PII Bedeutung und Beispiele: direkte, indirekte und sensible PII, PII vs. personenbezogene Daten nach DSGVO und CCPA, IP-Adressen und wie Sie PII schützen.
PII steht für „personally identifiable information“, also personenbezogene, identifizierende Informationen: alle Informationen, mit denen eine bestimmte Person identifiziert werden kann, entweder allein (ein Name, eine US-Sozialversicherungsnummer, eine Reisepassnummer) oder in Kombination mit anderen Daten (ein Geburtsdatum, eine Postleitzahl, eine Geräte-ID). Organisationen, die PII erheben, müssen sie vor Missbrauch und Datenpannen schützen, und Datenschutzgesetze wie die DSGVO und der CCPA regeln, wie sie erhoben, genutzt und weitergegeben werden dürfen.
„Personally identifiable information“ ist ein Begriff aus der Datenschutz- und Sicherheitspolitik der US-Bundesbehörden. Das US National Institute of Standards and Technology (NIST) definiert PII in der Special Publication 800-122 (April 2010) als alle Informationen über eine Person, die von einer Behörde vorgehalten werden, einschließlich:
Das US Office of Management and Budget verwendet denselben Ansatz: PII sind Informationen, mit denen die Identität einer Person unterschieden oder zurückverfolgt werden kann, allein oder in Kombination mit anderen Informationen, die mit dieser Person verknüpft sind oder verknüpft werden können.
Außerhalb der USA verwenden Gesetze selten den Begriff „PII“. Die EU und das Vereinigte Königreich sprechen von personenbezogenen Daten (personal data), Kalifornien von personal information. Beide Begriffe sind weiter gefasst als viele klassische PII-Listen, wie unten erläutert.
PII lassen sich in zwei Gruppen einteilen:
Bei indirekten Identifikatoren unterschätzen die meisten Organisationen das Risiko. Geburtsdatum, Postleitzahl und Geschlecht zusammen können eine große Bevölkerung auf eine einzige Person eingrenzen. Sobald Daten auf jemanden zurückgeführt werden können, sind sie PII.
| Art | Beispiele |
|---|---|
| Direkte Identifikatoren | Vollständiger Name, Sozialversicherungsnummer, Reisepassnummer, Führerscheinnummer, private E-Mail-Adresse, Telefonnummer, Wohnadresse, biometrische Daten (Fingerabdrücke, Gesichtsscans) |
| Indirekte (verknüpfbare) Identifikatoren | Geburtsdatum, Geburtsort, Postleitzahl, Geschlecht, ethnische Herkunft, Berufsbezeichnung und Arbeitgeber, IP-Adresse, MAC-Adresse, Cookie-IDs, mobile Werbe-IDs |
| Sensible PII | Sozialversicherungsnummer, Reisepass- und Führerscheinnummer, Konto- und Kartennummern, Zugangsdaten für Konten, medizinische und Gesundheitsdaten, biometrische und genetische Daten, genaue Standortdaten |
NIST SP 800-122 nennt „Asset-Informationen“, etwa eine IP- oder MAC-Adresse oder eine andere hostspezifische, dauerhafte statische Kennung, die beständig mit einer bestimmten Person oder einer kleinen Gruppe verknüpft ist, als Beispiel für PII.
Sensible PII sind PII, deren Verlust oder Offenlegung schweren Schaden verursachen würde, etwa Identitätsdiebstahl, finanzielle Verluste, Diskriminierung oder Bloßstellung. Sie brauchen stärkeren Schutz, zum Beispiel Verschlüsselung bei Speicherung und Übertragung und streng begrenzte Zugriffe.
Datenschutzgesetze definieren eigene sensible Kategorien:
| PII | Personenbezogene Daten | Personal Information | |
|---|---|---|---|
| Wo der Begriff verwendet wird | US-Bundesrichtlinien (NIST, OMB), Datenpannengesetze der US-Bundesstaaten, Sicherheitsstandards | EU-DSGVO und UK GDPR | Kalifornischer CCPA und CPRA |
| Definition | Informationen, mit denen die Identität einer Person unterschieden oder zurückverfolgt werden kann, allein oder kombiniert mit verknüpften oder verknüpfbaren Informationen | Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Nr. 1 DSGVO) | Informationen, die einen Verbraucher oder Haushalt identifizieren, sich auf ihn beziehen, ihn beschreiben, ihm vernünftigerweise zugeordnet oder mit ihm verknüpft werden können |
| Online-Kennungen | Erfasst, wenn sie mit einer Person verknüpft sind (z. B. dauerhafte IP- oder MAC-Adressen) | Ausdrücklich erfasst: „Online-Kennung“ in Art. 4 Nr. 1; IP-Adressen und Cookie-Kennungen in Erwägungsgrund 30 | Ausdrücklich erfasst: eindeutige persönliche Kennungen, Online-Kennungen und IP-Adressen |
| Reichweite | Fokus auf die Identifizierung einer Person | Sehr weit: alle Informationen über eine identifizierbare Person | Sehr weit, umfasst auch Haushalte |
Kurz gesagt: Alle PII sind personenbezogene Daten, aber nicht alle personenbezogenen Daten stehen auf einer engen PII-Liste. Wenn Sie in der EU, im Vereinigten Königreich oder in Kalifornien tätig sind, gehen Sie davon aus, dass alle Daten erfasst sind, die Sie mit einer Person oder einem Gerät verknüpfen können.
Häufig ja, und nach der DSGVO fast immer:
Dieselbe Logik gilt für Cookie-IDs und Geräte-IDs (etwa mobile Werbe-IDs). Sie sind dafür gemacht, denselben Browser oder dasselbe Gerät über längere Zeit wiederzuerkennen, und sind daher personenbezogene Daten nach der DSGVO und personal information nach dem CCPA.
Die meisten Websites erheben PII an mehr Stellen, als ihren Betreibern bewusst ist:
Ein Cookie-Scanner zeigt, welche Cookies und Tracker Ihre Website tatsächlich setzt. Das ist der Ausgangspunkt, um die Erhebung von PII zu kontrollieren.
| Pseudonymisierung | Anonymisierung | |
|---|---|---|
| Was sie bewirkt | Ersetzt Identifikatoren (z. B. einen Namen) durch ein Token oder einen Schlüssel; das Original kann mit getrennt aufbewahrten Informationen wiederhergestellt werden | Entfernt oder verändert Daten so, dass die Person nicht oder nicht mehr identifizierbar ist |
| Weiterhin personenbezogene Daten nach der DSGVO? | Ja (Art. 4 Nr. 5 und Erwägungsgrund 26 DSGVO) | Nein, wirklich anonyme Daten fallen nicht unter die DSGVO (Erwägungsgrund 26) |
| Beispiel | Kundennummer 48213 statt eines Namens, Zuordnungstabelle getrennt gespeichert | Aggregierte Statistiken, aus denen keine Person herausgegriffen werden kann |
Das Hashen einer E-Mail-Adresse ist Pseudonymisierung, keine Anonymisierung: Dieselbe E-Mail-Adresse ergibt immer denselben Hash und kann daher weiterhin einer Person zugeordnet werden.
Wenn PII verloren gehen, gestohlen oder offengelegt werden, gelten meist Meldepflichten:
Halten Sie einen Notfallplan bereit, der festlegt, wer entscheidet, wer meldet und welche Vorlagen verwendet werden.
Cookies, Pixel und Tags gehören zu den häufigsten Wegen, auf denen Websites unbemerkt PII erheben. Mit UniConsent behalten Sie die Kontrolle:
Starten Sie mit UniConsent und kontrollieren Sie die Erhebung von PII auf Ihrer Website in wenigen Minuten. Einen Überblick über die Gesetze, die PII weltweit regeln, finden Sie in unserem Leitfaden zu globalen Datenschutzgesetzen.
PII steht für „personally identifiable information“, also personenbezogene, identifizierende Informationen. Gemeint sind alle Informationen, die eine bestimmte Person identifizieren können, entweder direkt (etwa ein Name oder eine Sozialversicherungsnummer) oder in Kombination mit anderen Informationen (etwa Geburtsdatum und Postleitzahl).
Typische Beispiele für PII sind vollständiger Name, Sozialversicherungsnummer, Reisepass- oder Führerscheinnummer, E-Mail-Adresse, Telefonnummer, Wohnadresse, Geburtsdatum, biometrische Daten, Kontonummern, IP-Adressen sowie Geräte- oder Cookie-Kennungen.
Sensible PII sind Informationen, deren Offenlegung schweren Schaden verursachen könnte, etwa Sozialversicherungsnummern, Reisepassnummern, Kontonummern, Zugangsdaten, medizinische und biometrische Daten sowie genaue Standortdaten. Sie erfordern stärkeren Schutz wie Verschlüsselung und strenge Zugriffskontrolle.
In der Regel ja. Nach der DSGVO sind IP-Adressen Online-Kennungen und personenbezogene Daten (Erwägungsgrund 30), und der Gerichtshof der EU entschied im Fall Breyer (2016), dass selbst dynamische IP-Adressen für einen Website-Betreiber personenbezogene Daten sein können. Auch der CCPA führt IP-Adressen als personal information auf.
PII ist ein US-Begriff für Informationen, mit denen eine Person identifiziert oder zurückverfolgt werden kann. Personenbezogene Daten nach der DSGVO sind weiter gefasst: alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen, einschließlich Online-Kennungen wie Cookie-IDs. Alle PII sind personenbezogene Daten, aber nicht alle personenbezogenen Daten stehen auf engen PII-Listen.
Ja. Eine persönliche E-Mail-Adresse wie vorname.nachname@example.com identifiziert eine Person direkt. Auch eine geschäftliche E-Mail-Adresse mit dem Namen einer Person ist PII, und eine gehashte E-Mail-Adresse ist nach der DSGVO weiterhin ein personenbezogenes Datum, weil sie der Person zugeordnet werden kann.
Beginnen Sie damit, Ihre Website und Anwendung gemäß EU-DSGVO, US-CPRA, CA-PIPEDA usw. konform zu machen
Registrieren