Personenbezogene Daten: Definition, Beispiele, Arten
Personenbezogene Daten nach Art. 4 DSGVO: Definition, Beispiele, besondere Kategorien, ein durchgezähltes Zyklustagebuch und Fristen für die Auskunft.

Inhalt (7 Abschnitte)
Personenbezogene Daten sind nach Art. 4 Nr. 1 DSGVO alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Ob eine Angabe sensibel wirkt, spielt dabei keine Rolle. Entscheidend ist nur, ob sie sich einem bestimmten Menschen zuordnen lässt: direkt über den Namen oder indirekt über Kennnummern, Standortdaten, Online-Kennungen oder eine Kombination von Merkmalen. Ein Messwert wie 36,6 °C ist für sich genommen anonym. Sobald er in einem Konto mit Name und E-Mail-Adresse gespeichert ist, wird er zum personenbezogenen Datum.
Was „identifizierbar“ im Alltag bedeutet
Die Definition in Art. 4 Nr. 1 DSGVO nennt ausdrücklich, woran sich eine Person erkennen lässt: Name, Kennnummer, Standortdaten, Online-Kennung oder besondere Merkmale, die Ausdruck ihrer physischen, physiologischen, genetischen, psychischen, wirtschaftlichen, kulturellen oder sozialen Identität sind. Die Liste ist offen formuliert. Es kommt also nicht auf die Art der Information an, sondern auf ihre Verknüpfbarkeit.
Identifiziert oder identifizierbar
Identifiziert ist eine Person, wenn die Angabe sie bereits eindeutig benennt, etwa „Anna Beispiel, geboren am 3. 5. 1990“. Identifizierbar ist sie, wenn man sie mit zusätzlichem Wissen bestimmen kann. Eine Kundennummer allein sagt Außenstehenden nichts. Für das Unternehmen, das die Kundendatenbank führt, zeigt sie auf genau einen Menschen.
Genau diese Perspektive macht den Begriff so weit: Maßgeblich ist nach Erwägungsgrund 26 der DSGVO, welche Mittel der Verantwortliche oder eine andere Person „nach allgemeinem Ermessen wahrscheinlich“ nutzen würde, um jemanden zu identifizieren – mit Blick auf Kosten, Zeitaufwand und verfügbare Technik.
Anonym, pseudonym – und wo die Grenze verläuft
Anonyme Daten lassen sich keiner Person mehr zuordnen; sie fallen laut Erwägungsgrund 26 nicht unter die DSGVO. Pseudonymisierte Daten (Art. 4 Nr. 5 DSGVO) sind dagegen nur mit einem Kennzeichen statt mit dem Namen versehen, während der Schlüssel zur Zuordnung getrennt aufbewahrt wird. Sie bleiben personenbezogen, weil die Zuordnung technisch möglich ist.
Ein fiktives Beispiel: Eine App ersetzt den Namen durch „User 4711“. Solange irgendwo eine Tabelle existiert, die 4711 einer E-Mail-Adresse zuordnet, ist das Pseudonymisierung, keine Anonymisierung.
Der Vier-Fragen-Test für jede einzelne Angabe:
- 1Steht ein Name, eine Kennnummer oder eine Online-Kennung direkt dabei? → personenbezogen.
- 2Gibt es beim Verantwortlichen einen Schlüssel, der die Angabe einer Person zuordnet? → personenbezogen (pseudonym).
- 3Lässt sich die Person aus der Kombination mehrerer Merkmale eingrenzen – etwa Postleitzahl, Geburtsjahr und Beruf in einem kleinen Ort? → sehr wahrscheinlich personenbezogen.
- 4Nur wenn alle drei Fragen mit Nein beantwortet sind und keine Rückführung mit vertretbarem Aufwand möglich ist, liegt Anonymität nahe.
Beispiele: Was zählt – und was nicht
Die Landesverwaltung Rheinland-Pfalz nennt in ihrem Serviceportal zur Auskunft über gespeicherte Daten unter anderem Online-Daten wie IP-Adresse, Standortdaten und E-Mail-Adresse sowie Bankdaten wie Kontostände und Kontonummern als personenbezogene Daten. Die Tabelle ordnet weitere typische Fälle ein:
| Angabe | Personenbezogen? | Begründung |
|---|---|---|
| Vor- und Nachname | In aller Regel ja | Benennt die Person direkt |
| vorname.nachname@firma.de | Ja | Enthält den Namen, auch wenn es eine Firmenadresse ist |
| info@firma.de | In der Regel nein | Bezieht sich auf das Unternehmen, nicht auf eine Person |
| IP-Adresse | Häufig ja | Abhängig davon, ob der Verantwortliche rechtlich zulässige Mittel zur Zuordnung hat (EuGH, Rs. C-582/14, „Breyer“) |
| Kfz-Kennzeichen | Ja | Über die Halterabfrage einer Person zuordenbar |
| Daten einer GmbH | Nein | Die DSGVO schützt natürliche Personen (Erwägungsgrund 14) |
| Daten Verstorbener | Nach DSGVO nein | Erwägungsgrund 27; andere Vorschriften können greifen |
| Echte Aggregatstatistik („40 % der Nutzerinnen…“) | Nein | Keine Rückführung auf Einzelne möglich |
Die unscheinbarste Zeile ist die wichtigste: Die Firmenadresse mit Namen ist personenbezogen, die Sammeladresse nicht. Wer Kontaktlisten aufräumt, unterscheidet genau an dieser Stelle.
Welche Arten personenbezogener Daten es gibt
Die DSGVO kennt keine offizielle Einteilung in „Arten“, wohl aber drei Schutzstufen mit unterschiedlichen Regeln.
Allgemeine personenbezogene Daten
Name, Anschrift, Geburtsdatum, Telefonnummer, Bankverbindung, Kaufhistorie, Login-Zeitpunkte. Ihre Verarbeitung braucht eine Rechtsgrundlage aus Art. 6 DSGVO, etwa die Erfüllung eines Vertrags oder eine Einwilligung.
Besondere Kategorien nach Art. 9 DSGVO
Art. 9 Abs. 1 DSGVO zählt acht Kategorien auf, deren Verarbeitung grundsätzlich untersagt ist, solange keine der Ausnahmen aus Art. 9 Abs. 2 greift – zum Beispiel eine ausdrückliche Einwilligung (lit. a):
- 1rassische und ethnische Herkunft
- 2politische Meinungen
- 3religiöse oder weltanschauliche Überzeugungen
- 4Gewerkschaftszugehörigkeit
- 5genetische Daten
- 6biometrische Daten zur eindeutigen Identifizierung
- 7Gesundheitsdaten
- 8Daten zum Sexualleben oder zur sexuellen Orientierung
Gesundheitsdaten definiert Art. 4 Nr. 15 DSGVO als personenbezogene Daten, die sich auf die körperliche oder geistige Gesundheit beziehen und aus denen Informationen über den Gesundheitszustand hervorgehen. Diese Definition ist der Grund, warum Zyklus- und Temperaturdaten eine eigene Betrachtung verdienen.
Daten über Straftaten
Angaben zu strafrechtlichen Verurteilungen und Straftaten regelt Art. 10 DSGVO gesondert. Im Alltag einer Privatperson spielen sie selten eine Rolle, im Personalbereich (Führungszeugnis) dagegen schon.
