BLOG

BLOG

Schriftgröße: + –
3 Minuten Lesezeit (631 Worte)

Zugriffsmöglichkeiten auf private Endgeräte - Rechtliche Fragestellungen im Zusammenhang mit Bring Your Own Device (BYOD)

Zugriffsmöglichkeiten auf private Endgeräte - Rechtliche Fragestellungen im Zusammenhang mit Bring Your Own Device (BYOD) Zugriffsmöglichkeiten auf private Endgeräte - Rechtliche Fragestellungen im Zusammenhang mit Bring Your Own Device (BYOD)

BYOD ist ein internationaler Trend, der zunehmend auch in deutschen Unternehmen Einzug hält. Der Begriff bezeichnet den Umstand, dass Mitarbeitern erlaubt wird, anstelle firmeneigener Laptops/Notebooks, Tablet-PCs und Smartphones, private Geräte einzusetzen. Der Trend, Privateigentum zu betrieblichen Zwecken einzusetzen, ist nicht neu. Auch andere Gegenstände werden bereits seit längerer Zeit auf Geheiß des Arbeitgebers dienstlich mitgeführt und eingesetzt. Als Beispiel dient der private PKW, der auch als Dienstfahrzeug eingesetzt wird. In Bezug auf Mobilgeräte ergeben sich jedoch neue rechtliche Fragen, insbesondere aus dem IT- und TK-Recht sowie aus dem Datenschutzrecht.

Vorteile und Risiken von BYOD 

Die Vorteile von BYOD liegen insbesondere in Kostenersparnissen des Unternehmens und dem vielfachen Wunsch der Mitarbeiter, ihre (moderneren) Geräte, mit deren Umgang sie vertraut sind, auch beruflich einsetzten zu können und nicht zugleich sowohl private als auch Firmengeräte mit sich führen zu müssen.

 

Mit BYOD sind jedoch auch Risiken, insbesondere mit Blick auf die IT-Sicherheit  verbunden. Mit den privaten Endgeräten kann der Mitarbeiter auf Daten, Anwendungen und die übrige IT-Infrastruktur des Unternehmens zuggreifen. Das private Geräte stellt dabei ein Sicherheitsrisiko dar, über das Daten direkt abgezogen oder mittels Schadsoftware ein Zugriff auf das gesamte Unternehmensnetzwerk ermöglicht wird. Gefährdet sind damit u.a. Betriebs- und Geschäftsgeheimnisse des Unternehmens und seiner Geschäftspartner, sowie personenbezogene Mitarbeiterdaten.

Pflichten des Arbeitgebers

Im Rahmen von BYOD ist der Arbeitgeber gehalten, die urheberrechtskonforme Hard- und Softwarenutzung für Unternehmenszwecke abzusichern. Darüber hinaus ist der Arbeitgeber verpflichtet, einen hinreichenden Schutz personenbezogener Daten seiner Mitarbeiter zu gewährleisten und die Begehung von Straftaten durch Unternehmensangehörige, beispielsweise den Verrat von Betriebs- und Geschäftsgeheimnissen, nach Möglichkeit zu verhindern.

 

Zu beachten ist, dass es grundsätzlich nicht ausreicht, dem Mitarbeiter konkrete Handlungs-/ Unterlassungs- bzw. Schutzpflichten aufzuerlegen. Vielmehr ist der Arbeitgeber aus Compliance-Gesichtspunkten verpflichtet, die Einhaltung dieser Vorgaben auch regelmäßig zu überprüfen. Verstößt der Arbeitgeber gegen diese Pflicht und beachtet der Mitarbeiter die Vorgaben nicht, besteht ein erhebliches Sicherheits- und Haftungsrisiko für das Unternehmen.

Schwierigkeiten im Rahmen von BYOD

Anders als der Umgang mit firmeneigenen Geräten kann der Einsatz privater Geräte durch den Arbeitgeber mangels Eigentum und Besitz jedoch grundsätzlich nicht bzw. nur sehr eingeschränkt kontrolliert werden. Der Arbeitgeber ist vielmehr darauf angewiesen, dass der jeweilige Mitarbeiter die Vorgaben des Arbeitgebers zum Umgang mit beruflich genutzten privaten Geräten beachtet und die entsprechenden notwendigen Sicherheitsvorkehrungen trifft. Diese werden idR durch BYOD-Policies bzw. Betriebsvereinbarungen konkretisiert.

