Nexvyra

EuGH C-65/23 (K GmbH, VO 2016/679) – Betriebsvereinbarung als Rechtsgrundlage für Beschäftigtendaten nach Art. 88 DSGVO In Kraft

Inhaltlich verantwortlich: Andreas Warkentin (warepoint-media GbR) · letzte Änderung: 2026-10-08 · letzte Prüfung: 2026-10-08 · Quellen-Autorität A Fehler melden ✉
Kurzantwort Mit Urteil vom **19.12.2024** in der Rechtssache **C-65/23 (MK gegen K GmbH)**, einem Vorabentscheidungsersuchen des **Bundesarbeitsgerichts**, hat der **Gerichtshof der Europäischen Union** klargestellt: Eine **Betriebsvereinbarung oder sonstige Kollektivvereinbarung** kann eine „spezifischere Vorschrift" im Sinne von **Art. 88 DSGVO** und damit eine Grundlage für die Verarbeitung von Beschäftigtendaten sein. Sie muss aber **zusätzlich zu den Anforderungen des Art. 88 Abs. 2 DSGVO alle allgemeinen Bestimmungen der DSGVO** einhalten, insbesondere **Art. 5** (Grundsätze), **Art. 6 Abs. 1** (Rechtmäßigkeit) sowie **Art. 9 Abs. 1 und 2** (besondere Datenkategorien). Eine Verarbeitung, die nach der DSGVO unzulässig wäre, wird durch eine Betriebsvereinbarung **nicht legalisiert**. Die Betriebsparteien haben außerdem **keinen Beurteilungsspielraum** bei der Frage, ob eine Verarbeitung **erforderlich** ist; die Gerichte prüfen die Erforderlichkeit **vollständig** nach. Für Arbeitgeber heißt das: Wer sich auf eine Betriebsvereinbarung verlässt, trägt weiterhin das volle Bußgeld- und Schadensersatzrisiko (Art. 83, 82 DSGVO).

Kernfakten

PunktWert
AktenzeichenC-65/23 („MK gegen K GmbH"), ECLI:EU:C:2024:1051
Entscheidungsdatum19.12.2024
VerfahrensartVorabentscheidungsersuchen (Art. 267 AEUV)
Vorlegendes GerichtBundesarbeitsgericht (Deutschland), Vorlagebeschluss vom 22.09.2022 – 8 AZR 209/21 (A), Vorlagefragen 4–6 mit Beschluss vom 25.04.2024 – 8 AZR 209/21 (B) zurückgenommen
Abschluss des AusgangsverfahrensBAG, Urteil vom 08.05.2025 – 8 AZR 209/21: 200 € immaterieller Schadensersatz nach Art. 82 Abs. 1 DSGVO
Ausgelegte NormenArt. 88 Abs. 1 und 2, Art. 5, Art. 6 Abs. 1, Art. 9 Abs. 1 und 2 DSGVO (VO (EU) 2016/679)
Kernaussage 1Kollektivvereinbarungen (Betriebsvereinbarung, Tarifvertrag) können „spezifischere Vorschriften" nach Art. 88 Abs. 1 DSGVO sein
Kernaussage 2Sie müssen zusätzlich Art. 5, Art. 6 Abs. 1 und Art. 9 DSGVO erfüllen – Art. 88 Abs. 2 allein genügt nicht
Kernaussage 3Kein Beurteilungsspielraum der Betriebsparteien bei der Erforderlichkeit; volle gerichtliche Kontrolle
Rechtsfolge bei VerstoßVerarbeitung bleibt rechtswidrig; Art. 82 DSGVO (Schadensersatz) und Art. 83 DSGVO (Bußgeld bis 20 Mio. € bzw. 4 % des weltweiten Jahresumsatzes) bleiben möglich
RechtsnaturAuslegung einer EU-Verordnung – unmittelbar in Deutschland anwendbar, kein Umsetzungsgesetz nötig
Nationale Anknüpfung§ 26 BDSG, § 77 BetrVG, § 87 Abs. 1 Nr. 6 BetrVG
Betroffener KreisArbeitgeber, Betriebsräte, Beschäftigte, Konzerne mit konzernweiten HR-Systemen
Wirkung der VorabentscheidungBindend für alle nationalen Gerichte bei vergleichbaren Fragen

Geltungsbereich

Das Urteil legt die Datenschutz-Grundverordnung aus. Sie gilt als EU-Verordnung unmittelbar in allen Mitgliedstaaten. Betroffen ist jede Verarbeitung von Beschäftigtendaten, die auf eine Kollektivvereinbarung gestützt wird: Betriebsvereinbarungen zu HR-Software, Zeiterfassung, Videoüberwachung, Leistungs- und Verhaltenskontrolle, Datenübermittlung an Konzerngesellschaften sowie Tarifverträge mit Datenschutzregelungen. Die Aussagen gelten unabhängig von der Betriebsgröße.

Der Fall

Ausgangspunkt war ein Rechtsstreit eines Arbeitnehmers gegen seinen Arbeitgeber. Im Betrieb wurde eine Personalverwaltungssoftware eingeführt, wozu der Konzern mit dem Betriebsrat eine Betriebsvereinbarung abgeschlossen hatte. Eine „Duldungs-Betriebsvereinbarung“ erlaubte für einen Testbetrieb von Workday die Übermittlung bestimmter Stammdaten (u. a. Name, Eintrittsdatum, Arbeitsort, geschäftliche Telefonnummer und E-Mail-Adresse). Der Arbeitgeber übertrug darüber hinaus weitere Daten (u. a. Gehaltsinformationen, private Anschrift, Geburtsdatum, Familienstand, Sozialversicherungsnummer, Steuer-ID) an die Konzernobergesellschaft (nach Fachbeiträgen auf einen Server in den USA). Der Arbeitnehmer verlangte 3.000 € immateriellen Schadensersatz und machte geltend, die Verarbeitung sei rechtswidrig gewesen. Das Bundesarbeitsgericht legte dem Gerichtshof mit Beschluss vom 22.09.2022 (8 AZR 209/21 (A)) – bezogen auf § 26 Abs. 4 BDSG – Fragen dazu vor, welche Anforderungen an Kollektivvereinbarungen als Rechtsgrundlage zu stellen sind und wie weit die Betriebsparteien bei der Erforderlichkeit einen Spielraum haben.

Was der Gerichtshof entschieden hat

1. Kollektivvereinbarungen können Rechtsgrundlage sein. Art. 88 Abs. 1 DSGVO erlaubt „spezifischere Vorschriften" auch durch Kollektivvereinbarungen. Die Betriebsvereinbarung ist damit grundsätzlich eine taugliche Grundlage im Beschäftigungskontext.

2. Doppelte Prüfung. Die Vereinbarung muss die Vorgaben des Art. 88 Abs. 2 DSGVO erfüllen (Wahrung der menschlichen Würde, berechtigter Interessen und der Grundrechte der Beschäftigten, besonders bei Transparenz, Datenübermittlung innerhalb einer Unternehmensgruppe und Überwachungssystemen). Daneben bleiben Art. 5, Art. 6 Abs. 1 und Art. 9 Abs. 1 und 2 DSGVO voll anwendbar.

3. Keine Legalisierungswirkung. Was nach der DSGVO nicht zulässig wäre, wird durch eine Betriebsvereinbarung nicht zulässig. Die Betriebsparteien dürfen das Schutzniveau der DSGVO nicht unterschreiten.

4. Erforderlichkeit ohne Spielraum. Ob eine Verarbeitung „erforderlich" ist, beurteilen die Gerichte vollständig; ein Einschätzungsspielraum der Betriebsparteien besteht nicht. Es gilt das Prinzip der Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO): Gibt es ein milderes, gleich wirksames Mittel, ist die weitergehende Verarbeitung nicht erforderlich.

5. Folge für Haftung. Eine nicht DSGVO-konforme Verarbeitung bleibt rechtswidrig, auch wenn sie in einer Betriebsvereinbarung vorgesehen ist. Schadensersatz nach Art. 82 DSGVO kommt in Betracht; die Aufsichtsbehörden können nach Art. 83 DSGVO Bußgelder verhängen.

Folgen für die Praxis in Deutschland

Im Ausgangsverfahren hat das Bundesarbeitsgericht mit Urteil vom 08.05.2025 (8 AZR 209/21) dem Kläger 200 € Schadensersatz nach Art. 82 Abs. 1 DSGVO zugesprochen: Soweit der Arbeitgeber andere als die nach der Betriebsvereinbarung erlaubten Daten an die Konzernobergesellschaft übertragen hatte, war dies nicht erforderlich im Sinne von Art. 6 Abs. 1 UAbs. 1 Buchst. f DSGVO; der Schaden liegt im Kontrollverlust. Ob die Betriebsvereinbarung selbst DSGVO-konform war, musste der Senat nicht prüfen, weil der Kläger sich darauf nicht mehr berief (BAG-Pressemitteilung 20/25). Zur Frage, ob § 26 BDSG nach der EuGH-Rechtsprechung (C-34/21) noch als Rechtsgrundlage taugt, siehe [§ 26 BDSG](/fakten/beschaeftigtendatenschutz-26-bdsg.html). Für Betriebsvereinbarungen heißt das:

Beweislast: Der Arbeitgeber ist Verantwortlicher und muss die Rechtmäßigkeit nachweisen (Art. 5 Abs. 2 DSGVO, Rechenschaftspflicht). Er muss also darlegen können, dass die konkrete Verarbeitung erforderlich war und die Betriebsvereinbarung die DSGVO-Anforderungen einhält.

Häufige Fehler

Änderungsverlauf

Siehe auch

Stand

Quellen

Letzte Änderung:
2026-10-08
Letzte Prüfung:
2026-10-08
In Kraft seit:
2024-12-19
Status:
In Kraft
Quellen-Autorität:
A
Lizenz:
CC BY 4.0