IT-Nutzungsrichtlinie
Eine IT-Nutzungsrichtlinie ist ein internes Regelwerk, das verbindlich festlegt, wie Beschäftigte die IT eines Unternehmens nutzen dürfen. Sie regelt Geräte, Software, Internet, E-Mail, Cloud-Dienste und den Umgang mit vertraulichen Daten und zählt zu den organisatorischen Schutzmaßnahmen.
Ausführliche Erklärung
Eine IT-Nutzungsrichtlinie legt fest, wie die IT-Systeme eines Unternehmens genutzt werden dürfen: welche Geräte, Programme und Cloud-Dienste erlaubt sind, wer Software installieren darf, wie Passwörter und Zugänge zu handhaben sind, wie mit vertraulichen Daten und externen Datenträgern umzugehen ist und was beim Verlust eines Geräts zu tun ist. Sie gilt für alle Beschäftigten und wird über entsprechende Vertragsklauseln auch auf externe Dienstleister erstreckt. Datenschutzrechtlich ist sie eine organisatorische Maßnahme im Sinne von Art. 32 DSGVO und damit Teil der technischen und organisatorischen Maßnahmen.
Der Nutzen liegt auf drei Ebenen. Die Richtlinie senkt das Risiko durch ungeprüfte Software und nicht freigegebene Dienste (Shadow IT und Shadow AI), sie macht Sicherheitsanforderungen wie Multi-Faktor-Authentifizierung (MFA) oder die Nutzung eines Passwort-Managers verbindlich statt freiwillig, und sie schafft im Ernstfall die Grundlage für arbeitsrechtliche Konsequenzen. Für KI-Werkzeuge empfiehlt sich ein eigener Abschnitt oder eine eigenständige interne KI-Nutzungsrichtlinie.
Arbeitsrechtlich gilt in Österreich das Arbeitsverfassungsgesetz (ArbVG), nicht das deutsche Betriebsverfassungsgesetz. Reine Ordnungsvorschriften zur Nutzung von Betriebsmitteln, etwa das Verbot privater Software-Installationen, können nach § 97 Abs. 1 Z 1 ArbVG Gegenstand einer Betriebsvereinbarung sein. Sobald die Richtlinie jedoch Kontrollmaßnahmen oder technische Überwachungssysteme vorsieht, die die Menschenwürde berühren — etwa die systematische Auswertung des Surf- oder E-Mail-Verhaltens —, ist die Zustimmung des Betriebsrats in Form einer Betriebsvereinbarung nach § 96 Abs. 1 Z 3 ArbVG zwingend. Ohne diese Zustimmung ist die Maßnahme unzulässig. In Betrieben ohne Betriebsrat tritt an ihre Stelle die individuelle Zustimmung jeder betroffenen Person nach § 10 AVRAG, die jederzeit schriftlich widerrufen werden kann.
Besonderes Augenmerk verdient die Privatnutzung. Legen Sie ausdrücklich fest, ob und in welchem Umfang E-Mail, Internet und Geräte privat genutzt werden dürfen. Die stillschweigende Duldung ist die schlechteste Variante, weil sie eine Erwartungshaltung erzeugt und spätere Kontrollen erschwert. Der Kernbereich der Privatsphäre bleibt in jedem Fall geschützt, private Nachrichten darf die Arbeitgeberseite nicht anlassfrei mitlesen, und der Oberste Gerichtshof verlangt für Zustimmungserklärungen eine genaue Angabe von Datenarten, Zweck und Empfängern. Pauschale Blankoerklärungen genügen nicht.
Bei Verstößen sind in Österreich zunächst Ermahnung oder Verwarnung die Mittel der Wahl; bei schwerwiegenden Verstößen kommt eine Entlassung wegen Vertrauensunwürdigkeit nach § 27 Angestelltengesetz in Betracht. Den in Deutschland üblichen Begriff der Abmahnung kennt das österreichische Arbeitsrecht nicht. Damit die Richtlinie im Streitfall trägt, sollte sie nachweislich ausgehändigt, bei Neueintritten gemeinsam mit der Verpflichtungserklärung zur Vertraulichkeit übergeben und regelmäßig aktualisiert werden, insbesondere bei der Einführung neuer Technologien.
Praxisbeispiel
Eine Steuerberatungskanzlei mit 18 Mitarbeitenden in Salzburg führt eine IT-Nutzungsrichtlinie ein. Sie regelt unter anderem: Software wird ausschließlich von der IT-Leitung installiert, Mandantendaten dürfen nicht auf privaten USB-Sticks oder in privaten Cloud-Diensten gespeichert werden, und die private Internetnutzung ist auf Pausenzeiten und ein angemessenes Ausmaß beschränkt. Weil die Kanzlei keinen Betriebsrat hat, holt sie für die zusätzlich geplante Protokollierung der Internetzugriffe die schriftliche Einzelzustimmung jeder betroffenen Person nach § 10 AVRAG ein. Die Richtlinie wird digital bereitgestellt und bei Neueintritten gemeinsam mit der Verpflichtungserklärung zum Datengeheimnis übergeben.
Quellen
Diese Definition verlinken
Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.
„IT-Nutzungsrichtlinie“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/it-nutzungsrichtlinie <a href="https://begriffe.strukturaflow.com/begriff/it-nutzungsrichtlinie">IT-Nutzungsrichtlinie</a> — Definition im Strukturaflow IT Glossar