FAQ IT & Digitalisierung

FAQ IT & Digitalisierung Datenschutz ist für Unternehmen jeder Größe relevant – von der Webseite über die Mitarbeiterverarbeitung bis zu KI-Systemen. Diese FAQ gibt Ihnen einen strukturierten Überblick über Ihre Pflichten nach DSGVO, dem Bundesdatenschutzgesetz (BDSG) und weiteren aktuellen Regelungen. Rechtsanwältin Rejin Sherzad Ahmed von aveniris.de berät Sie kompetent im IT- und Datenschutzrecht.

Beschäftigtendatenschutz

Welche Mitarbeiterdaten darf der Arbeitgeber verarbeiten?

Arbeitgeber dürfen Beschäftigtendaten verarbeiten, soweit dies für die Begründung, Durchführung oder Beendigung des Beschäftigungsverhältnisses erforderlich ist (§ 26 BDSG i.V.m. Art. 6 DSGVO). Zulässig sind z. B.: Personalstammdaten, Gehalts- und Bankdaten, Arbeitszeitdaten, Krankenrückkehrgespräche (aber nicht Diagnosen), Urlaubsanträge, Bewerbungsunterlagen. Besondere Kategorien wie Gesundheitsdaten, Gewerkschaftszugehörigkeit, religiöse Überzeugungen, politische Meinungen oder biometrische Daten unterliegen strengem Sonderschutz (Art. 9 DSGVO) und dürfen nur bei ausdrücklicher Einwilligung oder besonderen gesetzlichen Erlaubnissen verarbeitet werden.

Darf der Arbeitgeber E-Mails und Internetnutzung der Mitarbeiter überwachen?

Die Überwachung ist nur sehr eingeschränkt zulässig. Bei privater Nutzungsgestattung unterfällt der Arbeitgeber dem Fernmeldegeheimnis und darf E-Mails grundsätzlich nicht lesen. Bei rein dienstlicher Nutzung ist eine stichprobenartige Kontrolle zulässig, aber nur anlassbezogen und verhältnismäßig. Eine permanente, anlasslose Überwachung ist unzulässig. Der Betriebsrat hat ein Mitbestimmungsrecht bei der Einführung von Überwachungssystemen (§ 87 Abs. 1 Nr. 6 BetrVG). Vor der Einführung von Monitoring-Software empfiehlt sich eine Datenschutz-Folgenabschätzung (DSFA).

Welche Pflichten gelten bei der Videoüberwachung am Arbeitsplatz?

Videoüberwachung am Arbeitsplatz ist nur zulässig, wenn ein legitimer Zweck (z. B. Diebstahlprävention) vorliegt, der Eingriff verhältnismäßig ist (weniger intensive Maßnahmen nicht ausreichen) und die Mitarbeiter über die Überwachung informiert werden. Verdeckte Überwachung ist nur bei konkretem Verdacht auf Straftaten und als ultima ratio zulässig. Der Betriebsrat hat zwingend ein Mitbestimmungsrecht. Datenschutzrechtlich sind Aufstellort, Speicherdauer und Zugriffsbeschränkung zu dokumentieren; eine Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO ist in der Regel erforderlich.

Datenpannen & Betroffenenrechte

Was muss ein Unternehmen bei einer Datenpanne (Data Breach) tun?

Bei einer Verletzung des Schutzes personenbezogener Daten (Data Breach) muss das Unternehmen folgendes tun: Dokumentation der Datenpanne intern (Art, Umfang, betroffene Personen, Auswirkungen, ergriffene Maßnahmen), Meldung an die zuständige Datenschutzbehörde innerhalb von 72 Stunden nach Bekanntwerden, wenn die Panne voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen darstellt (Art. 33 DSGVO). Bei hohem Risiko müssen zudem die betroffenen Personen unverzüglich benachrichtigt werden (Art. 34 DSGVO). Pläne für das Incident-Response-Management sollten vorab erstellt werden, um im Ernstfall schnell handeln zu können.

Welche Rechte haben betroffene Personen nach der DSGVO?

Betroffene Personen haben folgende Rechte: Auskunftsrecht (Art. 15) über die verarbeiteten Daten, Recht auf Berichtigung unrichtiger Daten (Art. 16), Recht auf Löschung / "Recht auf Vergessenwerden" (Art. 17) unter bestimmten Voraussetzungen, Recht auf Einschränkung der Verarbeitung (Art. 18), Recht auf Datenübertragbarkeit (Art. 20), Widerspruchsrecht gegen bestimmte Verarbeitungen (Art. 21), und Recht, nicht einer ausschließlich automatisierten Entscheidung unterworfen zu werden (Art. 22). Unternehmen müssen auf Betroffenenanfragen grundsätzlich innerhalb von einem Monat antworten.

Datenschutz bei IT-Plattformen & KI

Was gilt beim Einsatz von KI-Tools (z. B. ChatGPT, Microsoft Copilot) im Unternehmen?

Der Einsatz von KI-Tools ist datenschutzrechtlich sorgfältig zu prüfen. Werden personenbezogene Daten in KI-Systeme eingegeben (z. B. Kundendaten, Mitarbeiterdaten), müssen folgende Fragen geklärt sein: Liegt eine Rechtsgrundlage für die Verarbeitung vor? Ist ein AVV mit dem KI-Anbieter geschlossen? Werden Daten in Drittländer übertragen und sind geeignete Garantien vorhanden? Kann das KI-Modell mit eingegebenen Daten trainiert werden (unerwünschte Datenweitergabe)? Viele Anbieter wie Microsoft oder OpenAI bieten Business-Versionen an, bei denen die Daten nicht für Trainingszwecke genutzt werden und ein AVV abgeschlossen werden kann. Mitarbeiter sollten in einem Leitfaden für den datenschutzkonformen Umgang mit KI-Tools geschult werden.

Was regelt die EU-KI-Verordnung (AI Act) für Unternehmen?

Die EU-KI-Verordnung (AI Act, Verordnung (EU) 2024/1689) ist seit August 2024 in Kraft und gilt schrittweise. Sie klassifiziert KI-Systeme nach Risikostufen: verbotene KI (z. B. Social Scoring, biometrische Massenüberwachung), Hochrisiko-KI (z. B. KI in kritischer Infrastruktur, Personalentscheidungen, Bildung, Strafverfolgung) mit strengen Pflichten, KI mit begrenztem Risiko (z. B. Chatbots – Transparenzpflicht), und KI mit minimalem Risiko. Für Hochrisiko-KI gelten u. a. umfangreiche Dokumentations-, Konformitäts- und Registrierungspflichten. Ab 2025/2026 müssen Unternehmen, die Hochrisiko-KI einsetzen oder entwickeln, die Anforderungen des AI Act vollständig erfüllen.

Was ist eine Datenschutz-Folgenabschätzung (DSFA) und wann muss sie durchgeführt werden?

Die DSFA (Art. 35 DSGVO) ist ein strukturiertes Verfahren zur Bewertung und Minimierung von Datenschutzrisiken bei der Einführung neuer Technologien oder Verfahren. Sie ist zwingend erforderlich bei: systematischer Videoüberwachung öffentlich zugänglicher Bereiche, umfangreicher Verarbeitung besonderer Datenkategorien (Gesundheit, Biometrie), systematischer Bewertung oder Profiling mit erheblichen Auswirkungen (z. B. automatisierte Kreditentscheidungen), und weiteren Hochrisikoverarbeitungen laut Liste der Datenschutzbehörden. Die DSFA umfasst: Beschreibung der Verarbeitung, Bewertung der Notwendigkeit, Risikobewertung und geplante Abhilfemaßnahmen.

Was gilt beim Einsatz von Cloud-Diensten (z. B. Microsoft 365, Google Workspace)?

Cloud-Dienste wie Microsoft 365 oder Google Workspace verarbeiten Unternehmensdaten auf Servern des Anbieters, häufig auch in den USA. Unternehmen müssen: einen AVV mit dem Cloud-Anbieter abschließen, die Datenübertragung in Drittländer prüfen (z. B. durch Standardvertragsklauseln + Transfer Impact Assessment), das VVT entsprechend aktualisieren, technische und organisatorische Maßnahmen (TOM) des Anbieters prüfen (Zertifizierungen wie ISO 27001), und Mitarbeiter über datenschutzkonforme Nutzung schulen. Behörden und kritische Infrastrukturen unterliegen erhöhten Anforderungen. Eine Datenschutz-Folgenabschätzung kann erforderlich sein.

Was ist beim Einsatz von Social-Media im Unternehmen datenschutzrechtlich zu beachten?

Betreibt ein Unternehmen eine Unternehmensseite (z. B. Facebook-Page, LinkedIn-Company-Page, Instagram), ist es gemeinsam mit dem Plattformbetreiber Verantwortlicher für die dabei anfallenden Nutzerdaten. Es gelten die Joint-Controller-Grundsätze (Art. 26 DSGVO). Das Unternehmen muss in seiner Datenschutzerklärung über die Social-Media-Nutzung informieren, für den Einsatz von Social Plugins auf der eigenen Webseite eine Einwilligung einholen, und beim Schalten von Social Ads die Nutzung von Custom Audiences rechtlich absichern. Unternehmen, die Social-Media-Accounts für Mitarbeiter einrichten, müssen Beschäftigtendatenschutz beachten.

Datenschutzbeauftragter & Organisation

Wann muss ein Unternehmen einen Datenschutzbeauftragten (DSB) benennen?

Nach Art. 37 DSGVO und § 38 BDSG ist ein DSB zu benennen, wenn: mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 BDSG), die Kerntätigkeit in der umfangreichen Verarbeitung besonderer Datenkategorien oder der systematischen Überwachung von Personen besteht, oder eine Datenschutz-Folgenabschätzung eine umfangreiche Verarbeitung ergibt. Der DSB kann intern (Mitarbeiter) oder extern (z. B. Rechtsanwalt oder Datenschutzexperte) sein. Er ist beim Unternehmen anzumelden und gegenüber der Behörde zu melden. Der DSB genießt Kündigungsschutz und darf keine Interessenkonflikte haben.

Was sind technische und organisatorische Maßnahmen (TOMs) nach der DSGVO?

Technische und organisatorische Maßnahmen (TOMs) sind Schutzmaßnahmen zur Gewährleistung der IT-Sicherheit und des Datenschutzes (Art. 32 DSGVO). Technische Maßnahmen umfassen z. B.: Verschlüsselung (bei Übertragung und Speicherung), Zugangsbeschränkungen, regelmäßige Backups, Firewalls, Intrusion-Detection-Systeme, Pseudonymisierung. Organisatorische Maßnahmen sind: Datenschutzschulungen, Zugriffsberechtigungskonzepte, Vertraulichkeitsverpflichtungen, Prozesse zur Reaktion auf Datenpannen, Vier-Augen-Prinzip bei sensiblen Verarbeitungen. TOMs müssen dem Stand der Technik entsprechen und regelmäßig überprüft werden.

Was ist beim Beschäftigtendatenschutz bei Bewerbungsverfahren zu beachten?

Im Bewerbungsverfahren ist der Umgang mit personenbezogenen Daten streng geregelt. Bewerber müssen eine Datenschutzerklärung erhalten (Art. 13 DSGVO). Bewerberdaten dürfen nur für den Zweck der Stellenbesetzung genutzt werden. Absagen und Unterlagen abgelehnter Bewerber sind nach Ende des Bewerbungsverfahrens zu löschen (in der Regel nach 3–6 Monaten). Für die Verarbeitung von Gesundheitsdaten (z. B. Schwangerschaft, Behinderung) gibt es strenge Einschränkungen. Das AGG verbietet diskriminierende Fragen oder Auswahlkriterien. Daten dürfen nicht ohne Weiteres an Dritte (z. B. andere Konzernunternehmen) weitergeleitet werden.

Grundlagen & Impressum

Wer braucht ein Impressum und was muss es enthalten?

