DSGVO-Konformität bei Meeting-Aufzeichnungen: Die Checkliste für IT- und Compliance-Teams

DSGVO-konforme Meeting-Aufzeichnungen gehen über die Einwilligung hinaus. Hier finden Sie die DPIA-, Anbieter-, Betriebsrats- und Sicherheits-Checkliste, die IT- und Compliance-Teams wirklich benötigen.

RecordMeeting
RecordMeeting Team
17. September 2026
DSGVO-Konformität bei Meeting-Aufzeichnungen: Die Checkliste für IT- und Compliance-Teams

Die meisten Teams lösen den einfachen Teil der DSGVO-Konformität bei Meeting-Aufzeichnungen am ersten Tag: Sie wählen eine Rechtsgrundlage und teilen den Teilnehmern mit, dass das Gespräch aufgezeichnet wird. Doch dann fragt ein Kunde in einem Sicherheitsfragebogen nach einer Datenverarbeitungsvereinbarung mit Ihrem Aufzeichnungsanbieter, oder ein Mitarbeiter in Deutschland möchte wissen, ob der Betriebsrat zugestimmt hat – und niemand hat eine Antwort. Hier stocken Compliance-Programme wirklich, nicht bei der Einwilligung.

Diese Anleitung ist die zweite Hälfte der Geschichte. Wenn Sie zuerst die Grundlagen benötigen, deckt unser Leitfaden zur DSGVO-konformen Meeting-Aufzeichnung Rechtsgrundlage, Einwilligung, Aufbewahrung und Betroffenenrechte ausführlich ab. Hier gehen wir durch die Dokumente, die ein IT- oder Compliance-Team erstellen muss: eine DPIA-Entscheidung, einen Eintrag im Verzeichnis der Verarbeitungstätigkeiten, eine Due-Diligence-Akte für Anbieter, eine Konsultationsbestätigung der Mitarbeitervertretung und eine Sicherheits-Checkliste, die Sie einem Auditor vorlegen können.


Warum „Wir holen eine Einwilligung ein“ nicht dasselbe ist wie konform

Ein Aufzeichnungsprogramm kann jeden Anruf ankündigen, einen sauberen Aufbewahrungsplan haben und trotzdem eine Compliance-Prüfung nicht bestehen, weil niemand die dahinterstehenden Entscheidungen dokumentiert hat. Das Rechenschaftsprinzip der DSGVO bedeutet, dass Sie Ihre Arbeit nachweisen müssen, nicht nur stillschweigend das Richtige tun. Für Meeting-Aufzeichnungen gliedert sich diese Dokumentation normalerweise in fünf Kategorien:

  1. Eine dokumentierte Entscheidung darüber, ob die Verarbeitung eine formale Risikobewertung erfordert
  2. Ein Eintrag in das Verzeichnis der Verarbeitungstätigkeiten Ihrer Organisation, welche personenbezogenen Daten Sie warum verarbeiten
  3. Eine Due-Diligence-Akte für jeden Aufzeichnungs- oder Transkriptionsanbieter
  4. Nachweis, dass die Mitarbeitervertretung konsultiert wurde, sofern erforderlich
  5. Eine schriftliche Liste technischer und organisatorischer Sicherheitsmaßnahmen

Fehlt einer dieser Punkte, kann die Aufzeichnung selbst rechtmäßig sein, während Ihre Compliance-Akte leer bleibt. So füllen Sie jede Kategorie.


Brauchen Sie eine DPIA für Meeting-Aufzeichnungen?

Eine Datenschutz-Folgenabschätzung (DPIA) ist eine formale Risikobewertung, die die DSGVO vor der Verarbeitung verlangt, die „voraussichtlich ein hohes Risiko“ für die Rechte der Betroffenen darstellt. Die meisten routinemäßigen internen Meeting-Aufzeichnungen überschreiten diese Schwelle nicht. Verkaufsgespräche, Standups oder Schulungen mit klarer Ankündigung und kurzer Aufbewahrungsfrist sind normale, risikoarme Geschäftsaktivitäten.

Sie sollten eine DPIA durchführen oder zumindest dokumentieren, warum Sie darauf verzichtet haben, wenn Meeting-Aufzeichnungen mit einem dieser Punkte überlappen:

  • Systematische Überwachung von Mitarbeitern, z.B. die Aufzeichnung jedes Kundensupport-Gesprächs zur Leistungsbewertung statt gelegentlicher Stichproben
  • Besondere Kategorien personenbezogener Daten in großem Umfang, z.B. Gesundheitsdaten in HR- oder medizinischen Aufnahmegesprächen
  • Neue Technologie im großen Maßstab, z.B. der erstmalige Einsatz von KI-Transkription oder Emotionsanalyse im gesamten Unternehmen
  • Automatisierte Entscheidungen basierend auf der Aufzeichnung, wie ein Algorithmus, der Vertriebsmitarbeiter bewertet oder „riskante“ Gespräche ohne menschliche Überprüfung kennzeichnet

Trifft keiner dieser Punkte zu, genügt eine kurze interne Notiz, die erklärt, warum eine vollständige DPIA nicht erforderlich war. Trifft einer zu, sollte die DPIA die Verarbeitung beschreiben, Notwendigkeit und Verhältnismäßigkeit bewerten, Risiken für die Aufgezeichneten identifizieren und Maßnahmen zu deren Minderung auflisten, wie Zugriffsbeschränkungen, kürzere Aufbewahrung oder Schwärzung sensibler Passagen.


Fügen Sie Meeting-Aufzeichnungen Ihrem Verzeichnis der Verarbeitungstätigkeiten hinzu

Artikel 30 der DSGVO verlangt von den meisten Organisationen, ein Verzeichnis der Verarbeitungstätigkeiten (ROPA) zu führen – im Wesentlichen eine Inventarliste der verarbeiteten personenbezogenen Daten, des Zwecks und der Methode. Meeting-Aufzeichnungen werden hier leicht vergessen, weil sie sich wie Infrastruktur anfühlen und nicht wie eine eigenständige „Verarbeitungstätigkeit“.

Ein ROPA-Eintrag für Meeting-Aufzeichnungen sollte folgende Punkte enthalten:

FeldBeispiel
ZweckInterne Notizen, Verkaufsgesprächsauswertung, Schulung
DatenkategorienStimme, Video, Name, geteilter Bildschirminhalt, KI-Transkript
PersonenkreiseMitarbeiter, Kunden, Bewerber
RechtsgrundlageBerechtigtes Interesse (intern) oder Einwilligung (Kundengespräche)
Aufbewahrungsfrist90 Tage intern, Vertragslaufzeit für Kundengespräche
EmpfängerNur internes Team oder benannte Dritte
internationale ÜbermittlungenWo das Aufzeichnungstool Daten speichert und verarbeitet
SicherheitsmaßnahmenVerschlüsselung ruhender Daten, Zugriffskontrollen, Audit-Logging

Wenn Sie bereits ein ROPA für andere Systeme führen, fügen Sie Aufzeichnungen als eigenen Punkt hinzu, statt sie in einen generischen „Kommunikation“-Eintrag zu integrieren. Aufsichtsbehörden und Auditor:innen suchen speziell danach.

Record Meeting ausprobieren

Zeichnen Sie Google Meet direkt im Browser auf, ohne dass ein Bot dem Anruf beitritt. Aufzeichnungen, Transkripte und Zusammenfassungen bleiben in Ihrer eigenen Google Workspace, was Ihren ROPA-Eintrag und Zugriffskontrollen vereinfacht.

Kostenlos starten
Record Meeting screenshot

Prüfung Ihres Aufzeichnungsanbieters: DVAs, Unterauftragsverarbeiter und Datenübermittlungen

Jedes Aufzeichnungs- oder Transkriptionstool, das nicht vollständig intern entwickelt wurde, ist ein Datenverarbeiter, der nach Ihren Anweisungen handelt. Die DSGVO verlangt einen schriftlichen Vertrag, eine Datenverarbeitungsvereinbarung (DVA), zwischen Ihnen und dem Anbieter, bevor Sie ihm personenbezogene Daten übermitteln. Diesen Schritt überspringen die meisten Teams, weil die Anmeldung für ein Aufzeichnungstool sich wie eine Softwareinstallation anfühlt, nicht wie die Beauftragung eines Verarbeiters.

Bevor Sie sich auf einen Anbieter für Meeting-Aufzeichnungen verlassen, bestätigen Sie Folgendes.

Was die DVA abdecken muss

  • Die Kategorien der verarbeiteten Daten (Audio, Video, Transkripte) und der Zweck
  • Bestätigung, dass der Anbieter Daten nur nach Ihrer dokumentierten Anweisung verarbeitet
  • Vertraulichkeitsverpflichtungen für alle mit Zugriff auf Anbieterseite
  • Sicherheitsmaßnahmen, idealerweise mit Verweis auf einen Standard oder eine Zertifizierung
  • Fristen für die Meldung von Datenschutzverletzungen durch den Anbieter an Sie
  • Löschung oder Rückgabe der Daten bei Beendigung der Nutzung
  • Eine Liste der Unterauftragsverarbeiter des Anbieters, damit Sie wissen, wer die Aufzeichnungen sonst noch verarbeitet

Die meisten seriösen Anbieter veröffentlichen eine DVA, die Sie online akzeptieren oder beim Vertrieb anfordern können. Kann ein Tool keine vorlegen, ist das ein Ausschlusskriterium für den geschäftlichen Einsatz, keine kleine Lücke.

Internationale Datenübermittlungen

Verarbeitet oder speichert Ihr Aufzeichnungsanbieter Daten außerhalb der EU oder des UK, benötigen Sie einen gültigen Übermittlungsmechanismus, typischerweise die Standardvertragsklauseln (SCCs) der EU-Kommission, zusätzlich zur DVA. Fragen Sie direkt nach, wo Aufzeichnungen und Transkripte verarbeitet und gespeichert werden, nicht nur nach dem Unternehmenssitz. Wenn Aufzeichnungen in einer bereits von Ihnen kontrollierten Infrastruktur bleiben, statt in der Cloud eines Anbieters mit unklarer Rechtshoheit, entfällt diese Frage fast vollständig.


Betriebsräte und Mitarbeiterkonsultation

Dies ist der Schritt, den die meisten Leitfäden übersehen, und der multinationale Teams am meisten zu schaffen macht. In mehreren EU-Ländern gelten Aufzeichnungen von Mitarbeitern in Meetings als Form der Arbeitsplatzüberwachung, die Mitbestimmungsrechte auslöst, die neben der DSGVO stehen, nicht in ihr.

  • Deutschland. Ein Betriebsrat hat in der Regel Mitbestimmungsrechte bei technischen Systemen, die zur Überwachung von Mitarbeiterverhalten oder -leistung geeignet sind. Die Einführung von Meeting-Aufzeichnungs- oder Bewertungstools ohne Betriebsratszustimmung ist eine häufige und kostspielige Compliance-Lücke.
  • Frankreich und die Niederlande. Ähnliche Konsultationspflichten gelten für den comité social et économique und den ondernemingsraad, insbesondere bei Tools, die Mitarbeiterverhalten aufzeichnen oder analysieren.
  • Betriebsratsscope. Auslöser ist meist die Möglichkeit zur Überwachung, nicht ob Sie jede Aufzeichnung tatsächlich auswerten. Ein Tool, das zur Leistungsbewertung genutzt werden könnte, benötigt oft eine Zustimmung, selbst wenn Sie es heute nur für Notizen verwenden.

Operiert Ihr Unternehmen in einem Land mit gesetzlicher Mitarbeitervertretung, binden Sie HR und lokale Rechtsberatung vor der Einführung ein, nicht danach. Eine unterzeichnete Betriebsratsvereinbarung oder eine dokumentierte Feststellung, dass keine erforderlich ist, gehört in dieselbe Compliance-Akte wie Ihre DPIA und Ihr ROPA-Eintrag.


Checkliste technischer und organisatorischer Sicherheitsmaßnahmen

Die DSGVO verlangt Sicherheitsmaßnahmen, die „dem Risiko angemessen“ sind – bewusst vage formuliert. Für Meeting-Aufzeichnungen erwarten Auditor:innen und Sicherheitsfragebogen von Kunden meist dieselbe konkrete Liste:

  • Verschlüsselung während der Übertragung und im Ruhezustand für Aufzeichnungen, Transkripte und Zusammenfassungen
  • Rollenbasierter Zugriff, sodass Aufzeichnungen nur für Personen mit berechtigtem Interesse sichtbar sind, nicht standardmäßig für die ganze Organisation
  • Kein öffentliches Link-Teilung als Standardeinstellung, mit „jeder mit dem Link“ deaktiviert, sofern nicht explizit gewählt
  • Audit-Logging, wer eine Aufzeichnung angesehen, heruntergeladen oder geteilt hat
  • Automatisierte Aufbewahrung und Löschung, an den ROPA-Eintrag gebunden statt manueller Bereinigung
  • Multi-Faktor-Authentifizierung für jedes Konto mit Zugriff auf das Aufzeichnungsarchiv
  • Dokumentierte Incident-Response-Schritte speziell für die unberechtigte Weitergabe von Aufzeichnungen oder Transkripten

Schreiben Sie diese Liste einmal als internen Standard auf und legen Sie sie jeder Evaluation eines neuen Aufzeichnungstools zugrunde. So wird aus „ist das konform?“ keine Diskussion, sondern eine Checkliste.


Was gilt als Datenschutzverletzung bei einer Meeting-Aufzeichnung?

Eine Datenschutzverletzung ist jedes Ereignis, das zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung personenbezogener Daten führt. Für Meeting-Aufzeichnungen sind die realistischen Szenarien:

  • Eine Aufzeichnung, die mit „jeder mit dem Link“ geteilt und außerhalb der Organisation weitergeleitet wurde
  • Eine Aufzeichnung, die versehentlich an die falsche Verteilerliste gesendet wurde
  • Ein kompromittiertes Anbieterkonto, das gespeicherte Aufzeichnungen oder Transkripte offenlegt
  • Ein ausgeschiedener Mitarbeiter, der weiterhin Zugriff auf einen gemeinsamen Aufzeichnungsordner hat

Tritt eines dieser Szenarien ein und enthält die Aufzeichnung personenbezogene Daten, haben Sie in der Regel 72 Stunden, um Ihre Aufsichtsbehörde zu benachrichtigen, und in Risikofällen auch die Betroffenen. Zentralisierte Aufzeichnungen an einem zugriffsbeschränkten Ort, statt verstreut über persönliche Laufwerke und Chat-Downloads, ermöglichen erst eine schnelle Einschätzung des Umfangs, um diese Frist einzuhalten. Für das große Bild, wo Aufzeichnungen landen und wer sie einsehen kann, lesen Sie unseren Privacy-Leitfaden zu Google Meet-Aufzeichnungen.


Die vollständige Compliance-Checkliste

Nutzen Sie diese Punkte für eine Überprüfung Ihres Aufzeichnungsprogramms:

  • Rechtsgrundlage für jeden Anwendungsfall gewählt und dokumentiert
  • Aufzeichnungshinweis jedes Mal gegeben, mündlich und in der Einladung
  • DPIA durchgeführt oder dokumentiert, warum keine erforderlich war
  • Meeting-Aufzeichnung als eigener Punkt im ROPA eingetragen
  • DVA mit jedem Aufzeichnungs- und Transkriptionsanbieter unterzeichnet, Unterauftragsverarbeiter aufgelistet
  • SCCs oder anderer gültiger Mechanismus für Datenübermittlungen außerhalb der EU
  • Betriebsrats- oder Mitarbeitervertretungskonsultation abgeschlossen, sofern zutreffend
  • Sicherheitsmaßnahmen-Checkliste mit den tatsächlichen Einstellungen des Anbieters abgeglichen
  • Aufbewahrungsfristen automatisiert, nicht manuell
  • Schritte zur Reaktion auf Datenschutzverletzungen speziell für Aufzeichnungen dokumentiert

Kombinieren Sie diese Checkliste mit unserer Vorlage für eine Meeting-Aufzeichnungsrichtlinie, um ein Dokument zu erstellen, das Ihr gesamtes Team befolgen kann, und unserem Leitfaden zur Meeting-Aufzeichnungsetikette für die täglichen Normen, die Aufzeichnungen weniger invasiv wirken lassen.


Häufig gestellte Fragen

Brauche ich eine DPIA, um Meetings aufzuzeichnen?
Normalerweise nicht für routinemäßige interne oder Kundengespräche mit klarem Hinweis und angemessener Aufbewahrung. Sie benötigen eine, wenn Aufzeichnungen systematische Mitarbeiterüberwachung, besondere Kategorien personenbezogener Daten in großem Umfang, neue KI-gestützte Bewertung oder automatisierte Entscheidungen basierend auf der Aufzeichnung beinhalten. Selbst wenn Sie entscheiden, dass keine DPIA erforderlich ist, dokumentieren Sie diese Entscheidung und die Begründung.
Verlangt die DSGVO eine DVA mit einem Meeting-Aufzeichnungsanbieter?
Ja. Jeder Anbieter, der Aufzeichnungen, Transkripte oder Zusammenfassungen in Ihrem Auftrag speichert oder verarbeitet, ist ein Datenverarbeiter gemäß DSGVO, und Sie benötigen eine schriftliche DVA, bevor Sie ihm personenbezogene Daten übermitteln. Die DVA sollte auch die Unterauftragsverarbeiter des Anbieters auflisten und Meldefristen für Datenschutzverletzungen an Sie regeln.
Brauche ich eine Betriebsratszustimmung für Meeting-Aufzeichnungen in Deutschland?
Oft ja. Deutsche Betriebsräte haben typischerweise Mitbestimmungsrechte bei Systemen, die zur Überwachung von Mitarbeiterverhalten oder -leistung geeignet sind, und Meeting-Aufzeichnungen können darunter fallen, selbst wenn Sie sie nur für Notizen nutzen. Binden Sie HR und lokale Rechtsberatung vor der Einführung ein und bewahren Sie die Vereinbarung oder eine dokumentierte Ausnahme neben Ihren anderen DSGVO-Unterlagen auf.
Ist es DSGVO-konform, Meeting-Aufzeichnungen außerhalb der EU zu speichern?
Es kann sein, aber Sie benötigen einen gültigen Übermittlungsmechanismus wie die Standardvertragsklauseln zusätzlich zur DVA Ihres Anbieters. Fragen Sie Ihren Aufzeichnungs- oder Transkriptionsanbieter direkt, wo Daten verarbeitet und gespeichert werden, nicht nur wo das Unternehmen sitzt, und bestätigen Sie die Sicherheitsmaßnahmen, bevor Sie das Tool für regulierte Inhalte nutzen.
Was gilt als Datenschutzverletzung bei einer Meeting-Aufzeichnung?
Jede unbeabsichtigte oder unbefugte Offenlegung einer Aufzeichnung mit personenbezogenen Daten, wie ein Versehen beim Teilen, ein kompromittiertes Anbieterkonto oder ein ehemaliger Mitarbeiter mit weiterem Zugriff. In solchen Fällen haben Sie in der Regel 72 Stunden, um Ihre Aufsichtsbehörde zu benachrichtigen. Daher sollten Aufzeichnungen an einem Ort liegen, wo Sie schnell feststellen können, wer Zugriff hatte.

Fazit

DSGVO-Konformität bei Meeting-Aufzeichnungen ist genauso ein Dokumentationsproblem wie ein Richtlinienproblem. Sorgen Sie zuerst für die Grundlagen – Rechtsgrundlage, Hinweis, Aufbewahrung – und schließen Sie dann die Lücken, die in Audits und Sicherheitsfragebogen tatsächlich auftauchen: eine DPIA-Entscheidung, ein ROPA-Eintrag, unterzeichnete DVAs mit jedem Anbieter, Betriebsratszustimmung wo nötig und eine Sicherheits-Checkliste, die Sie auf Anfrage vorlegen können.

Erstellen Sie die Akte einmal, halten Sie sie aktuell, wenn Anbieter oder Anwendungsfälle sich ändern, und aus einem riskant wirkenden Aufzeichnungsprogramm wird etwas, das Sie einem Auditor ohne Hektik vorlegen können. Vergleichen Sie Ihr aktuelles Setup mit der Record Meeting-Sicherheitsübersicht als Ausgangspunkt.