Zum Inhalt springen
Legiscope
Menü
Datenschutz

IT-Nutzungsrichtlinie Muster 2026: Vorlage (Privatnutzung, TDDDG, Betriebsrat)

IT-Nutzungsrichtlinie Muster 2026: Vorlage zur Nutzung von E-Mail, Internet und Geräten, mit Privatnutzungs-Regelung, TDDDG-Bezug und Betriebsrats-Hinweisen.

In einem Satz. Eine IT-Nutzungsrichtlinie regelt, wie Beschäftigte E-Mail, Internet und Firmengeräte nutzen dürfen — die zentrale Weichenstellung ist die Privatnutzung: Ist sie untersagt oder klar geregelt, darf der Arbeitgeber im Rahmen von § 26 BDSG kontrollieren; ist sie erlaubt oder geduldet, sind zusätzlich Fernmelde- und Datenschutzgrenzen zu beachten.

Wichtige Punkte

  • Kernfrage: Privatnutzung erlaubt, geduldet oder untersagt?
  • Rechtsgrundlage der Kontrolle: § 26 BDSG, Art. 6 Abs. 1 lit. f.
  • Mitbestimmung des Betriebsrats nach § 87 Abs. 1 Nr. 6 BetrVG.
  • Verschlüsselung und Zugriffskonzept als flankierende TOM.
  • Transparente Information der Beschäftigten (Art. 13).

Das Muster (Auszug)

IT-NUTZUNGSRICHTLINIE

1. Geltungsbereich
Für alle Beschäftigten und Nutzer betrieblicher IT-Systeme (PC,
Laptop, Smartphone, E-Mail, Internet, Cloud).

2. Zweck
Sicherer, rechtmäßiger und wirtschaftlicher Umgang mit IT-Ressourcen;
Schutz von Unternehmens- und personenbezogenen Daten.

3. Private Nutzung
[Variante A – untersagt]: Die private Nutzung von E-Mail und Internet
ist untersagt. Systeme dienen ausschließlich dienstlichen Zwecken.
[Variante B – erlaubt/geregelt]: Eine gelegentliche private Nutzung in
geringem Umfang ist gestattet, soweit dienstliche Belange nicht
beeinträchtigt werden. Sie erfolgt auf eigenes Risiko.

4. Passwörter und Zugänge
Individuelle, starke Passwörter; keine Weitergabe; Sperrung bei
Verlassen des Arbeitsplatzes; Zwei-Faktor-Authentifizierung wo
vorgesehen.

5. Umgang mit Daten
Kein Speichern personenbezogener Daten auf privaten Geräten oder
Cloud-Diensten ohne Freigabe; Verschlüsselung mobiler Datenträger.

6. Verbotene Handlungen
Installation nicht freigegebener Software, Umgehung von
Sicherheitsmaßnahmen, Nutzung für rechtswidrige Zwecke.

7. Protokollierung und Kontrolle
Zur Gewährleistung der IT-Sicherheit werden systembezogene Protokoll-
daten (Login, Zugriffe, Sicherheitsereignisse) erhoben. Eine
Auswertung erfolgt nur anlassbezogen, verhältnismäßig und im Rahmen
von § 26 BDSG. Eine lückenlose Verhaltens- oder Leistungskontrolle
findet nicht statt.

8. E-Mail bei Abwesenheit / Ausscheiden
[Regelung zu Stellvertreterzugriff, Abwesenheitsnotiz, Umgang mit dem
Postfach nach Ausscheiden.]

9. Meldung von Sicherheitsvorfällen
Verdächtige E-Mails, Verlust von Geräten oder mögliche Datenpannen
sind unverzüglich der IT / dem DSB zu melden.

10. Folgen von Verstößen
Verstöße können arbeitsrechtliche Konsequenzen nach sich ziehen.

Inkrafttreten: [Datum] | Mitbestimmung: [Betriebsvereinbarung Nr. ...]

Warum die Privatnutzung entscheidend ist

Ist die private Nutzung untersagt, gelten E-Mail und Internet als rein dienstliche Systeme; der Arbeitgeber darf im Rahmen von § 26 BDSG und der Verhältnismäßigkeit kontrollieren. Ist die private Nutzung erlaubt oder geduldet, argumentierten Aufsichtsbehörden lange, der Arbeitgeber werde zum Anbieter von Telekommunikationsdiensten mit besonderen Grenzen. Diese Einordnung ist umstritten und wurde durch die Reform (TTDSG/TDDDG) relativiert — dennoch bleibt die geduldete Privatnutzung das größte Risiko, weil sie unbeabsichtigt weitreichende Schutzpflichten auslöst. Klare Regeln sind deshalb Pflicht.

So passen Sie das Muster an

Richtlinie oder Betriebsvereinbarung?

Eine IT-Nutzungsrichtlinie kann als einseitige Weisung des Arbeitgebers (Direktionsrecht, § 106 GewO) oder als Betriebsvereinbarung mit dem Betriebsrat ausgestaltet werden. Die Betriebsvereinbarung hat zwei Vorteile: Sie bindet beide Seiten verbindlich und kann zugleich als eigenständige Rechtsgrundlage für die Verarbeitung von Beschäftigtendaten dienen (Art. 88 DSGVO i. V. m. § 26 Abs. 4 BDSG). Gerade für Protokollierung, Zugriffsregelungen und Kontrollmaßnahmen ist das wertvoll, weil § 87 Abs. 1 Nr. 6 BetrVG bei technischen Überwachungseinrichtungen ohnehin ein Mitbestimmungsrecht vorsieht. Wo ein Betriebsrat besteht, führt an seiner Beteiligung deshalb kein Weg vorbei — eine ohne Mitbestimmung eingeführte Kontrollmaßnahme ist unwirksam und kann zu Beweisverwertungsverboten führen.

Achten Sie darauf, dass die Betriebsvereinbarung die Anforderungen des § 26 Abs. 4 BDSG erfüllt: Sie muss angemessene Maßnahmen zur Wahrung der Beschäftigtenrechte enthalten und darf das Datenschutzniveau der DSGVO nicht unterschreiten. Eine reine „Blankovollmacht" zur Überwachung genügt nicht.

Praktische Umsetzung im Alltag

Häufige Fehler

Die Richtlinie greift nur, wenn sie die tatsächlich genutzten Werkzeuge benennt. Bei Chat- und Ablagesystemen ist das besonders wichtig, weil dort ohne Regelung dauerhaft alles gespeichert bleibt und Inhalte entstehen, die niemand dort erwartet — wie die Konfigurationspunkte zu Slack und zu Notion zeigen.

FAQ

Darf ich die private Internetnutzung verbieten?

Ja. Der Arbeitgeber ist nicht verpflichtet, private Nutzung zu erlauben. Ein klares Verbot vereinfacht die datenschutzrechtliche Lage erheblich, weil E-Mail und Internet dann als rein dienstliche Systeme gelten und im Rahmen von § 26 BDSG kontrollierbar sind. Wichtig ist, das Verbot auch tatsächlich durchzusetzen — sonst entsteht eine geduldete Nutzung.

Muss der Betriebsrat zustimmen?

Bei technischen Einrichtungen, die geeignet sind, Verhalten oder Leistung der Beschäftigten zu überwachen, besteht ein Mitbestimmungsrecht nach § 87 Abs. 1 Nr. 6 BetrVG. Protokollierungs- und Kontrollregelungen fallen typischerweise darunter. In der Praxis wird die IT-Nutzungsrichtlinie deshalb häufig als Betriebsvereinbarung ausgestaltet.

Darf ich E-Mails der Beschäftigten lesen?

Nur eng begrenzt. Bei ausschließlich dienstlicher Nutzung ist ein anlassbezogener, verhältnismäßiger Zugriff im Rahmen von § 26 BDSG möglich. Ist private Nutzung erlaubt oder geduldet, sind der Kontrolle enge Grenzen gesetzt. Eine anlasslose oder heimliche Vollkontrolle ist in beiden Fällen unzulässig.

Gilt die Richtlinie auch für private Geräte (BYOD)?

Nur, wenn Sie BYOD ausdrücklich zulassen — und dann brauchen Sie ergänzende Regelungen. Auf privaten Geräten treffen dienstliche und private Daten aufeinander, was Kontrolle und Löschung erschwert. Regeln Sie deshalb Verschlüsselung, die Trennung beider Datenbereiche (Container-Lösung), die Fernlöschmöglichkeit bei Verlust und den Umgang bei Ausscheiden. Ohne solches Konzept ist BYOD ein erhebliches Risiko; die sicherere Variante bleibt das verschlüsselte Dienstgerät.

Wie setze ich die Richtlinie tatsächlich durch?

Eine Richtlinie ohne Durchsetzung schafft nur Scheinsicherheit. Drei Elemente sind entscheidend: erstens die dokumentierte Kenntnisnahme jedes Beschäftigten, damit im Streitfall belegbar ist, dass die Regeln bekannt waren; zweitens die technische Flankierung — was verboten ist, sollte, wo möglich, auch technisch verhindert werden (etwa Sperrung nicht freigegebener Software oder erzwungene Bildschirmsperre); drittens die konsequente, gleichmäßige Reaktion auf Verstöße, denn eine nur selektiv durchgesetzte Regel verliert ihre Wirkung und ihren rechtlichen Wert. Gerade bei der Privatnutzung gilt: Wird ein formales Verbot in der Praxis geduldet, entsteht wieder der riskante Zustand der geduldeten Nutzung. Verankern Sie die Richtlinie deshalb im Onboarding, in der Schulung und im arbeitsrechtlichen Sanktionsrahmen.

Fazit

Die IT-Nutzungsrichtlinie steht und fällt mit einer eindeutigen Regelung der Privatnutzung. Legen Sie fest, beteiligen Sie den Betriebsrat, gestalten Sie Kontrollen verhältnismäßig und informieren Sie transparent. So schaffen Sie Rechtssicherheit für Beschäftigte und Arbeitgeber gleichermaßen. Den § 26 BDSG lesen Sie unter gesetze-im-internet.de, Orientierung zum Beschäftigtendatenschutz bietet der BfDI.

L
Verfasst von
Legiscope
Legiscope

Diesen Leitfaden in die Praxis umsetzen

Erfahren Sie, wie Legiscope Datenschutzverzeichnisse, Quellen und prüfungsgesteuerte Arbeit verbindet.

Individuelle Demo buchen
Weiterlesen

Ähnliche Artikel

01Datenschutz

Personio und DSGVO: Compliance-Leitfaden 2026

In einem Satz. Personio verarbeitet Beschäftigtendaten — den datenschutzrechtlich empfindlichsten Bestand eines Unternehmens —, und die entscheidenden Fragen sind hier nicht Hosting und Transfer,…

30. Juli 2026
02Datenschutz

Datenschutzhinweise für Mitarbeiter: Muster (Art. 13)

Welche Datenschutzhinweise müssen Arbeitgeber ihren Mitarbeitern geben und wie sieht ein Muster aus? Kurzantwort: Nach Art. 13 DSGVO muss jeder Arbeitgeber die Beschäftigten spätestens bei Beginn der…

7. Juli 2026
03Datenschutz

Datenschutzschulung Mitarbeiter 2026: Pflicht, Inhalt, Nachweis + Schulungsplan

In einem Satz. Eine Datenschutzschulung für Mitarbeiter ist faktisch Pflicht: Sie folgt aus der Sensibilisierungsaufgabe des DSB (Art. 39 Abs. 1 lit. b), der Sicherheitspflicht (Art. 32) und der…

4. Juli 2026
04Datenschutz

DSGVO Personalabteilung 2026: Pflichten + Fristen + Bußgelder (HR)

In einem Satz. Eine Personalabteilung wird DSGVO-konform, indem sie Beschäftigtendaten auf § 26 BDSG stützt, Bewerberdaten nach spätestens sechs Monaten löscht, die Personalakte auf das für das…

4. Juli 2026
05Datenschutz

DSGVO Personalwesen: Mitarbeiterdaten und §26 BDSG

In einem Satz. Beschäftigtendatenschutz in Deutschland folgt einer dualen Logik: DSGVO als europäische Grundordnung plus §26 BDSG als nationale Spezialnorm (auf Basis der Öffnungsklausel Art. 88…

23. Mai 2026
06Datenschutz

Homeoffice Datenschutz-Richtlinie Muster 2026: Vorlage für Telearbeit + DSGVO

In einem Satz. Eine Homeoffice-Datenschutz-Richtlinie überträgt die Sicherheitspflichten aus Art. 32 DSGVO auf den heimischen Arbeitsplatz — sie regelt Geräte, Netzwerk, Umgang mit Papierunterlagen,…

4. Juli 2026
07Datenschutz

Slack und DSGVO: Compliance-Leitfaden 2026

In einem Satz. Das größte Datenschutzproblem bei Slack ist nicht der Anbieter, sondern die Voreinstellung: Slack bewahrt standardmäßig alles unbegrenzt auf, und ein Chatverlauf über fünf Jahre ist…

30. Juli 2026
08Datenschutz

Aufbewahrungsfristen DSGVO: Tabelle 2026

Wie lange dürfen personenbezogene Daten aufbewahrt werden? Kurzantwort: genau so lange, wie es der ursprüngliche Zweck erfordert oder eine gesetzliche Aufbewahrungspflicht vorschreibt — danach müssen…

6. Juli 2026