Am 8. Juli 2026 stellte der Europäische Datenschutzausschuss (EDSA) seinen Entwurf der Leitlinien 02/2026 zur Anonymisierung vor, eine Aktualisierung der Stellungnahme von 2014, auf die sich Unternehmen seit Jahren verlassen. Stellungnahmen sind bis zum 30. Oktober 2026 möglich. Das Thema klingt technisch, entscheidet aber etwas, wovon jede Organisation abhängt: den Punkt, an dem Daten keine personenbezogenen Daten mehr sind und die DSGVO nicht mehr gilt.
Wenn Sie Analysen mit Partnern teilen, Statistiken veröffentlichen, „anonymisierte“ Kundenexporte aufbewahren oder KI mit Kundendaten trainieren oder feinabstimmen, verändert dieser Entwurf, wie sicher Sie das Wort „anonym“ verwenden können.
Was der EDSA tatsächlich veröffentlicht hat
Der Entwurf folgt dem Urteil des Gerichtshofs in der Rechtssache EDPS v SRB (C-413/23 P, 4. September 2025), wonach pseudonymisierte Daten nicht automatisch für jeden Empfänger personenbezogene Daten sind. Derselbe Datensatz kann bei der einen Organisation personenbezogen und bei der anderen anonym sein. Die Leitlinien des EDSA machen aus diesem Grundsatz ein praktisches Verfahren und sagen offen, dass die Antwort „von einer Stelle zur anderen unterschiedlich sein kann“.
Der EDSA hat sie gemeinsam mit separaten Leitlinien zum Web Scraping für generative KI vorgestellt, beide mit Konsultationsfrist bis zum selben 30. Oktober. Die Scraping-Seite haben wir in unserem Artikel zu DSGVO und KI-Trainingsdaten behandelt. Dieser Artikel behandelt die andere Hälfte: wann Daten oder ein Modell ehrlicherweise als anonym gelten können.
„Anonym“ hängt nun davon ab, wer die Daten hält
Nach dem Entwurf sind Daten anonym, wenn sie sich nicht auf eine identifizierte oder identifizierbare Person beziehen. Eine Person ist identifizierbar, wenn sie in einem konkreten Kontext von anderen unterschieden werden kann, und zwar mit Mitteln, die nach allgemeinem Ermessen wahrscheinlich genutzt werden, beurteilt aus Sicht der „relevanten Stelle“ und anhand aller objektiven Faktoren. In den seit Juli veröffentlichten Analysen von Kanzleien fallen drei Folgen auf:
- Dieselben Daten können unterschiedliche Antworten ergeben. Ein Empfänger ohne realistische Möglichkeit zur Re-Identifizierung darf einen Datensatz als anonym behandeln, selbst wenn die Organisation, die ihn erzeugt hat, es noch könnte. Das öffnet praktische Türen für den Austausch von Analyse- und Forschungsdaten.
- Auftragsverarbeiter ändern das Bild nicht. Kommentatoren lesen den Entwurf so, dass Daten beim Verantwortlichen nicht personenbezogen und beim Auftragsverarbeiter anonym sein können. Es zählt die Perspektive des Verantwortlichen.
- Verträge reichen nicht aus. Eine Klausel, die dem Empfänger die Re-Identifizierung verbietet, gilt als Ergänzung technischer Maßnahmen, nicht als Ersatz.
Der EDSA bietet außerdem zwei Wege für die Prüfung. Der kontextbezogene Ansatz betrachtet, was jede relevante Stelle tatsächlich tun könnte. Der vereinfachte Ansatz ignoriert diese Unterschiede. Er ist bequemer und gibt mehr Sicherheit, kann Daten aber als nicht anonym behandeln, auch wenn sie für manche Stellen anonym wären. Ashurst berichtet, der EDSA empfehle, mit dem vereinfachten Ansatz zu beginnen und zum kontextbezogenen zu wechseln, wenn eine genauere Antwort nötig ist.
Der dreiteilige Test
Das Prüfraster des EDSA nutzt drei Kriterien. Sind alle drei erfüllt, können die Daten sicher als anonym gelten. Scheitert eines, sind die Daten nicht automatisch personenbezogen, aber es ist eine weitere Analyse nötig.
- Keine Aussonderung von Datensätzen. Niemand kann den Datensatz einer einzelnen Person herausgreifen. Freshfields berichtet das Beispiel des Entwurfs, dass die Kombination „Finanzabteilung“ mit „geht nach 20 Uhr“ einen einzelnen Beschäftigten herausgreifen kann.
- Keine Verknüpfung. Die Datensätze lassen sich nicht mit anderen Daten derselben Person abgleichen. Geburtsjahr, Geschlecht und Wohnort werden etwa verknüpfbar, wenn die Marketingdatenbank eines Partners dieselben Merkmale enthält.
- Keine Rückschlüsse. Niemand kann einen konkreten, aussagekräftigen Schluss über eine Person ziehen, weder aus einem einzelnen Datensatz noch aus aggregierten Zahlen.
Null Risiko ist nicht der Maßstab. Zusammenfassungen von Kanzleien beschreiben den Test so, dass die Wahrscheinlichkeit, eine Person herauszugreifen, in der Praxis unbedeutend sein muss. Ashurst ergänzt einen Punkt, der viele Unternehmen überrascht: Der Test stellt auf Fähigkeiten ab, nicht auf Motivation, „niemand würde sich die Mühe machen“ ist also keine Verteidigung.
Wo KI die Antwort verändert
Kommentatoren merken an, dass der Entwurf anerkennt, dass KI, insbesondere agentische KI, die Kosten der Re-Identifizierung senkt. Ein Datensatz, der heute anonym ist, muss es nicht bleiben. Das hat drei praktische Folgen:
- Anonymisierung ist keine Einmalsache. Das Re-Identifizierungsrisiko steigt typischerweise mit der Zeit, daher sollten Bewertungen wiederholt werden, und ein Sicherheitsvorfall kann Anlass sein, erneut hinzusehen.
- Auch Modelle können Daten preisgeben. Einer Analyse des Entwurfs zufolge lassen sich Rückschlüsse durch Abfragen oder Prompts eines Modells ziehen, und Trainingsdaten können mitunter aus einem angeblich anonymen Modell extrahiert werden. Ein Modell lässt sich also nicht einfach für anonym erklären.
- Das passt zur früheren KI-Position des EDSA. Seine Stellungnahme 28/2024 vom Dezember 2024 besagt, dass ein mit personenbezogenen Daten trainiertes KI-Modell nicht in jedem Fall anonym ist und dass sowohl die Wahrscheinlichkeit einer Extraktion personenbezogener Daten als auch die ihrer Gewinnung über Abfragen unbedeutend sein muss.
Wenn Sie ein Modell mit Kundengesprächen feinabstimmen oder Support-Tickets in ein Tool einspeisen, das „lernt“, gehen Sie nicht davon aus, dass das Ergebnis anonym ist, nur weil Namen entfernt wurden. Unser Beitrag dazu, warum Ihr KI-Chatbot gar nichts anonymisiert, zeigt, wie schnell diese Annahme scheitert.
Was auch nach der Anonymisierung bleibt
- Anonymisieren ist selbst Verarbeitung. Kommentatoren sind sich einig, dass der Entwurf den Akt der Anonymisierung als Verarbeitung behandelt, die eine Rechtsgrundlage nach Artikel 6, bei besonderen Kategorien eine Bedingung nach Artikel 9 Absatz 2 und Transparenz gegenüber den Betroffenen erfordert.
- Nicht zu viel behaupten. Daten in einer Datenschutzerklärung „anonym“ zu nennen, obwohl Personen weiter identifizierbar sind, ist ein Transparenzproblem und kein Marketing-Detail.
- Gemischte Datensätze sind ungeklärt. Kanzleien lesen den Entwurf unterschiedlich, wenn nur ein Teil der Datensätze anonymisiert werden kann: Die eine sieht darin, dass der gesamte Datensatz personenbezogen ist, die andere eine Prüfung Datensatz für Datensatz. Bis zum endgültigen Text sollten Sie von der strengeren Lesart ausgehen.
