LEITFADEN · AKTUALISIERT AM APRIL 2026 · 3 MIN. LESEZEIT

E-Mail-Signatur und DSGVO: Was die Verordnung wirklich verlangt

Die Daten in einer Signatur sind personenbezogene Daten. Was das konkret bedeutet: Rechtsgrundlage, Datenminimierung, Auftragsverarbeitung und Betroffenenrechte.

KURZ GESAGT
  • Name, Funktion und geschäftliche Telefonnummer von Beschäftigten sind personenbezogene Daten im Sinne der DSGVO.
  • Die Verarbeitung stützt sich in der Regel auf das berechtigte Interesse des Arbeitgebers, nicht auf die Einwilligung der Beschäftigten.
  • Der Grundsatz der Datenminimierung verlangt, nur die tatsächlich angezeigten Felder zu synchronisieren.
  • Ein Signatur-Anbieter handelt als Auftragsverarbeiter: Ein Auftragsverarbeitungsvertrag ist erforderlich.

Eine E-Mail-Signatur zeigt Name, Funktion und berufliche Kontaktdaten einer identifizierbaren Person. Das sind personenbezogene Daten, und ihre Verarbeitung fällt in den Anwendungsbereich der DSGVO. Das macht das Thema nicht kompliziert, erfordert aber einige Prüfungen, die viele Organisationen nie vorgenommen haben.

Dieser Artikel stellt den allgemeinen Rahmen dar. Er ersetzt nicht die Prüfung durch Ihren Datenschutzbeauftragten oder Ihre Rechtsberatung, die allein Ihre Situation beurteilen können.

Was in einer Signatur unter die DSGVO fällt

Die Verordnung gilt für Daten, mit denen sich eine natürliche Person direkt oder indirekt identifizieren lässt. Dass es sich um berufliche Daten handelt, nimmt sie nicht aus dem Anwendungsbereich aus.

In einer Signatur umfasst das: Vor- und Nachname, Funktion, geschäftliche E-Mail-Adresse, geschäftliche Telefonnummer, Abteilung und Standort sowie gegebenenfalls das Foto.

Dass diese Angaben zur Weitergabe bestimmt sind, ändert nichts an ihrer Natur: Sie bleiben personenbezogene Daten, die Ihre Organisation verarbeitet.

Die Rechtsgrundlage der Verarbeitung

Das ist die häufigste Frage: Muss man die Beschäftigten um ihr Einverständnis bitten?

Im Arbeitsverhältnis ist die Einwilligung eine wacklige Rechtsgrundlage. Das Abhängigkeitsverhältnis erschwert den Nachweis, dass sie freiwillig erteilt wurde, und eine jederzeit widerrufliche Einwilligung passt schlecht zu einer unternehmensweiten Lösung.

In der Regel werden die Durchführung des Arbeitsvertrags – Beschäftigte müssen in ihrer beruflichen Kommunikation identifizierbar sein – oder das berechtigte Interesse des Arbeitgebers an einer einheitlichen Kommunikation herangezogen (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO). Die genaue Einordnung ist Sache Ihres Datenschutzbeauftragten.

Anders liegt der Fall beim Foto: Seine Anzeige ist selten zur Durchführung des Vertrags erforderlich, und die Einwilligung ist hier häufiger die passende Grundlage. Ein weiteres Argument dafür, das Foto optional zu lassen, statt es per Vorlage vorzuschreiben.

Der Grundsatz der Datenminimierung in der Praxis

Art. 5 DSGVO verlangt, die verarbeiteten Daten auf das für den Zweck notwendige Maß zu beschränken. Für eine Signatur heißt das ganz einfach: Synchronisieren Sie nur die Felder, die tatsächlich in der Signatur erscheinen.

Zeigt Ihre Vorlage Name, Funktion, Abteilung und Mobilnummer, gibt es keinen Grund, Eintrittsdatum, Personalnummer oder Vorgesetzten abzurufen – auch wenn das Verzeichnis sie enthält und die API sie anbietet.

Dieser Punkt ist überprüfbar und wird bei Compliance-Prüfungen auch überprüft. Den genauen Umfang unserer Synchronisierung finden Sie auf der Seite Sicherheit und DSGVO.

Das Verhältnis zum Anbieter: Auftragsverarbeitung

Ein Tool zur Signaturverwaltung verarbeitet personenbezogene Daten im Auftrag Ihres Unternehmens. Es ist daher Auftragsverarbeiter im Sinne von Art. 28 DSGVO, während Ihr Unternehmen Verantwortlicher bleibt.

Diese Einordnung zieht konkrete Pflichten nach sich. Es muss ein Auftragsverarbeitungsvertrag geschlossen werden, der Zwecke, Datenkategorien, Speicherdauer, Sicherheitsmaßnahmen und den Umgang mit den Daten bei Vertragsende regelt. Die Liste etwaiger Unterauftragsverarbeiter – insbesondere des Hosting-Dienstleisters – muss mitgeteilt werden. Und der Anbieter muss Sie bei der Wahrnehmung von Betroffenenrechten oder bei Vorfällen unterstützen.

