News

Betriebsvereinbarungen müssen auf DSGVO-Konformität geprüft werden

Die Auswirkungen der EuGH-Urteils in der Rechtssache C-34/21 vom 30.3.2023 wurden mit Blick auf § 26 BDSG und das eventuell kommende neuen Beschäftigtendatenschutzgesetzes schon mehrfach thematisiert (hierzu eine aktuelle Handreichung der Hessischen Datenschutzbehörde). Jedoch wird bislang nur selten darauf eingegangen, dass das Urteil auch weitreichende Konsequenzen für Betriebsvereinbarungen haben kann. Denn der EuGH hat festgestellt, dass die Vorgaben des Art. 88 Abs. 1 und Abs. 2 DSGVO auch für Betriebsvereinbarungen gelten. Unternehmen sollten das Urteil zum Anlass nehmen, ihre Betriebsvereinbarungen noch einmal zu prüfen. Sicherlich werden diese auch häufiger angepasst werden müssen, weil ggf. Vorgaben aus der DSGVO inhaltlich gleich übernommen wurden oder keine gegenüber den Vorgaben der DSGVO spezifischeren Regeln und ggf. auch keine geeigneten und besonderen Maßnahmen zum Schutz Betroffener getroffen wurden.

Die Entscheidung des EuGH

In seinem Urteil hat der EuGH festgestellt, dass ein nationales Gesetz, das auf Grundlage von Art. 88 DSGVO erlassen wurde und inhaltlich lediglich die Voraussetzungen aus der DSGVO wiederholt, die Vorgaben der DSGVO nicht erfüllt und nicht anwendbar ist. Das betraf im konkreten Fall die Rechtsgrundlagen aus dem Hessischen Datenschutz- und Informationsfreiheitsgesetz, die nur die Voraussetzungen aus Art. 6 Abs. 1 DSGVO inhaltlich wiederholten, ohne spezifische Vorgaben zu machen. Nach ständiger Rechtsprechung des EuGH dürfen Bestimmungen aus einer Verordnung aber nicht inhaltlich identisch in das nationale Recht übernommen werden. Hintergrund dessen ist, u.a. dass Adressaten einer Verordnung nicht annehmen sollen, dass eine Bestimmung aus dem nationalen Recht und nicht aus einer Verordnung stammt. Aus dem Urteil geht hervor, dass eine auf Grundlage von Art. 88 Abs. 1 DSGVO erlassene spezifischere Vorschrift nicht „lediglich (…) eine Wiederholung der in Art. 6 DSGVO genannten Bedingungen für die Rechtmäßigkeit der Verarbeitung personenbezogener Daten und der in Art. 5 DSGVO angeführten Grundsätze für diese Verarbeitung“ enthalten darf (Rn. 71 des Urteils).

Es wird auch darauf eingegangen, welche Voraussetzungen erfüllt sein müssen: „Um als „spezifischere Vorschrift“ im Sinne von Art. 88 Abs. 1 DSGVO eingestuft werden zu können, muss eine Rechtsvorschrift (…) die Vorgaben von Art. 88 Abs. 2 DSGVO erfüllen“ (Rn. 74 des Urteils). Damit eine Bestimmung als „spezifisch“ gilt, muss diese einerseits einen „Regelungsgehalt haben (…), der sich von den allgemeinen Regeln der DSGVO unterscheidet“ (Rn. 74 des Urteils). Andererseits muss so eine Regelung auch „auf den Schutz der Rechte und Freiheiten der Beschäftigten hinsichtlich der Verarbeitung ihrer personenbezogenen Daten im Beschäftigungskontext abzielen und geeignete und besondere Maßnahmen zur Wahrung der menschlichen Würde, der berechtigten Interessen und der Grundrechte der betroffenen Person umfassen“ (Rn. 74 des Urteils).

Aus dem Urteil wird erkennbar, dass das europarechtliche Wiederholungsverbot nicht nur für den nationalen Gesetzgeber, sondern ebenfalls für solche Unternehmen und Stellen gilt, die eine Betriebsvereinbarung abschließen (so auch in der oben verlinkten Handreichung auf S. 8 unter „3.“). Art. 88 Abs. 2 DSGVO gilt ebenfalls für Betriebsvereinbarungen. Gemäß der Vorschrift müssen geeignete und besondere Maßnahmen in Betriebsvereinbarungen enthalten sein, die insbesondere die Transparenz, die Übermittlung personenbezogener Daten innerhalb einer Unternehmensgruppe und die Überwachungssysteme am Arbeitsplatz adressieren.

Empfehlungen für die Praxis

In der Praxis stellt sich nun die Frage, ob die vor dem EuGH-Urteil abgeschlossenen Betriebsvereinbarungen schon jetzt die Voraussetzungen aus Art. 88 Abs. 1 und Abs. 2 DSGVO erfüllen. Sofern dies nicht der Fall ist, gilt für solche Betriebsvereinbarungen insgesamt oder für die einzelnen nicht den Anforderungen entsprechenden Regelungen dasselbe Schicksal wie für die Vorschriften aus dem Hessischen Datenschutz- und Informationsfreiheitsgesetz. Sie sind in solchen Fällen schlicht nicht anwendbar. Sofern eine gesamte Betriebsvereinbarung nicht die Anforderungen aus Art. 88 Abs. 1 und Abs. 2 DSGVO erfüllt, ist diese quasi wertlos. Ein Verstoß gegen Art. 88 Abs. 1 oder Abs. 2 DSGVO führt im schlimmsten Fall dazu, dass die Betriebsvereinbarung nicht mehr als Rechtsgrundlage verwendet werden kann.  

