Mündliche Datenverarbeitung im Arbeitsverhältnis

Mündliche Datenverarbeitung

Auch nach dem EuGH-Urteil vom 30. März 2023 (C-34/21) bleibt die nationale Regelung des § 26 Abs. 7 BDSG wirksam. Der Hessische Datenschutzbeauftragte betont: Mündliche Datenverarbeitungen sind datenschutzrechtlich zu bewerten und bedürfen einer belastbaren Rechtsgrundlage, auch wenn sie nicht dokumentiert werden. Ein Fall aus dem aktuellen Tätigkeitsbericht des HBDI (Ziffer 7.2) zeigt die praktischen Folgen fehlerhafter Praxis.

Kein Ausschluss durch die DS-GVO

Die Datenschutz-Grundverordnung findet gemäß Art. 2 Abs. 1 keine Anwendung auf nichtautomatisierte Verarbeitungen, die nicht in einem Dateisystem gespeichert sind. Damit verbleibt dem nationalen Gesetzgeber die Befugnis, auch solche mündlichen Verarbeitungsformen eigenständig zu regeln. § 26 Abs. 7 BDSG weitet den Anwendungsbereich explizit auf diese Fälle aus – und wird deshalb nicht durch die DS-GVO verdrängt.

In einem konkreten Fall einer Verdachtskündigung bewertete der Hessische Datenschutzbeauftragte die Befragung eines Kollegen durch die Geschäftsführung kritisch. Während der Befragung wurden sensible Informationen über den betroffenen Beschäftigten offenbart, darunter eine frühere Abmahnung und dessen Initiative zur Betriebsratsgründung. Diese mündliche Datenverarbeitung erfolgte ohne belastbare Rechtsgrundlage.

Bewertung und Konsequenz

Der Arbeitgeber vertrat die Auffassung, § 26 Abs. 7 BDSG sei wegen der Anforderungen aus Art. 88 DS-GVO nicht anwendbar. Dem widersprach der HBDI: § 26 Abs. 7 stützt sich nicht auf die Öffnungsklausel der DS-GVO, sondern entfaltet als autonome nationale Vorschrift Wirkung in einem Bereich, den die Verordnung nicht regelt.

Daraus folgt:

  • Mündliche Datenverarbeitungen im Beschäftigtenkontext unterliegen grundsätzlich § 26 BDSG.
  • Auch ohne Speicherung in einem Dateisystem bedarf es einer belastbaren datenschutzrechtlichen Rechtsgrundlage.

(Foto: bnenin – stock.adobe.com)

Letztes Update:31.05.25

  • Testament mit geschwärzten Zeilen

    408.000 Euro Bußgeld wegen fehlenden Datenschutzes durch Technikgestaltung

    Die spanische Datenschutzbehörde AEPD hat gegen die CaixaBank Geldbußen von insgesamt 510.000 Euro festgesetzt (Verfahren PS-00028-2025). Die Bank hatte bei der Abwicklung von Erbfällen standardmäßig mehr Daten verlangt als erforderlich und die Erben unzureichend informiert. Da sie die Geldbuße freiwillig vorab bezahlte, ermäßigte sich der Betrag um 20 Prozent auf 408.000 Euro. Sachverhalt Nach dem

    Mehr erfahren
  • Papierakten im Müll in einem Büro

    Verlorene Papierakte: DS-GVO greift, Schadensersatz aber nicht

    Auch Papierakten können unter die DS-GVO fallen. Wenn eine solche Akte verschwindet, begründet das aber nicht automatisch einen Anspruch auf Schmerzensgeld. Das hat das LG Magdeburg mit Urteil vom 25.06.2026 (Az. 10 O 1894/25) entschieden. Das Urteil ist rechtskräftig. Sachverhalt Bei einem Fachaufsichtsbesuch in der JVA Burg fiel auf, dass ein Ordner mit der Einsatzakte

    Mehr erfahren
  • Ortungsdienst auf dem Handy: Auf dem linken Handy ist der Schalter auf aus, auf dem rechten auf an

    Standortdaten: 403 Millionen Euro Bußgeld gegen Google

    Die irische Datenschutzbehörde (DPC) hat am 21.09.2026 ein Bußgeld von 403 Millionen Euro gegen Google Ireland verhängt. Gegenstand ist die Verarbeitung von Standortdaten über die Kontoeinstellungen „Location History“, „Web & App Activity“ und „Location Accuracy“ im Zeitraum von Mai 2018 bis Februar 2020. Das Verfahren ging auf Beschwerden europäischer Verbraucherverbände zurück, darunter der europäische Dachverband

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner