Sie sind hier: Home » Fachartikel » Management

Bewerberdaten DSGVO-konform verarbeiten


Einwilligungen im Arbeitsverhältnis: Diese personenbezogenen Daten dürfen Arbeitgeber erheben
Immer dann, wenn keine andere Rechtsgrundlage greift, ist eine Einwilligung zur Datenverarbeitung nötig



Autor Malte Rowe
Autor Malte Rowe Immer dann, wenn keine andere Rechtsgrundlage greift, ist eine Einwilligung zur Datenverarbeitung nötig, Bild DataGuard

Von Malte Rowe, Senior Consultant Datenschutz bei DataGuard

Deutschland ist bekannt für seine starken Arbeitnehmerrechte: Kündigungsschutz, Mindesturlaub und festgelegte Ruhezeiten sind nur einige der Beispiele, die den Arbeitnehmern rechtlich den Rücken stärken. Auch die informationelle Selbstbestimmung und Privatsphäre der Beschäftigten sind geschützt – besonders durch die Datenschutz-Grundverordnung (DSGVO) und das Bundesdatenschutzgesetz. Diese schreiben beispielsweise vor, dass Unternehmen ihre Mitarbeiter nicht einfach so für Marketing-Fotos ablichten dürfen. Was Firmen beim Umgang mit Arbeitnehmerdaten beachten müssen, wie ihnen Einwilligungen im Arbeitsverhältnis weiterhelfen und ob sie überhaupt eine Einwilligung brauchen, wird hier erklärt.

Einwilligungen nur einholen, wenn es keine andere Rechtsgrundlage gibt
"Hiermit willige ich ein, dass meine Daten im Rahmen des Bewerbungsverfahrens gespeichert und verarbeitet werden." Checkboxen mit dieser oder einer ähnlichen Formulierung finden sich auf so mancher Karriereseite. Damit wollen die Unternehmen sichergehen, dass sie die Bewerberdaten DSGVO-konform verarbeiten. Doch Einwilligungen da einzuholen, wo es andere Rechtsgrundlagen zur Datenverarbeitung gibt, ist kontraproduktiv. Zum einen können Einwilligungen jederzeit widerrufen werden. Zum anderen stiften sie rechtlich Verwirrung.

Alle Datenverarbeitungsvorgänge, die für die Erfüllung oder Anbahnung eines Vertrags erforderlich sind, sind rechtmäßig – eine Einwilligung wird hier grundsätzlich nicht benötigt. Der Bewerbungsprozess gilt als Anbahnung eines Arbeitsvertrags und erlaubt somit die Verarbeitung von Bewerberdaten. Doch Vorsicht: Dies gilt nur für personenbezogene Daten, die für den Bewerbungsprozess auch nötig sind. Die Erhebung oder das aktive Erfragen von beispielsweise Familienstand, Alter oder Geschlecht widerspricht dem Prinzip der Datensparsamkeit, da diese für die Entscheidung über eine Einstellung des Kandidaten nicht relevant sind.

Nach einer erfolgreichen Bewerbung und der anschließenden Anstellung, sind weitere Informationen für die Durchführung des Arbeitsverhältnisses nötig. Auch für die Verarbeitung dieser Daten ist keine Einwilligung erforderlich, da sie etwa aus steuerrechtlichen Gründen erhoben und verarbeitet werden müssen. Dazu zählen Kranken- und Sozialversicherungsdaten, Krankmeldungen (zur Weitergabe an die Krankenkasse), die Bankverbindung, auf die das Gehalt überwiesen werden soll, der Familienstand und die Kinderanzahl, Kirchensteuermerkmale sowie die Lohnsteuerklasse.

Für diese Datenverarbeitungsvorgänge sind Einwilligungen nötig
Immer dann, wenn keine andere Rechtsgrundlage greift, ist eine Einwilligung zur Datenverarbeitung nötig. Ein typisches Beispiel ist die Verwendung von Mitarbeiterfotos auf der Unternehmenswebsite oder für Marketingmaterial wie Flyer oder Broschüren.

