Zum Inhalt springen Zur Navigation springen
Protokolldaten auswerten: Was Arbeitgeber dürfen

Protokolldaten auswerten: Was Arbeitgeber dürfen

„Das System protokolliert das doch automatisch.“ Diesen Satz lassen Beschäftigte oder Führungskräfte in Unternehmen oft beiläufig fallen. Im Beschäftigtendatenschutz gilt aber: Protokolldaten dürfen nicht allein deshalb ausgewertet werden, weil sie vorhanden sind. Der Beitrag zeigt, welche datenschutzrechtlichen Grenzen für die Auswertung von Protokolldaten im Beschäftigungskontext gelten.

Was versteht man unter Protokollierung am Arbeitsplatz?

Moderne Software hinterlässt überall Datenspuren. Microsoft 365, CRM-Systeme, Tickettools, Zeiterfassung, HR-Software, VPN-Verbindungen oder Zutrittssysteme: Sie alle erzeugen automatisch Protokolldaten. Dazu zählen etwa Login- und Logout-Zeiten, Zugriffe auf Dateien und Ordner sowie Änderungen an Datensätzen. Hinzu kommen Bearbeitungszeiten und Aktivitäten in Anwendungen, die Erstellung und Bearbeitung von Tickets sowie die Nutzung bestimmter Funktionen oder Programme.

Personenbezug entsteht beispielsweise durch Nutzerkennungen, IP-Adressen oder die direkte Zuordnung zu einem Beschäftigten. Solche Protokolle können für IT-Sicherheit, Fehleranalyse oder Nachvollziehbarkeit erforderlich sein. Entscheidend wird es, wenn diese Daten später für andere Zwecke ausgewertet werden sollen. Denn Login-Daten, die aus Sicherheitsgründen 30 Tage gespeichert werden, sind datenschutzrechtlich etwas anderes als ein tägliches Ranking, wer zuerst online war, wie lange Pausen gemacht wurden oder wer nach 18 Uhr noch aktiv ist.

Warum dürfen vorhandene Protokolldaten nicht beliebig ausgewertet werden?

Der Art. 5 Abs. 1 lit. b DSGVO verlangt die Zweckbindung: Personenbezogene Daten dürfen nur für festgelegte, eindeutige und legitime Zwecke erhoben und nicht in einer damit unvereinbaren Weise weiterverarbeitet werden. Gerade bei Protokolldaten zeigt sich das schnell. Werden Login-Vorgänge aus Gründen der IT-Sicherheit erfasst, rechtfertigt das in aller Regel keine spätere Auswertung dazu, welche Beschäftigten besonders häufig außerhalb der üblichen Arbeitszeiten arbeiten. Ob eine solche Verarbeitung zulässig ist, muss gesondert geprüft werden.

Es bleibt aber nicht bei der Frage der Zweckbindung. Auch muss sich die spätere Auswertung insbesondere daran messen lassen, ob sie für den verfolgten Zweck erforderlich ist, verhältnismäßig ist und gegenüber den Beschäftigten transparent erfolgt. Das gilt etwa auch bei der Protokollierung der Internetnutzung am Arbeitsplatz: Werden solche Daten zur Gewährleistung der IT-Sicherheit erhoben, dürfen sie nicht ohne Weiteres in Instrumente der Verhaltens- oder Leistungskontrolle umschlagen. In der Praxis liegt das Problem deshalb häufig nicht in der Protokollierung als solcher, sondern in zusätzlichen Auswertungswünschen aus den Fachbereichen.

Wann wird die Auswertung von Protokolldaten zur Leistungskontrolle?

Kritisch wird es vor allem, wenn aus Protokolldaten Leistungsbewertungen abgeleitet werden. Denn wenn Beschäftigte damit rechnen müssen, dass technische Nutzungsdaten später in Bewertungen einfließen, verändert das ihr Verhalten im Arbeitsalltag. Ein typisches Beispiel ist das Ticketsystem: Es dokumentiert Bearbeitungszeitpunkte, Bearbeitungsdauer, zuständige Beschäftigte und die Anzahl bearbeiteter Tickets. Ursprünglich dient das der Dokumentation und Qualitätssicherung. Dann kommt jemand auf die Idee: „Wir könnten doch daraus sehen, welcher Beschäftigte am schnellsten arbeitet.“ Genau hier wird es datenschutzrechtlich heikel. Denn aus vorhandenen Protokolldaten werden plötzlich personenbezogene Leistungskennzahlen.

