Sobald Mitarbeitende Arbeitsplätze, Meetingräume oder Parkplätze über eine App buchen, entstehen personenbezogene Daten. Ein Workplace Management System muss diese Daten zuverlässig schützen.
Die Sicherheitsaspekte eines Workplace Management Systems betreffen fünf Ebenen: Datenschutz und DSGVO, Zugriffskontrolle, Cloud und IT-Infrastruktur, physische Sicherheit im Gebäude sowie die Mitbestimmung. Wer darf wann welche Daten sehen? Wie bleibt der Datenschutz der Mitarbeitenden gewahrt? Und wie stellen Unternehmen sicher, dass ein Cloud-Tool nicht zur Schwachstelle in der eigenen IT wird?
In diesem Artikel beleuchten wir die fünf Ebenen im Detail und zeigen dir, worauf Unternehmen bei der Auswahl achten sollen.
Inhalt
- Datenschutz und DSGVO: Vertrauen als Basis für Desk Sharing
- Zugriffskontrolle im Workplace Management System : Wer darf was sehen?
- IT-Infrastruktur und Cloud-Sicherheit
- Physische Sicherheit: Die Brücke zwischen digitaler und realer Welt
- Rechtliche Compliance und Mitbestimmung
- Checkliste: Sicherheitsmerkmale bei der Anbietrauswahl
- Unser Fazit
Datenschutz und DSGVO: Vertrauen als Basis für Desk Sharing
Wenn Mitarbeitende täglich Arbeitsplätze und Parkplätze buchen oder ihre Home-Office-Tage planen, entstehen personenbezogene Daten. Für Unternehmen in Europa gilt dafür die DSGVO. In Deutschland kommt der Betriebsrat hinzu: Weil sich mit einem solchen System grundsätzlich Verhalten und Leistung überwachen ließen, muss er der Einführung zustimmen.
Ein sicheres Workplace Management System unterstützt deshalb "Privacy by Design" und "Privacy by Default". Konkret heißt das:
- Datenminimierung: Das System erfasst nur die Daten, die für Buchung und Planung nötig sind. Funktionen zur Überwachung, etwa Bewegungsprofile, gehören nicht dazu.
- Anonymisierung: Buchungen lassen sich so anonymisieren, dass Kolleg:innen keine Namen sehen. Für Auslastungsanalysen reichen zusammengefasste Daten. Wichtig ist, dass sich auch bei kleinen Teams keine Rückschlüsse auf einzelne Personen ziehen lassen.
- Klare Speicherfristen: Buchungsdaten werden nicht unbegrenzt gespeichert. Unternehmen legen fest, wie lange sie Buchungshistorien brauchen, danach werden sie gelöscht.
- Hosting in der EU: Die Daten liegen in zertifizierten Rechenzentren in Europa, und ein Vertrag zur Auftragsverarbeitung regelt, was der Anbieter mit ihnen tun darf.
Zugriffskontrolle im Workplace Management System: Wer darf was sehen?
Nicht jede Person im Unternehmen braucht dieselben Rechte im System. Das Office Management verwaltet Standorte, Räume und Arbeitsplätze. Mitarbeitende sehen, was sie für ihre Planung brauchen, und verwalten ihre eigenen Buchungen.
Ein rollenbasiertes Rechtemanagement sorgt dafür, dass Nutzer:innen nur auf die Funktionen und Daten zugreifen, die sie für ihre Arbeit brauchen.
Ein weiterer zentraler Baustein ist Single Sign-On (SSO). Über die Anbindung an bestehende Identitätssysteme wie Microsoft Entra ID oder Google Workspace brauchen Mitarbeitende kein zusätzliches Passwort. Das ist bequemer und senkt das Risiko durch schwache oder mehrfach genutzte Passwörter. Wichtig ist dann, den zentralen Login selbst gut abzusichern, etwa mit Multi-Faktor-Authentifizierung.
Verlässt jemand das Unternehmen, sollte auch der Zugang zum Workplace Management System sofort enden. Das klappt am zuverlässigsten mit automatischer Nutzerverwaltung (zum Beispiel per SCIM oder HR-Integration): Wird eine Person im zentralen System deaktiviert, wird auch ihr Konto im Workplace Management System gesperrt.
