Personenbezogene Daten
Thema: Datenschutz & Recht · Aktualisiert: 10/2026
Fast jedes ausgemusterte Notebook, Smartphone oder Multifunktionsgerät enthält Daten über Menschen: Namen in E-Mails, Telefonnummern im Adressbuch, Gesichter auf Fotos. Sobald solche Daten im Spiel sind, gilt die DSGVO. Dieser Eintrag erklärt, was personenbezogene Daten sind, wo sie auf Altgeräten stecken und was daraus für die Ausmusterung folgt.
Kurz erklärt
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, zum Beispiel Name, E-Mail-Adresse, Personalnummer oder Standortdaten. Die Definition steht in Art. 4 Nr. 1 DSGVO und ist bewusst weit gefasst. Für die IT-Ausmusterung bedeutet das: Fast jeder gebrauchte Datenträger enthält solche Daten und muss vor der Weitergabe nachweisbar gelöscht werden.
Was gilt als personenbezogen?
Entscheidend ist, ob sich eine Person direkt oder indirekt erkennen lässt. Direkt identifiziert ist sie zum Beispiel durch ihren Namen. Indirekt identifizierbar ist sie, wenn sich Informationen mit anderen Daten zusammenführen lassen, etwa eine Kundennummer mit der Kundendatenbank. Dabei zählen alle Mittel, die nach allgemeinem Ermessen wahrscheinlich genutzt werden.
| Art | Beispiele | Typischer Speicherort auf Altgeräten |
|---|---|---|
| Identifikationsdaten | Name, Geburtsdatum, Personal- oder Kundennummer | Dokumente, Datenbanken, Benutzerprofile |
| Kontaktdaten | E-Mail-Adresse, Telefonnummer, Anschrift | Postfächer, Adressbücher, Smartphones |
| Online-Kennungen | IP-Adressen, Geräte-IDs, Cookies, Anmeldedaten | Browser-Speicher, Protokolldateien, Netzwerkgeräte |
| Inhalte | Fotos, Sprachnachrichten, Gesprächsnotizen | Smartphones, Tablets, Netzlaufwerke |
| Besondere Kategorien | Gesundheitsdaten, biometrische Daten, Religion, Gewerkschaftszugehörigkeit | Personalakten, Praxis- oder Laborsysteme |
Für die letzte Gruppe gelten nach Art. 9 DSGVO strengere Regeln. Mehr dazu im Eintrag besondere Kategorien personenbezogener Daten.
Was nicht unter den Begriff fällt
- Anonyme Daten: Lässt sich eine Person auch mit vertretbarem Aufwand nicht mehr erkennen, gilt die DSGVO nicht.
- Daten über Unternehmen: Umsatzzahlen oder Firmenadressen sind keine personenbezogenen Daten. Anders ist es, wenn sie sich auf eine Person beziehen, etwa die E-Mail-Adresse eines Ansprechpartners.
- Daten Verstorbener: Die DSGVO schützt nur lebende Personen. Andere Vorschriften wie Berufsgeheimnisse können trotzdem gelten.
Pseudonymisierte Daten bleiben dagegen personenbezogen, denn mit dem Schlüssel lässt sich der Personenbezug wiederherstellen.
Merksatz: Nicht die Datei entscheidet, sondern die Frage, ob jemand damit eine Person erkennen kann – heute oder mit vertretbarem Aufwand.
Was das für ausgemusterte Hardware bedeutet
Gelöschte Dateien, formatierte Festplatten oder zurückgesetzte Smartphones enthalten oft noch wiederherstellbare Daten. Solange das möglich ist, gelten die Schutzpflichten der DSGVO weiter, insbesondere die Grundsätze nach Art. 5 DSGVO. Gelangen die Daten in falsche Hände, liegt eine Datenpanne vor. Wer Geräte ausmustert, braucht deshalb ein Verfahren, das jeden Supports de données erfasst und die Löschung je Gerät nachweist. Welche Spuren auf alten Festplatten zurückbleiben können, zeigt unser Beitrag Unternehmens-DNA auf Festplatten.
Personenbezogene Daten bei Second IT
Second IT prüft im Wareneingang jedes Gerät auf alle Speichermedien und registriert es per Seriennummer. Gelöscht wird mit Blancco, auch in versteckten Bereichen wie HPA und DCO, mit digital signiertem Löschzertifikat je Gerät. Zusätzlich werden Identifikationsmerkmale des Kunden, etwa Aufkleber, restlos entfernt. Mitarbeitende sind auf das Datengeheimnis verpflichtet. Mehr zur Datensicherheit bei Second IT.
Häufige Fragen zu personenbezogenen Daten
Ist eine IP-Adresse ein personenbezogenes Datum?
In vielen Fällen ja. Der Europäische Gerichtshof hat 2016 entschieden, dass auch dynamische IP-Adressen personenbezogen sein können, wenn der Verantwortliche rechtliche Mittel hat, sie einer Person zuzuordnen. Auf Netzwerkgeräten und in Protokolldateien sollten Sie sie deshalb wie personenbezogene Daten behandeln.
Sind dienstliche E-Mail-Adressen personenbezogen?
Ja, wenn sie einer Person zugeordnet sind, etwa vorname.nachname@firma.de. Funktionsadressen wie info@ ohne Personenbezug sind es in der Regel nicht.
Reicht es, personenbezogene Dateien vor der Abgabe zu löschen?
Nein. Gelöschte Dateien lassen sich oft wiederherstellen, und Daten liegen auch in Caches, Profilen oder versteckten Bereichen. Sicher ist nur eine Löschung des gesamten Datenträgers mit geprüftem Verfahren und Nachweis oder seine physische Vernichtung.
Verwandte Begriffe
Personenbezogene Daten nachweisbar entfernen – auf jedem Gerät.
Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.