2021/5 | Fachbeitrag | Analytics

Sensible Daten: Corona-Tests als Arbeitgeber datenschutzkonform anbieten

Arbeitgeber sind seit kurzem dazu verpflichtet, ihren Angestellten regelmäßig Corona-Tests anzubieten, wenn sie nicht im Home-Office arbeiten. Rund 70? Prozent der Arbeitgeber waren bereits vor dem Beschluss des Bundeskabinetts am 13. April dazu bereit oder testeten schon freiwillig. Bei Corona-Testergebnissen handelt es sich allerdings um Gesundheitsdaten. Diese gehören nach Art. 9 DSGVO zu den besonderen Kategorien personenbezogener Daten und sind somit besonders schützenswert. Normalerweise dürfen sie nur verarbeitet werden, wenn strenge Voraussetzungen erfüllt werden - falls beispielsweise eine ausdrückliche Einwilligung zur Datenverarbeitung durch die Betroffenen vorliegt. Wie ist das bei Corona-Tests?

Bildquelle: (C) skylarvision / Pixabay

Beim Thema Corona gelten etwas andere Regeln. Das Infektionsschutzgesetz sieht zum Beispiel vor, dass Kontaktpersonen über eine Infektion informiert werden müssen. Hier steht der Infektionsschutz über dem Datenschutz - und die Information über ein positives Testergebnis muss auch ohne Einwilligung des Betroffenen geteilt werden dürfen.

Das bedeutet allerdings noch lange nicht, dass der Datenschutz bei Corona-Testergebnissen keine Rolle spielt. Eine Offenlegung der Testergebnisse muss immer verhältnismäßig sein. Darüber hinaus gelten insbesondere die Prinzipien der Zweckbindung und Datenminimierung.

So können Arbeitgeber Corona-Tests datenschutzkonform anbieten

Leider kam es bereits in einigen Testzentren zu Datenpannen, bei denen die Testergebnisse in Kombination mit anderen personenbezogenen Daten (Name, Adresse, Geburtsdatum etc.) an die Öffentlichkeit gelangten. Um Ihre Mitarbeiter zu schützen und das Vertrauen in Tests am Arbeitsplatz nicht aufs Spiel zu setzen, sollten Sie als Arbeitgeber unbedingt einige Regeln beachten:

  1. Ermöglichen Sie anonyme Tests.?Angestellte sollten die Möglichkeit haben, ihren Test in einem abgetrennten Bereich (im Idealfall einem eigenen Raum, ansonsten z.?B. hinter einer Trennwand) durchführen zu können. Kollegen sollten also nicht so einfach mitbekommen können, wie das Testergebnis ausgefallen ist.

  2. Erklären Sie Ihren Mitarbeitern, wie sie sich bei einem positiven Testergebnis verhalten sollten. Damit ein positiv getesteter Beschäftigter sein Ergebnis nicht vor anderen preisgeben muss, sollte vorab geklärt sein, wie er sich verhalten sollte. In der Regel empfiehlt es sich, nach einem positiven Test umgehend nach Hause zu gehen, um weitere Kontakte zu vermeiden. Von dort aus kann bei Bedarf die Personalabteilung informiert werden.

  3. Bewahren Sie Testergebnisse nur für kurze Zeit und gut verschlossen auf. Die Tests können (zusammen mit dem Namen des Getesteten) nach Durchführung in einen Briefumschlag gesteckt werden. Die Briefumschläge können dann gesammelt in einer verschlossenen Box aufbewahrt werden, um unter?Umständen auf Testergebnisse zugreifen zu können. Wir empfehlen, nur ein bis zwei Personen (aus der Personalabteilung) den Zugang zu den Testergebnissen zu gewähren.

  4. Vernichten Sie die Testergebnisse nach der Aufbewahrungszeit. Wir empfehlen eine Aufbewahrungszeit von sieben Tagen. Danach sollten die Ergebnisse (ungeöffnet) vernichtet werden. Diese Aufbewahrungszeit halten wir für verhältnismäßig und dem Zweck der Nachverfolgung angemessen.

  5. Verzichten Sie auf eine digitale Erfassung der Testergebnisse, falls möglich. Um dem Grundsatz der Datenminimierung zu entsprechen, sollten Sie Testergebnisse am besten nur analog vorhalten. Es sei denn, eine digitale Erfassung (zum Beispiel in einer Tabelle) ist zwingend erforderlich. Wenn Gesundheitsdaten nämlich digitalisiert werden, wird ihr Schutz automatisch komplexer.

