Ja, digitale Zeiterfassung ist zulässig und muss DSGVO-konform umgesetzt werden. Grundlage dafür sind das Urteil des Europäischen Gerichtshofs, der Beschluss des Bundesarbeitsgerichts vom 13. September 2022, das Arbeitszeitgesetz und die DSGVO selbst. Für Arbeitgeber bedeutet das: Rechtsgrundlage klären, Datensparsamkeit einhalten und technische wie organisatorische Maßnahmen einführen, bevor das System live geht.
Kurz gesagt:
- Arbeitgeber müssen Beginn und Ende der täglichen Arbeitszeit ihrer Mitarbeitenden gesetzeskonform erfassen, um Bußgelder und arbeitsrechtliche Konflikte zu vermeiden.
- Nur notwendige personenbezogene Daten, wie Arbeitszeiten, dürfen erfasst werden, während Standort- oder biometrische Daten strenge rechtliche Prüfungen erfordern.
- DSGVO-konforme Zeiterfassungssysteme benötigen verschlüsselte Übertragung, rollenbasierte Zugriffsrechte und klare Dokumentations- sowie Löschregeln.
- Bei biometrischen Verfahren und GPS-Tracking gelten besonders strenge Erforderlichkeits- und Zweckbindungserfordernisse, die eine Verhältnismäßigkeitsprüfung notwendig machen.
- Die Mitbestimmung des Betriebsrats ist bei der Gestaltung der Zeiterfassungssysteme grundsätzlich erforderlich, besonders bei der Festlegung der Funktionen und Zugriffsrechte.
Inhaltsverzeichnis
- Rechtliche Grundlagen: EuGH, BAG, ArbZG und BDSG im Überblick
- Welche Daten fallen bei der Zeiterfassung überhaupt an?
- Technische und organisatorische Maßnahmen für rechtssichere Systeme
- Biometrie und Standortdaten: enge Grenzen für Fingerabdruck und GPS
- Mitbestimmung des Betriebsrats bei der Einführung
- Aufbewahrungsfristen, Löschkonzept und steuerliche Überschneidungen
- Praktische Einführungsschritte für Arbeitgeber
- Perspektive: Transparenz schlägt Kontrolle
- Operiva als praktische Lösung für Bau- und Handwerksbetriebe
- Nützliche Rechtsquellen und Leitfäden
- Quellen
- FAQ
Rechtliche Grundlagen: EuGH, BAG, ArbZG und BDSG im Überblick
Der Europäische Gerichtshof entschied bereits 2019 (C-55/18), dass Mitgliedstaaten Arbeitgeber zur Einführung eines Systems zur Arbeitszeitmessung verpflichten müssen. Das Bundesarbeitsgericht zog daraus für Deutschland die praktischen Konsequenzen: Mit dem Beschluss vom 13.09.2022 (1 ABR 22/21) stellte es klar, dass Arbeitgeber schon nach geltendem Recht verpflichtet sind, Beginn und Ende der täglichen Arbeitszeit ihrer Beschäftigten zu erfassen.
Für die Datenschutzseite zählen vor allem drei Normen. Die DSGVO legt mit Artikel 5, 6 und 9 die Grundprinzipien fest: Zweckbindung, Datensparsamkeit, Speicherbegrenzung und ein besonderer Schutz für sensible Datenkategorien. Paragraf 26 BDSG regelt, wann Arbeitgeber personenbezogene Daten von Beschäftigten überhaupt verarbeiten dürfen, nämlich wenn es für die Durchführung des Beschäftigungsverhältnisses erforderlich ist. Und Paragraf 16 Absatz 2 ArbZG verpflichtet zur Aufzeichnung von Überstunden.
Die Rechtsgrundlage für die reine Arbeitszeiterfassung ist meist die gesetzliche Pflicht selbst, kombiniert mit der Erforderlichkeit im Beschäftigungsverhältnis. Wer diese Grundlagen ignoriert, riskiert nicht nur Bußgelder nach der DSGVO, sondern auch arbeitsrechtliche Auseinandersetzungen, etwa wenn Betriebsräte die Einführung stoppen lassen oder Beschäftigte Auskunfts- und Löschansprüche durchsetzen. Mehr zur praktischen Bedeutung des BAG-Beschlusses für Handwerksbetriebe findet sich im Beitrag zum BAG-Urteil.
Welche Daten fallen bei der Zeiterfassung überhaupt an?
Arbeitszeitdaten sind personenbezogene Daten im Sinne von Artikel 4 der DSGVO, sobald sie sich einer identifizierbaren Person zuordnen lassen. Das betrifft schon die einfachsten Angaben: Kommt Herr Meier um 7 Uhr, macht er um 12 Uhr Pause, geht er um 16 Uhr, entsteht ein Bewegungsprofil seines Arbeitstags.
Man sollte hier zwei Kategorien unterscheiden. Auf der einen Seite stehen Basisdaten wie Arbeitsbeginn, Arbeitsende und Pausenzeiten, die für die reine Zeiterfassung genügen. Auf der anderen Seite stehen Standortdaten und biometrische Merkmale, die deutlich tiefer in die Persönlichkeitsrechte eingreifen und einer eigenen rechtlichen Prüfung bedürfen.
Die praktische Regel lautet: Erfassen Sie nur, was für den Zweck wirklich notwendig ist. Wer zusätzliche Daten sammelt, weil sie technisch verfügbar sind, etwa Standortverläufe für die reine Stempeluhr-Funktion, verstößt das gegen den Grundsatz der Datenminimierung. Werden solche Zusatzdaten dann noch für andere Zwecke genutzt, etwa zur Leistungsbewertung, entsteht ein eigenständiges Compliance-Risiko, das über die ursprüngliche Zweckbindung hinausgeht.

Technische und organisatorische Maßnahmen für rechtssichere Systeme
Ein DSGVO-konformes Zeiterfassungssystem braucht handfeste technische Absicherung. Nach den praxisnahen Empfehlungen von HRWare Consulting gehören dazu vor allem folgende Punkte:
Verschlüsselte Datenübertragung, etwa über TLS, und ein Hosting-Standort in Deutschland oder der EU.
- Rollenbasierte Zugriffsrechte, damit nur befugte Personen Zeitdaten einsehen oder ändern können.
- Lückenlose Protokollierung von Zugriffen und automatisierte Löschroutinen nach Ablauf der Aufbewahrungsfrist.
- Ein Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO mit jedem eingesetzten Cloud-Anbieter.
Ob eine Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO nötig wird, hängt vom Risiko ab: Verarbeitet das System biometrische Merkmale oder Standortdaten, steigt die Wahrscheinlichkeit einer Pflicht deutlich. Dazu kommen organisatorische Grundlagen wie Monitoring, regelmäßige Backups und ein Plan für den Umgang mit Sicherheitsvorfällen, falls es doch zu einem Datenleck kommt.
Profi-Tipp: Prüfen Sie vor Vertragsschluss, ob der Anbieter Server in Deutschland betreibt und einen unterschriftsfertigen AVV bereitstellt. Das erspart später mühsame Nachverhandlungen.
Biometrie und Standortdaten: enge Grenzen für Fingerabdruck und GPS
Biometrische Merkmale wie Fingerabdruck- oder Gesichtserkennung zählen zu den besonderen Kategorien personenbezogener Daten nach Artikel 9 DSGVO. Paragraf 26 Absatz 3 BDSG verlangt dafür eine strenge Erforderlichkeitsprüfung: Der Arbeitgeber muss belegen können, dass es keine mildere, gleich wirksame Alternative gibt.
In der gerichtlichen Praxis wird dabei regelmäßig die Verhältnismäßigkeit geprüft, denn der bloße Wunsch nach Fälschungssicherheit reicht als Begründung meist nicht aus. Nach datenschutzrechtlichen Einschätzungen gilt: Wer biometrische Verfahren einführen will, sollte zunächst prüfen, ob eine Chipkarte, ein PIN-Code oder eine App-Anmeldung denselben Zweck erfüllt.
GPS-Tracking von Mitarbeitenden unterliegt ähnlich strengen Maßstäben. Es braucht eine klare Rechtsgrundlage und eine enge Zweckbindung, etwa die Abrechnung von Fahrzeiten im Außendienst, niemals eine dauerhafte Bewegungsüberwachung. Für die meisten Bau- und Handwerksbetriebe ist die pragmatischste Lösung, auf biometrische Verfahren zu verzichten und stattdessen mobile Erfassung per App oder Karte einzusetzen.
Mitbestimmung des Betriebsrats bei der Einführung
Die Einführung technischer Systeme zur Überwachung von Mitarbeitenden unterliegt der Mitbestimmung nach Paragraf 87 Absatz 1 Nummer 6 BetrVG, sofern ein Betriebsrat besteht. Der BAG-Beschluss stellte dabei eine wichtige Klarstellung fest: Ein Initiativrecht des Betriebsrats zur Einführung der Zeiterfassung selbst besteht nicht, weil die Pflicht ohnehin gesetzlich vorgegeben ist. Bei der konkreten Ausgestaltung, also welches System, welche Funktionen, welche Auswertungen, hat der Betriebsrat aber weiterhin ein Mitspracherecht.
In der Praxis empfiehlt sich ein dreistufiger Ablauf: zunächst informieren, dann verhandeln, schließlich in einer Betriebsvereinbarung oder einer vergleichbaren Regelung festhalten, wie das System funktioniert und wer worauf Zugriff hat. Wer diesen Prozess von Anfang an transparent gestaltet und dokumentiert, vermeidet spätere Konflikte und schafft gleichzeitig eine belastbare Rechtsgrundlage für den laufenden Betrieb.
Aufbewahrungsfristen, Löschkonzept und steuerliche Überschneidungen
Paragraf 16 Absatz 2 des Arbeitszeitgesetzes schreibt vor, Aufzeichnungen über Überstunden mindestens zwei Jahre aufzubewahren. Das ist die datenschutzrechtliche Untergrenze, denn die Speicherbegrenzung nach Artikel 5 DSGVO verlangt, Daten nicht länger vorzuhalten als nötig.
Steuerlich gelten oft andere, deutlich längere Fristen von bis zu zehn Jahren, etwa wenn Zeitdaten Teil der Lohnabrechnung und damit der Buchhaltungsunterlagen werden. Entscheidend ist der jeweilige Zweck: Reine Personaldaten ohne steuerliche Relevanz dürfen nach Ablauf der arbeitsrechtlichen Frist gelöscht werden, während lohnsteuerrelevante Unterlagen länger aufbewahrt werden müssen.
Ein funktionierendes Löschkonzept braucht klare, einfache Regeln: wer für die Löschung verantwortlich ist, nach welcher Frist automatisch gelöscht wird und wie die Ausnahmen für steuerlich relevante Daten dokumentiert sind. Diese Regelungen gehören ins Verzeichnis der Verarbeitungstätigkeiten nach Artikel 30 DSGVO, das jeder Arbeitgeber ohnehin führen muss.
Praktische Einführungsschritte für Arbeitgeber
Die Einführung eines DSGVO-konformen Zeiterfassungssystems lässt sich in vier Schritten strukturieren:
- Ist-Analyse und Rechtsgrundlage festlegen: Klären Sie, welche Daten heute schon erfasst werden, welche wirklich nötig sind und auf welcher Rechtsgrundlage die Verarbeitung künftig läuft.
- Datenschutz-Check durchführen: Prüfen Sie Datensparsamkeit, klären Sie, ob eine Datenschutz-Folgenabschätzung nötig ist, und schließen Sie einen AVV mit dem Softwareanbieter.
- Technische Einrichtung umsetzen: Wählen Sie Hosting-Standort, Verschlüsselung und Rollenkonzept passend zur Betriebsgröße.
- Organisation und Dokumentation abschließen: Binden Sie den Betriebsrat ein, schulen Sie Mitarbeitende, ergänzen Sie das Verarbeitungsverzeichnis und legen Sie das Löschkonzept fest.
Profi-Tipp: Führen Sie die Umsetzung nicht als reines IT-Projekt, sondern binden Sie Personalabteilung und Betriebsrat von Beginn an ein: Das spart in der Praxis mehr Zeit, als es zunächst kostet.
Für Bau- und Handwerksbetriebe kommt eine Besonderheit dazu: Zeiterfassung läuft selten am festen Arbeitsplatz, sondern auf wechselnden Baustellen. Eine mobile Lösung mit Offline-Funktion und einfachen Korrekturmöglichkeiten reduziert hier Fehlerquellen erheblich, wie im Praxisleitfaden zur Zeiterfassung im Handwerk beschrieben wird. Auch die gesetzliche Pflicht zur Erfassung selbst, unabhängig vom Datenschutz, ist im Beitrag zur Arbeitszeiterfassungspflicht noch einmal zusammengefasst.
Perspektive: Transparenz schlägt Kontrolle
Viele Arbeitgeber behandeln DSGVO-Konformität als reine Pflichtübung, dabei ist Transparenz der eigentliche Hebel. Mitarbeitende akzeptieren Zeiterfassung eher, wenn sie verstehen, welche Daten erfasst werden und warum, statt sich beobachtet zu fühlen. Datensparsamkeit ist dabei kein juristisches Feigenblatt, sondern reduziert handfeste Risiken: weniger Daten bedeuten weniger Angriffsfläche für Verstöße und weniger Konfliktpotenzial mit dem Betriebsrat. Wer Zeiterfassung als Werkzeug zur Dauerüberwachung einsetzt, verliert am Ende mehr Vertrauen, als er an Kontrolle gewinnt.
— Phillip
Operiva als praktische Lösung für Bau- und Handwerksbetriebe
Für kleine Bau- und Handwerksbetriebe bedeutet DSGVO-konforme Zeiterfassung vor allem eines: weniger Papierkram zwischen Büro und Baustelle, ohne dabei rechtliche Grauzonen zu riskieren. Die Software wurde für diese Betriebsgröße entwickelt und verzichtet bewusst auf die Komplexität eines vollständigen ERP-Systems.
Die Software bietet:
- Mobile Zeiterfassung direkt von der Baustelle, mit klaren Zuordnungen zu Projekten und Mitarbeitenden.
- Rollenbasierte Zugriffsrechte, sodass nur befugte Personen im Büro Zeitdaten einsehen oder korrigieren können.
- Einfache Korrekturfunktionen für Zeiten, dokumentiert im Hilfe-Center zur Zeiterfassung.
- Zentrale Verwaltung von Kunden, Projekten und Leistungsnachweisen ohne Medienbrüche.
Wer die Einführung mit einer klaren Personalplanung verbinden will, findet in der digitalen Einsatzplanung eine passende Ergänzung. Details zu Plänen und Preisen, darunter Starter, Team und Enterprise Tarife, stehen auf der Preisseite zur Verfügung.
Nützliche Rechtsquellen und Leitfäden
- DSGVO im Volltext
- Buzer
- BAG-Beschluss 1 ABR 22/21 im Volltext
- Leitfaden zu Terminmanagement auf Baustellen
Quellen
- Buzer
- VERORDNUNG (EU) 2016/679 (DSGVO) – EUR‑Lex
- BAG: Einführung elektronischer Zeiterfassung – Beschluss 1 ABR 22/21
- Welche DSGVO‑Anforderungen gelten bei der digitalen Zeiterfassung? – HRWare Consulting
FAQ
Welche Regelungen der DSGVO gelten für die Arbeitszeiterfassung?
Für die Arbeitszeiterfassung gelten vor allem die Grundprinzipien aus Artikel 5 und 6 der DSGVO: Zweckbindung, Datensparsamkeit und Speicherbegrenzung. Besondere Datenkategorien wie biometrische Merkmale unterliegen zusätzlich Artikel 9 DSGVO und Paragraf 26 Absatz 3 BDSG mit einer strengeren Erforderlichkeitsprüfung.
Ist die Zeiterfassung in Deutschland verpflichtend?
Ja, seit dem BAG-Beschluss vom 13.09.2022 (1 ABR 22/21) sind Arbeitgeber verpflichtet, Beginn und Ende der täglichen Arbeitszeit ihrer Beschäftigten zu erfassen. Diese Pflicht gilt unabhängig von der Betriebsgröße und ergänzt die bestehende Pflicht zur Aufzeichnung von Überstunden nach Paragraf 16 Absatz 2 ArbZG.
Ist die digitale Arbeitszeiterfassung ab 2026 Pflicht?
Die grundsätzliche Pflicht zur Zeiterfassung besteht bereits seit dem BAG-Beschluss von 2022, unabhängig davon, ob sie digital oder analog erfolgt. Eine gesetzliche Vorgabe, die eine digitale Form vorschreibt, ist derzeit nicht öffentlich bekannt.
Ist schriftliche Zeiterfassung erlaubt?
Schriftliche Zeiterfassung ist grundsätzlich zulässig, solange sie Beginn, Ende und Pausen zuverlässig dokumentiert. In der Praxis ist eine digitale Lösung meist einfacher zu prüfen und zu archivieren, besonders wenn Aufbewahrungsfristen nach Paragraf 16 Absatz 2 ArbZG eingehalten werden müssen.