# Was sind personenbezogene Daten?
Personenbezogene Daten sind die Waehrung der Datenschutz-Regulierung. Immer wenn ein KMU KI-Tools wie ChatGPT einsetzt, Kundendaten verarbeitet oder E-Mails automatisiert analysiert, hat es mit personenbezogenen Daten zu tun. Die DSGVO schuetzt diese Daten streng und KMU muessen wissen, was darunter faellt.
Kurze Antwort
Personenbezogene Daten sind alle Informationen ueber eine lebende natuerliche Person, die sie direkt oder indirekt identifizierbar machen. Von Namen ueber E-Mail-Adressen bis zu Standortdaten und IP-Adressen. Die DSGVO verpflichtet Unternehmen zu Transparenz, Speicherbegrenzung und Datensicherheit.
Definition
Die DSGVO definiert in Art. 4 Nr. 1 DSGVO personenbezogene Daten als alle Informationen ueber eine bestimmte oder bestimmbare natuerliche Person. Das Schluessselwort ist bestimmbar. Eine Person ist bestimmbar, wenn sie direkt oder indirekt identifiziert werden kann durch Namen, Identifikationsnummern, Standortdaten oder Online-Kennungen. Es reicht aus, dass eine Person moeglicherweise identifizierbar ist, selbst wenn das Unternehmen dies noch nicht kann.
Pseudonymisierung ist oft ein Missverstaendnis. Das Ersetzen eines Namens durch eine Nummer ist keine Anonymisierung. Echte Anonymisierung bedeutet, dass die Person mit wirtschaftlich vertretbarem Aufwand nicht mehr identifizierbar ist. Nur anonymisierte Daten fallen komplett aus der DSGVO heraus.
Beispiele fuer personenbezogene Daten
Direkt identifizierend:
- Name, Vorname
- Telefonnummer
- Persoenliche E-Mail-Adresse (z.B. vorname@firma.de)
- Personalausweisnummer
Indirekt identifizierend:
- IP-Adresse (in der Regel)
- Kundennummer
- Standortdaten
- Cookie-IDs und Tracking-IDs
Besondere Kategorien nach Art. 9 DSGVO (erhoehter Schutz):
- Gesundheitsdaten und biometrische Daten
- Genetische Daten
- Religionszugehoerigkeit, politische Meinungen
- Gewerkschaftszugehoerigkeit
Nicht zwingend personenbezogen:
- Anonymisierte Statistiken
- Funktionsadressen wie info@ oder support@
- Vollstaendig anonymisierte Unternehmensdaten
Beispiel aus der Praxis
Ein kleines Marketingbuero nutzt ChatGPT, um Kundenbriefe zu personalisieren. Eine Mitarbeiterin kopiert Kundennamen, Adresse, Telefonnummer und bisherige Kaufhistorie in den Prompt: Schreib einen Verkaufsbrief fuer Anna Schmidt aus Berlin, die Grafik-Dienstleistungen gekauft hat.
Hier liegen personenbezogene Daten vor: Name direkt identifizierbar, Wohnort indirekt identifizierbar, Telefonnummer und Kaufhistorie ebenfalls. Sobald diese Daten in ChatGPT eingetragen werden, greifen DSGVO-Regeln. Das Buero braucht einen Rechtsgrund und darf keine EU-fremde Speicherung ohne Schutzvorkehrung riskieren. Falls OpenAI als Auftragsverarbeiter taetig wird, ist in der Regel ein AVV erforderlich. Ohne geeignete rechtliche und organisatorische Massnahmen kann ein DSGVO-Verstoss vorliegen.
Typische Anwendungsfaelle
- Kundenlisten mit Namen und E-Mails: in CRM-Systemen oder fuer Newsletter
- Mitarbeiterdaten: Namen, Gehalt, Leistungsbewertungen, Arbeitszeiten
- IP-Adressen: jeder Website-Besuch hinterlaesst eine IP, die rechtlich als personenbezogen gilt
- Chatbot-Prompts mit Kundennamen: besonders relevant beim KI-Einsatz
- Biometrische Daten: Fingerabdruecke, Gesichtserkennung nach Art. 9 DSGVO
- Cookies und Tracking-IDs: ermoeglichen Wiederidentifikation ueber mehrere Sessions
- Eingebettete Texte aus persoenlichen Dokumenten: Embeddings koennen personenbezogene Informationen enthalten oder daraus abgeleitet werden — z.B. aus Mitarbeiter-Mails
- Standortverlauf: ueber GPS, WLAN oder Mobilfunkdaten
DSGVO-Relevanz
Personenbezogene Daten sind das zentrale Schutzgut der DSGVO. Wer solche Daten verarbeitet, traegt Rechenschaftspflicht: Unternehmen muessen dokumentieren, welche Daten sie haben, woher sie stammen, wer Zugriff hat und wie lange sie gespeichert werden.
