

Zugriffsmöglichkeiten auf private Endgeräte - Rechtliche Fragestellungen im Zusammenhang mit Bring Your Own Device (BYOD)
BYOD ist ein internationaler Trend, der zunehmend auch in deutschen Unternehmen Einzug hält. Der Begriff bezeichnet den Umstand, dass Mitarbeitern erlaubt wird, anstelle firmeneigener Laptops/Notebooks, Tablet-PCs und Smartphones, private Geräte einzusetzen. Der Trend, Privateigentum zu betrieblichen Zwecken einzusetzen, ist nicht neu. Auch andere Gegenstände werden bereits seit längerer Zeit auf Geheiß des Arbeitgebers dienstlich mitgeführt und eingesetzt. Als Beispiel dient der private PKW, der auch als Dienstfahrzeug eingesetzt wird. In Bezug auf Mobilgeräte ergeben sich jedoch neue rechtliche Fragen, insbesondere aus dem IT- und TK-Recht sowie aus dem Datenschutzrecht.
Die Vorteile von BYOD liegen insbesondere in Kostenersparnissen des Unternehmens und dem vielfachen Wunsch der Mitarbeiter, ihre (moderneren) Geräte, mit deren Umgang sie vertraut sind, auch beruflich einsetzten zu können und nicht zugleich sowohl private als auch Firmengeräte mit sich führen zu müssen.
Mit BYOD sind jedoch auch Risiken, insbesondere mit Blick auf die IT-Sicherheit verbunden. Mit den privaten Endgeräten kann der Mitarbeiter auf Daten, Anwendungen und die übrige IT-Infrastruktur des Unternehmens zuggreifen. Das private Geräte stellt dabei ein Sicherheitsrisiko dar, über das Daten direkt abgezogen oder mittels Schadsoftware ein Zugriff auf das gesamte Unternehmensnetzwerk ermöglicht wird. Gefährdet sind damit u.a. Betriebs- und Geschäftsgeheimnisse des Unternehmens und seiner Geschäftspartner, sowie personenbezogene Mitarbeiterdaten.
Im Rahmen von BYOD ist der Arbeitgeber gehalten, die urheberrechtskonforme Hard- und Softwarenutzung für Unternehmenszwecke abzusichern. Darüber hinaus ist der Arbeitgeber verpflichtet, einen hinreichenden Schutz personenbezogener Daten seiner Mitarbeiter zu gewährleisten und die Begehung von Straftaten durch Unternehmensangehörige, beispielsweise den Verrat von Betriebs- und Geschäftsgeheimnissen, nach Möglichkeit zu verhindern.
Zu beachten ist, dass es grundsätzlich nicht ausreicht, dem Mitarbeiter konkrete Handlungs-/ Unterlassungs- bzw. Schutzpflichten aufzuerlegen. Vielmehr ist der Arbeitgeber aus Compliance-Gesichtspunkten verpflichtet, die Einhaltung dieser Vorgaben auch regelmäßig zu überprüfen. Verstößt der Arbeitgeber gegen diese Pflicht und beachtet der Mitarbeiter die Vorgaben nicht, besteht ein erhebliches Sicherheits- und Haftungsrisiko für das Unternehmen.
Anders als der Umgang mit firmeneigenen Geräten kann der Einsatz privater Geräte durch den Arbeitgeber mangels Eigentum und Besitz jedoch grundsätzlich nicht bzw. nur sehr eingeschränkt kontrolliert werden. Der Arbeitgeber ist vielmehr darauf angewiesen, dass der jeweilige Mitarbeiter die Vorgaben des Arbeitgebers zum Umgang mit beruflich genutzten privaten Geräten beachtet und die entsprechenden notwendigen Sicherheitsvorkehrungen trifft. Diese werden idR durch BYOD-Policies bzw. Betriebsvereinbarungen konkretisiert.
Da es jedoch, wie bereits ausgeführt, nicht ausreicht, dem Mitarbeiter bestimmte Vorgaben hinsichtlich der betrieblichen Nutzung seiner privaten Geräte zu machen, muss der Arbeitgeber durch eine entsprechende Vereinbarung mit dem Mitarbeiter sicherstellen, dass er seinen Überprüfungs- und Kontrollpflichten nachkommen kann.
Im Falle von Kontrollen privater Endgeräte auf Grundlage einer entsprechenden Vereinbarung kollidieren Compliance-Interessen des Arbeitgebers mit den Interessen des Mitarbeiters auf Schutz seiner Privatsphäre. Auch bzw. erst Recht im Rahmen von BYOD vertrauen Mitarbeiter auf den Schutz ihrer privaten Daten. Dieses Vertrauen ist auch gesetzlich legitimiert. Personenbezogene Daten werden durch das Bundesdatenschutzgesetz (BDSG) geschützt. Daneben bestehen spezifische datenschutzrechtliche Anforderungen nach dem Telekommunikationsgesetz (TKG). Außerdem ist die Privatsphäre der betroffenen Mitarbeiter auch strafrechtlich geschützt. Das Ausspähen, Abfangen und die Veränderung von Daten unterfällt den Straftatbeständen der §§ 202a, 202b, 202c, 203, 303a StGB.
Daher müssen in jedem Fall organisatorische und technische Maßnahmen getroffen werden, die ein „Auslesen“ privater Daten durch andere Mitarbeiter im Rahmen durchzuführender Kontrollen verhindern. Die für die Durchführung der Kontrollen Verantwortlichen müssen im Hinblick auf das Datengeheimnis geschult werden und ihnen ihre u.U. strafrechtliche Verantwortlichkeit vor Augen geführt werden. Dies ist nicht nur notwendig, um im Falle von Kontrollen Verstöße gegen datenschutzrechtliche Bestimmungen zu verhindern. Vielmehr ist eine sorgfältige Schulung der verantwortlichen Personen bereits im Rahmen der Einführung von BYOD relevant, da Mitarbeiter nur dann bereit sein werden, ihre privaten Endgeräte auch zu betrieblichen Zwecken einzusetzen, wenn die Einhaltung der gesetzlichen Vorschriften gewährleistet ist und zudem ihrem persönlichen Sicherheitsempfinden Rechnung getragen wird.
| Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. | Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken. |
Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Kommentare 25
Eine Frage zur Umsetzung: Wo verläuft für dich die sinnvolle Grenze zwischen persönlicher Nutzung und betrieblicher Verantwortung?
Das hängt stark von den betroffenen Daten und Anwendungen ab. Eine verständliche Vereinbarung hilft mehr als eine Regel, die im Alltag niemand einhalten kann.
Ein begrenzter Start ist sinnvoll. Entscheidend wäre für mich, bei der Abgrenzung von Nutzung und Verantwortung vorab die Bedingungen für eine Ausweitung zu benennen. So ließe sich eine Abweichung früh erkennen. Der Maßstab sollte schon vor dem ersten Fall verständlich sein.
Spannend finde ich die praktische Seite: woran sich der praktische Nutzen des beschriebenen Vorgehens zuerst erkennen lässt. Reicht dafür zunächst ein kleiner Pilot oder braucht es sofort einen breiteren Ansatz?
Aus meiner Sicht sollte man mit einem kritischen, aber überschaubaren Fall beginnen. Daran werden fehlende Zuständigkeiten meist schneller sichtbar als in einer allgemeinen Bewertung.
Zusätzlich sollte erkennbar sein, welche Quelle maßgeblich ist. Unterschiedliche Datenstände können sonst schon vor der eigentlichen Bewertung zu Scheingenauigkeit führen.
Das ist die wesentliche Abgrenzung. Eine Dokumentation zeigt zunächst nur, was vorgesehen oder getan wurde; erst die überprüfte Wirkung macht daraus einen Steuerungsimpuls.
So ergibt die Vorgehensweise Sinn: begrenzter Einstieg, klare Messgröße und eine sichtbare Entscheidung, falls das Ergebnis nicht trägt.
Wer kontrolliert eigentlich diejenigen, die auf die Daten zugreifen dürfen?
Das gehört für mich zur gleichen Frage. Berechtigungen, nachvollziehbare Zugriffe und ein Verfahren für Beschwerden sollten zusammen betrachtet werden.
Den Nutzen sehe ich. Trotzdem würde ich vermeiden, jede Ausnahme sofort mit einer weiteren Richtlinie zu beantworten.
Eine überprüfbare Zuständigkeit wäre für mich die Basis. Dazu gehört auch, wer die notwendige Information liefert und wer handelt, wenn sie fehlt. Auf die Ausgangsfrage bezogen: Das gehört für mich zur gleichen Frage. Berechtigungen, nachvollziehbare Zugriffe und ein Verfahren für Beschwerden sollten zusammen betrachtet werden.
Ich bleibe beim Aufwand etwas skeptisch. Eine kleine, überprüfbare Lösung könnte hier zunächst mehr bringen als ein umfassendes Konzept. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Hier würde ich widersprechen: Ein zusätzlicher Prozess kann auch neue Reibung schaffen. Welche vorhandene Aufgabe könnte man damit zusammenführen? Meine Ausgangsfrage bleibt: Wer kontrolliert eigentlich diejenigen, die auf die Daten zugreifen dürfen?
Wie wird verhindert, dass notwendige Sicherheitskontrollen zu einer umfassenden Überwachung werden? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Mein Vorschlag wäre: Ich würde den Zweck und die Grenzen jeder Kontrolle ausdrücklich beschreiben. Ein Sicherheitsinteresse erklärt für mich nicht automatisch jeden denkbaren Zugriff.
Ich würde das nicht allein anhand einer Beschreibung beurteilen. Was wäre ein überzeugender praktischer Nachweis? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Der Umfang müsste zur Bedeutung der betroffenen Leistung passen. Weniger Detail kann vernünftig sein, solange die wesentlichen Entscheidungen und Abhängigkeiten nachvollziehbar bleiben. Auf die Ausgangsfrage bezogen: Ich würde den Zweck und die Grenzen jeder Kontrolle ausdrücklich beschreiben. Ein Sicherheitsinteresse erklärt für mich nicht automatisch jeden denkbaren Zugriff.
Danke für die Präzisierung. Für mich wäre die Wirkung im Betrieb die interessantere Rückmeldung als die reine Vollständigkeit der Unterlagen. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Ein weiterer Punkt: Wäre Transparenz über die Kontrolle schon ausreichend, oder braucht es zusätzlich echte technische Grenzen? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Daran würde ich anknüpfen. Transparenz wäre mein erster Schritt, aber nicht der einzige. Auch der Umfang der erfassten Daten sollte zum jeweiligen Zweck passen.
Welche Entscheidung müsste zu Zugriffsrechte auf personenbezogene Daten zuerst fallen, wenn die verfügbaren Nachweise lückenhaft sind? Ich beziehe mich auf den Schwerpunkt „Zugriffsmöglichkeiten auf private Endgeräte - Rechtliche Fragestellungen im Zusammenhang mit Bring Your Own…“.
Zum Beitrag „Zugriffsmöglichkeiten auf private Endgeräte - Rechtliche Fragestellungen im Zusammenhang mit Bring Your Own…“: Ich würde zunächst die Lücke offen dokumentieren und einen überprüfbaren nächsten Schritt vereinbaren, statt Vollständigkeit zu unterstellen. Das schafft eine begrenzte, überprüfbare Arbeitsgrundlage für die weitere Umsetzung. Bei Zugriffsrechte auf personenbezogene Daten sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Welche Annahme sollte bei Zweckbindung und Datensparsamkeit nach einer größeren Veränderung erneut geprüft werden? Ich denke dabei an „Zugriffsmöglichkeiten auf private Endgeräte - Rechtliche Fragestellungen im Zusammenhang mit Bring…“.
Ich würde die Annahmen hinter der bisherigen Entscheidung sichtbar machen. Ändert sich eine wesentliche Voraussetzung, braucht es eine erneute Bewertung ihrer Auswirkungen. Für Zweckbindung und Datensparsamkeit im Beitrag „Zugriffsmöglichkeiten auf private Endgeräte - Rechtliche Fragestellungen im Zusammenhang mit Bring…“ würde ich den ersten Prüfschritt bewusst klein halten.