Spätestens seit Wirksamwerden der DS-GVO, aber eigentlich auch schon früher, sollte klar sein: Ich darf nicht einfach so Geburtstagslisten in Unternehmen oder in Einrichtungen führen und aushängen. Der Bayrische Landesbeauftragte für Datenschutz hat das Thema in seiner Kurzinformation 26 aufgegriffen.
Ich möchte hier die wesentlichen Aussagen kurz zusammenfassen:
- Eine Geburtstagsliste wird geführt oder deren Führung wird veranlasst. Gemäß Artikel 4 Absatz 7 ist dann das Unternehmen, die Behörde oder die Einrichtung die verantwortliche Stelle.
- Geburtstagslisten unterliegen dem Personaldatenschutz.
- Da es keine gesetzliche Grundlage für Geburtstagslisten gibt und solche auch nicht zur Erfüllung von Arbeitsverträgen erforderlich sind, bleibt nur die Einwilligung der Betroffenen als Rechtsgrundlage für das Führen und Veröffentlichen einer Geburtstagsliste.
- Auch Geburtstagslisten unterliegen der Datenschutzdokumentation, d. h. das Verfahren „Geburtstagsliste“ ist in das Verzeichnis der verarbeitenden Tätigkeiten aufzunehmen. Es besteht den Mitarbeitern gegenüber eine Informationspflicht. Zum Führen von Geburtstagslisten und der damit einhergehenden Veröffentlichung sollte eine TOM (technisch-organisatorische Maßnahme) angelegt werden.
Das ist ein ziemlich hoher Aufwand für das Führen und das betriebsinterne Veröffentlichen einer Geburtstagsliste. Ich finde es ok, wenn eine relativ hohe Schwelle für so eine Liste besteht.