2021/5 | Fachbeitrag | Analytics

Sensible Daten: Corona-Tests als Arbeitgeber datenschutzkonform anbieten

Arbeitgeber sind seit kurzem dazu verpflichtet, ihren Angestellten regelmäßig Corona-Tests anzubieten, wenn sie nicht im Home-Office arbeiten. Rund 70? Prozent der Arbeitgeber waren bereits vor dem Beschluss des Bundeskabinetts am 13. April dazu bereit oder testeten schon freiwillig. Bei Corona-Testergebnissen handelt es sich allerdings um Gesundheitsdaten. Diese gehören nach Art. 9 DSGVO zu den besonderen Kategorien personenbezogener Daten und sind somit besonders schützenswert. Normalerweise dürfen sie nur verarbeitet werden, wenn strenge Voraussetzungen erfüllt werden - falls beispielsweise eine ausdrückliche Einwilligung zur Datenverarbeitung durch die Betroffenen vorliegt. Wie ist das bei Corona-Tests?

Bildquelle: (C) skylarvision / Pixabay

Beim Thema Corona gelten etwas andere Regeln. Das Infektionsschutzgesetz sieht zum Beispiel vor, dass Kontaktpersonen über eine Infektion informiert werden müssen. Hier steht der Infektionsschutz über dem Datenschutz - und die Information über ein positives Testergebnis muss auch ohne Einwilligung des Betroffenen geteilt werden dürfen.

Das bedeutet allerdings noch lange nicht, dass der Datenschutz bei Corona-Testergebnissen keine Rolle spielt. Eine Offenlegung der Testergebnisse muss immer verhältnismäßig sein. Darüber hinaus gelten insbesondere die Prinzipien der Zweckbindung und Datenminimierung.

So können Arbeitgeber Corona-Tests datenschutzkonform anbieten

Leider kam es bereits in einigen Testzentren zu Datenpannen, bei denen die Testergebnisse in Kombination mit anderen personenbezogenen Daten (Name, Adresse, Geburtsdatum etc.) an die Öffentlichkeit gelangten. Um Ihre Mitarbeiter zu schützen und das Vertrauen in Tests am Arbeitsplatz nicht aufs Spiel zu setzen, sollten Sie als Arbeitgeber unbedingt einige Regeln beachten:

  1. Ermöglichen Sie anonyme Tests.?Angestellte sollten die Möglichkeit haben, ihren Test in einem abgetrennten Bereich (im Idealfall einem eigenen Raum, ansonsten z.?B. hinter einer Trennwand) durchführen zu können. Kollegen sollten also nicht so einfach mitbekommen können, wie das Testergebnis ausgefallen ist.

  2. Erklären Sie Ihren Mitarbeitern, wie sie sich bei einem positiven Testergebnis verhalten sollten. Damit ein positiv getesteter Beschäftigter sein Ergebnis nicht vor anderen preisgeben muss, sollte vorab geklärt sein, wie er sich verhalten sollte. In der Regel empfiehlt es sich, nach einem positiven Test umgehend nach Hause zu gehen, um weitere Kontakte zu vermeiden. Von dort aus kann bei Bedarf die Personalabteilung informiert werden.

  3. Bewahren Sie Testergebnisse nur für kurze Zeit und gut verschlossen auf. Die Tests können (zusammen mit dem Namen des Getesteten) nach Durchführung in einen Briefumschlag gesteckt werden. Die Briefumschläge können dann gesammelt in einer verschlossenen Box aufbewahrt werden, um unter?Umständen auf Testergebnisse zugreifen zu können. Wir empfehlen, nur ein bis zwei Personen (aus der Personalabteilung) den Zugang zu den Testergebnissen zu gewähren.

  4. Vernichten Sie die Testergebnisse nach der Aufbewahrungszeit. Wir empfehlen eine Aufbewahrungszeit von sieben Tagen. Danach sollten die Ergebnisse (ungeöffnet) vernichtet werden. Diese Aufbewahrungszeit halten wir für verhältnismäßig und dem Zweck der Nachverfolgung angemessen.

  5. Verzichten Sie auf eine digitale Erfassung der Testergebnisse, falls möglich. Um dem Grundsatz der Datenminimierung zu entsprechen, sollten Sie Testergebnisse am besten nur analog vorhalten. Es sei denn, eine digitale Erfassung (zum Beispiel in einer Tabelle) ist zwingend erforderlich. Wenn Gesundheitsdaten nämlich digitalisiert werden, wird ihr Schutz automatisch komplexer.

Wer bei einem positiven Ergebnis in Kenntnis gesetzt werden muss

Es kommt darauf an, wie oft Sie testen und ob Ihre Tests kontaktlos ablaufen. Wird täglich getestet und der Kontakt zu Kollegen solange vermieden, bis das negative Testergebnis vorliegt, gibt es bei einem positiven Ergebnis keine Kontaktpersonen im Unternehmen. Besteht außerdem keine Anwesenheitspflicht, muss nicht einmal ein Vorgesetzter oder die Personalabteilung informiert werden.

