...

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)

Thema: Datenschutz & Recht · Aktualisiert: 10/2026

Gesundheitsdaten im Personalordner, biometrische Vorlagen im Zutrittssystem, Religionszugehörigkeit in der Lohnabrechnung: Viele Unternehmen speichern sensible Daten, ohne es bewusst zu planen. Die DSGVO stellt sie unter besonderen Schutz. Das gilt auch dann noch, wenn die Geräte mit diesen Daten ausgemustert werden.

Kurz erklärt

Besondere Kategorien personenbezogener Daten sind nach Art. 9 DSGVO besonders sensible Angaben, etwa Gesundheitsdaten, biometrische Daten oder Angaben zur Religion. Ihre Verarbeitung ist grundsätzlich verboten und nur mit einer der in Art. 9 Abs. 2 DSGVO genannten Ausnahmen erlaubt. Für die IT-Ausmusterung bedeuten sie einen hohen Schutzbedarf: Datenträger mit solchen Daten brauchen ein sicheres Lösch- oder Vernichtungsverfahren mit Nachweis.

Was steht in Art. 9 DSGVO?

Art. 9 Abs. 1 DSGVO zählt die besonderen Kategorien abschließend auf. Sie gelten als so sensibel, dass ihre Offenlegung Menschen erheblich schaden kann, etwa durch Diskriminierung.

Kategorie Beispiel im Unternehmen
Rassische und ethnische Herkunft Angaben in Bewerbungsunterlagen
Politische Meinungen Parteimitgliedschaft in Personalakten
Religiöse oder weltanschauliche Überzeugungen Konfession für die Kirchensteuer
Gewerkschaftszugehörigkeit Beitragsabzug über die Lohnabrechnung
Genetische Daten Befunde in Labor- oder Arztsystemen
Biometrische Daten zur eindeutigen Identifizierung Fingerabdruck-Vorlagen im Zeiterfassungs- oder Zutrittssystem
Gesundheitsdaten Arbeitsunfähigkeitsbescheinigungen, betriebsärztliche Unterlagen
Sexualleben oder sexuelle Orientierung Angaben in Beratungs- oder Fallakten

Daten über strafrechtliche Verurteilungen sind keine besondere Kategorie im Sinne von Art. 9. Für sie gilt die eigene Regel des Art. 10 DSGVO, die aber ebenfalls strengen Schutz verlangt.

Wann ist die Verarbeitung erlaubt?

Art. 9 Abs. 2 DSGVO nennt Ausnahmen vom Verbot. Wichtig für Unternehmen sind vor allem die ausdrückliche Einwilligung, Pflichten aus dem Arbeits- und Sozialrecht, Zwecke der Gesundheitsvorsorge und Arbeitsmedizin sowie die Geltendmachung von Rechtsansprüchen. In Deutschland ergänzt § 22 BDSG weitere Erlaubnisse und verlangt dabei ausdrücklich angemessene Schutzmaßnahmen.

Was bedeutet das für ausgemusterte IT?

Der Schutz endet nicht mit der Nutzung eines Geräts. Solange die Daten auf dem Datenträger liegen, muss der Verantwortliche sie nach Art. 32 DSGVO angemessen sichern. Bei besonderen Kategorien ist der Schutzbedarf in der Regel hoch. Das wirkt sich aus auf:

  • Verfahrenswahl: Nur Löschverfahren mit Prüfung oder eine physische Vernichtung kommen in Frage.
  • Logistik: Verplombte Behälter und dokumentierte Übergaben reduzieren das Verlustrisiko.
  • Evidence: Lösch- oder Vernichtungszertifikate je Seriennummer belegen die Rechenschaftspflicht.
  • Dienstleister: Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO regelt Weisungen und Schutzmaßnahmen.

Wie hoch der Schutzbedarf ist, klären Sie in einer Schutzbedarfsfeststellung. Gehen Datenträger mit Gesundheitsdaten verloren, ist eine Meldung an die Aufsichtsbehörde fast immer nötig, oft auch die Benachrichtigung der Betroffenen. Für Ärzte, Kanzleien und Versicherer gilt zusätzlich das Berufsgeheimnis nach § 203 StGB.

Merksatz: Je sensibler die Daten, desto wichtiger der Nachweis je Datenträger. Pauschale Mengenangaben genügen bei besonderen Kategorien nicht.

Besondere Kategorien bei Second IT

Second IT holt Datenträger mit eigener Sicherheitslogistik ab, prüft im Wareneingang alle Geräte auf Speichermedien und registriert sie per Seriennummer. Gelöscht wird mit Blancco, mit digital signiertem Löschzertifikat je Gerät. Was sich nicht löschen lässt, wird im eigenen Haus nach DIN 66399 (bis H-5 und E-5) vernichtet. Mehr zu den Maßnahmen zur Datensicherheit und im Ratgeber Datenträger DSGVO-konform entsorgen. Dieser Eintrag ersetzt keine Rechtsberatung.

Häufige Fragen zu Art. 9 DSGVO

Sind Krankmeldungen besondere Kategorien personenbezogener Daten?

Ja. Arbeitsunfähigkeitsbescheinigungen enthalten Gesundheitsdaten im Sinne von Art. 9 DSGVO, auch wenn keine Diagnose genannt ist. Systeme und Datenträger, auf denen sie gespeichert sind, haben deshalb einen hohen Schutzbedarf.

Ist ein Foto ein biometrisches Datum?

Nicht automatisch. Ein Foto wird erst dann zum biometrischen Datum nach Art. 9, wenn es mit spezieller Technik verarbeitet wird, um eine Person eindeutig zu identifizieren, etwa bei Gesichtserkennung.

Reicht Löschen oder müssen solche Datenträger vernichtet werden?

Die DSGVO schreibt kein bestimmtes Verfahren vor. Ein geprüftes Löschverfahren mit Nachweis je Datenträger kann ausreichen. Lässt sich ein Datenträger nicht sicher löschen, etwa wegen eines Defekts, ist die Vernichtung der richtige Weg.

Sensible Daten auf Altgeräten? Löschen und vernichten mit Nachweis je Seriennummer.

Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.

Request for offer

Skip to content