Die Digitalisierung der Personalabteilung hat in den letzten Jahren erheblich an Dynamik gewonnen. Dennoch stehen Unternehmen vor der Herausforderung, sensible Dokumente wie Gehaltsabrechnungen rechtskonform und sicher an ihre Mitarbeiter zu übermitteln. Wer eine Gehaltsabrechnung sicher per E-Mail versenden möchte, muss sowohl die rechtlichen Anforderungen der DSGVO als auch technische Sicherheitsstandards berücksichtigen. Dabei geht es nicht nur um den Schutz personenbezogener Daten, sondern auch um die Vertraulichkeit sensibler Gehalts- und Sozialversicherungsinformationen. Dieser Artikel beleuchtet die wichtigsten Aspekte, von gesetzlichen Vorgaben über technische Schutzmaßnahmen bis hin zu praktischen Umsetzungsstrategien für Unternehmen jeder Größe.
Rechtliche Grundlagen für den E-Mail-Versand von Lohnabrechnungen
Die DSGVO fordert von Unternehmen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Gehaltsabrechnungen enthalten besonders sensible Informationen wie Bruttoentgelt, Sozialversicherungsnummern, Steuerklassen und Bankverbindungen. Daher unterliegen sie einem erhöhten Schutzbedarf.
Nach Artikel 32 DSGVO müssen Verarbeiter den Stand der Technik, Implementierungskosten sowie Art, Umfang und Zweck der Verarbeitung berücksichtigen. Die Orientierungshilfe der Datenschutzkonferenz (DSK) konkretisiert diese Anforderungen für die E-Mail-Kommunikation.
Einwilligung oder berechtigtes Interesse?
Grundsätzlich benötigen Arbeitgeber für die elektronische Übermittlung von Gehaltsabrechnungen die Einwilligung der Mitarbeiter. Alternativ kann der Versand auf einem berechtigten Interesse basieren, sofern die Rechte und Freiheiten der betroffenen Person nicht überwiegen. Allerdings müssen Unternehmen dann nachweisen, dass sie alle erforderlichen Schutzmaßnahmen implementiert haben.
Wichtige rechtliche Aspekte:
Transparenzpflicht: Mitarbeiter müssen über Art und Umfang der Datenverarbeitung informiert werden
Zweckbindung: Gehaltsabrechnungen dürfen nur für den vorgesehenen Zweck verwendet werden
Datenminimierung: Es sollten nur notwendige Informationen übermittelt werden
Speicherbegrenzung: Klare Regelungen für Aufbewahrungsfristen

Außerdem müssen Arbeitgeber gemäß Artikel 33 DSGVO bei einer Datenschutzverletzung innerhalb von 72 Stunden die zuständige Aufsichtsbehörde informieren. Diese Meldepflicht unterstreicht die Bedeutung präventiver Sicherheitsmaßnahmen, wie sie auch von der Haufe Akademie im Kontext der Lohnabrechnung empfohlen werden.
Technische Risiken unverschlüsselter E-Mails
Standard-E-Mails werden in der Regel unverschlüsselt über das Internet übertragen. Dabei durchlaufen sie mehrere Server und Knotenpunkte, an denen Dritte theoretisch Zugriff auf den Inhalt erlangen können. Diese Klartext-Übertragung ist mit erheblichen Sicherheitsrisiken verbunden.
Risikofaktor | Beschreibung | Mögliche Folgen |
|---|---|---|
Man-in-the-Middle-Angriffe | Abfangen von Daten während der Übertragung | Offenlegung sensibler Gehaltsdaten |
Kompromittierte Postfächer | Unbefugter Zugriff auf E-Mail-Konten | Identitätsdiebstahl, Erpressung |
Fehlzustellung | Versand an falsche Empfängeradresse | Datenschutzverletzung, Bußgelder |
Phishing-Angriffe | Manipulation von E-Mail-Inhalten | Zahlungsumleitung, Betrug |
Deshalb ist die einfache Übermittlung einer Gehaltsabrechnung per E-Mail ohne zusätzliche Schutzmaßnahmen datenschutzrechtlich nicht zulässig. Das European Data Protection Board (EDPB) empfiehlt ausdrücklich Verschlüsselungsverfahren für die Übertragung sensibler personenbezogener Daten.
Transportverschlüsselung vs. Ende-zu-Ende-Verschlüsselung
Viele Unternehmen setzen auf Transportverschlüsselung (TLS/SSL), die die Verbindung zwischen E-Mail-Servern schützt. Allerdings liegen die Daten auf den Servern selbst unverschlüsselt vor. Daher genügt TLS allein nicht, um eine Gehaltsabrechnung sicher per E-Mail versenden zu können.
