DSGVO Art. 5
Recht für Betriebsräte - Einfach erklärt
Rechtmäßigkeit, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung, Integrität und Vertraulichkeit

Art. 5 DSGVO definiert die sieben Grundsätze, die bei jeder Verarbeitung personenbezogener Daten einzuhalten sind. Für Betriebsräte bilden diese Grundsätze den Maßstab, an dem jede IT- und KI-Anwendung gemessen werden muss.
Art. 5 Abs. 1 DSGVO legt sieben Grundsätze fest, die bei jeder Verarbeitung personenbezogener Daten eingehalten werden müssen: Rechtmäßigkeit, Verarbeitung nach Treu und Glauben und Transparenz (lit. a), Zweckbindung (lit. b), Datenminimierung (lit. c), Richtigkeit (lit. d), Speicherbegrenzung (lit. e), Integrität und Vertraulichkeit (lit. f) sowie die Rechenschaftspflicht des Verantwortlichen (Abs. 2).
Diese Grundsätze gelten für jede Verarbeitung personenbezogener Daten, unabhängig davon, ob sie automatisiert oder manuell erfolgt. Sie binden den Arbeitgeber bei jedem Einsatz von IT Systemen, die Beschäftigtendaten verarbeiten.
Was bedeutet das für Sie als Betriebsrat?
Die Grundsätze des Art. 5 DSGVO sind der zentrale Prüfmaßstab für jede IT Anwendung im Betrieb. Der Betriebsrat kann bei jeder Systemeinführung prüfen, ob der Arbeitgeber diese Grundsätze einhält, insbesondere die Zweckbindung (werden Daten nur für den vereinbarten Zweck genutzt?), die Datenminimierung (werden nur die notwendigen Daten erhoben?) und die Speicherbegrenzung (werden Daten rechtzeitig gelöscht?).
Die Rechenschaftspflicht nach Abs. 2 bedeutet, dass der Arbeitgeber die Einhaltung aller Grundsätze nachweisen können muss. Der Betriebsrat kann diese Nachweise im Rahmen seines Überwachungsrechts nach §80 Abs. 1 Nr. 1 BetrVG einfordern.
Handlungsempfehlung
Bei jeder Systemeinführung sollte der Betriebsrat eine Aufstellung der verarbeiteten Datenkategorien, der Verarbeitungszwecke und der Löschfristen einfordern. Diese Informationen gehören in die technische Anlage der Betriebsvereinbarung.
In der Betriebsvereinbarung sollte festgeschrieben werden, dass eine Zweckänderung der Zustimmung des Betriebsrats bedarf und dass die Einhaltung der Grundsätze regelmäßig auditiert wird.
Wie kann TAPAUS Ihnen helfen?
Art. 5 DSGVO liefert den rechtlichen Rahmen für die technische Begutachtung jedes IT Systems. Ein Sachverständiger prüft, ob die Systemkonfiguration den Grundsätzen entspricht: Werden nur die erforderlichen Daten erhoben? Sind Löschfristen implementiert? Ist die Zweckbindung technisch durchgesetzt?
Die Rechenschaftspflicht erfordert eine vollständige Dokumentation aller Verarbeitungsvorgänge, die der Sachverständige einfordern und auswerten kann.
Praxisbeispiel
Ein Unternehmen führt Microsoft 365 ein. Das System erhebt umfangreiche Telemetriedaten, die weit über den eigentlichen Nutzungszweck hinausgehen. Der Betriebsrat fordert unter Berufung auf Art. 5 Abs. 1 lit. c DSGVO (Datenminimierung) eine Reduzierung der Telemetriestufe auf das Minimum und die Dokumentation aller verbleibenden Datenerhebungen.
Der Arbeitgeber muss nachweisen, warum jede einzelne Datenkategorie erforderlich ist. Daten, die nicht für den vereinbarten Zweck benötigt werden, dürfen nicht erhoben werden.
Mögliche Rechtsfolgen
Verstöße gegen Art. 5 DSGVO können nach Art. 83 Abs. 5 DSGVO mit Geldbußen von bis zu 20 Millionen Euro oder 4% des weltweiten Jahresumsatzes geahndet werden. Betroffene Beschäftigte haben nach Art. 82 DSGVO Anspruch auf Schadensersatz.
Der Betriebsrat kann bei Verstößen sein Unterlassungsrecht geltend machen und die Einstellung der rechtswidrigen Datenverarbeitung verlangen.
Gültig seit:
25. Mai 2018
Referenzen und Querverweise:
DSGVO Art. 6, DSGVO Art. 35, §87 Abs. 1 Nr. 6 BetrVG, §80 Abs. 1 Nr. 1 BetrVG
Last Update:
Keywords:
15. Mai 2026 um 06:40:47
DSGVO, Grundsätze, Zweckbindung, Datenminimierung