Wer bei einem positiven Ergebnis in Kenntnis gesetzt werden muss

Es kommt darauf an, wie oft Sie testen und ob Ihre Tests kontaktlos ablaufen. Wird täglich getestet und der Kontakt zu Kollegen solange vermieden, bis das negative Testergebnis vorliegt, gibt es bei einem positiven Ergebnis keine Kontaktpersonen im Unternehmen. Besteht außerdem keine Anwesenheitspflicht, muss nicht einmal ein Vorgesetzter oder die Personalabteilung informiert werden.

Generell gilt: Nur die Personen, die direkt betroffen sind (zum Beispiel Kontaktpersonen oder Vorgesetzte bei Anwesenheitspflicht), sollten über ein positives Testergebnis informiert werden.

Hinweis: Ein positives Ergebnis nach einem Selbsttest sollte durch einen PCR-Test bestätigt werden. Fällt dieser ebenfalls positiv aus, ist das Ergebnis meldepflichtig.

Beispiel für einen datenschutzkonformen Testablauf

Nicht jeder Arbeitgeber kann alle der folgenden Aspekte beachten und umsetzen. Im Idealfall sähe ein Testablauf aber zum Beispiel folgendermaßen aus:

  1. Stellen Sie Testutensilien, Papier, Briefumschläge und Stifte (einen Becher mit desinfizierten, einen mit benutzten Stiften) auf einen Tisch in einem Raum zur Verfügung, der im besten Fall über einen separaten Eingang verfügt.

  2. In diesem Raum sollten voneinander abgetrennte Testbereiche zur Verfügung stehen, die sich Mitarbeiter vorab für eine bestimmte Zeit buchen können.

  3. Angestellte statten sich mit Testutensilien, Papier, frischem Stift und Briefumschlag aus und gehen direkt in ihren Testbereich. Dort führen sie den Selbsttest durch und warten auf das Testergebnis.

  4. Bei einem positiven Testergebnis gehen sie sofort nach Hause und informieren bei Bedarf von dort die Personalabteilung und/oder ihren Vorgesetzten.

  5. Bei einem negativen Testergebnis stecken sie das Testergebnis und einen Zettel mit ihrem Namen, Datum des Testtages und einer Unterschrift, der die Richtigkeit des Ergebnisses bestätigt, in einen Briefumschlag. Den Briefumschlag werfen sie in eine verschlossene Box.

  6. Verwahren Sie die Box mit den Briefumschlägen sieben Tage lang. Danach sollten die Testergebnisse vernichtet werden.

Externe Testanbieter

Manche Unternehmen lassen die Tests nicht durch ihre Mitarbeiter selbst durchführen, sondern entscheiden sich für einen externen Testanbieter (z.?B. Mitarbeiter einer Apotheke). In diesem Fall ist derzeit noch ungeklärt, ob ein solcher Anbieter als Auftragsverarbeiter (AV) einzuordnen ist und somit ein Auftragsverarbeitungsvertrag (AVV) geschlossen werden muss.

Nimmt der Testanbieter keine Testergebnisse mit und verarbeitet die Testdaten ausschließlich vor Ort, reicht wahrscheinlich eine Verschwiegenheitsvereinbarung. Werden die Daten jedoch weiterverarbeitet -?zum Beispiel bei einer Abrechnung über die vom Land oder vom Bund bezahlten Bürgertests -, könnte ein AVV erforderlich werden. Offizielle Richtlinien gibt es für diesen Fall aufgrund der Aktualität noch nicht. Vielmehr wird versucht, sich an analogen Verfahrensregeln und Best Practices aus ähnlichen Situationen zu orientieren.

Zusammenfassung

Auch wenn das Infektionsschutzgesetz bei gewissen Aspekten des Datenschutzes Vorrang hat, ist bei kostenlosen Selbsttests für Arbeitnehmer darauf zu achten, die Testergebnisse so wenig Personen wie möglich zugänglich zu machen. Mit einem durchdachten Vorgehen zeigen Sie Ihren Mitarbeitern, dass sie nicht nur ihre Gesundheit, sondern auch ihre Privatsphäre schätzen.

Mit den oben beschriebenen Schritten erfüllen Sie die Anforderungen der DSGVO an Verhältnismäßigkeit, Zweckbindung und Datenminimierung.


Die Autorin:

Als zertifizierte Datenschutzbeauftragte und Information Security Officer gem. ISO 27001 (TÜV) ist Maren Wienands Team Lead Privacy (Corporate) bei DataGuard und betreut rund 280 Kunden in puncto internationalem (Konzern-)Datenschutz. Sie kam mit dem Thema in einer Unternehmensberatung in Berührung, wo sie sich mit datenschutzrechtlichen Maßnahmen für die Verarbeitung von Big Data befasste. In ihrem Jurastudium in Deutschland und der Schweiz hat sie über die EU-Grenzen hinaus einen umfassenden Einblick in die datenschutzrechtlichen Herausforderungen der Übermittlung von personenbezogenen Daten in ein Drittland erlangen können. Dabei standen insbesondere die informierte Einwilligung und ihre Grenzen sowie die Besonderheiten der gemeinsamen Verantwortlichkeit im grenzüberschreitenden Kontext im Fokus. Heute ist ihr der Datenschutz im Gesundheitswesen ein besonderes Anliegen. Gerade im Bereich der Gesundheitsvorsorge und der angestrebten Digitalisierung liegen noch viele Herausforderungen, die in Angriff genommen und gelöst werden müssen.

Diese Artikel könnten Sie auch interessieren

Learning & Development: Mitarbeiterkompetenzen individuell weiterentwickeln

In den vergangenen 15 Jahren haben innovative Unternehmen der Internet-Ära völlig neue Branchen hervorgebracht und hochqualifizierte Arbeitskräfte zu ihrer Unterstützung angeworben. Woher wussten die Unternehmen, wie sie diese Rollen schaffen sollten? Und woher wussten sie, welche Fähigkeiten für die Besetzung dieser Stellen erforderlich sein würden? ...

Weiterlesen

Die Zukunft der Employee Experience: 13 Prognosen für das Jahr 2021

Die Corona-Pandemie hat die Arbeitswelt auf den Kopf gestellt und Unternehmen auf der ganzen Welt zum Umdenken gezwungen. Eine spannende Frage lautet daher: Wie wird die Employee Experience (EX) dieses Jahr aussehen? Wie werden die Unternehmen das Arbeitsumfeld ihrer Mitarbeiter gestalten? Die Chancen und Herausforderungen des kommenden Jahres haben Experience-Management-Scientists und Employee-Experience-...

Weiterlesen

Work Cafés – Interaktion statt Einweg-Kommunikation

Welche Möglichkeiten gibt es, das Know-how von ausscheidenden Mitarbeitern nachhaltig zu sichern? Wie kann ich Innovationsprozesse durch einen effizienten Umgang mit dem vorhandenen Wissen voranbringen? Diese und andere Fragen stehen im Mittelpunkt der Roadshow Wissensmanagement des Bundesministeriums für Wirtschaft und Technologie (BMWi). Ziel ist es, vor allem kleine und mittlere Unternehmen für die Re...

Weiterlesen

Wissen generieren, weitergeben und wiederfinden: Tools für nachhaltiges Wissensmanagement

WISSENplus
Wissensbasierte IT-Systeme kommen in mittelständischen und großen Unternehmen immer häufiger zum Einsatz. Die Organisationen erhoffen sich davon etliche Chancen: Primär geht es ihnen darum, ihre Geschäftsprozesse zu optimieren, die Time-to-Market effizient zu verkürzen, ihre Ressourcen zu stärken und langfristig Kosten einzusparen. Darüber hinaus erwarten sie eine nachhaltige Steigerung der M...

Weiterlesen

Online lernen: Von der Notlösung zum Neuen Normal

Die Corona-Pandemie hat auch die berufliche Weiterbildung verändert. Plötzlich waren außer dem Arbeiten im Homeoffice auch Schulungen im virtuellen Raum möglich. Damit einher ging ein Nachdenken über das Lernen der Zukunft. Dieses wird einen hybriden Charakter haben. ...

Weiterlesen

Smarte Projektplanung ohne PC

Beim Planen komplexer Projekte gilt es meist, viele Bereiche und Menschen mit teils unterschiedlichen Interessen zu integrieren. Einfach und für alle anschaulich gelingt dies mit der Roadmap-Methode, bei der statt mit Laptops und PCs mit ein paar Tapetenbahnen und Tischkärtchen gearbeitet wird....

Weiterlesen

Implosionen im Büro - oder: Was nach dem Homeoffice übrig bleibt

Gehören Sie auch zu den Anhängern flexibler Arbeitsorte und Homeoffice? Arbeiten Sie in Ihrem Unternehmen auch schon seit zehn oder sogar zwanzig Jahren sowohl remote, hybrid und mobil als auch gleichzeitig physisch? Lange Zeit wurde diese Praxis noch etwas belächelt: Wer nicht einmal ein zentrales Office mit Arbeitsplätzen für alle zur Verfügung hatte, galt als unkonventionell. Heute ist es vö...

Weiterlesen

Sehen, begreifen, verstehen: Changeprozesse visualisieren

WISSENplus
Viele Unternehmen werden sich neu aufstellen müssen, um fit für eine noch ungewisse Post-Corona-Zukunft zu werden. Dies betrifft nicht nur neue Geschäftsmodelle, sondern auch die organisationalen Strukturen, das Führungshandeln und die Personalentwicklung. Ein Transformation Canvas kann helfen, die dazugehörigen Prozesse sichtbar zu machen....

Weiterlesen