Arbeitgeber verarbeiten große Mengen an Daten, die auch über den ursprünglichen Zweck hinaus nützlich sein können – etwa für das HR-Reporting, Vergütungsanalysen, Mitarbeiterzufriedenheitsbefragungen oder die Auswertung von Abwesenheiten. Wenn es nicht mehr erforderlich ist, diese Daten bestimmten Arbeitnehmern zuzuordnen, stellt sich naturgemäß die Frage, ob sie „anonymisiert“ und anschließend außerhalb des Anwendungsbereichs der DSGVO weiterverwendet werden können.
Gerade hier besteht jedoch die Gefahr eines Irrtums. Pseudonymisierte Daten bleiben weiterhin personenbezogene Daten. Erst eine erfolgreiche Anonymisierung kann dazu führen, dass die DSGVO auf die Daten keine Anwendung mehr findet. Die Abgrenzung dieser beiden Situationen wurde im Jahr 2026 auch vom Europäischen Datenschutzausschuss (im Folgenden „EDPB“) in den neuen Guidelines 02/2026 on Anonymisation näher ausgearbeitet, die bislang in einer Fassung zur öffentlichen Konsultation angenommen wurden.
Pseudonymisierung ist kein Weg aus der DSGVO
Die DSGVO definiert Pseudonymisierung als eine Verarbeitung, bei der die Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer bestimmten Person zugeordnet werden können, wobei diese zusätzlichen Informationen gesondert aufbewahrt und durch technische und organisatorische Maßnahmen geschützt werden.
Im HR-Bereich kann dies beispielsweise darin bestehen, die direkte Kennung eines Arbeitnehmers durch einen Code zu ersetzen, während die Informationen, anhand derer festgestellt werden kann, welchem Arbeitnehmer der Code zugeordnet ist, gesondert aufbewahrt werden. Der Vorteil liegt in der Verringerung des Risikos einer unbefugten Identifizierung, nicht in einer Änderung der rechtlichen Natur der Daten.
Verfügt der Arbeitgeber oder ein anderer relevanter Akteur somit über Mittel, mit deren Hilfe die Daten erneut einem Arbeitnehmer zugeordnet werden können, bedeutet die bloße Pseudonymisierung in der Regel nicht das Ende der Anwendbarkeit der DSGVO. Für die Verarbeitung gelten weiterhin die einschlägigen Grundsätze, die Rechtsgrundlage, die Informationspflichten, die Sicherheitsanforderungen sowie die Rechte der betroffenen Personen.
Wann kann von einer Anonymisierung gesprochen werden?
Nach Erwägungsgrund 26 der DSGVO gelten die Vorschriften zum Schutz personenbezogener Daten weder für Informationen, die sich nicht auf eine identifizierte oder identifizierbare Person beziehen, noch für personenbezogene Daten, die in einer Weise anonymisiert wurden, dass die betroffene Person nicht mehr identifizierbar ist. Bei der Beurteilung der Identifizierbarkeit sind alle Mittel zu berücksichtigen, von denen vernünftigerweise angenommen werden kann, dass sie eingesetzt werden, einschließlich der Kosten, des erforderlichen Zeitaufwands und der verfügbaren Technologien.
Der EDPB konkretisiert diesen Test in seinen neuen Leitlinien anhand von drei Kriterien: ob aus den Daten der Datensatz einer bestimmten Person isoliert werden kann, ob die Daten mit weiteren Daten verknüpft werden können und ob sich daraus eine konkrete und wesentliche Information über eine Person ableiten lässt. Sind alle drei Risiken hinreichend ausgeschlossen, können die Daten sicher als anonym angesehen werden.
„Ohne Namen“ bedeutet noch nicht anonym
Bei Arbeitnehmerdaten ist das Risiko einer indirekten Identifizierung von besonderer Bedeutung. Es reicht daher nicht aus, lediglich den Namen, die dienstliche E-Mail-Adresse oder die Personalnummer mechanisch zu entfernen.
Auch die übrigen Merkmale und deren Kombinationen müssen beurteilt werden. Angaben zur beruflichen Position, Organisationseinheit, Seniorität, Altersgruppe, Vergütung oder Abwesenheit können für sich genommen wenig aussagekräftig sein, in Kombination mit anderen Informationen jedoch die Identifizierung eines bestimmten Arbeitnehmers ermöglichen. Das Risiko ist in der Regel bei kleinen Teams oder ungewöhnlichen beruflichen Positionen höher.
