DSGVO und personenbezogene Daten – aktuelle EDSA-Leitlinien

Laut DSGVO sind personenbezogene Daten alle Informationen, durch die eine Person direkt oder indirekt erkannt, beschrieben oder bestimmbar gemacht werden kann.
Laut DSGVO sind personenbezogene Daten alle Informationen, durch die eine Person direkt oder indirekt erkannt, beschrieben oder bestimmbar gemacht werden kann.
Startseite » Beiträge zum Thema Datenschutz » DSGVO und personenbezogene Daten – aktuelle EDSA-Leitlinien
Artikel-Metadaten

Anonyme Daten gelten vielen als der große Befreiungsschlag im Datenschutz: Sind Daten wirklich anonym, ist die DSGVO – mangels personenbezogener Daten – nicht anwendbar.

Doch bei genauerem Hinsehen ist „anonym“ alles andere als trivial. Ob ein Datensatz wirklich anonym ist, entscheidet nicht das Etikett, sondern der Kontext – wer könnte die Person mit welchen Mitteln wieder identifizieren? Genau hier setzen die neuen EDSA-Leitlinien 02/2026 und das aktuelle SRB-Urteil des EuGH an. Im folgenden Blogbeitrag fassen wir die wichtigsten Punkte praxisnah zusammen.

In diesem Artikel:

Der EDSA macht deutlich, dass Anonymisierung weder ein rein technischer Vorgang noch ein einmaliger Zustand ist. Entscheidend ist nicht nur, ob Namen, IDs oder direkte Merkmale entfernt wurden. Maßgeblich ist vielmehr, ob eine natürliche Person im konkreten Kontext mit Mitteln identifiziert werden kann, deren Einsatz vernünftigerweise zu erwarten ist. Die Leitlinien wurden am 7. Juli 2026 in der Fassung 1.0 zur öffentlichen Konsultation angenommen; die Konsultation läuft bis zum 30. Oktober 2026. Sie lösen die Stellungnahme 05/2014 der Artikel-29-Datenschutzgruppe ab und berücksichtigen ausdrücklich die jüngere EuGH-Rechtsprechung, insbesondere das SRB-Urteil.

Hinweis: Die Leitlinien sind noch ein Entwurf in der öffentlichen Konsultation. Sie sind kein geltendes Recht und ersetzen keine Einzelfallprüfung, zeigen aber sehr deutlich, woran Aufsichtsbehörden Anonymisierung künftig messen werden. Sie können daher als Auslegungshilfe herangezogen werden.


1. Zusammenfassung

Wann sind Daten denn nun als anonym zu werten?

  • Daten sind nicht automatisch anonym, nur weil sie pseudonymisiert, verschlüsselt oder als „anonym“ bezeichnet werden. Entscheidend ist, ob die jeweils relevante Stelle eine Person mit vernünftigerweise einsetzbaren Mitteln identifizieren kann – etwa mithilfe von Zusatzinformationen, Datenverknüpfungen oder Dritten.
  • Die Bewertung hängt von der Perspektive des Empfängers ab. Daten können für einen Empfänger anonym sein, während sie für den ursprünglichen Verantwortlichen weiterhin personenbezogen bleiben. Dieser muss dann weiterhin die DSGVO beachten, zum Beispiel bei Rechtsgrundlage, Transparenz und Dokumentation.
  • Für eine Anonymisierung müssen insbesondere drei Risiken ausreichend ausgeschlossen sein:
    Herausgreifbarkeit einzelner Personen, Verknüpfbarkeit mit anderen Daten und Rückschlüsse auf bestimmte Personen.
  • Die verwendete Technik allein reicht nicht aus. Entscheidend sind unter anderem die Detailtiefe und Anzahl der Merkmale, die Gruppengröße, seltene Merkmalskombinationen, verfügbare Zusatzinformationen und der realistische Aufwand einer Re-Identifizierung.
  • Unternehmen sollten die Anonymisierung konservativ prüfen, nachvollziehbar dokumentieren und regelmäßig neu bewerten. Neue Datenquellen, technische Entwicklungen, KI oder Sicherheitsvorfälle können dazu führen, dass zuvor anonyme Daten später wieder als personenbezogen gelten.
  • Merksatz: Daten sind nur dann anonym, wenn eine Identifizierung im konkreten Zusammenhang mit realistisch verfügbaren Mitteln praktisch nicht zu erwarten ist.

2. Anonymität ist relativ – nicht absolut

Der zentrale Gedanke der Leitlinien ist, dass sich die Frage der Anonymität je nach beteiligter Stelle unterschiedlich beurteilen lässt. Ein Datensatz kann für einen Empfänger anonym sein, während er für den ursprünglichen Verantwortlichen weiterhin personenbezogen bleibt, etwa weil dieser über Zusatzinformationen, Zuordnungsschlüssel oder andere Re-Identifizierungsmöglichkeiten verfügt.

Diese Perspektive knüpft unmittelbar an das SRB-Urteil des EuGH an. In der Sache C-413/23 P – EDSB gegen SRB (Urteil vom 4. September 2025) hat der Gerichtshof klargestellt, dass pseudonymisierte Daten nicht automatisch und ausnahmslos für jede Stelle personenbezogene Daten sind. Maßgeblich ist, ob die jeweilige Stelle die betroffene Person mit vernünftigerweise einsetzbaren Mitteln identifizieren kann. Der EuGH stellte zugleich klar, dass Mittel zur Identifizierung nicht vernünftigerweise zu erwarten sind, wenn das Risiko der Identifizierung praktisch unerheblich ist, etwa weil eine Identifizierung rechtlich verboten oder praktisch unmöglich wäre oder einen unverhältnismäßigen Aufwand an Zeit, Kosten und Arbeit erfordern würde.

Das Urteil erging formal zur Verordnung (EU) 2018/1725 (Datenschutz für EU-Organe). Wegen der nahezu identischen Begriffe ist es jedoch auf die DSGVO übertragbar und insbesondere für die Einordnung personenbezogener Daten heranzuziehen. Auch der EDSA legt es seinen Leitlinien durchgehend als Auslegungsmaßstab für die DSGVO zugrunde.

Sie wollen sich tiefer in dieses Thema einlesen? In unserem Artikel Personenbezogene Daten – Reichweite und Relevanz des Begriffs erfahren Sie alle relevanten Informationen für Alltag und Beruf.

Der EuGH und der EDSA gehen zwar davon aus, dass sich Stellen grundsätzlich an das Recht halten, ein gesetzliches Verbot der Re-Identifizierung also gegen die vernünftigerweise zu erwartenden Mittel spricht. Diese Vermutung ist aber widerlegbar. Bestehen konkrete Anhaltspunkte, dass ein Verbot nicht wirksam überwacht oder durchgesetzt wird, dass der Nutzen einer Re-Identifizierung die Risiken überwiegt oder dass in vergleichbaren Fällen bereits gegen das Verbot verstoßen wurde, sind auch rechtswidrig handelnde Akteure (etwa Cyberkriminelle oder ausländische Nachrichtendienste) als maßgebliche Stellen einzubeziehen.

3. Die Empfängerperspektive hilft

Das SRB-Urteil wird in der Praxis leicht missverstanden. Es bedeutet nicht, dass Verantwortliche Daten ohne Weiteres als anonym behandeln dürfen, sobald ein Empfänger selbst keine Zuordnung vornehmen kann.

Gerade für Transparenzpflichten zieht der EuGH eine Grenze. Im SRB-Fall war für die Informationspflicht des ursprünglichen Verantwortlichen nicht die Sicht des Empfängers maßgeblich. Entscheidend war, dass die Daten zum Zeitpunkt der Erhebung aus Sicht des Verantwortlichen personenbezogen waren und eine Übermittlung an einen Empfänger vorgesehen war. Der Verantwortliche musste deshalb über die Empfänger informieren, das heißt, unabhängig davon, ob der Empfänger die Daten nur pseudonymisiert erhielt.

Der EuGH (C‑413/23 P) bestätigt: Was unter personenbezogenen Daten zu verstehen ist, hängt von der Perspektive ab – für den Empfänger sind sie nicht automatisch personenbezogene Daten, nur weil der ursprüngliche Verantwortliche sie noch zuordnen kann.

