Einwilligung von Arbeitnehmern: Wann sie trägt, wann nicht

6 Min. LesezeitZuletzt aktualisiert Von Philipp Staiger

Worum es geht: Einwilligung im Beschäftigungsverhältnis

Viele Schweizer Arbeitgeber lassen Mitarbeitende pauschal eine Einwilligung in die Bearbeitung ihrer Personendaten unterschreiben, häufig direkt im Arbeitsvertrag. Diese Praxis hält rechtlich selten stand. Sowohl der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) als auch der Europäische Datenschutzausschuss (EDPB) haben mehrfach festgehalten, dass die Einwilligung im Arbeitsverhältnis wegen des Machtungleichgewichts in der Regel nicht freiwillig erteilt werden kann. Die korrekte Frage lautet deshalb nicht primär «Wie holen wir die Einwilligung ein», sondern «Auf welcher Rechtsgrundlage bearbeiten wir Personendaten von Mitarbeitenden überhaupt». Dieser Leitfaden ordnet das Schweizer Datenschutzgesetz (DSG, in Kraft seit 1. September 2023), Art. 328b des Schweizerischen Obligationenrechts (OR) und die DSGVO ein, soweit Letztere extraterritorial wirkt. Er zeigt, welche Rechtsgrundlagen tragen, wann eine Einwilligung trotzdem sinnvoll ist und welche Spezialregeln für Mitarbeiterüberwachung, Bewerberauswahl und Gesundheitsdaten gelten. Vertiefend verweisen wir auf den DSG-Leitfaden und den DSGVO-Leitfaden.

Doppeltes Regelwerk: DSG und Art. 328b OR

Datenbearbeitungen im Arbeitsverhältnis unterliegen in der Schweiz zwei parallelen Regelwerken. Das DSG enthält die allgemeinen Pflichten: Bearbeitungsgrundsätze nach Art. 6 DSG, Informationspflicht nach Art. 19 DSG, Verzeichnis der Bearbeitungstätigkeiten nach Art. 12 DSG sowie die besonderen Pflichten bei automatisierten Einzelentscheidungen nach Art. 21 DSG. Daneben schützt Art. 328b OR die Persönlichkeit der Arbeitnehmer spezifisch im Arbeitsverhältnis. Der Arbeitgeber darf danach nur Daten bearbeiten, die entweder die Eignung der angestellten Person für das Arbeitsverhältnis betreffen oder zur Durchführung des Arbeitsvertrages erforderlich sind. Diese Schranke wirkt zusätzlich zum DSG und engt den Spielraum des Arbeitgebers erheblich ein. Beispielsweise ist eine Datenbearbeitung, die zwar im DSG rechtfertigungsfähig wäre, nach Art. 328b OR unzulässig, wenn sie nicht eignungs- oder vertragsbezogen ist. Bei Mitarbeitenden mit Bezug zum Europäischen Wirtschaftsraum kommt zusätzlich die DSGVO ins Spiel. Art. 88 DSGVO erlaubt den Mitgliedstaaten, spezifische Regeln für den Beschäftigungskontext zu erlassen; entscheidend ist daher häufig das Recht des Tätigkeitsstaates der Mitarbeitenden. Diese Mehrebenenstruktur müssen Schweizer Arbeitgeber bei jeder neuen Datenbearbeitung mitdenken.

Warum die Einwilligung selten freiwillig ist

Eine Einwilligung muss nach Art. 6 Abs. 6 DSG freiwillig, für eine oder mehrere bestimmte Bearbeitungen und nach angemessener Information erteilt werden. Bei Personendaten mit erhöhtem Schutzbedarf oder bei Profiling mit hohem Risiko ist die ausdrückliche Einwilligung erforderlich. Im Arbeitsverhältnis steht die Freiwilligkeit unter Vorbehalt. Mitarbeitende sind wirtschaftlich auf die Anstellung angewiesen und befürchten Nachteile, wenn sie eine Zustimmung verweigern. Der EDÖB hat in mehreren Stellungnahmen klargestellt, dass eine Einwilligung im Arbeitsverhältnis grundsätzlich nur dann wirksam ist, wenn ihre Verweigerung wirklich folgenlos bleibt. Die Leitlinien 05/2020 des EDPB zur Einwilligung formulieren dasselbe für die DSGVO: Die Einwilligung ist im Beschäftigungskontext «in den meisten Fällen problematisch». Praktische Konsequenz: Wer eine pauschale Einwilligungsklausel in den Arbeitsvertrag aufnimmt, kann sich später nicht darauf berufen. Wer eine spezifische Einwilligung für ein einzelnes Vorhaben einholt, muss nachweisen können, dass die Verweigerung keine berufliche Konsequenz hatte. Die wirksame Einwilligung bleibt damit die Ausnahme, nicht die Regel. Im Zweifel ist eine andere Rechtsgrundlage zu wählen oder die Bearbeitung zu unterlassen.

Die tragfähigen Rechtsgrundlagen im Überblick

Statt sich auf die Einwilligung zu stützen, sollten Arbeitgeber die folgenden Grundlagen prüfen. Erstens die Vertragsdurchführung: Daten, die für Abschluss oder Durchführung des Arbeitsvertrages erforderlich sind, dürfen ohne Einwilligung bearbeitet werden. Im DSG ergibt sich dies aus der Verhältnismässigkeit (Art. 6 DSG) und im Privatrecht aus Art. 328b OR; in der DSGVO regelt Art. 6 Abs. 1 lit. b den gleichen Tatbestand. Dazu zählen Lohnabrechnung, Arbeitszeitverwaltung, Spesenabrechnung oder die Vergabe von Zugriffsrechten. Zweitens die gesetzliche Pflicht: Sozialversicherungsbeiträge, Quellensteuer, Pensionskasse oder Unfallversicherung erfordern eine Datenbearbeitung kraft Gesetz. Drittens die überwiegenden berechtigten Interessen, im DSG Art. 31 Abs. 1 als Rechtfertigungsgrund und in der DSGVO Art. 6 Abs. 1 lit. f. Diese Grundlage trägt etwa bei Massnahmen zur Informationssicherheit, bei Logfile-Analysen oder bei der Missbrauchsprävention, jedoch nur nach einer dokumentierten Interessenabwägung. Bei besonders schützenswerten Personendaten (Gesundheit, Religion, biometrische Daten) gelten verschärfte Anforderungen; die DSGVO verlangt nach Art. 9 zusätzlich einen Ausnahmetatbestand wie das Arbeits- und Sozialrecht. Für jede HR-Datenbearbeitung empfehlen wir, die gewählte Rechtsgrundlage im Verarbeitungsverzeichnis zu dokumentieren und gegenüber den Mitarbeitenden in der Datenschutzerklärung transparent zu machen.

Wann eine Einwilligung dennoch sinnvoll ist

In klar abgegrenzten Fällen bleibt die Einwilligung die richtige Wahl. Voraussetzung ist immer, dass die Bearbeitung nicht zur Vertragserfüllung notwendig ist und die Mitarbeitenden eine echte Wahl haben. Typische Anwendungsfälle sind freiwillige Wellness- oder Gesundheitsprogramme, etwa der Schrittwettbewerb oder ein freiwilliger Gesundheits-Check. Weiter die Veröffentlichung von Foto- und Videomaterial auf der Website, in Broschüren oder auf LinkedIn. Auch optionale Benefits wie ein Mitarbeiterbeteiligungsprogramm, eine private Versicherungskomponente oder die Teilnahme an einem Empfehlungsprogramm fallen darunter. In jedem dieser Fälle muss die Einwilligung spezifisch, informiert, freiwillig und jederzeit widerrufbar sein. Der Widerruf darf keine arbeitsrechtlichen Nachteile auslösen. Praktisch heisst das: getrennte Einwilligungserklärung statt Vertragsklausel, klare Beschreibung des Zwecks, der Daten und der Empfänger, separate Häkchen statt Sammeleinwilligungen und eine niederschwellige Widerrufsmöglichkeit, etwa per Mail an HR. Wir empfehlen ausserdem, jede Einwilligung mit Datum, Version und Inhalt zu dokumentieren; nur so lässt sich später die Rechtsgrundlage belegen. Wer ein internationales Team beschäftigt, muss prüfen, ob das nationale Beschäftigungsrecht nach Art. 88 DSGVO zusätzliche Voraussetzungen vorsieht, etwa Mitbestimmung oder besondere Form.

Mitarbeiterüberwachung und HR-Tools

Besonders heikel ist die Überwachung am Arbeitsplatz. Nach Art. 26 der Verordnung 3 zum Arbeitsgesetz (ArGV 3) sind Überwachungs- und Kontrollsysteme, die das Verhalten der Arbeitnehmenden am Arbeitsplatz überwachen sollen, unzulässig. Erlaubt sind Systeme nur, wenn sie aus anderen Gründen erforderlich sind (etwa Sicherheit oder Leistungsmessung) und so gestaltet werden, dass die Gesundheit und Bewegungsfreiheit nicht beeinträchtigt werden. Diese arbeitsschutzrechtliche Schranke wirkt zusätzlich zum DSG und lässt sich nicht durch eine Einwilligung aushebeln. Praxisrelevant sind insbesondere drei Werkzeugkategorien. Erstens Monitoring-Software auf Endgeräten (Keystroke-Tracking, Screenshot-Tools): in der Regel unzulässig. Zweitens Kommunikationstools mit Auswertungsfunktionen (E-Mail-Analyse, Microsoft 365 Productivity Score auf Personenebene): nur in stark anonymisierter Form zulässig. Drittens HR-Analytics-Plattformen mit Prognosen zu Fluktuation oder Leistung: Hier greift bei automatisierten Entscheidungen Art. 21 DSG mit Informations- und Anhörungspflicht. Aus Sicherheitssicht kommt das Risiko der Datenexfiltration hinzu, da HR-Systeme Sozialversicherungsnummern, Gehälter und Gesundheitsdaten zentral halten. Eine technische Absicherung mit Zugriffsprotokollierung, Rollenkonzept und regelmässigen Penetrationstests ist Standard. Vor Einführung jedes HR-Tools empfehlen wir eine kombinierte Prüfung aus arbeitsrechtlicher, datenschutzrechtlicher und sicherheitstechnischer Sicht.

Bewerberauswahl, Gesundheitsdaten, internationale Konstellationen

Drei häufige Konstellationen verdienen eine eigene Betrachtung. Im Bewerbungsverfahren dürfen nach Art. 328b OR nur Daten erhoben werden, die für die Eignungsbeurteilung erforderlich sind. Fragen zu Schwangerschaft, Gesundheit ohne Tätigkeitsbezug oder Mitgliedschaften sind unzulässig; die Bewerberin oder der Bewerber darf darauf wahrheitswidrig antworten. Hintergrundprüfungen sind nur zulässig, soweit sie eignungsrelevant sind und nach vorheriger Information erfolgen. KI-gestütztes Screening fällt unter Art. 21 DSG, sobald die Vorauswahl ohne menschliches Zutun erfolgt. Gesundheitsdaten sind besonders schützenswerte Personendaten nach Art. 5 lit. c DSG und Art. 9 DSGVO. Im Arbeitsverhältnis dürfen sie nur insoweit bearbeitet werden, als sie für die Arbeitsfähigkeit, den Schutz der Mitarbeitenden oder gesetzliche Pflichten (Unfallversicherung, IV-Anmeldung) erforderlich sind. Arztzeugnisse gehören in eine separate, restriktiv zugängliche Personalakte. Für internationale Teams gilt: Bei Mitarbeitenden im EU- und EWR-Raum greift die DSGVO unabhängig vom Sitz des Arbeitgebers. Schweizer Konzernmuttern, die Personaldaten ihrer EU-Tochtergesellschaften zentral verwalten, benötigen Standardvertragsklauseln oder eine andere geeignete Garantie, ergänzt durch ein Transfer Impact Assessment. Die DSGVO-Vertretung nach Art. 27 ist häufig erforderlich; Details dazu enthält unser DSGVO-Leitfaden.

Praxisempfehlung und Unterstützung

Unsere Empfehlung an HR- und Geschäftsleitungen lautet: Arbeiten Sie mit einer dokumentierten HR-Datenlandkarte, statt sich auf pauschale Einwilligungen zu verlassen. Vier Schritte tragen aus unserer Erfahrung den grössten Wirkungsgrad. Erstens: Aufnahme aller HR-Bearbeitungen in das Verarbeitungsverzeichnis mit Zweck, Rechtsgrundlage, Datenkategorien, Aufbewahrungsfrist und Empfängern. Zweitens: Überarbeitung der Mitarbeiter-Datenschutzerklärung. Sie ersetzt die Einwilligungsklausel und erfüllt die Informationspflicht nach Art. 19 DSG sowie Art. 13 DSGVO. Drittens: Saubere Trennung der Einwilligung in einem eigenen Formular für die wenigen Fälle, in denen sie wirklich notwendig ist (Fotos, freiwillige Programme, optionale Benefits). Viertens: Schulung der Führungskräfte und der HR-Verantwortlichen, damit Datenschutz im Alltag mitgedacht wird. Diese Vorbereitung schützt vor Beschwerden, EDÖB-Untersuchungen und arbeitsrechtlichen Auseinandersetzungen. Wer Unterstützung sucht, findet bei uns drei passende Leistungen: Datenschutzberatung Schweiz für die DSG- und OR-konforme HR-Praxis, EU-Datenschutzbeauftragter für die DSGVO-Konstellationen und den Datenschutz-Workshop für KMU zur Befähigung Ihres HR-Teams. Vertiefende Grundlagen liefern unser DSG-Leitfaden und der DSGVO-Leitfaden. Eine saubere Rechtsgrundlagenwahl schützt Mitarbeitende und Unternehmen gleichermassen.

Einwilligung von Arbeitnehmern: Wann sie trägt, wann nicht

EINBLICK

Alle
5. Mai 2026
Philipp Staiger
Einwilligung im Arbeitsverhältnis bezeichnet die ausdrückliche Zustimmung von Mitarbeitenden zur Bearbeitung ihrer Personendaten. Wegen des Machtungleichgewichts ist sie in der Schweiz selten die richtige Rechtsgrundlage.

Hier können Sie kostenlos unseren Newsletter abonnieren

Vielen Dank! Ihr Beitrag ist eingegangen!
Oops! Something went wrong while submitting the form.