Ein pauschales Verbot von WhatsApp gibt es im Gesetz nicht — das Problem ist das Adressbuch, nicht die Nachricht. Die übliche WhatsApp-Installation gleicht die Kontakte des Telefons mit den Servern des Anbieters ab. Steht dort die Handynummer eines Kunden, haben Sie dessen Nummer an einen Dritten übermittelt, ohne Rechtsgrundlage nach Art. 6 DSGVO und ohne Auftragsverarbeitungsvertrag nach Art. 28. Betroffen ist nicht Ihr Mitarbeiter, sondern der Kunde, der davon nichts weiß.
Dazu kommt der Inhalt. Eine Nachricht ist Ende-zu-Ende verschlüsselt, das ist korrekt. Aber Sie verlieren die Kontrolle über den Verlauf: Chats liegen auf einem privaten Gerät, werden gegebenenfalls in eine private Cloud gesichert und bleiben nach dem Ausscheiden des Mitarbeiters dort. Für Auskunfts- und Löschersuchen ist das nicht beherrschbar.
Es gibt zwei Wege, die funktionieren. Entweder ein geschäftlich einsetzbarer Messenger mit Auftragsverarbeitungsvertrag, Servern in der EU und ohne Zugriff auf das private Adressbuch — davon gibt es mehrere am deutschen Markt. Oder die offizielle Business-Schnittstelle des Anbieters mit Vertrag, eingebunden in Ihr System statt in ein Privathandy. Welcher Weg passt, hängt davon ab, ob Ihre Kunden erreichbar sein wollen wie heute.
Für die Unterweisung reicht eine klare Hausregel. Sie lautet nicht „WhatsApp ist verboten“, sondern: Kundennummern gehören nicht ins private Adressbuch, und dienstliche Inhalte laufen über den freigegebenen Weg. Das versteht jeder, und es trifft genau den Punkt, an dem es rechtlich eng wird.
Fundstelle: Art. 6 Abs. 1, Art. 28, Art. 32, Art. 44 ff. DSGVO