2021/5 | Fachbeitrag | Analytics

Sensible Daten: Corona-Tests als Arbeitgeber datenschutzkonform anbieten

Arbeitgeber sind seit kurzem dazu verpflichtet, ihren Angestellten regelmäßig Corona-Tests anzubieten, wenn sie nicht im Home-Office arbeiten. Rund 70? Prozent der Arbeitgeber waren bereits vor dem Beschluss des Bundeskabinetts am 13. April dazu bereit oder testeten schon freiwillig. Bei Corona-Testergebnissen handelt es sich allerdings um Gesundheitsdaten. Diese gehören nach Art. 9 DSGVO zu den besonderen Kategorien personenbezogener Daten und sind somit besonders schützenswert. Normalerweise dürfen sie nur verarbeitet werden, wenn strenge Voraussetzungen erfüllt werden - falls beispielsweise eine ausdrückliche Einwilligung zur Datenverarbeitung durch die Betroffenen vorliegt. Wie ist das bei Corona-Tests?

Bildquelle: (C) skylarvision / Pixabay

Beim Thema Corona gelten etwas andere Regeln. Das Infektionsschutzgesetz sieht zum Beispiel vor, dass Kontaktpersonen über eine Infektion informiert werden müssen. Hier steht der Infektionsschutz über dem Datenschutz - und die Information über ein positives Testergebnis muss auch ohne Einwilligung des Betroffenen geteilt werden dürfen.

Das bedeutet allerdings noch lange nicht, dass der Datenschutz bei Corona-Testergebnissen keine Rolle spielt. Eine Offenlegung der Testergebnisse muss immer verhältnismäßig sein. Darüber hinaus gelten insbesondere die Prinzipien der Zweckbindung und Datenminimierung.

So können Arbeitgeber Corona-Tests datenschutzkonform anbieten

Leider kam es bereits in einigen Testzentren zu Datenpannen, bei denen die Testergebnisse in Kombination mit anderen personenbezogenen Daten (Name, Adresse, Geburtsdatum etc.) an die Öffentlichkeit gelangten. Um Ihre Mitarbeiter zu schützen und das Vertrauen in Tests am Arbeitsplatz nicht aufs Spiel zu setzen, sollten Sie als Arbeitgeber unbedingt einige Regeln beachten:

  1. Ermöglichen Sie anonyme Tests.?Angestellte sollten die Möglichkeit haben, ihren Test in einem abgetrennten Bereich (im Idealfall einem eigenen Raum, ansonsten z.?B. hinter einer Trennwand) durchführen zu können. Kollegen sollten also nicht so einfach mitbekommen können, wie das Testergebnis ausgefallen ist.

  2. Erklären Sie Ihren Mitarbeitern, wie sie sich bei einem positiven Testergebnis verhalten sollten. Damit ein positiv getesteter Beschäftigter sein Ergebnis nicht vor anderen preisgeben muss, sollte vorab geklärt sein, wie er sich verhalten sollte. In der Regel empfiehlt es sich, nach einem positiven Test umgehend nach Hause zu gehen, um weitere Kontakte zu vermeiden. Von dort aus kann bei Bedarf die Personalabteilung informiert werden.

  3. Bewahren Sie Testergebnisse nur für kurze Zeit und gut verschlossen auf. Die Tests können (zusammen mit dem Namen des Getesteten) nach Durchführung in einen Briefumschlag gesteckt werden. Die Briefumschläge können dann gesammelt in einer verschlossenen Box aufbewahrt werden, um unter?Umständen auf Testergebnisse zugreifen zu können. Wir empfehlen, nur ein bis zwei Personen (aus der Personalabteilung) den Zugang zu den Testergebnissen zu gewähren.

  4. Vernichten Sie die Testergebnisse nach der Aufbewahrungszeit. Wir empfehlen eine Aufbewahrungszeit von sieben Tagen. Danach sollten die Ergebnisse (ungeöffnet) vernichtet werden. Diese Aufbewahrungszeit halten wir für verhältnismäßig und dem Zweck der Nachverfolgung angemessen.

  5. Verzichten Sie auf eine digitale Erfassung der Testergebnisse, falls möglich. Um dem Grundsatz der Datenminimierung zu entsprechen, sollten Sie Testergebnisse am besten nur analog vorhalten. Es sei denn, eine digitale Erfassung (zum Beispiel in einer Tabelle) ist zwingend erforderlich. Wenn Gesundheitsdaten nämlich digitalisiert werden, wird ihr Schutz automatisch komplexer.

Wer bei einem positiven Ergebnis in Kenntnis gesetzt werden muss

Es kommt darauf an, wie oft Sie testen und ob Ihre Tests kontaktlos ablaufen. Wird täglich getestet und der Kontakt zu Kollegen solange vermieden, bis das negative Testergebnis vorliegt, gibt es bei einem positiven Ergebnis keine Kontaktpersonen im Unternehmen. Besteht außerdem keine Anwesenheitspflicht, muss nicht einmal ein Vorgesetzter oder die Personalabteilung informiert werden.

Generell gilt: Nur die Personen, die direkt betroffen sind (zum Beispiel Kontaktpersonen oder Vorgesetzte bei Anwesenheitspflicht), sollten über ein positives Testergebnis informiert werden.

Hinweis: Ein positives Ergebnis nach einem Selbsttest sollte durch einen PCR-Test bestätigt werden. Fällt dieser ebenfalls positiv aus, ist das Ergebnis meldepflichtig.

Beispiel für einen datenschutzkonformen Testablauf

Nicht jeder Arbeitgeber kann alle der folgenden Aspekte beachten und umsetzen. Im Idealfall sähe ein Testablauf aber zum Beispiel folgendermaßen aus:

  1. Stellen Sie Testutensilien, Papier, Briefumschläge und Stifte (einen Becher mit desinfizierten, einen mit benutzten Stiften) auf einen Tisch in einem Raum zur Verfügung, der im besten Fall über einen separaten Eingang verfügt.

  2. In diesem Raum sollten voneinander abgetrennte Testbereiche zur Verfügung stehen, die sich Mitarbeiter vorab für eine bestimmte Zeit buchen können.

  3. Angestellte statten sich mit Testutensilien, Papier, frischem Stift und Briefumschlag aus und gehen direkt in ihren Testbereich. Dort führen sie den Selbsttest durch und warten auf das Testergebnis.

  4. Bei einem positiven Testergebnis gehen sie sofort nach Hause und informieren bei Bedarf von dort die Personalabteilung und/oder ihren Vorgesetzten.

  5. Bei einem negativen Testergebnis stecken sie das Testergebnis und einen Zettel mit ihrem Namen, Datum des Testtages und einer Unterschrift, der die Richtigkeit des Ergebnisses bestätigt, in einen Briefumschlag. Den Briefumschlag werfen sie in eine verschlossene Box.

  6. Verwahren Sie die Box mit den Briefumschlägen sieben Tage lang. Danach sollten die Testergebnisse vernichtet werden.

Externe Testanbieter

Manche Unternehmen lassen die Tests nicht durch ihre Mitarbeiter selbst durchführen, sondern entscheiden sich für einen externen Testanbieter (z.?B. Mitarbeiter einer Apotheke). In diesem Fall ist derzeit noch ungeklärt, ob ein solcher Anbieter als Auftragsverarbeiter (AV) einzuordnen ist und somit ein Auftragsverarbeitungsvertrag (AVV) geschlossen werden muss.

Nimmt der Testanbieter keine Testergebnisse mit und verarbeitet die Testdaten ausschließlich vor Ort, reicht wahrscheinlich eine Verschwiegenheitsvereinbarung. Werden die Daten jedoch weiterverarbeitet -?zum Beispiel bei einer Abrechnung über die vom Land oder vom Bund bezahlten Bürgertests -, könnte ein AVV erforderlich werden. Offizielle Richtlinien gibt es für diesen Fall aufgrund der Aktualität noch nicht. Vielmehr wird versucht, sich an analogen Verfahrensregeln und Best Practices aus ähnlichen Situationen zu orientieren.

Zusammenfassung

Auch wenn das Infektionsschutzgesetz bei gewissen Aspekten des Datenschutzes Vorrang hat, ist bei kostenlosen Selbsttests für Arbeitnehmer darauf zu achten, die Testergebnisse so wenig Personen wie möglich zugänglich zu machen. Mit einem durchdachten Vorgehen zeigen Sie Ihren Mitarbeitern, dass sie nicht nur ihre Gesundheit, sondern auch ihre Privatsphäre schätzen.

Mit den oben beschriebenen Schritten erfüllen Sie die Anforderungen der DSGVO an Verhältnismäßigkeit, Zweckbindung und Datenminimierung.


Die Autorin:

Als zertifizierte Datenschutzbeauftragte und Information Security Officer gem. ISO 27001 (TÜV) ist Maren Wienands Team Lead Privacy (Corporate) bei DataGuard und betreut rund 280 Kunden in puncto internationalem (Konzern-)Datenschutz. Sie kam mit dem Thema in einer Unternehmensberatung in Berührung, wo sie sich mit datenschutzrechtlichen Maßnahmen für die Verarbeitung von Big Data befasste. In ihrem Jurastudium in Deutschland und der Schweiz hat sie über die EU-Grenzen hinaus einen umfassenden Einblick in die datenschutzrechtlichen Herausforderungen der Übermittlung von personenbezogenen Daten in ein Drittland erlangen können. Dabei standen insbesondere die informierte Einwilligung und ihre Grenzen sowie die Besonderheiten der gemeinsamen Verantwortlichkeit im grenzüberschreitenden Kontext im Fokus. Heute ist ihr der Datenschutz im Gesundheitswesen ein besonderes Anliegen. Gerade im Bereich der Gesundheitsvorsorge und der angestrebten Digitalisierung liegen noch viele Herausforderungen, die in Angriff genommen und gelöst werden müssen.

Diese Artikel könnten Sie auch interessieren

KI macht aus Enterprise-Search-Lösungen Plattformen für das Wissensmanagement

WISSENplus
Enterprise-Search-Lösungen erleichtern die Informationsbeschaffung in Unternehmen und Behörden immens. Large Language Models (LLMs) und Generative KI heben neuerdings die Arbeitseffizienz und die Qualität der Suchergebnisse noch einmal auf ein neues Level. So werden aus traditionellen Unternehmenssuchen echte Plattformen für das Wissensmanagement....

Weiterlesen

Wer sucht, der findet?

Wissen gibt es im Überfluss - auch und gerade in Unternehmen. Die Herausforderung besteht darin, aus dem vorhandenen Wissensbestand diejenigen Wissensbausteine zu extrahieren, die situations- und bedarfsbedingt relevant sind. Doch genau an dieser Stelle scheitert die organisationsweite Suche noch viel zu häufig. Zum einen, weil ein Großteil des Wissens schlicht und ergreifend gar nicht dokumentiert...

Weiterlesen

Mehr Produktivität, weniger Arbeitszeit: KI-Automatisierung bei Trivago, Jägermeister & Co.

WISSENplus
Das klassische Bild der Mitarbeitenden, die ihren Dienst von Montag bis Freitag zwischen 9 und 17 Uhr erledigen, bröckelt. Die neue Arbeitswelt ködert auf der einen Seite mit agilen, asynchronen Arbeitszeitmodellen, ist auf der Schattenseite allerdings geprägt von enormer Volatilität, Leistungsdruck und einem akuten Fachkräftemangel. Kein Wunder also, dass sich Erschöpfung breitmacht. Laut einer...

Weiterlesen

Enterprise Search – ein Überblick: Die wichtigsten Suchmethoden und Suchtechnologien

WISSENplus
"Wer auf die Suche geht, muss zuvor wissen, wo er suchen soll." Nein, das ist keine Weisheit des Konfuzius, sondern leider noch immer gelebte Realität für viele Mitarbeitende. Neue Lösungen sollen - vor allem mit Hilfe Künstlicher Intelligenz (KI) - die Enterprise Search zukünftig verbessern. Doch was ist Suche überhaupt? Was kann sie in der Unternehmenspraxis leisten - und was nicht? ...

Weiterlesen

Data Decision Gap: Warum digitale Transformation fehlschlägt - und was Unternehmen dagegen tun können

WISSENplus
Von 2017 bis 2021 investierten Unternehmen weltweit 4,45 Billionen Dollar (USD) in ihre digitale Transformation. Dieser Trend wird sich wahrscheinlich fortsetzen und in den nächsten fünf Jahren vermutlich die Marke von zehn Billionen Dollar übersteigen. Doch was erhalten die Unternehmen im Gegenzug? Trotz der enormen Ressourcen, die der digitalen Transformation gewidmet werden, zeigen Studien, dass...

Weiterlesen

Lean Manufacturing: 5 Prinzipien für Prozessoptimierung in der Fertigung

Fertigungsunternehmen sehen sich weiterhin mit vielfältigen Herausforderungen konfrontiert. Nicht zuletzt haben die stark gestiegenen Energiepreise die Betriebskosten in die Höhe schnellen und so manche Digitalisierungsbestrebung stagnieren lassen. Interne Marktentwicklungen wie der Fachkräftemangel, eine steigende Nachfrage nach höherer Produktvielfalt sowie verkürzte Produktlebenszyklen kommen erschw...

Weiterlesen

Skill-Gap-Studie: Wo haben Unternehmen die größten Wissenslücken?

Der "2023 Global State of Upskilling and Reskilling Report" von 360Learning beleuchtet den aktuellen Stand des Um- und Weiterbildungsangebots für Angestellte in Unternehmen aus Deutschland und Österreich, Frankreich, dem Vereinigten Königreich und den USA. Die Studie legt nahe, dass Beschäftigte ihr Verbleiben in einem Unternehmen u.a. davon abhängig machen, ob klare Karrierewege für s...

Weiterlesen

Komplexe Angebote auf Knopfdruck? Mit GenAI funktioniert’s!

WISSENplus
Die Generative KI und Large Language Models (LLMs) bieten mit ihren enormen Fähigkeiten bei der Sprachverarbeitung und -generierung großes Potenzial für das Wissensmanagement. Aufgrund der gigantischen Datenmengen, mit denen sie trainiert wurden, sind die Ergebnisse sowohl beim Verstehen von Eingaben als auch bei der Ausgabe von Antworten beeindruckend. Der Nutzer hat den Eindruck, er kommuniziere ...

Weiterlesen