Ein Digitalisierungsvorhaben verändert nicht nur Abläufe, sondern auch den Umgang mit personenbezogenen Daten. Sobald Belege eingescannt, Kundendaten zwischen Systemen übertragen oder Arbeitszeiten elektronisch erfasst werden, entstehen neue Verarbeitungen — und damit Pflichten, die vorher auf Papier kaum sichtbar waren. In der Praxis fällt das oft erst auf, wenn ein Dienstleister nach einem Vertrag fragt, eine Betroffenenanfrage eingeht oder jemand bemerkt, dass die halbe Belegschaft in die Personalakten sehen kann. Dieser Beitrag beschreibt, welche Datenschutzaufgaben in einem Digitalisierungsprojekt konkret anfallen: das Verzeichnis von Verarbeitungstätigkeiten erweitern, je Verarbeitung eine Rechtsgrundlage bestimmen, Auftragsverarbeitung mit Dienstleistern regeln, Zugriffsrechte nach Erforderlichkeit vergeben, ein Löschkonzept aufstellen und technische wie organisatorische Maßnahmen festhalten. Ein eigener Abschnitt behandelt Beschäftigtendaten, für die strengere Maßstäbe gelten. Der Beitrag ordnet die Themen sachlich ein und ersetzt keine Rechtsberatung — die Bewertung eines konkreten Vorhabens gehört in die fachliche Prüfung im Einzelfall.
Das Wichtigste in Kürze
- Datenschutz gehört in die Projektplanung, nicht in die Abnahme: Jede neue Verarbeitung braucht einen Eintrag im Verzeichnis von Verarbeitungstätigkeiten — am günstigsten entsteht er bei der Aufnahme des Ablaufs, weil dort ohnehin erhoben wird, welche Daten wo anfallen.
- Artikel 6 Absatz 1 DSGVO kennt sechs Rechtsgrundlagen; im Mittelstand tragen Vertragserfüllung, rechtliche Verpflichtung und berechtigtes Interesse die meisten Verarbeitungen. Für Pflichtabläufe ist die Einwilligung die unpraktischste Wahl, weil sie jederzeit widerrufbar ist.
- Jeder Dienstleister, der auf personenbezogene Daten zugreifen kann — auch der Fernwartungszugang und der Hoster —, braucht einen Vertrag zur Auftragsverarbeitung nach Artikel 28 DSGVO; die Verantwortung für die Verarbeitung bleibt dabei vollständig beim beauftragenden Betrieb.
- Zugriffsrechte werden nach Erforderlichkeit an Rollen vergeben und nicht an Personen, und ein Löschkonzept legt je Datenart eine Frist fest: Handels- und steuerrechtliche Aufbewahrungspflichten gehen der Löschung vor, alles andere braucht einen begründeten Endpunkt.
- Für Beschäftigtendaten gilt ein strengerer Maßstab: Systeme, die Verhalten oder Leistung erfassen können, berühren die Mitbestimmung des Betriebsrats, und Auswertungen brauchen eine eigene Begründung. Die Bewertung des Einzelfalls bleibt der fachlichen Prüfung vorbehalten.
Warum Datenschutz zum Projekt gehört und nicht in die Abnahme
In vielen Betrieben ist Datenschutz ein Thema der Verwaltung: Es gibt eine Datenschutzerklärung auf der Website, eine Verpflichtung der Beschäftigten auf die Vertraulichkeit und irgendwo einen Ordner mit Unterlagen. Sobald ein Ablauf digitalisiert wird, ändert sich die Lage grundlegend. Ein Papiervorgang, der in einem abschließbaren Schrank lag und von drei Personen bearbeitet wurde, ist nach der Digitalisierung für jeden abrufbar, der Zugriff auf das System hat: durchsuchbar, kopierbar, auswertbar und in Sekunden weitergeleitet. Diese neue Zugänglichkeit ist der eigentliche Grund, warum dieselben Daten nach der Digitalisierung anders bewertet werden müssen als vorher.
