Logo von nextlevels
Projekt anfragen
Zurück zum Wiki

Bring Your Own Device (BYOD)

Zuletzt aktualisiert am

Bring Your Own Device (BYOD) ist ein Betriebsmodell, bei dem Beschäftigte ihre privaten Smartphones, Tablets oder Laptops auch für dienstliche Aufgaben nutzen. Das Unternehmen stellt kein eigenes Gerät, sondern erlaubt den Zugriff auf E-Mails, Kalender, Fachanwendungen oder eine Mitarbeiter-App vom privaten Endgerät aus. Damit das funktioniert, braucht es drei Dinge: eine technische Trennung von privaten und dienstlichen Daten, klare Sicherheitsvorgaben und eine arbeits- sowie datenschutzrechtlich saubere Regelung.

BYOD, COPE, CYOD und COBO: die Gerätemodelle im Vergleich

BYOD ist eines von mehreren Modellen, wie Unternehmen mobile Endgeräte bereitstellen. Die Abkürzungen beschreiben vor allem zwei Fragen: Wem gehört das Gerät, und darf es privat genutzt werden? Aus diesen beiden Antworten folgt, wie weit die IT das Gerät verwalten darf und wer die Kosten trägt.

Gerätemodelle für mobile Endgeräte im Unternehmen im Überblick
ModellEigentum am GerätPrivate NutzungKontrolle durch die ITTypischer Einsatz
BYOD (Bring Your Own Device)BeschäftigteJa, das Gerät ist primär privatNur der dienstliche Bereich (Arbeitsprofil, Container, App)Freiwilliger Zugriff auf Kommunikation, Mitarbeiter-Apps, Schichtpläne
CYOD (Choose Your Own Device)UnternehmenJe nach RichtlinieWeitgehend, Auswahl aus freigegebener GerätelisteMitarbeitende wählen aus einem geprüften Katalog
COPE (Corporate Owned, Personally Enabled)UnternehmenJa, ausdrücklich erlaubtVolle Kontrolle über den dienstlichen Bereich, Privatbereich getrenntDienstgerät, das auch privat genutzt werden darf
COBO (Corporate Owned, Business Only)UnternehmenNeinVollständige GeräteverwaltungScanner in Lager und Logistik, Kiosk-Geräte, besonders schutzbedürftige Bereiche

Die Tabelle zeigt den Kernunterschied: Bei BYOD gehört das Gerät nicht dem Unternehmen. Daraus folgt, dass der Arbeitgeber nur einen klar abgegrenzten Teil verwalten kann und darf. Bei COPE und COBO erlaubt das Eigentum dagegen eine vollständige Verwaltung per Mobile Device Management (MDM).

Technische Trennung: Wie private und dienstliche Daten getrennt bleiben

Die zentrale technische Frage bei BYOD lautet: Wie bekommt das Unternehmen Kontrolle über seine Daten, ohne in die Privatsphäre der Beschäftigten einzugreifen? Die großen Plattformen bieten dafür eigene Verfahren, die sich bei der Einrichtung über ein Enterprise-Mobility-Management-System (EMM oder UEM) ansteuern lassen.

Android Enterprise: das Arbeitsprofil

Android Enterprise sieht für private Geräte das Arbeitsprofil vor. Google beschreibt es als Möglichkeit, geschäftliche Apps und Daten von privaten Apps und Daten zu trennen. Die Organisation verwaltet nur den geschäftlichen Bereich, private Apps und Daten bleiben privat.

Laut der Android-Entwicklerdokumentation haben beide Profile getrennte Speicherbereiche, und die meisten Datenübergaben zwischen den Profilen sind standardmäßig gesperrt. Die IT legt fest, welche Apps im Arbeitsprofil erlaubt sind. Wird das Arbeitsprofil entfernt, löscht Android die Daten innerhalb dieses Profils. Ein Zurücksetzen auf Werkseinstellungen, das auch private Fotos und Nachrichten vernichten würde, ist für diesen Fall nicht nötig.