Für den Arbeitgeber ist daher entscheidend, ob der Arbeitnehmer im jeweiligen Kontext vernünftigerweise identifiziert werden kann, und nicht, ob der Datensatz seinen Namen enthält.
Dieselben Daten müssen nicht für jeden denselben Status haben
Eine wesentliche Weiterentwicklung brachte das Urteil des Gerichtshofs der Europäischen Union in der Rechtssache C-413/23 P EDPS/SRB vom 4. September 2025. Der Gerichtshof bestätigte, dass pseudonymisierte Daten nicht automatisch gegenüber jeder Person oder jedem Empfänger als personenbezogene Daten angesehen werden können. Unter bestimmten Umständen kann die Pseudonymisierung eine dritte Partei daran hindern, die betroffene Person in einem solchen Maße zu identifizieren, dass die Person für diese dritte Partei nicht mehr identifizierbar ist.
An diesen Ansatz knüpft der EDPB an: Die Anonymität kann aus der Perspektive der einzelnen relevanten Akteure beurteilt werden. Daten können daher für einen Arbeitgeber, der über zusätzliche Informationen verfügt, weiterhin personenbezogene Daten bleiben und unter bestimmten Voraussetzungen für einen anderen Empfänger anonym sein, der nicht über Mittel verfügt, die vernünftigerweise zur Identifizierung der Person eingesetzt werden können. Eine solche Schlussfolgerung erfordert jedoch stets eine konkrete Beurteilung der Umstände.
Die Anonymisierung muss auch nachgewiesen werden können
Der Vorgang der Anonymisierung selbst stellt noch eine Verarbeitung personenbezogener Daten dar und muss daher mit der DSGVO im Einklang stehen. Der EDPB weist ausdrücklich auch auf die Notwendigkeit der Transparenz und der Dokumentation des Prozesses hin, einschließlich der Prüfung, ob der vermeintlich anonyme Datensatz die erforderlichen Voraussetzungen tatsächlich erfüllt.
Die Beurteilung muss darüber hinaus nicht dauerhaft endgültig sein. Die Verfügbarkeit neuer Datenquellen, die technische Entwicklung oder ein Sicherheitsvorfall können die Möglichkeiten einer erneuten Identifizierung verändern. Bei der langfristigen Nutzung anonymisierter HR-Daten ist es daher angezeigt, das Risiko einer Re-Identifizierung in angemessenen Abständen erneut zu bewerten.
Fazit
Der Unterschied zwischen Pseudonymisierung und Anonymisierung ist nicht nur technischer Natur. Die Pseudonymisierung kann Risiken erheblich reduzieren und den Grundsatz der Datenminimierung unterstützen, führt für sich genommen jedoch in der Regel nicht dazu, dass die Verarbeitung aus dem Anwendungsbereich der DSGVO herausfällt.
Will ein Arbeitgeber HR-Daten als tatsächlich anonyme Informationen verwenden, muss er nachweisen können, dass der Arbeitnehmer im relevanten Kontext mit Mitteln, deren Einsatz vernünftigerweise angenommen werden kann, nicht identifiziert werden kann. Entscheidend ist somit nicht, was aus dem Datensatz entfernt wurde, sondern was sich aus ihm – für sich genommen oder in Verbindung mit weiteren Informationen – noch feststellen lässt.
Kinstellar, s. r. o.
Kinstellar ist eine der führenden europäischen Wirtschaftskanzleien mit mehr als 500 Professionals in Deutschland, Europa und den USA. Mit Lösungen für komplexe und anspruchsvolle rechtliche Fragestellungen schaffen wir einen echten Mehrwert für unsere Mandanten. Das Besondere an Kinstellar ist die Verbindung einer breiten fachlichen Exzellenz mit innovativem Denken, internationaler Erfahrung und Industrieexpertise. Auf unseren Rat vertrauen börsennotierte und multinationale Konzerne, große und mittelständische Familienunternehmen ebenso wie Finanzinstitute und internationale Investoren.
Im Austausch mit unseren Mandanten entwickeln wir die passenden Antworten auf alle Fragen des Wirtschaftsrechts einschließlich Gesellschaftsrecht, Mergers & Acquisitions, Wettbewerbs- und Kartellrecht, Bank- und Kapitalmarktrecht, Unternehmensfinanzierung, IP, IT-Recht, Telekommunikationsrecht, Vertriebsrecht, Immobilienrecht, Arbeitsrecht, Insolvenzrecht, Umweltrecht und Prozessvertretung. Darüber hinaus bietet das Team in Bratislava umfassende Unterstützung bei der Strukturierung und Finanzierung von Investitionsvorhaben.