Startseite » Arbeitszeitgesetz » DSGVO-konforme Zeiterfassung: Worauf KMU in der Praxis achten sollten
Armin Wachter
Sales & Support
DSGVO-konforme Zeiterfassung: Worauf KMU in der Praxis achten sollten
- Warum Zeiterfassungsdaten personenbezogen sind
- Serverstandort EU/Deutschland als Auswahlkriterium
- Zweckbindung und Datensparsamkeit
- Löschfristen und Aufbewahrungspflichten
- Checkliste für die Softwareauswahl
Arbeitszeiten müssen in Deutschland systematisch erfasst werden. Wie die Erfassung erfolgt, ist dabei derzeit nicht allgemein vorgeschrieben. Neben handschriftlichen Aufzeichnungen können Unternehmen deshalb auch digitale Lösungen einsetzen, mit denen sich Arbeitszeiten zentral erfassen und auswerten lassen.
Dabei spielt der Datenschutz eine wichtige Rolle. Denn sobald Arbeitszeiten einem Mitarbeiter zugeordnet werden können, handelt es sich um personenbezogene Daten. Unternehmen sollten deshalb nicht nur darauf achten, welche Daten sie erfassen, sondern auch darauf, wer darauf zugreifen kann, wofür die Daten verwendet werden und wie lange sie gespeichert bleiben.
Mit IDENTsmart TimeRecording lassen sich viele dieser Anforderungen technisch unterstützen. Wie bei jeder Zeiterfassung bleibt es jedoch Aufgabe des Unternehmens, die Nutzung an die eigenen betrieblichen und datenschutzrechtlichen Anforderungen anzupassen.
Warum Arbeitszeitdaten personenbezogene Daten sind
Beginn und Ende eines Arbeitstages, Pausen oder erfasste Abwesenheiten lassen sich unmittelbar einem Mitarbeiter zuordnen. Damit fallen Arbeitszeitaufzeichnungen unter den Schutz der Datenschutz-Grundverordnung.
Für Unternehmen bedeutet das vor allem: Arbeitszeitdaten sollten nicht beliebig erhoben, verwendet oder dauerhaft gespeichert werden. Es muss klar sein, warum bestimmte Daten benötigt werden und welche Personen darauf zugreifen dürfen.
Gerade bei einer digitalen Zeiterfassung lohnt es sich deshalb, Berechtigungen und interne Abläufe bereits bei der Einrichtung festzulegen.
Zweckbindung: Arbeitszeitdaten gezielt verwenden
Arbeitszeitdaten werden beispielsweise benötigt, um geleistete Arbeitszeiten zu dokumentieren, Arbeitszeitkonten zu führen oder Daten für die Lohnabrechnung vorzubereiten.
Diese Zwecke sollten im Unternehmen klar festgelegt sein. Eine darüber hinausgehende Verwendung der Daten sollte nicht automatisch erfolgen, nur weil die Informationen technisch zur Verfügung stehen.
Ebenso wichtig ist die Frage, wer welche Daten einsehen und bearbeiten kann.
Bei TimeRecording unterscheiden sich die Berechtigungen nach Rollen. Mitarbeiter können in ihrem eigenen Konto ihre persönlichen Zeiterfassungsdaten einsehen, diese jedoch nicht nachträglich bearbeiten. Administratoren und Inhaber können die Daten aller Mitarbeiter einsehen und bearbeiten. Ein Account-Inhaber besitzt darüber hinaus Zugriff auf die Einstellungen des Firmenkontos.
In der Praxis ist es sinnvoll, administrative Zugriffsrechte nur den Personen zu geben, die sie für ihre Tätigkeit tatsächlich benötigen.
Datenminimierung: Nur speichern, was benötigt wird
Bei der Zeiterfassung gilt ein einfacher Grundsatz: Nicht jede Information, die erfasst werden könnte, muss auch erfasst werden.
Für die eigentliche Arbeitszeiterfassung stehen Arbeitsbeginn, Arbeitsende und die daraus entstehenden Arbeitszeitabschnitte im Mittelpunkt. Je nach betrieblichem Ablauf kommen beispielsweise Pausen, Urlaub oder andere Abwesenheiten hinzu.
Auch in den Mitarbeiter-Stammdaten von TimeRecording gibt es neben erforderlichen Angaben verschiedene optionale Felder. Dazu gehören beispielsweise Telefonnummern, Anschrift oder Geburtsdatum. Werden solche Angaben für die Zeiterfassung nicht benötigt, müssen sie auch nicht hinterlegt werden.
Das Gleiche gilt für Notizen. Sie können hilfreich sein, um beispielsweise eine notwendige Korrektur nachvollziehbar zu dokumentieren. Dabei sollten aber nur Informationen eingetragen werden, die für den jeweiligen Vorgang tatsächlich erforderlich sind.
Zugriffsrechte klar festlegen
Datenschutz betrifft nicht nur die gespeicherten Daten selbst, sondern auch den Zugriff darauf.
Unternehmen sollten deshalb festlegen, welche Mitarbeiter administrative Rechte erhalten und wer lediglich die eigenen Arbeitszeiten einsehen oder erfassen kann.
TimeRecording unterstützt dafür unterschiedliche Berechtigungsstufen:
- Mitarbeiter sehen ihre eigenen Zeiterfassungsdaten und können diese nicht nachträglich verändern.
- Administratoren können Mitarbeiter-Stammdaten, Arbeitszeiten und die für die Zeiterfassung relevanten Einstellungen verwalten.
- Account-Inhaber besitzen zusätzlich Zugriff auf die Einstellungen des Firmenkontos.
Ändern sich Zuständigkeiten im Unternehmen, sollten auch die vergebenen Berechtigungen entsprechend überprüft werden.
Speicherbegrenzung: Arbeitszeitdaten nicht unbegrenzt aufbewahren
Für Arbeitszeitdaten gibt es keine einheitliche Aufbewahrungsfrist, die für jeden Datensatz und jeden Verwendungszweck gleichermaßen gilt.
Wie lange Daten gespeichert werden müssen oder dürfen, hängt unter anderem davon ab, wofür sie benötigt werden und welche gesetzlichen Aufbewahrungspflichten im jeweiligen Fall gelten. Für bestimmte Arbeitszeitnachweise sieht das Arbeitszeitgesetz beispielsweise eine Mindestaufbewahrungsdauer von zwei Jahren vor. Werden Daten zusätzlich für andere Zwecke benötigt, können weitere Fristen relevant sein.
Unternehmen sollten deshalb festlegen, welche Daten sie wie lange benötigen und regelmäßig prüfen, ob eine weitere Speicherung noch erforderlich ist.
TimeRecording unterscheidet dabei zwischen dem Archivieren und Löschen eines Mitarbeiters.
Wird ein Mitarbeiter archiviert, werden seine bisherigen Zeiterfassungsdaten abgeschlossen und bleiben im System erhalten. Eine hinterlegte E-Mail-Adresse und der zugewiesene RFID-Token werden aus den Stammdaten entfernt, sodass kein weiterer Onlinezugang und keine Buchung am Terminal mehr möglich sind.
Wird ein Mitarbeiter dagegen gelöscht, werden sowohl die Stammdaten als auch die zugehörigen Zeiterfassungsdaten unwiederbringlich entfernt.
Diese Unterscheidung ist wichtig, wenn im Unternehmen ein Lösch- und Aufbewahrungskonzept umgesetzt werden soll.
Transparenz gegenüber den Mitarbeitern
Mitarbeiter sollten wissen, welche Arbeitszeitdaten über sie verarbeitet werden und wofür diese verwendet werden.
Dazu gehört beispielsweise, wie die Arbeitszeit erfasst wird, wer Zugriff auf die Daten hat und für welche betrieblichen Zwecke die Informationen genutzt werden.
Eine klare interne Regelung hilft dabei, Missverständnisse zu vermeiden. Gleichzeitig sollte die Zeiterfassung im Arbeitsalltag möglichst einfach bleiben. Datenschutz bedeutet nicht, möglichst komplizierte Abläufe zu schaffen, sondern Daten nachvollziehbar und zweckgebunden zu verarbeiten.
