Datenschutz am Arbeitsplatz (DSGVO + Betriebsrat)

Aktualisiert am:
8
.
October
2026

Datenschutz am Arbeitsplatz in Österreich: E-Mail-Überwachung, Videoüberwachung, HR-Daten und Betriebsrat. Engelbrecht Rechtsanwälte Wien erklärt.

Datenschutz am Arbeitsplatz Österreich – DSGVO, Betriebsrat & Rechte | Engelbrecht

Definition

Datenschutz am Arbeitsplatz bedeutet den Schutz personenbezogener Daten von Arbeitnehmern im Zusammenhang mit ihrem Beschäftigungsverhältnis. Die Rechtsgrundlagen bilden insbesondere die EU-Datenschutz-Grundverordnung (DSGVO) und das österreichische Datenschutzgesetz (DSG). Arbeitnehmer haben unter den gesetzlichen Voraussetzungen Rechte auf Transparenz, Auskunft, Berichtigung und Löschung ihrer Daten. Auch der Betriebsrat spielt eine wichtige Rolle: Nach § 96 Abs. 1 Z 3 ArbVG muss er Kontrollmaßnahmen und technischen Kontrollsystemen zustimmen, sofern diese die Menschenwürde berühren.

Anwendungsbereich

Datenschutz am Arbeitsplatz ist insbesondere bei folgenden Maßnahmen relevant:

  • Videoüberwachung sowie Monitoring von E-Mails oder der Internetnutzung
  • GPS-Ortung von Dienstfahrzeugen und mobilen Geräten
  • Biometrische Zeiterfassungssysteme
  • Einsatz von HR-Software, KI-gestützten Tools und digitalen Leistungsbewertungssystemen

‍

Rechtliche Grundlagen

Die gesetzlichen Grundlagen für den Datenschutz im Beschäftigungsverhältnis sind:

  • DSGVO (EU 2016/679): Grundregeln für die Verarbeitung personenbezogener Daten und die Rechte betroffener Personen
  • DSG (Datenschutzgesetz): Ergänzende österreichische Datenschutzbestimmungen
  • § 96 ArbVG: Zustimmung des Betriebsrats zu Kontrollmaßnahmen, welche die Menschenwürde berühren
  • § 96a ArbVG: Mitbestimmung bei bestimmten Systemen zur Verarbeitung von Arbeitnehmerdaten und bei Personalbeurteilungssystemen

‍

Fristen & Termine

Im Bereich Datenschutz am Arbeitsplatz gelten folgende wichtige Fristen:

  • Auskunftsansprüche: Der Arbeitgeber muss grundsätzlich innerhalb eines Monats nach Eingang des Antrags antworten. Bei komplexen oder zahlreichen Anträgen ist unter rechtzeitiger Verständigung eine Verlängerung um bis zu zwei Monate möglich (Art. 12 Abs. 3 DSGVO).
  • Datenschutzverletzungen: Eine meldepflichtige Verletzung ist der Datenschutzbehörde unverzüglich und möglichst binnen 72 Stunden ab Bekanntwerden zu melden (Art. 33 DSGVO).
  • Aufbewahrungsfristen: Sie variieren je nach Datenkategorie und Verarbeitungszweck. Daten sind zu löschen, wenn kein zulässiger Grund für ihre weitere Aufbewahrung besteht.

‍

Rechte & Pflichten

Die Datenschutzrechte von Arbeitnehmern und Betriebsrat umfassen:

  • Arbeitnehmer: Recht auf Auskunft, Berichtigung und unter den gesetzlichen Voraussetzungen Löschung ihrer personenbezogenen Daten
  • Arbeitnehmer: Recht auf Beschwerde bei der österreichischen Datenschutzbehörde (DSB)
  • Betriebsrat: Mitbestimmungsrechte bei Maßnahmen nach §§ 96 und 96a ArbVG, soweit deren jeweilige Voraussetzungen vorliegen

Pflichten der Arbeitgeber

  • Transparente Information der Arbeitnehmer über Zwecke, Rechtsgrundlagen und wesentliche Umstände der Datenverarbeitung
  • Geeignete technische und organisatorische Schutzmaßnahmen gemäß Art. 32 DSGVO
  • Führung und Aktualisierung eines Verzeichnisses der Verarbeitungstätigkeiten, soweit gesetzlich erforderlich

‍

Häufige Fehler

Im betrieblichen Datenschutz treten häufig folgende Fehler auf:

  1. Eine zustimmungspflichtige Kontrollmaßnahme wird ohne Zustimmung des Betriebsrats eingeführt. Ob dabei erhobene Daten in einem Verfahren verwertet werden dürfen, ist gesondert zu beurteilen.
  2. Auskunftsanfragen von Mitarbeitern werden ignoriert oder verspätet beantwortet. Auch eine zulässige Fristverlängerung muss rechtzeitig mitgeteilt werden.
  3. Datenschutzverletzungen werden nicht auf ihre Meldepflicht geprüft oder trotz bestehenden Risikos nicht rechtzeitig gemeldet.
  4. Bei potenziell risikoreichen Verarbeitungen, etwa bestimmten biometrischen Systemen oder umfangreicher Überwachung, wird die Notwendigkeit einer Datenschutz-Folgenabschätzung nicht geprüft.

‍

Handlungsempfehlungen

Für eine datenschutzkonforme Gestaltung des Arbeitsplatzes empfehlen sich folgende Maßnahmen:

  1. Bei der Einführung von Kontroll- und Datensystemen frühzeitig prüfen, ob Rechte des Betriebsrats nach §§ 96 oder 96a ArbVG bestehen.
  2. Einen Datenschutzbeauftragten bestellen, sofern dies gesetzlich erforderlich ist, und klare Zuständigkeiten für Datenschutzfragen festlegen.
  3. Auskunftsanfragen von Mitarbeitern strukturiert und fristgerecht beantworten.
  4. Das Verzeichnis der Verarbeitungstätigkeiten regelmäßig überprüfen und erforderlichenfalls aktualisieren.

Häufig gestellte Fragen

Darf der Arbeitgeber E-Mails von Mitarbeitern lesen?

Ein Zugriff auf dienstliche E-Mails kann bei einer tragfähigen Rechtsgrundlage, einem berechtigten Zweck und angemessener Information der Mitarbeiter zulässig sein. Private Kommunikation ist besonders geschützt. Für eine systematische Kontrolle der E-Mail-Nutzung können zusätzlich Mitbestimmungsrechte des Betriebsrats bestehen.

Muss der Betriebsrat der Einführung von Videoüberwachung zustimmen?

Wenn die Videoüberwachung eine Kontrollmaßnahme darstellt, welche die Menschenwürde der Arbeitnehmer berührt, ist gemäß § 96 Abs. 1 Z 3 ArbVG die Zustimmung des Betriebsrats erforderlich. Unabhängig davon muss die Videoüberwachung die datenschutzrechtlichen Anforderungen erfüllen. In Betrieben ohne Betriebsrat ist gegebenenfalls § 10 AVRAG zu beachten.

Welche Daten darf der Arbeitgeber über Mitarbeiter speichern?

Der Arbeitgeber darf personenbezogene Daten nur für festgelegte Zwecke und auf einer geeigneten Rechtsgrundlage verarbeiten. Dabei ist die Verarbeitung auf das für den jeweiligen Zweck notwendige Maß zu beschränken. Für besondere Datenkategorien, etwa Gesundheitsdaten oder politische Überzeugungen, gelten zusätzliche Voraussetzungen.

Was ist bei einer Datenschutzverletzung im Betrieb zu tun?

Der Arbeitgeber muss den Vorfall dokumentieren und das Risiko für betroffene Personen prüfen. Besteht ein solches Risiko, ist die Datenschutzbehörde unverzüglich und möglichst binnen 72 Stunden ab Bekanntwerden zu verständigen. Bei voraussichtlich hohem Risiko sind grundsätzlich auch die betroffenen Mitarbeiter unverzüglich zu informieren.

Hat ein Arbeitnehmer nach Vertragsende das Recht auf Löschung seiner Daten?

Nicht automatisch. Personenbezogene Daten sind zu löschen, wenn sie nicht mehr benötigt werden und kein anderer zulässiger Aufbewahrungsgrund besteht. Gesetzliche Pflichten können eine weitere Speicherung verlangen; für bestimmte Buchhaltungsunterlagen gilt beispielsweise eine siebenjährige Aufbewahrungsfrist. Auch die Geltendmachung oder Abwehr von Rechtsansprüchen kann eine weitere Aufbewahrung rechtfertigen.

Noch Fragen?

Fragen zur datenschutzkonformen Gestaltung Ihrer Kontrollmaßnahmen oder Auskunftsansprüche von Mitarbeitern? Wir beraten Sie rechtssicher.