Wann ein Sicherheitsdienst Daten im Auftrag verarbeitet
Sicherheitsarbeit erzeugt ständig personenbezogene Daten: Besucherlisten am Empfang, Kennzeichen an der Torkontrolle, Namen in Vorfallberichten, Ausweisdaten bei der Akkreditierung, Bilder aus der Videoüberwachung. Verarbeitet der Dienstleister diese Daten für Zwecke des Auftraggebers und nach dessen Weisung, liegt eine Auftragsverarbeitung im Sinne von Art. 28 DSGVO vor.
Verantwortlicher bleibt dann der Auftraggeber. Er entscheidet, warum und wie lange die Daten erhoben werden, und muss gegenüber Betroffenen und Aufsichtsbehörde Rede und Antwort stehen. Der Sicherheitsdienst handelt als verlängerter Arm — und braucht dafür einen schriftlichen oder elektronischen Vertrag.
Was im Vertrag stehen muss
| Regelungspunkt | Beispiel aus dem Wachdienst |
|---|---|
| Gegenstand und Dauer | Empfangsdienst im Verwaltungsgebäude für die Laufzeit des Dienstleistungsvertrags |
| Art und Zweck der Verarbeitung | Führen der Besucherliste zur Zutrittskontrolle |
| Art der Daten und Betroffene | Name, Firma, Uhrzeit, besuchte Person; Besucher und Lieferanten |
| Weisungsbindung | nur auf dokumentierte Weisung des Auftraggebers |
| Vertraulichkeit | Verpflichtung aller eingesetzten Kräfte zur Verschwiegenheit |
| Technische und organisatorische Maßnahmen | verschlossene Ablage, Zugriffsschutz für digitale Berichte, Löschroutine |
| Unterauftragsverarbeiter | nur mit Zustimmung, etwa für eine externe Leitstelle oder Software |
| Löschung und Rückgabe | Löschung der Besucherdaten nach festgelegter Frist und bei Vertragsende |
Hinzu kommen die Unterstützungspflichten: Der Dienstleister hilft bei Auskunftsersuchen Betroffener, meldet Datenpannen unverzüglich und lässt Kontrollen des Auftraggebers zu.
Abgrenzung und typische Fehler
Nicht jede Datenverarbeitung im Sicherheitsdienst ist Auftragsverarbeitung. Die Personaldaten der eigenen Kräfte verarbeitet der Dienstleister selbstverantwortlich. Auch bei manchen eigenständigen Leistungen, etwa einer Leitstelle mit eigenem Betriebskonzept, kann die Einordnung anders ausfallen. Im Zweifel klären das die Datenschutzbeauftragten beider Seiten.
Häufige Fehler sind: gar kein Vertrag, weil Datenschutz bei der Vergabe nicht bedacht wurde; ein Mustervertrag ohne Bezug zum Objekt; fehlende Löschfristen, sodass Besucherbücher jahrelang im Pförtnerhaus liegen. Besonders sensibel ist Videoüberwachung: Hier braucht es zusätzlich eine tragfähige Rechtsgrundlage, Hinweisschilder und eine kurze Speicherdauer.
Praxis bei der Beauftragung
Am besten wird der Vertrag zur Auftragsverarbeitung zusammen mit dem Dienstleistungsvertrag und der Dienstanweisung abgestimmt. So passen Datenflüsse, Berichte und Aufbewahrung zueinander. Staffsec arbeitet mit digitalen Einsatzberichten und stimmt Inhalt und Aufbewahrung bei der Übernahme eines Objekts, zum Beispiel im Empfangsdienst, mit dem Auftraggeber ab.