Ein typischer Ablauf mit TimeRecording
Nach der Einrichtung des Firmenkontos werden zunächst die benötigten Arbeitszeitmodelle, Urlaubsmodelle und Feiertagskalender angelegt. Anschließend können die Mitarbeiter eingerichtet und die jeweiligen Modelle zugewiesen werden.
Je nach Einsatzbereich erfolgt die Arbeitszeiterfassung über ein ID800 Zeiterfassungsterminal oder über die browserbasierte Webanwendung. Für Mitarbeiter, die online buchen sollen, kann ein persönlicher Onlinezugang eingerichtet werden.
Die erfassten Arbeitszeiten stehen anschließend zentral zur Verfügung und können von berechtigten Personen kontrolliert und ausgewertet werden.
Sollen Einstellungen eines Arbeitszeitmodells geändert werden, können bereits geprüfte Zeiträume vorher abgeschlossen werden. Dadurch wirken sich spätere Änderungen am Arbeitszeitmodell nicht rückwirkend auf die bereits abgeschlossenen Daten aus.
Scheidet ein Mitarbeiter aus dem Unternehmen aus, kann anschließend geprüft werden, ob seine Daten zunächst archiviert werden müssen oder nach Ablauf der erforderlichen Aufbewahrungszeit gelöscht werden können.
Unterstützung im TimeRecording-Supportbereich
Im Supportbereich von TimeRecording finden Anwender Anleitungen zu den Funktionen, die auch beim datenschutzbewussten Umgang mit der Zeiterfassung eine Rolle spielen.
Dazu gehören beispielsweise die Verwaltung der Mitarbeiter-Stammdaten und Berechtigungen, das Einrichten von Online-Zugängen, das Abschließen bereits geprüfter Zeiträume sowie das Archivieren und Löschen von Mitarbeitern.
Für die datenschutzrechtliche Bewertung im eigenen Unternehmen sind darüber hinaus die Datenschutzerklärung sowie die Informationen zur Auftragsverarbeitung und zu den technischen und organisatorischen Maßnahmen relevant.
Die wichtigsten Punkte im Überblick
| Grundsatz | Bedeutung für die Zeiterfassung | Umsetzung in der Praxis |
| Rechtmäßigkeit | Für die Verarbeitung von Arbeitszeitdaten muss eine entsprechende Grundlage bestehen. | Zweck und Grundlage der Verarbeitung intern festlegen. |
| Zweckbindung | Daten nur für festgelegte Zwecke verwenden. | Klar definieren, wofür Arbeitszeitdaten genutzt werden. |
| Datenminimierung | Nur benötigte Daten erfassen. | Optionale Angaben nur hinterlegen, wenn sie tatsächlich erforderlich sind. |
| Richtigkeit | Arbeitszeitdaten sollten korrekt und aktuell sein. | Buchungen regelmäßig prüfen und notwendige Korrekturen nachvollziehbar durchführen. |
| Speicherbegrenzung | Daten nicht länger als erforderlich speichern. | Aufbewahrungs- und Löschfristen festlegen und regelmäßig überprüfen. |
| Vertraulichkeit | Zugriff auf personenbezogene Daten begrenzen. | Berechtigungen gezielt vergeben und regelmäßig prüfen. |
| Transparenz | Mitarbeiter über die Verarbeitung ihrer Daten informieren. | Verständlich erklären, welche Daten erfasst und wofür sie verwendet werden. |
Fazit
Datenschutz bei der Zeiterfassung hängt nicht allein von der eingesetzten Software ab. Entscheidend ist auch, wie ein Unternehmen die Erfassung organisiert, welche Daten tatsächlich benötigt werden und wer darauf zugreifen darf.
IDENTsmart TimeRecording unterstützt dabei unter anderem mit unterschiedlichen Berechtigungsstufen, der Möglichkeit zum Datenabschluss sowie Funktionen zum Archivieren und Löschen von Mitarbeitern.
Wer diese Funktionen mit klaren internen Regeln für Zugriffe, Aufbewahrung und Löschung verbindet, kann Arbeitszeiten übersichtlich verwalten und den Datenschutz von Anfang an in die täglichen Abläufe einbeziehen.
Hinweis: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar.