Modulseite

Lektion 1 von 8

Personendaten erkennen und einstufen

Du unterscheidest Datenschutz und Datensicherheit, erkennst Personendaten und besonders schützenswerte Daten und weisst, wann Daten anonym oder nur pseudonymisiert sind.

ca. 40 Min.0/5 Checks gelöst

Worum es geht

Montagmorgen bei Gipfelwerk Outdoor in Chur. Der Online-Shop für Bergsportausrüstung hat 28 Mitarbeitende und eine Kundendatenbank mit mehreren zehntausend Einträgen. Die Marketingleiterin stellt ihre neue Idee vor: ein Treueprogramm mit Kundenkonto, Punkten und Geburtstagsgutschein. Ihre Wunschliste für die Datenbank: Name, E-Mail, Geburtsdatum, Kaufhistorie, Schuhgrösse und ein Feld «Beschwerden wie Knieprobleme», damit die Beratung bessere Wanderschuhe empfehlen kann.

Klingt nach gutem Service. Eine dieser Spalten gehört aber rechtlich in eine ganz andere Kategorie als der Rest, und wer das übersieht, baut ein teures Risiko in die Datenbank ein.

Als ICT-Fachperson setzt du solche Listen technisch um. Du musst deshalb erkennen, welche Daten Personendaten sind und welche besonders heikel sind. In dieser Lektion lernst du:

  • den Unterschied zwischen Datenschutz und Datensicherheit,
  • was das revidierte Datenschutzgesetz (revDSG) unter Personendaten versteht,
  • welche Daten besonders schützenswert sind,
  • wie sich Anonymisieren und Pseudonymisieren unterscheiden, inklusive eines kleinen Python-Labors.

Datenschutz oder Datensicherheit?

Die beiden Begriffe werden ständig verwechselt. Ein Bild aus dem Alltag hilft: In einer Arztpraxis regelt das Berufsgeheimnis, wer was über dich erfahren darf. Das ist Datenschutz. Der abschliessbare Aktenschrank, das Passwort am Praxis-PC und das Backup des Servers sorgen dafür, dass diese Regeln auch technisch eingehalten werden. Das ist Datensicherheit.

DatenschutzDatensicherheit
KernfrageDarf ich diese Personendaten bearbeiten, und wie?Wie schütze ich Daten vor Verlust, Diebstahl und Verfälschung?
Schütztdie Persönlichkeit von Menschenalle Daten, auch Geschäftsgeheimnisse und Baupläne
BeispieleZweck festlegen, nur nötige Felder erheben, Auskunft geben, löschenVerschlüsselung, MFA, Berechtigungen, Backup
GrundlagerevDSG und Datenschutzverordnung (DSV)Normen, Richtlinien des Betriebs, aber auch das revDSG selbst (Pflicht zur Datensicherheit)

Das revidierte Datenschutzgesetz (revDSG) gilt seit dem 1. September 2023. Es gilt für private Personen und Unternehmen sowie für Bundesorgane. Für kantonale und kommunale Behörden, zum Beispiel eine Gemeindeverwaltung oder eine kantonale Berufsfachschule, gilt das Datenschutzgesetz des jeweiligen Kantons. Eine wichtige Änderung gegenüber dem alten Gesetz: Geschützt sind nur noch natürliche Personen, also Menschen. Daten über Firmen, Vereine oder Stiftungen fallen nicht mehr darunter.

Drei Rollen musst du auseinanderhalten:

  • Betroffene Person: der Mensch, um dessen Daten es geht, zum Beispiel eine Kundin.
  • Verantwortlicher: wer über Zweck und Mittel der Bearbeitung entscheidet. Hier ist es Gipfelwerk Outdoor.
  • Auftragsbearbeiter: wer Daten im Auftrag des Verantwortlichen bearbeitet, zum Beispiel der Hoster des Shops oder der Anbieter des Newsletter-Tools.

Die Aufsicht über private Unternehmen und Bundesorgane hat der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB).

Check 1 · Eine AntwortEinstieg

Gipfelwerk Outdoor nutzt für den Newsletter ein externes Tool. Der Anbieter speichert die Mailadressen und verschickt die Newsletter. Inhalt, Empfängerkreis und Zweck bestimmt Gipfelwerk. Welche Rolle hat der Anbieter des Newsletter-Tools nach revDSG?

Was sind Personendaten?

Das revDSG definiert Personendaten sehr breit: alle Angaben, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen.

  • Bestimmt ist eine Person, wenn sie direkt erkennbar ist, etwa über ihren Namen oder ein Foto.
  • Bestimmbar ist sie, wenn man sie mit Zusatzinformationen und vernünftigem Aufwand identifizieren kann. Eine Kundennummer allein sagt dir nichts, aber in der Shop-Datenbank führt sie direkt zum Namen. Eine IP-Adresse im Logfile führt mit den Daten des Providers zum Anschluss. Auch «die einzige Lernende im 2. Lehrjahr bei Gipfelwerk» ist bestimmbar, obwohl kein Name fällt.

Ebenso breit ist der Begriff Bearbeiten: jeder Umgang mit Personendaten, vom Beschaffen über Speichern, Verwenden und Bekanntgeben bis zum Löschen.

AngabePersonendatum?Begründung
marco.bianchi@bluewin.chjaName steckt in der Adresse, Person bestimmt
info@gipfelwerk.chneinFunktionsadresse einer Firma, keine Person
Kundennummer K-10482jaüber die Datenbank bestimmbar
IP-Adresse im Webserver-Login der Regel jamit Zusatzdaten bestimmbar
Umsatz pro Produktgruppe 2025neinbetrifft keine einzelne Person
Schuhgrösse 43 mit Kundennummerjasobald sie einer Person zugeordnet ist
Schuhgrösse 43 in einer Lagerstatistikneinkeine Person erkennbar

Entscheidend ist also nicht die Angabe an sich, sondern ob sie mit einer Person verknüpft ist.

Check 2 · Mehrere AntwortenEinstieg

Welche Angaben sind im Umfeld des Shops von Gipfelwerk Personendaten im Sinne des revDSG? Wähle alle zutreffenden.

Wähle alle zutreffenden Antworten.

Besonders schützenswerte Personendaten

Einige Kategorien sind so heikel, dass ihr Missbrauch einen Menschen besonders hart treffen kann: Diskriminierung, Jobverlust, öffentliche Blamage. Das revDSG nennt sie besonders schützenswerte Personendaten:

KategorieBeispiele aus dem ICT-Alltag
religiöse, weltanschauliche, politische oder gewerkschaftliche Ansichten oder TätigkeitenKirchensteuer-Code in der Lohnbuchhaltung, Mitgliederliste einer Partei
Gesundheit, Intimsphäre, Zugehörigkeit zu einer Rasse oder EthnieArztzeugnis, Allergien, «Knieprobleme», Krankheitsabsenzen mit Diagnose
genetische DatenErgebnis eines DNA-Tests
biometrische Daten, die eine Person eindeutig identifizierenFingerabdruck an der Zeiterfassung, Gesichtserkennung
verwaltungs- und strafrechtliche Verfolgungen oder SanktionenStrafregisterauszug im Bewerbungsdossier
Massnahmen der sozialen HilfeSozialhilfebezug, Unterstützung durch eine Fürsorgestelle

Für diese Daten gelten strengere Regeln. Wird eine Einwilligung gebraucht, muss sie ausdrücklich sein. Wer sie ohne Rechtfertigung an Dritte weitergibt, verletzt die Persönlichkeit. Und bei grösseren Datensammlungen ist oft eine Datenschutz-Folgenabschätzung nötig (mehr dazu in Lektion 2).

Auch aus harmlosen Daten können sensible Schlüsse entstehen. Eine Bestellhistorie mit regelmässigen Käufen von Diabetes-Teststreifen verrät etwas über die Gesundheit, obwohl das Wort «Diabetes» nirgends in einem Kundenfeld steht.

Check 3 · Mehrere AntwortenFortgeschritten

Welche Datenfelder sind besonders schützenswerte Personendaten nach revDSG? Wähle alle zutreffenden.

Wähle alle zutreffenden Antworten.

Anonymisieren oder pseudonymisieren

Oft will ein Betrieb Daten auswerten, ohne zu wissen, wer dahintersteckt, zum Beispiel welche Postleitzahlen am meisten Umsatz bringen. Dafür gibt es zwei Techniken, die gern verwechselt werden.

  • Anonymisieren: Der Personenbezug wird so entfernt, dass niemand die Person mit vernünftigem Aufwand wieder bestimmen kann. Anonyme Daten sind keine Personendaten mehr, das revDSG gilt für sie nicht.
  • Pseudonymisieren: Name und E-Mail werden durch ein Kennzeichen ersetzt, das Pseudonym. Wer den Schlüssel oder die Zuordnungstabelle hat, kann die Person wieder bestimmen. Für ihn bleiben es Personendaten.
Originalpseudonymisiertanonymisiert (zusammengefasst)
Marco Bianchi, 7000 Chur, CHF 412K-df8700aff291, 7000, CHF 412PLZ 7000: 214 Personen, CHF 61'300
Sara Caduff, 7000 Chur, CHF 95K-5e29d67d08ab, 7000, CHF 95(in derselben Summe enthalten)

Ein klassischer Denkfehler: «Ich hashe die E-Mail mit SHA-256, dann ist sie anonym.» Falsch. Wer eine Liste bekannter Adressen hat, hasht sie ebenfalls und vergleicht. Ein einfacher Hash ist deshalb höchstens ein schwaches Pseudonym. Besser ist ein Hash mit geheimem Schlüssel (HMAC): Ohne den Schlüssel kann niemand die Zuordnung nachrechnen. Der Schlüssel wird getrennt von den Auswertungsdaten aufbewahrt.

Python
import hmac
import hashlib

SCHLUESSEL = b"Gipfelwerk-Geheimnis-2026"  # in der Praxis aus einem Tresor, nie im Code

def pseudonym(email):
    norm = email.strip().lower()                  # gleiche Adresse = gleiches Pseudonym
    h = hmac.new(SCHLUESSEL, norm.encode(), hashlib.sha256).hexdigest()
    return "K-" + h[:12]

print(pseudonym("Marco.Bianchi@bluewin.ch "))       # K-df8700aff291

Und auch echte Anonymisierung ist schwieriger, als sie aussieht: Geburtsdatum, Postleitzahl und Geschlecht zusammen reichen in einem kleinen Dorf oft, um eine Person eindeutig zu erkennen. Deshalb fasst man zusammen (Jahrgang statt Datum, Region statt Postleitzahl) oder zeigt nur Summen ab einer Mindestgrösse.

Check 4 · Eine AntwortFortgeschritten

Das Marketing erhält eine Umsatzauswertung, in der Name und E-Mail durch ein Kennzeichen wie K-df8700aff291 ersetzt sind. Der Schlüssel, mit dem die Kennzeichen erzeugt wurden, bleibt in der IT. Wie ist die Auswertung einzuordnen?

Check 5 · Code-LaborFortgeschritten

Code-Labor: Kundendaten pseudonymisieren

Das Marketing von Gipfelwerk möchte wissen, welche Postleitzahlen wie viel Umsatz bringen. Namen und E-Mail-Adressen braucht es dafür nicht. Du lieferst deshalb eine pseudonymisierte Liste.

Schreibe zwei Funktionen:

  • pseudonym(email, schluessel): Normalisiert die Adresse (Leerzeichen am Rand entfernen, alles in Kleinbuchstaben), berechnet den HMAC-SHA256 mit dem geheimen Schlüssel (Bytes) und gibt "K-" plus die ersten 12 Hex-Zeichen zurück, z.B. K-df8700aff291.
  • pseudonymisiere(kunden, schluessel): Erhält eine Liste von Dicts mit name, email, plz, umsatz und gibt eine neue Liste zurück, in der jedes Dict nur noch kunde (Pseudonym), plz und umsatz enthält. Die Originalliste darf nicht verändert werden.

Nur die Standardbibliothek: hmac und hashlib.

Code-Labor · Python
Strg + Enter

Schritt für Schritt: Elifs Datenliste für das Treueprogramm

Elif nimmt die Wunschliste des Marketings und geht sie systematisch durch.

Schritt 1: Alle Felder auflisten, auch die technischen. Neben den Wunschfeldern entstehen beim Kundenkonto automatisch weitere Daten: Kundennummer, Passwort-Hash, IP-Adresse und Zeitpunkt der Anmeldung im Log.

Schritt 2: Personenbezug prüfen. Alle Felder hängen am Kundenkonto, also sind alle Personendaten, auch die Schuhgrösse.

Schritt 3: Gegen die Liste der besonders schützenswerten Daten prüfen. «Beschwerden wie Knieprobleme» sind Angaben zur Gesundheit. Alle anderen Felder sind gewöhnliche Personendaten.

Schritt 4: Praktische Sensibilität notieren. Passwort-Hash und Kaufhistorie sind rechtlich gewöhnlich, ein Leak wäre trotzdem heikel.

Schritt 5: Zweck pro Feld festhalten. Ein Feld ohne klaren Zweck ist ein Kandidat zum Streichen. Die Prüfung nach den Grundsätzen folgt in Lektion 2.

Das Ergebnis:

FeldPersonendatumbesonders schützenswertZweckerste Einschätzung
Vorname, NamejaneinAnrede, Kontonötig
E-MailjaneinLogin, Kommunikationnötig
GeburtsdatumjaneinGeburtstagsgutscheinMonat würde genügen
Kaufhistoriejanein, aber Rückschlüsse möglichPunkte berechnennötig
SchuhgrössejaneinBeratungfreiwillig
Beschwerden (Knie usw.)jaja, GesundheitBeratungnicht erheben
Kundennummer, Login-LogjaneinBetrieb, Sicherheitnötig, kurze Aufbewahrung

Schritt 6: Kurz begründen. Elif schreibt dem Marketing:

Text
«Beschwerden» sind Gesundheitsdaten und damit besonders schützenswert.
Für die Schuhberatung genügt das Gespräch, speichern müssen wir sie nicht.
Ich empfehle, das Feld wegzulassen. Für den Gutschein reicht der Geburtsmonat.

Typische Fehler

  • Das alte DSG zitieren. Daten von Firmen und Vereinen sind seit dem revDSG nicht mehr geschützt. Wer «Firmendaten sind auch Personendaten» schreibt, argumentiert mit dem alten Recht.
  • «Ohne Namen ist es anonym.» Eine Kundennummer, eine IP-Adresse oder eine seltene Kombination von Merkmalen macht eine Person bestimmbar. Anonym ist nur, was niemand mit vernünftigem Aufwand zurückführen kann.
  • Hash mit Anonymisierung verwechseln. Ein ungesalzener Hash einer E-Mail lässt sich durch Vergleich mit bekannten Adressen zurückrechnen. Höchstens ein Pseudonym, und nur mit geheimem Schlüssel ein gutes.
  • Nur die rechtliche Kategorie beachten. Lohnlisten und IBAN sind nicht besonders schützenswert im Sinne des Gesetzes, brauchen aber trotzdem starken Schutz.

Zusammenfassung

  • Datenschutz regelt, ob und wie Personendaten bearbeitet werden dürfen. Datensicherheit sind die Massnahmen, die Daten schützen.
  • Das revDSG gilt seit dem 1. September 2023 und schützt nur natürliche Personen. Aufsicht: EDÖB.
  • Personendaten sind alle Angaben über eine bestimmte oder bestimmbare Person. Entscheidend ist die Verknüpfung mit einer Person.
  • Besonders schützenswert sind unter anderem Gesundheit, religiöse und politische Ansichten, genetische und biometrische Daten sowie Strafverfahren und Sozialhilfe.
  • Anonymisierte Daten sind keine Personendaten mehr. Pseudonymisierte Daten bleiben Personendaten für alle, die den Schlüssel haben.

Mit deiner eigenen KI vertiefen

Kopiere einen Prompt in Claude, ChatGPT oder Claude Code. Er macht die KI zur Lernbegleitung statt zum Lösungsautomaten.

Daten einstufen mit sokratischen Fragen Chat-KI

Wenn du unsicher bist, ob etwas ein Personendatum oder besonders schützenswert ist. Die KI gibt dir keine Lösung, sondern führt dich mit Fragen zur richtigen Einstufung.

CSV-Export pseudonymisieren mit Claude Code Claude Code

Hands-on: Du baust ein Skript, das einen Kundenexport für eine Auswertung pseudonymisiert und überflüssige Spalten entfernt. So setzt du Datenminimierung praktisch um.