Bei KI-Tools entsteht eine haeufige Unsicherheit: Darf ich Kundendaten in ChatGPT oder Claude eingeben? Die Antwort: Nur wenn ein rechtmaessiger Grund existiert und der Anbieter einen Auftragsverarbeitungsvertrag (AVV) angeboten hat. OpenAI und Anthropic stellen solche AVVs bereit, aber viele kostenlose KI-Tools nicht.
Zusaetzlich muessen KMU auf Drittland-Transfers achten. Wenn die KI in den USA laeuft, braucht es Schutzvorkehrungen wie das EU-US Data Privacy Framework (DPF) oder Standardvertragsklauseln (SCCs).
Unter Artikel 9 fallen besondere Kategorien: Gesundheit, Religion, Gewerkschaftsmitgliedschaft, biometrische und genetische Daten. Diese benoetigen zusaetzliche Sicherungsmechanismen und sollten grundsaetzlich nicht in externe KI-Tools eingegeben werden.
Verwandte Begriffe
- AVV (Auftragsverarbeitungsvertrag): rechtliche Vereinbarung mit KI-Anbietern vor Verarbeitung von Kundendaten
- EU-US Data Privacy Framework (DPF): Standard fuer sichere Datenuebermittlungen in die USA
- Standardvertragsklauseln (SCCs): Vertragsvorlage fuer weltweite Datenuebermittlung ausserhalb der EU
- Large Language Models (LLM): KI-Modelle wie ChatGPT, die oft personenbezogene Daten verarbeiten
- Embedding: Umwandlung von Text in Zahlenvektoren, kann aus personenbezogenen Dokumenten entstehen
- Pseudonymisierung: Verschleierung von Identitaeten durch Ersetzen durch Kennungen, nicht dasselbe wie Anonymisierung
Haeufige Missverstaendnisse
Nur Namen sind personenbezogene Daten. Falsch. Die DSGVO schuetzt jede Information, die eine Person identifizierbar macht, von IP-Adressen ueber Cookies bis zu Kundennummern und Stimmaufnahmen.
Verschluesselte Daten sind nicht mehr personenbezogen. Falsch. Solange der Schluessel existiert, sind sie weiterhin personenbezogen. Das ist Pseudonymisierung, nicht Anonymisierung.
B2B-Kontakte unterliegen nicht der DSGVO. Falsch. Auch Unternehmenskontakte wie Herr Mueller von Firma XY sind personenbezogen, sobald sie sich auf eine natuerliche Person beziehen.
Einmal anonymisiert, immer anonymisiert. Falsch. Anonymisierung ist nur dann echt, wenn kein wirtschaftlich vertretbarer Weg zur Reidentifikation existiert. In der Praxis ist das selten erreichbar.
Haeufig gestellte Fragen
Sind E-Mail-Adressen personenbezogene Daten? Meistens ja. Persoenliche Adressen wie vorname.nachname@firma.de oder info-mitarbeiter@example.de identifizieren eine natuerliche Person und fallen unter die DSGVO. Funktionsadressen wie info@ oder support@ sind dagegen nicht zwingend personenbezogen.
Darf ich IP-Adressen sammeln? Ja, aber mit Vorsicht. IP-Adressen gelten als personenbezogen gemaess EuGH-Urteil und benoetigen einen Rechtsgrund sowie Nutzerinformation im Cookie-Banner.
Was ist der Unterschied zu nicht-personenbezogenen Daten? Statistische Gesamtdaten ohne Personenbezug sind nicht personenbezogen. Aber sobald ein Datensatz eine natuerliche Person identifizierbar macht, gilt er als personenbezogen.
Wie lange darf ich personenbezogene Daten speichern? So lange, bis der Zweck erfuellt ist. Rechnungsdaten 10 Jahre fuer das Steuerrecht, dann Loeschung. Loeschfristen dokumentieren.
Muss ich eine Einwilligung einholen, bevor ich Kundendaten sammle? Nicht immer. Es reicht ein rechtmaessiger Grund nach Art. 6 DSGVO: Vertrag, berechtigtes Interesse, gesetzliche Pflicht oder Einwilligung. Fuer besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) gelten zusaetzliche Voraussetzungen; eine Einwilligung ist eine davon, es gibt aber weitere Ausnahmen nach Art. 9 Abs. 2 DSGVO.
Fazit
Personenbezogene Daten sind der Kern der DSGVO und umfassen weit mehr als nur Namen. Im KI-Kontext ist das Verstaendnis essentiell: Wer Kundendaten in ChatGPT eingibt, Cookies setzt oder E-Mail-Listen verarbeitet, arbeitet mit personenbezogenen Daten und traegt rechtliche Verantwortung. Faustregel: Im Zweifelsfall davon ausgehen, dass es personenbezogene Daten sind, den Rechtsgrund dokumentieren und den Anbieter auf AVV-Pflicht pruefen.
Passende Tooltests
Weiterfuehrende Begriffe
Weiterführende Artikel
Welcher Plan hat AVV? Wann trainiert OpenAI mit meinen Daten? CLOUD Act-Risiko und DACH-Alternativen im Überblick
Elektrobetriebe automatisieren Angebote, Aufmaß und Prüfprotokolle mit ChatGPT & Co. — mit Tarifwahl, Anonymisierung und AVV datenschutzkonform.
Ein Überblick für Freelancer und KMU: Welche KI-Tools den DSGVO-Audit beschleunigen – und welche dabei selbst Datenschutzfragen aufwerfen.
Welche KI-Tools sich für Angebote, Buchhaltung und Kundenkommunikation im Dachdeckerbetrieb eignen – und worauf beim Datenschutz zu achten ist.
Praxisleitfaden: Wie ein KI-Agent dir im Malerbüro hilft – von der Anfrage bis zum Angebot, datenschutzkonform.
Praxisleitfaden für Maurerbetriebe: Angebote, Kalkulation und DSGVO-konformer KI-Einsatz
Praxisleitfaden: Wie KI-Tools Schreinern und Tischlern bei Angeboten, Stücklisten und Kundenkommunikation helfen – datenschutzkonform.
Buchhaltung, Kundenkommunikation und Dokumentation mit KI – und worauf SHK-Betriebe beim Datenschutz achten müssen.
Anwaltliche Schweigepflicht trifft KI-Einsatz — ein Praxisleitfaden für Kanzleien aller Größen
KI-Tools für Reservierung, Gästekommunikation, Bewertungsmanagement und dynamische Preise im Vergleich
Von Angebotserstellung über Buchhaltung bis Schichtplanung: welche KI-Tools Reinigungsunternehmen wirklich Zeit sparen und worauf sie beim Datenschutz achten müssen.
DSGVO-Überblick für KI bei Exposés, Besichtigungen und Kundenkommunikation – mit Tool-Vergleich und Praxisregeln
Buchhaltung, Kundenkommunikation, Schadenkalkulation und Automatisierung im Überblick – mit DSGVO-Einordnung für den Werkstattalltag.
KI-Tourenplanung spart Speditionen Zeit — worauf es bei Standortdaten, AVV und Mitbestimmung ankommt.
5 von uns anhand öffentlicher Dokumente geprüfte KI-Tools mit §203-Verschwiegenheitsvereinbarung — für Ärzte, Anwälte, Steuerberater und andere Freie Berufe.
Ein DSGVO-Vergleich von US-KI-Tools und europäischen Alternativen für Steuerberater, Kanzleien und KMU im DACH-Raum.
Warum KI-Tools unter NIS2 zur Lieferkette zählen und worauf DACH-KMU bei der Auswahl jetzt achten müssen
Profiling nach DSGVO: Wann KMU Pflichten haben, welche Tools geeignet sind und wie du Opt-out, AVV und Transparenz korrekt umsetzt.
Klare Definitionen, rechtliche Unterschiede und praktische Handlungsschritte für KMU und Kanzleien
Warum ein deutscher oder europäischer Serverstandort allein noch keine Datenschutzgarantie ist.
Cloud Act, AVV und Serverstandort im Vergleich zwischen US-Anbietern und europäischen Alternativen.
Wann brauchen KMU eine Datenschutz-Folgenabschätzung für ChatGPT, DeepL & Co.? Art. 35 DSGVO, Praxisregeln und wann das hohe Risiko greift.
Synthesia, InVideo, Pictory, Murf und HeyGen im Vergleich mit DSGVO-Scores und Preisen.
Claude (6,0/10), Gemini (6,5/10), Microsoft 365 Copilot (8,0/10) und DeepSeek (1,0/10) im DSGVO-Check — welche ChatGPT-Alternative passt zu deinem Unternehmen?
ChatGPT Plus (DSGVO 5,0) vs. Claude (DSGVO 6,5): Leistung, Preise und Datenschutz im direkten Vergleich für KMU und Freelancer in Deutschland, Österreich und der Schweiz.
ChatGPT (DSGVO-Score 5,0/10) schlägt DeepSeek (1,5/10) bei Datenschutz und deutschem Steuerrecht deutlich.
GetResponse (DSGVO 8,0) vs. HubSpot (DSGVO 6,5): Self-Service-AVV, EU-Server und KI-Funktionen im Vergleich für KMU, Agenturen und Online-Shops.
HeyGen (DSGVO 6,5) vs. Synthesia (DSGVO 7,0): Avatar-Qualität, Mehrsprachigkeit und Datenschutz im Vergleich für Marketing-Teams und E-Learning-Anbieter.
Jasper (DSGVO 6,0) vs. Neuroflash (DSGVO 7,5) vs. Writesonic (DSGVO 8,0): Texte, Datenschutz und Preise im Dreiervergleich für Marketing-Profis in Deutschland, Österreich und der Schweiz.
AVV, EU-Serverstandort und Cloud-Act-Risiko — was vor dem ersten produktiven Request zu klären ist.
Vier Cloud-Anbieter im DSGVO-Check: AVV, Cloud Act, SCCs, technische Umsetzung und Preise für KMU.
Vier KI-Schreibtools im DSGVO-Vergleich für Deutschland, Österreich und die Schweiz — mit AVV-Check, Cloud-Act-Einschätzung und Preisen ab Juni 2026.
Von Buchhaltung bis Texterstellung: 12 KI-Tools im DSGVO-Score-Vergleich für Freelancer in Deutschland.
ChatGPT, Claude, Gemini und DeepSeek im kostenlosen Basis-Vergleich — mit DSGVO-Einordnung für den ersten risikoarmen Test.
lexoffice (DSGVO 8,0) vs. sevDesk (DSGVO 7,0): Preise, KI-Funktionen und Datenschutz im direkten Vergleich für Freelancer und KMU.
Direktvergleich für DACH: Neuroflash (DSGVO-Score 7,5/10, Server DE) gegen ChatGPT Plus (5,0/10, USA) – Preise, Features und Datenschutz im Überblick.
Direktvergleich mit DSGVO-Scores (Notion KI 5,5/10 vs. Confluence 6,0/10 vorläufig), Preisen und KI-Qualität für DACH-Teams 2026.
Direktvergleich für Freelancer & KMU in DACH: Notion KI (DSGVO-Score 5,5/10) vs. ChatGPT Plus (5,0/10) — Funktionen, Preise und Datenschutz 2026.
Surfer SEO (DSGVO 6,0) vs. SE Ranking (DSGVO 6,5): Keyword-Analyse, Content-Optimierung und Datenschutz im Vergleich für Agenturen, Freelancer und KMU.
40 KI-Tools im DSGVO-Vergleich: Scores, AVV-Verfügbarkeit und Empfehlungen nach Einsatzbereich für den DACH-Raum.
ChatGPT DSGVO-konform einsetzen: Tarif, AVV, Datenschutz-Einstellungen, Mitarbeiterrichtlinie. Praxisleitfaden für KMU, Kanzleien und Selbstständige.
So erstellen KMU eine KI-Nutzungsrichtlinie: Tool-Listen, Datenkategorien, Freigabeprozess und DSGVO-Pflichten — Schritt für Schritt erklärt.
KI-Tool für KMU auswählen: 7 Schritte, DSGVO-Checkliste, TCO-Kalkulation und Exit-Strategie – praktischer Guide für DACH-Unternehmen 2026.
Schritt-für-Schritt: Verarbeitungsverzeichnis nach Art. 30 DSGVO für KI-Tools anlegen — Pflichtfelder, DSGVO-Scores, Checkliste und FAQ für KMU.