Zum Inhalt springen
Search the hub

← All compliance frameworks

Privacy Germany Regulation / law

BDSG

Deutsches Ergänzungsgesetz zur DSGVO — Öffnungsklauseln, Beschäftigtendaten und nationale Besonderheiten.

Learning and orientation only — not legal advice.

Warum das zählt

In DE-Projekten reichen DSGVO-Prinzipien allein oft nicht. Beschäftigtendaten, besondere Kategorien und Behördenkontexte brauchen die BDSG-Leseart zusätzlich.

HR-Analytics, Badge-Logs, Performance-Dashboards und interne AI-Assistenten landen schnell in genau diesem Spannungsfeld — und werden in Warehouse-Projekten gerne unterschätzt.

Für wen gilt es

Öffentliche und nicht-öffentliche Stellen in Deutschland. Besonders relevant bei Beschäftigtendaten, nationalen Öffnungsklauseln und dem Zusammenspiel mit Betriebsrat/Mitbestimmung.

Auch internationale Konzerne mit DE-Niederlassung oder DE-Beschäftigten müssen die nationale Schicht mitdenken.

Scope & boundaries

Die BDSG ersetzt die DSGVO nicht — sie ergänzt und konkretisiert sie für DE.

Landesdatenschutzgesetze können für den öffentlichen Bereich zusätzlich gelten.

Mitbestimmung (Betriebsrat) ist oft parallel relevant, nicht „statt Datenschutz“.

Key rules

Ergänzung, kein Ersatz der DSGVO

Zuerst DSGVO-Grundsätze prüfen, dann BDSG-Öffnungen und Sonderregeln. Viele Teams starten falsch herum bei § 26 und vergessen Art. 5/6.

Beschäftigtendaten

§ 26 BDSG

§ 26 BDSG adressiert Verarbeitungen im Beschäftigungsverhältnis. HR-Analytics und Monitoring brauchen enge Zweckbindung und oft Mitbestimmungsabgleich.

Nationale Öffnungsklauseln

Die DSGVO lässt Spielraum für nationale Regelungen — z. B. zu besonderen Verarbeitungssituationen. Diese Lücken muss man aktiv lesen, nicht „EU-only“ annehmen.

Aufsicht und Bußgeldrahmen im DE-Kontext

Zuständige Aufsichtsbehörden und Praxisleitfäden (LfDI/BfDI) prägen die Erwartung an Evidence und TOMs in deutschen Projekten.

Mitbestimmung bei Personaldaten

Betriebsvereinbarungen und Informationspflichten können Analytics-Use-Cases blockieren oder formen — unabhängig von der rein rechtlichen Zulässigkeit.

Besondere Kategorien vorsichtig behandeln

Gesundheits-, Religions- oder Gewerkschaftsdaten in DE-HR-Kontexten sind besonders sensibel; Default sollte Vermeidung oder starke Trennung sein.

What it means for data platforms

HR-Daten getrennt modellieren

Eigene Domäne, strengere RBAC, kürzere Retention und keine „wilden“ Joins in Enterprise-Wide-Marts.

Mitbestimmungs- und Legal-Flags

Metadaten markieren, welche Datasets Betriebsrats-/BDSG-relevant sind, bevor Self-Service sie findet.

DE-Aufsichts-Evidence vorbereiten

Verarbeitungsverzeichnis, TOMs und Zweckbeschreibungen so pflegen, dass DE-Audits sie ohne Jagd durch Confluence finden.

Orientation checklist

Ist der Use-Case Beschäftigtendaten?

Wenn ja: § 26, Mitbestimmung und engere Minimierung explizit prüfen.

Gibt es eine Betriebsvereinbarung?

Analytics-/Monitoring-Vorhaben gegen vorhandene BV und Informationspflichten halten.

Sind besondere Kategorien ausgeschlossen?

Sonst starke technische Trennung und klarer Legal Sign-off.

DE- und Konzern-Policies aligned?

Globale GDPR-Templates reichen oft nicht für DE-HR-Spezifika.

Common pitfalls

„DSGVO reicht, BDSG ignorieren“

Besonders bei HR und öffentlichem Sektor führt das zu Lücken in Zulässigkeit und Prozess.

HR-Exports in den allgemeinen DWH-Lake

Einmalige „für Reporting“-Dumps werden zu Dauerproblemen für Rechte und Minimierung.

Mitbestimmung als Nachgedanke

Technisch fertige Dashboards scheitern spät an Betriebsrat — teurer als frühe Abstimmung.

Official sources

Related stories

Tour