2026/8 | Fachbeitrag | Gesetzgebung

Aufgezeichnet und trotzdem (rechts-)sicher: 5 Checkpunkte für rechtskonforme Call-Recordings im Geschäftsumfeld

von Felix Pflüger

Call-Recording ist zwar kein rechtliches Minenfeld, erfordert aber Sorgfalt. Strafrechtlich müssen sich Unternehmen bei Erkennbarkeit der Aufzeichnung keine Sorgen machen. Datenschutzrechtlich ist - zumindest nach Auffassung der Datenschutzbehörden - eine informierte Einwilligung erforderlich. "Die lässt sich niedrigschwellig gestalten", weiß Dr. Carsten Ulbricht, IT-Rechtsanwalt bei Menold Bezler in Stuttgart.

Wer ein Telefonat heimlich mitschneidet, macht sich strafbar - das ist der Ausgangspunkt jeder Diskussion rund ums Aufzeichnen von Telefonaten. Doch dieses Problem lässt sich schneller aus dem Weg räumen, als viele vermuten. Ulbricht erklärt: "In dem Moment, in dem der Anrufer davon in Kenntnis gesetzt wird, liegt keine unbefugte Aufzeichnung vor." Entscheidend ist insofern nicht die aktive Zustimmung, sondern deren Kenntnis. Das kann etwa über eine Ansage vor Gesprächsbeginn geschehen.

Schwieriger wird es beim Datenschutz: Ob Telekommunikationsgesetz (TKG) oder DSGVO - beide Regelwerke verlangen für den Mitschnitt eine Einwilligung. Und diese muss auf einer aktiven Handlung beruhen, nicht bloß auf Schweigen oder Nicht-Auflegen. "Ein Opt-out reicht nicht. Das Weitersprechen ist keine aktive Handlung", stellt der Jurist klar. Was das konkret bedeutet, zeigen die Checkpunkte:

1. Einwilligung vor der Aufzeichnung

Ein häufiger Fehler in der Praxis ist es, die Aufnahme bereits laufen zu lassen und die Zustimmung im Nachgang einzuholen. Datenschutzrechtlich ist das grundsätzlich nicht erlaubt. Wer auf Nummer sicher gehen will, baut den Einwilligungsprozess an den Anfang des Gesprächs: zuerst informieren, dann aktiv zustimmen lassen, dann aufzeichnen. Das klingt aufwändiger, als es ist - mit der richtigen technischen Unterstützung lässt es sich in Sekunden abwickeln.

2. Die aktive Handlung zählt

"Bitte legen Sie auf, wenn Sie nicht einverstanden sind", diese Formulierung ist zwar weit verbreitet, aber unzureichend. Ein Nicht-Auflegen ist kein Opt-in. Der Anwalt empfiehlt stattdessen ein klares Signal: "Drücken Sie die Eins, wenn Sie mit der Aufzeichnung einverstanden sind". Der Anrufer tut aktiv etwas, das ist der entscheidende Unterschied. Dieser Schritt lässt sich technisch einfach umsetzen und protokollieren, etwa durch den Einsatz einer IVR-Ansage (Interactive Voice Response) zu Beginn des Gesprächs.

3. Zwei-Ebenen-Modell

Der Knackpunkt ist nicht die Einwilligung selbst, es ist die vorgelagerte Informationspflicht. Die DSGVO verlangt eine Fülle von Angaben: Wer verarbeitet die Daten, zu welchem Zweck, wie lange, gibt es Unterauftragsverarbeiter, werden Daten in Drittländer übermittelt, welche Rechte hat der Betroffene? Diese Informationen in einem Telefonat vollständig vorzulesen ist weder realistisch noch zumutbar.

Hier liefert ein Zwei-Ebenen-Modell die Lösung: Auf der ersten Ebene wird im Telefonat eine kurze, prägnante Information gegeben, zum Beispiel: "Dieses Gespräch wird zu Qualitätssicherungszwecken aufgezeichnet. Weitergehende Datenschutzhinweise finden Sie unter [Website]." Auf der zweiten Ebene steht dann eine abrufbare umfassende Datenschutzerklärung online bereit.

