IT/Datenschutz
Diagnosen gehören nicht in den WhatsApp-Chat: 1.000 EUR Schadensersatz für Gesundheitsdaten im Teamchat
Das Arbeitsgericht Siegburg hatte über einen Fall zu entscheiden, der zeigt, wie schnell aus einer vermeintlich internen Messenger-Kommunikation ein Datenschutzverstoß werden kann. Ein Arzt meldete sich krank und informierte seine Kolleginnen und Kollegen hierüber in einer WhatsApp-Gruppe der Abteilung. Die Gruppe bestand aus neun Ärztinnen und Ärzten und wurde nicht nur privat, sondern auch für Urlaubsplanung, Krankmeldungen, Dienstübernahmen und sonstige Organisationsfragen genutzt. Eine Stationsärztin, die nach der Krankmeldung Dienste übernehmen musste, äußerte dort ihren Unmut und gab dabei Diagnosen, Laborwerte und weitere medizinische Informationen des Kollegen weiter. Zugleich stellte sie dessen Arbeitsunfähigkeit in der Gruppe infrage.
Die Entscheidung des ArbG Siegburg, Urteil vom 22.05.2026 – 1 Ca 1741/25 ist hier abrufbar: link
Das Gericht sah darin eine unzulässige Verarbeitung besonderer Kategorien personenbezogener Daten im Sinne von Art. 9 DS-GVO. Die Weitergabe der Gesundheitsdaten war weder dienstlich erforderlich noch durch eine Rechtsgrundlage gedeckt. Dass die Kommunikation über eine WhatsApp-Gruppe erfolgte, änderte daran nichts: Die sogenannte Haushaltsausnahme greift nur bei Datenverarbeitungen, die ausschließlich persönlichen oder familiären Tätigkeiten dienen. Sie schützt daher nicht jede private oder halbprivate Chatgruppe. Nach Auffassung des Gerichts war diese Ausnahme hier nicht einschlägig, weil die Gruppe nicht ausschließlich privaten Zwecken diente, sondern auch für arbeitsbezogene Themen wie Krankmeldungen, Vertretungen und Dienstorganisation genutzt wurde.
Bemerkenswert ist außerdem, dass das Gericht eine persönliche Verantwortlichkeit der Ärztin annahm. Wer Gesundheitsdaten außerhalb dienstlich erforderlicher Zwecke eigenmächtig offenlegt, kann nicht ohne Weiteres darauf verweisen, im Verantwortungsbereich des Arbeitgebers gehandelt zu haben. In einem solchen Mitarbeiterexzess kann vielmehr eine eigene datenschutzrechtliche Verantwortlichkeit liegen.
Besonders interessant ist die Begründung des Schadensersatzanspruchs:
Das Arbeitsgericht stellt ausdrücklich darauf ab, dass durch die Weitergabe der Diagnosen und Laborwerte an nicht zugriffsberechtigte Mitglieder der Chatgruppe ein Kontrollverlust über hochsensible Gesundheitsdaten eingetreten ist. Dabei ging es nicht um bloße Randinformationen, sondern um detaillierte und intime Angaben zu Diagnosen, Laborwerten und der medizinischen Behandlung.
Zusätzlich sah das Gericht eine Herabsetzung im Kollegenkreis darin, dass die Beklagte mit ihrer Nachricht zugleich den Eindruck erweckte, die Arbeitsunfähigkeit des Klägers sei zweifelhaft („meint […] höchst krank zu sein“, „vielleicht sitzt […] ein Pups quer“). Dass der Kreis der Empfänger überschaubar blieb, ließ den Schaden daher nicht entfallen, sondern wirkte sich nur auf die Höhe des zugesprochenen Betrags aus.
Ebenso bemerkenswert: Obwohl der Kläger das Krankenhaus inzwischen verlassen hatte und aus der WhatsApp-Gruppe ausgetreten war, sprach das Gericht ihm zusätzlich einen Unterlassungsanspruch zu. Die erforderliche Wiederholungsgefahr sei nicht entfallen, weil die Beklagte weiterhin im Krankenhaus tätig war, erneut Zugriff auf Gesundheitsinformationen des Klägers erlangen konnte und im Verfahren an der Rechtmäßigkeit ihres Verhaltens festhielt.
Die Entscheidung zeigt einmal mehr:
- Datenschutzverstöße entstehen nicht nur durch Cyberangriffe oder technische Fehler, sondern häufig im Arbeitsalltag.
- Messenger-Gruppen sind kein datenschutzrechtlicher Ausnahmebereich, sobald sie zumindest teilweise für arbeitsbezogene Zwecke genutzt werden.
- Wer Gesundheitsdaten ohne Rechtsgrundlage offenlegt, riskiert Unterlassungs- und Schadensersatzansprüche.
- Bereits der Verlust der Kontrolle über sensible personenbezogene Daten kann einen ersatzfähigen immateriellen Schaden begründen.
Fazit
Für die Praxis ist das Urteil deshalb weniger wegen der Höhe des zugesprochenen Schadensersatzes interessant. Entscheidend ist vielmehr, dass bereits die Weitergabe konkreter Diagnosen und Laborwerte in einem vermeintlich „internen“ Teamchat einen datenschutzrechtlich relevanten Kontrollverlust und damit einen immateriellen Schaden nach Art. 82 DS-GVO begründen kann. Bei der Bemessung berücksichtigte das Gericht insbesondere die besondere Sensibilität der Gesundheitsdaten, die Herabsetzung des Klägers im Kollegenkreis und die überschaubare Zahl der Empfänger. Arbeitgeber sollten solche Kommunikationswege daher nicht als rein private Nebensache behandeln: Werden dort Krankmeldungen, Vertretungen oder andere dienstliche Themen besprochen, können erhebliche Compliance-Risiken entstehen.