Generell gilt: Nur die Personen, die direkt betroffen sind (zum Beispiel Kontaktpersonen oder Vorgesetzte bei Anwesenheitspflicht), sollten über ein positives Testergebnis informiert werden.

Hinweis: Ein positives Ergebnis nach einem Selbsttest sollte durch einen PCR-Test bestätigt werden. Fällt dieser ebenfalls positiv aus, ist das Ergebnis meldepflichtig.

Beispiel für einen datenschutzkonformen Testablauf

Nicht jeder Arbeitgeber kann alle der folgenden Aspekte beachten und umsetzen. Im Idealfall sähe ein Testablauf aber zum Beispiel folgendermaßen aus:

  1. Stellen Sie Testutensilien, Papier, Briefumschläge und Stifte (einen Becher mit desinfizierten, einen mit benutzten Stiften) auf einen Tisch in einem Raum zur Verfügung, der im besten Fall über einen separaten Eingang verfügt.

  2. In diesem Raum sollten voneinander abgetrennte Testbereiche zur Verfügung stehen, die sich Mitarbeiter vorab für eine bestimmte Zeit buchen können.

  3. Angestellte statten sich mit Testutensilien, Papier, frischem Stift und Briefumschlag aus und gehen direkt in ihren Testbereich. Dort führen sie den Selbsttest durch und warten auf das Testergebnis.

  4. Bei einem positiven Testergebnis gehen sie sofort nach Hause und informieren bei Bedarf von dort die Personalabteilung und/oder ihren Vorgesetzten.

  5. Bei einem negativen Testergebnis stecken sie das Testergebnis und einen Zettel mit ihrem Namen, Datum des Testtages und einer Unterschrift, der die Richtigkeit des Ergebnisses bestätigt, in einen Briefumschlag. Den Briefumschlag werfen sie in eine verschlossene Box.

  6. Verwahren Sie die Box mit den Briefumschlägen sieben Tage lang. Danach sollten die Testergebnisse vernichtet werden.

Externe Testanbieter

Manche Unternehmen lassen die Tests nicht durch ihre Mitarbeiter selbst durchführen, sondern entscheiden sich für einen externen Testanbieter (z.?B. Mitarbeiter einer Apotheke). In diesem Fall ist derzeit noch ungeklärt, ob ein solcher Anbieter als Auftragsverarbeiter (AV) einzuordnen ist und somit ein Auftragsverarbeitungsvertrag (AVV) geschlossen werden muss.

Nimmt der Testanbieter keine Testergebnisse mit und verarbeitet die Testdaten ausschließlich vor Ort, reicht wahrscheinlich eine Verschwiegenheitsvereinbarung. Werden die Daten jedoch weiterverarbeitet -?zum Beispiel bei einer Abrechnung über die vom Land oder vom Bund bezahlten Bürgertests -, könnte ein AVV erforderlich werden. Offizielle Richtlinien gibt es für diesen Fall aufgrund der Aktualität noch nicht. Vielmehr wird versucht, sich an analogen Verfahrensregeln und Best Practices aus ähnlichen Situationen zu orientieren.

Zusammenfassung

Auch wenn das Infektionsschutzgesetz bei gewissen Aspekten des Datenschutzes Vorrang hat, ist bei kostenlosen Selbsttests für Arbeitnehmer darauf zu achten, die Testergebnisse so wenig Personen wie möglich zugänglich zu machen. Mit einem durchdachten Vorgehen zeigen Sie Ihren Mitarbeitern, dass sie nicht nur ihre Gesundheit, sondern auch ihre Privatsphäre schätzen.

Mit den oben beschriebenen Schritten erfüllen Sie die Anforderungen der DSGVO an Verhältnismäßigkeit, Zweckbindung und Datenminimierung.


Die Autorin:

Als zertifizierte Datenschutzbeauftragte und Information Security Officer gem. ISO 27001 (TÜV) ist Maren Wienands Team Lead Privacy (Corporate) bei DataGuard und betreut rund 280 Kunden in puncto internationalem (Konzern-)Datenschutz. Sie kam mit dem Thema in einer Unternehmensberatung in Berührung, wo sie sich mit datenschutzrechtlichen Maßnahmen für die Verarbeitung von Big Data befasste. In ihrem Jurastudium in Deutschland und der Schweiz hat sie über die EU-Grenzen hinaus einen umfassenden Einblick in die datenschutzrechtlichen Herausforderungen der Übermittlung von personenbezogenen Daten in ein Drittland erlangen können. Dabei standen insbesondere die informierte Einwilligung und ihre Grenzen sowie die Besonderheiten der gemeinsamen Verantwortlichkeit im grenzüberschreitenden Kontext im Fokus. Heute ist ihr der Datenschutz im Gesundheitswesen ein besonderes Anliegen. Gerade im Bereich der Gesundheitsvorsorge und der angestrebten Digitalisierung liegen noch viele Herausforderungen, die in Angriff genommen und gelöst werden müssen.

