Wo im Wachdienst personenbezogene Daten anfallen
Sicherheitsdienste arbeiten mit mehr personenbezogenen Daten, als vielen bewusst ist. Am Empfang werden Besucher erfasst, an der Torkontrolle Kennzeichen notiert, im Wachbericht Namen von Personen festgehalten, die nachts auf dem Gelände angetroffen wurden. Hinzu kommen Schlüsselquittungen, Ausweislisten, Fotos von Schäden und gegebenenfalls Aufnahmen aus der Videoüberwachung.
All das unterliegt der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG). Für Auftraggeber ist das wichtig, weil sie in den meisten Konstellationen selbst Verantwortliche im Sinne der DSGVO bleiben, auch wenn ein externer Dienst die Daten tatsächlich erhebt.
- Besucherbuch und Besucherausweise
- Lieferanten- und Fahrzeugkontrolle am Tor
- Zutrittsberechtigungen und Ausweisausgabe
- Schlüsselausgabe und -rücknahme
- Einsatz- und Wachberichte mit Namen und Fotos
- Hausverbotslisten
- Aufzeichnungen aus Videoanlagen
Rechtsgrundlage: warum Sie Daten überhaupt erheben dürfen
Jede Verarbeitung braucht eine Grundlage nach Art. 6 DSGVO. Im Sicherheitsbereich ist das meist das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO: Der Schutz von Eigentum, Beschäftigten und Besuchern ist ein anerkanntes Interesse. Es muss aber im Einzelfall gegen die Interessen der Betroffenen abgewogen werden. Bei einem Rechenzentrum oder einem KRITIS-Standort fällt diese Abwägung anders aus als bei einem gewöhnlichen Bürogebäude.
Daneben kann eine rechtliche Pflicht die Grundlage sein, etwa bei Sicherheitsvorgaben für bestimmte Anlagen, oder die Durchführung eines Vertrags, wenn es um Lieferanten oder Dienstleister geht. Für Daten von Beschäftigten gelten zusätzlich die Regeln des Beschäftigtendatenschutzes; hier ist bei Betrieben mit Betriebsrat außerdem die Mitbestimmung zu beachten. Für die Videoüberwachung öffentlich zugänglicher Räume enthält § 4 BDSG eigene Vorgaben.
Wer ist verantwortlich: Auftraggeber oder Sicherheitsdienst?
Die Rollenverteilung entscheidet, welche Verträge nötig sind. In der Praxis gibt es zwei typische Konstellationen:
| Konstellation | Rolle des Sicherheitsdienstes | Was vertraglich nötig ist |
|---|---|---|
| Empfangskräfte führen das Besuchersystem des Auftraggebers nach dessen Vorgaben | In der Regel Auftragsverarbeiter nach Art. 28 DSGVO | Vertrag zur Auftragsverarbeitung mit Weisungsrecht, Vertraulichkeit, technischen Maßnahmen und Löschung |
| Sicherheitsdienst entscheidet selbst über eigene Einsatzberichte und Personaldaten seiner Kräfte | Eigener Verantwortlicher für diese Daten | Klare Absprache, welche Daten an den Auftraggeber gehen, und Hinweis auf Zweckbindung |
| Beide legen Zwecke und Mittel gemeinsam fest, etwa ein gemeinsames Zutrittsportal | Möglicherweise gemeinsame Verantwortlichkeit nach Art. 26 DSGVO | Vereinbarung über die Aufteilung der Pflichten |
Besucherlisten und Zutrittskontrolle praktisch gestalten
Ein klassischer Fehler ist das offene Besucherbuch am Empfang, in dem jeder Besucher die Namen, Firmen und Uhrzeiten aller vorherigen Gäste lesen kann. Das ist mit dem Grundsatz der Vertraulichkeit kaum vereinbar. Besser sind Einzelblätter, abdeckbare Listen oder ein digitales System, bei dem nur die Empfangskraft die Einträge sieht.
Erheben Sie außerdem nur, was Sie wirklich brauchen. Für die meisten Bürogebäude reichen Name, Firma, besuchte Person, Ankunft und Abgang. Eine Kopie des Personalausweises ist nur in engen Grenzen zulässig und für den normalen Besucherverkehr in der Regel nicht erforderlich; das Vorzeigen genügt, wenn überhaupt eine Identitätsprüfung nötig ist. Wie eine sinnvolle Zutrittskontrolle aufgebaut wird, beschreibt ein eigener Ratgeber.
- Datenfelder auf das Nötige beschränken.
- Besucher über die Datenverarbeitung informieren, etwa durch einen Aushang oder ein Merkblatt nach Art. 13 DSGVO.
- Listen so führen, dass Dritte sie nicht einsehen können.
- Feste Löschfrist festlegen und tatsächlich einhalten.
- Ausgedruckte Listen sicher verwahren und datenschutzgerecht vernichten.
Einsatzberichte und Fotos
Wachberichte sind für Auftraggeber wertvoll, weil sie Vorfälle, Mängel und Kontrollgänge belegen. Sie sollten aber so geschrieben sein, dass sie nur die nötigen Personendaten enthalten. „Unbekannte Person auf dem Gelände angetroffen, Gelände nach Ansprache verlassen“ genügt oft. Namen werden nur dann notiert, wenn sie für den weiteren Vorgang erforderlich sind, etwa für ein Hausverbot oder eine Anzeige.
Bei Fotos gilt dasselbe: Der aufgebrochene Container, das offene Rolltor, die beschädigte Scheibe sind wichtig, Gesichter von Passanten dagegen nicht. Gute digitale Kontrollberichte sind so aufgebaut, dass sie Sachverhalte dokumentieren und Personen nur, wenn es notwendig ist. Für den Zugriff auf die Berichte sollte klar sein, wer beim Auftraggeber sie lesen darf.
Hausverbotslisten: sensibel und zeitlich begrenzt
Im Einzelhandel, in Einkaufszentren oder bei wiederkehrenden Veranstaltungen werden oft Listen mit Personen geführt, die ein Hausverbot erhalten haben. Solche Listen sind zulässig, wenn sie für die Durchsetzung des Hausrechts erforderlich sind. Sie müssen aber besonders geschützt, auf den Zweck beschränkt und regelmäßig überprüft werden. Ein Hausverbot sollte befristet sein, und nach Ablauf gehört der Eintrag gelöscht.
Fotos auf Hausverbotslisten sind ein heikler Punkt. Sie können für die Wiedererkennung hilfreich sein, greifen aber deutlich stärker in die Rechte der Betroffenen ein. Lassen Sie solche Listen vorab von Ihrem Datenschutzbeauftragten prüfen.
Ebenso wichtig ist die Frage, wer die Liste pflegt. Ein Hausverbot spricht der Inhaber des Hausrechts aus oder eine von ihm ausdrücklich beauftragte Person. Die Sicherheitskräfte setzen es durch, führen aber keine eigenen Schattenlisten. Wird ein Hausverbot aufgehoben oder läuft es aus, muss die Änderung zeitnah bei allen Kräften ankommen, die mit der Liste arbeiten.
Pflichten der Einsatzkräfte
Sicherheitskräfte erfahren viel: wer wann kommt, wer Zugang zu welchen Räumen hat, wo Wertsachen lagern. Deshalb gehören eine Verpflichtung auf Vertraulichkeit und eine Unterweisung im Datenschutz zur Einarbeitung. Die Unterrichtung nach § 34a GewO behandelt Datenschutz bereits als Thema; objektbezogene Regeln kommen in der Dienstanweisung hinzu.
Praktische Regeln aus dem Alltag: keine Auskunft am Telefon darüber, ob eine bestimmte Person im Haus ist; keine Fotos aus dem Objekt auf privaten Geräten; Bildschirme am Empfang so stellen, dass Besucher sie nicht sehen; Schlüssel- und Ausweislisten nicht unbeaufsichtigt liegen lassen.
Checkliste für Auftraggeber
Staffsec stimmt den Umgang mit Besucher-, Zutritts- und Berichtsdaten vor Einsatzbeginn mit Ihnen ab und arbeitet mit digitalen Einsatzberichten, deren Zugriff sich auf berechtigte Personen beschränken lässt.
- Verzeichnis der Verarbeitungstätigkeiten um die Sicherheitsdienstleistung ergänzen.
- Rolle des Dienstleisters klären und gegebenenfalls einen Vertrag zur Auftragsverarbeitung abschließen.
- Informationspflichten erfüllen: Aushang am Empfang, Hinweise zur Videoüberwachung.
- Löschfristen für Besucherlisten, Berichte und Aufzeichnungen festlegen.
- Technische und organisatorische Maßnahmen prüfen, etwa Zugriffsrechte auf Berichtssysteme.
- Ablauf für Datenpannen vereinbaren: Eine meldepflichtige Verletzung ist innerhalb von 72 Stunden an die Aufsichtsbehörde zu melden.
- Datenschutzbeauftragten frühzeitig einbinden.


