Datenschutzrechtliche Anforderungen bei Entgeltfortzahlung
Die LDI NRW hat sich in einem aktuellen Beitrag mit der datenschutzrechtlichen Zulässigkeit der Verarbeitung von Gesundheitsdaten im Zusammenhang mit sogenannten Fortsetzungserkrankungen befasst. Arbeitgeber dürfen demnach Diagnosedaten oder vergleichbare Informationen nur verarbeiten, wenn diese zur Prüfung des Anspruchs auf Entgeltfortzahlung tatsächlich erforderlich sind.
Verarbeitung nur bei konkretem Anlass und unter engen Voraussetzungen
Hintergrund ist die gesetzliche Regelung, wonach Arbeitnehmerinnen und Arbeitnehmer im Krankheitsfall für maximal sechs Wochen eine Lohnfortzahlung erhalten. Wird dieselbe oder eine damit zusammenhängende Erkrankung innerhalb von sechs Monaten nach Wiederaufnahme der Arbeit erneut festgestellt, liegt eine Fortsetzungserkrankung vor. Dies kann dazu führen, dass sich die Zeiten addieren und der Anspruch auf Entgeltfortzahlung entfällt – es bestünde dann ein Anspruch auf Krankengeld.
Zur Prüfung, ob eine Fortsetzungserkrankung vorliegt, ist die Verarbeitung von Gesundheitsdaten grundsätzlich zulässig. Rechtsgrundlagen hierfür sind § 26 Abs. 3 BDSG i. V. m. Art. 9 Abs. 2 lt. b) DS-GVO sowie ergänzend Art. 6 Abs. 1 lit. b) DS-GVO, sofern die Prüfung arbeitsvertragliche Pflichten berührt. Entscheidend ist aber, dass konkrete Anhaltspunkte für eine Fortsetzungserkrankung vorliegen müssen. Ein bloßer Verdacht reicht nicht aus. Arbeitgeber haben zuvor mildere Mittel zu prüfen, etwa eine Abklärung über die Krankenkasse oder eine (datensparsame) Einschätzung durch den Betriebsarzt.
Technische und organisatorische Schutzmaßnahmen
Die pauschale Erhebung von Diagnosen oder die Speicherung chronischer Erkrankungen auf Vorrat ist unzulässig. Auch eine Einwilligung der betroffenen Person reicht in der Regel nicht aus, da sie im Arbeitsverhältnis regelmäßig nicht als freiwillig gilt.
Besondere Anforderungen gelten zudem für die technische und organisatorische Verarbeitung: Gesundheitsdaten sind strikt von der übrigen Personalakte getrennt zu verwahren. Sie dürfen nur solange gespeichert werden, wie dies zur Prüfung des Entgeltfortzahlungsanspruchs notwendig ist. Eine Weitergabe an Dritte – etwa im Rahmen einer Rechtsverteidigung – ist nur bei zwingender Erforderlichkeit und unter Beachtung des Grundsatzes der Datenminimierung zulässig.
Die Entscheidung des Bundesarbeitsgerichts vom 18. Januar 2023 (Az. 5 AZR 93/22) bestätigt, dass Arbeitgeber vor der Verarbeitung sensibler Gesundheitsdaten zunächst alternative Möglichkeiten zur Sachverhaltsaufklärung ausschöpfen müssen.
(Foto: woravut – stock.adobe.com)
Letztes Update:20.07.25
Das könnte Sie auch interessieren
-
KI haftet nicht? – Zurechnung von KI-Falschaussagen
Ob Chatbot, KI-Übersicht oder halluzinierter Suchalgorithmus – drei Gerichtsentscheidungen in Deutschland ziehen eine klare Linie: Wer KI-Systeme im geschäftlichen Umfeld einsetzt, trägt die volle rechtliche Verantwortung für deren Ausgaben. Mit Urteil vom 12. Mai 2026 hat der 4. Zivilsenat des OLG Hamm entschieden, dass ein Unternehmen für irreführende Qualifikationsangaben seines KI-Chatbots wettbewerbsrechtlich haftet. Im konkreten
Mehr erfahren -
Tätigkeitsbericht als Steuerungsinstrument für Datenschutzbeauftragte
Die französische Datenschutzbehörde CNIL jüngst eine Empfehlung samt Mustervorlage für den Tätigkeitsbericht des Datenschutzbeauftragten veröffentlicht. Die Empfehlungen decken sich weitgehend mit der deutschen Praxis – mit einer bemerkenswerten Ausnahme. Obwohl weder DS-GVO noch BDSG einen Tätigkeitsbericht für betriebliche Datenschutzbeauftragte vorschreiben, empfiehlt die CNIL diesen als zentrale Best Practice. Das entspricht der gelebten Praxis auch im
Mehr erfahren -
Praxisnahe Handreichung zum Datenpannenmanagement
Passend zur jüngsten Verwarnung der BVG durch die BlnBDI hat das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD) eine strukturierte Handreichung zum Vorgehen bei Datenpannen veröffentlicht – ein nützliches Referenzdokument für Datenschutzverantwortliche, das die wesentlichen Pflichten kompakt und praxisorientiert aufbereitet. Meldepflicht und Risikobewertung als Ausgangspunkt Die Meldepflicht nach Art. 33 DS-GVO liegt stets beim Verantwortlichen –
Mehr erfahren