Eine Impressumspflicht besteht für alle geschäftsmäßigen Online-Auftritte – also Webseiten, Social-Media-Profile, Apps und Onlineshops, die nicht rein privat sind (§ 5 TMG / § 5 DDG). Das Impressum muss enthalten: vollständiger Name oder Firma, Anschrift (keine Postfachadresse), E-Mail-Adresse, Telefonnummer, ggf. Umsatzsteuer-ID, bei GmbH/AG: Handelsregisternummer, Registergericht und Geschäftsführer/Vorstand, ggf. Angaben zur zuständigen Aufsichtsbehörde bei reglementierten Berufen (z. B. Rechtsanwälte, Ärzte). Das Impressum muss leicht auffindbar, unmittelbar erreichbar und ständig verfügbar sein. Fehlt das Impressum oder ist es unvollständig, drohen Abmahnungen und Bußgelder.

Was muss eine Datenschutzerklärung auf einer Webseite enthalten?

Die Datenschutzerklärung muss nach Art. 13 DSGVO über alle Datenverarbeitungen auf der Webseite informieren. Pflichtangaben sind: Identität und Kontaktdaten des Verantwortlichen und ggf. des Datenschutzbeauftragten, Zwecke und Rechtsgrundlagen der Datenverarbeitung, Empfänger oder Kategorien von Empfängern, Dauer der Datenspeicherung, Rechte der betroffenen Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch), Hinweis auf das Beschwerderecht bei einer Aufsichtsbehörde, ggf. Hinweise auf Drittlandübermittlungen und automatisierte Entscheidungsfindung. Die Erklärung muss in klarer, verständlicher Sprache verfasst sein.

Was ist ein Verzeichnis von Verarbeitungstätigkeiten (VVT) und wer muss es führen?

Das Verzeichnis von Verarbeitungstätigkeiten (VVT) ist ein internes Dokument, das alle Datenverarbeitungsvorgänge im Unternehmen dokumentiert (Art. 30 DSGVO). Grundsätzlich müssen es alle Unternehmen mit mehr als 250 Mitarbeitern führen; kleinere Unternehmen sind ebenfalls verpflichtet, wenn die Verarbeitung nicht nur gelegentlich erfolgt, besondere Datenkategorien verarbeitet werden oder ein Risiko für die Rechte und Freiheiten der betroffenen Personen besteht – was praktisch auf fast alle Unternehmen zutrifft. Das VVT muss mindestens enthalten: Verantwortlicher, Verarbeitungszwecke, Kategorien betroffener Personen und Daten, Empfänger, Löschfristen und Sicherheitsmaßnahmen.

Kundendatenschutz

Auf welcher Rechtsgrundlage dürfen Kundendaten verarbeitet werden?

Die DSGVO nennt in Art. 6 verschiedene Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 lit. a), Vertragserfüllung (Art. 6 Abs. 1 lit. b) – z. B. Auftragsabwicklung, berechtigte Interessen des Verantwortlichen (Art. 6 Abs. 1 lit. f) – z. B. Direktwerbung gegenüber Bestandskunden, soweit die Interessen des Betroffenen nicht überwiegen, sowie gesetzliche Pflichten (Art. 6 Abs. 1 lit. c). Für Kundendaten ist häufig die Vertragserfüllung die Rechtsgrundlage; für Marketing ist in der Regel eine Einwilligung oder das berechtigte Interesse heranzuziehen. Wichtig: Die Rechtsgrundlage muss vor der Verarbeitung feststehen und dokumentiert werden.

Was gilt beim E-Mail-Marketing (Newsletter)?

E-Mail-Werbung an Verbraucher und gewerbliche Empfänger ist nach dem UWG grundsätzlich nur mit vorheriger ausdrücklicher Einwilligung (Opt-in) zulässig. Das Double-Opt-in-Verfahren ist Best Practice und empfohlen. Ausnahme: Bestandskundenwerbung ist unter engen Voraussetzungen ohne erneute Einwilligung möglich, wenn der Kunde ähnliche Produkte/Dienstleistungen erwirbt, auf das Widerspruchsrecht hingewiesen wird und der Kunde dem Werbezweck nicht widersprochen hat. Jede Werbe-E-Mail muss eine einfache Abmeldemöglichkeit enthalten. Verstöße können abgemahnt werden und Schadensersatzansprüche auslösen.

Was ist bei Cookies und Tracking auf der Webseite zu beachten?

Technisch notwendige Cookies dürfen ohne Einwilligung gesetzt werden. Für alle anderen Cookies (Analytics, Marketing, Social Media Plugins, Retargeting) ist nach dem TTDSG (Telekommunikation-Telemedien-Datenschutz-Gesetz) und der DSGVO eine vorherige, informierte und freiwillige Einwilligung erforderlich. Dies muss über ein Cookie-Consent-Banner (Consent Management Tool/CMP) umgesetzt werden. Das Banner muss: klar verständlich sein, "Ablehnen" als gleichwertige Option neben "Akzeptieren" anbieten, und die Einwilligung dokumentieren. Vorgebundene Checkboxen sind unzulässig. Datenschutzbehörden prüfen Cookie-Banner aktiv und verhängen Bußgelder.

Was gilt beim Einsatz von Google Analytics und ähnlichen Tools?

Google Analytics und andere Tracking-Tools setzen Cookies und übertragen Daten in die USA. Beides erfordert eine wirksame Einwilligung der Nutzer über ein CMP. Für die Drittlandübermittlung in die USA müssen geeignete Garantien vorhanden sein (z. B. EU-US Data Privacy Framework seit 2023 oder Standardvertragsklauseln). Zusätzlich muss ein Auftragsverarbeitungsvertrag (AVV) mit Google abgeschlossen werden. Es empfiehlt sich, IP-Anonymisierung zu aktivieren und zu prüfen, ob datenschutzfreundlichere Alternativen (z. B. Matomo als selbst gehostete Lösung) eingesetzt werden können.

Verträge im Datenschutzbereich

Was ist ein Auftragsverarbeitungsvertrag (AVV) und wann ist er nötig?

Ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO ist immer dann erforderlich, wenn ein Dienstleister im Auftrag des Unternehmens personenbezogene Daten verarbeitet – z. B. Cloud-Dienste, externe IT-Dienstleister, Steuerberater, Lohnabrechnungsdienstleister, E-Mail-Marketing-Tools, CRM-Systeme, Webhosting-Anbieter. Der AVV muss schriftlich (oder elektronisch) geschlossen werden und u. a. Gegenstand, Dauer, Art und Zweck der Verarbeitung, Weisungsgebundenheit des Auftragsverarbeiters, technische und organisatorische Maßnahmen sowie Regelungen zu Unterauftragsverarbeitern enthalten. Fehlt ein AVV, droht ein Bußgeld bis zu 10 Mio. Euro bzw. 2 % des weltweiten Jahresumsatzes.

Was ist bei gemeinsamer Verantwortlichkeit (Joint Controller) zu beachten?

Wenn zwei oder mehr Verantwortliche gemeinsam über Zwecke und Mittel der Datenverarbeitung entscheiden, liegt gemeinsame Verantwortlichkeit vor (Art. 26 DSGVO). Dies ist z. B. bei gemeinsamen Social-Media-Auftritten, Unternehmensgruppen mit geteilten Systemen oder gemeinsamen Marketingkampagnen der Fall. Die Verantwortlichen müssen eine transparente Vereinbarung treffen, in der geregelt wird, wer welche DSGVO-Pflichten erfüllt (insbesondere Betroffenenrechte und Informationspflichten). Diese Vereinbarung muss dem wesentlichen Inhalt nach den Betroffenen zugänglich gemacht werden.

Beratung deutscher und ausländischer Unternehmen in allen Fragen des Arbeitsrechts

Dienstleistungen

Beratung deutscher und ausländischer Unternehmen in allen Fragen des Arbeitsrechts

So funktioniert es

Drei einfache Schritte vom Erstkontakt bis zur Beratung

Neueste Beiträge

Frau Rechtsanwältin Rejin Sherzad Ahmed ist Mitglied der Rechtsanwaltskammer Frankfurt am Main
,der Bundesvereinigung Mittelstand in Deutschland (BVMID), sowie bei der Deutschen Anwaltvereinigung (DAV).

Kontaktieren Sie uns

Kostenlose Erstberatung – 30 Minuten – wir klären, ob und wie wir Ihnen helfen können

Deutsches Arbeitsrecht — deutschlandweit, europaweit und grenzüberschreitend

Adresse

Aveniris – Employer Counsel
Große Gallusstraße 14
60315 Frankfurt am Main

Email

info@aveniris.de

Dokumente