Datenschutz für Sicherheitsmitarbeiter: Ihre Rechte bei Dienstplan, Telefonliste und Überwachung

Datenschutz am eigenen Arbeitsplatz: Ihre Daten im Sicherheitsdienst

Was am Einsatzort mit Ihrem Namen, Ihrer Nummer und Ihren Daten passieren darf – und was nicht

Wenn im Sicherheitsdienst von Datenschutz die Rede ist, denken die meisten zuerst an den Kunden. An die Kameras. An die Besucherdaten. An das, was wir im Dienst über andere erfahren.

Dieser Beitrag dreht die Blickrichtung um. Es geht um Ihre eigenen Daten. Um den Dienstplan mit Ihrem Namen. Um die E-Mail mit dem Objekt, an dem Sie arbeiten. Um die Telefonliste, auf der Ihre Nummer steht. Um die Technik, die Sie im Dienst begleitet. Auch das ist Datenschutz. Und auch hier haben Sie Rechte.

Eines vorweg, damit die Erwartung stimmt: Der Datenschutz für Beschäftigte ist gerade in Bewegung. Eine lange zentrale Vorschrift – § 26 des Bundesdatenschutzgesetzes – steht seit einem Urteil des Europäischen Gerichtshofs auf wackligen Beinen. Ein neues Beschäftigtendatengesetz ist in Arbeit, aber noch nicht in Kraft (Stand August 2026).[1] Wir stützen uns hier deshalb auf die Datenschutz-Grundverordnung (DSGVO), die unmittelbar gilt, und sagen an jeder Stelle, was gesichert ist und was nicht.

Kurz vorab: Wer ist verantwortlich?

Für Ihre Daten als Beschäftigter ist Ihr Arbeitgeber verantwortlich – also die Sicherheitsfirma. Sie erstellt den Dienstplan. Sie verschickt die E-Mails. Sie führt die Telefonliste. Im Datenschutzrecht heißt das: Die Firma ist die verantwortliche Stelle. Sie muss dafür sorgen, dass mit Ihren Daten korrekt umgegangen wird.

Am Einsatzort sitzt oft noch jemand mit im Boot: der Kunde. Sobald dessen Ansprechpartner Ihre Daten in die Hand bekommen, spielt auch der Kunde eine Rolle. Die saubere Trennung beider Seiten ist ein eigenes Thema – ihm widmen wir einen späteren Beitrag.

Der Dienstplan am Objekt

Am Einsatzort hängt der Monatsplan. Alle Kollegen stehen drauf, mit Namen und Schichten. Das ist praktisch: Man kann sich absprechen, Dienste tauschen, sehen, wer wann da ist. Manche Kollegen stört das trotzdem – sie wollen nicht, dass jeder sieht, wann sie zu Hause sind. Auch das ist verständlich.

Ein Dienstplan mit Namen und Schichtzeiten ist eine Verarbeitung personenbezogener Daten, damit gilt die DSGVO. Der Arbeitgeber darf den Plan aber grundsätzlich erstellen und den Kollegen zugänglich machen – dafür braucht er keine Einwilligung von Ihnen. Die Rechtsgrundlage ist die Durchführung des Arbeitsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO).[2] Ganz einfach: Ohne Plan keine Schicht. Der Plan ist für die Arbeit nötig.

Wichtig ist das Wort „nötig“. Auf den Plan gehört nur, was für die Einsatzplanung gebraucht wird: Name, Schicht, Objekt, Zeiten. Nicht auf den Plan gehört der Grund einer Abwesenheit. Warum jemand fehlt – ob krank, ob Urlaub, ob Fortbildung – geht die Kollegen nichts an. Eine Liste kranker Mitarbeiter am Aushang ist unzulässig.

