Direkt zum Inhalt
 Bild: fidaolgastock/stock.adobe.com
Bild: fidaolgastock/stock.adobe.com
Lesedauer: ca. 5 Minuten
ARBEITSRECHT

„KI darf nicht zum Personalautomaten werden“

Datenschutz und Beschäftigungsverhältnis: Mitarbeiterscreenings, Überwachung und Co. – wir haben nachgefragt, was Arbeitgeber im digitalen Zeitalter eigentlich (noch) wissen dürfen. Ist es rechtlich unbedenklich, Bewerber vor der Einstellung im Internet zu recherchieren und sog. Background-Checks durchzuführen?

Franzmann: Nicht alles, was im Internet öffentlich zugänglich ist, darf der Arbeitgeber auch für seine Personalentscheidung verwenden. Entscheidend ist die Erforderlichkeit für die konkrete Stellenbesetzung. Berufsbezogene Informationen können relevant sein; private Lebensführung, Fotos oder sonstige persönliche Informationen gehören grundsätzlich nicht in die Eignungsprüfung. Je weiter die Recherche vom konkreten Anforderungsprofil entfernt ist, desto eher fehlt es an einer rechtlichen Grundlage.

Lelley: Das Internet ist kein rechtsfreier Personalfragebogen. Entscheidend ist nicht, ob Angaben öffentlich auffindbar sind, sondern ob ihre Erhebung für die Stellenbesetzung erforderlich ist (§ 26 BDSG). Ein Abgleich berufsbezogener Angaben in Business-Netzwerken kann zulässig sein. Die Durchsicht privater Profile, Fotos oder Gesundheitsindizien ist dagegen regelmäßig keine Eignungsprüfung und erhöht das AGG-Risiko. Personaler sollten die Recherche je Rolle bzw. ausgeschriebene Position festlegen, nur berufsrelevante Quellen nutzen und die Bewerber nach Art. 14 DSGVO informieren. Tabu sind Login-Umgehungen, „Freundschaftsanfragen“ und private Informationen in der Personalakte.

Kann eine Einwilligung Beschäftigtendatenverarbeitung legitimieren – etwa für Fotos, Monitoring oder ein neues HR-Tool?

Franzmann: Die Einwilligung darf nicht zum Ausweg für eigentlich unzulässige Überwachung werden. Gerade im Arbeitsverhältnis ist Freiwilligkeit wegen des Abhängigkeitsverhältnisses kritisch zu prüfen. Bei Monitoring oder zentralen HR-Systemen kann sich der Arbeitgeber daher nicht einfach auf eine Einwilligung berufen. Bei wirklich freiwilligen Leistungen, etwa einem Mitarbeiterfoto, kann sie dagegen zulässig sein – wenn eine Ablehnung folgenlos bleibt.

Lelley: Die Einwilligung ist im Arbeitsverhältnis kein Generalschlüssel. Sie trägt nur, wenn sie informiert und tatsächlich freiwillig erteilt wird (§ 26 Abs. 2 BDSG). Für Kontrollmaßnahmen oder ein zentrales HR-System ist sie meist die falsche Grundlage; erforderlich sind gesetzliche Erlaubnis und Erforderlichkeitsprüfung. Anders kann es bei wirklich optionalen Angeboten liegen, etwa einem Mitarbeiterporträt, sofern die Ablehnung folgenlos bleibt. Nötig sind verständliche Einwilligungstexte, Widerrufsmöglichkeit und ein Alternativweg.

Wie weit dürfen Arbeitgeber die Nutzung von E-Mail, Internet, Kollaborationstools und mobiler Arbeit kontrollieren?

Franzmann: Technisch mögliche Kontrolle ist noch lange keine zulässige Kontrolle. Beschäftigte dürfen nicht permanent überwacht und ihre Kommunikations- oder Nutzungsdaten nicht ohne konkreten Zweck ausgewertet werden. Erforderlich sind klare Zwecke, Transparenz und eine strikte Begrenzung auf das notwendige Maß. Bei technischen Einrichtungen zur Überwachung von Verhalten oder Leistung ist die Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG zu beachten.

Lelley: Arbeitgeber dürfen ihre IT schützen und klare Nutzungsregeln kontrollieren; eine lückenlose Verhaltens- und Leistungskontrolle ist aber unverhältnismäßig. Das gilt für Surfprotokolle ebenso wie für z. B. Teams-, Slack- oder Telefoniedaten. Die Nutzungsordnung muss Privatnutzung, Datenzwecke, Auswertung und Löschung klären. Besteht ein Betriebsrat, ist bei einer zur Überwachung geeigneten technischen Einrichtung § 87 Abs. 1 Nr. 6 BetrVG regelmäßig einschlägig. Eine restriktive Privatnutzungsregel ist rechtssicherer als faktische Duldung. Für Sicherheits- oder Verdachtsfälle genügen abgestufte, anlassbezogene Auswertungen – kein Dauerzugriff.

Was gilt für Videoüberwachung, GPS-Ortung und digitale Fahrten- oder Zutrittsdaten?

Franzmann: Beschäftigte sind keine permanent zu kontrollierenden Datenobjekte. Videoüberwachung oder GPS-Ortung können für einen legitimen Zweck erforderlich sein, dürfen aber nicht in eine dauerhafte Leistungs- und Verhaltenskontrolle umschlagen. Zweck, Speicherfristen und Zugriffsrechte müssen deshalb eng begrenzt sein. Die Mitbestimmung muss vor Einführung solcher Systeme stattfinden.

Lelley: Die Systeme können für Gebäude-, Waren- und Arbeitsschutz oder die Fuhrparkdisposition erforderlich sein. Ihr Zweck darf aber nicht in eine dauerhafte Leistungskontrolle umgedeutet werden. Kameras gehören nicht in Pausen-, Sanitär- oder Umkleidebereiche; GPS-Daten sind außerhalb der Arbeitszeit zu deaktivieren. Beschäftigte müssen informiert, Speicherfristen kurz und Zugriffsrechte eng sein. Die offene Videoüberwachung ist kein Freibrief: Das BAG hat am 29.6.2023 (2 AZR 296/22) die prozessuale Verwertbarkeit bestimmter Aufnahmen zwar grundsätzlich bejaht. Und der EuGH hat am 18.6.2026 geurteilt, dass es aus europarechtlicher Perspektive kein automatisches Beweisverwertungsverbot bei Datenschutzverstößen gibt (C-484/24 – NTH Haustechnik). Datenschutzverstöße bleiben aber riskant. Löschkonzept, Datenschutzprüfung und Betriebsvereinbarung gehören vor den Start von Überwachungsmaßnahmen und nicht erst danach.

Darf der Arbeitgeber bei einem Diebstahls- oder Compliance-Verdacht verdeckt ermitteln und die Erkenntnisse arbeitsrechtlich verwerten?

Franzmann: Nur ausnahmsweise. Ein bloßes Misstrauen rechtfertigt keine verdeckte Überwachung. Erforderlich sind konkrete tatsächliche Anhaltspunkte und eine Verhältnismäßigkeitsprüfung. Mildere Mittel müssen vorrangig geprüft und die Maßnahme zeitlich und personell eng begrenzt werden. Der Keylogger-Fall des BAG zeigt, dass eine vollständige Überwachung ohne konkreten Verdacht unzulässig ist.

Lelley: Für die Aufdeckung von Straftaten verlangt § 26 Abs. 1 Satz 2 BDSG dokumentierte tatsächliche Anhaltspunkte; eine Vermutung genügt nicht. Vor einer verdeckten Maßnahme sind Sachverhalt, Zielkreis, mildere Mittel, Dauer, Zugriff und Abbruchkriterien festzuhalten. Der Keylogger-Fall des BAG vom 27.7.2017 (2 AZR 681/16) ist die klare Warnung: Die vollständige Erfassung aller Tastatureingaben ohne konkreten Verdacht ist unzulässig. HR muss erst Fakten sichern, Datenschutzbeauftragte und Rechtsabteilung einbeziehen und die Untersuchung eng begrenzen. Routineermittlungen gefährden auch die Compliance-Kultur.

Wie sind KI-gestützte Bewerberauswahl, Leistungsbewertung und automatisierte Personalentscheidungen einzuordnen?

Franzmann: KI darf nicht zum Personalautomaten werden. Gerade bei Einstellung, Beförderung, Vergütung oder Kündigung muss die Verantwortung beim Menschen bleiben. Besonders kritisch sind automatisierte Leistungsbewertungen, weil fehlerhafte oder diskriminierende Daten unmittelbar Beschäftigte treffen können. Deshalb braucht es Transparenz, menschliche Kontrolle und eine frühzeitige Beteiligung des Betriebsrats.

Lelley: KI darf Personalentscheidungen unterstützen, aber nicht zum allwissenden und allzuständigen Personalautomaten werden. Systeme für Einstellung und Beschäftigtenmanagement sind unter der KI-Verordnung besonders sensibel; die DSGVO gilt schon heute. Eine KI-Bewertung darf nicht ohne echte menschliche Prüfung über Einladung, Beförderung, Vergütung oder Kündigung entscheiden. Art. 22 DSGVO setzt rein automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung enge Grenzen. Vor jedem Pilotprojekt sind Zweck, Datengrundlage, Diskriminierungsrisiken, Anbieterzugriffe und der menschliche Entscheidungsvorbehalt zu prüfen; bei hohem Risiko ist eine Datenschutz-Folgenabschätzung geboten. Auch § 87 Abs. 1 Nr. 6 und § 95 BetrVG sowie die Auswahlrichtlinien sind frühzeitig zu beachten. Bei letzterem wird der Einsatz von KI ausdrücklich zum Mitbestimmungstatbestand erhoben.

Dr. Jan Tibor Lelley

Dr. Jan Tibor Lelley

Rechtsanwalt, Fachanwalt für Arbeitsrecht
Armin Franzmann

Armin Franzmann

Fachanwalt für Arbeitsrecht
Dieser Artikel im Heft

„KI darf nicht zum Personalautomaten werden“

Seite
44
bis
45