4,9★Google-Bewertungen · 54· 545,0★ProvenExpert · 29· 294,8★kununu · 7· 7DIN EN ISO 9001 zertifiziertDIN 77200 geprüftAVPQ präqualifiziertMitglied im MittelstandsbundIHK-Ausbildungsbetrieb24/7 Hotline+49 4321 78 33 590
Zum Inhalt springen
Staffsec Solution GmbH
Startseite
KarriereKontakt

Datenschutz im Sicherheitsdienst:personenbezogene Daten richtig behandeln

Sie wissen danach, welche Daten ein Sicherheitsdienst in Ihrem Auftrag verarbeitet, wer dafür verantwortlich ist und wie Sie Besucherlisten, Zutrittsdaten und Berichte datenschutzgerecht organisieren.

Ratgeber · 6 Min. LesezeitVon Manuel Rutsch · Stand 6. Oktober 2026

Wo im Wachdienst personenbezogene Daten anfallen

Sicherheitsdienste arbeiten mit mehr personenbezogenen Daten, als vielen bewusst ist. Am Empfang werden Besucher erfasst, an der Torkontrolle Kennzeichen notiert, im Wachbericht Namen von Personen festgehalten, die nachts auf dem Gelände angetroffen wurden. Hinzu kommen Schlüsselquittungen, Ausweislisten, Fotos von Schäden und gegebenenfalls Aufnahmen aus der Videoüberwachung.

All das unterliegt der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG). Für Auftraggeber ist das wichtig, weil sie in den meisten Konstellationen selbst Verantwortliche im Sinne der DSGVO bleiben, auch wenn ein externer Dienst die Daten tatsächlich erhebt.

  • Besucherbuch und Besucherausweise
  • Lieferanten- und Fahrzeugkontrolle am Tor
  • Zutrittsberechtigungen und Ausweisausgabe
  • Schlüsselausgabe und -rücknahme
  • Einsatz- und Wachberichte mit Namen und Fotos
  • Hausverbotslisten
  • Aufzeichnungen aus Videoanlagen

Rechtsgrundlage: warum Sie Daten überhaupt erheben dürfen

Jede Verarbeitung braucht eine Grundlage nach Art. 6 DSGVO. Im Sicherheitsbereich ist das meist das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO: Der Schutz von Eigentum, Beschäftigten und Besuchern ist ein anerkanntes Interesse. Es muss aber im Einzelfall gegen die Interessen der Betroffenen abgewogen werden. Bei einem Rechenzentrum oder einem KRITIS-Standort fällt diese Abwägung anders aus als bei einem gewöhnlichen Bürogebäude.

Daneben kann eine rechtliche Pflicht die Grundlage sein, etwa bei Sicherheitsvorgaben für bestimmte Anlagen, oder die Durchführung eines Vertrags, wenn es um Lieferanten oder Dienstleister geht. Für Daten von Beschäftigten gelten zusätzlich die Regeln des Beschäftigtendatenschutzes; hier ist bei Betrieben mit Betriebsrat außerdem die Mitbestimmung zu beachten. Für die Videoüberwachung öffentlich zugänglicher Räume enthält § 4 BDSG eigene Vorgaben.

Wer ist verantwortlich: Auftraggeber oder Sicherheitsdienst?

Die Rollenverteilung entscheidet, welche Verträge nötig sind. In der Praxis gibt es zwei typische Konstellationen:

KonstellationRolle des SicherheitsdienstesWas vertraglich nötig ist
Empfangskräfte führen das Besuchersystem des Auftraggebers nach dessen VorgabenIn der Regel Auftragsverarbeiter nach Art. 28 DSGVOVertrag zur Auftragsverarbeitung mit Weisungsrecht, Vertraulichkeit, technischen Maßnahmen und Löschung
Sicherheitsdienst entscheidet selbst über eigene Einsatzberichte und Personaldaten seiner KräfteEigener Verantwortlicher für diese DatenKlare Absprache, welche Daten an den Auftraggeber gehen, und Hinweis auf Zweckbindung
Beide legen Zwecke und Mittel gemeinsam fest, etwa ein gemeinsames ZutrittsportalMöglicherweise gemeinsame Verantwortlichkeit nach Art. 26 DSGVOVereinbarung über die Aufteilung der Pflichten

