Wer in Deutschland ein MDM einführt, braucht die Zustimmung des Betriebsrats. Gleichzeitig verlangt NIS2, dass jedes Gerät mit Zugriff auf Unternehmensdaten verwaltet wird. Beides passt zusammen, wenn Sie das MDM auf Sicherheitsnachweise statt auf Mitarbeiterüberwachung konfigurieren und das in einer Betriebsvereinbarung festhalten.
Warum der Betriebsrat beim MDM mitbestimmt
Nach § 87 Abs. 1 Nr. 6 BetrVG bestimmt der Betriebsrat mit bei der „Einführung und Anwendung von technischen Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmer zu überwachen“. Das Wort „bestimmt“ führt in die Irre. Das Bundesarbeitsgericht legt die Vorschrift seit Langem objektiv aus und hat das im Beschluss vom 13. Dezember 2016 (1 ABR 7/15) bestätigt: Es genügt, dass die Einrichtung objektiv geeignet ist, Verhaltens- oder Leistungsdaten zu erheben und aufzuzeichnen. Auf Ihre Absicht kommt es nicht an.
Ein MDM speichert, welches Gerät welcher Person zugeordnet ist, wann es sich zuletzt gemeldet hat und welche Apps installiert sind. Damit fällt es unter die Mitbestimmung. Punkt.
Kommt keine Einigung zustande, entscheidet nach § 87 Abs. 2 BetrVG die Einigungsstelle, und ihr Spruch ersetzt die Einigung. Ein Rollout am Betriebsrat vorbei spart also keine Zeit.
Dazu kommt der Datenschutz. § 26 Abs. 4 BDSG und Art. 88 DSGVO erlauben Kollektivvereinbarungen als Grundlage für die Verarbeitung von Beschäftigtendaten. Der EuGH hat aber im Urteil C-65/23 vom 19. Dezember 2024 klargestellt, dass eine Betriebsvereinbarung die Art. 5, 6 und 9 DSGVO vollständig einhalten muss und gerichtlich voll überprüfbar ist. Eine Betriebsvereinbarung kann nichts erlauben, was die DSGVO verbietet. Datenminimierung nach Art. 5 Abs. 1 Buchst. c DSGVO bleibt der Maßstab.
Was NIS2 von Ihnen verlangt, und was nicht
Die Richtlinie (EU) 2022/2555 verpflichtet wesentliche und wichtige Einrichtungen zu „geeigneten und verhältnismäßigen“ Risikomanagementmaßnahmen. Art. 21 Abs. 2 nennt zehn Bereiche, darunter Bewältigung von Sicherheitsvorfällen, Kryptografie, Zugriffskontrolle und Anlagenmanagement. In Deutschland wurde das NIS2UmsuCG am 5. Dezember 2025 im Bundesgesetzblatt verkündet und gilt seit dem 6. Dezember 2025. Der Maßnahmenkatalog steht in § 30 BSIG, das BSI erläutert ihn in einem eigenen Infopaket.
Ein MDM wird dort nirgends genannt. Aber versuchen Sie einmal, Verschlüsselung und Patchstand von 800 Smartphones mit einer Excel-Liste nachzuweisen. Ein Mobile Device Management liefert genau diese Nachweise. Die Sicherheitsseite behandeln wir ausführlich im Beitrag NIS2 und mobile Endgeräte.
Wichtig für das Gespräch mit dem Betriebsrat: § 30 BSIG schreibt weder ein bestimmtes Werkzeug noch eine bestimmte Konfiguration vor. Verlassen Sie sich deshalb nicht darauf, dass die gesetzliche Pflicht die Mitbestimmung verdrängt. NIS2 setzt weder die DSGVO noch das BetrVG außer Kraft.
Für Konzerne mit französischen Gesellschaften gilt dort ein anderes Modell. Nach Art. L2312-38 Code du travail ist der CSE (in Unternehmen ab 50 Beschäftigten) vor der Entscheidung über Mittel zur Kontrolle der Tätigkeit der Beschäftigten zu informieren und anzuhören. Das französische Umsetzungsgesetz zu NIS2 war im September 2026 noch nicht verkündet, die ANSSI dokumentiert den Stand.
