Personenbezogene Daten sind nach Art. 4 DSGVO alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Dazu zählen offensichtliche Angaben wie Name, Adresse und E-Mail-Adresse, aber auch IP-Adressen, Cookie-IDs, Standortdaten oder Nutzerverhalten. Sobald personenbezogene Daten verarbeitet werden, gilt die DSGVO mit ihren Pflichten zu Rechtsgrundlage, Transparenz und Datensicherheit.

Was sind personenbezogene Daten?
Personenbezogene Daten sind nach Art. 4 DSGVO alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Dazu zählen offensichtliche Angaben wie Name, Adresse und E-Mail-Adresse, aber auch Cookie-IDs, IP-Adressen, Standortdaten oder Nutzerverhalten. Sobald personenbezogene Daten verarbeitet werden, gilt die DSGVO mit ihren Pflichten zu Rechtsgrundlage, Transparenz und Datensicherheit. Einen Überblick gibt der Wikipedia-Artikel zu personenbezogenen Daten.
Der Begriff ist bewusst weit gefasst. Erfasst ist jede Information, die einer Person direkt oder indirekt zugeordnet werden kann. Diese Weite ist der Grund, warum im Online-Marketing fast immer personenbezogene Daten im Spiel sind – vom Tracking über den Newsletter bis zum Kontaktformular.
Entscheidend ist die Identifizierbarkeit. Eine Information muss nicht den Namen enthalten, um personenbezogen zu sein; es genügt, dass die Person mit vertretbarem Aufwand bestimmbar ist. Deshalb gelten auch technische Kennungen als personenbezogen, solange sie einer Person zugeordnet werden können – eine Sichtweise, die die Reichweite des Datenschutzrechts erheblich erweitert.
Was zählt alles dazu?
Neben Stammdaten wie Name, Geburtsdatum und Kontaktdaten gehören dazu auch Online-Kennungen wie IP-Adressen, Geräte-IDs und Cookie-IDs, außerdem Fotos, Bewertungen, Vertragsdaten und Verhaltensdaten wie besuchte Seiten oder Klickpfade. Schon eine gclid oder ein Meta-Pixel-Identifier kann personenbezogen sein, wenn er einer Person zugeordnet werden kann.
Eine besondere Kategorie bilden sensible Daten nach Art. 9 DSGVO – etwa Gesundheitsdaten, religiöse Überzeugungen oder Daten zur Sexualität. Für sie gelten strengere Anforderungen. Relevant wird das zum Beispiel, wenn eine Kanzlei-Website Kontaktformulare für strafrechtliche oder familienrechtliche Anliegen anbietet: Schon die Anfrage kann sensible Informationen enthalten – ein Grund für besondere Sorgfalt im Kanzleimarketing.
Nicht als personenbezogen gelten Daten juristischer Personen, solange sich daraus kein Bezug zu einer konkreten natürlichen Person ergibt. In der Praxis ist diese Grenze aber durchlässig: Die geschäftliche E-Mail-Adresse eines Mitarbeiters etwa ist trotz Firmenbezug personenbezogen, weil sie eine bestimmte Person adressiert.
Warum sind personenbezogene Daten wichtig?
Ob Daten personenbezogen sind, entscheidet darüber, ob die DSGVO überhaupt anwendbar ist. Im Online-Marketing ist das fast immer der Fall: Tracking-Tools arbeiten mit Cookie-IDs und IP-Adressen, Newsletter-Systeme mit E-Mail-Adressen, CRM-Systeme mit vollständigen Kontaktprofilen. Wer personenbezogene Daten verarbeitet, braucht eine Rechtsgrundlage – etwa die Einwilligung oder das berechtigte Interesse –, muss transparent informieren, Betroffenenrechte erfüllen und die Daten technisch absichern.
Diese Pflichten schlagen bis in die Praxis durch: Sie bestimmen, was in der Datenschutzerklärung stehen muss, wann eine Datenschutz-Folgenabschätzung nötig ist und welche Rechte Betroffene über das Auskunftsrecht geltend machen können. Der Personenbezug ist damit der Auslöser des gesamten Pflichtenprogramms.
Für Unternehmen bedeutet das: Die Frage, ob ein Datensatz personenbezogen ist, sollte am Anfang jeder Verarbeitung stehen, nicht am Ende. Wer sie früh klärt, kann Prozesse datenschutzkonform gestalten, statt sie später mühsam nachzubessern.
Anonymisierung und Pseudonymisierung
Erst wenn Daten so anonymisiert sind, dass kein Personenbezug mehr herstellbar ist, fallen sie aus dem Anwendungsbereich der DSGVO. Pseudonymisierte Daten – etwa gehashte E-Mail-Adressen – bleiben dagegen personenbezogen, weil der Bezug mit Zusatzwissen wiederhergestellt werden kann. Diese Unterscheidung ist im Marketing wichtig, weil viele vermeintlich anonyme Kennungen tatsächlich pseudonym und damit weiterhin geschützt sind.
Für die Praxis heißt das: Wer glaubt, mit gehashten IDs außerhalb der DSGVO zu arbeiten, irrt in der Regel. Auch Server-Side-Tracking mit pseudonymen Identifikatoren verarbeitet personenbezogene Daten und braucht eine Rechtsgrundlage. Grundsätze wie die Datenminimierung helfen, das Risiko zu senken – Formulare sollten nur die wirklich benötigten Felder abfragen.
Die Pseudonymisierung bleibt dennoch sinnvoll. Sie senkt das Schadensrisiko bei einer Datenpanne und wird von der DSGVO ausdrücklich als geeignete technische Schutzmaßnahme genannt. Sie ersetzt aber nicht die Rechtsgrundlage, sondern ergänzt sie – ein Unterschied, der in der Praxis oft verwischt wird.
Personenbezogene Daten in der Praxis
Für Website-Betreiber empfiehlt sich eine Bestandsaufnahme: Welche Daten fließen über Formulare, Tracking, Newsletter, Bewerbungen und eingebundene Drittdienste? Jede dieser Verarbeitungen braucht eine Rechtsgrundlage und einen Platz in der Datenschutzerklärung. Bei der Zusammenarbeit mit Dienstleistern – Hosting, E-Mail-Marketing, Agenturen – werden personenbezogene Daten regelmäßig im Auftrag verarbeitet; dann ist eine Auftragsverarbeitung zu vereinbaren.
Werden Daten in Länder außerhalb der EU übertragen, kommen zusätzliche Anforderungen für den Drittlandtransfer hinzu. Grundlegende Prinzipien und Betroffenenrechte erläutern die Aufsichtsbehörden der Länder – eine gute Quelle, wenn im Einzelfall unklar ist, wie weit der Personenbezug reicht.
Ein bewährtes Werkzeug ist das Verzeichnis von Verarbeitungstätigkeiten, das die DSGVO für viele Verantwortliche ohnehin vorschreibt. Es zwingt dazu, jede Verarbeitung samt Zweck, Grundlage und Empfängern zu erfassen – und liefert damit zugleich die Grundlage für eine korrekte Datenschutzerklärung und für die Beantwortung von Auskunftsersuchen.