2017 stellte der Europäische Gerichtshof für Menschenrechte mit elf zu sechs Stimmen fest, dass Rumäniens Gerichte einen Ingenieur nicht geschützt hatten, dessen Nachrichten sein Arbeitgeber gelesen hatte; seine sechs Faktoren sind ein Test für jede Überwachung. 2024 meldeten 7 % der Betriebe in der EU Systeme, die Leistung oder Verhalten der Beschäftigten überwachen. In Deutschland führte die Auslegung von Artikel 88 DSGVO durch den EuGH dazu, dass das Bundesarbeitsgericht 2025 die allgemeine Regel zu Beschäftigtendaten unangewendet ließ. Eine Folgenabschätzung und eine Karte schließen die Ausgabe.
Management Review · Zweite Serie · November 2026 · Nr. 71
Überwachung am Arbeitsplat z und Beschäf tigtendaten
45 Seiten privater Nachrichten und die sechs Fragen des Gerichtshofs, wie viele Betriebe Überwachungssysteme melden, was Artikel 88 vom nationalen Recht verlangt, wann eine Folgenabschätzung fällig ist, und eine Karte für eine Maßnahme.
- Nr.
- 71
- Seiten
- 10
- Quellen
- 8
- Themen
- KI
Zum Umblättern auf eine Seite klicken oder wischen. Die Pfeiltasten gehen auch.
Management Review · Nr. 71
Die Zahlen der Ausgabe
Die Grafiken der gedruckten Seiten, mit ihren Quellen.
Quelle: European Agency for Safety and Health at Work (EU-OSHA), 2025
Der ganze Text Die Ausgabe als Text lesen Zum Lesen auf kleinen Bildschirmen, zum Suchen oder mit Screenreader. Dieselben Worte, ohne die Seitengestaltung.
In dieser Ausgabe
E-Mails, Internetnutzung, Standort, Bildschirme: Ein Arbeitgeber kann sie heute für einen Bruchteil der Kosten von vor einigen Jahren erfassen. Ob eine Führungskraft das darf, hängt weniger vom Werkzeug ab als von den Fragen, die vor dem Start gestellt werden. Diese Ausgabe zeigt sie, wie europäische Gerichte und Aufsichtsbehörden sie stellen. Sie beschreibt das Recht; sie ist keine Rechtsberatung.
2017 stellte der Europäische Gerichtshof für Menschenrechte mit elf zu sechs Stimmen fest, dass Rumäniens Gerichte einen Ingenieur nicht geschützt hatten, dessen Nachrichten sein Arbeitgeber gelesen hatte; seine sechs Faktoren sind ein Test für jede Überwachung. 2024 meldeten 7 % der Betriebe in der EU Systeme, die Leistung oder Verhalten der Beschäftigten überwachen. In Deutschland führte die Auslegung von Artikel 88 DSGVO durch den EuGH dazu, dass das Bundesarbeitsgericht 2025 die allgemeine Regel zu Beschäftigtendaten unangewendet ließ. Eine Folgenabschätzung und eine Karte schließen die Ausgabe.
Stiven Janaqi, Herausgeber
Titelthema
Fünfundvier zig Seiten
Im Juli 2007 zeichnete ein Privatunternehmen in Bukarest in Echtzeit das Yahoo-Messenger-Konto auf, das ein Vertriebsingenieur auf seinen Wunsch für Kundenanfragen eingerichtet hatte. Als er sagte, er habe es nur dienstlich genutzt, legte man ihm 45 Seiten seiner Nachrichten mit Bruder und Verlobter vor. Am 1. August wurde ihm gekündigt.
- Die Regeln. verboten private Nutzung der Firmenrechner; zur Überwachung sagten sie nichts
- Rumänische Gerichte. bestätigten die Kündigung: Er sei vor privater Nutzung gewarnt worden
- Kammer, 2016. keine Verletzung von Artikel 8, mit sechs zu einer Stimme
Am 5. September 2017 stellte die Große Kammer mit elf zu sechs Stimmen eine Verletzung des Rechts auf Achtung des Privatlebens und der Korrespondenz fest. Die Gerichte hatten nicht geklärt, ob er vorab über eine mögliche Überwachung, ihre Art und ihren Umfang informiert war, welche Gründe es gab, ob mildere Mittel gereicht hätten und ob Inhalte ohne sein Wissen gelesen wurden.
Unsere Lesar t
Ein Verbot privater Nutzung kündigt noch keine Überwachung an. Man muss vorher wissen, dass und wie man überwacht werden kann.
Bărbulescu gegen Rumänien [GK], Nr. 61496/08, 5. September 2017. Beklagt war der rumänische Staat, nicht der Arbeitgeber, und der Gerichtshof entschied nicht, ob die Kündigung gerechtfertigt war: Er stellte fest, dass die Gerichte die Interessen nicht abgewogen hatten.
Quelle: European Court of Human Rights, Grand Chamber, 2017
Die Zahlen
Ein Be trieb von vier zehn
ESENER 2024, die Erhebung der EU-OSHA in 41.458 Betrieben mit mindestens fünf Beschäftigten in der EU, Island, Norwegen und der Schweiz, fragte, welche digitalen Technologien sie nutzen. Geantwortet hat jeweils die Person, die sich mit Sicherheit und Gesundheit im Betrieb am besten auskennt.
Betriebe, die die Technik nutzen, EU-27, 2024: Rechner an festen Arbeitsplätzen 87 %, Laptops, Tablets, Smartphones 83 %, KI, die Arbeitsaufgaben erledigt 7 %, Überwachung von Leistung oder Verhalten 7 %, Dasselbe, Verkehr und Lagerei 15 %.
Von den Betrieben, die mindestens eine dieser Technologien nutzen, hatten 35 % die Beschäftigten zu möglichen Folgen für Sicherheit und Gesundheit befragt, nach 24 % im Jahr 2019.
Unsere Lesar t
Einer von vierzehn ist kein Randfall. Und wo digitale Werkzeuge im Einsatz sind, gaben etwa zwei von drei Betrieben nicht an, die Beschäftigten gefragt zu haben.
Anteile der Betriebe, nicht der Beschäftigten, nach Angabe einer Person je Betrieb. 87 %, 83 % und beide 7 % sind Werte der EU-27; 15 % gilt für Verkehr und Lagerei. Die übrigen Technologien zeigt der Bericht nur als Balken, daher fehlen sie hier.
Quelle: European Agency for Safety and Health at Work (EU-OSHA), 2025
Das Modell
Sechs Fragen vor dem Überwachen
Im Fall Bărbulescu nannte die Große Kammer sechs Faktoren, die Gerichte abwägen müssen, wenn ein Arbeitgeber Kommunikation überwacht (§ 121). Vor dem Start einer Maßnahme gestellt, sind sie auch für Führungskräfte ein Test:
- Wurden die Leute vorab informie
r t?. Klar, über die Art der Überwachung, bevor sie beginnt. - Wie weit geht sie?. Verbindungen oder Inhalte, alles oder ein Teil, wie lange, wo und wer die Ergebnisse sieht.
- Welcher legitime Grund besteht?. Inhalte zu lesen braucht einen gewichtigeren Grund.
- Gibt es ein milderes Mi
t tel?. Lässt sich das Ziel erreichen, ohne Inhalte zu öffnen? - Welche Folgen hat sie?. Für die Person; und dienen die Ergebnisse nur dem genannten Zweck?
- Welche Schu
t zvorkehrungen gibt es?. Vor allem: kein Zugriff auf Inhalte ohne vorherige Ankündigung.
Dazu kommt: Wer überwacht wurde, muss all das gerichtlich prüfen lassen können (§ 122).
Die Faktoren stammen vom Gerichtshof und gelten der Kommunikation; sie als Fragen für jede Maßnahme zu lesen, ist die Deutung der Redaktion.
Quelle: European Court of Human Rights, Grand Chamber, 2017
Mehr im Essay: Menschen führen, ohne den Menschen zu verlieren
Was die Regeln sagen
Eine Regel, die zu wenig sagte
Artikel 88 DSGVO erlaubt den Mitgliedstaaten spezifischere Vorschriften für Beschäftigtendaten. Nach Absatz 2 müssen sie geeignete und besondere Maßnahmen zur Wahrung von Würde, berechtigten Interessen und Grundrechten enthalten, besonders zu Transparenz und Überwachungssystemen am Arbeitsplatz.
- 2018 § 26 Abs. 1 BDSG: Beschäftigtendaten dürfen verarbeitet werden, wenn es für das Beschäftigungsverhältnis erforderlich ist.
- 2023 EuGH, C-34/21: Eine fast gleichlautende hessische Regel scheint die DSGVO nur zu wiederholen; solche Regeln bleiben unangewendet, außer sie sind eine gültige Rechtsgrundlage.
- 2025 BAG, 8 AZR 209/21: § 26 Abs. 1 Satz 1 BDSG fehlen die Maßnahmen nach Art. 88 Abs. 2; er bleibt unangewendet.
Stattdessen gilt die DSGVO selbst: eine Rechtsgrundlage nach Artikel 6 und die Grundsätze aus Artikel 5. Im selben Fall können laut BAG Tests neuer Personalsoftware mit echten Daten auf dem berechtigten Interesse des Arbeitgebers beruhen, aber nur, wenn Dummy-Daten nicht reichen. Einwilligung hilft selten: Beschäftigte können sie kaum frei geben oder verweigern (Artikel-29-Gruppe).
Unsere Lesar t
Ohne Spezialgesetz trägt der allgemeine Test: klarer Zweck, echte Erforderlichkeit, zuerst das mildere Mittel.
§ 26 BDSG steht weiter im Gesetz. Der Fall von 2025 betraf ein Personalsystem, keine Überwachung. Eine Beschreibung des Rechts, keine Rechtsberatung.
Quellen: European Parliament and Council of the European Union, Official Journal L 119, 2016; Court of Justice of the European Union, First Chamber, 2023; Bundesarbeitsgericht (Federal Labour Court, Germany), Eighth Senate, 2025; Article 29 Data Protection Working Party, 2017
Wie man es misst
Zwei Kriterien, eine Prüfung
Artikel 35 DSGVO verlangt eine Datenschutz-Folgenabschätzung (DSFA) vor einer Verarbeitung mit voraussichtlich hohem Risiko. Die Leitlinien der Artikel-29-Gruppe nennen neun Kriterien; meist genügen zwei. Ihr eigenes Beispiel, ein Unternehmen, das Arbeitsplatzrechner und Internetnutzung systematisch überwacht, erfüllt zwei: systematische Überwachung und schutzbedürftige Betroffene.
- Beschreibung. was verarbeitet wird, wozu und mit welchem Interesse
- Erforderlichkeit. Notwendigkeit und Verhältnismäßigkeit gemessen am Zweck
- Risiken. für Rechte und Freiheiten der Betroffenen
- Maßnahmen. Garantien und Sicherheit gegen diese Risiken
Hypothe tisches Beispiel, ein Suppor t-Team im Homeoffice
- Vorschlag: alle zehn Minuten ein Screenshot
- Kriterien: systematische Überwachung, Beschäftigte: DSFA
- Milderes Mi
t tel: Ticketzahlen, die das System schon führt
In der DSFA wird das mildere Mittel festgehalten, bevor das schwerere beginnt. Der Fall ist erfunden.
Die vier Karten sind der Mindestinhalt nach Artikel 35 Abs. 7. Die WP29-Leitlinien von 2017 hat der EDSA 2018 bestätigt.
Quellen: European Parliament and Council of the European Union, Official Journal L 119, 2016; Article 29 Data Protection Working Party; endorsed by the EDPB, 25 May 2018, 2017
Werkzeug der Ausgabe
Die Kar te für eine Überwachungsmaßnahme
Eine Karte je Maßnahme, ausgefüllt vor dem Start und bei den Unterlagen abgelegt. Bleibt eine Zeile leer, ist die Maßnahme nicht bereit.
- Maßnahme und Zweck was erfasst wird, über wen, welches Problem es löst
- Rechtsgrundlage Art. 6 DSGVO; Einwilligung nur, wenn man frei ablehnen kann
- Erforderlichkeit und milderes Mi
t tel was das Problem verhindern würde, ohne jemanden zu überwachen - Wer informie
r t wurde und wie vorab und schriftlich; in Deutschland der Betriebsrat (§ 87 BetrVG) - Zugriff und Speicherdauer wer die Ergebnisse sieht; wann sie gelöscht werden
- DSFA nötig? zwei der neun Kriterien? Systematische Überwachung von Beschäftigten heißt meist ja
Eine Praxis, die die Redaktion vorschlägt, nach Bărbulescu, den Artikeln 5, 6 und 35 DSGVO, den WP29-Texten und § 87 Abs. 1 Nr. 6 BetrVG. Die Diagnose fragt, warum eine Zahl rot wurde, bevor jemand fragt, wen man überwacht. Keine Rechtsberatung.
Quellen: European Court of Human Rights, Grand Chamber, 2017; European Parliament and Council of the European Union, Official Journal L 119, 2016; Article 29 Data Protection Working Party, 2017; Article 29 Data Protection Working Party; endorsed by the EDPB, 25 May 2018, 2017; Federal Republic of Germany, Bundesgesetzblatt I p. 2518, 2001
Tool öffnen: KPI-Diagnose
Quellen und Methode
Jede Zahl hat eine Quelle.
Die Zahlen dieser Ausgabe stammen aus den folgenden Quellen. Das Jahr zeigt, wie aktuell jede ist.
- European Court of Human Rights, Grand Chamber, “Bărbulescu v. Romania [GC], no. 61496/08, judgment of 5 September 2017”, 2017. https://hudoc.echr.coe.int/eng?i=001-177082
- European Agency for Safety and Health at Work (EU-OSHA), “First findings of the Fourth European Survey of Enterprises on New and Emerging Risks (ESENER 2024)”, 2025. https://osha.europa.eu/en/publications/first-findings-fourth-european-survey-enterprises-new-and-emerging-risks-esener-2024
- European Parliament and Council of the European Union, Official Journal L 119, “Regulation (EU) 2016/679, General Data Protection Regulation, Articles 5, 6, 35 and 88”, 2016. https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng
- Court of Justice of the European Union, First Chamber, “Hauptpersonalrat der Lehrerinnen und Lehrer, Case C-34/21, judgment of 30 March 2023”, 2023. https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:62021CJ0034
- Bundesarbeitsgericht (Federal Labour Court, Germany), Eighth Senate, “Urteil vom 8. Mai 2025, 8 AZR 209/21”, 2025. https://www.bundesarbeitsgericht.de/entscheidung/8-azr-209-21/
- Article 29 Data Protection Working Party, “Opinion 2/2017 on data processing at work (WP 249)”, 2017. https://ec.europa.eu/newsroom/article29/items/610169
- Article 29 Data Protection Working Party; endorsed by the EDPB, 25 May 2018, “Guidelines on Data Protection Impact Assessment (DPIA) and determining whether processing is “likely to result in a high risk” (WP 248 rev.01)”, 2017. https://ec.europa.eu/newsroom/article29/items/611236
- Federal Republic of Germany, Bundesgesetzblatt I p. 2518, “Betriebsverfassungsgesetz (Works Constitution Act), § 87(1) no. 6, as published on 25 September 2001”, 2001. https://www.gesetze-im-internet.de/betrvg/__87.html
Redaktionelle Me thode
Jede Zahl wurde auf Jahr, Herausgeber und genaue Bedeutung geprüft. Wo die Seite des Herausgebers nicht erreichbar war, wurde sie an unabhängigen Zusammenfassungen geprüft und mit „über“ markiert. Die Deutung der Redaktion ist als „Unsere Lesart“ markiert. Zahlen, die sich nicht bestätigen ließen, stehen nicht in der Ausgabe.
Management Review · Monatsausgabe
