Auf einen Blick: Die verbreitete Antwort im Unternehmen lautete bisher meist: „Wenn wir die Daten datenschutzrechtlich nicht sauber erhoben haben, ist der Beweis verbrannt.“ Diese Antwort ist nach der Entscheidung des Europäischen Gerichtshofs vom 18. Juni 2026 falsch. Der EuGH hat zwei Vorgänge getrennt, die im Unternehmen bisher als ein Vorgang gedacht wurden: die Beschaffung der Daten und die Verarbeitung durch das Gericht. Die Rechtswidrigkeit der Beschaffung bleibt vollständig bestehen. Sie verliert nur ihre Nebenwirkung auf den Prozess. Und die richtige Antwort ist unbequemer als die falsche.
In den letzten Beiträgen ging es um Informationsrechte und um Unterlassungsansprüche – also um Ansprüche, die Betroffene gegen Ihr Unternehmen richten. Dieser Beitrag dreht die Blickrichtung. Es geht um den Fall, in dem Sie etwas beweisen müssen: einen Warenschwund, eine Untreue, einen Geheimnisverrat, eine Abrechnung, die nicht stimmt.
Die Frage, die dann in jeder internen Untersuchung irgendwann auf dem Tisch liegt, klingt banal und ist teuer: Wir hätten da Material – dürfen wir das überhaupt verwenden?
Die Entscheidung: EuGH, Urteil vom 18. Juni 2026 – C-484/24 (NTH Haustechnik)
Der Sachverhalt ist so, wie Sachverhalte in der Praxis sind: unordentlich.
Eine Heizungs- und Klimatechnikfirma verklagte eine ehemalige Angestellte auf Schadensersatz von über 46.000 Euro. Der Vorwurf: Sie habe Betriebsgegenstände unbefugt über eBay verkauft, Erlös 13.217,09 Euro. Die Frau war mit dem Geschäftsführer verheiratet und konnte nach Ende des Arbeitsverhältnisses bis zur Trennung weiter die Betriebsräume und die dortigen Rechner nutzen. Sie bestritt die unbefugten Verkäufe: Es habe sich um wertlose Rückläufer gehandelt, die ihr geschenkt worden seien, verkauft zur Bestreitung der gemeinsamen Haushaltskosten (EuGH, C-484/24; Sachverhaltsdarstellung bei NWB Datenbank).
Entscheidend ist, wie das Unternehmen an seine Beweise kam: Ein Mitarbeiter – der gemeinsame Sohn – griff mit Benutzerkennung und Passwort auf das private eBay-Konto der Frau zu. Das Unternehmen trug vor, die Nutzung von eBay aus dem Browserverlauf eines Firmenrechners und das Passwort aus einem „Family-Ordner“ auf dem eigenen Server erfahren zu haben. Die Frau behauptete etwas anderes: Der Geschäftsführer habe das auf die Firma registrierte Mobiltelefon als verloren gemeldet, eine neue SIM-Karte beantragt und über die Rufnummer das Passwort ihres privaten Kontos zurückgesetzt.
Das Landesarbeitsgericht Niedersachsen hielt es für möglich, dass diese Datenerhebung rechtswidrig war – und legte dem EuGH die Frage vor, ob es als Gericht mit solchem Material überhaupt arbeiten darf (Bundesrechtsanwaltskammer).
Was der Gerichtshof entschieden hat – in fünf Sätzen
1. Auch Gerichte verarbeiten personenbezogene Daten
Nimmt ein Gericht Unterlagen zur Akte und wertet sie aus, ist das eine Verarbeitung nach der DSGVO. Es braucht dafür eine Rechtsgrundlage.
2. Diese Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO
Erfüllung einer rechtlichen Verpflichtung, nämlich der Pflicht, über die Zulässigkeit von Beweisangeboten zu entscheiden und sie zu würdigen. Nicht – wie das vorlegende Gericht angenommen hatte – Art. 6 Abs. 1 lit. e DSGVO. Dass das deutsche Beweisverwertungsrecht nicht im Gesetz steht, sondern Richterrecht ist, schadet nicht: Eine klare, präzise und vorhersehbare nationale Rechtsprechung genügt als Grundlage im Sinne von Art. 6 Abs. 3 DSGVO, sofern sie ein im öffentlichen Interesse liegendes Ziel verfolgt und verhältnismäßig ist (Tenor Ziff. 1).
3. Art. 17 Abs. 3 lit. e DSGVO ist keine Erlaubnisnorm
Die Vorschrift, auf die sich Unternehmen gern berufen („Daten werden zur Verteidigung von Rechtsansprüchen benötigt“), begrenzt nur den Löschungsanspruch. Sie stellt keine alternative Rechtmäßigkeitsbedingung neben Art. 6 Abs. 1 DSGVO auf. Anders als das Bundesarbeitsgericht zuvor angenommen hatte, ersetzt sie Art. 6 DSGVO nicht (Tenor Ziff. 2; BRAK).
4. Es gibt kein automatisches Beweisverwertungsverbot
Weder Art. 5 Abs. 1 DSGVO noch Art. 6 Abs. 1 lit. c i. V. m. Art. 6 Abs. 3 DSGVO noch die Art. 7 und 8 der Grundrechtecharta hindern ein nationales Gericht daran, Beweismittel zu verwenden, die eine Partei unter Verletzung des Rechts auf Privatleben und auf Schutz personenbezogener Daten erlangt hat. Und: Die beweisführende Partei muss kein berechtigtes Interesse nachweisen, das über das bloße Beweisinteresse hinausgeht (Tenor Ziff. 4). Auch ein Verstoß gegen die Informationspflichten aus Art. 13 DSGVO sperrt die Verwendung nicht (Tenor Ziff. 5). Maßgeblich ist die Abwägung mit dem Recht auf einen wirksamen Rechtsbehelf und ein faires Verfahren aus Art. 47 der Grundrechtecharta.
5. Die Grenze liegt bei der Offenlegung
Bevor das Gericht die Daten gegenüber Parteien oder Dritten offenlegt – im Urteil, bei der Zustellung, in der Akteneinsicht –, muss es prüfen, ob sie auf das für diesen Zweck notwendige Maß beschränkt sind, und gegebenenfalls Schutzmaßnahmen ergreifen, etwa anonymisieren. Eine umfassende Verhältnismäßigkeitsprüfung für jeden Verarbeitungsschritt folgt aus dem Grundsatz der Datenminimierung dagegen nicht (Tenor Ziff. 3 und 4; beck-aktuell).
Eine Nebenbemerkung mit Reichweite über den Fall hinaus: Der Gerichtshof stellt klar, dass für dieselbe Verarbeitung mehrere Zulässigkeitsvoraussetzungen des Art. 6 Abs. 1 DSGVO alternativ gelten können (Rn. 48). Es gibt keine „richtige“ oder „beste“ Rechtsgrundlage, die man erraten müsste.
Was die Entscheidung nicht sagt
Hier liegt das eigentliche Missverständnisrisiko in der Managementkommunikation. Die Schlagzeile klingt arbeitgeberfreundlich. Sie ist es nur an einer einzigen Stelle.
Der EuGH hat zwei Vorgänge getrennt, die im Unternehmen bisher als ein Vorgang gedacht wurden:
- Vorgang 1: Sie beschaffen Daten. Dieser Vorgang wird nach Art. 6 DSGVO, § 26 BDSG, Art. 9 und 10 DSGVO, Mitbestimmungsrecht und allgemeinem Persönlichkeitsrecht beurteilt. Hieran hat sich nichts geändert.
- Vorgang 2: Das Gericht verarbeitet diese Daten im Prozess. Dieser Vorgang wird eigenständig beurteilt – und er wird nicht dadurch unzulässig, dass Vorgang 1 rechtswidrig war.
Was daraus folgt, ist der Satz, den Ihre Führungskräfte hören müssen: Die Rechtswidrigkeit der Beschaffung bleibt vollständig bestehen. Sie verliert nur ihre Nebenwirkung auf den Prozess.
Also: Schadensersatzansprüche der betroffenen Person nach Art. 82 DSGVO bleiben. Bußgelder nach Art. 83 DSGVO bleiben. Aufsichtsbehördliche Anordnungen nach Art. 58 DSGVO bleiben. Löschungs- und Unterlassungsansprüche bleiben. Arbeitsrechtliche und strafrechtliche Risiken für die handelnden Personen bleiben – wer sich Zugangsdaten verschafft und ein fremdes privates Konto öffnet, bewegt sich in der Nähe von § 202a StGB und § 42 BDSG.
Und ein nationales Beweisverwertungsverbot bleibt ebenfalls möglich. Der EuGH hat gesagt, dass die DSGVO kein Verwertungsverbot verlangt – nicht, dass deutsches Recht keines vorsehen darf. Bei schwerwiegenden Eingriffen in das allgemeine Persönlichkeitsrecht können die Arbeitsgerichte weiterhin zu einem Verwertungsverbot kommen; die Zulässigkeit und Würdigung von Beweismitteln richtet sich nach nationalem Prozessrecht (BRAK).
Nüchtern formuliert: Sie gewinnen die Chance, mit unsauber beschafftem Material im Prozess noch etwas zu erreichen. Sie bezahlen dafür mit allem, was ein Datenschutzverstoß sonst kostet. Das ist kein Geschäftsmodell, sondern ein Notausgang.
Warum das für Ihr Unternehmen relevant ist – auch ohne eBay
Der Fall wirkt wie eine Familienangelegenheit. Der Mechanismus dahinter ist Standard in jeder internen Untersuchung. Sobald ein Verdacht besteht, entsteht in jedem Unternehmen dieselbe Dynamik: Es muss schnell gehen, die Geschäftsführung will Klarheit, und die IT kann technisch fast alles.
Dann wird in E-Mail-Postfächer geschaut, es werden Logfiles ausgewertet, Chatverläufe gelesen, Cloud-Ordner durchsucht, Zutrittsdaten korreliert, gelegentlich ein Diensthandy ausgewertet, auf dem auch Privates liegt. Die Rechtsgrundlage wird nachträglich gesucht, der Zweck nachträglich formuliert, die Dokumentation nachträglich erstellt – wenn überhaupt.
Genau in dieser Phase entsteht das Risiko, das der EuGH nicht beseitigt hat. Der Prozess gegen den Beschäftigten ist danach vielleicht führbar. Der Datenschutzverstoß ist dennoch begangen, dokumentiert und – über das Verfahren, in dem Sie ihn selbst offenlegen – aktenkundig. Sie liefern die Grundlage für die Gegenklage mit der Klageschrift mit.
Hinzu kommt ein Punkt, der in der Praxis unterschätzt wird: Der Gerichtshof stellt ausdrücklich fest, dass Gerichte die DSGVO auch gegenüber unbeteiligten Dritten einhalten müssen, deren Daten in den Prozess gelangen (Tenor Ziff. 6). Wer ein komplettes Postfach oder einen ganzen Chatverlauf als Anlage einreicht, bringt regelmäßig Daten von Kunden, Kollegen und Geschäftspartnern mit ein, die mit dem Streit nichts zu tun haben. Für diese Verarbeitung sind zunächst Sie verantwortlich.
Was jetzt zu tun ist: sieben Punkte
1. Eine verbindliche Freigabestufe vor jeder Auswertung
Zwischen Verdacht und Zugriff gehört ein definierter Halt: Wer hat den Anlass dokumentiert? Auf welche Rechtsgrundlage stützen wir uns? Welches mildere Mittel haben wir geprüft? Wer entscheidet? Kein Zugriff auf Postfächer, Endgeräte oder Protokolle ohne diese Freigabe. Die Freigabe ist ein Dokument, kein Zuruf im Flur.
2. Nie auf Art. 17 Abs. 3 lit. e DSGVO stützen
Wenn in Ihren Prozessbeschreibungen, Löschkonzepten oder Untersuchungsvorlagen die Formulierung steht, eine Verarbeitung sei „zur Verteidigung von Rechtsansprüchen“ zulässig, ist diese Begründung nach dem Urteil unbrauchbar. Sie brauchen eine Grundlage in Art. 6 DSGVO – in der Regel Art. 6 Abs. 1 lit. f DSGVO oder § 26 BDSG. Das ist eine reine Textarbeit, aber sie betrifft vermutlich mehrere Ihrer Dokumente.
3. Privatnutzung klar regeln – und die Regelung leben
Der Ausgangsfall zeigt das Problem in Reinform: verschwommene Grenze zwischen Firmenrechner, Firmenhandy und Privatleben. Wer die private Nutzung betrieblicher Systeme nicht regelt oder eine Regelung dauerhaft nicht durchsetzt, erhöht die Anforderungen an jeden späteren Zugriff erheblich. Regelung in Arbeitsvertrag, IT-Richtlinie oder Betriebsvereinbarung – und dann auch durchgesetzt.
4. Mitbestimmung vorher klären
Logfile-Auswertungen, Monitoring, DLP- und SIEM-Systeme sowie Kollaborationstools sind zur Verhaltens- und Leistungsüberwachung geeignet; § 87 Abs. 1 Nr. 6 BetrVG greift. Eine Betriebsvereinbarung ist dabei nicht nur Pflichtprogramm, sondern über § 26 Abs. 4 BDSG und Art. 88 Abs. 2 DSGVO auch eine tragfähige Rechtsgrundlage. Sie im Untersuchungsfall erst zu verhandeln, ist der teuerste Zeitpunkt.
5. Die Untersuchung stufen
Erst Vertragsunterlagen, Rechnungen, Systemprotokolle und Metadaten. Dann Befragungen. Erst danach – wenn nötig und dokumentiert begründet – Inhalte von Kommunikation. Diese Reihenfolge ist keine Förmelei: Sie ist der Unterschied zwischen einer verhältnismäßigen und einer rechtswidrigen Maßnahme, und sie entscheidet später darüber, ob ein nationales Verwertungsverbot im Raum steht.
6. Prozessvorbereitung als Datenminimierungsübung
Reichen Sie nicht ein, was Sie haben, sondern was erheblich ist. Auszüge statt Vollexporte, Schwärzung nicht beteiligter Personen, Anonymisierung, wo der Beweiswert es zulässt. Das ist nach dem Urteil nicht nur Rücksichtnahme, sondern Ihre eigene Pflicht gegenüber Dritten – und es verhindert, dass Sie durch die Anlagenflut einen zweiten Verstoß begehen.
7. Die Verteidigungsseite einkalkulieren
Umgekehrt gilt dasselbe: Wenn Sie beklagt werden und die Gegenseite Material vorlegt, das sie rechtswidrig erlangt hat, trägt das Argument „datenschutzwidrig erlangt, also unverwertbar“ allein nicht mehr. Ihre Verteidigung muss auf das nationale Prozessrecht und die Schwere des Persönlichkeitsrechtseingriffs gestützt werden – und das braucht Vortrag, nicht einen Satz.
Fünf Sätze, die nach dieser Entscheidung nicht mehr tragen
| Aussage | Realität |
|---|---|
| „Die Daten wurden datenschutzwidrig erhoben, also sind sie im Prozess wertlos.“ | Die DSGVO begründet kein automatisches Beweisverwertungsverbot; Beschaffung und gerichtliche Verarbeitung werden getrennt beurteilt. |
| „Wir brauchen die Daten zur Verteidigung von Rechtsansprüchen, das erlaubt Art. 17 Abs. 3 lit. e DSGVO.“ | Die Norm begrenzt nur den Löschungsanspruch. Sie ist keine Rechtsgrundlage; Art. 6 DSGVO bleibt maßgeblich. |
| „Wenn der Beweis verwertbar ist, war die Beschaffung in Ordnung.“ | Nein. Bußgeld nach Art. 83 DSGVO, Schadensersatz nach Art. 82 DSGVO, Löschung und Unterlassung bleiben unberührt. |
| „Im Prozess gilt Datenschutz nicht.“ | Gerichte sind an die DSGVO gebunden und müssen vor der Offenlegung auf das notwendige Maß begrenzen und gegebenenfalls anonymisieren. |
| „Wir legen sicherheitshalber das komplette Postfach vor.“ | Damit verarbeiten Sie Daten unbeteiligter Dritter – ein eigener Verstoß, für den Sie verantwortlich sind. |
Fazit
Die Entscheidung ist ein gutes Beispiel dafür, wie ein vermeintlich arbeitgeberfreundliches Urteil das Risiko verlagert, statt es zu senken.
Was wegfällt, ist eine Abkürzung: Der Satz „datenschutzwidrig erlangt, also unverwertbar“ war für beide Seiten bequem. Für Beschäftigte war er ein Schutzschild, für Unternehmen eine einfache Begründung, Material gar nicht erst zu bewerten. Diese Abkürzung ist weg. An ihre Stelle tritt eine getrennte Prüfung – und getrennte Prüfungen gewinnt, wer dokumentiert hat.
Datenschutz in internen Untersuchungen ist damit endgültig keine Frage der nachträglichen Rechtfertigung mehr, sondern eine Frage des Verfahrens vorher. Wer vor dem Zugriff entscheidet und das festhält, hat im Prozess ein verwertbares Beweismittel und keinen zweiten Rechtsstreit. Wer erst zugreift und dann fragt, hat am Ende beides: einen Beweis, der vielleicht hilft, und einen Verstoß, der sicher kostet.
Zwei Fragen für Ihre nächste Managementrunde:
- Wer in unserem Unternehmen darf heute, ohne vorherige dokumentierte Freigabe, ein Postfach oder ein Endgerät eines Beschäftigten auswerten?
- Wenn wir morgen einen Verdachtsfall hätten: Hätten wir nach zwei Wochen ein verwertbares Beweismittel – oder ein verwertbares Beweismittel und eine Gegenklage?
Wenn Sie die erste Frage nicht innerhalb von 30 Sekunden beantworten können, ist das kein Rechtsproblem. Es ist eine offene Zugriffsberechtigung.
Häufige Fragen zur Umsetzung
Müssen wir etwas ändern, wenn wir gerade keine interne Untersuchung haben?
Ja, zwei Dinge, und beide sind schnell erledigt. Erstens: Alle Stellen in Ihren Dokumenten prüfen, an denen eine Verarbeitung mit Art. 17 Abs. 3 lit. e DSGVO begründet wird, und auf Art. 6 DSGVO umstellen. Zweitens: Prüfen, ob es einen verbindlichen Freigabeweg für die Auswertung von Beschäftigtendaten gibt. Wenn nicht, ist das der einzige Punkt, der im Ernstfall wirklich zählt.
Wer muss die Freigabe für eine Datenauswertung erteilen?
In der Regel ein kleines, vorab benanntes Gremium: Geschäftsführung oder ein Bereichsleiter, Compliance oder Recht, IT-Sicherheit. Der Datenschutzbeauftragte wird beteiligt und berät, entscheidet aber nicht – sonst kontrolliert er später seine eigene Entscheidung. Wichtig ist weniger die Besetzung als die Regel, dass ohne dieses Votum kein Zugriff stattfindet.
Wie umfangreich muss die Dokumentation einer internen Untersuchung sein?
Eine Seite genügt: Anlass mit tatsächlichen Anhaltspunkten, Zweck, betroffene Personen, geplante Datenquellen, Rechtsgrundlage, geprüfte mildere Mittel, Umfang und Zeitraum, Entscheider, Datum. Diese Seite ist Ihr Rechenschaftsnachweis nach Art. 5 Abs. 2 DSGVO und im Streitfall der Unterschied zwischen einer begründeten Maßnahme und einem Vorwurf ins Blaue.
Dürfen wir jetzt Diensthandys und private Accounts auswerten, wenn wir das Material im Prozess brauchen?
Nein. Die Entscheidung sagt nichts darüber, was Sie tun dürfen, sondern nur, was ein Gericht mit dem Ergebnis machen darf. Zugriffe auf private Konten, private Endgeräte oder privat genutzte Postfächer bleiben hochriskant – bis hin zur Strafbarkeit der handelnden Personen.
Was machen wir mit Material, das bereits rechtswidrig beschafft wurde?
