Bis zum 25. Mai des laufenden Jahres muss jedes Unternehmen die Vorgaben der EU-DSGVO und auch des neuen Bundesdatenschutzgesetzes (BDSG neu) umgesetzt und in den Unternehmensalltag integriert haben. Falls noch nicht geschehen, sollte deshalb in jedem Unternehmen die Umsetzung der EU-DSGVO ganz oben auf die Agenda der zu erledigenden Arbeiten stehen.
Die Anforderungen im Einzelnen
Die Anforderungen für das Arbeitsverhältnis ergeben sich aus Art. 88 EU-DSGVO und § 26 BDSG-neu. § 26 Abs. 1 Satz 1 BDSG-neu entspricht weitgehend der bisherigen Regelung des § 32 Abs. 1 Satz 1 BDSG-alt. Nach beiden Regelungen dürfen personenbezogene Daten von Beschäftigten für Zwecke des Beschäftigungsverhältnisses erhoben werden, soweit dies für die Begründung, Durchführung oder Beendigung des Beschäftigungsverhältnisses erforderlich ist.
Als "erforderlich" dürfte die Erhebung folgender Daten gelten:
Name, Adresse,
Kontoverbindung,
Ausbildung, Qualifikationen,
Arbeitszeiterfassung.
In § 26 Abs. 1 Satz 1 und Abs. 4 BDSG-neu ist ausdrücklich geregelt, dass die Verarbeitung von Beschäftigtendaten auf der Grundlage von Kollektivvereinbarungen zulässig ist. Dabei sind die strengen Maßstäbe hinsichtlich der Transparenz, Zweckbindung und der Angabe der Rechte der Arbeitnehmer der EU-DSGVO zu beachten.
Ferner kann die Datenerhebung durch eine "freiwillige" Einwilligung des Arbeitnehmers gedeckt sein (§ 26 Abs. 2 BDSG-neu). An die Anforderungen einer "freiwilligen" Einwilligung werden hohe Maßstäbe gesetzt. Sie ist an keine Form gebunden, sollte aber aus Beweisgründen schriftlich eingeholt werden.
Die Erhebung von sog. sensiblen Daten, wie etwa Gesundheitsdaten, bedarf immer der ausdrücklichen Einwilligung des betroffenen Arbeitnehmers.
Es sind alle Arbeitsverträge, Betriebsvereinbarungen, Dienstordnungen, usw. zu überprüfen.
Im Fokus stehen dabei Regelungen unter anderem über
Personaldaten,
Abrechnungsdaten,
Nutzungsprotokollierungen IT/Mail,
Videoüberwachung,
Zeiterfassung,
Ortung durch GPS,
Bewerbungsverfahren,
Betriebliches Eingliederungsmanagement.
Der Arbeitgeber wird außerdem zwingend ein Verfahrensverzeichnis für jede einzelne Maßnahme erstellen müssen, wenn solche Abläufe bestehen.