+49 (0)241 14 94 66 0 beratung@itsecurity-ist-pflicht.de

Datenschutz ist Pflicht

Was sind anonyme Daten, und was bringen sie überhaupt (noch)?

Die Anonymisierung von Daten erscheint vielen Unternehmen wie eine Entwertung. Doch Anonymisierung hat auch Vorteile: Anonyme Daten unterliegen nicht dem Datenschutz. Sollten Unternehmen also zur Anonymisierung greifen? Und wann sind Daten wirklich anonymisiert?

DSGVO gilt nicht für anonyme Informationen

Die Datenschutz-Grundverordnung (DSGVO) greift immer dann, wenn sich Daten auf eine identifizierte oder identifizierbare natürliche Person beziehen. Entsprechend besagt die DSGVO: Die Grundsätze des Datenschutzes gelten nicht für anonyme Informationen, also für Informationen, die sich nicht auf eine identifizierte oder identifizierbare natürliche Person beziehen, oder für personenbezogene Daten, die in einer Weise anonymisiert worden sind, dass sich die betroffene Person nicht oder nicht mehr identifizieren lässt.

Offensichtlich sind anonyme Daten ein Königsweg, um die hohen Anforderungen aus der DSGVO zu erfüllen. Denn Unternehmen müssen die Grundsätze des Datenschutzes dann – zumindest für diese Daten – gar nicht beachten. Doch Vorsicht: Ganz so einfach ist es nicht. Zuerst steht die Prüfung an, ob tatsächlich anonyme Daten vorliegen, bevor man die DSGVO zur Seite legt.

Wann lassen sich Daten tatsächlich als anonym werten?

Nur wenn wirklich erfolgreich anonymisiert wird, müssen die Vorgaben des Datenschutzes nach DSGVO für diesen Fall nicht weiter beachtet werden. Die DSGVO sagt, wann man von einer Anonymisierung ausgehen kann: So wurde nur dann anonymisiert, wenn es keine Mittel zur Identifizierung einer natürlichen Person mehr gibt, die nach allgemeinem Ermessen wahrscheinlich genutzt werden, um eine natürliche Person direkt oder indirekt zu identifizieren.

Keine solchen Mittel gibt es, wenn die Kosten der Identifizierung und der dafür erforderliche Zeitaufwand zu hoch wären. Dabei ist immer zu berücksichtigen, was die aktuell verfügbare Technologie zu leisten vermag. Man kann davon ausgehen, dass die Mittel zur Identifizierung mit der Zeit immer günstiger und schneller werden, da sich die Technologie weiterentwickelt.

Entsprechend muss man jeweils zum gegenwärtigen Zeitpunkt prüfen, ob natürliche Personen noch identifizierbar sind oder nicht, wenn man sich für eine Methode zur Anonymisierung entscheidet.

Anonymisierung ist sinnvoll

Auch wenn nicht jede beliebige Methode zur Anonymisierung ausreicht, lohnt es sich für Unternehmen, sich mit den Möglichkeiten zur Anonymisierung zu befassen. Vielfach besteht immer noch die Meinung, anonyme Daten seien wertlos für betriebliche Auswertungen. Tatsächlich aber können viele Analysen und Statistiken ohne jeden konkreten Personenbezug für das Unternehmen hilfreich und nützlich sein.

Unternehmen erheben zum Beispiel regelmäßig Daten zur Kundenpflege und -bindung. Häufig werden diese Daten auch zur Analyse des Kundenverhaltens wie zur Identifizierung von Zusammenhängen und Hintergründen von Käufen genutzt, um damit Marketing- und Vertriebstätigkeiten strategisch zu planen und zu unterstützen. Dafür werden die Namen der Betroffenen jedoch nicht benötigt.

So ist es für die Erfolgskontrolle einer Marketing-Aktion unerheblich, ob es Herr Maier oder Frau Schulze waren, die gekauft haben. Es ist vielmehr entscheidend, zu welcher Altersgruppe die Käufer zählen, ob sie eher online oder im stationären Geschäft gekauft haben und wie schnell sie auf die Werbung reagiert haben. Für all diese Informationen braucht man kein Wissen über die konkreten Personen.

Anonymisierung bedeutet also nicht Entwertung, sondern hilft dem Datenschutz und damit dem Unternehmen.

Wissen Sie, wann man von anonymen Informationen spricht? Machen Sie den Test!

Frage: Werden keine Namen und Vornamen der Personen gespeichert, sind die Daten anonym. Stimmt das?

  1. Nein, es gibt viel mehr Informationen, mit denen sich Personen identifizieren lassen.
  2. Ja, ohne Namen sind Daten anonym.

Lösung: Die Antwort a. ist richtig. Die DSGVO besagt: Als identifizierbar wird eine natürliche Person angesehen, die direkt oder indirekt, insbesondere mittels Zuordnung zu einer Kennung wie einem Namen, zu einer Kennnummer, zu Standortdaten, zu einer Online-Kennung oder zu einem oder mehreren besonderen Merkmalen, die Ausdruck der physischen, physiologischen, genetischen, psychischen, wirtschaftlichen, kulturellen oder sozialen Identität dieser natürlichen Person sind, identifiziert werden kann.

Frage: Wenn eine Lösung Anonymisierung verspricht, liefert sie auch anonyme Daten. Stimmt das?

  1. Ja, jedes Werkzeug zur Anonymisierung erzeugt anonyme Informationen.
  2. Nein, je nach Lösung können die Personen trotzdem identifizierbar sein.

Lösung: Hier ist die Antwort b. richtig. Die DSGVO macht deutlich, dass man mit gewissen Anstrengungen und technologischen Mitteln unter Umständen die Personen trotz eines Anonymisierungsversuchs identifizieren kann. Nur dann, wenn es keine Mittel zur Identifizierung einer natürlichen Person mehr gibt, die nach allgemeinem Ermessen wahrscheinlich genutzt werden, liegt eine Anonymisierung vor, wenn also der Aufwand und die Kosten zu hoch für eine Identifizierung wären. Dies hängt allerdings von der technologischen Entwicklung ab, ändert sich also mit der Zeit.

Ihre Adresse für Datenschutzfragen

Das Expertenteam von Datenschutz ist Pflicht steht Ihnen in alle Fragen rund um das Thema Datenschutz und Informationssicherheit zur Verfügung. Von Mo. – Fr. 08:00 – 18:00 Uhr erreichen Sie uns telefonisch. Per E-Mail nehmen wir Ihre Fragen und Anregungen ebenfalls gerne entgegen.

Telefon: +49 241 149 46 98

Wir freuen uns auf spannende Diskussionen!

„Datenschutz ist Pflicht“ ist eine Marke der Ing.-Büro Dr. Plesnik GmbH | Reutershagweg 2, 52074 Aachen