BLOG

BLOG

Schriftgröße: + –
2 Minuten Lesezeit (315 Worte)

Datenschutz und BYOD

Datenschutz und BYOD Datenschutz und BYOD

Auch aus datenschutzrechtlicher Sicht kann es zu Schwierigkeiten bei Bring your own Device kommen. Anforderungen an den Datenschutz gibt es in Bezug auf die Zugriffskontrolle auf Unternehmensdaten, sowie im Umgang mit privaten Daten.

Daher muss aus datenschutzrechtlicher Sicht bei der Verarbeitung von Daten der Nutzer erfasst werden aufgrund von Vorschriften zu technischen und organisatorischen Maßnahmen, auf der anderen Seite jedoch ist der Arbeitgeber nicht berechtigt die bei der privaten Nutzung angefallenen personenbezogenen Daten zu kontrollieren. Denn grundsätzlich setzt die Verarbeitung personenbezogener Daten die Einwilligung des Betroffenen oder eine gesetzliche Erlaubnis voraus. Beide gelten nur für das jeweilige Unternehmen

Daher genießen private Daten, zu denen auch E-Mails gehören, besonderen Schutz aufgrund des Datenschutz- und Persönlichkeitsrechts. Die dienstliche Nutzung des Internets und das Versenden von privaten Mails kann vom Arbeitgeber unterbunden werden, entsprechend dem Fernmeldegesetz. Dies kann allerdings, sofern das Endgerät dem Nutzer gehört, nur für die dienstliche Nutzung untersagt werden. Falls es in dem Unternehmen einen Betriebs- oder Personalrat gibt muss dieser bei einer eventuellen Überprüfung einbezogen werden. Auch ist die Überprüfung von zeitbasierten Regelungen nur schwierig möglich aufgrund von meist flexiblen Arbeitszeiten. Ebenso ist es schwierig die Nutzung von sozialen Netzwerken auf Smartphones in privat und dienstlich zu unterteilen, da es häufig keine getrennten Accounts, wie beispielsweise bei E-Mails gibt.

Ein weiterer wichtiger Punkt ist der Datenverlust. Daher sollten sowohl Mitarbeiter Backups von privaten Daten als auch die Unternehmen Backups von dienstlichen Daten machen. Hierbei darf es zu keiner Vermischung der Daten kommen. Bei dem Einsatz von Datensynchronisierungs-Diensten sollte daher streng darauf geachtet werden, welche Daten gespeichert werden, damit nicht unternehmensinterne Daten auf externen Servern landen. Bestenfalls sollten daher keine unternehmensinternen Daten lokal auf dem Endgerät gespeichert sein, sondern nur in virtuellen oder webbasierten Anwendungen.

Daher kann man sich  vorstellen, dass gerade Mitarbeiter die IT Strategie Bring your own Device gegenüberstehen. Sie befürchten, dass ihr Unternehmen oder gar Kollegen unberechtigten Zugriff auf ihre privaten Daten erhalten.

Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken.
15
×
Blog-Beitrag abonnieren

Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Bring your own Device und IT Compliance
Bring your own Everything

Ähnliche Beiträge

 

Kommentare 19

Eva Wolff am Dienstag, 30. Juli 2013 20:33

Spannend finde ich die praktische Seite: woran sich der praktische Nutzen des beschriebenen Vorgehens zuerst erkennen lässt. Reicht dafür zunächst ein kleiner Pilot oder braucht es sofort einen breiteren Ansatz?

Spannend finde ich die praktische Seite: woran sich der praktische Nutzen des beschriebenen Vorgehens zuerst erkennen lässt. Reicht dafür zunächst ein kleiner Pilot oder braucht es sofort einen breiteren Ansatz?
Gäste - Franziska Schmitt am Dienstag, 30. Juli 2013 21:53

Aus meiner Sicht sollte man mit einem kritischen, aber überschaubaren Fall beginnen. Daran werden fehlende Zuständigkeiten meist schneller sichtbar als in einer allgemeinen Bewertung.

Aus meiner Sicht sollte man mit einem kritischen, aber überschaubaren Fall beginnen. Daran werden fehlende Zuständigkeiten meist schneller sichtbar als in einer allgemeinen Bewertung.
Frank Franke am Mittwoch, 31. Juli 2013 07:24

Zusätzlich sollte erkennbar sein, welche Quelle maßgeblich ist. Unterschiedliche Datenstände können sonst schon vor der eigentlichen Bewertung zu Scheingenauigkeit führen.

Zusätzlich sollte erkennbar sein, welche Quelle maßgeblich ist. Unterschiedliche Datenstände können sonst schon vor der eigentlichen Bewertung zu Scheingenauigkeit führen.
Markus Groß am Mittwoch, 31. Juli 2013 12:01

Ich würde ebenfalls mit einem konkreten Fall starten. Wichtig sind dabei eine eindeutige Zuständigkeit, ein überprüfbares Ergebnis und ein Termin, an dem die Wirkung erneut bewertet wird.

Ich würde ebenfalls mit einem konkreten Fall starten. Wichtig sind dabei eine eindeutige Zuständigkeit, ein überprüfbares Ergebnis und ein Termin, an dem die Wirkung erneut bewertet wird.
Gäste - Isabel Lang am Mittwoch, 31. Juli 2013 19:39

Die Trennung zwischen Durchführung und Wirkung hilft. So könnte man klein anfangen, ohne die spätere Bewertung dem Bauchgefühl zu überlassen.

Die Trennung zwischen Durchführung und Wirkung hilft. So könnte man klein anfangen, ohne die spätere Bewertung dem Bauchgefühl zu überlassen.
Sabine Wendt am Mittwoch, 31. Juli 2013 07:05

Das wirft eine praktische Frage auf. Wo verläuft für dich die sinnvolle Grenze zwischen persönlicher Nutzung und betrieblicher Verantwortung?

Das wirft eine praktische Frage auf. Wo verläuft für dich die sinnvolle Grenze zwischen persönlicher Nutzung und betrieblicher Verantwortung?
Moritz Schreiber am Mittwoch, 31. Juli 2013 11:25

Das hängt stark von den betroffenen Daten und Anwendungen ab. Eine verständliche Vereinbarung hilft mehr als eine Regel, die im Alltag niemand einhalten kann.

Das hängt stark von den betroffenen Daten und Anwendungen ab. Eine verständliche Vereinbarung hilft mehr als eine Regel, die im Alltag niemand einhalten kann.
Tobias Roth am Mittwoch, 31. Juli 2013 13:45

Wie verhindert man bei der Abgrenzung von Nutzung und Verantwortung, dass eine zunächst sinnvolle Ausnahme unbemerkt zum Dauerzustand wird? So bliebe der Bezug zur ursprünglichen Entscheidung erhalten. Beteiligte müssten diese Festlegung ohne weitere Erklärung anwenden können.

Wie verhindert man bei der Abgrenzung von Nutzung und Verantwortung, dass eine zunächst sinnvolle Ausnahme unbemerkt zum Dauerzustand wird? So bliebe der Bezug zur ursprünglichen Entscheidung erhalten. Beteiligte müssten diese Festlegung ohne weitere Erklärung anwenden können.
Gäste - David Meyer am Donnerstag, 22. August 2013 20:07

Wie würdet ihr Zugriffsrechte auf personenbezogene Daten konkret prüfen, wenn ein Dienstleister einen Teil der Umsetzung übernimmt?

Wie würdet ihr Zugriffsrechte auf personenbezogene Daten konkret prüfen, wenn ein Dienstleister einen Teil der Umsetzung übernimmt?
Gäste - Jana Heinrich am Donnerstag, 22. August 2013 21:30

Für diesen Fall wäre mein Ansatz: die erwarteten Ergebnisse und Übergaben konkret vereinbaren; ein Vertrag allein belegt noch keine Umsetzung. Damit bleibt sichtbar, was entschieden wurde und was noch offen ist. Bei Zugriffsrechte auf personenbezogene Daten sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.

Für diesen Fall wäre mein Ansatz: die erwarteten Ergebnisse und Übergaben konkret vereinbaren; ein Vertrag allein belegt noch keine Umsetzung. Damit bleibt sichtbar, was entschieden wurde und was noch offen ist. Bei Zugriffsrechte auf personenbezogene Daten sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Gäste - Laura Keller am Dienstag, 08. Oktober 2013 07:35

Dazu eine Rückfrage: Wäre Transparenz über die Kontrolle schon ausreichend, oder braucht es zusätzlich echte technische Grenzen?

Dazu eine Rückfrage: Wäre Transparenz über die Kontrolle schon ausreichend, oder braucht es zusätzlich echte technische Grenzen?
Moritz Schreiber am Dienstag, 08. Oktober 2013 08:01

Transparenz wäre mein erster Schritt, aber nicht der einzige. Auch der Umfang der erfassten Daten sollte zum jeweiligen Zweck passen.

Transparenz wäre mein erster Schritt, aber nicht der einzige. Auch der Umfang der erfassten Daten sollte zum jeweiligen Zweck passen.
Gäste - Andrea Simon am Sonntag, 13. Oktober 2013 14:29

Was wäre bei Zugriffsrechte auf personenbezogene Daten ein nachvollziehbares Kriterium für den Abschluss einer Maßnahme?

Was wäre bei Zugriffsrechte auf personenbezogene Daten ein nachvollziehbares Kriterium für den Abschluss einer Maßnahme?
Gäste - Christian Brandt am Sonntag, 13. Oktober 2013 15:34

Der Abschluss sollte an einem überprüfbaren Ergebnis hängen. Zusätzlich würde ich festhalten, welche Einschränkungen bleiben und wann die Wirkung erneut geprüft wird. Für Zugriffsrechte auf personenbezogene Daten würde ich den ersten Prüfschritt bewusst klein halten.

Der Abschluss sollte an einem überprüfbaren Ergebnis hängen. Zusätzlich würde ich festhalten, welche Einschränkungen bleiben und wann die Wirkung erneut geprüft wird. Für Zugriffsrechte auf personenbezogene Daten würde ich den ersten Prüfschritt bewusst klein halten.
Elena Vogt am Mittwoch, 24. Juni 2026 11:00

Wie wird verhindert, dass notwendige Sicherheitskontrollen zu einer umfassenden Überwachung werden?

Wie wird verhindert, dass notwendige Sicherheitskontrollen zu einer umfassenden Überwachung werden?
Gäste - Laura Keller am Mittwoch, 24. Juni 2026 11:39

Das ist ein wichtiger Punkt. Ich würde den Zweck und die Grenzen jeder Kontrolle ausdrücklich beschreiben. Ein Sicherheitsinteresse erklärt für mich nicht automatisch jeden denkbaren Zugriff.

Das ist ein wichtiger Punkt. Ich würde den Zweck und die Grenzen jeder Kontrolle ausdrücklich beschreiben. Ein Sicherheitsinteresse erklärt für mich nicht automatisch jeden denkbaren Zugriff.
Moritz Schreiber am Mittwoch, 24. Juni 2026 12:19

Den Nutzen sehe ich. Trotzdem würde ich vermeiden, jede Ausnahme sofort mit einer weiteren Richtlinie zu beantworten.

Den Nutzen sehe ich. Trotzdem würde ich vermeiden, jede Ausnahme sofort mit einer weiteren Richtlinie zu beantworten.
Markus Groß am Mittwoch, 24. Juni 2026 13:23

Ich würde das Ergebnis vorher festlegen: Was soll danach klarer, schneller oder belastbarer sein? Ohne diesen Bezug ist der Erfolg einer Änderung schwer zu beurteilen. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Ich würde das Ergebnis vorher festlegen: Was soll danach klarer, schneller oder belastbarer sein? Ohne diesen Bezug ist der Erfolg einer Änderung schwer zu beurteilen. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Katharina Lorenz am Mittwoch, 09. November 2016 09:18

Ich würde bei der Umsetzung mit angemessenen Datenschutz im Alltag beginnen. Hilfreich wäre eine vorher festgelegte Schwelle, ab der tatsächlich gehandelt wird.

Ich würde bei der Umsetzung mit angemessenen Datenschutz im Alltag beginnen. Hilfreich wäre eine vorher festgelegte Schwelle, ab der tatsächlich gehandelt wird.
Bereits registriert? Hier einloggen
Donnerstag, 08. Oktober 2026

Sicherheitscode (Captcha)

Image

Wir benutzen Cookies

Wir nutzen Cookies auf unserer Website. Einige von ihnen sind essenziell für den Betrieb der Seite, während andere uns helfen, diese Website und die Nutzererfahrung zu verbessern. Sie können selbst entscheiden, ob Sie die Cookies zulassen möchten. Bitte beachten Sie, dass bei einer Ablehnung womöglich nicht mehr alle Funktionalitäten der Seite zur Verfügung stehen.

CookieHint and Consent by reDim GmbH (Öffnet in neuem Fenster)