Was bedeutet es, anonymisierte Unternehmensdaten zu verkaufen?

Es bedeutet, dass ein Käufer den Inhalt Ihrer Arbeit bekommt und keinen der Menschen darin. Ein KI-Labor lernt, wie Ihr Team eine Reklamation bearbeitet, ein Projekt zuschneidet oder einen Fehler behebt. Es erfährt nie, wer die Nachricht geschrieben hat, um welchen Kunden es ging oder wie man jemanden erreicht.

Dieselbe Nachricht vor und nach der Anonymisierung, mit Namen, Kunden und Telefonnummern durch Platzhalter ersetzt.

Wir kaufen solche Daten von Unternehmen ab etwa 10 Mitarbeitenden: Nachrichten aus Slack und Teams, E-Mails, Dokumente, Tickets, CRM-Einträge, Code und Verfahren. Wir bereinigen sie und lizenzieren sie dann an KI-Labore, die Modelle trainieren und testen. Sie behalten Ihre Originale und arbeiten weiter damit. Sie lizenzieren eine Kopie.

Unsere Aussage ist einfach: Was wir liefern, ist vollständig anonymisiert. Diese Aussage hat nur Gewicht, wenn konkrete Schritte dahinterstehen. Diese Seite nennt sie, und sie sagt auch klar, wo die DSGVO für Sie weiterhin gilt.

Was sind anonymisierte Daten nach der DSGVO?

Anonymisierte Daten sind Informationen, die sich nicht mehr auf eine identifizierte oder identifizierbare Person beziehen. Die DSGVO gilt für sie nicht. Diese Regel steht in Erwägungsgrund 26 der DSGVO, wonach die Grundsätze des Datenschutzes nicht für Daten gelten sollen, die so anonymisiert wurden, dass die Person nicht mehr identifiziert werden kann. In englischsprachigen Verträgen heißt dasselbe anonymised data, in amerikanischer Schreibweise anonymized data.

Der Maßstab ist streng. Erwägungsgrund 26 fragt, ob irgendjemand eine Person mit allen Mitteln identifizieren könnte, die nach allgemeinem Ermessen wahrscheinlich genutzt werden, von Ihnen oder von jemand anderem. Als Faktoren nennt er Kosten, Zeitaufwand und verfügbare Technologie. Einen Namen zu entfernen, reicht nicht, wenn der Rest des Datensatzes die Person trotzdem verrät.

Anonymisierung

Anonymisierung ist der Vorgang, personenbezogene Daten dauerhaft in anonymisierte Daten umzuwandeln. Danach kann niemand, auch wir nicht und auch Sie nicht, einen Datensatz einer Person zuordnen. Das Ergebnis liegt außerhalb der DSGVO.

Pseudonymisierung

Pseudonymisierung ist in Art. 4 Nr. 5 DSGVO definiert. Gemeint ist eine Verarbeitung, nach der sich Daten ohne zusätzliche Informationen nicht mehr einer Person zuordnen lassen, wobei diese Informationen gesondert aufbewahrt und geschützt werden. Wer "Anna de Vries" durch "Mitarbeiter 0042" ersetzt und die Liste behält, die das eine dem anderen zuordnet, pseudonymisiert.

Erwägungsgrund 26 stellt klar, dass pseudonymisierte Daten weiterhin personenbezogen sind, weil sie sich mit diesen zusätzlichen Informationen wieder zuordnen lassen. Deshalb führen wir keine Liste, keine Zuordnungstabelle und keinerlei Verknüpfung.

Anonymisierung oder Pseudonymisierung: Was ist der Unterschied?

Der Unterschied ist der Schlüssel. Pseudonymisierte Daten haben einen, irgendwo. Anonymisierte Daten haben keinen, nirgends. Alles andere folgt daraus.

Was erhalten bleibtLässt es sich wieder zuordnen?Status nach der DSGVO
RohdatenAlles: Namen, E-Mail-Adressen, Telefonnummern, Kundennamen, IBANs, AnschriftenJa, die Personen werden bereits genanntPersonenbezogene Daten
PseudonymisiertDer Text, mit Namen, die durch Codes oder Tokens ersetzt sindJa, von jedem, der den Schlüssel hatWeiterhin personenbezogene Daten (Erwägungsgrund 26, Art. 4 Nr. 5)
Vollständig anonymisiert (was wir liefern)Der Text, mit identifizierenden Angaben, die durch Platzhalter für ihre Art ersetzt sind, etwa [NAME] oder [KUNDE]Nein. Niemand behält einen Schlüssel, und verräterischer Kontext wird entferntAußerhalb der DSGVO, sobald niemand eine Person nach allgemeinem Ermessen identifizieren kann (Erwägungsgrund 26)

Ein praktisches Beispiel: In einer pseudonymisierten Datei taucht "Mitarbeiter 0042" in 300 Nachrichten auf, ein Leser kann also einer Person durch das gesamte Archiv folgen. In unseren Dateien wird jeder Name zum selben Platzhalter, [NAME]. Das Gespräch ergibt weiterhin Sinn, aber es gibt keinen Faden, an dem man ziehen könnte.

Pseudonymisierte Daten haben irgendwo einen Schlüssel. Vollständig anonymisierte Daten haben nirgends einen.

Was entfernen wir, bevor Daten verkauft werden?

Wir entfernen jede direkte identifizierende Angabe und danach den Kontext, der auf eine einzelne Person verweisen könnte. Der erste Teil ist mechanisch. Der zweite erfordert Urteilsvermögen.

  • Namen von Mitarbeitenden, Kunden, Lieferanten und Kontakten, einschließlich Spitznamen und @-Erwähnungen
  • E-Mail-Adressen, Telefonnummern und Postanschriften
  • Firmennamen von Kunden und Lieferanten
  • Bankkonto- und IBAN-Nummern, Rechnungs- und Vertragsnummern, die zu einem Konto führen
  • Kundennummern, Benutzer-IDs, Kfz-Kennzeichen und andere identifizierende Nummern
  • Unterschriften, E-Mail-Signaturen und Profilangaben
  • Kontext, der auf eine einzelne Person verweist, etwa "unsere einzige Steueranwältin in Leeds" oder das Datum der Krankmeldung einer Person

Jede Angabe wird durch einen Platzhalter für ihre Art ersetzt, sodass der Text seine Form behält. Die Beispiele unten zeigen, wie das bei alltäglichen Unterlagen aussieht.

Was wir entfernen
  • Slack, #sales

    Anouk, kannst du Pieter Verbeek bei Brightwater Foods vor Freitag anrufen? Durchwahl: +31 6 12345678. Sie wollen den Preis vom letzten Jahr.

  • Jira-Ticket

    Rechnungsexport schlägt fehl für Kroonstad Logistics. Gemeldet von Tom de Wit, Kontakt l.jansen@kroonstad.example. Auf Staging reproduziert.

  • E-Mail

    Hallo Marieke, bitte überweise die Kaution bis Montag auf NL00 BANK 0123 4567 89. Die Schlüssel liegen in unserem Büro in Utrecht. Viele Grüße, Joost Bakker

  • CRM-Notiz

    Sanne Vos von Hollander Bouw in Zwolle getroffen. Möchte ein Angebot für 40 Arbeitsplätze. Nachfassen unter sanne@hollanderbouw.example.

Jeder Platzhalter ist einheitlich. Es wird kein Schlüssel zum Original aufbewahrt.

Der Kontext ist der schwierige Teil. "Unser Finanzvorstand" bezeichnet in jedem Unternehmen genau eine Person. Eine Funktionsbezeichnung in einem Team von drei Leuten, ein Ort zusammen mit einem seltenen Ereignis oder ein genanntes Gehalt können dasselbe bewirken. Wo ein Detail für einen Käufer wenig beiträgt, lassen wir es weg. Wo es zählt, machen wir es allgemeiner, etwa "eine Führungskraft" statt einer Funktion, die nur eine Person innehat.

Was bleibt ganz aus dem Datensatz heraus?

Manche Daten gehören nie zu einem Verkauf, ob bereinigt oder nicht. Entweder ist das Risiko zu hoch, oder die Daten gehören nicht Ihnen.

  • Gesundheitsdaten, einschließlich Krankmeldungen und medizinischer Angaben in Personalakten
  • Ausweisnummern, Reisepassnummern und ähnliche staatliche Kennungen
  • Andere besondere Kategorien nach der DSGVO, etwa Religion, Gewerkschaftszugehörigkeit, sexuelle Orientierung und biometrische Daten
  • Kundendaten, die Sie als Auftragsverarbeiter halten, zum Beispiel Lohnabrechnungen, die Sie für Kunden erstellen, oder Daten, die Sie für Kunden hosten
  • Material unter Berufsgeheimnis oder vertrauliches Mandantenmaterial, es sei denn, es lässt sich vollständig bereinigen

Berufe mit Schweigepflicht brauchen besondere Sorgfalt. Unsere Seite zum Datenverkauf durch Anwaltskanzleien zeigt, was dazugehört und was außen vor bleibt. Vorlagen, Arbeitsabläufe und internes Know-how sind meist auch ohne ein einziges Mandantendetail wertvoll.

Wie anonymisiert man Slack-, Teams- oder E-Mail-Daten?

Wir verbinden automatische Erkennung mit menschlicher Prüfung. Software findet die offensichtlichen Muster in großem Umfang: Namen, E-Mail-Adressen, Telefonnummern, IBANs, Postleitzahlen. Menschen lesen dann Stichproben des Ergebnisses und suchen nach dem, was Software übersieht, etwa Kontext, der auf eine einzelne Person verweist.

Slack und Teams

In Chatdaten steckt Identität an mehr Stellen als im Nachrichtentext. Anzeigenamen, @-Erwähnungen, Benutzer-IDs, Kanalnamen wie #client-brightwater und Namen geteilter Dateien werden alle gleich behandelt. Emojis und Zeitstempel bleiben, weil sie zeigen, wie Arbeit fließt, aber genaue Uhrzeiten können vergröbert werden, wo sie jemanden identifizieren würden. Unsere Seite zum Verkauf von Slack-, Teams- und Jira-Daten erklärt, was Labore aus jedem Tool lernen.

E-Mail

E-Mails verstecken identifizierende Angaben in Kopfzeilen, Signaturen, rechtlichen Fußzeilen und langen zitierten Antwortketten. Wir bereinigen die Zeilen Von, An und Cc, entfernen Signaturen und Fußzeilen und behandeln jede zitierte Antwort als Text, der erneut bereinigt wird. Ein Name, der oben in einem Verlauf entfernt wurde, darf unten in einer zitierten Nachricht nicht überleben.

Tickets, CRM und Dokumente

Tickets und CRM-Notizen sind voller Kundennamen, Kontonummern und Kontaktdaten. Dokumente bringen Kopfzeilen, Autorenfelder und Dateimetadaten mit. Wir bereinigen den sichtbaren Text und die Metadaten, denn das Autorenfeld einer Datei kann eine Person genauso gut nennen wie ihre erste Zeile.

  1. Wir halten schriftlich fest, welche Quellen dazugehören und welche nicht.
  2. Automatische Erkennung markiert identifizierende Angaben im gesamten Bestand.
  3. Markierte Angaben werden durch Platzhalter für ihre Art ersetzt, etwa [NAME] oder [IBAN].
  4. Prüfer lesen Stichproben und suchen nach verräterischem Kontext.
  5. Was sie finden, wird im gesamten Bestand korrigiert, nicht nur in der Stichprobe.

