BAG 08.05.2025 – Schadenersatz bei Kontrollverlust über Daten
Recht für Betriebsräte - Einfach erklärt
Nutzt ein Arbeitgeber personenbezogene oder sensible Beschäftigtendaten über den in einer Betriebsvereinbarung definierten Zweck hinaus, stellt dies einen Datenschutzverstoß dar. Bereits der Kontrollverlust begründet einen Schadenersatzanspruch.

Das Bundesarbeitsgericht hat entschieden, dass ein Arbeitgeber schadenersatzpflichtig wird, wenn er personenbezogene oder sensible Daten über das in einer Betriebsvereinbarung festgelegte Maß hinaus verwendet. Bereits der Kontrollverlust über die eigenen Daten begründet einen Schadenersatzanspruch der betroffenen Beschäftigten.
Das BAG stellte klar, dass die zweckwidrige Verarbeitung personenbezogener Daten durch den Arbeitgeber einen Verstoß gegen die DSGVO darstellt. Betriebsvereinbarungen definieren den zulässigen Verarbeitungsrahmen, und eine Überschreitung dieses Rahmens ist rechtswidrig.
Besonders bedeutsam ist die Feststellung, dass bereits der bloße Kontrollverlust über die eigenen Daten einen ersatzfähigen Schaden im Sinne des Art. 82 DSGVO begründet. Es bedarf keines weitergehenden materiellen oder nachweisbar immateriellen Schadens.
Das Urteil stärkt die Position der Beschäftigten erheblich und macht deutlich, dass Arbeitgeber die in Betriebsvereinbarungen festgelegten Datenverarbeitungsgrenzen strikt einhalten müssen.
Was bedeutet das für Sie als Betriebsrat?
Für Betriebsräte unterstreicht dieses Urteil die zentrale Bedeutung präziser Betriebsvereinbarungen zur Datenverarbeitung. Jede Regelung muss klar definieren, welche Daten zu welchem Zweck verarbeitet werden dürfen. Unbestimmte oder weit gefasste Formulierungen können dazu führen, dass der Arbeitgeber den Verarbeitungsrahmen überdehnt.
Betriebsräte sollten bestehende Betriebsvereinbarungen zu IT Systemen und Datenverarbeitung überprüfen und sicherstellen, dass Zweckbindung und Datenminimierung klar geregelt sind. Das Urteil gibt dem Betriebsrat ein starkes Argument, um bei Nachverhandlungen auf engere Grenzen zu drängen.
Zudem zeigt das Urteil, dass Beschäftigte sich bei Verstößen erfolgreich auf Schadenersatzansprüche berufen können. Betriebsräte können diese Information nutzen, um den Arbeitgeber für die Einhaltung bestehender Vereinbarungen zu sensibilisieren.
Handlungsempfehlung
Betriebsräte sollten alle bestehenden Betriebsvereinbarungen zur Datenverarbeitung auf präzise Zweckbindungsklauseln überprüfen. Jede Vereinbarung muss klar benennen, welche personenbezogenen Daten für welchen konkreten Zweck erhoben und verarbeitet werden.
Es empfiehlt sich, regelmäßige Audits der tatsächlichen Datenverarbeitungspraxis des Arbeitgebers einzufordern. Abweichungen vom vereinbarten Zweck sollten dokumentiert und unverzüglich adressiert werden.
Bei der Einführung neuer IT Systeme oder KI Anwendungen sollte der Betriebsrat von Anfang an auf eine Datenschutzfolgenabschätzung gemäß Art. 35 DSGVO bestehen und die Ergebnisse in die Betriebsvereinbarung einfließen lassen.
Wie kann TAPAUS Ihnen helfen?
Tapaus Consulting unterstützt Betriebsräte bei der Analyse bestehender Betriebsvereinbarungen auf Datenschutzkonformität und bei der Verhandlung neuer Regelungen. Im Rahmen eines Gutachtens nach §80 Abs. 3 BetrVG prüfen wir, ob die Datenverarbeitungszwecke ausreichend eng definiert sind und ob technische Schutzmaßnahmen wirksam umgesetzt werden.
Die Kosten für die Beauftragung trägt der Arbeitgeber gemäß §40 BetrVG. Bei KI Systemen steht dem Betriebsrat zudem das Sachverständigenrecht nach §80 Abs. 3 S. 2 BetrVG zu.
Praxisbeispiel
Ein Unternehmen führt ein KI gestütztes Personalplanungstool ein. Die Betriebsvereinbarung erlaubt die Verarbeitung von Arbeitszeiten und Qualifikationen ausschließlich zur Schichtplanung. Der Arbeitgeber nutzt die Daten jedoch zusätzlich für eine Leistungsbewertung der Beschäftigten. Ein Mitarbeiter erfährt davon und macht Schadenersatz geltend. Nach dem BAG Urteil genügt bereits der Kontrollverlust über seine Daten als Grundlage für den Anspruch.
Der Betriebsrat hätte durch eine engere Formulierung der BV und regelmäßige Überprüfung der Datennutzung diesen Verstoß verhindern können.
Mögliche Rechtsfolgen
Bei Verstoß gegen die Zweckbindung einer Betriebsvereinbarung drohen dem Arbeitgeber Schadenersatzansprüche nach Art. 82 DSGVO. Der bloße Kontrollverlust über personenbezogene Daten genügt als Schaden. Zusätzlich können Aufsichtsbehörden Bußgelder nach Art. 83 DSGVO verhängen.
Für den Betriebsrat besteht das Risiko, dass unzureichend formulierte Betriebsvereinbarungen dem Arbeitgeber ungewollt Spielräume eröffnen. Eine sorgfältige Gestaltung der BV ist daher unerlässlich.
Gültig seit:
08.05.2025
Referenzen und Querverweise:
Art. 82 DSGVO, Art. 6 DSGVO, Art. 88 DSGVO, §26 BDSG
Last Update:
Keywords:
15. Mai 2026 um 06:43:19
BAG