Darf ein Arbeitgeber private WhatsApp-Nachrichten und E-Mails auf einem auch dienstlich genutzten Smartphone auswerten? Das Landesarbeitsgericht Baden-Württemberg hat diese Frage in einem besonders weitreichenden Fall beantwortet: Die verdeckte, verdachtsunabhängige und umfassende Kontrolle der gemischt genutzten Kommunikation war unzulässig. Erkenntnisse daraus durften im Kündigungsschutzprozess nicht verwertet werden.
Das Arbeitsgericht Mannheim hatte dem Arbeitnehmer zunächst 7.500 Euro immateriellen Schadensersatz zugesprochen. In der Berufung bestätigte das Landesarbeitsgericht den Anspruch dem Grunde nach, reduzierte ihn aber auf 3.000 Euro. Die amtliche Rechtsprechungsdatenbank führt das Berufungsurteil als rechtskräftig.
Die Entscheidung ist kein allgemeiner Tarif für WhatsApp-Kontrollen. Sie betrifft einen konkreten Sachverhalt mit erlaubter beziehungsweise einvernehmlicher Mischnutzung, einer sehr breiten Auswertung und erkennbar privaten Nachrichten.
Die Entscheidungen auf einen Blick
- Erste Instanz: Arbeitsgericht Mannheim – Kammern Heidelberg, Urteil vom 20. Mai 2021, 14 Ca 135/20
- Berufung: Landesarbeitsgericht Baden-Württemberg, Urteil vom 27. Januar 2023, 12 Sa 56/21
- Ergebnis erster Instanz: 7.500 Euro Schadensersatz wegen der Auswertung der WhatsApp-Kommunikation
- Ergebnis der Berufung: Datenschutzverstoß und Anspruch bestätigt, Betrag auf 3.000 Euro reduziert
- Zusätzliche Folge: Sachvortrag aus der unzulässigen Auswertung durfte im arbeitsgerichtlichen Verfahren nicht verwertet werden
- Verfahrensstand: rechtskräftig; die Revision wurde nicht zugelassen
Was war konkret passiert?
Der Arbeitnehmer nutzte ein iPhone mit seiner ursprünglich privaten SIM-Karte und Mobilfunknummer. Auf dem Gerät liefen sowohl private als auch dienstliche WhatsApp-Nachrichten. Auch den geschäftlichen E-Mail-Account verwendete er für private Kommunikation. Das Landesarbeitsgericht ging deshalb von einer einvernehmlichen Mischnutzung aus.
Nach der Herausgabe des Smartphones hatte der Arbeitgeber Zugriff auf umfangreiche Datenbestände. Dazu gehörten nach den Feststellungen des Gerichts Kontakte, Notizen, SMS, Tausende Fotos, Videos und WhatsApp-Nachrichten. Der Arbeitgeber wertete zumindest Teile der Kommunikation aus und führte zahlreiche Inhalte in mehrere gerichtliche Verfahren ein. Darunter befanden sich Nachrichten an den Bruder, einen Freund und Trauzeugen sowie weitere Freunde des Arbeitnehmers.
Der Arbeitgeber wollte mit den Nachrichten unter anderem Kündigungsgründe und die behauptete Weitergabe von Unternehmensinformationen belegen. Der Arbeitnehmer hielt die Auswertung für datenschutzwidrig und verlangte Schadensersatz nach Artikel 82 DSGVO.
Warum war die Auswertung unzulässig?
Für die Verarbeitung von Beschäftigtendaten ist insbesondere § 26 BDSG relevant. Eine Datenverarbeitung für das Beschäftigungsverhältnis muss erforderlich und verhältnismäßig sein. Für Ermittlungen zur Aufdeckung einer Straftat verlangt die Vorschrift unter anderem dokumentierte tatsächliche Anhaltspunkte und eine auf den Anlass begrenzte, verhältnismäßige Maßnahme.
Nach Auffassung des Landesarbeitsgerichts erfüllte die konkrete Kontrolle diese Anforderungen nicht:
- Die Kommunikation wurde gemischt genutzt. Der Arbeitnehmer durfte deshalb erwarten, dass sich auf dem Gerät und im E-Mail-Account auch private Inhalte befanden.
- Die Prüfung war verdeckt, verdachtsunabhängig und sehr weitreichend. Es wurde nicht nur nach klar abgegrenzten dienstlichen Informationen gesucht.
- Weniger eingriffsintensive Schritte waren möglich. Bei erlaubter Privatnutzung muss eine Kontrolle in aller Regel angekündigt und begründet werden. Beschäftigte müssen grundsätzlich Gelegenheit erhalten, private Kommunikation aus dem vorgesehenen Prüfbereich auszusondern.
- Eine Einwilligung lag nicht vor. Die bloße Übergabe des Smartphones wertete das Gericht nicht als Zustimmung zur Auswertung. Für eine Einwilligung im Beschäftigungsverhältnis gelten wegen des Abhängigkeitsverhältnisses besondere Anforderungen.
- Der Eingriff setzte sich im Prozess fort. Der Arbeitgeber zitierte und verwendete auch eindeutig private Nachrichten in gerichtlichen Schriftsätzen.
Wichtig ist die Reichweite der Entscheidung: Das Gericht hat nicht jede Kontrolle dienstlicher Kommunikation verboten. Es beanstandete die konkrete Kombination aus Mischnutzung, fehlender transparenter Zugriffsregelung, umfassender Suche und fehlender Begrenzung auf erforderliche Daten.
Warum durften die Nachrichten im Prozess nicht verwertet werden?
Ein Datenschutzverstoß führt nicht in jedem Gerichtsverfahren automatisch zu einem Beweis- oder Sachvortragsverwertungsverbot. Arbeitsgerichte müssen grundsätzlich den Vortrag der Parteien berücksichtigen. Ein Ausschluss kommt aber in Betracht, wenn die Verwertung eine grundrechtlich geschützte Position weiter verletzen würde und eine verfassungskonforme Anwendung des Prozessrechts dies verlangt.
Im entschiedenen Fall sah das Landesarbeitsgericht diese Voraussetzungen als erfüllt an. Die Vorschriften des BDSG konkretisierten den Schutz des Rechts auf informationelle Selbstbestimmung. Weil die breite Auswertung nach § 26 BDSG nicht erlaubt war, durften die dadurch gewonnenen Erkenntnisse nach der Würdigung des Gerichts nicht zur Begründung der Kündigungen herangezogen werden.
Das bedeutet für interne Ermittlungen: Selbst wenn ein gefundener Inhalt arbeitsrechtlich relevant erscheint, ist damit noch nicht geklärt, ob der Arbeitgeber ihn rechtmäßig erlangt hat und im Prozess verwenden darf.
Weshalb wurden aus 7.500 Euro nur 3.000 Euro?
Das Arbeitsgericht hatte den Schadensersatz an einem Bruttomonatsgehalt des Arbeitnehmers orientiert und 7.500 Euro zugesprochen. Das Landesarbeitsgericht hielt diesen Maßstab für unzutreffend.
Für einen Anspruch sprach nach seiner Bewertung insbesondere:
- Die ausgewerteten und zitierten Nachrichten waren teilweise eindeutig privat.
- Die Auswertung konnte erhebliche Folgen bis hin zum Verlust des Arbeitsplatzes haben.
- Durch die Verwendung in Gerichtsverfahren wurde der Eingriff fortgesetzt.
- Der Arbeitnehmer hatte die Kontrolle darüber verloren, welche privaten Inhalte der Arbeitgeber sichtete und weiterverwendete.
Gegen die Höhe von 7.500 Euro sprach für das Gericht, dass ein Bruttomonatsgehalt kein geeigneter pauschaler Bemessungsmaßstab ist. Unter Würdigung der konkreten Umstände hielt das Landesarbeitsgericht 3.000 Euro netto für angemessen und ausreichend.
Auch dieser Betrag ist kein fester Richtwert für andere Fälle. Reichweite, Dauer, Sensibilität der Daten, tatsächliche Folgen und die Darlegung des Schadens können sich erheblich unterscheiden.
Was gilt seit dem EuGH-Urteil C-300/21?
Als dieser Beitrag 2022 erstmals erschien, lagen in der Rechtssache C-300/21 nur die Schlussanträge des Generalanwalts vor. Der Europäische Gerichtshof hat inzwischen entschieden und die Voraussetzungen des Schadensersatzes nach Artikel 82 DSGVO geklärt.
Nach dem EuGH-Urteil vom 4. Mai 2023 müssen drei Voraussetzungen zusammenkommen:
- ein Verstoß gegen die DSGVO,
- ein materieller oder immaterieller Schaden und
- ein ursächlicher Zusammenhang zwischen Verstoß und Schaden.
Der bloße DSGVO-Verstoß genügt also nicht. Zugleich darf ein immaterieller Schaden nicht deshalb abgelehnt werden, weil er eine nationale Erheblichkeitsschwelle nicht überschreitet. Es gibt keinen zusätzlichen Mindestschweregrad. Der tatsächlich eingetretene Schaden muss aber dargelegt und gegebenenfalls bewiesen werden.
Diese Trennung hat der EuGH später weiter konkretisiert. Ein auch nur kurzzeitiger Verlust der Kontrolle über personenbezogene Daten oder eine begründete Befürchtung negativer Folgen kann einen immateriellen Schaden darstellen. Eine abstrakte Behauptung ohne nachgewiesene negative Folgen reicht dagegen nicht. Das zeigt etwa das Urteil in der Rechtssache C-590/22.
Auch das Bundesarbeitsgericht verlangt eine konkrete Darlegung. In seinem Urteil vom 20. Februar 2025 – 8 AZR 61/24 hat es erneut betont, dass Verstoß, Schaden und Kausalität eigenständige Voraussetzungen sind. Pauschaler Ärger oder die bloße Behauptung eines Kontrollverlusts genügen nicht in jedem Fall. Bei besonders eingriffsintensiven Vorgängen kann sich der Kontrollverlust dagegen bereits aus den konkreten Umständen ergeben.
Für den WhatsApp-Fall heißt das: Die 3.000 Euro lassen sich nicht allein aus dem Datenschutzverstoß erklären. Das Landesarbeitsgericht stellte auf die umfassende Einsicht in erkennbar private Kommunikation, ihre weitere Verwendung und die möglichen beruflichen Konsequenzen ab.
Darf der Arbeitgeber WhatsApp-Nachrichten kontrollieren?
Eine pauschale Antwort gibt es nicht. Entscheidend sind unter anderem:
- Wem gehören Gerät, SIM-Karte und Account?
- Ist die private Nutzung verboten, erlaubt oder lediglich geduldet?
- Gibt es eine verständliche Richtlinie oder Betriebsvereinbarung zum Zugriff?
- Welcher konkrete Anlass und welcher Zweck rechtfertigen die Kontrolle?
- Gibt es dokumentierte tatsächliche Anhaltspunkte für eine Pflichtverletzung oder Straftat?
- Welche Nachrichten und Zeiträume sind für diesen Zweck wirklich erforderlich?
- Kann die Untersuchung mit weniger privaten Daten durchgeführt werden?
- Wurden Beschäftigte über Art, Umfang und Ablauf der Kontrolle informiert?
- Sind Datenschutzbeauftragte und gegebenenfalls der Betriebsrat einzubeziehen?
Eigentum am Gerät ist dabei wichtig, aber nicht allein entscheidend. Auch auf einem Dienstgerät kann bei erlaubter Privatnutzung eine berechtigte Privatheitserwartung bestehen. Umgekehrt wird ein privat angeschafftes Gerät nicht zum rechtsfreien Raum, wenn es bewusst für dienstliche Kommunikation eingesetzt wird. Maßgeblich bleiben Rechtsgrundlage, Erforderlichkeit, Transparenz und Verhältnismäßigkeit des konkreten Zugriffs.
Praktische Lehren für Unternehmen
1. Private und dienstliche Nutzung eindeutig regeln
Unternehmen sollten schriftlich festlegen, ob und in welchem Umfang private Nutzung von Smartphone, Messenger, E-Mail und Cloud-Diensten erlaubt ist. Eine Regelung muss zum gelebten Alltag passen. Ein formales Verbot hilft wenig, wenn Führungskräfte die private Nutzung dauerhaft kennen und dulden.
Die aktuelle Orientierungshilfe der Datenschutzkonferenz zur Nutzung von E-Mail und anderen Internetdiensten am Arbeitsplatz empfiehlt klare Nutzungsbedingungen und definierte Kontrollen.
2. Technische Trennung ermöglichen
Wo möglich, sollten dienstliche Accounts, Unternehmens-Apps, Arbeitsprofile und Speicherbereiche von privaten Daten getrennt sein. Ein eigenes Dienstgerät oder ein verwalteter Arbeitsbereich kann den Prüfbereich bei Sicherheitsvorfällen oder beim Ausscheiden eines Beschäftigten deutlich begrenzen.
Bei WhatsApp und vergleichbaren Messengern sollte bereits vor der Einführung geklärt werden, ob der Dienst für die konkreten geschäftlichen Zwecke geeignet ist, welche Kontakte und Metadaten verarbeitet werden und welche freigegebene Unternehmenslösung verwendet werden soll. Eine spontane Verlagerung dienstlicher Kommunikation in private Accounts schafft später schwer beherrschbare Zugriffs- und Löschprobleme.
3. Zugriffe vorab beschreiben
Eine Richtlinie sollte erklären, in welchen Fällen ein Zugriff stattfinden kann, wer ihn freigibt, welche Personen ihn durchführen und wie private Inhalte geschützt werden. Dazu gehören auch Regeln für Urlaub, Krankheit, Sicherheitsvorfälle, interne Untersuchungen und Offboarding.
Die Übergabe eines Geräts sollte nicht als pauschale Einwilligung behandelt werden. Zweck, Umfang, Zeitraum und Suchmethode müssen gesondert festgelegt werden.
4. Interne Ermittlungen eng begrenzen
Vor einer Auswertung sollte das Unternehmen dokumentieren:
- den konkreten Anlass,
- die in Betracht kommende Rechtsgrundlage,
- das legitime Untersuchungsziel,
- betroffene Systeme, Personen und Zeiträume,
- mildere Alternativen,
- Suchbegriffe und Ausschlussbereiche,
- Zugriffsberechtigungen und Protokollierung,
- den Umgang mit Zufallsfunden und eindeutig privaten Inhalten.
Eine Suche „ins Blaue hinein“ durch sämtliche Nachrichten, Fotos und Notizen ist besonders risikoreich. Eine Untersuchung sollte enden, sobald Daten für den festgelegten Zweck nicht erforderlich sind.
5. Private Inhalte vor der Prüfung aussondern
Bei erlaubter Mischnutzung sollte der betroffenen Person grundsätzlich Gelegenheit gegeben werden, private Nachrichten in einen geschützten Bereich zu verschieben oder gemeinsam einen geeigneten Trennungsprozess festzulegen. Je nach Konfliktlage können eine neutrale interne Stelle, Datenschutzbeauftragte oder externe Sachverständige einbezogen werden.
6. Prozessverwendung gesondert prüfen
Dass ein Inhalt technisch vorhanden ist, bedeutet nicht, dass er rechtmäßig ausgewertet, intern weitergegeben oder in einem Gerichtsverfahren zitiert werden darf. Jede weitere Verwendung ist ein eigener Verarbeitungsschritt, dessen Zweck und Rechtsgrundlage geprüft werden müssen.
Praktische Hinweise für Beschäftigte
Wer ein privates Smartphone oder einen privaten Messenger dienstlich nutzt, sollte die betrieblichen Regeln kennen und private sowie berufliche Kommunikation möglichst trennen. Wird die Herausgabe oder Einsicht in ein Gerät verlangt, sind folgende Punkte wichtig:
- Zweck und Umfang erfragen: Welche Daten, Accounts, Zeiträume und Vorwürfe sollen geprüft werden?
- Privatnutzung benennen: Weisen Sie klar darauf hin, wenn sich private Kommunikation oder Daten Dritter auf dem Gerät befinden.
- Ablauf dokumentieren: Halten Sie fest, wann das Gerät wem und mit welchen Absprachen übergeben wurde.
- Keine vorschnellen Erklärungen abgeben: Eine Geräteübergabe und eine datenschutzrechtliche Einwilligung sind nicht dasselbe.
- Keine relevanten Daten manipulieren: Löschen oder verändern Sie mögliche Beweismittel nicht eigenmächtig. Lassen Sie sich beraten, wenn eine Untersuchung oder Kündigung droht.
- Auswertung später nachvollziehen: Sichern Sie Schreiben und Informationen darüber, welche Daten eingesehen, kopiert oder in einem Verfahren verwendet wurden.
Häufige Fragen zur WhatsApp-Auswertung im Arbeitsverhältnis
Darf mein Arbeitgeber private WhatsApp-Nachrichten auf einem Diensthandy lesen?
Nicht allein deshalb, weil das Gerät dem Arbeitgeber gehört. Ist private Nutzung erlaubt oder einvernehmlich geduldet, besteht regelmäßig eine erhöhte Privatheitserwartung. Ein Zugriff braucht einen konkreten Zweck, eine tragfähige Rechtsgrundlage und muss erforderlich sowie verhältnismäßig sein. Bei rein dienstlicher Nutzung kann die Bewertung anders ausfallen, doch auch dann ist keine unbegrenzte Überwachung erlaubt.
Gilt die Übergabe des Smartphones als Einwilligung?
Im entschiedenen Fall verneinte das Landesarbeitsgericht das ausdrücklich. Aus der bloßen Herausgabe ergab sich keine Zustimmung zur Auswertung der WhatsApp-Verläufe. Einwilligungen im Beschäftigungsverhältnis unterliegen wegen des Abhängigkeitsverhältnisses und § 26 Absatz 2 BDSG besonderen Anforderungen.
Führt eine unzulässige Kontrolle automatisch zu Schadensersatz?
Nein. Nach Artikel 82 DSGVO müssen ein Verstoß, ein tatsächlicher materieller oder immaterieller Schaden und der ursächliche Zusammenhang vorliegen. Es gibt zwar keine zusätzliche Erheblichkeitsschwelle, der bloße Verstoß reicht aber nicht.
Sind rechtswidrig gefundene Nachrichten vor Gericht immer unverwertbar?
Nein. Ein Verwertungsverbot folgt nicht automatisch aus jedem Datenschutzverstoß. Im WhatsApp-Fall hielt das Landesarbeitsgericht die weitere Verwertung wegen der konkreten, erheblichen Verletzung der geschützten Privatheit für unzulässig. Andere Fälle können je nach Art des Zugriffs, Inhalt und Prozesssituation anders beurteilt werden.
Kann ich aus diesem Urteil ebenfalls 3.000 Euro verlangen?
Der Betrag ist kein Pauschalsatz. Er beruhte auf der konkreten Reichweite der Auswertung, eindeutig privaten Nachrichten, ihrer Verwendung in Gerichtsverfahren und möglichen Folgen für das Arbeitsverhältnis. Ein eigener Anspruch muss anhand des individuellen Verstoßes, Schadens und Kausalverlaufs geprüft werden.
Amtliche Quellen
- LAG Baden-Württemberg, Urteil vom 27. Januar 2023 – 12 Sa 56/21
- § 26 BDSG – Datenverarbeitung für Zwecke des Beschäftigungsverhältnisses
- Artikel 82 DSGVO – Haftung und Recht auf Schadensersatz
- EuGH, Urteil vom 4. Mai 2023 – C-300/21
- EuGH, Urteil vom 20. Juni 2024 – C-590/22
- BAG, Urteil vom 20. Februar 2025 – 8 AZR 61/24
- Datenschutzkonferenz: Orientierungshilfe zur Nutzung von E-Mail und anderen Internetdiensten am Arbeitsplatz
Unterlagen für eine rechtliche Prüfung sichern
Sichern Sie die Aufforderung zur Geräteübergabe, betriebliche Nutzungsregeln und alle Hinweise darauf, welche Daten eingesehen oder weiterverwendet wurden. Bei laufenden internen Ermittlungen, kurzen Fristen oder einer drohenden Kündigung sollte die Situation früh rechtlich eingeordnet werden.
