„Nimm einfach kurz mein Passwort“ klingt im Arbeitsalltag oft pragmatisch. Aus Sicht von IT-Sicherheit, Datenschutz und Nachvollziehbarkeit ist die Weitergabe persönlicher Zugangsdaten jedoch regelmäßig problematisch. Ein persönliches Benutzerkonto soll gerade erkennen lassen, wer auf Daten, Systeme oder Prozesse zugegriffen hat.
Kurz gesagt: Persönliche Passwörter sollten grundsätzlich nicht an Kollegen weitergegeben werden. Gibt es Vertretungsbedarf, braucht es dafür eigene Benutzerkonten, Rollen oder offizielle Freigaben – nicht das Passwort des Kollegen.
1. Warum ist Passwortweitergabe mehr als nur eine interne Kleinigkeit?
Unternehmen verarbeiten über Benutzerkonten häufig personenbezogene Daten, Kundendaten, Bewerberdaten, Abrechnungen, Schichtpläne, interne Dokumente oder Geschäftsgeheimnisse. Werden Zugangsdaten geteilt, geht die technische Zuordnung verloren: Aktionen erscheinen unter dem Namen einer Person, obwohl tatsächlich jemand anderes gehandelt hat.
Das erschwert:
- Nachvollziehbarkeit von Änderungen,
- Aufklärung von Fehlern oder Sicherheitsvorfällen,
- Schutz personenbezogener Daten,
- Begrenzung von Zugriffsrechten,
- Schutz von Geschäftsgeheimnissen.
2. Welche Rechtsgrundlagen spielen eine Rolle?
Die Datenschutz-Grundverordnung verlangt angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Artikel 32 DSGVO nennt dabei ausdrücklich ein dem Risiko angemessenes Schutzniveau. Personalisierte Benutzerkonten und eine kontrollierte Rechtevergabe sind typische Bausteine solcher Sicherheitskonzepte.
Im Beschäftigungsverhältnis kommt zusätzlich die Rücksichtnahmepflicht aus § 241 Abs. 2 BGB hinzu. Beschäftigte dürfen betriebliche Interessen und geschützte Daten nicht leichtfertig gefährden.
Bei Geschäftsgeheimnissen können außerdem die Regeln des § 4 GeschGehG relevant sein, wenn Informationen unbefugt erlangt, genutzt oder offengelegt werden.
3. Ist jede Weitergabe sofort ein Kündigungsgrund?
Nein. Auch hier kommt es auf den Einzelfall an. Eine einmalige Fehlentscheidung ohne Schaden ist anders zu bewerten als eine bewusste Weitergabe von Administratorzugängen, Personaldaten oder vertraulichen Kundensystemen.
Für die Schwere des Verstoßes sind insbesondere relevant:
- welches System betroffen war,
- welche Daten erreichbar waren,
- ob das Passwort nur kurz oder dauerhaft weitergegeben wurde,
- ob eine klare IT-Richtlinie bestand,
- ob tatsächlich ein unberechtigter Zugriff erfolgte,
- ob bereits eine Abmahnung vorlag,
- ob der Vorgang vertuscht wurde.
4. Wann kann sogar Strafrecht eine Rolle spielen?
Das bloße Weitergeben des eigenen Passworts ist nicht automatisch eine Straftat. Nutzt jemand Zugangsdaten aber, um sich unbefugt Zugang zu besonders gesicherten Daten zu verschaffen, kann je nach Sachverhalt beispielsweise § 202a StGB relevant werden. Bei Geschäftsgeheimnissen können zusätzliche strafrechtliche Vorschriften des Geschäftsgeheimnisgesetzes greifen.
Solche Fälle sind deutlich von einer harmlosen organisatorischen Vertretung zu unterscheiden – genau deshalb braucht es saubere, offizielle Vertretungs- und Rechtekonzepte.
5. Warum „der Kollege musste nur kurz etwas nachsehen“ kein gutes System ist
Ein Unternehmen sollte seine Prozesse so aufbauen, dass Vertretungen ohne Passwortweitergabe funktionieren. Geeignete Lösungen sind beispielsweise:
- eigene Benutzerkonten für jede Person,
- Rollen- und Rechteverwaltung,
- zeitlich begrenzte Vertretungsrechte,
- Funktionspostfächer statt persönlicher Mailkonten,
- administrative Freigabe durch IT oder Vorgesetzte.
Dadurch bleibt nachvollziehbar, wer tatsächlich welche Handlung vorgenommen hat.
6. Was passiert bei einem Datenschutzvorfall?
Wird durch geteilte Zugangsdaten ein unbefugter Zugriff auf personenbezogene Daten ermöglicht, kann daraus ein Datenschutzvorfall werden. Dann muss das Unternehmen prüfen, welche Daten betroffen sind, ob ein Risiko für betroffene Personen besteht und ob weitere Pflichten nach der DSGVO ausgelöst werden.
Deshalb sollte ein Mitarbeiter einen Sicherheitsvorfall nicht vertuschen, sondern unverzüglich melden. Schnelle Reaktion – etwa Passwortänderung, Sperrung von Sitzungen oder Rücknahme von Berechtigungen – kann den Schaden erheblich begrenzen.
7. Arbeitsrechtliche Folgen
Mögliche Reaktionen reichen – abhängig vom Einzelfall – von einem Hinweis über eine Abmahnung bis zur Kündigung. Besonders ernst wird es bei:
- Administrator- oder HR-Zugängen,
- Lohn-, Gesundheits- oder Bewerberdaten,
- Kundenportalen,
- Geschäftsgeheimnissen,
- wiederholten Verstößen nach Abmahnung,
- bewusstem Umgehen von Sicherheitsregeln.
Eine Kündigung ist trotzdem kein Automatismus. Auch hier sind Verhältnismäßigkeit, Verschulden und Interessenabwägung entscheidend.
8. Was sollten Beschäftigte tun?
- Persönliche Passwörter niemals per Chat, E-Mail oder Zettel weitergeben.
- Bei Vertretungsbedarf offizielle Berechtigungen anfordern.
- Wenn ein Passwort versehentlich geteilt wurde, sofort ändern.
- Unberechtigte Zugriffe unverzüglich an IT oder Vorgesetzte melden.
- Mehrfaktor-Authentifizierung nicht durch Teilen von Codes umgehen.
9. Was sollten Unternehmen regeln?
Eine gute IT-Richtlinie sollte eindeutig festhalten, dass persönliche Zugangsdaten nicht geteilt werden dürfen. Gleichzeitig muss das Unternehmen funktionierende Vertretungswege bereitstellen. Nur zu sagen „Passwortweitergabe verboten“ reicht nicht, wenn Prozesse ohne geteilte Konten praktisch nicht funktionieren.
10. Wann wird aus Passwortweitergabe ein meldepflichtiger Datenschutzvorfall?
Wird ein Passwort weitergegeben, liegt nicht automatisch schon eine meldepflichtige Datenschutzverletzung vor. Entscheidend ist, ob dadurch personenbezogene Daten unbefugt offengelegt, eingesehen, verändert, gelöscht oder anderweitig kompromittiert wurden.
Kommt es zu einer Verletzung des Schutzes personenbezogener Daten, muss der Verantwortliche nach Art. 33 DSGVO prüfen, ob die Aufsichtsbehörde informiert werden muss. Ist ein Risiko für die Rechte und Freiheiten natürlicher Personen nicht unwahrscheinlich, hat die Meldung grundsätzlich unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden zu erfolgen. Bei voraussichtlich hohem Risiko kann nach Art. 34 DSGVO zusätzlich eine unverzügliche Information der betroffenen Personen erforderlich sein.
Praxis: Wer merkt, dass sein Passwort geteilt, abgegriffen oder missbraucht wurde, sollte nicht erst selbst „aufräumen“ und schweigen. Sofortige Meldung an IT/Datenschutz, Passwortwechsel, Sperrung aktiver Sitzungen und Prüfung der Zugriffe sind wichtiger als die Angst vor einer möglichen Abmahnung.
11. Warum MFA-Codes genauso vertraulich sind wie Passwörter
Mehrfaktor-Authentifizierung soll gerade verhindern, dass ein einzelnes gestohlenes Passwort für einen Zugriff reicht. Wer zusätzlich Einmalcodes, Push-Freigaben oder Authenticator-Codes weitergibt, hebelt diese Schutzschicht aus. Arbeitsrechtlich ist das regelmäßig mindestens so kritisch wie das Teilen des Passworts selbst.
Unternehmen sollten deshalb klar festlegen: Passwörter, PINs, TANs, MFA-Codes und Recovery-Codes sind personenbezogene Sicherheitsmerkmale und dürfen nicht geteilt werden.
12. Kann der Arbeitnehmer für Folgeschäden haften?
Bei einem leicht fahrlässigen Versehen greift die Arbeitnehmerhaftung anders als bei vorsätzlichem oder grob fahrlässigem Umgehen von Sicherheitsregeln. Kommt es durch bewusstes Teilen hochsensibler Zugangsdaten zu einem erheblichen Schaden, können neben arbeitsrechtlichen Maßnahmen auch Schadensersatzfragen entstehen. Maßgeblich sind Verschuldensgrad, Vorhersehbarkeit, Schadenshöhe, Versicherbarkeit und die konkreten betrieblichen Umstände.
Für Ansprüche aus einer Pflichtverletzung ist § 619a BGB relevant: Der Arbeitgeber muss darlegen und beweisen, dass der Arbeitnehmer die Pflichtverletzung zu vertreten hat.
13. Konkrete Risikostufen
| Beispiel | Risiko |
|---|---|
| Kollege erhält einmalig ein Passwort für ein internes, unkritisches Tool. | Pflichtverstoß möglich; sofort Passwort ändern und Vertretung technisch sauber lösen. |
| HR-/Lohnkonto mit Bewerber-, Bank- oder Gesundheitsdaten wird geteilt. | deutlich erhöhtes Datenschutz- und arbeitsrechtliches Risiko. |
| Administratorzugang + MFA-Code werden trotz IT-Richtlinie weitergegeben. | schwerwiegender Sicherheitsverstoß; Kündigungs- und Haftungsrisiko hoch. |
| Nach unberechtigtem Zugriff wird der Vorfall bewusst verschwiegen. | zusätzliche Pflichtverletzung; kann Reaktions- und Meldefristen des Unternehmens gefährden. |
14. Rechtsgrundlagen und Quellen
- Art. 32 DSGVO – Sicherheit der Verarbeitung
- Art. 33 DSGVO – Meldung von Datenschutzverletzungen, grundsätzlich binnen 72 Stunden
- Art. 34 DSGVO – Benachrichtigung Betroffener bei hohem Risiko
- § 26 BDSG – Beschäftigtendatenschutz
- § 241 Abs. 2 BGB – Rücksichtnahmepflichten
- § 619a BGB – Beweislast bei Arbeitnehmerhaftung
- § 4 GeschGehG – Handlungsverbote bei Geschäftsgeheimnissen
- § 202a StGB – Ausspähen von Daten
Passende Ratgeber
Betriebsgeheimnisse per WhatsApp · Private Internetnutzung · Abmahnung & Pflichtverletzungen
Allgemeine Information, keine Rechtsberatung im Einzelfall.