 

Da es jedoch, wie bereits ausgeführt, nicht ausreicht, dem Mitarbeiter bestimmte Vorgaben hinsichtlich der betrieblichen Nutzung seiner privaten Geräte zu machen, muss der Arbeitgeber durch eine entsprechende Vereinbarung mit dem Mitarbeiter sicherstellen, dass er seinen Überprüfungs- und Kontrollpflichten nachkommen kann. 

Anforderungen an Kontrollen

Im Falle von Kontrollen privater Endgeräte auf Grundlage einer entsprechenden Vereinbarung kollidieren Compliance-Interessen des Arbeitgebers mit den Interessen des Mitarbeiters auf Schutz seiner Privatsphäre. Auch bzw. erst Recht im Rahmen von BYOD vertrauen Mitarbeiter auf den Schutz ihrer privaten Daten. Dieses Vertrauen ist auch gesetzlich legitimiert. Personenbezogene Daten werden durch das Bundesdatenschutzgesetz (BDSG) geschützt. Daneben bestehen spezifische datenschutzrechtliche Anforderungen nach dem Telekommunikationsgesetz (TKG). Außerdem ist die Privatsphäre der betroffenen Mitarbeiter auch strafrechtlich geschützt. Das Ausspähen, Abfangen und die Veränderung von Daten unterfällt den Straftatbeständen der §§ 202a, 202b, 202c, 203, 303a StGB.

 

Daher müssen in jedem Fall organisatorische und technische Maßnahmen getroffen werden, die ein „Auslesen“ privater Daten durch andere Mitarbeiter im Rahmen durchzuführender Kontrollen verhindern. Die für die Durchführung der Kontrollen Verantwortlichen müssen im Hinblick auf das Datengeheimnis geschult werden und ihnen ihre u.U. strafrechtliche Verantwortlichkeit vor Augen geführt werden. Dies ist nicht nur notwendig, um im Falle von Kontrollen Verstöße gegen datenschutzrechtliche Bestimmungen zu verhindern. Vielmehr ist eine sorgfältige Schulung der verantwortlichen Personen bereits im Rahmen der Einführung von BYOD relevant, da Mitarbeiter nur dann bereit sein werden, ihre privaten Endgeräte auch zu betrieblichen Zwecken einzusetzen, wenn die Einhaltung der gesetzlichen Vorschriften gewährleistet ist und zudem ihrem persönlichen Sicherheitsempfinden Rechnung getragen wird.

Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken.
15
×
Blog-Beitrag abonnieren

Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Sicherheitslücken bei Smartphones
Bring your own Device - verhindern, dulden oder ak...

Ähnliche Beiträge

 

Kommentare 25

Tobias Roth am Mittwoch, 14. Januar 2015 07:30

Eine Frage zur Umsetzung: Wo verläuft für dich die sinnvolle Grenze zwischen persönlicher Nutzung und betrieblicher Verantwortung?

Eine Frage zur Umsetzung: Wo verläuft für dich die sinnvolle Grenze zwischen persönlicher Nutzung und betrieblicher Verantwortung?
Mark Walter am Mittwoch, 14. Januar 2015 08:48

Das hängt stark von den betroffenen Daten und Anwendungen ab. Eine verständliche Vereinbarung hilft mehr als eine Regel, die im Alltag niemand einhalten kann.

Das hängt stark von den betroffenen Daten und Anwendungen ab. Eine verständliche Vereinbarung hilft mehr als eine Regel, die im Alltag niemand einhalten kann.
Elena Vogt am Mittwoch, 14. Januar 2015 14:51

Ein begrenzter Start ist sinnvoll. Entscheidend wäre für mich, bei der Abgrenzung von Nutzung und Verantwortung vorab die Bedingungen für eine Ausweitung zu benennen. So ließe sich eine Abweichung früh erkennen. Der Maßstab sollte schon vor dem ersten Fall verständlich sein.

Ein begrenzter Start ist sinnvoll. Entscheidend wäre für mich, bei der Abgrenzung von Nutzung und Verantwortung vorab die Bedingungen für eine Ausweitung zu benennen. So ließe sich eine Abweichung früh erkennen. Der Maßstab sollte schon vor dem ersten Fall verständlich sein.
Michael Seidel am Mittwoch, 14. Januar 2015 07:40

Spannend finde ich die praktische Seite: woran sich der praktische Nutzen des beschriebenen Vorgehens zuerst erkennen lässt. Reicht dafür zunächst ein kleiner Pilot oder braucht es sofort einen breiteren Ansatz?

Spannend finde ich die praktische Seite: woran sich der praktische Nutzen des beschriebenen Vorgehens zuerst erkennen lässt. Reicht dafür zunächst ein kleiner Pilot oder braucht es sofort einen breiteren Ansatz?
Gäste - Holger Böttcher am Mittwoch, 14. Januar 2015 09:15

Aus meiner Sicht sollte man mit einem kritischen, aber überschaubaren Fall beginnen. Daran werden fehlende Zuständigkeiten meist schneller sichtbar als in einer allgemeinen Bewertung.

Aus meiner Sicht sollte man mit einem kritischen, aber überschaubaren Fall beginnen. Daran werden fehlende Zuständigkeiten meist schneller sichtbar als in einer allgemeinen Bewertung.
Felix Scholz am Mittwoch, 14. Januar 2015 13:06

Zusätzlich sollte erkennbar sein, welche Quelle maßgeblich ist. Unterschiedliche Datenstände können sonst schon vor der eigentlichen Bewertung zu Scheingenauigkeit führen.

Zusätzlich sollte erkennbar sein, welche Quelle maßgeblich ist. Unterschiedliche Datenstände können sonst schon vor der eigentlichen Bewertung zu Scheingenauigkeit führen.
Markus Groß am Mittwoch, 14. Januar 2015 15:25

Das ist die wesentliche Abgrenzung. Eine Dokumentation zeigt zunächst nur, was vorgesehen oder getan wurde; erst die überprüfte Wirkung macht daraus einen Steuerungsimpuls.

Das ist die wesentliche Abgrenzung. Eine Dokumentation zeigt zunächst nur, was vorgesehen oder getan wurde; erst die überprüfte Wirkung macht daraus einen Steuerungsimpuls.
Gäste - Luisa Graf am Donnerstag, 15. Januar 2015 07:16

So ergibt die Vorgehensweise Sinn: begrenzter Einstieg, klare Messgröße und eine sichtbare Entscheidung, falls das Ergebnis nicht trägt.

So ergibt die Vorgehensweise Sinn: begrenzter Einstieg, klare Messgröße und eine sichtbare Entscheidung, falls das Ergebnis nicht trägt.
Gäste - Jens Wagner am Sonntag, 08. März 2015 10:24

Wer kontrolliert eigentlich diejenigen, die auf die Daten zugreifen dürfen?

Wer kontrolliert eigentlich diejenigen, die auf die Daten zugreifen dürfen?
Sabine Wendt am Sonntag, 08. März 2015 10:52

Das gehört für mich zur gleichen Frage. Berechtigungen, nachvollziehbare Zugriffe und ein Verfahren für Beschwerden sollten zusammen betrachtet werden.

Das gehört für mich zur gleichen Frage. Berechtigungen, nachvollziehbare Zugriffe und ein Verfahren für Beschwerden sollten zusammen betrachtet werden.
Gäste - Sven Peters am Sonntag, 08. März 2015 11:05

Den Nutzen sehe ich. Trotzdem würde ich vermeiden, jede Ausnahme sofort mit einer weiteren Richtlinie zu beantworten.

Den Nutzen sehe ich. Trotzdem würde ich vermeiden, jede Ausnahme sofort mit einer weiteren Richtlinie zu beantworten.
Markus Groß am Sonntag, 08. März 2015 12:34

Eine überprüfbare Zuständigkeit wäre für mich die Basis. Dazu gehört auch, wer die notwendige Information liefert und wer handelt, wenn sie fehlt. Auf die Ausgangsfrage bezogen: Das gehört für mich zur gleichen Frage. Berechtigungen, nachvollziehbare Zugriffe und ein Verfahren für Beschwerden sollten zusammen betrachtet werden.

Eine überprüfbare Zuständigkeit wäre für mich die Basis. Dazu gehört auch, wer die notwendige Information liefert und wer handelt, wenn sie fehlt. Auf die Ausgangsfrage bezogen: Das gehört für mich zur gleichen Frage. Berechtigungen, nachvollziehbare Zugriffe und ein Verfahren für Beschwerden sollten zusammen betrachtet werden.
Gäste - Miriam Schuster am Sonntag, 08. März 2015 15:13

Ich bleibe beim Aufwand etwas skeptisch. Eine kleine, überprüfbare Lösung könnte hier zunächst mehr bringen als ein umfassendes Konzept. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Ich bleibe beim Aufwand etwas skeptisch. Eine kleine, überprüfbare Lösung könnte hier zunächst mehr bringen als ein umfassendes Konzept. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Gäste - Jens Wagner am Sonntag, 08. März 2015 17:56

Hier würde ich widersprechen: Ein zusätzlicher Prozess kann auch neue Reibung schaffen. Welche vorhandene Aufgabe könnte man damit zusammenführen? Meine Ausgangsfrage bleibt: Wer kontrolliert eigentlich diejenigen, die auf die Daten zugreifen dürfen?

Hier würde ich widersprechen: Ein zusätzlicher Prozess kann auch neue Reibung schaffen. Welche vorhandene Aufgabe könnte man damit zusammenführen? Meine Ausgangsfrage bleibt: Wer kontrolliert eigentlich diejenigen, die auf die Daten zugreifen dürfen?
Melanie Marquardt am Freitag, 27. März 2015 16:29

Wie wird verhindert, dass notwendige Sicherheitskontrollen zu einer umfassenden Überwachung werden? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Wie wird verhindert, dass notwendige Sicherheitskontrollen zu einer umfassenden Überwachung werden? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Gäste - Miriam Schuster am Freitag, 27. März 2015 17:50

Mein Vorschlag wäre: Ich würde den Zweck und die Grenzen jeder Kontrolle ausdrücklich beschreiben. Ein Sicherheitsinteresse erklärt für mich nicht automatisch jeden denkbaren Zugriff.

Mein Vorschlag wäre: Ich würde den Zweck und die Grenzen jeder Kontrolle ausdrücklich beschreiben. Ein Sicherheitsinteresse erklärt für mich nicht automatisch jeden denkbaren Zugriff.
Gäste - Jens Wagner am Freitag, 27. März 2015 18:39

Ich würde das nicht allein anhand einer Beschreibung beurteilen. Was wäre ein überzeugender praktischer Nachweis? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Ich würde das nicht allein anhand einer Beschreibung beurteilen. Was wäre ein überzeugender praktischer Nachweis? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Sabine Wendt am Freitag, 27. März 2015 20:08

Der Umfang müsste zur Bedeutung der betroffenen Leistung passen. Weniger Detail kann vernünftig sein, solange die wesentlichen Entscheidungen und Abhängigkeiten nachvollziehbar bleiben. Auf die Ausgangsfrage bezogen: Ich würde den Zweck und die Grenzen jeder Kontrolle ausdrücklich beschreiben. Ein Sicherheitsinteresse erklärt für mich nicht automatisch jeden denkbaren Zugriff.

Der Umfang müsste zur Bedeutung der betroffenen Leistung passen. Weniger Detail kann vernünftig sein, solange die wesentlichen Entscheidungen und Abhängigkeiten nachvollziehbar bleiben. Auf die Ausgangsfrage bezogen: Ich würde den Zweck und die Grenzen jeder Kontrolle ausdrücklich beschreiben. Ein Sicherheitsinteresse erklärt für mich nicht automatisch jeden denkbaren Zugriff.
Gäste - Sven Peters am Samstag, 28. März 2015 07:05

Danke für die Präzisierung. Für mich wäre die Wirkung im Betrieb die interessantere Rückmeldung als die reine Vollständigkeit der Unterlagen. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Danke für die Präzisierung. Für mich wäre die Wirkung im Betrieb die interessantere Rückmeldung als die reine Vollständigkeit der Unterlagen. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Gäste - Miriam Schuster am Sonntag, 19. Juli 2015 09:53

Ein weiterer Punkt: Wäre Transparenz über die Kontrolle schon ausreichend, oder braucht es zusätzlich echte technische Grenzen? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Ein weiterer Punkt: Wäre Transparenz über die Kontrolle schon ausreichend, oder braucht es zusätzlich echte technische Grenzen? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Gäste - Jens Wagner am Sonntag, 19. Juli 2015 11:18

Daran würde ich anknüpfen. Transparenz wäre mein erster Schritt, aber nicht der einzige. Auch der Umfang der erfassten Daten sollte zum jeweiligen Zweck passen.

Daran würde ich anknüpfen. Transparenz wäre mein erster Schritt, aber nicht der einzige. Auch der Umfang der erfassten Daten sollte zum jeweiligen Zweck passen.
Tobias Roth am Montag, 14. September 2015 07:56

Welche Entscheidung müsste zu Zugriffsrechte auf personenbezogene Daten zuerst fallen, wenn die verfügbaren Nachweise lückenhaft sind? Ich beziehe mich auf den Schwerpunkt „Zugriffsmöglichkeiten auf private Endgeräte - Rechtliche Fragestellungen im Zusammenhang mit Bring Your Own…“.

Welche Entscheidung müsste zu Zugriffsrechte auf personenbezogene Daten zuerst fallen, wenn die verfügbaren Nachweise lückenhaft sind? Ich beziehe mich auf den Schwerpunkt „Zugriffsmöglichkeiten auf private Endgeräte - Rechtliche Fragestellungen im Zusammenhang mit Bring Your Own…“.
Gäste - Isabel Lang am Montag, 14. September 2015 08:53

Zum Beitrag „Zugriffsmöglichkeiten auf private Endgeräte - Rechtliche Fragestellungen im Zusammenhang mit Bring Your Own…“: Ich würde zunächst die Lücke offen dokumentieren und einen überprüfbaren nächsten Schritt vereinbaren, statt Vollständigkeit zu unterstellen. Das schafft eine begrenzte, überprüfbare Arbeitsgrundlage für die weitere Umsetzung. Bei Zugriffsrechte auf personenbezogene Daten sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.

Zum Beitrag „Zugriffsmöglichkeiten auf private Endgeräte - Rechtliche Fragestellungen im Zusammenhang mit Bring Your Own…“: Ich würde zunächst die Lücke offen dokumentieren und einen überprüfbaren nächsten Schritt vereinbaren, statt Vollständigkeit zu unterstellen. Das schafft eine begrenzte, überprüfbare Arbeitsgrundlage für die weitere Umsetzung. Bei Zugriffsrechte auf personenbezogene Daten sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Gäste - Lukas Braun am Freitag, 22. Mai 2020 12:28

Welche Annahme sollte bei Zweckbindung und Datensparsamkeit nach einer größeren Veränderung erneut geprüft werden? Ich denke dabei an „Zugriffsmöglichkeiten auf private Endgeräte - Rechtliche Fragestellungen im Zusammenhang mit Bring…“.

Welche Annahme sollte bei Zweckbindung und Datensparsamkeit nach einer größeren Veränderung erneut geprüft werden? Ich denke dabei an „Zugriffsmöglichkeiten auf private Endgeräte - Rechtliche Fragestellungen im Zusammenhang mit Bring…“.
Gäste - Martin Lorenz am Freitag, 22. Mai 2020 13:25

Ich würde die Annahmen hinter der bisherigen Entscheidung sichtbar machen. Ändert sich eine wesentliche Voraussetzung, braucht es eine erneute Bewertung ihrer Auswirkungen. Für Zweckbindung und Datensparsamkeit im Beitrag „Zugriffsmöglichkeiten auf private Endgeräte - Rechtliche Fragestellungen im Zusammenhang mit Bring…“ würde ich den ersten Prüfschritt bewusst klein halten.

Ich würde die Annahmen hinter der bisherigen Entscheidung sichtbar machen. Ändert sich eine wesentliche Voraussetzung, braucht es eine erneute Bewertung ihrer Auswirkungen. Für Zweckbindung und Datensparsamkeit im Beitrag „Zugriffsmöglichkeiten auf private Endgeräte - Rechtliche Fragestellungen im Zusammenhang mit Bring…“ würde ich den ersten Prüfschritt bewusst klein halten.
Bereits registriert? Hier einloggen
Donnerstag, 08. Oktober 2026

Sicherheitscode (Captcha)

Image

Wir benutzen Cookies

Wir nutzen Cookies auf unserer Website. Einige von ihnen sind essenziell für den Betrieb der Seite, während andere uns helfen, diese Website und die Nutzererfahrung zu verbessern. Sie können selbst entscheiden, ob Sie die Cookies zulassen möchten. Bitte beachten Sie, dass bei einer Ablehnung womöglich nicht mehr alle Funktionalitäten der Seite zur Verfügung stehen.

CookieHint and Consent by reDim GmbH (Öffnet in neuem Fenster)