Inhalt
Gesprächsdaten sind sensibler als Umfragedaten. Sie enthalten Stimme, Formulierung, Kontext. Genau deshalb entscheidet Governance darüber, ob ein Programm überhaupt startet — nicht die Methode. Dieser Leitfaden ist der Referenztext, den Legal, Procurement und Betriebsrat auf den Tisch bekommen sollten, bevor die erste Einladung verschickt wird.
Warum das zählt
Ein Insight-Programm, das an der Rechts- oder Betriebsratshürde scheitert, verbrennt mehr Vertrauen als es je an Wert liefern kann. Governance ist deshalb keine Zusatzaufgabe, sondern der erste Arbeitsschritt.
Sieben Schritte für belastbare Governance
- Rechtsgrundlage bestimmen. In der Regel Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für Kundengespräche und lit. f (berechtigtes Interesse) oder eine Betriebsvereinbarung für Mitarbeitendengespräche. Die Wahl gehört dokumentiert.
- EU AI Act Risikoklasse einordnen. Gesprächsführung ohne automatisierte Entscheidung über Personen ist in der Regel geringes Risiko — Voraussetzung ist, dass keine Bewertung oder Bewerberauswahl daran hängt.
- Non-Retention verankern. Audiodaten werden nach Transkription unmittelbar verworfen; nur das Transkript wird gespeichert. Diese Regel gehört in Vertrag, Einwilligung und Verarbeitungsverzeichnis.
- Rollen & Zugriffe definieren. Wer sieht Rohtranskripte, wer nur die Auswertung, wer die O-Töne im Board? Prinzip: so wenig wie möglich, so viel wie nötig.
- DPIA-Trigger prüfen. Sobald besondere Kategorien nach Art. 9 DSGVO möglich sind (Gesundheit, weltanschauliche Themen) oder eine große Belegschaft betroffen ist, gehört eine Datenschutz-Folgenabschätzung dazu.
- Betriebsrats-/Works-Council-Freigabe. Für Mitarbeitendengespräche ist die Einbindung Pflicht, nicht Kür. Legen Sie Zweck, Freiwilligkeit, Anonymisierung, Aufbewahrungsfristen und Auswertungslogik offen.
- Auditierbarkeit sicherstellen. Wer hat wann welchen Zugriff gehabt? Logs, Löschprotokolle und ein klarer Datenflussplan sind Pflicht.
Sign-off-Checkliste (10 Punkte)
- Zweck des Programms schriftlich
- Rechtsgrundlage dokumentiert
- Einwilligungstext oder Betriebsvereinbarung vorliegend
- Non-Retention (Audio) technisch nachweisbar
- Anonymisierungslogik beschrieben
- Rollen und Zugriffe definiert
- Aufbewahrungs- und Löschfristen festgelegt
- Auftragsverarbeitungsvertrag (AVV) unterzeichnet
- DPIA durchgeführt oder begründet ausgeschlossen
- Auditierbarkeit (Logs, Datenflussplan) sichergestellt
Fallstricke
- Einwilligung im Kleingedruckten. Wenn Teilnehmende nicht klar erkennen, worauf sie sich einlassen, ist die Einwilligung unwirksam.
- Audioaufbewahrung „nur zur Qualitätssicherung". Non-Retention bedeutet: sofort verwerfen. Alles andere ist eine neue Rechtsfrage.
- Rückschlüsse durch kleine Gruppen. Auswertungen auf Teams unter fünf Personen sind praktisch identifizierbar.
- Trainingsdaten. Gespräche dürfen nicht zur Modellverbesserung verwendet werden. Punkt.
Häufige Fragen
Brauchen wir immer eine DPIA?
Nicht immer. Sobald jedoch besondere Kategorien möglich sind oder große Gruppen von Beschäftigten betroffen sind, ist eine DPIA die sichere Wahl.
Was heißt Non-Retention konkret?
Audiodaten werden nach der Transkription unmittelbar verworfen und nicht zu Trainings- oder Verbesserungszwecken verwendet. Gespeichert wird nur das Transkript im vereinbarten Umfang.
Reicht eine Einwilligung, oder brauchen wir eine Betriebsvereinbarung?
Bei Kundengesprächen genügt in der Regel eine informierte Einwilligung. Bei Mitarbeitendengesprächen ist eine Betriebsvereinbarung die belastbarere Grundlage, weil Freiwilligkeit im Arbeitsverhältnis strittig sein kann.