Besucherlisten und Zutrittskontrolle praktisch gestalten

Ein klassischer Fehler ist das offene Besucherbuch am Empfang, in dem jeder Besucher die Namen, Firmen und Uhrzeiten aller vorherigen Gäste lesen kann. Das ist mit dem Grundsatz der Vertraulichkeit kaum vereinbar. Besser sind Einzelblätter, abdeckbare Listen oder ein digitales System, bei dem nur die Empfangskraft die Einträge sieht.

Erheben Sie außerdem nur, was Sie wirklich brauchen. Für die meisten Bürogebäude reichen Name, Firma, besuchte Person, Ankunft und Abgang. Eine Kopie des Personalausweises ist nur in engen Grenzen zulässig und für den normalen Besucherverkehr in der Regel nicht erforderlich; das Vorzeigen genügt, wenn überhaupt eine Identitätsprüfung nötig ist. Wie eine sinnvolle Zutrittskontrolle aufgebaut wird, beschreibt ein eigener Ratgeber.

  • Datenfelder auf das Nötige beschränken.
  • Besucher über die Datenverarbeitung informieren, etwa durch einen Aushang oder ein Merkblatt nach Art. 13 DSGVO.
  • Listen so führen, dass Dritte sie nicht einsehen können.
  • Feste Löschfrist festlegen und tatsächlich einhalten.
  • Ausgedruckte Listen sicher verwahren und datenschutzgerecht vernichten.

Einsatzberichte und Fotos

Wachberichte sind für Auftraggeber wertvoll, weil sie Vorfälle, Mängel und Kontrollgänge belegen. Sie sollten aber so geschrieben sein, dass sie nur die nötigen Personendaten enthalten. „Unbekannte Person auf dem Gelände angetroffen, Gelände nach Ansprache verlassen“ genügt oft. Namen werden nur dann notiert, wenn sie für den weiteren Vorgang erforderlich sind, etwa für ein Hausverbot oder eine Anzeige.

Bei Fotos gilt dasselbe: Der aufgebrochene Container, das offene Rolltor, die beschädigte Scheibe sind wichtig, Gesichter von Passanten dagegen nicht. Gute digitale Kontrollberichte sind so aufgebaut, dass sie Sachverhalte dokumentieren und Personen nur, wenn es notwendig ist. Für den Zugriff auf die Berichte sollte klar sein, wer beim Auftraggeber sie lesen darf.

Hausverbotslisten: sensibel und zeitlich begrenzt

Im Einzelhandel, in Einkaufszentren oder bei wiederkehrenden Veranstaltungen werden oft Listen mit Personen geführt, die ein Hausverbot erhalten haben. Solche Listen sind zulässig, wenn sie für die Durchsetzung des Hausrechts erforderlich sind. Sie müssen aber besonders geschützt, auf den Zweck beschränkt und regelmäßig überprüft werden. Ein Hausverbot sollte befristet sein, und nach Ablauf gehört der Eintrag gelöscht.

Fotos auf Hausverbotslisten sind ein heikler Punkt. Sie können für die Wiedererkennung hilfreich sein, greifen aber deutlich stärker in die Rechte der Betroffenen ein. Lassen Sie solche Listen vorab von Ihrem Datenschutzbeauftragten prüfen.

Ebenso wichtig ist die Frage, wer die Liste pflegt. Ein Hausverbot spricht der Inhaber des Hausrechts aus oder eine von ihm ausdrücklich beauftragte Person. Die Sicherheitskräfte setzen es durch, führen aber keine eigenen Schattenlisten. Wird ein Hausverbot aufgehoben oder läuft es aus, muss die Änderung zeitnah bei allen Kräften ankommen, die mit der Liste arbeiten.

Pflichten der Einsatzkräfte

Sicherheitskräfte erfahren viel: wer wann kommt, wer Zugang zu welchen Räumen hat, wo Wertsachen lagern. Deshalb gehören eine Verpflichtung auf Vertraulichkeit und eine Unterweisung im Datenschutz zur Einarbeitung. Die Unterrichtung nach § 34a GewO behandelt Datenschutz bereits als Thema; objektbezogene Regeln kommen in der Dienstanweisung hinzu.

Praktische Regeln aus dem Alltag: keine Auskunft am Telefon darüber, ob eine bestimmte Person im Haus ist; keine Fotos aus dem Objekt auf privaten Geräten; Bildschirme am Empfang so stellen, dass Besucher sie nicht sehen; Schlüssel- und Ausweislisten nicht unbeaufsichtigt liegen lassen.

Checkliste für Auftraggeber

Staffsec stimmt den Umgang mit Besucher-, Zutritts- und Berichtsdaten vor Einsatzbeginn mit Ihnen ab und arbeitet mit digitalen Einsatzberichten, deren Zugriff sich auf berechtigte Personen beschränken lässt.

  • Verzeichnis der Verarbeitungstätigkeiten um die Sicherheitsdienstleistung ergänzen.
  • Rolle des Dienstleisters klären und gegebenenfalls einen Vertrag zur Auftragsverarbeitung abschließen.
  • Informationspflichten erfüllen: Aushang am Empfang, Hinweise zur Videoüberwachung.
  • Löschfristen für Besucherlisten, Berichte und Aufzeichnungen festlegen.
  • Technische und organisatorische Maßnahmen prüfen, etwa Zugriffsrechte auf Berichtssysteme.
  • Ablauf für Datenpannen vereinbaren: Eine meldepflichtige Verletzung ist innerhalb von 72 Stunden an die Aufsichtsbehörde zu melden.
  • Datenschutzbeauftragten frühzeitig einbinden.
Häufige Fragen

Häufige Fragen kurz beantwortet

Ist ein Sicherheitsdienst immer Auftragsverarbeiter?+

Nein. Arbeitet der Dienst mit Ihren Systemen nach Ihren Weisungen, etwa beim Besuchermanagement, liegt meist Auftragsverarbeitung vor. Für eigene Einsatzberichte oder die Daten seiner Beschäftigten ist er dagegen selbst verantwortlich. Die Rolle sollte vor Vertragsbeginn geklärt werden.

Darf der Empfang den Personalausweis kopieren?+

Eine Kopie ist nur in engen Grenzen zulässig und für den normalen Besucherverkehr in aller Regel nicht erforderlich. Wenn eine Identitätsprüfung nötig ist, reicht meist das Vorzeigen des Ausweises.

Wie lange dürfen Besucherlisten aufbewahrt werden?+

Nur so lange, wie es für den Zweck erforderlich ist. Eine feste Frist gibt das Gesetz nicht vor; sie muss begründet festgelegt werden. Für gewöhnliche Bürogebäude reichen oft wenige Wochen, bei besonders schutzbedürftigen Standorten kann eine längere Frist gerechtfertigt sein.

Dürfen Namen im Wachbericht stehen?+

Ja, wenn es für den Vorgang erforderlich ist, etwa bei einem Hausverbot, einer Anzeige oder einem Unfall. Unbeteiligte Personen sollten nicht namentlich erfasst werden. Sachverhalte lassen sich meist ohne Namen ausreichend beschreiben.

Jetzt anfragen

Sicherheit, die zu Ihrem Objekt passt

Fragen zu Ihrem Objekt oder Ihrer Veranstaltung? Wir beraten Sie unverbindlich und erstellen ein Angebot, das zu Ihren Anforderungen passt.