Weiterleitung dienstlicher E-Mails an private Mailaccounts – rechtliche Konsequenzen

Sachverhalt

Im Fokus stand ein Betriebsratsvorsitzender einer Klinik mit rund 390 Beschäftigten, der wiederholt dienstliche E-Mails inklusive sensibler Personaldaten an seine private E-Mail-Adresse weiterleitete. Nach mehreren Abmahnungen richtete er automatisierte Umleitungen ein und übermittelte unter anderem eine vollständige Excel-Tabelle mit vertraulichen Informationen wie Name, Tarifgruppe, Grundgehalt und Eingruppierung. Begründet wurde das Vorgehen mit mangelnder technischer Ausstattung am Arbeitsplatz zuhause (größerer Monitor daheim!).

Rechtliche Würdigung

Das Hessische Landesarbeitsgericht (Az. 16 TaBV 109/24) bestätigte den Ausschluss des Betriebsratsvorsitzenden aus dem Gremium, weil sein Verhalten eine grobe Pflichtverletzung im Sinne von § 23 BetrVG darstellt.
Relevante rechtliche Aspekte:

  • Unzulässige Verarbeitung personenbezogener Daten: Die Weiterleitung sensibler Informationen an private Accounts ohne Rechtsgrundlage verstößt gegen Art. 6 Abs. 1 DS-GVO und § 79a Abs. 1 BetrVG.
  • Missachtung klarer datenschutzrechtlicher Vorschriften: Der Vorsitzende unterlag bereits nach Abmahnung einer konkreten Pflichtverletzung, die er wissentlich fortsetzte .
  • Fehlende Notwendigkeit externen Zugriffs: Technisch wäre die Bearbeitung ausschließlich mit dienstlichen Geräten möglich gewesen. Ein Umweg auf private Systeme war nicht gerechtfertigt.

Bedeutung für Datenschutzpraxis

Der Fall zeigt eindrücklich: Auch Betriebsratsmitglieder unterliegen den strengen Vorgaben der DS-GVO und des BDSG. Sensible Daten dürfen nicht fahrlässig an private Systeme übermittelt werden, ungeachtet von vermeintlichen technischen Verbesserungen. Arbeitgeber sind angehalten, verlässliche technische Ausstattung zur Verfügung zu stellen und klare Richtlinien für Datenschutz im Betriebsrat zu etablieren.

Handlungsempfehlungen für Unternehmen und Betriebsräte

  • Technische Ausstattung bereitstellen: Arbeitgeber sollten dienstliche Arbeitsplätze so ausstatten, dass Heimarbeitsplätze nicht notwendig werden.
  • Sensibilisierung und Schulung: Regelmäßige Datenschutzfortbildungen sind unerlässlich. Das gilt auch (und gerade) für Betriebsratsmitglieder.
  • Klare interne Regeln implementieren: Datenschutzvereinbarungen sollten den Umgang mit E‑Mails und Datenverarbeitungswegen eindeutig regeln.
  • Verhalten sanktionieren und dokumentieren: Bereits abgemahntes Fehlverhalten muss überwacht und bei Wiederholung konsequent geahndet werden.

(Foto: nmann77 – stock.adobe.com)

Letztes Update:09.07.25

  • DataAgenda Podcast Cover Folge 83 mit Stephan Grünewald

    Folge 83: Psychologie im Spiegel der KI

    Die Haltung der Menschen zu KI wandelt sich nach dem Befund des Psychologen Stephan Grünewald. Aus dem Zauberstab des „Allmachts-Boosters“ sei eine Bedrohung geworden. KI sei zwischen „persönlichem Heinzelmann und gefügigem Traumpartner“ gestartet: „Was kann ich noch selbst? Und wer bin ich überhaupt noch?“. Diese Fragen stellen sich für den Menschen. Wie hätte man vor

    Mehr erfahren
  • Folge 86: KI-Daten-Wirtschaft – Der Parlamentarische Abend der GDD im Rückblick

    Im Dezember 2025 hat die GDD zum Parlamentarischen Abend in der Deutschen Parlamentarischen Gesellschaft in Berlin eingeladen. Unter der Schirmherrschaft von MdB Günter Krings haben Thomas Jarzombek, Parlamentarischer Staatssekretär im BMDS, Dr. Daniela Brönstrup, Vizepräsidentin der BNetzA, und DSK-Chef Tobias Keber, VAUNET-Chef Claus Grewenig, der Neuropathologe Felix Sahm und Kristin Benedikt diskutiert, moderiert von Rolf

    Mehr erfahren
  • Compliance-Verstöße: Keine Vorfeststellung natürlicher Personen mehr erforderlich

    EuGH: Banken haften auch ohne Verurteilung ihrer Organmitglieder

    Der Europäische Gerichtshof hat mit Urteil vom 29. Januar 2026 (C-291/24) entschieden, dass die EU-Geldwäscherichtlinie einer nationalen Regelung entgegensteht, die Sanktionen gegen juristische Personen von der förmlichen Feststellung der Schuld natürlicher Personen abhängig macht. Das Urteil stärkt die Durchsetzbarkeit von Compliance-Anforderungen im Finanzsektor. Ausgangssachverhalt aus Österreich Die österreichische Finanzmarktaufsicht (FMA) hatte gegen die Steiermärkische Bank

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner