Dienstplan‑Profi

Ratgeber · Recht

Datenschutz im Dienstplan: Rechtsgrundlage, Aushang und Löschfristen nach der DSGVO

Warum ausgerechnet der Dienstplan ein Datenschutzthema ist

Kaum ein Dokument im Betrieb wird so breit verteilt wie der Dienstplan. Er hängt an der Wand, er liegt im Pausenraum, er wandert in Chatgruppen, er wird abfotografiert und weitergeschickt. Gleichzeitig enthält er mehr, als die meisten Planer vermuten: Er verrät, wer wann wo arbeitet, wer regelmäßig fehlt, wer nie Spätschicht hat, wer im Mutterschutz ist, wer seit Wochen krank geschrieben ist und wer nach einer langen Abwesenheit mit reduzierten Stunden zurückkommt. Aus einer Anwesenheitsübersicht wird so eine Gesundheitschronik — ohne dass jemand eine Diagnose aufgeschrieben hätte.

Datenschutzrechtlich sind das drei getrennte Fragen, die in der Praxis regelmäßig vermischt werden. Erstens: Auf welcher Rechtsgrundlage werden die Daten überhaupt verarbeitet? Zweitens: Welche Daten dürfen in den Plan, und wer darf sie sehen? Drittens: Wie lange dürfen sie bleiben? Wer alle drei sauber beantwortet, hat den größten Teil des Themas erledigt — und braucht dafür weder ein Gutachten noch ein eigenes Projekt.

Das Bußgeldrisiko ist dabei nicht der Hauptgrund, sich damit zu befassen. Der praktische Auslöser ist fast immer ein anderer: eine Beschwerde bei der Aufsichtsbehörde nach einem Streit im Team, ein Auskunftsverlangen nach Art. 15 DSGVO im Zusammenhang mit einer Kündigung, oder ein Betriebsrat, der die Einführung einer neuen Planungssoftware zum Anlass nimmt, das gesamte Verarbeitungskonzept zu prüfen. In allen drei Fällen wird nicht nach gutem Willen gefragt, sondern nach Dokumenten.

Die Rechtsgrundlage: warum § 26 BDSG sie nicht mehr liefert

Jahrelang war die Antwort auf die Frage nach der Rechtsgrundlage im Beschäftigungsverhältnis einfach: § 26 Abs. 1 Satz 1 BDSG — Verarbeitung, soweit sie für die Begründung, Durchführung oder Beendigung des Arbeitsverhältnisses erforderlich ist. Diese Antwort trägt nicht mehr.

Der Europäische Gerichtshof hat am 30. März 2023 (C-34/21) über § 23 Abs. 1 Satz 1 des Hessischen Datenschutz- und Informationsfreiheitsgesetzes entschieden — eine Vorschrift, die mit § 26 Abs. 1 Satz 1 BDSG praktisch wortgleich ist. Das Ergebnis: Art. 88 Abs. 1 DSGVO erlaubt den Mitgliedstaaten spezifischere Vorschriften für den Beschäftigtenkontext. Eine Norm, die im Kern nur wiederholt, was ohnehin schon aus Art. 6 Abs. 1 lit. b DSGVO folgt, ist keine solche Spezifizierung. Sie muss außerdem die besonderen Schutzmaßnahmen des Art. 88 Abs. 2 DSGVO enthalten. Fehlt beides, ist die nationale Regelung von den nationalen Stellen unangewendet zu lassen.

Praktisch verschwindet damit kein einziger Planungsvorgang aus der Zulässigkeit — die Begründung verschiebt sich nur. Für die Dienstplanung sind drei Erlaubnistatbestände einschlägig:

  • Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Arbeitsvertrags: Einteilung in Schichten, Erfassung von Ist-Zeiten, Führung des Arbeitszeitkontos, Urlaubs- und Abwesenheitsverwaltung, Abrechnung. Ohne diese Verarbeitung lässt sich das Arbeitsverhältnis nicht durchführen; eine Einwilligung ist dafür weder nötig noch sinnvoll.
  • Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung: die Aufzeichnung der über acht Stunden hinausgehenden Arbeitszeit nach § 16 Abs. 2 ArbZG, die Aufzeichnungspflichten nach § 17 MiLoG, die Nachweise gegenüber Finanzamt, Zoll und Rentenversicherung sowie die künftige allgemeine Pflicht zur Arbeitszeiterfassung.
  • Art. 6 Abs. 1 lit. f DSGVO — berechtigte Interessen: alles, was über die reine Vertragsdurchführung hinausgeht — Auswertungen zur Personalbedarfsplanung, Kennzahlen zur Schichtbesetzung, Protokollierung von Zugriffen und Planänderungen, betriebliche Erreichbarkeitslisten. Hier ist eine dokumentierte Abwägung nötig, und die Betroffenen haben ein Widerspruchsrecht nach Art. 21 DSGVO.

Was von § 26 BDSG bleibt, ist umstritten. Unstreitig entfallen ist die allgemeine Erforderlichkeitsklausel des Absatzes 1 Satz 1. Weiter herangezogen werden regelmäßig Absatz 2 (Anforderungen an die Einwilligung), Absatz 3 (besondere Kategorien personenbezogener Daten als Konkretisierung von Art. 9 Abs. 2 lit. b DSGVO) und Absatz 4 (Kollektivvereinbarungen); auch das Bundesarbeitsgericht behandelt nicht sämtliche Absätze als unanwendbar. Ein neues Beschäftigtendatengesetz, das die Lücke schließen soll, ist seit Jahren angekündigt: Ein Referentenentwurf aus Oktober 2024 fiel dem Bruch der Koalition zum Opfer, das Vorhaben steht im Regierungsprogramm für 2026 erneut auf der Liste. Bis dahin gilt: Wer sein Verarbeitungsverzeichnis noch auf „§ 26 BDSG“ stützt, sollte es aktualisieren.

Betriebsvereinbarung: Rechtsgrundlage ja, Freibrief nein

Art. 88 Abs. 1 DSGVO nennt Kollektivvereinbarungen ausdrücklich als möglichen Regelungsort, § 26 Abs. 4 BDSG greift das auf. In der Praxis ist die Betriebsvereinbarung deshalb das beliebteste Instrument, wenn eine Dienstplan- oder Zeiterfassungssoftware eingeführt wird — schon deshalb, weil sie ohnehin nötig ist: § 87 Abs. 1 Nr. 6 BetrVG macht die Einführung und Anwendung technischer Einrichtungen, die zur Überwachung von Verhalten oder Leistung geeignet sind, mitbestimmungspflichtig, und jede Software, die Ist-Zeiten erfasst, ist dazu geeignet. Dazu kommt die Mitbestimmung beim Plan selbst nach § 87 Abs. 1 Nr. 2 BetrVG, die im Ratgeber zur Mitbestimmung des Betriebsrats ausführlich behandelt ist.

Verbreitet ist allerdings die Vorstellung, eine Betriebsvereinbarung mache die darin beschriebene Verarbeitung rechtssicher. Dem hat der EuGH am 19. Dezember 2024 (C-65/23, K GmbH) eine klare Absage erteilt. Der Fall betraf ein cloudbasiertes Personalverwaltungssystem, dessen Nutzung eine Betriebsvereinbarung erlaubte. Der Gerichtshof entschied:

  • Eine Kollektivvereinbarung nach Art. 88 Abs. 1 DSGVO muss die besonderen Schutzmaßnahmen des Absatzes 2 enthalten — insbesondere zu Transparenz, zur Übermittlung innerhalb einer Unternehmensgruppe und zu Überwachungssystemen am Arbeitsplatz.
  • Sie muss darüber hinaus den allgemeinen Vorgaben der DSGVO entsprechen, namentlich den Grundsätzen des Art. 5, den Erlaubnistatbeständen des Art. 6 und — bei Gesundheitsdaten — dem Art. 9.
  • Der Beurteilungsspielraum der Betriebsparteien unterliegt der vollen gerichtlichen Kontrolle. Das nationale Gericht muss die Erforderlichkeit selbst prüfen, auch wenn die Verarbeitung durch die Vereinbarung gedeckt scheint.

Für die Praxis heißt das nicht, dass Betriebsvereinbarungen wertlos wären — im Gegenteil. Sie sind der richtige Ort, um Zugriffsrollen, Auswertungsverbote, Löschfristen, den Umgang mit Ortungsfunktionen und das Verfahren bei Planänderungen verbindlich festzulegen. Nur: Was in ihr steht, muss die Prüfung nach Art. 5, 6 und 9 DSGVO aushalten. Eine Klausel, die eine minutengenaue Auswertung individueller Pünktlichkeitsquoten erlaubt, wird durch die Zustimmung des Betriebsrats nicht zulässiger.

Einwilligung: selten die richtige Antwort

Die Einwilligung wirkt wie der bequemste Weg und ist im Beschäftigungsverhältnis fast immer der brüchigste. § 26 Abs. 2 BDSG verlangt, dass die Freiwilligkeit unter Berücksichtigung der im Arbeitsverhältnis bestehenden Abhängigkeit beurteilt wird; sie ist grundsätzlich schriftlich oder elektronisch zu erklären. Vor allem aber ist sie nach Art. 7 Abs. 3 DSGVO jederzeit widerrufbar. Für alles, was im Betrieb funktionieren muss — Einsatzplanung, Zeiterfassung, Abrechnung — ist das untragbar: Ein Prozess, den jede einzelne Person durch Widerruf anhalten kann, ist kein Prozess.

Sinnvoll ist die Einwilligung dort, wo die Verarbeitung tatsächlich verzichtbar ist und der Beschäftigte einen erkennbaren eigenen Vorteil hat: das Foto im Plan oder im internen Verzeichnis, die Aufnahme der privaten Mobilnummer in eine Springerliste für kurzfristige Anfragen, die Anzeige von Geburtstagen im Team, die Nutzung eines privaten Geräts für die Dienstplan-App. In diesen Fällen gilt: getrennt einholen, verständlich formulieren, Widerruf ohne Nachteil zusichern, Alternative bereithalten — und dokumentieren, wer wann eingewilligt hat.

Was in den Plan gehört — und was nicht

Der zentrale Maßstab ist die Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO: angemessen, erheblich und auf das notwendige Maß beschränkt. Die entscheidende Frage lautet deshalb nicht „Ist das interessant?“, sondern „Ändert diese Information etwas an der Besetzung?“.

Zulässig im veröffentlichten Plan

  • Name (in kleinen Teams reicht oft der Vorname mit Anfangsbuchstaben des Nachnamens)
  • Datum, Schicht, Beginn und Ende, Pausenlage
  • Einsatzort, Station, Bereich, Funktion oder Qualifikationskennzeichen, soweit einsatzrelevant
  • Dienstliche Erreichbarkeit für die Schicht (Telefonnummer der Station, nicht die private Nummer)
  • Der Hinweis, dass eine Person an diesem Tag nicht verfügbar ist — als neutrale Kennzeichnung oder schlicht als Leerfeld

Nicht in den veröffentlichten Plan

  • Krankheitskürzel jeder Art („K“, „AU“, „krank“, „Reha“, „Kur“, „Kind krank“). Das ist ein Gesundheitsdatum nach Art. 9 Abs. 1 DSGVO. Für die Planung genügt die Nichtverfügbarkeit.
  • Urlaubs- und sonstige Abwesenheitsgründe („U“, „Elternzeit“, „Sonderurlaub“, „Fortbildung“, „unbezahlt“, „Freistellung“). Auch ohne Gesundheitsbezug fehlt die Erforderlichkeit.
  • Statusmerkmale wie Schwerbehinderung, Schwangerschaft, Gleichstellung, Betriebsratszugehörigkeit oder Gewerkschaftsmitgliedschaft — auch nicht indirekt über Symbole, Farbcodes oder Fußnoten.
  • Private Kontaktdaten, Adressen, Geburtsdaten, Personalnummern mit Fremdbezug sowie Angaben zu Entgelt, Zuschlägen oder Stundensätzen.
  • Bewertende Vermerke („unzuverlässig“, „nur mit Aufsicht“, „Abmahnung läuft“). Solche Einträge gehören — wenn überhaupt — in die Personalakte, nicht in ein Planungsraster.

Das häufigste Gegenargument lautet, das Team müsse den Grund kennen, um Rücksicht zu nehmen oder um zu verstehen, warum jemand einspringen soll. Das ist nachvollziehbar, aber datenschutzrechtlich kein Erforderlichkeitsgrund: Für die Frage, wer die Lücke füllt, ist der Grund der Lücke ohne Bedeutung. Und spätestens beim Schichttausch zeigt sich, dass die Information über Verfügbarkeit vollständig ausreicht.

Der Aushang selbst

Ein Aushang ist zulässig, wenn er nur die zulässigen Angaben enthält und nicht für Betriebsfremde einsehbar ist. Ein Plan im Pausenraum oder im Dienstzimmer ist etwas anderes als ein Plan an der Theke, im Schaufenster oder im frei zugänglichen Eingangsbereich — dort erreicht er Kunden, Patienten, Gäste und Lieferanten, und für diese Empfänger gibt es keine Rechtsgrundlage. Wer den Aushang schlanker halten will, hat zwei Wege: eine gekürzte, öffentlich hängende Fassung ohne Abwesenheitsspalte und eine vollständige Fassung mit rollenbasiertem Zugriff in der Software — oder eine anonymisierte Darstellung nach Qualifikation statt nach Person, die aber in kleinen Teams schnell wieder re-identifizierbar wird.

Gesundheitsdaten: die Sonderkategorie im Planungsalltag

Art. 9 Abs. 1 DSGVO verbietet die Verarbeitung von Gesundheitsdaten grundsätzlich. Die für Arbeitgeber maßgebliche Ausnahme steht in Art. 9 Abs. 2 lit. b DSGVO: Zulässig ist die Verarbeitung, soweit sie zur Ausübung von Rechten oder zur Erfüllung von Pflichten aus dem Arbeitsrecht oder dem Recht der sozialen Sicherheit erforderlich ist — im deutschen Recht konkretisiert durch § 26 Abs. 3 BDSG, der zusätzlich angemessene Schutzmaßnahmen verlangt.

Diese Ausnahme trägt eine ganze Menge, aber sie trägt jeweils nur so weit, wie die Pflicht reicht:

  • Krankmeldung: Dass jemand arbeitsunfähig ist, darf verarbeitet werden — für Entgeltfortzahlung, Ersatzplanung und Meldung an die Krankenkasse. Die Diagnose darf der Arbeitgeber nicht erheben; sie steht auch nicht in der elektronischen Arbeitsunfähigkeitsbescheinigung (siehe Krankmeldung und eAU). Zugriff braucht die Personalstelle und die planende Führungskraft — nicht das ganze Team.
  • Schwerbehinderung: Die Kenntnis ist erforderlich, um die Freistellung von Mehrarbeit nach § 207 SGB IX, den Zusatzurlaub nach § 208 SGB IX und die behinderungsgerechte Gestaltung nach § 164 Abs. 4 SGB IX umzusetzen — mehr dazu im Ratgeber zu Schwerbehinderten im Dienstplan. Im Plan sichtbar sein muss nur die daraus folgende Einsatzregel („keine Nachtschicht“, „max. 8 Stunden“), nicht deren Grund.
  • Mutterschutz: Nach der Mitteilung der Schwangerschaft entstehen unmittelbar Planungspflichten (Nachtarbeitsverbot, Höchstarbeitszeiten, Ruhezeit) — siehe Mutterschutz im Schichtbetrieb. Auch hier gilt: Die Restriktion gehört ins System, die Ursache in die Personalakte.
  • Betriebliches Eingliederungsmanagement und Wiedereingliederung: Stufenpläne führen zu reduzierten Stunden im Plan. Der Hinweis „BEM“ oder „Hamburger Modell“ im sichtbaren Plan ist ein unnötiges Gesundheitsdatum; die reduzierte Sollzeit genügt.

Daraus folgt das wichtigste Gestaltungsprinzip dieses Artikels: Trennen Sie die Einsatzregel von ihrem Grund. Der Plan braucht die Regel — er braucht nie den Grund. Eine Software, die Einsatzbeschränkungen als eigenständige Merkmale führt, ohne die dahinterliegende Ursache anzuzeigen, löst das Problem strukturell statt durch Disziplin.

Chatgruppen, private Geräte und der Plan im Foto

Der praktisch häufigste Verstoß in der Dienstplanung ist kein ausgefeiltes Überwachungssystem, sondern eine WhatsApp-Gruppe. Der Versand eines Plans über einen privaten Messenger übermittelt personenbezogene Daten an einen Anbieter, mit dem kein Auftragsverarbeitungsvertrag besteht; er zwingt die Beschäftigten, ihre private Nummer offenzulegen; er macht die Kontaktdaten aller Gruppenmitglieder untereinander sichtbar; und er entzieht dem Betrieb jede Kontrolle darüber, wer den Plan weiterleitet. Steht im Plan zusätzlich ein Krankheitskürzel, kommt eine Verarbeitung nach Art. 9 DSGVO hinzu.

Eine Einwilligung kann das theoretisch abfangen, praktisch aber nur, wenn die Teilnahme wirklich freiwillig ist — was voraussetzt, dass es einen gleichwertigen zweiten Weg zum Plan gibt. Dann aber braucht man die Gruppe nicht mehr. Der belastbare Weg ist ein betrieblicher Kanal: Aushang im internen Bereich, Intranet, E-Mail an dienstliche Adressen oder eine Dienstplan-App mit persönlichem Login. Wenn private Geräte genutzt werden (BYOD), gehören dazu eine Nutzungsregelung, die Trennung dienstlicher und privater Daten und ein Verfahren für Verlust und Austritt.

Ebenfalls verbreitet: das Abfotografieren des Aushangs und die Weitergabe im Freundeskreis. Das ist keine Verarbeitung durch den Arbeitgeber mehr, sollte aber in der Datenschutzunterweisung angesprochen werden — und es ist ein weiteres Argument dafür, dass der Aushang nur enthält, was er enthalten muss.

Zeiterfassung, Standortdaten und Biometrie

Sobald der Plan mit einer Zeiterfassung verbunden ist, wächst die Datenmenge und mit ihr die Eingriffstiefe. Für die reine Erfassung von Beginn, Ende und Dauer der Arbeitszeit ist die Rechtsgrundlage unproblematisch — sie folgt aus Vertrag und Gesetz. Kritisch wird es bei drei Zusätzen:

  • Standortdaten: Eine Stempelung mit GPS-Prüfung oder Geofencing ist ein spürbarer Eingriff, weil sie Bewegungsdaten erzeugt. Zulässig ist allenfalls die punktuelle Prüfung, ob sich das Gerät beim Stempeln im Einsatzgebiet befindet — nicht die dauerhafte Ortung während der Schicht und erst recht nicht außerhalb. Wer sie einsetzt, braucht eine dokumentierte Abwägung nach Art. 6 Abs. 1 lit. f, eine Regelung in der Betriebsvereinbarung und eine technische Begrenzung auf den Stempelzeitpunkt.
  • Biometrie: Fingerabdruck- oder Gesichtserkennungsterminals verarbeiten biometrische Daten und fallen damit unter Art. 9 DSGVO. Das LAG Berlin-Brandenburg hat am 4. Juni 2020 (10 Sa 2130/19) entschieden, dass ein Arbeitgeber die Zeiterfassung per Fingerabdruck regelmäßig nicht einseitig anordnen kann: Sie ist für die Arbeitszeiterfassung nicht erforderlich, weil Karte, PIN oder App dasselbe leisten. Ohne wirksame Einwilligung — mit allen Freiwilligkeitsproblemen — bleibt sie damit unzulässig.
  • Leistungs- und Verhaltensauswertung: Pünktlichkeitsstatistiken, Ranglisten der Krankheitstage, automatische Auffälligkeitsmeldungen. Solche Auswertungen sind der klassische Fall, in dem die Verarbeitung technisch möglich, rechtlich aber nicht erforderlich ist — und in dem eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO ernsthaft zu prüfen ist.

Übrigens: Ein Datenschutzverstoß führt im Arbeitsgerichtsprozess nicht automatisch dazu, dass die Daten unverwertbar sind. Das BAG hat am 29. Juni 2023 (2 AZR 296/22) entschieden, dass Erkenntnisse aus einer offenen Überwachung auch dann verwertet werden dürfen, wenn die Verarbeitung nicht in jeder Hinsicht datenschutzkonform war. Das entlastet allerdings nur prozessual — die Bußgeld- und Schadensersatzfrage bleibt davon unberührt.

Die Software als Auftragsverarbeiter

Wer eine Dienstplan-Software nutzt, verarbeitet Beschäftigtendaten nicht mehr allein. Der Anbieter ist Auftragsverarbeiter nach Art. 28 DSGVO; verantwortlich bleibt der Betrieb. Der Auftragsverarbeitungsvertrag ist deshalb kein Formalismus, sondern der Ort, an dem die praktisch wichtigen Fragen geklärt werden:

  • Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie die Kategorien betroffener Personen und Daten — inklusive der Feststellung, ob Gesundheitsdaten (Abwesenheitsgründe, Einsatzbeschränkungen) verarbeitet werden.
  • Technische und organisatorische Maßnahmen nach Art. 32 DSGVO: Verschlüsselung, Zugriffskontrolle, Protokollierung, Mandantentrennung, Wiederherstellbarkeit, regelmäßige Überprüfung.
  • Unterauftragsverarbeiter: Wer hostet, wer betreibt den Support, wer verschickt die Push-Nachrichten? Jede Kette braucht eine Genehmigung und dieselben Pflichten.
  • Drittlandbezug: Liegen Server oder Supportzugriffe außerhalb der EU, greifen die Art. 44 ff. DSGVO. Der Angemessenheitsbeschluss zum EU-US Data Privacy Framework vom Juli 2023 besteht fort, ist aber Gegenstand eines noch anhängigen Rechtsmittels vor dem EuGH; wer auf Nummer sicher gehen will, wählt eine Verarbeitung ausschließlich in der EU oder ergänzt Standardvertragsklauseln und eine Transfer-Folgenabschätzung.
  • Löschung und Rückgabe nach Vertragsende — mit einer Frist, die zum eigenen Löschkonzept passt, und einem Nachweis.
  • Unterstützungspflichten bei Betroffenenrechten (Art. 15 bis 21), bei Datenpannen (Art. 33) und bei einer Datenschutz-Folgenabschätzung.

Wie ernst das genommen wird, zeigt eine Entscheidung des Bundesarbeitsgerichts vom 8. Mai 2025 (8 AZR 209/21). Ein Konzern hatte für den Test einer neuen Cloud-HR-Software Beschäftigtendaten an die Konzernmutter in den USA übermittelt. Die einschlägige Betriebsvereinbarung deckte nur einen begrenzten Katalog von Datenkategorien ab; tatsächlich übermittelt wurden unter anderem Entgeltdaten, Privatanschrift, Geburtsdatum, Familienstand und Sozialversicherungs- sowie Steuer-Identifikationsnummer. Das BAG sah darin einen Verstoß und sprach dem Kläger wegen des Kontrollverlusts über seine Daten einen immateriellen Schadensersatz von 200 Euro zu. Der Betrag ist überschaubar — bei einer Belegschaft im vierstelligen Bereich ist er es nicht mehr. Die Lehre für die Praxis lautet: Es reicht nicht, eine Betriebsvereinbarung zu haben; die übermittelten Felder müssen zu ihr passen. Bei jeder Systemeinführung, jedem Testlauf und jeder Schnittstelle zur Lohnabrechnung ist deshalb die Feldliste der eigentliche Prüfgegenstand.

Wer darf was sehen? Das Rollenkonzept

Die meisten Datenschutzprobleme im Dienstplan sind Berechtigungsprobleme. Eine gute Faustregel ist ein dreistufiges Modell:

  • Alle Beschäftigten: eigener Plan vollständig, Plan des eigenen Teams reduziert auf Name, Schicht und Verfügbarkeit. Keine Abwesenheitsgründe, keine Kontendaten Dritter, keine Entgeltinformationen.
  • Planende Führungskräfte: zusätzlich Einsatzbeschränkungen, Qualifikationen, Arbeitszeitkonten und Abwesenheitsarten des eigenen Bereichs — soweit für die Planung erforderlich, und begrenzt auf den eigenen Bereich statt auf den gesamten Betrieb.
  • Personalstelle: Vollzugriff einschließlich Nachweisen und Gründen, mit Protokollierung.

Dazu kommen drei organisatorische Punkte, die in Prüfungen regelmäßig fehlen: ein dokumentiertes Verfahren für Ein- und Austritt sowie Rollenwechsel, eine regelmäßige Rezertifizierung der Berechtigungen (mindestens jährlich) und die Verpflichtung aller Zugriffsberechtigten auf Vertraulichkeit nach Art. 32 Abs. 4 DSGVO. Wer den Betriebsrat einbindet, sollte auch dessen Zugriff regeln: Das Gremium hat nach § 80 Abs. 2 BetrVG Anspruch auf die zur Aufgabenerfüllung erforderlichen Unterlagen — und ist dabei selbst an den Datenschutz gebunden.

Aufbewahren und Löschen: das Löschkonzept

Art. 5 Abs. 1 lit. e DSGVO verlangt Speicherbegrenzung, Art. 17 DSGVO die Löschung nach Zweckfortfall. Gleichzeitig gibt es Aufbewahrungspflichten, die einer Löschung entgegenstehen — Art. 17 Abs. 3 lit. b DSGVO nimmt diese Fälle ausdrücklich aus. Beides zusammen ergibt kein Dilemma, sondern eine Tabelle. Die für die Dienstplanung wichtigsten Fristen:

  • Aufzeichnung der Arbeitszeit über acht Stunden werktäglich — 2 Jahre (§ 16 Abs. 2 ArbZG, ab dem für die Aufzeichnung maßgeblichen Zeitpunkt).
  • Aufzeichnungen nach dem Mindestlohngesetz — 2 Jahre (§ 17 Abs. 1 Satz 2 MiLoG; gilt für Minijobber und die Branchen des § 2a SchwarzArbG, Aufzeichnung binnen sieben Tagen).
  • Lohnkonto — bis zum Ablauf des sechsten Kalenderjahres nach der letzten Eintragung (§ 41 EStG).
  • Entgeltunterlagen — bis zum Ablauf des Kalenderjahres, das der letzten Betriebsprüfung folgt (§ 28f SGB IV).
  • Buchungsbelege — 8 Jahre, Handelsbücher und Jahresabschlüsse — 10 Jahre (§ 147 AO, § 257 HGB); die Frist für Buchungsbelege wurde zuletzt von zehn auf acht Jahre verkürzt.
  • Der Dienstplan selbst — keine eigene gesetzliche Pflichtfrist. Maßstab ist die Verjährung möglicher Ansprüche: regelmäßig drei Jahre ab dem Schluss des Jahres, in dem der Anspruch entstand (§§ 195, 199 BGB), bei tariflichen oder vertraglichen Ausschlussfristen häufig nur drei bis sechs Monate. Wer den Plan als Nachweis für Zuschläge, Überstunden oder Ruhezeiten braucht, richtet sich nach der längsten einschlägigen Frist — und löscht danach.
  • Bewerberdaten, Zugriffsprotokolle, Chatverläufe in der App haben eigene, deutlich kürzere Fristen und werden im Löschkonzept regelmäßig vergessen.

Zwei praktische Hinweise: Erstens ist die Einschränkung der Verarbeitung nach Art. 18 DSGVO das richtige Instrument, wenn der ursprüngliche Zweck entfallen ist, eine Aufbewahrungspflicht aber noch läuft — die Daten bleiben, werden aber gesperrt und nicht mehr aktiv genutzt. Zweitens sollte das Löschkonzept nicht nur auf Papier stehen: Eine Software mit konfigurierbaren, automatisch ausgeführten Löschregeln je Datenkategorie erfüllt die Pflicht zuverlässiger als ein jährlicher Termin im Kalender, den niemand wahrnimmt.

Betroffenenrechte, Auskunft und Schadensersatz

Nach Art. 15 DSGVO kann jede beschäftigte Person Auskunft über die zu ihr verarbeiteten Daten verlangen — Zwecke, Kategorien, Empfänger, Speicherdauer, Herkunft — und nach Absatz 3 eine Kopie der Daten erhalten. Zu beantworten ist innerhalb eines Monats (Art. 12 Abs. 3 DSGVO), verlängerbar um zwei Monate bei komplexen Anträgen. Der EuGH versteht die Kopie als originalgetreue Reproduktion der verarbeiteten Daten, nicht als Anspruch auf sämtliche Dokumente, in denen sie vorkommen (C-487/21); das BAG hat außerdem betont, dass ein Auskunftsantrag hinreichend bestimmt sein muss, um vollstreckbar zu sein (2 AZR 342/20).

Auskunftsverlangen treten in der Praxis fast immer im Konflikt auf — nach einer Kündigung, im Streit über Überstunden, nach einer Abmahnung. Wer dann Papierordner durchsuchen muss, verliert Zeit und Nerven; wer die Daten in einem System hat, das einen personenbezogenen Export erzeugt, erledigt es in Minuten.

Beim Schadensersatz nach Art. 82 DSGVO hat sich die Lage zuletzt geordnet. Der EuGH hatte bereits 2023 (C-300/21) entschieden, dass ein Verstoß allein nicht genügt, es aber auch keine Erheblichkeitsschwelle gibt. Das BAG hat am 20. Februar 2025 (8 AZR 61/24) präzisiert, dass eine bloß verspätet erteilte Auskunft für sich genommen keinen immateriellen Schaden begründet und dass das Berufen auf eine „negative Gefühlslage“ nicht ausreicht — ein ersatzfähiger Kontrollverlust setzt eine begründete, gerichtlich überprüfbare Befürchtung des Datenmissbrauchs voraus. Der BGH ist bei der Frage, wann ein Kontrollverlust vorliegt, großzügiger; eine abschließende Klärung durch den EuGH steht aus. Für die Praxis bleibt es dabei: Einzelbeträge sind niedrig, die Multiplikation über eine Belegschaft ist es nicht.

Pflichten, an die im Dienstplan selten gedacht wird

  • Information nach Art. 13 DSGVO: Beschäftigte müssen bei Beginn wissen, welche Daten zu welchem Zweck auf welcher Rechtsgrundlage wie lange verarbeitet werden und wer Empfänger ist. Ein eigenes Beschäftigten-Informationsblatt, das die Dienstplan- und Zeiterfassungssoftware ausdrücklich nennt, gehört in die Einstellungsunterlagen.
  • Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO): Dienstplanung und Zeiterfassung sind eigene Verarbeitungstätigkeiten und brauchen eigene Einträge — mit Rechtsgrundlage, Empfängern, Löschfristen und TOM.
  • Datenschutz-Folgenabschätzung (Art. 35 DSGVO): nicht für jede Planungssoftware, aber regelmäßig dann, wenn systematisch Verhalten oder Leistung ausgewertet wird, wenn biometrische Systeme oder Standortdaten im Spiel sind oder wenn umfangreich Gesundheitsdaten verarbeitet werden.
  • Datenschutzbeauftragter (§ 38 Abs. 1 BDSG): Pflicht, sobald in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind — in Betrieben mit App-basierter Zeiterfassung ist diese Schwelle schneller erreicht als gedacht.
  • Meldung von Datenpannen (Art. 33 DSGVO): binnen 72 Stunden an die Aufsichtsbehörde. Der Klassiker in der Dienstplanung ist der Plan mit Krankheitskürzeln, der an einen falschen Verteiler oder in eine offene Chatgruppe geht.
  • Bußgeldrahmen (Art. 83 DSGVO): bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes; unabhängig davon kommen Ansprüche der Betroffenen nach Art. 82 DSGVO hinzu.

Fallbeispiel: der ausgehängte Plan

Ein Pflegedienst mit 60 Beschäftigten hängt den Monatsplan im Dienstzimmer aus. Die Spalte „Bemerkung“ enthält Kürzel: K für krank, U für Urlaub, KK für Kind krank, R für Reha, MS für Mutterschutz. Zusätzlich wird der Plan als PDF in eine WhatsApp-Gruppe gestellt, in der auch zwei ehemalige Mitarbeitende noch Mitglied sind. Eine Beschäftigte beschwert sich, nachdem Kolleginnen sie auf ihre Reha angesprochen haben.

Rechtlich liegen hier mindestens vier Verstöße vor: die Verarbeitung von Gesundheitsdaten ohne tragfähige Ausnahme nach Art. 9 DSGVO (K, KK, R, MS), ein Verstoß gegen die Datenminimierung auch beim Urlaubskürzel (Art. 5 Abs. 1 lit. c), eine Übermittlung an einen Messenger-Anbieter ohne Rechtsgrundlage und Auftragsverarbeitungsvertrag sowie eine Offenlegung gegenüber Personen ohne jede Berechtigung (ehemalige Beschäftigte). Meldepflichtig nach Art. 33 DSGVO ist der Vorgang ebenfalls.

Die Korrektur ist unspektakulär: Die Bemerkungsspalte entfällt, Abwesenheit wird als Leerfeld dargestellt, der Aushang bleibt im nicht öffentlich zugänglichen Dienstzimmer, die Chatgruppe wird durch eine App mit persönlichem Zugang ersetzt, die Gründe der Abwesenheit stehen nur noch in der Personalverwaltung mit eingeschränktem Zugriff. Die Planung selbst ändert sich dadurch nicht um eine einzige Schicht — und genau das ist der Punkt: Der Informationsgehalt für den Plan war nie in den Kürzeln.

Checkliste für den Dienstplan

  • Rechtsgrundlagen aktualisieren: Verweise auf § 26 Abs. 1 BDSG durch Art. 6 Abs. 1 lit. b, c und f DSGVO ersetzen — im Verzeichnis nach Art. 30 und in den Informationen nach Art. 13.
  • Aushang durchsehen: Enthält er Abwesenheitsgründe, Symbole, Farbcodes oder Fußnoten, aus denen sich Gesundheit oder Status ableiten lässt? Ersetzen durch neutrale Nichtverfügbarkeit.
  • Aushangort prüfen: nicht öffentlich zugänglich, nicht für Kunden, Gäste oder Lieferanten einsehbar.
  • Einsatzregel vom Grund trennen: „keine Nachtschicht“ ja, „wegen Schwerbehinderung“ nein.
  • Chatgruppen ablösen und einen betrieblichen Kanal mit persönlichem Zugang etablieren; BYOD-Nutzung regeln.
  • Rollen- und Berechtigungskonzept dokumentieren, jährlich rezertifizieren, Zugriff auf den eigenen Bereich begrenzen.
  • Auftragsverarbeitungsvertrag prüfen: Datenkategorien, TOM, Unterauftragsverarbeiter, Serverstandort, Löschung bei Vertragsende, Unterstützung bei Betroffenenrechten.
  • Feldliste jeder Schnittstelle abgleichen — zur Lohnabrechnung, zum Konzern, zu Testsystemen. Genau daran ist der Arbeitgeber im Fall 8 AZR 209/21 gescheitert.
  • Löschkonzept schreiben (2 Jahre ArbZG/MiLoG, 6 Jahre Lohnkonto, 8/10 Jahre AO/HGB, 3 Jahre Verjährung für den Plan) und in der Software automatisiert ausführen lassen.
  • Betriebsvereinbarung gegen EuGH C-65/23 prüfen: Enthält sie die Schutzmaßnahmen nach Art. 88 Abs. 2 — und hält jede darin erlaubte Verarbeitung auch der Erforderlichkeitsprüfung stand?
  • Auskunftsprozess vorbereiten: Wer beantwortet Anträge nach Art. 15, in welcher Frist, mit welchem Export?
  • Beschäftigte unterweisen: keine Weitergabe von Plänen, keine Fotos, keine Abwesenheitsgründe in Chats.

