Der Arbeitgeber bleibt im Homeoffice nach Art. 24 DSGVO Verantwortlicher für den Schutz personenbezogener Daten und muss dafür geeignete technische und organisatorische Maßnahmen umsetzen. Beschäftigte müssen diese Maßnahmen im Alltag einhalten, etwa Bildschirmsperren, VPN-Nutzung und den Ausschluss von Familienangehörigen vom Zugriff auf Betriebsunterlagen.
Der Arbeitgeber trägt als datenschutzrechtlich Verantwortlicher nach Art. 24 DSGVO die Haftung für die Verarbeitung personenbezogener Daten im Homeoffice und muss nach Art. 24 und Art. 32 DSGVO angemessene technische und organisatorische Maßnahmen (TOM) treffen. Dazu zählen Diensthardware statt privater Geräte, VPN-Zugang, verschlüsselte Datenträger und Passwortschutz. Beschäftigte müssen den Arbeitsplatz gegen Einsicht durch Familienangehörige absichern, Bildschirme bei Verlassen sperren und Dokumente sachgerecht vernichten. Verstöße können Bußgelder nach Art. 83 DSGVO von bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes auslösen. Eine schriftliche Homeoffice- oder Datenschutzvereinbarung ist keine gesetzliche Pflicht, aber in der Praxis der übliche Weg, diese Vorgaben verbindlich festzuhalten.
Wer ist im Homeoffice für den Datenschutz verantwortlich?
Der Arbeitgeber bleibt auch im Homeoffice „Verantwortlicher“ im Sinne von Art. 4 Nr. 7 DSGVO, weil er über Zwecke und Mittel der Datenverarbeitung entscheidet. Diese Zuordnung ändert sich nicht dadurch, dass die Arbeit physisch in der Privatwohnung der Beschäftigten stattfindet. Die allgemeinen Rechte und Pflichten rund um das Homeoffice – etwa zur Arbeitsmittel-Vereinbarung oder zum Widerruf durch den Arbeitgeber – behandelt der Grundlagenartikel Homeoffice in Deutschland: Rechte und Pflichten für Arbeitnehmer; die folgenden Abschnitte vertiefen speziell die datenschutzrechtliche Seite.
Aus dieser Verantwortlichkeit folgt nach Art. 24 Abs. 1 DSGVO die Pflicht, geeignete technische und organisatorische Maßnahmen umzusetzen und deren Wirksamkeit nachweisen zu können. Der Arbeitgeber kann diese Pflicht nicht vollständig an Beschäftigte delegieren, auch wenn diese im Homeoffice praktisch über die Einhaltung einzelner Maßnahmen entscheiden – etwa darüber, ob ein Bildschirm beim Verlassen des Raums gesperrt wird.
Beschäftigte tragen daneben eine eigene arbeitsvertragliche Pflicht zur Sorgfalt im Umgang mit personenbezogenen Daten, die sich aus § 26 BDSG und aus internen Weisungen des Arbeitgebers ergibt. Weisungsgebundenheit bedeutet: Der Arbeitgeber muss nach Angaben von Fachanwalt.de „dem Arbeitnehmer genaue Weisungen erteilen, wie der Arbeitnehmer mit personenbezogenen Daten zu verfahren hat“ – ohne solche Weisungen bleibt unklar, woran sich Beschäftigte im Einzelfall halten sollen.
In der Praxis prüfen Datenschutzbeauftragte bei Homeoffice-Audits selten die große Theorie, sondern drei sehr konkrete Stichproben: Ist der Laptop beim Verlassen des Arbeitsplatzes automatisch gesperrt (Timeout meist 5–10 Minuten), landen ausgedruckte Unterlagen in einem abschließbaren Behälter statt im offenen Papierkorb, und ist der private WLAN-Router mit WPA2/WPA3 statt einem Werks-Passwort gesichert. Wer diese drei Punkte in einer Checkliste für Beschäftigte dokumentiert, deckt einen großen Teil der üblichen Beanstandungen ab, ohne dass eine vollständige Risikoanalyse pro Haushalt nötig wird.
Welche technischen und organisatorischen Maßnahmen muss der Arbeitgeber im Homeoffice umsetzen?
Der Arbeitgeber muss nach Art. 32 DSGVO Maßnahmen bereitstellen, die dem Risiko der verarbeiteten Daten angemessen sind – in der Praxis meist Diensthardware, VPN-Zugang und verschlüsselte Datenträger statt privater Geräte und offener Verbindungen.
Üblich sind nach Angaben von e-recht24.de und Haufe folgende Maßnahmen: die Bereitstellung eines dienstlichen Computers statt der Nutzung privater Geräte, verschlüsselte Festplatten, ein VPN-Zugang zur Unternehmens-IT-Infrastruktur, aktuelle Software mit regelmäßigen Sicherheitsupdates, sichere Passwörter beziehungsweise Zwei-Faktor-Authentifizierung sowie eine Internetverbindung mit ausreichender Bandbreite und Absicherung über WPA2/WPA3-Verschlüsselung am heimischen Router.
Für Ausdrucke gilt eine gesonderte Pflicht: Dokumente mit personenbezogenen Daten sollen entweder im Betrieb vernichtet oder vor Ort mit einem Aktenvernichter unkenntlich gemacht werden. Lokale Speicherung auf USB-Sticks oder externen Festplatten soll vermieden werden; ist sie unvermeidlich, muss der Datenträger verschlüsselt sein.
Der Arbeitgeber sollte diese Vorgaben nicht nur mündlich kommunizieren, sondern schriftlich dokumentieren, etwa in einer internen Richtlinie zur Datenverarbeitung im Homeoffice. Bei besonders sensiblen Datenkategorien – etwa Gesundheits- oder Finanzdaten – kann zusätzlich eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erforderlich werden.
Private Geräte im Homeoffice: Was gilt für Bring Your Own Device (BYOD)?
Die Grundregel lautet: Nur arbeitgeberbereitgestellte Hard- und Software soll für dienstliche Datenverarbeitung genutzt werden. Private Speichermedien, USB-Sticks und lokale Festplatten sind dabei ausdrücklich ausgeschlossen, weil der Arbeitgeber über sie keine Kontrolle hat und ihre Absicherung nicht nachweisen kann.
Lässt sich eine lokale Speicherung auf einem privaten Gerät ausnahmsweise nicht vermeiden, müssen die Daten verschlüsselt werden, und der Arbeitgeber sollte diesen Ausnahmefall vorab genehmigen und dokumentieren. Ohne eine solche Vereinbarung trägt im Streitfall meist der Arbeitgeber das größere Risiko, weil er die Datenverarbeitung auf einem Gerät nicht kontrollieren kann, für dessen Sicherheit er nicht sorgen kann.
Die Nutzung des privaten PCs oder Tablets für dienstliche Zwecke ohne ausdrückliche Genehmigung des Arbeitgebers kann bei einem Datenschutzvorfall zu einer persönlichen Mitverantwortung der Beschäftigten führen. Wer regelmäßig private Geräte dienstlich nutzt, sollte das schriftlich mit dem Arbeitgeber klären und dabei auch festhalten, wer im Fall eines Geräteverlusts oder -diebstahls welche Schritte einleitet.
Welche Pflichten haben Beschäftigte im Homeoffice-Alltag?
Beschäftigte müssen den Arbeitsplatz so einrichten, dass Unbefugte keinen Zugriff auf personenbezogene Daten erhalten – das betrifft vor allem Familienangehörige, Mitbewohner und Besuch im Haushalt.
Konkret bedeutet das: Der Arbeitsplatz sollte sich möglichst in einem abschließbaren Raum befinden oder zumindest so positioniert sein, dass Bildschirme nicht von Dritten eingesehen werden können. Beim Verlassen des Arbeitsplatzes – auch für kurze Unterbrechungen – muss der Bildschirm gesperrt und sollen offene Dokumente geschlossen werden. Lebenspartner, Kinder oder andere Haushaltsangehörige dürfen keinen Zugang zu Betriebsunterlagen, Dienstgeräten oder Zugangsdaten erhalten.
Der Dienstcomputer soll ausschließlich für geschäftliche Zwecke genutzt werden; private Nutzung, etwa für Online-Shopping oder soziale Netzwerke auf dem Diensterät, erhöht das Risiko von Schadsoftware und widerspricht meist den internen Richtlinien des Arbeitgebers. Telefonate mit sensiblen Inhalten sollten nicht in Hörweite anderer Haushaltsmitglieder geführt werden, wenn das vertraulich zu behandelnde Daten betrifft.
Stellt ein Beschäftigter fest, dass personenbezogene Daten unbefugt eingesehen wurden, ein Gerät verloren ging oder ein Datenträger gestohlen wurde, muss er das umgehend dem betrieblichen Datenschutzbeauftragten oder der zuständigen Stelle melden. Diese Meldepflicht ist wichtig, weil der Arbeitgeber seinerseits nach Art. 33 DSGVO verpflichtet sein kann, eine Datenschutzverletzung innerhalb von 72 Stunden der Aufsichtsbehörde zu melden – eine Frist, die nur einhaltbar ist, wenn Beschäftigte Vorfälle sofort weitergeben.
Was passiert bei einem Datenschutzverstoß im Homeoffice?
Verstöße gegen die DSGVO können nach Art. 83 DSGVO zu Bußgeldern von bis zu 20 Millionen Euro oder bis zu 4 Prozent des weltweiten Jahresumsatzes des Unternehmens führen, je nachdem, welcher Betrag höher ist.
Wer von einem Datenschutzverstoß betroffen ist – etwa weil die eigenen Daten durch einen unzureichend gesicherten Homeoffice-Arbeitsplatz offengelegt wurden – kann zudem nach Art. 82 Abs. 1 DSGVO einen zivilrechtlichen Schadensersatzanspruch gegen den Verantwortlichen haben. Dieser Anspruch richtet sich in der Regel gegen den Arbeitgeber als datenschutzrechtlich Verantwortlichen, nicht gegen einzelne Beschäftigte, sofern diese nicht grob fahrlässig oder vorsätzlich gegen interne Weisungen verstoßen haben.
Ob und in welcher Höhe im Einzelfall tatsächlich ein Bußgeld verhängt wird, hängt von der zuständigen Landesdatenschutzbehörde und den Umständen des Einzelfalls ab – etwa davon, ob der Arbeitgeber angemessene Maßnahmen nachweisen kann oder ob grobe Organisationsmängel vorlagen. Eine pauschale Aussage zur Bußgeldhöhe für einen konkreten Einzelfall lässt sich daraus nicht ableiten.
Welche Rolle spielt eine Homeoffice- oder Datenschutzvereinbarung?
Eine schriftliche Vereinbarung ist keine gesetzliche Pflicht, hält aber fest, welche konkreten Datenschutzmaßnahmen Beschäftigte im Homeoffice einhalten müssen, und schafft damit für beide Seiten Nachweisbarkeit.
Eine solche Vereinbarung regelt üblicherweise, welche Geräte genutzt werden dürfen, wie der Arbeitsplatz räumlich gesichert sein muss, welche technischen Vorgaben (VPN, Verschlüsselung, Passwortschutz) gelten und an wen sich Beschäftigte bei einem Verdacht auf einen Datenschutzvorfall wenden müssen. Diese Punkte lassen sich sinnvoll in die allgemeine Homeoffice-Vereinbarung: Was im Zusatz zum Arbeitsvertrag stehen sollte integrieren, die ohnehin die vertragliche Grundlage für Homeoffice-Regelungen zwischen Arbeitgeber und Arbeitnehmer bildet.
Existiert ein Betriebsrat, hat dieser bei der konkreten Ausgestaltung von Homeoffice-Regelungen ein Mitbestimmungsrecht nach § 87 BetrVG, das sich unter anderem auf Fragen des Datenschutzes bei der technischen Ausstattung erstreckt. Das Ergebnis solcher Verhandlungen wird in der Praxis häufig in einer Betriebsvereinbarung festgehalten, die für alle Beschäftigten des Betriebs gilt.
Wer die technische Ausstattung für das Homeoffice selbst zusammenstellen oder ergänzen muss, findet die Kostenregeln dazu im Artikel Wer zahlt die Homeoffice-Ausstattung: PC, Monitor und Internet, der auch auf sicherheitsrelevante Ausstattungsfragen eingeht.
💬 Meine Einschätzung
Die gängige Annahme lautet oft, Datenschutz im Homeoffice sei vor allem eine Frage der Technik – VPN, Verschlüsselung, Firewall. In der Praxis liegt das größere Risiko aber meist bei organisatorischen Lücken: fehlende schriftliche Weisungen, keine klare Meldekette bei Vorfällen, und Beschäftigte, die nie konkret erfahren haben, was im eigenen Haushalt eigentlich erlaubt ist und was nicht. Eine technisch einwandfreie VPN-Verbindung nützt wenig, wenn niemand im Betrieb festgelegt hat, wer informiert wird, wenn der Laptop im Zug liegen bleibt. Wer als Arbeitgeber nur eine Checkliste mit Technik-Anforderungen verschickt, aber keine schriftliche Meldepflicht und keinen klaren Ansprechpartner benennt, schließt die eigentliche Lücke nicht.
- Der Arbeitgeber bleibt nach Art. 24 DSGVO Verantwortlicher für den Datenschutz im Homeoffice, auch wenn die Arbeit in der Privatwohnung stattfindet.
- Pflicht-Maßnahmen nach Art. 32 DSGVO: Diensthardware statt Privatgeräte, VPN, Verschlüsselung, Passwortschutz, sachgerechte Aktenvernichtung.
- Familienangehörige und Mitbewohner dürfen keinen Zugriff auf Betriebsunterlagen oder Dienstgeräte erhalten.
- Verstöße können Bußgelder nach Art. 83 DSGVO bis 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes auslösen.
- Eine schriftliche Homeoffice- oder Datenschutzvereinbarung ist keine Pflicht, schafft aber Nachweisbarkeit für beide Seiten; bei bestehendem Betriebsrat gilt zusätzlich ein Mitbestimmungsrecht nach § 87 BetrVG.
Häufige Fragen zu Datenschutz im Homeoffice
Diese fünf Fragen tauchen bei Datenschutz im Homeoffice regelmäßig auf – sie ergänzen die obigen Hauptkapitel um spezifische Detail-Aspekte.
Darf der Arbeitgeber im Homeoffice die Nutzung des Computers überwachen?
Eine Überwachung ist nur im gesetzlich und arbeitsvertraglich zulässigen Rahmen erlaubt, etwa durch Protokollierung dienstlicher Systeme zu Sicherheitszwecken. Eine lückenlose Verhaltens- oder Leistungskontrolle ohne klare Rechtsgrundlage und ohne Information der Beschäftigten ist datenschutzrechtlich nicht ohne Weiteres zulässig und bei bestehendem Betriebsrat mitbestimmungspflichtig.
Muss ich als Beschäftigter einen eigenen Aktenvernichter anschaffen?
Nein, das ist nicht die Regel. Üblich ist, dass sensible Ausdrucke im Betrieb vernichtet oder zur Vernichtung mitgenommen werden, oder der Arbeitgeber stellt ein geeignetes Gerät für das Homeoffice bereit, wenn regelmäßig Ausdrucke mit personenbezogenen Daten anfallen.
Gilt die DSGVO auch, wenn ich nur gelegentlich von zu Hause arbeite?
Ja. Die DSGVO-Pflichten knüpfen an die Verarbeitung personenbezogener Daten an, nicht an die Häufigkeit des Homeoffice. Schon ein einzelner Homeoffice-Tag mit Zugriff auf Kundendaten unterliegt denselben Grundpflichten wie dauerhaftes Homeoffice.
Was muss ich tun, wenn mein Dienstlaptop im Homeoffice gestohlen wird?
Der Vorfall muss unverzüglich dem Arbeitgeber beziehungsweise dem betrieblichen Datenschutzbeauftragten gemeldet werden, damit dieser prüfen kann, ob eine Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO innerhalb der 72-Stunden-Frist erforderlich ist.
Haftet der Arbeitnehmer persönlich für einen Datenschutzverstoß im Homeoffice?
In der Regel haftet der Arbeitgeber als datenschutzrechtlich Verantwortlicher. Eine persönliche Haftung von Beschäftigten kommt vor allem bei vorsätzlichem oder grob fahrlässigem Verstoß gegen klare, dokumentierte Weisungen in Betracht.
Quellen und weiterführende Literatur
Diese Quellen wurden für die rechtlichen Aussagen in diesem Artikel herangezogen.
- Datenschutz im Homeoffice · e-recht24.de · Praxisübersicht zu Arbeitgeber- und Arbeitnehmerpflichten beim Datenschutz im Homeoffice, inklusive TOM-Checkliste und Bußgeldrahmen.
- Was beim Datenschutz im Homeoffice zu beachten ist · haufe.de · Fachbeitrag zu BYOD-Regeln, VPN-Pflicht, Zugriffskontrolle und Meldepflichten im Homeoffice.
- Datenschutz im Home Office – was gilt es für Arbeitgeber zu beachten · fachanwalt.de · Einordnung der Verantwortlichkeit nach Art. 4 Nr. 7 und Art. 24 DSGVO sowie der Bußgeldregelung nach Art. 83 DSGVO.


