Zulässigkeit von Gesundheitsdaten auf Gehaltsabrechnungen
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI) hat im Rahmen von zwei Beschwerden die Zulässigkeit der Angabe gesundheitsbezogener Daten auf Lohn- und Gehaltsabrechnungen überprüft. Im Zentrum der datenschutzrechtlichen Bewertung steht der Umgang mit besonders sensiblen personenbezogenen Daten im Spannungsfeld zwischen Transparenz und Persönlichkeitsrechten.
Hintergrund der Prüfung
- Fall 1: Ein Arbeitnehmer bemängelte die Nennung eines Zusatzurlaubs wegen Schwerbehinderung auf seiner Gehaltsabrechnung.
- Fall 2: Eine Beamtin beanstandete die Angabe krankheitsbedingter Fehlzeiten auf ihrer Bezügemitteilung.
Rechtliche Bewertung
- Weder die Gewerbeordnung (GewO) noch die Entgeltbescheinigungsverordnung (EntgBV) untersagen ausdrücklich die Angabe zusätzlicher Daten; sie definieren lediglich Mindestinhalte.
- Die Verarbeitung von Gesundheitsdaten unterliegt den Vorgaben des Art. 9 DS-GVO, ergänzt durch:
- Art. 9 Abs. 2 lit. b) und f) DS-GVO
- § 26 Abs. 3 BDSG
- § 10 Abs. 2 und 3 HmbDSG sowie
- einschlägige Bestimmungen des Hamburgischen Beamtengesetzes (HmbBG).
Erforderlichkeitsprüfung und Interessenabwägung
- Die Verarbeitung muss erforderlich für das Beschäftigungsverhältnis sein.
- Es bedarf einer praktischen Konkordanz: Ein Ausgleich zwischen dem Interesse des Arbeitgebers an Transparenz und dem Schutz der Persönlichkeitsrechte der Beschäftigten.
- Für Gesundheitsdaten ist eine besonders strenge Interessenabwägung vorzunehmen.
Empfehlungen des HmbBfDI
- Arbeitgeber sollten die Erforderlichkeit und Verhältnismäßigkeit der Angabe sensibler Daten sorgfältig prüfen.
- Die Grundsätze der Zweckbindung und Datenminimierung (Art. 5 Abs. 1 lit. b und c DS-GVO) sind einzuhalten.
- Eine vollständige Aussparung gesundheitsbezogener Angaben kann dem Transparenzgebot (§ 108 GewO) widersprechen, da Beschäftigte ansonsten ggf. nicht umfassend prüfen oder Widerspruch einlegen können.
- Die Möglichkeit der Schwärzung sensibler Daten bei Vorlage gegenüber Dritten – analog zur Regelung zur Kirchensteuer in § 2 Abs. 2 EntgBV – bleibt ein zentrales Schutzinstrument.
Fazit
Die Angabe gesundheitsbezogener Informationen auf Abrechnungen ist unter strikter Beachtung datenschutzrechtlicher Vorgaben zulässig, sofern sie dem Transparenzinteresse dient, nur der betroffenen Person zur Kenntnis gelangt und bei Bedarf geschwärzt werden kann. Ein Verstoß gegen den Grundsatz der Datenminimierung liegt unter diesen Bedingungen nicht vor.
(Foto: Stockfotos-MG – stock.adobe.com)
Letztes Update:06.04.25
Verwandte Produkte
Das könnte Sie auch interessieren
-
KI haftet nicht? – Zurechnung von KI-Falschaussagen
Ob Chatbot, KI-Übersicht oder halluzinierter Suchalgorithmus – drei Gerichtsentscheidungen in Deutschland ziehen eine klare Linie: Wer KI-Systeme im geschäftlichen Umfeld einsetzt, trägt die volle rechtliche Verantwortung für deren Ausgaben. Mit Urteil vom 12. Mai 2026 hat der 4. Zivilsenat des OLG Hamm entschieden, dass ein Unternehmen für irreführende Qualifikationsangaben seines KI-Chatbots wettbewerbsrechtlich haftet. Im konkreten
Mehr erfahren -
Tätigkeitsbericht als Steuerungsinstrument für Datenschutzbeauftragte
Die französische Datenschutzbehörde CNIL jüngst eine Empfehlung samt Mustervorlage für den Tätigkeitsbericht des Datenschutzbeauftragten veröffentlicht. Die Empfehlungen decken sich weitgehend mit der deutschen Praxis – mit einer bemerkenswerten Ausnahme. Obwohl weder DS-GVO noch BDSG einen Tätigkeitsbericht für betriebliche Datenschutzbeauftragte vorschreiben, empfiehlt die CNIL diesen als zentrale Best Practice. Das entspricht der gelebten Praxis auch im
Mehr erfahren -
Praxisnahe Handreichung zum Datenpannenmanagement
Passend zur jüngsten Verwarnung der BVG durch die BlnBDI hat das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD) eine strukturierte Handreichung zum Vorgehen bei Datenpannen veröffentlicht – ein nützliches Referenzdokument für Datenschutzverantwortliche, das die wesentlichen Pflichten kompakt und praxisorientiert aufbereitet. Meldepflicht und Risikobewertung als Ausgangspunkt Die Meldepflicht nach Art. 33 DS-GVO liegt stets beim Verantwortlichen –
Mehr erfahren




