Datensicherheit und Datengeheimnis im Unternehmen
Sicherheitsmaßnahmen, Vertraulichkeit und Aufsichtspflichten für den Umgang mit Mitarbeiterdaten.
Lesedauer: 11 Minuten
Datensicherheit
Müssen Sie hinsichtlich der Datensicherheit der personenbezogenen Daten der Mitarbeiter:innen etwas Spezielles beachten?
ür personenbezogene Daten von Mitarbeitenden gelten in Bezug auf die Datensicherheitsmaßnahmen keine Besonderheiten gegenüber anderen betroffenen Personen. Da von Mitarbeitenden üblicherweise auch viele sensible Daten verarbeitet werden, sollten geeignete Sicherheitsmaßnahmen geprüft werden. Im Folgenden werden jedoch spezielle Fragestellungen behandelt, die sich typischerweise im arbeitsrechtlichen Kontext stellen können.
Welche Datensicherheitsmaßnahmen sollten Mitarbeiter:innen beachten?
Im Zusammenhang mit Sicherheit am Arbeitsplatz kommen insbesondere die folgenden Datensicherheitsmaßnahmen in Betracht:
- Vertrauliche Dokumente müssen versperrt und sicher aufbewahrt werden.
- Es ist sicherzustellen, dass sensible Daten und heikle Informationen (z. B. Passwörter) vor dem Zugriff durch andere Personen geschützt bleiben.
- Unbekannte Datenträger dürfen nicht an Geräte angeschlossen werden.
- Der Arbeitsplatz ist am Ende des Arbeitstages aufzuräumen („Clean Desk Policy“).
- Rechner dürfen nicht unbeaufsichtigt bleiben, solange eine Anmeldung besteht und sind auch bei kurzer Abwesenheit zu sperren.
- Organisationsinterne Anweisungen (→ Aufsichtspflicht des Arbeitgebers bei der Datenverarbeitung durch die Mitarbeitenden) sind einzuhalten.
- Dokumente und Datenträger sind ordnungsgemäß zu entsorgen (z. B. durch Shreddern oder professionelle Entsorgung).
Dürfen Lohnzettel per Post verschickt werden?
Grundsätzlich ja. Jedoch ist in Bezug auf Datensicherheit bei der Versendung eines Lohnzettels per Post folgendes zu beachten:
- Verschlossener Umschlag: Der Lohnzettel muss in einem verschlossenen, blickdichten Umschlag versendet werden
- Korrekte Adressierung: Versand ausschließlich an die Wohnadresse des:der Mitarbeitenden
- Vertraulichkeitskennzeichnung: Empfehlenswert ist ein Hinweis wie "Vertraulich" oder "Persönlich"
Dürfen Lohnzettel per E-Mail verschickt werden? Muss die E-Mail verschlüsselt sein?
Ja, grundsätzlich ist der Versand von Lohn- und Gehaltszetteln per E Mail zulässig. Die DSGVO schreibt keine gesonderte Form der Verschlüsselung von E-Mails vor. Allerdings verlangt sie, dass bei jeder Verarbeitung personenbezogener Daten geeignete technische und organisatorische Maßnahmen (TOMs) getroffen werden, um ein angemessenes Schutzniveau sicherzustellen.
Gerade beim Versand von Lohn- und Gehaltszetteln ist besondere Vorsicht geboten, da diese regelmäßig heikle Informationen wie Bankdaten oder die Sozialversicherungsnummer enthalten. Ein Versand ohne zusätzliche Schutzmaßnahmen kann daher datenschutzrechtlich problematisch sein.
Die eingesetzten Sicherheitsmaßnahmen müssen dem Risiko angemessen sein. Für den E-Mail-Versand von Lohnzetteln bedeutet das insbesondere:
- Verschlüsselung: Unverschlüsselte E-Mails sind für die Übermittlung heikler Gehaltsdaten in der Regel nicht ausreichend sicher.
- Sichere Übertragungswege: Der Versand sollte über verschlüsselte Kommunikationskanäle erfolgen. Bitte wählen sie ein geeignetes Tool dafür aus, welches dem Risiko der Dateiübertragung entspricht.
- Zugangskontrolle: Es muss gewährleistet sein, dass ausschließlich der:die berechtigte Mitarbeitende Zugriff auf den Lohnzettel erhält.
Zusammengefasst ist der Versand von Lohnzetteln per E-Mail zwar erlaubt, aus datenschutzrechtlicher Sicht jedoch nur dann empfehlenswert, wenn entsprechende Schutzmaßnahmen umgesetzt werden, insbesondere eine geeignete Verschlüsselung (z. B. Abruf über eine gesicherte Plattform mit eigenen Nutzerkennungen, Passwortschutz für angehängte Dokumente).
Darf jeder im Unternehmen Zugriff auf die Daten aller Mitarbeitenden haben?
Nein. Zugriff auf Daten der Mitarbeitenden dürfen nur jene Personen erhalten, die diese Informationen für ihre konkrete berufliche Aufgabe unbedingt benötigen („Need-to-know-Prinzip“). Das betrifft typischerweise z. B. die Personalabteilung, die Lohnverrechnung oder direkte Führungskräfte, soweit erforderlich.
Ein allgemeiner oder umfassender Zugriff für alle Mitarbeitenden ist nicht zulässig. Unternehmen müssen zudem sicherstellen, dass Zugriffsrechte regelmäßig geprüft und technisch entsprechend beschränkt werden.
Greifen Mitarbeitende auf Daten anderer Mitarbeitender zu (z. B. auf die Gehaltsdaten) und besteht hierfür keine Grundlage, kann das einen Data Breach darstellen, der bei der DSB gemeldet werden muss. Weiters wird dieser Mitarbeitende zum Verantwortlichen für diesen Datenzugriff und kann auch Adressat gerichtlicher Straf- und Zivilverfahren sein.
Datengeheimnis
Was versteht man unter dem Datengeheimnis?
Das Datengeheimnis verpflichtet den Verantwortlichen, den Auftragsverarbeiter und ihre Mitarbeiter:innen, personenbezogene Daten geheim zu halten, soweit ihnen diese ausschließlich aufgrund ihrer berufsmäßigen Tätigkeit anvertraut wurden oder ihnen dadurch zugänglich geworden sind.
Welche Pflichten treffen Sie als Arbeitgeber:in im Zusammenhang mit dem Datengeheimnis?
Als Arbeitgeber:in sind Sie verpflichtet, Ihre Mitarbeiter:innen zur Vertraulichkeit zu verpflichten. Dies erfolgt idealerweise schriftlich und bereits zu Beginn des Arbeitsverhältnisses.
Eine vertragliche Verpflichtung ist nicht erforderlich, wenn die Verschwiegenheits- und Geheimhaltungsverpflichtung der Mitarbeitenden bereits kraft Gesetzes besteht, z. B. bei Ärzt:innen, Rechtsanwält:innen oder aufgrund des Bankgeheimnisses.
Nutzen Sie unser Muster für eine Verpflichtung zum Datengeheimnis (auch Verschwiegenheitserklärung oder Non-Disclosure-Agreement genannt).
Darüber hinaus sind Sie verpflichtet, die betroffenen Mitarbeiter:innen darüber zu belehren, an wen und unter welchen Voraussetzungen sie personenbezogene Daten im Rahmen ihrer Tätigkeit weitergeben dürfen („Übermittlungsanordnungen“), sowie über die Folgen einer Verletzung des Datengeheimnisses zu informieren. Die Belehrungen können z. B. über Arbeitsanweisungen, ein Datenschutzhandbuch oder interne oder externe Schulungen erfolgen.
Das Datengeheimnis gilt auch nach Beendigung des Arbeitsverhältnisses weiter.
Was ist unter „Mitarbeiter:innen“ im Zusammenhang mit dem Datengeheimnis zu verstehen?
Das Gesetz nennt folgende Mitarbeitende als Träger:innen des Datengeheimnisses:
- Dienstnehmer:innen (Angestellte und Arbeiter:innen),
- Personen in einem arbeitnehmerähnlichen Verhältnis. Damit sind Personen gemeint, die zwar an sich selbständig tätig sind, aber wegen ihrer wirtschaftlichen Unselbständigkeit als arbeitnehmerähnlich anzusehen sind. In der Regel handelt es sich dabei um
- freie Dienstnehmer:innen sowie
- Personen, die im Rahmen familienhafter Mitarbeit tätig sind.
Gilt das Datengeheimnis uneingeschränkt?
Nein. Die Pflicht zur Geheimhaltung besteht nur so lange kein rechtlich zulässiger Grund für die Übermittlung der anvertrauten oder zugänglich gewordenen personenbezogenen Daten besteht. Liegt ein solcher rechtlich zulässiger Grund vor, wird die Pflicht zur Geheimhaltung durchbrochen. In vielen Fällen besteht dann sogar eine Verpflichtung zur Übermittlung.
Wann liegt ein rechtlich zulässiger Grund für eine Datenübermittlung vor?
Ein rechtlich zulässiger Grund liegt insbesondere dann vor, wenn eine gesetzliche Verpflichtung zur Übermittlung besteht.
Beispiel 1
Sie nehmen als Unternehmer:in eine:n neue:n Mitarbeiter: in auf und schließen mit ihm:ihr einen schriftlichen Dienstvertrag ab. Bereits aus dem Bewerbungsprozess sind Ihnen der Name, das Geburtsdatum, die Staatsbürgerschaft, das Geschlecht, die Anschrift, die Telefonnummer und die E-Mail-Adresse, das Lichtbild, die Ausbildungsdaten, die Berufserfahrung, der Lebenslauf und Sprachkenntnisse sowie die angestrebte Beschäftigung und deren Beginn bekannt.
Mit dem Abschluss des Dienstvertrages ist Ihnen die Bezeichnung der Tätigkeit und der dafür vereinbarte Bezug, aber auch die Bankverbindung und die Sozialversicherungsnummer des:der Mitarbeiter:in bekannt.
Sie als Unternehmer:in haben jede von Ihnen beschäftigte Person vor Arbeitsantritt bei der Österreichischen Gesundheitskasse (ÖGK) anzumelden (§ 33 Abs. 1 ASVG). Damit liegt ein rechtlich zulässiger Grund für eine Übermittlung anvertrauter personenbezogener Daten vor.
Beispiel 2
Sie haben als Unternehmer:in die Absicht neue Mitarbeiter:innen aufzunehmen. Im Bewerbungsprozess werden Ihnen der Name, das Geburtsdatum, die Staatsbürgerschaft, das Geschlecht, die Anschrift, die Telefonnummer und die E-Mail-Adresse, das Lichtbild, die Ausbildungsdaten, die Berufserfahrung, der Lebenslauf und Sprachkenntnisse sowie die angestrebte Beschäftigung und deren Beginn von insgesamt acht Stellenbewerber:innen bekannt. Nur mit einem:einer der Stellenbewerber:innen schließen Sie einen Dienstvertrag ab.
Die personenbezogenen Daten aller anderen sieben Bewerber:innen sind geheim zu halten. In diesen sieben Fällen gibt es keinen rechtlich zulässigen Grund für eine Übermittlung anvertrauter personenbezogener Daten.
Gilt das Datengeheimnis für Mitarbeiter:innen uneingeschränkt?
Nein. Auch für Mitarbeiter:innen gilt das Datengeheimnis nicht uneingeschränkt.
Besteht ein rechtlich zulässiger Grund für eine Datenübermittlung, ist auch für Mitarbeiter:innen die Geheimhaltungspflicht durchbrochen.
Beispiel
Sie haben als Arbeitgeber:in dafür zu sorgen, dass bei Ihrer Abwesenheit ein:e anwesende:r Mitarbeiter:in dem:der Arbeitsinspektor:in Auskünfte erteilt und Einsicht in die Unterlagen gewährt (§ 4 Abs. 5 Arbeitsinspektionsgesetz).
Sie sind zwei Wochen auf Urlaub, haben es aber unterlassen, Ihre Mitarbeiter:innen dahingehend zu instruieren, wie bei einem Besuch des:der Arbeitsinspektor:in vorzugehen ist. Tatsächlich kommt es in diesem Zeitraum zu einer Überprüfung durch den:die Arbeitsinspektor:in. Der:Die anwesende Mitarbeiter:in weiß lediglich über zufällige Beobachtung, wo Sie die Personalunterlagen abgelegt haben. Er:Sie legt dem:der Arbeitsinspektor:in über dessen Verlangen die Arbeitszeitaufzeichnungen vor, die Sie für alle Ihre Mitarbeiter:innen in den letzten Monaten angelegt haben.
Obwohl der:die anwesende Mitarbeiter:in eigenmächtig gehandelt hat, hat er:sie das Datengeheimnis nicht verletzt. Die Bestimmungen des Arbeitsinspektionsgesetzes sorgen nämlich dafür, dass ein rechtlich zulässiger Grund für eine Übermittlung der zwar nicht anvertrauten, aber zugänglich gewesenen personenbezogenen Daten besteht.
Sollte der:die Arbeitsinspektor:in jedoch auch z. B. die Dienstverträge der Mitarbeitenden anfordern und ihm diese von dem:der anwesenden Mitarbeiter:in ausgehängt werden, würde sehr wohl eine Verletzung des Datengeheimnisses vorliegen, da hinsichtlich der Dienstverträge keine Kontrollbefugnis des:der Arbeitsinspektor:in besteht.
Aufsichtspflicht des:der Arbeitgeber:in bei der Datenverarbeitung durch die Mitarbeitenden
Welche Vorgaben gelten für die Verarbeitung personenbezogener Daten durch Mitarbeitende?
Mitarbeitende, die Zugang zu personenbezogenen Daten haben, dürfen diese ausschließlich dann verarbeiten, wenn ihnen der:die Arbeitgeber:in dazu auch die entsprechende Weisung erteilt hat. Durch die Weisung bleibt der Verantwortliche stets „Herr der Datenverarbeitung“ und behält die Steuerung der Datenverarbeitung in seinen Händen.
Der:Die Arbeitgeber:in hat sicherzustellen, dass Personen, die Zugang zu personenbezogenen Daten haben, diese nur verarbeiten, wenn er/sie dazu auch eine Anweisung erteilt hat.
Welche Schritte sollten Sie als Arbeitgeber:in im Hinblick auf die Datenverarbeitung durch die Mitarbeitenden tätigen?
Unternehmen müssen die Aufgabenbereiche der Mitarbeitenden überprüfen und insbesondere klären:
- Welche Mitarbeitenden Zugang zu personenbezogenen Daten haben,
- um welche Daten es sich handelt und
- wie diese Daten im Unternehmen verarbeitet werden.
Diese Prüfung kann auch ergeben, dass einzelne Mitarbeitende keinen Zugang zu personenbezogenen Daten haben.
Beispiel
Küchenhilfskraft in einem Restaurant, die lediglich mit der Zubereitung von Speisen beschäftigt ist.
Wie müssen Sie als Arbeitgeber:in die Weisung an die Mitarbeitenden ausgestalten?
Der Begriff und die Voraussetzungen einer Weisung sind in der DSGVO nicht näher definiert. Die Weisung bedarf keiner bestimmten Form und kann daher auch mündlich erteilt werden. Es ist dennoch anzuraten die Weisungen in einer „Übermittlungsanordnung“ zu verschriftlichen, um allfällige Rechtsstreitigkeiten vorzubeugen.
Der Inhalt von Weisungen kann dabei unterschiedlich ausgestaltet sein. Weisungen können:
- sehr allgemein oder sehr konkret formuliert sein,
- typisierte, regelmäßig vorkommende Vorgänge oder einzelne Sonderfälle betreffen oder
- an mehrere Mitarbeitende oder nur an eine konkrete Person gerichtet sein.
Beispiel für Weisungen
- Eine Handelskette beauftragt seine Mitarbeitenden im Verkauf den Kund:innen eine Kundenkarte anzubieten. Dieser Auftrag ist mit der Weisung verbunden, den interessierten Kund:innen einen Fragebogen auszuhändigen, in dem diese personenbezogen Daten bekannt geben, den ausgefüllten Bogen entgegenzunehmen, und die darin bekannt gegeben Daten im EDV-System zu erfassen.
- Ein Serviceunternehmen hat langfristige Wartungsverträge mit vielen Kund:innen einzuhalten. Die Termine für die vorgeschriebenen Sicherheitsüberprüfungen der den Kund:innen gehörenden, und vom Unternehmen zu wartenden Geräte sind vorgegeben.
Eine Sachbearbeiterin ist damit beauftragt diese Termine zu ordnen, damit die erforderlichen Arbeiten rechtzeitig vereinbart werden können. Sie ist somit aufgrund einer nur sie betreffenden Weisung damit beauftragt, personenbezogene Daten zu ordnen. - In einem größeren Unternehmen mit mehreren hundert Mitarbeitenden kommt es nahezu in jedem Monat zur Begründung bzw. zur Beendigung von Dienstverhältnissen. Ein Mitarbeiter der Personalabteilung ist beauftragt die entsprechenden An- und Abmeldungen bei der ÖGK vorzunehmen, eine andere Mitarbeiterin dazu, diese Meldungen vertretungsweise zu erstatten. Die Mitarbeitenden sind überdies dazu beauftragt, die erfolgte Einstellung von Mitarbeiter:innen dem Betriebsrat unverzüglich mitzuteilen, und dabei auch dafür zu sorgen, dass die entsprechende Mitteilung die gesetzlich vorgesehenen Inhalte aufweist.
Müssen Sie als Arbeitgeber:in Weisungen zur Löschung personenbezogener Daten erteilen?
Ja. Weisungen zur Löschung können sowohl:
- als konkreter Einzelauftrag (z. B. nach Geltendmachung des „Rechts auf Vergessenwerden“) als auch
- als generelle, wiederkehrende Aufgabe (z. B. Löschung von Bewerberdaten nach Ablauf bestimmter Fristen) erteilt werden.
Wie können Sie als Arbeitgeber:in sicherstellen, dass personenbezogene Daten nur auf Weisung verarbeitet werden?
Der:Die Arbeitgeber:in ist verpflichtet die notwendigen organisatorischen und technischen Absicherungen vorzunehmen, die gewährleisten, dass alle Personen, die Zugang zu personenbezogenen Daten haben, diese auch nur auf Anweisung verarbeiten.
Die Verantwortlichkeiten hinsichtlich der Verarbeitung personenbezogener Daten müssen also klar und unmissverständlich zugeteilt werden. Damit steht aber auch fest:
- Es ist nicht ausreichend, die Mitarbeitenden auf das gesetzlich angeordnete Datengeheimnis hinzuweisen, und von ihnen die Pflicht einzufordern, dieses auch einzuhalten.
- Unternehmen müssen darüber hinaus konkrete Anweisungen erteilen, wie mit personenbezogenen Daten umzugehen ist. Sie müssen den Mitarbeitenden darlegen, welche konkreten Vorgaben sie einzuhalten und welche Verhaltensregeln sie zu beachten haben
Beispiel
Die Verkaufsmitarbeitenden, die den Kund:innen eine Kundenkarte anbieten, erhalten genaue Vorgaben, wie mit den von den Kund:innen ausgefüllten Fragebogen umzugehen ist. Sie werden ausdrücklich darauf hingewiesen, dass sie niemandem außerhalb des Unternehmens davon Mitteilung machen dürfen, welche Kund:innen eine Kundenkarte beantragt haben. Ihnen wird ausdrücklich verboten, über ihnen bekannt gewordene Geburtsdaten und Wohnadressen von Kund:innen, auch nicht in der Familie und im Freundeskreis, zu erzählen. - Die Mitarbeitenden sind aber auch so zu schulen, dass sie selbst erkennen können, wann sie personenbezogene Daten nicht mehr den Weisungen entsprechend, sondern unberechtigt verarbeiten.
Beispiel
Der Mitarbeiter der Personalabteilung, der die An- und Abmeldungen bei der ÖGK vorzunehmen hat, ist überdies dazu beauftragt, die erfolgte Einstellung von Mitarbeitenden dem Betriebsrat unverzüglich mitzuteilen.
Ihm wird anlässlich der Übertragung dieser Aufgabe mitgeteilt, welche Positionen im Unternehmen, die eines:einer leitenden Angestellten sind, für die eine Mitteilung an den Betriebsrat nicht vorgesehen ist. Überdies wird mit ihm darüber gesprochen, dass das ArbVG noch weitere Fälle kennt, die die Übermittlung personenbezogener Daten an den Betriebsrat vorsehen. Diese darf er aber nicht vornehmen. Er ist damit entsprechend geschult, selbst zu erkennen, was er dem Betriebsrat nicht übermitteln darf.
Zum Nachschlagen: Gesetzliche Bestimmungen
Die auf dieser Seite angeführten Informationen basieren unter anderem auf folgenden gesetzlichen Regelungen:
- Art. 29 DSGVO – Verarbeitung unter der Aufsicht des Verantwortlichen oder des Auftragsverarbeiters
- Art. 32 DSGVO – Sicherheit der Verarbeitung
- § 6 DSG - Datengeheimnis
Kontakt für Rückfragen
Sie haben weitere Fragen zum Datenschutz oder zu DSGVO4KMU? Wir unterstützen Sie gerne.