Auf welcher Grundlage verarbeiten Sie eigentlich Personaldaten?

Der EuGH hat die zentrale deutsche Vorschrift zum Beschäftigtendatenschutz 2023 gekippt. Ein Nachfolgegesetz gibt es bis heute nicht. Was das praktisch bedeutet.

Wer eine Datenschutzerklärung für Beschäftigte aus der Zeit vor 2023 hat, findet dort mit hoher Wahrscheinlichkeit als Rechtsgrundlage: § 26 Abs. 1 Satz 1 BDSG. Die Vorschrift erlaubte die Verarbeitung von Beschäftigtendaten, soweit sie für die Begründung, Durchführung oder Beendigung des Arbeitsverhältnisses erforderlich ist. Ein Satz, der alles abdeckte – zu praktisch, um zu stimmen.

Was der EuGH entschieden hat

Mit Urteil vom 30. März 2023 (Rechtssache C-34/21) hat der Gerichtshof entschieden, dass eine gleichlautende hessische Vorschrift den Anforderungen des Art. 88 Abs. 2 DSGVO nicht genügt. Eine nationale Regelung zum Beschäftigtendatenschutz muss spezifische Schutzvorschriften enthalten – zur Transparenz, zu Übermittlungen innerhalb von Unternehmensgruppen, zu Überwachungssystemen. Eine bloße Wiederholung des allgemeinen Erforderlichkeitsgrundsatzes leistet das nicht.

Das Urteil erging zum hessischen Landesrecht, § 26 Abs. 1 Satz 1 BDSG ist aber wortgleich aufgebaut. Nach ganz überwiegender Auffassung trägt er deshalb ebenfalls nicht mehr als eigenständige Rechtsgrundlage.

Der Gesetzgeber ist bis heute nicht nachgekommen

Ein Beschäftigtendatengesetz ist seit Jahren angekündigt; ein Referentenentwurf des Bundesarbeitsministeriums liegt seit Oktober 2024 vor. Verabschiedet ist er nicht. Für Unternehmen heißt das: Die Lücke besteht weiter, und sie wird nicht dadurch kleiner, dass man sie ignoriert.

Worauf Sie stattdessen stützen

Die gute Nachricht: Die DSGVO trägt das meiste selbst. Es wird nur unbequemer, weil man je Verarbeitung begründen muss statt einmal pauschal.

VerarbeitungGrundlage
Stammdaten, Vertragsabwicklung, Arbeitszeiterfassung, EntgeltzahlungArt. 6 Abs. 1 lit. b – Erfüllung des Arbeitsvertrags
Lohnsteuer, Sozialversicherung, Meldepflichten, ArbeitsschutzArt. 6 Abs. 1 lit. c – rechtliche Verpflichtung
Zutrittskontrolle, IT-Sicherheit, Missbrauchsprävention, NotfallkontakteArt. 6 Abs. 1 lit. f – berechtigte Interessen, mit dokumentierter Abwägung
Fotos für die Website, freiwillige Zusatzangebote, TalentpoolArt. 6 Abs. 1 lit. a in Verbindung mit § 26 Abs. 2 BDSG – Einwilligung
Gesundheitsdaten, etwa im EingliederungsmanagementArt. 9 Abs. 2 lit. b in Verbindung mit § 26 Abs. 3 BDSG

Beachten Sie: Nur Absatz 1 Satz 1 steht in Frage. Die Regelungen zur Einwilligung (Abs. 2), zu besonderen Kategorien (Abs. 3) und zu Kollektivvereinbarungen (Abs. 4) enthalten eigene spezifische Vorgaben und bleiben anwendbar.

Betriebsvereinbarungen sind kein Freibrief

Art. 88 Abs. 1 DSGVO und § 26 Abs. 4 BDSG erlauben, Verarbeitungen durch Kollektivvereinbarung zu regeln. Die Anforderungen aus Art. 88 Abs. 2 gelten dafür aber genauso: Eine Betriebsvereinbarung, die lediglich „die Erforderlichkeit“ feststellt, hat dasselbe Problem wie § 26 Abs. 1 Satz 1. Sie muss konkrete Schutzmaßnahmen enthalten – wer worauf zugreift, wie lange gespeichert wird, was mit Auswertungen geschieht.

Was jetzt konkret zu tun ist

Nehmen Sie die Datenschutzhinweise für Beschäftigte zur Hand. Steht dort pauschal § 26 Abs. 1 BDSG, sind die Angaben nach Art. 13 DSGVO nicht mehr zutreffend – und das ist ein eigener Verstoß, unabhängig davon, ob die Verarbeitung selbst rechtmäßig ist. Der Aufwand ist überschaubar: Es geht darum, je Verarbeitungsgruppe die passende Grundlage zu benennen. Das Verarbeitungsverzeichnis liefert die Gliederung dafür bereits.

Und wenn das Gesetz kommt?

Dann wird die Arbeit nicht umsonst gewesen sein. Der vorliegende Entwurf regelt vor allem Transparenz, Überwachung und Profiling – also genau die Punkte, für die man ohnehin eine saubere Begründung braucht. Wer seine Verarbeitungen heute einzeln zugeordnet hat, muss später Etiketten austauschen, nicht neu anfangen.

← Zurück zur Übersicht