Zum Inhalt springen

Pseudonymisiert oder schon anonym?

Ein Freispruch zeigt: Die DSGVO ist nicht überall gleich streng – jedenfalls nicht aus Sicht der Gerichte.

Was bedeutet eigentlich „pseudonymisiert“ – und wann ist aus Sicht der Datenschutz-Grundverordnung (DSGVO) ein Datensatz so anonym, dass er gar nicht mehr den strengen Vorschriften unterfällt? Das Landgericht Hannover hat dazu in einem aktuellen Beschluss (Az. 128 OWiLG 1/24 vom 26.02.2025) eine bemerkenswert differenzierte Antwort gegeben. Und das in einem brisanten Kontext: Die Staatsanwaltschaft bzw. der Landesdatenschutzbeauftragte hatte einem weltweit tätigen Konzern vorgeworfen, seine Mitarbeitenden nicht ausreichend über die Weitergabe ihrer Daten an einen US-Monitor informiert zu haben.

Der Vorwurf: DSGVO-Informationspflicht verletzt

Die Betroffene – ein global agierendes Industrieunternehmen – hatte im Rahmen eines gerichtlich überwachten Monitorships personenbezogene Daten an einen US-Compliance-Monitor weitergegeben. In vielen Fällen geschah dies pseudonymisiert, etwa durch die Angabe von Personalnummern statt Klarnamen. Der Vorwurf der Datenschutzbehörde: Auch das sei eine Verarbeitung personenbezogener Daten im Sinne der DSGVO – und bedürfe einer vorherigen, individuellen Information der betroffenen Mitarbeitenden.

Doch das LG Hannover hat anders entschieden. Es stellte klar: Nicht jede pseudonymisierte Angabe ist automatisch ein personenbezogenes Datum im Sinne der DSGVO.

Das zentrale Argument: Die Sicht des Empfängers zählt

Kern der Entscheidung ist ein Punkt, der in der Praxis oft untergeht – aber für die Compliance-Arbeit von Unternehmen enorm wichtig ist: Ob eine Information „personenbezogen“ ist, hängt maßgeblich davon ab, ob der Empfänger der Information überhaupt in der Lage ist, den Personenbezug herzustellen.

Die Kammer bezog sich dabei auf ein Urteil des Europäischen Gerichts (EuG, Urteil vom 26.04.2023 – T-557/20), das die Perspektive des Datenempfängers in den Mittelpunkt stellt. Demnach kommt es nicht (allein) darauf an, ob der Datenübermittelnde die Identität hinter einer Personalnummer kennt – sondern ob der Empfänger mit den ihm zur Verfügung stehenden Mitteln den Personenbezug wiederherstellen kann.

Im Fall des US-Monitors war das aus Sicht der Kammer nicht der Fall: Dieser hatte keinen Zugriff auf die internen Zuordnungen der Personalnummern und war auf eine rein inhaltliche Bewertung der Daten angewiesen. Dass er theoretisch hätte nachfragen können oder vielleicht die Zuordnung durch Gespräche rekonstruieren könnte, ließ das Gericht nicht gelten – das sei „spekulativ“.

„Anonymisierende Pseudonymisierung“: Ein Begriff mit Signalwirkung

Sprachlich etwas sperrig, rechtlich aber prägnant: Das Gericht spricht von einer „anonymisierenden Pseudonymisierung“ – also einem Zustand, in dem pseudonymisierte Daten für den Empfänger faktisch anonym sind, weil dieser den Personenbezug nicht (zumindest nicht ohne unverhältnismäßigen Aufwand) herstellen kann.

Das hat Folgen: In solchen Fällen greift die DSGVO nicht mehr in vollem Umfang, insbesondere nicht die strengen Informationspflichten nach Art. 13 oder 14 DSGVO. Unternehmen, die pseudonymisierte Daten nur an Stellen weitergeben, die keinen Rückschluss auf die betroffene Person ermöglichen, können sich also auf einen gewissen rechtlichen Schutzraum berufen.

Was heißt das für Unternehmen?

Der Beschluss ist keine Einladung zur Nachlässigkeit im Datenschutz – aber ein wichtiger Hinweis darauf, wie differenziert Gerichte inzwischen auf Datenverarbeitungen blicken. Für Unternehmen bedeutet das:

  • Nicht jede Pseudonymisierung verpflichtet automatisch zur Einzelinformation der betroffenen Personen – entscheidend ist, ob der Empfänger die Zuordnung leisten kann.

  • Dokumentation ist entscheidend: Wer nachvollziehbar darlegt, dass die Weitergabe pseudonymisierter Daten keine Rückschlüsse auf Einzelpersonen zulässt, bewegt sich rechtlich sicherer.

  • Die Perspektive des Empfängers ernst nehmen: Datenschutz-Verantwortliche sollten bei Datenweitergaben in Drittstaaten oder an externe Prüfer regelmäßig prüfen (und dokumentieren), was der Empfänger mit den übermittelten Informationen tatsächlich anfangen kann – und was nicht.

Fazit: Kein Freifahrtschein, aber ein realistischer Maßstab

Das Urteil des LG Hannover zeigt: Die DSGVO lebt von der Einzelfallbetrachtung – und vom Maß der tatsächlichen Re-Identifizierbarkeit. Unternehmen, die mit pseudonymisierten Daten arbeiten, sollten sich nicht von pauschalen Bedenken leiten lassen, sondern die konkrete technische und organisatorische Situation in den Blick nehmen.

Denn wie so oft im Datenschutzrecht gilt: Die Grauzonen sind nicht gefährlich – wenn man sie versteht.

Thematisch verbunden

Mehr Orientierung im Atlas.

Entdecken Sie weitere Wissensformate aus demselben rechtlichen Zusammenhang.

Eine klare rechtliche Einschätzung.

Besprechen Sie Ihr Vorhaben mit unserem spezialisierten Team.

Search ITRECHT24

Global knowledge searchEnter to open

Mindestens zwei Zeichen eingeben.