Apple User Enrollment

Apple bietet für iPhone und iPad im Besitz der Nutzerinnen und Nutzer die Benutzerregistrierung (User Enrollment), heute in der kontobasierten Variante. Apple beschreibt sie ausdrücklich als Verfahren für BYOD, bei dem nur ein begrenzter Satz an Einstellungen und Einschränkungen verwaltet werden kann. Die IT verwaltet die Konten, Einstellungen und Daten der Organisation, nicht aber den persönlichen Apple Account. Die Nutzenden können einsehen, was verwaltet wird.

Praktisch bedeutet das: Das Unternehmen kann verwaltete Apps verteilen und wieder entfernen und Regeln setzen, etwa dass Dokumente aus verwalteten Apps nicht in private Apps übertragen werden dürfen. Selbst installierte Apps aus dem App Store kann die Verwaltung nicht abfragen.

Containerisierung und Mobile Application Management (MAM)

Eine dritte Variante kommt ganz ohne Registrierung des Geräts aus. Beim Mobile Application Management schützt die einzelne App ihre Daten selbst: eigene Anmeldung, verschlüsselte Ablage, gesperrtes Kopieren in private Apps und Fernlöschung nur der App-Daten. Ein bekanntes Beispiel sind die App-Schutzrichtlinien von Microsoft Intune für Outlook oder Teams.

Für BYOD ist MAM oft die datenschutzschonendste Lösung, weil das Unternehmen gar keinen Zugriff auf das Gerät selbst erhält. Eine Anmeldung per Single Sign-on (SSO) mit Mehrfaktor-Authentifizierung ergänzt den App-Schutz.

Sicherheit: Was das BSI zu BYOD vorgibt

Das Bundesamt für Sicherheit in der Informationstechnik behandelt BYOD im IT-Grundschutz-Baustein SYS.3.2.1 „Allgemeine Smartphones und Tablets“ (Edition 2023). Diese Edition ist die aktuelle des IT-Grundschutz-Kompendiums. Parallel erprobt das BSI seit 2026 den Nachfolger Grundschutz++, der klassische IT-Grundschutz bleibt nach Angaben aus der Beratungspraxis aber bis Ende 2028 gültig.

Im Gefährdungsteil benennt der Baustein die BYOD-typischen Risiken ausdrücklich: rechtliche Probleme bei Softwarelizenzen, Auswirkungen auf private Daten, wenn das MDM im Notfall dienstliche Daten löscht, die fehlende Möglichkeit, jedes private Gerät auf Eignung zu prüfen, Einsicht in Firmendaten bei Reparaturen und ungeregelte Daten beim Ausscheiden von Mitarbeitenden.

Aus den Anforderungen des Bausteins sind für BYOD besonders diese relevant:

  • SYS.3.2.1.A1 (Basis): Vor dem Einsatz muss eine Richtlinie festlegen, wer mit Smartphones auf welche Informationen der Institution zugreifen darf.
  • SYS.3.2.1.A2 (Basis): Eine Strategie für die Cloud-Nutzung muss festlegen, ob und wie Cloud-Dienste bei privater Nutzung erlaubt sind.
  • SYS.3.2.1.A10 (Standard): Eine verbindliche Richtlinie für Mitarbeitende soll Nutzung, Pflege und Verlustmeldung regeln und Rooten sowie das Deinstallieren der Verwaltungssoftware verbieten.
  • SYS.3.2.1.A11 (Standard): Der Gerätespeicher soll verschlüsselt sein.
  • SYS.3.2.1.A25 und A26 (erhöhter Schutzbedarf): getrennte Arbeitsumgebungen und gekapselte Container mit eigener Authentisierung und Verschlüsselung.