Der EDSA greift diesen Gedanken ausdrücklich auf. Werden Informationen für den Empfänger anonymisiert, bleiben sie für den anonymisierenden Verantwortlichen aber personenbezogen, muss dieser seine DSGVO-Pflichten weiterhin beachten. Dazu gehören insbesondere Rechtsgrundlage, Transparenz, Dokumentation und gegebenenfalls weitere Pflichten rund um die Verarbeitung zur Herstellung anonymer Daten.

Zu beachten ist auch die umgekehrte Konstellation: Verarbeitet eine Stelle Daten im Auftrag eines Verantwortlichen, für den sie personenbezogen sind, gelten sie nach dem EDSA auch für die verarbeitende Stelle als personenbezogen. Diese ist dann als Auftragsverarbeiter zu qualifizieren und unterliegt den entsprechenden Pflichten. Der EDSA leitet das aus einer teleologischen Auslegung der DSGVO ab. Das Institut der Auftragsverarbeitung soll verhindern, dass Verantwortliche DSGVO-Vorgaben durch Auslagerung umgehen.

Praktisch heißt das, dass die Empfängerperspektive für die Frage wichtig sein kann, ob der Empfänger personenbezogene Daten erhält. Sie entbindet den ursprünglichen Verantwortlichen aber nicht davon, seine eigene Rolle, seine eigenen Zugriffsmöglichkeiten und seine eigenen Pflichten zu prüfen.

4. Zwei Prüfungswege: vereinfachter Ansatz und Kontextansatz

Die Leitlinien unterscheiden zwischen einem vereinfachten und einem kontextbezogenen Ansatz.:

Vereinfacht

Der vereinfachte Ansatz verzichtet darauf, die Identifizierungsmöglichkeiten der einzelnen beteiligten Stellen differenziert zu bewerten. Er ist strenger, praktikabler und bietet häufig mehr Rechtssicherheit. Sein Nachteil liegt darin, dass Daten vorsorglich als personenbezogen behandelt werden (Risiko von sog. „False Negatives“), obwohl sie für bestimmte Empfänger tatsächlich anonym sein könnten.

Kontextansatz

Der kontextbezogene Ansatz prüft dagegen genauer, welche Möglichkeiten die jeweilige Stelle tatsächlich hat. Er ist näher am rechtlichen Maßstab des EuGH und der DSGVO, aber auch komplexer (Risiko von sog. „False Positives“). Verantwortliche müssen hierbei sauber dokumentieren, welche Stellen relevant sind, welche Zusatzinformationen verfügbar sind und welche Re-Identifizierungsmittel vernünftigerweise eingesetzt werden könnten.

Wichtig ist eine vom EDSA betonte Asymmetrie. Der vereinfachte Ansatz ist kein alternativer Rechtsmaßstab. Er eignet sich, um zu belegen, dass Daten anonym sind und außerhalb der DSGVO liegen. Er kann jedoch nicht von Dritten herangezogen werden, um im Umkehrschluss zu beweisen, dass i.S.d. DSGVO personenbezogene Daten vorliegen und deren Verarbeitung gegen die Verordnung verstößt.

In der Praxis ist häufig eine Kombination sinnvoll. Das bedeutet, dass zunächst eine konservative Vorprüfung (ist eine Re-Identifizierung überhaupt denkbar?), anschließend bei Bedarf eine vertiefte kontextbezogene Analyse durchgeführt werden sollte.

5. Die drei technischen Kernfragen des EDSA

Für die technische Prüfung stellt der EDSA drei Kriterien in den Mittelpunkt:

  • Keine Herausgreifbarkeit (No Record Isolation): Einzelne Datensätze dürfen nicht so isoliert werden können, dass sie als individuelle Spur einer Person zugeordnet werden können.
  • Keine Verknüpfbarkeit (No Linkage): Die Daten dürfen nicht mit anderen Datenbeständen so kombiniert werden können, dass dieselbe Person wiedererkennbar wird.
  • Keine Inferenz (No Inference): Aus den Daten dürfen keine spezifischen und aussagekräftigen Rückschlüsse auf einzelne Personen gezogen werden können.

Wer alle drei Kriterien erfüllt, kann den Datensatz im jeweiligen Prüfungskontext grundsätzlich als anonym ansehen. Wird eines der Kriterien nicht erfüllt, ist die Bewertung nicht automatisch beendet, vielmehr ist dann eine vertiefte Analyse erforderlich, ob die Daten trotzdem als anonym gelten können.

6. DSGVO und personenbezogene Daten – Technik allein genügt nicht

Anonymisierung greift auf etablierte Verfahren zurück – etwa Aggregation, stochastische Überlagerung (Rauschen), Vertauschung, Generalisierung sowie formalisierte Modelle wie k-Anonymität, l-Diversität, t-Closeness oder Differential Privacy. Diese benannten Verfahren sollte man richtig einordnen. Sie stammen aus der Anonymisierungstradition (u. a. der Stellungnahme 05/2014) und werden in der begleitenden Fachdiskussion häufig als Referenz genutzt. Die neuen Leitlinien selbst rücken bewusst von einer Aufzählung benannter Methoden ab und stellen stattdessen die drei Kriterien und die tatsächliche Robustheit im Einzelfall in den Vordergrund.

Und genau darauf kommt es an. Entscheidend ist nicht der Name der Methode, sondern ihre tatsächliche Robustheit im konkreten Fall. Maßgeblich sind unter anderem der Aggregationsgrad, die Dimensionalität (Umfang der Merkmale je Person), die Auflösung (Detailtiefe der Merkmale), die Diversität, die Anzahl der betroffenen Personen und die Verfügbarkeit zusätzlicher Informationen. Besonders risikobehaftet sind Datensätze mit vielen Merkmalen, hoher Auflösung, kleinen Gruppen oder seltenen Merkmalskombinationen.

Das SRB-Urteil unterstreicht diesen Punkt. Pseudonymisierung kann die Identifizierbarkeit aus Sicht bestimmter Empfänger ausschließen oder reduzieren. Sie ist aber keine automatische Anonymisierung. Entscheidend bleibt, ob die jeweils relevante Stelle mit realistischen Mitteln eine Zuordnung vornehmen kann. Der EDSA weist zudem darauf hin, dass Entwicklungen im Bereich der KI – insbesondere agentische Systeme – Zeit- und Kostenaufwand für Re-Identifizierungen künftig weiter senken dürften.

7. Ein aktuelles Beispiel aus der Aufsichtspraxis: CNIL / IQVIA

Dass die relative Betrachtung des SRB-Urteils gerade kein Freibrief ist, zeigt eine aktuelle Bußgeldentscheidung. Die französische Aufsichtsbehörde CNIL verhängte gegen IQVIA Operations France (Délibération SAN-2026-008) ein Bußgeld in Höhe von 5 Mio. €. IQVIA betrieb Gesundheitsdatenbanken auf Basis von Daten aus mehreren tausend Arztpraxen und Apotheken.

Trotz des SRB-Urteils stufte die CNIL die Daten weiterhin als personenbezogen ein. Aufgrund eines eindeutigen Identifiers, des hohen Detailgrads der Datensätze und möglicher Datenverknüpfungen sei eine Re-Identifizierung mit vertretbarem Aufwand möglich gewesen. Das illustriert die Kernaussage der Leitlinien in der Praxis, sodass die relative Betrachtung nur dann entlastet, wenn die konkrete Re-Identifizierbarkeit belastbar ausgeschlossen ist.

8. Dokumentation wird zum Schlüsselfaktor

Laut DSGVO sind sensible Daten besonders schützenswerte personenbezogene Daten, etwa Gesundheitsdaten oder religiöse Überzeugungen.

Für Unternehmen und öffentliche Stellen ist die Dokumentation der zentrale Praxishebel. Der EDSA verlangt eine nachvollziehbare Dokumentation des Anonymisierungsprozesses, einschließlich der Tests der vermeintlich anonymen Datensätze. Diese Dokumentation soll sowohl die DSGVO-Konformität des Anonymisierungsprozesses als auch die Wirksamkeit der Anonymisierung belegbar machen.

Das ist auch mit Blick auf das SRB-Urteil entscheidend. Wer sich auf eine fehlende Identifizierbarkeit beim Empfänger berufen will, muss diese Einschätzung belastbar begründen können. Dazu gehören insbesondere:

  • Welche Daten wurden übermittelt?
  • Welche Zusatzinformationen wurden nicht übermittelt?
  • Welche Re-Identifizierungsmöglichkeiten hat der Empfänger?
  • Welche rechtlichen, technischen oder organisatorischen Schranken bestehen?
  • Welche Restrisiken bleiben bestehen?

Ohne eine solche Dokumentation bleibt die Aussage „anonymisiert“ angreifbar.

9. Anonymisierung muss überprüft werden

Ein weiterer zentraler Punkt ist die Dynamik der Anonymisierung. Neue Datenquellen, technische Entwicklungen, KI-gestützte Analyseverfahren oder Sicherheitsvorfälle können dazu führen, dass eine frühere Bewertung nicht mehr trägt. Der EDSA empfiehlt deshalb eine regelmäßige Neubewertung der Re-Identifikationsrisiken. Steigt das Risiko wieder auf ein nicht mehr unerhebliches Maß, sind die Daten erneut als personenbezogen zu behandeln.

Auch hier passt die Linie zum SRB-Urteil. Die Frage ist nicht, ob eine Identifizierung theoretisch denkbar ist. Die Frage ist, ob sie im konkreten Zeitpunkt und Kontext vernünftigerweise möglich und zu erwarten ist. Ändert sich dieser Kontext, muss auch das Ergebnis überprüft werden.

10. Fazit

Die neuen EDSA-Leitlinien und das SRB-Urteil weisen in dieselbe Richtung.

Für die Praxis lässt sich das auf zwei Sätze bringen. Ein Datensatz ist nicht deshalb anonym, weil er so bezeichnet wird. Und pseudonymisierte Daten sind nicht automatisch personenbezogen für jede Stelle – aber auch nicht automatisch anonym. Entscheidend ist, ob die jeweils relevante Stelle Personen mit Mitteln identifizieren kann, deren Einsatz vernünftigerweise zu erwarten ist. Die CNIL-Entscheidung gegen IQVIA zeigt, dass Aufsichtsbehörden genau diesen Maßstab bereits anlegen.

Wer diese Prüfung sauber dokumentiert, Empfängerperspektive und eigene Verantwortlichkeit trennt und Anonymisierung regelmäßig überprüft, steht deutlich sicherer.

Unsicher, ob Ihr Datenbestand wirklich anonym ist? Die actago GmbH unterstützt und berät umfassend im Bereich Datenschutz. Kommen Sie gerne auf uns zu. Kontaktieren Sie uns dazu direkt über unsere Website. So minimieren Sie Risiken und bleiben rechtlich auf der sicheren Seite.

Häufig gestellte Fragen

Nach Artikel 4 Nummer 1 DSGVO sind personenbezogene Daten alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Eine Person kann dabei direkt oder indirekt identifiziert werden – beispielsweise durch die Kombination mehrerer Informationen.

Daten sind laut DSGVO anonym, wenn sie sich nicht mehr auf eine identifizierte oder identifizierbare natürliche Person beziehen und eine Identifizierung mit vernünftigerweise einsetzbaren Mitteln praktisch nicht zu erwarten ist. Eine absolute Unmöglichkeit der Identifizierung ist nicht erforderlich.

Die DSGVO enthält keine eigenständige, abschließende Definition der „Anonymisierung“. Maßgeblich sind insbesondere Erwägungsgrund 26 DSGVO sowie die Abgrenzung zur Pseudonymisierung in Art. 4 Nr. 5 DSGVO. Erwägungsgrund 26 stellt klar, dass die Datenschutzgrundsätze nicht für Informationen gelten, die sich nicht auf eine identifizierte oder identifizierbare Person beziehen.

Über den Autor

Verlinktes Autorenprofil Kurz
Autorenfoto-Henry Guglberger - Jurist / Fachlicher Leiter Datenschutz class=

Henry Guglberger

Jurist / Fachlicher Leiter Datenschutz