Im Personalwesen entstehen mehr personenbezogene Daten als in jedem anderen Bereich eines Unternehmens — und ein erheblicher Teil davon ist besonders sensibel. Der Umgang folgt drei Fragen: Wozu? Wer darf? Wie lange?
Die Rechtsgrundlage
»Erforderlich« ist der entscheidende Maßstab. Er verlangt eine strenge Verhältnismäßigkeitsprüfung: Gibt es ein gelinderes, gleich geeignetes Mittel? Ist der Eingriff in das Grundrecht auf Datenschutz nach § 1 DSG angemessen?
Ergänzend kommen in Betracht:
- rechtliche Verpflichtung nach Art. 6 Abs. 1 lit. c DSGVO — für die gesetzliche Arbeitszeitaufzeichnung nach § 26 AZG, die Lohnverrechnung, Meldungen an die Österreichische Gesundheitskasse (ÖGK) oder das Finanzamt,
- Kollektivvereinbarung (Betriebsvereinbarung) nach dem Arbeitsverfassungsgesetz (ArbVG) i. V. m. Art. 88 DSGVO — die belastbarste Grundlage für innerbetriebliche Regelungen, die über die reine gesetzliche Pflicht hinausgehen,
- Einwilligung — im Dienstverhältnis wegen des strukturellen Abhängigkeitsverhältnisses (Freiwilligkeit) oft rechtlich fragil und jederzeit formlos widerruflich.
Was in die Personalakte gehört
| Gehört hinein | Gehört nicht hinein |
|---|---|
| Dienstvertrag, Dienstzettel (§ 2 AVRAG) und Nachträge | Diagnosedaten und detaillierte ärztliche Befunde |
| Bewerbungsunterlagen der eingestellten Person | Gewerkschafts- oder Parteizugehörigkeit |
| Zeugnisse, Ausbildungs- und Qualifikationsnachweise | Religionsbekenntnis (außer bei Tendenzbetrieben) |
| Dienstliche Beurteilungen, Verwarnungen / Ermahnungen | Angaben zur sexuellen Orientierung |
| Entgeltdaten, Lohnkonten und Abrechnungsbelege | private Lebensumstände ohne dienstlichen Bezug |
| Fehlzeiten mit Zeitraum und Art (z. B. Krankenstand, Pflegefreistellung) | Vermerke aus vertraulichen persönlichen Gesprächen ohne dienstlichen Anlass |
Die ärztliche Bestätigung über den Krankenstand (Arbeitsunfähigkeitsbestätigung) weist gegenüber dem Dienstgeber ausschließlich Beginn, voraussichtliche Dauer sowie das Vorliegen einer Arbeitsunfähigkeit aus — keinesfalls jedoch eine medizinische Diagnose.
Zugriffskonzept
Ein belastbares Konzept unterscheidet mindestens vier Berechtigungsebenen:
| Rolle | Zugriff |
|---|---|
| Dienstnehmer | eigene Daten und Protokolle vollständig (z. B. via Self-Service) |
| Führungskraft | eigener Zuständigkeitsbereich, im Umfang der Führungsaufgabe — nicht die vollständige Akte |
| Personalabteilung / Payroll | nach funktionalem Aufgabenbezug (HR, Lohnverrechnung) |
| Administration | rein technisch, mit lückenloser Protokollierung jedes Zugriffs auf vertrauliche Inhalte |
Der zweite Punkt ist der praktisch wichtigste und wird am häufigsten missachtet: Eine Führungskraft benötigt Abwesenheiten, Urlaubsanträge und Zeitsalden, jedoch weder historische Entgeltdaten noch disziplinäre Vermerke aus früheren Abteilungen oder Vorverwendungen.
Löschfristen
Aus der gesetzlichen Aufbewahrungspflicht wird nach Fristablauf eine zwingende Löschpflicht nach Art. 17 DSGVO. Ein Löschkonzept nach anerkannter Systematik (z. B. DIN 66398) definiert je Datenkategorie einen Startzeitpunkt, eine Regelfrist und das Löschverfahren.
| Datenart | Gesetzliche Frist / Orientierung in Österreich |
|---|---|
| Bewerbungsunterlagen abgelehnter Bewerber | 6 Monate nach Absage (Gleichbehandlungsgesetz, GlBG) |
| Arbeitszeitaufzeichnungen (§ 26 AZG) | Mindestens 1 Jahr (Verfallsfrist § 27 AZG / Lohn- und Sozialdumpingbekämpfungsgesetz) |
| Lohn- und Buchhaltungsunterlagen (§ 132 BAO) | 7 Jahre (Ende des Kalenderjahres, in dem die Veranlagung erfolgte) |
| Beitragsunterlagen zur Sozialversicherung (§ 68 ASVG) | 7 Jahre |
| Unterlagen zu Schadenersatzansprüchen / Dienstzeugnis | 3 Jahre (allgemeine Verjährung § 1489 ABGB bzw. Zeugnisanspruch § 1478 ABGB) |
| Zugriffs- und IT-Änderungsprotokolle | Kurze, verhältnismäßige Frist (meist 3 bis 6 Monate) |
Solange eine gesetzliche Aufbewahrungspflicht (etwa nach § 132 BAO) besteht, ist die vorzeitige Löschung nach Art. 17 Abs. 3 lit. b DSGVO ausgeschlossen; die Daten sind in diesem Zeitraum in der Verarbeitung einzuschränken (Sperre für den operativen Zugriff).
Auskunftsrecht
Nach Art. 15 DSGVO haben Dienstnehmer das Recht auf Auskunft darüber, ob und welche personenbezogenen Daten der Dienstgeber verarbeitet, zu welchen Zwecken dies geschieht, wer die Empfänger sind, wie lange die Daten gespeichert werden und woher sie stammen — verbunden mit dem Anspruch auf eine kostenlose Kopie der Daten.
Auskunftsbegehren sind unverzüglich, spätestens jedoch innerhalb eines Monats nach Eingang zu beantworten. Die Frist kann bei besonders komplexen oder zahlreichen Anträgen begründet um weitere zwei Monate erstreckt werden.
Weitere Pflichten
Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO — für jede Verarbeitung im Personalbereich (z. B. Recruiting, Zeiterfassung, Lohnverrechnung): Zweck, betroffene Personen- und Datenkategorien, Empfängerkreise, Löschfristen und technische sowie organisatorische Maßnahmen (TOM).
Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO — zwingend erforderlich bei Verarbeitungsvorgängen mit voraussichtlich hohem Risiko für die Rechte und Freiheiten der Dienstnehmer (z. B. bei biometrischen Zutrittskontrollen, umfassenden KI-Bewertungssystemen oder GPS-Ortung).
Auftragsverarbeiterverträge (AVV) nach Art. 28 DSGVO mit allen externen Software- und Cloud-Dienstleistern, Lohnbüros oder Hosting-Providern, die Zugriff auf Personaldaten haben.
Meldung von Datenschutzverletzungen (Data Breaches) nach Art. 33 DSGVO binnen 72 Stunden ab Bekanntwerden an die österreichische Datenschutzbehörde (DSB).
Beteiligung des Betriebsrats
In Österreich ist das Arbeitsverfassungsgesetz (ArbVG) die zentrale Säule bei der Einführung digitaler HR-Systeme:
- § 96 Abs. 1 Z 3 ArbVG (Notwendige Betriebsvereinbarung): Die Einführung von Systemen zur Kontrolle der Arbeitnehmer (wie elektronische Zeiterfassungs-, Zutritts- oder Leistungsüberwachungssysteme), sofern sie die Menschenwürde berühren, bedarf der zwingenden Zustimmung des Betriebsrats durch Abschluss einer Betriebsvereinbarung. In Betrieben ohne Betriebsrat ist die schriftliche Einzelzustimmung jedes einzelnen Dienstnehmers erforderlich.
- § 96a ArbVG (Erzwingbare Betriebsvereinbarung): Systeme zur automationsunterstützten Ermittlung, Verarbeitung und Übermittlung von personenbezogenen Daten der Dienstnehmer, die über allgemeine Mitarbeiterdaten hinausgehen, erfordern ebenfalls eine Betriebsvereinbarung (ersetzbar durch die Schlichtungsstelle).
Die Betriebsvereinbarung regelt die Mitbestimmungsrechte im Betrieb und konkretisiert zugleich die datenschutzrechtlichen Garantien im Sinne von Art. 88 DSGVO.
Quellen und Rechtsgrundlagen
Gesetze und Verordnungen
- DSGVO (Verordnung (EU) 2016/679) — Grundsätze der Datenverarbeitung, Betroffenenrechte, Rechtsgrundlagen und Löschpflichten
- Datenschutzgesetz (DSG) — Österreichisches Datenschutzrecht und Grundrecht auf Datenschutz (§ 1 DSG)
- §§ 96, 96a ArbVG — Mitbestimmungsrechte des Betriebsrats bei Kontrollmaßnahmen und Personaldatensystemen
- § 26 AZG — Gesetzliche Verpflichtung zur Aufzeichnung der Arbeitszeit
- § 132 BAO — 7-jährige gesetzliche Aufbewahrungspflicht für Bücher, Aufzeichnungen und steuerliche Belege
- § 68 ASVG — Aufbewahrungspflichten und Verjährung im Sozialversicherungsrecht
Rechtsprechung
- EuGH, Urteil vom 14.05.2019 – C-55/18 (CCOO) — Verpflichtung zur Einrichtung eines objektiven, verlässlichen und zugänglichen Arbeitszeiterfassungssystems
Stand der Auswertung: August 2026. Der Beitrag ersetzt keine Rechtsberatung im Einzelfall.
Häufige Fragen
- Autor
- PlainStaff Redaktion
- Fachredaktion Personalwesen
- Aktualisiert am