Sensible Daten: Was Art. 9 DSGVO schützt und was Unternehmen beachten müssen
Christian ArndtShare
Sensible Daten sind personenbezogene Daten, die über Gesundheit, Herkunft, Religion, Gewerkschaftszugehörigkeit oder Sexualleben einer Person Auskunft geben. Die Datenschutz-Grundverordnung nennt sie „besondere Kategorien personenbezogener Daten“ und verbietet ihre Verarbeitung in Art. 9 Abs. 1 grundsätzlich. Erlaubt ist sie nur, wenn einer der Ausnahmetatbestände greift – und dann mit strengeren Schutzmaßnahmen als bei gewöhnlichen Daten.
Das Wichtigste in Kürze
- Art. 9 Abs. 1 DSGVO zählt die besonderen Kategorien abschließend auf: Herkunft, politische Meinung, Religion oder Weltanschauung, Gewerkschaftszugehörigkeit, genetische und biometrische Daten, Gesundheitsdaten sowie Daten zum Sexualleben und zur sexuellen Orientierung.
- Die Verarbeitung ist verboten, bis eine der zehn Ausnahmen in Art. 9 Abs. 2 DSGVO zutrifft. In Deutschland ergänzen § 22 BDSG und § 26 Abs. 3 BDSG diese Erlaubnisse.
- Eine Einwilligung muss sich nach Art. 9 Abs. 2 Buchstabe a DSGVO ausdrücklich auf diese Daten beziehen.
- Bankverbindung, Sozialversicherungsnummer und einfache Mitarbeiterfotos gehören nicht dazu. Daten zu Straftaten regelt Art. 10 DSGVO separat.
- Wer sensible Daten umfangreich verarbeitet, braucht in der Regel eine Datenschutz-Folgenabschätzung und einen Datenschutzbeauftragten.
Was sind sensible Daten nach Art. 9 DSGVO?
Der Begriff „sensible Daten“ steht in keinem Gesetz. Er hat sich für die besonderen Kategorien eingebürgert, die Art. 9 Abs. 1 DSGVO aufführt. Die Liste ist abschließend – was nicht darin steht, ist keine besondere Kategorie, auch wenn es vertraulich wirkt.
- Daten, aus denen die rassische oder ethnische Herkunft hervorgeht
- politische Meinungen
- religiöse oder weltanschauliche Überzeugungen
- Gewerkschaftszugehörigkeit
- genetische Daten, also Daten zu ererbten oder erworbenen genetischen Eigenschaften, meist aus der Analyse einer biologischen Probe (Art. 4 Nr. 13 DSGVO)
- biometrische Daten, sofern sie zur eindeutigen Identifizierung einer Person verarbeitet werden (Art. 4 Nr. 14 DSGVO)
- Gesundheitsdaten, also Daten zur körperlichen oder geistigen Gesundheit einschließlich der Erbringung von Gesundheitsdienstleistungen (Art. 4 Nr. 15 DSGVO)
- Daten zum Sexualleben oder zur sexuellen Orientierung
Entscheidend ist die Formulierung „aus denen … hervorgehen“. Es kommt nicht darauf an, ob eine Angabe ausdrücklich gemacht wurde. Auch eine Information, die den Schluss auf eine dieser Eigenschaften erlaubt, fällt unter Art. 9. Das Kürzel einer Gewerkschaft in einer Lohnabrechnung ist deshalb genauso geschützt wie eine Diagnose.
Wo sensible Daten in normalen Unternehmen auftauchen
Viele Betriebe halten sich für nicht betroffen und verarbeiten solche Daten trotzdem jeden Tag. Typische Stellen:
- Personalakte und Lohnbuchhaltung: Die Religionszugehörigkeit für den Kirchensteuerabzug ist eine besondere Kategorie. Dasselbe gilt für den Gewerkschaftsbeitrag, der über die Gehaltsabrechnung läuft.
- Krankmeldungen und Fehlzeiten: Angaben zur Arbeitsunfähigkeit beziehen sich auf die Gesundheit einer Person und sind damit Gesundheitsdaten.
- Betriebliches Eingliederungsmanagement und Arbeitsmedizin: hier entstehen Gesundheitsdaten im Kern des Verfahrens.
- Schwerbehinderung: Nachweise und Angaben zum Grad der Behinderung gehören zu den Gesundheitsdaten.
- Zutritt per Fingerabdruck: Wird ein biometrisches Merkmal zur eindeutigen Identifizierung genutzt, greift Art. 9.
- Praxis, Pflege und soziale Dienste: Dort sind Gesundheitsdaten der Regelfall, nicht die Ausnahme.
Was nicht zu den sensiblen Daten gehört
Drei Abgrenzungen führen in der Praxis regelmäßig zu Fehleinschätzungen.
Finanz- und Ausweisdaten. Bankverbindung, Gehaltshöhe, Steuer-ID oder Sozialversicherungsnummer sind gewöhnliche personenbezogene Daten. Sie sind schutzbedürftig, aber nicht von Art. 9 erfasst. Für sie gelten die allgemeinen Grundsätze aus Art. 5 DSGVO.
Fotos von Beschäftigten. Nach Erwägungsgrund 51 der DSGVO ist die Verarbeitung von Lichtbildern nicht grundsätzlich eine Verarbeitung besonderer Kategorien. Ein Foto wird erst dann zum biometrischen Datum, wenn es mit speziellen technischen Mitteln verarbeitet wird, die eine eindeutige Identifizierung oder Authentifizierung ermöglichen. Das Teamfoto auf der Website ist also kein Fall von Art. 9, die Gesichtserkennung am Werkstor schon.
Straftaten und Verurteilungen. Diese Daten stehen nicht in Art. 9, sondern in Art. 10 DSGVO. Sie unterliegen eigenen Anforderungen, werden aber bei der Datenschutz-Folgenabschätzung und bei der Pflicht zum Datenschutzbeauftragten mit den besonderen Kategorien gleichgestellt.
Wann die Verarbeitung erlaubt ist
Art. 9 Abs. 2 DSGVO enthält zehn Ausnahmen von dem Verbot. Für Unternehmen sind vor allem diese vier relevant:
| Grundlage | Wann sie trägt |
|---|---|
| Art. 9 Abs. 2 Buchstabe a | Die betroffene Person hat ausdrücklich für festgelegte Zwecke eingewilligt. Eine allgemeine Datenschutzerklärung genügt nicht. |
| Art. 9 Abs. 2 Buchstabe b | Die Verarbeitung ist für Rechte und Pflichten aus Arbeitsrecht oder Sozialrecht erforderlich. Das ist die Grundlage für Lohnbuchhaltung und Fehlzeiten. |
| Art. 9 Abs. 2 Buchstabe h | Gesundheitsvorsorge, Arbeitsmedizin, Beurteilung der Arbeitsfähigkeit, medizinische Diagnostik, Versorgung oder Behandlung. Zusätzlich muss nach Art. 9 Abs. 3 DSGVO Fachpersonal unter einer Geheimhaltungspflicht handeln. |
| Art. 9 Abs. 2 Buchstabe c | Schutz lebenswichtiger Interessen, wenn die Person ihre Einwilligung nicht geben kann – etwa im Notfall. |
Zwei deutsche Vorschriften konkretisieren das. § 22 Abs. 1 BDSG erlaubt die Verarbeitung unter anderem für Sozialleistungsrecht, Gesundheitsvorsorge und Arbeitsmedizin. § 26 Abs. 3 BDSG erlaubt sie für Zwecke des Beschäftigungsverhältnisses, wenn sie zur Ausübung von Rechten oder zur Erfüllung rechtlicher Pflichten aus Arbeits- und Sozialrecht erforderlich ist und keine überwiegenden Interessen der Beschäftigten entgegenstehen. Wird im Beschäftigungsverhältnis mit einer Einwilligung gearbeitet, muss sie sich nach § 26 Abs. 3 Satz 2 BDSG ausdrücklich auf die besonderen Kategorien beziehen.