Für die Praxis heißt das: Ohne schriftliche Richtlinie und ohne technische Trennung ist BYOD nach IT-Grundschutz-Maßstab nicht sauber umgesetzt. Ergänzend lohnt der Blick auf das Least-Privilege-Prinzip: Ein privates Gerät sollte nur auf die Daten zugreifen, die für die jeweilige Aufgabe wirklich nötig sind.

Arbeitsrecht, Mitbestimmung und Datenschutz

Die folgenden Punkte geben einen Überblick über die Rechtslage in Deutschland, wie sie in der arbeitsrechtlichen Fachliteratur überwiegend dargestellt wird. Sie ersetzen keine Rechtsberatung. Für eine konkrete Richtlinie oder Betriebsvereinbarung solltest Du arbeitsrechtliche und datenschutzrechtliche Beratung einbeziehen.

Keine Pflicht zum privaten Gerät

Grundsätzlich muss der Arbeitgeber die Arbeitsmittel stellen, die für die geschuldete Arbeit nötig sind. Nach überwiegender Auffassung kann er Beschäftigte nicht einseitig per Weisungsrecht verpflichten, ihr privates Smartphone dienstlich einzusetzen oder darauf eine bestimmte App zu installieren. Die dienstliche Nutzung privater Geräte beruht deshalb in der Regel auf einer freiwilligen Vereinbarung. Wer nicht mitmacht, darf dadurch keine Nachteile erleiden, und es braucht eine gleichwertige Alternative.

Arbeitszeit und Erreichbarkeit

Ein Diensthandy in der privaten Hosentasche verwischt die Grenze zwischen Arbeit und Freizeit. Das Lesen und Beantworten dienstlicher Nachrichten kann Arbeitszeit sein. Nach § 5 ArbZG steht Beschäftigten nach Ende der täglichen Arbeitszeit eine ununterbrochene Ruhezeit von mindestens elf Stunden zu. Ob schon kurzes Lesen einer Nachricht diese Ruhezeit unterbricht, ist in der Literatur umstritten und höchstrichterlich nicht abschließend geklärt.

Seit dem Beschluss des Bundesarbeitsgerichts vom 13. September 2022 (1 ABR 22/21) ist zudem anerkannt, dass Arbeitgeber die Arbeitszeit systematisch erfassen müssen. Für BYOD empfiehlt sich deshalb eine klare Regel: keine Erwartung der Erreichbarkeit außerhalb der Arbeitszeit, und technische Hilfen wie pausierbare Arbeitsprofile oder zeitgesteuerte Push-Benachrichtigungen.

Mitbestimmung des Betriebsrats

Gibt es einen Betriebsrat, ist dieser in aller Regel zu beteiligen. Nach § 87 Abs. 1 Nr. 6 BetrVG hat er mitzubestimmen bei der Einführung und Anwendung technischer Einrichtungen, die dazu bestimmt sind, das Verhalten oder die Leistung der Arbeitnehmer zu überwachen. Das Bundesarbeitsgericht legt das weit aus: Es genügt, dass eine Einrichtung objektiv zur Überwachung geeignet ist. MDM-Software und Mitarbeiter-Apps mit Protokollen erfüllen das typischerweise. Je nach Ausgestaltung kommen Nr. 1 (Ordnungsverhalten) und Nr. 2 (Arbeitszeit) hinzu.

Datenschutz: Der Arbeitgeber bleibt verantwortlich

Auch wenn das Gerät privat ist: Für die dienstlichen personenbezogenen Daten darauf bleibt das Unternehmen Verantwortlicher im Sinne der DSGVO. Es muss nach Art. 32 DSGVO geeignete technische und organisatorische Maßnahmen treffen, also etwa Verschlüsselung, Zugriffsschutz und eine Löschmöglichkeit für Firmendaten. Gleichzeitig darf es auf private Daten der Beschäftigten nicht zugreifen. Genau deshalb sind Arbeitsprofil, User Enrollment oder MAM die datenschutzrechtlich naheliegenden Werkzeuge. Mehr zu den Grundlagen findest Du unter Datenschutz.

