Mitarbeiterkontrolle ist kein rechtsfreier Raum – aber Arbeitgeber müssen auch nicht blind bleiben
Arbeitgeber dürfen Arbeitsleistung, Arbeitszeit, Sicherheit und die Nutzung betrieblicher Systeme kontrollieren. Entscheidend ist jedoch wie kontrolliert wird. Je intensiver eine Maßnahme in Persönlichkeitsrechte eingreift, desto stärker müssen Zweck, Erforderlichkeit und Verhältnismäßigkeit begründet sein. Für Beschäftigtendaten ist vor allem § 26 BDSG relevant; daneben gelten die Grundsätze der DSGVO, insbesondere Zweckbindung, Datenminimierung, Transparenz und Speicherbegrenzung.
Für Arbeitgeber ist deshalb eine einfache Unterscheidung hilfreich: Routinekontrolle zur Organisation des Arbeitsverhältnisses, anlassbezogene Kontrolle bei Auffälligkeiten und Ermittlungsmaßnahme bei einem konkreten Verdacht. Diese drei Ebenen dürfen nicht miteinander vermischt werden.
1. Routinekontrollen: Arbeitszeit, Zutritt und betriebliche Systeme
Arbeitszeiterfassung, Schichtplanung, Zugangskontrollen oder die Dokumentation betrieblicher Vorgänge können für die Durchführung des Arbeitsverhältnisses erforderlich sein. Auch hier gilt aber: Es sollen nur die Daten erhoben werden, die für den konkreten Zweck benötigt werden. Eine Zeiterfassung muss beispielsweise nicht gleichzeitig ein lückenloses Bewegungsprofil erzeugen.
Bei technischen Einrichtungen ist zusätzlich der Betriebsrat relevant. Besteht ein Betriebsrat, kann insbesondere § 87 Abs. 1 Nr. 6 BetrVG Mitbestimmungsrechte auslösen, wenn eine technische Einrichtung objektiv geeignet ist, Verhalten oder Leistung von Beschäftigten zu überwachen.
2. Konkreter Verdacht: Arbeitgeber dürfen gezielter prüfen
Zur Aufdeckung von Straftaten stellt § 26 Abs. 1 BDSG besondere Anforderungen: Es müssen zu dokumentierende tatsächliche Anhaltspunkte vorliegen, die den Verdacht einer Straftat im Beschäftigungsverhältnis begründen. Die Verarbeitung muss zur Aufdeckung erforderlich sein und darf nicht unverhältnismäßig sein.
Für die Praxis heißt das: Eine allgemeine Vermutung wie „im Lager wird bestimmt Arbeitszeit manipuliert“ reicht nicht für eine intensive verdeckte Überwachung. Anders kann die Lage sein, wenn beispielsweise konkrete Zeitbuchungen, Zugangsdaten, Zeugenaussagen oder andere objektive Tatsachen auf eine bestimmte Pflichtverletzung hindeuten.
Arbeitgeber sollten vor einer intensiven Kontrolle vier Fragen dokumentieren
- Was genau ist der Verdacht? Keine bloße Vermutung, sondern konkrete Tatsachen.
- Welche Daten brauchen wir zur Klärung? Nicht mehr erheben als erforderlich.
- Gibt es ein milderes gleich geeignetes Mittel? Beispielsweise Stichprobe statt Dauerüberwachung.
- Wie begrenzen wir Zeitraum, Personenkreis und Zugriff? Ermittlungen müssen zielgerichtet bleiben.
Videoüberwachung: offen ist nicht automatisch erlaubt – verdeckt besonders sensibel
Videoüberwachung kann aus Sicherheits-, Zutritts- oder Ermittlungsgründen relevant sein. Die Rechtmäßigkeit hängt stark von Zweck, Ort, Dauer, Transparenz und Eingriffsintensität ab. Toiletten, Umkleiden und vergleichbar geschützte Bereiche sind besonders sensibel.
Wichtig ist die Trennung zwischen Rechtmäßigkeit der Überwachung und Verwertbarkeit eines Beweises im späteren Arbeitsgerichtsprozess. Das BAG hat in BAG, 29.06.2023 – 2 AZR 296/22 entschieden, dass Aufzeichnungen aus einer offenen Videoüberwachung, die vorsätzlich vertragswidriges Verhalten belegen sollen, nicht automatisch unverwertbar sind, nur weil die Überwachung datenschutzrechtlich fehlerhaft war. Das ist jedoch ausdrücklich kein Freibrief: Datenschutzverstöße können weiterhin Schadensersatz, aufsichtsrechtliche Maßnahmen oder Bußgelder auslösen.
Keylogger und lückenlose PC-Überwachung: besonders hohe Hürden
Ein Keylogger zeichnet Tastatureingaben auf und kann zusammen mit Screenshots nahezu das gesamte Verhalten am Rechner sichtbar machen. Genau deshalb ist diese Maßnahme besonders eingriffsintensiv. In BAG, 27.07.2017 – 2 AZR 681/16 war der Einsatz eines Keyloggers ohne konkret begründeten Verdacht einer Straftat oder einer anderen schwerwiegenden Pflichtverletzung unzulässig.
Eine allgemeine IT-Richtlinie oder ein Verbot privater Computernutzung macht eine Totalüberwachung also nicht automatisch zulässig.
E-Mail, Internet und Firmenhandy: vorher klare Nutzungsregeln schaffen
Für Arbeitgeber ist es deutlich einfacher, Kontrollen rechtssicher zu organisieren, wenn vorher geregelt ist, ob betriebliche E-Mail-Konten, Internetzugang und Geräte privat genutzt werden dürfen. Unklare oder über Jahre geduldete Privatnutzung erschwert spätere Zugriffe auf Kommunikationsinhalte erheblich.
Praktisch sinnvoll sind deshalb klare IT-Nutzungsregeln zu Privatnutzung, Protokollierung, Sicherheitskontrollen, Vertretungszugriffen, Ausscheiden und Löschfristen. Bei Zugriffen auf konkrete Kommunikationsinhalte sollte wegen der hohen Vertraulichkeit immer geprüft werden, ob Metadaten oder andere mildere Informationen zur Klärung ausreichen.
GPS, Fahrzeug- und Telematikdaten
GPS-Daten können etwa für Disposition, Tourensteuerung, Diebstahlschutz oder die Dokumentation betrieblicher Fahrten erforderlich sein. Eine permanente Ortung ausschließlich zur Verhaltens- oder Leistungskontrolle ist deutlich schwieriger zu rechtfertigen. Arbeitgeber sollten festlegen, welche Fahrzeuge wann geortet werden, zu welchem Zweck, wer die Daten sieht und wann sie gelöscht werden.
Bei Privatnutzung eines Dienstwagens oder außerhalb der Arbeitszeit können zusätzliche Schutzinteressen entstehen. Ein technisch möglicher Zugriff ist nicht automatisch ein rechtlich zulässiger Zugriff.
Biometrische Daten: besondere Vorsicht
Fingerabdruck, Gesichtserkennung oder andere biometrische Merkmale können besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sein, wenn sie zur eindeutigen Identifizierung verarbeitet werden. Für eine reine Komfortlösung wie das Ein- und Ausstempeln ist daher besonders sorgfältig zu prüfen, ob überhaupt eine tragfähige Rechtsgrundlage besteht und ob ein weniger eingriffsintensives System möglich ist.
Leiharbeitnehmer beim Kunden
§ 26 Abs. 8 BDSG bezieht Leiharbeitnehmer ausdrücklich auch im Verhältnis zum Entleiher in den Beschäftigtenbegriff ein. Kundenunternehmen dürfen deshalb nicht davon ausgehen, Beschäftigtendatenschutz sei allein Sache des Personaldienstleisters. Wer beim Kunden Zeiterfassung, Zutrittskontrolle, Kameras oder Leistungsdaten nutzt, muss die eigene datenschutzrechtliche Verantwortlichkeit prüfen.
Ermittlungsprozess für Arbeitgeber: erst sichern, dann auswerten
- Auffälligkeit dokumentieren, ohne sofort Schuld zu unterstellen.
- Rechtsgrundlage und konkreten Kontrollzweck festhalten.
- Mildestes geeignetes Mittel wählen.
- Personenkreis und Zeitraum begrenzen.
- Betriebsrat und Datenschutzbeauftragten einbeziehen, soweit erforderlich.
- Datenzugriffe protokollieren.
- Nur relevante Ergebnisse sichern; irrelevante Daten nicht weiterverwenden.
- Vor Abmahnung oder Kündigung zusätzlich Arbeitsrecht, Anhörung und Beweisbarkeit prüfen.
Typische Arbeitgeberfehler
- Überwachung „auf Vorrat“ ohne konkreten Zweck.
- Dauerhafte Datensammlung, obwohl eine Stichprobe reichen würde.
- Einwilligungen als Standardlösung verwenden, obwohl im Arbeitsverhältnis Zweifel an echter Freiwilligkeit bestehen können.
- Technische Möglichkeiten mit rechtlicher Zulässigkeit verwechseln.
- Betriebsratsrechte zu spät prüfen.
- Datenschutzwidrig erhobene Beweise als automatisch wertlos oder automatisch verwertbar behandeln – beides ist zu pauschal.
Vertiefend: Beweisverwertung bei Video-, Chat- und IT-Daten, Arbeitszeitbetrug beweisen, Personalakte und Löschung sowie Background Checks im Recruiting.
Kernaussage: Gute Mitarbeiterkontrolle beginnt nicht mit einem Überwachungstool, sondern mit einem dokumentierten Zweck, einer tragfähigen Rechtsgrundlage und einer verhältnismäßigen Methode.