4. Transkription ist mehr als Aufzeichnen

Wer Gespräche aufzeichnet und automatisch transkribiert, betritt neues Terrain. Anders als bei der reinen Aufnahme lässt sich ein Text-Transkript indexieren, durchsuchen und für KI-Analysen verwenden. Der Eingriff in die Datenschutzsphäre ist damit weitreichender. Unternehmen, die beide Funktionen einsetzen, sind gut beraten, dies in ihrer Datenschutzerklärung explizit und vollständig auszuweisen. "Ob der Hinweis auf die Transkription bereits im Call selbst erfolgen muss oder auf die zweite Informationsebene ausgelagert werden kann, ist eine Abwägungsfrage", so Ulbricht. Die Nennung in der Datenschutzerklärung auf der Website, auf der sich der Anrufer informieren kann, gilt jedoch als Mindeststandard.

5. Verantwortlichkeiten regeln

Unabhängig davon, welcher Anbieter die Infrastruktur betreibt, trägt derjenige, der Telefongespräche aufzeichnet, die datenschutzrechtliche Verantwortung. Daher müssen Unternehmen mit ihrem Telefonanlagendienstleister einen Auftragsverarbeitungsvertrag (AVV) abschließen und diesen in der Datenschutzerklärung ausweisen. Entscheidend ist dabei die Wahl des Partners: Ein seriöser Anbieter liefert Technik und denkt Compliance von Anfang an mit: von einer rechtssicheren IVR-Ansage über die automatische Protokollierung von Einwilligungen bis hin zu Mustervorlagen für AVV und Datenschutzerklärung.

Die Vollzugspraxis der deutschen Datenschutzbehörden zeigt: Bußgelder gegen den Mittelstand sind die Ausnahme und setzen nachhaltiges Fehlverhalten voraus. Das ist kein Freifahrtschein für Gleichgültigkeit, aber ein Argument für Verhältnismäßigkeit. "Ich rate dazu, risikobasiert vorzugehen", so Ulbricht. Ein tragfähiges Opt-in-Verfahren, kombiniert mit einer vollständigen zweiten Informationsebene, ist ein Konzept, das zu empfehlen ist.


Wissenswertes

Opt-in (Zustimmung) und Opt-out (Widerspruch) regeln die Einwilligung zur Datennutzung oder Werbung. Opt-in erfordert eine aktive Einwilligung des Nutzers vor der Verarbeitung (z. B. Newsletter-Anmeldung). Opt-out bedeutet eine automatische Einbeziehung, die der Nutzer aktiv beenden muss. Opt-in ist datenschutzrechtlich (DSGVO) meist zwingend.

Auslandscalls: Das Datenschutzrecht richtet sich dem Marktortprinzip also nach dem Sitz des Betroffenen. Ruft ein deutsches Unternehmen bei einer Person in der Schweiz an, gilt das Schweizer Datenschutzgesetzt (DSG). Entscheidend ist also wohl nicht der Anrufer, sondern der Angerufene, der jeweils nach seinem nationalen Recht geschützt sein soll.


Der Autor:

Felix Pflüger ist Geschäftsführer der Peoplefone Deutschland GmbH mit Sitz in Fellbach. Das Unternehmen bietet rund 10.000 deutschen Geschäftskunden VoIP-Anschlüsse, virtuelle Telefonanlagen und Kommunikationslösungen.

Diese Artikel könnten Sie auch interessieren

Kontrollierte Intelligenz: Warum KI klare Richtlinien braucht

WISSENplus
Mal eben noch eine E-Mail an den Kunden texten oder den Vertrag für den Geschäftspartner aus Frankreich schnell von DeepL übersetzen lassen: In Deutschland nutzen 69 Prozent der Wissensarbeiter tagtäglich Künstliche Intelligenz (KI) bei der Arbeit. Vor allem, wenn sie Zeit sparen wollen oder sich von der Lösung mehr Kreativität erhoffen. Das zeigt eine weltweite Umfrage von Microsoft in Zusamme...

