Datenschutz beginnt am Empfang: Wenn ein Mitarbeiterbuch zum Datenschutzrisiko wird

Datenschutz beginnt am Empfang: Wenn ein Mitarbeiterbuch zum Datenschutzrisiko wird
REVIDATA GmbH (© REVIDATA GmbH )
 

Düsseldorf, 06.10.2026 – Datenschutz beginnt nicht erst bei komplexen IT-Systemen. Das zeigt ein aktueller Praxisfall der Datenschutzauditorin und Geschäftsführerin Brigitte Jordan. Bei ihrem ersten Besuch als externe Datenschutzbeauftragte bei einem mittelständischen Unternehmen stieß sie am Empfang auf ein vermeintlich alltägliches Hilfsmittel: ein umfangreiches Mitarbeiterverzeichnis.

Der erste Tag bei einem neuen Kunden begann zunächst unspektakulär. Das Verwaltungsgebäude und die Produktionshallen hinterließen einen beeindruckenden Eindruck. Doch bereits beim Betreten des Unternehmens ergab sich eine Situation, mit der niemand gerechnet hatte.

Die Eingangstür öffnete sich automatisch per Bewegungsmelder. Eine Anmeldung oder Zugangskontrolle gab es nicht. Am Empfang befanden sich lediglich ein Telefon und ein dickes DIN-A4-Buch. Die Besucheranweisung: den gewünschten Ansprechpartner im Buch suchen und über die angegebene Durchwahl anrufen.

Beim Blick in das Verzeichnis wurde schnell deutlich, dass dort umfangreiche personenbezogene Daten von rund 250 Mitarbeitenden aufgeführt waren – darunter Vor- und Nachnamen, Telefon- und Durchwahlnummern, Abteilungen, Funktionen und sogar private Mobilfunknummern.

„Wer das Gebäude betreten konnte, hatte auch Zugriff auf dieses Buch“, erklärt Brigitte Jordan. „Genau an solchen Stellen zeigt sich, dass Datenschutz nicht nur eine Frage von Software und IT-Sicherheit ist. Man muss Prozesse auch einmal aus der Perspektive eines Außenstehenden betrachten.“

Das Thema wurde unmittelbar mit der Geschäftsführung und den Datenschutzkoordinatoren besprochen. Die Erklärung für das Mitarbeiterverzeichnis war nachvollziehbar: Aufgrund von Einsparungen war der Empfang inzwischen nicht mehr durchgehend besetzt. Die Datenschutzproblematik des frei zugänglichen Verzeichnisses war zunächst jedoch nicht allen Beteiligten bewusst.

Die Geschäftsführung zeigte Verständnis für die Empfehlung und reagierte direkt: Noch am selben Tag wurde entschieden, das Mitarbeiterbuch abzuschaffen. Als praktikable Übergangslösung stehen Besuchern nun eine Telefonnummer sowie zwei verantwortliche Ansprechpartner zur Verfügung.

Datenschutz sollte im Arbeitsalltag funktionieren

Der Fall verdeutlicht eine zentrale Herausforderung im Datenschutz: Datenschutzkonforme Prozesse müssen nicht nur rechtlich richtig gedacht, sondern auch im Arbeitsalltag praktikabel umgesetzt werden.

Auch die Datenschutz-Grundverordnung (DSGVO) verlangt angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Dazu gehören unter anderem Maßnahmen zur Zutrittskontrolle, Zugangskontrolle und Zugriffskontrolle.

Dabei geht es nicht ausschließlich um digitale Informationen. Auch Papierunterlagen, Listen oder Bücher können personenbezogene Daten enthalten und entsprechend geschützt werden müssen.

„Datenschutz beginnt dort, wo personenbezogene Daten ins Spiel kommen“, so Jordan. „Und manchmal beginnt er eben direkt am Empfang.“

Mir ist wichtig, dass Risiken im Unternehmen erkannt und Lösungen für mehr Sicherheit umgesetzt werden. Und manchmal braucht es einen Moment, bis die Erkenntnis kommt. Bei manchen früher, bei anderen später. Aber sie kommt.“

Für Brigitte Jordan ist dieser Praxisfall zugleich ein Beispiel für ihre persönliche Haltung als Datenbeschützerin: Risiken erkennen, ansprechen und gemeinsam mit den Verantwortlichen praktikable Lösungen entwickeln.

Über Brigitte Jordan / REVIDATA

Brigitte Jordan ist seit 2004 Geschäftsführerin der REVIDATA GmbH und seit vielen Jahren in den Bereichen Datenschutz, Datensicherheit, IT-Prüfung und Unternehmenssicherheit tätig. REVIDATA begleitet Unternehmen und öffentliche Einrichtungen bei der praktischen Umsetzung gesetzlicher und organisatorischer Anforderungen.

Kompetenz schafft Vertrauen, dafür steht REVIDATA seit 1981.