News
OLG Schleswig-Holstein: keine Pflicht zur Ende-zu-Ende Verschlüsselung bei Geschäftsgeheimnissen
In seinem Urteil vom 28. April 2022 (Az. 6 U 39/21) entschied das Schleswig-Holsteinische Oberlandesgericht, welche Geheimhaltungsmaßnahmen angemessen i. S. v. § 2 Abs. 1 Nr. 1 lit. b GeschGehG sind. Außerdem hat sich das Gericht mit der Frage auseinandergesetzt, ob ein Individualinteresse ein berechtigtes Interesse zur Nutzung des Geschäftsgeheimnisses i. S. v. § 5 GeschGehG begründen kann.
Hintergrund
Während eines anderen Verfahrens erstellte die Klägerin eine Teil-Kostenrechnung in Form einer Excel-Tabelle. Dem Beklagten wird vorgeworfen, sich die Excel-Tabelle verschafft zu haben und diese gegenüber Dritten bei der Preiskalkulation verwendet zu haben. Die Parteien streiten sich im Wesentlichen darum, ob die Klägerin ausreichende Maßnahmen zur Geheimhaltung der Excel-Tabelle getroffen hatte. Die Beklagte verweist auf die Unwirksamkeit der Vertraulichkeitsvereinbarungen bzw. darauf, dass diese keine tauglichen Geheimhaltungsmaßnahmen begründen können.
Die Entscheidung
I. Angemessene Geheimhaltungsmaßnahmen
1. Schutz vor Zugriff durch Dritte
Das Gericht hat sich mit der Frage befasst, ob die Excel-Tabelle mit angemessenen Geheimhaltungsmaßnahmen i. S. d. § 2 Abs. 1 Nr. 1 lit. b GeschGehG geschützt ist und somit ein Geschäftsgeheimnis darstellt. Der Geheimhaltungswille des Inhabers eines Geschäftsgeheimnisses reicht nicht aus. Die Information muss von ihm aktiv geschützt werden. Dabei müssen je nach Geheimhaltungsgrad angemessene (aber nicht zwingend bestmögliche) Maßnahmen getroffen werden. Bei Informationen, die den üblichen Geschäftsbetrieb betreffen, ist eine durchdachte, auf langjährige Sicherheit angelegte und organisatorisch geordnete Geheimhaltung zu erwarten. Für die außerhalb des üblichen Geschäftsbetriebs liegenden Informationen ist aufgrund der Gefährdungslage im Einzelfall zu entscheiden, welche Maßnahmen angemessen sind.
2. Verschwiegenheitsklauseln
Das Gericht stellt fest, dass der klein gehaltene Personenkreis mit nach dem „Need to know“-Prinzip ausgewählten Beteiligten für die Geheimhaltung angemessen ist. Eine Pflicht, die Beteiligten ausschließlich nach dem „Need to know“-Prinzip auszuwählen, besteht nach dem GeschGehG nicht. Es reicht aus, dass man mit gutem Grund die Personen bei der Erstellung oder Bearbeitung der geheimhaltungsbedürftigen Dokumente für hilfreich halten kann. Auch wenn Verschwiegenheitsklauseln in Arbeits- und Anstellungsverträgen unwirksam sind, bleiben die Klauseln als Geheimhaltungsmaßnahmen angemessen. Denn unwirksame Klauseln haben psychologische Auswirkungen und erinnern den Arbeitnehmer an seine arbeitsrechtliche Treuepflicht. Unwirksame Klauseln zeugen nicht von einem nachlässigen Umgang mit den zu schützenden Daten. Auch das Fehlen ausdrücklicher einzelfallbezogener Absprachen zur Geheimhaltung schadet nicht. In diesem Fall kann das Bewusstsein der Geheimhaltungsbedürftigkeit von Bedeutung sein. Soweit das Geheimhaltungsbewusstsein vorliegt, muss die Pflicht zur Geheimhaltung nicht mehr ausdrücklich geklärt werden. Die Vertraulichkeit kann den Beteiligten sogar aus den Umständen bewusst werden. Wenn also die Verschwiegenheitsklauseln unwirksam sind, aber das Geheimhaltungsbewusstsein vorliegt, sind die angemessenen Geheimhaltungsmaßnahmen als getroffen anzusehen.
3. Technische Maßnahmen
Das Gericht hat sich auch mit technischen Schutzmaßnahmen auseinandergesetzt. Übliche Schutzmaßnahmen wie Passwörter und Firewalls, ein Berechtigungskonzept sowie eingeschränkter Zugriff sind für die Geheimhaltung ausreichend. Die TLS-Verschlüsselung einer E-Mail (Informationen werden nur während des Transports verschlüsselt und nicht auf den Servern) genügt regelmäßig. Die Ende-zu-Ende-Verschlüsselung (Informationen werden auch auf den Servern verschlüsselt und sind nur auf Endgeräten lesbar) wird hingegen nur empfohlen, sofern es sich um Daten mit einem sehr hohen Schutzwert zwingend. Diese Einschätzung entspricht den Anforderungen an die technischen und organisatorischen Maßnahmen (TOM) nach Art. 32 Abs. 1 DSGVO, wo ebenfalls die Eintrittswahrscheinlichkeit und Schwere des Risikos bei der Entscheidung über die angemessenen TOM berücksichtigt werden müssen. Die Ansicht des Gerichts folgt auch im Wesentlichen der Entscheidung vom VG Mainz (vom 17. Dezember 2020, Az. 1 K 778/19.MZ), welches die Ende-zu-Ende Verschlüsselung nur bei hohen Datenschutzrisiken für erforderlich hielt. Für eine über den Standard hinausgehende Sicherung muss ein Anlass bestehen. Wenn regelmäßig nach Schwachstellen gesucht wird, das Vorliegen von Cyberangriffen regelmäßig überprüft wird und es keine Auffälligkeiten gibt, können die Beteiligten die TLS-Verschlüsselung also für die Datenübertragung nutzen.
II. Individualinteresse als berechtigtes Interesse i.S.v. § 5 GeschGehG
Geschäftsgeheimnisse dürfen von Dritten grundsätzlich nicht erlangt, genutzt oder offengelegt werden (§ 4 Abs. 1 und 2 GeschGehG). Hiervon sieht das GeschGehG aber auch Ausnahmen vor, u. a. wenn Geschäftsgeheimnisse von Whistleblowern aufgedeckt erlangt, genutzt oder offengelegt werden (§ 5 GeschGehG). Diese Ausnahmevorschrift setzt aber voraus, dass die Aufdeckung in der Absicht geschieht, das allgemeine öffentliche Interesse zu schützen. Wenn kein überindividuelles Interesse besteht, reicht es nach Ansicht des Gerichts nicht aus, dass die Angaben zur effektiven Durchsetzung eines (individuellen) Schadenersatzanspruches benötigt werden.
Fazit
Aus der Entscheidung des Schleswig-Holsteinischen OLG lassen sich folgende Empfehlungen für angemessene Geheimhaltungsmaßnahmen ableiten:
- Geheimzuhaltende, aber nicht herausragend schützenswerte oder existenziell wichtige Informationen können regelmäßig ohne Ende-zu-Ende-Verschlüsselung per E-Mail übermittelt werden, wenn sonstige IT-Sicherheitsmaßnahmen getroffen sind und kein Anlass zur Annahme einer erhöhten Gefahr besteht.
- Für die Geheimhaltung ist ein nachvollziehbar ausgewählter und möglichst kleiner Kreis der Beteiligten angemessen. Die Personen sollten nach dem „Need to know“-Prinzip ausgewählt werden.
- Die (arbeits-)vertraglichen Geheimhaltungsklauseln sind auch dann als angemessene Sicherungsmaßnahmen anzusehen, wenn diese unwirksam sind.
Mit der Entscheidung erhalten Unternehmen praktischere Empfehlungen, welche Maßnahmen zur Geheimhaltung angemessen sind. Die unternehmensfreundliche Auslegung des Merkmals „angemessene Maßnahmen“ durch das Gericht spricht dafür, dass diese beinahe universellen Maßnahmen als Mindeststandards zu verstehen sind. Unternehmen sollten aber in jedem Fall ein Schutzkonzept hinsichtlich zu ergreifender Schutzmaßnahmen aufstellen.
News
Entwurf der Europäischen Kommission für die Leitlinien zum CRA
Der Cyber Resilience Act (CRA) ist am 10. Dezember 2024 in Kraft getreten. Vollständig gilt der CRA allerdings erst ab dem 11. Dezember 2027. Nachdem bereits im Dezember 2025 ein FAQ einer Dienststelle der Kommission veröffentlicht wurde, hat die Europäische Kommission nun einen Entwurf für die offiziellen Leitlinien zum CRA nach Art. 26 CRA veröffentlicht.
Außerdienstliche Straftaten unter Nutzung betrieblicher Mittel: Zur Reichweite des § 26 Abs. 1 Satz 2 BDSG
§ 26 Abs. 1 Satz 1 BDSG erlaubt Verantwortlichen, personenbezogene Daten von Beschäftigten zu verarbeiten, so weit dies zur Aufdeckung einer „im Beschäftigungsverhältnis begangenen“ Straftat erforderlich ist. Die Reichweite dieser Rechtsgrundlage wurde in der Rechtsprechung bislang aber kaum behandelt. Insbesondere ist unklar, wann eine Straftat als „im Beschäftigungsverhältnis begangen“ gilt. In der Praxis können Straftaten auch außerhalb der Arbeitszeit begangen werden, wobei zugleich betriebliche Mittel (etwa Laptop oder Mobiltelefon) zum Einsatz kommen. Hier stellt sich die Frage, ob sich interne Untersuchungen in solchen Konstellationen auf § 26 Abs. 1 Satz 2 BDSG stützen lassen oder ob hierfür eine Einwilligung der betroffenen Person erforderlich ist.
Mit dieser Frage befasst sich der aktuelle Beitrag von Carlo Piltz und Ilia Kukin im Datenschutz-Berater (03/2026).
LAG Rheinland-Pfalz: Datenschutzverstoß als Kündigungsgrund?
Mit Urteil vom 30. Juli 2025 hat das Landesarbeitsgericht Rheinland-Pfalz (Az. 7 SLa 293/24) entschieden, dass ein Jobcenter-Mitarbeiter nach einem Datenschutzverstoß unrechtmäßig gekündigt wurde.
GDNG in der Praxis: Zuständigkeiten und Anzeigeverfahren bei länderübergreifender Gesundheitsforschung
Auch wenn verschiedene Fragen rund um das Gesetz noch nicht geklärt sind (wie z. B. die Frage des Verhältnisses zu anderen relevanten Regelungen – insbesondere § 27 BDSG, Datenschutz- und ggf. Krankenhausgesetze der Länder - oder aber ob das GDNG selbst die Anforderungen des Art. 89 DSGVO erfüllt) kommt das Gesetz immer mehr in der Praxis des Gesundheitswesens an. So hat etwa die Datenschutzbehörde des Landes Nordrhein-Westfalen bereits vor über einem Jahr im Rahmen einer Sitzung der Datenschutzkonferenz (DSK) zu Protokoll gegeben, dass zahlreiche Anträge nach dem GDNG erwartet werden (siehe TOP 12, S. 9).
NIS-2-Richtlinie konkretisiert: Was die Durchführungsverordnung 2024/2690 für Cloud-Computing-Dienste und Managed Service Provider bedeutet
Die NIS-2-Richtlinie und das diese umsetzende deutsche BSIG gelten seit dem 16. Januar 2023 sowie seit dem 6. Dezember 2025. Für betroffene Stellen stellt sich in der Praxis eher abstrakt gehaltener Pflichten oft die Frage, wie eine Umsetzung konkret erfolgen muss.
Die NIS-2-Richtlinie sieht in Kapitel VIII die Möglichkeit zum Erlass delegierter Rechtsakte und Durchführungsrechtsakte vor.
Delegierte Rechtsakte (Art. 290 AEUV) ändern oder ergänzen nicht-wesentliche Teile von EU-Normen, während Durchführungsrechtsakte (Art. 291 AEUV) einheitliche Bedingungen für die Anwendung von Rechtsakten schaffen.
Auskunftsansprüche von Beschäftigten nach Kündigung: Welche Ausnahmen greifen?
Erhält ein Arbeitnehmer die Kündigung, folgt häufig ein Auskunftsersuchen nach Art. 15 DSGVO. Wird der Anspruch nicht auf bestimmte Datenverarbeitungen oder Zeiträume beschränkt, sind grundsätzlich sämtliche betreffenden personenbezogenen Daten zu beauskunften – darunter E-Mails, Gesprächsnotizen, Beurteilungen und sonstige auf die Person bezogene Unterlagen. In der Praxis handelt es sich dabei selten um eine datenschutzrechtliche Routineanfrage. Häufig ist das Ersuchen taktisch motiviert: Es dient der Informationsgewinnung für einen anschließenden Kündigungsschutzprozess, dem Aufbau von Verhandlungsdruck oder der Überprüfung interner Untersuchungsmaßnahmen.