0221-292484-0
kanzlei@towara.com
  • HOME
  • KANZLEI
  • ARBEITNEHMER:INNEN
  • BETRIEBSRAT
  • SEMINARE
  • AKTUELLES
  • BR-MAGAZIN

Schadensersatz bei unzulässiger Datenverarbeitung?

Von
Mert Bozdogan
Und
Dr. Roja Erdmann
Veröffentlicht am Juni 18, 2021

Photo by Carlos Muza on Unsplash

I. Herausforderung

Bei der Einführung von bestimmten IT-Systemen hat der Betriebsrat ein Mitbestimmungsrecht nach § 87 Abs. 1 Nr. 6 BetrVG und kann eine Betriebsvereinbarung in der Einigungsstelle erzwingen. Allerdings kommt es mitunter vor, dass der Arbeitgeber zu Testzwecken bereits vor Abschluss der Betriebsvereinbarung Echtdaten der Mitarbeiter:innen verarbeiten möchte. Ziel dieser Verarbeitung ist es, die zukünftige Einführung der Software in den Betrieb zu erleichtern. Doch wann ist hierin ein Verstoß gegen die DS-GVO zu sehen und ab wann entstehen einzelnen Mitarbeiter:innen sogar Schadensersatzansprüche?

Das LAG Baden-Württemberg hat entschieden, dass wenn der Arbeitgeber Beschäftigtendaten verarbeitet, um die Einführung einer Computersoftware zu testen, hierin auch ein Verstoß gegen die Datenschutzgrundverordnung (DS-GVO) zu sehen sein kann. Betroffene Mitarbeiter:innen können sogar unter bestimmten Gesichtspunkten einen Schadensersatzanspruch geltend machen (LAG Baden-Württemberg 25.02.2021 – 17 Sa 37/20).

II. Inhalt der Entscheidung

Der Arbeitgeber wollte die cloudbasierte Computersoftware „Workday“ einführen. Hierzu vereinbarte er mit dem Betriebsrat eine sogenannte „Duldungs-Betriebsvereinbarung“. Durch diese Vereinbarung wurde dem Arbeitgeber gestattet, vereinzelt ausgewählte Beschäftigtendaten zu Testzwecken auf einen Sharepoint in den USA zu verarbeiten. Ungeachtet dessen transportierte der Arbeitgeber allerdings auch solche Datensätze auf den Sharepoint, die von der Duldungs-Betriebsvereinbarung nicht umfasst waren. Dabei betonte er ausdrücklich, dass die Verarbeitung nur zu Testzwecken stattfand. Der klagende Mitarbeiter sah hierin einen Verstoß gegen die Datenschutzgrundverordnung und machte einen Schadensersatzanspruch nach Art. 82 DS-GVO geltend. Den Schaden begründete er unter anderem damit, dass US-amerikanische Behörden permanenten Zugriff auf seine Daten hatten.

1.Ist eine Datenverarbeitung lediglich zu Testzwecken erlaubt?

Gemäß § 26 Abs. 1 BDSG ist die Verarbeitung personenbezogener Daten nur dann erlaubt, wenn sie „erforderlich“ ist. Dies sei vorliegend zu verneinen, da es in dem Konzernunternehmen neben der Software „Workday“ bereits ein anderes IT-System gebe, welches produktiv genutzt werde. Darüber hinaus habe der Arbeitgeber auch gem. Art. 6 Abs. 1 Buchst. f) DS-GVO kein berechtigtes Interesse an der Verarbeitung, weil es zumindest mildere Mittel gebe, um das System zu testen (z.B. anhand eines fiktiven „Max Mustermann“). Eine Verarbeitung „echter“ personenbezogener Daten sei also nicht verhältnismäßig. Insbesondere wurde von der Arbeitgeberseite auch nicht vorgetragen, warum Echtdaten zwingend erforderlich sind. Zwar stelle die Duldungs-Betriebsvereinbarung einen rechtmäßigen Erlaubnistatbestand für die Verarbeitung von Beschäftigtendaten dar. Allerdings beschränke sich die Befugnis nur auf einzelne in der Duldungs-Betriebsvereinbarung explizit genannte Daten.

Damit war die Datenverarbeitung unzulässig. Nach Auffassung des Gerichts könne eine derartige Verarbeitung grundsätzlich einen immateriellen Schaden begründen. Außerdem genüge es bereits, dass personenbezogene Daten Unbefugten bekannt geworden seien. Es müssen keine schwerwiegenden Persönlichkeitsverletzungen geltend gemacht werden. Auch für die Bestimmbarkeit des Anspruchs genüge es, nur diejenigen Tatsachen vorzutragen, die dem Gericht eine Schätzung des Schadens erlauben. Allerdings reiche nicht die bloße Befürchtung, dass ein Schaden eintreten könnte.

2. Notwendig ist, dass ein „kausaler Schaden“ erlitten wurde

Im Ergebnis verneinte das Gericht insbesondere wegen der fehlenden Kausalität den Schadensersatzanspruch. Der betroffene Mitarbeiter müsse den Schaden vielmehr „erlitten“ haben. Der Rechtsverstoß müsse also kausal für die Schadensentstehung sein. Daran fehle es hier vor allem auch deshalb, weil das Konzernunternehmen trotz unzulässiger Verarbeitung weiterhin die „volle Kontrolle“ über die Daten hatte. Zwar waren Beschäftigtendaten kurzzeitig Unbefugten in den USA sichtbar, allerdings konnte die Datenverarbeitung unverzüglich wieder rückgängig gemacht werden, ohne, dass die Mitarbeiter:innen einen kausalen Schaden „erlitten“ hätten. Eine Datenübermittlung in die USA sei zwar grundsätzlich problematisch, allerdings wurde unter anderem die Übermittlung vorliegend durch geeignete EU-Standardvertragsklauseln im Rahmen der Auftragsverarbeitung abgesichert.

III. Auswirkungen auf die Betriebsratsarbeit

Im Grundsatz ist es begrüßenswert, dass das Gericht hohe Voraussetzung an die Verarbeitung von personenbezogenen Daten setzt. Selbst, wenn die Datenverarbeitung lediglich zu Testzwecken erfolgt, ist sie nicht unbedingt und in jedem Fall durch die DS-GVO gedeckt. Nichtsdestotrotz können Betriebsparteien hiervon Ausnahmen machen und Erlaubnistatbestände für die Verarbeitung schaffen. Gerade deshalb sollten Betriebsräte zwingend darauf achten, dass sie in der Betriebsvereinbarung keine überschießende Datenverarbeitung erlauben. Außerdem ist die Datenübermittlung ins Ausland strikt zu reglementieren. Der Betriebsrat sollte vor allem kontrollieren, ob das Schutzniveau der EU-Standardvertragsklauseln zum internationalen Datentransfer im Rahmen der Auftragsverarbeitung eingehalten wurden. 

Für die einzelnen Mitarbeiter:innen gilt, dass sie einen kausalen Schaden nachweisen müssen. Damit setzt das Gericht bedauerlicherweise hohe Anforderungen an die Darlegungs- und Beweislast hinsichtlich der Schadensermittlung. Nichtsdestotrotz werden sich Arbeitgeber aufgrund „abschreckend hoher“ Schadensersatzsummen an die Regelungen der DS-GVO halten müssen, wenn sie keine hohen Haftsummen riskieren wollen.

Vorheriger Beitrag
Überblick BR- Modernisierungs- gesetz
Nächster Beitrag
Die Betriebsratswahl: Der „Teufel im Detail“

Neueste Beiträge

  • Mitbestimmungsarena der IG Metall Bonn-Rhein-Sieg Juli 10, 2026
  • Kundgebung 1. Mai Siegburg Mai 12, 2026
  • Kanzlei-Ausflug nach Trier Mai 12, 2026
  • Verstärkung der Partnerschaft: Tim Strack wird Partner bei TowaRA:Arbeitsrecht Januar 22, 2026
  • Podcast „Mitbestimmt – Reden wir über Betriebsrat und Arbeitsrecht“ Januar 15, 2026

Kategorien

  • Aktuelles (12)
  • Arbeitsrecht (45)
Kanzlei für Arbeitsrecht

Betriebsrat- und Arbeitnehmer:innenberatung in sämtlichen Bereichen des Arbeitsrechts, Betriebsverfassungsrechts und des Datenschutzes.

Weitere
Links
Arbeitsrecht für Arbeitnehmer:innen
Beratung für den Betriebsrat
Seminare zum Arbeitsrecht
Stellenangebote
Kooperationen
BR-Magazin
Kontaktieren
Sie uns
Erftstraße 19a, 50672 Köln
kanzlei@towara.com
0221-292484-0
0221-292484-1
Juve Handbuch 2023 / 2024

© 2025 TowaRA:Arbeitsrecht

Impressum    Datenschutzerklärung    Kontakt

Cookies
Wir verwenden Cookies auf unserer Website, um Ihnen die relevanteste Erfahrung zu bieten, indem wir uns an Ihre Vorlieben erinnern und Besuche wiederholen. Durch Klicken auf "Auswahl Akzeptieren" stimmen Sie der Verwendung dieser Cookies zu. Wenn Sie die voreingestellte Auswahl ändern möchten, klicken Sie bitte auf 'Cookie Einstellungen'.
Cookie EinstellungenAuswahl Akzeptieren
Cookies

Datenschutzübersicht

Diese Website verwendet Cookies, um Ihre Erfahrung zu verbessern, während Sie durch die Website navigieren. Von diesen Cookies werden die Cookies, die nach Bedarf kategorisiert werden, in Ihrem Browser gespeichert, da sie für das Funktionieren der grundlegenden Funktionen der Website wesentlich sind. Wir verwenden möglciherweise auch Cookies von Drittanbietern, mit denen wir analysieren und verstehen können, wie Sie diese Website nutzen. Diese Cookies werden nur mit Ihrer Zustimmung in Ihrem Browser gespeichert. Sie haben auch die Möglichkeit, diese Cookies zu deaktivieren. Das Deaktivieren einiger dieser Cookies kann sich jedoch auf Ihre Browser-Erfahrung auswirken. Für weitere Informationen zu unseren Dateschutzmaßnahmen, sehen Sie bitte unsere vollständige Datenschutzerklärung.
Necessary
immer aktiv
Notwendige Cookies sind für die ordnungsgemäße Funktion der Website unbedingt erforderlich. Diese Kategorie enthält nur Cookies, die grundlegende Funktionen und Sicherheitsmerkmale der Website gewährleisten. Diese Cookies speichern keine persönlichen Informationen.
SPEICHERN & AKZEPTIEREN