Datenschutz beginnt am Empfang: Wenn ein Mitarbeiterbuch zum Datenschutzrisiko wird

Datenschutz beginnt nicht erst bei komplexen IT-Systemen. Ein Praxisfall zeigt, wie schnell ein scheinbar harmloses Mitarbeiterverzeichnis am Empfang zum Datenschutzrisiko werden kann.

BildDüsseldorf, 06.10.2026 – Datenschutz beginnt nicht erst bei komplexen IT-Systemen. Das zeigt ein aktueller Praxisfall der Datenschutzauditorin und Geschäftsführerin Brigitte Jordan. Bei ihrem ersten Besuch als externe Datenschutzbeauftragte bei einem mittelständischen Unternehmen stieß sie am Empfang auf ein vermeintlich alltägliches Hilfsmittel: ein umfangreiches Mitarbeiterverzeichnis.

Der erste Tag bei einem neuen Kunden begann zunächst unspektakulär. Das Verwaltungsgebäude und die Produktionshallen hinterließen einen beeindruckenden Eindruck. Doch bereits beim Betreten des Unternehmens ergab sich eine Situation, mit der niemand gerechnet hatte.

Die Eingangstür öffnete sich automatisch per Bewegungsmelder. Eine Anmeldung oder Zugangskontrolle gab es nicht. Am Empfang befanden sich lediglich ein Telefon und ein dickes DIN-A4-Buch. Die Besucheranweisung: den gewünschten Ansprechpartner im Buch suchen und über die angegebene Durchwahl anrufen.

Beim Blick in das Verzeichnis wurde schnell deutlich, dass dort umfangreiche personenbezogene Daten von rund 250 Mitarbeitenden aufgeführt waren – darunter Vor- und Nachnamen, Telefon- und Durchwahlnummern, Abteilungen, Funktionen und sogar private Mobilfunknummern.

„Wer das Gebäude betreten konnte, hatte auch Zugriff auf dieses Buch“, erklärt Brigitte Jordan. „Genau an solchen Stellen zeigt sich, dass Datenschutz nicht nur eine Frage von Software und IT-Sicherheit ist. Man muss Prozesse auch einmal aus der Perspektive eines Außenstehenden betrachten.“

Das Thema wurde unmittelbar mit der Geschäftsführung und den Datenschutzkoordinatoren besprochen. Die Erklärung für das Mitarbeiterverzeichnis war nachvollziehbar: Aufgrund von Einsparungen war der Empfang inzwischen nicht mehr durchgehend besetzt. Die Datenschutzproblematik des frei zugänglichen Verzeichnisses war zunächst jedoch nicht allen Beteiligten bewusst.

Die Geschäftsführung zeigte Verständnis für die Empfehlung und reagierte direkt: Noch am selben Tag wurde entschieden, das Mitarbeiterbuch abzuschaffen. Als praktikable Übergangslösung stehen Besuchern nun eine Telefonnummer sowie zwei verantwortliche Ansprechpartner zur Verfügung.

Datenschutz sollte im Arbeitsalltag funktionieren

Der Fall verdeutlicht eine zentrale Herausforderung im Datenschutz: Datenschutzkonforme Prozesse müssen nicht nur rechtlich richtig gedacht, sondern auch im Arbeitsalltag praktikabel umgesetzt werden.

Auch die Datenschutz-Grundverordnung (DSGVO) verlangt angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Dazu gehören unter anderem Maßnahmen zur Zutrittskontrolle, Zugangskontrolle und Zugriffskontrolle.

Dabei geht es nicht ausschließlich um digitale Informationen. Auch Papierunterlagen, Listen oder Bücher können personenbezogene Daten enthalten und entsprechend geschützt werden müssen.

„Datenschutz beginnt dort, wo personenbezogene Daten ins Spiel kommen“, so Jordan. „Und manchmal beginnt er eben direkt am Empfang.“

Mir ist wichtig, dass Risiken im Unternehmen erkannt und Lösungen für mehr Sicherheit umgesetzt werden. Und manchmal braucht es einen Moment, bis die Erkenntnis kommt. Bei manchen früher, bei anderen später. Aber sie kommt.“

Für Brigitte Jordan ist dieser Praxisfall zugleich ein Beispiel für ihre persönliche Haltung als Datenbeschützerin: Risiken erkennen, ansprechen und gemeinsam mit den Verantwortlichen praktikable Lösungen entwickeln.

Über Brigitte Jordan / REVIDATA

Brigitte Jordan ist seit 2004 Geschäftsführerin der REVIDATA GmbH und seit vielen Jahren in den Bereichen Datenschutz, Datensicherheit, IT-Prüfung und Unternehmenssicherheit tätig. REVIDATA begleitet Unternehmen und öffentliche Einrichtungen bei der praktischen Umsetzung gesetzlicher und organisatorischer Anforderungen.

Kompetenz schafft Vertrauen, dafür steht REVIDATA seit 1981.

Verantwortlicher für diese Pressemitteilung:

REVIDATA Unternehmensberatung GmbH
Frau Brigitte Jordan
Postfach 10 42 27
40033 Düsseldorf
Deutschland

fon ..: 0211-65584395
fax ..: 0211-65584396
web ..: https://www.revidata.de
email : zentrale@revidata.de

REVIDATA GmbH mit ihrem Hauptsitz in Düsseldorf ist seit 1981 prüfend, beratend und schulend tätig. REVIDATA® ist ein auf dem Markt anerkannt führender und produktneutraler Anbieter von Dienstleistungen in den Bereichen betriebswirtschaftliche Prüfung, IT-Prüfung, Interne Revision, Datenschutz, Datensicherheit, (Massen-)Datenanalyse, Compliance-Audit, Risikomanagement und der jeweils damit verbundenen Beratung und Aus- und Weiterbildung. Unabhängigkeit, Neutralität und langjährige Praxiserfahrung in der Prüfung und Beratung sind das Rüstzeug der REVIDATA GmbH. Genauso wichtig wie die, jeweils zu beachtende aktuellste Gesetzgebung.

Pressekontakt:

REVIDATA GmbH
Frau Brigitte Jordan
Postfach 10 42 27
40033 Düsseldorf

fon ..: +49 211 65584395
email : datenschutz@revidata.de