Jeder Arbeitgeber in Europa steht vor demselben Spannungsfeld. Sie möchten Ihre Unternehmenswerte schützen, die Produktivität sicherstellen und Ihre Belegschaft sicher halten. Doch in dem Moment, in dem Sie ein Instrument zur Nachverfolgung von Mitarbeiteraktivitäten einsetzen – sei es eine Videoüberwachungskamera im Lager, eine Software zur Überwachung der Internetnutzung oder ein GPS-Tracker in einem Firmenfahrzeug –, verarbeiten Sie personenbezogene Daten im Sinne der DSGVO. Und das bedeutet, dass Regeln gelten.
Der Datenschutzrahmen der EU verbietet die Mitarbeiterüberwachung nicht. Er regelt sie. Genau zu verstehen, wo diese Grenze verläuft, ist nicht nur eine rechtliche Feinheit – es ist der Unterschied zwischen einer Sicherheitsinvestition, die Sie schützt, und einer, die Haftung schafft, behördliche Bußgelder auslöst und Ihr Verhältnis zu Ihrer Belegschaft schädigt.
Dieser Leitfaden behandelt, was die EU-Rechtsvorschriften zur Mitarbeiterüberwachung im Jahr 2026 tatsächlich erlauben, wie die DSGVO anzuwenden ist, was sich von Land zu Land unterscheidet und welche Schritte Sie unternehmen müssen, bevor Sie ein Überwachungsinstrument aktivieren.
Das DSGVO-Rahmenwerk für die Mitarbeiterüberwachung verstehen
Die DSGVO gilt immer, wenn Sie personenbezogene Daten verarbeiten – also alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Videoaufnahmen Ihrer Mitarbeiter sind personenbezogene Daten. Internet-Browsing-Protokolle sind personenbezogene Daten. GPS-Tracking-Daten aus einem Firmenwagen sind personenbezogene Daten. Sobald eines dieser Daten erfasst wird, gilt die DSGVO in vollem Umfang.

Die erste Frage ist immer: Was ist Ihre Rechtsgrundlage für diese Verarbeitung?
Die richtige Rechtsgrundlage wählen
Für die Mitarbeiterüberwachung sind drei Rechtsgrundlagen am relevantesten:
Berechtigte Interessen (Artikel 6 Absatz 1 Buchstabe f) ist die am häufigsten anwendbare Rechtsgrundlage für die Überwachung am Arbeitsplatz. Sie erlaubt die Verarbeitung, wenn sie für die Zwecke der berechtigten Interessen des Verantwortlichen erforderlich ist – typischerweise zum Schutz von Eigentum, zur Diebstahlprävention, zur Gewährleistung der Sicherheit oder zur Untersuchung von Fehlverhalten. Doch berechtigte Interessen sind kein Freibrief. Sie müssen eine Interessenabwägung durchführen: Überwiegt Ihr Interesse an der Überwachung das Recht Ihrer Mitarbeiter auf Privatsphäre?
Die Antwort ist nicht in jeder Situation dieselbe. Die Überwachung eines Lagers zur Diebstahlprävention wird eher zulässig sein als eine pauschale Überwachung der Tastaturaktivitäten jedes einzelnen Mitarbeiters. Je intrusiver die Überwachung, desto stärker muss Ihre Rechtfertigung sein.
Rechtliche Verpflichtung (Artikel 6 Absatz 1 Buchstabe c) gilt, wenn die Überwachung gesetzlich vorgeschrieben ist – beispielsweise für Finanzdienstleistungsunternehmen, die nach MiFID II zur Aufzeichnung von Kommunikation verpflichtet sind, oder für Transportunternehmen, die den Vorschriften zum Fahrtenschreiber unterliegen.
Einwilligung (Artikel 6 Absatz 1 Buchstabe a) ist im Beschäftigungskontext die am wenigsten empfehlenswerte Option. Das Problem ist struktureller Natur: Mitarbeiter könnten das Gefühl haben, ihre Einwilligung nicht verweigern zu können, ohne ihren Arbeitsplatz zu riskieren. Die DSGVO-Arbeitsgruppe (heute EDPB) hat klargestellt, dass eine unter solchen Bedingungen erteilte Einwilligung wahrscheinlich nicht freiwillig erfolgt. Betrachten Sie die Einwilligung für die meisten Zwecke der Mitarbeiterüberwachung als nicht verfügbar.
Der Grundsatz der Verhältnismäßigkeit
Über die Rechtsgrundlage hinaus verlangt die DSGVO, dass jede Überwachung verhältnismäßig ist. Das bedeutet:
– Die Überwachung muss ihren angegebenen Zweck tatsächlich erreichen
– Sie müssen die am wenigsten invasive Methode verwenden, die diesen Zweck erreicht
– Sie dürfen nicht mehr Daten erfassen als notwendig
– Die Überwachung darf nicht über das tatsächlich Erforderliche hinaus fortgesetzt werden
Eine Kamera, die Ihr gesamtes Lager erfasst, ist zur Diebstahlprävention verhältnismäßig. Dieselbe Kamera, die die Mitarbeitertoilette erfasst, ist niemals verhältnismäßig. Die Überwachung des Internetbrowsings zur Aufdeckung illegaler Downloads ist verhältnismäßig. Die Protokollierung jedes Tastenanschlags, um zu prüfen, ob Mitarbeiter produktiv sind, ist mit ziemlicher Sicherheit nicht verhältnismäßig.
Videoüberwachung am Arbeitsplatz: Was zulässig ist und was nicht
Videoüberwachung am Arbeitsplatz ist das häufigste Überwachungsinstrument und dasjenige, bei dem Arbeitgeber am häufigsten Fehler machen. Die Leitlinien des EDPB zur Videoüberwachung bieten den EU-weiten Rahmen, wobei die nationale Umsetzung wichtige Unterschiede mit sich bringt.

Wo Kameras grundsätzlich zulässig sind
Kameras sind grundsätzlich akzeptabel in:
– Produktionsflächen und Lager — protecting property, monitoring safety
– Ein- und Ausgänge – Zutrittskontrolle und Sicherheit
– Kundenbereiche — retail floors, reception desks
– Parkbereiche und Außengrenzen – Fahrzeug- und Eigentumssicherheit
– Lager- und Vorratsräume — inventory protection
An diesen Orten ist die berechtigte Erwartung auf Privatsphäre gering. Mitarbeitende in diesen Bereichen wissen, dass sie sich in einem geschäftlichen Umfeld befinden, in dem Sicherheitskameras üblich sind.
Wo Kameras kategorisch verboten sind
Keine EU-Rechtsordnung erlaubt Kameras in:
– Toiletten und Waschräume
– Umkleidekabinen
– Pausenräume und Kantinen
– Raucherbereiche
– Personalräume
– Besprechungsräume von Gewerkschaften oder Betriebsräten
– Jeder Bereich, in dem Mitarbeiter ein berechtigtes Interesse an Privatsphäre haben
Kameras in diesen Bereichen anzubringen, ist kein technischer Verstoß — es ist ein grundlegender Eingriff in die Würde der Beschäftigten und führt in der Regel zu behördlichen Maßnahmen und erheblichem Reputationsschaden, unabhängig von den Absichten des Arbeitgebers.
Die Ausnahme für verdeckte Überwachung
Manche Arbeitgeber fragen sich, ob geheime Kameras gerechtfertigt sind, wenn sie ein Fehlverhalten vermuten. In den meisten EU-Ländern erfordert verdeckte Überwachung – Kameras, die ohne Wissen der Mitarbeiter angebracht werden – eine besondere Rechtfertigung:
– Es muss ein konkreter, dokumentierter Verdacht auf ein schwerwiegendes Fehlverhalten vorliegen
– Die normale Überwachung war nicht ausreichend
– Die Überwachung muss zeitlich begrenzt sein
– Eine Verhältnismäßigkeitsprüfung muss bestätigen, dass es die einzige praktikable Option ist
Verdeckte Überwachung, die zu einem allgemeinen Überwachungsinstrument wird, besteht den Verhältnismäßigkeitstest fast nie. Sie birgt zudem erhebliche Risiken: Wenn sie entdeckt wird, zerstört sie das Vertrauen der Mitarbeitenden, kann in manchen Rechtsordnungen eine Straftat darstellen und erzeugt Beweise, deren Zulassung in Disziplinarverfahren Gerichte möglicherweise verweigern.
Für die meisten Unternehmen ist offengelegte Überwachung nicht nur rechtlich sicherer – sie funktioniert besser. Mitarbeiter, die wissen, dass Kameras vorhanden sind, halten Verfahren eher ein, gehen sorgfältiger mit Eigentum um und verhalten sich professioneller.
E-Mail-, Internet- und digitale Überwachung: Wo die Grenzen liegen
Softwarebasierte Mitarbeiterüberwachung ist zunehmend ausgefeilter geworden – und wird von Datenschutzbehörden zunehmend kritisch geprüft. Hier erfahren Sie, wie die DSGVO auf die wichtigsten Kategorien anzuwenden ist.

E-Mail-Überwachung
Die Überwachung von Unternehmens-E-Mails befindet sich in einer Grauzone, die eine sorgfältige Vorgehensweise erfordert.
Zulässig: Die Überwachung der Metadaten von Unternehmens-E-Mails – wer eine Nachricht gesendet hat, an wen, wann und wie groß der Anhang war – ist für Zwecke der IT-Sicherheit und des Ressourcenmanagements im Allgemeinen verhältnismäßig. Diese Daten geben den Inhalt der Nachricht nicht preis und haben begrenzte Auswirkungen auf die Privatsphäre.
Verboten oder stark eingeschränkt: Das Lesen des Inhalts persönlicher Nachrichten, die über ein Firmen-E-Mail-Konto versendet werden. Wenn Mitarbeiter ihre Arbeits-E-Mail gelegentlich für private Korrespondenz nutzen (was die meisten tun, selbst wenn es durch Richtlinien untersagt ist), ist die Möglichkeit des Arbeitgebers, auf diesen Inhalt zuzugreifen, stark eingeschränkt. Eine eindeutig private E-Mail – eine Geburtstagsnachricht, eine Terminbestätigung beim Arzt – darf nicht im Rahmen der routinemäßigen Überwachung gelesen werden.
Bewährte Praxis: Definieren Sie in Ihrer IT- und Datenschutzrichtlinie klar, was als Unternehmenskommunikationsdaten gilt und was nicht, und schulen Sie Führungskräfte, nicht auf persönliche Inhalte zuzugreifen, selbst wenn diese in Überwachungssystemen erscheinen.
Überwachung von Internet- und IT-Aktivitäten
Die Überwachung des Internetbrowsings auf Firmengeräten ist zulässig für:
– IT-Sicherheit (Blockieren schädlicher Websites, Erkennen von Malware)
– Bandbreitenverwaltung
– Untersuchung vermuteter Richtlinienverstöße
Es ist nicht zulässig als allgemeines Instrument zur Produktivitätsüberwachung – etwa die Erfassung, wie lange Mitarbeiter auf nicht arbeitsbezogenen Websites verbringen, die Überwachung jeder von ihnen geöffneten Anwendung oder die Erstellung von Profilen des individuellen Verhaltens zu Zwecken der Leistungssteuerung.
Wesentlicher Unterschied: Überwachung zu Sicherheitszwecken ist im Allgemeinen verhältnismäßig. Überwachung zur Leistungssteuerung ist es nicht, es sei denn, es besteht eine konkrete, dokumentierte Besorgnis über einen einzelnen Mitarbeiter und weniger intrusive Beurteilungsmethoden wurden in Betracht gezogen.
Überwachung von Remote- und Homeoffice-Mitarbeitern
Der Anstieg der Heimarbeit hat neue Compliance-Fragen aufgeworfen. Die Antwort der meisten Datenschutzbehörden – einschließlich der französischen CNIL und des britischen ICO – ist einheitlich: Für Telearbeiter gelten dieselben Regeln wie für Büroangestellte.
Konkret:
– Nicht zulässig: Kontinuierliche Screenshots, Tastenprotokollierung, Webcam-Überwachung, Software, die Leerlaufzeit Minute für Minute verfolgt
– Zulässig: Überwachung von Arbeitsergebnissen (abgeschlossene Lieferobjekte, Systemzugriffsprotokolle, Zeiterfassung für die Lohnabrechnung), Sicherheitstools, die auf Firmengeräten ausgeführt werden
Die CNIL hat ausführliche Leitlinien zur Überwachung von Telearbeit in Frankreich veröffentlicht und betont, dass kontinuierliche Überwachung unverhältnismäßig ist, unabhängig davon, ob sich der Mitarbeiter zu Hause oder im Büro befindet. Arbeitgeber, die Fernüberwachungssoftware eingesetzt haben, die über Sicherheitsprotokollierung hinausgeht, sollten ihre Tools anhand dieses Standards überprüfen.
Wie sich die nationalen Gesetze in der EU unterscheiden
Die DSGVO legt den Mindeststandard in allen 27 Mitgliedstaaten fest, doch nationale Gesetze fügen spezifische Anforderungen hinzu, die Ihre Compliance-Pflichten erheblich verändern können.

| Land | Zentrale nationale Anforderung |
|---|---|
| Deutschland | § 26 BDSG verlangt strikte Verhältnismäßigkeit; Mitbestimmungsrechte des Betriebsrats bei Überwachungssystemen; verdeckte Überwachung nur bei dokumentiertem konkreten Verdacht |
| Frankreich | Arbeitsgesetzbuch + CNIL-Leitlinien; Konsultation des Betriebsrats vor der Einführung von Überwachungssystemen verpflichtend; Überwachung von Telearbeit unterliegt besonderen Beschränkungen |
| Polen | Artikel 22² des Arbeitsgesetzbuchs legt eine abschließende Liste zulässiger Überwachungszwecke fest (Sicherheit, Eigentum, Produktion, Vertraulichkeit); Zustimmung des Betriebsrats erforderlich; Videoüberwachungsaufzeichnungen maximal 3 Monate aufbewahren |
| Niederlande | Strenger als die meisten EU-Länder bei Fernüberwachung; Tastenanschlagprotokollierung und Screenshot-Tools gelten ohne dokumentierte Sicherheitsrechtfertigung als unverhältnismäßig |
| Belgien | Das Sozialgesetzbuch unterscheidet zwischen erlaubter Metadatenüberwachung und verbotener Inhaltsüberwachung |
| Spanien | Mitarbeitende müssen beim Einstellungszeitpunkt ausdrücklich durch Unternehmensrichtlinien über die Überwachung informiert werden |
Die praktischen Auswirkungen für Unternehmen, die in mehreren EU-Ländern tätig sind, sind erheblich: DSGVO-Konformität in Deutschland bedeutet nicht Konformität in Polen. Sie müssen jeden nationalen Rahmen separat bewerten.
Für das Vereinigte Königreich nach dem Brexit setzt der Employment Practices Code des Information Commissioner’s Office (ICO) den nationalen Standard. Das ICO hat eine CCTV-Selbstbewertungs-Checkliste veröffentlicht, die britische Arbeitgeber zur Überprüfung der Konformität nutzen können — sie ist kostenlos auf der ICO-Website verfügbar.
Die Datenschutz-Folgenabschätzung: Wann Sie eine durchführen müssen
Eine Datenschutz-Folgenabschätzung (DSFA) ist erforderlich, wenn ein Überwachungssystem voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringt. Bei den meisten Szenarien der Mitarbeiterüberwachung wird diese Schwelle erreicht.

Eine DSFA für die Mitarbeiterüberwachung sollte dokumentieren:
– Der konkrete Zweck und die Rechtsgrundlage für die Überwachung
– Warum die Überwachung erforderlich ist (und warum weniger invasive Alternativen verworfen wurden)
– Die Erforderlichkeit und Verhältnismäßigkeit der erhobenen Daten
– Wie lange Daten gespeichert werden und wer Zugriff darauf hat
– Welche Schutzmaßnahmen sind vorhanden, um die Daten zu schützen
– Wie Beschäftigte informiert werden
Die DSGVO verlangt, dass DPIAs vor Beginn der Verarbeitung durchgeführt werden. Eine nachträgliche Durchführung, nachdem ein Überwachungssystem bereits eingerichtet ist, verfehlt ihren Zweck – sie sollte Ihre Entscheidung zur Einführung informieren, nicht nachträglich rechtfertigen.
Was Sie Ihren Mitarbeitern mitteilen müssen
Transparenz ist keine Option. Vor der Einführung jeglicher Überwachung müssen Mitarbeiter informiert werden über:

– Die Art der verwendeten Überwachung (CCTV, Softwareüberwachung, GPS usw.)
– Der Zweck der Überwachung
– Wie lange Aufnahmen und Daten aufbewahrt werden
– Wer auf die Daten zugreifen kann
– Was sie tun können, wenn sie Bedenken haben
Diese Informationen sollten schriftlich bereitgestellt werden – durch eine Klausel im Arbeitsvertrag, eine IT- und Datenschutzrichtlinie oder beides. Eine mündliche Offenlegung in einer Teambesprechung ist nicht ausreichend.
In einigen Ländern hat diese Offenlegungspflicht spezifische rechtliche Formen:
– Deutschland: Der Betriebsrat muss vor Einführung eines Überwachungssystems konsultiert werden
– Frankreich: Die interne Datenschutzrichtlinie muss veröffentlicht und der Betriebsrat konsultiert werden
– Polen: Die Überwachung muss in den Arbeitsvorschriften festgelegt und die Zustimmung des Betriebsrats eingeholt werden
Das Versäumnis, Mitarbeiter zu informieren, ist einer der häufigsten DSGVO-Verstöße im Beschäftigungskontext – und einer der am einfachsten zu vermeidenden.
Aufbewahrung: Einer der größten Compliance-Fehler
Bei der Datenaufbewahrung liegen viele Unternehmen im Rückstand, und hier konzentrieren Aufsichtsbehörden zunehmend ihre Aufmerksamkeit.

Die Regel ist einfach: Personenbezogene Daten dürfen nicht länger als nötig aufbewahrt werden. Für die meisten CCTV- und Überwachungssysteme bedeutet dies:
– CCTV-Aufnahmen: 30 Tage oder weniger sind der praktische Standard. Die Aufbewahrung von Aufnahmen für 6–12 Monate “nur für den Fall” ist nicht rechtmäßig, es sei denn, es gibt einen spezifischen, dokumentierten Grund.
– E-Mail- und Internetprotokolle: Nur so lange aufbewahren, wie der spezifische Sicherheits- oder Verwaltungszweck es erfordert. Routineprotokolle, die älter als 90 Tage sind, sind schwer zu rechtfertigen.
– GPS-Tracking-Daten: Löschen, sobald die Fahrt abgeschlossen ist, es sei denn, es wird für einen bestimmten Zweck benötigt (Streitigkeit, Untersuchung).
Automatische Löschung ist die zuverlässigste Methode, um die Einhaltung der Aufbewahrungsfristen durchzusetzen. Wenn Sie Ihre Systeme so konfigurieren, dass Aufnahmen in einem rollierenden 30-Tage-Zyklus überschrieben oder gelöscht werden, entfernen Sie das Risiko einer unbegrenzten Aufbewahrung und zeigen, dass Sie das Erforderlichkeitsprinzip ernst nehmen.
Mitarbeiterrechte unter Überwachung
Selbst wenn die Überwachung vollkommen rechtmäßig ist, behalten Mitarbeiter Rechte, die Sie respektieren müssen:

Recht auf Zugang: Mitarbeiter können einen Antrag auf Auskunft (DSAR) stellen, um Kopien von Aufnahmen und Daten, in denen sie erscheinen, zu erhalten. Sie müssen innerhalb eines Monats antworten. Wenn die Aufnahmen andere Personen enthalten, müssen Sie diese möglicherweise vor der Offenlegung unkenntlich machen oder schwärzen.
Recht auf Löschung: Wenn der Zweck der Überwachung erfüllt ist und keine laufende rechtliche Grundlage für die Aufbewahrung besteht, können Mitarbeiter die Löschung beantragen.
Widerspruchsrecht: Mitarbeiter können Einwände gegen Überwachung erheben, die sie als unverhältnismäßig erachten. Sie müssen nachweisen können, dass die Überwachung notwendig und verhältnismäßig ist – falls nicht, müssen Sie die Überwachung möglicherweise anpassen oder entfernen.
Recht auf Gehör: In Disziplinarverfahren, die auf Überwachungsbeweise gestützt werden, haben Mitarbeiter das Recht, die gegen sie vorgebrachten Beweise einzusehen und darauf zu antworten.
Folgen von Fehlern
Die Durchsetzungsmaßnahmen der Datenschutzbehörden in der gesamten EU haben seit dem Inkrafttreten der DSGVO erheblich zugenommen, und Fälle der Mitarbeiterüberwachung machen einen erheblichen Teil der Durchsetzungsaktivitäten aus.

Die häufigsten Verstöße, die zu behördlichen Maßnahmen führen:
– Kameras in verbotenen Bereichen (Toiletten, Umkleideräume)
– Aufnahmen, die länger als nötig aufbewahrt werden
– Mitarbeiter nicht über die Überwachung informiert
– Verdeckte Überwachung als allgemeines Werkzeug statt als gezielte Ausnahme eingesetzt
– Überwachungssysteme, die ohne vorherige Verhältnismäßigkeitsprüfung eingesetzt werden
Bußgelder gemäß der DSGVO können bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes betragen, je nachdem, welcher Betrag höher ist. Praktisch gesehen können Datenschutzbeschwerden von Mitarbeitern Untersuchungen auslösen, die kostspielig zu beheben sind und dem Ruf des Arbeitgebers schaden.
Vielleicht am bedeutendsten ist, dass Beweise, die durch unrechtmäßige Überwachung erlangt wurden, in Arbeitsgerichtsurteilen möglicherweise nicht zulässig sind. Ein Arbeitgeber, der einen Mitarbeiter aufgrund heimlich aufgenommener Aufnahmen entlässt, die das Gericht als unverhältnismäßig erlangt ansieht, muss nicht nur mit einer unrechtmäßigen Kündigungsklage rechnen, sondern auch mit Reputationsschäden, die weit über die Gerichtsverfahren hinausgehen.
Aufbau eines konformen Überwachungsprogramms
Ein rechtmäßiges Mitarbeiterüberwachungsprogramm wird nicht nach der Installation der Kameras aufgebaut – es wird im Voraus entworfen. Hier ist die Abfolge:

1. Definieren Sie das Problem, das Sie lösen. Vage Zwecke („Produktivität“, „Sicherheit“) sind nicht ausreichend. Seien Sie konkret: „Verhinderung von Diebstahl von Lagerbeständen aus dem Lager“, „Sicherstellung der Einhaltung von Gesundheits- und Sicherheitsprotokollen im Produktionsbereich“.
2. Wählen Sie die am wenigsten invasive Methode, die den Zweck erreicht. Wenn ein Zaun, eine bessere Beleuchtung und eine bessere Bestandskontrolle den Diebstahl eindämmen können, dürfen Sie nicht direkt zu Kameras übergehen.
3. Führen Sie eine Interessenabwägung durch. Dokumentieren Sie, warum Ihr berechtigtes Interesse die Privatsphäre der Mitarbeiter überwiegt. Je intrusiver die Überwachung, desto stärker muss die Rechtfertigung sein.
4. Führen Sie eine Datenschutz-Folgenabschätzung durch vor der Einführung des Überwachungssystems.
5. Informieren Sie die Mitarbeiter in writing before monitoring begins.
6. Automatische Löschung konfigurieren to enforce retention limits.
7. Zugriff beschränken den Zugang zu Aufnahmen und Überwachungsdaten auf diejenigen zu beschränken, die sie wirklich benötigen.
8. Überprüfen Sie regelmäßig. Ist die Überwachung noch erforderlich? Hat sich die Abwägung geändert?
Länderspezifische Checkliste
Bevor Sie ein Überwachungstool in einem neuen EU-Land einsetzen, prüfen Sie:
– [ ] Deutschland: Betriebsrat muss beteiligt werden; Verhältnismäßigkeitsprüfung nach § 26 BDSG; verdeckte Überwachung nur bei dokumentiertem Verdacht
– [ ] Frankreich: Betriebsrat-Anhörung; CNIL-Meldung; interne Richtlinie veröffentlicht; Fernüberwachung unterliegt besonderen Einschränkungen
– [ ] Polen: Geschlossene gesetzliche Liste zulässiger Zwecke; Zustimmung des Betriebsrats; Videoüberwachung max. 3 Monate Aufbewahrung; verpflichtend in Arbeitsrichtlinien
– [ ] Niederlande: Jeder Überwachungsfall wird einzeln bewertet; Fernüberwachung ist besonders eingeschränkt; hohe Hürde für Produktivitätsüberwachung
– [ ] Belgien: Unterscheidung zwischen Metadaten- und Inhaltsüberwachung; Betriebsratsbeteiligung bei elektronischer Überwachung
– [ ] Vereinigtes Königreich (nach dem Brexit): ICO Employment Practices Code; DPIA before deployment; CCTV self-assessment checklist available on ICO website
Für Unternehmen, die in mehreren EU-Rechtsordnungen tätig sind, wird dringend empfohlen, vor der Einführung von Überwachungssystemen einen lokalen Arbeitsrechtler oder Datenschutzberater hinzuzuziehen. Die Kosten dieser Beratung sind ein Bruchteil der Kosten einer behördlichen Untersuchung.
Sind Sie bereit, Ihre aktuellen Überwachungssysteme zu überprüfen oder neue konform einzuführen? Wie man die beste versteckte Kamera in 2026 auswählt um unser Sortiment an CE-zertifizierten Arbeitsplatz-Sicherheitskameras zu entdecken — entwickelt für Unternehmen, die sowohl Sicherheit als auch Datenschutz ernst nehmen.
Häufig gestellte Fragen
Gilt die DSGVO für die Mitarbeiterüberwachung in der EU?
Ja, vollumfänglich. Videoüberwachungsaufnahmen, GPS-Tracking-Daten, E-Mail-Protokolle, Internet-Browsing-Aufzeichnungen und alle anderen Informationen, die einen einzelnen Mitarbeiter identifizieren können, sind personenbezogene Daten im Sinne der DSGVO. Jede Überwachungsmaßnahme erfordert eine Rechtsgrundlage (in der Regel berechtigte Interessen), muss verhältnismäßig sein und muss von einer transparenten Offenlegung gegenüber den Mitarbeitern begleitet werden.

Wo darf ich Videoüberwachungskameras am Arbeitsplatz in der EU legal platzieren?
Kameras sind in der Regel in Produktionsbereichen, Lagern, an Ein- und Ausgängen, in kundenorientierten Bereichen und auf Parkplätzen zulässig. Verboten sind sie in Toiletten, Umkleideräumen, Pausenräumen, Raucherbereichen und jedem Bereich, in dem Mitarbeiter ein berechtigtes Interesse an Privatsphäre haben. Nationale Gesetze in Deutschland, Frankreich und Polen sehen weitere Einschränkungen vor, und in einigen Ländern ist vor der Installation von Kameras die Konsultation des Betriebsrats oder der Arbeitnehmervertretung erforderlich.
Wie lange darf ich Videoüberwachungsaufnahmen gemäß DSGVO speichern?
Die DSGVO verlangt, dass Aufnahmen nicht länger als notwendig aufbewahrt werden. Für die meisten Unternehmen sind 30 Tage der praktikable und vertretbare Standard. Die Aufbewahrung von Aufnahmen über 6–12 Monate ohne einen konkret dokumentierten Grund wird wahrscheinlich als übermäßig und nicht konform angesehen. Die automatische Löschung in einem rollierenden Zyklus ist der zuverlässigste Weg, um die Konformität nachzuweisen.
Benötige ich die Einwilligung der Mitarbeitenden, um sie bei der Arbeit zu überwachen?
Die Einwilligung wird in der Regel nicht als Rechtsgrundlage für die Mitarbeiterüberwachung empfohlen. Im Beschäftigungskontext ist die Einwilligung möglicherweise nicht freiwillig, da Mitarbeiter das Gefühl haben könnten, sie können nicht ohne Konsequenzen ablehnen. Nutzen Sie stattdessen berechtigte Interessen, gestützt auf eine dokumentierte Interessenabwägung. Wo die Einwilligung relevant ist – beispielsweise bei der Überwachung privater Geräte im Rahmen von BYOD-Regelungen – muss sie echt und freiwillig sein.
Was ist eine DSFA und wann ist sie für die Mitarbeiterüberwachung erforderlich?
Eine Datenschutz-Folgenabschätzung ist eine dokumentierte Bewertung der Risiken, die ein Überwachungssystem für die Privatsphäre von Mitarbeitern darstellt. Sie ist erforderlich, wann immer die Überwachung wahrscheinlich ein hohes Risiko für die Rechte und Freiheiten Einzelner mit sich bringt. Für die meisten bedeutenden Überwachungseinsätze — neue CCTV-Systeme, E-Mail-Überwachungssoftware, GPS-Tracking-Programme — sollte eine DSFA vor Beginn der Überwachung abgeschlossen werden.
Kann ich verdeckte (geheime) Kameras zur Überwachung von Mitarbeitern einsetzen?
In den meisten EU-Ländern erfordert verdeckte Überwachung eine außergewöhnliche Rechtfertigung: einen konkreten Verdacht auf schwerwiegendes Fehlverhalten, die Feststellung, dass weniger invasive Alternativen nicht funktionieren, und einen zeitlich begrenzten Umfang. Allgemeine Arbeitsplatzüberwachung, die heimlich durchgeführt wird, besteht den Verhältnismäßigkeitstest fast nie. Selbst wenn verdeckte Überwachung gerechtfertigt ist, sollte sie regelmäßig überprüft und eingestellt werden, sobald die Untersuchung abgeschlossen ist.
Können Mitarbeiter auf Videoüberwachungsaufnahmen von sich selbst zugreifen?
Ja. Mitarbeiter können eine Betroffenenanfrage (DSAR) stellen, um Aufnahmen zu erhalten, auf denen sie zu sehen sind. Sie müssen innerhalb eines Monats antworten. Wenn die Aufnahmen andere identifizierbare Personen enthalten, sollten Sie deren Bilder vor der Offenlegung unkenntlich machen oder schwärzen. Die Ablehnung oder Verzögerung einer berechtigten DSAR stellt selbst einen Verstoß gegen die DSGVO dar.