Startseite
›
Magazin
›
Anonymisierung vs. Pseudonymisierung in der Phishing-Analyse
Anonymisierung vs. Pseudonymisierung in der Phishing-Analyse

Anonymisierung vs. Pseudonymisierung in der Phishing-Analyse

September 9, 2026
7 Min. Lesezeit
Lana Kuzmina
lana-kuzmina

Während Pseudonymisierung individuelle Verknüpfungen für Hochrisiko-Rollen mit Einwilligung beibehält, ist Anonymisierung die verpflichtende Standardeinstellung für die Phishing-Analyse nach DSGVO und Betriebsvereinbarungen. Reporting auf Gruppenebene gewährleistet NIS-2-Konformität, ohne die Privatsphäre der Mitarbeitenden zu verletzen.

Inhaltsverzeichnis

Get started
with revel8

  • Erwägungsgrund 26 der DSGVO stellt echt anonymisierte Daten von ihrem Anwendungsbereich frei, im Gegensatz zu pseudonymisierten Daten.
  • Die Zustimmung des Betriebsrats dauert oft 4–8 Wochen und erfordert anonymisiertes Reporting auf Gruppenebene.
  • Analysen auf Gruppenebene erfordern mindestens 5 Nutzer pro Kohorte, um Anonymität zu gewährleisten.
  • Pseudonymisierung erfordert die ausdrückliche Einwilligung der Mitarbeitenden und ist in der Regel Führungskräften auf C-Level vorbehalten.

Was unterscheidet Pseudonymisierung von Anonymisierung nach der DSGVO?

Die Einhaltung von Datenschutzstandards für Mitarbeitende erfordert eine klare Unterscheidung zwischen pseudonymisierten und anonymisierten Datenmodellen. Nach Artikel 4 Nr. 5 der Datenschutz-Grundverordnung (DSGVO) ist Pseudonymisierung definiert als die Verarbeitung personenbezogener Daten dergestalt, dass diese ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer bestimmten betroffenen Person zugeordnet werden können. Diese zusätzlichen Informationen müssen getrennt und sicher aufbewahrt werden, um eine Re-Identifizierung zu verhindern. Entscheidend ist: Pseudonymisierte Daten gelten weiterhin als personenbezogene Daten und unterliegen vollständig den Datenschutzgesetzen.

Der entscheidende rechtliche Unterschied liegt in der Umkehrbarkeit. Im Januar 2025 hat die Europäische Datenschutzkonferenz bzw. der Europäische Datenschutzausschuss (EDSA) klargestellt, dass Daten, die von irgendjemandem mit beliebigen zusätzlichen Informationen wieder auf eine bestimmte Person zurückgeführt werden können, personenbezogene Daten im Sinne der DSGVO bleiben.[1] Das ist Pseudonymisierung.[2] Umgekehrt besagt Erwägungsgrund 26 der DSGVO, dass echte Anonymisierung bedeutet, dass die Verbindung zu einer Einzelperson dauerhaft zerstört ist. Sind Daten vollständig anonymisiert, gelten die DSGVO-Regeln nicht mehr, weil die Daten niemandem mehr zugeordnet werden können. Kurz gesagt: Anonymisierung nimmt Daten vollständig aus der DSGVO heraus, während Pseudonymisierung Datenschutzrisiken senkt, aber Ihre regulatorischen Pflichten bestehen bleiben.

Merkmal der DatenverarbeitungPseudonymisierte AnalyseAnonymisierte Analyse
Regulatorischer AnwendungsbereichVollständig der DSGVO-Durchsetzung nach Artikel 4 Nr. 5 unterworfenVon den Datenschutzregeln der DSGVO nach Erwägungsgrund 26 ausgenommen
UmkehrbarkeitUmkehrbar über getrennte geheime Schlüssel oder ZuordnungstabellenNicht umkehrbar; es gibt keinen technischen Weg zur Re-Identifizierung von Personen
DatenwertVerfolgt individuelle Klickpfade und wiederkehrende FehlermusterAggregiert Kohortenmetriken ohne individuelle Kennungen

Für Security-Verantwortliche ist das Verständnis dieser rechtlichen Grenze entscheidend bei der Wahl der Reporting-Architektur. Pseudonymisierte Analyse bewahrt die granulare Verfolgung auf individueller Ebene, erfordert aber die Aufrechterhaltung einer vollständigen DSGVO-Compliance-Infrastruktur, während anonymisierte Analyse individuelle Zuordnung gegen strukturelle regulatorische Entlastung eintauscht.

Warum Anonymisierung der Standard für die Zustimmung des Betriebsrats ist

In europäischen Organisationen, insbesondere in der DACH-Region, erfordert die Einführung von Security-Monitoring-Software für Mitarbeitende eine formale Abstimmung mit den Arbeitnehmervertretungen. Nach § 87 Abs. 1 Nr. 6 des Betriebsverfassungsgesetzes (BetrVG) besitzt der Betriebsrat zwingende Mitbestimmungsrechte bei der Einführung und Verwendung technischer Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmenden zu überwachen.[3] Jahrzehnte der Rechtsprechung des Bundesarbeitsgerichts belegen, dass Software der Mitbestimmung unterliegt, sobald sie technisch geeignet ist, Verhalten zu überwachen – unabhängig von der zugrunde liegenden Absicht des Arbeitgebers.

Die Verhandlung einer formellen Betriebsvereinbarung erfordert in der Regel vier bis acht Wochen detaillierter Prüfung. Betriebsräte blockieren regelmäßig Plattformen, die individuelle Simulationsfehler erfassen oder persönliche Risikoscores erstellen, aus der Befürchtung, dass solche Daten zu Disziplinarmaßnahmen oder Leistungskontrollen führen könnten. Enterprise-Einführungen, wie die bei Alexander Bürkle, zeigen, dass die standardmäßige Anonymisierung auf Gruppenebene die Anliegen der Arbeitnehmervertretung von vornherein ausräumt, die Einführungsreibung deutlich reduziert und die Freigabezeiträume verkürzt.

  • Keine Erfassung individueller Fehler in den Standard-Reporting-Dashboards des Betriebs
  • Erzwungene Aggregation auf Gruppenebene, die eine Identifizierung einzelner Nutzer verhindert
  • Vertraglich ausdrücklich ausgeschlossene Nutzung von Simulationsanalysen für Beschäftigungsentscheidungen
  • Audit-fähige Protokollierung, die Datenschutzbeauftragten und Betriebsratsvertretern zugänglich ist

Aggregierte Gruppenkennzahlen ab dem ersten Tag nehmen Arbeitnehmervertretern die Sorge vor Überwachung. Wer Simulationsübungen auf die kollektive Abwehr der Organisation ausrichtet, verwandelt Security-Analysen von einer Quelle arbeitsrechtlicher Reibung in einen akzeptierten operativen Benchmark.

Wann ist Pseudonymisierung für Hochrisiko-Zielprofile gerechtfertigt?

Während die Anonymisierung auf Gruppenebene als Standard-Baseline für die allgemeine Belegschaft dient, unterscheiden sich die operativen Risikoprofile je nach Abteilung erheblich. Bestimmte Rollen sind gezielten Spear-Phishing--Kampagnen ausgesetzt, die darauf ausgelegt sind, weitreichende administrative Berechtigungen oder die Autorität von Führungskräften auszunutzen. Schlüsselpersonal mit Befugnissen für Überweisungsfreigaben, Treasury-Transfers, Zugriff auf kritische IT-Infrastruktur oder Kommunikation mit dem Vorstand ist das Hauptziel mehrkanaliger Social Engineering-Angriffe.

Die Erfassung individueller Simulationskennzahlen für Hochrisiko-Kohorten erfordert eine ausdrückliche Rechtsgrundlage nach Art. 6 Abs. 1 lit. a und Art. 7 DSGVO oder eine umfassende Interessenabwägung nach Art. 6 Abs. 1 lit. f. Ist die individuelle Erfassung genehmigt, müssen Systemadministratoren granulare Aggregierungskontrollen pflegen, damit die individuelle Nachverfolgung ausschließlich auf eingewilligte Hochrisiko-Gruppen beschränkt bleibt, während der Rest der Belegschaft anonym bleibt.

  • Rollenbasierte Risikexposition in Finanzen, Geschäftsführung oder privilegierter IT-Administration
  • Ausdrückliche, widerrufliche Einwilligung, die über eine formelle Mitarbeitervereinbarung eingeholt wird
  • Strenge Zugriffskontrollen, die die Sichtbarkeit individueller Protokolle auf benannte Security-Analysten beschränken
  • Zeitlich begrenzte Nachverfolgungsfenster, die auf gezielte korrigierende Micro-Learning-Maßnahmen fokussiert sind

Eine strikte Trennung zwischen allgemeinen Mitarbeiterkohorten und pseudonymisierten Hochrisiko-Gruppen verhindert, dass der Datenschutzumfang auf den Rest des Unternehmens übergreift, und stellt gezielte Abwehrfähigkeiten dort bereit, wo das finanzielle und operative Risiko am höchsten ist.

