Management Review · Zweite Serie · November 2026 · Nr. 71

Überwachung am Arbeitsplatz und Beschäftigtendaten

45 Seiten privater Nachrichten und die sechs Fragen des Gerichtshofs, wie viele Betriebe Überwachungssysteme melden, was Artikel 88 vom nationalen Recht verlangt, wann eine Folgenabschätzung fällig ist, und eine Karte für eine Maßnahme.

Nr.
71
Seiten
10
Quellen
8
Themen
KI
Stiven CatalystZweite Serie · November 2026
ManagementReview

Management ohne Theater.

KI

Überwachung am Arbeitsplatzund Beschäftigtendaten

45 Seiten privater Nachrichten und die sechs Fragen des Gerichtshofs, wie viele Betriebe Überwachungssysteme melden, was Artikel 88 vom nationalen Recht verlangt, wann eine Folgenabschätzung fällig ist, und eine Karte für eine Maßnahme.

Nr.71

11–6

Stimmen: Die Große Kammer befand, dass Rumäniens Gerichte einen Ingenieur nicht geschützt hatten, dessen private Nachrichten sein Arbeitgeber gelesen hatte.ECtHR, Bărbulescu v. Romania, 2017

In dieser Ausgabe

  1. TitelthemaFünfundvierzig SeitenSeite 03
  2. Das ModellSechs Fragen vor dem ÜberwachenSeite 05
  3. Werkzeug der AusgabeKarte für eine ÜberwachungsmaßnahmeSeite 08

stivencatalyst.com

Management Review · Nr. 71 · November 2026KI
stivencatalyst.comStiven Catalyst2

Nr. 71 · KI

In dieser Ausgabe

E-Mails, Internetnutzung, Standort, Bildschirme: Ein Arbeitgeber kann sie heute für einen Bruchteil der Kosten von vor einigen Jahren erfassen. Ob eine Führungskraft das darf, hängt weniger vom Werkzeug ab als von den Fragen, die vor dem Start gestellt werden. Diese Ausgabe zeigt sie, wie europäische Gerichte und Aufsichtsbehörden sie stellen. Sie beschreibt das Recht; sie ist keine Rechtsberatung.

2017 stellte der Europäische Gerichtshof für Menschenrechte mit elf zu sechs Stimmen fest, dass Rumäniens Gerichte einen Ingenieur nicht geschützt hatten, dessen Nachrichten sein Arbeitgeber gelesen hatte; seine sechs Faktoren sind ein Test für jede Überwachung. 2024 meldeten 7 % der Betriebe in der EU Systeme, die Leistung oder Verhalten der Beschäftigten überwachen. In Deutschland führte die Auslegung von Artikel 88 DSGVO durch den EuGH dazu, dass das Bundesarbeitsgericht 2025 die allgemeine Regel zu Beschäftigtendaten unangewendet ließ. Eine Folgenabschätzung und eine Karte schließen die Ausgabe.

  1. 03TitelthemaFünfundvierzig Seiten
  2. 04Die ZahlenEin Betrieb von vierzehn
  3. 05Das ModellSechs Fragen vor dem Überwachen
  4. 06Was die Regeln sagenEine Regel, die zu wenig sagte
  5. 07Wie man es misstZwei Kriterien, eine Prüfung
  6. 08Werkzeug der AusgabeDie Karte für eine Überwachungsmaßnahme
  7. 09QuellenQuellen und Methode

So lesen Sie diese Ausgabe

Zahl

Jede Zahl hat Quelle und Jahr unten auf ihrer Seite.

Unsere Lesart

Wo die Redaktion deutet und nicht die Forschung, steht es dabei.

Praxis

Schritte und Karte sind Vorschläge zum Ausprobieren, keine Forschungsergebnisse.

Management Review · Nr. 71 · November 2026KI
stivencatalyst.comStiven Catalyst3

Titelthema

FünfundvierzigSeiten

Im Juli 2007 zeichnete ein Privatunternehmen in Bukarest in Echtzeit das Yahoo-Messenger-Konto auf, das ein Vertriebsingenieur auf seinen Wunsch für Kundenanfragen eingerichtet hatte. Als er sagte, er habe es nur dienstlich genutzt, legte man ihm 45 Seiten seiner Nachrichten mit Bruder und Verlobter vor. Am 1. August wurde ihm gekündigt.

01

Die Regeln

verboten private Nutzung der Firmenrechner; zur Überwachung sagten sie nichts

02

Rumänische Gerichte

bestätigten die Kündigung: Er sei vor privater Nutzung gewarnt worden

03

Kammer, 2016

keine Verletzung von Artikel 8, mit sechs zu einer Stimme

Am 5. September 2017 stellte die Große Kammer mit elf zu sechs Stimmen eine Verletzung des Rechts auf Achtung des Privatlebens und der Korrespondenz fest. Die Gerichte hatten nicht geklärt, ob er vorab über eine mögliche Überwachung, ihre Art und ihren Umfang informiert war, welche Gründe es gab, ob mildere Mittel gereicht hätten und ob Inhalte ohne sein Wissen gelesen wurden.

Unsere Lesart

Ein Verbot privater Nutzung kündigt noch keine Überwachung an. Man muss vorher wissen, dass und wie man überwacht werden kann.

Quelle: European Court of Human Rights, Grand Chamber, 2017

Bărbulescu gegen Rumänien [GK], Nr. 61496/08, 5. September 2017. Beklagt war der rumänische Staat, nicht der Arbeitgeber, und der Gerichtshof entschied nicht, ob die Kündigung gerechtfertigt war: Er stellte fest, dass die Gerichte die Interessen nicht abgewogen hatten.

Management Review · Nr. 71 · November 2026KI
stivencatalyst.comStiven Catalyst4

Die Zahlen

Ein Betriebvon vierzehn

ESENER 2024, die Erhebung der EU-OSHA in 41.458 Betrieben mit mindestens fünf Beschäftigten in der EU, Island, Norwegen und der Schweiz, fragte, welche digitalen Technologien sie nutzen. Geantwortet hat jeweils die Person, die sich mit Sicherheit und Gesundheit im Betrieb am besten auskennt.

Betriebe, die die Technik nutzen, EU-27, 2024

Rechner an festen Arbeitsplätzen87 %Laptops, Tablets, Smartphones83 %KI, die Arbeitsaufgaben erledigt7 %Überwachung von Leistung oder Verhalten7 %Dasselbe, Verkehr und Lagerei15 %

Von den Betrieben, die mindestens eine dieser Technologien nutzen, hatten 35 % die Beschäftigten zu möglichen Folgen für Sicherheit und Gesundheit befragt, nach 24 % im Jahr 2019.

Unsere Lesart

Einer von vierzehn ist kein Randfall. Und wo digitale Werkzeuge im Einsatz sind, gaben etwa zwei von drei Betrieben nicht an, die Beschäftigten gefragt zu haben.

Quelle: European Agency for Safety and Health at Work (EU-OSHA), 2025

Anteile der Betriebe, nicht der Beschäftigten, nach Angabe einer Person je Betrieb. 87 %, 83 % und beide 7 % sind Werte der EU-27; 15 % gilt für Verkehr und Lagerei. Die übrigen Technologien zeigt der Bericht nur als Balken, daher fehlen sie hier.

Management Review · Nr. 71 · November 2026KI
stivencatalyst.comStiven Catalyst5

Das Modell

Sechs Fragenvor dem Überwachen

Im Fall Bărbulescu nannte die Große Kammer sechs Faktoren, die Gerichte abwägen müssen, wenn ein Arbeitgeber Kommunikation überwacht (§ 121). Vor dem Start einer Maßnahme gestellt, sind sie auch für Führungskräfte ein Test:

  1. Wurden die Leute vorab informiert?

    Klar, über die Art der Überwachung, bevor sie beginnt.

  2. Wie weit geht sie?

    Verbindungen oder Inhalte, alles oder ein Teil, wie lange, wo und wer die Ergebnisse sieht.

  3. Welcher legitime Grund besteht?

    Inhalte zu lesen braucht einen gewichtigeren Grund.

  4. Gibt es ein milderes Mittel?

    Lässt sich das Ziel erreichen, ohne Inhalte zu öffnen?

  5. Welche Folgen hat sie?

    Für die Person; und dienen die Ergebnisse nur dem genannten Zweck?

  6. Welche Schutzvorkehrungen gibt es?

    Vor allem: kein Zugriff auf Inhalte ohne vorherige Ankündigung.

Dazu kommt: Wer überwacht wurde, muss all das gerichtlich prüfen lassen können (§ 122).

Quelle: European Court of Human Rights, Grand Chamber, 2017

Die Faktoren stammen vom Gerichtshof und gelten der Kommunikation; sie als Fragen für jede Maßnahme zu lesen, ist die Deutung der Redaktion.

Management Review · Nr. 71 · November 2026KI
stivencatalyst.comStiven Catalyst6

Was die Regeln sagen

Eine Regel, diezu wenig sagte

Artikel 88 DSGVO erlaubt den Mitgliedstaaten spezifischere Vorschriften für Beschäftigtendaten. Nach Absatz 2 müssen sie geeignete und besondere Maßnahmen zur Wahrung von Würde, berechtigten Interessen und Grundrechten enthalten, besonders zu Transparenz und Überwachungssystemen am Arbeitsplatz.

  1. 2018§ 26 Abs. 1 BDSG: Beschäftigtendaten dürfen verarbeitet werden, wenn es für das Beschäftigungsverhältnis erforderlich ist.
  2. 2023EuGH, C-34/21: Eine fast gleichlautende hessische Regel scheint die DSGVO nur zu wiederholen; solche Regeln bleiben unangewendet, außer sie sind eine gültige Rechtsgrundlage.
  3. 2025BAG, 8 AZR 209/21: § 26 Abs. 1 Satz 1 BDSG fehlen die Maßnahmen nach Art. 88 Abs. 2; er bleibt unangewendet.

Stattdessen gilt die DSGVO selbst: eine Rechtsgrundlage nach Artikel 6 und die Grundsätze aus Artikel 5. Im selben Fall können laut BAG Tests neuer Personalsoftware mit echten Daten auf dem berechtigten Interesse des Arbeitgebers beruhen, aber nur, wenn Dummy-Daten nicht reichen. Einwilligung hilft selten: Beschäftigte können sie kaum frei geben oder verweigern (Artikel-29-Gruppe).

Unsere Lesart

Ohne Spezialgesetz trägt der allgemeine Test: klarer Zweck, echte Erforderlichkeit, zuerst das mildere Mittel.

Quellen: European Parliament and Council of the European Union, Official Journal L 119, 2016; Court of Justice of the European Union, First Chamber, 2023; Bundesarbeitsgericht (Federal Labour Court, Germany), Eighth Senate, 2025; Article 29 Data Protection Working Party, 2017

§ 26 BDSG steht weiter im Gesetz. Der Fall von 2025 betraf ein Personalsystem, keine Überwachung. Eine Beschreibung des Rechts, keine Rechtsberatung.

Management Review · Nr. 71 · November 2026KI
stivencatalyst.comStiven Catalyst7

Wie man es misst

Zwei Kriterien,eine Prüfung

Artikel 35 DSGVO verlangt eine Datenschutz-Folgenabschätzung (DSFA) vor einer Verarbeitung mit voraussichtlich hohem Risiko. Die Leitlinien der Artikel-29-Gruppe nennen neun Kriterien; meist genügen zwei. Ihr eigenes Beispiel, ein Unternehmen, das Arbeitsplatzrechner und Internetnutzung systematisch überwacht, erfüllt zwei: systematische Überwachung und schutzbedürftige Betroffene.

01

Beschreibung

was verarbeitet wird, wozu und mit welchem Interesse

02

Erforderlichkeit

Notwendigkeit und Verhältnismäßigkeit gemessen am Zweck

03

Risiken

für Rechte und Freiheiten der Betroffenen

04

Maßnahmen

Garantien und Sicherheit gegen diese Risiken

Hypothetisches Beispiel, ein Support-Team im Homeoffice
Vorschlag
alle zehn Minuten ein Screenshot
Kriterien
systematische Überwachung, Beschäftigte: DSFA
Milderes Mittel
Ticketzahlen, die das System schon führt

In der DSFA wird das mildere Mittel festgehalten, bevor das schwerere beginnt. Der Fall ist erfunden.

Quellen: European Parliament and Council of the European Union, Official Journal L 119, 2016; Article 29 Data Protection Working Party; endorsed by the EDPB, 25 May 2018, 2017

Die vier Karten sind der Mindestinhalt nach Artikel 35 Abs. 7. Die WP29-Leitlinien von 2017 hat der EDSA 2018 bestätigt.

Management Review · Nr. 71 · November 2026KI
stivencatalyst.comStiven Catalyst8

Werkzeug der Ausgabe

Die Karte für eineÜberwachungsmaßnahme

Eine Karte je Maßnahme, ausgefüllt vor dem Start und bei den Unterlagen abgelegt. Bleibt eine Zeile leer, ist die Maßnahme nicht bereit.

  1. 01Maßnahme und Zweckwas erfasst wird, über wen, welches Problem es löst

  2. 02RechtsgrundlageArt. 6 DSGVO; Einwilligung nur, wenn man frei ablehnen kann

  3. 03Erforderlichkeit und milderes Mittelwas das Problem verhindern würde, ohne jemanden zu überwachen

  4. 04Wer informiert wurde und wievorab und schriftlich; in Deutschland der Betriebsrat (§ 87 BetrVG)

  5. 05Zugriff und Speicherdauerwer die Ergebnisse sieht; wann sie gelöscht werden

  6. 06DSFA nötig?zwei der neun Kriterien? Systematische Überwachung von Beschäftigten heißt meist ja

Quellen: European Court of Human Rights, Grand Chamber, 2017; European Parliament and Council of the European Union, Official Journal L 119, 2016; Article 29 Data Protection Working Party, 2017; Article 29 Data Protection Working Party; endorsed by the EDPB, 25 May 2018, 2017; Federal Republic of Germany, Bundesgesetzblatt I p. 2518, 2001

Eine Praxis, die die Redaktion vorschlägt, nach Bărbulescu, den Artikeln 5, 6 und 35 DSGVO, den WP29-Texten und § 87 Abs. 1 Nr. 6 BetrVG. Die Diagnose fragt, warum eine Zahl rot wurde, bevor jemand fragt, wen man überwacht. Keine Rechtsberatung.

Management Review · Nr. 71 · November 2026Quellen
stivencatalyst.comStiven Catalyst9

Quellen und Methode

Jede Zahlhat eine Quelle.

Die Zahlen dieser Ausgabe stammen aus den folgenden Quellen. Das Jahr zeigt, wie aktuell jede ist.

  1. Bărbulescu v. Romania [GC], no. 61496/08, judgment of 5 September 2017European Court of Human Rights, Grand Chamber, 2017https://hudoc.echr.coe.int/eng?i=001-177082
  2. First findings of the Fourth European Survey of Enterprises on New and Emerging Risks (ESENER 2024)European Agency for Safety and Health at Work (EU-OSHA), 2025https://osha.europa.eu/en/publications/first-findings-fourth-european-survey-enterprises-new-and-emerging-risks-esener-2024
  3. Regulation (EU) 2016/679, General Data Protection Regulation, Articles 5, 6, 35 and 88European Parliament and Council of the European Union, Official Journal L 119, 2016https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
  4. Hauptpersonalrat der Lehrerinnen und Lehrer, Case C-34/21, judgment of 30 March 2023Court of Justice of the European Union, First Chamber, 2023https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:62021CJ0034
  5. Urteil vom 8. Mai 2025, 8 AZR 209/21Bundesarbeitsgericht (Federal Labour Court, Germany), Eighth Senate, 2025https://www.bundesarbeitsgericht.de/entscheidung/8-azr-209-21/
  6. Opinion 2/2017 on data processing at work (WP 249)Article 29 Data Protection Working Party, 2017https://ec.europa.eu/newsroom/article29/items/610169
  7. Guidelines on Data Protection Impact Assessment (DPIA) and determining whether processing is “likely to result in a high risk” (WP 248 rev.01)Article 29 Data Protection Working Party; endorsed by the EDPB, 25 May 2018, 2017https://ec.europa.eu/newsroom/article29/items/611236
  8. Betriebsverfassungsgesetz (Works Constitution Act), § 87(1) no. 6, as published on 25 September 2001Federal Republic of Germany, Bundesgesetzblatt I p. 2518, 2001https://www.gesetze-im-internet.de/betrvg/__87.html
Redaktionelle Methode

Jede Zahl wurde auf Jahr, Herausgeber und genaue Bedeutung geprüft. Wo die Seite des Herausgebers nicht erreichbar war, wurde sie an unabhängigen Zusammenfassungen geprüft und mit „über“ markiert. Die Deutung der Redaktion ist als „Unsere Lesart“ markiert. Zahlen, die sich nicht bestätigen ließen, stehen nicht in der Ausgabe.

ManagementReview

Management ohne Theater.

Jede Ausgabe eine Führungsfrage, geprüft an der besten Forschung.

Alle Ausgaben

stivencatalyst.com/de/magazine/management-review.html

Management Review · Nr. 71 · November 2026 · Stiven Catalyst

Management Review · Nr. 71

Die Zahlen der Ausgabe

Die Grafiken der gedruckten Seiten, mit ihren Quellen.

Die ZahlenBetriebe, die die Technik nutzen, EU-27, 2024
Rechner an festen Arbeitsplätzen87 %Laptops, Tablets, Smartphones83 %KI, die Arbeitsaufgaben erledigt7 %Überwachung von Leistung oder Verhalten7 %Dasselbe, Verkehr und Lagerei15 %
Rechner an festen Arbeitsplätzen87 %Laptops, Tablets, Smartphones83 %KI, die Arbeitsaufgaben erledigt7 %Überwachung von Leistung oder Verhalten7 %Dasselbe, Verkehr und Lagerei15 %

Quelle: European Agency for Safety and Health at Work (EU-OSHA), 2025

Der ganze Text Die Ausgabe als Text lesen Zum Lesen auf kleinen Bildschirmen, zum Suchen oder mit Screenreader. Dieselben Worte, ohne die Seitengestaltung.

In dieser Ausgabe

E-Mails, Internetnutzung, Standort, Bildschirme: Ein Arbeitgeber kann sie heute für einen Bruchteil der Kosten von vor einigen Jahren erfassen. Ob eine Führungskraft das darf, hängt weniger vom Werkzeug ab als von den Fragen, die vor dem Start gestellt werden. Diese Ausgabe zeigt sie, wie europäische Gerichte und Aufsichtsbehörden sie stellen. Sie beschreibt das Recht; sie ist keine Rechtsberatung.

2017 stellte der Europäische Gerichtshof für Menschenrechte mit elf zu sechs Stimmen fest, dass Rumäniens Gerichte einen Ingenieur nicht geschützt hatten, dessen Nachrichten sein Arbeitgeber gelesen hatte; seine sechs Faktoren sind ein Test für jede Überwachung. 2024 meldeten 7 % der Betriebe in der EU Systeme, die Leistung oder Verhalten der Beschäftigten überwachen. In Deutschland führte die Auslegung von Artikel 88 DSGVO durch den EuGH dazu, dass das Bundesarbeitsgericht 2025 die allgemeine Regel zu Beschäftigtendaten unangewendet ließ. Eine Folgenabschätzung und eine Karte schließen die Ausgabe.

Stiven Janaqi, Herausgeber

Titelthema

Fünfundvierzig Seiten

Im Juli 2007 zeichnete ein Privatunternehmen in Bukarest in Echtzeit das Yahoo-Messenger-Konto auf, das ein Vertriebsingenieur auf seinen Wunsch für Kundenanfragen eingerichtet hatte. Als er sagte, er habe es nur dienstlich genutzt, legte man ihm 45 Seiten seiner Nachrichten mit Bruder und Verlobter vor. Am 1. August wurde ihm gekündigt.

  • Die Regeln. verboten private Nutzung der Firmenrechner; zur Überwachung sagten sie nichts
  • Rumänische Gerichte. bestätigten die Kündigung: Er sei vor privater Nutzung gewarnt worden
  • Kammer, 2016. keine Verletzung von Artikel 8, mit sechs zu einer Stimme

Am 5. September 2017 stellte die Große Kammer mit elf zu sechs Stimmen eine Verletzung des Rechts auf Achtung des Privatlebens und der Korrespondenz fest. Die Gerichte hatten nicht geklärt, ob er vorab über eine mögliche Überwachung, ihre Art und ihren Umfang informiert war, welche Gründe es gab, ob mildere Mittel gereicht hätten und ob Inhalte ohne sein Wissen gelesen wurden.

Unsere Lesart

Ein Verbot privater Nutzung kündigt noch keine Überwachung an. Man muss vorher wissen, dass und wie man überwacht werden kann.

Bărbulescu gegen Rumänien [GK], Nr. 61496/08, 5. September 2017. Beklagt war der rumänische Staat, nicht der Arbeitgeber, und der Gerichtshof entschied nicht, ob die Kündigung gerechtfertigt war: Er stellte fest, dass die Gerichte die Interessen nicht abgewogen hatten.

Quelle: European Court of Human Rights, Grand Chamber, 2017

Die Zahlen

Ein Betrieb von vierzehn

ESENER 2024, die Erhebung der EU-OSHA in 41.458 Betrieben mit mindestens fünf Beschäftigten in der EU, Island, Norwegen und der Schweiz, fragte, welche digitalen Technologien sie nutzen. Geantwortet hat jeweils die Person, die sich mit Sicherheit und Gesundheit im Betrieb am besten auskennt.

Betriebe, die die Technik nutzen, EU-27, 2024: Rechner an festen Arbeitsplätzen 87 %, Laptops, Tablets, Smartphones 83 %, KI, die Arbeitsaufgaben erledigt 7 %, Überwachung von Leistung oder Verhalten 7 %, Dasselbe, Verkehr und Lagerei 15 %.

Von den Betrieben, die mindestens eine dieser Technologien nutzen, hatten 35 % die Beschäftigten zu möglichen Folgen für Sicherheit und Gesundheit befragt, nach 24 % im Jahr 2019.

Unsere Lesart

Einer von vierzehn ist kein Randfall. Und wo digitale Werkzeuge im Einsatz sind, gaben etwa zwei von drei Betrieben nicht an, die Beschäftigten gefragt zu haben.

Anteile der Betriebe, nicht der Beschäftigten, nach Angabe einer Person je Betrieb. 87 %, 83 % und beide 7 % sind Werte der EU-27; 15 % gilt für Verkehr und Lagerei. Die übrigen Technologien zeigt der Bericht nur als Balken, daher fehlen sie hier.

Quelle: European Agency for Safety and Health at Work (EU-OSHA), 2025

Das Modell

Sechs Fragen vor dem Überwachen

Im Fall Bărbulescu nannte die Große Kammer sechs Faktoren, die Gerichte abwägen müssen, wenn ein Arbeitgeber Kommunikation überwacht (§ 121). Vor dem Start einer Maßnahme gestellt, sind sie auch für Führungskräfte ein Test:

  • Wurden die Leute vorab informiert?. Klar, über die Art der Überwachung, bevor sie beginnt.
  • Wie weit geht sie?. Verbindungen oder Inhalte, alles oder ein Teil, wie lange, wo und wer die Ergebnisse sieht.
  • Welcher legitime Grund besteht?. Inhalte zu lesen braucht einen gewichtigeren Grund.
  • Gibt es ein milderes Mittel?. Lässt sich das Ziel erreichen, ohne Inhalte zu öffnen?
  • Welche Folgen hat sie?. Für die Person; und dienen die Ergebnisse nur dem genannten Zweck?
  • Welche Schutzvorkehrungen gibt es?. Vor allem: kein Zugriff auf Inhalte ohne vorherige Ankündigung.

Dazu kommt: Wer überwacht wurde, muss all das gerichtlich prüfen lassen können (§ 122).

Die Faktoren stammen vom Gerichtshof und gelten der Kommunikation; sie als Fragen für jede Maßnahme zu lesen, ist die Deutung der Redaktion.

Quelle: European Court of Human Rights, Grand Chamber, 2017

Mehr im Essay: Menschen führen, ohne den Menschen zu verlieren

Was die Regeln sagen

Eine Regel, die zu wenig sagte

Artikel 88 DSGVO erlaubt den Mitgliedstaaten spezifischere Vorschriften für Beschäftigtendaten. Nach Absatz 2 müssen sie geeignete und besondere Maßnahmen zur Wahrung von Würde, berechtigten Interessen und Grundrechten enthalten, besonders zu Transparenz und Überwachungssystemen am Arbeitsplatz.

  • 2018 § 26 Abs. 1 BDSG: Beschäftigtendaten dürfen verarbeitet werden, wenn es für das Beschäftigungsverhältnis erforderlich ist.
  • 2023 EuGH, C-34/21: Eine fast gleichlautende hessische Regel scheint die DSGVO nur zu wiederholen; solche Regeln bleiben unangewendet, außer sie sind eine gültige Rechtsgrundlage.
  • 2025 BAG, 8 AZR 209/21: § 26 Abs. 1 Satz 1 BDSG fehlen die Maßnahmen nach Art. 88 Abs. 2; er bleibt unangewendet.

Stattdessen gilt die DSGVO selbst: eine Rechtsgrundlage nach Artikel 6 und die Grundsätze aus Artikel 5. Im selben Fall können laut BAG Tests neuer Personalsoftware mit echten Daten auf dem berechtigten Interesse des Arbeitgebers beruhen, aber nur, wenn Dummy-Daten nicht reichen. Einwilligung hilft selten: Beschäftigte können sie kaum frei geben oder verweigern (Artikel-29-Gruppe).

Unsere Lesart

Ohne Spezialgesetz trägt der allgemeine Test: klarer Zweck, echte Erforderlichkeit, zuerst das mildere Mittel.

§ 26 BDSG steht weiter im Gesetz. Der Fall von 2025 betraf ein Personalsystem, keine Überwachung. Eine Beschreibung des Rechts, keine Rechtsberatung.

Quellen: European Parliament and Council of the European Union, Official Journal L 119, 2016; Court of Justice of the European Union, First Chamber, 2023; Bundesarbeitsgericht (Federal Labour Court, Germany), Eighth Senate, 2025; Article 29 Data Protection Working Party, 2017

Wie man es misst

Zwei Kriterien, eine Prüfung

Artikel 35 DSGVO verlangt eine Datenschutz-Folgenabschätzung (DSFA) vor einer Verarbeitung mit voraussichtlich hohem Risiko. Die Leitlinien der Artikel-29-Gruppe nennen neun Kriterien; meist genügen zwei. Ihr eigenes Beispiel, ein Unternehmen, das Arbeitsplatzrechner und Internetnutzung systematisch überwacht, erfüllt zwei: systematische Überwachung und schutzbedürftige Betroffene.

