Zum Inhalt springen
23. September 2026 · Ausgabe 09/26 Immer aktuell
Recht & Steuern

DSGVO-Verstöße durch Mitarbeiter: Warum Ihr Unternehmen haftet

Wenn Mitarbeiter unerlaubt auf Daten zugreifen, zahlt am Ende oft der Arbeitgeber. Bußgelder in Millionenhöhe sind möglich, die Meldefrist beträgt 72 Stunden.

DSGVO-Verstöße durch Mitarbeiter: Warum Ihr Unternehmen haftet
Symbolbild zur Meldung. Bild: KI-generiert

Ein Mitarbeiter schaut heimlich in die Gehaltsübersicht der Kollegen. Ein anderer ruft eine Kundin über ihre im System gespeicherte Mobilnummer an, um sie auf ein Date einzuladen. Ein dritter leitet dienstliche E-Mails auf sein privates Postfach weiter. Alle drei verstoßen gegen die Datenschutzgrundverordnung, kurz DSGVO. Und alle drei bringen damit sich selbst und ihren Arbeitgeber in ernste Schwierigkeiten.

Was die DSGVO erlaubt und was nicht

Die Regel ist eindeutig: Mitarbeiter dürfen nur auf personenbezogene Daten zugreifen, die sie für ihre konkrete Arbeit benötigen. Das schreibt die DSGVO vor. Wer darüber hinausgeht, handelt rechtswidrig. Das gilt unabhängig davon, ob der Zugriff aus Neugier, Wut oder persönlichem Interesse erfolgt.

Ein Fall aus Stuttgart zeigt, wie ernst Behörden das nehmen: Ein Polizeibeamter hatte Frauen nach ihrem Aussehen bewertet und ihre Fotos im Melderegister gesucht. Der Landesbeauftragte für Datenschutz verhängte gegen ihn ein Bußgeld von 3.500 Euro. Bereits zuvor hatte die Behörde gegen elf weitere Polizeibeschäftigte wegen ähnlicher Verstöße insgesamt 14.550 Euro an Bußgeldern verhängt.

Warum das ein Problem für Unternehmen ist

Mitarbeiter können für solche Verstöße persönlich zur Kasse gebeten werden. Ihnen drohen Bußgelder, Schadensersatzforderungen und im schlimmsten Fall die fristlose Kündigung. Das gilt bereits bei einzelnen weitergeleiteten E-Mails.

Doch der Arbeitgeber steht ebenfalls in der Pflicht. Unternehmen müssen durch klare Dienstanweisungen regeln, wer auf welche Daten zugreifen darf. Sie müssen die IT-Infrastruktur entsprechend einrichten. Jeden Datenschutzverstoß müssen sie innerhalb von 72 Stunden der zuständigen Datenschutzbehörde melden.

Genau diese Meldefrist wird für kleine Unternehmen schnell zum Problem. Wer keinen strukturierten Prozess hat, verpasst die Frist. Das weckt Misstrauen bei der Behörde.

Kurze Fristen, hoher Druck

Datenschutzbehörden stellen nach einer Meldung Detailfragen zur Unternehmensorganisation. Die Antwortfristen sind eng: manchmal ein Tag, manchmal nur wenige Stunden. Wer dann nicht sofort liefern kann, riskiert weitere Nachfragen und den Eindruck mangelhafter Compliance. Das kann zu Bußgeldern führen, die in Einzelfällen die Millionengrenze überschreiten.

Dass solche Summen nicht nur theoretisch sind, zeigt ein aktueller Fall auf europäischer Ebene: Google wurde wegen Datenschutzverstößen bei der Verarbeitung von Standortdaten zu einer Strafe von 400 Millionen Euro verurteilt. Für ein kleines Unternehmen wäre selbst ein Bruchteil davon existenzbedrohend.

Welche Verstöße besonders häufig vorkommen

Die Muster sind laut Datenschutzexperten branchenübergreifend ähnlich. Mitarbeiter aus dem Controlling greifen auf Gehaltsdaten der Personalabteilung zu. Vertriebsmitarbeiter tauschen ohne Genehmigung Marktdaten mit Kollegen in anderen Unternehmen aus. Verärgerte oder gekündigte Beschäftigte kopieren Daten beim Abgang. Lieferanten nutzen Kundendaten für private Kontaktversuche.

In Unternehmen mit null bis zwanzig Mitarbeitern fehlen häufig klare Zugriffsbeschränkungen. Jeder hat Zugang zu allem, weil es einfacher erscheint. Das ist ein Fehler mit kalkulierbaren Folgen.

Was Sie konkret tun können

Der erste Schritt ist eine klare Zugriffsmatrix: Wer darf welche Daten einsehen, zu welchem Zweck? Das muss schriftlich festgehalten und technisch umgesetzt sein. Ein Mitarbeiter im Vertrieb braucht keinen Zugang zur Lohnbuchhaltung.

Der zweite Schritt ist ein dokumentierter Meldeprozess für Datenpannen. Wenn ein Vorfall passiert, müssen Sie innerhalb von 72 Stunden handlungsfähig sein. Das setzt voraus, dass jemand im Unternehmen weiß, was zu tun ist, wer die Behörde kontaktiert und welche Informationen benötigt werden.

Der dritte Schritt ist Schulung. Mitarbeiter müssen wissen, was erlaubt ist und was nicht. Eine kurze, schriftliche Richtlinie reicht als Grundlage. Sie schützt auch das Unternehmen, wenn ein Verstoß dennoch passiert.

Fazit

Datenschutzverstöße durch Mitarbeiter sind kein Randproblem. Sie passieren in allen Branchen, auch in kleinen Unternehmen. Die rechtlichen Folgen treffen den betroffenen Mitarbeiter und das Unternehmen selbst. Wer keine klaren Zugriffssysteme, keine Meldeprozesse und keine Richtlinien hat, setzt sich unnötigem Risiko aus. Die 72-Stunden-Frist ist kein bürokratisches Detail, sondern eine harte Deadline mit echten Konsequenzen.

Ähnliche Beiträge