Überblick über komplexes Feld des Beschäftigtendatenschutzes

In Zeiten, in denen Datenschutz eine immer größere Rolle spielt, ergeben sich neue Problematiken in größeren Unternehmen. Zusätzlich zu zahlreichen arbeitsrechtlichen Schutzvorschriften ist in diesem Zusammenhang der Beschäftigtendatenschutz zu beachten. Dabei handelt es sich um ein äußerst komplexes Feld. Es ergibt sich aus dem Zusammenspiel der Normen des Bundesdatenschutzgesetzes (BDSG) und der Datenschutz-Grundverordnung (DS-GVO) mit den von der Rechtsprechung entwickelten Grundsätzen der Mitbestimmung. Hinzu kommen noch die zahlreichen Stellungnahmen der Aufsichtsbehörden. Sowohl dem Personalmanagement als auch den Mitarbeitervertretungen fällt es deswegen zumeist schwer, den Überblick über die datenschutzrechtlichen Anforderungen zu behalten.

Bei der Bewerbung geht die Datenverarbeitung los

Bereits bei Begründung des Arbeitsverhältnisses stellen sich im Hinblick auf den Beschäftigtendatenschutz einige Fragen. Mit Erhalt einer Bewerbung erhebt der Arbeitgeber zahlreiche und möglicherweise auch sensible Daten des Bewerbers. Dies muss zulässig gestaltet werden ebenso wie das persönliche Bewerbungsgespräch, wo die nächsten rechtlichen Herausforderungen warten: Wie weit reicht das Fragerecht des Arbeitgebers? Was ist im Hinblick auf die Datenerhebung durch vorheriges Googlen oder durch Drittauskünfte zu beachten? Das Recht legitimiert die Datenverarbeitung nur soweit sie für die Begründung erforderlich ist. Doch auch abseits dieses Grundsatzes lassen zahlreiche Ausnahmetatbestände den Rahmen des Zulässigen sehr unübersichtlich erscheinen.

Im Beschäftigungsverhältnis drohen regelmäßig kritische Datenverarbeitung

Nach erfolgreicher Bewerbung misst sich die Datenerhebung beim Beschäftigten und die weitere Verarbeitung weiter am Maßstab des Erforderlichen. Der allgemeine Zulässigkeitsrahmen des § 26 BDSG stellt die Konkretisierung der Zweckbestimmung des Beschäftigungsverhältnisses dar. Dadurch soll ein Interessenausgleich zwischen Arbeitgeber und Beschäftigtem hergestellt werden. Auf dieser Grundlage fällt die Beurteilung der Zulässigkeit von Datenverarbeitungen etwa im Bereich der Compliance jedoch ebenso schwer wie bei der Verarbeitung von sensitiven Daten (Gesundheit, Alter, Behinderung etc.). Sollen solch sensitive Daten in größeren Konzernen auch noch an andere Rechtseinheiten zur zentralen Verarbeitung weitergegeben werden, potenzieren sich die Probleme.

Einwilligung im Beschäftigungsverhältnis hilft nur bedingt

Ein Unternehmen kann in Ermangelung anderer Rechtsgrundlagen jederzeit probieren eine freiwillige Einwilligung der betroffenen Person einzuholen, welche die geplante Datenverarbeitung legitimieren kann. Im Beschäftigungsverhältnis hilft diese Lösung jedoch nur bedingt, da hier spezielle Anforderungen an die wirksame Einwilligung zu stellen sind. Das Kriterium der Freiwilligkeit der Erklärung ist nämlich angesichts der Abhängigkeit in einem Beschäftigtenverhältnis in vielen Fällen problematisch.

Neben der Rechtmäßigkeit die Transparenz nicht vergessen

Auch im Zusammenhang mit dem Beschäftigtendatenschutz bestehen neben der Frage der Rechtmäßigkeit Herausforderungen bezüglich der Transparenz der Verarbeitung. Auf den ersten Blick ist es erst einmal unklar, welche Informations- und Benachrichtigungspflichten bei verschiedenen Vorgängen bestehen. Bewerber interessiert mehr, wann die Daten im Falle einer Ablehnung gelöscht werden. Beschäftigte wollen stattdessen lieber wissen, wer mögliche Empfänger ihrer Daten sind und ob möglicherweise eine automatisierte Entscheidung auf Grundlage der individuellen Leistung vorgenommen wird. Hierzu müssen die Betroffenen nach Art. 13/14 DS-GVO die entsprechenden Informationspflichten vom Arbeitgeber erhalten.

Abhilfe durch Schulung

All diese Fragen und Problemfelder werden in der Online-Schulung „Beschäftigtendatenverarbeitung nach DS-GVO und BDSG“ durch den Rechtsanwalt und Geschäftsführer der Gesellschaft für Datenschutz und Datensicherheit (GDD) Andreas Jaspers sowie den GDD-Vorstand und Geschäftsführer der DMC Datenschutz-Management Consulting GmbH Thomas Müthlein erörtert. Darüber hinaus wird Ihnen ein fundierter Überblick über den gesamten Bereich des Beschäftigtendatenschutzes vermittelt. Die Schulung bietet Ihnen die Möglichkeit, die wesentlichen Prozesse der Personaldatenverarbeitung sowie zugehörige Spezialfelder wie Monitoring, Kontrolle oder auch Compliance zu erfassen.

Hier finden Sie weitere Informationen und können sich anmelden:

  • Haftung für KI

    KI haftet nicht? – Zurechnung von KI-Falschaussagen

    Ob Chatbot, KI-Übersicht oder halluzinierter Suchalgorithmus – drei Gerichtsentscheidungen in Deutschland ziehen eine klare Linie: Wer KI-Systeme im geschäftlichen Umfeld einsetzt, trägt die volle rechtliche Verantwortung für deren Ausgaben. Mit Urteil vom 12. Mai 2026 hat der 4. Zivilsenat des OLG Hamm entschieden, dass ein Unternehmen für irreführende Qualifikationsangaben seines KI-Chatbots wettbewerbsrechtlich haftet. Im konkreten

    Mehr erfahren
  • Tätigkeitsbericht des DSB

    Tätigkeitsbericht als Steuerungsinstrument für Datenschutzbeauftragte

    Die französische Datenschutzbehörde CNIL jüngst eine Empfehlung samt Mustervorlage für den Tätigkeitsbericht des Datenschutzbeauftragten veröffentlicht. Die Empfehlungen decken sich weitgehend mit der deutschen Praxis – mit einer bemerkenswerten Ausnahme. Obwohl weder DS-GVO noch BDSG einen Tätigkeitsbericht für betriebliche Datenschutzbeauftragte vorschreiben, empfiehlt die CNIL diesen als zentrale Best Practice. Das entspricht der gelebten Praxis auch im

    Mehr erfahren
  • Data Breach Management

    Praxisnahe Handreichung zum Datenpannenmanagement

    Passend zur jüngsten Verwarnung der BVG durch die BlnBDI hat das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD) eine strukturierte Handreichung zum Vorgehen bei Datenpannen veröffentlicht – ein nützliches Referenzdokument für Datenschutzverantwortliche, das die wesentlichen Pflichten kompakt und praxisorientiert aufbereitet. Meldepflicht und Risikobewertung als Ausgangspunkt Die Meldepflicht nach Art. 33 DS-GVO liegt stets beim Verantwortlichen –

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner