Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Arbeitsplatz & Modern Work

Private Geräte im Betrieb: Was geregelt sein muss

Wer Mitarbeitenden erlaubt, das eigene Smartphone dienstlich zu nutzen, braucht mehr als Wohlwollen. Dieser Beitrag zeigt die sechs Punkte, die vorher geklärt sein müssen, und wann ein Diensthandy die günstigere Lösung ist.

Zusammenarbeit an digitalen Dokumenten
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Die Ausgangslage ist meist die gleiche. Ein Mitarbeiter liest dienstliche Nachrichten schon seit Jahren auf dem privaten Telefon, weil es praktisch ist und niemand widersprochen hat. Erst wenn er das Unternehmen verlässt, sein Gerät verliert oder die Frage nach einer Auskunft zu gespeicherten Daten auftaucht, wird sichtbar, dass für diesen Zustand keine Regel existiert.

Die private Nutzung eigener Geräte für dienstliche Zwecke – im Fachgebrauch mit dem englischen Kürzel BYOD bezeichnet – ist nicht verboten und in bestimmten Fällen sinnvoll. Sie ist aber eine Entscheidung, die vor der Duldung stehen sollte, nicht danach. Sechs Punkte entscheiden darüber, ob sie tragfähig ist.

Erstens: Für welche Zwecke, für welche Geräte

Der häufigste Fehler ist die Pauschale. „Private Geräte sind erlaubt“ beantwortet nicht, ob damit Kalender und Nachrichten gemeint sind oder auch der Zugriff auf Kundenakten, das Warenwirtschaftssystem und die Personalablage. Sinnvoll ist eine Positivliste: welche Anwendungen auf privaten Geräten benutzt werden dürfen und welche ausdrücklich nicht.

Genauso gehört geklärt, welche Geräte überhaupt in Frage kommen. Ein Smartphone mit aktuellem Betriebssystem ist eine andere Lage als ein sechs Jahre alter Privatrechner, der keine Sicherheitsaktualisierungen mehr erhält und von der halben Familie benutzt wird. In der Praxis lässt sich BYOD für Telefone und Tablets sauber regeln; für Notebooks mit Zugriff auf die interne Ablage ist ein Firmengerät fast immer der klarere Weg.

Zweitens: Die Trennung muss technisch sein, nicht nur gewollt

Auf einem privaten Gerät kann das Unternehmen nicht alles verwalten und soll es auch nicht. Deshalb setzen die Plattformen auf eine Trennung innerhalb des Geräts. Neben getrennten Arbeitsbereichen der Betriebssysteme gibt es den Weg über die Anwendungen selbst: Microsoft beschreibt für Intune sogenannte App-Schutzrichtlinien, die unabhängig von einer Geräteregistrierung wirken und Regeln nur im dienstlichen Zusammenhang anwenden – etwa eine eigene PIN vor dem Zugriff, Verschlüsselung der dienstlichen Daten, ein Verbot des Kopierens in private Apps und das Speichern nur an freigegebenen Orten.

Wichtig sind die Grenzen dieses Weges, und der Hersteller benennt sie selbst. Auf nicht registrierten Geräten werden keine Anwendungen verteilt, die Nutzer holen sie aus dem App-Store; Zertifikate werden nicht bereitgestellt, und auch Firmen-WLAN oder VPN-Profile kommen nicht auf das Gerät. Wer also mehr braucht als geschützte Apps – etwa ein Zertifikat für den Netzzugang –, verlässt den BYOD-Bereich und landet wieder beim verwalteten Gerät.

Drittens: Was beim Verlust und beim Austritt passiert

Die Fernlöschung ist der Punkt, an dem BYOD-Regelungen am häufigsten scheitern, weil sie zu spät besprochen wird. Auf einem privaten Gerät ist das vollständige Zurücksetzen keine Option, die ein Arbeitgeber ohne Weiteres für sich beanspruchen kann; es würde Fotos, Nachrichten und Käufe der Mitarbeiterin treffen. Der gangbare Weg ist die selektive Löschung: Es verschwinden nur die dienstlichen Daten aus den geschützten Anwendungen, das Gerät selbst bleibt unberührt. Nach Herstellerangabe fragt die geschützte Anwendung eine solche Anforderung in Abständen ab und außerdem beim nächsten Start; die Löschung wirkt also nicht in derselben Sekunde, in der sie ausgelöst wird.

