Zum Inhalt springen
Legiscope
Menü
Datenschutz

IP-Adresse personenbezogene Daten: EuGH und DSGVO

Sind IP-Adressen personenbezogene Daten? EuGH-Urteil Breyer, DSGVO-Einordnung und Konsequenzen für Webanalyse und Logging.

Auch verfügbar in:English·Français·Español

Ob eine IP-Adresse personenbezogene Daten im Sinne der DSGVO darstellt, gehört zu den meistdiskutierten Fragen des europäischen Datenschutzrechts. Die Antwort lautet seit dem EuGH-Urteil in der Rechtssache Breyer (C-582/14, 19. Oktober 2016) eindeutig: Ja, auch dynamische IP-Adressen sind personenbezogene Daten, wenn der Verantwortliche über rechtliche Mittel verfügt, die betroffene Person zu identifizieren. Dieses Urteil hat weitreichende Konsequenzen für Webanalyse, Server-Logging und den Einsatz von Tracking-Technologien.

Dieser Artikel analysiert die Rechtslage zu IP-Adressen als personenbezogene Daten nach der DSGVO, die relevante Rechtsprechung und die praktischen Pflichten für Unternehmen im DACH-Raum.

Das Wichtigste in Kürze

  • Der EuGH hat in der Rechtssache Breyer (C-582/14) entschieden, dass dynamische IP-Adressen personenbezogene Daten sein können, wenn der Betreiber über Mittel zur Identifizierung des Nutzers verfügt.
  • Art. 4 Nr. 1 DSGVO definiert personenbezogene Daten weit – eine IP-Adresse fällt darunter, wenn eine Identifizierung direkt oder indirekt möglich ist.
  • Server-Logs, Webanalyse-Tools und Werbenetzwerke verarbeiten IP-Adressen und unterliegen damit den DSGVO-Anforderungen einschließlich Rechtsgrundlage, Informationspflicht und Speicherbegrenzung.
  • Personenbezug, Rechtsgrundlage, Endgerätezugriff und Drittlandübermittlung sind getrennte Prüfungen; die IP-Adresse allein beantwortet sie nicht.

Der Begriff der personenbezogenen Daten nach Art. 4 Nr. 1 DSGVO

Art. 4 Nr. 1 DSGVO definiert personenbezogene Daten als alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Eine Person gilt als identifizierbar, wenn sie direkt oder indirekt identifiziert werden kann – insbesondere mittels Zuordnung zu einer Kennung wie einem Namen, einer Kennnummer, Standortdaten oder einer Online-Kennung.

Erwägungsgrund 26 DSGVO präzisiert, dass bei der Beurteilung der Identifizierbarkeit alle Mittel berücksichtigt werden müssen, die nach allgemeinem Ermessen wahrscheinlich genutzt werden, um die Person zu identifizieren. Dies schließt Mittel ein, die von Dritten (etwa dem Internet Service Provider) eingesetzt werden können.

Für andere Datenarten überträgt die Prüfung des Personenbezugs mit Beispielen diese Frage auf Kennungen, Geschäftskontakte und Kombinationen mehrerer Informationen.

Die entscheidende Frage ist daher nicht, ob der Verantwortliche die Person tatsächlich identifiziert, sondern ob er über die Mittel verfügt, dies zu tun. Genau diese Frage hat der EuGH im Breyer-Urteil beantwortet.

Das Breyer-Urteil (C-582/14): Dynamische IP-Adressen als personenbezogene Daten

Patrick Breyer klagte gegen die Bundesrepublik Deutschland, weil Webseiten des Bundes seine dynamische IP-Adresse speicherten. Der Bundesgerichtshof legte dem EuGH die Frage vor, ob dynamische IP-Adressen personenbezogene Daten darstellen, obwohl der Webseitenbetreiber die Person nicht allein mit der IP-Adresse identifizieren kann.

Der EuGH entschied: Eine dynamische IP-Adresse stellt ein personenbezogenes Datum dar, wenn der Webseitenbetreiber über rechtliche Mittel verfügt, die es ihm ermöglichen, mithilfe des Internetzugangsanbieters die Person hinter der IP-Adresse zu identifizieren. Der EuGH betrachtete insbesondere rechtliche Wege bei Cyberangriffen, über die zuständigen Stellen zusätzliche Informationen zu erhalten. Daraus folgt kein allgemeiner unmittelbarer Auskunftsanspruch jedes Webseitenbetreibers gegen jeden Provider.

Das Gericht stellte zwei wesentliche Grundsätze auf:

  1. Relativer Personenbezug: Es kommt nicht darauf an, ob alle denkbaren Mittel zur Identifizierung existieren, sondern ob Mittel verfügbar sind, die vernünftigerweise eingesetzt werden können.
  2. Drittmittel zählen: Die Identifizierungsmöglichkeiten Dritter (z. B. des ISP) sind in die Bewertung einzubeziehen, sofern der Verantwortliche auf diese Mittel legal zugreifen kann.

Kontext im deutschen Recht

Das Breyer-Urteil erging im Kontext des damaligen Telemediengesetzes (TMG), das in §15 Abs. 1 TMG die Verarbeitung von Nutzungsdaten regelte. Mit dem Telekommunikation-Telemedien-Datenschutz-Gesetz (TTDSG, seit 1. Dezember 2021, seit Mai 2024 als TDDDG) ist das TMG im Datenschutzbereich abgelöst worden. Die materiellen Grundsätze des Breyer-Urteils gelten unter der DSGVO uneingeschränkt fort.

Statische vs. dynamische IP-Adressen

Statische IP-Adressen sind dauerhaft einem bestimmten Gerät oder Anschluss zugeordnet. Ihre dauerhafte Zuordnung kann die Identifizierbarkeit erleichtern. Entscheidend bleibt, ob sich die Information unter Berücksichtigung vernünftigerweise nutzbarer Mittel auf eine natürliche Person bezieht.

Dynamische IP-Adressen wechseln bei jeder Einwahl oder in regelmäßigen Intervallen. Seit dem Breyer-Urteil steht fest, dass auch diese personenbezogene Daten sind, sofern Identifizierungsmittel beim Verantwortlichen oder bei Dritten vorhanden sind. Die Beurteilung muss den konkreten Kontext, weitere Kennungen und tatsächlich verfügbare Identifizierungswege berücksichtigen.

IPv6-Adressen verschärfen die Situation: Viele ISPs vergeben IPv6-Präfixe, die über längere Zeiträume stabil bleiben und eine Zuordnung erleichtern. Der BfDI hat darauf hingewiesen, dass IPv6 die Identifizierbarkeit im Vergleich zu IPv4 tendenziell erhöht.

Webanalyse und Tracking

Webanalyse kann IP-Adressen mit Nutzerkonten, Cookie-Kennungen oder Ereignissen verbinden. Prüfen Sie den gesamten Datensatz und die tatsächlichen Empfänger. Die Rechtmäßigkeit einer Verarbeitung folgt nicht bereits daraus, dass eine einzelne Kennung gekürzt wird. Rechtsgrundlage, Transparenz, Speicherdauer und gegebenenfalls Drittlandübermittlung benötigen jeweils eine begründete Entscheidung.

Server-Logging

Bei personenbezogenen Server-Logs braucht der Verantwortliche eine Rechtsgrundlage nach Artikel 6 DSGVO. Ein berechtigtes Interesse an der Abwehr von Angriffen kann in Betracht kommen, verlangt aber Erforderlichkeit und Interessenabwägung. Die DSGVO schreibt keine allgemeine siebentägige Logfrist vor. Leiten Sie die Frist aus dem konkreten Sicherheitszweck ab und prüfen Sie kürzere oder weniger eingriffsintensive Alternativen.

Ein Logkonzept für Sicherheitsereignisse hält dazu Ereignisauswahl, Zugriffsrechte, Auswertung und begründete Löschfristen zusammen fest.

IP-Adressen kürzen (IP-Anonymisierung)

Die Kürzung einer IP-Adresse ist eine mögliche Maßnahme der Datenminimierung, aber kein garantierter Anonymitätsnachweis. Weitere Kennungen, Zeitstempel und Zusammenführungsmöglichkeiten können eine Person weiterhin identifizierbar machen. Dokumentieren Sie, wann die vollständige Adresse verarbeitet wird, welche Stelle die Kürzung vornimmt und ob Zuordnungsmöglichkeiten bestehen bleiben. Eine spätere Kürzung rechtfertigt die vorherige Verarbeitung nicht rückwirkend.

Informationspflichten

Art. 13 und Art. 14 DSGVO verpflichten den Verantwortlichen, betroffene Personen über die Verarbeitung ihrer Daten zu informieren. Die Verarbeitung von IP-Adressen muss daher in der Datenschutzerklärung transparent dargestellt werden – einschließlich Zweck, Rechtsgrundlage und Speicherdauer. Die DSGVO-Anforderungen an die Transparenz gelten ohne Einschränkung.

Endgerätezugriff und internationale Empfänger getrennt prüfen

§ 25 TDDDG betrifft die Speicherung von Informationen in einer Endeinrichtung und den Zugriff auf bereits dort gespeicherte Informationen. Ob eine Technik darunter fällt, ist anhand ihrer konkreten Funktionsweise zu prüfen; die Bezeichnungen Log, Pixel oder Skript entscheiden dies nicht allein. Daneben gilt für personenbezogene Verarbeitung die DSGVO. Eine Ausnahme von einer Endgeräte-Einwilligung ist keine automatische DSGVO-Rechtsgrundlage.

Bei CDN- und Cloud-Diensten erfassen Sie die vertragliche Einheit, die Verarbeitungsschritte, Speicherorte und Fernzugriffe. Prüfen Sie die Rolle für jeden Zweck und gegebenenfalls die Auftragsverarbeitung. Ein ausländischer Konzernsitz allein beweist weder eine Übermittlung noch ihre Rechtmäßigkeit. Entscheidend ist die tatsächliche Offenlegung oder Zugänglichmachung an einen Empfänger im Drittland und der anwendbare Transferrahmen.

Ist eine IP-Adresse immer ein personenbezogenes Datum?

IP-Adressen können personenbezogen sein. Prüfen Sie nach Artikel 4 und Erwägungsgrund 26 DSGVO die Beziehung zu einer natürlichen Person sowie die vernünftigerweise nutzbaren Identifizierungsmittel. Breyer zeigt, dass zusätzliche Daten beim Zugangsanbieter relevant sein können, wenn rechtliche Identifizierungswege bestehen.

Darf ich IP-Adressen in Server-Logs speichern?

Eine Speicherung kann bei gültiger Rechtsgrundlage und erforderlichem Umfang zulässig sein. Begründen Sie die Dauer anhand der Erkennung und Bearbeitung konkreter Sicherheitsereignisse. Regeln Sie getrennt, ob ein bestimmter Vorfall eine begrenzte längere Aufbewahrung einzelner Beweise erfordert; pauschal alle Logs dauerhaft zu behalten ist keine solche Begründung.

Reicht IP-Anonymisierung für den datenschutzkonformen Einsatz von Webanalyse-Tools?

Die Kürzung kann Risiken reduzieren. Sie garantiert jedoch keine Anonymität des gesamten Analysedatensatzes. Prüfen Sie zusätzliche Kennungen und Verknüpfungen sowie die Verarbeitung vor der Kürzung. Bei verbleibendem Personenbezug gelten die DSGVO-Anforderungen weiter.

Welche Auswirkungen hat das Breyer-Urteil auf den Einsatz von CDNs und Cloud-Diensten?

Prüfen Sie zunächst, wer welche Daten erhält und in welcher Rolle handelt. Bei tatsächlicher Drittlandübermittlung ist Kapitel V DSGVO zusätzlich zur Rechtsgrundlage für die Verarbeitung zu beachten. Vertragliche Angaben müssen zum technischen Datenfluss passen.

Prüfmuster für einen Sicherheitslog

In einem hypothetischen Webshop möchte das Sicherheitsteam fehlgeschlagene Anmeldungen nachvollziehen. Das Prüfdokument benennt zunächst das Ereignis: mehrere fehlgeschlagene Versuche gegen dasselbe Konto innerhalb einer kurzen Zeit. Anschließend legt es fest, welche Informationen dafür benötigt werden. Eine vollständige URL mit vertraulichen Suchbegriffen kann für diesen Zweck unnötig sein, obwohl die bisherige Standardkonfiguration sie speichert.

Der Verantwortliche dokumentiert als getrennte Felder den Zweck, die Rechtsgrundlage, die erfassten Daten, die nutzungsberechtigten Personen und die Löschregel. Das Team prüft, ob gekürzte Adressen oder aggregierte Ereignisse denselben Zweck ausreichend erfüllen. Bei einer vollständigen Adresse muss die Begründung gerade deren Erforderlichkeit erklären.

Die Löschregel braucht einen Auslöser: etwa das Ende des festgelegten Erkennungsfensters. Für einen tatsächlich untersuchten Angriff kann ein gesondertes Beweisarchiv eingerichtet werden. Dieses erhält einen bestimmten Fallbezug, engere Berechtigungen und einen eigenen Prüfungstermin. Die Ausnahme darf nicht stillschweigend zur normalen Logaufbewahrung werden.