Solche Fragen stellen sich etwa auch bei:

  • Zeiterfassungsdaten, die zur Produktivitätsanalyse genutzt werden
  • CRM-Daten, die Kundenkontakte pro Person bewerten
  • Microsoft-365-Aktivitätsdaten, die Rückschlüsse auf das Arbeitsverhalten zulassen
  • Callcenter- oder Supportdaten, aus denen Kennzahlen pro Beschäftigtem gebildet werden

Dass ein SaaS-Anbieter dafür fertige Dashboards, „Productivity Insights“ oder KI-Auswertungen anbietet, ändert daran nichts: Die technische Auswertbarkeit von Daten ersetzt keine Rechtsgrundlage.

Werden Beschäftigte systematisch auf Basis solcher Daten bewertet, kann zudem Profiling nach Art. 4 Nr. 4 DSGVO vorliegen. Art. 22 DSGVO wird relevant, wenn Personalentscheidungen (wie Beförderung, Gehaltserhöhung oder Bonuszahlungen) ausschließlich automatisiert getroffen werden.

Welche Rolle spielt der Betriebsrat beim Beschäftigtendatenschutz?

§ 87 Abs. 1 Nr. 6 BetrVG gibt dem Betriebsrat ein Mitbestimmungsrecht bei technischen Einrichtungen, die zur Überwachung von Verhalten oder Leistung geeignet sind. Entscheidend ist nicht, ob tatsächlich überwacht wird, sondern bereits die Eignung zur Überwachung. Ticketsysteme, Zeiterfassung, CRM, Microsoft 365 und Monitoring-Tools fallen regelmäßig darunter.

Eine Betriebsvereinbarung kann zwar Regelungen zur Auswertung schaffen. Sie ist aber kein Freifahrtschein für jede denkbare Nutzung der Daten. Auch sie muss insbesondere Zweckbindung und Verhältnismäßigkeit wahren.

Was sollten Unternehmen vor der Auswertung von Protokolldaten prüfen?

Vor jeder Auswertung von Protokolldaten sollten Unternehmen prüfen:

  • Zu welchem Zweck werden die Daten ursprünglich erhoben?
  • Welche konkrete Auswertung ist geplant?
  • Gibt es dafür eine eigenständige Rechtsgrundlage?
  • Ist die Auswertung für den vorgesehenen Zweck erforderlich und verhältnismäßig?
  • Werden Beschäftigte dadurch bewertet oder überwacht?
  • Bestehen Mitbestimmungsrechte des Betriebsrats?
  • Wurde die Auswertung gegenüber den Beschäftigten transparent gemacht?
  • Wie lange werden die Daten benötigt und wann erfolgt die Löschung?

Und die oft entscheidende Frage aus der Praxis: Muss die Auswertung überhaupt personenbezogen erfolgen oder reicht eine anonymisierte bzw. aggregierte Auswertung?

Diese Fragen sollten nicht erst beantwortet werden, wenn ein fertiges Dashboard existiert, sondern bereits bei der Einführung eines Systems.

Zweck ist entscheidend

Nicht die Protokollierung als solche ist meist das Problem. Entscheidend ist, zu welchem Zweck die Daten verarbeitet werden und welche Rückschlüsse und Kontrollen dadurch ermöglicht werden. Besonders kritisch sind Mitarbeitervergleiche, Rankings und systematische Leistungsbewertungen. Unternehmen sollten deshalb schon bei Einführung eines Systems festlegen, welche Protokolldaten zu welchem Zweck verarbeitet und welche Auswertungen überhaupt zulässig sein sollen.

Informieren Sie sich über unsere praxisnahen Webinare
  • »DSGVO und Künstliche Intelligenz«
  • »Microsoft 365 sicher gestalten«
  • »Bewerber- und Beschäftigtendatenschutz«
  • »Auftragsverarbeitung in der Praxis«
  • »DSGVO-konformes Löschen«
  • »Copilot für Microsoft 365«
Webinare entdecken
Mit dem Code „Webinar2026B“ erhalten Sie 10% Rabatt, gültig bis zum 31.12.2026.
    Beitrag kommentieren
    Fehler entdeckt oder Themenvorschlag? Kontaktieren Sie uns anonym hier.
    Die von Ihnen verfassten Kommentare erscheinen nicht sofort, sondern erst nach Prüfung und Freigabe durch unseren Administrator. Bitte beachten Sie auch unsere Nutzungsbedingungen und unsere Datenschutzerklärung.