Dürfen Mitarbeiter dienstliche Daten auf dem privaten Handy haben?

Erlaubt ist es nicht verboten — aber Sie müssen es regeln, sonst können Sie Ihre Pflichten nicht erfüllen. Die DSGVO untersagt die Nutzung privater Geräte nicht. Sie verlangt nach Art. 32 DSGVO angemessene Sicherheit und nach Art. 5 Abs. 2 den Nachweis darüber. Auf einem Gerät, das Ihnen nicht gehört und auf das Sie keinen Zugriff haben, können Sie beides nicht sicherstellen.

Die praktischen Probleme zeigen sich immer an denselben Stellen. Verlangt ein Kunde Auskunft nach Art. 15 oder Löschung nach Art. 17 DSGVO, müssen Sie wissen, wo seine Daten liegen — auch auf dem Handy des Monteurs. Scheidet ein Mitarbeiter aus, müssen die Daten vom Gerät; ohne Vereinbarung haben Sie kein Mittel dazu. Geht das Gerät verloren, müssen Sie beurteilen, welche Daten betroffen waren.

Der einfachste saubere Weg ist das Diensthandy. Wenn das nicht in Frage kommt, braucht die private Nutzung eine schriftliche Vereinbarung mit mindestens vier Punkten: Gerätesperre mit Code oder Biometrie, verschlüsselter Speicher, ausschließliche Nutzung der freigegebenen Apps für dienstliche Daten, und die Zusage, bei Verlust oder Ausscheiden die dienstlichen Daten löschen zu lassen. Technisch löst das eine getrennte Arbeitsumgebung auf dem Gerät.

Was nie funktioniert: Kundendaten in der privaten WhatsApp, Fotos von Lieferscheinen in der Handygalerie, Kontakte im privaten Adressbuch. Diese drei Fälle sind in jedem Betrieb vorhanden, in dem es keine Regel gibt — und sie sind der Grund, warum die Regel schriftlich sein muss und Teil der Unterweisung.

Faustregel Privatgeräte sind erlaubt, aber nur mit schriftlicher Vereinbarung und getrennter Arbeitsumgebung. Ohne beides können Sie Auskunft und Löschung nicht erfüllen.

Fundstelle: Art. 5 Abs. 2, Art. 15, Art. 17, Art. 32 DSGVO