  • Wer darf die Löschung auslösen, und wer wird informiert? Ein Vier-Augen-Prinzip ist hier keine Formalie, sondern Vertrauensschutz.
  • Was gilt beim Austritt? Die Löschung gehört in die Austrittscheckliste, gemeinsam mit dem Widerruf von Sitzungen und hinterlegten Anmeldemethoden.
  • Was gilt bei Verlust oder Diebstahl? Es braucht eine Meldestelle, eine Meldefrist in Stunden und eine Person, die entscheidet.
  • Was geschieht mit dienstlichen Kontakten und Nachrichten, die in private Apps gewandert sind? Das ist der Grund, weshalb die Trennung von Anfang an technisch sein muss.
  • Was passiert, wenn die Mitarbeiterin die Regeln nicht mehr akzeptiert oder das Gerät wechselt? Dann endet die dienstliche Nutzung, und das darf niemanden überraschen.

Viertens: Datenschutz und Mitbestimmung

Verantwortlich für die Verarbeitung personenbezogener Daten bleibt das Unternehmen, auch wenn die Daten auf einem fremden Gerät liegen. Daraus folgt eine unbequeme Konsequenz: Die Pflichten – Sicherheit der Verarbeitung, Auskunft, Löschung – treffen den Arbeitgeber, während die Verfügungsgewalt über das Gerät bei der Mitarbeiterin liegt. Diese Lücke lässt sich nicht wegorganisieren, sondern nur verkleinern, indem dienstliche Daten ausschließlich in klar abgegrenzten, verschlüsselten Bereichen liegen und nicht in der privaten Fotogalerie oder einem privaten Cloud-Konto.

Arbeitsrechtlich ist BYOD kein IT-Thema allein. Nach § 87 Abs. 1 Nr. 6 BetrVG bestimmt der Betriebsrat bei der Einführung und Anwendung technischer Einrichtungen mit, die dazu bestimmt sind, Verhalten oder Leistung der Beschäftigten zu überwachen; Nr. 1 betrifft Fragen der Ordnung des Betriebs, Nr. 14 die Ausgestaltung mobiler Arbeit mit Informations- und Kommunikationstechnik. Eine Regelung, die private Geräte einbezieht, berührt regelmäßig mehrere dieser Tatbestände. Wo ein Betriebsrat besteht, ist die Betriebsvereinbarung deshalb nicht die Hürde, sondern der passende Ort für die Festlegungen.

Hinzu kommt die Freiwilligkeit. Da es um das Eigentum der Beschäftigten geht, braucht die dienstliche Nutzung eine Einwilligung, die auch verweigert und zurückgenommen werden kann. Ein Unternehmen, das BYOD einführt, muss deshalb ohnehin einen zweiten Weg für alle bereithalten, die nicht mitmachen – was die Ersparnis gegenüber Firmengeräten deutlich schmälert. Was in die Vereinbarung mit jeder einzelnen Person gehört, lässt sich dagegen kurz fassen:

  • Welche Anwendungen und welche Datenarten sind auf privaten Geräten zugelassen, welche nicht.
  • Welche Mindestanforderungen gelten: unterstütztes Betriebssystem, aktuelle Sicherheitsaktualisierungen, Gerätesperre, kein manipuliertes System.
  • Welche Daten das Unternehmen über das Gerät erhält – und welche ausdrücklich nicht, etwa Standort, installierte private Apps oder Telefonverbindungen.
  • Wer im Störungsfall hilft, in welchem Umfang und innerhalb welcher Zeiten.
  • Wie die dienstliche Nutzung endet: Kündigung der Vereinbarung, Gerätewechsel, Austritt.
  • Ob und in welcher Höhe die Nutzung des privaten Geräts und des privaten Vertrags abgegolten wird.

