Compliance-Entscheidungen
DSGVO: Kann dieser KI-Eingang eine Person identifizieren?
Das Ersetzen eines Namens durch ein Token stellt keine Anonymität her. Bewerten Sie die zusätzlichen Informationen und Mittel, die vernünftigerweise zur Identifizierung einer Person im tatsächlichen Kontext verwendet werden können. Pseudonymisierung kann das Risiko reduzieren, während die Verpflichtungen für personenbezogene Daten weiterhin relevant bleiben; eine Bezeichnung wie anonymisiert ist keine rechtliche Entscheidung.
Für DSB, Datenverantwortliche und Sicherheitsteams, die KI-Eingaben vorbereiten
Das Beispiel-Token bleibt über einen separaten Schlüssel mit einer erfundenen Identität verknüpft.
Alle Personen, Rollen und Ereignisse sind erfunden. Es wurde keine rechtliche Anonymitätsfeststellung oder Re-Identifizierung einer realen Person vorgenommen.01
Beginnen Sie mit der Frage der Identifizierbarkeit
Erwägungsgrund 26 der DSGVO behandelt identifizierte und identifizierbare Personen sowie die Mittel, die vernünftigerweise zur Identifizierung verwendet werden können. Er fordert objektive Faktoren wie Kosten, Zeit und verfügbare Technologie. Der Name einer Transformation beantwortet diese kontextbezogene Frage nicht.
Artikel 4 beschreibt Pseudonymisierung als zusätzliche Informationen, die getrennt mit geeigneten Maßnahmen aufbewahrt werden. Berücksichtigen Sie, wer diese Informationen hält, wer sie erhalten oder kombinieren kann und welcher andere Kontext verbleibt. Gehen Sie nicht davon aus, dass jeder Empfänger über identische Fähigkeiten verfügt oder dass das Entfernen eines Feldes die Analyse abschließt.
Quellkontext: EU-DSGVO: Identifizierbarkeit und Pseudonymisierung
02
Unterscheiden Sie ein Token von der Entfernung des Links
Die synthetischen Dateien ersetzen zwei erfundene Namen durch P-01 und P-02. Eine separate Verknüpfungstabelle verbindet weiterhin jedes Token mit einer Identität. Für eine Organisation, die diesen Schlüssel besitzt, wurden die Namen aus der Arbeitsdatei entfernt, aber nicht unzugänglich gemacht.
Das getrennte Aufbewahren des Schlüssels kann eine sinnvolle Schutzmaßnahme sein. Es macht den Arbeitsdatensatz nicht automatisch anonym. Bewerten Sie Zugriffskontrollen, Zweck und realistische Mittel zur Verknüpfung der Datensätze, einschließlich der Informationen, die ein Empfänger aus anderen Quellen erhalten könnte.
Quellkontext: EU-DSGVO: Identifizierbarkeit und Pseudonymisierung
03
Suchen Sie nach Identifizierung ohne den Schlüssel
Eine einzigartige Rolle, ein genaues Ereignisdatum oder eine ungewöhnliche Kombination von Merkmalen kann jemanden identifizieren, auch wenn der Token-Schlüssel nicht verfügbar ist. Das Beispiel enthält eine markante Workshop-Rolle und ein Ereignis. Diese Hinweise sind erfunden, zeigen aber, warum eine Überprüfung nur von Namen oder Tokens den praktischen Zusammenhang übersehen kann.
Verwechseln Sie dies nicht mit der Regel, dass jeder denkbare Angriff vernünftigerweise wahrscheinlich ist. Die Bewertung benötigt eine begründete Sicht auf den tatsächlichen Empfänger, verfügbare Informationen und Mittel. Dokumentieren Sie Annahmen und Beweise, anstatt Anonymität anhand eines generischen Tool-Scores zu behaupten.
Quellkontext: EU-DSGVO: Identifizierbarkeit und Pseudonymisierung
04
Wählen Sie einen weniger identifizierenden Eingang, wenn er für die Aufgabe ausreicht
Wenn die KI-Aufgabe nur eine allgemeine Beschreibung benötigt, kann ein erfundenes Szenario oder eine ausreichend breite Zusammenfassung ausreichen. Vermeiden Sie stabile Tokens, wenn keine Datensatzverknüpfung auf Einzelaufzeichnungsebene erforderlich ist. Wenn eine Analyse mit Realdaten einzelne Datensätze benötigt, behalten Sie die angemessenen Schutzmaßnahmen und die rechtliche Prüfung für diese identifizierbaren Informationen bei.
Das Beispiel mit reduzierten Details lässt die einzigartige Rolle und das genaue Ereignis bewusst weg. Es ist kein zertifiziertes Anonymisierungsergebnis. Ein echter Datensatz benötigt eine eigene Bewertung, einschließlich des Risikos durch Kombination, kleine Gruppen und die Informationen, die seinen Empfängern zur Verfügung stehen.
Quellkontext: EU-DSGVO: Identifizierbarkeit und Pseudonymisierung
05
Halten Sie das rechtliche Ergebnis und die Schutzmaßnahmen getrennt
Eine Anonymitätsentscheidung betrifft, ob die relevanten Daten sich auf eine identifizierte oder identifizierbare Person im bewerteten Kontext beziehen. Pseudonymisierung ist eine Schutzmaßnahme und stellt keine Rechtsgrundlage, vertragliche Erlaubnis oder Antwort auf eine Frage nach Artikel 9 dar.
Dokumentieren Sie die Datenversion, den Empfänger, gespeicherte Verknüpfungen, Beweise und Schlussfolgerungen. Überprüfen Sie Änderungen am Datensatz oder Empfängerkontext. Das herunterladbare Paar ist vollständig synthetisch und enthält absichtlich seinen Schlüssel zu Lehrzwecken; es ist keine Empfehlung, einen echten Verknüpfungsschlüssel mit einem echten Datensatz zu verteilen.
Quellkontext: EU-DSGVO: Identifizierbarkeit und Pseudonymisierung
Setzen Sie es in die Praxis um
Übung zur Überprüfung verknüpfter Identifikatoren
Lesen Sie die synthetischen tokenisierten Daten, den separaten Schlüssel und den Empfängerkontext zusammen. Erklären Sie dann, welche Verknüpfungen verbleiben und was die Aufgabe tatsächlich benötigt.
Alle Personen, Rollen und Ereignisse sind erfunden. Es wurde keine rechtliche Anonymitätsfeststellung oder Re-Identifizierung einer realen Person vorgenommen.
Original
Mara Example + Feedback
Arbeitsdatei
P-01 + unverwechselbarer Ereigniskontext
Separater Schlüssel
P-01 → Mara Example
Alle Informationen sind synthetisch.
Alternative
Allgemeine Themen ohne Datensatz-Verknüpfungen
| Representation | Synthetische Inhalte | Reasoning |
|---|---|---|
| Original | Mara Example und Elliot Example haben erfundene Feedback-Datensätze. | Direkte Identität ist in den Lehrdaten vorhanden. |
| Tokenisierte Arbeitsdatei | P-01 und P-02 ersetzen die Namen. | Die Transformation entfernt sichtbare Namen, behält aber stabile Verknüpfungen bei. |
| Separater Verknüpfungsschlüssel | P-01 steht für Mara Example; P-02 für Elliot Example. | Der Inhaber dieses Schlüssels kann die Datensätze zuordnen. |
| Kontext ohne Schlüssel | P-01 wird als einziger Moderator bei einem bestimmten erfundenen Ereignis beschrieben. | Markante Kontextinformationen können einen weiteren Identifizierungsweg bieten. |
| Alternative mit reduzierten Details | Allgemeine Feedback-Themen ohne Token oder eindeutige Ereignisdetails. | Kann die Wortlautaufgabe erfüllen; es wird keine echte Anonymitätsfeststellung durch dieses Beispiel getroffen. |
| Empfängerbewertung | Verfügbare Informationen und realistische Verknüpfungsmöglichkeiten müssen bewertet werden. | Gehen Sie nicht davon aus, dass jeder Empfänger gleichermaßen identifizieren kann oder dass keiner ohne Schlüssel identifizieren kann. |
Arbeiten Sie Ihre Bewertung durch
Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.
0 von 3 Rezension
Beispiele und Rezensionsmaterial
Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.
Übung zur Überprüfung verknüpfter IdentifikatorenLesen
Alle Personen, Rollen und Ereignisse sind erfunden. Es wurde keine rechtliche Anonymitätsfeststellung oder Re-Identifizierung einer realen Person vorgenommen.
Lesen Sie die synthetischen tokenisierten Daten, den separaten Schlüssel und den Empfängerkontext zusammen. Erklären Sie dann, welche Verknüpfungen verbleiben und was die Aufgabe tatsächlich benötigt.
Review steps
- Inventory the remaining links: Include keys, stable identifiers, distinctive attributes und other accessible information.
- Assess the actual context: Consider realistic means, time, cost und available technology for the relevant parties.
- Record the data-specific conclusion: Keep the version, assumptions, recipients und legal reasoning separate from a tool’s transformation label.
Invented example
Original: Mara Example, only facilitator at the fictional Elm Workshop on 3 March 2026, gave feedback about room layout. Tokenised: P-01, only facilitator at that same invented workshop/date, gave the same feedback. Reduced description: “Participants suggested clearer room signage.”
The tokenised version retains a key und contextual clues. The reduced description illustrates minimisation, not a legal finding about a real dataset. The supplied linkage key is for teaching only.
Source und scope
Guide: https://aona.ai/resources/guides/gdpr-anonymisation-pseudonymisation-ai/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- EU GDPR: identifiability und pseudonymisation: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
Synthetic tokenised feedbackLesen
| Aufzeichnung token | Kontext | Feedback |
|---|---|---|
| P-01 | Only facilitator at fictional Elm Workshop on 2026-03-03 | Clearer room signage |
| P-02 | Participant in fictional Elm Workshop | Shorter session instructions |
Synthetic linkage keyLesen
| Aufzeichnung token | Invented identity |
|---|---|
| P-01 | Mara Example |
| P-02 | Elliot Example |
Originale Übungsakten
Bewahren Sie diese Beispiele im Originalformat auf, um die im Leitfaden beschriebenen Details zu überprüfen.
Synthetic recipient contextTXT
TEACHING CONTEXT ONLY
The originating organisation holds the synthetic linkage key. A hypothetical recipient might know the unique facilitator role from the invented event programme. Assess those different means explicitly. No real event, person or successful identification is represented.
Herunterladen synthetic-recipient-context.txtBevor du weitermachst
Halte diese Unterscheidungen klar
- Pseudonymisierung ist kein rechtliches Anonymitätslabel
- Bewerten Sie die verbleibenden Informationen und realistische Verknüpfungsmöglichkeiten.
- Ein versteckter Name ist nicht der einzige Identifikator
- Unverwechselbare Rollen, Ereignisse und Kombinationen können eine Verknüpfung bewahren.
Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an
Bring deinen tatsächlichen Datenpfad mit.
Aona kann bei der Bewertung der Erkennung sensibler Eingaben und deren Schwärzung für unterstützte Mitarbeiter-KI-Pfade helfen.
Es garantiert keine rechtliche Anonymisierung und entscheidet nicht über die DSGVO-Anwendbarkeit für jeden Empfänger und Datensatz.
Verwenden Sie die erfundenen Original- und transformierten Dateien, um verbleibende Inhalte zu prüfen, getrennt von der rechtlichen Identifizierbarkeitsbewertung.
Überprüfe deinen AnwendungsfallFAQ
Fragen zu dieser Entscheidung
Führt das Hashen oder Ersetzen eines Namens immer zur Anonymisierung?
Hat das getrennte Aufbewahren eines Schlüssels einen Wert?
Muss jeder Empfänger identisch bewertet werden?
Ist das reduzierte Beispiel rechtlich anonym?
Beweise hinter dem Leitfaden
Quellen und Umfang
Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.
- EU-DSGVO: Identifizierbarkeit und Pseudonymisierung
Erwägungsgründe 26-29 und Artikel 4 unterscheiden personenbezogene Daten, zusätzliche identifizierende Informationen und Pseudonymisierung unter Berücksichtigung vernünftigerweise zu verwendender Mittel.
law · geprüft 2026-09-21