Welche Rechtsgrundlage am Ende die richtige ist, hängt am Zweck. Eine Einwilligung ist dabei nicht automatisch die sicherste Wahl: Sie ist widerrufbar, und im Beschäftigungsverhältnis ist die Freiwilligkeit oft fraglich. Welche Grundlage sich wann besser eignet und wo eine Schweigepflichtsentbindung zusätzlich nötig ist, erläutert das Beratungsteam von WIEMER ARNDT, unserem Schwesterunternehmen, in seinem Fachbeitrag Einwilligung nach DSGVO oder Schweigepflichtsentbindung.
Welche Pflichten zusätzlich gelten
Eine Rechtsgrundlage allein reicht nicht. Mit den besonderen Kategorien wachsen die organisatorischen Pflichten.
- Angemessene Schutzmaßnahmen: § 22 Abs. 2 BDSG nennt unter anderem die Beschränkung des Zugangs, Pseudonymisierung, Verschlüsselung, Protokollierung von Eingabe und Änderung sowie die Sensibilisierung der Beteiligten. Der Maßstab für die technischen Maßnahmen bleibt Art. 32 DSGVO.
- Datenschutz-Folgenabschätzung: Bei umfangreicher Verarbeitung besonderer Kategorien ist sie nach Art. 35 Abs. 3 Buchstabe b DSGVO erforderlich.
- Datenschutzbeauftragter: Besteht die Kerntätigkeit in der umfangreichen Verarbeitung besonderer Kategorien, ist die Benennung nach Art. 37 Abs. 1 Buchstabe c DSGVO Pflicht – unabhängig von der Mitarbeiterzahl. Unabhängig davon gilt nach § 38 Abs. 1 BDSG die Schwelle von in der Regel mindestens 20 Personen, die ständig automatisiert personenbezogene Daten verarbeiten; auch eine pflichtige Folgenabschätzung löst die Benennung aus.
- Höheres Risiko bei Vorfällen: Geraten Gesundheits- oder Herkunftsdaten in falsche Hände, wiegen die Folgen für die Betroffenen schwerer. Das beeinflusst die Bewertung einer Datenpanne und ihre Meldepflicht.
- Bußgeldrahmen: Verstöße gegen Art. 9 DSGVO fallen nach Art. 83 Abs. 5 Buchstabe a DSGVO in die höhere Stufe von bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
Die Sensibilisierung der Beteiligten aus § 22 Abs. 2 Nr. 3 BDSG ist dabei keine Formalie: Sensible Daten werden selten von der Geschäftsführung verarbeitet, sondern an der Rezeption, in der Pflegedokumentation und in der Personalabteilung. Für Praxen, Pflegeeinrichtungen und soziale Dienste deckt unsere Datenschutz-Schulung für das Gesundheitswesen genau diese Stellen ab.
Datenschutz-Schulung Gesundheitswesen ansehen
In fünf Schritten zum sauberen Umgang
- Bestand aufnehmen. Gehen Sie Ihr Verzeichnis von Verarbeitungstätigkeiten durch und markieren Sie jede Tätigkeit, bei der eine der acht Kategorien vorkommt. Prüfen Sie dabei auch Freitextfelder und Postfächer.
- Rechtsgrundlage je Zweck festhalten. Notieren Sie für jede markierte Tätigkeit die Ausnahme aus Art. 9 Abs. 2 DSGVO oder § 22 bzw. § 26 Abs. 3 BDSG. Bleibt ein Zweck ohne Grundlage, muss die Verarbeitung enden.
- Zugang begrenzen. Vergeben Sie Rechte rollenbasiert, sodass nur die Personen Zugriff haben, die die Daten für ihre Aufgabe brauchen. Trennen Sie Gesundheitsdaten von der allgemeinen Personalakte und kennzeichnen Sie Archive und Serverräume klar, zum Beispiel mit einem Datenschutzzeichen für vertrauliche Daten.
- Maßnahmen dokumentieren. Halten Sie Verschlüsselung, Protokollierung, Löschfristen und Verschwiegenheitsverpflichtungen schriftlich fest. Ohne Dokumentation lässt sich die Rechenschaftspflicht nicht erfüllen.
- Beteiligte schulen und nachweisen. Weisen Sie die betroffenen Teams ein und dokumentieren Sie Datum, Inhalt und Teilnehmende.
Wer diese fünf Schritte zum ersten Mal geht, braucht Vorlagen. Unsere Datenschutz-Handreichung zum Download führt als Starterpack durch die Erstellung eines Datenschutzkonzepts und enthält unter anderem Checklisten für technische und organisatorische Maßnahmen, eine Archivordnung, eine Verschwiegenheitsverpflichtung für Beschäftigte und einen Prozess für die Verletzung der Vertraulichkeit.
Datenschutz-Handreichung ansehen
Häufige Fragen
Sind Bankdaten sensible Daten?
Nein. Kontoverbindungen und Gehaltsangaben stehen nicht in Art. 9 Abs. 1 DSGVO. Sie sind gewöhnliche personenbezogene Daten und brauchen eine Rechtsgrundlage nach Art. 6 DSGVO sowie angemessene Sicherheitsmaßnahmen.
Darf ich eine Krankmeldung in der Personalakte ablegen?
Die Information über die Arbeitsunfähigkeit ist ein Gesundheitsdatum. Sie dürfen sie verarbeiten, soweit das für Pflichten aus dem Arbeitsrecht erforderlich ist (Art. 9 Abs. 2 Buchstabe b DSGVO, § 26 Abs. 3 BDSG). Begrenzen Sie den Zugang auf die zuständigen Personen und legen Sie Diagnosen, die Ihnen nicht zustehen, nicht ab.
Reicht ein Häkchen in der Datenschutzerklärung als Einwilligung?
Nein. Art. 9 Abs. 2 Buchstabe a DSGVO verlangt eine ausdrückliche Einwilligung für einen oder mehrere festgelegte Zwecke. Im Beschäftigungsverhältnis muss sie sich nach § 26 Abs. 3 Satz 2 BDSG ausdrücklich auf die besonderen Kategorien beziehen.
Brauchen wir wegen sensibler Daten einen Datenschutzbeauftragten?
Wenn die umfangreiche Verarbeitung besonderer Kategorien zu Ihrer Kerntätigkeit gehört, ja – nach Art. 37 Abs. 1 Buchstabe c DSGVO unabhängig von der Betriebsgröße. Verarbeiten Sie solche Daten nur am Rand, bleibt es bei der Schwelle von in der Regel 20 Personen aus § 38 Abs. 1 BDSG.
Gilt Art. 9 DSGVO auch für Daten aus einer Vermutung?
Art. 9 Abs. 1 DSGVO erfasst Daten, aus denen die geschützten Eigenschaften hervorgehen. Erlaubt eine Information diesen Schluss, wird sie wie eine besondere Kategorie behandelt – auch wenn sie nicht als solche erhoben wurde.
Quellen
- Verordnung (EU) 2016/679 (DSGVO) – Art. 4 Nr. 13 bis 15, Art. 9, Art. 32, Art. 35 Abs. 3, Art. 37 Abs. 1, Art. 83 Abs. 5 und Erwägungsgrund 51
- § 22 BDSG – Verarbeitung besonderer Kategorien personenbezogener Daten
- § 26 BDSG – Datenverarbeitung für Zwecke des Beschäftigungsverhältnisses
- § 38 BDSG – Datenschutzbeauftragte nichtöffentlicher Stellen
Stand: Oktober 2026. Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall.
Wenn Sie den Umgang mit sensiblen Daten erstmals schriftlich festhalten wollen, liefert Ihnen die Datenschutz-Handreichung zum Download das Gerüst dafür: ein Muster-Datenschutzkonzept, Checklisten für Verfahren und technische Maßnahmen sowie Vorlagen für Verschwiegenheitsverpflichtung und Archivordnung. Die Vorlagen sind an Ihren Einzelfall anzupassen.