Sind Arbeitszeitdaten personenbezogene Daten?
Ja, ohne Einschränkung. Eine Zeitbuchung verbindet eine Information – Beginn, Ende, Dauer – mit einer identifizierbaren Person. Damit greift die Datenschutz-Grundverordnung vollständig.
Das gilt unabhängig von der Technik: Ein handschriftlicher Stundenzettel ist datenschutzrechtlich genauso zu behandeln wie eine App-Buchung. Die Frage ist nie, ob die DSGVO gilt, sondern nur, wie ihre Anforderungen erfüllt werden.
Praktisch relevant wird das an einer Stelle besonders: Arbeitszeitdaten erlauben Rückschlüsse auf Verhalten. Wer wann kommt, wie lange Pause macht, wie oft krank ist – aus Zeitdaten lässt sich ein Bild einer Person zeichnen, das über die Lohnabrechnung weit hinausgeht. Genau daran orientieren sich die Grenzen.
Auf welcher Rechtsgrundlage darf erfasst werden?
Die gesetzliche Pflicht ist die sicherste Grundlage
Seit dem Beschluss des Bundesarbeitsgerichts vom 13. September 2022 besteht eine Pflicht zur Arbeitszeiterfassung. Hinzu kommen konkrete Aufzeichnungspflichten: § 16 Abs. 2 ArbZG für die über acht Stunden hinausgehende Arbeitszeit und § 17 MiLoG für bestimmte Branchen.
Wo eine gesetzliche Verpflichtung besteht, liefert Art. 6 Abs. 1 lit. c DSGVO die Rechtsgrundlage. Das ist die belastbarste Variante, weil sie keine Interessenabwägung erfordert.
Ergänzend wird häufig § 26 Abs. 1 BDSG genannt, wonach Beschäftigtendaten verarbeitet werden dürfen, soweit dies zur Durchführung des Beschäftigungsverhältnisses erforderlich ist. Diese Vorschrift ist juristisch nicht unumstritten, seit der Europäische Gerichtshof strengere Anforderungen an nationale Sonderregelungen nach Art. 88 DSGVO formuliert hat. Für die Praxis heißt das: Wer sich auf die gesetzliche Pflicht stützt, ist unabhängig von diesem Streit auf der sicheren Seite.
Warum die Einwilligung meist nicht trägt
Viele Betriebe legen ihren Beschäftigten bei der Einführung eines Systems eine Einwilligungserklärung vor. Das ist in der Regel kein Vorteil, sondern ein Risiko.
Eine Einwilligung muss freiwillig sein. Im Arbeitsverhältnis besteht ein strukturelles Abhängigkeitsverhältnis, weshalb § 26 Abs. 2 BDSG besondere Anforderungen an die Freiwilligkeit stellt. Hinzu kommt: Eine Einwilligung ist jederzeit widerrufbar. Widerruft ein Mitarbeitender, entfällt die Grundlage – obwohl der Arbeitgeber gesetzlich zur Erfassung verpflichtet bleibt.
Für die reguläre Zeiterfassung braucht es also keine Einwilligung. Sie bleibt nur dort relevant, wo die Verarbeitung über das Erforderliche hinausgeht.
Betriebsvereinbarung als eigene Grundlage
Eine Betriebsvereinbarung kann nach Art. 88 DSGVO eine eigene Rechtsgrundlage bilden. Sie ist der sauberste Weg, um Details verbindlich zu regeln: welche Datenfelder erfasst werden, wer sie einsehen darf, welche Auswertungen zulässig sind und wann gelöscht wird.
Zugleich erfüllt sie damit die Mitbestimmungspflicht – zwei Anforderungen mit einem Dokument.
- Arbeitszeiten mobil erfassen
- Baustellen und Projekte zuordnen
- Urlaub und Abwesenheiten verwalten
- Lohnabrechnung vorbereiten
- Auswertungen per Klick erstellen
Welche Daten dürfen erfasst werden?
Maßstab ist die Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO: erfasst werden darf, was für den Zweck erforderlich ist.
Unproblematisch sind:
- Name oder Personalnummer
- Datum, Beginn, Ende, Dauer
- Pausenzeiten
- Zeitart – Arbeitszeit, Fahrtzeit, Fehlzeit
- Auftrag oder Kostenstelle für die Projektzeiterfassung
- Abwesenheitsgrund in allgemeiner Form – „krank“, nicht die Diagnose
Der letzte Punkt ist wichtiger, als er wirkt: Gesundheitsdaten sind besondere Kategorien nach Art. 9 DSGVO. Ein Freitextfeld, in das Mitarbeitende ihre Erkrankung schreiben, erzeugt ein Datenschutzproblem, das niemand gebraucht hat.
Biometrische Daten
Fingerabdruck und Gesichtserkennung sind biometrische Daten nach Art. 4 Nr. 14 DSGVO und damit besondere Kategorien nach Art. 9 Abs. 1 – ihre Verarbeitung ist grundsätzlich verboten.
Das Landesarbeitsgericht Berlin-Brandenburg entschied am 4. Juni 2020 (Az. 10 Sa 2130/19), dass ein biometrisches Zeiterfassungssystem in aller Regel nicht erforderlich ist, weil Karte oder Transponder dieselbe Aufgabe erfüllen. Beschäftigte dürfen die Nutzung ablehnen, ohne eine Pflichtverletzung zu begehen.
Details dazu im Beitrag zur Stempeluhr.
Standortdaten und GPS
Hier liegt für Betriebe mit mobilen Teams die wichtigste Abgrenzung.
Unzulässig ist eine dauerhafte Ortung von Beschäftigten. Ein fortlaufendes Bewegungsprofil geht über das für die Zeiterfassung Erforderliche weit hinaus und ist auch mit einer Betriebsvereinbarung kaum zu rechtfertigen.
Zulässig sein kann die punktuelle Erfassung des Standorts im Moment der Buchung, wenn sie erforderlich ist, um die Arbeitszeit einer Baustelle zuzuordnen. Entscheidend sind drei Punkte: Die Erfassung erfolgt nur bei der Buchung, nicht dazwischen. Die Beschäftigten wissen, wann und warum. Und es wird nicht mehr gespeichert als nötig.
Eine Ortung während der Pause oder nach Arbeitsende ist in keinem Fall zulässig. Wer ein System einsetzt, das den Standort dauerhaft erfasst, sollte diese Funktion abschalten können – und dokumentieren, dass sie abgeschaltet ist.
Zweckbindung: erfassen ja, überwachen nein
Der Zweckbindungsgrundsatz nach Art. 5 Abs. 1 lit. b DSGVO besagt, dass Daten nur für den Zweck verwendet werden dürfen, für den sie erhoben wurden.
Für die Zeiterfassung heißt das: erhoben wird für Lohnabrechnung, Nachweispflicht und Auftragskalkulation. Eine Verwendung für andere Zwecke braucht eine eigene Grundlage.
| Zulässig | Kritisch |
|---|---|
| Lohnabrechnung, Zuschläge | Individuelle Leistungsrankings |
| Nachweis gegenüber Behörden | Auswertung von Pausenverhalten |
| Salden auf dem Arbeitszeitkonto | Bewegungsprofile |
| Nachkalkulation je Auftrag | Abmahnungsvorbereitung aus Zeitdaten |
| Aggregierte Auswertungen | Dauerhafte Verhaltensbeobachtung |
Die Grenze verläuft nicht bei der Datenerhebung, sondern bei der Auswertung. Dieselbe Buchung kann Grundlage einer korrekten Abrechnung oder einer unzulässigen Überwachung sein – der Unterschied liegt in der Verwendung.
Praktisch bedeutet das auch: Berechtigungen müssen dem Need-to-know-Prinzip folgen. Eine Führungskraft braucht Zugriff auf ihr Team, nicht auf den gesamten Betrieb. Die Lohnbuchhaltung braucht Summen, nicht einzelne Buchungszeitpunkte.
Wie lange dürfen Daten gespeichert werden?
Eine einheitliche Frist gibt es nicht. Art. 5 Abs. 1 lit. e DSGVO verlangt Speicherbegrenzung – gespeichert werden darf, solange ein Zweck besteht. Gesetzliche Aufbewahrungspflichten liefern diesen Zweck.
| Datenart | Orientierungswert |
|---|---|
| Arbeitszeitnachweise (§ 16 Abs. 2 ArbZG) | 2 Jahre |
| Aufzeichnungen nach § 17 MiLoG | 2 Jahre |
| Nachweise für mögliche Ansprüche (Verjährung) | 3 Jahre |
| Sozialversicherungsrechtliche Nachweise | mehrere Jahre |
| Lohn- und buchhaltungsrelevante Unterlagen | 6 Jahre und länger |
Wichtig für das Verständnis: Aufbewahrungsfristen bestimmen den frühesten Löschzeitpunkt, nicht den spätesten. Nach Ablauf der längsten einschlägigen Frist ist zu löschen oder zu anonymisieren.
Die pauschale Einstellung „alles zehn Jahre aufbewahren“ ist deshalb kein sicherer Weg, sondern ein Verstoß gegen die Speicherbegrenzung. Umgekehrt ist eine Löschung nach zwei Jahren zu früh, wenn die Daten in die Lohnabrechnung eingeflossen sind.
Praktikabel ist ein gestuftes Löschkonzept: Datenart, Rechtsgrundlage, Fristbeginn, Löschregel. Ein System, in dem Fristen konfigurierbar sind und Löschungen protokolliert werden, erspart die manuelle Pflege.
Weil die konkreten Fristen von der Nutzung der Daten abhängen, sollte das Löschkonzept mit der Lohnbuchhaltung abgestimmt werden.
Rechte der Beschäftigten
- Information (Art. 13) – über Zweck, Rechtsgrundlage, Speicherdauer und Empfänger, und zwar vor Beginn der Verarbeitung
- Auskunft (Art. 15) – Beschäftigte können eine Kopie ihrer Arbeitszeitdaten verlangen
- Berichtigung (Art. 16) – fehlerhafte Buchungen müssen korrigierbar sein
- Löschung (Art. 17) – soweit keine Aufbewahrungspflicht entgegensteht
Das Auskunftsrecht wird in der Praxis unterschätzt. Es tritt häufig im Streit über Überstunden auf: Ein Mitarbeitender verlangt seine Zeitdaten, um Ansprüche zu belegen. Ein System, das Beschäftigten dauerhaft Einsicht in ihre eigenen Daten gibt, erledigt diese Anfragen von selbst – und nimmt dem Konflikt einen Teil der Grundlage.
Pflichten bei Auswahl und Einführung
- Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit dem Anbieter, wenn die Software als Cloud-Lösung betrieben wird
- Serverstandort prüfen – bei Verarbeitung außerhalb der EU sind zusätzliche Garantien erforderlich
- Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 ergänzen
- Datenschutz-Folgenabschätzung nach Art. 35 prüfen – bei systematischer Überwachung, etwa mit Standortbezug, ist sie regelmäßig erforderlich
- Berechtigungskonzept festlegen, bevor das System in Betrieb geht
- Technische Sicherheit nach Art. 32 – Verschlüsselung, Zugriffsprotokollierung, Datensicherung
- Beschäftigte informieren nach Art. 13, schriftlich und vor dem Start
Der erste Punkt wird am häufigsten übersehen. Ohne Auftragsverarbeitungsvertrag ist die Nutzung einer Cloud-Zeiterfassung formal unzulässig, unabhängig davon, wie sicher der Anbieter technisch arbeitet.
Mitbestimmung des Betriebsrats
Die Einführung eines technischen Systems, das zur Überwachung von Verhalten oder Leistung geeignet ist, unterliegt nach § 87 Abs. 1 Nr. 6 BetrVG der Mitbestimmung. Jede Zeiterfassungssoftware erfüllt dieses Merkmal – auf die Absicht des Arbeitgebers kommt es nicht an.
Besteht ein Betriebsrat, ist er vor der Einführung zu beteiligen, nicht danach zu informieren. Eine ohne Beteiligung eingeführte Software kann untersagt werden.
Der Betriebsrat hat zugleich einen eigenen Anspruch auf Informationen zur Arbeitszeit, um die Einhaltung des Arbeitszeitgesetzes zu überwachen. Auch dieser Zugriff unterliegt aber der Erforderlichkeit – ein pauschaler Vollzugriff auf alle Einzelbuchungen ist nicht automatisch gedeckt.
Häufige Fragen zu DSGVO und Zeiterfassung
- Brauche ich eine Einwilligung der Mitarbeitenden?Für die reguläre Zeiterfassung nicht. Die gesetzliche Aufzeichnungspflicht ist die tragfähigere Grundlage. Eine Einwilligung wäre zudem jederzeit widerrufbar.
- Ist digitale Zeiterfassung DSGVO-konform?Ja, sofern Rechtsgrundlage, Zweckbindung, Berechtigungen und Löschfristen geregelt sind. Die Technik ist dabei nicht das Problem – entscheidend sind Konfiguration und Auswertung.
- Darf der Arbeitgeber den Standort erfassen?Eine dauerhafte Ortung ist unzulässig. Zulässig sein kann die punktuelle Erfassung im Moment der Buchung, wenn sie zur Zuordnung der Arbeitszeit erforderlich ist und die Beschäftigten transparent informiert wurden.
- Ist Zeiterfassung per Fingerabdruck erlaubt?In der Regel nicht. Biometrische Daten sind besondere Kategorien nach Art. 9 DSGVO, und für die Zeiterfassung ist ihre Verarbeitung nicht erforderlich.
- Wie lange müssen Arbeitszeitdaten gespeichert werden?Zwei Jahre sind der gesetzliche Ausgangswert. Fließen die Daten in die Lohnabrechnung ein, gelten längere steuer- und sozialversicherungsrechtliche Fristen.
- Wer darf die Arbeitszeitdaten einsehen?Nur Personen, die sie für ihre Aufgabe benötigen. Ein Berechtigungskonzept nach dem Need-to-know-Prinzip ist erforderlich; Kolleginnen und Kollegen haben keinen Anspruch auf Einsicht.
- Können Mitarbeitende ihre Zeitdaten anfordern?Ja, nach Art. 15 DSGVO besteht ein Auskunftsrecht. Systeme mit dauerhafter Selbsteinsicht erfüllen diese Anforderung fortlaufend.
- Muss der Betriebsrat beteiligt werden?Ja. Zeiterfassungssysteme sind zur Überwachung von Verhalten und Leistung geeignet und unterliegen daher der Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG.