Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)
Thema: Datenschutz & Recht · Aktualisiert: 10/2026
Gesundheitsdaten im Personalordner, biometrische Vorlagen im Zutrittssystem, Religionszugehörigkeit in der Lohnabrechnung: Viele Unternehmen speichern sensible Daten, ohne es bewusst zu planen. Die DSGVO stellt sie unter besonderen Schutz. Das gilt auch dann noch, wenn die Geräte mit diesen Daten ausgemustert werden.
Kurz erklärt
Besondere Kategorien personenbezogener Daten sind nach Art. 9 DSGVO besonders sensible Angaben, etwa Gesundheitsdaten, biometrische Daten oder Angaben zur Religion. Ihre Verarbeitung ist grundsätzlich verboten und nur mit einer der in Art. 9 Abs. 2 DSGVO genannten Ausnahmen erlaubt. Für die IT-Ausmusterung bedeuten sie einen hohen Schutzbedarf: Datenträger mit solchen Daten brauchen ein sicheres Lösch- oder Vernichtungsverfahren mit Nachweis.
Was steht in Art. 9 DSGVO?
Art. 9 Abs. 1 DSGVO zählt die besonderen Kategorien abschließend auf. Sie gelten als so sensibel, dass ihre Offenlegung Menschen erheblich schaden kann, etwa durch Diskriminierung.
| Kategorie | Beispiel im Unternehmen |
|---|---|
| Rassische und ethnische Herkunft | Angaben in Bewerbungsunterlagen |
| Politische Meinungen | Parteimitgliedschaft in Personalakten |
| Religiöse oder weltanschauliche Überzeugungen | Konfession für die Kirchensteuer |
| Gewerkschaftszugehörigkeit | Beitragsabzug über die Lohnabrechnung |
| Genetische Daten | Befunde in Labor- oder Arztsystemen |
| Biometrische Daten zur eindeutigen Identifizierung | Fingerabdruck-Vorlagen im Zeiterfassungs- oder Zutrittssystem |
| Gesundheitsdaten | Arbeitsunfähigkeitsbescheinigungen, betriebsärztliche Unterlagen |
| Sexualleben oder sexuelle Orientierung | Angaben in Beratungs- oder Fallakten |
Daten über strafrechtliche Verurteilungen sind keine besondere Kategorie im Sinne von Art. 9. Für sie gilt die eigene Regel des Art. 10 DSGVO, die aber ebenfalls strengen Schutz verlangt.
Wann ist die Verarbeitung erlaubt?
Art. 9 Abs. 2 DSGVO nennt Ausnahmen vom Verbot. Wichtig für Unternehmen sind vor allem die ausdrückliche Einwilligung, Pflichten aus dem Arbeits- und Sozialrecht, Zwecke der Gesundheitsvorsorge und Arbeitsmedizin sowie die Geltendmachung von Rechtsansprüchen. In Deutschland ergänzt § 22 BDSG weitere Erlaubnisse und verlangt dabei ausdrücklich angemessene Schutzmaßnahmen.
Was bedeutet das für ausgemusterte IT?
Der Schutz endet nicht mit der Nutzung eines Geräts. Solange die Daten auf dem Datenträger liegen, muss der Verantwortliche sie nach Art. 32 DSGVO angemessen sichern. Bei besonderen Kategorien ist der Schutzbedarf in der Regel hoch. Das wirkt sich aus auf:
- Verfahrenswahl: Nur Löschverfahren mit Prüfung oder eine physische Vernichtung kommen in Frage.
- Logistik: Verplombte Behälter und dokumentierte Übergaben reduzieren das Verlustrisiko.
- Evidence: Lösch- oder Vernichtungszertifikate je Seriennummer belegen die Rechenschaftspflicht.
- Dienstleister: Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO regelt Weisungen und Schutzmaßnahmen.
Wie hoch der Schutzbedarf ist, klären Sie in einer Schutzbedarfsfeststellung. Gehen Datenträger mit Gesundheitsdaten verloren, ist eine Meldung an die Aufsichtsbehörde fast immer nötig, oft auch die Benachrichtigung der Betroffenen. Für Ärzte, Kanzleien und Versicherer gilt zusätzlich das Berufsgeheimnis nach § 203 StGB.
Merksatz: Je sensibler die Daten, desto wichtiger der Nachweis je Datenträger. Pauschale Mengenangaben genügen bei besonderen Kategorien nicht.
Besondere Kategorien bei Second IT
Second IT holt Datenträger mit eigener Sicherheitslogistik ab, prüft im Wareneingang alle Geräte auf Speichermedien und registriert sie per Seriennummer. Gelöscht wird mit Blancco, mit digital signiertem Löschzertifikat je Gerät. Was sich nicht löschen lässt, wird im eigenen Haus nach DIN 66399 (bis H-5 und E-5) vernichtet. Mehr zu den Maßnahmen zur Datensicherheit und im Ratgeber Datenträger DSGVO-konform entsorgen. Dieser Eintrag ersetzt keine Rechtsberatung.
Häufige Fragen zu Art. 9 DSGVO
Sind Krankmeldungen besondere Kategorien personenbezogener Daten?
Ja. Arbeitsunfähigkeitsbescheinigungen enthalten Gesundheitsdaten im Sinne von Art. 9 DSGVO, auch wenn keine Diagnose genannt ist. Systeme und Datenträger, auf denen sie gespeichert sind, haben deshalb einen hohen Schutzbedarf.
Ist ein Foto ein biometrisches Datum?
Nicht automatisch. Ein Foto wird erst dann zum biometrischen Datum nach Art. 9, wenn es mit spezieller Technik verarbeitet wird, um eine Person eindeutig zu identifizieren, etwa bei Gesichtserkennung.
Reicht Löschen oder müssen solche Datenträger vernichtet werden?
Die DSGVO schreibt kein bestimmtes Verfahren vor. Ein geprüftes Löschverfahren mit Nachweis je Datenträger kann ausreichen. Lässt sich ein Datenträger nicht sicher löschen, etwa wegen eines Defekts, ist die Vernichtung der richtige Weg.
Verwandte Begriffe
Sensible Daten auf Altgeräten? Löschen und vernichten mit Nachweis je Seriennummer.
Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.