Auch der Überwachung von Arbeitslaptops oder Firmenhandys während der privaten Nutzung müssen die Mitarbeiter zustimmen. Das lässt sich allerdings vermeiden, indem Mitarbeiter darauf hingewiesen werden, Firmen-Hard- und -Software nur für die Arbeit zu verwenden.

Eine weitere mögliche Rechtsgrundlage zur Datenverarbeitung im Arbeitsverhältnis ist das berechtigte Interesse. Wird aufgrund dieser Rechtsgrundlage verarbeitet, muss immer eine Interessenabwägung durchgeführt und dokumentiert werden. Berechtigtes Interesse kann zum Beispiel an der Videoüberwachung bestimmter Bereiche im Betrieb oder dem GPS-Tracking von Lieferfahrzeugen bestehen.

Wichtig ist: Die Einwilligung sollte auch bei der Datenverarbeitung von Arbeitnehmern das letzte Mittel sein.

Einwilligungen müssen freiwillig sein
Werden die Einwilligungen unter Druck oder in einer Zwangssituation abgegeben, sind sie null und nichtig. In einem Arbeitsverhältnis stellt sich jedoch die Frage: Kann die Freiwilligkeit überhaupt gewährleistet werden, wenn für die Angestellten potenziell ihr Job auf dem Spiel stehen könnte?

Die Antwort ist: ja. Für Arbeitgeber gibt es aber einige Punkte zu beachten, um die Freiwilligkeit einer Einwilligung zu wahren:
1. Die Einwilligung nicht an andere Verträge wie den Arbeitsvertrag koppeln, auch nicht als Anhang. Sie sollte ein eigenständiges, schriftliches und beidseitig unterschriebenes Dokument sein.
2. Die Einwilligung so formulieren, dass die Freiwilligkeit deutlich wird. Es sollte beispielsweise explizit darauf hingewiesen werden, dass bei einem Widerruf oder einer Nicht-Einwilligung keine Nachteile zu befürchten sind.
3. Die Freiwilligkeit muss gelebte Realität im Unternehmen sein: Wenn die Mitarbeiter ihre Einwilligungen nicht abgeben wollen oder nachträglich widerrufen, darf das auf keinen Fall negative Folgen haben. Die Beschäftigten dürfen niemals überredet oder anderweitig unter Druck gesetzt werden.

Verwendung von Mitarbeiterfotos auf der Website
Wenn die Mitarbeiterfotos nur auf der Team- oder Karriereseite des Unternehmens verwendet werden (etwa im Stil von "Ihre Ansprechpartner bei Firma X"), sind Einwilligungen ein recht verlässlicher Weg.

Sollen die Fotos jedoch auf verschieden Websites veröffentlicht werden, gerät das Einwilligungsmanagement schnell außer Kontrolle: Widerruft ein Mitarbeiter seine Einwilligung, muss genau dokumentiert sein, an welchen Orten im Internet sein Foto verwendet wird und dort ersetzt oder gelöscht werden. Eine zuverlässige, konstant aktualisierte Dokumentation ist daher der Schlüssel zum Erfolg.

Manche Unternehmen arbeiten stattdessen mit sogenannten "Model-Release"-Verträgen, die den Beschäftigten ihre Fotos gegen einen Obolus abkaufen. Dann ist die Rechtsgrundlage keine Einwilligung mehr, sondern ein Vertrag.

Einwilligungen enden nicht automatisch mit dem Beschäftigungsverhältnis
Was passiert, wenn ein Arbeitnehmer das Unternehmen verlässt? Einige erteilte Einwilligungen verlieren dann ihren Nutzen. Zum Beispiel wird die Firma keine Daten zum Standort des Firmenwagens der Person mehr erheben oder deren Foto online auf der Team-Seite abbilden wollen.

Sobald also der Zweck weggefallen ist, sollte die Verarbeitung eingestellt werden. Für das oben genannte Beispiel hieße das: das Mitarbeiterfoto von der Webseite nehmen, auch ohne eine gesonderte Aufforderung des Angestellten.

Prinzipiell gilt aber eine Einwilligung so lange, bis sie widerrufen wird. Sie erlischt also nicht in jedem Fall automatisch mit dem Beschäftigungsende. Im Jahr 2015 (vor Inkrafttreten der DSGVO) entschied das Bundesarbeitsgericht sogar, dass ein Widerruf der Einwilligung mitunter nur mit einem plausiblen Grund gültig ist. Eine solche Auslegung der Einwilligung ist seit Gültigkeit der DSGVO allerdings nicht mehr zu erwarten.

Fazit
Einwilligungen sind auch im Angestelltenverhältnis eine wacklige Angelegenheit. Sie müssen dokumentiert werden, korrekt formuliert und freiwillig sein. Zudem besteht bei Einwilligungen immer die Möglichkeit, dass die Mitarbeiter diese widerrufen. Daher sollten Unternehmen genau prüfen, ob sie sich bei der Verarbeitung der personenbezogenen Daten nicht auf eine andere Rechtsgrundlage stützen können.

Autor Malte Rowe, Senior Consultant Datenschutz bei DataGuard
Malte Rowe ist zertifizierter Datenschutzbeauftragter (TÜV) und IT-Grundschutzpraktiker (BSI). Bei DataGuard hat er die Position des Senior Consultant Datenschutz inne. Zuvor war er als Data Protection Manager bei der flaschenpost AG tätig und davor als Datenschutzmitarbeiter bei der Lohn24 Datenschutzgesellschaft mbH, was seine jahrelange Selbständigkeit Im Bereich Online- und Social-Media-Marketing beendete. Rowe studierte Politikwissenschaften an der Universität Rostock sowie Wirtschaftswissenschaften an der Fernuniversität Hagen. In der täglichen Kundenberatung bei DataGuard liegt ihm besonders am Herzen, den Unternehmen Lösungen ohne generelle Verbote zu bieten und sie so datenschutzkonform voranzubringen.
(
DataGuard: ra)

eingetragen: 15.11.22
Newsletterlauf: 30.01.23

DataGuard: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>


Meldungen: Management

  • Intelligente SIEM-Lösungen sind gute Hilfsmittel

    Jedes Netzwerk benötigt Schutz. Schutz vor feindlichen Angriffen, Schutz vor versehentlichen Datenverlusten. Gewährleisten kann diesen Schutz nur ein durchdachtes und konsequent in der Praxis angewandtes Regelwerk, die sogenannte Compliance. Das richtige Management der Compliance ist eine komplizierte Angelegenheit. Um sicherzustellen, dass Regeln befolgt und Verstöße geahndet werden, ist ein Indikator erforderlich, mit dem das Regelwerk auf seine konsequente Einhaltung überprüft werden kann. Hier kommen Protokolldateien, die sogenannten Logfiles, ins Spiel.Logfiles entstehen, wenn in einer digitalen Umgebung eine Funktion ausgeführt wird. Sie beinhalten Informationen über die Aktivität, die ausgeführt wurde, und Zusatzinformationen, wie z.B. zum Ausführungszeitpunkt, dem Akteur, etc.Richtig eingesetzt können mit Hilfe dieser Logfiles problemlos Verstöße gegen die Compliance erkannt, nachträglich sogar, über digitale Forensik-Analysen, bis zu ihrem Ursprung zurückverfolgt werden. So ist es mit ihrer Hilfe möglich, Sicherheitslücken zu schließen.

  • Automatisierung der Trade-Compliance durch IT

    Trade Compliance ist in den meisten international tätigen Großunternehmen heute als Topmanagementaufgabe voll anerkannt. Eine heiße Frage bleibt jedoch, wie das Thema inhaltlich und organisatorisch am besten umgesetzt werden kann. Immer mehr Unternehmen legen Wert darauf, als positiver Teil der Gesellschaft wahrgenommen zu werden. Dazu gehört, stets rechtskonform zu handeln. Das Trade-Compliance-Management stellt das Einhalten von Gesetzen und Vorschriften im Außenhandel sicher. Es weist zahlreiche Berührungspunkte mit anderen Managementsystemen und Regelwerken wie zum Beispiel Corporate Governance, Risiko-, Qualitäts-, Umwelt- und Nachhaltigkeits-Management auf. Unternehmen stehen daher vor der Frage, welchem Unternehmensbereich sie das Thema Trade Compliance zuordnen sollen, z. B. der Rechtsabteilung, Finanzen/Controlling, dem Politik- und Regulierungs-Management oder dem Supply-Chain-Management. Und sie müssen entscheiden, wie sie Import- und Exportkontrollen am besten organisieren können.

  • IT-gestützte Compliance ist kein Hexenwerk

    Compliance wird immer wichtiger. Unternehmen müssen umfangreiche gesetzliche Vorgaben und Richtlinien einhalten und deren Befolgung auch nachweisen. Bei Rechtsverletzungen drohen empfindliche Strafen und ein erheblicher Imageschaden. Doch viele Firmen sind mit dem Compliance-Management überfordert. Abhilfe schafft hier ein pragmatischer, IT-gestützter Ansatz wie das Compliance-Framework von Computacenter, das die Regularien mit den entsprechenden IT- und Geschäftsprozessen verzahnt und Abweichungen erkennt. Compliance gilt für alle Fachbereiche eines Unternehmens, auch für die IT-Abteilung. In den meisten Unternehmen sind heutzutage alle Daten elektronisch gespeichert und sämtliche Geschäftsprozesse in Software abgebildet. Angesichts der zentralen Rolle der IT fordert der Gesetzgeber verstärkt IT-Sicherheit und Datenschutz. Daher ist IT-Compliance oft geschäftskritisch für Unternehmen.

  • Compliance-konforme Datensicherheit

    Die Vertraulichkeit und Integrität von Daten ist unverzichtbar – nicht zuletzt auch aus Compliance-Gründen. Eine Grundlage dafür: Die konsequente Verschlüsselung von wichtigen Informationen. Ein besonders hohes Schutzniveau bieten Hardware-basierte Verschlüsselungssysteme, so genannte Hardware Security Module (HSM). Zur Sicherung von Daten und Transaktionen sind kryptographische Verfahren unverzichtbar. Sie umfassen zwei Bereiche: das Erzeugen, Speichern und Verwalten von Schlüsseln sowie die Anwendung für die Signaturerstellung und Verschlüsselung mit diesen kryptographischen Schlüsseln. Hier kommen Hardware Security-Module ins Spiel: Sie erzeugen hochwertige kryptographische Schlüssel und speichern sie so sicher, dass unautorisierte Personen keinen Zugriff darauf haben.

  • Schutz kritischer Infrastrukturen

    Das IT-Sicherheitsgesetz - das erste seiner Art in Deutschland - ist vom Kabinett verabschiedet worden und liegt nun im Bundestag zur Beratung. Es ist ein Anfang und eine Chance für Unternehmen, um sich vor Angriffen zu schützen. Die Notwendigkeit dieser Gesetzgebung ist offenkundig: Das zivile Leben in Deutschland darf nicht durch Cyberattacken beeinträchtigt werden. Besonders das Thema Wirtschaftspionage soll mit dem Gesetz adressiert werden, denn beinahe jede Woche werden neue Angriffe auf Unternehmens- und Organisationsstrukturen gemeldet. Offensichtlich ist es für Wirtschaftskriminelle, politische Akteure und Cyberterroristen immer noch viel zu einfach, in die Infrastrukturen einzudringen, zu sabotieren und Daten zu entwenden. Vollständig verhindern wird das IT-Sicherheitsgesetz diese Attacken nicht, es soll aber zumindest die gröbsten Sicherheitslücken beseitigen. Es soll unter anderem sicherstellen, dass es ein dokumentiertes Sicherheitsmanagement gibt und dass alle sicherheitskritischen Elemente in der IT-Infrastruktur im Unternehmen identifiziert und ganzheitlich überwacht werden.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen