News
Betriebsvereinbarungen müssen auf DSGVO-Konformität geprüft werden
Die Auswirkungen der EuGH-Urteils in der Rechtssache C-34/21 vom 30.3.2023 wurden mit Blick auf § 26 BDSG und das eventuell kommende neuen Beschäftigtendatenschutzgesetzes schon mehrfach thematisiert (hierzu eine aktuelle Handreichung der Hessischen Datenschutzbehörde). Jedoch wird bislang nur selten darauf eingegangen, dass das Urteil auch weitreichende Konsequenzen für Betriebsvereinbarungen haben kann. Denn der EuGH hat festgestellt, dass die Vorgaben des Art. 88 Abs. 1 und Abs. 2 DSGVO auch für Betriebsvereinbarungen gelten. Unternehmen sollten das Urteil zum Anlass nehmen, ihre Betriebsvereinbarungen noch einmal zu prüfen. Sicherlich werden diese auch häufiger angepasst werden müssen, weil ggf. Vorgaben aus der DSGVO inhaltlich gleich übernommen wurden oder keine gegenüber den Vorgaben der DSGVO spezifischeren Regeln und ggf. auch keine geeigneten und besonderen Maßnahmen zum Schutz Betroffener getroffen wurden.
Die Entscheidung des EuGH
In seinem Urteil hat der EuGH festgestellt, dass ein nationales Gesetz, das auf Grundlage von Art. 88 DSGVO erlassen wurde und inhaltlich lediglich die Voraussetzungen aus der DSGVO wiederholt, die Vorgaben der DSGVO nicht erfüllt und nicht anwendbar ist. Das betraf im konkreten Fall die Rechtsgrundlagen aus dem Hessischen Datenschutz- und Informationsfreiheitsgesetz, die nur die Voraussetzungen aus Art. 6 Abs. 1 DSGVO inhaltlich wiederholten, ohne spezifische Vorgaben zu machen. Nach ständiger Rechtsprechung des EuGH dürfen Bestimmungen aus einer Verordnung aber nicht inhaltlich identisch in das nationale Recht übernommen werden. Hintergrund dessen ist, u.a. dass Adressaten einer Verordnung nicht annehmen sollen, dass eine Bestimmung aus dem nationalen Recht und nicht aus einer Verordnung stammt. Aus dem Urteil geht hervor, dass eine auf Grundlage von Art. 88 Abs. 1 DSGVO erlassene spezifischere Vorschrift nicht „lediglich (…) eine Wiederholung der in Art. 6 DSGVO genannten Bedingungen für die Rechtmäßigkeit der Verarbeitung personenbezogener Daten und der in Art. 5 DSGVO angeführten Grundsätze für diese Verarbeitung“ enthalten darf (Rn. 71 des Urteils).
Es wird auch darauf eingegangen, welche Voraussetzungen erfüllt sein müssen: „Um als „spezifischere Vorschrift“ im Sinne von Art. 88 Abs. 1 DSGVO eingestuft werden zu können, muss eine Rechtsvorschrift (…) die Vorgaben von Art. 88 Abs. 2 DSGVO erfüllen“ (Rn. 74 des Urteils). Damit eine Bestimmung als „spezifisch“ gilt, muss diese einerseits einen „Regelungsgehalt haben (…), der sich von den allgemeinen Regeln der DSGVO unterscheidet“ (Rn. 74 des Urteils). Andererseits muss so eine Regelung auch „auf den Schutz der Rechte und Freiheiten der Beschäftigten hinsichtlich der Verarbeitung ihrer personenbezogenen Daten im Beschäftigungskontext abzielen und geeignete und besondere Maßnahmen zur Wahrung der menschlichen Würde, der berechtigten Interessen und der Grundrechte der betroffenen Person umfassen“ (Rn. 74 des Urteils).
Aus dem Urteil wird erkennbar, dass das europarechtliche Wiederholungsverbot nicht nur für den nationalen Gesetzgeber, sondern ebenfalls für solche Unternehmen und Stellen gilt, die eine Betriebsvereinbarung abschließen (so auch in der oben verlinkten Handreichung auf S. 8 unter „3.“). Art. 88 Abs. 2 DSGVO gilt ebenfalls für Betriebsvereinbarungen. Gemäß der Vorschrift müssen geeignete und besondere Maßnahmen in Betriebsvereinbarungen enthalten sein, die insbesondere die Transparenz, die Übermittlung personenbezogener Daten innerhalb einer Unternehmensgruppe und die Überwachungssysteme am Arbeitsplatz adressieren.
Empfehlungen für die Praxis
In der Praxis stellt sich nun die Frage, ob die vor dem EuGH-Urteil abgeschlossenen Betriebsvereinbarungen schon jetzt die Voraussetzungen aus Art. 88 Abs. 1 und Abs. 2 DSGVO erfüllen. Sofern dies nicht der Fall ist, gilt für solche Betriebsvereinbarungen insgesamt oder für die einzelnen nicht den Anforderungen entsprechenden Regelungen dasselbe Schicksal wie für die Vorschriften aus dem Hessischen Datenschutz- und Informationsfreiheitsgesetz. Sie sind in solchen Fällen schlicht nicht anwendbar. Sofern eine gesamte Betriebsvereinbarung nicht die Anforderungen aus Art. 88 Abs. 1 und Abs. 2 DSGVO erfüllt, ist diese quasi wertlos. Ein Verstoß gegen Art. 88 Abs. 1 oder Abs. 2 DSGVO führt im schlimmsten Fall dazu, dass die Betriebsvereinbarung nicht mehr als Rechtsgrundlage verwendet werden kann.
Unternehmen sollten deswegen prüfen, ob sie bereits vor dem EuGH-Urteil die Vorgaben aus der DSGVO hinreichend umgesetzt haben, und daran anschließend erforderlichenfalls tätig werden. Es ist dabei darauf zu achten, dass eigentlich aus der DSGVO stammende Vorgaben nicht als Reglungen „verkauft werden“, die originär aus der Betriebsvereinbarung stammen. In dem Kontext sind Referenzen auf Vorgaben aus der DSGVO zwar zulässig, aber sie müssen als solche auch deutlich erkennbar sein. Andernfalls könnten Beschäftigte annehmen, dass die Regelung nur aus der Betriebsvereinbarung und nicht etwa aus der DSGVO selbst stammt. Darüber hinaus sollte geprüft werden, ob Betriebsvereinbarungen spezifische Vorgaben zur Gewährleistung des Schutzes von Rechten und Freiheiten der Beschäftigten vorsehen und geeignete und besondere Maßnahmen enthalten. Ist dies nicht der Fall, dann muss nachgebessert werden.
Veranstaltungshinweis u.a. zum Beschäftigtendatenschutz
Auf dem von uns veranstalteten Fränkischen Datenschutztag 2023 (28. und 29. Juni 2023 in Würzburg) wird Dr. Stefan Brink zu dem Thema "Aktuelle Entwicklungen im Beschäftigtendatenschutz" vortragen und sicher auch die Entscheidung des EuGH und ihre Auswirkungen betrachten. Sie können sich noch per E-Mail an Events@piltz.legal anmelden.
News
5. Auflage des Plath-Kommentars zu DSGVO, BDSG und TDDDG erschienen
Die 5. Auflage des Plath-Kommentars ist erschienen. Der Kommentar erläutert DSGVO, BDSG und TDDDG in einem Band und zeigt auch das Zusammenspiel der Regelungen dort auf, wo die DSGVO Öffnungsklauseln für den nationalen Gesetzgeber vorsieht. Die Schwerpunktsetzung ist bewusst unternehmensbezogen: Die Autoren ordnen aktuelle Rechtsprechung, Stellungnahmen der Aufsichtsbehörden, Leitlinien des EDSA, die Umsetzung im europäischen Ausland sowie Auslegungsfragen und Literaturstimmen für die Praxis ein. Neu aufgenommen wurden unter anderem das Verhältnis von DSGVO und KI-VO, die DSGVO-Verfahrensverordnung und das Data Privacy Framework.
Datenschutzrechtliche Aspekte der Betriebsratswahl
Die Vorbereitung der Betriebsratswahl ist datenschutzrechtlich anspruchsvoll. Für Arbeitgeber stellt sich vor allem die Frage, wer datenschutzrechtlich verantwortlich ist und wer welche Aufgaben übernimmt. Hinzu kommt, dass Wahlvorstände häufig eine eigene IT-Infrastruktur verlangen: getrennte Laufwerke, selbst kontrollierte Verschlüsselung, den Ausschluss administrativer Zugriffe durch die Unternehmens-IT. Weder die DSGVO noch das BetrVG setzen jedoch eine vollständig isolierte IT-Welt voraus, sondern ein angemessenes und dokumentiertes Schutzniveau.
Entwurf der Leitlinien der Europäischen Kommission zu Hochrisiko-KI-Systemen
Die Europäische Kommission hat einen Entwurf für ihre Leitlinien zu Hochrisiko-KI-Systemen (HRKIS) i.S.v. Art. 6 KI-Verordnung (KI-VO) veröffentlicht.
Nach Art. 6 Abs. 5 KI-VO ist die Europäische Kommission zur Veröffentlichung von Leitlinien zu HRKIS verpflichtet. Das Ziel ist, dass Anbieter und Betreiber von KI-Systemen durch die Leitlinien Unterstützung bei der Auslegung der relevanten Vorschriften erhalten sollen, um leichter bestimmen zu können, ob ihre KI-Systeme als HRKIS gemäß Art. 6 KI-VO gelten und welche Art von HRKIS vorliegt – ein System nach Anhang I oder nach Anhang III KI-VO. In diesem Beitrag möchten wir Ihnen einen Überblick über den Inhalt der Leitlinien geben.
KI im Kundenservice
Unternehmen haften für falsche oder irreführende Auskünfte, die ihre KI-Chatbots im Kundenservice geben, da diese rechtlich als Teil des Unternehmens gelten. Anlass ist ein Urteil des Oberlandesgerichts Hamm, das eine Schönheitsklinik für fehlerhafte Angaben ihres Chatbots zu Ärztequalifikationen verantwortlich machte. Das Urteil unterstreicht, dass Unternehmen den Einsatz von KI sorgfältig überwachen und geeignete Kontrollmechanismen einführen müssen.
Wieder ausgezeichnet!
Wir freuen uns sehr, dass Prof. Dr. Burghard Piltz, Dr. Carlo Piltz und Alexander Weiss weitere Auszeichnungen durch das Handelsblatt erhalten haben und in der 18. Edition der The Best Lawyers in Germany™ inkludiert wurden.
Transkription von Videokonferenzen: Was ist zu beachten?
KI-gestützte Transkriptionstools werfen in der Praxis eine Reihe datenschutzrechtlicher Fragen auf, von der Rechtsgrundlage bis zum Umgang mit besonderen Datenkategorien. Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI) hat am 10. Juni 2026 einen neuen Leitfaden zur KI-basierten Transkription von Gemeinderatssitzungen veröffentlicht. Die Hinweise richten sich zwar an öffentliche Stellen in Baden-Württemberg, lassen sich aber weitgehend auf den nichtöffentlichen Bereich übertragen.