• 0163 - 70 53 684
  • Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein.

Mitarbeiter kontrollieren: Was ist erlaubt, was ist verboten?


Die Grundlage hat sich geändert

In vielen Verarbeitungsverzeichnissen steht bis heute § 26 BDSG als Rechtsgrundlage. Diese Angabe trägt nicht mehr.

Der Europäische Gerichtshof hat im März 2023 entschieden: Eine deutsche Regel darf nur dann neben der DSGVO gelten, wenn sie eigene Schutzmaßnahmen enthält. Das Bundesarbeitsgericht hat das im Mai 2025 auf § 26 Absatz 1 Satz 1 BDSG übertragen. Die Vorschrift bleibt seitdem unangewendet.

Sie stützen eine Kontrolle deshalb direkt auf Artikel 6 DSGVO. In Betracht kommen zwei Gründe: Die Maßnahme ist für den Arbeitsvertrag erforderlich, oder Sie verfolgen ein berechtigtes Interesse. Beim berechtigten Interesse müssen Sie abwägen – und die Abwägung schriftlich festhalten.

 

Sofortmaßnahme:

Prüfen Sie Ihr Verarbeitungsverzeichnis. Wo dort nur § 26 BDSG steht, tragen Sie den passenden Grund aus Artikel 6 DSGVO ein. Der Aufwand ist klein, der Nutzen bei einer Prüfung groß.

 

Vier Fragen vor jedem System:

1. Wozu? Nennen Sie einen konkreten Zweck, und zwar für jede einzelne Kamera und jedes Modul. „Sicherheit" allein reicht nicht.

2. Worauf gestützt? Halten Sie Rechtsgrundlage und Abwägung fest.

3. Geht es milder? Prüfen Sie Alternativen. Begrenzen Sie die Maßnahme nach Ort, Zeit und Personenkreis. Legen Sie Löschfristen fest und setzen Sie diese auch technisch um.

4. Wer weiß Bescheid? Informieren Sie Ihre Beschäftigten nach Artikel 13 DSGVO. Beteiligen Sie den Betriebsrat. Bei umfangreicher Überwachung brauchen Sie zusätzlich eine Datenschutz-Folgenabschätzung.

 

 Erlaubt und verboten im Überblick:

 Erlaubt:

  • Zeiterfassung für Beginn, Ende und Pausen
  • Offene, gekennzeichnete Kameras an Gefahrenstellen
  • Zutrittskontrolle mit kurzer Speicherfrist
  • Protokolle für die IT-Sicherheit, Auswertung nur bei Anlass
  • Fahrzeugortung während der Arbeitszeit
  • Gezielte Prüfung bei konkretem Verdacht

 

 Verboten:

  • Leistungsprofile aus den Zeitstempeln
  • Dauerhafte Kameras über den Arbeitsplätzen
  • Kameras in Umkleiden, Toiletten, Pausenräumen
  • Keylogger und regelmäßige Bildschirmfotos
  • Ortung nach Feierabend, Blick in private Profile
  • Kontrolle ohne jeden Anlass, nur zur Vorsicht

 

Zwei Urteile zeigen, wo die Grenze liegt. Ein Stahlbetrieb hatte 34 Kameras in der Halle, 22 Monate lang und nahezu ohne Lücke. Für die einzelnen Kameras konnte er keinen Zweck nennen. Das Landesarbeitsgericht Hamm sprach dem Mitarbeiter im Mai 2025 eine Entschädigung von 15.000 Euro zu. Und das Bundesarbeitsgericht erklärte bereits 2017 einen heimlichen Keylogger für unzulässig, weil es keinen konkreten Verdacht gab.

 

Einwilligung und Betriebsvereinbarung

Die Einwilligung ist im Arbeitsverhältnis ein schwaches Mittel. Beschäftigte sind von Ihnen abhängig, deshalb ist ihre Freiwilligkeit oft zweifelhaft. Außerdem kann jede Person ihre Einwilligung jederzeit widerrufen. Eine Maßnahme, die beim ersten Widerruf zusammenbricht, steht auf wackligem Grund. Pauschale Klauseln im Arbeitsvertrag helfen ebenfalls nicht.

Die Betriebsvereinbarung ist belastbarer, aber sie erlaubt nicht alles. Der Europäische Gerichtshof hat im Dezember 2024 klargestellt, dass auch Kollektivvereinbarungen den Vorgaben der DSGVO entsprechen müssen. Gerichte dürfen sie vollständig überprüfen.

 

Verwertbar heißt nicht zulässig

Im Kündigungsschutzverfahren fällt oft das Argument, eine Aufnahme sei wegen eines Datenschutzverstoßes nicht verwertbar. Darauf sollte sich niemand verlassen. Der Europäische Gerichtshof hat im Juni 2026 entschieden: Ein Verstoß gegen die DSGVO führt nicht automatisch zu einem Verwertungsverbot. Für offene Videoüberwachung hatte das Bundesarbeitsgericht schon 2023 ähnlich geurteilt.

Das sagt aber nichts über die Zulässigkeit der Überwachung selbst. Bußgelder, Schadensersatz nach Artikel 82 DSGVO und Entschädigungsansprüche bleiben davon unberührt. Der Fall aus Hamm zeigt die Größenordnung.

 

KI im Personalbereich:

Software, die Bewerber vorauswählt, Leistung bewertet oder Schichten plant, gilt nach der KI-Verordnung als Hochrisiko-System. Die Pflichten dafür greifen erst ab Dezember 2027; die EU hat den Termin im Juli 2026 verschoben.

 

Das ist eine Atempause, kein Freibrief. Schon heute gilt:

Systeme, die Emotionen am Arbeitsplatz erkennen sollen, sind verboten.

Beschäftigte müssen im Umgang mit KI geschult sein.

Menschen müssen erkennen können, dass sie mit einer KI sprechen.

Alle Anforderungen der DSGVO gelten unverändert weiter.

Ein System darf nicht allein über Menschen entscheiden. Eine Person muss tatsächlich mitentscheiden, nicht nur zustimmen.

 

Fazit

Datenschutz verbietet Ihnen keine Kontrolle. Er verlangt eine tragfähige Begründung. Die Grenze verläuft zwischen einer Kontrolle, die einen Anlass hat, begrenzt ist und offen stattfindet – und einer Beobachtung, die anlasslos, flächendeckend und heimlich läuft.

Dieser Beitrag gibt einen Überblick und ersetzt keine Prüfung des Einzelfalls. Über den Einsatz eines Kontrollsystems entscheidet immer die Geschäftsführung.

---

Urteile: EuGH C-34/21 (30.03.2023) · EuGH C-65/23 (19.12.2024) · EuGH C-484/24 (18.06.2026) · BAG 2 AZR 681/16 (27.07.2017) · BAG 2 AZR 296/22 (29.06.2023) · BAG 8 AZR 209/21 (08.05.2025) · LAG Hamm 18 SLa 959/24 (28.05.2025) · VO (EU) 2024/1689 · VO (EU) 2026/1744


Kontakt

Wir freuen uns über Ihre Kontaktaufnahme. Sie erreichen uns über das Kontaktformular oder unter der Telefonnummer 0163 - 70 53 684 sowie 040 - 69 70 26 50.

Mitgliedschaft

GDD Mitglied

Zertifizierung

Tüv Zertifikat