Rechtliche Unsicherheit und Datenschutzanforderungen werden in Befragungen regelmäßig als Hemmnis für Digitalisierungsvorhaben im Mittelstand genannt (Bitkom, DIHK). Das liegt selten an den Anforderungen selbst, sondern an der Reihenfolge. Ist ein System eingeführt, sind Rechte vergeben und laufen die ersten Auswertungen, wird jede Korrektur aufwendig. Wer die Datenschutzfragen dagegen während der Aufnahme des Ablaufs beantwortet, hat den größten Teil der Arbeit erledigt, bevor die erste Zeile Konfiguration entsteht. In einer Prozessanalyse fallen die Angaben ohnehin an: welche Daten in welchem Schritt entstehen, wer sie sieht, wohin sie übertragen werden und wie lange sie liegen bleiben.
Hinzu kommt die Zuständigkeit. Die Pflichten treffen den Betrieb als Verantwortlichen — nicht den Softwareanbieter, nicht den Dienstleister, der die Schnittstelle baut, und nicht die Person, die den Ablauf ausführt. Wer über Zweck und Mittel einer Verarbeitung entscheidet, muss nachweisen können, dass sie zulässig ist. Dieser Nachweis besteht aus Dokumenten: dem Verzeichnis von Verarbeitungstätigkeiten, den Verträgen mit Dienstleistern, dem Berechtigungskonzept, dem Löschkonzept und der Beschreibung der getroffenen Maßnahmen. Keines dieser Dokumente muss umfangreich sein. Es muss aber zum tatsächlichen Betrieb passen, denn geprüft wird der gelebte Zustand und nicht die Absicht.
Schritt 1: Datenarten je Prozessschritt aufnehmen
Während der Ablaufaufnahme wird für jeden Schritt notiert, welche personenbezogenen Daten anfallen, von welchen Personengruppen sie stammen und in welchem System sie landen. Das kostet je Ablauf wenige Minuten zusätzlich, wenn es parallel geschieht.
Schritt 2: Zweck und Rechtsgrundlage bestimmen
Zu jeder Verarbeitung wird der Zweck in einem Satz formuliert und die Rechtsgrundlage zugeordnet. Wo sich kein tragfähiger Zweck formulieren lässt, ist das ein Hinweis darauf, dass die Verarbeitung im neuen Ablauf entfallen kann.
Schritt 3: Beteiligte Dienstleister klären
Erfasst wird, wer außerhalb des Betriebs Zugriff hat oder haben könnte: Hosting, Fernwartung, Texterkennung, Buchhaltungsbüro, Wartungsverträge. Für jeden dieser Beteiligten wird geprüft, ob ein Vertrag zur Auftragsverarbeitung vorliegt.
Schritt 4: Rollen und Rechte entwerfen
Vor der Einrichtung des Systems wird festgelegt, welche Rolle welche Daten sehen und ändern darf. Die Entscheidung fällt fachlich in der Abteilung, nicht technisch bei der Einrichtung, und wird schriftlich festgehalten.
Schritt 5: Fristen und Maßnahmen festhalten
Je Datenart wird eine Aufbewahrungs- und Löschfrist bestimmt und die technischen wie organisatorischen Maßnahmen werden beschrieben. Beides wandert in das Verzeichnis, bevor der neue Ablauf produktiv geht.
Während der Ablaufaufnahme wird für jeden Schritt notiert, welche personenbezogenen Daten anfallen, von welchen Personengruppen sie stammen und in welchem System sie landen. Das kostet je Ablauf wenige Minuten zusätzlich, wenn es parallel geschieht.
Zu jeder Verarbeitung wird der Zweck in einem Satz formuliert und die Rechtsgrundlage zugeordnet. Wo sich kein tragfähiger Zweck formulieren lässt, ist das ein Hinweis darauf, dass die Verarbeitung im neuen Ablauf entfallen kann.
Erfasst wird, wer außerhalb des Betriebs Zugriff hat oder haben könnte: Hosting, Fernwartung, Texterkennung, Buchhaltungsbüro, Wartungsverträge. Für jeden dieser Beteiligten wird geprüft, ob ein Vertrag zur Auftragsverarbeitung vorliegt.
Vor der Einrichtung des Systems wird festgelegt, welche Rolle welche Daten sehen und ändern darf. Die Entscheidung fällt fachlich in der Abteilung, nicht technisch bei der Einrichtung, und wird schriftlich festgehalten.
Je Datenart wird eine Aufbewahrungs- und Löschfrist bestimmt und die technischen wie organisatorischen Maßnahmen werden beschrieben. Beides wandert in das Verzeichnis, bevor der neue Ablauf produktiv geht.
Wann eine Datenschutz-Folgenabschätzung nötig wird
Das Verzeichnis von Verarbeitungstätigkeiten erweitern
Das Verzeichnis von Verarbeitungstätigkeiten nach Artikel 30 DSGVO ist das zentrale Dokument, weil alles andere daran hängt. Es beantwortet für jede Verarbeitung dieselben Fragen: Wozu werden die Daten verarbeitet, um welche Kategorien von Daten und betroffenen Personen geht es, wer erhält sie, wie lange bleiben sie gespeichert und welche Maßnahmen schützen sie. Wer diese Angaben beisammen hat, kann eine Betroffenenanfrage beantworten, eine Aufsichtsanfrage bedienen und die eigenen Systeme überhaupt erst überblicken.
Die häufig zitierte Erleichterung für Betriebe mit weniger als 250 Beschäftigten (Artikel 30 Absatz 5 DSGVO) trägt in der Praxis kaum. Sie entfällt, sobald die Verarbeitung ein Risiko für die Rechte der betroffenen Personen bergen kann, sobald sie nicht nur gelegentlich erfolgt oder sobald besondere Datenkategorien betroffen sind. Jede laufende Kundendatenverarbeitung und jede Personaldatenverarbeitung ist regelmäßig und damit nicht gelegentlich. Für den Mittelstand heißt das: Das Verzeichnis wird gebraucht — es fällt nur kürzer aus als in einem Konzern.
In einem Digitalisierungsprojekt wird das Verzeichnis selten neu geschrieben, sondern ergänzt. Wird die Eingangsrechnung künftig digital erfasst und automatisch dem Auftrag zugeordnet, kommt eine neue Verarbeitung hinzu, während die alte Papierbearbeitung entfällt. Wird ein Altsystem abgelöst, ändern sich Empfänger und Speicherorte. Praktisch bewährt hat sich, das Verzeichnis als Tabelle zu führen und je digitalisiertem Ablauf genau eine Zeile zu pflegen — verbunden mit der Prozessdokumentation, damit die Beschreibung des Ablaufs und die datenschutzrechtliche Beschreibung nicht auseinanderlaufen.
Bezeichnung : Digitale Verarbeitung von Eingangsrechnungen
Zweck : Prüfung, Freigabe und Buchung von Lieferantenrechnungen
Datenkategorien : Name und Kontaktdaten von Ansprechpersonen, Bankverbindung
Betroffene Gruppen : Beschäftigte der Lieferanten, eigene freigebende Personen
Rechtsgrundlage : Vertragserfüllung, rechtliche Verpflichtung
Empfänger : Dienstleister Texterkennung, Steuerbüro, Buchhaltungssystem
Drittlandtransfer : nein
Löschfrist : nach Ablauf der handels- und steuerrechtlichen Fristen
Maßnahmen : Rollenrechte, Protokollierung, verschlüsselte Übertragung
Stand : Datum der letzten Prüfung, verantwortliche Person- Name und Kontaktdaten des Verantwortlichen sowie gegebenenfalls des Datenschutzbeauftragten.
- Zwecke der Verarbeitung — je Verarbeitung ein Satz, der ohne Fachjargon verständlich ist.
- Kategorien betroffener Personen und Kategorien personenbezogener Daten.
- Kategorien von Empfängern, denen die Daten offengelegt werden, einschließlich der Auftragsverarbeiter.
- Übermittlungen in Drittländer und die dafür herangezogene Grundlage, sofern es sie gibt.
- Vorgesehene Fristen für die Löschung der verschiedenen Datenkategorien.
- Allgemeine Beschreibung der technischen und organisatorischen Maßnahmen.
Für jede Verarbeitung eine Rechtsgrundlage
Eine Verarbeitung personenbezogener Daten ist nur zulässig, wenn sie sich auf eine Rechtsgrundlage stützen lässt. Artikel 6 Absatz 1 DSGVO nennt sechs davon. Im Betriebsalltag tragen drei den überwiegenden Teil: die Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen, die Erfüllung einer rechtlichen Verpflichtung und das berechtigte Interesse. Die Einwilligung wird häufig als Standardlösung angenommen, ist aber für Pflichtabläufe die schlechteste Wahl, weil sie freiwillig sein muss und jederzeit widerrufen werden kann. Ein Bestellvorgang, der nach dem Widerruf einer Einwilligung nicht mehr abgewickelt werden könnte, war von Anfang an falsch begründet.
Wichtig ist die Zuordnung je Verarbeitung, nicht je System. Ein Warenwirtschaftssystem enthält Auftragsdaten, die zur Vertragserfüllung verarbeitet werden, Rechnungsdaten, deren Aufbewahrung auf einer rechtlichen Verpflichtung beruht, und möglicherweise eine Auswertung des Kaufverhaltens, die eine eigene Begründung braucht. Wer nur „Warenwirtschaft: Vertragserfüllung“ notiert, hat die Frage nicht beantwortet. Der Aufwand für diese Trennung fällt einmal an; danach lässt sich jede Diskussion über eine geplante Auswertung in wenigen Minuten führen, weil die Grundlage bereits benannt ist.
| Rechtsgrundlage | Typischer Fall im Digitalisierungsprojekt | Worauf zu achten ist |
|---|---|---|
| Einwilligung (Buchstabe a) | Newsletter, Foto einer Person auf der Website | Freiwillig, jederzeit widerrufbar, Nachweis erforderlich |
| Vertragserfüllung (Buchstabe b) | Auftrag, Liefer- und Rechnungsanschrift, Terminabsprache | Nur Daten, die für den Vertrag tatsächlich gebraucht werden |
| Rechtliche Verpflichtung (Buchstabe c) | Aufbewahrung von Belegen, Melde- und Nachweispflichten | Die Frist ergibt sich aus der Norm, nicht aus der Systemeinstellung |
| Lebenswichtige Interessen (Buchstabe d) | Notfalldaten in einer akuten Gefahrenlage | Im betrieblichen Alltag nur selten einschlägig |
| Öffentliche Aufgabe (Buchstabe e) | Verarbeitung im Rahmen hoheitlicher Aufgaben | Setzt eine entsprechende gesetzliche Grundlage voraus |
| Berechtigtes Interesse (Buchstabe f) | Protokollierung, Missbrauchserkennung, Absicherung des Betriebs | Abwägung schriftlich festhalten, Widerspruchsrecht beachten |
Beim berechtigten Interesse ist die Abwägung der eigentliche Arbeitsschritt: Das Interesse des Betriebs wird den Interessen und Grundrechten der betroffenen Personen gegenübergestellt, und das Ergebnis wird kurz dokumentiert. Ein halber Absatz genügt in der Regel — er muss nur erkennen lassen, dass die Abwägung stattgefunden hat und welche Erwägungen eingeflossen sind. Für die Protokollierung von Zugriffen auf ein Dokumentenarchiv etwa spricht die Nachvollziehbarkeit im Missbrauchsfall; dagegen spricht der Umstand, dass Protokolle Rückschlüsse auf das Arbeitsverhalten erlauben. Aus dieser Spannung ergeben sich Auswertungsgrenzen, die man besser vorher festlegt als im Streitfall.
Auftragsverarbeitung: Verträge mit allen Beteiligten
Sobald ein externer Dienstleister personenbezogene Daten im Auftrag des Betriebs verarbeitet, verlangt Artikel 28 DSGVO einen Vertrag mit festgelegtem Inhalt. Betroffen ist mehr, als die meisten Betriebe zunächst annehmen: der Anbieter, bei dem ein System betrieben wird, der Dienstleister für Fernwartung, ein Anbieter für Texterkennung beim Einscannen von Belegen, der Betreiber eines Ticketsystems, in dem Kundenanfragen landen, und je nach Ausgestaltung auch das externe Buchhaltungs- oder Lohnbüro. Maßgeblich ist nicht, ob der Dienstleister die Daten tatsächlich ansieht, sondern ob er darauf zugreifen kann.
Die Verantwortung wandert dabei nicht mit. Der Betrieb bleibt Verantwortlicher, wählt den Dienstleister aus, gibt die Zwecke vor und muss sich vergewissern, dass hinreichende Garantien für geeignete Maßnahmen bestehen. Das ist kein Misstrauensvotum, sondern eine Auswahlpflicht: Eine kurze schriftliche Prüfung — welche Nachweise liegen vor, wo werden die Daten gespeichert, wer sind die Unterauftragnehmer, wie ist die Löschung nach Vertragsende geregelt — genügt in vielen Fällen und ist zugleich der Nachweis, dass die Auswahl bewusst getroffen wurde.
In Digitalisierungsprojekten entsteht die Lücke meist an derselben Stelle: bei Verbindungen zwischen Systemen. Wenn Daten über eine Schnittstelle an einen Dienst außerhalb des Betriebs gehen, muss geklärt sein, ob es sich um Auftragsverarbeitung, um eine eigene Verantwortlichkeit des Empfängers oder um gemeinsame Verantwortlichkeit handelt. Die drei Fälle haben unterschiedliche Folgen für Verträge und Informationspflichten. Wer Systeme über Datenintegration verbindet, sollte diese Frage bereits im Entwurf beantworten und nicht erst, wenn der Datenfluss läuft.
- Bestandsaufnahme: alle Dienstleister auflisten, die Zugriff auf Systeme mit personenbezogenen Daten haben oder erhalten können.
- Einordnung: Auftragsverarbeitung, eigene Verantwortlichkeit des Empfängers oder gemeinsame Verantwortlichkeit — je Fall begründen.
- Vertrag: Vorlage des Dienstleisters prüfen oder eigene verwenden; Gegenstand, Dauer, Art und Zweck der Verarbeitung müssen benannt sein.
- Unterauftragnehmer: Liste anfordern, Informationspflicht bei Wechsel vereinbaren, Speicherorte klären.
- Nachweise: vorhandene Prüfberichte, Zertifikate oder Sicherheitsbeschreibungen zur Akte nehmen.
- Vertragsende: Regelung zur Rückgabe und Löschung der Daten schriftlich festhalten, einschließlich der Sicherungskopien.
- Wiedervorlage: einmal jährlich prüfen, ob Liste und Verträge noch zum tatsächlichen Betrieb passen.
Zugriffsrechte nach Erforderlichkeit vergeben
Der häufigste Befund bei der Digitalisierung von Papierakten lautet: Alle sehen alles. Das ist selten Absicht. Es entsteht, weil ein neues System zunächst mit weiten Rechten eingerichtet wird, damit der Start nicht an fehlenden Freigaben scheitert, und weil danach niemand die Rechte wieder einschränkt. Der Maßstab ist die Erforderlichkeit: Zugriff bekommt, wer die Daten für seine Aufgabe braucht — nicht, wer sie interessant findet oder wer sie vielleicht einmal brauchen könnte. Personalunterlagen, Krankmeldungen, Bewerbungen, Abmahnungen und Gehaltsdaten sind die Bereiche, in denen sich ein zu weiter Zugriff am schnellsten rächt.
Praktisch funktioniert das über Rollen statt über Einzelfreigaben. Eine Rolle beschreibt eine Aufgabe — Auftragsbearbeitung, Buchhaltung, Werkstattleitung, Geschäftsführung — und trägt die Rechte, die zu dieser Aufgabe gehören. Personen werden Rollen zugeordnet. Der Vorteil zeigt sich beim Wechsel: Wenn eine Kollegin die Abteilung wechselt, wird die Rolle getauscht, statt zwanzig einzeln vergebene Häkchen zu suchen. Ebenso wichtig ist die Regelung für den Austritt. In vielen Betrieben bleiben Zugänge nach dem Ausscheiden bestehen, weil niemand den technischen Teil des Austrittsprozesses zuständigkeitshalber übernommen hat.
Rollen statt Personen
Rechte hängen an der Aufgabe, nicht am Namen. Neue Beschäftigte erhalten eine Rolle, Wechsel bedeuten einen Rollentausch, und der Rechtestand ist ohne Systemkenntnis lesbar.
Sonderfall besondere Daten
Gesundheitsdaten, Angaben zur Gewerkschaftszugehörigkeit und ähnliche Kategorien werden getrennt abgelegt und erhalten einen engeren Kreis von Berechtigten als allgemeine Personaldaten.