Der Motivated-Intruder-Test: Echte Anonymität überprüfen

Echte Anonymisierung erfordert mehr als das Entfernen direkter Personenbezeichner wie Namen und E-Mail-Adressen. Die britische Datenschutzbehörde Information Commissioner's Office (ICO) betrachtet den Motivated-Intruder-Test als guten Ausgangspunkt, um das Re-Identifizierungsrisiko scheinbar anonymer Daten zu bewerten – gemessen an den Mitteln, die zur Identifizierung vernünftigerweise wahrscheinlich eingesetzt werden.[4] Der Test prüft, ob ein hinreichend kompetenter Eindringling mit öffentlich verfügbaren Daten, Organigrammen und zugänglichen Metadaten einzelne Datensätze erfolgreich de-anonymisieren könnte.

Kleine Stichprobengrößen sind die häufigste Schwachstelle in anonymisiertem Unternehmens-Reporting. Enthält eine Niederlassung oder ein spezialisiertes Team nur drei Personen, entlarvt ein Bericht mit einem einzigen fehlgeschlagenen Simulationsergebnis in genau dieser Kohorte die betroffene Person gegenüber lokalen Führungskräften, die über Kontextwissen zu Anwesenheit oder Schichtplänen verfügen.

  1. Alle Metadaten-Attribute kartieren, die zusammen mit Ereignisprotokollen exportiert werden, einschließlich Zeitstempel, Abteilungscodes und Standorten.
  2. Mögliche externe Datenquellen identifizieren, etwa öffentliche Social-Media-Profile, interne Schichtpläne und Organigramme.
  3. Kreuzreferenz-Szenarien testen, um festzustellen, ob eine Filterung nach Abteilung und Zeitstempel individuelle Aktivitäten isoliert.
  4. Mindestschwellenwerte für Kohorten durchsetzen und Datenausgaben unterdrücken, sobald eine Kohorte unter sichere Aggregierungsgrenzen fällt.

Regelmäßige Motivated-Intruder-Prüfungen stellen sicher, dass Reporting-Pipelines auch dann wirklich anonym bleiben, wenn sich Organisationsstrukturen, Teamgrößen und Metadaten-Schemata im Laufe der Zeit ändern.

Wie lassen sich NIS-2-Compliance und Grenzen der Mitarbeiter-Privatsphäre in Einklang bringen?

Security-Verantwortliche stehen unter erheblichem Druck, wenn sie gesetzliche Reporting-Anforderungen mit dem Schutz der Privatsphäre von Mitarbeitenden in Einklang bringen müssen. Nach dem novellierten BSI-Gesetz (BSIG), das seit dem 6.[5] Dezember 2025 bindend ist, schreibt der europäische NIS-2-Rahmen kontinuierliches Cybersecurity-Risikomanagement und Nachweise zur Security Awareness für mehr als 29.500 deutsche Unternehmen vor. Geschäftsführungen tragen die direkte Verantwortung für die Einhaltung der Vorschriften; bei Verstößen drohen erhebliche behördliche Sanktionen auf Unternehmensebene.

Wer gesetzliche Audit-Pflichten erfüllt, muss dafür keine individuellen Fehlquoten einzelner Mitarbeitenden gegenüber externen Prüfern offenlegen. Die Umsetzung der NIS2-Schulungspflichten verlangt überprüfbare Nachweise zur Reduzierung des Unternehmensrisikos, zur kontinuierlichen Durchführung von Schulungen und zur Reaktionsfähigkeit des Reportings – alles auf Basis aggregierter Telemetrie.

Audit-Compliance-AnforderungNIS-2 / BSIG verpflichtender NachweisDSGVO-konforme Datenimplementierung
SchulungsteilnahmeDokumentierter Nachweis der Teilnahme von Mitarbeitenden über Geschäftsbereiche hinwegAggregierte Abschlussquoten pro Abteilung ohne personenbezogene Kennzeichner
Kennzahlen zur RisikoreduktionBelege für abnehmende Anfälligkeit gegenüber Social-Engineering-AngriffenReporting-Quoten von Kohorten und Interaktionstrends im Zeitverlauf
Aufsicht durch die FührungsebeneSichtbarkeit des menschlichen Risikoprofils des Unternehmens auf VorstandsebeneAnonymisierte Executive-Dashboards mit makroskopischen Resilienzindikatoren

Wer systematische Bedrohungsexposition und Verbesserungen beim Reporting über anonymisierte Telemetrie nachweist, erfüllt die Erwartungen regulatorischer Prüfer und schützt das Unternehmen zugleich vor DSGVO-Sanktionen.

