Niemand führt Beschäftigtenüberwachung bewusst ein. Sie entsteht nebenbei: Die Firewall protokolliert aufgerufene Adressen, das Gerätemanagement meldet Standorte, die Zeiterfassung kennt jede Buchung, das Ticketsystem zählt Bearbeitungszeiten. Die entscheidende Frage ist deshalb selten, ob solche Daten anfallen, sondern wer sie zu welchem Zweck auswerten darf – und auf welcher Grundlage.
Die Rechtsgrundlage, die es als geschlossenes Gesetz nicht gibt
Ein umfassendes Beschäftigtendatenschutzgesetz existiert in Deutschland nicht. Die DSGVO enthält keine bereichsspezifischen Regeln, eröffnet aber in Artikel 88 den Mitgliedstaaten die Möglichkeit, spezifischere Vorschriften zu erlassen. Der Bund hat davon mit § 26 BDSG Gebrauch gemacht. Der Europäische Gerichtshof hat am 30. März 2023 in der Rechtssache C-34/21 klargestellt, dass eine nationale Vorschrift nur dann als spezifischere Regelung gilt, wenn sie den inhaltlichen Anforderungen des Artikels 88 Absatz 2 genügt – andernfalls bleibt sie unangewendet und es gelten die allgemeinen Regeln der Verordnung.
Für die Praxis heißt das: Die Erforderlichkeitsprüfung führt kein Weg vorbei. Nach § 26 Absatz 1 Satz 1 BDSG dürfen Beschäftigtendaten verarbeitet werden, soweit dies für die Begründung, Durchführung oder Beendigung des Beschäftigungsverhältnisses erforderlich ist. Zwei Absätze werden dabei häufig übersehen: Absatz 8 erstreckt den Beschäftigtenbegriff unter anderem auf Auszubildende und auf Leiharbeitnehmer auch im Verhältnis zum Entleiher, und Absatz 7 erfasst auch Daten außerhalb von Dateisystemen – handschriftliche Notizen einer Führungskraft über Beschäftigte eingeschlossen.
Bewerbung, Einstellung und die offen gebliebenen Punkte
Schon vor dem ersten Arbeitstag greift § 26 Absatz 1 Satz 1 BDSG, denn er nennt ausdrücklich die Entscheidung über die Begründung eines Beschäftigungsverhältnisses. Maßstab ist auch hier die Erforderlichkeit für diese Entscheidung. Die Datenschutzkonferenz zählt das Fragerecht bei der Einstellung und die Frage eines Pre-Employment-Screenings zu den Themen, die ein künftiges Beschäftigtendatenschutzgesetz regeln könnte – geregelt sind sie bislang nicht. Solange das so bleibt, trägt jede Recherche über Bewerber nur soweit, wie sie für die konkrete Stelle erforderlich ist und begründet werden kann.
Dieselbe Logik gilt für die Alltagsfälle, die niemand als Datenverarbeitung wahrnimmt: der Zugriff auf ein Postfach während einer Krankheit, die Auswertung der Zeiterfassung zur Klärung einer Abmahnung, die Standortmeldung des Diensthandys. Jeder dieser Zugriffe braucht einen Zweck, eine Grundlage und im Zweifel eine Regel, die vorher festgelegt wurde und nicht erst im Anlassfall entsteht.
Warum die Einwilligung selten trägt
Im Arbeitsverhältnis ist eine Einwilligung nach Auffassung der Aufsichtsbehörden nur ausnahmsweise wirksam, weil das Über- und Unterordnungsverhältnis die Freiwilligkeit in Frage stellt. § 26 Absatz 2 BDSG verlangt, die Abhängigkeit und die Umstände der Erteilung besonders zu berücksichtigen, und nennt zwei Anhaltspunkte für Freiwilligkeit: Die beschäftigte Person erlangt einen rechtlichen oder wirtschaftlichen Vorteil, oder Arbeitgeber und Beschäftigte verfolgen gleichgelagerte Interessen. Die Einwilligung ist grundsätzlich schriftlich oder elektronisch zu erteilen, und über Zweck und Widerrufsrecht ist in Textform aufzuklären.
