Neues Arbeitspapier der BMI-Fokusgruppe Datenschutz zur Pseudonymisierung

Die Fokusgruppe Datenschutz des Bundesministeriums des Innern, für Bau und Heimat (BMI) stellt auf dem heute beginnenden Digitalgipfel 2018 das Arbeitspapier zu Anforderungen an den datenschutzkonformen Einsatz von Lösungen für Pseudonymisierung vor. Das Papier wurde unter Leitung von Professor Dr. Schwartmann erarbeitete und gemeinsam mit Steffen Weiß von der Gesellschaft für Datenschutz und Datensicherheit (GDD) herausgegeben.

Pseudonyme schützen Daten und können deren datenschutzkonforme Nutzung

Um personenbezogene Daten wirtschaftlich nutzbar zu machen setzt die DS-GVO auf die Pseudonymisierung. Sie hat eine Doppelfunktion, indem sie personenbezogene Daten zugleich schützen und deren wirtschaftliche Nutzung ermöglichen soll. Der Kern
der Pseudonymisierung besteht darin, Identitätsdaten einer Person wie bei einem KfZ-Kennzeichen durch eine Zeichenkette zu ersetzen. Im Gegensatz zur Anonymisierung ist bei pseudonymisierten Daten eine Rückführung auf die Einzelperson (Re-Identifizierung) möglich. Der Rückschluss vom Pseudonym auf die Person erfolgt nach festen Regeln.

Arbeitspapier liefert praktischen Mehrwert

In dem Leitfaden werden neben Voraussetzungen für einen rechtssicheren Pseudonymisierungsprozess die Anforderungen aufgezeigt, die eine Pseudonymisierung typischerweise erfüllen muss. Hier sind die datenschutzrechtlichen Pflichten wie das Prüfen der Zulässigkeitsvoraussetzungen, die Zuweisung von Verantwortlichkeit, das Erfüllen von Betroffenenrechten sowie die Dokumentation zu erfüllen. Danach steht die Frage, welches Verfahren zur Pseudonymisierung gewählt wird. In dem Arbeitspapier wird einerseits die Möglichkeit von Pseudonymisierungslisten als Zuordnungstabellen thematisiert. Andererseits wird die Bildung einer kryptographischen
Prüfsumme als Berechnungsverfahren von Hash-Werten mit all ihren jeweiligen Vor- und Nachteilen ausführlich dargestellt.

Wie geht es weiter?

Nach der Veröffentlichung von Anforderungen an den datenschutzkonformen Einsatz von Pseudonymisierungslösungen widmet sich die künftige Arbeit der Arbeitsgruppe dem Vorschlag für einen Pseudonymisierungsstandard. Damit wird sich die Fokusgruppe Datenschutz im Jahr 2019 befassen. Dieser soll auf dem Digital-Gipfel 2019 vorgelegt werden und der Wirtschaft zu mehr Investitionssicherheit verhelfen.

Letztes Update:03.12.18

  • Folge 38: EuGH erleichtert Massenklagen – Die Voraussetzungen des immateriellen Schadensersatzes nach Art. 82 DS-GVO

    Verfahren wegen des Ersatzes immaterieller Schäden nach Art. 82 DSGVO werden ständig mehr. Typische Anlässe sind Datenpannen, sonstige Datenschutzverstöße durch Unternehmen wie eine Werbemail ohne Einwilligung oder ein nicht rechtzeitig erfüllter Auskunftsanspruch. Deutsche Gerichte legen Art. 82 DSGVO bislang unterschiedlich weit und uneinheitlich aus. Der EuGH hat sich am 4. Mai 2023 in der Rs.

    Mehr erfahren
  • MS Cloud und IT-Grundschutz

    IT-Grundschutz in der Microsoft-Cloud

    Microsoft hat in Zusammenarbeit mit der HiSolutions AG drei kostenlose IT-Grundschutz-Handbücher entwickelt, die auf der aktuellen Edition des IT-Grundschutz-Kompendiums des Bundesamts für Sicherheit in der Informationstechnik (BSI) basieren. Die Handbücher sollen Microsoft-Kunden helfen, die Nutzung von Cloud-Diensten wie Microsoft Azure, Microsoft 365 oder Dynamics 365 unter Berücksichtigung des IT-Grundschutzes sicher und erfolgreich zu gestalten. Dabei

    Mehr erfahren
  • EuGH urteilt zum Begriff “Recht auf Kopie”

    Einige von der Datenschutzwelt mit Spannung erwartete Urteile des Europäischen Gerichtshofes wurden am 04. Mai 2023 veröffentlicht. 2. Urteil des Gerichtshofs in der Rechtssache C-487/21 | Österreichische Datenschutzbehörde und CRIF Der Hintergrund des zweiten mit Spannung erwartete Urteils des EuGH war ein Vorabentscheidungsersuchen nach Art. 267 AEUV, welches vom Bundesverwaltungsgericht (Österreich) eingereicht wurde. Das Bundesverwaltungsgericht in

    Mehr erfahren