Zum Inhalt springen
Legiscope
Menü
Datenschutz

Homeoffice Datenschutz-Richtlinie Muster 2026: Vorlage für Telearbeit + DSGVO

Homeoffice Datenschutz-Richtlinie Muster 2026: Vorlage für Telearbeit nach DSGVO und § 26 BDSG, mit TOM-Checkliste zum Kopieren und Anpassungsanleitung.

Auch verfügbar in:Français·Nederlands

In einem Satz. Eine Homeoffice-Datenschutz-Richtlinie überträgt die Sicherheitspflichten aus Art. 32 DSGVO auf den heimischen Arbeitsplatz — sie regelt Geräte, Netzwerk, Umgang mit Papierunterlagen, Bildschirm-/Zugriffssperre und die Grenzen der Kontrolle nach § 26 BDSG, sodass das dienstlich geforderte Schutzniveau auch außerhalb des Büros gilt.

Wichtige Punkte

  • Art. 32 gilt unverändert auch im Homeoffice.
  • Rechtsgrundlage: § 26 BDSG, Art. 6 Abs. 1 lit. b/f.
  • Keine Kontrolle der Privatwohnung ohne Rechtsgrundlage.
  • TOM: Verschlüsselung, VPN, Sichtschutz, sichere Vernichtung.
  • Betriebsrat bei Kontrollmaßnahmen (§ 87 BetrVG).

Das Muster (Auszug)

DATENSCHUTZ-RICHTLINIE HOMEOFFICE / TELEARBEIT

1. Geltungsbereich
Für alle Beschäftigten, die ganz oder teilweise außerhalb der
Betriebsstätte arbeiten.

2. Arbeitsplatz zu Hause
- Abgetrennter oder blickgeschützter Arbeitsbereich
- Bildschirm nicht von Dritten (Familie, Besuch) einsehbar
- Sperren des Geräts beim Verlassen des Platzes

3. Geräte und Software
- Nutzung ausschließlich dienstlicher, verschlüsselter Geräte
- Kein Speichern auf privaten Geräten / Cloud-Diensten
- Aktuelle Updates, Virenschutz, Firewall aktiv

4. Netzwerk
- Zugriff auf Unternehmenssysteme nur über VPN
- Gesichertes WLAN (WPA2/WPA3), kein offenes Netz
- Keine Nutzung öffentlicher Hotspots ohne VPN

5. Umgang mit Dokumenten
- Vertrauliche Unterlagen verschlossen aufbewahren
- Keine dienstlichen Ausdrucke im Hausmüll; Rückführung oder
  sichere Vernichtung (Aktenvernichter)

6. Telefonate und Video
- Vertrauliche Gespräche außer Hörweite Dritter
- Kamera-Hintergrund ohne einsehbare Daten

7. Vorfälle
- Verlust/Diebstahl von Geräten oder Unterlagen sofort melden
- Verdacht auf Datenpanne unverzüglich an IT / DSB

8. Kontrolle
Eine Kontrolle der Privatwohnung findet nicht statt. Systembezogene
Sicherheitsprotokolle werden nur anlassbezogen und verhältnismäßig
im Rahmen von § 26 BDSG ausgewertet.

Inkrafttreten: [Datum] | Kenntnisnahme: [Unterschrift Beschäftigte/r]

TOM-Checkliste Homeoffice

# Maßnahme Erfüllt?
1 Verschlüsseltes Dienstgerät
2 VPN-Pflicht für Systemzugriff
3 Automatische Bildschirmsperre
4 Blickschutz / abgetrennter Bereich
5 Sichere Aufbewahrung von Papier
6 Aktenvernichter statt Hausmüll
7 Aktuelle Updates / Virenschutz
8 Meldeweg für Vorfälle bekannt

So passen Sie das Muster an

Die drei Risikofelder im Homeoffice

Datenschutzrisiken im Homeoffice lassen sich drei Feldern zuordnen, die die Richtlinie jeweils adressieren muss. Das erste ist das technische Umfeld: ungesicherte private WLANs, fehlende VPN-Verbindungen, nicht aktualisierte private Router und die Nutzung privater Cloud-Dienste für dienstliche Dokumente. Hier hilft nur konsequente Technik — verschlüsselte Dienstgeräte, VPN-Pflicht und ein Verbot privater Speicherorte. Das zweite Feld ist das physische Umfeld: Mitbewohner oder Besucher, die den Bildschirm einsehen, vertrauliche Gespräche in Hörweite Dritter und dienstliche Ausdrucke, die im Hausmüll landen. Dagegen wirken Blickschutz, Clean-Desk-Prinzip und ein Aktenvernichter. Das dritte Feld ist das menschliche Verhalten: die schnelle Weiterleitung an die private Adresse „zum Ausdrucken", das Fotografieren des Bildschirms mit dem Privathandy oder die unbedachte Nutzung öffentlicher Hotspots. Hier greift nur Sensibilisierung durch Schulung.

Wer alle drei Felder abdeckt, hebt das Schutzniveau des Homeoffice auf das des Büros. Wer nur an die Technik denkt, übersieht die analogen und menschlichen Risiken, die in der Praxis die häufigsten Vorfälle verursachen.

Homeoffice und mobiles Arbeiten unterscheiden

Häufige Fehler

FAQ

Gilt die DSGVO im Homeoffice genauso streng?

Ja. Der Ort der Verarbeitung ändert an den Pflichten nichts. Art. 32 verlangt ein risikoangemessenes Schutzniveau — unabhängig davon, ob im Büro oder zu Hause gearbeitet wird. Der Arbeitgeber bleibt Verantwortlicher und muss die Sicherheit auch am heimischen Arbeitsplatz gewährleisten.

Darf der Arbeitgeber die Wohnung kontrollieren?

Grundsätzlich nein. Die Wohnung ist durch Art. 13 GG besonders geschützt. Eine Vor-Ort-Kontrolle des Arbeitsplatzes wäre allenfalls mit klarer Rechtsgrundlage und Einwilligung denkbar und ist in der Praxis kaum durchsetzbar. Stattdessen setzt man auf technische Maßnahmen (Verschlüsselung, VPN, MDM) und die Selbstverpflichtung der Beschäftigten.

Sind private Geräte (BYOD) erlaubt?

Nur mit einem tragfähigen Konzept. Ohne Verschlüsselung, klare Trennung von privaten und dienstlichen Daten sowie Fernlöschmöglichkeit ist BYOD ein erhebliches Risiko. Sicherer ist die Ausgabe verschlüsselter Dienstgeräte. Wird BYOD zugelassen, sind Nutzung, Kontrolle und Löschung vertraglich zu regeln.

Was tun, wenn im Homeoffice ein Laptop verloren geht?

Brauche ich eine separate Homeoffice-Vereinbarung?

Empfehlenswert ist eine schriftliche Regelung, die die datenschutzrechtlichen Pflichten mit den arbeitsrechtlichen Rahmenbedingungen verbindet. Sie kann Teil des Arbeitsvertrags, eine gesonderte Zusatzvereinbarung oder — bei bestehendem Betriebsrat — eine Betriebsvereinbarung sein. Inhaltlich sollte sie auf die Datenschutz-Richtlinie verweisen, die Bereitstellung und ausschließliche Nutzung dienstlicher, verschlüsselter Geräte regeln, die VPN-Pflicht festschreiben und den Umgang mit Papierunterlagen sowie die Meldepflicht bei Geräteverlust klarstellen. Zusätzlich sinnvoll sind Regelungen zu Erreichbarkeit, Arbeitsschutz und der Rückgabe von Geräten und Unterlagen bei Beendigung des Homeoffice. Die datenschutzrechtlichen Kernpflichten aus Art. 32 bleiben davon unberührt und gelten unabhängig davon, ob eine gesonderte Vereinbarung existiert — sie machen die Pflichten aber verbindlich und nachweisbar.

Fazit

Die Homeoffice-Richtlinie überträgt das im Büro selbstverständliche Schutzniveau auf den heimischen Arbeitsplatz — technisch durch VPN und Verschlüsselung, organisatorisch durch klare Regeln für Bildschirm, Papier und Vorfallsmeldung. Wer sie mit Schulung und funktionierender Technik unterlegt, macht Telearbeit datenschutzkonform. Den § 26 BDSG finden Sie unter gesetze-im-internet.de, praxisnahe Homeoffice-Hinweise beim BfDI.

L
Verfasst von
Legiscope
Legiscope

Diesen Leitfaden in die Praxis umsetzen

Erfahren Sie, wie Legiscope Datenschutzverzeichnisse, Quellen und prüfungsgesteuerte Arbeit verbindet.

Individuelle Demo buchen
Weiterlesen

Ähnliche Artikel

01Datenschutz

Datenschutzhinweise für Mitarbeiter: Muster (Art. 13)

Welche Datenschutzhinweise müssen Arbeitgeber ihren Mitarbeitern geben und wie sieht ein Muster aus? Kurzantwort: Nach Art. 13 DSGVO muss jeder Arbeitgeber die Beschäftigten spätestens bei Beginn der…

7. Juli 2026
02Datenschutz

Datenschutzschulung Mitarbeiter 2026: Pflicht, Inhalt, Nachweis + Schulungsplan

In einem Satz. Eine Datenschutzschulung für Mitarbeiter ist faktisch Pflicht: Sie folgt aus der Sensibilisierungsaufgabe des DSB (Art. 39 Abs. 1 lit. b), der Sicherheitspflicht (Art. 32) und der…

4. Juli 2026
03Datenschutz

DSGVO Personalabteilung 2026: Pflichten + Fristen + Bußgelder (HR)

In einem Satz. Eine Personalabteilung wird DSGVO-konform, indem sie Beschäftigtendaten auf § 26 BDSG stützt, Bewerberdaten nach spätestens sechs Monaten löscht, die Personalakte auf das für das…

4. Juli 2026
04Datenschutz

DSGVO Personalwesen: Mitarbeiterdaten und §26 BDSG

In einem Satz. Beschäftigtendatenschutz in Deutschland folgt einer dualen Logik: DSGVO als europäische Grundordnung plus §26 BDSG als nationale Spezialnorm (auf Basis der Öffnungsklausel Art. 88…

23. Mai 2026
05Datenschutz

IT-Nutzungsrichtlinie Muster 2026: Vorlage (Privatnutzung, TDDDG, Betriebsrat)

In einem Satz. Eine IT-Nutzungsrichtlinie regelt, wie Beschäftigte E-Mail, Internet und Firmengeräte nutzen dürfen — die zentrale Weichenstellung ist die Privatnutzung: Ist sie untersagt oder klar…

4. Juli 2026
06Datenschutz

Personio und DSGVO: Compliance-Leitfaden 2026

In einem Satz. Personio verarbeitet Beschäftigtendaten — den datenschutzrechtlich empfindlichsten Bestand eines Unternehmens —, und die entscheidenden Fragen sind hier nicht Hosting und Transfer,…

30. Juli 2026
07Datenschutz

TOM Muster 2026: Technisch-organisatorische Maßnahmen Art. 32 DSGVO + Checkliste

In einem Satz. Ein TOM-Muster dokumentiert die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO — also Verschlüsselung, Zugriffs- und Zutrittskontrolle, Pseudonymisierung, Verfügbarkeit…

4. Juli 2026
08Datenschutz

Aufbewahrungsfristen DSGVO: Tabelle 2026

Wie lange dürfen personenbezogene Daten aufbewahrt werden? Kurzantwort: genau so lange, wie es der ursprüngliche Zweck erfordert oder eine gesetzliche Aufbewahrungspflicht vorschreibt — danach müssen…

6. Juli 2026