Urlaubsverwaltung DSGVO: Was Unternehmen 2026 beachten müssen
31. Mai 20268 Min. Lesezeit
Die Einhaltung der DSGVO bei der Urlaubsverwaltung ist von jedem Arbeitgeber zu gewährleisten. Urlaubsanträge, Resturlaubstage und Abwesenheitslisten enthalten personenbezogene Daten und unterliegen vollständig dem Datenschutzrecht. Bei Datenschutzverstößen sieht die DSGVO Bußgelder von bis zu 20 Millionen Euro vor.
Urlaubsverwaltung und DSGVO :Das Wichtigste in Kürze
Urlaubsdaten wie Name, Abwesenheitstyp, Dauer und Abteilung sind personenbezogene Daten nach Art. 4 DSGVO und unterliegen vollständig dem Datenschutzrecht.
Rechtsgrundlage für die Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Arbeitsvertrags); Kollegen sehen nur Anwesenheit oder Abwesenheit, der Grund bleibt HR und Vorgesetzten vorbehalten.
Urlaubsdaten müssen mindestens drei Jahre aufbewahrt werden (§ 195 BGB), danach greift die Löschpflicht nach Art. 5 Abs. 1 lit. e DSGVO.
absentify setzt Datenschutz in der Urlaubsverwaltung automatisch um: granulare Sichtbarkeitsregeln steuern, wer welche Abwesenheitsdaten einsehen darf, direkt in Microsoft 365 ohne manuelle Pflege pro Mitarbeiter.
Was macht meine Urlaubsverwaltung DSGVO-konform?
Eine Urlaubsverwaltung ist DSGVO-konform, wenn vier Bedingungen erfüllt sind: Eindeutige Rechtsgrundlage, Zugriff nur für berechtigte Personen, definierte Aufbewahrungsfristen und offengelegte Information an die Mitarbeiter. Fehlt einer dieser Punkte, ist die Verarbeitung mitunter rechtswidrig.
Welche Rechtsgrundlage gilt für DSGVO-konforme Urlaubsanträge?
Für den DSGVO-konformen Umgang mit Urlaubsanträgen gilt in aller Regel Art. 6 Abs. 1 lit. b DSGVO. Die Verarbeitung ist zur Erfüllung des Arbeitsvertrags erforderlich. Ergänzend greift Art. 6 Abs. 1 lit. c DSGVO bei gesetzlichen Pflichten aus dem Bundesurlaubsgesetz (BUrlG) oder dem Arbeitszeitgesetz (ArbZG).
Eine zusätzliche Einwilligung der Mitarbeiter ist im Standardfall nicht nötig. Sobald du Urlaubsdaten jedoch an externe Dienstleister weitergibst, etwa an ein Lohnbüro, brauchst du eine Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO.
Wer darf welche Urlaubsdaten sehen?
Der Zugriff auf Urlaubsdaten richtet sich nach dem Rollenprinzip. Die Personalverwaltung sieht alle Daten zur Vertragsabwicklung, Vorgesetzte sehen die Daten ihres Teams zur Personalplanung, Kollegen sehen ausschließlich die Anwesenheit oder Abwesenheit ohne Grund. Diese Staffelung ergibt sich aus dem Datenschutz für die Urlaubsverwaltung nach Art. 5 Abs. 1 lit. c DSGVO (Datenminimierung).
Was Kollegen niemals sehen sollten:
den Abwesenheitsgrund
die Anzahl der Resturlaubstage
persönliche Notizen zum Antrag.
Wie lange müssen Urlaubsdaten gespeichert werden?
Urlaubsdaten müssen mindestens drei Jahre aufbewahrt werden. Diese Frist ergibt sich aus § 195 BGB (allgemeine Verjährungsfrist). Erst nach Ablauf greift die Löschpflicht aus Art. 5 Abs. 1 lit. e DSGVO. Bei laufenden Arbeitsverhältnissen verlängert sich der Zeitraum entsprechend.
Wenn Urlaubsdaten in Gehaltsabrechnungen einfließen, gelten zusätzlich steuer- und sozialversicherungsrechtliche Aufbewahrungsfristen von bis zu zehn Jahren (§ 257 HGB, § 147 AO).
Welche Offenlegungspflichten gelten gegenüber Mitarbeitern?
Nach Art. 13 DSGVO informierst du Mitarbeiter bei der ersten Erhebung der Daten darüber, welche Urlaubsdaten du verarbeitest, zu welchem Zweck, auf welcher Rechtsgrundlage und wie lange du sie speicherst. Diese Information gehört in den Datenschutzhinweis im Arbeitsvertrag oder ins Onboarding-Dokument.
Zusätzlich haben Mitarbeiter konkrete Rechte: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17) und Datenübertragbarkeit (Art. 20). Du dokumentierst, wie Mitarbeiter diese Rechte geltend machen können.
4.4/5
4.5/5
4.9/5
Urlaubsverwaltung DSGVO-konform in Microsoft 365 umsetzen
Warum sind Excel und offene Kalender ein DSGVO-Risiko?
Excel-Tabellen (oder ähnliche Tabellenformate) und offen einsehbare Outlook-Kalender erfüllen die DSGVO-Vorgaben für die Urlaubsverwaltung in den meisten Fällen nicht. Sie bieten keine rollenbasierten Zugriffsrechte, keine automatische Löschung und keine Dokumentation darüber, wer wann welche Daten eingesehen hat.
Zugriffskontrolle fehlt: Wer die Datei öffnen kann, sieht alle Urlaubsdaten aller Mitarbeiter.
Keine Änderungshistorie: Änderungen lassen sich nicht nachvollziehen.
Datenpflege bleibt händisch: Beim Mitarbeiteraustritt verbleiben Daten unbegrenzt in der Datei.
Keine automatische Löschung nach Ablauf der Aufbewahrungsfrist
Bei offenen Outlook-Kalendern kommt hinzu: Abwesenheitsgründe sind für alle Kollegen sichtbar, was bei Krankheit oder Elternzeit gegen Art. 9 DSGVO verstößt. Eine Urlaubsverwaltung ohne technische Trennung der Sichtbarkeitsebenen ist somit inzwischen nicht mehr haltbar. Datenschutzverstöße können nach Art. 83 DSGVO mit Bußgeldern bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes des Unternehmens geahndet werden.
Jetzt kostenlos starten
Keine Kreditkarte erforderlich – mit dem kostenlosen Plan unbegrenzt nutzen. Jederzeit upgraden oder kündigen.
Wie kann ich mit digitaler Urlaubsplanung den Datenschutz automatisch umsetzen?
Eine digitale Urlaubsplanung mit Datenschutz auf Konfigurationsebene erlaubt die Vergabe von Zugriffsrechten nach Rolle, sperrt Daten beim Mitarbeiteraustritt automatisch und dokumentiert jede Aktion revisionssicher.
Das Abwesenheitsmanagement von absentify integriert sich direkt in Microsoft 365 und nutzt die bestehenden Berechtigungsstrukturen aus Entra ID. Das heißt:
Granulare Sichtbarkeitsregeln: Pro Abwesenheitstyp lässt sich festlegen, wer den Grund sieht (z. B. „Krankheit" nur für HR, „Urlaub" für das gesamte Team).
Automatischer Datenentzug: Verlässt ein Mitarbeiter das Unternehmen und wird sein Microsoft 365-Konto deaktiviert, verliert er automatisch den Zugang zu absentify.
Audit-Trail: Jeder Urlaubsantrag bekommt automatisch dokumentiert, wer ihn gestellt, gesehen und genehmigt hat.
EU-Hosting auf Microsoft Azure: Über Microsoft 365 lassen sich Daten in europäischen Rechenzentren speichern, wodurch die Cloud-Act-Problematik entfällt.
Keine doppelte Datenpflege: Namens- oder E-Mail-Änderungen aus dem MS 365-Konto übernimmt absentify automatisch.
Für Unternehmen, die ohnehin mit Microsoft Teams und Outlook arbeiten, wird der digitale Urlaubsantrag damit zum selbstverständlichen Teil der gewohnten Arbeit, inklusive der DSGVO-Konformität.
DSGVO-konforme Urlaubsverwaltung mit absentify umsetzen
absentify setzt alle benötigten Grundlagen für eine DSGVO-konforme Urlaubsverwaltung technisch durch, ohne dass du eine neue IT-Infrastruktur aufbaust. Du installierst die App direkt aus dem Microsoft Teams Store und bist in drei Schritten fertig.
1. App installieren und Team synchronisieren: absentify synchronisiert Mitarbeiterdaten automatisch über Entra ID. Neue Mitarbeiter werden automatisch aufgenommen; ausgetretene Mitarbeiter verlieren automatisch den Zugang.
2. Sichtbarkeitsregeln pro Abwesenheitstyp festlegen: Pro Abwesenheitstyp (Urlaub, Krankheit usw.) legst du fest, wer welche Daten einsehen darf. So werden die Zugriffsrechte korrekt über Personalabteilung, Vorgesetzte und deine Mitarbeiter gestaffelt.
3. Automatisierung: Abwesenheitsnotizen werden über die Microsoft Graph API mit minimalen Rechten ausgelöst. Dabei speichert absentify ausschließlich die Event-ID des Kalendereintrags, nicht den Inhalt. Jede Aktion von der Antragstellung bis zur Genehmigung wird revisionssicher protokolliert und archiviert. Löschfristen lassen sich systemseitig hinterlegen, damit auch Art. 5 Abs. 1 lit. e DSGVO automatisch eingehalten wird.
So sorgt absentify im Hintergrund für die Einhaltung der DSGVO:
EU-Hosting auf Microsoft Azure: Alle Daten liegen in Azure-Rechenzentren innerhalb der EU, Cloud-Act-Problematik entfällt.
Ende-zu-Ende-Verschlüsselung aller übertragenen Daten, Anwendungsschlüssel im Azure Key Vault gespeichert.
ISO-27001-Zertifizierung und Microsoft-365-App-Zertifizierung als unabhängig geprüfte Sicherheits- und Compliance-Standards.
Urlaubsverwaltung vollständig DSGVO-konform in Microsoft 365 mit absentify
Eine Excel-Urlaubsliste ist nur in Ausnahmefällen DSGVO-konform, etwa in sehr kleinen Unternehmen, in denen nur die Geschäftsleitung als Einzelperson Zugriff darauf hat und Löschfristen eigenständig einhält. In den meisten Unternehmen fehlt es jedoch an rollenbasierter Zugriffskontrolle, Änderungshistorie und automatischer Löschung nach Ablauf der Aufbewahrungsfrist. Damit sind die Vorgaben aus Art. 5 und Art. 32 DSGVO praktisch nicht erfüllbar.
Die Verarbeitung von Urlaubsdaten stützt sich auf Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Arbeitsvertrags) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht aus BUrlG und ArbZG). Eine zusätzliche Einwilligung der Mitarbeiter ist im Regelfall nicht erforderlich. Bei Weitergabe an externe Dienstleister braucht es eine Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO.
Urlaubsdaten dürfen so lange gespeichert werden, wie sie zur Vertragsabwicklung erforderlich sind, mindestens jedoch drei Jahre nach Ende des Beschäftigungsverhältnisses (§ 195 BGB). Bei steuerlich relevanten Daten verlängert sich die Frist auf bis zu zehn Jahre (§ 257 HGB, § 147 AO). Danach besteht eine Löschpflicht nach Art. 5 Abs. 1 lit. e DSGVO.
Kollegen dürfen die reine Anwesenheit oder Abwesenheit ihrer Teammitglieder einsehen, etwa für die Planung von Meetings oder Vertretungen. Der Grund der Abwesenheit (Krankheit, Elternzeit, Urlaub) gehört nicht in den allgemeinen Zugriff. Eine datenschutzkonforme Software trennt diese Sichtbarkeitsebenen bereits auf technischer Ebene und gibt sie konfigurierbar pro Abwesenheitstyp frei.
absentify setzt die DSGVO-Vorgaben über granulare Sichtbarkeitsregeln, dokumentierte Audit-Trails und die automatische Synchronisation mit Entra ID um. Pro Abwesenheitstyp lässt sich konfigurieren, wer den Grund einsehen darf. Beim Austritt eines Mitarbeiters erlischt der Zugang zur Urlaubsverwaltung automatisch über das MS 365-Konto.
Eine Excel-Urlaubsliste ist nur in Ausnahmefällen DSGVO-konform, etwa in sehr kleinen Unternehmen, in denen nur die Geschäftsleitung als Einzelperson Zugriff darauf hat und Löschfristen eigenständig einhält. In den meisten Unternehmen fehlt es jedoch an rollenbasierter Zugriffskontrolle, Änderungshistorie und automatischer Löschung nach Ablauf der Aufbewahrungsfrist. Damit sind die Vorgaben aus Art. 5 und Art. 32 DSGVO praktisch nicht erfüllbar.
Die Verarbeitung von Urlaubsdaten stützt sich auf Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Arbeitsvertrags) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht aus BUrlG und ArbZG). Eine zusätzliche Einwilligung der Mitarbeiter ist im Regelfall nicht erforderlich. Bei Weitergabe an externe Dienstleister braucht es eine Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO.
Urlaubsdaten dürfen so lange gespeichert werden, wie sie zur Vertragsabwicklung erforderlich sind, mindestens jedoch drei Jahre nach Ende des Beschäftigungsverhältnisses (§ 195 BGB). Bei steuerlich relevanten Daten verlängert sich die Frist auf bis zu zehn Jahre (§ 257 HGB, § 147 AO). Danach besteht eine Löschpflicht nach Art. 5 Abs. 1 lit. e DSGVO.
Kollegen dürfen die reine Anwesenheit oder Abwesenheit ihrer Teammitglieder einsehen, etwa für die Planung von Meetings oder Vertretungen. Der Grund der Abwesenheit (Krankheit, Elternzeit, Urlaub) gehört nicht in den allgemeinen Zugriff. Eine datenschutzkonforme Software trennt diese Sichtbarkeitsebenen bereits auf technischer Ebene und gibt sie konfigurierbar pro Abwesenheitstyp frei.
absentify setzt die DSGVO-Vorgaben über granulare Sichtbarkeitsregeln, dokumentierte Audit-Trails und die automatische Synchronisation mit Entra ID um. Pro Abwesenheitstyp lässt sich konfigurieren, wer den Grund einsehen darf. Beim Austritt eines Mitarbeiters erlischt der Zugang zur Urlaubsverwaltung automatisch über das MS 365-Konto.
Über den Autor
Anna Keller
Content Managerin bei absentify
Als Blogautorin bei absentify erklärt Anna Keller, wie Unternehmen Abwesenheiten, Urlaub und Arbeitszeiten effizient verwalten können. In ihren Artikeln verbindet sie HR-Praxis mit Microsoft 365-Tipps für Outlook und Teams und liefert Vorlagen, Schritt-für-Schritt-Anleitungen und Softwarevergleiche für moderne, digitale Prozesse.