Was gute Dienstplan-Software hier abnimmt

Datenschutz im Dienstplan scheitert selten am Wissen und fast immer an der Praxis: Der Plan muss schnell raus, das Kürzel ist bequem, die Chatgruppe existiert schon. Genau deshalb ist die technische Struktur wirksamer als jede Anweisung.

Dienstplansoftware löst mehrere dieser Punkte strukturell: Abwesenheiten lassen sich mit Grund erfassen, aber ohne Grund anzeigen; Berechtigungen werden je Rolle und Bereich vergeben, statt dass alle alles sehen; Pläne erreichen die Beschäftigten über einen persönlichen Zugang statt über einen privaten Messenger; Änderungen werden protokolliert, sodass Auskunftsverlangen und Nachweise ohne Suche zu bedienen sind; und Löschregeln laufen automatisch je Datenkategorie. Welche Systeme das im deutschen Markt abdecken, zeigt der Vergleich der Dienstplan-Programme; was sie kosten, steht im Ratgeber zu den Kosten von Dienstplan-Software. Wer gerade erst von Excel umsteigt, findet die organisatorischen Schritte in der Checkliste zur Einführung einer Dienstplan-Software — der Datenschutz gehört dort in die Anforderungsliste, nicht in die Nacharbeit.

Häufige Fragen zum Datenschutz im Dienstplan

Darf ich den Dienstplan im Betrieb aushängen?

Ja — aber nur mit den Angaben, die für die Arbeitsorganisation tatsächlich erforderlich sind. Das sind der Name der eingeteilten Person, die Schicht, die Uhrzeit und gegebenenfalls der Einsatzort oder die Funktion. Diese Verarbeitung lässt sich auf Art. 6 Abs. 1 lit. b DSGVO stützen, weil die Durchführung des Arbeitsverhältnisses ohne verbindliche Zuordnung von Personen zu Schichten nicht funktioniert, und ergänzend auf lit. f, soweit das Team wissen muss, mit wem es arbeitet. Unzulässig sind dagegen die Gründe für Abwesenheiten. Ein Kürzel „K“ für krank ist ein Gesundheitsdatum nach Art. 9 Abs. 1 DSGVO und im Aushang durch nichts zu rechtfertigen; für die Planung genügt die Information, dass die Person an diesem Tag nicht verfügbar ist. Aber auch „U“ für Urlaub, „Kur“, „Kind krank“, „Elternzeit“ oder „BEM“ scheitern schon an der Datenminimierung nach Art. 5 Abs. 1 lit. c DSGVO: Der Grund ändert an der Besetzung nichts. Sauber ist ein Plan, der Anwesenheit zeigt und Abwesenheit neutral lässt — im Aushang wie in der App.

Ist § 26 BDSG noch die Rechtsgrundlage für die Dienstplanung?

Nicht mehr als allgemeine Erlaubnisnorm. Der EuGH hat am 30. März 2023 (C-34/21) zu einer mit § 26 Abs. 1 Satz 1 BDSG wortgleichen hessischen Vorschrift entschieden, dass eine nationale Regelung, die im Kern nur die Vorgaben der DSGVO wiederholt, keine taugliche Spezifizierung im Sinne von Art. 88 DSGVO ist und deshalb unangewendet bleiben muss. Für die Praxis heißt das: Die Rechtsgrundlage wird unmittelbar der DSGVO entnommen. Für Planung, Zeiterfassung und Abrechnung ist das Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Arbeitsvertrags), für gesetzlich vorgeschriebene Aufzeichnungen nach § 16 ArbZG und § 17 MiLoG Art. 6 Abs. 1 lit. c, und für alles, was darüber hinausgeht — Auswertungen, Kennzahlen, Zugriffsprotokolle — Art. 6 Abs. 1 lit. f mit einer dokumentierten Interessenabwägung. Praktisch ändert sich damit selten das Ergebnis, aber die Begründung im Verarbeitungsverzeichnis und in den Informationen nach Art. 13 DSGVO muss stimmen. Ein neues Beschäftigtendatengesetz steht seit Jahren aus; es ist im Regierungsprogramm für 2026 wieder aufgeführt.

Reicht eine Betriebsvereinbarung als Rechtsgrundlage für die Dienstplan-Software?

Sie kann eine Rechtsgrundlage sein, immunisiert die Verarbeitung aber nicht. Art. 88 Abs. 1 DSGVO lässt Kollektivvereinbarungen ausdrücklich zu, und § 26 Abs. 4 BDSG greift das auf. Der EuGH hat am 19. Dezember 2024 (C-65/23, K GmbH) jedoch klargestellt, dass eine Betriebsvereinbarung erstens die besonderen Schutzmaßnahmen des Art. 88 Abs. 2 DSGVO enthalten und zweitens im Übrigen den allgemeinen Vorgaben der Verordnung entsprechen muss — insbesondere den Grundsätzen des Art. 5, den Erlaubnistatbeständen des Art. 6 und, bei Gesundheitsdaten, dem Art. 9. Der Beurteilungsspielraum der Betriebsparteien unterliegt dabei der vollen gerichtlichen Kontrolle. Eine Klausel wie „Die Verarbeitung der in Anlage 1 genannten Daten ist zulässig“ trägt also nur so weit, wie die Verarbeitung auch ohne sie erforderlich wäre. Was die Betriebsvereinbarung dagegen zuverlässig leistet: Sie regelt Zugriffsrechte, Auswertungsverbote, Löschfristen und Beteiligungsrechte verbindlich — und sie erfüllt zugleich die Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG.

Wie lange darf ich alte Dienstpläne und Zeitnachweise aufbewahren?

So lange, wie ein Zweck oder eine gesetzliche Pflicht es trägt — und keinen Tag länger, denn Art. 5 Abs. 1 lit. e DSGVO verlangt eine Speicherbegrenzung. Die kürzesten harten Fristen sind zwei Jahre: § 16 Abs. 2 ArbZG für die Aufzeichnung der über acht Stunden werktäglich hinausgehenden Arbeitszeit und § 17 Abs. 1 Satz 2 MiLoG für die Aufzeichnungen bei Minijobbern und in den Branchen des § 2a SchwarzArbG. Länger laufen die steuerlichen und sozialversicherungsrechtlichen Pflichten: das Lohnkonto sechs Jahre nach § 41 EStG, Buchungsbelege acht Jahre und Handelsbücher zehn Jahre nach § 147 AO und § 257 HGB, Entgeltunterlagen nach § 28f SGB IV bis zum Ablauf des Kalenderjahres, das der letzten Betriebsprüfung folgt. Für den Dienstplan selbst — also die reine Einsatzplanung ohne Entgeltbezug — gibt es keine eigene Pflichtfrist; hier ist die Verjährung möglicher Ansprüche der sinnvolle Maßstab (drei Jahre nach §§ 195, 199 BGB, bei tariflichen Ausschlussfristen oft deutlich kürzer). Wichtig ist nicht die einzelne Zahl, sondern das dokumentierte Löschkonzept und eine Software, die es automatisch ausführt.

Darf ich Dienstpläne per WhatsApp verschicken?

In aller Regel nicht. Der Versand eines Plans in eine WhatsApp-Gruppe ist eine Übermittlung personenbezogener Daten an einen Dritten, für die es keinen Auftragsverarbeitungsvertrag und keine tragfähige Rechtsgrundlage gibt; hinzu kommt, dass die Beschäftigten dafür ihre private Telefonnummer offenlegen müssen und dass alle Gruppenmitglieder die Kontaktdaten der übrigen erhalten. Eine Einwilligung ist theoretisch denkbar, scheitert praktisch aber an der Freiwilligkeit nach § 26 Abs. 2 BDSG, wenn die Gruppe der einzige Weg zum Plan ist, und sie ist nach Art. 7 Abs. 3 DSGVO jederzeit widerrufbar — dann brauchen Sie ohnehin einen zweiten Kanal. Kommt der Plan mit Abwesenheitskürzeln, liegt zusätzlich eine unzulässige Verarbeitung von Gesundheitsdaten vor. Der saubere Weg ist ein Kanal, den der Betrieb kontrolliert: Aushang im nicht öffentlich zugänglichen Bereich, Intranet oder eine Dienstplan-App mit persönlichem Zugang und Rollenkonzept.

Was passiert, wenn ein Beschäftigter Auskunft über seine Plandaten verlangt?

Sie müssen innerhalb eines Monats antworten (Art. 12 Abs. 3 DSGVO, verlängerbar um zwei Monate) und nach Art. 15 Abs. 1 DSGVO über Zwecke, Kategorien, Empfänger, Speicherdauer und Herkunft informieren sowie nach Abs. 3 eine Kopie der verarbeiteten Daten zur Verfügung stellen. Der EuGH versteht die Kopie als originalgetreue Reproduktion der Daten, nicht als Anspruch auf sämtliche Dokumente (C-487/21); das BAG hat außerdem klargestellt, dass ein Auskunftsantrag hinreichend bestimmt sein muss (2 AZR 342/20). Praktisch heißt das für die Dienstplanung: Sie schulden die zu dieser Person gespeicherten Plan-, Zeit- und Abwesenheitsdaten samt Änderungshistorie — ein guter Grund, eine Export- und Auskunftsfunktion in der Software zu haben, statt Ordner zu durchsuchen. Zum Schadensersatz hat das BAG am 20. Februar 2025 (8 AZR 61/24) entschieden, dass die bloß verspätete Auskunft für sich genommen keinen immateriellen Schaden begründet und eine „negative Gefühlslage“ nicht genügt; ein Kontrollverlust muss nachvollziehbar dargelegt werden.

Hinweis: Dieser Beitrag ist redaktionell sorgfältig recherchiert (u. a. Art. 5, 6, 9, 12–18, 21, 28, 30, 32, 33, 35, 44 ff., 82, 83 und 88 DSGVO, §§ 26, 38 BDSG, § 16 ArbZG, § 17 MiLoG, § 41 EStG, § 147 AO, § 257 HGB, § 28f SGB IV, §§ 195, 199 BGB sowie § 87 Abs. 1 Nr. 2 und 6 BetrVG, dazu EuGH vom 30. März 2023 — C-34/21 —, vom 4. Mai 2023 — C-300/21 und C-487/21 — und vom 19. Dezember 2024 — C-65/23 —, LAG Berlin-Brandenburg vom 4. Juni 2020 — 10 Sa 2130/19 — sowie BAG vom 29. Juni 2023 — 2 AZR 296/22 —, vom 20. Februar 2025 — 8 AZR 61/24 — und vom 8. Mai 2025 — 8 AZR 209/21), ersetzt aber keine Rechtsberatung im Einzelfall. Die Rechtslage zum Beschäftigtendatenschutz ist im Fluss; ein Beschäftigtendatengesetz ist angekündigt, aber noch nicht in Kraft.