Lassen sich anonymisierte Daten re-identifizieren?

Schlecht anonymisierte Daten schon. Gut anonymisierte Daten sollten es nicht. Die Artikel-29-Datenschutzgruppe, in der die Datenschutzbehörden der EU zusammenarbeiteten, beschrieb in ihrer Stellungnahme 05/2014 zu Anonymisierungstechniken drei Arten, wie es schiefgeht: eine Person herausgreifen, Datensätze über dieselbe Person verknüpfen und aus anderen Angaben Rückschlüsse auf eine Person ziehen.

Unsere Schritte setzen an genau diesen drei Risiken an. Einheitliche Platzhalter verhindern das Verknüpfen, weil jeder Name gleich aussieht. Das Entfernen verräterischen Kontexts verhindert das Herausgreifen. Wer Gesundheitsdaten und andere besondere Kategorien weglässt, begrenzt, worauf sich überhaupt schließen ließe.

Am wichtigsten ist der Schlüssel. Gäbe es eine Liste, die Platzhalter echten Namen zuordnet, könnte jeder, der sie in die Hände bekommt, die Arbeit rückgängig machen. Deshalb erstellen wir nie eine. Niemand hat sie: nicht wir, nicht Sie, nicht der Käufer. Sobald die Originale gelöscht sind, gibt es nichts mehr, womit man abgleichen könnte.

Keine Methode ist perfekt, und das sagen wir lieber offen. Deshalb prüft ein Mensch das Ergebnis, deshalb prüfen Sie eine Stichprobe, und deshalb lizenzieren wir nur an KI-Labore und Forschungsteams unter Vertrag. Nichts wird veröffentlicht.

Was prüfen Sie, bevor etwas verkauft wird?

Sie prüfen eine bereinigte Stichprobe und geben sie frei. Ohne diese Freigabe wird nichts verkauft. Die folgenden Schritte bilden das Ende des Verkaufsablaufs, von der Übergabe bis zur Zahlung.

Hände prüfen ausgedruckte Seiten, auf denen die meisten Zeilen geschwärzt sind.
  1. Sichere Übergabe: verschlüsselter Lesezugriff auf die Quellen, die Sie freigeben, vom ersten Tag an unter Geheimhaltungsvereinbarung.
  2. Wir bereinigen: Namen, Kundendaten und andere identifizierende Angaben werden bei der Verarbeitung entfernt.
  3. Sie geben frei: Sie lesen eine bereinigte Stichprobe. Fällt Ihnen etwas auf, korrigieren wir es im gesamten Bestand, und Sie prüfen erneut.
  4. Originale gelöscht: Sobald die Verarbeitung abgeschlossen ist, löschen wir unsere Kopie Ihrer Originale. Ihre eigenen bleiben, wo sie waren.
  5. Bezahlt: Das Geld ist innerhalb von 7 Tagen auf Ihrem Konto, nachdem die Daten die Prüfung bestanden haben.

Käufer sehen nur geschwärzte Stichproben. Das vollständige Paket wird freigegeben, nachdem sie bezahlt haben. Wir lizenzieren nie an Ihre Wettbewerber.

Anonymisierung vernichtet den Wert nicht. Labore wollen die Überlegungen, das Hin und Her und die Entscheidungen, nicht die Namen. Unternehmensdaten können €10K–€600K erzielen, und größere oder spezialisierte Datensätze können bis zu mehreren hunderttausend Euro einbringen. Unsere Seite dazu, warum Unternehmensdaten Geld wert sind, erklärt, was den Preis bestimmt.

Müssen Mitarbeitende informiert werden?

Ja. Der fertige Datensatz ist anonymisiert, seine Herstellung aber nicht. Um Ihre Nachrichten zu bereinigen, muss jemand sie verarbeiten, solange sie noch Namen enthalten. Dieser Schritt ist eine Verarbeitung personenbezogener Daten nach der DSGVO, und die oben genannte Stellungnahme 05/2014 sagt dasselbe: Anonymisierung ist selbst eine Weiterverarbeitung.

Anonymisierte Daten fallen nicht unter die DSGVO. Ihre Herstellung schon.

In der Praxis bedeutet das drei Dinge auf Ihrer Seite. Sie brauchen eine dokumentierte Bewertung: eine Vereinbarkeitsprüfung für den neuen Zweck, meist eine Interessenabwägung zum berechtigten Interesse und oft eine DSFA. Sie brauchen Transparenz: eine aktualisierte Datenschutzerklärung, die Mitarbeitenden und Kontakten mitteilt, dass anonymisierte Kopien für KI-Training lizenziert werden können, mit einem einfachen Weg zum Widerspruch. Und wenn Sie einen Betriebsrat haben, binden Sie ihn früh ein.

Unser Ratgeber dazu, ob der Verkauf von Unternehmensdaten nach der DSGVO erlaubt ist, geht jeden Schritt mit einer Checkliste durch. Der Umfang und die Bedingungen, die wir mit Ihnen unterschreiben, dienen Ihnen zugleich als Nachweis für Ihre eigenen Unterlagen.

Fragen

Sind anonymisierte Daten nach der DSGVO noch personenbezogene Daten?

Nicht, wenn sie wirklich anonym sind. Nach Erwägungsgrund 26 der DSGVO gelten die Regeln nicht für Daten, bei denen eine Person mit keinem Mittel, das nach allgemeinem Ermessen wahrscheinlich genutzt wird, mehr identifiziert werden kann. Pseudonymisierte Daten, zu denen noch ein Schlüssel existiert, bleiben personenbezogen.

Was ist der Unterschied zwischen anonymised und anonymized in englischen Verträgen?

Keiner. Anonymised ist die britische, anonymized die amerikanische Schreibweise. Beides bedeutet anonymisiert: Daten, die sich keiner Person mehr zuordnen lassen.

Behalten Sie einen Schlüssel, um Daten bei Bedarf zurückzuverfolgen?

Nein. Wir ersetzen identifizierende Angaben durch einheitliche Platzhalter wie [NAME] und erstellen nie eine Liste, die Platzhalter Personen zuordnet. Eine solche Liste würde die Daten zu pseudonymisierten und damit weiterhin personenbezogenen Daten machen.

Kann ich sehen, wie meine Daten nach der Bereinigung aussehen?

Ja. Sie prüfen eine bereinigte Stichprobe, bevor etwas verkauft wird, und ohne Ihre Freigabe geht nichts weiter. Fällt Ihnen etwas auf, korrigieren wir es im gesamten Bestand.

Was passiert mit meinen Originaldaten?

Sie behalten sie und arbeiten weiter damit, denn Sie lizenzieren eine Kopie. Unsere Kopie der Originale wird gelöscht, sobald die Verarbeitung abgeschlossen ist.

Werden jemals medizinische Daten oder Personaldaten einbezogen?

Gesundheitsdaten, Ausweisnummern und andere besondere Kategorien bleiben vollständig außen vor. Personalakten mit solchen Angaben werden ausgeschlossen, nicht bereinigt und verkauft.

Macht die Anonymisierung die Daten für KI-Labore wertlos?

Nein. Labore trainieren darauf, wie Arbeit erledigt wird: die Fragen, die Überlegungen und die Entscheidungen. Namen und Telefonnummern tragen dazu nichts bei, ihr Entfernen kostet also kaum Wert.

Wer kauft die anonymisierten Daten?

KI-Labore und Forschungsteams, die Modelle trainieren und testen, unter Vertrag. Wir lizenzieren nie an Ihre Wettbewerber, und nichts wird veröffentlicht.

Dies ist eine allgemeine Information, keine Rechtsberatung.