Berechtigungskonzept. Dieses sperrig klingende Wort bezeichnet einen Kernbaustein unserer Datenschutzmaßnahmen. Es geht darum, wer im Unternehmen worauf Zugriff haben darf. Aus datenschutzrechtlicher Perspektive ist das keineswegs nur eine technische IT-Frage, sondern eine rechtliche Pflicht und praktische Notwendigkeit, um persönliche Daten zu schützen. Sowohl die Datenschutz-Grundverordnung der EU (DSGVO) als auch das Bundesdatenschutzgesetz (BDSG) verlangen, dass personenbezogene Daten nur Befugten zugänglich sind.
In diesem Artikel erklären wir die gesetzlichen Rahmenbedingungen und zeigen anhand von Beispielen die Bedeutung eines Berechtigungskonzepts. Dies ist wichtig, damit alle Mitarbeitenden verstehen, warum „nur so viel Zugang wie nötig“ die Devise sein muss.

Gesetzliche Rahmenbedingungen von Berechtigungskonzepten: DSGVO und BDSG
Vertraulichkeit und Integrität personenbezogener Daten sind durch Gesetze geschützt. In Art 32 („Sicherheit der Verarbeitung“) fordert die DSGVO ausdrücklich Maßnahmen, um ungewollten oder unrechtmäßigen Zugriff auf personenbezogene Daten zu verhindern. Ähnlich schreibt § 64 Abs. 3 BDSG für automatisierte Verarbeitungen vor, Unbefugten den Zugang zu Datenverarbeitungssystemen zu verwehren.
Praktisch bedeutet das: Unternehmen müssen Technische und Organisatorische Maßnahmen (TOM) umsetzen, damit Daten nur von berechtigten Personen gesehen und genutzt werden. Dazu zählt eben ein Berechtigungskonzept als zentraler organisatorischer Baustein.
Wichtig: Wenn unberechtigte Personen auf personenbezogene Daten zugreifen, liegt eine Datenschutzverletzung vor. Diese kann Meldepflichten (nach Art. 33 DSGVO) auslösen und zu hohen Sanktionen führen. Aufsichtsbehörden können Bußgelder verhängen. Gem. Art 83 Abs. 4 DSGVO sind das im schlimmsten Fall bis zu 10 Mio. € oder 2% des weltweiten Umsatzes für Verstöße gegen die Sicherheitspflichten nach Art. 32 DSGVO. Zudem drohen Image-Schäden und Vertrauensverlust. Es liegt also im ureigenen Interesse des Unternehmens und der Mitarbeitenden, solche Situationen durch vorbeugende Zugriffskontrollen zu vermeiden.
Was ist ein Berechtigungskonzept?
Ein Berechtigungskonzept ist im Grunde ein Plan, der für alle IT-Systeme festlegt, wer welche Rechte hat. Es dokumentiert transparent, welche Personen oder Rollen auf welche Daten, Anwendungen oder Bereiche zugreifen dürfen und wo keine Berechtigung besteht. Auf diese Weise wird eine effektive Zugriffs- und Zugangskontrolle gewährleistet. Das Konzept sollte schriftlich fixiert sein, regelmäßig aktualisiert werden und im Zweifel als Nachweis dienen können, dass wir dem Need-to-know-Prinzip folgen.
Stellen Sie sich ein Berechtigungskonzept wie einen detaillierten Sitzplan für Daten vor: Nur wer einen ausgewiesenen Platz (d.h. Berechtigung) hat, darf in der „ersten Reihe“ diese sensiblen Daten sehen. Alle anderen müssen draußen bleiben. Wichtig ist dabei der Spagat zwischen Sicherheit und Arbeitsfähigkeit: Das Konzept darf nicht zu restriktiv sein, sonst leiden Arbeitsabläufe. Es darf aber auch nicht zu lax sein, sonst drohen Datenschutzverstöße. Ein gut gemachtes Berechtigungskonzept findet die Balance: Es beschränkt Zugriffe gerade so weit, dass der Datenschutz gewährleistet ist, ohne die Produktivität lahmzulegen.
Beispiel: In Unternehmen werden für verschiedene Abteilungen und Funktionen Rollenkonzepte genutzt. Aus dem Berechtigungskonzept geht z.B. hervor, dass die Personalabteilung Zugriff auf Mitarbeiterdaten hat, nicht aber auf Kundendaten; umgekehrt dürfen Vertriebskollegen Kundendaten einsehen, nicht aber vertrauliche Personaldaten. Ein solches Konzept verhindert, dass irgendjemand „aus Versehen“ in falschen Daten stöbert. Sollte doch einmal jemand versuchen, auf nicht freigegebene Informationen zuzugreifen, greift die Zugriffskontrolle. Der Zugriff wird folglich verweigert.
Zugleich sorgt das Berechtigungskonzept dafür, dass diejenigen, die ihre Arbeit tun müssen, die benötigten Daten auch wirklich verfügbar haben. Übermäßig strenge Rechtevergaben, die die Arbeit blockieren, wären kontraproduktiv daher wird im Konzept genau abgewogen, welche Zugriffe erlaubt und welche verboten sein sollen. Dieses Gleichgewicht wird immer wieder überprüft und angepasst.

Warum das Prinzip „Need-to-know“ entscheidend ist
Ein zentrales Prinzip bei Berechtigungskonzepten ist das Need-to-know-Prinzip (auch “Prinzip der minimalen Rechtevergabe” genannt). Es besagt: Jeder Mitarbeitende sollte nur die minimalen Berechtigungen erhalten, die für die Aufgabenerfüllung nötig sind, aber auch so viele wie nötig, um den Job effektiv machen zu können.
Das Zweckbindungs- und Datenminimierungsgebot aus Art. 5 DSGVO spiegelt sich hier wider: Personenbezogene Daten dürfen nur für legitime Zwecke und in notwendigem Umfang verarbeitet werden. Übertragen auf Zugriffsrechte bedeutet das, Zugriff nur im nötigen Umfang zu gewähren. Niemand sollte Daten einsehen, die er oder sie nicht für die Arbeit braucht. So wird das Risiko von Datenmissbrauch erheblich reduziert.
Fazit: Datenschutz ist Teamarbeit – Jeder Beitrag zählt
Ein Berechtigungskonzept mag technisch klingen, doch es betrifft uns alle im Arbeitsalltag. Jeder Einzelne kann dazu beitragen, dass es wirkt.
Sollten Sie feststellen, dass Sie Zugriff auf Daten haben, die für Ihre Arbeit unerheblich sind, informieren Sie Ihren Vorgesetzten oder den Datenschutzbeauftragten. Es wird Ihnen nicht zum Nachteil ausgelegt, im Gegenteil: Das zeigt Verantwortungsbewusstsein. Berechtigungen, die nicht mehr gebraucht werden, sollten entzogen werden. Oftmals kann die IT das schnell bereinigen.
Berechtigungskonzepte sorgen dafür, dass personenbezogene Daten wirklich nur in den richtigen Händen bleiben. Sie stützen die Vertraulichkeit und schützen Ihr Unternehmen vor internen und externen Datenschutzvorfällen.
Gesetzlich sind wir dazu verpflichtet, aber noch wichtiger: Es bewahrt das Vertrauen unserer Kunden, Partner und Mitarbeiter. Alle von uns profitiert davon, wenn sensible Informationen nicht in falsche Hände geraten.
Weiterführende Information: Bei Fragen zum eigenen Berechtigungsumfang oder zu Datenschutzthemen wenden Sie sich gerne an unser Datenschutz-Team und den Datenschutzbeauftragten oder die IT-Abteilung. Gemeinsam stellen wir sicher, dass Datenschutz gelebt wird. Auch und gerade durch den bewussten Umgang mit Berechtigungen. Bleiben Sie aufmerksam und helfen Sie mit, Ihre Daten sicher zu halten!
Quellenverzeichnis:
- EU-Datenschutz-Grundverordnung (DSGVO), Art. 32 – Sicherheit der Verarbeitung: https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679
- Bundesdatenschutzgesetz (BDSG), § 64 Abs. 3 – Zugangskontrolle: https://www.gesetze-im-internet.de/bdsg_2018/__64.html
- BSI IT-Grundschutz-Kompendium – ORP.4 Identitäts- und Berechtigungsmanagement: https://www.bsi.bund.de/IT-Grundschutz-Kompendium
- Bußgeld-Fall: 460.000 € wegen unzureichender Zugriffskontrolle: https://www.datenschutz-recht-medizin.de/460000-euro-bussgeld-krankenhaus-wegen-datenschutzverstoss/
- Berechtigungskonzept: Effektiver Datenschutz durch gezielte Zugriffssteuerung: https://www.proliance.ai/blog/berechtigungskonzept
- Schritt für Schritt zum Berechtigungskonzept: https://www.datenschutz-praxis.de/tom/berechtigungskonzept-die-wasserdichte-pruefung/