Was ein MDM sieht und was nicht
Viele Verhandlungen scheitern daran, dass niemand im Raum weiß, was das Werkzeug technisch sieht. Die Antwort hängt vom Registrierungsmodus ab. Bringen Sie diese Tabelle zum ersten Termin mit.
| Registrierungsmodus | Für die IT sichtbar | Für die IT nicht sichtbar |
|---|---|---|
| Android-Arbeitsprofil auf privatem Gerät (BYOD) | Gerätemodell, OS-Version und Patchstand, Compliance-Status, Apps und Daten im Arbeitsprofil | Private Apps, private Daten, private Nutzung. Laut Google hat die Organisation keinen Einblick in das private Profil und keinen Zugriff darauf |
| Privates iPhone oder iPad, registriert über einen Registrierungslink | Gerätemodell, OS-Version, verwaltete Apps, verwaltete Konten, installierte Konfigurationsprofile | Nachrichten, Fotos, private E-Mails, Browserverlauf, Inhalte privater Apps. Das Verwaltungsprofil lässt sich jederzeit entfernen, verwaltete Apps und Einstellungen verschwinden dann mit |
| Firmengerät, vollständig verwaltet oder betreut | Vollständiges Hardware- und Softwareinventar, alle installierten Apps, Compliance-Status, Standort nur bei aktivierter Funktion | Inhalte von Nachrichten, Anrufen, Fotos und App-Daten |
Beim Arbeitsprofil erledigt Android den größten Teil der Arbeit: Die Trennung erzwingt das Betriebssystem, nicht ein Versprechen des Herstellers. Bei Appaloosa läuft BYOD auf iOS über einen Registrierungslink mit verwalteten Apps und Konten. Das gehört genau so in die Betriebsvereinbarung.
Demo buchen
Sehen Sie Appaloosa auf Ihrer Flotte
Ein 20-minütiges Gespräch zu Ihrem Setup. Registrierung, private Apps, Sicherheit.
Demo buchen →Funktionen, die Sie abschalten oder eingrenzen sollten
Datenminimierung ist eine Konfigurationsaufgabe. Was keinem benennbaren Sicherheitszweck dient, bleibt aus, und die Betriebsvereinbarung sagt das ausdrücklich.
- Standortermittlung. Standardmäßig aus. Auf privaten Geräten nie. Auf Firmengeräten höchstens bei Verlust oder Diebstahl, auf Anforderung und mit Information der betroffenen Person. Ein laufender Standortverlauf stützt keine Maßnahme aus Art. 21 NIS2. So ist Appaloosa aufgebaut: Standortdaten gibt es nur im Modus „Verloren“, nur auf verwalteten Firmengeräten, nie auf BYOD-Geräten. Eine Echtzeitortung verwalteter Geräte wird nur auf Anfrage aktiviert, wenn der Kunde Nachweise wie die Einwilligung der Nutzer oder die Klausel im Arbeitsvertrag vorlegt.
- App-Inventar der privaten Seite. Eine Liste privater Apps kann Rückschlüsse auf Gesundheit, Religion oder Gewerkschaftszugehörigkeit zulassen. Im Android-Arbeitsprofil ist sie ohnehin unerreichbar. Bei iOS-BYOD und bei Firmengeräten mit erlaubter Privatnutzung begrenzen Sie das Inventar auf verwaltete Apps, soweit Ihr MDM das zulässt.
- Vollständiges Löschen privater Geräte. Der Helpdesk darf nur das Arbeitsprofil oder die verwalteten Apps und Konten entfernen.
- Auswertungen pro Person. Compliance-Dashboards sind in Ordnung. Der Export der Geräteaktivität einer einzelnen Person für einen Personalkonflikt ist es nicht. Begrenzen Sie Adminrollen und protokollieren Sie Adminzugriffe.
Je weniger optionale Funktionen Sie zum Start aktivieren, desto schneller ist die Vereinbarung unterschrieben.