Fordern Sie diese Angaben vor Vertragsschluss schriftlich an – bei jedem Anbieter.

Die Rechte der betroffenen Personen

Beschäftigte können ihre Rechte an den sie betreffenden Daten ausüben. Bei einer Signatur spielen in der Praxis zwei Rechte tatsächlich eine Rolle.

Das Recht auf Berichtigung. Eine falsche Funktion, eine veraltete Nummer. Die operative Antwort besteht darin, das Verzeichnis zu korrigieren: Die Signatur zieht nach. Das ist ein direkter Vorteil der Synchronisierung – siehe Signaturen mit dem Verzeichnis synchronisieren.

Das Widerspruchsrecht. Es kann sich auf ein bestimmtes Element beziehen, typischerweise das Foto oder eine private Mobilnummer. Daher lohnt es sich, optionale Felder vorzusehen statt einer völlig starren Vorlage.

Die vollständige Löschung ist eher theoretisch: Beschäftigte können nicht verlangen, dass ihr Name in ihrer beruflichen Kommunikation nicht erscheint, denn diese Identifikation gehört zur Durchführung ihres Arbeitsvertrags.

Die Fragen an einen Anbieter

Fünf Fragen, die das Wesentliche einer Compliance-Prüfung abdecken:

  1. Welche Daten werden genau synchronisiert, und lässt sich der Umfang einschränken?
  2. Wird zu irgendeinem Zeitpunkt auf E-Mail-Inhalte zugegriffen? – siehe Kann ein Signatur-Tool Ihre E-Mails lesen?
  3. Wo werden die Daten gehostet, und unter welcher Rechtsordnung? – siehe Datensouveränität bei SaaS.
  4. Wird ein Auftragsverarbeitungsvertrag bereitgestellt, und welche Unterauftragsverarbeiter nennt er?
  5. Was geschieht mit den Daten bei Vertragsende, und innerhalb welcher Frist?

Die Antworten müssen schriftlich vorliegen. Ein Anbieter, der diese Fragen nur mündlich beantwortet, schützt Sie nicht.

Was kein DSGVO-Thema ist

Zum Schluss eine nützliche Klarstellung: Das in eine Signatur eingefügte Kampagnenbanner ist keine Verarbeitung von Daten des Empfängers. Sie nehmen ihn in keine Liste auf und erstellen kein Profil; Sie zeigen ein Bild in einer Nachricht, die Ihre Mitarbeitenden ihm ohnehin schicken.

Die Nuance verdient dennoch eine Einschätzung Ihres Datenschutzbeauftragten, wenn Ihre Banner rein werblich werden und Sie ein personenbezogenes Klick-Tracking einführen – siehe die Seite Kampagnen.

Häufige Fragen

Sind die Daten in einer Signatur personenbezogene Daten?
Ja. Name, Funktion, geschäftliche E-Mail-Adresse und geschäftliche Telefonnummer einer identifizierbaren Person fallen unter die DSGVO – auch wenn es sich um berufliche Daten handelt.
Braucht man die Einwilligung der Beschäftigten, um ihre Kontaktdaten anzuzeigen?
Die Einwilligung ist im Arbeitsverhältnis selten die gewählte Rechtsgrundlage, weil das Abhängigkeitsverhältnis ihre Freiwilligkeit infrage stellt. Die Verarbeitung stützt sich meist auf das berechtigte Interesse oder auf die Durchführung des Arbeitsvertrags. Lassen Sie die Rechtsgrundlage von Ihrem Datenschutzbeauftragten bestimmen.
Ist ein Signatur-Anbieter Verantwortlicher oder Auftragsverarbeiter?
Auftragsverarbeiter im Sinne von Art. 28 DSGVO: Er verarbeitet die Daten im Auftrag Ihres Unternehmens, das Verantwortlicher bleibt. Das erfordert einen Auftragsverarbeitungsvertrag (AVV), der Zwecke, Speicherdauer und Sicherheitsmaßnahmen festlegt.
Gehören die Signaturen ins Verzeichnis von Verarbeitungstätigkeiten?
Die entsprechende Verarbeitung – Verwaltung der Signaturen und des zugehörigen Verzeichnisses – gehört grundsätzlich in das Verzeichnis, meist als Teil der umfassenderen Verarbeitung im Rahmen der Personalverwaltung. Klären Sie mit Ihrem Datenschutzbeauftragten, wie sie bereits abgedeckt ist.

Rollen Sie Ihre Signatur mit Signally aus

Erstellen Sie Ihre Vorlage kostenlos und verteilen Sie sie dann über Ihre Admin-Konsole im ganzen Unternehmen.

Signatur erstellen