Kurz gesagt
Datenschutz bei digitaler Betriebsführung beginnt mit einer einfachen Prüfung: Welche Daten brauchen Sie für welchen Zweck, wer darf darauf zugreifen und wann löschen Sie sie wieder? Klare Zuständigkeiten, passende Schutzmaßnahmen und verständliche Informationen für Beschäftigte und Kunden machen Software, Cloud-Dienste und vernetzte Geräte besser handhabbar.
Eine App soll die Baustellenplanung erleichtern. Nach wenigen Wochen zeigt sie aber auch, wann Beschäftigte wo waren und wie lange sie an einem Auftrag gearbeitet haben. Genau hier beginnt Datenschutz bei digitaler Betriebsführung: mit der Frage, welche Informationen Ihr Betrieb wirklich braucht und wofür.
Digitale Betriebsführung umfasst den Einsatz von Software und vernetzten Geräten, um etwa Schichten zu planen, Zeiten zu erfassen, Kunden zu verwalten, Rechnungen zu schreiben oder Maschinen auszuwerten. Dabei entstehen oft personenbezogene Daten über Beschäftigte, Kunden und Lieferanten. In diesem Leitfaden erfahren Sie, wie Sie Zwecke festlegen, Zugriffe regeln, Anbieter prüfen und Ihr Team verständlich informieren.
Das zahlt sich im Alltag aus: Weniger unnötige Datensammlung bedeutet weniger Ballast, wenn Sie Zugriffsrechte prüfen oder einen Sicherheitsvorfall bearbeiten müssen. Die folgenden Hinweise erklären typische Anforderungen. Für Ihren konkreten Fall zählen die eingesetzten Funktionen, Verträge und Umstände; holen Sie bei offenen Rechtsfragen fachlichen Rat ein.
Notieren Sie vor jeder Einführung den konkreten Zweck und die passende Rechtsgrundlage für jede Verarbeitung.
Erfassen Sie nur die Daten, die Sie für den Ablauf brauchen, und legen Sie Lösch- sowie Aufbewahrungsregeln fest.
Vergeben Sie Zugriffsrechte nach Aufgaben und prüfen Sie Konten, wenn Beschäftigte Rolle oder Betrieb wechseln.
Informieren Sie Beschäftigte konkret über Standort-, Zeit- und Aktivitätsdaten; klären Sie eine mögliche Betriebsratsmitbestimmung früh.
Prüfen Sie Cloud-Rollen, Unterauftragnehmer, Speicherorte und Datenexport, bevor Sie personenbezogene Daten hochladen.
Legen Sie den Zweck fest, bevor Sie Daten erfassen
Datenschutz bei digitaler Betriebsführung verlangt, dass Sie für jede Verarbeitung einen klaren Zweck und eine passende Rechtsgrundlage bestimmen. Die DSGVO nennt mehrere mögliche Rechtsgrundlagen, darunter Vertragserfüllung, rechtliche Pflichten und berechtigte Interessen; für Beschäftigtendaten gilt in Deutschland zusätzlich § 26 Bundesdatenschutzgesetz (BDSG). Welche Grundlage passt, hängt vom konkreten Einsatz ab.
Ein praktisches Beispiel: Ihr Betrieb erfasst Arbeitsbeginn und Arbeitsende, damit die Abrechnung stimmt. Dafür kann eine andere Begründung gelten als für eine Auswertung, die Beschäftigte nach Auftragsdauer vergleicht. Die Uhrzeit ist dieselbe, doch der Zweck hat sich geändert. Sie sollten diese neue Nutzung gesondert prüfen, statt anzunehmen, dass ein vorhandener Datensatz automatisch für jeden betrieblichen Wunsch taugt.
Schreiben Sie den Zweck in normaler Sprache auf, bevor Sie die Software einrichten. „Arbeitszeiten für Lohnabrechnung und Einsatzplanung erfassen“ ist greifbarer als „Betriebsdaten nutzen“. Legen Sie außerdem fest, welche Daten erforderlich sind. Wenn für die Terminplanung der Einsatzort eines Teams genügt, müssen Sie nicht nebenbei dauerhafte Bewegungsprofile anlegen.
Diese Klärung macht auch Ihre Auswahl leichter. Fragen Sie im Vorführungsgespräch, welche Felder Pflicht sind, welche Funktionen sich abschalten lassen und ob das System Daten für eigene Zwecke verwendet. Erst Zweck und Daten festlegen, dann das Werkzeug auswählen – so geraten Sie weniger leicht in eine Sammlung von Funktionen, die im Betrieb niemand braucht.
Zeiterfassungs-App für Handwerksbetriebe
Als Amazon-Partner verdienen wir an qualifizierten Verkäufen.
Als Amazon-Partner verdienen wir an qualifizierten Verkäufen.
Nutzen Sie eine kurze Prüfung für jedes neue System
Sie können ein neues digitales Werkzeug mit fünf konkreten Fragen prüfen: Welchen Zweck erfüllt es, welche Daten erfasst es, wer sieht die Daten, wie lange bleiben sie gespeichert und was könnte schiefgehen? Diese Reihenfolge macht Datenschutz zu einem Teil der Betriebsplanung. Sie hilft auch, Geschäftsprozesse zu planen, bevor Einrichtungsentscheidungen später schwer zu ändern sind.
- Zweck: Schreiben Sie auf, welchen Ablauf das System unterstützen soll, etwa die Zuordnung von Monteuren zu Aufträgen.
- Daten: Prüfen Sie, ob Name, Kontaktdaten oder Standort wirklich nötig sind. Deaktivieren Sie nicht benötigte Erfassung.
- Zugriff: Bestimmen Sie, welche Rollen Daten sehen, ändern oder exportieren dürfen.
- Speicherung: Legen Sie fest, wann Daten gelöscht oder anonymisiert werden, soweit keine Aufbewahrungspflichten entgegenstehen.
- Risiko: Überlegen Sie, welche Folgen ein fremder Zugriff oder eine falsche Zuordnung für Menschen und Betrieb hätte.
Nehmen wir einen kleinen SHK-Betrieb, der Aufträge mobil an Teams verteilt. Die Disposition braucht möglicherweise Namen, Auftragsadresse und Zeitfenster. Ein externer Dienstleister für die Wartung braucht diese Informationen vielleicht gar nicht. Mit einer Rollenliste erkennen Sie solche Unterschiede, bevor alle Mitarbeiterkonten dieselben Rechte erhalten.
Notieren Sie die Entscheidung an einem Ort, den die verantwortliche Person wiederfindet. Ein kurzes Dokument genügt oft als Arbeitsgrundlage: Systemname, Zweck, Datenarten, Verantwortliche, Anbieter, Speicherregel und offene Fragen. Die Prüfung ersetzt keine Einzelfallberatung, doch sie verhindert, dass wichtige Punkte im Tagesgeschäft zwischen Baustelle, Telefon und Rechnung untergehen.
Datenschutz-konforme Cloud-Speicherlösungen
Als Amazon-Partner verdienen wir an qualifizierten Verkäufen.
Als Amazon-Partner verdienen wir an qualifizierten Verkäufen.
Begrenzen Sie Zugriffe und speichern Sie nicht auf Vorrat
Gute Zugriffskontrolle bedeutet: Jede Person sieht nur die Informationen, die sie für ihre Aufgabe benötigt. Kombinieren Sie rollenbasierte Rechte mit starker Anmeldung, sicheren Sicherungskopien, Protokollierung und regelmäßiger Prüfung, wer noch Zugriff hat. Die passende Schutzstufe richtet sich nach den Daten und den Folgen eines Missbrauchs.
Ein Beispiel aus dem Büro: Die Buchhaltung benötigt Rechnungsdaten und Zahlungsinformationen, während ein Monteur für seinen Auftrag vor allem Adresse, Kontakt und Leistungsumfang braucht. Wenn alle Beschäftigten Zugriff auf den gesamten Kundenstamm haben, steigt der Schaden bei einem verlorenen Telefon oder einem kompromittierten Konto. Trennen Sie deshalb Rollen, und sperren Sie Konten zeitnah, wenn jemand den Betrieb verlässt oder die Aufgabe wechselt.
Dasselbe Prinzip gilt für die Speicherdauer. Bewahren Sie Unterlagen auf, solange sie für ihren Zweck oder wegen einer geltenden Aufbewahrungspflicht nötig sind. Andere Daten können Sie löschen oder, wenn es passt und zulässig ist, anonymisieren. Die Dauer hängt von Datenart und Pflicht ab; legen Sie keine pauschale Frist für alles fest.
Ein Löschkonzept muss im Alltag funktionieren. Notieren Sie, wer regelmäßig Bestände prüft, wie Löschungen in Sicherungskopien behandelt werden und wie Ausnahmen dokumentiert sind. Testen Sie auch, ob ehemalige Projektkonten noch Zugriff auf alte Kundenordner haben. Weniger gespeicherte Daten und gezieltere Rechte machen einen Betrieb übersichtlicher, ähnlich wie ein sauber beschrifteter Werkzeugschrank: Sie finden, was Sie brauchen, ohne alles offen liegen zu lassen.

Microsoft SharePoint 2013 für Dummies: Auf einen Blick: Ein SharePoint-Portal einrichten und einsetzen. Daten, Berichte und Formulare gemeinsam … Neuerungen von SharePoint 2013 kennenlernen
Als Amazon-Partner verdienen wir an qualifizierten Verkäufen.
Als Amazon-Partner verdienen wir an qualifizierten Verkäufen.
Erklären Sie Beschäftigten, was das System sichtbar macht
Wenn ein digitales System personenbezogene Daten verarbeitet, informieren Sie die betroffenen Personen verständlich über Zweck, Rechtsgrundlage, Datenarten, Empfänger und Speicherdauer. Das gilt auch, wenn eine App Arbeitszeiten, Standortdaten oder Aktivitätsprotokolle erfasst. Beschäftigte haben je nach Einzelfall Rechte wie Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Widerspruch.
Stellen Sie sich vor, Ihr Team soll eine neue Zeiterfassungs-App auf dem Telefon nutzen. Erklären Sie vor dem Start, ob die App nur beim Einstempeln den Standort prüft oder ihn während des ganzen Arbeitstags verfolgt. Ein Satz wie „Die App hilft bei der Zeitbuchung“ beantwortet diese Frage nicht. Eine klare Erklärung beschreibt konkret, was passiert, und an wen Beschäftigte sich bei Fragen wenden können.
Unterscheiden Sie Prozesssteuerung von Überwachung. Eine Auswertung kann helfen, Aufträge besser zu besetzen; sie kann aber auch einzelne Beschäftigte unter ständigen Vergleichsdruck setzen. Fragen Sie deshalb, ob Kennzahlen wirklich nötig sind, wer sie erhält und ob sie für individuelle Leistungsbewertungen verwendet werden sollen. Eine Einwilligung ist nicht automatisch die richtige Standardlösung im Beschäftigungsverhältnis: Freiwilligkeit und Widerrufbarkeit müssen im Einzelfall geprüft werden.
In Betrieben mit Betriebsrat kann die Einführung oder Anwendung technischer Einrichtungen, die Verhalten oder Leistung überwachen können, die Mitbestimmung nach § 87 Abs. 1 Nr. 6 Betriebsverfassungsgesetz berühren. Klären Sie diesen Punkt, bevor Sie das System ausrollen. Frühe, konkrete Information zeigt dem Team, dass ein Werkzeug Abläufe unterstützen soll und nicht heimlich jede Bewegung beobachtet.
Betriebsdatenschutz Software
Als Amazon-Partner verdienen wir an qualifizierten Verkäufen.
Als Amazon-Partner verdienen wir an qualifizierten Verkäufen.
Prüfen Sie Cloud-Anbieter, bevor Kundendaten hochgeladen werden
Wenn ein externer Dienstleister personenbezogene Daten für Ihren Betrieb verarbeitet, müssen Sie klären, welche Rolle er übernimmt und welche Schutzmaßnahmen gelten. Häufig ist ein Vertrag zur Auftragsverarbeitung erforderlich, wenn der Anbieter Daten nach Ihren Weisungen verarbeitet. Ihr Betrieb bleibt dabei für die Rechtmäßigkeit seiner Verarbeitung verantwortlich; ein Anbieterwechsel überträgt diese Aufgabe nicht einfach mit.
Bevor Sie Kundenakten, Angebote oder Personalunterlagen in eine Cloud laden, fragen Sie nach Unterauftragnehmern, Speicherorten, möglichen Zugriffen aus Staaten außerhalb des Europäischen Wirtschaftsraums und Verfahren für Sicherheitsvorfälle. Prüfen Sie auch, ob Sie Daten exportieren können, wenn der Vertrag endet. Ein glänzendes Werbeversprechen sagt wenig darüber aus, wer im Support tatsächlich Zugriff auf einen Datensatz erhalten kann.
Ein konkreter Fall: Ein Malerbetrieb speichert Aufmaßfotos und Kontaktdaten in einem Projektportal. Die Bauleitung braucht Bilder und Terminstatus, während der technische Support des Anbieters im Problemfall möglicherweise Einblick erhält. Legen Sie vertraglich und organisatorisch fest, wann ein solcher Zugriff stattfinden darf, wie er protokolliert wird und wie Daten nach Vertragsende behandelt werden.
Prüfen Sie die Zusammenarbeit anhand der tatsächlichen Funktionen, nicht nur anhand des Produktnamens. Ein Dienst kann verschiedene Rollen verbinden oder Unterauftragnehmer einsetzen. Vertrag, Datenfluss und Zugriffspraxis gehören zusammen. Wenn eine grenzüberschreitende Übermittlung oder eine komplexe Datenverarbeitung im Spiel ist, lassen Sie den konkreten Fall fachlich prüfen.
Behalten Sie KI, Sensoren und Sicherheitsvorfälle im Blick
KI-Auswertungen und vernetzte Geräte können neue Informationen über Beschäftigte, Kunden oder Arbeitsabläufe sichtbar machen. Prüfen Sie deshalb vor dem Einsatz, welche Eingaben das System nutzt, welche Entscheidungen es beeinflusst und wie Sie fehlerhafte Ergebnisse bemerken. Die DSGVO enthält Schutzvorgaben für bestimmte ausschließlich automatisierte Entscheidungen; die Pflichten aus der europäischen KI-Verordnung werden gestaffelt eingeführt und hängen unter anderem vom Einsatzgebiet und der Risikoklasse ab.
Denken Sie an einen Betrieb, der Sensordaten aus Maschinen nutzt, um Wartungsbedarf vorherzusagen. Das kann ungeplante Ausfälle verringern. Wenn die App zugleich einzelne Bedienzeiten mit Beschäftigtenkonten verknüpft, verändert sich aber die Art der Daten. Ein nützliches Wartungswerkzeug kann dann auch Leistungsinformationen erzeugen. Trennen Sie diese Zwecke, wenn die Zuordnung einzelner Personen nicht erforderlich ist.
Datenschutz und Cybersicherheit laufen im Alltag zusammen. Phishing kann ein Konto öffnen, Ransomware kann Kundendaten sperren, und ein verlorenes Tablet kann Baustellenunterlagen offenlegen. Schulen Sie Beschäftigte darin, verdächtige Nachrichten zu melden, sichern Sie wichtige Daten und halten Sie fest, wer im Vorfall welche Schritte übernimmt.
Bei einer Datenschutzverletzung sollten Sie den Vorfall unverzüglich intern melden, eindämmen, dokumentieren und das Risiko für betroffene Personen bewerten. Eine Meldung an die zuständige Aufsichtsbehörde ist grundsätzlich binnen 72 Stunden nach Bekanntwerden erforderlich, sofern die gesetzlichen Voraussetzungen dafür erfüllt sind. Bei hohem Risiko kann zusätzlich eine Information der betroffenen Personen nötig sein. Die Frist und Pflichten ergeben sich aus der DSGVO; stimmen Sie den konkreten Ablauf mit der zuständigen Datenschutzverantwortung oder fachlicher Beratung ab.
Machen Sie Datenschutz zu einem festen Teil des Betriebsablaufs
Datenschutz funktioniert am besten, wenn Sie ihn in den normalen Ablauf einbauen: vor der Auswahl, bei der Einrichtung und bei jeder wesentlichen Änderung. Benennen Sie eine zuständige Person, führen Sie eine Liste der digitalen Systeme und prüfen Sie in regelmäßigen Abständen, ob Zweck, Rechte und Löschregeln noch passen. Das muss kein großes Projekt sein; ein fester Termin im Betriebsplan hilft schon.
Ein Beispiel: Ihr Elektrobetrieb ergänzt die Baustellen-App um eine Funktion für Fotos und Unterschriften. Vor dem Update prüfen Sie, ob auf den Bildern Kunden, Beschäftigte oder private Bereiche erkennbar sind, wer die Dateien erhält und wie lange sie gespeichert werden. Wenn ein neuer Anbieter oder eine neue Auswertung hinzukommt, wiederholen Sie die Prüfung statt einfach die bisherigen Einstellungen zu übernehmen.
Eine Datenschutz-Folgenabschätzung ist erforderlich, wenn eine geplante Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten von Personen mit sich bringt. Das kann bei umfangreicher systematischer Überwachung oder besonders sensiblen Daten relevant sein. Ob die Schwelle erreicht ist, hängt von Funktionen, Daten, betroffenen Personen und möglichen Folgen ab – nicht allein vom Namen des Produkts.
Neue Plattformen und Entwicklungen und Leserfragen rund um Datenzugang ändern nichts daran, dass die DSGVO-Anforderungen für personenbezogene Daten weiter gelten. Legen Sie für jeden Prozess Zweck, Daten, Zugriffe, Speicherdauer und Risiken fest, bevor Sie ein System einführen. So bleibt Datenschutz Teil guter Betriebsführung und wird nicht erst zum hektischen Nachtrag, wenn ein Problem auftaucht.
Häufige Fragen
Welche Daten darf mein Betrieb digital über Beschäftigte erfassen?
Erfassen dürfen Sie nicht pauschal alles, was eine App technisch sammeln kann. Sie brauchen einen festgelegten Zweck, eine passende Rechtsgrundlage und eine Prüfung, ob die Daten dafür erforderlich sind. Prüfen Sie zum Beispiel gesondert, ob eine Zeiterfassung wirklich auch eine laufende Standortabfrage braucht.
Braucht jede digitale Datenverarbeitung eine Einwilligung?
Nein. Die DSGVO kennt mehrere Rechtsgrundlagen, etwa Vertragserfüllung, rechtliche Pflichten und berechtigte Interessen. Im Beschäftigungsverhältnis ist eine Einwilligung wegen des Abhängigkeitsverhältnisses oft keine passende Standardlösung; Freiwilligkeit und Widerrufbarkeit müssen im konkreten Fall geprüft werden.
Wer ist für Daten in einer Cloud verantwortlich?
Ihr Betrieb bleibt für die Rechtmäßigkeit der eigenen Verarbeitung verantwortlich. Der Anbieter kann Auftragsverarbeiter sein, wenn er Daten nach dokumentierten Weisungen verarbeitet; Rollen und Pflichten richten sich nach der tatsächlichen Zusammenarbeit. Prüfen Sie Vertrag, Unterauftragnehmer, Speicherorte und Zugriffe gemeinsam.
Darf mein Arbeitgeber meine Arbeitsleistung digital überwachen?
Das hängt von Zweck, Umfang, Dauer, Rechtsgrundlage und Auswirkungen auf Beschäftigte ab. Eine Zeiterfassung für die Abrechnung rechtfertigt nicht automatisch eine umfassende Leistungsbewertung. Wenn eine technische Einrichtung Verhalten oder Leistung überwachen kann, kann die Mitbestimmung nach § 87 Abs. 1 Nr. 6 Betriebsverfassungsgesetz relevant sein.
Wann ist eine Datenschutz-Folgenabschätzung nötig?
Sie ist nötig, wenn eine geplante Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten von Personen mit sich bringt. Umfangreiche systematische Überwachung oder besonders sensible Daten können eine Rolle spielen. Entscheidend sind die konkreten Funktionen und Folgen, nicht bloß der Produktname.
Was muss ich nach einem Datenleck tun?
Melden Sie den Vorfall intern, begrenzen Sie den Zugriff, dokumentieren Sie den Ablauf und bewerten Sie mögliche Folgen für betroffene Personen. Eine Meldung an die Datenschutzaufsichtsbehörde ist grundsätzlich binnen 72 Stunden nach Bekanntwerden erforderlich, wenn die gesetzlichen Voraussetzungen erfüllt sind; bei hohem Risiko kann zusätzlich eine Benachrichtigung der Betroffenen nötig sein. Lassen Sie den konkreten Fall fachlich bewerten.
Unser Fazit
Wenn Sie nur einen Schritt zuerst gehen, dann diesen: Schreiben Sie vor der nächsten Softwareeinführung auf, welche Daten Sie wofür brauchen, wer sie sehen darf und wann sie wieder verschwinden. Damit wird aus Datenschutz keine abstrakte Zusatzaufgabe, sondern eine klare Regel für die tägliche Betriebsführung.
Ein gut eingerichtetes System arbeitet wie ein aufgeräumter Werkstattwagen: Das richtige Werkzeug liegt griffbereit, und niemand muss erst alles auskippen, um den passenden Schlüssel zu finden.
Hinweis: Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Maßgeblich sind Ihr Vertrag, die jeweils gültigen Normen und Vorschriften sowie die zuständigen Stellen.