Tragfähig ist die Einwilligung damit vor allem dort, wo es nicht um das Arbeitsverhältnis selbst geht: die erlaubte Privatnutzung dienstlicher Geräte, Angebote des betrieblichen Gesundheitsmanagements, die Aufnahme in eine Geburtstagsliste. Für eine Kontrollmaßnahme ist sie der falsche Weg – wer allen Beschäftigten ein Formular zur Zustimmung vorlegt, schafft keine Rechtsgrundlage, sondern ein Dokument, das die Unfreiwilligkeit belegt.
Die Kollektivvereinbarung als belastbarere Grundlage
§ 26 Absatz 1 Satz 1 und Absatz 4 BDSG erlauben ausdrücklich, die Verarbeitung von Beschäftigtendaten auf eine Kollektivvereinbarung zu stützen – Tarifvertrag, Betriebs- oder Dienstvereinbarung. Diese Grundlage ist stabiler als eine Einwilligung, aber nicht beliebig: Die Verhandlungspartner haben die Vorgaben des Artikels 88 Absatz 2 DSGVO einzuhalten und geeignete sowie besondere Maßnahmen zur Wahrung der Menschenwürde, der berechtigten Interessen und der Grundrechte vorzusehen. Eine Vereinbarung darf das Schutzniveau der Verordnung nicht absenken.
- Gegenstand der Verarbeitung: welches System, welche Datenfelder, welche Auswertungen ausdrücklich erlaubt und welche ausgeschlossen sind.
- Zweckbindung und der ausdrückliche Ausschluss einer Leistungs- und Verhaltenskontrolle, soweit diese nicht Gegenstand der Vereinbarung ist.
- Datenminimierung: Art und Umfang der erhobenen Daten, Verzicht auf Felder, die für den Zweck nicht gebraucht werden.
- Empfänger der Daten, einschließlich eingesetzter Dienstleister und der Frage, wer von außen Zugriff hat.
- Rechte der betroffenen Personen und der Weg, sie im Betrieb geltend zu machen.
- Löschfristen je Datenart, nicht als Generalklausel.
- Technische und organisatorische Maßnahmen, insbesondere ein Berechtigungs- und Zugriffskonzept, aus dem hervorgeht, wer auswerten darf.
Ein Verstoß gegen § 26 BDSG ist nach Artikel 83 Absatz 5 DSGVO bußgeldbewehrt, und § 42 BDSG enthält zusätzlich Straftatbestände. Der praktisch häufigere Nachteil ist jedoch ein anderer: Eine Auswertung ohne tragfähige Grundlage verliert im arbeitsrechtlichen Streit ihren Wert, und der Betrieb steht dann ohne das Beweismittel da, für das er das Risiko eingegangen ist.
Mitbestimmung nach § 87 Absatz 1 Nummer 6 BetrVG
Existiert ein Betriebsrat, hat er nach § 87 Absatz 1 Nummer 6 BetrVG mitzubestimmen bei der Einführung und Anwendung technischer Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmer zu überwachen. Kommt keine Einigung zustande, entscheidet nach § 87 Absatz 2 die Einigungsstelle, deren Spruch die Einigung ersetzt. Für die Datenschutzaufsicht ist das kein Randthema: In ihrer Orientierungshilfe zur Videoüberwachung hält die Datenschutzkonferenz fest, dass zulässige Videoverfahren in der Regel eine Bewertung von Fähigkeiten, Leistung und Verhalten ermöglichen und der Betriebsrat daher vor Einführung und Anwendung zu beteiligen ist.
Daraus folgt eine Reihenfolge, die in Projekten oft umgekehrt läuft. Zuerst werden Zweck und Erforderlichkeit geklärt und dokumentiert, dann die Beteiligung des Betriebsrats geführt, dann eingeführt. Wer die Technik bereits beschafft und konfiguriert hat, verhandelt über Details, nicht mehr über das Ob. Und umgekehrt gilt: Eine Betriebsvereinbarung ersetzt die datenschutzrechtliche Prüfung nicht – sie ist eine Rechtsgrundlage, kein Freibrief. Wo es keinen Betriebsrat gibt, empfehlen die Aufsichtsbehörden, den Einsatz durch datenschutzkonforme Dienstanweisungen zu regeln.
Protokolldaten: erhoben zur Sicherheit, nicht zur Bewertung
Protokolle sind für einen sicheren Betrieb unverzichtbar. Sie dienen der Erkennung von Angriffen, der Fehlersuche und der Nachvollziehbarkeit administrativer Eingriffe. Genau diese Zwecke begrenzen aber ihre Verwendung: Wer Protokolle zur Gefahrenabwehr erhebt, hat damit keine Grundlage, sie zur Bewertung von Arbeitsleistung auszuwerten. Die Zweckbindung ist hier keine Formalie, sondern der einzige Grund, aus dem die umfassende Protokollierung überhaupt verhältnismäßig ist.
Für die Aufdeckung von Straftaten setzt § 26 Absatz 1 Satz 2 BDSG engere Bedingungen: Es müssen zu dokumentierende tatsächliche Anhaltspunkte einen Verdacht begründen, die Verarbeitung muss zur Aufdeckung erforderlich sein, und das schutzwürdige Interesse der beschäftigten Person darf nicht überwiegen; Art und Ausmaß dürfen im Hinblick auf den Anlass nicht unverhältnismäßig sein. Die Datenschutzkonferenz zieht daraus zwei Folgerungen: Eine Verarbeitung zur Verdachtserforschung ist grundsätzlich unzulässig, und die Maßnahme muss sich gegen bestimmte Verdächtige richten, nicht gegen größere Gruppen von Beschäftigten. Eine Erhebung „auf Vorrat“ für einen möglichen künftigen Fall ist damit ausgeschlossen.
- Für jede Protokollart festhalten, welchem Zweck sie dient, wie lange sie vorgehalten wird und wann sie automatisch verschwindet.
- Auswertung nur anlassbezogen und nach einem festgelegten Verfahren – nicht als laufende Auswertung ohne Anlass.
- Zugriff auf Protokolle einem kleinen, benannten Kreis vorbehalten und administrative Zugriffe selbst protokollieren.
- Jede personenbezogene Auswertung mit Anlass, Umfang und Beteiligten dokumentieren; bei Verdachtsfällen die Anhaltspunkte vor der Auswertung festhalten.
- Datenschutzbeauftragten und, wo vorhanden, Betriebsrat vor der Einführung neuer protokollierender Systeme einbeziehen.
- Auswertungswerkzeuge, die Ranglisten oder Kennzahlen je Person erzeugen, ausdrücklich abschalten, wenn sie für den Zweck nicht gebraucht werden.
Wer diese Punkte einmal schriftlich festlegt, gewinnt zweierlei: eine Antwort auf die Frage des Betriebsrats, was das neue System eigentlich sieht, und eine Antwort auf die Frage der Aufsicht, warum es das sehen darf. Beide Fragen kommen erfahrungsgemäß nicht am selben Tag – aber beide kommen. Die arbeitsrechtliche und datenschutzrechtliche Bewertung eines konkreten Vorhabens bleibt Aufgabe fachkundiger Beratung.
Verwandte Themen: Wer hier weiterdenkt, liest bei Videoüberwachung, Datenschutzbeauftragter und Auftragsverarbeitung weiter.
Quellen
- § 26 BDSG – Datenverarbeitung für Zwecke des Beschäftigungsverhältnisses · Bundesministerium der Justizamtlich
- § 87 BetrVG – Mitbestimmungsrechte · Bundesministerium der Justizamtlich
- Kurzpapier Nr. 14: Beschäftigtendatenschutz · Konferenz der unabhängigen Datenschutzbehörden des Bundes und der Länder (DSK)amtlich
- Urteil des Gerichtshofs vom 30. März 2023, Rechtssache C-34/21 zu Artikel 88 DSGVO · Gerichtshof der Europäischen Union / EUR-Lexamtlich
- Orientierungshilfe Videoüberwachung durch nicht-öffentliche Stellen · Konferenz der unabhängigen Datenschutzbehörden des Bundes und der Länder (DSK)amtlich




