Datenschutz als Kernkompetenz im Sicherheitsdienst
Sicherheitskräfte erheben, verarbeiten und speichern täglich personenbezogene Daten – oft ohne sich dessen bewusst zu sein. Kameraaufzeichnungen, Zugangslogbücher, Personenkontrollen: All das fällt unter die Datenschutz-Grundverordnung (DSGVO) und das Bundesdatenschutzgesetz (BDSG). Der Bußgeldrahmen reicht nach Art. 83 Abs. 5 DSGVO bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist.
Was sind personenbezogene Daten im Sicherheitskontext?
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Im Sicherheitsgewerbe sind das insbesondere:
- Videoaufzeichnungen von Personen (Kamerabilder)
- Biometrische Daten (Fingerabdrücke für Zutrittskontrollen)
- Besucherbücher und Zugangsprotokolle (Name, Uhrzeit, besuchte Person)
- Vorfallberichte mit Personenbeschreibungen
- Funkgespräche und Einsatzprotokolle, die Personen erwähnen
Videoüberwachung: Was erlaubt ist und was nicht
Videoüberwachung ist das häufigste datenschutzrechtliche Thema im Sicherheitsgewerbe. § 4 BDSG regelt die Beobachtung öffentlich zugänglicher Räume; ob die Norm auch für nicht-öffentliche Stellen gilt, ist seit dem Urteil des Bundesverwaltungsgerichts vom 27.03.2019 umstritten. Für private Unternehmen ist deshalb in der Praxis Art. 6 Abs. 1 lit. f DSGVO der maßgebliche Prüfmaßstab: Es braucht ein berechtigtes Interesse, die Überwachung muss dafür erforderlich sein, und die Interessen der Betroffenen dürfen nicht überwiegen. In jedem Fall gilt:
- Die Überwachung muss durch Beschilderung vor Betreten des Bereichs erkennbar sein
- Sie muss auf das erforderliche Maß begrenzt sein – räumlich, zeitlich und in der Bildauflösung
- Die Interessenabwägung ist zu dokumentieren
Wichtige Einschränkungen
- Umkleideräume, Toiletten und ähnliche Räumlichkeiten dürfen nie überwacht werden
- Für die Speicherdauer gibt es keine gesetzliche Höchstfrist. Die Aufsichtsbehörden halten wenige Tage für vertretbar und nennen als Orientierung häufig 48 bis 72 Stunden; eine längere Speicherung braucht einen dokumentierten Anlass
- Das Filmen des öffentlichen Straßenraums ist nur unter engen Voraussetzungen erlaubt
Rechtsgrundlagen für die Datenverarbeitung
Jede Datenverarbeitung benötigt eine Rechtsgrundlage. Im Sicherheitsgewerbe kommen typischerweise folgende in Betracht:
- Art. 6 Abs. 1 lit. b DSGVO: Vertragserfüllung (z. B. Bewachungsvertrag)
- Art. 6 Abs. 1 lit. c DSGVO: Rechtliche Verpflichtung (z. B. gesetzliche Aufbewahrungspflichten)
- Art. 6 Abs. 1 lit. f DSGVO: Berechtigtes Interesse (z. B. Schutz von Eigentum und Sicherheit)
Pflichten des Sicherheitsunternehmens
Verzeichnis der Verarbeitungstätigkeiten
Art. 30 DSGVO verpflichtet grundsätzlich jeden Verantwortlichen zu einem Verzeichnis der Verarbeitungstätigkeiten. Die Ausnahme für Unternehmen mit weniger als 250 Beschäftigten (Art. 30 Abs. 5 DSGVO) greift nur, wenn die Verarbeitung gelegentlich erfolgt, kein Risiko für die Betroffenen birgt und keine besonderen Datenkategorien umfasst – bei laufender Videoüberwachung ist das praktisch nie der Fall. Für Sicherheitsunternehmen gilt deshalb in aller Regel: Verzeichnis führen.
Datenschutzbeauftragter (DSB)
Ein Datenschutzbeauftragter ist zu benennen, wenn die Kerntätigkeit in einer umfangreichen, regelmäßigen und systematischen Beobachtung von Personen besteht (Art. 37 Abs. 1 lit. b DSGVO) – für Bewachungsunternehmen mit Videoüberwachung der Normalfall. Unabhängig davon greift § 38 Abs. 1 BDSG, sobald in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind.
Datenschutz-Folgenabschätzung (DSFA)
Bei der Verarbeitung biometrischer Daten (etwa Fingerabdruck-Scanner) und bei umfangreicher Videoüberwachung öffentlich zugänglicher Bereiche ist vor Inbetriebnahme eine DSFA nach Art. 35 DSGVO durchzuführen.
Was Sicherheitskräfte im Alltag beachten müssen
- Keine Weitergabe von Kamerabildern ohne Rechtsgrundlage – auch nicht an Kollegen
- Vorfallberichte nur mit relevanten Angaben befüllen, keine unnötigen Personenbeschreibungen
- Besucher- und Zugangsdaten nicht länger als nötig aufbewahren
- Bei Auskunftsverlangen einer betroffenen Person sofort den Vorgesetzten informieren (Frist: ein Monat nach Art. 12 Abs. 3 DSGVO)
Fazit
DSGVO-Compliance ist im Sicherheitsgewerbe kein Papiertiger, sondern gelebte Praxis. Wer die Grundlagen kennt, schützt sich und sein Unternehmen vor empfindlichen Bußgeldern. Der DSGVO-Kurs von SecWeit vermittelt die Grundlagen für das Sicherheitsgewerbe – er ersetzt im Einzelfall aber keine Rechtsberatung.



