E-Mail-Signatur und DSGVO: Was die Verordnung wirklich verlangt
Die Daten in einer Signatur sind personenbezogene Daten. Was das konkret bedeutet: Rechtsgrundlage, Datenminimierung, Auftragsverarbeitung und Betroffenenrechte.
- Name, Funktion und geschäftliche Telefonnummer von Beschäftigten sind personenbezogene Daten im Sinne der DSGVO.
- Die Verarbeitung stützt sich in der Regel auf das berechtigte Interesse des Arbeitgebers, nicht auf die Einwilligung der Beschäftigten.
- Der Grundsatz der Datenminimierung verlangt, nur die tatsächlich angezeigten Felder zu synchronisieren.
- Ein Signatur-Anbieter handelt als Auftragsverarbeiter: Ein Auftragsverarbeitungsvertrag ist erforderlich.
Eine E-Mail-Signatur zeigt Name, Funktion und berufliche Kontaktdaten einer identifizierbaren Person. Das sind personenbezogene Daten, und ihre Verarbeitung fällt in den Anwendungsbereich der DSGVO. Das macht das Thema nicht kompliziert, erfordert aber einige Prüfungen, die viele Organisationen nie vorgenommen haben.
Dieser Artikel stellt den allgemeinen Rahmen dar. Er ersetzt nicht die Prüfung durch Ihren Datenschutzbeauftragten oder Ihre Rechtsberatung, die allein Ihre Situation beurteilen können.
Was in einer Signatur unter die DSGVO fällt
Die Verordnung gilt für Daten, mit denen sich eine natürliche Person direkt oder indirekt identifizieren lässt. Dass es sich um berufliche Daten handelt, nimmt sie nicht aus dem Anwendungsbereich aus.
In einer Signatur umfasst das: Vor- und Nachname, Funktion, geschäftliche E-Mail-Adresse, geschäftliche Telefonnummer, Abteilung und Standort sowie gegebenenfalls das Foto.
Dass diese Angaben zur Weitergabe bestimmt sind, ändert nichts an ihrer Natur: Sie bleiben personenbezogene Daten, die Ihre Organisation verarbeitet.
Die Rechtsgrundlage der Verarbeitung
Das ist die häufigste Frage: Muss man die Beschäftigten um ihr Einverständnis bitten?
Im Arbeitsverhältnis ist die Einwilligung eine wacklige Rechtsgrundlage. Das Abhängigkeitsverhältnis erschwert den Nachweis, dass sie freiwillig erteilt wurde, und eine jederzeit widerrufliche Einwilligung passt schlecht zu einer unternehmensweiten Lösung.
In der Regel werden die Durchführung des Arbeitsvertrags – Beschäftigte müssen in ihrer beruflichen Kommunikation identifizierbar sein – oder das berechtigte Interesse des Arbeitgebers an einer einheitlichen Kommunikation herangezogen (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO). Die genaue Einordnung ist Sache Ihres Datenschutzbeauftragten.
Anders liegt der Fall beim Foto: Seine Anzeige ist selten zur Durchführung des Vertrags erforderlich, und die Einwilligung ist hier häufiger die passende Grundlage. Ein weiteres Argument dafür, das Foto optional zu lassen, statt es per Vorlage vorzuschreiben.
Der Grundsatz der Datenminimierung in der Praxis
Art. 5 DSGVO verlangt, die verarbeiteten Daten auf das für den Zweck notwendige Maß zu beschränken. Für eine Signatur heißt das ganz einfach: Synchronisieren Sie nur die Felder, die tatsächlich in der Signatur erscheinen.
Zeigt Ihre Vorlage Name, Funktion, Abteilung und Mobilnummer, gibt es keinen Grund, Eintrittsdatum, Personalnummer oder Vorgesetzten abzurufen – auch wenn das Verzeichnis sie enthält und die API sie anbietet.
Dieser Punkt ist überprüfbar und wird bei Compliance-Prüfungen auch überprüft. Den genauen Umfang unserer Synchronisierung finden Sie auf der Seite Sicherheit und DSGVO.
Das Verhältnis zum Anbieter: Auftragsverarbeitung
Ein Tool zur Signaturverwaltung verarbeitet personenbezogene Daten im Auftrag Ihres Unternehmens. Es ist daher Auftragsverarbeiter im Sinne von Art. 28 DSGVO, während Ihr Unternehmen Verantwortlicher bleibt.
Diese Einordnung zieht konkrete Pflichten nach sich. Es muss ein Auftragsverarbeitungsvertrag geschlossen werden, der Zwecke, Datenkategorien, Speicherdauer, Sicherheitsmaßnahmen und den Umgang mit den Daten bei Vertragsende regelt. Die Liste etwaiger Unterauftragsverarbeiter – insbesondere des Hosting-Dienstleisters – muss mitgeteilt werden. Und der Anbieter muss Sie bei der Wahrnehmung von Betroffenenrechten oder bei Vorfällen unterstützen.
Fordern Sie diese Angaben vor Vertragsschluss schriftlich an – bei jedem Anbieter.
Die Rechte der betroffenen Personen
Beschäftigte können ihre Rechte an den sie betreffenden Daten ausüben. Bei einer Signatur spielen in der Praxis zwei Rechte tatsächlich eine Rolle.
Das Recht auf Berichtigung. Eine falsche Funktion, eine veraltete Nummer. Die operative Antwort besteht darin, das Verzeichnis zu korrigieren: Die Signatur zieht nach. Das ist ein direkter Vorteil der Synchronisierung – siehe Signaturen mit dem Verzeichnis synchronisieren.
Das Widerspruchsrecht. Es kann sich auf ein bestimmtes Element beziehen, typischerweise das Foto oder eine private Mobilnummer. Daher lohnt es sich, optionale Felder vorzusehen statt einer völlig starren Vorlage.
Die vollständige Löschung ist eher theoretisch: Beschäftigte können nicht verlangen, dass ihr Name in ihrer beruflichen Kommunikation nicht erscheint, denn diese Identifikation gehört zur Durchführung ihres Arbeitsvertrags.
Die Fragen an einen Anbieter
Fünf Fragen, die das Wesentliche einer Compliance-Prüfung abdecken:
- Welche Daten werden genau synchronisiert, und lässt sich der Umfang einschränken?
- Wird zu irgendeinem Zeitpunkt auf E-Mail-Inhalte zugegriffen? – siehe Kann ein Signatur-Tool Ihre E-Mails lesen?
- Wo werden die Daten gehostet, und unter welcher Rechtsordnung? – siehe Datensouveränität bei SaaS.
- Wird ein Auftragsverarbeitungsvertrag bereitgestellt, und welche Unterauftragsverarbeiter nennt er?
- Was geschieht mit den Daten bei Vertragsende, und innerhalb welcher Frist?
Die Antworten müssen schriftlich vorliegen. Ein Anbieter, der diese Fragen nur mündlich beantwortet, schützt Sie nicht.
Was kein DSGVO-Thema ist
Zum Schluss eine nützliche Klarstellung: Das in eine Signatur eingefügte Kampagnenbanner ist keine Verarbeitung von Daten des Empfängers. Sie nehmen ihn in keine Liste auf und erstellen kein Profil; Sie zeigen ein Bild in einer Nachricht, die Ihre Mitarbeitenden ihm ohnehin schicken.
Die Nuance verdient dennoch eine Einschätzung Ihres Datenschutzbeauftragten, wenn Ihre Banner rein werblich werden und Sie ein personenbezogenes Klick-Tracking einführen – siehe die Seite Kampagnen.
Häufige Fragen
Sind die Daten in einer Signatur personenbezogene Daten?
Braucht man die Einwilligung der Beschäftigten, um ihre Kontaktdaten anzuzeigen?
Ist ein Signatur-Anbieter Verantwortlicher oder Auftragsverarbeiter?
Gehören die Signaturen ins Verzeichnis von Verarbeitungstätigkeiten?
Rollen Sie Ihre Signatur mit Signally aus
Erstellen Sie Ihre Vorlage kostenlos und verteilen Sie sie dann über Ihre Admin-Konsole im ganzen Unternehmen.
Signatur erstellen