DSK-Beschluss zur Verarbeitung des Impfstatus von Beschäftigten
Eine der häufigsten Fragen im Bereich des Beschäftigtendatenschutzes dürfte in den letzten Monaten gewesen sein, ob Arbeitgeber den Immunisierungsstatus der Beschäftigten (geimpft/genesen) erfragen dürfen. Praxisrelevant wird diese Frage oftmals, wenn es um die Frage geht, ob Arbeitgeber berechtigt sind, von ihren Beschäftigten im Rahmen etwaiger Lohnfortzahlungsansprüche Auskunft über den Impfstatus zu verlangen.
Zu den in diesem Zusammenhang relevant werdenden Fragen hatte bereits der LfDI BW Stellung bezogen:
- Darf der Arbeitgeber, um die Lohnerstattung von der Behörde zu erhalten, den Beschäftigten nach seinem Impfstatus fragen?
- Ist der Beschäftigte umgekehrt verpflichtet, seinen Impfstatus gegenüber seinem Arbeitgeber zu offenbaren, und/oder muss er dem Arbeitgeber hierzu sogar Belege (Impfpass etc.) überlassen?
- Prüft der Arbeitgeber bei Nicht-Geimpften auch, ob gesundheitliche Gründe (schwere Erkrankung/Operation, Schwangerschaft, Immunstörung etc.) oder zwingende beziehungsweise unvermeidbare Gründe für eine Auslandsreise in ein Risikogebiet (Tod oder schwere Erkrankung eines nahen Angehörigen, Kuraufenthalt, medizinischer Eingriff im Ausland, beruflich veranlasster Auslandsaufenthalt etc.) vorlagen?
Auch das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) hatte versucht etwas mehr Klarheit, in die auch vom Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (BfDI) beklagte unklare Rechtslage zu bringen. Die ebenfalls vom BfDI geforderte bundeseinheitliche Regelung zum Umgang mit dem Impfstatus und die Anschaffung des Flickenteppichs in Bezug auf die Regelungen sind zwar nach wie vor nicht geschaffen worden, jedoch kann die Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder (DSK) seit dem 25.10.2021 mit einer abgestimmtem Beschlussfassung zum Thema „Verarbeitungen des Datums „Impfstatus“ von Beschäftigten durch die Arbeitgeberin oder den Arbeitgeber“ dienen.
Im Beschluss wird nüchtern festgestellt, dass es sich bei dem Datum „Impfstatus“ um ein Gesundheitsdatum gemäß Artikel 4 Nummer 15 Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung – DS-GVO) handelt und damit um eine besondere Kategorie personenbezogener Daten, Artikel 9 Absatz 1 DS-GVO, deren Verarbeitung grundsätzlich verboten sei und nur ausnahmsweise erlaubt.
Arbeitgeberinnen und Arbeitgeber dürften das Datum „Impfstatus“ ihrer Beschäftigten daher ohne eine ausdrückliche gesetzliche Ermächtigung grundsätzlich nicht verarbeiten – auch nicht im Rahmen der COVID-19-Pandemie. Als Rechtsgrundlage komme für die Verarbeitung des Datums „Impfstatus“ von Beschäftigten § 26 Absatz 3 Satz 1 des Bundesdatenschutzgesetzes (BDSG) nicht zum Tragen.
Als weitere Hilfestellung fasst das Papier zusammen, in welchen Einzelfällen eine Verarbeitung des Datums „Impfstatus“ auf Grundlage gesetzlicher Regelungen möglich ist und konkretisiert die weiteren Grundsätze der DS-GVO, die im Zusammenhang mit der Abfrage des Datums „Impfstatus“ weiter zu beachten sind.
(Foto: Janet Worg – stock.adobe.com)
Letztes Update:26.10.21
Verwandte Produkte
-
Datenschutz-Repetitorium zum GDDcert EU: Vorbereitung auf die GDDcert. EU-Prüfung
Seminar
632,20 € Mehr erfahren
Das könnte Sie auch interessieren
-
Folge 93: Digitale Souveränität in menschlicher Hoheit
Die Digitale Souveränität Europas ist ein Gebot dieser Zeit. Die menschliche Hoheit in Zeiten zu behalten, in denen KI-Systeme uns das Denken abnehmen können, ist ein anderes. Die Menschen in Europa müssen nun beweisen, dass sie den Herausforderungen gewaschen sind. Die EU und ihre Mitgliedstaaten müssen einen regulatorischen Rahmen schaffen, der Menschenrechte und gute wirtschaftliche
Mehr erfahren -
Einheitliches DSFA-Muster zur öffentlichen Konsultation veröffentlicht
Der Europäische Datenschutzausschuss (EDSA) hat am 10. März 2026 ein standardisiertes Muster für Datenschutz-Folgenabschätzungen (DSFA/DPIA) nach Art. 35 DS-GVO verabschiedet und am 14. April 2026 zur öffentlichen Konsultation gestellt. Rückmeldungen können bis zum 9. Juni 2026 eingereicht werden. Ziel ist eine europaweit einheitliche DSFA-Dokumentation: Nach Abschluss der Konsultation sollen alle nationalen Datenschutzbehörden das Template als
Mehr erfahren -
Transportverschlüsselung reicht aus: Anforderungen an E-Mail-Sicherheit nach Art. 32 DS-GVO
Mit Urteil vom 2. April 2026 (Az. 29 K 7351/23) hat das Verwaltungsgericht Düsseldorf entschieden, dass die Übermittlung personenbezogener Daten per E-Mail mittels Transportverschlüsselung grundsätzlich ein dem Risiko angemessenes Schutzniveau im Sinne von Art. 32 DS-GVO gewährleistet. Eine Ende-zu-Ende-Verschlüsselung ist nicht generell erforderlich. Sachverhalt Dem Verfahren lag ein Verkehrsunfall zugrunde, bei dem ein Busunternehmen den
Mehr erfahren




