Definition: Was sind personenbezogene Daten?
Die Datenschutz-Grundverordnung (DSGVO) definiert den Begriff in Art. 4 Nr. 1. Danach sind personenbezogene Daten
„alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen“
Drei Teile dieses Satzes sind für die Praxis wichtig:
- „Alle Informationen“: Es kommt nicht darauf an, ob die Angabe geheim, privat oder besonders sensibel ist. Auch ein Name, eine dienstliche E-Mail-Adresse oder eine Telefonnummer gehört dazu.
- „Identifizierbar“: Eine Person muss nicht schon namentlich bekannt sein. Es reicht, dass sie „direkt oder indirekt“ bestimmt werden kann, etwa über eine Kennnummer, Standortdaten oder eine Online-Kennung.
- „Natürliche Person“: Gemeint sind lebende Menschen. Angaben über Unternehmen als juristische Personen sind keine personenbezogenen Daten.
Ob jemand identifizierbar ist, richtet sich nach den Mitteln, die der Verantwortliche oder eine andere Person „nach allgemeinem Ermessen wahrscheinlich“ nutzen würde. Der Erwägungsgrund 26 nennt dafür objektive Faktoren wie die Kosten der Identifizierung, den Zeitaufwand und die verfügbare Technik. Was heute aufwendig ist, kann morgen mit Standardsoftware gelingen.
Beispiele aus dem Unternehmensalltag
In jedem Betrieb liegen personenbezogene Daten an vielen Stellen, nicht nur in der Kundendatenbank. Die folgende Übersicht zeigt typische Fälle:
| Angabe | Personenbezogen? | Warum |
|---|---|---|
| Vor- und Nachname, Anschrift, Geburtsdatum | Ja | Direkte Identifikation. |
| E-Mail-Adresse vorname.nachname@firma.de | Ja | Enthält den Namen, auch wenn sie dienstlich ist. |
| Allgemeine Adresse info@firma.de ohne Personenbezug | In der Regel nein | Gehört dem Unternehmen, nicht einer bestimmten Person. Sobald eine Person erkennbar dahintersteht, kann sich das ändern. |
| Name und Telefonnummer des Ansprechpartners bei einem Kunden | Ja | Der Ansprechpartner ist eine natürliche Person, auch im Geschäftsverkehr. |
| Kunden-, Personal- oder Mitgliedsnummer | Ja | Eine Kennnummer, die über Ihre Liste einer Person zugeordnet wird. |
| IP-Adresse, Cookie-Kennung, Gerätekennung | Ja | Erwägungsgrund 30 nennt IP-Adressen und Cookie-Kennungen ausdrücklich als Online-Kennungen. |
| Foto oder Videoaufnahme, auf der Personen erkennbar sind | Ja | Das Bild ermöglicht die Identifikation. |
| Bewerbungsunterlagen, Lebenslauf, Zeugnisse | Ja | Angaben zu einer bestimmten Person. |
| Gehalt, Bankverbindung, Arbeitszeiten eines Mitarbeiters | Ja | Angaben zu einer bestimmten Person. |
| Kfz-Kennzeichen eines Besucherfahrzeugs | Ja | Über den Halter bestimmbar. |
| Umsatz Ihres Unternehmens, Firmenname einer GmbH | Nein | Angaben zu einer juristischen Person (Erwägungsgrund 14). |
| Wetterdaten, Maschinendaten ohne Bezug zu Personen | Nein | Keine Person bestimmbar. |
Die Form ist weitgehend egal: Die Verordnung gilt für die automatisierte Verarbeitung, etwa in Software und E-Mail-Postfach, und für Papierunterlagen, sofern sie in einem Dateisystem abgelegt sind, also nach bestimmten Kriterien geordnet (Art. 2 Abs. 1, Art. 4 Nr. 6). Ein Personalaktenschrank gehört dazu.
Anonym, pseudonym oder personenbezogen?
Zwischen „personenbezogen“ und „nicht personenbezogen“ liegt ein Bereich, der oft falsch eingeschätzt wird.
| Art der Daten | Beispiel | Fällt unter die DSGVO? |
|---|---|---|
| Personenbezogen | Kundenliste mit Namen und Bestellungen | Ja |
| Pseudonymisiert | Bestellungen unter Kundennummer, die Zuordnungsliste liegt getrennt | Ja, die Pflichten gelten weiter |
| Anonymisiert | Statistik „im Mai gingen 340 Bestellungen ein“, aus der sich keine Person mehr bestimmen lässt | Nein |
Pseudonymisieren bedeutet nach Art. 4 Nr. 5, dass Daten ohne zusätzliche Informationen nicht mehr einer bestimmten Person zugeordnet werden können, die zusätzlichen Informationen aber gesondert aufbewahrt und technisch und organisatorisch geschützt werden. Der Erwägungsgrund 26 stellt klar: Pseudonymisierte Daten, die sich mit zusätzlichen Informationen einer Person zuordnen lassen, gelten weiter als Informationen über eine identifizierbare Person. Pseudonymisierung ist daher eine Schutzmaßnahme, kein Ausweg aus dem Datenschutz.
Anonym sind Informationen nur dann, wenn sich die Person „nicht oder nicht mehr“ identifizieren lässt. Das ist eine hohe Hürde: Wer Namen nur schwärzt, aber Geburtsdatum, Postleitzahl und Beruf stehen lässt, hat oft nichts anonymisiert.
Grenzfälle, die oft Fragen aufwerfen
Einzelunternehmer, Freiberufler und Geschäftsführer
Der Erwägungsgrund 14 schließt die Daten juristischer Personen und deren Kontaktdaten aus. Ein Einzelunternehmer oder Freiberufler ist aber keine juristische Person, sondern eine natürliche Person. Seine Geschäftsdaten sind deshalb personenbezogen. Dasselbe gilt für den Namen des Geschäftsführers einer GmbH.
Dienstliche Kontaktdaten
Der Name und die Durchwahl eines Mitarbeiters Ihres Geschäftspartners sind personenbezogene Daten. Die allgemeine Zentrale des Unternehmens ist es nicht.
Verstorbene
Die Verordnung gilt nicht für die personenbezogenen Daten Verstorbener. Die Mitgliedstaaten können dafür aber eigene Vorschriften vorsehen (Erwägungsgrund 27).
Fotos und Videos
Ein Foto, auf dem Menschen erkennbar sind, enthält personenbezogene Daten. Als biometrische Daten und damit als besondere Kategorie gelten Aufnahmen erst, wenn sie mit speziellen technischen Verfahren verarbeitet werden, die eine eindeutige Identifizierung ermöglichen, etwa eine Gesichtserkennung (Art. 4 Nr. 14).
Besondere Kategorien personenbezogener Daten (Art. 9)
Für bestimmte Angaben gilt ein strengerer Schutz, weil ihr Missbrauch besonders tief in das Leben eines Menschen eingreifen kann. Art. 9 Abs. 1 zählt sie abschließend auf. Ihre Verarbeitung ist grundsätzlich untersagt. Betroffen sind Daten, aus denen hervorgehen:
- die rassische und ethnische Herkunft,
- politische Meinungen,
- religiöse oder weltanschauliche Überzeugungen,
- die Gewerkschaftszugehörigkeit,
sowie genetische Daten, biometrische Daten zur eindeutigen Identifizierung einer Person, Gesundheitsdaten und Daten zum Sexualleben oder zur sexuellen Orientierung.
Das Verbot gilt nicht ausnahmslos. Art. 9 Abs. 2 nennt Ausnahmen, zum Beispiel die ausdrückliche Einwilligung der betroffenen Person (Buchstabe a) oder die Verarbeitung, die erforderlich ist, um Rechte und Pflichten aus dem Arbeitsrecht und dem Recht der sozialen Sicherheit zu erfüllen, soweit das Recht dies zulässt (Buchstabe b). Eine Verarbeitung ohne einen solchen Ausnahmegrund ist unzulässig.
Im Betrieb begegnen Ihnen besondere Kategorien häufiger, als man denkt:
- Krankmeldungen und Atteste sind Gesundheitsdaten.
- Die Schwerbehinderung eines Mitarbeiters ist ein Gesundheitsdatum.
- Ein Fingerabdruck- oder Gesichtsscanner in der Zeiterfassung verarbeitet biometrische Daten.
- Die Angabe zur Kirchensteuer in der Lohnabrechnung kann auf die Religionszugehörigkeit hinweisen.
- Der Gewerkschaftsbeitrag auf einer Abrechnung verrät die Mitgliedschaft.
Daten über Straftaten und strafrechtliche Verurteilungen sind kein Teil von Art. 9, sondern in Art. 10 gesondert geregelt.
Was Unternehmen daraus ableiten müssen
Sobald Sie personenbezogene Daten verarbeiten, also erheben, speichern, nutzen oder weitergeben, gilt die Datenschutz-Grundverordnung für Sie. Die Größe des Unternehmens spielt dafür keine Rolle. Aus der Definition folgen vier Schritte:
- Bestandsaufnahme: Notieren Sie, wo in Ihrem Betrieb personenbezogene Daten liegen: Kundenverwaltung, Buchhaltung, Personalakten, Bewerberpostfach, Website, Kameras, Telefonanlage, Papierarchiv.
- Zweck und Rechtsgrundlage: Für jede Verarbeitung muss ein Zweck feststehen und eine Rechtsgrundlage nach Art. 6 vorliegen, zum Beispiel ein Vertrag, eine gesetzliche Pflicht, ein berechtigtes Interesse oder eine Einwilligung.
- Dokumentation: Die Bestandsaufnahme bildet die Grundlage für das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30. Unsere Datenschutzmanagement-Software erstellt es mit Ihnen.
- Dienstleister und Mitarbeiter: Geben externe Dienstleister Ihre Daten weiter oder verarbeiten sie in Ihrem Auftrag, brauchen Sie einen Auftragsverarbeitungsvertrag. Ihre Mitarbeiter müssen wissen, wie sie mit den Daten umgehen. Dafür eignet sich eine Datenschutzschulung.
Wer unsicher ist, ob eine Information personenbezogen ist, sollte sie zunächst so behandeln. Das ist der sichere Weg, und ein externer Datenschutzbeauftragter kann Zweifelsfälle für Sie klären.