Compliancebook.de
Personal & DSGVO·12 Min. Lesezeit

DSGVO Mitarbeiterdatenschutz 2026: Was Personalabteilungen wissen müssen

DSGVO beim Personal – Beschäftigtendatenschutz nach § 26 BDSG, Mitarbeiter-Auskunftsrecht, KI-Recruiting nach Art. 22 DSGVO, Mitarbeiter-Überwachung, Datenpannen-Meldung 72h, HinSchG-Meldestelle, NIS2 und internationale Datenübermittlung.

Von Lena Menke, Compliance-Beraterin aus Hannover

Editorial Hero: DSGVO Mitarbeiterdatenschutz 2026 – Schild-Symbol als Metapher für den Schutz von Beschäftigtendaten

Personalabteilungen verarbeiten die intimsten Daten, die ein Unternehmen hat: Gesundheitsdaten, Gehaltsinformationen, automatisierte Bewerberentscheidungen und Mitarbeiter-Überwachung. Die DSGVO Art. 88 räumt den Mitgliedstaaten einen gewissen Spielraum ein – in Deutschland durch § 26 BDSG. Wer als HR-Verantwortlicher diese Pflichten kennt, schützt Mitarbeitende und Unternehmen gleichermaßen.

Dieser Leitfaden ordnet die Pflichten aus DSGVO und § 26 BDSG, die Schnittstellen zu KI-VO, NIS2 und HinSchG. Stand: 4. Oktober 2026.

Mitarbeiterdatenschutz-Pflichten-Übersicht: 6 Kacheln – Beschäftigtendatenschutz, Auskunftsrecht, Datenpannen, KI-Recruiting, Überwachung, Schnittstellen
Sechs Pflicht-Domänen im Personal: vollständiger Überblick für die HR-Compliance. Quelle: Art. 5, 6, 15, 22, 33 DSGVO + § 26 BDSG, eigene Aufbereitung, Stand: 4. Oktober 2026.

Was ist Mitarbeiterdatenschutz?

Mitarbeiterdatenschutz umfasst alle Maßnahmen, die personenbezogene Daten von Beschäftigten im HR-Lebenszyklus schützen – von der Bewerbung über das Arbeitsverhältnis bis zum Austritt.

Anwendungsbereich: Was erfasst die DSGVO im HR?

Die DSGVO erfasst alle personenbezogenen Daten von Mitarbeitern – von Stammdaten über Gesundheits­ informationen bis zu Verhaltensdaten. Auch interne Daten (Notizen aus Mitarbeitergesprächen, Bewertungen) fallen darunter.

Beschäftigtendatenschutz nach § 26 BDSG

§ 26 BDSG erlaubt die Verarbeitung personen­ bezogener Daten von Beschäftigten, soweit sie für die Begründung, Durchführung oder Beendigung des Beschäftigungs­verhältnisses erforderlich ist. Wichtig: Der Arbeitgeber muss den Beschäftigten über die Verarbeitung informieren – sonst ist die Verarbeitung rechtswidrig.

Mitarbeiter-Auskunftsrecht nach Art. 15 DSGVO

Jeder Mitarbeiter hat das Recht, binnen eines Monats Auskunft über alle zu seiner Person gespeicherten Daten zu erhalten – einschließlich Bewertungen aus Personalgesprächen, KI-generierter Profile und Zugriffsprotokollen.

Datenpannen-Meldung 72h im HR-Kontext

Wer als HR-Verantwortlicher eine Datenpanne bemerkt (Cyberangriff auf HR-Software, verlorene Bewerber-Datenbank, fehlerhafte interne Datenfreigabe), muss binnen 72 Stunden die Aufsichtsbehörde informieren. Praktische Empfehlung: HR-IT überwacht HR-spezifische Systeme separat, mit eigenen Eskalationspfaden.

KI im Recruiting – Art. 22 DSGVO und neue EU-Standards

KI-gestützte Bewerbungs-Screening ist erlaubt, aber an klare Regeln gebunden:

  • Art. 22 DSGVO: keine ausschließlich automatisierten Entscheidungen mit Rechtswirkung.
  • KI-VO Art. 14: HR-KI als Hochrisiko-KI eingestuft.
  • KI-Literacy für HR-Mitarbeitende nach Art. 4 KI-VO.

Bewerber haben ein Vetorecht gegen KI-Entscheidungen – die Personalabteilung muss alternative Verfahren anbieten.

Mitarbeiter-Überwachung: was ist erlaubt?

Erlaubt nur in engen Grenzen:

  • Erlaubt: betriebsnotwendige Videoüberwachung mit Hinweisschildern, Zugangskontrollen, gesetzliche Aufbewahrungspflichten.
  • Eingeschränkt: Tastatur-Erfassung, Bildschirm-Überwachung, GPS-Tracking – nur mit Betriebsvereinbarung und Mitarbeiter-Einwilligung.
  • Verboten: verdeckte Überwachung, Dauer-Aufzeichnung am Arbeitsplatz ohne Anlass.

HinSchG-Meldestelle: Whistleblowing als HR-Pflicht

Wer 50+ Beschäftigte hat, braucht eine interne Meldestelle– und HR ist oft der natürliche Anlaufpunkt. Die Meldestelle braucht HR-Schnittstellen, Daten­schutz-Konformität und klare Fristen (3 Monate Rückmeldung).

NIS2 und HR-Daten: wann ist HR Teil der KRITIS?

Personalabteilungen in KRITIS-Sektoren (Energie, Gesundheit, Transport) fallen unter NIS2. Ihre HR-Systeme verarbeiten personen­ bezogene Daten, Mitarbeitende sind zu schulen und HR-Vorfälle sind zu melden.

Internationaler Datenverkehr bei HR-Systemen

Cloud-HR-Lösungen wie Workday oder SAP SuccessFactors verarbeiten Mitarbeiterdaten in Drittländern. Pflicht: AVV, Standardvertragsklauseln und Transfer-Impact-Assessment. EUDI-Wallet kann 2027 die Identitätsprüfung europaweit verein­ heitlichen.

Mitarbeiter-Schulungen als Pflicht

Die Personalabteilung muss jährlich Mitarbeitende zu Datenschutz schulen. Inhalte: Bewerbungsdaten, Mitarbeiterakten, Verarbeitung Dritter, Datenpannen-Meldung. KI-Literacy und NIS2-Awareness ergänzen.

Sanktionen und Bußgelder

HR-DSGVO-Verstöße werden nach Art. 83 DSGVO mit Bußgeldern bis 20 Mio. Euro oder 4 Prozent Weltumsatz geahndet. In der Praxis verhängen Aufsichts­behörden Bußgelder im niedrigen sechsstelligen Bereich plus Schadensersatzforderungen der betroffenen Mitarbeiter.

Praktische Schritte 2026

  1. Q4 2026: HR-Daten inventarisieren – welche Systeme, welche Datenflüsse?
  2. Q1 2027: Mitarbeiter-Auskunfts­ prozess etablieren – binnen 30 Tagen antworten.
  3. Q2 2027: Datenpannen-Prozess für HR einrichten.
  4. Q3 2027: HR-Schulungen aktualisieren (DSGVO + KI-Literacy + NIS2-Awareness).

Häufige Fragen

Die wichtigsten Antworten zum Mitarbeiterdatenschutz.

Was ist der Unterschied zwischen DSGVO und BDSG für Mitarbeiter?

DSGVO regelt allgemein, BDSG § 26 ergänzt national. Im Konflikt gilt die DSGVO.

Wie schnell muss ich eine Mitarbeiter-Datenpanne melden?

Binnen 72 Stunden an die Aufsichtsbehörde plus betroffene Mitarbeiter bei hohem Risiko.

Darf ich KI im Recruiting einsetzen?

Ja, mit Vetorecht des Bewerbers, transparenter Logik und ohne Diskriminierung. Art. 22 DSGVO.

Darf ich Mitarbeiter am Arbeitsplatz überwachen?

Nur in engen Grenzen, betriebsnotwendig, mit Hinweisschildern und Betriebsrats-Beteiligung.

Was kostet ein DSGVO-Verstoß im HR-Bereich?

Bis 20 Mio. Euro oder 4% Weltumsatz, in der Praxis 10.000–200.000 Euro pro Verstoß.

Einordnung

Der Mitarbeiterdatenschutz ist Teil des DSGVO-Compliance-Pflichtenkanons und verzahnt sich eng mit der KI-Entscheidungs-Pflicht, der NIS2-Awareness und der HinSchG-Meldestelle. Wer alle HR-Pflichten im Compliance-Kalender bündelt, schützt Mitarbeitende und Unternehmen gleichermaßen.

Fazit

Der DSGVO-Mitarbeiterdatenschutz ist keine Neben­ sache – er ist Pflicht-Kern der Personalarbeit. Wer als HR-Verantwortlicher die Pflichten aus DSGVO + § 26 BDSG + Art. 22 + KI-VO + NIS2 + HinSchG kombiniert, schützt das wertvollste Kapital des Unternehmens – die Mitarbeitenden. Mein wichtigster Rat: starten Sie Q4 2026 mit einer HR-Daten-Inventur, und bauen Sie die Schulungen 2027 mit ein.

Quellen und weiterführende Links:

Stand: 4. Oktober 2026. Alle externen Links wurden zuletzt an diesem Tag geprüft.

Weiterlesen

Editorial Hero: PPWR Anmeldung LUCID – Schild-Symbol als Metapher für die Registrierungspflicht im Verpackungsregister
Verpackung & Nachhaltigkeit

PPWR Anmeldung und Registrierung im LUCID-System 2026

PPWR Anmeldung 2026 – wie und wo sich Hersteller, Importeure und Erstinverkehrbringer von Verpackungen bei LUCID und der EU-Packaging-Registry registrieren, welche Daten erforderlich sind, welche Fristen gelten und welche Sanktionen drohen.