Datenschutz bei personenbezogenen Daten: Die 10 wichtigsten Fragen und Antworten

- Personenbezogene Daten betreffen alle Informationen, die eine Person identifizierbar machen.
- Die Grundsätze der DSGVO verpflichten Unternehmen unter anderem dazu, so wenig Daten wie möglich zu erheben, sie transparent zu verarbeiten und auf Aktualität und Richtigkeit zu achten.
- Besondere Kategorien von personenbezogenen Daten wie Gesundheitsdaten oder Angaben zur Religionszugehörigkeit dürfen nur in Ausnahmefällen verarbeitet werden.
- Betroffene können jederzeit Auskunft, Berichtigung oder Löschung ihrer Daten verlangen.
- Verstöße können Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes nach sich ziehen.
1. Was sind personenbezogene Daten?
Gemäß Art. 4 Nr. 1 DSGVO fallen unter personenbezogene Daten alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Jeder Mensch gilt als natürliche Person. Eine Person gilt dann als identifizierbar, wenn sie direkt oder indirekt erkannt werden kann, zum Beispiel durch Zuordnung einer Kennung wie der Kunden- oder Personalnummer oder durch die Kombination mehrerer Informationen.
Welche Daten gehören zu personenbezogenen Daten?
Beim Thema Datenschutz für personenbezogene Daten unterschätzen Unternehmen oft, wie weit der Begriff reicht. Dabei stellt die DSGVO klar, dass unter personenbezogene Daten sämtliche Angaben fallen, die Einblicke in die physische, physiologische, genetische, psychische, wirtschaftliche, kulturelle oder soziale Identität natürlicher Personen ermöglichen. Neben offensichtlichen Daten wie dem Namen sind auch das Aussehen oder die IP-Adresse einer Person dazu geeignet, sie zu identifizieren.
Wichtig: Es reicht aus, dass eine Identifizierung theoretisch möglich ist. Die Person muss nicht tatsächlich identifiziert werden.
Beispiele für personenbezogene Daten
Personenbezogene Daten sind unter anderem:
2. Was sind besondere Kategorien personenbezogener Daten?
Die DSGVO unterscheidet zwischen verschiedenen Arten von personenbezogenen Daten. Aus datenschutzrechtlicher Sicht ist das Schutzbedürfnis dabei unterschiedlich ausgeprägt. Einige Kategorien von personenbezogenen Daten gelten als besonders sensibel und genießen einen erhöhten rechtlichen Schutz (Art. 9 DSGVO):
- Rassische und ethnische Herkunft
- Politische Meinungen
- Religiöse oder weltanschauliche Überzeugungen
- Gewerkschaftszugehörigkeit
- Genetische Daten
- Biometrische Daten (zur eindeutigen Identifizierung)
- Gesundheitsdaten
- Daten zum Sexualleben oder zur sexuellen Orientierung
Die Verarbeitung dieser Daten ist grundsätzlich verboten, außer in eng definierten Ausnahmefällen.
Praxisbeispiel: Eine Krankmeldung eines Mitarbeiters enthält Gesundheitsdaten, also besondere Kategorien. Diese dürfen nur verarbeitet werden, soweit es für die Durchführung des Arbeitsverhältnisses notwendig ist.
3. Was sind keine personenbezogenen Daten?
Nicht alle Daten fallen unter die DSGVO. Das gilt zum Beispiel für Daten juristischer Personen wie GmbHs oder AGs fallen grundsätzlich nicht darunter.
Anonymisierte Daten sind ebenfalls keine personenbezogenen Daten. Dazu gehören zum Beispiel Daten, bei denen eine Identifizierung dauerhaft und unwiderruflich ausgeschlossen ist.
Achtung: Pseudonymisierte Daten gelten dagegen weiterhin als personenbezogen, solange der Schlüssel zur Rückidentifizierung existiert.
Lesen Sie in unserem Ratgeber mehr zum Unterschied zwischen Pseudonymisierung und Anonymisierung.