Ende-zu-Ende-Verschlüsselung (E2EE) hingegen schützt die Nachricht vom Absender bis zum Empfänger. Nur der berechtigte Empfänger kann die Daten mit seinem privaten Schlüssel entschlüsseln. Gängige Verfahren sind S/MIME und OpenPGP, wobei beide jeweils spezifische Vor- und Nachteile aufweisen, wie heise online im Detail beschreibt.
Verschlüsselungstechnologien im Vergleich
Um Gehaltsabrechnungen DSGVO-konform zu übermitteln, stehen verschiedene technische Lösungen zur Verfügung. Die Wahl hängt von der IT-Infrastruktur, den Nutzerkenntnissen und dem Budget des Unternehmens ab.
S/MIME (Secure/Multipurpose Internet Mail Extensions)
S/MIME basiert auf Zertifikaten, die von vertrauenswürdigen Zertifizierungsstellen ausgestellt werden. Die Technologie ist in viele E-Mail-Clients wie Outlook und Apple Mail integriert.
Vorteile:
Nahtlose Integration in bestehende E-Mail-Systeme
Authentifizierung des Absenders durch digitale Signatur
Zentrale Verwaltung von Zertifikaten möglich
Nachteile:
Kosten für Zertifikate (insbesondere bei vielen Mitarbeitern)
Komplexe Schlüsselverwaltung
Beide Kommunikationspartner benötigen S/MIME-Unterstützung
OpenPGP (Pretty Good Privacy)
OpenPGP ist ein offener Standard, der ebenfalls asymmetrische Verschlüsselung nutzt. Im Gegensatz zu S/MIME funktioniert PGP ohne zentrale Zertifizierungsstelle.
Vorteile:
Kostenfreie Nutzung
Hohe Sicherheit durch bewährte Kryptografie
Dezentrales Web of Trust
Nachteile:
Komplizierte Einrichtung für technisch weniger versierte Nutzer
Geringere Integration in Standardsoftware
Höherer Schulungsaufwand
Passwortgeschützte PDF-Anhänge
Eine pragmatische Alternative besteht darin, die Gehaltsabrechnung als passwortgeschützte PDF-Datei zu versenden. Das Passwort wird dann über einen separaten Kanal (z.B. SMS oder persönlich) übermittelt.
Jedoch weist diese Methode Schwächen auf: Schwache Passwörter lassen sich leicht knacken, und die Zwei-Kanal-Kommunikation ist umständlich. Dennoch ist diese Lösung besser als der Versand ungeschützter Dokumente und kann übergangsweise eingesetzt werden.

Sichere Alternativen zum E-Mail-Versand
Angesichts der technischen und organisatorischen Herausforderungen bei der E-Mail-Verschlüsselung greifen viele Unternehmen zu alternativen Übermittlungswegen. Diese bieten häufig ein besseres Verhältnis von Sicherheit und Benutzerfreundlichkeit.
Cloud-basierte Mitarbeiterportale
Moderne Mitarbeiterportale ermöglichen den sicheren Zugriff auf Gehaltsabrechnungen über ein webbasiertes Interface. Mitarbeiter loggen sich mit Benutzername und Passwort (idealerweise ergänzt durch Zwei-Faktor-Authentifizierung) ein und können ihre Dokumente herunterladen.
Vorteile dieser Lösung:
Zentrale, verschlüsselte Speicherung aller Lohnabrechnungen
Keine E-Mail-Übertragung erforderlich
Zugriffsprotokollierung für Compliance-Nachweise
Automatische Benachrichtigung bei neuen Dokumenten
Versionsverlauf und Archivierungsfunktion
Besonders für Unternehmen, die bereits eine sichere Cloud-Infrastruktur nutzen, bietet sich diese Methode an. Plattformen wie LC-Connect kombinieren E-Mail, Kalender und sichere Dokumentenspeicherung in einer integrierten Umgebung, die in Deutschland gehostet wird und DSGVO-konform arbeitet.
Verschlüsselte File-Sharing-Dienste
Eine weitere Option sind spezialisierte File-Sharing-Dienste mit Ende-zu-Ende-Verschlüsselung. Dabei lädt der Arbeitgeber die Gehaltsabrechnung auf eine sichere Plattform hoch und teilt einen zeitlich begrenzten, passwortgeschützten Link mit dem Mitarbeiter.
Diese Methode eignet sich insbesondere für:
Unternehmen ohne eigene Portal-Infrastruktur
Temporäre Mitarbeiter oder Freiberufler
Situationen, in denen eine schnelle Lösung benötigt wird
Allerdings sollten Unternehmen darauf achten, dass der File-Sharing-Dienst in der EU gehostet wird und DSGVO-konform operiert. Amerikanische Anbieter sind aufgrund der Problematik des internationalen Datentransfers kritisch zu betrachten.
Papierbasierte Zustellung
In manchen Fällen kann die physische Zustellung in verschlossenen Umschlägen die sicherste Option sein. Dies gilt besonders für Branchen mit hohen Sicherheitsanforderungen oder wenn Mitarbeiter keinen zuverlässigen Zugang zu digitalen Systemen haben.
Dennoch ist diese Methode mit höheren Kosten (Druck, Porto) und längeren Zustellzeiten verbunden. Außerdem entspricht sie nicht dem Anspruch einer modernen, papierlosen Verwaltung.
Implementierung einer sicheren Versandstrategie
Die erfolgreiche Umsetzung einer Strategie, um Gehaltsabrechnungen sicher per E-Mail versenden zu können, erfordert sorgfältige Planung und klare Prozesse. Unternehmen sollten dabei systematisch vorgehen.
Schritt 1: Risikoanalyse durchführen
Zunächst sollten Unternehmen eine Datenschutz-Folgenabschätzung (DPIA) gemäß Artikel 35 DSGVO durchführen. Dabei werden die Risiken der geplanten Verarbeitungstätigkeit bewertet und dokumentiert.
Relevante Fragen:
Welche personenbezogenen Daten werden übermittelt?
Wie hoch ist das Risiko bei einem Datenverlust?
Welche technischen Schutzmaßnahmen sind erforderlich?
Gibt es besondere Anforderungen in der Branche?
Schritt 2: Technische Lösung auswählen
Basierend auf der Risikoanalyse wählen Unternehmen die passende technische Lösung aus. Dabei spielen folgende Faktoren eine Rolle:
Kriterium | Niedrige Anforderungen | Hohe Anforderungen |
|---|---|---|
Mitarbeiterzahl | < 50 | > 200 |
IT-Kompetenz | Grundkenntnisse | Dediziertes IT-Team |
Budget | Begrenzt | Flexibel |
Empfohlene Lösung | Passwortgeschützte PDFs + separater Kanal | Mitarbeiterportal oder E2E-Verschlüsselung |
Schritt 3: Mitarbeiter schulen und informieren
Die beste technische Lösung nützt wenig, wenn Mitarbeiter sie nicht verstehen oder akzeptieren. Daher ist eine umfassende Schulung unerlässlich.
Schulungsinhalte sollten umfassen:
Datenschutzrechtliche Grundlagen
Funktionsweise der gewählten Lösung
Praktische Anwendungsbeispiele
Verhalten bei Sicherheitsvorfällen
Ansprechpartner für Fragen
Darüber hinaus sollten Unternehmen transparente Datenschutzhinweise bereitstellen, die erklären, wie und warum Gehaltsabrechnungen auf diese Weise übermittelt werden.
Schritt 4: Prozesse dokumentieren
Für die Compliance ist eine lückenlose Dokumentation aller Verarbeitungsvorgänge erforderlich. Dies umfasst:
Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO)
Technische und organisatorische Maßnahmen (TOMs)
Einwilligungserklärungen der Mitarbeiter
Schulungsnachweise
Protokolle über Zugriffe und Änderungen

Besondere Anforderungen in regulierten Branchen
Während die DSGVO einen allgemeinen Rahmen vorgibt, bestehen in bestimmten Branchen zusätzliche Anforderungen. Unternehmen im Gesundheitswesen, bei Behörden oder in der Finanzbranche müssen oft strengere Vorgaben erfüllen.
Gesundheitswesen
Im Gesundheitssektor gelten besondere Schweigepflichten. Krankenhäuser und Arztpraxen verarbeiten nicht nur Gehaltsdaten, sondern häufig auch Gesundheitsdaten der Mitarbeiter (z.B. Krankenstandszeiten). Diese fallen unter die besonderen Kategorien personenbezogener Daten nach Artikel 9 DSGVO.
Deshalb müssen medizinische Einrichtungen besonders hohe Sicherheitsstandards implementieren und sollten auf bewährte Verschlüsselungstechnologien setzen. Oftmals ist hier die Nutzung eines sicheren Mitarbeiterportals die beste Lösung.
Öffentliche Verwaltung
Behörden unterliegen zusätzlichen Transparenz- und Rechenschaftspflichten. Sie müssen sicherstellen, dass alle Verarbeitungsvorgänge nachvollziehbar dokumentiert sind. Außerdem gelten oft spezielle Vorgaben für die IT-Sicherheit, wie etwa der IT-Grundschutz des BSI.
Bei öffentlichen Arbeitgebern empfiehlt sich daher eine zentral verwaltete Lösung mit umfassenden Protokollierungsfunktionen.
Finanzdienstleister
Banken und Versicherungen müssen neben der DSGVO auch die Anforderungen der BaFin beachten. Hierzu zählen etwa die MaRisk (Mindestanforderungen an das Risikomanagement) und BAIT (Bankaufsichtliche Anforderungen an die IT).
Diese Institutionen setzen daher häufig auf etablierte Verschlüsselungsstandards wie S/MIME in Verbindung mit zertifizierten Archivierungslösungen.
Praktische Tipps für den sicheren Versand
Unabhängig von der gewählten technischen Lösung sollten Unternehmen einige grundlegende Best Practices beachten, um Gehaltsabrechnungen sicher per E-Mail versenden zu können oder sichere Alternativen zu nutzen.
Organisatorische Maßnahmen:
Vier-Augen-Prinzip: Wichtige Versandvorgänge sollten von zwei Personen kontrolliert werden
Regelmäßige Audits: Überprüfung der Sicherheitsmaßnahmen mindestens jährlich
Incident Response Plan: Klare Handlungsanweisungen für den Fall einer Datenpanne
Zugriffskontrollen: Nur befugte Personen dürfen Zugang zu Gehaltsabrechnungen haben
Technische Maßnahmen:
Starke Authentifizierung: Implementierung von Zwei-Faktor-Authentifizierung (2FA)
Automatische Updates: Sicherstellung, dass alle Systeme auf dem neuesten Stand sind
Verschlüsselte Speicherung: Daten sollten auch im Ruhezustand verschlüsselt sein
Sichere Passwörter: Durchsetzung von Passwortrichtlinien
Kosten-Nutzen-Analyse verschiedener Lösungen
Bei der Entscheidung für eine bestimmte Methode spielen auch wirtschaftliche Überlegungen eine Rolle. Deshalb lohnt sich eine strukturierte Bewertung der verschiedenen Optionen.
Lösung | Einmalige Kosten | Laufende Kosten (p.a.) | Implementierungsaufwand | Benutzerfreundlichkeit |
|---|---|---|---|---|
Passwortgeschützte PDFs | Gering | Gering | Niedrig | Mittel |
S/MIME-Verschlüsselung | Mittel | Mittel-Hoch | Hoch | Mittel |
OpenPGP | Gering | Gering | Sehr hoch | Niedrig |
Mitarbeiterportal | Hoch | Mittel | Mittel | Hoch |
File-Sharing-Dienst | Gering | Mittel | Niedrig | Hoch |
Darüber hinaus müssen Unternehmen die versteckten Kosten berücksichtigen, etwa für Schulungen, IT-Support oder mögliche Bußgelder bei Datenschutzverstößen. Langfristig amortisiert sich eine professionelle Lösung durch geringere Risiken und höhere Effizienz.
Dennoch sollte die Wirtschaftlichkeit nicht das einzige Kriterium sein. Die Sicherheit personenbezogener Daten hat Vorrang, und ein Datenschutzverstoß kann erheblich teurer sein als die Investition in angemessene Schutzmaßnahmen.
Rechtsprechung und aktuelle Entwicklungen
Die rechtliche Bewertung des E-Mail-Versands sensibler Dokumente entwickelt sich kontinuierlich weiter. Aktuelle Gerichtsurteile und Entscheidungen der Datenschutzbehörden beeinflussen die praktische Umsetzung.
Ein relevanter Aspekt betrifft die Haftung bei manipulierten Rechnungen. Wie die IHK Köln berichtet, tragen Unternehmen oft das Risiko, wenn Zahlungsdaten in E-Mails abgefangen und manipuliert werden. Diese Rechtsprechung lässt sich auf Gehaltsabrechnungen übertragen.
Außerdem hat die Einführung der E-Rechnung in Deutschland ab 2025 (für B2B-Transaktionen verpflichtend) zu einer intensiveren Diskussion über sichere elektronische Übermittlungswege geführt. Die IHK München weist darauf hin, dass auch bei E-Rechnungen Ende-zu-Ende-Verschlüsselung empfohlen wird.
Diese Entwicklungen zeigen, dass der Gesetzgeber und die Rechtsprechung zunehmend Wert auf technische Schutzmaßnahmen legen. Unternehmen sollten daher proaktiv handeln und ihre Prozesse entsprechend anpassen.
Integration in bestehende HR-Systeme
Die meisten Unternehmen nutzen bereits spezialisierte Lohnabrechnungssoftware oder HR-Systeme. Die Integration der sicheren Versandlösung in diese bestehenden Systeme ist ein wichtiger Erfolgsfaktor.
Moderne HR-Plattformen bieten zunehmend native Schnittstellen für:
Automatischen Upload in Mitarbeiterportale
Integration von Verschlüsselungslösungen
Workflow-Automatisierung (z.B. automatische Benachrichtigungen)
Single Sign-On (SSO) für nahtlose Benutzererfahrung
Somit lässt sich der manuelle Aufwand minimieren und die Fehlerquote reduzieren. Automatisierte Prozesse stellen sicher, dass Gehaltsabrechnungen pünktlich und sicher zugestellt werden.
Überdies sollten Unternehmen bei der Auswahl von HR-Software auf DSGVO-Konformität und Hosting in der EU achten. Lösungen, die vollständig in Deutschland gehostet werden, bieten zusätzliche Rechtssicherheit, wie etwa die Angebote auf leitzcloud.eu.
Zukunftsperspektiven und technologische Trends
Die Technologie entwickelt sich ständig weiter, und neue Ansätze versprechen noch mehr Sicherheit und Benutzerfreundlichkeit. Unternehmen sollten diese Trends im Blick behalten.
Zero-Knowledge-Verschlüsselung
Bei der Zero-Knowledge-Architektur können selbst die Betreiber der Plattform die gespeicherten Daten nicht entschlüsseln. Nur der Nutzer besitzt den Schlüssel. Diese Technologie bietet maximale Sicherheit und gewinnt zunehmend an Bedeutung.
Blockchain-basierte Lösungen
Einige innovative Unternehmen experimentieren mit Blockchain-Technologie für die sichere Dokumentenübermittlung. Die dezentrale Natur der Blockchain macht Manipulationen nahezu unmöglich und ermöglicht transparente Nachvollziehbarkeit.
Allerdings sind diese Lösungen noch nicht weit verbreitet und erfordern erhebliche technische Expertise. Für die meisten Unternehmen dürften sie in den nächsten Jahren noch nicht praktikabel sein.
Künstliche Intelligenz für Sicherheit
KI-gestützte Systeme können verdächtige Aktivitäten erkennen und automatisch Warnungen auslösen. Machine Learning hilft dabei, Phishing-Versuche zu identifizieren und Zero-Day-Exploits zu erkennen.
Diese Technologien werden zunehmend in Enterprise-Lösungen integriert und tragen dazu bei, die Sicherheit weiter zu erhöhen.
Checkliste für Unternehmen
Zum Abschluss eine praktische Checkliste, die Unternehmen bei der Implementierung eines sicheren Versandprozesses unterstützt:
Rechtliche Anforderungen:
Einwilligungen der Mitarbeiter eingeholt
Datenschutz-Folgenabschätzung durchgeführt
Verzeichnis der Verarbeitungstätigkeiten aktualisiert
Datenschutzhinweise erstellt und kommuniziert
Technische Maßnahmen:
Verschlüsselungslösung ausgewählt und implementiert
Zwei-Faktor-Authentifizierung aktiviert
Regelmäßige Sicherheitsupdates geplant
Backup- und Recovery-Prozesse etabliert
Organisatorische Aspekte:
Mitarbeiter geschult und informiert
Verantwortlichkeiten klar definiert
Incident Response Plan erstellt
Regelmäßige Audits geplant
Dokumentation:
Technische und organisatorische Maßnahmen dokumentiert
Prozessbeschreibungen erstellt
Schulungsnachweise archiviert
Zugriffsberechtigungen protokolliert
Diese Checkliste dient als Ausgangspunkt und sollte an die spezifischen Anforderungen des jeweiligen Unternehmens angepasst werden.
Die sichere Übermittlung von Gehaltsabrechnungen ist eine rechtliche Pflicht und eine Frage des Vertrauens zwischen Arbeitgeber und Mitarbeitern. Wer eine Gehaltsabrechnung sicher per E-Mail versenden oder alternative geschützte Wege nutzen möchte, sollte auf bewährte Verschlüsselungstechnologien, klare Prozesse und DSGVO-konforme Infrastruktur setzen. leitzcloud by vBoxx bietet mit LC-Connect, leitzcloud und LC-Pass eine integrierte, vollständig in Deutschland gehostete Plattform für sichere Kommunikation, Cloud-Speicher und Passwortmanagement – maßgeschneidert für Unternehmen, die Datenschutz ernst nehmen.





