Banner
Die neue leitzcloud ist da!

Gehaltsabrechnung sicher per E-Mail versenden

Gehaltsabrechnung sicher per E-Mail versenden

Die Digitalisierung der Personalabteilung hat in den letzten Jahren erheblich an Dynamik gewonnen. Dennoch stehen Unternehmen vor der Herausforderung, sensible Dokumente wie Gehaltsabrechnungen rechtskonform und sicher an ihre Mitarbeiter zu übermitteln. Wer eine Gehaltsabrechnung sicher per E-Mail versenden möchte, muss sowohl die rechtlichen Anforderungen der DSGVO als auch technische Sicherheitsstandards berücksichtigen. Dabei geht es nicht nur um den Schutz personenbezogener Daten, sondern auch um die Vertraulichkeit sensibler Gehalts- und Sozialversicherungsinformationen. Dieser Artikel beleuchtet die wichtigsten Aspekte, von gesetzlichen Vorgaben über technische Schutzmaßnahmen bis hin zu praktischen Umsetzungsstrategien für Unternehmen jeder Größe.

Rechtliche Grundlagen für den E-Mail-Versand von Lohnabrechnungen

Die DSGVO fordert von Unternehmen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Gehaltsabrechnungen enthalten besonders sensible Informationen wie Bruttoentgelt, Sozialversicherungsnummern, Steuerklassen und Bankverbindungen. Daher unterliegen sie einem erhöhten Schutzbedarf.

Nach Artikel 32 DSGVO müssen Verarbeiter den Stand der Technik, Implementierungskosten sowie Art, Umfang und Zweck der Verarbeitung berücksichtigen. Die Orientierungshilfe der Datenschutzkonferenz (DSK) konkretisiert diese Anforderungen für die E-Mail-Kommunikation.

Einwilligung oder berechtigtes Interesse?

Grundsätzlich benötigen Arbeitgeber für die elektronische Übermittlung von Gehaltsabrechnungen die Einwilligung der Mitarbeiter. Alternativ kann der Versand auf einem berechtigten Interesse basieren, sofern die Rechte und Freiheiten der betroffenen Person nicht überwiegen. Allerdings müssen Unternehmen dann nachweisen, dass sie alle erforderlichen Schutzmaßnahmen implementiert haben.

Wichtige rechtliche Aspekte:

  • Transparenzpflicht: Mitarbeiter müssen über Art und Umfang der Datenverarbeitung informiert werden

  • Zweckbindung: Gehaltsabrechnungen dürfen nur für den vorgesehenen Zweck verwendet werden

  • Datenminimierung: Es sollten nur notwendige Informationen übermittelt werden

  • Speicherbegrenzung: Klare Regelungen für Aufbewahrungsfristen

DSGVO-Anforderungen für Gehaltsdaten

Außerdem müssen Arbeitgeber gemäß Artikel 33 DSGVO bei einer Datenschutzverletzung innerhalb von 72 Stunden die zuständige Aufsichtsbehörde informieren. Diese Meldepflicht unterstreicht die Bedeutung präventiver Sicherheitsmaßnahmen, wie sie auch von der Haufe Akademie im Kontext der Lohnabrechnung empfohlen werden.

Technische Risiken unverschlüsselter E-Mails

Standard-E-Mails werden in der Regel unverschlüsselt über das Internet übertragen. Dabei durchlaufen sie mehrere Server und Knotenpunkte, an denen Dritte theoretisch Zugriff auf den Inhalt erlangen können. Diese Klartext-Übertragung ist mit erheblichen Sicherheitsrisiken verbunden.

Risikofaktor

Beschreibung

Mögliche Folgen

Man-in-the-Middle-Angriffe

Abfangen von Daten während der Übertragung

Offenlegung sensibler Gehaltsdaten

Kompromittierte Postfächer

Unbefugter Zugriff auf E-Mail-Konten

Identitätsdiebstahl, Erpressung

Fehlzustellung

Versand an falsche Empfängeradresse

Datenschutzverletzung, Bußgelder

Phishing-Angriffe

Manipulation von E-Mail-Inhalten

Zahlungsumleitung, Betrug

Deshalb ist die einfache Übermittlung einer Gehaltsabrechnung per E-Mail ohne zusätzliche Schutzmaßnahmen datenschutzrechtlich nicht zulässig. Das European Data Protection Board (EDPB) empfiehlt ausdrücklich Verschlüsselungsverfahren für die Übertragung sensibler personenbezogener Daten.

Transportverschlüsselung vs. Ende-zu-Ende-Verschlüsselung

Viele Unternehmen setzen auf Transportverschlüsselung (TLS/SSL), die die Verbindung zwischen E-Mail-Servern schützt. Allerdings liegen die Daten auf den Servern selbst unverschlüsselt vor. Daher genügt TLS allein nicht, um eine Gehaltsabrechnung sicher per E-Mail versenden zu können.

Ende-zu-Ende-Verschlüsselung (E2EE) hingegen schützt die Nachricht vom Absender bis zum Empfänger. Nur der berechtigte Empfänger kann die Daten mit seinem privaten Schlüssel entschlüsseln. Gängige Verfahren sind S/MIME und OpenPGP, wobei beide jeweils spezifische Vor- und Nachteile aufweisen, wie heise online im Detail beschreibt.

Verschlüsselungstechnologien im Vergleich

Um Gehaltsabrechnungen DSGVO-konform zu übermitteln, stehen verschiedene technische Lösungen zur Verfügung. Die Wahl hängt von der IT-Infrastruktur, den Nutzerkenntnissen und dem Budget des Unternehmens ab.

S/MIME (Secure/Multipurpose Internet Mail Extensions)

S/MIME basiert auf Zertifikaten, die von vertrauenswürdigen Zertifizierungsstellen ausgestellt werden. Die Technologie ist in viele E-Mail-Clients wie Outlook und Apple Mail integriert.

Vorteile:

  • Nahtlose Integration in bestehende E-Mail-Systeme

  • Authentifizierung des Absenders durch digitale Signatur

  • Zentrale Verwaltung von Zertifikaten möglich

Nachteile:

  • Kosten für Zertifikate (insbesondere bei vielen Mitarbeitern)

  • Komplexe Schlüsselverwaltung

  • Beide Kommunikationspartner benötigen S/MIME-Unterstützung

OpenPGP (Pretty Good Privacy)

OpenPGP ist ein offener Standard, der ebenfalls asymmetrische Verschlüsselung nutzt. Im Gegensatz zu S/MIME funktioniert PGP ohne zentrale Zertifizierungsstelle.

Vorteile:

  • Kostenfreie Nutzung

  • Hohe Sicherheit durch bewährte Kryptografie

  • Dezentrales Web of Trust

Nachteile:

  • Komplizierte Einrichtung für technisch weniger versierte Nutzer

  • Geringere Integration in Standardsoftware

  • Höherer Schulungsaufwand

Passwortgeschützte PDF-Anhänge

Eine pragmatische Alternative besteht darin, die Gehaltsabrechnung als passwortgeschützte PDF-Datei zu versenden. Das Passwort wird dann über einen separaten Kanal (z.B. SMS oder persönlich) übermittelt.

Jedoch weist diese Methode Schwächen auf: Schwache Passwörter lassen sich leicht knacken, und die Zwei-Kanal-Kommunikation ist umständlich. Dennoch ist diese Lösung besser als der Versand ungeschützter Dokumente und kann übergangsweise eingesetzt werden.

Verschlüsselungsverfahren Vergleich

Sichere Alternativen zum E-Mail-Versand

Angesichts der technischen und organisatorischen Herausforderungen bei der E-Mail-Verschlüsselung greifen viele Unternehmen zu alternativen Übermittlungswegen. Diese bieten häufig ein besseres Verhältnis von Sicherheit und Benutzerfreundlichkeit.

Cloud-basierte Mitarbeiterportale

Moderne Mitarbeiterportale ermöglichen den sicheren Zugriff auf Gehaltsabrechnungen über ein webbasiertes Interface. Mitarbeiter loggen sich mit Benutzername und Passwort (idealerweise ergänzt durch Zwei-Faktor-Authentifizierung) ein und können ihre Dokumente herunterladen.

Vorteile dieser Lösung:

  • Zentrale, verschlüsselte Speicherung aller Lohnabrechnungen

  • Keine E-Mail-Übertragung erforderlich

  • Zugriffsprotokollierung für Compliance-Nachweise

  • Automatische Benachrichtigung bei neuen Dokumenten

  • Versionsverlauf und Archivierungsfunktion

Besonders für Unternehmen, die bereits eine sichere Cloud-Infrastruktur nutzen, bietet sich diese Methode an. Plattformen wie LC-Connect kombinieren E-Mail, Kalender und sichere Dokumentenspeicherung in einer integrierten Umgebung, die in Deutschland gehostet wird und DSGVO-konform arbeitet.

Verschlüsselte File-Sharing-Dienste

Eine weitere Option sind spezialisierte File-Sharing-Dienste mit Ende-zu-Ende-Verschlüsselung. Dabei lädt der Arbeitgeber die Gehaltsabrechnung auf eine sichere Plattform hoch und teilt einen zeitlich begrenzten, passwortgeschützten Link mit dem Mitarbeiter.

Diese Methode eignet sich insbesondere für:

  • Unternehmen ohne eigene Portal-Infrastruktur

  • Temporäre Mitarbeiter oder Freiberufler

  • Situationen, in denen eine schnelle Lösung benötigt wird

Allerdings sollten Unternehmen darauf achten, dass der File-Sharing-Dienst in der EU gehostet wird und DSGVO-konform operiert. Amerikanische Anbieter sind aufgrund der Problematik des internationalen Datentransfers kritisch zu betrachten.

Papierbasierte Zustellung

In manchen Fällen kann die physische Zustellung in verschlossenen Umschlägen die sicherste Option sein. Dies gilt besonders für Branchen mit hohen Sicherheitsanforderungen oder wenn Mitarbeiter keinen zuverlässigen Zugang zu digitalen Systemen haben.

Dennoch ist diese Methode mit höheren Kosten (Druck, Porto) und längeren Zustellzeiten verbunden. Außerdem entspricht sie nicht dem Anspruch einer modernen, papierlosen Verwaltung.

Implementierung einer sicheren Versandstrategie

Die erfolgreiche Umsetzung einer Strategie, um Gehaltsabrechnungen sicher per E-Mail versenden zu können, erfordert sorgfältige Planung und klare Prozesse. Unternehmen sollten dabei systematisch vorgehen.

Schritt 1: Risikoanalyse durchführen

Zunächst sollten Unternehmen eine Datenschutz-Folgenabschätzung (DPIA) gemäß Artikel 35 DSGVO durchführen. Dabei werden die Risiken der geplanten Verarbeitungstätigkeit bewertet und dokumentiert.

Relevante Fragen:

  • Welche personenbezogenen Daten werden übermittelt?

  • Wie hoch ist das Risiko bei einem Datenverlust?

  • Welche technischen Schutzmaßnahmen sind erforderlich?

  • Gibt es besondere Anforderungen in der Branche?

Schritt 2: Technische Lösung auswählen

Basierend auf der Risikoanalyse wählen Unternehmen die passende technische Lösung aus. Dabei spielen folgende Faktoren eine Rolle:

Kriterium

Niedrige Anforderungen

Hohe Anforderungen

Mitarbeiterzahl

< 50

> 200

IT-Kompetenz

Grundkenntnisse

Dediziertes IT-Team

Budget

Begrenzt

Flexibel

Empfohlene Lösung

Passwortgeschützte PDFs + separater Kanal

Mitarbeiterportal oder E2E-Verschlüsselung

Schritt 3: Mitarbeiter schulen und informieren

Die beste technische Lösung nützt wenig, wenn Mitarbeiter sie nicht verstehen oder akzeptieren. Daher ist eine umfassende Schulung unerlässlich.

Schulungsinhalte sollten umfassen:

  1. Datenschutzrechtliche Grundlagen

  2. Funktionsweise der gewählten Lösung

  3. Praktische Anwendungsbeispiele

  4. Verhalten bei Sicherheitsvorfällen

  5. Ansprechpartner für Fragen

Darüber hinaus sollten Unternehmen transparente Datenschutzhinweise bereitstellen, die erklären, wie und warum Gehaltsabrechnungen auf diese Weise übermittelt werden.

Schritt 4: Prozesse dokumentieren

Für die Compliance ist eine lückenlose Dokumentation aller Verarbeitungsvorgänge erforderlich. Dies umfasst:

  • Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO)

  • Technische und organisatorische Maßnahmen (TOMs)

  • Einwilligungserklärungen der Mitarbeiter

  • Schulungsnachweise

  • Protokolle über Zugriffe und Änderungen

Implementierungsprozess für sicheren Versand

Besondere Anforderungen in regulierten Branchen

Während die DSGVO einen allgemeinen Rahmen vorgibt, bestehen in bestimmten Branchen zusätzliche Anforderungen. Unternehmen im Gesundheitswesen, bei Behörden oder in der Finanzbranche müssen oft strengere Vorgaben erfüllen.

Gesundheitswesen

Im Gesundheitssektor gelten besondere Schweigepflichten. Krankenhäuser und Arztpraxen verarbeiten nicht nur Gehaltsdaten, sondern häufig auch Gesundheitsdaten der Mitarbeiter (z.B. Krankenstandszeiten). Diese fallen unter die besonderen Kategorien personenbezogener Daten nach Artikel 9 DSGVO.

Deshalb müssen medizinische Einrichtungen besonders hohe Sicherheitsstandards implementieren und sollten auf bewährte Verschlüsselungstechnologien setzen. Oftmals ist hier die Nutzung eines sicheren Mitarbeiterportals die beste Lösung.

Öffentliche Verwaltung

Behörden unterliegen zusätzlichen Transparenz- und Rechenschaftspflichten. Sie müssen sicherstellen, dass alle Verarbeitungsvorgänge nachvollziehbar dokumentiert sind. Außerdem gelten oft spezielle Vorgaben für die IT-Sicherheit, wie etwa der IT-Grundschutz des BSI.

Bei öffentlichen Arbeitgebern empfiehlt sich daher eine zentral verwaltete Lösung mit umfassenden Protokollierungsfunktionen.

Finanzdienstleister

Banken und Versicherungen müssen neben der DSGVO auch die Anforderungen der BaFin beachten. Hierzu zählen etwa die MaRisk (Mindestanforderungen an das Risikomanagement) und BAIT (Bankaufsichtliche Anforderungen an die IT).

Diese Institutionen setzen daher häufig auf etablierte Verschlüsselungsstandards wie S/MIME in Verbindung mit zertifizierten Archivierungslösungen.

Praktische Tipps für den sicheren Versand

Unabhängig von der gewählten technischen Lösung sollten Unternehmen einige grundlegende Best Practices beachten, um Gehaltsabrechnungen sicher per E-Mail versenden zu können oder sichere Alternativen zu nutzen.

Organisatorische Maßnahmen:

  • Vier-Augen-Prinzip: Wichtige Versandvorgänge sollten von zwei Personen kontrolliert werden

  • Regelmäßige Audits: Überprüfung der Sicherheitsmaßnahmen mindestens jährlich

  • Incident Response Plan: Klare Handlungsanweisungen für den Fall einer Datenpanne

  • Zugriffskontrollen: Nur befugte Personen dürfen Zugang zu Gehaltsabrechnungen haben

Technische Maßnahmen:

  • Starke Authentifizierung: Implementierung von Zwei-Faktor-Authentifizierung (2FA)

  • Automatische Updates: Sicherstellung, dass alle Systeme auf dem neuesten Stand sind

  • Verschlüsselte Speicherung: Daten sollten auch im Ruhezustand verschlüsselt sein

  • Sichere Passwörter: Durchsetzung von Passwortrichtlinien

Kosten-Nutzen-Analyse verschiedener Lösungen

Bei der Entscheidung für eine bestimmte Methode spielen auch wirtschaftliche Überlegungen eine Rolle. Deshalb lohnt sich eine strukturierte Bewertung der verschiedenen Optionen.

Lösung

Einmalige Kosten

Laufende Kosten (p.a.)

Implementierungsaufwand

Benutzerfreundlichkeit

Passwortgeschützte PDFs

Gering

Gering

Niedrig

Mittel

S/MIME-Verschlüsselung

Mittel

Mittel-Hoch

Hoch

Mittel

OpenPGP

Gering

Gering

Sehr hoch

Niedrig

Mitarbeiterportal

Hoch

Mittel

Mittel

Hoch

File-Sharing-Dienst

Gering

Mittel

Niedrig

Hoch

Darüber hinaus müssen Unternehmen die versteckten Kosten berücksichtigen, etwa für Schulungen, IT-Support oder mögliche Bußgelder bei Datenschutzverstößen. Langfristig amortisiert sich eine professionelle Lösung durch geringere Risiken und höhere Effizienz.

Dennoch sollte die Wirtschaftlichkeit nicht das einzige Kriterium sein. Die Sicherheit personenbezogener Daten hat Vorrang, und ein Datenschutzverstoß kann erheblich teurer sein als die Investition in angemessene Schutzmaßnahmen.

Rechtsprechung und aktuelle Entwicklungen

Die rechtliche Bewertung des E-Mail-Versands sensibler Dokumente entwickelt sich kontinuierlich weiter. Aktuelle Gerichtsurteile und Entscheidungen der Datenschutzbehörden beeinflussen die praktische Umsetzung.

Ein relevanter Aspekt betrifft die Haftung bei manipulierten Rechnungen. Wie die IHK Köln berichtet, tragen Unternehmen oft das Risiko, wenn Zahlungsdaten in E-Mails abgefangen und manipuliert werden. Diese Rechtsprechung lässt sich auf Gehaltsabrechnungen übertragen.

Außerdem hat die Einführung der E-Rechnung in Deutschland ab 2025 (für B2B-Transaktionen verpflichtend) zu einer intensiveren Diskussion über sichere elektronische Übermittlungswege geführt. Die IHK München weist darauf hin, dass auch bei E-Rechnungen Ende-zu-Ende-Verschlüsselung empfohlen wird.

Diese Entwicklungen zeigen, dass der Gesetzgeber und die Rechtsprechung zunehmend Wert auf technische Schutzmaßnahmen legen. Unternehmen sollten daher proaktiv handeln und ihre Prozesse entsprechend anpassen.

Integration in bestehende HR-Systeme

Die meisten Unternehmen nutzen bereits spezialisierte Lohnabrechnungssoftware oder HR-Systeme. Die Integration der sicheren Versandlösung in diese bestehenden Systeme ist ein wichtiger Erfolgsfaktor.

Moderne HR-Plattformen bieten zunehmend native Schnittstellen für:

  • Automatischen Upload in Mitarbeiterportale

  • Integration von Verschlüsselungslösungen

  • Workflow-Automatisierung (z.B. automatische Benachrichtigungen)

  • Single Sign-On (SSO) für nahtlose Benutzererfahrung

Somit lässt sich der manuelle Aufwand minimieren und die Fehlerquote reduzieren. Automatisierte Prozesse stellen sicher, dass Gehaltsabrechnungen pünktlich und sicher zugestellt werden.

Überdies sollten Unternehmen bei der Auswahl von HR-Software auf DSGVO-Konformität und Hosting in der EU achten. Lösungen, die vollständig in Deutschland gehostet werden, bieten zusätzliche Rechtssicherheit, wie etwa die Angebote auf leitzcloud.eu.