4. Welche Grundsätze gelten für personenbezogene Daten im Unternehmen?
Jedes Unternehmen, das personenbezogene Daten verarbeitet, muss die 7 Grundsätze aus Art. 5 DSGVO einhalten und die Einhaltung nachweisen können. Konkret geht es um folgende Punkte, die wir in unserem Artikel zu den DSGVO-Grundsätzen ausführlich für Sie beleuchten:
- Rechtmäßigkeit der Verarbeitung: Daten dürfen nur verarbeitet werden, wenn eine Rechtsgrundlage wie eine Einwilligung oder ein Vertrag vorliegt.
- Treu und Glauben: Daten sollten möglichst direkt beim Betroffenen erhoben werden.
- Transparenz: Betroffene müssen wissen, wer ihre Daten verarbeitet, zu welchem Zweck und wie lange. Unternehmen können für die Transparenz zum Beispiel die Datenschutzerklärung auf der Website nutzen.
- Zweckbindung: Daten dürfen nur für den Zweck genutzt werden, für den sie erhoben wurden.
- Datenminimierung: Unternehmen sollten so wenig Daten wie möglich erheben und nur die Informationen sammeln, die für den jeweiligen Zweck wirklich notwendig ist.
- Richtigkeit: Daten müssen aktuell und korrekt sein. Bei Fehlern haben Betroffene das Recht auf Berichtigung.
- Speicherbegrenzung & Integrität: Daten dürfen nur so lange gespeichert werden, wie sie gebraucht werden. Danach gilt die Löschpflicht. Außerdem müssen Daten durch geeignete technische und organisatorische Maßnahmen (TOMs) vor unbefugtem Zugriff geschützt werden.
5. Welche personenbezogenen Daten gibt es im Unternehmensalltag?
Unternehmen arbeiten täglich mit verschiedensten Daten, die ihnen nicht nur von Kunden und Partnern, sondern auch von Mitarbeitern zur Verfügung gestellt werden. Im Proliance Magazin erfahren Sie, was bei der Verarbeitung von Daten im Unternehmen zu beachten ist.
Folgende Arten von Daten existieren in Unternehmen:
Mitarbeiterdaten
Bereits im Bewerbungsprozess verarbeiten Unternehmen personenbezogene Daten wie Name und Lebenslauf. Im laufenden Arbeitsverhältnis kommen Gehaltsdaten, Krankmeldungen, Arbeitszeiten und vieles mehr hinzu.
Kundendaten
Kontaktdaten, Kaufhistorie, Zahlungsinformationen – Kundendaten sind in fast jedem Unternehmen vorhanden. Wichtig: Auch das Setzen von Marketing-Cookies auf der Website ist eine Verarbeitung personenbezogener Daten und erfordert eine ausdrückliche Einwilligung.
Geschäftspartnerdaten
Kontaktdaten von Ansprechpartnern bei Lieferanten oder Dienstleistern zählen ebenfalls zu den personenbezogenen Daten, wenn sie einer natürlichen Person zugeordnet werden können.
6. Was ist bei der Weitergabe von personenbezogenen Daten zu beachten?
Bei der Weitergabe personenbezogener Daten an Dritte gilt grundsätzlich: Ohne Rechtsgrundlage keine Weitergabe.
Wann ist die Weitergabe von Daten erlaubt?
- Es liegt eine Einwilligung der betroffenen Person vor.
- Die Weitergabe ist zur Vertragserfüllung notwendig, etwa die Übergabe von Adressen an Versanddienstleister.
- Es besteht ein berechtigtes Interesse des Unternehmens, das die Interessen der betroffenen Person überwiegt.
- Eine gesetzliche Verpflichtung besteht (z. B. Meldepflichten gegenüber Behörden).
Wenn Dienstleister wie Steuerberater oder Tool-Anbieter personenbezogene Daten in Ihrem Auftrag verarbeiten, liegt eine Auftragsverarbeitung vor. In diesem Fall ist ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO zwingend erforderlich.
Werden Daten beispielsweise durch die Nutzung von Cloud-in Länder außerhalb der EU/des EWR übermittelt, gelten besondere Anforderungen.
7. Was müssen Unternehmen beim Löschen von personenbezogenen Daten beachten?
Wer Daten erhebt, muss sie auch wieder löschen, sobald der Zweck erfüllt ist oder die betroffene Person es verlangt.
Unternehmen müssen dabei zum einen die DSGVO-Vorgaben im Zusammenhang mit dem Recht auf Vergessenwerden (Art. 17 DSGVO). Demnach können Betroffene die Löschung ihrer Daten verlangen, indem sie zum Beispiel die Einwilligung widerrufen oder wenn die Verarbeitung unrechtmäßig war.
Zum anderen können für manche Daten gesetzliche Aufbewahrungsfristen gelten.
Ein strukturiertes Löschkonzept hilft, den Überblick zu behalten.
8. Welche Bußgelder und Konsequenzen drohen bei Verstößen?
Datenschutzverstöße sind kein Kavaliersdelikt. Die DSGVO sieht empfindliche Sanktionen vor:
- Bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes für Verstöße gegen organisatorische Pflichten (z. B. fehlender AVV).
- Bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes für schwerwiegende Verstöße (z. B. unrechtmäßige Datenverarbeitung, Verletzung von Betroffenenrechten).
Hinzu kommen Reputationsschäden und das Risiko, Kunden zu verlieren. Denn gerade im B2B-Bereich verlangen immer mehr Auftraggeber Nachweise über DSGVO-Konformität.
9. Brauche ich einen Datenschutzbeauftragten, wenn ich mit personenbezogenen Daten arbeite?
In der Regel ja, wenn Ihr Unternehmen regelmäßig mehr als 20 Personen mit der Verarbeitung personenbezogener Daten beschäftigt oder besondere Kategorien von Daten verarbeitet (§ 38 BDSG). Lesen Sie im Magazin, ab wann ein Datenschutzbeauftragter Pflicht ist.
Checkliste: Personenbezogene Daten im Unternehmen richtig handhaben
✅ Rechtsgrundlage prüfen: Gibt es für jede Datenverarbeitung eine gültige Rechtsgrundlage?
✅ Datenschutzerklärung aktuell halten: Informiert Ihre Website-Datenschutzerklärung vollständig und verständlich?
✅ Verarbeitungsverzeichnis führen: Haben Sie ein Verzeichnis aller Verarbeitungstätigkeiten (Art. 30 DSGVO)?
✅ AVV abschließen: Haben Sie mit allen Dienstleistern, die Daten in Ihrem Auftrag verarbeiten, einen AVV?
✅ Löschkonzept erstellen: Wissen Sie, welche Daten wann gelöscht werden müssen?
✅ Mitarbeiter schulen: Sind Ihre Mitarbeitenden im Umgang mit personenbezogenen Daten geschult?
✅ Datenpannen-Prozess definieren: Wissen Sie, was im Fall einer Datenpanne zu tun ist? (Meldepflicht: 72 Stunden, Art. 33 DSGVO)
✅ Datenschutzbeauftragter bestellen: Benötigt Ihr Unternehmen einen Datenschutzbeauftragten (DSB)?
Sie haben noch Fragen? Wir haben die Antworten
Unter personenbezogenen Daten fallen laut DSGVO alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Dazu gehören Namen und die E-Mail-Adressen genauso wie IP-Adressen oder Kfz-Kennzeichen.
Die Weitergabe von Daten ist für Unternehmen nur erlaubt, wenn eine Rechtsgrundlage vorliegt: Dazu gehören zum Beispiel Einwilligung, Vertragserfüllung, berechtigtes Interesse oder gesetzliche Verpflichtung. Bei Auftragsverarbeitern ist zusätzlich ein AVV erforderlich.
Daten dürfen nur so lange gespeichert werden, wie sie für den Verarbeitungszweck notwendig sind. Ausnahmen gelten nur, wenn gesetzliche Aufbewahrungsfristen eine längere Speicherdauer verlangen. Das kann zum Beispiel für Daten in der Buchhaltung gelten, die steuerrechtlich relevant sind.
Sie haben noch Fragen? Lassen Sie sich jetzt kostenlos von unseren Compliance Expert:innen beraten.




.avif)
Zu unseren mehr als 3.000 Kunden zählen Start-ups, mittlere Unternehmen und Unternehmensgruppen aus nahezu allen Branchen.