Der Plan darf also hängen, aber nur intern – in einem Bereich, zu dem nur Kollegen Zugang haben. Der Wachraum, das Schwarze Brett im gesicherten Bereich: in Ordnung. Ein Aushang dort, wo Besucher, Kunden oder Fremde vorbeikommen: heikel. Mehrere Datenschutzbehörden sehen einen offen zugänglichen Plan kritisch, weil er dem Grundsatz widerspricht, dass Daten nur für ihren Zweck verwendet werden.[3]

Und die Einwilligung? Man könnte meinen, die Firma fragt einfach jeden, ob sein Name auf den Plan darf. Das klingt sauber, ist in der Praxis aber schwierig. Eine Einwilligung muss freiwillig sein. Zwischen Firma und Mitarbeiter gibt es aber ein Gefälle – die Firma ist am längeren Hebel. Deshalb zweifeln viele Fachleute, ob eine solche Einwilligung überhaupt gültig wäre.[4] Der bessere Weg ist der oben genannte: Der Plan stützt sich darauf, dass er für die Arbeit nötig ist – und bleibt intern. Wenn Sie sich an Ihrem Objekt unwohl fühlen, weil der Plan zu offen hängt, ist der Betriebsrat oder der Datenschutzbeauftragte der Firma der richtige Ansprechpartner.

Der Dienstplan per E-Mail

Der Plan kommt heute oft per E-Mail, als PDF im Anhang, mit Ihrem Namen, dem Objekt, den Zeiten. Die Frage liegt nahe: Muss diese E-Mail besonders geschützt sein? Darf ein „nacktes“ PDF mit Objektdaten und Namen einfach so durchs Netz?

Beim Versand personenbezogener Daten greift Art. 32 DSGVO. Die Vorschrift verlangt vom Arbeitgeber technische und organisatorische Maßnahmen – kurz: einen Schutz, der zum Risiko passt.[5] Das heißt nicht, dass jede E-Mail streng verschlüsselt sein muss. Es heißt: Der Schutz muss angemessen sein. Und was angemessen ist, richtet sich danach, wie heikel die Daten sind.

Für Daten mit normalem Schutzbedarf – Name, Objekt, Dienstzeiten – reicht nach verbreiteter Auffassung eine Transportverschlüsselung aus. Das ist eine Verschlüsselung auf dem Übertragungsweg, wie sie moderne E-Mail-Server ohnehin nutzen. Das Verwaltungsgericht Düsseldorf hat im April 2026 bestätigt, dass eine strengere Ende-zu-Ende-Verschlüsselung nicht in jedem Fall nötig ist.[6]

Ein Dienstplan-PDF mit Name, Objekt und Zeiten per E-Mail ist also nicht von vornherein ein Datenschutzverstoß – vorausgesetzt, der Versand läuft über einen ordentlich gesicherten Mailserver. Heikler wird es, wenn mehr im PDF steht als nötig: Geburtsdaten, private Anschriften, Krankheitsvermerke. Je mehr und je sensibler die Daten, desto höher die Anforderung an den Schutz.

Status: Hier ist die Rechtslage nicht einheitlich. Manche Datenschutzbehörden legen strengere Maßstäbe an als die Gerichte. Gesichert ist: Der Arbeitgeber muss überhaupt für einen angemessenen Schutz sorgen. Ob im Einzelfall die Transportverschlüsselung genügt, ist eine Frage des konkreten Falls.

Die Telefonliste am Objekt

Am Objekt liegt eine Liste mit den Nummern der Kollegen. Damit man sich erreicht, wenn etwas ist – Krankmeldung, Diensttausch, kurzfristiger Ausfall. In aller Regel wurde jeder vorher gefragt, ob das in Ordnung geht. Die entscheidende Frage ist aber nicht nur, ob gefragt wurde, sondern auch: Wer hat Zugriff auf die Liste?