Diese Artikel könnten Sie auch interessieren

Wie hilft HR Analytics beim Personalmanagement?

Im Personalwesen wirkt die Technologie als Katalysator für revolutionäre Veränderungen. Ein Großteil der Personalprozesse ist bereits automatisiert. HR Analytics, also der Einsatz von Datenanalysen in der Personalarbeit, ist eine noch relativ junge Entwicklung. Durch den Einsatz von Daten und Algorithmen können Schwachstellen schnell und zuverlässig aufgedeckt und die Entscheidungsfindung in allen Be...

Weiterlesen

Hybrid und KI-gestützt: Wie wir künftig arbeiten - und wie künstliche Intelligenz uns dabei unterstützt

Viele Wissensmanager arbeiten hybrid. Derzeit kommen sie im Schnitt 3,2 Tage in der Woche in Büro. Das zeigt eine Umfrage der Immobilienfirma Jones Lang LaSalle. Das soll auch so bleiben - geht es nach den Befragten. 65 Prozent der Beschäftigten in Deutschland wollen auch künftig im Office und zuhause arbeiten - wo möglich. Dabei stehen schon heute in jedem dritten Unternehmen ganze Etagen ungenutzt le...

Weiterlesen

Wer sucht, der findet?

Wissen gibt es im Überfluss - auch und gerade in Unternehmen. Die Herausforderung besteht darin, aus dem vorhandenen Wissensbestand diejenigen Wissensbausteine zu extrahieren, die situations- und bedarfsbedingt relevant sind. Doch genau an dieser Stelle scheitert die organisationsweite Suche noch viel zu häufig. Zum einen, weil ein Großteil des Wissens schlicht und ergreifend gar nicht dokumentiert...

Weiterlesen

ISO 27001: In 6 Schritten zur Sicherheitszertifizierung

WISSENplus
Unternehmen, die sich erfolgreich nach ISO 27001 zertifizieren wollen, müssen alle für die Informationssicherheit relevanten Prozesse genau festgelegt haben - beginnend beim Anwendungsbereich des Information Security Management Systems (ISMS) über die Klassifizierung von Informationen bis hin zum Umgang mit Vorfällen, die den Geschäftsbetrieb nachhaltig unterbrechen können. Außerdem gilt es, e...

Weiterlesen

Digitalisierung im Mittelstand - der Status quo

Im Alltag haben wir es überwiegend mit Bildschirmen und Maschinen zu tun. Der persönliche Kontakt oder die Interaktion mit Menschen sinkt Schritt für Schritt. Sei es beim Self-Checkout an der Kasse, bei der Gepäckaufgabe am Flughafen oder der Bezahlung des Taxis. Doch was für viele im privaten Umfeld selbstverständlich geworden ist, gilt nicht zwingend im Business-Kontext. Vor allem nicht bei kleinen...

Weiterlesen

Was kann GenAI leisten? Mehrwerte für Unternehmen, Teams & Mitarbeiter

WISSENplus
Gefühlt beeinflusst generative KI unser Arbeits- und Privatleben mittlerweile tagtäglich. Nicht nur die Anwendungen werden immer mehr; auch die Diskussionen über Implikationen, Herausforderungen und Regularien prägen den beruflichen und privaten Alltag. Dies wundert kaum, handelt es sich ja um eine Art von Werkzeug, das die Menschen bisher noch nicht kannten bzw. nutzen konnten. Zielten bisher gen...

Weiterlesen

Kritisches Denken in Zeiten von KI-Bots & Co.

WISSENplus
Der Kompetenz zum kritischen Denken kommt aufgrund der im Digitalzeitalter stetig wachsenden Informationsfülle von mitunter zweifelhafter Güte, welche nicht zuletzt durch die sozialen Medien sowie durch auf künstlicher Intelligenz (KI) basierenden Applikationen angefacht wird, eine immer größere Bedeutung zu. Kritisches Denken sollte daher gezielt gefördert werden - und zwar sowohl an den Hochschulen ...

Weiterlesen

Enterprise Search – ein Überblick: Die wichtigsten Suchmethoden und Suchtechnologien

WISSENplus
"Wer auf die Suche geht, muss zuvor wissen, wo er suchen soll." Nein, das ist keine Weisheit des Konfuzius, sondern leider noch immer gelebte Realität für viele Mitarbeitende. Neue Lösungen sollen - vor allem mit Hilfe Künstlicher Intelligenz (KI) - die Enterprise Search zukünftig verbessern. Doch was ist Suche überhaupt? Was kann sie in der Unternehmenspraxis leisten - und was nicht? ...

Weiterlesen