RatgeberNiveau: FortgeschrittenDatenschutzDSGVOZeiterfassungAZGBetriebsvereinbarungÖsterreich

Datenschutz bei der Zeiterfassung in Österreich – DSGVO, Biometrie und Standortdaten

Was erhoben werden darf, worauf sich das stützt und wo die Grenze liegt

4 Min. Lesezeit · Aktualisiert am

Zeiterfassung verarbeitet personenbezogene Daten über das Verhalten von Dienstnehmern. Sie ist rechtlich zwingend — und gerade deshalb ist die Frage nicht, ob verarbeitet werden darf, sondern wie weit.

Die Rechtsgrundlage

Die Erfassung der Arbeitszeit erfüllt eine gesetzliche Verpflichtung des Dienstgebers nach § 26 AZG. Damit greift Art. 6 Abs. 1 lit. c DSGVO. Für alles, was über die gesetzliche Pflicht hinausgeht — Projektzuordnung, detaillierte Auswertungen, Standortdaten —, ist eine eigene Rechtsgrundlage nötig.

Datenminimierung in der Praxis

Erforderlich und damit zulässig:

  • Beginn, Ende und Dauer der täglichen Arbeitszeit (§ 26 AZG),
  • Ruhepausen,
  • Abwesenheitsarten in der für die Entgeltabrechnung nötigen Granularität (z. B. Krankenstand, Erholungsurlaub, Pflegefreistellung),
  • bei Projektzeiterfassung die Projekt- oder Kostenstellenzuordnung.

Nicht erforderlich und damit unzulässig:

  • Diagnosedaten bei Krankenständen — der Dienstgeber erfährt nur die Dauer und die Arbeitsunfähigkeit, nicht den medizinischen Befund,
  • Screenshots, Tastatur- oder Mausprotokolle (Keylogger) als Anwesenheitsnachweis,
  • durchgehende Standortverfolgung (GPS-Tracking) außerhalb konkret begründeter Fälle,
  • Detailauswertungen einzelner Personen ohne konkreten Anlass,
  • Ranglisten und Leistungsvergleiche auf Basis von Zeitdaten.

Biometrische Verfahren

Fingerabdruck-, Venen- und Gesichtserkennung verarbeiten besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO. Die Verarbeitung ist nur unter sehr engen Voraussetzungen zulässig.

Gerichte und Datenschutzbehörden haben biometrische Zeiterfassung mehrfach für unzulässig erklärt, weil mit RFID-Ausweiskarte, Transponder oder PIN ein gelinderes, gleich geeignetes Mittel zur Verfügung steht. Das Argument, biometrische Verfahren seien manipulationssicherer, genügt für sich genommen nicht — nötig wäre ein konkret belegtes, erhebliches Missbrauchs- oder Sicherheitsrisiko.

Wer dennoch biometrisch erfassen will, muss zwingend: eine Datenschutz-Folgenabschätzung (DSFA) durchführen, eine Betriebsvereinbarung nach § 96 Abs. 1 Z 3 ArbVG abschließen, ausschließlich mathematische Templates statt biometrischer Rohdaten speichern, die Speicherung vorzugsweise dezentral auf der Karte des Dienstnehmers belassen und eine gleichwertige nicht-biometrische Alternative anbieten.

Standortdaten

Bei mobiler Erfassung ist die Standortfrage der häufigste Konfliktpunkt. Abgestufte Lösungen:

VarianteBewertung
Keine Standorterfassungunproblematisch
Einmalige Prüfung bei Buchung (Geofencing), nur Ja/Nein-Ergebnisin der Regel vertretbar bei konkretem betrieblichem Zweck
Speicherung der exakten Koordinaten je Buchungstark begründungsbedürftig
Fortlaufende Ortung während der Arbeitszeitregelmäßig unzulässig (Eingriff in die Menschenwürde)

Ein konkreter Zweck ist etwa der Nachweis der tatsächlichen Anwesenheit an einer externen Montagestelle gegenüber dem Auftraggeber — nicht die allgemeine Überwachung des Dienstnehmers.

Zugriff und Rollen

Ein belastbares Rollenkonzept unterscheidet mindestens vier Ebenen: Dienstnehmer sehen ihre eigenen Daten vollständig; Führungskräfte ihren Bereich in dem Umfang, den ihre Führungsaufgabe verlangt; die Personalabteilung nach Aufgabenbezug; die Administration rein technisch, mit lückenloser Protokollierung jedes administrativen Zugriffs auf Inhalte.

Speicherung und Löschung

DatenartGesetzliche Orientierung / Frist
Arbeitszeitaufzeichnungen nach § 26 AZGMindestens für die Dauer der arbeitsinspektoratlichen Kontrollmöglichkeit
Zeitdaten als Grundlage für Entgelt- und Überstundenansprüche3 Jahre (zivilrechtliche Verjährungsfrist nach § 1486 ABGB)
Daten mit Bezug zu abgaben- und steuerrechtlichen Buchungsbelegen7 Jahre (§ 132 BAO)
Zugriffs- und Änderungsprotokollekurze, festgelegte Frist

Nach Ablauf der jeweiligen Frist wird aus der Aufbewahrungspflicht eine datenschutzrechtliche Löschpflicht. Ein Löschkonzept mit automatisierten Fristläufen ist deshalb kein optionaler Zusatz, sondern Voraussetzung für die DSGVO-Konformität.

Betroffenenrechte

Dienstnehmer haben Anspruch auf Auskunft über die zu ihnen verarbeiteten Daten (Art. 15 DSGVO), auf Berichtigung unrichtiger Zeiten (Art. 16 DSGVO) und auf Löschung nach Fristablauf (Art. 17 DSGVO). Ein modernes Zeiterfassungssystem (Self-Service), das den Dienstnehmern den eigenen Datenbestand und das Gleitzeitkonto jederzeit transparent anzeigt, erledigt den Großteil der Auskunftsbegehren von selbst.

Auftragsverarbeitung

Wird die Zeiterfassung als Cloud-Dienst (SaaS) betrieben, liegt eine Auftragsverarbeitung vor. Zwingend erforderlich sind ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO, eine dokumentierte Prüfung der technischen und organisatorischen Maßnahmen (TOM) sowie volle Transparenz über Sub-Auftragsverarbeiter und Serverstandorte innerhalb der EU/des EWR.

Quellen und Rechtsgrundlagen

Gesetze und Verordnungen

Rechtsprechung

  • EuGH, Urteil vom 14.05.2019 – C-55/18 (CCOO) — Verpflichtung der Mitgliedstaaten, Arbeitgeber zur Einrichtung eines objektiven, verlässlichen und zugänglichen Systems zur Erfassung der täglichen Arbeitszeit zu verpflichten
  • DSB (Datenschutzbehörde Österreich), Bescheid dsb-d123.084 — Unzulässigkeit biometrischer Zutritts- und Zeiterfassungssysteme mangels Erforderlichkeit bei Vorhandensein gelinderer Kontrollmittel

Stand der Auswertung: August 2026. Der Beitrag ersetzt keine Rechtsberatung im Einzelfall.

Häufige Fragen

In der Regel auf Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 26 AZG (Arbeitszeitgesetz), da die Erfassung der Arbeitszeit zur Erfüllung einer gesetzlichen Verpflichtung des Dienstgebers zwingend erforderlich ist. Eine Betriebsvereinbarung nach § 96 Abs. 1 Z 3 ArbVG konkretisiert und stützt die Verarbeitung im Betrieb zusätzlich.
Nur in extrem engen Ausnahmefällen. Biometrische Daten sind besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO. Steht mit Chipkarte, Transponder oder PIN ein gelinderes Mittel zur Verfügung, ist die biometrische Zeiterfassung regelmäßig unzulässig und rechtswidrig.
Nur bei konkretem betrieblichem Zweck und in der gelindesten geeigneten Form — etwa eine einmalige Geofencing-Prüfung beim Einbuchen statt einer dauerhaften Ortung. Eine durchgehende GPS-Standortverfolgung berührt die Menschenwürde und ist unzulässig.
So lange wie erforderlich, orientiert an den gesetzlichen Aufbewahrungs- und Verjährungsfristen — mindestens für die Dauer der arbeitszeitrechtlichen Prüfpflichten, 3 Jahre hinsichtlich zivilrechtlicher Verjährungsfristen für Entgeltansprüche (§ 1486 ABGB) sowie 7 Jahre für steuer- und abgabenrechtliche Belege gemäß § 132 BAO. Danach besteht eine Löschpflicht.
Autor
PlainStaff Redaktion
Fachredaktion Personalwesen
Aktualisiert am