Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Dazu gehören nicht nur Name, Anschrift oder Geburtsdatum. Auch Kundennummern, Standortdaten oder IP-Adressen können personenbezogen sein, wenn sie einer Person zugeordnet werden können. Für die Verarbeitung personenbezogener Daten gelten die Vorgaben der Datenschutz-Grundverordnung (DSGVO).
Was sind personenbezogene Daten?
Personenbezogene Daten sind nach Art. 4 Nr. 1 DSGVO alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Der Begriff ist bewusst weit gefasst und bildet einen zentralen Anknüpfungspunkt des Datenschutzrechts.
Eine Person ist identifiziert, wenn unmittelbar feststeht, um wen es sich handelt, beispielsweise wenn ein Datensatz den vollständigen Namen einer Person enthält.
Es genügt jedoch, wenn eine Person lediglich identifizierbar ist. Eine Information muss daher für sich genommen nicht erkennen lassen, um welche konkrete Person es sich handelt. Kann ein Bezug zu einer bestimmten Person mithilfe zusätzlicher Informationen hergestellt werden, kann ebenfalls ein personenbezogenes Datum vorliegen.
Welche Daten sind personenbezogene Daten?
Personenbezogene Daten können beispielsweise sein:
- Vor- und Nachname
- Anschrift
- Geburtsdatum
- Telefonnummer
- E-Mail-Adresse
- Personal- oder Kundennummer
- Kontodaten
- Kfz-Kennzeichen
- Standortdaten
- Einkommens- und Vermögensangaben
- IP-Adressen
Entscheidend ist nicht, ob eine Information besonders vertraulich erscheint. Maßgeblich ist vielmehr, ob sie sich auf eine bestimmte oder bestimmbare natürliche Person bezieht.
Auch Informationen über berufliche, wirtschaftliche oder persönliche Verhältnisse können deshalb personenbezogene Daten sein.
Wann ist eine Person identifizierbar?
Eine Person muss nicht allein anhand einer einzelnen Information unmittelbar erkennbar sein. Es kann ausreichen, wenn die Information mit weiteren verfügbaren Informationen verknüpft werden kann und dadurch eine Identifizierung möglich wird.
Ein wichtiges Beispiel sind IP-Adressen. Der Europäische Gerichtshof (EuGH) entschied mit Urteil vom 19. Oktober 2016 (C-582/14 – Breyer), dass auch eine dynamische IP-Adresse für einen Websitebetreiber ein personenbezogenes Datum darstellen kann. Voraussetzung ist, dass dem Betreiber rechtliche Mittel zur Verfügung stehen, mit deren Hilfe er die betreffende Person anhand zusätzlicher Informationen des Internetzugangsanbieters bestimmen lassen kann.
Die Entscheidung verdeutlicht, dass für den Personenbezug nicht allein entscheidend ist, ob der Name einer Person bereits bekannt ist.
Was sind keine personenbezogenen Daten?
Nicht jede Information fällt unter den Anwendungsbereich der DSGVO. Der Begriff der personenbezogenen Daten setzt grundsätzlich einen Bezug zu einer natürlichen Person voraus.
Reine Unternehmensdaten einer juristischen Person sind daher grundsätzlich keine personenbezogenen Daten. Dazu können beispielsweise allgemeine Umsatz- oder Geschäftszahlen einer GmbH gehören.
Etwas anderes kann gelten, wenn eine geschäftliche Information zugleich Rückschlüsse auf eine natürliche Person zulässt. Auch im beruflichen oder geschäftlichen Umfeld können daher personenbezogene Daten verarbeitet werden.
Wirksam anonymisierte Informationen sind grundsätzlich ebenfalls keine personenbezogenen Daten mehr, wenn die betreffende Person nicht oder nicht mehr identifizierbar ist. Davon zu unterscheiden sind pseudonymisierte Daten, bei denen der Personenbezug mithilfe zusätzlicher Informationen grundsätzlich wiederhergestellt werden kann.
Gibt es besonders geschützte personenbezogene Daten?
Ja. Für bestimmte personenbezogene Daten gelten nach Art. 9 DSGVO strengere Anforderungen. Dazu zählen beispielsweise Gesundheitsdaten, biometrische Daten zur eindeutigen Identifizierung einer Person sowie Angaben über die religiöse oder politische Überzeugung.
Diese Daten werden als besondere Kategorien personenbezogener Daten bezeichnet und unterliegen zusätzlichen Anforderungen an ihre Verarbeitung.
Praxisbeispiel: Wann sind Kundendaten personenbezogen?
Ein Onlinehändler speichert zu einer Bestellung den Namen und die Anschrift eines Kunden, seine E-Mail-Adresse, eine Kundennummer, die bestellten Produkte und die zugehörigen Zahlungsinformationen.
Nicht nur Name und Anschrift sind in diesem Fall personenbezogene Daten. Auch Kundennummer, Bestellhistorie und Zahlungsinformationen können einer konkreten Person zugeordnet werden und sind deshalb personenbezogen.
Entfernt das Unternehmen lediglich den Namen aus dem Datensatz, sind die übrigen Informationen nicht automatisch anonym. Kann der Kunde beispielsweise weiterhin über seine Kundennummer bestimmt werden, besteht der Personenbezug fort.
Welche Rechtsgrundlagen gelten für personenbezogene Daten?
Für den Begriff und den Umgang mit personenbezogenen Daten sind insbesondere folgende Vorschriften der DSGVO relevant:
- Art. 4 Nr. 1 DSGVO
- Definiert den Begriff der personenbezogenen Daten und legt fest, wann eine natürliche Person als identifizierbar gilt.
- Art. 4 Nr. 2 DSGVO
- Definiert, welche Vorgänge als Verarbeitung personenbezogener Daten gelten.
- Art. 5 DSGVO
- Enthält die zentralen Grundsätze für die Verarbeitung personenbezogener Daten, darunter Zweckbindung und Datenminimierung.
- Art. 6 DSGVO
- Regelt, unter welchen Voraussetzungen die Verarbeitung personenbezogener Daten rechtmäßig ist.
- Art. 9 DSGVO
- Enthält besondere Anforderungen an die Verarbeitung besonderer Kategorien personenbezogener Daten.
Für die Frage, wann eine Information einer Person zugeordnet werden kann, ist zudem das Urteil des EuGH vom 19. Oktober 2016 (C-582/14 – Breyer) von Bedeutung. Der Gerichtshof befasste sich darin mit der Einordnung dynamischer IP-Adressen als personenbezogene Daten.
Häufige Fragen zu personenbezogenen Daten
Ist eine IP-Adresse ein personenbezogenes Datum?
Eine IP-Adresse kann ein personenbezogenes Datum sein. Nach der Rechtsprechung des EuGH kann auch eine dynamische IP-Adresse personenbezogen sein, wenn rechtliche Möglichkeiten bestehen, die betreffende Person mithilfe zusätzlicher Informationen zu identifizieren.
Sind Unternehmensdaten personenbezogene Daten?
Reine Daten einer juristischen Person sind grundsätzlich keine personenbezogenen Daten im Sinne der DSGVO. Lassen sich die Informationen jedoch zugleich einer natürlichen Person zuordnen, kann ein Personenbezug bestehen.
Dürfen personenbezogene Daten ohne Einwilligung verarbeitet werden?
Ja. Eine Einwilligung ist nur eine von mehreren möglichen Rechtsgrundlagen für die Verarbeitung personenbezogener Daten. Art. 6 DSGVO sieht weitere Rechtsgrundlagen vor, beispielsweise wenn die Verarbeitung für die Erfüllung eines Vertrags erforderlich ist oder auf berechtigten Interessen beruht und die weiteren gesetzlichen Voraussetzungen erfüllt sind.
Was ist der Unterschied zwischen anonymisierten und pseudonymisierten Daten?
Bei wirksam anonymisierten Daten kann die betreffende Person nicht oder nicht mehr identifiziert werden. Bei pseudonymisierten Daten kann der Personenbezug dagegen mithilfe zusätzlicher, gesondert aufbewahrter Informationen wiederhergestellt werden. Pseudonymisierte Daten bleiben deshalb grundsätzlich personenbezogene Daten.
Wie lange dürfen personenbezogene Daten gespeichert werden?
Für personenbezogene Daten gibt es keine einheitliche Speicherdauer. Wie lange sie gespeichert werden dürfen, hängt insbesondere vom Zweck der Verarbeitung sowie von gesetzlichen Aufbewahrungspflichten ab. Werden die Daten für den ursprünglichen Zweck nicht mehr benötigt und besteht keine andere Rechtsgrundlage für ihre weitere Speicherung, müssen sie grundsätzlich gelöscht werden.