Eine Kundennummer statt eines Namens kann den Schutz verbessern. Sie macht einen Datensatz aber nicht automatisch anonym. Entscheidend ist, ob eine Person weiterhin bestimmbar bleibt.
Pseudonymisierung lässt eine Zuordnung offen
Bei der Pseudonymisierung werden identifizierende Angaben durch Ersatzkennungen ersetzt. Eine getrennte Zuordnungsliste kann beispielsweise «Kunde A17» wieder mit einer Person verbinden.
Solche Daten sind regelmässig weiterhin als Personendaten zu behandeln, wenn eine Zuordnung mit den verfügbaren Mitteln möglich bleibt. Die Trennung der Zuordnungsliste ist eine Schutzmassnahme, keine pauschale Befreiung von Datenschutzpflichten.
Anonymisierung muss den Kontext berücksichtigen
Anonymisierung zielt darauf, dass eine Person nicht mehr oder nur mit unverhältnismässigem Aufwand identifiziert werden kann. Der EDÖB erläutert diese Abgrenzung im Forschungskontext und weist auf Risiken durch Datenabgleiche und technische Entwicklung hin.
Die rechtliche Bewertung hängt daher nicht allein davon ab, ob der Name entfernt wurde. Weitere Angaben, verfügbares Zusatzwissen und der Empfängerkreis können entscheidend sein.
Ein Beispiel mit einer Serviceanfrage
Ein fiktiver Text lautet: «Die einzige Filialleiterin unseres Standorts im Dorf X meldete am Dienstag einen Defekt.» Auch ohne Namen kann der Zusammenhang eine konkrete Person erkennbar machen.
Für eine allgemeine Klassifizierungsübung könnten Rolle, Ort und Datum entbehrlich sein. Dann lässt sich der Text zu «Eine verantwortliche Person meldete einen Defekt» reduzieren. Ob das für einen anderen Zweck genügt, muss gesondert geprüft werden.
Freitext ist besonders anspruchsvoll
In Nachrichten und Gesprächsnotizen können Namen, Telefonnummern, seltene Ereignisse und indirekte Hinweise verteilt vorkommen. Dateinamen, Kommentare und Metadaten werden bei einer oberflächlichen Bearbeitung leicht übersehen.
Eine automatische Erkennung kann unterstützen, muss aber anhand geeigneter Beispiele getestet werden. Prüfen Sie insbesondere ungewöhnliche Schreibweisen und Kombinationen von Angaben. Ein Tool-Label wie «anonymisiert» ist kein Nachweis für den konkreten Datensatz.
Ein praktikabler Prüfablauf
Den Bearbeitungszweck und benötigten Informationsumfang festlegen.
Direkte Identifikatoren entfernen oder gezielt ersetzen.
Indirekte Merkmale und seltene Kombinationen prüfen.
Nicht benötigte Anhänge und Metadaten berücksichtigen.
Mit relevantem Zusatzwissen eine Wiedererkennung versuchen.
Ergebnis, Grenzen und Freigabe dokumentieren.
Lassen Sie kritische Bestände durch eine geeignete Fachperson beurteilen. Bei hohem Risiko kann eine Datenschutz-Folgenabschätzung erforderlich sein; der EDÖB beschreibt deren Voraussetzungen.
Die Zuordnungsliste getrennt schützen
Wenn Sie bewusst pseudonymisieren, speichern Sie die Zuordnung nicht zusammen mit den bearbeiteten Daten im KI-System. Begrenzen Sie den Zugriff und dokumentieren Sie, wofür eine Rückzuordnung zulässig ist.
Prüfen Sie auch Protokolle. Wenn ein technischer Log den Originalnamen und das Pseudonym gemeinsam enthält, kann die beabsichtigte Trennung wirkungslos werden.
Synthetische Daten als Alternative
Für erste Funktionsprüfungen können vollständig erfundene Beispiele genügen. Achten Sie darauf, dass sie die relevanten Schwierigkeiten enthalten: Schreibfehler, fehlende Angaben oder widersprüchliche Aussagen.
Synthetische Beispiele belegen allerdings nicht automatisch die Qualität mit echten Daten. Planen Sie später einen separat freigegebenen Test unter passenden Schutzbedingungen.
Die Entscheidung festhalten
Dokumentieren Sie, ob Daten anonym, pseudonymisiert oder unverändert verwendet werden und warum. Revidieren Sie die Einschätzung, wenn neue Datenquellen oder Empfänger hinzukommen.
Unser Leitfaden zu Kundendaten in KI-Anwendungen ergänzt die Tool-Prüfung. Unsere KI-Beratung in der Schweiz unterstützt einen zweckmässigen Datenumfang und die technische Umsetzung der gewählten Schutzmassnahmen. Stand: Oktober 2026.




