Zum Inhalt springen

Branchen · KI-Weiterbildung für Unternehmen

Studiendaten und KI: Personenbezug richtig einschätzen

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Pseudonymisierte Studiendaten, bei denen Namen durch Codes ersetzt sind, können weiterhin Personendaten sein, wenn sich Teilnehmende wieder erkennen lassen. Gesundheitsdaten sind besonders schützenswert. Bevor Studiendaten in ein KI-Werkzeug gelangen, brauchen Sie eine Prüfung des Personenbezugs und die Freigabe der zuständigen Stellen.

Das Problem

Frau Müller arbeitet in der Datenverwaltung einer Auftragsforschungsfirma, die klinische Studien betreut. Eine Kollegin hat eine Tabelle mit Studiendaten: Alter, Geschlecht, Wohnort, Diagnose, Behandlungsverlauf, Messwerte. Statt Namen steht in der ersten Spalte ein Code. «Das ist doch anonym», sagt die Kollegin, «da können wir die Daten problemlos in die KI geben.»

Ist das so? Ein Code statt eines Namens ersetzt nur die offensichtlichste Angabe. Wer die Zuordnungsliste hat, kann die Person wiederfinden. Auch ohne Liste können Merkmalskombinationen Teilnehmende erkennbar machen, etwa «Frau, 87, seltene Diagnose, kleines Dorf». Je kleiner die Gruppe und je ungewöhnlicher die Angaben, desto leichter gelingt das.

Studiendaten sind zudem Gesundheitsdaten. Sie gehören zu den besonders schützenswerten Personendaten, und für die Forschung am Menschen gelten eigene Regeln und Einwilligungen. Wer solche Daten in ein Werkzeug gibt, das sie ins Ausland überträgt oder weiterverwendet, kann gegen Zusagen an die Teilnehmenden verstossen. Das muss man vorher klären.

So lösen Sie es mit KI – Schritt für Schritt

  1. Datenart bestimmen. Fragen Sie: Handelt es sich um Personendaten? Das sind alle Angaben, die sich auf eine bestimmte oder bestimmbare Person beziehen. Gesundheits- und genetische Daten gelten als besonders schützenswert.
  1. Begriffe auseinanderhalten. Pseudonymisiert heisst: Namen sind durch Codes ersetzt, eine Zuordnung existiert aber noch irgendwo. Anonymisiert heisst: Eine Rückführung auf die Person ist nach vernünftigem Ermessen nicht mehr möglich. Der Unterschied ist gross. Mehr dazu in Anonymisieren und Pseudonymisieren.
  1. Wiedererkennung testen. Betrachten Sie die Tabelle als Aussenstehende: Könnten Sie eine Person erkennen, wenn Sie zusätzlich Wohnort, Alter und seltene Diagnose kennen? Gibt es Zellen mit sehr kleinen Gruppen? Freitextfelder sind besonders riskant.
  1. Rechtsgrundlage und Einwilligung prüfen. Wofür haben die Teilnehmenden zugestimmt? Dürfen die Daten für die geplante Auswertung verwendet und an einen KI-Dienst übergeben werden? Das klären Studienleitung, Ethikfachleute und Datenschutzverantwortliche.
  1. Zuständige Stellen einbeziehen. Sprechen Sie mit der Datenschutzverantwortlichen und der Studienleitung, bevor Sie Daten eingeben. Bei Zweifeln kann eine rechtliche Prüfung nötig sein.
  1. Mit Daten ohne Personenbezug arbeiten. Wo möglich, nutzen Sie die KI für Aufgaben, die keine echten Daten brauchen: Auswertungsplan formulieren, Tabellenstruktur erklären, Beispielmuster mit erfundenen Zahlen.
  1. Werkzeug und Vertrag klären. Falls Daten mit Personenbezug verarbeitet werden sollen, braucht es ein geeignetes Werkzeug, einen Vertrag zur Datenbearbeitung und eine Klärung des Speicherorts. Das ist keine Aufgabe für den Einzelnen.
  1. Entscheidung festhalten. Notieren Sie, wer wann was freigegeben hat und unter welchen Bedingungen. Das schafft Klarheit, auch für spätere Fragen.

Vorlage zum Kopieren

Mit dieser Vorlage lassen Sie die KI helfen, ohne echte Daten einzugeben: Sie beschreibt nur die Struktur, die Sie vorab prüfen wollen.

Du hilfst einem Schweizer Forschungsunternehmen, das Wiedererkennungsrisiko eines Datensatzes einzuschätzen. Du siehst KEINE echten Daten.

Ich beschreibe die Struktur eines Studiendatensatzes:
- Anzahl Teilnehmende: [Anzahl]
- Spalten: [z. B. Code, Alter in Jahren, Geschlecht, Wohnort (PLZ), Diagnose, Behandlungsdauer, Freitext «Bemerkungen»]
- Besonderheiten: [z. B. seltene Erkrankung, kleine Gruppen, mehrere Zentren]

Aufgaben:
1. Nenne Spalten oder Kombinationen, die eine Wiedererkennung erleichtern könnten, und begründe kurz.
2. Schlage Massnahmen vor, die das Risiko senken (z. B. gröbere Altersgruppen, weniger genaue Ortsangaben, Freitext entfernen).
3. Nenne Fragen, die ich mit Datenschutzverantwortlicher und Studienleitung klären sollte.

Regeln:
- Gib keine rechtlichen Aussagen als sicher aus. Formuliere Fragen statt Antworten.
- Behaupte nicht, dass die Daten anonym seien.

Ersetzen Sie die Beschreibung durch Ihre eigene Struktur. Echte Datenzeilen fügen Sie nicht ein.

MerkmalRisiko der Wiedererkennung
Name, Geburtsdatum, AdresseOffensichtlich, nie eingeben
Code mit ZuordnungslisteWeiterhin Personenbezug
Seltene Diagnose, kleine GruppeHoch, auch ohne Namen
Freitext «Bemerkungen»Hoch, enthält oft Details
Grobe Altersgruppe, RegionGeringer, aber nicht ausgeschlossen

Worauf Sie achten müssen

  • Rechtlicher Rahmen: In der Schweiz gilt das Datenschutzgesetz (DSG). Gesundheitsdaten zählen zu den besonders schützenswerten Personendaten. Für Forschung am Menschen gilt zusätzlich das Humanforschungsgesetz. Quellen stehen am Seitenanfang. Dieser Beitrag nennt nur Grundsätze, die Beurteilung im Einzelfall gehört zu Fachleuten.
  • Einwilligungen: Was Teilnehmende erlaubt haben, begrenzt die Nutzung. Eine KI-Auswertung kann etwas anderes sein, als im Aufklärungsblatt stand. Das müssen Sie klären, nicht vermuten.
  • Weitergabe an Dienste: Viele KI-Anbieter verarbeiten Daten ausserhalb der Schweiz oder nutzen Eingaben zur Verbesserung. Ob das zulässig ist, hängt vom Einzelfall ab. Siehe auch Datenübermittlung ins Ausland.
  • Kombination mit anderen Daten: Auch harmlose Daten können in Verbindung mit anderen Informationen Personen offenbaren. Denken Sie an öffentliche Register und Berichte.
  • Freitexte und Bilder: Bemerkungen, Arztbriefe und Bilder enthalten oft Hinweise auf Personen. Entfernen Sie sie oder schliessen Sie sie aus.
  • Keine Garantie durch Werkzeuge: Eine Funktion «Daten nicht speichern» ersetzt keine Prüfung. Verlassen Sie sich auf Verträge und Zusagen, nicht auf Werbeaussagen.

Ein Beispiel aus der Praxis

Ein Beispiel: Eine Auftragsforschungsfirma in Zürich möchte Daten einer kleinen Studie mit 40 Teilnehmenden zu einer seltenen Erkrankung mit KI auswerten lassen. Ein Kollege hat die Tabelle bereits kopiert, ersetzt aber noch keine Namen durch Codes, als die Datenschutzverantwortliche dazukommt.

Sie bremst und erklärt: Selbst mit Codes wäre in einer Gruppe von 40 Personen mit seltener Diagnose, Alter und Wohnregion die Wiedererkennung gut möglich. Das Team beschreibt nun die Struktur der Tabelle, lässt die KI mögliche Risiken und Auswertungsschritte vorschlagen und führt die eigentliche Auswertung mit den bisherigen, freigegebenen Werkzeugen durch. Ob ein KI-Dienst die echten Daten je erhalten darf, klärt die Studienleitung gemeinsam mit der Rechtsberatung.

So hilft Ihnen Alpasana

Wer mit sensiblen Daten arbeitet, braucht im Team ein gemeinsames Verständnis dafür, was erlaubt ist und was nicht. Die KI-Weiterbildung für Unternehmen von absofort behandelt den verantwortungsvollen Umgang mit Unternehmensdaten, mit Schweizer Praxisbezug und Datenschutz als Lerninhalten. Bei EU-Bezug kommt der EU AI Act dazu.

Das Lernen findet online und im eigenen Tempo statt, mit verifizierbaren Abschlüssen. Kontaktmöglichkeiten für Firmenlösungen und Teambuchungen sind vorhanden. Eine rechtliche Beurteilung von Studiendaten ersetzt das nicht.

Häufige Fragen

Reicht es, die Namen zu löschen?

Meist nicht. Auch Alter, Wohnort, Diagnose und Zeitpunkte können zusammen eine Person erkennbar machen. Prüfen Sie die ganze Tabelle, nicht nur die Namensspalte.

Sind aggregierte Auswertungen unbedenklich?

Gesamtzahlen für grosse Gruppen sind meist weniger heikel. Bei sehr kleinen Gruppen kann aber auch eine Zusammenfassung Personen erkennbar machen. Prüfen Sie kleine Zellen besonders.

Wer entscheidet, ob Daten an ein KI-Werkzeug gehen dürfen?

Das regeln Ihre internen Zuständigkeiten, in der Regel Datenschutzverantwortliche, Studienleitung und Geschäftsleitung. Einzelne Mitarbeitende sollten nie allein entscheiden. Ein Überblick steht unter Personendaten erkennen.

Dürfen wir fiktive Beispieldaten verwenden?

Ja, erfundene Daten ohne Bezug zu echten Personen sind für Tests und Übungen gut geeignet. Achten Sie darauf, dass sie nicht aus echten Daten abgeleitet wurden.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie