Photo Veterok/shutterstock.com

Zutritt, Daten und Verantwortung: Wie Gründer Sicherheitsfragen bereits in ihrem Businessplan aufgreifen

In einen Businessplan gehört Marktanalyse, Finanzplanung, Vertriebsstrategie. Sicherheitsfragen kommen dort oft nicht vor. Dabei sind sie spätestens mit Einstellung des ersten Mitarbeiters brisant. Wer Räumlichkeiten, Daten und Zugänge nicht klug regelt, läuft Gefahr, Bußgelder, Haftungsfälle und Kundenvertrauen zu verlieren. Wo Sicherheitsfragen in die Planung gehören, beschreibt dieser Artikel.

Warum Sicherheit in die Gründungsplanung gehört

Eine Risikobetrachtung zählt zu einem vollständigen Businessplan, und dazu gehören auch organisatorische Risiken. Sobald Beschäftigte Büros betreten, Geräte nutzen und mit Kundendaten arbeiten, entstehen Pflichten. Nach Art. 32 DSGVO müssen Unternehmen technische und organisatorische Maßnahmen treffen, die dem Risiko für personenbezogene Daten angemessen sind. Dazu zählt auch, wer physisch Zugang zu Räumen und Systemen hat.

Wer früh Sicherheitskonzepte für Mitarbeitermanagement festlegt, bündelt Schlüsselvergabe, Berechtigungen und Zeiterfassung in einem System. Das verhindert Insellösungen, die bei wachsendem Team schnell unübersichtlich werden.

Zutrittsregelungen und Berechtigungskonzepte

Ein Berechtigungskonzept beantwortet drei Fragen: Wer darf welche Räume betreten, zu welchen Zeiten, und wer genehmigt das? Als Grundsatz gilt das Prinzip der minimalen Rechte. Eine Praktikantin braucht keinen Zugang zum Serverraum, der Lagerist keinen zur Personalakte.

Praktisch heißt das:

Zuerst werden die Bereiche nach Schutzbedarf eingeteilt, etwa Empfang, Büro, Lager und Technikraum. Danach werden Rollen definiert und mit den Bereichen verknüpft. Schließlich braucht es einen festen Ablauf für Eintritt, Rollenwechsel und Austritt, denn nicht zurückgegebene Schlüssel und aktive Zugangskarten ausgeschiedener Mitarbeiter gehören zu den häufigsten Schwachstellen.

Mechanische Schließanlagen stoßen bei Verlust eines Schlüssels schnell an Grenzen, weil Schlösser getauscht werden müssen. Elektronische Systeme erlauben es, einzelne Berechtigungen zu sperren. Dafür entstehen Zutrittsdaten, die datenschutzrechtlich zu behandeln sind.

Datenschutz und Dokumentation

Zutrittsdaten sind Beschäftigtendaten. § 26 BDSG erlaubt ihre Verarbeitung, soweit sie für das Beschäftigungsverhältnis erforderlich ist. Gründer sollten deshalb Zweck und Speicherdauer schriftlich festlegen und nur die Daten erheben, die dafür nötig sind. Gibt es einen Betriebsrat, greift zudem das Mitbestimmungsrecht nach § 87 Abs. 1 Nr. 6 BetrVG bei technischen Einrichtungen zur Überwachung von Verhalten oder Leistung.

Zur Dokumentation gehört das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO. Verstöße gegen die Sicherheitspflichten aus Art. 32 können nach Art. 83 Abs. 4 DSGVO mit Bußgeldern von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes geahndet werden. Für junge Unternehmen liegt das Risiko meist nicht in der Maximalhöhe, sondern darin, dass Aufsichtsbehörden Nachweise verlangen, die nicht vorliegen.

Als Orientierung für den Aufbau eines Sicherheitskonzepts dient der IT-Grundschutz des BSI. Er enthält Bausteine zur Absicherung von Gebäuden und Räumen und lässt sich auch für kleine Betriebe anpassen.

Arbeitszeit und Haftung

Zugangsdaten und Arbeitszeiten hängen organisatorisch zusammen. Das Bundesarbeitsgericht hat im Beschluss 1 ABR 22/21 vom 13. September 2022 festgestellt, dass Arbeitgeber ein System zur Erfassung der Arbeitszeit einführen müssen. Unabhängig davon verlangt § 16 Abs. 2 ArbZG, Arbeitszeit über acht Stunden täglich zu dokumentieren und die Nachweise zwei Jahre aufzubewahren.

Fehlen Nachweise, wird es bei Streit über Überstunden, Ruhezeiten oder Arbeitsunfälle für den Arbeitgeber schwierig, die eigene Darstellung zu belegen. Ein System, das Anwesenheit und Zutritt konsistent erfasst, verringert dieses Risiko.

Nächste Schritte für die Gründungsplanung

Gründer können Sicherheit mit überschaubarem Aufwand in den Businessplan aufnehmen. Sinnvoll ist ein eigener Abschnitt zu organisatorischen Risiken, der Schutzbereiche, Rollen, Speicherfristen und Verantwortlichkeiten benennt. Im Finanzplan sollten Investitionen für Schließ- und Zutrittssysteme sowie laufende Kosten für Wartung und Datenschutzberatung eingeplant sein. Wer vor der ersten Einstellung ein Berechtigungskonzept schriftlich fixiert und die Dokumentationspflichten kennt, startet mit einer belastbaren Grundlage ins Wachstum.