Unternehmen sollten deswegen prüfen, ob sie bereits vor dem EuGH-Urteil die Vorgaben aus der DSGVO hinreichend umgesetzt haben, und daran anschließend erforderlichenfalls tätig werden. Es ist dabei darauf zu achten, dass eigentlich aus der DSGVO stammende Vorgaben nicht als Reglungen „verkauft werden“, die originär aus der Betriebsvereinbarung stammen. In dem Kontext sind Referenzen auf Vorgaben aus der DSGVO zwar zulässig, aber sie müssen als solche auch deutlich erkennbar sein. Andernfalls könnten Beschäftigte annehmen, dass die Regelung nur aus der Betriebsvereinbarung und nicht etwa aus der DSGVO selbst stammt. Darüber hinaus sollte geprüft werden, ob Betriebsvereinbarungen spezifische Vorgaben zur Gewährleistung des Schutzes von Rechten und Freiheiten der Beschäftigten vorsehen und geeignete und besondere Maßnahmen enthalten. Ist dies nicht der Fall, dann muss nachgebessert werden.

Veranstaltungshinweis u.a. zum Beschäftigtendatenschutz

Auf dem von uns veranstalteten Fränkischen Datenschutztag 2023 (28. und 29. Juni 2023 in Würzburg) wird Dr. Stefan Brink zu dem Thema "Aktuelle Entwicklungen im Beschäftigtendatenschutz" vortragen und sicher auch die Entscheidung des EuGH und ihre Auswirkungen betrachten. Sie können sich noch per E-Mail an Events@piltz.legal anmelden.

 

 

Rechtsanwalt, Partner
Dr. Carlo Piltz
Rechtsanwalt, Partner
Dr. Carlo Piltz

Zurück

News

Barrierefreiheitsstärkungsgesetz (Teil 2) – Für welche Apps und Websites gilt das BFSG?

In Teil 1 unserer Beitragsreihe zum Barrierefreiheitsstärkungsgesetz (BFSG) haben wir uns bereits mit den allgemeinen Anforderungen des BFSG befasst. In Teil 2 geht es darum, für welche Apps und Websites das BFSG gilt.

Piltz Legal Whitepaper zur KI-Verordnung

Die KI-Verordnung, auch bekannt als Artificial Intelligence Act („AI Act“), ist kürzlich in Kraft getreten. Erstmalig wird damit ein harmonisierter Rechtsrahmen auf europäischer Ebene zum Einsatz von Künstlicher Intelligenz (KI) geschaffen. Die Verordnung gilt aufgrund ihrer Rechtsnatur bereits mit ihrem Inkrafttreten unmittelbar in allen Mitgliedstaaten, ohne dass ein weiterer Vollzugsakt notwendig wird.

Barrierefreiheitsstärkungsgesetz (Teil 1) – Neue Pflichten für Unternehmen ab Juni 2025

Bestimmte Produkte und Dienstleistungen müssen ab dem 28. Juni 2025 barrierefrei zugänglich sein. Dies sieht das bereits im Juli 2021 veröffentlichte Barrierefreiheitsstärkungsgesetz (BFSG) vor. Konkret betrifft das BFSG vor allem auch die Gestaltung von Websites und Apps. Um Sie angemessen auf die Anforderungen des BFSG vorzubereiten, haben wir einen kurzen Überblick zu den wichtigsten Informationen erstellt.

Ist mein Unternehmen Anbieter nach der KI-Verordnung? Zum Begriff des „Inverkehrbringens“ nach der KI-VO

Die Einführung der KI-Verordnung (KI-VO) der Europäischen Union hat weitreichende Auswirkungen auf Unternehmen, die KI-Systeme entwickeln und / oder anbieten. Die KI-VO legt eine Vielzahl von Anforderungen fest, die in erster Linie von den Anbietern von KI-Systemen erfüllt werden müssen. Daher ist es für Unternehmen essenziell zu klären, ob sie als „Anbieter“ von KI-Systemen im Sinne der KI-VO gelten.

Gutachten von Piltz Legal zum Cloud-Einsatz im Gesundheitswesen für den bvitg – Fragen zum neuen § 393 SGB V

Seit dem 1. Juli 2024 gilt der neue § 393 SGB V. Darin geht es um den Einsatz von Cloud-Diensten für die Verarbeitung von Gesundheits- und Sozialdaten im Gesundheitsbereich. Piltz Legal hat für den Bundesverband Gesundheits-IT – bvitg e. V. („bvitg“) ein Gutachten zu ausgewählten Fragen der Mitglieder des bvitg erstellt. Dieses Gutachten ist jetzt öffentlich auf der Website des bvitg unter der folgenden URL abrufbar: https://www.bvitg.de/wp-content/uploads/2024-05-27_bvitg-Cloud-Gutachten.pdf.In diesem Newsbeitrag gehen wir auf ausgewählte Themen ein, die auch im Gutachten detaillierter besprochen werden.

Weitere Auszeichnungen für unsere beiden Partner

Wir freuen uns sehr, dass Prof. Dr. Burghard Piltz und Dr. Carlo Piltz weitere Auszeichnungen durch das Handelsblatt erhalten haben und in der 16. Edition der The Best Lawyers in Germany™ inkludiert wurden.