Eine Beruhigung gibt es. Ashurst weist darauf hin, dass Organisationen, die Datensätze bereits nach der Stellungnahme von 2014 als anonym bewertet haben, sie nicht allein wegen dieses Entwurfs neu bewerten müssen.
Editierbares AVV-Paket, Toolkit für Betroffenenanfragen und Verzeichnis von Verarbeitungstätigkeiten nach Art. 30: die Unterlagen, die zeigen, welche Daten Sie halten, warum und wie Sie sie bewertet haben. 39–59 € pro Stück oder 99 € für alle drei.
Eine praktische Checkliste bis zum 30. Oktober
- Listen Sie jeden Datensatz auf, den Sie anonym nennen. Exporte, geteilte Statistiken, Dashboards, Trainingsdaten für maschinelles Lernen, Testdaten.
- Benennen Sie die relevanten Stellen. Wer könnte an die Daten kommen: der Empfänger, dessen Partner, Ihre eigenen Beschäftigten, ein Angreifer? Womit könnte jeder sie kombinieren?
- Führen Sie die drei Tests durch und halten Sie das Ergebnis fest. Aussonderung, Verknüpfung, Rückschluss. Wenn Sie unsicher sind, beginnen Sie mit dem konservativeren vereinfachten Ansatz.
- Hinterlegen Sie jede Vertragsklausel mit einer technischen Maßnahme. Ein Versprechen, nicht zu re-identifizieren, trägt die Behauptung allein nicht.
- Testen Sie KI-Ausgaben, statt sie für anonym zu erklären. Wenn Sie mit Kundendaten feinabstimmen, prüfen Sie auf Extraktion und Wiedergabe, bewahren Sie die Ergebnisse auf und beziehen Sie es in Ihre DSFA ein.
- Legen Sie einen Termin für die erneute Prüfung fest und erwägen Sie eine Stellungnahme. Tragen Sie eine Überprüfung in den Kalender ein, und wenn Ihre Branche betroffen ist, reichen Sie vor dem 30. Oktober Rückmeldung über die öffentliche Konsultationsseite des EDSA ein. Für kleinere Unternehmen sind Branchenverbände der übliche Weg.
Bedenken Sie, dass dies ein Entwurf ist. Der endgültige Text kann sich ändern, und nichts hier schafft Pflichten über das hinaus, was die DSGVO und die Rechtsprechung des Gerichtshofs ohnehin verlangen. Es zeigt, wie Aufsichtsbehörden die Behauptung der Anonymität lesen werden.
Fazit
Die Richtung ist klar, auch wenn Details offen sind. Anonymität ist kein Stempel, den man einmal aufdrückt. Sie ist eine Schlussfolgerung, die man für einen bestimmten Inhaber der Daten zieht, an drei Kriterien prüft, dokumentiert und mit besserer Technik immer wieder überprüft. Organisationen, die diese Arbeit belegen können, stehen weit besser da als solche, die einfach „anonym“ auf die Akte schreiben.
Kostenlose Beratung mit GDPRGard buchen → – wir helfen Ihnen zu prüfen, welche Ihrer Datensätze und KI-Tools wirklich als anonym gelten können.
Quellen
- EDSA: EDSA schafft Klarheit zu Anonymisierung und Web Scraping für generative KI (8. Juli 2026)
- EDSA: Stellungnahme 28/2024 zu Datenschutzaspekten von KI-Modellen
- Ashurst: Data Bytes 68, EMEA-Datenschutz-Update, September 2026
- Freshfields: Anonym oder nicht? Die neuen Leitlinienentwürfe des EDSA zur Anonymisierung
- Sidley: EDSA veröffentlicht Leitlinienentwurf zur Anonymisierung
- Gaming Tech Law: EDSA-Leitlinien zur Anonymisierung, was sie für KI-Systeme bedeuten
Auch lesenswert:
- Die Ausrede „es war öffentlich" ist vorbei: Die DSGVO gilt jetzt formell für KI-Trainingsdaten
- Ihr KI-Chatbot anonymisiert gar nichts
- Der EDSA hat gerade standardisiert, wie jede Aufsichtsbehörde Ihr Bußgeld berechnet