Dürfen Kollegen Zugriff auf alle Daten im Betrieb haben?

Nein. Jeder bekommt Zugriff auf die Daten, die er für seine Aufgabe braucht — nicht mehr. Das folgt aus der Vertraulichkeit nach Art. 5 Abs. 1 lit. f und aus Art. 32 Abs. 4 DSGVO und wird in der Praxis „need to know“ genannt. Ein Laufwerk, auf dem alle alles sehen, verstößt dagegen, selbst wenn niemand es missbraucht: Die Möglichkeit des unbefugten Zugriffs ist der Mangel.

Am deutlichsten wird das bei Beschäftigtendaten. Lohnabrechnungen, Krankmeldungen, Abmahnungen, Bewerbungsunterlagen und Schwerbehindertenangaben dürfen nur die Personen sehen, die sie bearbeiten — in der Regel Personalabteilung und Geschäftsführung, nicht die Abteilungsleitung „zur Information“ und nicht die IT, weil sie technisch könnte. Für Beschäftigtendaten gilt zusätzlich § 26 BDSG.

Praktisch heißt das, Rechte nach Rollen zu vergeben statt nach Personen, und sie zu überprüfen, wenn sich eine Rolle ändert. Der häufigste Fehler ist nicht die Vergabe, sondern das Nicht-Entziehen: Wer von der Buchhaltung in den Vertrieb wechselt, behält oft monatelang beide Zugänge. Ein Abgleich der Berechtigungen einmal im Jahr deckt das auf und ist in Prüfungen ein gutes Zeichen.

Das gilt auch für Papier und Räume. Ein offener Aktenschrank im Durchgangszimmer ist derselbe Mangel wie ein offenes Laufwerk, und Personalakten in einem Raum, den Reinigungskräfte und Handwerker betreten, sind in jedem Prüfbogen ein Thema.

Faustregel Rechte nach Rollen vergeben — und beim Rollenwechsel die alten entziehen. Das Nicht-Entziehen ist der häufigere Fehler.

Fundstelle: Art. 5 Abs. 1 lit. f, Art. 25 Abs. 2, Art. 32 Abs. 4 DSGVO; § 26 BDSG