Ratgeber für DSGVO-konforme Personalverwaltung
vom 25. September 2026Personalakten, Arbeitsunfähigkeitsbescheinigungen, Gehaltsdaten und Bewerbungsunterlagen gehören zu den sensibelsten Informationen eines Unternehmens. Dennoch liegen sie im Mittelstand häufig verteilt in E-Mail-Postfächern, Netzlaufwerken, Papierordnern und einzelnen Fachanwendungen. Ein Ratgeber für DSGVO-konforme Personalverwaltung beginnt deshalb nicht mit einer Datenschutzklausel, sondern mit der Frage: Wo befinden sich welche Personaldaten, wer kann sie sehen und wie lange werden sie benötigt?
Für Geschäftsführung, Personalabteilung und IT ist das keine reine Formalie. Unklare Zugriffe, unvollständige Löschkonzepte und manuelle Übergaben verursachen Fehler, Rückfragen und im Ernstfall meldepflichtige Datenschutzvorfälle. Eine sauber organisierte Personalverwaltung reduziert diese Risiken und schafft zugleich belastbare Prozesse für Wachstum, Vertretungen und Prüfungen.
Was DSGVO-konforme Personalverwaltung praktisch bedeutet
Die Datenschutz-Grundverordnung verlangt nicht, dass Unternehmen möglichst wenige HR-Prozesse digitalisieren. Sie verlangt, dass die Verarbeitung personenbezogener Daten rechtmäßig, zweckgebunden, nachvollziehbar und angemessen abgesichert erfolgt. Im Beschäftigungsverhältnis ist zusätzlich das Bundesdatenschutzgesetz maßgeblich. Daten dürfen verarbeitet werden, soweit dies für die Begründung, Durchführung oder Beendigung des Arbeitsverhältnisses erforderlich ist.
In der Praxis heißt das: Die Personalabteilung benötigt andere Informationen als eine Führungskraft, die Buchhaltung andere als die IT. Eine Vorgesetzte muss beispielsweise Urlaubsstände und Einsatzzeiten einsehen können, aber nicht zwangsläufig vollständige Gehaltsbestandteile oder vertrauliche Unterlagen aus der Personalakte. Genau diese Unterscheidung muss sich in Rollen, Berechtigungen und Arbeitsabläufen widerspiegeln.
Ein häufiger Irrtum lautet: Eine Einwilligung der Mitarbeitenden löse Datenschutzfragen. Im Arbeitsverhältnis ist sie wegen des Abhängigkeitsverhältnisses oft keine verlässliche Grundlage. Unternehmen sollten sich daher nicht auf pauschale Einwilligungen stützen, sondern für jeden Verarbeitungsvorgang Zweck, Rechtsgrundlage, Berechtigte und Löschfrist dokumentieren.
Der typische Mittelstandsfall
Ein Unternehmen mit 120 Beschäftigten führt Urlaubslisten in Tabellen, erhält Krankmeldungen per E-Mail und speichert Vertragsnachträge auf einem gemeinsam genutzten Laufwerk. Die Ablage funktioniert, solange die zuständige Person im Haus ist. Bei Urlaub, Personalwechsel oder einer Auskunftsanfrage wird jedoch sichtbar, dass Unterlagen nicht vollständig auffindbar sind und zu viele Personen Zugriff haben.
Die Lösung ist nicht automatisch ein neues System. Zunächst muss der Prozess geklärt werden: Welche Dokumente gehören verbindlich in die digitale Personalakte? Wer prüft sie? Welche Daten werden an die Personalabrechnung übergeben? Und wer entfernt sie nach Ablauf der gesetzlichen oder betrieblich festgelegten Frist? Erst danach lässt sich entscheiden, welche technische Unterstützung sinnvoll ist.
Ratgeber zur DSGVO-konformen Personalverwaltung: die Kernbausteine
Eine tragfähige Umsetzung verbindet Organisation, Fachprozess und Technik. Wer nur Berechtigungen einrichtet, aber keine Zuständigkeiten definiert, verlagert das Problem. Wer nur Richtlinien schreibt, aber weiterhin ungesicherte E-Mail-Anhänge versendet, erreicht ebenfalls keinen belastbaren Datenschutz.
Dateninventar und Verzeichnis der Verarbeitungstätigkeiten
Der erste Schritt ist eine Bestandsaufnahme. Erfasst werden nicht nur die digitale Personalakte, sondern auch Zeiterfassung, Bewerbermanagement, Fortbildungsdaten, Zutrittsinformationen, Lohnunterlagen und Archivbestände. Für jede Verarbeitung sollte nachvollziehbar sein, welche Datenkategorien verarbeitet werden, zu welchem Zweck, wer Empfänger ist und welche technischen sowie organisatorischen Schutzmaßnahmen gelten.
Dieses Verzeichnis der Verarbeitungstätigkeiten ist kein Dokument für die Schublade. Es erleichtert Entscheidungen im Alltag, etwa wenn eine Fachabteilung eine neue Auswertung anfordert oder ein externer Dienstleister eingebunden werden soll. Besonders bei gewachsenen Systemlandschaften werden dabei oft Schattenprozesse sichtbar, beispielsweise lokale Excel-Dateien mit personenbezogenen Daten.
Rollen statt Sammelzugriffe
Berechtigungen sollten sich an Aufgaben orientieren und nach dem Need-to-know-Prinzip vergeben werden. Die Personalverwaltung benötigt umfassendere Einsicht als die Führungsebene, während die IT technische Administration leisten kann, ohne Personaldokumente inhaltlich lesen zu dürfen. Administrative Konten, Vertretungsregelungen und zeitlich begrenzte Zugriffe verdienen besondere Aufmerksamkeit.
Eine moderne HR-Lösung wie die SAGE HR Suite kann Zeitwirtschaft, Zeiterfassung, Personalabrechnung und digitale Personalakte strukturiert zusammenführen. Ihr Nutzen entsteht jedoch erst durch ein sauber definiertes Rollenmodell. Werden alte Sammelberechtigungen ungeprüft übernommen, digitalisiert das Unternehmen lediglich den bisherigen Kontrollverlust.
Löschfristen und Aufbewahrung sauber trennen
Nicht jede Personalinformation darf nach dem gleichen Zeitraum gelöscht werden. Steuer- und handelsrechtliche Aufbewahrungspflichten können für Abrechnungsunterlagen gelten, während Bewerbungsdaten bei einer Absage deutlich früher zu löschen sind, sofern keine tragfähige Grundlage für eine längere Speicherung besteht. Auch Unterlagen zu Abmahnungen, Arbeitsunfähigkeit oder Leistungsbeurteilungen benötigen eine differenzierte Betrachtung.
Entscheidend ist ein dokumentiertes Löschkonzept mit Verantwortlichkeiten. Es sollte beschreiben, wann eine Frist beginnt, welches System die Frist steuert, wer Ausnahmen prüft und wie die Löschung nachgewiesen wird. Vollautomatische Löschung ist hilfreich, aber nicht in jedem Fall richtig. Bei laufenden Rechtsstreitigkeiten oder gesetzlichen Pflichten kann eine Sperrung statt einer Löschung erforderlich sein.
Sicherheit der Systeme und Übertragungswege
Personaldaten sind ein attraktives Ziel für Phishing, Schadsoftware und unberechtigte Zugriffe. Mehrstufige Anmeldung, verschlüsselte Endgeräte, Protokollierung kritischer Zugriffe und aktuelle Sicherheitsupdates sind daher Mindestmaßnahmen. Ebenso relevant sind klare Regeln für private Geräte, Homeoffice und den Versand vertraulicher Dokumente.
Technische Schutzmaßnahmen müssen zum Risiko passen. Sophos Endpoint kann Endgeräte gegen Schadsoftware und verdächtige Aktivitäten absichern, während eine Sophos Firewall die Kommunikation zwischen Unternehmensnetz, Außenstellen und Cloud-Diensten kontrollierbar macht. Eine Sicherung mit Veeam ergänzt den Schutz, weil versehentlich gelöschte oder durch einen Angriff verschlüsselte Daten wiederherstellbar bleiben müssen. Backups sollten dabei getrennt verwahrt, regelmäßig getestet und selbst durch klare Zugriffsrechte geschützt werden.
Auskunft, Berichtigung und Datenschutzvorfälle vorbereiten
Beschäftigte haben unter anderem das Recht auf Auskunft über die zu ihrer Person verarbeiteten Daten. Eine solche Anfrage wird zur Belastungsprobe, wenn Informationen über mehrere Laufwerke, E-Mails und Papierarchive verstreut sind. Definieren Sie deshalb einen verbindlichen Ablauf: Eingang dokumentieren, Identität prüfen, Datenquellen ermitteln, rechtliche Prüfung durchführen und fristgerecht antworten.
Auch Datenschutzvorfälle brauchen einen klaren Eskalationsweg. Wenn eine Personaldatei an den falschen Empfänger geht oder ein Notebook verloren geht, muss die Meldung intern sofort bei den zuständigen Stellen ankommen. Erst dann kann beurteilt werden, ob eine Meldung an die Aufsichtsbehörde erforderlich ist. Mitarbeitende brauchen dafür einfache Handlungsanweisungen und eine Kultur, in der Fehler zügig gemeldet statt verschwiegen werden.
Typische Projektfallen bei der Digitalisierung
Viele Projekte scheitern nicht an der Software, sondern an unklaren Entscheidungen. Besonders problematisch ist es, alle vorhandenen Papierunterlagen ungeprüft zu scannen. Das schafft ein digitales Archiv, aber keine aufgeräumte Personalakte. Vor der Migration sollte entschieden werden, welche Dokumente tatsächlich erforderlich sind, wie sie klassifiziert werden und welche Altbestände gelöscht werden können.
Eine weitere Falle ist die fehlende Abstimmung zwischen HR, IT, Datenschutz, Betriebsrat und Geschäftsführung. Die Personalabteilung kennt den Vorgang, die IT die Systemlandschaft und der Datenschutz die Risiken. Fehlt eine gemeinsame Prozessentscheidung, entstehen später aufwendige Nacharbeiten. Erfahrene Berater moderieren diese Schnittstellen, übersetzen fachliche Anforderungen in technische Regeln und prüfen, ob Berechtigungskonzepte, Datenmigration und Schulungen zusammenpassen.
Auch Schulungen werden häufig zu spät eingeplant. Die beste Rechteverwaltung hilft wenig, wenn Mitarbeitende vertrauliche Unterlagen weiterhin über ungesicherte Kanäle verteilen oder lokale Kopien anlegen. Kurze, praxisnahe Einweisungen für Personalabteilung, Führungskräfte und Systemadministration wirken hier stärker als allgemeine Datenschutzfolien.
Fazit
DSGVO-konforme Personalverwaltung ist kein einmaliges IT-Projekt und keine Aufgabe allein für die Personalabteilung. Sie entsteht aus nachvollziehbaren Prozessen, präzisen Zugriffsrechten, verlässlicher Technik und regelmäßiger Überprüfung. Gerade mittelständische Unternehmen profitieren davon, Personalprozesse nicht nur rechtssicherer, sondern auch weniger personenabhängig und effizienter zu gestalten.
Wenn die Umsetzung Ressourcen bindet
Unternehmen stehen bei der Einführung oder Modernisierung häufig vor denselben Fragen: Welche Altdaten werden übernommen? Wie lassen sich Rollen aus der bestehenden Organisation ableiten? Wer testet Löschfristen, Wiederherstellungen und Berechtigungen vor dem Produktivstart? Eine Eigenimplementierung kann funktionieren, bindet aber Fachwissen aus HR, IT und Datenschutz über einen längeren Zeitraum und birgt das Risiko, dass kritische Abhängigkeiten erst nach dem Start auffallen.
Externe Spezialisten unterstützen bei der Prozessaufnahme, der technischen Konzeption, der Migration und der Schulung. LTmemory begleitet solche Vorhaben mit Blick auf HR-Fachprozesse und die zugehörige IT-Infrastruktur, damit digitale Personalakten, Sicherheitsmaßnahmen und Betriebsabläufe zusammenpassen. Der sinnvollste erste Schritt ist meist kein Systemwechsel, sondern eine ehrliche Bestandsaufnahme: Dort, wo Datenflüsse und Verantwortlichkeiten transparent werden, lassen sich Risiken gezielt und dauerhaft reduzieren.