Nicht ignorieren, aber auch nicht reflexartig in den Prozess geben. Zu prüfen sind drei Dinge parallel: Ist die Verwertung im konkreten Verfahren prozessual aussichtsreich? Welche Gegenansprüche lösen wir aus, wenn wir es offenlegen? Und besteht daneben eine Meldepflicht nach Art. 33 DSGVO, weil ein Sicherheitsvorfall vorliegt? Diese drei Fragen gehören in eine Entscheidung, nicht in drei Abteilungen.
Ändert das Urteil etwas an unseren Löschfristen?
Indirekt. Art. 17 Abs. 3 lit. e DSGVO bleibt als Grenze des Löschungsanspruchs bestehen – Sie dürfen also weiterhin Daten behalten, die Sie für Rechtsansprüche benötigen. Sie müssen aber für diese Weiterspeicherung eine Rechtsgrundlage nach Art. 6 DSGVO benennen können und den Zweck dokumentieren. Formulierungen wie „Aufbewahrung zu Beweiszwecken“ ohne weitere Begründung reichen nicht mehr.
Was sagen wir dem Betriebsrat?
Am besten proaktiv: Die Entscheidung erhöht nicht die Befugnisse des Arbeitgebers, sondern verschiebt nur die prozessuale Folge eines Verstoßes. Eine Betriebsvereinbarung zu Untersuchungen und Log-Auswertungen ist nach dieser Entscheidung für beide Seiten wertvoller – sie gibt Beschäftigten Schutz und dem Unternehmen über § 26 Abs. 4 BDSG und Art. 88 Abs. 2 DSGVO eine tragfähige Rechtsgrundlage.
Können Beschäftigte sich nicht mehr auf einen Datenschutzverstoß berufen?
Das Argument „die Daten wurden rechtswidrig erhoben, also sind sie unverwertbar“ trägt allein nicht mehr. Unberührt bleiben aber der Schadensersatzanspruch aus Art. 82 DSGVO, die Beschwerde bei der Aufsichtsbehörde, Löschungs- und Unterlassungsansprüche und – bei besonders schwerwiegenden Eingriffen in das allgemeine Persönlichkeitsrecht – ein Beweisverwertungsverbot nach nationalem Recht.
Weiterlesen: Löschen war die einfache Variante · Ein Brief, zwei Ansprüche · Wenn die Datenkopie Leichen im Keller findet · „Exzessiv“ ist keine Erlaubnis zum Schweigen
- EuGH, Urteil vom 18.06.2026 – C-484/24 (NTH Haustechnik GmbH gegen EM), ECLI:EU:C:2026:496 — EUR-Lex
- Urteilstenor und Sachverhalt im Volltext — NWB Datenbank
- Bundesrechtsanwaltskammer, Nachricht vom 24.06.2026 zur Entscheidung — brak.de
- beck-aktuell vom 18.06.2026 zur Entscheidung — beck-aktuell
- Verordnung (EU) 2016/679 (DSGVO) — EUR-Lex
- § 26 BDSG (Datenverarbeitung für Zwecke des Beschäftigungsverhältnisses) — gesetze-im-internet.de
- § 87 BetrVG (Mitbestimmungsrechte) — gesetze-im-internet.de
- § 202a StGB (Ausspähen von Daten) — gesetze-im-internet.de
Dieser Beitrag gibt allgemeine Informationen und stellt keine Rechtsberatung im Einzelfall dar.
Erst freigeben, dann auswerten
Der entscheidende Schritt liegt vor dem Zugriff: Freigabeprozess für die Auswertung von Beschäftigtendaten, Rechtsgrundlage und Zweck dokumentiert, mildere Mittel geprüft, Stufenfolge festgelegt, Mitbestimmung geklärt. Das lässt sich in wenigen Sitzungen aufsetzen – und es entscheidet später über Verwertbarkeit und Gegenansprüche.
Läuft der Fall bereits, geht es um die Bewertung des vorhandenen Materials: prozessuale Aussichten, Gegenansprüche aus Art. 82 DSGVO, Meldepflicht nach Art. 33 DSGVO und die Frage, was tatsächlich zur Akte muss.
Erstgespräch kostenfrei · Bringen Sie IT-Richtlinie, Betriebsvereinbarung und den Untersuchungsanlass mit · Konkrete Handlungsempfehlung in 60 Minuten