3G-Pflicht am Arbeitsplatz – Datenschutzrechtliche Pflichten beachten

Mandanteninformation GDPC vom 22.11.2021

3G-Pflicht am Arbeitsplatz – Datenschutzrechtliche Pflichten beachten

Wir möchten Sie heute über die datenschutzrechtlichen Auswirkungen der 3G-Pflicht am Arbeitsplatz informieren. Bundeseinheitlich und unabhängig von der Betriebsgröße gilt ab Mittwoch (24.11.2021) die 3G-Pflicht am Arbeitsplatz.

Das bedeutet, dass die Mitarbeiter einen Nachweis über den 3GStatus (genesen, geimpft, getestet) vorlegen müssen, der Arbeitgeber diese Nachweis kontrolliert und entsprechend dokumentiert. Ohne Nachweis darf der Arbeitgeber den Mitarbeiter nicht auf das Betriebsgelände lassen (stichprobenartige Kontrollen genügen nicht).

Die Pflicht des Arbeitgebers bezieht sich auf alle Mitarbeiter, die im Betrieb Kontakt zu anderen Personen haben können (!). Wichtig: Auf solche Mitarbeiter, die ausschließlich im Home-Office arbeiten oder die zu Zeiten arbeiten, in denen sich keine anderen Beschäftigten oder Kunden im Betrieb aufhalten, bspw. bei abendlichen Reinigungskräften, bezieht sich die 3G-Pflicht nicht. In diesem Fall dürfen grds. auch keine entsprechenden personenbezogenen Daten (genesen, geimpft, getestet) erhoben werden. Bitte berücksichtigen Sie dies bei der entsprechenden Ausgestaltung des Prozesses.

Für die Kontrolle und die damit verbundene Dokumentation dürfen Arbeitgeber auch entsprechende Daten ihrer Beschäftigten verarbeiten, da diese zur Kontrolle und zum Nachweis derselbigen verpflichtet sind. Gemäß des Grundsatzes der Datenminimierung muss aber unbedingt darauf geachtet werden, dass so wenige personenbezogene Daten wie möglich gespeichert werden.

So dürfen Arbeitgeber bspw. erfassen, bei welchen Mitarbeitern – mangels Impfung oder Genesung – ein täglicher Testnachweis erforderlich ist. Eine Kopie des Impfausweises oder der GenesenenBescheinigung ist jedoch grds. nicht statthaft. Es reicht hierfür bspw. das Anfertigen einer Dokumentation mit Name des Beschäftigten; Vorliegen der vollständigen Impfung oder der Genesung (bei letzterem inkl. Ablaufdatum); Datum der Kontrolle.

Ihre Datenschutzexperten der GDPC

Dr. Kevin Marschall und Stephan Blazy

Starten Sie heute

Sprechen Sie mit unseren Experten und finden Sie Lösungen für Ihr Unternehmen, Ihre IT-Sicherheit und Ihre Haftungssituation.

Unser Netzwerk wird sich zeitnah mit Ihnen in Verbindung setzen und Lösungen schaffen!
Das garantieren wir.

Wir freuen uns auf Ihre Anfrage.

Tesla is watching you

Mandanteninformation GDPC vom 03.09.2021

Tesla is watching you

Wir möchten Sie heute über einen brisanten Fall in Zusammenhang mit der Datenverarbeitung des (Elektro-)Autoherstellers TESLA informieren. Sollten Sie einmal mit dem Gedanken gespielt haben, sich ein Auto der Marke Tesla anzuschaffen, so lesen Sie besser nicht weiter; der nachfolgende Fall könnte Ihre Kaufentscheidung vielleicht beeinflussen.

Wie Sie vielleicht schon wissen, sind in TeslaFahrzeugen mehr als 100 verschiedene Sensoren sowie mind. 8 Kameras (innen/außen) verbaut, die diverse Daten über das Fahrzeug, den Fahrer und über die Umgebung erheben. Ein Tesla kann folglich auch Videos und Fahrdaten aufnehmen, speichern und die Firmenzentrale senden. Und nun das Entscheidende: Tesla gibt die Daten im Bedarfsfall auch an Behörden weiter mit der Folge: Ordnungswidrigkeiten- und Strafverfahren für die Fahrer, wie nun jüngst in Berlin geschehen. Ein Tesla-Fahrer raste mit mehr als 100 Stundenkilometer durch Berlin und versuchte, Fahrerflucht zu begehen – ein Video und Fahrdaten aus dem Auto belegen das. Zugegebenermaßen ein sehr rücksichtsloses und gefährliches Verhalten.

Aber: Der zuständige Amtsanwalt Andreas Winkelmann sagte gegenüber dem ZDF: „Tesla hat seinen eigenen Fahrer verpfiffen, ohne Tesla wäre die Tataufklärung so nicht möglich gewesen.“ Durch die Daten von Tesla wussten die Behörden bspw. wann die Türen geöffnet wurden, sekundengenaue Details zu Geschwindigkeit und Gaspedalstellung, Längs- und Querbeschleunigung sowie wann und in welcher Intensität die Bremse betätigt wurde. Und das Wichtigste: Videoaufnahmen von Fahrer und Beifahrer – Sentry-Mode – Wächtermodus – nennt das Tesla.

Ist dieser Modus eingeschaltet, zeichnet das Auto mit seinen Rundumkameras alle Menschen auf, die im Wagen sitzen oder sich diesem bis auf eine bestimmte Distanz von außen nähern ohne deren Einwilligung und Wissen; gleiches gilt für vorbeilaufende Fußgänger, die ebenfalls von den Kameras erfasst werden.

Was sagt Tesla zu dem Vorfall? „Für die Einhaltung der geltenden Gesetze und Vorschriften sei der Fahrzeugbesitzer zuständig“. Tesla erklärt zudem: „Aufnahmen durch den Wächtermodus werden in der Regel nicht an Tesla übertragen, 30sekündige Videosequenzen würden allerdings bei „kritischen Ereignissen“ automatisch gespeichert und könnten zu diversen Zwecken abgerufen werden. Zur Frage des ZDF, wie lange Tesla die Daten speichere, antwortete Tesla: „So lange, wie es erforderlich sei“. Eine für die Privatsphäre der Bürger sehr beunruhigende Antwort.

Besitzt TESLA einen Freifahrtsschein in Sachen Datenschutz? Nein, ganz und gar nicht. Die Aufsichtsbehörden innerhalb der EU formieren sich langsam aber sicher auch gegen Tesla. Erst Ende letzten Jahres wurde ein umfangreiches Gutachten des Netzwerks Datenschutzexpertise unter Leitung des ehemaligen Landesdatenschutzbeauftragten von SchleswigHolstein Thilo Weichert veröffentlicht, wonach Autos von Tesla wegen vieler Datenschutzverstöße in der EU gar nicht zugelassen werden dürften. Nun sind die europäischen Aufsichtsbehörden am Zug. Die europäische Hauptniederlassung befinde sich in Amsterdam, somit wäre für ein europäisches Verfahren die niederländische Behörde “Autoriteit Persoonsgegevens” die zuständige Kontrollinstanz.

Bei Rückfragen können Sie sich gerne jederzeit an uns wenden.

Ihre Datenschutzexperten der GDPC

Starten Sie heute

Sprechen Sie mit unseren Experten und finden Sie Lösungen für Ihr Unternehmen, Ihre IT-Sicherheit und Ihre Haftungssituation.

Unser Netzwerk wird sich zeitnah mit Ihnen in Verbindung setzen und Lösungen schaffen!
Das garantieren wir.

Wir freuen uns auf Ihre Anfrage.

DSGVO-konforme Nutzung von Microsoft 365?

Mandanteninformation GDPC vom 04.09.2021

DSGVO-konforme Nutzung
von Microsoft 365?

Wir haben Sie bereits vor einiger Zeit darüber informiert, dass die Aufsichtsbehörden im Bereich „Datenübermittlung in Drittländer“ eine Prüfoffensive starten und diese bereits vollziehen. Vor diesem Hintergrund ist es nun mehr umso wichtiger, die eigenen Datenverarbeitung mit Bezug zu Drittländern (z.B. Einschaltung eines Dienstleisters mit Sitz in den USA) auf Rechtskonformität hin zu überprüfen.

Für Unternehmen, die Microsoft 365 einsetzen und dabei regelmäßig in Konflikt mit dem Datenschutzrecht geraten, bietet T-Systems nun Abhilfe mit einem „Cloud Privacy Service“ für Unternehmen. Dieser Service ist praktisch der Nachfolger der inzwischen eingestellten Microsoft Cloud Deutschland. Im Unterschied dazu baut er zum Datenschutz nicht nur auf vertragliche Regelungen, sondern inbs. auf technische Vorkehrungen, wie etwa auf umfangreiche Verschlüsselungsmechnismen.

Basis dafür ist das nach einer Zusammenarbeit mit dem Bundesamt für Sicherheit in der Informationstechnik (BSI) entwickelte Gateway. Nach aktuellen Informationen steht der Dienst in einigen Wochen sowohl großen als auch kleinen Unternehmen zur Nutzung bereit.

Der Dienst ist für Großunternehmen für einen Mehrpreis von zwei Euro je Nutzer und Monat gegenüber sonstigen Microsoft-365-Abo-Kosten verfügbar. Für kleine und mittlere Unternehmen wird T-Systems den Dienst für monatliche Aufpreise von vier bis fünf Euro je Nutzer auch für kleinere Unternehmen anbieten. In dem Preis machen sich die Einrichtungskosten stärker bemerkbar. T-Systems lässt sich die aufwendige Konzeption seines Services und die daraus resultierende Datenschutzkonformität seiner Kunden folglich entsprechend vergüten. Aus datenschutzrechtlicher Sicht kann die Nutzung dieses Service im Vergleich zur “herkömmlichen” Nutzung von MS 365 definitiv empfohlen werden.

Die Anwenderdaten sind im Rechenzentrum in Deutschland gut geschützt, insbesondere auch vor dem Zugriff durch US-Behörden, da diese auf Basis von US-Gesetzen keinen Zugriff auf Daten deutscher Kunden verlangen können. Weitere Informationen zur konkreten Ausgestaltung des Service sowie zu datensicherheitsrechtlichen Aspekten finden Sie im Beitrag des C´t Magazin für Computer Technik, abrufbar unter: Cloud Privacy Service zur DSGVO-konformen Nutzung von MS 365.

Bei Rückfragen können Sie sich gerne jederzeit an uns wenden.

Ihre Datenschutzexperten der GDPC

Starten Sie heute

Sprechen Sie mit unseren Experten und finden Sie Lösungen für Ihr Unternehmen, Ihre IT-Sicherheit und Ihre Haftungssituation.

Unser Netzwerk wird sich zeitnah mit Ihnen in Verbindung setzen und Lösungen schaffen!
Das garantieren wir.

Wir freuen uns auf Ihre Anfrage.