Durchgezählt: ein Zyklustagebuch, Feld für Feld
Die Konkurrenzartikel zu diesem Begriff bleiben bei Namen und IP-Adressen stehen. Aufschlussreicher ist es, ein reales Nutzungsszenario Feld für Feld zu zerlegen. Das folgende Konto ist fiktiv, entspricht aber dem, was eine Zyklustagebuch-App typischerweise speichert.
| # | Feld | Personenbezogen? | Voraussichtlich Gesundheitsdatum (Art. 9)? |
|---|---|---|---|
| 1 | Vorname | Ja | Nein |
| 2 | E-Mail-Adresse | Ja | Nein |
| 3 | Passwort-Hash | Ja (am Konto) | Nein |
| 4 | Zeitpunkt der Registrierung | Ja | Nein |
| 5 | IP-Adresse beim Login | Ja | Nein |
| 6 | Gerätetyp / Browser | Ja (am Konto) | Nein |
| 7 | Kaufbeleg einer Einmalzahlung | Ja | Nein |
| 8 | Uhrzeit der Messung | Ja | Kontextabhängig |
| 9 | Basaltemperatur-Werte | Ja | Wahrscheinlich ja |
| 10 | Periodentage | Ja | Wahrscheinlich ja |
| 11 | Freitext-Notizen | Ja | Wahrscheinlich ja |
| 12 | PDF-Export der Temperaturkurve | Ja | Wahrscheinlich ja |
Ergebnis der Zählung: 12 von 12 Feldern sind personenbezogen, sobald sie an ein Konto gebunden sind. 4 davon fallen voraussichtlich unter die Gesundheitsdaten nach Art. 4 Nr. 15, eines hängt vom Zusammenhang ab, 7 sind allgemeine Daten. Die endgültige Einordnung im Einzelfall trifft der Verantwortliche, nicht dieser Artikel.
Daraus folgt eine Prüfregel, die sich auf jede Zyklus-App anwenden lässt: Wer dort Temperatur und Periodentage erfasst, sollte davon ausgehen, dass Gesundheitsdaten verarbeitet werden – und in der Datenschutzerklärung nachsehen, welche Ausnahme aus Art. 9 Abs. 2 der Anbieter als Grundlage nennt, wo der Server steht und an wen Daten weitergegeben werden.
Zur Einordnung des eigenen Angebots: Bei Basaltemperatur legen Nutzerinnen ein Konto mit Name und E-Mail-Adresse an. Laut Datenschutzerklärung liegen die Einträge in einer selbst betriebenen Datenbank auf einem Server in Deutschland; eine Weitergabe an Dritte zu Werbezwecken findet nicht statt. Die App ist ein persönliches Zyklustagebuch und kein Medizinprodukt. Fragen zur eigenen Gesundheit gehören in die frauenärztliche Praxis.
Auskunft verlangen: der Jahreswechsel als Anlass
November und Dezember sind für viele der Moment, Apps auszusortieren oder vor dem neuen Jahr zu wechseln. Wer das vorhat, fordert die gespeicherten Daten am besten an, bevor das Konto gelöscht wird.
Welche Rechte greifen
| Recht | Norm | Was man bekommt |
|---|---|---|
| Auskunft | Art. 15 DSGVO | Welche Daten, zu welchem Zweck, an wen, wie lange; plus eine Kopie |
| Berichtigung | Art. 16 DSGVO | Korrektur falscher Angaben |
| Löschung | Art. 17 DSGVO | Löschung, wenn einer der dort genannten Gründe vorliegt |
| Datenübertragbarkeit | Art. 20 DSGVO | Selbst bereitgestellte Daten in einem strukturierten, gängigen, maschinenlesbaren Format |
Die erste Kopie ist nach Art. 12 Abs. 5 und Art. 15 Abs. 3 DSGVO unentgeltlich; für weitere Kopien darf ein angemessenes Entgelt verlangt werden.
Fristen rechnen
Art. 12 Abs. 3 DSGVO verlangt eine Antwort unverzüglich, spätestens innerhalb eines Monats nach Eingang des Antrags. Bei komplexen oder zahlreichen Anträgen kann die Frist um zwei weitere Monate verlängert werden – der Verantwortliche muss das aber innerhalb des ersten Monats mitteilen und begründen.
Rechenbeispiel (fiktiv): Geht der Antrag am 1. Dezember ein, endet die Monatsfrist Anfang Januar. Mit Verlängerung liegt die äußerste Grenze Anfang März – insgesamt also rund 90 Tage. Wer zum Jahresbeginn wechseln will, schickt die Anfrage deshalb sinnvollerweise noch im November.
Anfrage in fünf Zeilen
``text Betreff: Auskunft nach Art. 15 DSGVO Bitte teilen Sie mir mit, welche personenbezogenen Daten Sie zu meinem Konto (E-Mail: …) verarbeiten, zu welchen Zwecken, an welche Empfänger und wie lange. Bitte stellen Sie mir eine Kopie der Daten bereit, soweit möglich maschinenlesbar (Art. 20). Ich bitte um Antwort innerhalb der Frist aus Art. 12 Abs. 3 DSGVO. ``
Wie Aufsichtsbehörden das Auskunftsrecht auslegen, lässt sich in den Leitlinien des Europäischen Datenschutzausschusses nachlesen, die auf der EDPB-Übersichtsseite gesammelt sind.
Wo die Einordnung typischerweise scheitert
- „Nur Sensibles ist personenbezogen.“ Falsch. Auch die Uhrzeit eines Logins zählt, wenn sie an einem Konto hängt. Die Sensibilität entscheidet nur über die Schutzstufe, nicht über den Personenbezug.
- „Pseudonymisiert heißt anonym.“ Der häufigste Denkfehler in Produktteams. Solange ein Zuordnungsschlüssel existiert, gilt die DSGVO weiter.
- „Einträge gelöscht, Konto weg.“ Das Löschen einzelner Werte in einer App ist nicht dasselbe wie die Löschung des Kontos. Prüfen Sie, was der Anbieter zur Kontolöschung und zu Sicherungskopien schreibt.
- „Geschäftliche Adresse, also kein Personenbezug.“ Sobald ein Name enthalten ist, bezieht sich die Adresse auf einen Menschen.
Häufige Fragen
Was zählt als personenbezogene Daten?
Jede Information, die sich auf eine identifizierte oder identifizierbare natürliche Person bezieht (Art. 4 Nr. 1 DSGVO). Dazu gehören Namen und Kontaktdaten ebenso wie Kennnummern, Standortdaten, Online-Kennungen und Messwerte, sobald sie einer Person zugeordnet werden können. Daten über Unternehmen und echte anonyme Statistiken zählen nicht dazu.
Was sind Beispiele für personenbeziehbare Daten?
Personenbeziehbar sind Angaben, die erst mit Zusatzwissen auf eine Person zeigen: eine Kundennummer, ein Kfz-Kennzeichen, eine IP-Adresse oder die Kombination aus Postleitzahl, Geburtsjahr und Beruf. Rechtlich unterscheidet die DSGVO hier nicht; auch personenbeziehbare Daten sind personenbezogen, weil die Person „identifizierbar“ ist.
Welche Arten von personenbezogenen Daten gibt es?
Praktisch drei Stufen: allgemeine Daten mit Rechtsgrundlage nach Art. 6, die acht besonderen Kategorien nach Art. 9 (darunter Gesundheitsdaten) und Daten über Straftaten nach Art. 10. Für die besonderen Kategorien gilt ein grundsätzliches Verarbeitungsverbot mit Ausnahmen, etwa der ausdrücklichen Einwilligung.
Sind Name und Vorname personenbezogene Daten?
In aller Regel ja, denn der Name ist das naheliegendste Merkmal, das eine Person benennt. Ein sehr häufiger Vorname allein identifiziert zwar noch niemanden, zusammen mit Kontext wie Arbeitgeber, Wohnort oder E-Mail-Adresse aber sehr schnell. Im Zweifel sollte man den Namen deshalb als personenbezogen behandeln.