Auch Ihre private Telefonnummer ist eine geschützte Angabe über Sie. Der Grund für den besonderen Schutz liegt hier woanders: Wer Ihre Nummer hat, kann Sie jederzeit erreichen – auch in Ihrer Freizeit. Die Gerichte betonen, dass jeder Mensch selbst entscheidet, für wen er in seiner Freizeit erreichbar ist. Das gehört zu den Persönlichkeitsrechten.

Daraus folgt zweierlei. Erstens: Sie sind nicht verpflichtet, Ihre private Handynummer herauszugeben – auch nicht „für den Notfall“.[7] Der Arbeitgeber muss seinen Betrieb anders absichern, etwa mit einem Diensthandy. Zweitens: Wenn Sie Ihre Nummer freiwillig für eine Liste hergeben, ist das eine Einwilligung – und die können Sie jederzeit widerrufen.[8] Dann muss Ihre Nummer von der Liste.

Eine Telefonliste, in die alle freiwillig eingewilligt haben, ist zulässig. Aber die Einwilligung deckt nur das ab, wozu man Ja gesagt hat: dass die Kollegen einander bei dienstlichen Dingen erreichen. Sie deckt nicht ab, dass die Liste offen herumliegt und jeder sie sieht – Besucher, Fremde, wechselndes Personal. Deshalb gehört die Liste nicht offen auf den Tresen, sondern an einen Ort, zu dem nur die Kollegen Zugang haben, für die sie gedacht ist.

Der Schichtplan in der WhatsApp-Gruppe

Damit sich die Absprache leichter macht, landet der Schichtplan gern in einer WhatsApp-Gruppe – mit Namen, oft auch mit Telefonnummern. Jeder hat ihn dann auf dem Handy. Praktisch, keine Frage. Aber datenschutzrechtlich heikel.

WhatsApp ist ein privater Messenger, kein Werkzeug des Arbeitgebers. Die Firma hat dort keine Kontrolle darüber, wer die Daten am Ende sieht, wo sie liegen und was der Anbieter damit macht. Für einen Schichtplan mit Namen und Nummern braucht sie aber eine saubere Rechtsgrundlage und muss die Daten angemessen schützen (Art. 32 DSGVO). Über eine private Gruppe ist beides kaum zu haben.

Für Sie heißt das: Sie müssen für so eine Gruppe nicht erreichbar sein und Ihre private Nummer nicht hergeben. Wenn Sie nicht möchten, dass Ihr Name und Ihre Nummer dort kursieren, dürfen Sie das ablehnen – erst recht, wenn auch die Nummern von Kollegen auftauchen, die dem nie zugestimmt haben. Der saubere Weg wäre ein dienstliches System: ein geschützter Zugang zum Dienstplan oder eine dienstliche Verteilung. Darauf können Betriebsrat oder der Datenschutzbeauftragte der Firma hinwirken.

Persönliche Nachrichten über das Objekt-Postfach

Viele Objekte haben eine zentrale E-Mail-Adresse. Darüber läuft der Alltag: „Unterschreib bitte noch Liste xyz.“ Aber eben auch: „Dein Dienst am 14. auf Objekt ABC wurde geändert – du bist jetzt auf Objekt DEF.“ Also Nachrichten, die nur eine einzige Person angehen.

Das Problem steckt im Wort „zentral“. So ein Postfach teilen sich viele: die nächste Schicht, andere Kollegen, oft auch Leute des Kunden. Landet dort etwas, das nur Sie betrifft, lesen Menschen mit, die es nichts angeht. Im Grunde ist das derselbe Fehler wie beim offen ausgehängten Dienstplan – nur digital. Der Grundsatz dahinter heißt Datenminimierung: Jede Angabe soll nur die erreichen, die sie wirklich braucht.

Solange es um harmlose Organisation geht, ist das kein Drama. Sobald es aber persönlich wird – Ihre Dienständerung, Ihr Einsatzort, und erst recht eine Ermahnung oder ein Hinweis auf Ihre Krankmeldung – gehört das an Ihre persönliche Adresse und nicht in einen Verteiler, den halbe Objekte einsehen. Bei sensiblen Dingen ist die Grenze klar: Eine Abmahnung oder etwas zu Ihrer Gesundheit hat in einem geteilten Postfach nichts verloren. Sprechen Sie die Firma darauf an, dass persönliche Post an Sie persönlich geht. Hilft das nicht, ist der Datenschutzbeauftragte der richtige Weg.

Lohnabrechnung und Abmahnung an die private Mailadresse

Manchmal kommt die Post der Firma per E-Mail an die private Adresse bei GMX, Gmail oder Web.de – die Lohnabrechnung, eine Dienstanweisung, im Zweifel sogar eine Abmahnung. Einfach als Anhang. Ob das in Ordnung ist, hängt davon ab, wie empfindlich der Inhalt ist.

Das Gesetz verlangt einen Schutz, der zum Risiko passt (Art. 32 DSGVO). Ein Dienstplan mit Name und Zeiten hat einen normalen Schutzbedarf – dafür reicht die übliche Transportverschlüsselung meist aus. Eine Lohnabrechnung ist eine andere Größenordnung: Verdienst, Steuer-ID, Sozialversicherungsnummer, oft Angaben zur Familie. Und eine Abmahnung enthält Vorwürfe gegen Ihre Person. Je heikler der Inhalt, desto mehr muss die Firma für den Schutz tun.[9]

Für Sie bedeutet das: Ein einfacher, ungeschützter Anhang mit Ihrer Lohnabrechnung ist oft zu wenig. Angemessen wäre etwa ein passwortgeschütztes PDF, dessen Passwort auf einem anderen Weg kommt, oder ein gesichertes Mitarbeiterportal. Ob die Firma überhaupt an Ihre private Adresse schicken darf, ist eine Frage für sich – dafür braucht sie einen Grund oder Ihr Einverständnis. Sie müssen jedenfalls nicht hinnehmen, dass sensible Post ungeschützt in Ihrem privaten Postfach liegt. Bei Abmahnungen und Lohnfragen sind auch Gewerkschaft oder Betriebsrat gute Ansprechpartner.

Status: Bei der Frage, welche Verschlüsselung genau reicht, ist die Rechtslage nicht ganz einheitlich. Gesichert ist: Für sensible Inhalte muss mehr getan werden als für einen einfachen Dienstplan.

„Kollege X fehlt wegen Rücken“ im Übergabebuch

Im Übergabebuch findet sich schnell mal ein Satz wie „X fehlt wegen Rückenproblemen“. Gut gemeint, damit die nächste Schicht Bescheid weiß. Aber genau hier liegt ein Problem, das viele unterschätzen.

Warum jemand fehlt, ist eine Angabe über seine Gesundheit. Und Gesundheitsangaben stehen unter dem strengsten Schutz, den das Datenschutzrecht kennt (Art. 9 DSGVO).[10] Die Regel dort ist streng: Solche Angaben zu verarbeiten, ist grundsätzlich verboten – von wenigen Ausnahmen abgesehen. Schon der kurze Vermerk „krank wegen Rücken“ fällt darunter.

Der Punkt ist einfach: Die nächste Schicht muss wissen, dass ein Kollege fehlt. Warum er fehlt, geht sie nichts an. Und den Kundenbetrieb, der vielleicht auch ins Buch schaut, erst recht nicht. Ins Übergabebuch gehört also höchstens „X ist heute nicht im Dienst“ – kein Grund, keine Diagnose, kein „Reha“.

Das schützt am Ende Sie selbst. Ihre Krankheit geht niemanden im Betrieb etwas an. Sie müssen keinem Kollegen und auch nicht dem Arbeitgeber sagen, was Ihnen fehlt.[11] Wenn im Buch trotzdem Gesundheitsgründe auftauchen, dürfen Sie darauf hinweisen, dass sie da nicht hineingehören. Ändert sich nichts, ist der Datenschutzbeauftragte der Firma die richtige Adresse.

Private Nummern auf dem Dienst-Tablet und im Intranet

Auf dem Dienst-Smartphone am Objekt sind oft die Nummern aller Kollegen gespeichert. Oder im Firmen-Intranet liegt eine Tabelle mit privaten Kontaktdaten. Ob das in Ordnung ist, hängt weniger daran, dass die Nummern hinterlegt sind – sondern daran, wer sie sehen kann.

Der Maßstab ist einfach: Zugriff soll nur haben, wer die Nummer für die Arbeit braucht. Dass die Kollegen eines Objekts die Nummern der anderen an genau diesem Objekt sehen, ist nachvollziehbar – für Diensttausch, Übergabe, den Notfall. Ein enger, sinnvoller Kreis. Dass dagegen die halbe Firma oder ein Mitarbeiter aus einem ganz anderen Objekt Ihre Nummer einsehen kann, lässt sich kaum begründen. Genau das meint der Grundsatz Datenminimierung: so viel Zugriff wie nötig, nicht so viel wie technisch geht.

Aus demselben Grund kommt es auf den Schutz an. Was gespeichert wird, muss auch geschützt gespeichert werden (Art. 32 DSGVO). Ein Dienst-Tablet ohne Sperre, das jeder in die Hand nehmen kann, ist kein geschützter Ort. Geht es verloren, sind alle Nummern auf einen Schlag weg. Eine Intranet-Tabelle, in die halbe Belegschaften schauen, ist nicht besser. Eine Objektgruppe dagegen, in der nur das Team dieses Objekts die Nummern sieht, ist schon deutlich sauberer – vorausgesetzt, der Zugriff ist wirklich auf diese Gruppe begrenzt und das Gerät ist gesichert.

Auch hier gilt: Ihre Zustimmung deckt nur das ab, wozu Sie Ja gesagt haben. „Meine Nummer, damit die Schichtführung mich erreicht“ ist etwas anderes als „meine Nummer offen auf jedem Objektgerät“. Zugriffsschutz und eine simple Gerätesperre sind Standard und lassen sich leicht einfordern – beim Datenschutzbeauftragten sind Sie damit an der richtigen Stelle.

Der volle Name auf der Uniform

Auf vielen Dienstjacken steht der volle Name – Vor- und Nachname, gut lesbar für jeden. Im Objekt mag das harmlos wirken. Draußen, im ÖPNV, an der Diskotür oder in einer Unterkunft, sieht die Sache anders aus.

Der Name auf der Kleidung ist rechtlich eine Verarbeitung Ihrer Daten. Ob sie erlaubt ist, hängt von einer Abwägung ab (Art. 6 Abs. 1 lit. f DSGVO): das Interesse der Firma auf der einen Seite, Ihr Schutzinteresse auf der anderen.[12] Ohne Publikumskontakt überwiegt meist das Interesse der Firma – ein Namensschild ist dann unproblematisch. Sobald Sie aber mit Publikum zu tun haben, kann sich das Blatt wenden.

Der Grund liegt auf der Hand. Mit dem vollen Namen findet man heute fast jeden im Netz – bis zur Privatadresse. Im Sicherheitsdienst ist das brisant: Wer gerade an der Tür einen Streit geschlichtet hat, möchte nicht, dass sein Gegenüber ihn abends zu Hause besucht. Steht der volle Name auf der Jacke, ist genau das möglich.

Deshalb gilt: Wenn eine Dienstnummer oder der Vorname zur Erkennung reicht, überwiegt bei konfliktträchtigen Einsätzen in der Regel Ihr Schutz. Der Arbeitgeber hat eine Fürsorgepflicht. Drohen Belästigung oder Übergriffe, muss er reagieren – bis dahin, dass die Pflicht zum vollen Namen entfällt.[13] Am besten sprechen Sie ihn darauf an und verweisen auf diese Fürsorgepflicht. Betriebsrat und Datenschutzbeauftragter können eine allgemeine Regelung anstoßen, etwa Dienstnummern statt Klarnamen bei bestimmten Einsätzen.

Kontrollstellen, GPS und Notrufgerät als Kontrollwerkzeug

Am Objekt gibt es Kontrollstellen, die Sie beim Rundgang mit dem Gerät abscannen. Das Revierfahrzeug hat GPS. Bei Alleinarbeit tragen Sie ein Personen-Notsignal-Gerät. Das alles dient eigentlich der Sicherheit. Die Frage ist nur: Wird damit auch Ihr Tempo, werden Ihre Pausen, wird Ihr Weg ausgewertet?

Hier hilft eine klare Linie. Zur Objektsicherung und zum Arbeitsschutz ist diese Technik zulässig. Die Kontrollstellen belegen, dass der Rundgang gemacht wurde. GPS hilft bei Disposition und Sicherheit. Das Notrufgerät kann im Ernstfall Leben retten – dafür ist es da. Zur Leistungs- und Verhaltenskontrolle ist dieselbe Technik dagegen nicht ohne Weiteres erlaubt. Ihre Schrittgeschwindigkeit auszuwerten, Ihre Pausen zu messen, ein lückenloses Bewegungsprofil anzulegen – das geht über den Zweck hinaus. Eine dauerhafte, lückenlose Überwachung ist in aller Regel unverhältnismäßig und damit unzulässig.[14]

Wichtig ist dabei: Es zählt nicht, was die Firma sagt, wozu die Technik da sei. Es zählt, was sie kann. Ist ein System geeignet, Verhalten oder Leistung zu überwachen, gelten die strengen Regeln – ganz gleich, wie man es nennt. Und noch etwas kommt hinzu: Solche Systeme sind mitbestimmungspflichtig. Gibt es einen Betriebsrat, muss er zustimmen (§ 87 Abs. 1 Nr. 6 BetrVG).[15] Meist wird das in einer Betriebsvereinbarung geregelt, die festlegt, welche Daten erfasst werden, wie lange sie bleiben und wer sie sehen darf.

Die Technik selbst müssen Sie im Sicherheitsdienst also hinnehmen – sie gehört zur Objektsicherung und zum Arbeitsschutz. Was Sie nicht ohne Weiteres hinnehmen müssen, ist ihre Umnutzung zur heimlichen Leistungskontrolle. Fragen Sie ruhig nach: Wozu werden die Daten ausgewertet? Wie lange gespeichert? Gibt es eine Betriebsvereinbarung? Fehlt bei einem Kontrollsystem die Rechtsgrundlage oder – bei vorhandenem Betriebsrat – dessen Zustimmung, steht es auf wackligem Boden. Der erste Ansprechpartner ist hier der Betriebsrat, denn er hat ein echtes Mitbestimmungsrecht. Wo es keinen gibt, hilft der Datenschutzbeauftragte oder die Datenschutzaufsicht weiter.

Hinweis: Dieser Themenblock – Überwachung durch Technik, Bewegungsprofile, Betriebsvereinbarungen – ist groß. Wir behandeln ihn hier bewusst nur im Überblick und vertiefen einzelne Punkte in eigenen Beiträgen.

Fingerabdruck und Gesichtsscan an der Wachraumtür

Manchmal läuft der Zugang zum Wachraum oder das Ein- und Ausstempeln über einen Fingerabdruck- oder Gesichtsscanner. Ohne Ihren Finger kommen Sie nicht rein oder können nicht buchen. Was technisch bequem wirkt, berührt einen der empfindlichsten Bereiche im Datenschutz.

Fingerabdruck und Gesicht sind biometrische Daten. Sie stehen unter dem gleichen strengen Schutz wie Gesundheitsangaben (Art. 9 DSGVO). Selbst der rein technische „Minutiendatensatz“, den so ein Lesegerät speichert, zählt dazu. Für die bloße Arbeitszeiterfassung ist Biometrie in aller Regel nicht erforderlich – es geht ebenso mit Chip, Karte oder PIN. Das haben Gerichte deutlich gemacht: Das Landesarbeitsgericht Berlin-Brandenburg hat die Abmahnung eines Mitarbeiters aufgehoben, der die Fingerabdruck-Erfassung verweigerte, weil das System schlicht nicht nötig war.[16]

Beim Zugang zu einem echten Sicherheitsbereich kann die Lage anders liegen. Dort kann ein biometrischer Schutz zulässig sein – aber nur, wenn es wirklich um hohe Sicherheit geht, keine mildere Lösung ausreicht und eine Verhältnismäßigkeitsprüfung stattgefunden hat.[17] Und selbst dann braucht es in der Regel eine echte, freiwillige Einwilligung samt einer zumutbaren Alternative.

Für Sie heißt das: Fürs bloße Stempeln müssen Sie Ihren Fingerabdruck normalerweise nicht hergeben. Mahnt die Firma Sie wegen Ihrer Weigerung ab, steht sie auf schwachem Grund. Beim Zugang zu einem echten Hochsicherheitsbereich kann es anders sein – aber auch dort muss die mildeste geeignete Lösung gewählt werden, und eine Einwilligung ist nur gültig, wenn Sie wirklich die Wahl haben, also ohne Nachteil auch anders hineinkommen. Ansprechpartner sind der Datenschutzbeauftragte und der Betriebsrat, bei dem oft ebenfalls die Mitbestimmung greift; wehren Sie sich gegen eine Abmahnung, helfen Gewerkschaft oder Anwalt.

Kurz zusammengefasst

Am Einsatzort geht es nicht nur um die Daten anderer – es geht auch um Ihre eigenen. Ihr Name, Ihre Nummer, Ihre Gesundheit, Ihr Gesicht: Das sind geschützte Angaben, und Sie haben ein Wort mitzureden, wer sie sieht und wofür sie genutzt werden. Vieles läuft im Alltag aus Bequemlichkeit – die offene Liste, die WhatsApp-Gruppe, das ungesperrte Tablet. Bequem ist nicht dasselbe wie zulässig. Wenn Sie unsicher sind oder etwas ändern möchten, sind der Betriebsrat, der Datenschutzbeauftragte der Firma und Ihre Gewerkschaft die richtigen Adressen. Im nächsten Beitrag drehen wir die Blickrichtung wieder zurück – dann geht es um die Kundenseite: Kameras, Zutrittslisten und die Daten, die Sie im Dienst über andere erheben.

Fußnoten und Quellen

[1] Zum Wegfall von § 26 Abs. 1 BDSG als alleiniger Rechtsgrundlage: EuGH, Urteil vom 30.03.2023, C-34/21; BAG, Urteil vom 09.05.2023, 1 ABR 14/22. Zum Stand des geplanten Beschäftigtendatengesetzes (Referentenentwurf, noch nicht in Kraft): BMAS. ↩

[2] Art. 6 DSGVO: dsgvo-gesetz.de/art-6-dsgvo. ↩

[3] Zur Zweckbindung (Art. 5 Abs. 1 lit. b DSGVO): dsgvo-gesetz.de/art-5-dsgvo. ↩

[4] Zur Freiwilligkeit der Einwilligung im Beschäftigungsverhältnis (Machtgefälle): Art. 7 DSGVO, dsgvo-gesetz.de/art-7-dsgvo; Europäischer Datenschutzausschuss, Leitlinien 05/2020 zur Einwilligung. ↩

[5] Art. 32 DSGVO: dsgvo-gesetz.de/art-32-dsgvo. ↩

[6] VG Düsseldorf, Urteil vom 02.04.2026, 29 K 7351/23, zur Transportverschlüsselung bei normalem Schutzbedarf. Gegenpol bei sensiblen/hohen Beträgen: OLG Schleswig, Urteil vom 18.12.2024. ↩

[7] Zur privaten Rufnummer und Erreichbarkeit in der Freizeit als Teil des Persönlichkeitsrechts: Art. 6, Art. 7 DSGVO i. V. m. dem allgemeinen Persönlichkeitsrecht (Art. 2 Abs. 1 i. V. m. Art. 1 Abs. 1 GG). ↩

[8] Widerruf der Einwilligung: Art. 7 Abs. 3 DSGVO, dsgvo-gesetz.de/art-7-dsgvo. ↩

[9] Risikobasierter Maßstab nach Art. 32 DSGVO; je sensibler die Daten (z. B. Lohn, Gesundheit), desto höher die Anforderung. Vgl. VG Düsseldorf, 02.04.2026, 29 K 7351/23. ↩

[10] Art. 9 DSGVO (Verbot mit Erlaubnisvorbehalt für Gesundheitsdaten): dsgvo-gesetz.de/art-9-dsgvo. ↩

[11] Der Arbeitnehmer muss die Art der Erkrankung grundsätzlich nicht offenlegen; die Krankmeldung selbst ist ein Gesundheitsdatum (Art. 4 Nr. 15 DSGVO). ↩

[12] Zum Namensschild als Verarbeitung nach Art. 6 Abs. 1 lit. f DSGVO und zur Interessenabwägung bei Publikumskontakt: Orientierungshilfe der Landesbeauftragten für Datenschutz Bremen, „Namensschilder auf der Arbeitskleidung“. ↩

[13] Fürsorgepflicht des Arbeitgebers (§ 241 Abs. 2, § 618 BGB) i. V. m. der datenschutzrechtlichen Interessenabwägung; Sonderregelung im Einzelfall bei drohender Belästigung. ↩

[14] Zur Unzulässigkeit lückenloser Leistungs-/Verhaltenskontrolle und zur objektiven Überwachungseignung: u. a. ArbG Heilbronn, Urteil vom 30.01.2019, 2 Ca 360/18; Grundsatz der Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO. ↩

[15] Mitbestimmung bei technischen Überwachungseinrichtungen: § 87 Abs. 1 Nr. 6 BetrVG, gesetze-im-internet.de/betrvg/__87.html. ↩

[16] LAG Berlin-Brandenburg, Urteil vom 04.06.2020, 10 Sa 2130/19: biometrische Zeiterfassung in der Regel nicht erforderlich; Abmahnung wegen Verweigerung unrechtmäßig. ↩

[17] Biometrische Daten zur Zugangskontrolle in Sicherheitsbereiche können zulässig sein, während sie zur bloßen Arbeitszeiterfassung meist unzulässig sind; Maßstab ist die Verhältnismäßigkeit nach Art. 9 DSGVO. ↩


Hinweis: Dieser Blog ist keine Rechtsberatung und ersetzt sie nicht. Er informiert allgemein über die Rechtslage als Grundlage für Ihre eigene Einschätzung. Im konkreten Fall wenden Sie sich an einen Rechtsanwalt, Ihre Gewerkschaft oder Ihren Betriebsrat.

Stand: August 2026

📢 Bleiben Sie auf dem Laufenden: Folgen Sie unserem WhatsApp-Kanal für neue Beiträge rund um den Sicherheitsdienst. Hier zum Kanal.

Beliebte Posts aus diesem Blog

12-Stunden-Schicht im Sicherheitsdienst: Warum sie nur mit Tarifvertrag erlaubt ist

Pause im Sicherheitsdienst: Ihre Rechte nach dem Arbeitszeitgesetz

Welcher Tarifvertrag gilt für mich im Sicherheitsdienst? Arbeitsvertrag, Tarif & Allgemeinverbindlichkeit einfach erklärt