60 % Eurer Büroflächen stehen leer
Finde im Hybrid Work Report 2026 heraus, wie ihr versteckte Potenziale aufdeckt und Kosten nachhaltig senkt basierend auf 10 Mio. Buchungen aus 1.000+ Unternehmen
IT-Infrastruktur und Cloud-Sicherheit
Ein Workplace Management System läuft in der Regel als Software-as-a-Service (SaaS) in der Cloud. Das spart eigene Server, ändert aber nichts an der rechtlichen Verantwortung: Das Unternehmen bleibt für die Daten seiner Mitarbeitenden verantwortlich. Unternehmen sollten bei der Auswahl der Software auf folgende technische Sicherheitsmerkmale achten:
- Serverstandort: Liegen die Daten in Deutschland oder der EU, ist DSGVO-Konformität einfacher umzusetzen. Genauso wichtig ist, welche Unterauftragsverarbeiter der Anbieter einsetzt und wo diese sitzen.
- Verschlüsselung: Daten sollten bei der Übertragung und bei der Speicherung nach aktuellen Standards verschlüsselt sein.
- Zertifizierungen: Eine ISO-27001-Zertifizierung belegt, dass der Anbieter ein Managementsystem für Informationssicherheit betreibt, das regelmäßig extern geprüft wird. Achte darauf, ob das Zertifikat für den Anbieter selbst gilt oder nur für das Rechenzentrum, in dem er hostet.
Physische Sicherheit: Die Brücke zwischen digitaler und realer Welt
Workplace Management Systeme bleiben nicht im Digitalen. Über Schnittstellen sind sie oft mit Zutrittskontrollsystemen, digitalen Raumschildern oder anderen Gebäudesystemen verbunden. Jede dieser Verbindungen ist ein möglicher Angriffspunkt. Deshalb sollten Schnittstellen sicher verschlüsselt sein.
Auch für die Notfallorganisation können Buchungsdaten nützlich sein. Bei einer Evakuierung zeigen sie Evakuierungshelfern, welche Arbeitsplätze und Räume an diesem Tag gebucht waren. Das ersetzt keine Zählung am Sammelplatz, gibt aber einen schnellen ersten Anhaltspunkt. Voraussetzung: Die Daten sind aktuell und der Zugriff ist klar geregelt.
Starte jetzt in die Zukunft hybrider Arbeit mit desk.ly
Rechtliche Compliance und Mitbestimmung in Workplace Management Systemen
Wer in Deutschland eine Software einführt, die technisch geeignet ist, Verhalten oder Leistung von Mitarbeitenden zu überwachen, braucht die Zustimmung des Betriebsrats. Ob das Unternehmen diese Möglichkeit nutzen will, spielt dabei keine Rolle. Eine erfolgreiche Einführung setzt deshalb voraus, dass der Betriebsrat früh und transparent eingebunden wird. Mehr zu den rechtlichen Grundlagen liest du im Beitrag Desk Sharing und Betriebsrat.
Folgende Argumente und technische Fakten erleichtern die Abstimmung:
- Betriebsvereinbarung: Sie legt fest, wofür das System genutzt wird, wer welche Daten sieht, wie lange Daten gespeichert werden und dass keine Leistungs- oder Verhaltenskontrolle stattfindet.
- Technische Grenzen belegen: Kann das System keine Bewegungsprofile erstellen und sind Auswertungen nur anonymisiert möglich, lässt sich das dem Betriebsrat konkret zeigen. Das ersetzt die Mitbestimmung nicht, macht die Verhandlung aber deutlich einfacher.
Checkliste: Sicherheitsmerkmale bei der Anbieterauswahl
Diese Punkte fassen zusammen, worauf Unternehmen bei der Auswahl eines Workplace Management Systems achten sollten:
-
Datenminimierung: Nur die für den Buchungsprozess notwendigen Daten werden erhoben
- Anonymisierte Auswertung: Auslastungsstatistiken lassen keine Rückschlüsse auf einzelne Personen zu
- Transparente Löschfristen: Buchungshistorien werden automatisch nach einem definierten Zeitraum gelöscht
- Vertrag zur Auftragsverarbeitung und transparente Liste der Unterauftragsverarbeiter
- Rollenbasiertes Rechtemanagement: Nutzer:innen sehen nur die Daten, die sie für ihre Arbeit brauchen
- Single Sign-On: Integration in bestehende Identitätsmanagementsysteme wie Microsoft Entra ID oder Google Workspace
- Automatische Nutzerverwaltung, zum Beispiel per SCIM, damit Zugänge beim Austritt sofort enden
- Serverstandort in Deutschland oder der EU
- Verschlüsselung bei Übertragung und Speicherung
- ISO-27001-Zertifizierung des Anbieters selbst
Häufige Fragen & Antworten
Ein Workplace Management System muss in fünf Bereichen sicher sein: Datenschutz und DSGVO, Zugriffskontrolle, Cloud und IT-Infrastruktur, physische Sicherheit im Gebäude sowie Mitbestimmung. Konkret heißt das: nur notwendige Daten erheben, Auswertungen anonymisieren, Rechte nach Rollen vergeben, Daten verschlüsseln und Schnittstellen zu Gebäudesystemen absichern. In Deutschland muss zudem der Betriebsrat der Einführung zustimmen.
Ja, Desk Sharing lässt sich DSGVO-konform umsetzen, wenn die Buchungssoftware entsprechend aufgebaut und eingerichtet ist. Entscheidend sind Datenminimierung, anonymisierte Auswertungen, festgelegte Löschfristen und ein Vertrag zur Auftragsverarbeitung mit dem Anbieter. Das Unternehmen bleibt Verantwortlicher im Sinne der DSGVO und muss deshalb auch Rollen und Datenschutzeinstellungen sauber konfigurieren.
Bei cloudbasierten Workplace Management Systemen liegen Buchungsdaten in den Rechenzentren des Anbieters. Für die DSGVO-Konformität empfiehlt sich ein Serverstandort in Deutschland oder der EU. Außerdem sollte der Anbieter offenlegen, welche Unterauftragsverarbeiter er einsetzt. desk.ly speichert die Daten in ISO/IEC-27001-zertifizierten Rechenzentren in Frankfurt am Main.
Ein rollenbasiertes Rechtemanagement sorgt dafür, dass Admins, Office Management, Analyst:innen und Mitarbeitende nur die Daten sehen, die sie für ihre Arbeit brauchen. Mitarbeitende verwalten in der Regel ihre eigenen Buchungen, Auslastungsanalysen sollten nur anonymisiert verfügbar sein. Viele Systeme erlauben es zusätzlich, Namen in Buchungen für Kolleg:innen auszublenden.
Unternehmen sollten prüfen, ob ein Anbieter klare Kriterien für Sicherheit und Datenschutz erfüllt. Dazu gehören ein Serverstandort in Deutschland oder der EU, Verschlüsselung bei Übertragung und Speicherung und eine ISO-27001-Zertifizierung, die für den Anbieter selbst gilt und nicht nur für sein Rechenzentrum. Wichtig sind außerdem rollenbasierte Rechte, Single Sign-On mit automatischer Nutzerverwaltung, festgelegte Löschfristen und Unterlagen für den Betriebsrat. Die Checkliste in diesem Beitrag fasst alle Kriterien zusammen.
Unser Fazit
Die Einführung eines flexiblen Arbeitsplatzkonzepts steht und fällt mit der Akzeptanz der Belegschaft. Wenn Mitarbeitende das Gefühl haben, dass ihre Daten nicht sicher sind oder sie überwacht werden, lehnen sie das System ab. Sicherheit ist deshalb keine Zusatzfunktion, sondern Voraussetzung für den Erfolg. Wer Anbieter anhand klarer Kriterien vergleicht und den Betriebsrat früh einbindet, schafft die Basis für ein System, dem alle vertrauen.
Wie desk.ly als ISO 27001-zertifizierter Anbieter mit Sitz in Osnabrück diese Punkte umsetzt, zeigen wir transparent auf unserer Datenschutz-Seite. Leg die Checkliste gern auch an uns an.