Was ist PII (Personally Identifiable Information)?

PII Bedeutung und Beispiele: direkte, indirekte und sensible PII, PII vs. personenbezogene Daten nach DSGVO und CCPA, IP-Adressen und wie Sie PII schützen.

Was ist PII?

PII steht für „personally identifiable information“, also personenbezogene, identifizierende Informationen: alle Informationen, mit denen eine bestimmte Person identifiziert werden kann, entweder allein (ein Name, eine US-Sozialversicherungsnummer, eine Reisepassnummer) oder in Kombination mit anderen Daten (ein Geburtsdatum, eine Postleitzahl, eine Geräte-ID). Organisationen, die PII erheben, müssen sie vor Missbrauch und Datenpannen schützen, und Datenschutzgesetze wie die DSGVO und der CCPA regeln, wie sie erhoben, genutzt und weitergegeben werden dürfen.

PII: Bedeutung und Definition

„Personally identifiable information“ ist ein Begriff aus der Datenschutz- und Sicherheitspolitik der US-Bundesbehörden. Das US National Institute of Standards and Technology (NIST) definiert PII in der Special Publication 800-122 (April 2010) als alle Informationen über eine Person, die von einer Behörde vorgehalten werden, einschließlich:

  1. aller Informationen, mit denen die Identität einer Person unterschieden oder zurückverfolgt werden kann, etwa Name, Sozialversicherungsnummer, Geburtsdatum und -ort, Geburtsname der Mutter oder biometrische Daten; und
  2. aller anderen Informationen, die mit einer Person verknüpft sind oder verknüpft werden können, etwa medizinische, Bildungs-, Finanz- und Beschäftigungsinformationen.

Das US Office of Management and Budget verwendet denselben Ansatz: PII sind Informationen, mit denen die Identität einer Person unterschieden oder zurückverfolgt werden kann, allein oder in Kombination mit anderen Informationen, die mit dieser Person verknüpft sind oder verknüpft werden können.

Außerhalb der USA verwenden Gesetze selten den Begriff „PII“. Die EU und das Vereinigte Königreich sprechen von personenbezogenen Daten (personal data), Kalifornien von personal information. Beide Begriffe sind weiter gefasst als viele klassische PII-Listen, wie unten erläutert.

Direkte und indirekte (verknüpfbare) Identifikatoren

PII lassen sich in zwei Gruppen einteilen:

  • Direkte Identifikatoren identifizieren eine Person für sich allein: vollständiger Name, Sozialversicherungsnummer, Reisepassnummer, private E-Mail-Adresse, Porträtfoto.
  • Indirekte (quasi oder verknüpfbare) Identifikatoren identifizieren eine Person nicht allein, aber in Kombination: Geburtsdatum, Postleitzahl, Geschlecht, Berufsbezeichnung, IP-Adresse, Cookie-ID.

Bei indirekten Identifikatoren unterschätzen die meisten Organisationen das Risiko. Geburtsdatum, Postleitzahl und Geschlecht zusammen können eine große Bevölkerung auf eine einzige Person eingrenzen. Sobald Daten auf jemanden zurückgeführt werden können, sind sie PII.

Beispiele für PII

ArtBeispiele
Direkte IdentifikatorenVollständiger Name, Sozialversicherungsnummer, Reisepassnummer, Führerscheinnummer, private E-Mail-Adresse, Telefonnummer, Wohnadresse, biometrische Daten (Fingerabdrücke, Gesichtsscans)
Indirekte (verknüpfbare) IdentifikatorenGeburtsdatum, Geburtsort, Postleitzahl, Geschlecht, ethnische Herkunft, Berufsbezeichnung und Arbeitgeber, IP-Adresse, MAC-Adresse, Cookie-IDs, mobile Werbe-IDs
Sensible PIISozialversicherungsnummer, Reisepass- und Führerscheinnummer, Konto- und Kartennummern, Zugangsdaten für Konten, medizinische und Gesundheitsdaten, biometrische und genetische Daten, genaue Standortdaten

NIST SP 800-122 nennt „Asset-Informationen“, etwa eine IP- oder MAC-Adresse oder eine andere hostspezifische, dauerhafte statische Kennung, die beständig mit einer bestimmten Person oder einer kleinen Gruppe verknüpft ist, als Beispiel für PII.

Was sind sensible PII?

Sensible PII sind PII, deren Verlust oder Offenlegung schweren Schaden verursachen würde, etwa Identitätsdiebstahl, finanzielle Verluste, Diskriminierung oder Bloßstellung. Sie brauchen stärkeren Schutz, zum Beispiel Verschlüsselung bei Speicherung und Übertragung und streng begrenzte Zugriffe.

Datenschutzgesetze definieren eigene sensible Kategorien:

  • DSGVO (Artikel 9): „besondere Kategorien personenbezogener Daten“, also rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, genetische Daten, biometrische Daten zur eindeutigen Identifizierung, Gesundheitsdaten sowie Daten zum Sexualleben oder zur sexuellen Orientierung. Die Verarbeitung ist untersagt, sofern keine Ausnahme greift, etwa eine ausdrückliche Einwilligung.
  • CCPA/CPRA: „sensitive personal information“, darunter Sozialversicherungs-, Führerschein-, Ausweis- und Reisepassnummern, Zugangsdaten zu Konten und Finanzkonten, genaue Standortdaten, ethnische Herkunft, religiöse oder weltanschauliche Überzeugungen, Gewerkschaftszugehörigkeit, Inhalte von Post, E-Mails und Textnachrichten, genetische Daten, biometrische Daten, Gesundheitsdaten sowie Daten zum Sexualleben oder zur sexuellen Orientierung. Verbraucher können einschränken, wie Unternehmen diese Daten nutzen.

PII vs. personenbezogene Daten vs. Personal Information

PIIPersonenbezogene DatenPersonal Information
Wo der Begriff verwendet wirdUS-Bundesrichtlinien (NIST, OMB), Datenpannengesetze der US-Bundesstaaten, SicherheitsstandardsEU-DSGVO und UK GDPRKalifornischer CCPA und CPRA
DefinitionInformationen, mit denen die Identität einer Person unterschieden oder zurückverfolgt werden kann, allein oder kombiniert mit verknüpften oder verknüpfbaren InformationenAlle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Nr. 1 DSGVO)Informationen, die einen Verbraucher oder Haushalt identifizieren, sich auf ihn beziehen, ihn beschreiben, ihm vernünftigerweise zugeordnet oder mit ihm verknüpft werden können
Online-KennungenErfasst, wenn sie mit einer Person verknüpft sind (z. B. dauerhafte IP- oder MAC-Adressen)Ausdrücklich erfasst: „Online-Kennung“ in Art. 4 Nr. 1; IP-Adressen und Cookie-Kennungen in Erwägungsgrund 30Ausdrücklich erfasst: eindeutige persönliche Kennungen, Online-Kennungen und IP-Adressen
ReichweiteFokus auf die Identifizierung einer PersonSehr weit: alle Informationen über eine identifizierbare PersonSehr weit, umfasst auch Haushalte

Kurz gesagt: Alle PII sind personenbezogene Daten, aber nicht alle personenbezogenen Daten stehen auf einer engen PII-Liste. Wenn Sie in der EU, im Vereinigten Königreich oder in Kalifornien tätig sind, gehen Sie davon aus, dass alle Daten erfasst sind, die Sie mit einer Person oder einem Gerät verknüpfen können.

Ist eine IP-Adresse PII?

Häufig ja, und nach der DSGVO fast immer:

  • DSGVO: Artikel 4 Nr. 1 nennt „Online-Kennungen“ als Mittel zur Identifizierung einer Person, und Erwägungsgrund 30 führt „IP-Adressen, Cookie-Kennungen oder andere Kennungen wie Funkfrequenzkennzeichnungen“ als Online-Kennungen auf, mit denen Profile erstellt und Personen identifiziert werden können.
  • EuGH, Breyer (C-582/14, 19. Oktober 2016): Der Gerichtshof der Europäischen Union entschied, dass eine dynamische IP-Adresse für einen Website-Betreiber ein personenbezogenes Datum ist, wenn er über rechtliche Mittel verfügt, den Besucher mithilfe von Zusatzinformationen des Internetzugangsanbieters zu identifizieren.
  • CCPA: Die Definition von personal information nennt ausdrücklich eindeutige persönliche Kennungen, Online-Kennungen und IP-Adressen. Die CCPA-Definition von „unique identifier“ nennt außerdem Cookies, Beacons, Pixel-Tags, mobile Werbe-IDs und ähnliche Technologien.
  • NIST: IP- und MAC-Adressen gelten als PII, wenn sie beständig mit einer bestimmten Person verknüpft sind.

Dieselbe Logik gilt für Cookie-IDs und Geräte-IDs (etwa mobile Werbe-IDs). Sie sind dafür gemacht, denselben Browser oder dasselbe Gerät über längere Zeit wiederzuerkennen, und sind daher personenbezogene Daten nach der DSGVO und personal information nach dem CCPA.

Wie Websites PII erheben

Die meisten Websites erheben PII an mehr Stellen, als ihren Betreibern bewusst ist:

  1. Formulare: Registrierung, Checkout, Kontaktformulare und Newsletter erfassen Namen, E-Mail-Adressen, Telefonnummern und Adressen.
  2. Cookies: Analyse- und Werbe-Cookies speichern eindeutige IDs, die Besucher bei späteren Besuchen wiedererkennen. Siehe Alles über Cookies.
  3. Pixel und Tags: Werbepixel wie das Meta Pixel und das TikTok Pixel senden Seitenaufrufe, Ereignisse, IP-Adressen und teils gehashte E-Mail-Adressen an Dritte.
  4. Analyse-Tools: Webanalyse zeichnet IP-Adressen, Geräte- und Browserdaten sowie das Verhalten auf der Seite auf.
  5. Eingebettete Inhalte: Videos, Karten, Chat-Widgets und Social-Buttons können eigene Cookies setzen und erhalten die IP-Adresse des Besuchers.

Ein Cookie-Scanner zeigt, welche Cookies und Tracker Ihre Website tatsächlich setzt. Das ist der Ausgangspunkt, um die Erhebung von PII zu kontrollieren.

Wie Sie PII schützen

  1. Daten erfassen: Wissen Sie, welche PII Sie erheben, wo sie gespeichert sind, wer Zugriff hat und welche Dienstleister sie erhalten.
  2. Minimieren: Erheben Sie nur die PII, die Sie für einen festgelegten Zweck brauchen, und löschen Sie sie, wenn Sie sie nicht mehr benötigen.
  3. Verschlüsseln: Verschlüsseln Sie PII bei der Übertragung (HTTPS/TLS) und bei der Speicherung, insbesondere sensible PII.
  4. Zugriff kontrollieren: Setzen Sie auf minimale Berechtigungen, Multi-Faktor-Authentifizierung und Zugriffsprotokolle.
  5. Pseudonymisieren oder anonymisieren: Ersetzen Sie direkte Identifikatoren, wo möglich (siehe unten).
  6. Verträge mit Dienstleistern schließen: Schließen Sie mit jedem Auftragsverarbeiter einen Auftragsverarbeitungsvertrag.
  7. Risikoreiche Verarbeitung prüfen: Führen Sie vor umfangreicher oder sensibler Verarbeitung eine DSFA durch.
  8. Einwilligung vor dem Tracking einholen: Blockieren Sie nicht notwendige Cookies und Pixel, bis der Besucher zustimmt.

Pseudonymisierung vs. Anonymisierung

PseudonymisierungAnonymisierung
Was sie bewirktErsetzt Identifikatoren (z. B. einen Namen) durch ein Token oder einen Schlüssel; das Original kann mit getrennt aufbewahrten Informationen wiederhergestellt werdenEntfernt oder verändert Daten so, dass die Person nicht oder nicht mehr identifizierbar ist
Weiterhin personenbezogene Daten nach der DSGVO?Ja (Art. 4 Nr. 5 und Erwägungsgrund 26 DSGVO)Nein, wirklich anonyme Daten fallen nicht unter die DSGVO (Erwägungsgrund 26)
BeispielKundennummer 48213 statt eines Namens, Zuordnungstabelle getrennt gespeichertAggregierte Statistiken, aus denen keine Person herausgegriffen werden kann

Das Hashen einer E-Mail-Adresse ist Pseudonymisierung, keine Anonymisierung: Dieselbe E-Mail-Adresse ergibt immer denselben Hash und kann daher weiterhin einer Person zugeordnet werden.

Grundlagen der Meldung von PII-Datenpannen

Wenn PII verloren gehen, gestohlen oder offengelegt werden, gelten meist Meldepflichten:

  • DSGVO: Der Verantwortliche muss die Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden, nachdem ihm die Verletzung des Schutzes personenbezogener Daten bekannt wurde, benachrichtigen (Artikel 33), es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Betroffenen. Führt sie voraussichtlich zu einem hohen Risiko, müssen auch die betroffenen Personen unverzüglich benachrichtigt werden (Artikel 34).
  • USA: Alle 50 Bundesstaaten haben Gesetze zur Meldung von Datenpannen (Alabama und South Dakota führten 2018 als letzte eines ein). Fristen, erfasste PII-Arten und Schwellenwerte für die Meldung an Behörden unterscheiden sich je nach Bundesstaat.

Halten Sie einen Notfallplan bereit, der festlegt, wer entscheidet, wer meldet und welche Vorlagen verwendet werden.

Wie UniConsent hilft, die Erhebung von PII zu kontrollieren

Cookies, Pixel und Tags gehören zu den häufigsten Wegen, auf denen Websites unbemerkt PII erheben. Mit UniConsent behalten Sie die Kontrolle:

  • Einwilligung, bevor Tracker feuern: Vorab-Blockierung hält Werbe- und Analyse-Cookies und -Skripte von der Seite fern, bis der Besucher einwilligt, sodass keine Cookie-IDs oder IP-Adressen ohne Erlaubnis an Dritte gehen.
  • Cookie-Scanner: Finden Sie alle Cookies und Tracker auf Ihrer Website und legen Sie sie automatisch im Cookie-Banner offen.
  • Einwilligungsprotokolle: Führen Sie einen Consent Audit Trail als Nachweis der Einwilligung.
  • Google Consent Mode v2: Übermitteln Sie Einwilligungsentscheidungen mit Google Consent Mode an Google-Tags.
  • Global Privacy Control: Beachten Sie GPC-Opt-out-Signale für US-Datenschutzgesetze.
  • Datenschutzportal: Bearbeiten Sie Auskunfts- und Löschanfragen (DSARs) mit dem Datenschutzportal.

Starten Sie mit UniConsent und kontrollieren Sie die Erhebung von PII auf Ihrer Website in wenigen Minuten. Einen Überblick über die Gesetze, die PII weltweit regeln, finden Sie in unserem Leitfaden zu globalen Datenschutzgesetzen.

Häufig gestellte Fragen

Wofür steht PII?

PII steht für „personally identifiable information“, also personenbezogene, identifizierende Informationen. Gemeint sind alle Informationen, die eine bestimmte Person identifizieren können, entweder direkt (etwa ein Name oder eine Sozialversicherungsnummer) oder in Kombination mit anderen Informationen (etwa Geburtsdatum und Postleitzahl).

Was sind Beispiele für PII?

Typische Beispiele für PII sind vollständiger Name, Sozialversicherungsnummer, Reisepass- oder Führerscheinnummer, E-Mail-Adresse, Telefonnummer, Wohnadresse, Geburtsdatum, biometrische Daten, Kontonummern, IP-Adressen sowie Geräte- oder Cookie-Kennungen.

Was sind sensible PII?

Sensible PII sind Informationen, deren Offenlegung schweren Schaden verursachen könnte, etwa Sozialversicherungsnummern, Reisepassnummern, Kontonummern, Zugangsdaten, medizinische und biometrische Daten sowie genaue Standortdaten. Sie erfordern stärkeren Schutz wie Verschlüsselung und strenge Zugriffskontrolle.

Ist eine IP-Adresse PII?

In der Regel ja. Nach der DSGVO sind IP-Adressen Online-Kennungen und personenbezogene Daten (Erwägungsgrund 30), und der Gerichtshof der EU entschied im Fall Breyer (2016), dass selbst dynamische IP-Adressen für einen Website-Betreiber personenbezogene Daten sein können. Auch der CCPA führt IP-Adressen als personal information auf.

Was ist der Unterschied zwischen PII und personenbezogenen Daten?

PII ist ein US-Begriff für Informationen, mit denen eine Person identifiziert oder zurückverfolgt werden kann. Personenbezogene Daten nach der DSGVO sind weiter gefasst: alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen, einschließlich Online-Kennungen wie Cookie-IDs. Alle PII sind personenbezogene Daten, aber nicht alle personenbezogenen Daten stehen auf engen PII-Listen.

Ist eine E-Mail-Adresse PII?

Ja. Eine persönliche E-Mail-Adresse wie vorname.nachname@example.com identifiziert eine Person direkt. Auch eine geschäftliche E-Mail-Adresse mit dem Namen einer Person ist PII, und eine gehashte E-Mail-Adresse ist nach der DSGVO weiterhin ein personenbezogenes Datum, weil sie der Person zugeordnet werden kann.

PII-Erhebung mit UniConsent kontrollieren

  • Scannen und Offenlegen von Cookies
  • Blockieren von JavaScript-Tags und Cookies
  • Google Consent Mode v2-Unterstützung
  • Einwilligungsprotokolle als Nachweis der Einwilligung
  • Global Privacy Control (GPC)
  • Zertifizierter IAB-CMP
  • Implementierung mit einem Tag
  • Unterstützung mehrerer Sprachen
  • Einfache Self-Service-Lösung
  • Erfahren Sie mehr von Leitfaden zu globalen Datenschutzgesetzen

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Erfüllen Sie globale Datenschutzvorschriften

Vertrauenswürdig bei über 5000 globalen Verlagen und Vermarktern
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Beginnen Sie damit, Ihre Website und Anwendung gemäß EU-DSGVO, US-CPRA, CA-PIPEDA usw. konform zu machen

Registrieren