Vor Freigabe prüft eine zuständige Person ein echtes Beispiel aus der technischen Konfiguration. Enthält es Zugangstoken, Gesundheitsangaben oder andere Inhalte in Anfrageparametern, müssen diese unnötigen Felder entfernt oder gefiltert werden. Der Test dokumentiert auch, ob die automatische Löschung wirklich ausgeführt wird und ob Kopien in Monitoring-Diensten fortbestehen.

Die Datenschutzerklärung beschreibt anschließend den tatsächlichen Zweck und die Dauer oder deren Kriterien. Das Verarbeitungsverzeichnis und die Sicherheitsdokumentation müssen dazu passen. Für die systematische Prüfung weiterer Pflichten dient die Übersicht der DSGVO-Anforderungen. Das Ergebnis ist eine nachvollziehbare, überprüfbare Entscheidung; die bloße Aussage „IP-Adressen sind anonymisiert“ würde diese Angaben nicht ersetzen.

L
Verfasst von
Legiscope
Legiscope

Diesen Leitfaden in die Praxis umsetzen

Erfahren Sie, wie Legiscope Datenschutzverzeichnisse, Quellen und prüfungsgesteuerte Arbeit verbindet.

Individuelle Demo buchen
Weiterlesen

Ähnliche Artikel

01Datenschutz

3-2-1-Backup: Sicherungen gegen Ausfälle und Ransomware planen

Eine Sicherung ist dann brauchbar, wenn sich daraus ein benötigter Geschäftsprozess wiederherstellen lässt. Drei vorhandene Kopien können gemeinsam ausfallen, wenn derselbe Administrator sie löschen…

8. September 2026
02Datenschutz

Artikel 14 DSGVO: informieren bei Daten aus anderen Quellen

Wer personenbezogene Daten von einem Geschäftspartner, einem Register oder einem Datenlieferanten erhält, muss die Informationspflicht nach Artikel 14 DSGVO prüfen. Dass die Daten öffentlich…

8. September 2026
03Datenschutz

Aufbewahrungsfristen DSGVO: Tabelle 2026

Wie lange dürfen personenbezogene Daten gespeichert bleiben? Entscheidend sind die konkrete Datenart, der weiterhin zulässige Zweck und gegebenenfalls eine gesetzliche Aufbewahrungspflicht. Eine…

6. Juli 2026
04Datenschutz

Aufgaben des Datenschutzbeauftragten (DSGVO Artikel 39)

In einem Satz. DSGVO Artikel 39 listet sechs Kernaufgaben des Datenschutzbeauftragten (DSB): (1) Beratung und Information des Verantwortlichen, (2) Überwachung der DSGVO-Einhaltung, (3) Beratung zu…

17. Mai 2026
05Datenschutz

Auftragsverarbeitung nach DSGVO: Vertrag und Pflichten

Die Auftragsverarbeitung ist eines der praxisrelevantesten Themen der DSGVO. Nahezu jedes Unternehmen setzt externe Dienstleister ein, die personenbezogene Daten im Auftrag verarbeiten -- von…

24. Februar 2026
06Datenschutz

Auftragsverarbeitungsvertrag (AVV) Muster: Art. 28 DSGVO

In einem Satz. Der Auftragsverarbeitungsvertrag (AVV) nach Artikel 28 Absatz 3 DSGVO ist der schriftliche Vertrag zwischen Verantwortlichem und Auftragsverarbeiter, der acht Pflichtinhalte regelt:…

23. Mai 2026
07Datenschutz

Auskunftsersuchen bearbeiten 2026: Art. 15 DSGVO Prozess + Antwort-Muster

Ein Auskunftsersuchen nach Art. 15 DSGVO verlangt zwei zusammengehörende Ergebnisse: eine verständliche Erklärung der Verarbeitung und eine Kopie der personenbezogenen Daten. Für die Bearbeitung…

4. Juli 2026
08Datenschutz

Auskunftsrecht nach DSGVO: Pflichten und Fristen

Das Auskunftsrecht DSGVO gehört zu den am häufigsten ausgeübten Betroffenenrechten in der Europäischen Union. Gemäß Artikel 15 der Datenschutz-Grundverordnung hat jede betroffene Person das Recht,…

20. Januar 2026