

Auch aus datenschutzrechtlicher Sicht kann es zu Schwierigkeiten bei Bring your own Device kommen. Anforderungen an den Datenschutz gibt es in Bezug auf die Zugriffskontrolle auf Unternehmensdaten, sowie im Umgang mit privaten Daten.
Daher muss aus datenschutzrechtlicher Sicht bei der Verarbeitung von Daten der Nutzer erfasst werden aufgrund von Vorschriften zu technischen und organisatorischen Maßnahmen, auf der anderen Seite jedoch ist der Arbeitgeber nicht berechtigt die bei der privaten Nutzung angefallenen personenbezogenen Daten zu kontrollieren. Denn grundsätzlich setzt die Verarbeitung personenbezogener Daten die Einwilligung des Betroffenen oder eine gesetzliche Erlaubnis voraus. Beide gelten nur für das jeweilige Unternehmen
Daher genießen private Daten, zu denen auch E-Mails gehören, besonderen Schutz aufgrund des Datenschutz- und Persönlichkeitsrechts. Die dienstliche Nutzung des Internets und das Versenden von privaten Mails kann vom Arbeitgeber unterbunden werden, entsprechend dem Fernmeldegesetz. Dies kann allerdings, sofern das Endgerät dem Nutzer gehört, nur für die dienstliche Nutzung untersagt werden. Falls es in dem Unternehmen einen Betriebs- oder Personalrat gibt muss dieser bei einer eventuellen Überprüfung einbezogen werden. Auch ist die Überprüfung von zeitbasierten Regelungen nur schwierig möglich aufgrund von meist flexiblen Arbeitszeiten. Ebenso ist es schwierig die Nutzung von sozialen Netzwerken auf Smartphones in privat und dienstlich zu unterteilen, da es häufig keine getrennten Accounts, wie beispielsweise bei E-Mails gibt.
Ein weiterer wichtiger Punkt ist der Datenverlust. Daher sollten sowohl Mitarbeiter Backups von privaten Daten als auch die Unternehmen Backups von dienstlichen Daten machen. Hierbei darf es zu keiner Vermischung der Daten kommen. Bei dem Einsatz von Datensynchronisierungs-Diensten sollte daher streng darauf geachtet werden, welche Daten gespeichert werden, damit nicht unternehmensinterne Daten auf externen Servern landen. Bestenfalls sollten daher keine unternehmensinternen Daten lokal auf dem Endgerät gespeichert sein, sondern nur in virtuellen oder webbasierten Anwendungen.
Daher kann man sich vorstellen, dass gerade Mitarbeiter die IT Strategie Bring your own Device gegenüberstehen. Sie befürchten, dass ihr Unternehmen oder gar Kollegen unberechtigten Zugriff auf ihre privaten Daten erhalten.
| Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. | Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken. |
Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Kommentare 19
Spannend finde ich die praktische Seite: woran sich der praktische Nutzen des beschriebenen Vorgehens zuerst erkennen lässt. Reicht dafür zunächst ein kleiner Pilot oder braucht es sofort einen breiteren Ansatz?
Aus meiner Sicht sollte man mit einem kritischen, aber überschaubaren Fall beginnen. Daran werden fehlende Zuständigkeiten meist schneller sichtbar als in einer allgemeinen Bewertung.
Zusätzlich sollte erkennbar sein, welche Quelle maßgeblich ist. Unterschiedliche Datenstände können sonst schon vor der eigentlichen Bewertung zu Scheingenauigkeit führen.
Ich würde ebenfalls mit einem konkreten Fall starten. Wichtig sind dabei eine eindeutige Zuständigkeit, ein überprüfbares Ergebnis und ein Termin, an dem die Wirkung erneut bewertet wird.
Die Trennung zwischen Durchführung und Wirkung hilft. So könnte man klein anfangen, ohne die spätere Bewertung dem Bauchgefühl zu überlassen.
Das wirft eine praktische Frage auf. Wo verläuft für dich die sinnvolle Grenze zwischen persönlicher Nutzung und betrieblicher Verantwortung?
Das hängt stark von den betroffenen Daten und Anwendungen ab. Eine verständliche Vereinbarung hilft mehr als eine Regel, die im Alltag niemand einhalten kann.
Wie verhindert man bei der Abgrenzung von Nutzung und Verantwortung, dass eine zunächst sinnvolle Ausnahme unbemerkt zum Dauerzustand wird? So bliebe der Bezug zur ursprünglichen Entscheidung erhalten. Beteiligte müssten diese Festlegung ohne weitere Erklärung anwenden können.
Wie würdet ihr Zugriffsrechte auf personenbezogene Daten konkret prüfen, wenn ein Dienstleister einen Teil der Umsetzung übernimmt?
Für diesen Fall wäre mein Ansatz: die erwarteten Ergebnisse und Übergaben konkret vereinbaren; ein Vertrag allein belegt noch keine Umsetzung. Damit bleibt sichtbar, was entschieden wurde und was noch offen ist. Bei Zugriffsrechte auf personenbezogene Daten sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Dazu eine Rückfrage: Wäre Transparenz über die Kontrolle schon ausreichend, oder braucht es zusätzlich echte technische Grenzen?
Transparenz wäre mein erster Schritt, aber nicht der einzige. Auch der Umfang der erfassten Daten sollte zum jeweiligen Zweck passen.
Was wäre bei Zugriffsrechte auf personenbezogene Daten ein nachvollziehbares Kriterium für den Abschluss einer Maßnahme?
Der Abschluss sollte an einem überprüfbaren Ergebnis hängen. Zusätzlich würde ich festhalten, welche Einschränkungen bleiben und wann die Wirkung erneut geprüft wird. Für Zugriffsrechte auf personenbezogene Daten würde ich den ersten Prüfschritt bewusst klein halten.
Wie wird verhindert, dass notwendige Sicherheitskontrollen zu einer umfassenden Überwachung werden?
Das ist ein wichtiger Punkt. Ich würde den Zweck und die Grenzen jeder Kontrolle ausdrücklich beschreiben. Ein Sicherheitsinteresse erklärt für mich nicht automatisch jeden denkbaren Zugriff.
Den Nutzen sehe ich. Trotzdem würde ich vermeiden, jede Ausnahme sofort mit einer weiteren Richtlinie zu beantworten.
Ich würde das Ergebnis vorher festlegen: Was soll danach klarer, schneller oder belastbarer sein? Ohne diesen Bezug ist der Erfolg einer Änderung schwer zu beurteilen. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Ich würde bei der Umsetzung mit angemessenen Datenschutz im Alltag beginnen. Hilfreich wäre eine vorher festgelegte Schwelle, ab der tatsächlich gehandelt wird.