Wie konfiguriert man Analysen auf Gruppenebene für die Audit-Bereitschaft?

Datenschutzprinzipien in den täglichen Security-Betrieb zu übersetzen erfordert konkrete administrative Schutzmaßnahmen innerhalb der Reporting-Software. Die revel8-Plattform integriert standardmäßige Anonymisierungskontrollen auf Gruppenebene, die speziell auf europäische regulatorische Anforderungen und die Anforderungen des Betriebsrats zugeschnitten sind. Identitätsattribute werden bei der Aufnahme von der Leistungs-Telemetrie getrennt; einzelne Namen werden unterdrückt, sofern keine ausdrücklich autorisierte Ausnahme aktiviert wird.

Eine verpflichtende Mindestaggregation von fünf Nutzern pro Kohorte stellt sicher, dass Kennzahlen nicht auf einzelne Mitarbeitende zurückgeführt werden können. Fällt eine Unterabteilung oder ein regionales Team unter fünf Mitglieder, rollt das System die Telemetrie automatisch auf die übergeordnete Geschäftseinheit hoch, um eine Re-Identifizierung über kleine Stichproben zu verhindern.

  1. Definieren Sie organisatorische Kohorten im Admin-Dashboard auf Basis funktionaler Teams oder geografischer Standorte.
  2. Setzen Sie den Mindestschwellenwert für die Aggregation auf eine Mindestgröße von fünf Nutzern, um die technische Anonymisierung durchzusetzen.
  3. Beschränken Sie die Protokollierung individueller Kennzeichner ausschließlich auf Kohorten mit Einwilligung, etwa Hochrisiko-Zielprofile in Führungs- oder Finanzrollen.
  4. Exportieren Sie audit-fähige CSV- und SIEM-Telemetrie-Protokolle mit anonymisierten Kohortenindizes zur Compliance-Verifikation.

Security-Verantwortliche, die Betriebsvereinbarungs-Verhandlungen beschleunigen und die Audit-Bereitschaft sicherstellen wollen, sollten ihre bestehende Analyse-Konfiguration prüfen. Überprüfen Sie noch heute Ihre Reporting-Parameter, um die Security-Telemetrie-Schwellenwerte an Ihre Betriebsvereinbarung anzupassen, und sehen Sie sich an, wie automatisierte Anonymisierungsplattformen Compliance von Anfang an vereinfachen.

Quellen

  1. EDPB adopts pseudonymisation guidelines and paves the way to improve cooperation with competition authorities, edpb.europa.eu
  2. Recital 26 📖 GDPR, gdpr-text.com
  3. luther-lawfirm.com
  4. How do we ensure anonymisation is effective?, ico.org.uk
  5. dlapiper.com

FAQ

Ist pseudonymisierte Phishing-Analyse DSGVO-konform?

Pseudonymisierte Daten gelten nach Art. 4 Nr. 5 DSGVO weiterhin als personenbezogene Daten, da sie über einen externen Schlüssel re-identifizierbar sind. Für die Compliance benötigen pseudonymisierte Phishing-Analysen eine ausdrückliche Einwilligung der Mitarbeitenden und eine dokumentierte Rechtsgrundlage – sie eignen sich daher nur für Hochrisiko-Rollen.

Wie viele Mitarbeitende benötigt eine anonyme Kohorte mindestens?

Um echte Anonymität zu gewährleisten und eine Re-Identifizierung über kleine Stichproben zu verhindern, sollten Reporting-Kohorten aus mindestens fünf Mitarbeitenden bestehen. Die revel8-Plattform setzt dieses Fünf-Nutzer-Minimum standardmäßig durch.

Muss der Betriebsrat Phishing-Simulationen genehmigen?

Ja. In Deutschland hat der Betriebsrat beispielsweise nach § 87 Abs. 1 Nr. 6 BetrVG eine zwingende Mitbestimmung bei Software, die das Verhalten von Mitarbeitenden überwachen kann. Anonymes Tracking auf Gruppenebene beschleunigt diesen Freigabeprozess erheblich.

Was bedeuten NIS-2 und BSIG für Awareness-Trainings?

Nach NIS-2 und dem novellierten BSIG müssen Organisationen nachweisen, dass sie kontinuierliche Cybersecurity-Schulungen durchführen und das menschliche Risiko reduzieren. Anonymisierte Analysen erfüllen diese Audit-Pflichten, indem sie die Resilienz der Organisation belegen, ohne individuelle Fehlquoten gegenüber Prüfern offenzulegen.

Quellen

Weitere Artikel

White abstract curved shape with jagged edges on a black background.

Gewappnet gegen KI-gestützte Angriffe?

‍
‍