Interne Ermittlungen müssen Arbeitgeber oft unter Zeitdruck durchführen und dann bewerten, welche Maßnahmen sie auf Grundlage der gewonnenen Erkenntnisse ergreifen (müssen). Dabei sind auch datenschutzrechtliche Anforderungen an die Erhebung und Verarbeitung von Daten zu beachten. Mit seinem Urteil vom 18. Juni 2026 (Az. C-484/24) bestätigt der Europäische Gerichtshof (EuGH), dass die DSGVO kein automatisches Beweisverwertungsverbot für rechtswidrig erlangte personenbezogene Daten enthält. Für Arbeitgeber folgt daraus mehr Rechtssicherheit. Wegen Bußgeld- und Schadensersatzrisiken bleibt datenschutzrechtliche Compliance aber eine zentrale Aufgabe.
Sachverhalt und Vorlagefrage
Der Entscheidung liegt ein Schadensersatzprozess zugrunde. Die Arbeitgeberin, ein Heizungs- und Klimatechnikbetrieb, verlangte von ihrer ehemaligen Arbeitnehmerin Ersatz des Schadens, der durch den unerlaubten Online-Verkauf von Betriebsgegenständen über eBay entstanden sein soll. Die Arbeitnehmerin war die Ehefrau des Geschäftsführers der Klägerin. Ihr Arbeitsverhältnis endete bereits am 31. Oktober 2019. Bis zur Trennung vom Geschäftsführer im Juni 2022 hatte sie jedoch noch Zugang zu Betriebsräumen und Unternehmens-Computern. Unmittelbar nach der Trennung entdeckte der gemeinsame Sohn, der ebenfalls bei der Klägerin beschäftigt ist, dass die Arbeitnehmerin über eBay Betriebsgegenstände für eigene Rechnung verkaufte; den Schaden bezifferte die Klägerin auf ca. EUR 46.000. Zur Aufklärung griff der Sohn auf das eBay-Konto seiner Mutter zu. Er nutzte dazu den Browserverlauf und ihre auf dem Server gespeicherten Zugangsdaten. Das LAG Niedersachsen konnte nicht ausschließen, dass die eBay-Kontodaten und damit die Beweise datenschutzwidrig erlangt wurden. Es legte dem EuGH im Wesentlichen die Frage vor, ob und unter welchen Voraussetzungen ein nationales Gericht personenbezogene Daten, die möglicherweise datenschutzwidrig erhoben wurden, im Rahmen seiner Beweiswürdigung verarbeiten darf, auf welche Rechtsgrundlage es sich dabei stützen kann und ob die DSGVO ein Verwertungsverbot für solche Daten vorsieht.
Rechtsprechung des BAG
Das BAG nimmt in ständiger Rechtsprechung an, eine Verwertung datenschutzrechtswidrig erlangter Erkenntnisse und Beweise im arbeitsgerichtlichen Verfahren sei nur dann ausgeschlossen, wenn die Verwertung erneut einen schwerwiegenden Eingriff in das Persönlichkeitsrecht des Arbeitnehmers darstellt und eine Interessenabwägung zugunsten des Arbeitnehmers ausfällt. Ein automatisches Verwertungsverbot gibt es nicht („Datenschutz ist kein Tatenschutz“); die Gerichte müssten stets die Umstände des Einzelfalls prüfen. So hat das BAG etwa die Videoüberwachung zum Nachweis eines Diebstahls durch eine Mitarbeiterin als Beweismittel akzeptiert (BAG, Urt. v. 22.9.2016 – 2 AZR 848/15) und bei offener Videoüberwachung ein Beweisverwertungsverbot von Aufnahmen, die ein vorsätzlich vertragswidriges Verhalten des Arbeitnehmers belegen, selbst dann abgelehnt, wenn die Videoüberwachung insgesamt u.U. datenschutzwidrig war (BAG, Urt. v. 29.6.2023 – 2 AZR 296/22). Die mittels eines Software-Keyloggers erlangten Erkenntnisse und Beweise durften aufgrund eines Verstoßes gegen die informationelle Selbstbestimmung (Art. 2 Abs. 1 i.V.m. Art. 1 Abs. 1 GG) vom Arbeitgeber hingegen nicht in das Verfahren eingeführt werden (BAG, Urt. v. 27.7.2017 – 2 AZR 681/16).
Entscheidung des EuGH
Der EuGH bestätigt diese BAG-Rechtsprechung und ergänzt die von der Vorlagefrage umfassten dogmatischen Punkte:
- Verwertbarkeit rechtswidrig erlangter Beweismittel: Die DSGVO enthalte kein allgemeines Beweisverwertungsverbot für rechtswidrig erlangte Beweismittel. Der EuGH trennt dabei strikt zwischen der Datenerhebung durch den Arbeitgeber und der Verarbeitung durch die Gerichte nach Art. 6 Abs. 1 lit. c DSGVO. Ein Datenschutzverstoß des Arbeitgebers werde nicht durch die gerichtliche Verwertung geheilt. Das Gericht müsse außerdem bei der Offenlegung solcher Daten Maßnahmen wie Anonymisierung oder Pseudonymisierung erwägen, um die Beeinträchtigung des Datenschutzrechts auf ein Mindestmaß zu reduzieren.
- Datenschutzverstoß des Arbeitgebers: Im Rahmen seiner Antwort auf die Frage, ob das Gericht rechtswidrig erhobene Daten zulässigerweise verarbeiten darf, äußert sich der EuGH nebenbei zur Datenverarbeitungsbefugnis des Arbeitgebers. Ohne tiefere Begründung geht der EuGH davon aus, dass Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage für die Datenerhebung ausscheidet, wenn der Arbeitgeber „wusste oder hätte wissen müssen“, dass diese Daten von der Person, von der er sie erhebt, wiederum rechtswidrig erhoben oder gespeichert wurden. Ob für eine solche „Unrechtmäßigkeit“ ein Verstoß gegen die DSGVO selbst genügt oder, wie es gelegentlich Datenschutzaufsichtsbehörden behaupten, ein Verstoß gegen anderes Recht, u.U. sogar gegen Verträge oder interne Richtlinien ausreicht, lässt der EuGH offen. In jedem Fall bleibt zweifelhaft, ob diese Aussage im spezifischen Kontext der Verarbeitungsbefugnis von Gerichten so pauschal gelten kann, wie sie der EuGH formuliert. Schließlich kann es für Arbeitgeber oder auch Verantwortliche im Allgemeinen zu dem unstrittig legitimen Zweck der Verteidigung und Geltendmachung ihrer Rechte durchaus erforderlich sein, ursprünglich rechtswidrig erhobene Daten zu verarbeiten. Diese Verarbeitung ist dann nicht nur von Art. 6 Abs. 1 lit. f DSGVO, sondern auch von Art. 9 Abs. 2 lit. f und 21 Abs. 1 DSGVO privilegiert. Solange der Arbeitgeber die rechtswidrige Erhebung nicht gebilligt oder gar gefördert hat, sondern sich lediglich mit ihr konfrontiert sieht (z.B. beim Hinweis eines übereifrigen Mitarbeiters oder eines externen White Hat-Hackers auf gravierende Compliance-Verstöße, oder in Fällen, in denen die rechtswidrige Datenverarbeitung selbst Gegenstand einer Untersuchung ist), besteht auch kein Grund, ihm das berechtigte Interesse abzusprechen.
- Rechtsgrundlage der gerichtlichen Datenverarbeitung: Die gerichtliche Verarbeitung von Daten stützt sich nach dem EuGH auf Art. 6 Abs. 1 lit. c i.V.m. Abs. 3 DSGVO. Die hierfür erforderliche nationale Rechtsgrundlage muss kein Parlamentsgesetz sein. Es genügt auch eine nationale Rechtsprechung, sofern sie klar, präzise und vorhersehbar ist. Das BAG hatte Art. 17 Abs. 3 lit. e DSGVO in seiner jüngeren Rechtsprechung als zusätzliche Rechtsgrundlage herangezogen. Dies lehnte der EuGH nunmehr ab. Art. 6 Abs. 1 DSGVO beinhalte insoweit eine abschließende Liste.
Fazit und praktische Bedeutung
Die Entscheidung ist für Datenschutz, Compliance, Legal und HR von hoher Praxisrelevanz. Das EuGH-Urteil bestätigt im Ergebnis die BAG-Rechtsprechung zu Beweisverwertungsverboten und schafft damit auf der einen Seite in Kündigungsschutzverfahren und/oder Schadensersatzverfahren gegen Arbeitnehmer mehr Rechtssicherheit für beweisbelastete Arbeitgeber. Datenschutzwidrig erlangte Daten können weiterhin im Prozess verwertet werden; ein automatisches Verwertungsverbot besteht nicht. Ein Freibrief ist das allerdings nicht: Datenschutzverstöße durch den Arbeitgeber bleiben eigenständig relevant und können Schadensersatz nach Art. 82 DSGVO oder Bußgelder nach Art. 83 DSGVO auslösen. Tatsächlich verkompliziert der EuGH sogar durch sein obiter dictum zu Art. 6 Abs. 1 lit. f DSGVO den Umgang mit Daten zweifelhafter Herkunft, die beim Arbeitgeber ohne dessen Verschulden anfallen. Arbeitgeber sollten daher weiterhin darauf achten, interne Ermittlungen von Anfang an datenschutzkonform aufzusetzen und sorgfältig zu dokumentieren – nicht nur wegen der Verwertbarkeit, sondern wegen des eigenständigen datenschutzrechtlichen Haftungsrisikos. Wer Ermittlungsmaßnahmen von Anfang an auf eine belastbare Rechtsgrundlage stützt, steht im Prozess und gegenüber der Datenschutzaufsicht besser da. Die Verarbeitung von personenbezogenen Daten, die u.U. rechtswidrig erhoben oder gespeichert wurden, bedarf besonderen Fingerspitzengefühls.