Beschäftigtendatenschutz: Steckbrief von Ungeimpften

Beschäftigte Corona

Der ebenfalls im 4. Tätigkeitsbericht zum Datenschutz nach der DS-GVO vorgestellte Fall des TLfDI, der sich im Umfeld von Corona-Maßnahmen abspielt (Ziffer 3.1), die in jüngster Vergangenheit vielfach in Unternehmen durchgeführt wurden, führt dem Interessierten vor Augen, was bei der Verarbeitung von Gesundheitsdaten beachten werden sollte, wenn diese über eine Einwilligung der betroffenen Beschäftigten legitimiert werden sollen.

Der Sachverhalt:
In einem Unternehmen waren „Steckbriefe“ ausgehängt worden, auf denen die Mitarbeiter, die ungeimpft waren, mit Bild und Namen den anderen Mitarbeitern bekannt gemacht wurden. Auf den zur Verfügung gestellten Aufnahmen von unter anderem in einem Pausenraum aufgehängten Papieren waren Fotos und Namen der Arbeitnehmer sowie der mit roter Farbe unterlegte Hinweis, dass bei diesen Mitarbeitern bisher kein vollständiger Impfschutz bestehe.

Zum Hintergrund (Einlassung de Verantwortlichen):
Die Arbeitsstätte sei geprägt durch eine hohe Hitzeentwicklung. Darüber hinaus herrsche eine hohe Geräuschbelastung, die eine Verständigung der Beschäftigten untereinander erschwere oder unmöglich mache. Der Mindestabstand sei unter Einhaltung des mit dem Gesundheitsamt abgestimmten Hygienekonzepts daher nicht immer möglich.

Das vorgefunden Verfahren beruhe auf einem „Einverständnis“ der betroffenen Beschäftigten. Die betroffenen Mitarbeiter hatten sich durch Unterschrift mit der Nennung ihres Namens und der Verwendung eines Bildes mit dem beabsichtigten Aushang auf einer erstellten Liste jeweils einverstanden erklärt.

Bewertung der Aufsichtsbehörde:
Die dargelegte Vorgehensweise zur Verarbeitung von Beschäftigtendaten und auch Gesundheitsdaten ist auf Einwilligungsbasis grundsätzlich möglich sei (Art. 6 Abs. 1 Satz 1 lit. a) DS-GVO, § 26 Abs. 2 und 3 BDSG iVm Art. 9 DS-GVO). Allerdings ist die Einwilligung an konkrete Voraussetzungen und Formen gebunden.

Anforderungen für eine Einwilligung zur Verarbeitung von personenbezogenen Daten gem. Art. 9 DS-GVO:

Form:
Die Einwilligungserklärungen sollten in der vorgeschriebenen Form (schriftlich, unter Darlegung des konkreten Zwecks der Verarbeitung der Gesundheitsdaten, unter Hinweis auf die Freiwilligkeit der Erklärung und der Widerrufsmöglichkeit) nochmals einzeln eingeholt werden.

Transparenz:
Dabei muss auch dem Transparenzgebot gegenüber den betroffenen Personen Rechnung getragen werden (Art. 13 DS-GVO).

Gleichelagerte Interessenlage.
Insbesondere sei die Freiwilligkeit im Beschäftigungsverhältnis aufgrund des Unter-/Überordnungsverhältnisses in der Regel fragwürdig. Nach der Schilderung des Ablaufs zur Unterschrift zur Erteilung einer Einwilligung zum internen Aushang auf der Liste konnte die Freiwilligkeit der Einwilligung der Beschäftigten auf der Basis eines gleichgelagerten Interesses von Arbeitgeber und Beschäftigten allerdings vorliegen (§ 26 Abs. 2 Satz 2 BDSG). Überzeugend vorgetragen war das beiderseitige Anliegen, die Maskenpflicht im Betrieb so weit wie möglich einzuschränken, um die Arbeitsbelastung für die Beschäftigten zu erleichtern.

(Foto: narong – stock.adobe.com)



Letztes Update:31.10.22

  • Haftung für KI

    KI haftet nicht? – Zurechnung von KI-Falschaussagen

    Ob Chatbot, KI-Übersicht oder halluzinierter Suchalgorithmus – drei Gerichtsentscheidungen in Deutschland ziehen eine klare Linie: Wer KI-Systeme im geschäftlichen Umfeld einsetzt, trägt die volle rechtliche Verantwortung für deren Ausgaben. Mit Urteil vom 12. Mai 2026 hat der 4. Zivilsenat des OLG Hamm entschieden, dass ein Unternehmen für irreführende Qualifikationsangaben seines KI-Chatbots wettbewerbsrechtlich haftet. Im konkreten

    Mehr erfahren
  • Tätigkeitsbericht des DSB

    Tätigkeitsbericht als Steuerungsinstrument für Datenschutzbeauftragte

    Die französische Datenschutzbehörde CNIL hat jüngst eine Empfehlung samt Mustervorlage für den Tätigkeitsbericht des Datenschutzbeauftragten veröffentlicht. Die Empfehlungen decken sich weitgehend mit der deutschen Praxis – mit einer bemerkenswerten Ausnahme. Obwohl weder DS-GVO noch BDSG einen Tätigkeitsbericht für betriebliche Datenschutzbeauftragte vorschreiben, empfiehlt die CNIL diesen als zentrale Best Practice. Das entspricht der gelebten Praxis auch

    Mehr erfahren
  • Data Breach Management

    Praxisnahe Handreichung zum Datenpannenmanagement

    Passend zur jüngsten Verwarnung der BVG durch die BlnBDI hat das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD) eine strukturierte Handreichung zum Vorgehen bei Datenpannen veröffentlicht – ein nützliches Referenzdokument für Datenschutzverantwortliche, das die wesentlichen Pflichten kompakt und praxisorientiert aufbereitet. Meldepflicht und Risikobewertung als Ausgangspunkt Die Meldepflicht nach Art. 33 DS-GVO liegt stets beim Verantwortlichen –

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner