Ratgeber · Grundlagen

Personenbezogene Daten: Definition und Beispiele

Was die Datenschutz-Grundverordnung unter personenbezogenen Daten versteht, welche Beispiele im Unternehmensalltag dazugehören und was Sie daraus für Ihren Betrieb ableiten müssen.

· Aktualisiert am · 7 Min. Lesezeit

Definition: Was sind personenbezogene Daten?

Die Datenschutz-Grundverordnung (DSGVO) definiert den Begriff in Art. 4 Nr. 1. Danach sind personenbezogene Daten

„alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen“

Art. 4 Nr. 1 DSGVO

Drei Teile dieses Satzes sind für die Praxis wichtig:

  • „Alle Informationen“: Es kommt nicht darauf an, ob die Angabe geheim, privat oder besonders sensibel ist. Auch ein Name, eine dienstliche E-Mail-Adresse oder eine Telefonnummer gehört dazu.
  • „Identifizierbar“: Eine Person muss nicht schon namentlich bekannt sein. Es reicht, dass sie „direkt oder indirekt“ bestimmt werden kann, etwa über eine Kennnummer, Standortdaten oder eine Online-Kennung.
  • „Natürliche Person“: Gemeint sind lebende Menschen. Angaben über Unternehmen als juristische Personen sind keine personenbezogenen Daten.

Ob jemand identifizierbar ist, richtet sich nach den Mitteln, die der Verantwortliche oder eine andere Person „nach allgemeinem Ermessen wahrscheinlich“ nutzen würde. Der Erwägungsgrund 26 nennt dafür objektive Faktoren wie die Kosten der Identifizierung, den Zeitaufwand und die verfügbare Technik. Was heute aufwendig ist, kann morgen mit Standardsoftware gelingen.

Beispiele aus dem Unternehmensalltag

In jedem Betrieb liegen personenbezogene Daten an vielen Stellen, nicht nur in der Kundendatenbank. Die folgende Übersicht zeigt typische Fälle:

AngabePersonenbezogen?Warum
Vor- und Nachname, Anschrift, GeburtsdatumJaDirekte Identifikation.
E-Mail-Adresse vorname.nachname@firma.deJaEnthält den Namen, auch wenn sie dienstlich ist.
Allgemeine Adresse info@firma.de ohne PersonenbezugIn der Regel neinGehört dem Unternehmen, nicht einer bestimmten Person. Sobald eine Person erkennbar dahintersteht, kann sich das ändern.
Name und Telefonnummer des Ansprechpartners bei einem KundenJaDer Ansprechpartner ist eine natürliche Person, auch im Geschäftsverkehr.
Kunden-, Personal- oder MitgliedsnummerJaEine Kennnummer, die über Ihre Liste einer Person zugeordnet wird.
IP-Adresse, Cookie-Kennung, GerätekennungJaErwägungsgrund 30 nennt IP-Adressen und Cookie-Kennungen ausdrücklich als Online-Kennungen.
Foto oder Videoaufnahme, auf der Personen erkennbar sindJaDas Bild ermöglicht die Identifikation.
Bewerbungsunterlagen, Lebenslauf, ZeugnisseJaAngaben zu einer bestimmten Person.
Gehalt, Bankverbindung, Arbeitszeiten eines MitarbeitersJaAngaben zu einer bestimmten Person.
Kfz-Kennzeichen eines BesucherfahrzeugsJaÜber den Halter bestimmbar.
Umsatz Ihres Unternehmens, Firmenname einer GmbHNeinAngaben zu einer juristischen Person (Erwägungsgrund 14).
Wetterdaten, Maschinendaten ohne Bezug zu PersonenNeinKeine Person bestimmbar.

Die Form ist weitgehend egal: Die Verordnung gilt für die automatisierte Verarbeitung, etwa in Software und E-Mail-Postfach, und für Papierunterlagen, sofern sie in einem Dateisystem abgelegt sind, also nach bestimmten Kriterien geordnet (Art. 2 Abs. 1, Art. 4 Nr. 6). Ein Personalaktenschrank gehört dazu.

Anonym, pseudonym oder personenbezogen?

Zwischen „personenbezogen“ und „nicht personenbezogen“ liegt ein Bereich, der oft falsch eingeschätzt wird.

Art der DatenBeispielFällt unter die DSGVO?
PersonenbezogenKundenliste mit Namen und BestellungenJa
PseudonymisiertBestellungen unter Kundennummer, die Zuordnungsliste liegt getrenntJa, die Pflichten gelten weiter
AnonymisiertStatistik „im Mai gingen 340 Bestellungen ein“, aus der sich keine Person mehr bestimmen lässtNein

Pseudonymisieren bedeutet nach Art. 4 Nr. 5, dass Daten ohne zusätzliche Informationen nicht mehr einer bestimmten Person zugeordnet werden können, die zusätzlichen Informationen aber gesondert aufbewahrt und technisch und organisatorisch geschützt werden. Der Erwägungsgrund 26 stellt klar: Pseudonymisierte Daten, die sich mit zusätzlichen Informationen einer Person zuordnen lassen, gelten weiter als Informationen über eine identifizierbare Person. Pseudonymisierung ist daher eine Schutzmaßnahme, kein Ausweg aus dem Datenschutz.

Anonym sind Informationen nur dann, wenn sich die Person „nicht oder nicht mehr“ identifizieren lässt. Das ist eine hohe Hürde: Wer Namen nur schwärzt, aber Geburtsdatum, Postleitzahl und Beruf stehen lässt, hat oft nichts anonymisiert.

Grenzfälle, die oft Fragen aufwerfen

Einzelunternehmer, Freiberufler und Geschäftsführer

Der Erwägungsgrund 14 schließt die Daten juristischer Personen und deren Kontaktdaten aus. Ein Einzelunternehmer oder Freiberufler ist aber keine juristische Person, sondern eine natürliche Person. Seine Geschäftsdaten sind deshalb personenbezogen. Dasselbe gilt für den Namen des Geschäftsführers einer GmbH.

Dienstliche Kontaktdaten

Der Name und die Durchwahl eines Mitarbeiters Ihres Geschäftspartners sind personenbezogene Daten. Die allgemeine Zentrale des Unternehmens ist es nicht.

Verstorbene

Die Verordnung gilt nicht für die personenbezogenen Daten Verstorbener. Die Mitgliedstaaten können dafür aber eigene Vorschriften vorsehen (Erwägungsgrund 27).

Fotos und Videos

Ein Foto, auf dem Menschen erkennbar sind, enthält personenbezogene Daten. Als biometrische Daten und damit als besondere Kategorie gelten Aufnahmen erst, wenn sie mit speziellen technischen Verfahren verarbeitet werden, die eine eindeutige Identifizierung ermöglichen, etwa eine Gesichtserkennung (Art. 4 Nr. 14).

Besondere Kategorien personenbezogener Daten (Art. 9)

Für bestimmte Angaben gilt ein strengerer Schutz, weil ihr Missbrauch besonders tief in das Leben eines Menschen eingreifen kann. Art. 9 Abs. 1 zählt sie abschließend auf. Ihre Verarbeitung ist grundsätzlich untersagt. Betroffen sind Daten, aus denen hervorgehen:

  • die rassische und ethnische Herkunft,
  • politische Meinungen,
  • religiöse oder weltanschauliche Überzeugungen,
  • die Gewerkschaftszugehörigkeit,

sowie genetische Daten, biometrische Daten zur eindeutigen Identifizierung einer Person, Gesundheitsdaten und Daten zum Sexualleben oder zur sexuellen Orientierung.

Das Verbot gilt nicht ausnahmslos. Art. 9 Abs. 2 nennt Ausnahmen, zum Beispiel die ausdrückliche Einwilligung der betroffenen Person (Buchstabe a) oder die Verarbeitung, die erforderlich ist, um Rechte und Pflichten aus dem Arbeitsrecht und dem Recht der sozialen Sicherheit zu erfüllen, soweit das Recht dies zulässt (Buchstabe b). Eine Verarbeitung ohne einen solchen Ausnahmegrund ist unzulässig.

Im Betrieb begegnen Ihnen besondere Kategorien häufiger, als man denkt:

  • Krankmeldungen und Atteste sind Gesundheitsdaten.
  • Die Schwerbehinderung eines Mitarbeiters ist ein Gesundheitsdatum.
  • Ein Fingerabdruck- oder Gesichtsscanner in der Zeiterfassung verarbeitet biometrische Daten.
  • Die Angabe zur Kirchensteuer in der Lohnabrechnung kann auf die Religionszugehörigkeit hinweisen.
  • Der Gewerkschaftsbeitrag auf einer Abrechnung verrät die Mitgliedschaft.

Daten über Straftaten und strafrechtliche Verurteilungen sind kein Teil von Art. 9, sondern in Art. 10 gesondert geregelt.

Was Unternehmen daraus ableiten müssen

Sobald Sie personenbezogene Daten verarbeiten, also erheben, speichern, nutzen oder weitergeben, gilt die Datenschutz-Grundverordnung für Sie. Die Größe des Unternehmens spielt dafür keine Rolle. Aus der Definition folgen vier Schritte:

  1. Bestandsaufnahme: Notieren Sie, wo in Ihrem Betrieb personenbezogene Daten liegen: Kundenverwaltung, Buchhaltung, Personalakten, Bewerberpostfach, Website, Kameras, Telefonanlage, Papierarchiv.
  2. Zweck und Rechtsgrundlage: Für jede Verarbeitung muss ein Zweck feststehen und eine Rechtsgrundlage nach Art. 6 vorliegen, zum Beispiel ein Vertrag, eine gesetzliche Pflicht, ein berechtigtes Interesse oder eine Einwilligung.
  3. Dokumentation: Die Bestandsaufnahme bildet die Grundlage für das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30. Unsere Datenschutzmanagement-Software erstellt es mit Ihnen.
  4. Dienstleister und Mitarbeiter: Geben externe Dienstleister Ihre Daten weiter oder verarbeiten sie in Ihrem Auftrag, brauchen Sie einen Auftragsverarbeitungsvertrag. Ihre Mitarbeiter müssen wissen, wie sie mit den Daten umgehen. Dafür eignet sich eine Datenschutzschulung.

Wer unsicher ist, ob eine Information personenbezogen ist, sollte sie zunächst so behandeln. Das ist der sichere Weg, und ein externer Datenschutzbeauftragter kann Zweifelsfälle für Sie klären.

Häufige Fragen

Kurz beantwortet

Ist eine E-Mail-Adresse ein personenbezogenes Datum?

Ja, wenn sie sich einer Person zuordnen lässt, etwa vorname.nachname@firma.de. Das gilt auch für dienstliche Adressen. Eine allgemeine Adresse wie info@firma.de, hinter der keine bestimmte Person steht, ist in der Regel nicht personenbezogen.

Ist eine IP-Adresse ein personenbezogenes Datum?

Der Erwägungsgrund 30 der Datenschutz-Grundverordnung nennt IP-Adressen und Cookie-Kennungen ausdrücklich als Online-Kennungen, die helfen können, Personen zu identifizieren. Betreiber von Websites sollten sie deshalb als personenbezogene Daten behandeln.

Sind Daten von Unternehmen personenbezogene Daten?

Nein, soweit es um juristische Personen wie eine GmbH oder AG geht. Name, Rechtsform und allgemeine Kontaktdaten sind nicht geschützt. Die Namen und Kontaktdaten der Menschen, die dort arbeiten, sind es dagegen schon. Einzelunternehmer sind natürliche Personen, ihre Daten sind personenbezogen.

Was ist der Unterschied zwischen pseudonymisierten und anonymisierten Daten?

Pseudonymisierte Daten lassen sich mit zusätzlichen Informationen wieder einer Person zuordnen und bleiben personenbezogen. Anonymisierte Daten lassen keine Identifizierung mehr zu und fallen nicht unter die Verordnung (Erwägungsgrund 26).

Was sind besondere Kategorien personenbezogener Daten?

Art. 9 nennt Angaben zu rassischer und ethnischer Herkunft, politischen Meinungen, religiösen oder weltanschaulichen Überzeugungen, Gewerkschaftszugehörigkeit, genetische und biometrische Daten zur eindeutigen Identifizierung, Gesundheitsdaten sowie Daten zum Sexualleben oder zur sexuellen Orientierung. Ihre Verarbeitung ist grundsätzlich untersagt, es sei denn, eine Ausnahme nach Art. 9 Abs. 2 greift.

Gilt die Datenschutz-Grundverordnung auch für Papierakten?

Ja, wenn die Unterlagen in einem Dateisystem abgelegt sind, also nach bestimmten Kriterien geordnet, etwa Personalakten oder Kundenordner (Art. 2 Abs. 1, Art. 4 Nr. 6).

Datenschutzschulung

Ihre Mitarbeiter erkennen personenbezogene Daten im Alltag.

In unserer Datenschutzschulung lernen Ihre Mitarbeiter, welche Daten geschützt sind und wie sie damit richtig umgehen.