Was in die Betriebsvereinbarung gehört
Schreiben Sie die Vereinbarung als dokumentierte Datenminimierung, nicht als Freibrief. Diese Punkte haben sich bewährt:
- Zweck: Sicherheit der Geräte und Unternehmensdaten, mit dem ausdrücklichen Ausschluss von Verhaltens- und Leistungskontrolle.
- Geltungsbereich: Gerätekategorien und jeweiliger Registrierungsmodus (Arbeitsprofil, Registrierungslink, vollständig verwaltet).
- Abschließende Liste der erhobenen Datenfelder je Modus. Die Tabelle oben, angepasst an Ihre Umgebung, eignet sich als Anlage.
- Deaktivierte Funktionen, einzeln benannt. Eine Aktivierung erfordert die Zustimmung des Betriebsrats.
- Adminrollen, Berechtigung für Sperren und Löschen, Protokollierung der Adminaktionen.
- Aufbewahrungsfristen für Inventar und Protokolle, Löschung beim Ausscheiden von Gerät oder Person.
- Verwertungsverbot: keine Nutzung von MDM-Daten für arbeitsrechtliche Maßnahmen, außer bei klar definierten Sicherheitsvorfällen.
- Einsichtsrecht des Betriebsrats in die Konsolenkonfiguration und ein Änderungsverfahren für neue Funktionen nach Produktupdates.
Binden Sie den Datenschutzbeauftragten früh ein und prüfen Sie, ob eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO nötig ist.
NIS2-Maßnahmen und die passenden MDM-Funktionen
Diese Tabelle zeigt dem Betriebsrat, dass jede Sicherheitsanforderung mit Gerätedaten erfüllt wird, nicht mit Personendaten. Ein MDM unterstützt diese Maßnahmen. Es macht Sie nicht von allein konform.
| Maßnahme nach Art. 21 Abs. 2 NIS2 (§ 30 BSIG) | Unterstützende MDM-Funktion | Benötigte Beschäftigtendaten |
|---|---|---|
| i) Anlagenmanagement | Geräteinventar mit Modell, OS-Version, Zuordnung, exportierbar für Audits | Name und Gerätezuordnung |
| i) Zugriffskontrolle, j) Multi-Faktor-Authentifizierung | Erzwungener Gerätecode, SSO mit Microsoft 365, Google Workspace oder Okta, Sperre nicht konformer Geräte | Kennung des Arbeitskontos |
| h) Kryptografie und Verschlüsselung | Erzwungene Geräteverschlüsselung mit Bericht | Keine, nur Gerätestatus |
| e) Umgang mit Schwachstellen | Erzwungene OS-Updates, Bericht zum Patchstand | Keine, nur Gerätestatus |
| b) Bewältigung von Sicherheitsvorfällen | Fernsperre, Löschen des Arbeitsprofils oder des Geräts bei Verlust oder Diebstahl | Verlustmeldung der betroffenen Person |
| g) Cyberhygiene | Verteilung verwalteter Apps über einen privaten App Store | Nur Liste der verwalteten Apps |
| d) Sicherheit der Lieferkette | Ihr MDM-Anbieter ist selbst Lieferant: Hosting-Standort, Zertifizierungen des Hostings und Vertrag prüfen | Keine |
Sehen Sie sich die dritte Spalte an. Nichts in Art. 21 verlangt Standortdaten, private App-Listen oder Nutzungsdaten. Das ist Ihr stärkstes Argument am Verhandlungstisch. Ein europäischer Anbieter mit kurzem Datenfluss lässt sich zudem leichter vertreten: Appaloosa ist ein französisches Unternehmen und hostet in Frankreich auf einer Infrastruktur, die von der ANSSI nach SecNumCloud qualifiziert ist.
Eine Reihenfolge für den Rollout
- Registrierungsmodus je Nutzergruppe festlegen. Arbeitsprofil oder Registrierungslink für BYOD, vollständig verwaltet für Firmenhandys, Kiosk für geteilte Geräte.
- Dateninventar erstellen. Eine Seite je Modus: Was wird erhoben, wozu, wer sieht es, wie lange.
- Den Betriebsrat einbinden, bevor Sie im großen Stil kaufen. Zeigen Sie die Konsole in einer Testumgebung. Ein Blick darauf, was der Adminbildschirm bei einem BYOD-Gerät wirklich anzeigt, räumt die meisten Einwände aus.
- Betriebsvereinbarung unterschreiben. Vorher keine produktive Registrierung.
- Beschäftigte einzeln informieren. Ein kurzer Hinweis bei der Registrierung, was die IT sieht und was nicht.
- Pilot mit 20 bis 50 Personen, darunter ein Betriebsratsmitglied. Danach in Wellen ausrollen.
- Jährlich überprüfen. Neue Produktfunktionen vor der Aktivierung mit der Vereinbarung abgleichen.
Beschäftigte registrieren ihr Gerät bereitwilliger, wenn jemand, dem sie vertrauen, die Einstellungen geprüft hat. Wenn Sie sehen möchten, was die Konsole je Registrierungsmodus anzeigt, buchen Sie eine Demo und bringen Sie Ihren Datenschutzbeauftragten mit.
Dieser Beitrag dient der allgemeinen Information und ist keine Rechtsberatung. Klären Sie Ihren Einzelfall mit Ihrer Rechtsberatung und Ihrem Datenschutzbeauftragten.
FAQ
Muss der Betriebsrat der Einführung eines MDM zustimmen?
Ja. Nach § 87 Abs. 1 Nr. 6 BetrVG bestimmt der Betriebsrat bei der Einführung und Anwendung technischer Einrichtungen mit, die das Verhalten oder die Leistung der Arbeitnehmer überwachen können. Das Bundesarbeitsgericht prüft objektiv (etwa im Beschluss 1 ABR 7/15 vom 13. Dezember 2016): Es reicht, dass das System solche Daten erheben kann, unabhängig von der Absicht des Arbeitgebers. Ein MDM verarbeitet Geräte-, Nutzer- und App-Daten und fällt deshalb darunter. Ohne Einigung entscheidet die Einigungsstelle nach § 87 Abs. 2 BetrVG.
Hebelt NIS2 die Mitbestimmung oder den Beschäftigtendatenschutz aus?
Nein. NIS2 (Richtlinie (EU) 2022/2555) und § 30 BSIG verlangen geeignete und verhältnismäßige Risikomanagementmaßnahmen, schreiben aber kein bestimmtes Werkzeug und keine bestimmte Konfiguration vor. DSGVO und BetrVG gelten weiter. Die Maßnahmen aus Art. 21 Abs. 2, etwa Anlagenmanagement, Verschlüsselung, Zugriffskontrolle und Vorfallsbewältigung, lassen sich mit Gerätedaten erfüllen. NIS2 verlangt weder Standortermittlung noch ein Inventar privater Apps.
Kann der Arbeitgeber über ein MDM private Daten auf einem BYOD-Gerät sehen?
Nein, nicht bei korrekter Registrierung. Unter Android trennt das Arbeitsprofil berufliche und private Daten auf Ebene des Betriebssystems, und Google dokumentiert, dass die Organisation keinen Einblick in das private Profil hat. Auf einem iPhone, das über einen Registrierungslink registriert wurde, verwaltet die IT die bereitgestellten Apps und Konten und kann weder Nachrichten noch Fotos, private E-Mails oder den Browserverlauf lesen.
Was gehört in eine Betriebsvereinbarung zum MDM?
Eine Betriebsvereinbarung zum MDM regelt den Zweck (Gerätesicherheit, keine Verhaltens- und Leistungskontrolle), die Registrierungsmodi, eine abschließende Liste der erhobenen Daten, deaktivierte Funktionen wie Standortermittlung, Adminrollen und Protokollierung, Löschfristen, ein Verwertungsverbot für arbeitsrechtliche Maßnahmen und ein Einsichtsrecht des Betriebsrats. Nach § 26 Abs. 4 BDSG und Art. 88 DSGVO kann sie Grundlage der Datenverarbeitung sein. Seit dem EuGH-Urteil C-65/23 vom 19. Dezember 2024 steht fest, dass sie die Art. 5, 6 und 9 DSGVO vollständig einhalten muss.
Appaloosa ausprobieren? Kostenlos starten