Vier-Augen-Prinzip bei der Vergabe
Rechte werden fachlich beantragt und technisch umgesetzt, nicht von derselben Person entschieden und eingerichtet. Der Antrag bleibt als Nachweis erhalten.
Regelmäßige Überprüfung
Einmal jährlich bekommt jede Führungskraft die Liste der Berechtigungen ihres Bereichs zur Bestätigung. Erfahrungsgemäß fällt dabei ein Teil der Zugänge ersatzlos weg (Projekterfahrung).
Zum Berechtigungskonzept gehört die Frage, was protokolliert wird. Ein Zugriffsprotokoll ist sinnvoll, um einen Missbrauchsverdacht überhaupt aufklären zu können, und es ist zugleich selbst eine Verarbeitung personenbezogener Daten mit eigener Rechtsgrundlage, eigener Frist und eigenen Auswertungsgrenzen. Bewährt hat sich eine kurze schriftliche Festlegung: Was wird protokolliert, wie lange bleibt es gespeichert, wer darf es einsehen und aus welchem Anlass. Ohne diese Festlegung entstehen Protokolle, die entweder nie ausgewertet werden dürfen oder unbemerkt zur Leistungskontrolle werden.
Das Löschkonzept: Fristen, die zum Aufbewahrungsrecht passen
Personenbezogene Daten dürfen nur so lange gespeichert werden, wie es für den Zweck erforderlich ist. In der Papierwelt hat sich dieser Grundsatz oft von selbst erledigt, weil Platz im Regal knapp war. Digital ist Speicher billig, und deshalb bleibt alles liegen. Ein Löschkonzept dreht das um: Für jede Datenart wird festgelegt, wann die Speicherung endet, woraus sich diese Frist ergibt und wer die Löschung veranlasst. Das ist kein juristisches Werk, sondern eine Tabelle mit einer Zeile je Datenart.
Der wichtigste Punkt ist das Verhältnis zu den Aufbewahrungspflichten. Handels- und steuerrechtliche Vorgaben verlangen, bestimmte Unterlagen über Jahre vorzuhalten; solange eine solche Pflicht besteht, wird nicht gelöscht, sondern die Verwendung eingeschränkt. Umgekehrt ist die Aufbewahrungspflicht keine Erlaubnis, die Daten weiter für andere Zwecke zu nutzen. Ein Beleg, der nur noch wegen einer gesetzlichen Frist im Archiv liegt, gehört nicht mehr in die Vertriebsauswertung. Diese Trennung technisch abzubilden, ist der eigentliche Aufwand — und der Grund, warum das Thema in die Planung der Dokumentendigitalisierung gehört und nicht in den Betrieb danach.
| Datenart | Was die Frist bestimmt | Was im System hinterlegt wird |
|---|---|---|
| Buchungsbelege und Rechnungen | Handels- und steuerrechtliche Aufbewahrungspflichten | Frist ab Ende des Geschäftsjahres, keine vorzeitige Löschung möglich |
| Angebote ohne Auftrag | Verjährung und betriebliche Notwendigkeit | Eigene Frist im Vertriebssystem, Prüfung einmal jährlich |
| Bewerbungsunterlagen | Abschluss des Verfahrens und mögliche Ansprüche | Löschlauf mit Erinnerung, längere Aufbewahrung nur mit Einwilligung |
| Zugriffs- und Änderungsprotokolle | Zweck der Protokollierung | Kurze Frist, getrennt von den Fachdaten gespeichert |
| Aufnahmen aus einer Videoüberwachung | Zweck und Erforderlichkeit im Einzelfall | Automatische Überschreibung, Ausnahme nur im dokumentierten Anlassfall |
| Sicherungskopien | Umlaufzeit der Datensicherung | Löschung wirkt verzögert, im Konzept ausdrücklich beschreiben |
Der zweite Stolperstein sind die Kopien. Eine Löschung im führenden System bewirkt wenig, wenn dieselben Daten in einer Dateiablage, in einem Postfach, in einer Auswertungsdatei und in einer Datensicherung weiterleben. Deshalb gehört zum Löschkonzept eine kurze Übersicht, an welchen Orten eine Datenart überhaupt vorkommt. Für Datensicherungen ist die anerkannte Vorgehensweise, die Löschung nicht rückwirkend in den Sicherungsbestand hineinzutragen, sondern die Umlaufzeit der Sicherung zu begrenzen und im Konzept zu beschreiben, dass gelöschte Daten für diese Zeitspanne noch in Sicherungen enthalten sein können.
Technische und organisatorische Maßnahmen
Artikel 32 DSGVO verlangt Maßnahmen, die dem Risiko angemessen sind. Angemessen heißt: abhängig vom Stand der Technik, den Kosten, der Art der Verarbeitung und dem Risiko für die betroffenen Personen. Für einen Betrieb mit dreißig Beschäftigten ist ein anderer Aufwand angemessen als für einen Klinikkonzern — aber die Grundelemente sind dieselben. Das Bundesamt für Sicherheit in der Informationstechnik stellt dazu Bausteine bereit, die sich auch ohne eigene IT-Abteilung als Prüfliste verwenden lassen (BSI).
In Digitalisierungsprojekten sind vier Maßnahmen fast immer betroffen: die Übertragung zwischen Systemen, die Zugangs- und Zugriffssicherung, die Datensicherung mit erprobter Wiederherstellung und die Protokollierung. Dazu kommen organisatorische Punkte, die keine Technik erfordern und trotzdem regelmäßig fehlen: eine benannte zuständige Person, eine Verpflichtung der Beschäftigten auf die Vertraulichkeit, eine kurze Einweisung in den neuen Ablauf und ein Verfahren für den Fall, dass etwas schiefgeht. Wer den laufenden IT-Betrieb ohnehin regelt, kann diese Punkte dort verankern, statt sie als Sonderthema zu führen.
- Übertragung: verschlüsselte Verbindungen zwischen Systemen, keine personenbezogenen Daten in unverschlüsselten Dateianhängen.
- Zugang: persönliche Konten statt Sammelkonten, zweiter Faktor für Zugänge von außen, geregelte Vergabe und Entzug.
- Speicherung: getrennte Ablage besonders schutzwürdiger Daten, Verschlüsselung mobiler Geräte und Wechselmedien.
- Sicherung: regelmäßige Datensicherung, mindestens eine Kopie getrennt vom Produktivsystem, dokumentierte Wiederherstellungsprüfung.
- Protokollierung: festgelegter Umfang, festgelegte Frist, festgelegter Kreis von Personen mit Einsichtsrecht.
- Organisation: benannte Zuständigkeit, Verpflichtung auf Vertraulichkeit, Einweisung der Beteiligten, Regelung für Vertretungsfälle.
- Notfall: Meldeweg bei Verdacht auf eine Datenschutzverletzung, Ansprechperson und Erreichbarkeit auch außerhalb der Bürozeiten.
Meldepflicht bei einer Datenschutzverletzung
Beschäftigtendaten: strengerer Maßstab im eigenen Betrieb
Für Daten der eigenen Beschäftigten gelten zusätzliche Maßstäbe, und zwar aus einem sachlichen Grund: Im Arbeitsverhältnis besteht ein Abhängigkeitsverhältnis. Eine Einwilligung ist deshalb nur unter engen Voraussetzungen freiwillig und trägt eine Verarbeitung selten allein. Die tragfähigere Grundlage ist in der Regel die Erforderlichkeit für die Durchführung des Beschäftigungsverhältnisses. Praktisch bedeutet das: Was zur Abrechnung, zur Einsatzplanung oder zur Erfüllung arbeitsrechtlicher Pflichten gebraucht wird, ist zulässig — was darüber hinausgeht, braucht eine eigene, tragfähige Begründung.
Besonders empfindlich sind Systeme, die Verhalten oder Leistung erfassen können. Das trifft mehr Systeme, als es zunächst scheint: eine digitale Zeiterfassung, ein Auftragssystem mit Bearbeitungszeiten je Person, eine Tourenverfolgung im Fahrzeug, ein Ticketsystem mit Durchlaufzeiten, ein Dokumentenarchiv mit Zugriffsprotokollen. Ob solche Auswertungen zulässig sind, hängt vom Zweck, von der Ausgestaltung und von der Transparenz gegenüber den Beschäftigten ab. Wo ein Betriebsrat besteht, sind Systeme, die zur Überwachung von Verhalten oder Leistung geeignet sind, mitbestimmungspflichtig — unabhängig davon, ob der Betrieb sie so einsetzen will.
In Projekten hat sich bewährt, den Betriebsrat früh und mit dem konkreten Vorhaben einzubeziehen statt mit einer allgemeinen Absichtserklärung. Wenn erkennbar ist, welche Auswertungen technisch möglich sind und welche davon ausdrücklich nicht genutzt werden sollen, entsteht eine Vereinbarung meist schneller als bei einer Vorlage, die alle Möglichkeiten offenlässt. Was technisch möglich ist, entscheidet nicht darüber, was zulässig ist — die Grenze wird vorher festgelegt und nicht im Nachhinein gesucht. Gesundheitsdaten, etwa Angaben aus Krankmeldungen oder aus dem betrieblichen Eingliederungsmanagement, gehören in eine getrennte Ablage mit einem engen Kreis von Berechtigten.
Transparenz ist Teil der Zulässigkeit
Was am Ende des Projekts vorliegen sollte
Datenschutzarbeit in einem Digitalisierungsprojekt ist kein durchlaufendes Nebenthema, sondern eine überschaubare Menge an Ergebnissen. Wenn ein digitalisierter Ablauf produktiv geht, sollten diese Unterlagen vorliegen — nicht als Aktenordner, sondern als wenige Seiten, die zum tatsächlichen Betrieb passen und ein Datum tragen. Der Aufwand liegt bei einem einzelnen Ablauf erfahrungsgemäß im Bereich von wenigen Stunden, sofern die Angaben während der Aufnahme miterhoben wurden (Projekterfahrung); wird alles nachträglich rekonstruiert, vervielfacht er sich.
- Ergänzter Eintrag im Verzeichnis von Verarbeitungstätigkeiten je neuer oder geänderter Verarbeitung, mit Datum und verantwortlicher Person.
- Zuordnung der Rechtsgrundlage je Verarbeitung, bei berechtigtem Interesse mit kurz dokumentierter Abwägung.
- Verträge zur Auftragsverarbeitung mit allen beteiligten Dienstleistern, einschließlich Liste der Unterauftragnehmer.
- Berechtigungskonzept mit Rollen, Zuordnung der Personen und Regelung für Eintritt, Wechsel und Austritt.
- Löschkonzept mit Frist je Datenart, Fundstellenübersicht und Regelung für Datensicherungen.
- Beschreibung der technischen und organisatorischen Maßnahmen sowie der Meldeweg für Datenschutzverletzungen.
- Information der betroffenen Personen und, sofern ein Betriebsrat besteht, die Unterlagen zur Beteiligung.
Diese Unterlagen altern. Ein Systemwechsel, ein neuer Dienstleister, eine zusätzliche Auswertung oder eine geänderte Zuständigkeit machen einen Teil der Beschreibung unrichtig. Eine jährliche Durchsicht mit einem festen Termin ist deshalb wirksamer als der Vorsatz, bei jeder Änderung sofort nachzuziehen. Und noch einmal in aller Deutlichkeit: Dieser Beitrag ordnet die Aufgaben ein und ersetzt keine Rechtsberatung. Ob eine konkrete Verarbeitung zulässig ist, welche Frist im Einzelfall gilt und wie eine Vereinbarung zu fassen ist, gehört in die fachliche Prüfung durch eine dazu befugte Stelle.
Verwandte Artikel
Aufbewahrungsfristen digital: Fristen und Löschläufe
Aufbewahrungspflicht und Löschpflicht widersprechen sich nur scheinbar. So entsteht ein Ablagekonzept mit Fristen je Dokumentart, Löschsperren und Protokoll.
Digitale Personalakte: Zugriff, Fristen und Nachweis
Welches Fach der Personalakte welche Aufbewahrungsfrist trägt, wer zugreifen darf, was protokolliert wird und wie Einsicht und Auskunft zum Vorgang werden.
Auskunftsersuchen bearbeiten: Frist, Umfang, Datenquellen
Ein Auskunftsersuchen startet eine Frist von einem Monat: was die Auskunft umfassen muss, wo die Daten liegen und was danach nachweisbar bleiben sollte.