Fünftens: Die Kostenfrage, ehrlich gerechnet

BYOD gilt als die günstige Variante, weil das Gerät nicht in der Investitionsplanung auftaucht. Die Rechnung verschiebt sich allerdings. Nutzt eine Mitarbeiterin ihr eigenes Telefon und ihren eigenen Mobilfunkvertrag für die Arbeit, entstehen ihr Aufwendungen für einen fremden Zweck. Der Gedanke des Aufwendungsersatzes, wie ihn § 670 BGB für den Auftrag formuliert, wird für solche Konstellationen im Arbeitsverhältnis herangezogen: Wer Aufwendungen macht, die er den Umständen nach für erforderlich halten darf, kann Ersatz verlangen. Ohne Pauschale in der Vereinbarung bleibt die Höhe Verhandlungssache im Einzelfall.

Dazu kommen Posten, die bei Firmengeräten entfallen. Die Unterstützung fremder Geräte ist aufwendiger, weil jedes anders aussieht und die IT keine Rechte darauf hat. Es braucht eine Vereinbarung je Person, eine Dokumentation, welches Gerät freigegeben ist, und eine Nachweisführung über den Stand der Sicherheitsaktualisierungen. Bleibt am Ende trotzdem eine Doppelstruktur aus privaten und dienstlichen Geräten, ist der vermeintlich günstige Weg der teurere.

Wann das Diensthandy die einfachere Antwort ist

Für eine belastbare Entscheidung genügt ein Blick auf vier Größen: die Zahl der Betroffenen, die Empfindlichkeit der Daten, die Erreichbarkeitserwartung und die vorhandene Verwaltungslösung. Je größer die Gruppe, je sensibler die Daten und je verbindlicher die Erreichbarkeit, desto klarer fällt die Antwort zugunsten des Firmengeräts aus. Es gehört dem Unternehmen, kann vollständig verwaltet, zurückgefordert und zurückgesetzt werden, und niemand muss über Nutzungsentgelte verhandeln.

BYOD bleibt dort sinnvoll, wo die dienstliche Nutzung gelegentlich ist und sich auf wenige Anwendungen beschränkt: für Aushilfen, für Beschäftigte mit geringem Anteil mobiler Arbeit, für externe Beteiligte, die nur an einer Besprechung teilnehmen. Und es ist dort unvermeidlich, wo Beschäftigte es faktisch längst tun – in diesem Fall ist die Regelung keine Erweiterung, sondern eine Begrenzung eines bestehenden Zustands.

Der IT-Grundschutz des BSI behandelt mobile Geräte mit eigenen Bausteinen und geht dabei von einer geregelten und nachweisbaren Konfiguration aus. Genau das ist der Prüfstein für jede BYOD-Entscheidung: Wenn sich nicht belegen lässt, in welchem Zustand die Geräte sind, auf denen Firmendaten liegen, ist die Frage nach dem Diensthandy nicht beantwortet, sondern nur aufgeschoben.

Verwandte Themen: Wer hier weiterdenkt, liest bei Gerätemanagement, Private Cloud und Onboarding weiter.

Quellen

  1. § 87 Betriebsverfassungsgesetz – Mitbestimmungsrechte · Bundesministerium der Justizamtlich
  2. § 670 Bürgerliches Gesetzbuch – Ersatz von Aufwendungen · Bundesministerium der Justizamtlich
  3. IT-Grundschutz-Kompendium · BSIamtlich
  4. App protection policies overview (Microsoft Intune) · Microsoft Learn

Verwandte Beiträge

Zur Titelseite →
Arbeitsplatz & Modern Work

Wenn Microsoft Teams die Telefonanlage ersetzt

Wer die Telefonanlage durch Microsoft Teams ersetzen will, wählt zwischen mehreren Anbindungsmodellen. Dieser Beitrag ordnet sie ein und zeigt, warum der Notruf die Reihenfolge der Planung bestimmt.