LDI NRW erklärt Kommunen, wie sie Missbrauch von Meldedaten verhindern
Kommunale Beschäftigte müssen für viele dienstliche Aufgaben Meldedaten von Bürgerinnen und Bürgern abrufen dürfen. Manche greifen aber auch aus rein privatem Interesse auf diese Daten zu. Die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW) hat die Kommunen 2025 dazu beraten, wie sie solche Zugriffe verhindern können.
Mal eben nachschauen, wo die Ex-Freundin jetzt wohnt, oder recherchieren, wann der Kollege Geburtstag hat: Solche Abfragen von Meldedaten sind Beschäftigten in Behörden verboten. Erlaubt ist ein Abruf nur, wenn er zur Erfüllung der eigenen dienstlichen Aufgaben erforderlich ist. So klar diese Regel auch ist, dagegen wird immer wieder verstoßen. Manche Beschäftigte denken sich beim Zugriff ohne dienstlichen Grund nichts dabei. Andere wissen, dass sie unzulässig handeln, gehen aber davon aus, nicht erwischt zu werden. Kommunen dürfen solche unzulässigen Zugriffe nicht hinnehmen und können sie mit vergleichsweise einfachen Maßnahmen weitgehend verhindern. In der Aufsichtspraxis der LDI NRW ist aufgefallen, dass es an manchen Stellen noch hakt. Die LDI NRW hat den Kommunen deshalb erläutert, welche Maßnahmen unberechtigte Zugriffe verhindern oder zumindest deutlich reduzieren.
Der erste Schritt ist ein Rollenkonzept. Es legt fest, wer in welchem Umfang überhaupt Meldedaten abrufen darf. In einer Dienstanweisung bestimmt die Behörde für die Beschäftigten nachvollziehbar, unter welchen Umständen ein Abruf zulässig ist. Damit sich die Berechtigung jedes Abrufs im Nachhinein prüfen lässt, sollte die Dienstanweisung vorsehen, dass bei jedem Abruf das Aktenzeichen des zugrunde liegenden Vorgangs angegeben wird. Erhalten Beschäftigte einen elektronischen Zugang zum Melderegister, müssen sie auf die Einhaltung dieser Regeln verpflichtet werden. Die Dienstanweisung selbst muss regelmäßig in Erinnerung gerufen werden, damit sie nicht in Vergessenheit gerät. Diese Maßnahmen allein reichen jedoch nicht aus. Die Kommune muss die Abrufe auch kontrollieren. Das ist ohne größeren Aufwand möglich, da jeder Abruf von Meldedaten protokolliert und zwölf Monate aufbewahrt wird. Anhand dieser Protokolldaten sollte mindestens einmal monatlich stichprobenhaft geprüft werden, ob sich die Beschäftigten an die Vorgaben halten. Ohne eine solche Kontrolle fehlt eine wirksame Hemmschwelle gegen unberechtigte Zugriffe.
Unsere Empfehlungen
Behörden und öffentliche Stellen
Kommunen sollten ein Rollenkonzept mit klarer Dienstanweisung einführen, das den Zugriff auf Meldedaten an ein konkretes Aktenzeichen bindet. Beschäftigte mit elektronischem Zugang zum Melderegister sollten schriftlich auf die Einhaltung verpflichtet werden. Mindestens einmal im Monat sollten die Protokolldaten der Abrufe stichprobenhaft ausgewertet werden, um unberechtigte Zugriffe frühzeitig zu erkennen.
Quelle: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Lassen Sie sich unverbindlich von einem Datenschutzbeauftragten beraten.
Weitere unterstützende Hinweise zum Datenschutz finden Sie in diesen Beiträgen:
- Art. 17 DS-GVO – Recht auf Löschung (Recht auf Vergessenwerden)
- Meldung von Datenschutzverletzungen nach Art. 33 DS-GVO
- Nachweis der Datenlöschung – So dokumentieren Sie korrekt
- Datenschutzrisiko E-Mails – Was Unternehmen wissen müssen
- Ombudsstelle und Hinweisgebersystem für Hinweisgeber (Whistleblower)
- Datenschutz und IT-Compliance: Das Handbuch für Admins und IT-Leiter
- Kein Backup, kein Mitleid! Datensicherung mit NAS und Festplatte
- Datenpanne auf Reisen durch Visual Hacking – Blickschutz hilft
Dieser Absatz enthält Affiliatelinks/Werbelinks