Weiterlesen

Wann ist ein Projekt erfolgreich?

WISSENplus
Die Anforderungen an Projekte verändern sich grundlegend. Gleichzeitig sind Projekte durch das Zusammenspiel organisatorischer, umfeldbezogener und menschlicher Dynamiken von Natur aus komplex. In Zeiten technologischer Umbrüche, wirtschaftlicher Unsicherheit und zunehmender Transformation reicht es längst nicht mehr aus, Projekte termingerecht und innerhalb des Budgets abzuschließen. Die entscheid...

Weiterlesen

Warum modernes Service Management weit über die IT hinausgeht

Unternehmen investieren heute mehr denn je in Digitalisierung, Automatisierung und künstliche Intelligenz. Trotzdem bleibt die erhoffte Produktivitätssteigerung in vielen Organisationen aus. Laut dem Microsoft Work Trend Index 2025 sehen 53 Prozent der Führungskräfte die Notwendigkeit, die Produktivität ihrer Organisation zu erhöhen. Gleichzeitig empfindet fast jeder zweite Beschäftigte seine Ar...

Weiterlesen

Datenabflüsse verhindern – in acht einfachen Schritten

Vielen Unternehmen fällt es schwer, die Kontrolle über ihre Daten zu behalten, besonders seit Mitarbeiter vermehrt remote arbeiten und verschiedenste Cloud-Services und KI-Tools nutzen. Data Loss Prevention (DLP) kann den Abfluss sensibler Informationen verhindern, doch die Einführung gilt als komplex und zeitraubend. ...

Weiterlesen

Metadaten mit Bedeutung: Wie aus Beschriftungen nutzbares Wissen wird: Warum semantische Metadaten die Grundlage moderner Wissenssysteme sind

WISSENplus
Wer abends in einem Kochportal nach einem veganen Rezept sucht und stattdessen ein Gulasch mit Speck angezeigt bekommt, erlebt ein vertrautes Symptom schlecht gepflegter Metadaten: Jemand hat das Schlagwort „vegan“ vergeben, ohne dessen Bedeutung verbindlich festzulegen. Dasselbe Phänomen begegnet Wissensmanagerinnen und Wissensmanagern in nahezu jeder Organisation – ob bei Vertragsentwürfen, ...

Weiterlesen

IT-Security im Spannungsfeld von KI, Krisen und Compliance

WISSENplus
Neue Technologien bringen stets zusätzliche Risiken mit sich, die verstärkte Investitionen in die IT-Sicherheit erfordern. Das ist bei KI nicht anders. Allerdings birgt sie gleichzeitig auch enormes Potenzial für neue, ausgefeilte Abwehrmechanismen mit hohem Automatisierungsgrad....

Weiterlesen

Zwischen Exit-Plänen, Cloud-Diensten und Open Source: Mit DORA zur Datensouveränität

WISSENplus
Über 130.000 Fälle von Cybercrime gab es 2024 in Deutschland insgesamt. Und immer öfter geraten Banken, Versicherer und Finanzdienstleister in den Fokus digitaler Bankräuber. Dabei geht es nicht nur um Schäden in Milliardenhöhe, der Finanzsektor ist auch Teil der kritischen Infrastruktur. Um für mehr Sicherheit zu sorgen, hat die EU die DORA-Verordnung auf den Weg gebracht. Die Regularien darin,...

Weiterlesen

KI-Readiness als Hebel für den Erfolg von KI-Initiativen

Viele Unternehmen starten ihre KI-Initiativen mit der Auswahl eines Tools, stellen später aber fest, dass sie den konkreten Nutzen kaum beziffern können. Eine Lünendonk-Studie zeigt, wie groß diese Lücke ist: Nur 30 Prozent der Unternehmen schaffen es, mehr als ein Viertel ihrer KI-Prototypen in den operativen Betrieb zu überführen. Als Ursache nennt die Studie vor allem organisatorische Faktoren, ni...

Weiterlesen