DSGVO-Konformität bei Meeting-Aufzeichnungen: Die Checkliste für IT- und Compliance-Teams
DSGVO-konforme Meeting-Aufzeichnungen gehen über die Einwilligung hinaus. Hier finden Sie die DPIA-, Anbieter-, Betriebsrats- und Sicherheits-Checkliste, die IT- und Compliance-Teams wirklich benötigen.
Die meisten Teams lösen den einfachen Teil der DSGVO-Konformität bei Meeting-Aufzeichnungen am ersten Tag: Sie wählen eine Rechtsgrundlage und teilen den Teilnehmern mit, dass das Gespräch aufgezeichnet wird. Doch dann fragt ein Kunde in einem Sicherheitsfragebogen nach einer Datenverarbeitungsvereinbarung mit Ihrem Aufzeichnungsanbieter, oder ein Mitarbeiter in Deutschland möchte wissen, ob der Betriebsrat zugestimmt hat – und niemand hat eine Antwort. Hier stocken Compliance-Programme wirklich, nicht bei der Einwilligung.
Diese Anleitung ist die zweite Hälfte der Geschichte. Wenn Sie zuerst die Grundlagen benötigen, deckt unser Leitfaden zur DSGVO-konformen Meeting-Aufzeichnung Rechtsgrundlage, Einwilligung, Aufbewahrung und Betroffenenrechte ausführlich ab. Hier gehen wir durch die Dokumente, die ein IT- oder Compliance-Team erstellen muss: eine DPIA-Entscheidung, einen Eintrag im Verzeichnis der Verarbeitungstätigkeiten, eine Due-Diligence-Akte für Anbieter, eine Konsultationsbestätigung der Mitarbeitervertretung und eine Sicherheits-Checkliste, die Sie einem Auditor vorlegen können.
Warum „Wir holen eine Einwilligung ein“ nicht dasselbe ist wie konform
Ein Aufzeichnungsprogramm kann jeden Anruf ankündigen, einen sauberen Aufbewahrungsplan haben und trotzdem eine Compliance-Prüfung nicht bestehen, weil niemand die dahinterstehenden Entscheidungen dokumentiert hat. Das Rechenschaftsprinzip der DSGVO bedeutet, dass Sie Ihre Arbeit nachweisen müssen, nicht nur stillschweigend das Richtige tun. Für Meeting-Aufzeichnungen gliedert sich diese Dokumentation normalerweise in fünf Kategorien:
- Eine dokumentierte Entscheidung darüber, ob die Verarbeitung eine formale Risikobewertung erfordert
- Ein Eintrag in das Verzeichnis der Verarbeitungstätigkeiten Ihrer Organisation, welche personenbezogenen Daten Sie warum verarbeiten
- Eine Due-Diligence-Akte für jeden Aufzeichnungs- oder Transkriptionsanbieter
- Nachweis, dass die Mitarbeitervertretung konsultiert wurde, sofern erforderlich
- Eine schriftliche Liste technischer und organisatorischer Sicherheitsmaßnahmen
Fehlt einer dieser Punkte, kann die Aufzeichnung selbst rechtmäßig sein, während Ihre Compliance-Akte leer bleibt. So füllen Sie jede Kategorie.
Brauchen Sie eine DPIA für Meeting-Aufzeichnungen?
Eine Datenschutz-Folgenabschätzung (DPIA) ist eine formale Risikobewertung, die die DSGVO vor der Verarbeitung verlangt, die „voraussichtlich ein hohes Risiko“ für die Rechte der Betroffenen darstellt. Die meisten routinemäßigen internen Meeting-Aufzeichnungen überschreiten diese Schwelle nicht. Verkaufsgespräche, Standups oder Schulungen mit klarer Ankündigung und kurzer Aufbewahrungsfrist sind normale, risikoarme Geschäftsaktivitäten.
Sie sollten eine DPIA durchführen oder zumindest dokumentieren, warum Sie darauf verzichtet haben, wenn Meeting-Aufzeichnungen mit einem dieser Punkte überlappen:
- Systematische Überwachung von Mitarbeitern, z.B. die Aufzeichnung jedes Kundensupport-Gesprächs zur Leistungsbewertung statt gelegentlicher Stichproben
- Besondere Kategorien personenbezogener Daten in großem Umfang, z.B. Gesundheitsdaten in HR- oder medizinischen Aufnahmegesprächen
- Neue Technologie im großen Maßstab, z.B. der erstmalige Einsatz von KI-Transkription oder Emotionsanalyse im gesamten Unternehmen
- Automatisierte Entscheidungen basierend auf der Aufzeichnung, wie ein Algorithmus, der Vertriebsmitarbeiter bewertet oder „riskante“ Gespräche ohne menschliche Überprüfung kennzeichnet
Trifft keiner dieser Punkte zu, genügt eine kurze interne Notiz, die erklärt, warum eine vollständige DPIA nicht erforderlich war. Trifft einer zu, sollte die DPIA die Verarbeitung beschreiben, Notwendigkeit und Verhältnismäßigkeit bewerten, Risiken für die Aufgezeichneten identifizieren und Maßnahmen zu deren Minderung auflisten, wie Zugriffsbeschränkungen, kürzere Aufbewahrung oder Schwärzung sensibler Passagen.
Fügen Sie Meeting-Aufzeichnungen Ihrem Verzeichnis der Verarbeitungstätigkeiten hinzu
Artikel 30 der DSGVO verlangt von den meisten Organisationen, ein Verzeichnis der Verarbeitungstätigkeiten (ROPA) zu führen – im Wesentlichen eine Inventarliste der verarbeiteten personenbezogenen Daten, des Zwecks und der Methode. Meeting-Aufzeichnungen werden hier leicht vergessen, weil sie sich wie Infrastruktur anfühlen und nicht wie eine eigenständige „Verarbeitungstätigkeit“.
Ein ROPA-Eintrag für Meeting-Aufzeichnungen sollte folgende Punkte enthalten:
| Feld | Beispiel |
|---|---|
| Zweck | Interne Notizen, Verkaufsgesprächsauswertung, Schulung |
| Datenkategorien | Stimme, Video, Name, geteilter Bildschirminhalt, KI-Transkript |
| Personenkreise | Mitarbeiter, Kunden, Bewerber |
| Rechtsgrundlage | Berechtigtes Interesse (intern) oder Einwilligung (Kundengespräche) |
| Aufbewahrungsfrist | 90 Tage intern, Vertragslaufzeit für Kundengespräche |
| Empfänger | Nur internes Team oder benannte Dritte |
| internationale Übermittlungen | Wo das Aufzeichnungstool Daten speichert und verarbeitet |
| Sicherheitsmaßnahmen | Verschlüsselung ruhender Daten, Zugriffskontrollen, Audit-Logging |
Wenn Sie bereits ein ROPA für andere Systeme führen, fügen Sie Aufzeichnungen als eigenen Punkt hinzu, statt sie in einen generischen „Kommunikation“-Eintrag zu integrieren. Aufsichtsbehörden und Auditor:innen suchen speziell danach.
Zeichnen Sie Google Meet direkt im Browser auf, ohne dass ein Bot dem Anruf beitritt. Aufzeichnungen, Transkripte und Zusammenfassungen bleiben in Ihrer eigenen Google Workspace, was Ihren ROPA-Eintrag und Zugriffskontrollen vereinfacht.
Kostenlos starten
Prüfung Ihres Aufzeichnungsanbieters: DVAs, Unterauftragsverarbeiter und Datenübermittlungen
Jedes Aufzeichnungs- oder Transkriptionstool, das nicht vollständig intern entwickelt wurde, ist ein Datenverarbeiter, der nach Ihren Anweisungen handelt. Die DSGVO verlangt einen schriftlichen Vertrag, eine Datenverarbeitungsvereinbarung (DVA), zwischen Ihnen und dem Anbieter, bevor Sie ihm personenbezogene Daten übermitteln. Diesen Schritt überspringen die meisten Teams, weil die Anmeldung für ein Aufzeichnungstool sich wie eine Softwareinstallation anfühlt, nicht wie die Beauftragung eines Verarbeiters.
Bevor Sie sich auf einen Anbieter für Meeting-Aufzeichnungen verlassen, bestätigen Sie Folgendes.
Was die DVA abdecken muss
- Die Kategorien der verarbeiteten Daten (Audio, Video, Transkripte) und der Zweck
- Bestätigung, dass der Anbieter Daten nur nach Ihrer dokumentierten Anweisung verarbeitet
- Vertraulichkeitsverpflichtungen für alle mit Zugriff auf Anbieterseite
- Sicherheitsmaßnahmen, idealerweise mit Verweis auf einen Standard oder eine Zertifizierung
- Fristen für die Meldung von Datenschutzverletzungen durch den Anbieter an Sie
- Löschung oder Rückgabe der Daten bei Beendigung der Nutzung
- Eine Liste der Unterauftragsverarbeiter des Anbieters, damit Sie wissen, wer die Aufzeichnungen sonst noch verarbeitet
Die meisten seriösen Anbieter veröffentlichen eine DVA, die Sie online akzeptieren oder beim Vertrieb anfordern können. Kann ein Tool keine vorlegen, ist das ein Ausschlusskriterium für den geschäftlichen Einsatz, keine kleine Lücke.
Internationale Datenübermittlungen
Verarbeitet oder speichert Ihr Aufzeichnungsanbieter Daten außerhalb der EU oder des UK, benötigen Sie einen gültigen Übermittlungsmechanismus, typischerweise die Standardvertragsklauseln (SCCs) der EU-Kommission, zusätzlich zur DVA. Fragen Sie direkt nach, wo Aufzeichnungen und Transkripte verarbeitet und gespeichert werden, nicht nur nach dem Unternehmenssitz. Wenn Aufzeichnungen in einer bereits von Ihnen kontrollierten Infrastruktur bleiben, statt in der Cloud eines Anbieters mit unklarer Rechtshoheit, entfällt diese Frage fast vollständig.
Betriebsräte und Mitarbeiterkonsultation
Dies ist der Schritt, den die meisten Leitfäden übersehen, und der multinationale Teams am meisten zu schaffen macht. In mehreren EU-Ländern gelten Aufzeichnungen von Mitarbeitern in Meetings als Form der Arbeitsplatzüberwachung, die Mitbestimmungsrechte auslöst, die neben der DSGVO stehen, nicht in ihr.
- Deutschland. Ein Betriebsrat hat in der Regel Mitbestimmungsrechte bei technischen Systemen, die zur Überwachung von Mitarbeiterverhalten oder -leistung geeignet sind. Die Einführung von Meeting-Aufzeichnungs- oder Bewertungstools ohne Betriebsratszustimmung ist eine häufige und kostspielige Compliance-Lücke.
- Frankreich und die Niederlande. Ähnliche Konsultationspflichten gelten für den comité social et économique und den ondernemingsraad, insbesondere bei Tools, die Mitarbeiterverhalten aufzeichnen oder analysieren.
- Betriebsratsscope. Auslöser ist meist die Möglichkeit zur Überwachung, nicht ob Sie jede Aufzeichnung tatsächlich auswerten. Ein Tool, das zur Leistungsbewertung genutzt werden könnte, benötigt oft eine Zustimmung, selbst wenn Sie es heute nur für Notizen verwenden.
Operiert Ihr Unternehmen in einem Land mit gesetzlicher Mitarbeitervertretung, binden Sie HR und lokale Rechtsberatung vor der Einführung ein, nicht danach. Eine unterzeichnete Betriebsratsvereinbarung oder eine dokumentierte Feststellung, dass keine erforderlich ist, gehört in dieselbe Compliance-Akte wie Ihre DPIA und Ihr ROPA-Eintrag.
Checkliste technischer und organisatorischer Sicherheitsmaßnahmen
Die DSGVO verlangt Sicherheitsmaßnahmen, die „dem Risiko angemessen“ sind – bewusst vage formuliert. Für Meeting-Aufzeichnungen erwarten Auditor:innen und Sicherheitsfragebogen von Kunden meist dieselbe konkrete Liste:
- Verschlüsselung während der Übertragung und im Ruhezustand für Aufzeichnungen, Transkripte und Zusammenfassungen
- Rollenbasierter Zugriff, sodass Aufzeichnungen nur für Personen mit berechtigtem Interesse sichtbar sind, nicht standardmäßig für die ganze Organisation
- Kein öffentliches Link-Teilung als Standardeinstellung, mit „jeder mit dem Link“ deaktiviert, sofern nicht explizit gewählt
- Audit-Logging, wer eine Aufzeichnung angesehen, heruntergeladen oder geteilt hat
- Automatisierte Aufbewahrung und Löschung, an den ROPA-Eintrag gebunden statt manueller Bereinigung
- Multi-Faktor-Authentifizierung für jedes Konto mit Zugriff auf das Aufzeichnungsarchiv
- Dokumentierte Incident-Response-Schritte speziell für die unberechtigte Weitergabe von Aufzeichnungen oder Transkripten
Schreiben Sie diese Liste einmal als internen Standard auf und legen Sie sie jeder Evaluation eines neuen Aufzeichnungstools zugrunde. So wird aus „ist das konform?“ keine Diskussion, sondern eine Checkliste.
Was gilt als Datenschutzverletzung bei einer Meeting-Aufzeichnung?
Eine Datenschutzverletzung ist jedes Ereignis, das zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung personenbezogener Daten führt. Für Meeting-Aufzeichnungen sind die realistischen Szenarien:
- Eine Aufzeichnung, die mit „jeder mit dem Link“ geteilt und außerhalb der Organisation weitergeleitet wurde
- Eine Aufzeichnung, die versehentlich an die falsche Verteilerliste gesendet wurde
- Ein kompromittiertes Anbieterkonto, das gespeicherte Aufzeichnungen oder Transkripte offenlegt
- Ein ausgeschiedener Mitarbeiter, der weiterhin Zugriff auf einen gemeinsamen Aufzeichnungsordner hat
Tritt eines dieser Szenarien ein und enthält die Aufzeichnung personenbezogene Daten, haben Sie in der Regel 72 Stunden, um Ihre Aufsichtsbehörde zu benachrichtigen, und in Risikofällen auch die Betroffenen. Zentralisierte Aufzeichnungen an einem zugriffsbeschränkten Ort, statt verstreut über persönliche Laufwerke und Chat-Downloads, ermöglichen erst eine schnelle Einschätzung des Umfangs, um diese Frist einzuhalten. Für das große Bild, wo Aufzeichnungen landen und wer sie einsehen kann, lesen Sie unseren Privacy-Leitfaden zu Google Meet-Aufzeichnungen.
Die vollständige Compliance-Checkliste
Nutzen Sie diese Punkte für eine Überprüfung Ihres Aufzeichnungsprogramms:
- Rechtsgrundlage für jeden Anwendungsfall gewählt und dokumentiert
- Aufzeichnungshinweis jedes Mal gegeben, mündlich und in der Einladung
- DPIA durchgeführt oder dokumentiert, warum keine erforderlich war
- Meeting-Aufzeichnung als eigener Punkt im ROPA eingetragen
- DVA mit jedem Aufzeichnungs- und Transkriptionsanbieter unterzeichnet, Unterauftragsverarbeiter aufgelistet
- SCCs oder anderer gültiger Mechanismus für Datenübermittlungen außerhalb der EU
- Betriebsrats- oder Mitarbeitervertretungskonsultation abgeschlossen, sofern zutreffend
- Sicherheitsmaßnahmen-Checkliste mit den tatsächlichen Einstellungen des Anbieters abgeglichen
- Aufbewahrungsfristen automatisiert, nicht manuell
- Schritte zur Reaktion auf Datenschutzverletzungen speziell für Aufzeichnungen dokumentiert
Kombinieren Sie diese Checkliste mit unserer Vorlage für eine Meeting-Aufzeichnungsrichtlinie, um ein Dokument zu erstellen, das Ihr gesamtes Team befolgen kann, und unserem Leitfaden zur Meeting-Aufzeichnungsetikette für die täglichen Normen, die Aufzeichnungen weniger invasiv wirken lassen.
Häufig gestellte Fragen
Fazit
DSGVO-Konformität bei Meeting-Aufzeichnungen ist genauso ein Dokumentationsproblem wie ein Richtlinienproblem. Sorgen Sie zuerst für die Grundlagen – Rechtsgrundlage, Hinweis, Aufbewahrung – und schließen Sie dann die Lücken, die in Audits und Sicherheitsfragebogen tatsächlich auftauchen: eine DPIA-Entscheidung, ein ROPA-Eintrag, unterzeichnete DVAs mit jedem Anbieter, Betriebsratszustimmung wo nötig und eine Sicherheits-Checkliste, die Sie auf Anfrage vorlegen können.
Erstellen Sie die Akte einmal, halten Sie sie aktuell, wenn Anbieter oder Anwendungsfälle sich ändern, und aus einem riskant wirkenden Aufzeichnungsprogramm wird etwas, das Sie einem Auditor ohne Hektik vorlegen können. Vergleichen Sie Ihr aktuelles Setup mit der Record Meeting-Sicherheitsübersicht als Ausgangspunkt.