Identifizierbarkeit ist kontextabhängig: Derselbe Wert kann jemanden in einem Datensatz oder einer Umgebung identifizieren, in einer anderen aber nicht — abhängig von verfügbaren Datensätzen, Werkzeugen, Zugriff und zumutbaren Verknüpfungsmöglichkeiten.
PII ist in US-amerikanischen Bundesrichtlinien prominent, aber keine universelle Rechtskategorie. Die europäische Datenschutz-Grundverordnung (GDPR) verwendet „personenbezogene Daten", einen ähnlichen, aber eigenständig definierten Begriff. Andere Gesetze nutzen eigene Scopes, Ausnahmen, Sensitivitätsklassen und Pflichten.
Wichtigste Punkte
Direkte und indirekte IdentifikationNamen oder Identifikationsnummern können direkt identifizieren; Geräte-, Standort-, Verhaltens-, demografische oder kombinierte Attribute können indirekte Identifikation oder Herausgreifen ermöglichen.
Kontextuelle BewertungBerücksichtigen, wer auf die Daten zugreifen kann, welche anderen Datensätze und Techniken realistisch verfügbar sind, ob Identität zurückverfolgt werden kann und welche potenziellen Auswirkungen Missbrauch hätte.
Verhältnismäßiger SchutzErhebung minimieren, Zugriff klassifizieren und beschränken, Identifikatoren wo nützlich trennen, Speicherung und Übertragung absichern, Sharing und Aufbewahrung steuern sowie neu bewerten, wenn sich Daten oder Kontext ändern.
Wichtige EinschränkungKeine feste Liste erfasst alle PII, und das Entfernen offensichtlicher Identifikatoren garantiert keine Anonymität. Die Einstufung als Nicht-PII unter einem Rahmenwerk belegt nicht, dass Daten außerhalb des Personendatenrechts einer anderen Jurisdiktion fallen; qualifizierte rechtliche Prüfung einholen.