Das OLG Stuttgart, 2 Ws 75/21, hat klarstellend entschieden, dass die in § 100b StPO vorgesehene Online-Durchsuchung keine Ermächtigungsgrundlage darstellt, um einen IT-Servicedienstleister allein zur Herausgabe von auf seinem Server gespeicherten Daten eines Dritten und zur Verschwiegenheit hierüber zu verpflichten.
(mehr …)Schlagwort: Cloud-Computing & Cloud-Recht
Rechtsanwalt für Cloud-Computing und Cloud-Recht – rechtssichere Beratung rund um Cloud-Computing – Cloud-Computing verlagert Daten, Software und Rechenleistung in fremde Rechenzentren – und damit auch zahlreiche rechtliche Fragen: Vertragsgestaltung, Haftung, IT-Sicherheit und Datenschutz greifen hier ineinander. Als Fachanwalt für IT-Recht berate ich Unternehmen, Anbieter und Anwender bei der Gestaltung und Prüfung von Cloud-Verträgen, bei IaaS-, PaaS- und SaaS-Modellen sowie an der Schnittstelle zum Datenschutz (Auftragsverarbeitung) und zur IT-Sicherheit.
Die folgenden Fachbeiträge zeigen meine inhaltliche Auseinandersetzung mit dem Cloud-Recht. Wenn Sie konkrete Unterstützung bei einem Vertrag, einer Auslagerung oder einer Streitigkeit benötigen: Vereinbaren Sie ein Erstgespräch.
Anwaltskanzlei Ferner Alsdorf: Kontakt zu Rechtsanwalt Ferner im Raum Aachen
- Spezialisierung auf Straf- & IT-Recht sowie Cybercrime
- Wir übernehmen von Privatpersonen ausschließlich Strafverteidigungen in ausgewählten Bereichen – und sind für Unternehmen im (Wirtschafts‑)Strafrecht, Softwarerecht inkl. IT-Vertragsrecht, Cyberstrafrecht und Cybersicherheitsrecht beratend tätig.
- Fachlich hochqualifiziert: Alle unsere Strafverteidiger sind Fachanwälte für Strafrecht; RA JF ist zudem Fachanwalt für IT-Recht mit fortlaufenden Publikationen und Lehrbeauftragter für IT-Compliance und Wirtschaftsstrafrecht (FH Aachen)
- Kontakt per Telefon indem Sie einen Rückruf buchen oder per Mail an kontakt@ferner-alsdorf.de – Termine nur nach Vereinbarung und kein Kontakt per SMS!


Deepfake
Bei einem Deepfake wird ein täuschend echtes virtuelles Bild einer Person geschaffen, die wie die originale person klingt, spricht und aussieht. Es ist mit üblicher Betrachtung bei einem guten Deepfake kaum mehr möglich, Original und Fälschung zu unterscheiden.
Diese „Deepfake-Technologie“ nutzt hierzu die Leistungsfähigkeit der Deep-Learning-Technologie für Audio- und audiovisuelle Inhalte. Richtig eingesetzt, können diese Modelle dann Inhalte produzieren, die absolute überzeugend den Anschein erwecken, dass Menschen Dinge sagen oder tun, die sie nie getan haben – oder auch Menschen erschaffen, die nie existiert haben!
(mehr …)
Blockchain: Konsens
Konsens im Rahmen der Blockchain: Ein Basis-Problem beim verteilten Rechnen und bei Multi-Agenten-Systemen stellt die Gesamtzuverlässigkeit des Systems bei Vorhandensein einer Reihe fehlerhafter Prozesse zu erreichen. Hierzu ist die Koordination von Prozessen notwendig, um einen Konsens zu erreichen oder sich auf einen Datenwert zu einigen, der während der Berechnung benötigt wird.
Zu den Anwendungsbeispielen für Konsens gehören die Einigung darüber, welche Transaktionen in welcher Reihenfolge an eine Datenbank übertragen werden sollen, die Replikation von Zustandsautomaten und atomare Übertragungen. Neben dem Anwendungsbereich der Blockchain ist dies etwa wichtig im Bereich Cloud Computing oder Lastausgleich.
(mehr …)
Immaterieller Schadensersatz für Arbeitnehmer bei Datenübermittlung in die USA
Das Landesarbeitsgericht Baden-Württemberg Urteil vom 25.2.2021, 17 Sa 37/20, hat entschieden:
- Werden personenbezogene Daten von Beschäftigten über den 24. Mai 2018 hinaus verarbeitet (gespeichert), ist dies ab dem 25. Mai 2018 am Maßstab der DSGVO zu messen.
- Erfolgt die Verarbeitung/Speicherung der personenbezogenen Daten von Beschäftigten, zum Zwecke, ein (noch) nicht produktiv genutztes, später noch konzernweit einzuführendes cloudbasiertes Personalinformationsmanagementsystem zu testen, scheidet § 26 Abs. 1 BDSG wie auch Art. 6 Abs. 1 Buchst. f DSGVO als Rechtsgrundlage der Verarbeitung mangels Erforderlichkeit aus. Als Rechtsgrundlage einer Datenverarbeitung kommt in diesem Fall als Kollektivvereinbarung iSv. § 26 Abs. 4 BDSG eine Betriebsvereinbarung in Betracht.
- Bestimmt die Betriebsvereinbarung für die vorübergehende Nutzung des Personalinformationsmanagementsystems die Kategorien der vorübergehend nutzbaren Daten, ist die Verarbeitung anderer personenbezogener Daten rechtswidrig.
- Wurden die personenbezogenen Daten von Beschäftigten vor dem 25. Mai 2018 an die Konzernmutter in ein Drittland (USA) übermittelt, liegt kein Verstoß des die Daten übermittelnden Arbeitgebers als Verantwortlicher gegen die Bestimmungen des V. Kapitels der DSGVO (Art. 44 ff. DSGVO) vor.
- Hat der Arbeitgeber als Verantwortlicher mit der Konzernmutter als Auftragsverarbeiter vor dem 25. Mai 2018 Standardvertragsklauseln auf der Grundlage des Anhangs des Beschlusses der Kommission vom 5. Februar 2010 (2010/87/EU) vereinbart und diese Standardvertragsklauseln durch Anhänge und weitere Vertragswerke um die Inhalte des Art. 28 Abs. 3 DSGVO ergänzt, liegt seitens des verantwortlichen Arbeitgebers kein Verstoß gegen Art. 28 DSGVO vor.
- Verlangt ein Beschäftigter wegen der überschießenden Datenverarbeitung durch die Konzernmutter in den USA vom verantwortlichen Arbeitgeber nach Art. 82 Abs. 1, 2 DSGVO immateriellen Schadensersatz und macht er als immateriellen Schaden die Gefahr eines Missbrauchs der Daten durch Ermittlungsbehörden in den USA oder andere Konzerngesellschaften bzw. einen Kontrollverlust geltend, kommen diese Umstände grundsätzlich zur Begründung eines immateriellen Schadens iSv. Art. 82 DSGVO in Betracht. Für eine Haftung des Arbeitgebers ist jedoch zusätzlich erforderlich, dass der Schaden „wegen eines Verstoßes“ gegen die DSGVO entstanden ist, dh. einem Verordnungsverstoß zugeordnet werden kann (Kausalität). Daran fehlt es, wenn der Arbeitgeber weder gegen die Bestimmungen des V. Kapitels der DSGVO noch gegen Art. 28 DSGVO verstoßen hat. Der verbleibende Verstoß gegen § 26 Abs. 4 BDSG iVm. den Bestimmungen der Betriebsvereinbarung löst allein keinen Schadensersatzanspruch nach Art. 82 DSGVO aus.
Update: Das Verfahren hat inzwischen beim Bundesarbeitsgericht sein Ende gefunden, Link zur Entscheidung unten:

Gesetz zur Fortentwicklung der Strafprozessordnung 2020
Im Oktober 2020 wurde ein erneuter Gesetzentwurf für weitere Änderungen an der Strafprozessordnung bekannt. Diesmal geht es um vergleichsweise überschaubare Änderungen mit aber durchaus hoher Tragweite, speziell mit Blick auf das Darknet und die Kennzeichenerfassung. Im Folgenden ein kurzer erster Überblick über die wesentlichen geplanten Änderungen.
Links dazu:
(mehr …)Corona-Krise: Hilfe für Unternehmen & Selbstständige
Aus der Corona-Krise wurde schon früh eine wirtschaftliche Krise, die Eindämmuungsmaßnahmen der Regierungen führten dann verschärfend schnell dazu, dass insbesondere lokaler Handel und Mittelstand leiden. Nachdem in den vergangenen Jahren zunehmend ein Punkt erreicht wurde, an dem viele Selbstständige und Kleinst-Unternehmer nicht mal mehr von Quartal zu Quartal, sondern von Monat zu Monat lebten, schlagen diese Maßnahmen nun voll durch. In diesem Beitrag sammeln wir Möglichkeiten und häufige Fragen von Unternehmern zur Corona-Krise.
Update: Am 25.03.2020 verabschiedete der Bundestag ein umfangreiches Maßnahmen-Paket, das am 27.03.2020 vom Bundesrat bestätigt – und noch am gleichen Tag im Bundesgesetzblatt verkündet wurde. Das bedeutet, die wesentlichen Maßnahmen, die allesamt einen Tag nach Verkündung in Kraft treten, sind seit dem 28.03.2020 in Kraft! Sie finden in diesem Beitrag laufend aktualisierte Hinweise auf Rettungsmaßnahmen, eine umfangreiche und wachsende FAQ sowie Anregungen für eigene Schutzmaßnahmen.
Achtung, Hinweis für das Sofort-Zuschuss-Programm in NRW: Die Antragsvoraussetzungen haben sich kurzfristig geändert, siehe unten!
Wenn Sie sich gerade als Unternehmer verzweifelt und alleine fühlen: Sie sind es nicht. Ich kenne beispielsweise zahlreiche Kollegen, die – entgegen dem mit unserem Berufsstand verbundenen Image – jeden Monat aufs neue sehen mussten, wie es weiter geht. Von kleinen Agenturen, Freischaffenden und Selbstständigen an der Grenze zur Schein-Selbstständigkeit ganz zu schweigen.
#WeiterlesenOrdnungsgemäße Buchführung: Erneute Veröffentlichung der GoBD
Die „Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeich- nungen und Unterlagen in elektronischer Form sowie zum Datenzugriff (GoBD)“ wurden wegen der fortschreitenden Digitalisierung kürzlich überarbeitet, im Juli 2019 auf der Homepage des Bundesfinanzministeriums veröffentlicht – und dann (wegen Abstimmungsbedarf mit den Bundesländern) wieder außer Kraft gesetzt.
Nun wurden die GoBD mit Schreiben vom 28.11.2019 ohne nennenswerte Änderungen erneut veröffentlicht. Die neuen GoBD gelten ab dem 1.1.2020, wobei der Steuerpflichtige sie bereits auf frühere Besteuerungszeiträume anwenden kann.
(mehr …)
Entwurf eines Gesetzes zur Bekämpfung des Rechtsextremismus und der Hasskriminalität
In ihrem „Maßnahmenpaket zur Bekämpfung des Rechtsextremismus und der Hasskriminalität“ hatte die Bundesregierung bereits deutlich gemacht, dass man die vergangenen Jahre korrigieren möchte, in denen man auf dem rechten Auge zumindest stark kurzsichtig war – nun liegt der erste Entwurf eines Gesetzes vor, mit dem man im Internet gegen „Hasskriminalität“ vorgehen möchte. Und offenbart, dass man vollends den Boden von Bürgerrechten und Rechtsstaat unter sich verloren hat. Ein warnender Weckruf vor einem weiteren Abbau von Bürgerrechten.
Update Juni 2020: Das Gesetzespaket wurde beschlossen, der Beratungsvorgang ist hier zu finden. Es gab leichte Änderungen, insgesamt aber kommen nun die Änderungen, mit denen verbale bisher nicht strafbare Bedrohungen nun eine Straftat sind – und mit denen im Zuge der Reform des Netzwerkdurchsetzungsgesetzes erheblich mehr Strafverfahren einzuleiten sein werden.
Update April 2021: Das Gesetz ist in Kraft getreten. Siehe am Ende des Beitrags.
(mehr …)
Cybersecurity: Lage der IT-Sicherheit 2019
Lage der Cybersecurity 2019: Gegen Ende des Jahres mehren sich üblicherweise die Berichte zum Thema Cybersicherheit (und Cybercrime), beginnend mit dem Bericht des BSI, der dieses Jahr am 17. Oktober vorgestellt wurde. Ich habe bewusst einige Wochen gewartet, um nun an dieser Stelle einen kurzen und weiterführenden Überblick zu geben.
Es lässt sich wenig überraschend festhalten, dass gerade mit zunehmender und beschleunigter Digitalisierung die IT-Sicherheit an Bedeutung gewinnt. Dabei mehrt sich jedenfalls bei mir der Eindruck, dass der Staat ebenso blindwütig wie mit erheblichen finanziellen Mitteln auf der einen Seite die Digitalisierung vorantreibt – auf der anderen Seite gleichwohl aber die Förderung der IT-Sicherheit im (praktischen) Alltag vernachlässigt. Die so entstehende Schere gefährdet Unternehmen genauso wi Behörden.
(mehr …)
Ransomware bleibt beherrschendes Thema 2019
Einiges tut sich auf dem Markt der Ransomware, allerdings ist eine Entspannung nicht in Sicht – dafür sind die Aussichten, mit Ransomware gutes Geld „zu verdienen“ schlicht zu hoch. Und es zeigt sich schon länger, dass Cyberkriminelle verstanden haben, auf dem Weg am besten zu verdienen.
Während die Welle um Emotet zu Ende zu sein scheint, mehren sich die Gerüchte, dass GandCrab seinen Nachfolger in „REvil“ (auch „Sodinokibi“) gefunden hat und weiter wütet (zusammenfassender Bericht zu all dem bei Heise und ZDNET). Das Interessante dabei wäre die theatralische Verabschiedung von GandCrab und die Frage, was die Show soll – ob man hier einfach Zäsuren schaffen möchte, um im Fall des Auffliegens nur einzelne Tatabschnitte sich selbst zuordnen zu lassen klingt kriminologisch schlau, ich bezweifle aber, dass man ersthaft derart strategisch denkt. Ein Auflösen und teilweise Neugründen der bisherigen Hacker-Formation erscheint da eher vorstellbar.
(mehr …)
Darknet-Ökosystem: Drogenabsätze von Darknet-Marktplätzen
Die Europäische Beobachtungsstelle für Drogen und Drogensucht hat zusammen mit EUROPOL eine kaum beachtete und hoch interessante Untersuchung des Darknet-Ökosystems erstellt, die erhebliche Einblicke in die Situation der Marktplätze im Darknet gibt.
Insbesondere durch die Schliessung grösserer Darknet-Markplätze (Silk Road, Alphabay, Hansa, Pandora, Silk Road 2.0, Black Market, Blue Sky, Tor Bazaar, Topix, Hydra, Cloud 9 and Alpaca) hat man diverse Daten gewonnen, die zu einer Umfangreichen Analyse führten. Dabei kann durchaus eines überraschen, nämlich das nach Umsätzen Top-Verkaufsland: Deutschland.
(mehr …)
Was ist ein sicheres Passwort?
In unserer digitalen Welt, in der unsere persönlichen und beruflichen Aktivitäten zunehmend online stattfinden, wird die Sicherheit unserer digitalen Identitäten immer wichtiger. Sichere Passwörter sind seit Langem ein Grundpfeiler des Schutzes gegen unbefugten Zugriff, doch die Realität zeigt, dass selbst komplexe Passwörter nicht immer ausreichend sind. Cyberkriminelle entwickeln ständig neue Methoden, um Passwörter zu knacken oder zu umgehen, was zu erheblichen Sicherheitsrisiken führt.
Hier kommen Passkeys ins Spiel, eine innovative Technologie, die das traditionelle Passwortsystem revolutioniert. Passkeys bieten eine stärkere, benutzerfreundlichere und sicherere Alternative zu herkömmlichen Passwörtern. Sie nutzen moderne Authentifizierungsmethoden wie biometrische Daten oder kryptografische Schlüssel, die auf einem Gerät sicher gespeichert sind. Dies macht es nahezu unmöglich für Hacker, Zugang zu sensiblen Informationen zu erhalten, selbst wenn sie Zugangsdaten abfangen oder Phishing-Angriffe durchführen.
In diesem Blog-Beitrag – der sich ursprünglich nur um sichere Passwörter drehte – gehe ich auf die Schwächen traditioneller Passwörter ein und erläutere, warum Passkeys heute die bessere Wahl für die Sicherung unserer digitalen Identitäten sind.
(mehr …)
Cybercrime: Wie schütze ich mich vor einem Hackerangriff?
Bevor man sich damit beschäftigen muss, wie man mit einem Hack-Angriff umgeht, ist es sinnvoller über die Vorsorge nachzudenken – also zu verhindern, dass überhaupt ein erfolgreicher Angriff auftritt. Dies ist inzwischen sogar Pflicht, mit dem IT-Sicherheitsgesetz sind Sie verpflichtet, zumindest grundsätzliche Sicherheitsaufgaben zu erledigen. Das bedeutet in aller Kürze: Werksseitig vorhandene Passwörter müssen verändert werden, Softwareupdates zeitnah eingespielt werden und Zugangshürden zur Infrastruktur, die man selber einrichten kann, aktiviert werden.
(mehr …)Weitere Beiträge zum Thema IT-Sicherheit im Unternehmen:
- Juristische Konsequenzen für Provider und Diensteanbieter bei IT-Sicherheitslücke
- Haftung der Geschäftsführung für IT-Sicherheitslücken
- NIS2-Richtlinie und NIS2-Umsetzungsgesetz
- DORA
- Bug-Bounty-Programme – Strafbarkeit des Suchens nach Sicherheitslücken
- Aktualisierungspflicht für Software
- Neues Kaufrecht: Sicherheit als Mangel
- Pentesting: Vertrag über Penetrationstest
- Wie Unternehmen mit Ransomware erpresst werden
- Ransomware: Soll man das Lösegeld zahlen?
- Haftung des Arbeitnehmers bei Installation von Malware
- Fahrlässige Tötung und Schadsoftware im Krankenhaus
- Was tun nach einem Hackerangriff?
- Wie schützt man sich vor einem Hackerangriff?
- Einhaltung interner Sicherheits-/Compliance Vorgaben für Arbeitnehmer verpflichtend

Europäische e-Evidence-Verordnung: Grenzüberschreitender Zugang zu elektronischen Beweismitteln
Europäische e-Evidence-Verordnung (auch: Europäische Herausgabeanordnung): Die EU hat Schritte zur Verbesserung des grenzüberschreitenden Zugangs zu elektronischen Beweismitteln unternommen, indem sie die rechtlichen Rahmenbedingungen dafür schafft, dass gerichtliche Anordnungen direkt an Diensteanbieter in anderen Mitgliedstaaten gerichtet werden können.
Hinweis: Die rechtlichen Hintergründe erschließen sich am ehesten über das zweite Zusatzprotokoll zur Budapest-Konvention; der Bundestag hat im Januar 2026 die notwendigen Umsetzungsschritte unternommen!
(mehr …)Bring your own Device – BYOD im Arbeitsrecht
Grundsätzliches zum Thema „Bring your own Device“ (BYOD)
Bring your own device („BYOD“): Grundsätzlich ist dazu zu raten, mit den Mitarbeitern eine ausdrückliche, schriftliche Nutzungsvereinbarung zu treffen, die in jedem Einzelfall – etwa bei Übergabe des konkreten Geräts – von dem Mitarbeiter abgezeichnet wird. Hier ist daran zu denken, klar zu stellen, dass es sich bei der Überlassung des Endgeräts bzw. der Zulassung der Nutzung privater IT im betrieblichen um eine rein freiwillige Leistung handelt, die an den Abschluss einer Nutzungsvereinbarung gebunden ist und jederzeit mit einer angemessenen Frist gekündigt werden kann. Andernfalls besteht das Risiko, dass irgendwann ein Arbeitnehmer sich hier auf eine betriebliche Übung berufen kann.
Soweit die Nutzung eines privaten Endgerätes eines Arbeitnehmers im Raum steht ist dann jedenfalls zwingend daran zu denken, dass jeglicher Zugriff oder gar die Benutzung durch Dritte vertraglich untersagt sein muss. Dies aus mehreren Gründen, etwa weil sonst eine möglicherweise unzulässige Übermittlung von personenbezogenen Daten Dritter vorliegt, aber auch weil auszuschließen ist, dass Dritte irgendwie Zugriff oder Kenntnis auf bzw. von unternehmensinternen Daten erhalten.
Wenn eine spezielle Software zum Einsatz kommen soll, die bestimmte Bereiche des Handys absichert, etwa durch eine Verschlüsselung, so muss der Einsatz dieser Software vertraglich als zwingende Voraussetzung vorgesehen sein.
Bring your own device: Kosten bei BYOD
Auf keinen Fall sollte man vergessen, die Kostenregelung beim „Bring your own device“ eindeutig zu klären. Wenn etwa ein privates Endgerät genutzt wird könnte es eine Lösung sein, dass Voraussetzung einer Nutzungsvereinbarung ist, dass der Arbeitnehmer eine Flatrate gebucht hat, so das etwa dienstlich veranlasste Telefonate oder Datenübermittlungen nicht zu Kostenstreitpunkten führen können. An diesen Kosten für eine solche Flatrate könnte sich dann der Arbeitgeber mit einer angemessenen Teilzahlung beteiligen. Durchaus denkbar wäre es natürlich auch, dass sämtliche Kosten im Einzelfall von dem Arbeitnehmer aufgeschlüsselt werden und die dienstlich veranlassten Kosten dann durch den Arbeitgeber erstattet werden, dieser Arbeitsaufwand dürfte aber sehr schnell das Verlassen, was im Alltag praktikabel ist. Nach meiner Einschätzung wird es am sinnvollsten sein, dass das Kostenrisiko durch eine Flatrate bereits begrenzt wird und hieran dann eine angemessene Teilzahlung geleistet wird damit man keine Übervorteilung des Arbeitnehmers vorwerfen kann.
An dieser Stelle möchte ich auch kurz erwähnen, warum ich schon weiter oben angesprochen habe, dass die Möglichkeit der Kündigung vorgesehen ist, nicht aber thematisiert habe, dass ein jederzeitiger Widerruf möglich sein soll: möglicherweise trifft der Arbeitnehmer bereits eigene Dispositionen, etwa bei der Nutzung eines privaten Endgerät dahingehend, dass ein bestimmter Mobilfunk Tarif gewählt wird, der sonst nicht ausgewählt worden wäre. Macht insoweit Sinn, dass man sich zwar einen Widerrufs-oder Änderungsvorbehalt ausbedingt, hierbei dann aber entsprechende Fristen vorsieht, die Übergangszeiten ermöglichen, damit man sich nicht dem Vorwurf ausgesetzt sieht, keine Rücksicht auf die Dispositionen des Arbeitnehmers genommen zu haben. Es ist an dieser Stelle immer daran zu denken, dass ein gewisser Fairnessausgleich auf beiden Seiten stattfinden muss.
„Bring your own device“: Arbeitsrechtliches zu BYOD
Im Hinblick auf arbeitsrechtliche Regelungen ist zuvorderst klarzustellen, dass regelmäßig davon auszugehen sein wird, dass der Betriebsrat bei der gesamten Thematik „Bring your own device“ ein Mitbestimmungsrecht haben dürfte. Ob diesen konkret vorliegt und in welchem Umfang es besteht hängt sehr stark an den konkreten Fragen des Einzelfalls, grundsätzlich ist aber schon jetzt darauf hinzuweisen, dass man immer an ein solches Mitbestimmungsrecht denken wird.
Insbesondere bei folgenden Themen ist an ein solches Mitbestimmungsrecht zu denken: bei der Einrichtung und Ausgestaltung der Überwachung von Endgeräten, Zeitpunkt und Zeitraum der Einführung des BYOD und auch die Regelung der Art und Weise der Nutzung, etwa wenn im Ausland ein bestimmtes Nutzungsverhalten untersagt sein soll oder wenn Vorgaben gemacht werden sollen hinsichtlich der Frequenz des Abrufen von Nachrichten, etwa während Dienstreisen.
Eine schnell aus den Augen verlorene Thematik ist die Regelung der Arbeitszeit: Es liegt in der Natur der Sache, dass das Endgerät über die normale Arbeitszeit hinaus genutzt wird. Der Arbeitnehmer sollte insoweit angehalten werden, von sich aus darauf zu achten dass keine Überschreitung der arbeitszeitkleinsten Eintritt. Es kann auch sinnvoll sein, zu regeln, dass eine Überstundenvergütung nur dann anfällt, wenn über das Endgerät eine dienstbezogene Tätigkeit über die normale Arbeitszeit hinaus stattfindet, soweit dies vom Arbeitgeber auch veranlasst wurde bzw. angeordnet wurde.
Beendigungsszenario bei BYOD regeln
Ausdrücklich geregelt sollte auch sein, unter welchen Umständen die gesamte Regelung zum „Bring your own device“ ihr Ende findet. So könnte ein Kündigungsrecht vorgesehen sein oder direkt die gesamte Regelung von vornherein nur befristet zur Anwendung gelangen. Ein eindeutiger Kündigungsgrund sollte dabei sein, dass sich der Arbeitnehmer nicht an die getroffene Regelung hält, da in einem solchen Fall zur Vermeidung von Datenschutzverstößen dem Arbeitgeber die Möglichkeit der zeitnahen Beendigung der Vereinbarung offen stehen sollte.
Zustimmung zur Speicherung von Daten bei BYOD
Jedenfalls bei privaten Endgeräten ist daran zu denken, dass dieses im Eigentum des Arbeitnehmers steht und dann der Speicherung betrieblicher Daten hier eine eigene Relevanz zukommt. Hintergrund ist, dass jede Speicherung bereits eine Datenveränderung darstellt, die ohne Einwilligung zumindest theoretisch bereits einen Straftatbestand (§303a StGB) darstellen könnte. Vor dem Hintergrund macht es Sinn, nochmals ausdrücklich die Zustimmung zur Speicherung von betrieblichen Daten einzuholen und dabei zugleich verständlich und durchaus detailliert klarzustellen, in welcher Form und gegebenenfalls mit welcher Software die entsprechenden Daten wo in dem Endgerät gespeichert werden.
Eine zu pauschale Zustimmung dagegen, die ins Blaue hinein erklärt wird ohne dass die technischen Hintergründe zumindest nachvollziehbar dargestellt sind, könnte schnell als unwirksam zu betrachten sein. Diese ausdrückliche Zustimmung ist dann selbst verständlich auch notwendig, wenn zur Installation entsprechender Software eine wenn auch nur kurzzeitige Überlassung des Endgerätes an den Arbeitgeber notwendig sein sollte.

Quelle: NCSC, Contains public sector information licensed under the Open Government Licence v3.0., http://www.nationalarchives.gov.uk/doc/open-government-licence/version/3/ BYOD: Mobile Device Management (MDM)
Es besteht im Bereich des „Bring your own device“ regelmäßig ein Bedarf nach einem sogenannten MDM. Dies ist aus Sicht des Arbeitgebers nicht nur nachzuvollziehen, sondern drängt sich geradezu auf. die Thematik ist allerdings äußerst sensibel und darf auf gar keinen Fall unterschätzt werden.
Sollten sich auf dem Endgerät gar keine privaten Daten befinden oder sollten private Daten und betriebliche Daten stringent getrennt sein und ein Zugriff auf die privaten Daten von vornherein ausgeschlossen sein, wäre dies die aus meiner Sicht sicherste Lösung und auch in jedem Fall anzustreben.
In jedem anderen Fall besteht die zumindest theoretische Möglichkeit des Zugriffs auf private Daten oder es muss sogar auf diese zugegriffen werden, alleine um sodann überhaupt erst die Unterscheidung zwischen privaten und betrieblichen Daten vornehmen zu können. Hier kann zwar durchaus auch mit einer Einwilligung bzw. Zustimmung gearbeitet werden, diese stößt aber sehr schnell an ihre Grenzen, wenn man nur alleine schon daran denkt, dass einem Arbeitnehmer vielleicht die Nutzung privater Mails erlaubt ist und im Zuge dessen dann Zugriff auf die Mails von Dritten auf dem Handy des Arbeitnehmers stattfindet. Aus meiner Sicht wäre ein derart problematisches Szenario im Idealfall immer zu vermeiden. Ich möchte dies an dieser Stelle nicht über Gebühr vertiefen, es sei aber grundsätzlich darauf hingewiesen, dass es für Arbeitgeber generell der einfachste Weg ist, die private Nutzung von E-Mails generell zu untersagen.
Am Rande sei an dieser Stelle darauf hingewiesen, dass in dem Fall, in dem eine SIM-karte nicht durch den Arbeitnehmer erworben wird, sondern durch den Arbeitgeber zur Verfügung gestellt wird, der Arbeitgeber dann als Telekommunikationsanbieter einzustufen wäre, was weitere Pflichten nach sich zieht. Da dies derzeit wohl nicht angedacht ist möchte ich dies an dieser Stelle nicht vertiefen, im konkreten Einzelfall sollte dies allerdings vertieft geklärt werden.
Ebenfalls vertraglich regeln sollte man, wie eine Löschung von Daten zu erfolgen hat. Dies sollte in der Nutzungsvereinbarung von Anfang an klar geregelt sein, wobei aus meiner Sicht in erster Linie immer zwei Wege in Betracht kommen: Entweder das Endgerät muss ausgehändigt werden damit es dann untersucht und entsprechende Daten gelöscht werden oder es ist eine Software mit einem Zugang von außen vorgesehen, über die der Arbeitgeber Löschungen vornehmen kann. Im einfachsten Fall ist auch hier wieder sichergestellt, dass in einem eigenen Bereich die Speicherung der Daten stattfindet, so das von Anfang an vertraglich nur das Löschen dieses Bereichs vorgesehen ist und der Zugangsweg klar in dem Sinne vereinbart ist, dass der Mitarbeiter Sorge zu tragen hat, dass der Zugang zum Endgerät durch den Arbeitgeber sichergestellt ist. Eine mangelnde vertragliche Vereinbarung hat gleich zwei schwerwiegende Konsequenzen: zum einen sind sie schon datenschutzrechtlich dazu verpflichtet, dafür Sorge zu tragen, dass erhobene Daten dann gelöscht werden, wenn sie nicht mehr benötigt werden. Damit ist zugleich auch sichergestellt, dass nicht dritte unberechtigt Kenntnis von diesen Daten erlangen und bei Ihnen möglicherweise irgendwelche Meldepflichten ausgelöst werden. Auf der anderen Seite ist das rechtswidrige Löschen von Daten in fremden Systemen eine eindeutige Straftat, wobei sich bei geeigneter Zustimmung die strafrechtliche Relevanz verhindern lässt. Gleich im mehrfachen Sinn liegt bis dahin ihrem Interesse, diesen Aspekt ausdrücklich und abschließend zu regeln.
Sicherung des eigenen Endgerätes im Rahmen des BYOD
Dem Arbeitnehmer sollten in der vertraglichen Vereinbarung grundsätzliche Pflichten auferlegt werden, wie das Endgerät zu sichern ist. Dies beginnt bei Standardmaßnahmen wie etwa einem Passwortschutz um auf das Gerät zuzugreifen, geht über allgemeine Hinweise zur Aufbewahrung des Gerätes bis hin zu Untersagung bestimmter Dienste, wie etwa international zugänglicher Cloud-Lösungen, bei denen der Ort der Speicherung der Daten nicht hinreichend sicher gestellt ist. Zu denken ist auch daran, dass beispielsweise auf mobilen Endgeräten die Installation bestimmter Apps untersagt wird, dies kann auch in der Form geschehen, dass bestimmte Kategorien von Apps, umschrieben durch eine Funktionsbeschreibung, untersagt werden.
Meldepflichten des Arbeitnehmers regeln
In der Nutzungsvereinbarung sollte in jedem Fall geregelt sein, welche Meldepflichten den Arbeitnehmer treffen. So sollte er in jedem Fall dazu angehalten sein, zwingend und unverzüglich den Verlust des gesamten Endgerätes dem Arbeitgeber melden zu müssen. Auch darüber hinaus könnten Meldepflichten sinnvoll sein, etwa wenn der Arbeitnehmer feststellt, dass bestimmte und in der Nutzungsvereinbarung notwendig vorgesehene Dienste nicht oder nicht zuverlässig arbeiten.
BYOD: Haftung bei Verlust des Endgerätes
Abschließend ist daran zu erinnern, dass absehbar gerade bei einer hohen Anzahl von Mitarbeitern hin und wieder der Fall auftreten wird, dass ein Endgerät verloren geht, beschädigt wird oder gar zerstört wird. Diese Thematik wird unliebsam sein, sollte aber in jedem Fall zwingend zwischen Arbeitgeber und Arbeitnehmer mit klaren Kriterien wer unter welchen Umständen für den Schaden einzustehen hat, im Rahmen des „Bring your own device“ geregelt sein.
Ich möchte, unter Rückgriff auf die Rechtsprechung zur Nutzung eines Dienst-PKW bzw. eines vom Arbeitgeber auch für private Zwecke überlassenen PKW, die sich insoweit aus meiner Sicht ergebende Rechtsprechung sehr kurz wie folgt zusammenfassen: wenn der Verlust durch Einwirkung des Arbeitgebers entstanden ist oder im Rahmen betrieblicher Veranlassung auftritt, wird man grundsätzlich von einer Haftung des Arbeitgebers ausgehen können. Wenn dagegen alleine das allgemeine Lebensrisiko des Arbeitnehmers Ursache war dürfte von keiner Haftung des Arbeitgebers auszugehen sein. Bei der Bemessung der Risikosphären sollte man nicht alleine darauf abstellen, ob ein Verlust oder Ähnliches während der Arbeitszeit aufgetreten ist, sondern es ist schon konkret zu prüfen, ob es sich im Rahmen betrieblicher Veranlassung ereignet hat. In jedem Fall sollte die Arbeitgeberhaftung für solche Fälle dann ausgeschlossen sein, wenn Verlust oder Ähnliches durch den Arbeitnehmer durch grobe Fahrlässigkeit oder Vorsatz herbeigeführt wurden.
Eine Klausel zur Haftung in diesen Fällen sollte sich an diesen Grundsätzen orientieren. Wenn man eine pauschale Lösung sucht dürfte es vertraglich wohl ohne Bedenken sein, wenn der Arbeitgeber dem Arbeitnehmer gegenüber erklärt, bei Verlust etc. grundsätzlich für eine Ersatzbeschaffung einzustehen. Hierbei sollte gleichwohl allerdings schon aus Gründen der Fairness zumindest der Vorsatz, wenn nicht auch die grobe Fahrlässigkeit, ausgeschlossen sein. Andersherum ist es eher schwierig bis ausgeschlossen, dem Arbeitnehmer pauschal das gesamte Risiko eines Verlustes etc. aufzubürden. Aus meiner Sicht wäre dies allenfalls dann denkbar, wenn dem Arbeitnehmer hierbei eine Risikozulage oder ähnliches zugewendet wird.


