Personalüberlassung als Auftragsverarbeitung?

Personalüberlassung als Auftragsverarbeitung?

Frage des GDD-Erfa-Kreises Coburg:

Ein Unternehmen steht mit einem Personaldienstleister in einem vertraglichen Verhältnis, d.h. es werden regelmäßig Mitarbeiter des Personaldienstleisters bei dem Unternehmen eingesetzt; teilweise erfolgt dies nur kurzzeitig für spezielle Projekte, teilweise aber auch über einen längeren Zeitraum hinweg. Im Rahmen der Erbringung der Arbeitsleistung für das Unternehmen haben die Mitarbeiter des Personaldienstleisters auch Zugriffsmöglichkeiten auf personenbezogene Daten des Unternehmens. Die Tätigkeit selbst liegt bei manchen der überlassenen Mitarbeiter in der Erbringung von IT- und Wartungstätigkeiten auf dem System des Unternehmens. Ist in dieser Konstellation ein Auftragsverarbeitungsverhältnis im Sinne des Art. 28 DS-GVO zu sehen? Sofern dies verneint wird und kein AVV mit dem Personaldienstleister zu schließen ist, was ist dann aus datenschutzrechtlicher Sicht zu tun? (…)

Antwort des BayLDA:

Wir sehen hier bei der Personalüberlassung keinen Sachverhalt einer Auftragsverarbeitung, sondern im Schwerpunkt eine Zurverfügungstellung von (weiteren) Arbeitskräften, die beim „Einsatz-Unternehmen“ wie eigene Mitarbeiter zu sehen und dementsprechend zu belehren bzw. zu verpflichten sind. Siehe dazu auch das Kurzpapier Nr. 19 der DSK unter https://www.lda.bayern.de/media/dsk_kpnr_19_verpflichtungBeschaeftigte.pdf , dort insbesondere auf Seite 2, „Wer muss verpflichtet werden“, mit dem Beispiel von Leiharbeitern. Eine Verpflichtung durch den Personaldienstleister ist unzureichend, weil es auf die Gegebenheiten beim „Einsatz-Unternehmen“ ankommt (Unterschiede bei Bank, Versicherung, Produktionsbetrieb von Gesundheitsprodukten, usw.). Der Personaldienstleister ist kein datenschutzrechtlicher Subunternehmer, weil er mit den Daten, die die ausgeliehenen Personen beim „Einsatz-Unternehmen“ verarbeiten, nichts zu tun hat.

 

Bild von StartupStockPhotos auf Pixabay

Letztes Update:22.04.19

  • Leitfaden zur Interessenabwägung

    Leitfaden zur Interessenabwägung nach DS-GVO

    Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI) hat am seinen ausführlichen Fragenkatalog zur Interessenabwägung gemäß Art. 6 Abs. 1 lit. f DS-GVO bereitgestellt. Dieses praxisorientierte Dokument dient Verantwortlichen in Behörden, Unternehmen und Organisationen als strukturierter Leitfaden für die Legitimate Interests Assessment (LIA), also die systematische Prüfung und Dokumentation, ob eine Verarbeitung personenbezogener Daten auf

    Mehr erfahren
  • Datenschutz-Defizite bei Paypal

    Gutachten: Datenschutz‑Defizite bei PayPal

    Ein aktuelles Gutachten des Netzwerks Datenschutzexpertise kritisiert die DS-GVO‑Praxis von PayPal. Demnach erhebt und verarbeitet der Zahlungsdienstleister weit über die reine Zahlungsabwicklung hinausgehende Daten – darunter Transaktions-, Identifikations-, Geräte- und abgeleitete Profildaten – auch für Werbe- und Marketingzwecke. Sensible Daten werden teilweise ohne hinreichende Schutzmaßnahmen verarbeitet. Zentrale Schwachstellen betreffen Transparenz und Einwilligung: Nutzer werden unzureichend

    Mehr erfahren
  • Sicherheit und Passwortmanager

    BSI‑Analyse: Sicherheitslage bei Passwortmanagern

    Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat im Rahmen einer IT‑Sicherheitsanalyse auf dem digitalen Verbrauchermarkt die Sicherheitsaspekte gängiger Passwortmanager untersucht. Der Bericht basiert auf einer Bewertung von zehn verbreiteten Produkten verschiedener Typen (inkl. browserbasierter Lösungen, Apps und Open‑Source‑Varianten). Ziel ist es, Chancen und Risiken dieser zentralen Tools zur Passwortverwaltung praxisnah aufzuzeigen. Wesentliche Befunde

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner