Pseudonymisierung

Was ist Pseudonymisierung?

Pseudonymisierung bezeichnet die Verarbeitung personenbezogener Daten, bei der identifizierende Merkmale durch ein Pseudonym ersetzt werden. Eine Zuordnung zu einer Person bleibt nur mithilfe zusätzlicher, getrennt aufbewahrter Informationen möglich. Pseudonymisierte Daten bleiben personenbezogene Daten und unterliegen weiterhin den geltenden Datenschutzanforderungen.

Pseudonymisierung, englisch Pseudonymization, reduziert den direkten Personenbezug eines Datensatzes. Namen, E-Mail-Adressen, Kundennummern oder andere Identifikatoren werden beispielsweise durch zufällige Kennungen ersetzt. Mitarbeiter können anschließend Analysen durchführen, ohne die Identität der betroffenen Person unmittelbar zu sehen.

Wie funktioniert Pseudonymisierung?

Die Definition in Art. 4 Nr. 5 DSGVO enthält zwei Bedingungen: Die Daten dürfen ohne zusätzliche Informationen keiner bestimmten Person mehr zugeordnet werden können, und diese zusätzlichen Informationen müssen gesondert aufbewahrt sowie durch technische und organisatorische Maßnahmen geschützt werden. Eine einfache Umbenennung einer Datenbankspalte erfüllt diese Anforderungen nicht.

Ein typischer Prozess beginnt mit einem personenbezogenen Datensatz wie kunde@example.de. Das Analysesystem erhält anstelle der E-Mail-Adresse eine zufällige Kennung wie U7F4K29. Die Zuordnungstabelle zwischen E-Mail-Adresse und Kennung liegt in einem getrennten System, auf das nur ein begrenzter Personenkreis zugreifen darf.

  • Ausgangsdaten bestimmen: Prüfe, welche Felder Personen direkt oder indirekt identifizieren.
  • Pseudonyme erzeugen: Verwende zufällige Token, geeignete kryptografische Verfahren oder getrennte Zuordnungstabellen.
  • Zuordnung trennen: Speichere Schlüssel und Mapping nicht gemeinsam mit den Analysedaten.
  • Zugriffe begrenzen: Erlaube eine Auflösung des Pseudonyms nur für klar definierte Zwecke.
  • Verfahren dokumentieren: Halte fest, welche Systeme Daten verarbeiten und wann eine Reidentifizierung zulässig ist.
Pseudonymisierte Daten sind keine anonymen Daten. Sobald ein Unternehmen die Person mithilfe eines Schlüssels, weiterer Datensätze oder realistischer Zusatzinformationen wieder bestimmen kann, besteht weiterhin ein Personenbezug. Pseudonymisierung ersetzt deshalb weder eine erforderliche Rechtsgrundlage noch Löschfristen oder Zugriffskontrollen.

Verfahren zur Pseudonymisierung

Die passende Methode hängt davon ab, ob Datensätze wieder zusammengeführt oder Personen später erneut zugeordnet werden müssen. Ein zufälliger Token eignet sich für dauerhafte Nutzerkennungen. Eine Verschlüsselung erlaubt die Wiederherstellung der Ausgangsdaten mit einem Schlüssel. Hashverfahren erfordern dagegen besondere Vorsicht, weil bekannte Eingabewerte durch systematisches Ausprobieren ermittelt werden können.

VerfahrenFunktionsweiseTypischer EinsatzZu beachten
TokenisierungEin Identifikator wird durch eine zufällige Kennung ersetzt.CRM, Analytics, KundenportaleDie Zuordnungstabelle muss getrennt geschützt werden.
VerschlüsselungDaten werden mit einem kryptografischen Schlüssel unlesbar gemacht.Datenübertragung, Speicherung, geschützte ExporteWer den Schlüssel besitzt, kann die Daten wiederherstellen.
HashingEine Eingabe wird in einen festen Prüfwert umgewandelt.Abgleich identischer KennungenVorhersehbare Eingaben können durch Wörterbuchangriffe erkannt werden.
Getrennte ZuordnungIdentität und Fachdaten werden in unterschiedlichen Systemen gespeichert.Forschung, Support, interne AuswertungenGemeinsame Zugriffsrechte schwächen die Trennung.

Ein häufiger Denkfehler betrifft das Hashing von E-Mail-Adressen. Derselbe Eingabewert erzeugt bei einem einfachen Hashverfahren immer denselben Hashwert. Da mögliche E-Mail-Adressen teilweise bekannt oder technisch durchprobierbar sind, verhindert ein Hash allein die Zuordnung nicht zuverlässig. Prüfe deshalb Eingaberaum, Angriffsrisiko, Schlüsselverwaltung und organisatorische Trennung gemeinsam.

Pseudonymisierung im Analytics-Setup

In Analytics-Systemen ermöglicht Pseudonymisierung die Wiedererkennung von Sitzungen oder Kundenkontakten, ohne Klardaten in jedem Bericht zu verwenden. Eine Website kann beispielsweise eine zufällig erzeugte User-ID an das Analysesystem senden, während Name und E-Mail-Adresse ausschließlich im CRM verbleiben. Marketing-Mitarbeiter sehen dann Conversion-Pfade und Kampagnenkontakte unter einer Kennung.

Cookie-IDs, Gerätekennungen und dauerhaft vergebene User-IDs können selbst personenbezogene Daten sein, weil sie Nutzer unterscheidbar und über mehrere Vorgänge hinweg wiedererkennbar machen. Das Entfernen des Namens reicht deshalb nicht aus. Prüfe bei jedem Analytics-Parameter, ob er allein oder zusammen mit weiteren Daten eine Person, ein Konto oder ein Gerät identifizieren kann.

Die Kürzung einer IP-Adresse ist ebenfalls nicht automatisch mit vollständiger Anonymisierung gleichzusetzen. Entscheidend ist der gesamte Datenbestand: Zeitstempel, Geräteinformationen, Login-Daten, Kampagnenparameter und Serverprotokolle können eine erneute Zuordnung erleichtern. Eine belastbare Prüfung betrachtet deshalb den vollständigen Datenfluss vom Browser über den Tag-Manager bis zum Reporting.

  • Übertrage keine Namen, Telefonnummern oder E-Mail-Adressen in URLs und Kampagnenparameter.
  • Verwende unterschiedliche Kennungen, wenn Systeme nicht zwingend miteinander verknüpft werden müssen.
  • Beschränke Rohdatenexporte auf festgelegte Rollen und dokumentierte Zwecke.
  • Lege Aufbewahrungsfristen für Ereignis-, Nutzer- und Zuordnungsdaten getrennt fest.
  • Prüfe Debug-Ansichten, Protokolle und Exporte, weil dort häufig mehr Daten stehen als im Dashboard.

Für die Bewertung eines Tracking-Konzepts reicht ein Blick auf das Dashboard nicht aus. Eine strukturierte SEO-Analyse sollte auch eingebundene Skripte, URL-Parameter und Datenübergaben berücksichtigen. Bei der Google Search Console gelten wiederum eigene Rahmenbedingungen, die der Beitrag zur Datennutzung in der Google Search Console genauer einordnet.

Unterschied zur Anonymisierung

Der Unterschied zwischen Pseudonymisierung und Anonymisierung liegt in der Wiederherstellbarkeit des Personenbezugs. Bei pseudonymisierten Daten bleibt eine Zuordnung mithilfe zusätzlicher Informationen möglich. Anonyme Daten können dagegen mit vertretbaren Mitteln keiner Person mehr zugeordnet werden. Dieser Unterschied entscheidet darüber, ob ein Datensatz weiterhin als personenbezogen behandelt werden muss.

Aggregation ist ebenfalls keine automatische Anonymisierung. Ein Bericht mit zehn Bestellungen pro Region kann unkritischer sein als ein einzelner Bestelldatensatz. Enthält eine Gruppe jedoch nur eine Person oder lässt sie sich mit öffentlich bekannten Informationen kombinieren, kann der Personenbezug fortbestehen. Prüfe deshalb Gruppengröße, seltene Merkmale und mögliche Verknüpfungen mit anderen Datenquellen.

Nutzen für SEO, SEA und GEO

SEO, SEA und GEO, also Generative Engine Optimization, greifen häufig auf Analytics-, Conversion- und CRM-Daten zurück. Pseudonymisierung erlaubt es, Landingpages, Suchbegriffe, Anzeigenkontakte und KI-Einstiege auszuwerten, während direkt identifizierende Angaben aus Arbeitsansichten und Reportings ferngehalten werden. Für die Optimierung genügt meist eine stabile Kennung, nicht der Name des Nutzers.

Ein transparentes SEO-Reporting sollte überwiegend mit aggregierten Kennzahlen wie Sitzungen, Leads, Conversion-Rate und Umsatzgruppen arbeiten. Benötigt eine Detailanalyse einzelne Nutzerpfade, sollten pseudonymisierte IDs und klar beschränkte Zugriffsrechte eingesetzt werden. Personenbezogene Rohdaten gehören nur dann in einen Export, wenn der festgelegte Zweck sie tatsächlich erfordert.

Typische Fehler bei der Umsetzung

Eine Pseudonymisierung verliert ihren Schutz, wenn Datensatz und Zuordnungsschlüssel im selben Ordner liegen oder dieselben Nutzer auf beide Systeme zugreifen können. Auch sprechende Kennungen wie Geburtsdatum plus Initialen sind ungeeignet, weil Dritte das Pseudonym mit wenig Zusatzwissen auflösen können.

  • Das Pseudonym enthält weiterhin erkennbare Bestandteile der Identität.
  • Hashwerte werden ohne geheimen Schlüssel für vorhersehbare Daten verwendet.
  • Klardaten erscheinen weiterhin in URLs, Protokollen oder Exportdateien.
  • Testsysteme erhalten vollständige Produktivdaten ohne eigenen Schutzbedarf.
  • Die Zuordnung bleibt nach Ablauf des Verarbeitungszwecks unbegrenzt gespeichert.

Ein wirksames Konzept verbindet technische Verfahren mit einer klaren Berechtigungsstruktur. Marketing, IT und Datenschutzverantwortliche sollten gemeinsam festlegen, welche Kennungen benötigt werden, wer sie auflösen darf und wann Schlüssel oder Zuordnungstabellen gelöscht werden. Bei komplexen Datenflüssen kann ein strukturiertes Online-Marketing-Consulting die technische Bestandsaufnahme und fachliche Priorisierung unterstützen.

Häufige Fragen zur Pseudonymisierung

Sind pseudonymisierte Daten noch personenbezogen?

Ja. Pseudonymisierte Daten bleiben personenbezogen, solange eine Zuordnung zu einer Person mithilfe zusätzlicher Informationen möglich ist. Für ihre Verarbeitung gelten deshalb weiterhin die einschlägigen Datenschutzanforderungen.

Reicht das Löschen des Namens für eine Pseudonymisierung?

Nein. Auch E-Mail-Adressen, Kundennummern, Cookie-IDs, Gerätekennungen oder Kombinationen aus Zeitstempel und Standort können Personen identifizierbar machen. Der gesamte Datensatz muss geprüft werden.

Ist eine gehashte E-Mail-Adresse anonym?

Eine gehashte E-Mail-Adresse ist in der Regel nicht automatisch anonym. Vorhersehbare E-Mail-Adressen können berechnet und mit vorhandenen Hashwerten verglichen werden. Geeignete Schlüsselverfahren und eine getrennte Verwaltung reduzieren dieses Risiko.

Darf ein Pseudonym wieder aufgelöst werden?

Eine Auflösung kann für festgelegte Zwecke vorgesehen sein, etwa zur Bearbeitung eines Kundenanliegens. Zugriffsrechte, Zweck und Ablauf sollten dokumentiert sein. Eine beliebige Reidentifizierung widerspricht dem Schutzgedanken des Verfahrens.

Schützt Pseudonymisierung bei einem Datenleck?

Pseudonymisierung kann die Folgen eines Datenlecks begrenzen, wenn Angreifer weder den Zuordnungsschlüssel noch geeignete Zusatzinformationen erhalten. Sie ersetzt jedoch keine Verschlüsselung, Zugriffskontrolle, Datensicherung oder Überwachung.

Wann sollten Zuordnungstabellen gelöscht werden?

Zuordnungstabellen sollten gelöscht werden, sobald der festgelegte Zweck keine Reidentifizierung mehr erfordert und keine andere Aufbewahrungspflicht besteht. Die Frist hängt vom jeweiligen Prozess, Vertrag und rechtlichen Rahmen ab.

Du möchtest Datenflüsse in Analytics, SEO und SEA strukturiert prüfen lassen? Der Potenzialcheck ordnet Tracking, Reporting und Optimierungsbedarf unverbindlich ein.

Kostenloser Potenzialcheck


Sie haben noch Fragen?

Kontaktieren Sie uns

SEO Agentur kostenlose SEO Potentialanalyse


Weitere Inhalte