Lektion 1 von 8
Personendaten erkennen und einstufen
Du unterscheidest Datenschutz und Datensicherheit, erkennst Personendaten und besonders schützenswerte Daten und weisst, wann Daten anonym oder nur pseudonymisiert sind.
Worum es geht
Montagmorgen bei Gipfelwerk Outdoor in Chur. Der Online-Shop für Bergsportausrüstung hat 28 Mitarbeitende und eine Kundendatenbank mit mehreren zehntausend Einträgen. Die Marketingleiterin stellt ihre neue Idee vor: ein Treueprogramm mit Kundenkonto, Punkten und Geburtstagsgutschein. Ihre Wunschliste für die Datenbank: Name, E-Mail, Geburtsdatum, Kaufhistorie, Schuhgrösse und ein Feld «Beschwerden wie Knieprobleme», damit die Beratung bessere Wanderschuhe empfehlen kann.
Klingt nach gutem Service. Eine dieser Spalten gehört aber rechtlich in eine ganz andere Kategorie als der Rest, und wer das übersieht, baut ein teures Risiko in die Datenbank ein.
Als ICT-Fachperson setzt du solche Listen technisch um. Du musst deshalb erkennen, welche Daten Personendaten sind und welche besonders heikel sind. In dieser Lektion lernst du:
- den Unterschied zwischen Datenschutz und Datensicherheit,
- was das revidierte Datenschutzgesetz (revDSG) unter Personendaten versteht,
- welche Daten besonders schützenswert sind,
- wie sich Anonymisieren und Pseudonymisieren unterscheiden, inklusive eines kleinen Python-Labors.
Datenschutz oder Datensicherheit?
Die beiden Begriffe werden ständig verwechselt. Ein Bild aus dem Alltag hilft: In einer Arztpraxis regelt das Berufsgeheimnis, wer was über dich erfahren darf. Das ist Datenschutz. Der abschliessbare Aktenschrank, das Passwort am Praxis-PC und das Backup des Servers sorgen dafür, dass diese Regeln auch technisch eingehalten werden. Das ist Datensicherheit.
| Datenschutz | Datensicherheit | |
|---|---|---|
| Kernfrage | Darf ich diese Personendaten bearbeiten, und wie? | Wie schütze ich Daten vor Verlust, Diebstahl und Verfälschung? |
| Schützt | die Persönlichkeit von Menschen | alle Daten, auch Geschäftsgeheimnisse und Baupläne |
| Beispiele | Zweck festlegen, nur nötige Felder erheben, Auskunft geben, löschen | Verschlüsselung, MFA, Berechtigungen, Backup |
| Grundlage | revDSG und Datenschutzverordnung (DSV) | Normen, Richtlinien des Betriebs, aber auch das revDSG selbst (Pflicht zur Datensicherheit) |
Das revidierte Datenschutzgesetz (revDSG) gilt seit dem 1. September 2023. Es gilt für private Personen und Unternehmen sowie für Bundesorgane. Für kantonale und kommunale Behörden, zum Beispiel eine Gemeindeverwaltung oder eine kantonale Berufsfachschule, gilt das Datenschutzgesetz des jeweiligen Kantons. Eine wichtige Änderung gegenüber dem alten Gesetz: Geschützt sind nur noch natürliche Personen, also Menschen. Daten über Firmen, Vereine oder Stiftungen fallen nicht mehr darunter.
Drei Rollen musst du auseinanderhalten:
- Betroffene Person: der Mensch, um dessen Daten es geht, zum Beispiel eine Kundin.
- Verantwortlicher: wer über Zweck und Mittel der Bearbeitung entscheidet. Hier ist es Gipfelwerk Outdoor.
- Auftragsbearbeiter: wer Daten im Auftrag des Verantwortlichen bearbeitet, zum Beispiel der Hoster des Shops oder der Anbieter des Newsletter-Tools.
Die Aufsicht über private Unternehmen und Bundesorgane hat der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB).
Gipfelwerk Outdoor nutzt für den Newsletter ein externes Tool. Der Anbieter speichert die Mailadressen und verschickt die Newsletter. Inhalt, Empfängerkreis und Zweck bestimmt Gipfelwerk. Welche Rolle hat der Anbieter des Newsletter-Tools nach revDSG?
Was sind Personendaten?
Das revDSG definiert Personendaten sehr breit: alle Angaben, die sich auf eine bestimmte oder bestimmbare natürliche Person beziehen.
- Bestimmt ist eine Person, wenn sie direkt erkennbar ist, etwa über ihren Namen oder ein Foto.
- Bestimmbar ist sie, wenn man sie mit Zusatzinformationen und vernünftigem Aufwand identifizieren kann. Eine Kundennummer allein sagt dir nichts, aber in der Shop-Datenbank führt sie direkt zum Namen. Eine IP-Adresse im Logfile führt mit den Daten des Providers zum Anschluss. Auch «die einzige Lernende im 2. Lehrjahr bei Gipfelwerk» ist bestimmbar, obwohl kein Name fällt.
Ebenso breit ist der Begriff Bearbeiten: jeder Umgang mit Personendaten, vom Beschaffen über Speichern, Verwenden und Bekanntgeben bis zum Löschen.
| Angabe | Personendatum? | Begründung |
|---|---|---|
marco.bianchi@bluewin.ch | ja | Name steckt in der Adresse, Person bestimmt |
info@gipfelwerk.ch | nein | Funktionsadresse einer Firma, keine Person |
Kundennummer K-10482 | ja | über die Datenbank bestimmbar |
| IP-Adresse im Webserver-Log | in der Regel ja | mit Zusatzdaten bestimmbar |
| Umsatz pro Produktgruppe 2025 | nein | betrifft keine einzelne Person |
| Schuhgrösse 43 mit Kundennummer | ja | sobald sie einer Person zugeordnet ist |
| Schuhgrösse 43 in einer Lagerstatistik | nein | keine Person erkennbar |
Entscheidend ist also nicht die Angabe an sich, sondern ob sie mit einer Person verknüpft ist.
Welche Angaben sind im Umfeld des Shops von Gipfelwerk Personendaten im Sinne des revDSG? Wähle alle zutreffenden.
Wähle alle zutreffenden Antworten.
Besonders schützenswerte Personendaten
Einige Kategorien sind so heikel, dass ihr Missbrauch einen Menschen besonders hart treffen kann: Diskriminierung, Jobverlust, öffentliche Blamage. Das revDSG nennt sie besonders schützenswerte Personendaten:
| Kategorie | Beispiele aus dem ICT-Alltag |
|---|---|
| religiöse, weltanschauliche, politische oder gewerkschaftliche Ansichten oder Tätigkeiten | Kirchensteuer-Code in der Lohnbuchhaltung, Mitgliederliste einer Partei |
| Gesundheit, Intimsphäre, Zugehörigkeit zu einer Rasse oder Ethnie | Arztzeugnis, Allergien, «Knieprobleme», Krankheitsabsenzen mit Diagnose |
| genetische Daten | Ergebnis eines DNA-Tests |
| biometrische Daten, die eine Person eindeutig identifizieren | Fingerabdruck an der Zeiterfassung, Gesichtserkennung |
| verwaltungs- und strafrechtliche Verfolgungen oder Sanktionen | Strafregisterauszug im Bewerbungsdossier |
| Massnahmen der sozialen Hilfe | Sozialhilfebezug, Unterstützung durch eine Fürsorgestelle |
Für diese Daten gelten strengere Regeln. Wird eine Einwilligung gebraucht, muss sie ausdrücklich sein. Wer sie ohne Rechtfertigung an Dritte weitergibt, verletzt die Persönlichkeit. Und bei grösseren Datensammlungen ist oft eine Datenschutz-Folgenabschätzung nötig (mehr dazu in Lektion 2).
Auch aus harmlosen Daten können sensible Schlüsse entstehen. Eine Bestellhistorie mit regelmässigen Käufen von Diabetes-Teststreifen verrät etwas über die Gesundheit, obwohl das Wort «Diabetes» nirgends in einem Kundenfeld steht.
Welche Datenfelder sind besonders schützenswerte Personendaten nach revDSG? Wähle alle zutreffenden.
Wähle alle zutreffenden Antworten.
Anonymisieren oder pseudonymisieren
Oft will ein Betrieb Daten auswerten, ohne zu wissen, wer dahintersteckt, zum Beispiel welche Postleitzahlen am meisten Umsatz bringen. Dafür gibt es zwei Techniken, die gern verwechselt werden.
- Anonymisieren: Der Personenbezug wird so entfernt, dass niemand die Person mit vernünftigem Aufwand wieder bestimmen kann. Anonyme Daten sind keine Personendaten mehr, das revDSG gilt für sie nicht.
- Pseudonymisieren: Name und E-Mail werden durch ein Kennzeichen ersetzt, das Pseudonym. Wer den Schlüssel oder die Zuordnungstabelle hat, kann die Person wieder bestimmen. Für ihn bleiben es Personendaten.
| Original | pseudonymisiert | anonymisiert (zusammengefasst) |
|---|---|---|
| Marco Bianchi, 7000 Chur, CHF 412 | K-df8700aff291, 7000, CHF 412 | PLZ 7000: 214 Personen, CHF 61'300 |
| Sara Caduff, 7000 Chur, CHF 95 | K-5e29d67d08ab, 7000, CHF 95 | (in derselben Summe enthalten) |
Ein klassischer Denkfehler: «Ich hashe die E-Mail mit SHA-256, dann ist sie anonym.» Falsch. Wer eine Liste bekannter Adressen hat, hasht sie ebenfalls und vergleicht. Ein einfacher Hash ist deshalb höchstens ein schwaches Pseudonym. Besser ist ein Hash mit geheimem Schlüssel (HMAC): Ohne den Schlüssel kann niemand die Zuordnung nachrechnen. Der Schlüssel wird getrennt von den Auswertungsdaten aufbewahrt.
import hmac
import hashlib
SCHLUESSEL = b"Gipfelwerk-Geheimnis-2026" # in der Praxis aus einem Tresor, nie im Code
def pseudonym(email):
norm = email.strip().lower() # gleiche Adresse = gleiches Pseudonym
h = hmac.new(SCHLUESSEL, norm.encode(), hashlib.sha256).hexdigest()
return "K-" + h[:12]
print(pseudonym("Marco.Bianchi@bluewin.ch ")) # K-df8700aff291Und auch echte Anonymisierung ist schwieriger, als sie aussieht: Geburtsdatum, Postleitzahl und Geschlecht zusammen reichen in einem kleinen Dorf oft, um eine Person eindeutig zu erkennen. Deshalb fasst man zusammen (Jahrgang statt Datum, Region statt Postleitzahl) oder zeigt nur Summen ab einer Mindestgrösse.
Das Marketing erhält eine Umsatzauswertung, in der Name und E-Mail durch ein Kennzeichen wie K-df8700aff291 ersetzt sind. Der Schlüssel, mit dem die Kennzeichen erzeugt wurden, bleibt in der IT. Wie ist die Auswertung einzuordnen?
Code-Labor: Kundendaten pseudonymisieren
Das Marketing von Gipfelwerk möchte wissen, welche Postleitzahlen wie viel Umsatz bringen. Namen und E-Mail-Adressen braucht es dafür nicht. Du lieferst deshalb eine pseudonymisierte Liste.
Schreibe zwei Funktionen:
pseudonym(email, schluessel): Normalisiert die Adresse (Leerzeichen am Rand entfernen, alles in Kleinbuchstaben), berechnet den HMAC-SHA256 mit dem geheimen Schlüssel (Bytes) und gibt"K-"plus die ersten 12 Hex-Zeichen zurück, z.B.K-df8700aff291.pseudonymisiere(kunden, schluessel): Erhält eine Liste von Dicts mitname,email,plz,umsatzund gibt eine neue Liste zurück, in der jedes Dict nur nochkunde(Pseudonym),plzundumsatzenthält. Die Originalliste darf nicht verändert werden.
Nur die Standardbibliothek: hmac und hashlib.
Schritt für Schritt: Elifs Datenliste für das Treueprogramm
Elif nimmt die Wunschliste des Marketings und geht sie systematisch durch.
Schritt 1: Alle Felder auflisten, auch die technischen. Neben den Wunschfeldern entstehen beim Kundenkonto automatisch weitere Daten: Kundennummer, Passwort-Hash, IP-Adresse und Zeitpunkt der Anmeldung im Log.
Schritt 2: Personenbezug prüfen. Alle Felder hängen am Kundenkonto, also sind alle Personendaten, auch die Schuhgrösse.
Schritt 3: Gegen die Liste der besonders schützenswerten Daten prüfen. «Beschwerden wie Knieprobleme» sind Angaben zur Gesundheit. Alle anderen Felder sind gewöhnliche Personendaten.
Schritt 4: Praktische Sensibilität notieren. Passwort-Hash und Kaufhistorie sind rechtlich gewöhnlich, ein Leak wäre trotzdem heikel.
Schritt 5: Zweck pro Feld festhalten. Ein Feld ohne klaren Zweck ist ein Kandidat zum Streichen. Die Prüfung nach den Grundsätzen folgt in Lektion 2.
Das Ergebnis:
| Feld | Personendatum | besonders schützenswert | Zweck | erste Einschätzung |
|---|---|---|---|---|
| Vorname, Name | ja | nein | Anrede, Konto | nötig |
| ja | nein | Login, Kommunikation | nötig | |
| Geburtsdatum | ja | nein | Geburtstagsgutschein | Monat würde genügen |
| Kaufhistorie | ja | nein, aber Rückschlüsse möglich | Punkte berechnen | nötig |
| Schuhgrösse | ja | nein | Beratung | freiwillig |
| Beschwerden (Knie usw.) | ja | ja, Gesundheit | Beratung | nicht erheben |
| Kundennummer, Login-Log | ja | nein | Betrieb, Sicherheit | nötig, kurze Aufbewahrung |
Schritt 6: Kurz begründen. Elif schreibt dem Marketing:
«Beschwerden» sind Gesundheitsdaten und damit besonders schützenswert.
Für die Schuhberatung genügt das Gespräch, speichern müssen wir sie nicht.
Ich empfehle, das Feld wegzulassen. Für den Gutschein reicht der Geburtsmonat.Typische Fehler
- Das alte DSG zitieren. Daten von Firmen und Vereinen sind seit dem revDSG nicht mehr geschützt. Wer «Firmendaten sind auch Personendaten» schreibt, argumentiert mit dem alten Recht.
- «Ohne Namen ist es anonym.» Eine Kundennummer, eine IP-Adresse oder eine seltene Kombination von Merkmalen macht eine Person bestimmbar. Anonym ist nur, was niemand mit vernünftigem Aufwand zurückführen kann.
- Hash mit Anonymisierung verwechseln. Ein ungesalzener Hash einer E-Mail lässt sich durch Vergleich mit bekannten Adressen zurückrechnen. Höchstens ein Pseudonym, und nur mit geheimem Schlüssel ein gutes.
- Nur die rechtliche Kategorie beachten. Lohnlisten und IBAN sind nicht besonders schützenswert im Sinne des Gesetzes, brauchen aber trotzdem starken Schutz.
Zusammenfassung
- Datenschutz regelt, ob und wie Personendaten bearbeitet werden dürfen. Datensicherheit sind die Massnahmen, die Daten schützen.
- Das revDSG gilt seit dem 1. September 2023 und schützt nur natürliche Personen. Aufsicht: EDÖB.
- Personendaten sind alle Angaben über eine bestimmte oder bestimmbare Person. Entscheidend ist die Verknüpfung mit einer Person.
- Besonders schützenswert sind unter anderem Gesundheit, religiöse und politische Ansichten, genetische und biometrische Daten sowie Strafverfahren und Sozialhilfe.
- Anonymisierte Daten sind keine Personendaten mehr. Pseudonymisierte Daten bleiben Personendaten für alle, die den Schlüssel haben.
Mit deiner eigenen KI vertiefen
Kopiere einen Prompt in Claude, ChatGPT oder Claude Code. Er macht die KI zur Lernbegleitung statt zum Lösungsautomaten.
Daten einstufen mit sokratischen Fragen Chat-KI
Wenn du unsicher bist, ob etwas ein Personendatum oder besonders schützenswert ist. Die KI gibt dir keine Lösung, sondern führt dich mit Fragen zur richtigen Einstufung.
CSV-Export pseudonymisieren mit Claude Code Claude Code
Hands-on: Du baust ein Skript, das einen Kundenexport für eine Auswertung pseudonymisiert und überflüssige Spalten entfernt. So setzt du Datenminimierung praktisch um.