Zukunftsperspektiven und technologische Trends

Die Technologie entwickelt sich ständig weiter, und neue Ansätze versprechen noch mehr Sicherheit und Benutzerfreundlichkeit. Unternehmen sollten diese Trends im Blick behalten.

Zero-Knowledge-Verschlüsselung

Bei der Zero-Knowledge-Architektur können selbst die Betreiber der Plattform die gespeicherten Daten nicht entschlüsseln. Nur der Nutzer besitzt den Schlüssel. Diese Technologie bietet maximale Sicherheit und gewinnt zunehmend an Bedeutung.

Blockchain-basierte Lösungen

Einige innovative Unternehmen experimentieren mit Blockchain-Technologie für die sichere Dokumentenübermittlung. Die dezentrale Natur der Blockchain macht Manipulationen nahezu unmöglich und ermöglicht transparente Nachvollziehbarkeit.

Allerdings sind diese Lösungen noch nicht weit verbreitet und erfordern erhebliche technische Expertise. Für die meisten Unternehmen dürften sie in den nächsten Jahren noch nicht praktikabel sein.

Künstliche Intelligenz für Sicherheit

KI-gestützte Systeme können verdächtige Aktivitäten erkennen und automatisch Warnungen auslösen. Machine Learning hilft dabei, Phishing-Versuche zu identifizieren und Zero-Day-Exploits zu erkennen.

Diese Technologien werden zunehmend in Enterprise-Lösungen integriert und tragen dazu bei, die Sicherheit weiter zu erhöhen.

Checkliste für Unternehmen

Zum Abschluss eine praktische Checkliste, die Unternehmen bei der Implementierung eines sicheren Versandprozesses unterstützt:

Rechtliche Anforderungen:

  • Einwilligungen der Mitarbeiter eingeholt

  • Datenschutz-Folgenabschätzung durchgeführt

  • Verzeichnis der Verarbeitungstätigkeiten aktualisiert

  • Datenschutzhinweise erstellt und kommuniziert

Technische Maßnahmen:

  • Verschlüsselungslösung ausgewählt und implementiert

  • Zwei-Faktor-Authentifizierung aktiviert

  • Regelmäßige Sicherheitsupdates geplant

  • Backup- und Recovery-Prozesse etabliert

Organisatorische Aspekte:

  • Mitarbeiter geschult und informiert

  • Verantwortlichkeiten klar definiert

  • Incident Response Plan erstellt

  • Regelmäßige Audits geplant

Dokumentation:

  • Technische und organisatorische Maßnahmen dokumentiert

  • Prozessbeschreibungen erstellt

  • Schulungsnachweise archiviert

  • Zugriffsberechtigungen protokolliert

Diese Checkliste dient als Ausgangspunkt und sollte an die spezifischen Anforderungen des jeweiligen Unternehmens angepasst werden.


Die sichere Übermittlung von Gehaltsabrechnungen ist eine rechtliche Pflicht und eine Frage des Vertrauens zwischen Arbeitgeber und Mitarbeitern. Wer eine Gehaltsabrechnung sicher per E-Mail versenden oder alternative geschützte Wege nutzen möchte, sollte auf bewährte Verschlüsselungstechnologien, klare Prozesse und DSGVO-konforme Infrastruktur setzen. leitzcloud by vBoxx bietet mit LC-Connect, leitzcloud und LC-Pass eine integrierte, vollständig in Deutschland gehostete Plattform für sichere Kommunikation, Cloud-Speicher und Passwortmanagement – maßgeschneidert für Unternehmen, die Datenschutz ernst nehmen.

Related Posts

Data Privacy Week

20% Vorteil


Zum Data Privacy Day erhalten Sie einen exklusiven Vorteil auf leitzcloud Nutzer im ersten Jahr.
Datenschutz. Kontrolle. Digitale Souveränität.

Gültig bis einschließlich 6. Februar 2026. Nicht mit anderen Angeboten kombinierbar.