Secrails LogoSECRAILS
Zurück zum BlogDatenschutz & Datensicherheit

Beispiele für personenbezogene Daten: Der vollständige PII-Leitfaden für 2026

secrails··10 Min.
Data PrivacyPII ProtectionGDPRComplianceSensitive PII
Isometrische Illustration personenbezogener Datensätze die durch ein sicheres Datenklassifizierungssystem fließen, mit orangefarbenen Akzenten auf dunklem Hintergrund

Warum PII-Verstöße immer größere Schäden verursachen

IBMs 2026 Cost of a Data Breach Report bezifferte die durchschnittlichen Kosten einer Datenpanne auf 4,88 Millionen Dollar. Der größte Treiber? Kompromittierte personenbezogene Daten. Nicht gestohlene Zugangsdaten, nicht Diebstahl von geistigem Eigentum. PII. Die Daten, die einen digitalen Datensatz mit einem Menschen verknüpfen, sind paradoxerweise das schwierigste Asset zu quantifizieren und das einfachste, um es in großem Maßstab preiszugeben.

Viele Sicherheitsteams behandeln PII als rechtliche Pflichtübung. Das ist grundlegend falsch. Zu verstehen, was genau als personenbezogene Daten gilt, welche Kategorien das höchste regulatorische Risiko tragen und wer die Schutzpflicht trägt, ist fundamentale Sicherheitsarbeit.

Was sind personenbezogene Daten?

Personenbezogene Daten sind alle Informationen, die allein oder in Kombination mit anderen Daten eine bestimmte Person identifizieren können. NIST SP 800-122 definiert PII weit und umfasst auch verknüpfbare Daten, was bedeutet, dass der Kontext enorm wichtig ist. Eine IP-Adresse ist nicht immer PII, aber in den Logs eines Gesundheitssystems ist sie es fast sicher.

Arten von PII: Eine praktische Taxonomie

Die nützlichste Einteilung trennt direkte Identifikatoren von indirekten Identifikatoren, überlagert mit der Unterscheidung zwischen Standard- und sensiblen PII.

Direkte Identifikatoren

  • Vollständiger Name
  • Sozialversicherungsnummer oder nationale Identifikationsnummer
  • Reisepassnummer
  • Führerscheinnummer
  • Geburtsdatum in Kombination mit Name
  • Privatadresse
  • Persönliche Telefonnummer und E-Mail-Adresse
  • Finanzkontonummern
  • Biometrische Daten
  • Krankenversicherungsnummern

Indirekte Identifikatoren

Indirekte Identifikatoren erfordern Kombination oder Schlussfolgerung: IP-Adressen, Geräte-IDs, Geolokalisierungsdaten, Cookies, Kombinationen aus Arbeitgeber und Stellenbezeichnung sowie Fahrzeugkennzeichen. Re-Identifikationsangriffe haben wiederholt gezeigt, dass vermeintlich anonymisierte Datensätze gegen öffentliche Quellen korreliert werden können.

Sensible personenbezogene Daten

Nicht alle PII tragen das gleiche regulatorische Gewicht. Sensible PII bilden eine Teilmenge, die verstärkten Schutz erfordert: Sozialversicherungsnummern, biometrische Daten, medizinische Informationen, Finanzdaten, sexuelle Orientierung, religiöse und politische Überzeugungen, genetische Daten, Einwanderungsstatus, Strafregisterauszüge sowie Daten von Kindern.

Wer ist für den Schutz von PII verantwortlich?

Unter der DSGVO trägt der Verantwortliche die primäre Compliance-Verantwortung, während der Auftragsverarbeiter im Rahmen eines Auftragsverarbeitungsvertrags handelt. Innerhalb einer Organisation ist der Schutz von PII keine reine Sicherheitsaufgabe. Die Compliance-Funktion in Cloud-nativen Umgebungen überschneidet sich zunehmend mit automatisierter Richtliniendurchsetzung.

Der American Data Privacy and Protection Act in 2026

Der ADPPA würde eine föderale Grundlage schaffen, die den Flickenteppich staatlicher Gesetze verdrängt. Zu den relevanten Bestimmungen zählen Datensparsamkeit, Zweckbindung, verstärkter Schutz für sensible Daten und ein privates Klagerecht. Da noch rund 20 US-Bundesstaaten eigene Datenschutzgesetze haben, gilt der ADPPA-Rahmen bereits jetzt als nützliche Vorlage.

PII-Schutzmaßnahmen, die wirklich funktionieren

Datenerkennung und -klassifizierung

Man kann nicht schützen, was man nicht gefunden hat. Automatisierte Erkennungstools sind unverzichtbar. Die Nutzung von Secret Detection in CI/CD-Pipelines fängt PII ab, bevor sie die Produktion erreicht.