  • Beschreibung. was verarbeitet wird, wozu und mit welchem Interesse
  • Erforderlichkeit. Notwendigkeit und Verhältnismäßigkeit gemessen am Zweck
  • Risiken. für Rechte und Freiheiten der Betroffenen
  • Maßnahmen. Garantien und Sicherheit gegen diese Risiken

Hypothetisches Beispiel, ein Support-Team im Homeoffice

  • Vorschlag: alle zehn Minuten ein Screenshot
  • Kriterien: systematische Überwachung, Beschäftigte: DSFA
  • Milderes Mittel: Ticketzahlen, die das System schon führt

In der DSFA wird das mildere Mittel festgehalten, bevor das schwerere beginnt. Der Fall ist erfunden.

Die vier Karten sind der Mindestinhalt nach Artikel 35 Abs. 7. Die WP29-Leitlinien von 2017 hat der EDSA 2018 bestätigt.

Quellen: European Parliament and Council of the European Union, Official Journal L 119, 2016; Article 29 Data Protection Working Party; endorsed by the EDPB, 25 May 2018, 2017

Werkzeug der Ausgabe

Die Karte für eine Überwachungsmaßnahme

Eine Karte je Maßnahme, ausgefüllt vor dem Start und bei den Unterlagen abgelegt. Bleibt eine Zeile leer, ist die Maßnahme nicht bereit.

  1. Maßnahme und Zweck was erfasst wird, über wen, welches Problem es löst
  2. Rechtsgrundlage Art. 6 DSGVO; Einwilligung nur, wenn man frei ablehnen kann
  3. Erforderlichkeit und milderes Mittel was das Problem verhindern würde, ohne jemanden zu überwachen
  4. Wer informiert wurde und wie vorab und schriftlich; in Deutschland der Betriebsrat (§ 87 BetrVG)
  5. Zugriff und Speicherdauer wer die Ergebnisse sieht; wann sie gelöscht werden
  6. DSFA nötig? zwei der neun Kriterien? Systematische Überwachung von Beschäftigten heißt meist ja

Eine Praxis, die die Redaktion vorschlägt, nach Bărbulescu, den Artikeln 5, 6 und 35 DSGVO, den WP29-Texten und § 87 Abs. 1 Nr. 6 BetrVG. Die Diagnose fragt, warum eine Zahl rot wurde, bevor jemand fragt, wen man überwacht. Keine Rechtsberatung.

Quellen: European Court of Human Rights, Grand Chamber, 2017; European Parliament and Council of the European Union, Official Journal L 119, 2016; Article 29 Data Protection Working Party, 2017; Article 29 Data Protection Working Party; endorsed by the EDPB, 25 May 2018, 2017; Federal Republic of Germany, Bundesgesetzblatt I p. 2518, 2001

Tool öffnen: KPI-Diagnose

Quellen und Methode

Jede Zahl hat eine Quelle.

Die Zahlen dieser Ausgabe stammen aus den folgenden Quellen. Das Jahr zeigt, wie aktuell jede ist.

Redaktionelle Methode

Jede Zahl wurde auf Jahr, Herausgeber und genaue Bedeutung geprüft. Wo die Seite des Herausgebers nicht erreichbar war, wurde sie an unabhängigen Zusammenfassungen geprüft und mit „über“ markiert. Die Deutung der Redaktion ist als „Unsere Lesart“ markiert. Zahlen, die sich nicht bestätigen ließen, stehen nicht in der Ausgabe.

Management Review · Monatsausgabe

Eine andere Ausgabe lesen

Alle Ausgaben