News

Betriebsvereinbarungen müssen auf DSGVO-Konformität geprüft werden

Die Auswirkungen der EuGH-Urteils in der Rechtssache C-34/21 vom 30.3.2023 wurden mit Blick auf § 26 BDSG und das eventuell kommende neuen Beschäftigtendatenschutzgesetzes schon mehrfach thematisiert (hierzu eine aktuelle Handreichung der Hessischen Datenschutzbehörde). Jedoch wird bislang nur selten darauf eingegangen, dass das Urteil auch weitreichende Konsequenzen für Betriebsvereinbarungen haben kann. Denn der EuGH hat festgestellt, dass die Vorgaben des Art. 88 Abs. 1 und Abs. 2 DSGVO auch für Betriebsvereinbarungen gelten. Unternehmen sollten das Urteil zum Anlass nehmen, ihre Betriebsvereinbarungen noch einmal zu prüfen. Sicherlich werden diese auch häufiger angepasst werden müssen, weil ggf. Vorgaben aus der DSGVO inhaltlich gleich übernommen wurden oder keine gegenüber den Vorgaben der DSGVO spezifischeren Regeln und ggf. auch keine geeigneten und besonderen Maßnahmen zum Schutz Betroffener getroffen wurden.

Die Entscheidung des EuGH

In seinem Urteil hat der EuGH festgestellt, dass ein nationales Gesetz, das auf Grundlage von Art. 88 DSGVO erlassen wurde und inhaltlich lediglich die Voraussetzungen aus der DSGVO wiederholt, die Vorgaben der DSGVO nicht erfüllt und nicht anwendbar ist. Das betraf im konkreten Fall die Rechtsgrundlagen aus dem Hessischen Datenschutz- und Informationsfreiheitsgesetz, die nur die Voraussetzungen aus Art. 6 Abs. 1 DSGVO inhaltlich wiederholten, ohne spezifische Vorgaben zu machen. Nach ständiger Rechtsprechung des EuGH dürfen Bestimmungen aus einer Verordnung aber nicht inhaltlich identisch in das nationale Recht übernommen werden. Hintergrund dessen ist, u.a. dass Adressaten einer Verordnung nicht annehmen sollen, dass eine Bestimmung aus dem nationalen Recht und nicht aus einer Verordnung stammt. Aus dem Urteil geht hervor, dass eine auf Grundlage von Art. 88 Abs. 1 DSGVO erlassene spezifischere Vorschrift nicht „lediglich (…) eine Wiederholung der in Art. 6 DSGVO genannten Bedingungen für die Rechtmäßigkeit der Verarbeitung personenbezogener Daten und der in Art. 5 DSGVO angeführten Grundsätze für diese Verarbeitung“ enthalten darf (Rn. 71 des Urteils).

Es wird auch darauf eingegangen, welche Voraussetzungen erfüllt sein müssen: „Um als „spezifischere Vorschrift“ im Sinne von Art. 88 Abs. 1 DSGVO eingestuft werden zu können, muss eine Rechtsvorschrift (…) die Vorgaben von Art. 88 Abs. 2 DSGVO erfüllen“ (Rn. 74 des Urteils). Damit eine Bestimmung als „spezifisch“ gilt, muss diese einerseits einen „Regelungsgehalt haben (…), der sich von den allgemeinen Regeln der DSGVO unterscheidet“ (Rn. 74 des Urteils). Andererseits muss so eine Regelung auch „auf den Schutz der Rechte und Freiheiten der Beschäftigten hinsichtlich der Verarbeitung ihrer personenbezogenen Daten im Beschäftigungskontext abzielen und geeignete und besondere Maßnahmen zur Wahrung der menschlichen Würde, der berechtigten Interessen und der Grundrechte der betroffenen Person umfassen“ (Rn. 74 des Urteils).

Aus dem Urteil wird erkennbar, dass das europarechtliche Wiederholungsverbot nicht nur für den nationalen Gesetzgeber, sondern ebenfalls für solche Unternehmen und Stellen gilt, die eine Betriebsvereinbarung abschließen (so auch in der oben verlinkten Handreichung auf S. 8 unter „3.“). Art. 88 Abs. 2 DSGVO gilt ebenfalls für Betriebsvereinbarungen. Gemäß der Vorschrift müssen geeignete und besondere Maßnahmen in Betriebsvereinbarungen enthalten sein, die insbesondere die Transparenz, die Übermittlung personenbezogener Daten innerhalb einer Unternehmensgruppe und die Überwachungssysteme am Arbeitsplatz adressieren.

Empfehlungen für die Praxis

In der Praxis stellt sich nun die Frage, ob die vor dem EuGH-Urteil abgeschlossenen Betriebsvereinbarungen schon jetzt die Voraussetzungen aus Art. 88 Abs. 1 und Abs. 2 DSGVO erfüllen. Sofern dies nicht der Fall ist, gilt für solche Betriebsvereinbarungen insgesamt oder für die einzelnen nicht den Anforderungen entsprechenden Regelungen dasselbe Schicksal wie für die Vorschriften aus dem Hessischen Datenschutz- und Informationsfreiheitsgesetz. Sie sind in solchen Fällen schlicht nicht anwendbar. Sofern eine gesamte Betriebsvereinbarung nicht die Anforderungen aus Art. 88 Abs. 1 und Abs. 2 DSGVO erfüllt, ist diese quasi wertlos. Ein Verstoß gegen Art. 88 Abs. 1 oder Abs. 2 DSGVO führt im schlimmsten Fall dazu, dass die Betriebsvereinbarung nicht mehr als Rechtsgrundlage verwendet werden kann.  

