BYOD-Modelle rechtlich absichern

Whitepaper

Bring Your Own Device, kurz BYOD, bezeichnet die Nutzung privater Endgeräte und Software für berufliche bzw. dienstliche Zwecke. BYOD hat für Arbeitnehmende und Arbeitgebende viele Vorteile – bringt aber automatisch rechtliche Fragen mit sich.

Hier erfahren Sie, was Unternehmen und Behörden unbedingt wissen sollten, um ihr BYOD-Modell rechtlich auf sichere Beine zu stellen.

Das Wichtigste in Kürze

  • Arbeitgebende bleiben auch bei BYOD datenschutzrechtlich verantwortlich und müssen technische und organisatorische Maßnahmen (TOMs) treffen und dokumentieren.
  • Aufsichtsbehörden erwarten verschlüsselte, getrennte Speicherung dienstlicher Daten und die Möglichkeit der Fernlöschung.
  • Neben der DSGVO sind Geheimnisschutz, Urheberrecht, Aufbewahrungspflichten und Arbeitsrecht betroffen.
  • Betriebs- bzw. Personalrat, Datenschutzbeauftragte und vier weitere Stellen gehören von Anfang an ins Projekt.
  • Nötig sind eine technische Dokumentation, eine Betriebsvereinbarung und eine individuelle Nutzungsvereinbarung.

BYOD einführen – diese Rechtsbereiche sind betroffen

DSGVO: Was es beim Datenschutz zu beachten gibt

Wer E-Mails und Dokumente bearbeitet, verarbeitet immer auch personenbezogene Daten, also alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen (Art. 4 Nr. 1 DSGVO).

Verantwortlichkeiten der Arbeitgebenden: Unternehmen und Behörden sind »Verantwortliche« im Sinne von Art. 4 Nr. 7 DSGVO – auch dann, wenn Beschäftigte die Daten auf privaten Geräten verarbeiten. Sie müssen nach Art. 32 DSGVO ausreichende technische und organisatorische Maßnahmen (TOMs) treffen. Konkret heißt das: Die Daten müssen auf dem Gerät der Beschäftigten so sicher sein wie auf der eigenen IT-Infrastruktur, etwa durch Verschlüsselung nach dem Stand der Technik.

Datenschutz »by design and by default«: Die Aufsichtsbehörden gehen davon aus, dass Unternehmensdaten bei BYOD in einem verschlüsselten Bereich gesondert gespeichert, private und berufliche Daten strikt getrennt und dienstliche Daten auch aus der Ferne löschbar sind. Art. 25 DSGVO verlangt zudem datenschutzfreundliche Technik und Voreinstellungen.

Bußgelder: Bei Verstößen gegen Art. 32 DSGVO drohen Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, bei Verstößen gegen die Grundsätze der Verarbeitung bis zu 20 Millionen Euro oder 4 Prozent (Art. 83 Abs. 4 und 5 DSGVO). Wegen der Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO) reicht es schon, wenn die TOMs nicht dokumentiert sind. Umgekehrt wirken gut dokumentierte TOMs, die über das Übliche hinausgehen, bei der Bemessung eines Bußgelds positiv (Art. 83 Abs. 2 lit. d DSGVO).

Geheimnisschutz: Unternehmenswerte sichern

Mobile Geräte gehen leicht verloren oder werden gestohlen. Geschäftsgeheimnisse sind nach § 2 Nr. 1 Geschäftsgeheimnisgesetz nur geschützt, wenn angemessene Geheimhaltungsmaßnahmen bestehen – etwa verschlüsselte Dokumente, Zugriff nur mit Authentifizierung und Ende-zu-Ende-verschlüsselte E-Mails. Ein bewusst in Kauf genommenes Datenleck kann dazu führen, dass insgesamt kein Geheimnisschutz mehr besteht (OLG Stuttgart, 19.11.2020, Az. 2 U 575/19). Mit sicheren Kommunikations-Apps lassen sich Geschäftsdaten im verschlüsselten Container bei Verlust oder Austritt schnell »remote« löschen – private Apps und Daten bleiben erhalten.

Urheberrecht: Wo Arbeitgebende ohne eigenes Verschulden haften

Nach § 99 UrhG haftet das Unternehmen verschuldensunabhängig, wenn Beschäftigte ein Urheberrecht verletzen – etwa durch beruflichen Einsatz privat lizenzierter Software. Geschäftsführung oder Vorstand können zudem persönlich haften (§ 43 GmbHG bzw. §§ 91 Abs. 2, 93 AktG), wenn keine geeigneten Schutzvorkehrungen getroffen wurden.

Aufbewahrungspflichten für berufliche Kommunikation

Die Aufbewahrungspflichten nach § 257 HGB, § 147 AO und den GoBD gelten auch bei BYOD. Berufliche Kommunikation muss deshalb über den beruflichen E-Mail-Account laufen und zentral gespeichert werden.

Lösungsansatz: Datentrennung, Verschlüsselung, Fernlöschung, Unterbinden von Copy & Paste und zentrale Aufbewahrung lassen sich mit einer speziellen App umsetzen. Die Container-Technologie trennt private von dienstlichen Daten, und eine eigene, vom Gerätepasswort unabhängige Authentifizierung schützt vor Zugriffen Dritter.

BYOD-Einsatz mit den Beschäftigten klar regeln

Zu BYOD gibt es weder spezifische Gesetze noch eine detaillierte Rechtsprechung. Weitere Punkte müssen deshalb über Vereinbarungen mit den Beschäftigten und ggf. eine Betriebsvereinbarung geregelt werden.

  • Sicherheit der Daten: Beschäftigte verpflichten sich zu aktuellem Betriebssystem und Virenschutz, kein Jailbreaking oder Rooting, keine Weitergabe des Geräts und eigene Sicherung privater Daten. Zu regeln sind auch die (kurzzeitige) Herausgabe des Geräts und das Ende der Teilnahme.
  • Mitteilungspflichten: Bei Verlust oder Diebstahl müssen Beschäftigte sofort Bescheid geben, damit eine Fernlöschung möglich ist. Nur so kann das Unternehmen seine Meldepflicht nach Art. 33 DSGVO erfüllen – unverzüglich, möglichst innerhalb von 72 Stunden, und zwar bei jeder Verletzung des Schutzes personenbezogener Daten.
  • Benachrichtigung der Betroffenen: Bei hohem Risiko müssen auch die betroffenen Personen informiert werden (Art. 34 DSGVO) – außer, die Daten waren z. B. verschlüsselt (Art. 34 Abs. 3 lit. a DSGVO). Sind Daten etwa mit SecurePIM verschlüsselt, lassen sich hohe Kosten und Imageschäden vermeiden.

Wirklich alles bedacht?

Da das Gerät Eigentum der Beschäftigten bleibt, stellen sich weitere Fragen:

  • Vertragsrecht: Wer ist für Wartung und Reparatur verantwortlich? Erlaubt der Mobilfunkvertrag die berufliche Nutzung?
  • Steuerrecht: Wie werden Beschäftigte entschädigt, und entsteht ein zu versteuernder geldwerter Vorteil?
  • Haftungsrecht: Bei Verlust oder Beschädigung während der Arbeit kommt analog § 670 BGB ein Erstattungsanspruch gegen Arbeitgebende in Betracht. Eine Geräteversicherung ist sinnvoll.

Vertragswerk ohne Leerlauf: Nutzen Sie unsere kostenlosen Mustervorlagen – Nutzungsvereinbarung BYOD und Nutzungsvereinbarung COPE.

Das Arbeitsrecht im Blick haben

Bei ständiger Erreichbarkeit über das Privatgerät müssen vereinbarte Arbeitszeit und Ruhezeiten nach Arbeitszeitgesetz eingehalten werden. Zu unterscheiden ist, ob Beschäftigte außerhalb der Kernarbeitszeit freiwillig oder auf Anweisung arbeiten. Dafür braucht es klare Regelungen.

Empfehlung: Arbeitnehmervertretung einbeziehen. Ein Betriebs- oder Personalrat ist schon in der Planung zu informieren (§ 90 Abs. 1 BetrVG). Er bestimmt nicht über das private Gerät, wohl aber über Ordnung und Verhalten im Betrieb, Arbeitszeiten und technische Einrichtungen zur Verhaltens- oder Leistungskontrolle (§ 87 Abs. 1 Nr. 1, 2 und 6 BetrVG).

Sonderfall Mobile Device Management: Setzt das Unternehmen zusätzlich zur Container-Lösung ein MDM ein, entstehen weitreichende Zugriffsmöglichkeiten. Beschäftigte müssen dafür gesondert einwilligen, sonst droht Strafbarkeit etwa nach §§ 202a–c und 303a StGB. Berührt sind außerdem das Recht auf informationelle Selbstbestimmung und das Fernmeldegeheimnis. Weil sich Beschäftigte schnell »beobachtet« fühlen, ist eine Lösung ohne MDM meist vorzuziehen.

Quick-Check 1: Diese Abteilungen sollten Sie einbinden

  • IT-Abteilung: technische Details, Installation bzw. Self-Service; höheren Aufwand durch heterogene Geräte einplanen
  • IT-Sicherheitsbeauftragte: Steuerung des IT-Sicherheitsprozesses
  • Personalabteilung: Vereinbarungen unterzeichnen lassen und in der Personalakte verwahren
  • Betriebs- und Personalrat: von Anfang an (§ 87 Abs. 1 Nr. 1, 2, 6 BetrVG)
  • Rechtsabteilung: Vereinbarung erstellen und ggf. mit dem Gremium verhandeln
  • Datenschutzbeauftragte: frühzeitig über Einführung und Vertragswerk informieren

Quick-Check 2: Diese Dokumente gehören ins Vertragswerk

  • Technische Dokumentation mit Freigabeformular: zugelassene Geräte, Mindestanforderungen an Hardware und Betriebssystem, erlaubte Apps, Installationsablauf, Genehmigung sowie TOMs wie Passwortrichtlinien, Verschlüsselung, Datentrennung, Patch-Management und Virenschutz
  • Betriebsvereinbarung: einheitliche Regeln zur Nutzung privater Geräte, wenn ein Betriebs- oder Personalrat besteht
  • Nutzungsvereinbarung und Einwilligungserklärung: individuelle Teilnahmeerklärung, Anerkennung der Regeln und Einwilligung in die Datenverarbeitung (Art. 7 DSGVO), dazu Regeln zur Gerätenutzung, Kostenerstattung und Mitteilungspflichten

Fazit: BYOD erlauben oder verbieten?

Vorteile von BYOD: nur ein Gerät, zufriedenere Beschäftigte, mehr Produktivität und Erreichbarkeit, weniger Schulungsbedarf, stärkere Identifikation mit dem Arbeitgebenden und geringere Anschaffungskosten.

Herausforderungen: Verwaltung unterschiedlicher Geräte (eine Beschränkung auf bestimmte Hersteller ist ratsam), rechtliche Absicherung über Betriebs- und Nutzungsvereinbarungen sowie Bedenken gegenüber Zugriffen auf private Daten, wenn ein MDM im Einsatz ist.

Freiwilligkeit: Niemand darf zur Teilnahme verpflichtet werden, da zwingend erforderliche Arbeitsmittel von Arbeitgebenden zu stellen sind (LAG Hessen, 12.03.2021, Az. 14 Sa 306/20).

Mit der richtigen App und den beschriebenen Vereinbarungen lassen sich die Vorteile nutzen und die Risiken minimieren. Vom Einsatz privater Technik ohne geregeltes BYOD-Modell sollten Sie dagegen absehen.

Lösungsempfehlung: SecurePIM

Mit SecurePIM greifen Beschäftigte auf ihrem eigenen Gerät sicher und DSGVO-konform auf E-Mails, Kontakte, Kalender, Messenger, Fachanwendungen und Dokumente zu – auf iOS und Android. SecurePIM ist BYOD-ready:

  • strikte Trennung privater und dienstlicher Daten im abgeschotteten Bereich der App
  • verschlüsselte Speicherung auf dem Gerät und verschlüsselter E-Mail-Versand
  • verschlüsselte Übertragung vom Server zum Gerät – ohne VPN
  • Fernlöschung für Arbeitgebende

Häufige Fragen

Wer ist bei BYOD datenschutzrechtlich verantwortlich?
Der Arbeitgebende bzw. die Behörde bleibt Verantwortliche:r im Sinne der DSGVO – auch auf privaten Geräten.

Muss der Betriebsrat bei BYOD zustimmen?
Er ist frühzeitig einzubeziehen und bestimmt u. a. bei Arbeitszeit und technischen Überwachungseinrichtungen mit.

Welche Verträge brauche ich für BYOD?
Eine technische Dokumentation mit Freigabeformular, eine Betriebsvereinbarung und eine individuelle Nutzungsvereinbarung mit Einwilligungserklärung.

Wer haftet, wenn das private Gerät beschädigt wird? Bei Schäden während der beruflichen Nutzung kommt ein Erstattungsanspruch gegen Arbeitgebende analog § 670 BGB in Betracht.

Hinweis: Diese Kurzdarstellung gibt einen Überblick, erhebt keinen Anspruch auf Vollständigkeit und ersetzt keine Rechtsberatung im Einzelfall.

Weitere Whitepaper:
BYOD-Modelle einfach und sicher umsetzen

Container-Technologie

Alle Details im kompletten Whitepaper:

Laden Sie die ausführliche PDF-Version Whitepaper BYOD Datenschutz & Arbeitsrecht kostenlos herunter.

Gerne beraten wir Sie zu Ihren Möglichkeiten der Umsetzung unserer Lösung.