Teil V: Interne Untersuchungen: Datenverarbeitung
Dieser Teil unserer Briefing-Reihe erläutert, welche Verarbeitungen personenbezogener Beschäftigtendaten Arbeitgeber in Deutschland im Rahmen interner Untersuchungen rechtmäßig vornehmen dürfen.
Jeder Verarbeitungsschritt muss auf einer wirksamen Rechtsgrundlage nach der Datenschutz-Grundverordnung (DSGVO) beruhen, ergänzt durch die einschlägigen Bestimmungen des Bundesdatenschutzgesetzes (BDSG), soweit dieses spezifischere Schutzvorkehrungen vorsieht. In der Praxis sollten Arbeitgeber während der gesamten Untersuchung einen verhältnismäßigen, transparenten und sorgfältig dokumentierten Ansatz verfolgen.
Aus prozessualer Sicht lassen Gerichte Beweismittel, die durch transparente und verhältnismäßige Maßnahmen erlangt wurden, grundsätzlich zu. Verdeckte oder übermäßige Überwachungsmaßnahmen ohne konkreten Anlass oder hinreichenden Verdacht können dagegen zu einem Beweisverwertungsverbot führen.
Die Betroffenenrechte der Beschäftigten bleiben auch im Rahmen interner Untersuchungen anwendbar, sind jedoch mit den berechtigten Interessen des Arbeitgebers sowie den Anforderungen an eine effektive und unbeeinträchtigte Durchführung der Untersuchung abzuwägen. Personenbezogene Daten dürfen nur so lange aufbewahrt werden, wie dies für die Durchführung der Untersuchung, die Verfolgung oder Abwehr rechtlicher Ansprüche sowie die Erfüllung gesetzlicher Aufbewahrungspflichten erforderlich ist. Anschließend sind sie zu löschen oder zu anonymisieren.
Umfang, Rollen und Datenlandkarte der Untersuchung
Untersuchungskontext und Verantwortlichkeit
Im Rahmen interner Untersuchungen handelt der Arbeitgeber regelmäßig als Verantwortlicher im Sinne der DSGVO. Dies umfasst insbesondere die Festlegung des Untersuchungsgegenstands und -umfangs, die Erhebung und Auswertung von Beweismitteln sowie die Entscheidung über etwaige arbeitsrechtliche oder sonstige Folgemaßnahmen.
Forensische Dienstleister werden typischerweise als Auftragsverarbeiter tätig. Bestimmen sie jedoch die Zwecke und Mittel der Verarbeitung eigenständig, können sie zumindest für bestimmte Verarbeitungsvorgänge als eigenständige Verantwortliche einzuordnen sein. Die jeweiligen Rollen und Verantwortlichkeiten sollten in Auftragsverarbeitungsverträgen, Datenschutzhinweisen sowie den Verzeichnissen von Verarbeitungstätigkeiten eindeutig dokumentiert werden.
Besteht ein Betriebsrat, können technische Einrichtungen, die dazu geeignet sind, das Verhalten oder die Leistung von Beschäftigten zu überwachen, Mitbestimmungsrechte nach § 87 Abs. 1 Nr. 6 BetrVG auslösen. Dies gilt insbesondere für den Einsatz digitaler Untersuchungs- und Überwachungstools im Rahmen interner Ermittlungen (siehe hierzu Teil VI unserer Briefing-Reihe).
Umfang der „Untersuchungsdaten“
„Untersuchungsdaten“ umfassen regelmäßig Beschäftigten- und Identitätsdaten, System- und Geräteprotokolle, Zugriffs- und Standortdaten, Kommunikationsdaten, Personalunterlagen sowie gegebenenfalls besondere Kategorien personenbezogener Daten (z. B. Gesundheitsdaten oder Angaben zur Gewerkschaftszugehörigkeit). Die frühzeitige Identifizierung und Kategorisierung dieser Daten ist entscheidend, um die jeweils einschlägigen Rechtsgrundlagen zu bestimmen und angemessene technische, organisatorische sowie datenschutzrechtliche Schutzmaßnahmen festzulegen. Darüber hinaus ermöglicht eine strukturierte „Datenlandkarte“ die frühzeitige Berücksichtigung möglicher Betroffenenrechte, unterstützt die Festlegung sachgerechter Aufbewahrungs- und Löschfristen und reduziert das Risiko, dass erhobene Beweismittel in späteren behördlichen oder gerichtlichen Verfahren als unverwertbar angesehen werden.
Rechtsgrundlagen für die Datenverarbeitung in internen Untersuchungen
DSGVO als primärer Rahmen
Jeder Verarbeitungsvorgang bedarf einer tragfähigen Rechtsgrundlage. Die Verarbeitung personenbezogener Daten ist grundsätzlich unzulässig, sofern sie nicht durch eine Rechtsgrundlage erlaubt oder geboten ist. Im Beschäftigungskontext kommen insbesondere Art. 88 DSGVO in Verbindung mit § 26 BDSG sowie — je nach Zuschnitt der Maßnahme — Art. 6 Abs. 1 lit. f DSGVO in Betracht. Für Maßnahmen zur Aufdeckung von Straftaten verlangt § 26 Abs. 1 Satz 2 BDSG dokumentierte tatsächliche Anhaltspunkte, die den Verdacht begründen, dass die betroffene Person im Beschäftigungsverhältnis eine Straftat begangen hat; zudem muss die Verarbeitung erforderlich und verhältnismäßig sein.
Berechtigte Interessen und „Verarbeitung zu anderen Zwecken“
Werden Daten, die ursprünglich zu betrieblichen Zwecken erhoben wurden, später in einer Untersuchung verwendet, sind die Regeln zur Zweckvereinbarkeit und Weiterverarbeitung maßgeblich.
In der Praxis kann dies etwa die Auswertung von Zeitstempel- oder Systemprotokolldaten erlauben, wenn ein konkret dokumentierter Verdacht besteht und die Auswertung zur Sachverhaltsaufklärung erforderlich sowie verhältnismäßig ist. Werden Datenbestände miteinander verknüpft oder für Untersuchungszwecke weiterverarbeitet, sollte der Verantwortliche eine Zweckvereinbarkeitsprüfung dokumentieren. Dabei sind insbesondere der Zusammenhang mit dem ursprünglichen Erhebungszweck, die berechtigten Erwartungen der Beschäftigten, die Sensibilität der Daten sowie Schutzmaßnahmen wie Zugriffsbeschränkungen, Rollen- und Berechtigungskonzepte oder Pseudonymisierung zu berücksichtigen.
Besondere Kategorien personenbezogener Daten
Enthält ein Datenbestand besondere Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO, muss neben einer Rechtsgrundlage nach Art. 6 DSGVO zusätzlich eine Ausnahme nach Art. 9 Abs. 2 DSGVO einschlägig sein. Im Beschäftigungskontext kommen insbesondere Art. 9 Abs. 2 lit. b DSGVO sowie § 26 Abs. 3 BDSG in Betracht; für die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen kann Art. 9 Abs. 2 lit. f DSGVO relevant sein. Ergänzend sind die angemessenen und spezifischen Schutzmaßnahmen nach § 22 Abs. 2 BDSG zu beachten.
Kollektivvereinbarungen und Mitbestimmung
Nach § 26 Abs. 4 BDSG können Kollektivvereinbarungen — insbesondere Betriebsvereinbarungen — eine Grundlage für die Verarbeitung von Beschäftigtendaten bilden. Sie müssen jedoch die Vorgaben der DSGVO vollständig wahren und dürfen die Grundsätze aus Art. 5 DSGVO sowie die Anforderungen an eine Rechtsgrundlage nach Art. 6 DSGVO nicht absenken.
Praxistaugliche Regelungen sollten insbesondere Erforderlichkeit, Transparenz, Zugriffsrechte, Protokollierung, Lösch- und Aufbewahrungsfristen sowie Beschwerde- und Abhilfemechanismen abbilden. So lassen sich Compliance-Anforderungen mit operativer Handhabbarkeit verbinden.
Übersicht typischer Untersuchungsszenarien
|
Szenario |
Primäre DSGVO-Rechtsgrundlage |
Deutscher Rechtsrahmen |
Hinweise |
|
Eingrenzung des Untersuchungsgegenstands und stichwortbasierte Durchsuchung dienstlicher E-Mails bei konkreten Vorwürfen |
Art. 6 Abs. 1 lit. f DSGVO; im Beschäftigungskontext ggf. Art. 88 DSGVO i. V. m. § 26 BDSG |
§ 26 BDSG; bei Straftatenaufklärung insbesondere § 26 Abs. 1 Satz 2 BDSG
|
Eng gefasste Suchbegriffe, dokumentierter Suchlauf, Schutz privilegierter Inhalte und Ausfilterung offensichtlich irrelevanter oder besonders sensibler Daten, soweit möglich. |
|
Forensische Sicherung eines dienstlichen Laptops bei konkret dokumentiertem Verdacht |
Art. 6 Abs. 1 lit. f DSGVO; ggf. Art. 88 DSGVO i. V. m. § 26 BDSG |
§ 26 BDSG; bei Verdacht einer Straftat § 26 Abs. 1 Satz 2 BDSG; Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG prüfen |
Stufenweises Vorgehen: Sicherung flüchtiger Daten, anschließend zielgerichtete Auswertung; Trennung privater oder nicht untersuchungsrelevanter Inhalte. |
|
Verwendung von Anwesenheitsprotokollen zur Überprüfung eines Verdachts auf Arbeitszeitbetrug |
Art. 6 Abs. 1 lit. f DSGVO |
§ 26 BDSG im Beschäftigungskontext; ggf. § 24 BDSG bei Weiterverarbeitung zur Geltendmachung, Ausübung oder Verteidigung zivilrechtlicher Ansprüche oder zur Aufklärung von Pflichtverletzungen |
Zweckvereinbarkeitsprüfung dokumentieren; Kreis der Prüfenden beschränken; Massendatenexporte vermeiden. |
|
Gesundheitsdaten oder Daten zur Gewerkschaftszugehörigkeit werden im Beweismaterial sichtbar |
Art. 9 Abs. 2 lit. b oder lit. f DSGVO |
Schutzmaßnahmen nach § 22 BDSG |
Daten minimieren, nicht erforderliche sensible Angaben schwärzen oder maskieren; Schutzniveau erhöhen, insbesondere durch Verschlüsselung und streng begrenzte Zugriffsrechte. |
Hinweis: Diese Tabelle bezieht sich auf private Arbeitgeber. Öffentliche Stellen müssen zusätzlich die §§ 23 bis 25 BDSG berücksichtigen.
Beweisverwertung: Wann Daten im arbeitsgerichtlichen Verfahren unverwertbar werden können
Offene Überwachung und Ausgangspunkt der Verwertbarkeit
Arbeitsgerichte haben klargestellt, dass für Beweise, die durch offene und transparente Überwachungsmaßnahmen am Arbeitsplatz gewonnen wurden — etwa durch sichtbar gekennzeichnete Videoüberwachung — grundsätzlich kein automatisches Beweisverwertungsverbot besteht. Vielmehr nehmen die Gerichte eine Abwägung auf Grundlage der DSGVO sowie nationaler verfahrens- und verfassungsrechtlicher Maßstäbe vor.
In seinem Urteil vom 29. Juni 2023 hat das Bundesarbeitsgericht (BAG, Az. 2 AZR 296/22) bestätigt, dass Aufzeichnungen aus offener Überwachung zum Nachweis vorsätzlicher Pflichtverletzungen verwertet werden können, selbst wenn datenschutzrechtliche Vorgaben nicht vollständig eingehalten wurden, sofern die Maßnahme verhältnismäßig war und keine schwerwiegende Grundrechtsverletzung vorliegt. Dies knüpft an frühere Rechtsprechung an, wonach auch eine zeitlich verzögerte Auswertung solcher Aufzeichnungen die Verwertung nicht ohne Weiteres ausschließt, insbesondere wenn vorsätzliches Fehlverhalten zulasten des Eigentums oder der Vermögensinteressen des Arbeitgebers im Raum steht.
Verdeckte oder unverhältnismäßige Maßnahmen
Demgegenüber hat das BAG bei verdeckten oder überschießenden Überwachungsmaßnahmen klare Grenzen gezogen. Die Keylogger-Entscheidung bestätigt, dass Beweise, die durch eine umfassende heimliche Überwachung ohne konkreten Verdacht einer schwerwiegenden Pflichtverletzung gewonnen wurden, regelmäßig unverwertbar sind.
In der Praxis sollten Arbeitgeber pauschale Überwachungsmaßnahmen „auf Vorrat“ vermeiden. Verdichtet sich ein Verdacht und wird er nachvollziehbar dokumentiert, können eng begrenzte verdeckte Maßnahmen ausnahmsweise in Betracht kommen, jedoch nur als ultima ratio, unter strikter Wahrung der Verhältnismäßigkeit, mit begrenztem Umfang und begrenzter Dauer sowie mit klarer Dokumentation, weshalb mildere Mittel nicht ausgereicht hätten.
Ein Verstoß gegen Mitbestimmungsrechte nach dem Betriebsverfassungsgesetz (BetrVG) führt nicht automatisch zu einem Beweisverwertungsverbot, wenn der Beweis im Übrigen verwertbar ist. Solche Verstöße begründen jedoch eigenständige rechtliche Risiken und sollten sorgfältig gesteuert werden (siehe Teil VI und Teil VII unserer Briefing-Reihe).
Praktische Faustregel zur Verwertbarkeit
- Offene, zielgerichtete und verhältnismäßige Überwachung → grundsätzlich verwertbarer Beweis, insbesondere bei Nachweis vorsätzlicher Pflichtverletzungen
- Verdeckte oder flächendeckende Überwachung ohne konkreten Verdacht → hohes Risiko eines Beweisverwertungsverbots
- Stets gilt: Auch rechtmäßig erhobene Daten können im gerichtlichen Verfahren noch einer Verhältnismäßigkeitsprüfung unterzogen werden.
Umgang mit sensiblen Datenbeständen
- Sind besondere Kategorien personenbezogener Daten betroffen, sind insbesondere folgende Maßnahmen umzusetzen:
- Datenminimierung: Es dürfen nur diejenigen Daten verarbeitet werden, die für den Untersuchungszweck zwingend erforderlich sind.
- Schwärzung oder Maskierung irrelevanter sensibler Informationen.
Dies trägt dazu bei, die Verwertbarkeit der Erkenntnisse zu sichern und zugleich die Rechte der Beschäftigten zu wahren.
Betroffenenrechte der Beschäftigten während interner Untersuchungen
Auskunft und Kopien: Umfang und Grenzen
Beschäftigte sind nach Art. 15 DSGVO berechtigt, Auskunft über die sie betreffenden personenbezogenen Daten zu verlangen. Dies kann auch eine Kopie der Daten umfassen, soweit dies erforderlich ist, um eine transparente und verständliche Kenntnis der verarbeiteten Daten zu ermöglichen. Im Untersuchungskontext kann sich der Anspruch auf Auszüge aus Dokumenten oder Datenbanken erstrecken, jedoch nur, soweit dies für die wirksame Ausübung der Betroffenenrechte erforderlich ist.
In der Praxis ist dieses Recht nicht schrankenlos. Es ist mit den Rechten und Freiheiten anderer Personen abzuwägen, insbesondere mit dem Schutz personenbezogener Daten Dritter, der Identität von Hinweisgebern sowie Geschäftsgeheimnissen. Ebenso können Beschäftigte Informationen über Empfänger personenbezogener Daten und interne Zugriffe, etwa Prüfpfade oder Zugriffsprotokolle, verlangen; eine Offenlegung kann jedoch beschränkt werden, wenn die Identifizierung einzelner Personen nicht erforderlich ist oder die Offenlegung Rechte Dritter unverhältnismäßig beeinträchtigen würde.
Ein pragmatischer Ansatz besteht darin, Art. 15 DSGVO als strukturierten Offenlegungsprozess zu behandeln: Der Verantwortliche sollte aussagekräftige, geordnete Auszüge bereitstellen, Schwärzungen erläutern und gegebenenfalls alternative Formen der Einsichtnahme anbieten, etwa eine Einsichtnahme vor Ort. Würde die Offenlegung eine laufende Untersuchung oder die Durchsetzung bzw. Verteidigung rechtlicher Ansprüche gefährden, sollten Beschränkungen nachvollziehbar begründet und dokumentiert werden.
Löschung und Einschränkung der Verarbeitung
Das Recht auf Löschung nach Art. 17 DSGVO ist eingeschränkt, soweit die Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder zur Erfüllung rechtlicher Verpflichtungen erforderlich sind. Im Zusammenhang mit laufenden internen Untersuchungen oder absehbaren Rechtsstreitigkeiten wird der Arbeitgeber eine Löschung regelmäßig zurückstellen dürfen.
Als praktische Zwischenlösung kann stattdessen eine Einschränkung der Verarbeitung nach Art. 18 DSGVO in Betracht kommen, etwa wenn die Richtigkeit der Daten bestritten wird oder die Untersuchung abgeschlossen ist, rechtliche Risiken aber fortbestehen. Jede Ablehnung oder Zurückstellung einer Löschung sollte transparent kommuniziert, intern dokumentiert und nach Wegfall des jeweiligen rechtlichen Risikos erneut überprüft werden.
Praktische Grenzen: Schutz der Untersuchung
Untersuchungsakten enthalten typischerweise personenbezogene Daten mehrerer Personen. Die Integrität und Vertraulichkeit des Verfahrens setzen den Betroffenenrechten daher wichtige Grenzen.
Insbesondere können Schwärzungen zum Schutz von Zeugen, Beschwerdeführern, Hinweisgebern oder rechtlich privilegierten Informationen mit der DSGVO vereinbar sein, sofern die anfragende beschäftigte Person dennoch eine aussagekräftige Darstellung der sie betreffenden Daten erhält. Bestehen Risiken von Repressalien oder einer Beeinträchtigung interner Hinweisgebersysteme, sollte der Verantwortliche eine sorgfältige Interessenabwägung durchführen und dokumentieren sowie gegebenenfalls anonymisierte oder gestufte Offenlegungen prüfen.
Diese Erwägungen sollten mit den internen Hinweisgebersystemen, den Anforderungen der betrieblichen Mitbestimmung (siehe Teil VI unserer Briefing-Reihe) sowie der übergreifenden Prozessstrategie (siehe Teil VII unserer Briefing-Reihe) abgestimmt werden.
Aufbewahrung und Löschung: Festlegung, Aussetzung und Aufhebung von Löschfristen
Speicherbegrenzung und Untersuchungsphasen
Nach der DSGVO dürfen personenbezogene Daten nur so lange in identifizierbarer Form gespeichert werden, wie dies für die verfolgten Zwecke erforderlich ist. Bei internen Untersuchungen verändert sich diese Bewertung im Zeitverlauf typischerweise von der Erstbewertung und Sachverhaltsaufklärung über Entscheidungen zu Maßnahmen bis hin zu Folgeschritten, einschließlich möglicher gerichtlicher Verfahren oder behördlicher Anfragen.
In der Praxis sollten Verantwortliche für jede Phase klare Aufbewahrungsmeilensteine festlegen und strukturierte „Legal-Hold“-Mechanismen implementieren. Ein solcher Hold sollte durch eindeutig feststellbare Ereignisse ausgelöst werden, etwa die Einleitung arbeitsrechtlicher Maßnahmen oder absehbare Ansprüche, und aufgehoben werden, sobald objektive Kriterien erfüllt sind, insbesondere die endgültige Klärung arbeitsrechtlicher Maßnahmen und der Ablauf einschlägiger Verjährungs- oder Ausschlussfristen.
Die Rechtsprechung bestätigt, dass die Aufbewahrungsdauer stets anhand des zugrunde liegenden Zwecks zu beurteilen ist. Insbesondere hat das Bundesarbeitsgericht im Zusammenhang mit offener Videoüberwachung klargestellt, dass die weitere Speicherung relevanter Daten nicht allein durch Zeitablauf unverhältnismäßig wird, solange sie zur Verfolgung legitimer Rechte weiterhin erforderlich ist.
Besondere Kategorien personenbezogener Daten und erhöhte Schutzmaßnahmen
Sind besondere Kategorien personenbezogener Daten betroffen, müssen Aufbewahrungskonzepte die erhöhten Schutzanforderungen der DSGVO und des BDSG berücksichtigen. Praktisch bedeutet dies insbesondere kürzere Überprüfungsintervalle, strengere Zugriffsbeschränkungen sowie — soweit möglich — eine getrennte Speicherung, Schwärzung oder Maskierung sensibler Informationen.
Werden Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen weiterverarbeitet, ist die Aufbewahrung auf den strikt erforderlichen Datenumfang zu beschränken und eng an der voraussichtlichen Dauer der jeweiligen Verfahren auszurichten.
Praxis-Checkliste: Rechtmäßige Datenverarbeitung in internen Untersuchungen
✓ Rollenverteilung zwischen Verantwortlichem und Auftragsverarbeiter vor Beginn der Beweiserhebung schriftlich festlegen; sicherstellen, dass die Auftragsverarbeitungsverträge forensische Sicherung, Hosting und Review abdecken.
✓ Für jeden Verarbeitungsschritt die einschlägige Rechtsgrundlage dokumentieren.
✓ Offene und klar erkennbare Überwachungsmaßnahmen verdeckten Instrumenten vorziehen; bei verdeckten Maßnahmen konkreten Verdacht, engen Umfang, begrenzte Dauer und die Erfolglosigkeit milderer Mittel dokumentieren. Siehe Teil IV unserer Briefing-Reihe zu Grenzen der Datenerhebung und Teil VI unserer Briefing-Reihe zur Mitbestimmung.
✓ Ein Rollen- und Berechtigungskonzept sowie einen Prüfpfad für den Review-Arbeitsbereich einrichten; besondere Kategorien personenbezogener Daten und rechtlich privilegierte Inhalte gesondert behandeln.
✓ Einen Prozess für Betroffenenanfragen nach Art. 15 DSGVO einrichten, einschließlich Vorgaben zu Auskunft, Kopien, Schwärzungen und dokumentierter Interessenabwägung.
✓ Aufbewahrungsmeilensteine, Legal-Hold-Auslöser und Kriterien für die Aufhebung des Holds definieren; Entscheidungen dokumentieren und Löschungen oder Anonymisierungen nach Wegfall des Holds unverzüglich umsetzen.
✓ Berücksichtigen, dass Fehler bei Erhebung, Auswertung oder Aufbewahrung Bußgelder, Beweisprobleme oder nachteilige Schlüsse im gerichtlichen Verfahren nach sich ziehen können.
Fazit
Der Erfolg und die Rechtmäßigkeit interner Untersuchungen hängen maßgeblich von der Qualität der datenbezogenen Entscheidungen ab.
Verantwortliche müssen jeden Verarbeitungsschritt unmittelbar anhand der DSGVO und der einschlägigen nationalen Vorschriften rechtfertigen. Die deutsche Rechtsprechung setzt insoweit klare Grenzen: offene und verhältnismäßige Überwachung führt regelmäßig eher zur Verwertbarkeit der Erkenntnisse, während verdeckte, eingriffsintensive Maßnahmen ohne konkreten Verdacht ein erhebliches Risiko der Unverwertbarkeit begründen.
Gleichzeitig sind Betroffenenrechte aktiv zu steuern, insbesondere durch strukturierte Offenlegung, nachvollziehbar begründete Beschränkungen und gezielte Schwärzungen.
Die Aufbewahrung sollte sich an den Phasen der Untersuchung und dem Zeithorizont möglicher Rechtsansprüche orientieren; für besondere Kategorien personenbezogener Daten sind erhöhte Schutzmaßnahmen vorzusehen.
Wie stets sollte das Datenverarbeitungskonzept mit den Hinweisen aus Teil IV unserer Briefing-Reihe zu rechtmäßigen Erhebungsmethoden abgestimmt werden. Vor dem Einsatz technischer Überwachungsmaßnahmen in mitbestimmungspflichtigen Konstellationen ist Teil VI unserer Briefing-Reihe heranzuziehen; die in diesem Teil dargestellten Schutzmaßnahmen bilden zugleich eine wesentliche Grundlage für die in Teil VII unserer Briefing-Reihe behandelte ausgewogene Risikomanagementstrategie.