Unternehmen sollten deswegen prüfen, ob sie bereits vor dem EuGH-Urteil die Vorgaben aus der DSGVO hinreichend umgesetzt haben, und daran anschließend erforderlichenfalls tätig werden. Es ist dabei darauf zu achten, dass eigentlich aus der DSGVO stammende Vorgaben nicht als Reglungen „verkauft werden“, die originär aus der Betriebsvereinbarung stammen. In dem Kontext sind Referenzen auf Vorgaben aus der DSGVO zwar zulässig, aber sie müssen als solche auch deutlich erkennbar sein. Andernfalls könnten Beschäftigte annehmen, dass die Regelung nur aus der Betriebsvereinbarung und nicht etwa aus der DSGVO selbst stammt. Darüber hinaus sollte geprüft werden, ob Betriebsvereinbarungen spezifische Vorgaben zur Gewährleistung des Schutzes von Rechten und Freiheiten der Beschäftigten vorsehen und geeignete und besondere Maßnahmen enthalten. Ist dies nicht der Fall, dann muss nachgebessert werden.

Veranstaltungshinweis u.a. zum Beschäftigtendatenschutz

Auf dem von uns veranstalteten Fränkischen Datenschutztag 2023 (28. und 29. Juni 2023 in Würzburg) wird Dr. Stefan Brink zu dem Thema "Aktuelle Entwicklungen im Beschäftigtendatenschutz" vortragen und sicher auch die Entscheidung des EuGH und ihre Auswirkungen betrachten. Sie können sich noch per E-Mail an Events@piltz.legal anmelden.

 

 

Rechtsanwalt, Partner
Dr. Carlo Piltz
Rechtsanwalt, Partner
Dr. Carlo Piltz

Zurück

News

Erneut Auszeichnung von der WirtschaftsWoche

Wir freuen uns, dass wir erneut durch die WirtschaftsWoche ausgezeichnet wurden.

Längere Speicherdauer für Daten bei Wahrnehmung der Aufgabe der internen Meldestelle durch Syndikusrechtsanwälte

Viele deutsche Unternehmen sind entweder schon jetzt oder spätestens ab Mitte Dezember 2023 dazu verpflichtet, eine interne Meldestelle für Hinweisgeber einzurichten. In einigen Fällen werden die Aufgaben der internen Meldestelle von Mitarbeitern aus der Rechtsabteilung wahrgenommen, die als Syndikusrechtsanwälte zugelassen sind. Geht bei einem solchen Unternehmen eine Hinweismeldung ein, so ist diese von den Syndikusrechtsanwälten der internen Meldestelle zu dokumentieren.

Generalanwalt am EuGH: Zur Geeignetheit von technisch organisatorischen Schutzmaßnahmen und dem Ersatz immateriellen Schadens bei einem Hackerangriff

Der Generalanwalt am EuGH hat am 27.4.2023 seine Schlussanträge im Verfahren C-340/21 über die Voraussetzungen des Ersatzes eines immateriellen Schadens und der Beweislast für die Geeignetheit von technisch organisatorischen Maßnahmen nach Art. 32 DSGVO (TOMs) im Zusammenhang mit einem Hackerangriff veröffentlicht. Das Verfahren weist einen für die Praxis wichtigen Bezug zu den Themen Datenschutz und IT Security auf, sodass die künftige Entscheidung des EuGH für die Umsetzung der TOMs durch den Verantwortlichen relevant sein wird.

Das EU-US Data Privacy Framework – neue Grundlage für den Datentransfer in die USA

Am 10. Juli 2023 hat die Europäische Kommission den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework („DPF“) erlassen. Damit stellt die Kommission nach Art. 45 Abs. 1 DSGVO fest, dass die USA (genauer: jene Unternehmen, die sich dem Selbstzertifizierungsmechanismus des DPF unterwerfen und in der noch zu veröffentlichenden Liste genannt werden) ein angemessenes Schutzniveau bieten.

Cybersecurity-Beratung von Piltz Legal - Nun auch mit zertifiziertem IT-Sicherheitsbeauftragten

Aufgrund unserer digitalisierungsaffinen Beratungsstrategie haben wir bei Piltz Legal immer wieder viele Berührungspunkte mit technischen Fragestellungen und arbeiten mit Personen aus IT- und IT-Security-Abteilungen zusammen. Gerade im Kontext des IT- und IT-Sicherheitsrechts setzt die Beratung deshalb voraus, dass man im Zweifel „die Sprache“ auch der IT-Mitarbeiter nicht nur versteht, sondern auch spricht. Die ist unser Anspruch und Teil unserer Beratung.

 

Prof. Dr. Burghard Piltz & Dr. Carlo Piltz erneut ausgezeichnet

Wir freuen uns, dass Prof. Dr. Burghard Piltz & Dr. Carlo Piltz erneut vom Handelsblatt ausgezeichnet wurden.