Verschlüsselung und Zugriffssteuerung

AES-256 für ruhende Daten, TLS 1.3 für Daten in Übertragung. RBAC mit regelmäßigen Zugriffsüberprüfungen und Just-in-time-Zugriff für privilegierte Operationen. CSPM-Tools prüfen kontinuierlich, ob Speicher-Buckets mit PII öffentlich zugänglich sind.

Datensparsamkeit und Aufbewahrungsfristen

Automatisierte Aufbewahrungsrichtlinien, die über Policy-as-Code durchgesetzt werden, verhindern die unbegrenzte Ansammlung veralteter PII.

PII in Code und Infrastruktur

SAST-Tooling in der Entwicklungspipeline erkennt problematische Muster. Container-Scanning während des Build-Prozesses identifiziert PII-Exponierungen vor dem Produktionseinsatz.

PII-Inventar aufbauen

Ein PII-Inventar dokumentiert jedes Datenelement, seinen Verarbeitungszweck, Speicherort und Aufbewahrungsfrist. Bei einem Verstoß zeigt das Inventar innerhalb von Minuten, ob PII betroffen war. Cloud-Inventory-Funktionen ermöglichen Echtzeittransparenz über den gesamten Datenbestand.

Fazit

PII-Schutz ist kein einzelnes Kontrollsystem, sondern ein Programm, das Erkennung, Klassifizierung, Zugriffssteuerung, Verschlüsselung, Aufbewahrung und Incident Response umfasst. Die regulatorischen Anforderungen sind 2026 höher als je zuvor. Angreifer kennen den Wert von PII genau. Die entscheidende Frage ist, ob Ihr Schutzprogramm robust genug ist, um der Prüfung standzuhalten.

Frequently Asked Questions

Was sind die häufigsten Beispiele für personenbezogene Daten?

Die häufigsten Beispiele für personenbezogene Daten umfassen vollständige Namen, Sozialversicherungsnummern, E-Mail-Adressen, Wohnadressen, Telefonnummern, Geburtsdaten, Führerscheinnummern, Reisepassnummern, Finanzkontonummern und biometrische Daten. Indirekte Identifikatoren wie IP-Adressen, Geräte-IDs und Geolokalisierungsdaten gelten ebenfalls als PII, wenn sie einer bestimmten Person zugeordnet werden können.

Was ist der Unterschied zwischen PII und sensiblen PII?

Standard-PII umfasst Datenelemente wie Namen, Adressen und E-Mail-Adressen, deren Offenlegung überschaubaren Schaden verursacht. Sensible PII — eine von NIST definierte Teilmenge — umfasst Daten wie Sozialversicherungsnummern, biometrische Datensätze, medizinische Informationen und Finanzdaten, deren Offenlegung unverhältnismäßig großen Schaden verursacht und stärkere Kontrollen erfordert.

Wer ist in einer Organisation für den Schutz von PII verantwortlich?

PII-Schutz ist eine gemeinsame organisatorische Verantwortung. Unter der DSGVO trägt der Verantwortliche die primäre rechtliche Verantwortung, während Auftragsverarbeiter im Rahmen eines Auftragsverarbeitungsvertrags handeln. Intern sind Rechtsteam, Compliance, Engineering, Produktentwicklung und Sicherheit gemeinsam verantwortlich.

Was verlangt der American Data Privacy and Protection Act für den Umgang mit PII?

Der ADPPA würde einen föderalen Rahmen für den PII-Schutz in den USA etablieren, der Datensparsamkeit, Zweckbindung, verstärkten Schutz für sensible Daten, Verbraucherrechte und ein privates Klagerecht umfasst. Ab 2026 nutzen Organisationen den ADPPA-Rahmen als Compliance-Vorlage, da er die Anforderungen bestehender staatlicher Gesetze synthetisiert.

Wie können Organisationen verhindern, dass PII in Code und Logs exponiert wird?

Die Verhinderung von PII-Exposition in Code und Logs erfordert eine Kombination aus Shift-Left-Kontrollen. SAST-Tooling in CI/CD-Pipelines erkennt problematische Muster. Secret Detection scannt Repositories auf PII. Container-Image-Scanning findet PII in Debug-Konfigurationen. Log-Management-Richtlinien sollten PII-Felder standardmäßig maskieren oder ausschließen.

PII-Exposition stoppen, bevor sie zur Datenpanne wird

Secrails erkennt, klassifiziert und überwacht PII automatisch in Ihren Cloud-Umgebungen, damit nichts durch die Maschen fällt.

Compliance-Lösungen entdecken