Datenschutz & Consent

Hashing

Einweg-Verschlüsselung von Kundendaten

Kurz erklärt

Hashing wandelt Daten wie eine E-Mail-Adresse per Algorithmus (meist SHA-256) in eine feste Zeichenkette um, die sich nicht direkt zurückrechnen lässt.

Auch bekannt als: SHA-256

Hashing ist ein Verfahren, das beliebige Daten wie eine E-Mail-Adresse mit einem mathematischen Algorithmus in eine Zeichenkette fester Länge umwandelt. Im Tracking kommt fast immer SHA-256 zum Einsatz. Der Hash lässt sich nicht direkt zurückrechnen, ist aber für dieselbe Eingabe immer gleich.

Wie funktioniert Hashing?

Eine Hash-Funktion ist eine Einweg-Funktion. Aus max@beispiel.de wird mit SHA-256 eine 64-stellige Hexadezimalzahl. Ändert sich nur ein Zeichen, entsteht ein komplett anderer Hash. Deshalb müssen Daten vorher normalisiert werden: E-Mail in Kleinbuchstaben, ohne Leerzeichen, Telefonnummern im einheitlichen Format mit Ländervorwahl.

Werbeplattformen hashen ihre eigenen Nutzerdaten mit demselben Algorithmus. Stimmen beide Hashes überein, weiß die Plattform, dass es sich um dieselbe Person handelt, ohne dass du die E-Mail im Klartext übertragen hast.

Warum ist Hashing wichtig?

Hashing ist die Grundlage für den Abgleich von First-Party-Daten mit Werbeplattformen. Ohne gehashte Kundendaten funktionieren weder Advanced Matching bei Meta noch Enhanced Conversions bei Google. Bei der Conversions API ist das Hashing persönlicher Daten Pflicht. Mehr gehashte Parameter verbessern typischerweise die Event Match Quality.

Wichtig für den Datenschutz: Hashing ist Pseudonymisierung, keine Anonymisierung. Im Sinne der DSGVO bleiben die Daten personenbezogen, weil sie mit vorhandenen Daten abgeglichen werden können. Eine Einwilligung oder andere Rechtsgrundlage brauchst du trotzdem. Mehr dazu im Guide DSGVO-konformes Tracking.

Beispiel

Ein Lead gibt seine E-Mail als Max@Beispiel.de ein, mit Großbuchstaben und einem Leerzeichen am Ende. Vor dem Hashing wird daraus max@beispiel.de. Erst dieser normalisierte Wert ergibt den Hash, den auch Meta oder Google für das passende Konto gespeichert haben. Ohne Normalisierung gäbe es keinen Treffer.

Hashing mit LeadSignal

LeadSignal erkennt E-Mail, Telefon, Vor- und Nachname automatisch in deinen Formularen und hasht die Werte mit SHA-256, bevor sie an Meta, Google oder TikTok gehen. Du musst dafür keinen Code schreiben und keine Felder zuordnen. Werbe-Pixel lädt LeadSignal außerdem erst nach einer Marketing-Einwilligung über den eingebauten Cookie-Banner.

Häufige Fragen

Sind gehashte Daten anonym?+

Nein. Nach DSGVO gelten gehashte E-Mail-Adressen oder Telefonnummern in der Regel als pseudonymisiert, nicht als anonym, weil sie sich durch Abgleich mit bekannten Daten einer Person zuordnen lassen. Du brauchst also weiterhin eine Rechtsgrundlage.

Warum verlangen Meta und Google SHA-256?+

SHA-256 ist ein weit verbreiteter, standardisierter Hash-Algorithmus. Weil Werbetreibende und Plattform denselben Algorithmus nutzen, entsteht aus derselben E-Mail derselbe Hash, und die Plattform kann ihn mit eigenen Daten abgleichen, ohne die Klartext-Adresse zu erhalten.

Muss ich Daten vor dem Hashing normalisieren?+

Ja. Schon ein Großbuchstabe oder ein Leerzeichen erzeugt einen völlig anderen Hash. Die Plattformen verlangen daher zum Beispiel Kleinschreibung, entfernte Leerzeichen und Telefonnummern mit Ländervorwahl.

Guides zum Thema

Artikel zum Thema

Verwandte Begriffe