30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen

Compliance-Entscheidungen

DSGVO: Kann dieser KI-Eingang eine Person identifizieren?

Das Ersetzen eines Namens durch ein Token stellt keine Anonymität her. Bewerten Sie die zusätzlichen Informationen und Mittel, die vernünftigerweise zur Identifizierung einer Person im tatsächlichen Kontext verwendet werden können. Pseudonymisierung kann das Risiko reduzieren, während die Verpflichtungen für personenbezogene Daten weiterhin relevant bleiben; eine Bezeichnung wie anonymisiert ist keine rechtliche Entscheidung.

Für DSB, Datenverantwortliche und Sicherheitsteams, die KI-Eingaben vorbereiten

Aona FeldnotizenC26
Folgen Sie dem Link, nicht dem Etikett
P-01 ↔ a person

Das Beispiel-Token bleibt über einen separaten Schlüssel mit einer erfundenen Identität verknüpft.

Alle Personen, Rollen und Ereignisse sind erfunden. Es wurde keine rechtliche Anonymitätsfeststellung oder Re-Identifizierung einer realen Person vorgenommen.

01

Beginnen Sie mit der Frage der Identifizierbarkeit

Erwägungsgrund 26 der DSGVO behandelt identifizierte und identifizierbare Personen sowie die Mittel, die vernünftigerweise zur Identifizierung verwendet werden können. Er fordert objektive Faktoren wie Kosten, Zeit und verfügbare Technologie. Der Name einer Transformation beantwortet diese kontextbezogene Frage nicht.

Artikel 4 beschreibt Pseudonymisierung als zusätzliche Informationen, die getrennt mit geeigneten Maßnahmen aufbewahrt werden. Berücksichtigen Sie, wer diese Informationen hält, wer sie erhalten oder kombinieren kann und welcher andere Kontext verbleibt. Gehen Sie nicht davon aus, dass jeder Empfänger über identische Fähigkeiten verfügt oder dass das Entfernen eines Feldes die Analyse abschließt.

Quellkontext: EU-DSGVO: Identifizierbarkeit und Pseudonymisierung

02

Unterscheiden Sie ein Token von der Entfernung des Links

Die synthetischen Dateien ersetzen zwei erfundene Namen durch P-01 und P-02. Eine separate Verknüpfungstabelle verbindet weiterhin jedes Token mit einer Identität. Für eine Organisation, die diesen Schlüssel besitzt, wurden die Namen aus der Arbeitsdatei entfernt, aber nicht unzugänglich gemacht.

Das getrennte Aufbewahren des Schlüssels kann eine sinnvolle Schutzmaßnahme sein. Es macht den Arbeitsdatensatz nicht automatisch anonym. Bewerten Sie Zugriffskontrollen, Zweck und realistische Mittel zur Verknüpfung der Datensätze, einschließlich der Informationen, die ein Empfänger aus anderen Quellen erhalten könnte.

Quellkontext: EU-DSGVO: Identifizierbarkeit und Pseudonymisierung

03

Suchen Sie nach Identifizierung ohne den Schlüssel

Eine einzigartige Rolle, ein genaues Ereignisdatum oder eine ungewöhnliche Kombination von Merkmalen kann jemanden identifizieren, auch wenn der Token-Schlüssel nicht verfügbar ist. Das Beispiel enthält eine markante Workshop-Rolle und ein Ereignis. Diese Hinweise sind erfunden, zeigen aber, warum eine Überprüfung nur von Namen oder Tokens den praktischen Zusammenhang übersehen kann.

Verwechseln Sie dies nicht mit der Regel, dass jeder denkbare Angriff vernünftigerweise wahrscheinlich ist. Die Bewertung benötigt eine begründete Sicht auf den tatsächlichen Empfänger, verfügbare Informationen und Mittel. Dokumentieren Sie Annahmen und Beweise, anstatt Anonymität anhand eines generischen Tool-Scores zu behaupten.

Quellkontext: EU-DSGVO: Identifizierbarkeit und Pseudonymisierung

04

Wählen Sie einen weniger identifizierenden Eingang, wenn er für die Aufgabe ausreicht

Wenn die KI-Aufgabe nur eine allgemeine Beschreibung benötigt, kann ein erfundenes Szenario oder eine ausreichend breite Zusammenfassung ausreichen. Vermeiden Sie stabile Tokens, wenn keine Datensatzverknüpfung auf Einzelaufzeichnungsebene erforderlich ist. Wenn eine Analyse mit Realdaten einzelne Datensätze benötigt, behalten Sie die angemessenen Schutzmaßnahmen und die rechtliche Prüfung für diese identifizierbaren Informationen bei.

Das Beispiel mit reduzierten Details lässt die einzigartige Rolle und das genaue Ereignis bewusst weg. Es ist kein zertifiziertes Anonymisierungsergebnis. Ein echter Datensatz benötigt eine eigene Bewertung, einschließlich des Risikos durch Kombination, kleine Gruppen und die Informationen, die seinen Empfängern zur Verfügung stehen.

Quellkontext: EU-DSGVO: Identifizierbarkeit und Pseudonymisierung

05

Halten Sie das rechtliche Ergebnis und die Schutzmaßnahmen getrennt

Eine Anonymitätsentscheidung betrifft, ob die relevanten Daten sich auf eine identifizierte oder identifizierbare Person im bewerteten Kontext beziehen. Pseudonymisierung ist eine Schutzmaßnahme und stellt keine Rechtsgrundlage, vertragliche Erlaubnis oder Antwort auf eine Frage nach Artikel 9 dar.

Dokumentieren Sie die Datenversion, den Empfänger, gespeicherte Verknüpfungen, Beweise und Schlussfolgerungen. Überprüfen Sie Änderungen am Datensatz oder Empfängerkontext. Das herunterladbare Paar ist vollständig synthetisch und enthält absichtlich seinen Schlüssel zu Lehrzwecken; es ist keine Empfehlung, einen echten Verknüpfungsschlüssel mit einem echten Datensatz zu verteilen.

Quellkontext: EU-DSGVO: Identifizierbarkeit und Pseudonymisierung

Setzen Sie es in die Praxis um

Übung zur Überprüfung verknüpfter Identifikatoren

Lesen Sie die synthetischen tokenisierten Daten, den separaten Schlüssel und den Empfängerkontext zusammen. Erklären Sie dann, welche Verknüpfungen verbleiben und was die Aufgabe tatsächlich benötigt.

Alle Personen, Rollen und Ereignisse sind erfunden. Es wurde keine rechtliche Anonymitätsfeststellung oder Re-Identifizierung einer realen Person vorgenommen.

Ein Name kann sich verschieben, ohne dass die Verknüpfung verschwindet
01

Original

Mara Example + Feedback

02

Arbeitsdatei

P-01 + unverwechselbarer Ereigniskontext

03

Separater Schlüssel

P-01 → Mara Example

Alle Informationen sind synthetisch.

04

Alternative

Allgemeine Themen ohne Datensatz-Verknüpfungen

Übung zur Überprüfung verknüpfter Identifikatoren
RepresentationSynthetische InhalteReasoning
OriginalMara Example und Elliot Example haben erfundene Feedback-Datensätze.Direkte Identität ist in den Lehrdaten vorhanden.
Tokenisierte ArbeitsdateiP-01 und P-02 ersetzen die Namen.Die Transformation entfernt sichtbare Namen, behält aber stabile Verknüpfungen bei.
Separater VerknüpfungsschlüsselP-01 steht für Mara Example; P-02 für Elliot Example.Der Inhaber dieses Schlüssels kann die Datensätze zuordnen.
Kontext ohne SchlüsselP-01 wird als einziger Moderator bei einem bestimmten erfundenen Ereignis beschrieben.Markante Kontextinformationen können einen weiteren Identifizierungsweg bieten.
Alternative mit reduzierten DetailsAllgemeine Feedback-Themen ohne Token oder eindeutige Ereignisdetails.Kann die Wortlautaufgabe erfüllen; es wird keine echte Anonymitätsfeststellung durch dieses Beispiel getroffen.
EmpfängerbewertungVerfügbare Informationen und realistische Verknüpfungsmöglichkeiten müssen bewertet werden.Gehen Sie nicht davon aus, dass jeder Empfänger gleichermaßen identifizieren kann oder dass keiner ohne Schlüssel identifizieren kann.

Arbeiten Sie Ihre Bewertung durch

Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.

0 von 3 Rezension

Beispiele und Rezensionsmaterial

Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.

Vollständiges Paket herunterladen (ZIP)
Übung zur Überprüfung verknüpfter IdentifikatorenLesen

Alle Personen, Rollen und Ereignisse sind erfunden. Es wurde keine rechtliche Anonymitätsfeststellung oder Re-Identifizierung einer realen Person vorgenommen.

Lesen Sie die synthetischen tokenisierten Daten, den separaten Schlüssel und den Empfängerkontext zusammen. Erklären Sie dann, welche Verknüpfungen verbleiben und was die Aufgabe tatsächlich benötigt.

Review steps
  • Inventory the remaining links: Include keys, stable identifiers, distinctive attributes und other accessible information.
  • Assess the actual context: Consider realistic means, time, cost und available technology for the relevant parties.
  • Record the data-specific conclusion: Keep the version, assumptions, recipients und legal reasoning separate from a tool’s transformation label.
Invented example

Original: Mara Example, only facilitator at the fictional Elm Workshop on 3 March 2026, gave feedback about room layout. Tokenised: P-01, only facilitator at that same invented workshop/date, gave the same feedback. Reduced description: “Participants suggested clearer room signage.”

The tokenised version retains a key und contextual clues. The reduced description illustrates minimisation, not a legal finding about a real dataset. The supplied linkage key is for teaching only.

Source und scope

Guide: https://aona.ai/resources/guides/gdpr-anonymisation-pseudonymisation-ai/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • EU GDPR: identifiability und pseudonymisation: https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
Synthetic tokenised feedbackLesen
Detaillierte Beispielaufzeichnungen
Aufzeichnung tokenKontextFeedback
P-01Only facilitator at fictional Elm Workshop on 2026-03-03Clearer room signage
P-02Participant in fictional Elm WorkshopShorter session instructions
Synthetic linkage keyLesen
Detaillierte Beispielaufzeichnungen
Aufzeichnung tokenInvented identity
P-01Mara Example
P-02Elliot Example

Originale Übungsakten

Bewahren Sie diese Beispiele im Originalformat auf, um die im Leitfaden beschriebenen Details zu überprüfen.

Synthetic recipient contextTXT
TEACHING CONTEXT ONLY
The originating organisation holds the synthetic linkage key. A hypothetical recipient might know the unique facilitator role from the invented event programme. Assess those different means explicitly. No real event, person or successful identification is represented.
Herunterladen synthetic-recipient-context.txt

Bevor du weitermachst

Halte diese Unterscheidungen klar

Pseudonymisierung ist kein rechtliches Anonymitätslabel
Bewerten Sie die verbleibenden Informationen und realistische Verknüpfungsmöglichkeiten.
Ein versteckter Name ist nicht der einzige Identifikator
Unverwechselbare Rollen, Ereignisse und Kombinationen können eine Verknüpfung bewahren.

Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an

Bring deinen tatsächlichen Datenpfad mit.

Aona kann bei der Bewertung der Erkennung sensibler Eingaben und deren Schwärzung für unterstützte Mitarbeiter-KI-Pfade helfen.

Es garantiert keine rechtliche Anonymisierung und entscheidet nicht über die DSGVO-Anwendbarkeit für jeden Empfänger und Datensatz.

Verwenden Sie die erfundenen Original- und transformierten Dateien, um verbleibende Inhalte zu prüfen, getrennt von der rechtlichen Identifizierbarkeitsbewertung.

Überprüfe deinen Anwendungsfall

FAQ

Fragen zu dieser Entscheidung

Führt das Hashen oder Ersetzen eines Namens immer zur Anonymisierung?
Nein. Bewerten Sie zusätzliche Informationen, stabile Verknüpfungen und Mittel, die vernünftigerweise zur Identifikation der Person führen können. Eine technische Transformation ist nicht die rechtliche Schlussfolgerung.
Hat das getrennte Aufbewahren eines Schlüssels einen Wert?
Ja, es kann das Risiko reduzieren, wenn es durch geeignete Kontrollen unterstützt wird. Es stellt nicht automatisch Anonymität her, insbesondere für die Organisation, die den Schlüssel nutzen kann.
Muss jeder Empfänger identisch bewertet werden?
Nein. Berücksichtigen Sie den tatsächlichen Kontext und realistische Identifikationsmöglichkeiten. Gehen Sie nicht von universellem Zugang zu einem Schlüssel aus oder ignorieren Sie andere Informationen, die einem bestimmten Empfänger zur Verfügung stehen.
Ist das reduzierte Beispiel rechtlich anonym?
Es wird keine Schlussfolgerung zu realen Daten gezogen. Es ist ein erfundenes Minimierungsbeispiel. Eine reale Freigabe erfordert eine Bewertung der Daten, Empfänger und verbleibenden Identifikationswege.

Beweise hinter dem Leitfaden

Quellen und Umfang

Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.

  1. EU-DSGVO: Identifizierbarkeit und Pseudonymisierung

    Erwägungsgründe 26-29 und Artikel 4 unterscheiden personenbezogene Daten, zusätzliche identifizierende Informationen und Pseudonymisierung unter Berücksichtigung vernünftigerweise zu verwendender Mittel.

    law · geprüft 2026-09-21
Anonymisierung oder Pseudonymisierung vor KI? | Aona