Kostenerstattung

Setzt jemand sein privates Gerät im Interesse des Arbeitgebers ein, kommt nach verbreiteter Auffassung ein Aufwendungsersatzanspruch in entsprechender Anwendung von § 670 BGB in Betracht. Das betrifft anteilige Kosten für Gerät und Datentarif, unter Umständen auch Schäden, die bei der dienstlichen Nutzung entstehen. In der Praxis regeln viele Unternehmen das über eine monatliche Pauschale. Ob und in welcher Höhe sie steuerfrei sein kann, sollte steuerlich geprüft werden.

Checkliste für eine BYOD-Richtlinie

Eine BYOD-Richtlinie, im Betrieb mit Betriebsrat meist als Betriebsvereinbarung, sollte mindestens diese Punkte regeln:

  1. Geltungsbereich und Freiwilligkeit: Wer darf teilnehmen, und wie sieht die Alternative für Nicht-Teilnehmende aus?
  2. Zugelassene Geräte und Betriebssysteme: Mindestversionen, keine gerooteten oder gejailbreakten Geräte, Pflicht zu Sicherheitsupdates.
  3. Technische Trennung: Arbeitsprofil, User Enrollment oder MAM, und welche Daten die IT sehen kann und welche nicht.
  4. Zugriffsrechte: Welche Systeme und Daten erreichbar sind, abgestuft nach Rolle, etwa per Role-Based Access Control.
  5. Authentisierung: Bildschirmsperre, Mehrfaktor-Anmeldung, Umgang mit Biometrie.
  6. Verlust und Diebstahl: Meldeweg, Frist und die Zusage, dass nur dienstliche Daten gelöscht werden.
  7. Erreichbarkeit und Arbeitszeit: Keine Pflicht zur Reaktion außerhalb der Arbeitszeit, Regeln für Benachrichtigungen.
  8. Kosten und Haftung: Pauschale oder Einzelerstattung, Umgang mit Schäden und Reparaturen.
  9. Ausscheiden: Entfernen des Arbeitsprofils oder der App-Daten am letzten Arbeitstag.
  10. Kontrolle und Protokolle: Welche Protokolle entstehen, wer sie auswerten darf und wann sie gelöscht werden.

BYOD und Mitarbeiter-Apps: freiwillig nutzen, Alternativen anbieten

Besonders relevant wird BYOD bei Mitarbeiter-Apps für Beschäftigte ohne festen Büroarbeitsplatz, etwa in Produktion, Pflege, Handel oder Logistik. Diese Gruppen haben häufig kein Dienstgerät, sollen aber Schichtpläne, Neuigkeiten oder Formulare erreichen. Welche Funktionen und Kosten dabei typisch sind, zeigt unser Beitrag Mitarbeiter-App: Use Cases, Funktionen und Kosten.

Weil eine Pflicht zur Installation auf dem Privathandy nach überwiegender Auffassung nicht durchsetzbar ist, sollte die App von Anfang an auf Freiwilligkeit ausgelegt sein. Gleichwertige Alternativen sind zum Beispiel ein gemeinsam genutztes Terminal im Pausenraum, Leihgeräte oder ein Dienstgerät für Schlüsselrollen. Eine Progressive Web App kann zusätzlich helfen, weil sie im Browser läuft und auf dem Privatgerät keine Installation erzwingt.

Bei der Entwicklung selbst zahlt sich datenschutzfreundliches Design aus: minimale Berechtigungen, kein Zugriff auf Kontakte oder Standort ohne klaren Zweck, App-interne Verschlüsselung, Fernlöschung nur der App-Daten und eine Ruhezeit-Funktion für Push-Nachrichten.

Häufige Fragen zu Bring Your Own Device (BYOD)

Darf mein Arbeitgeber verlangen, dass ich eine App auf meinem Privathandy installiere?

Nach überwiegender Auffassung in der arbeitsrechtlichen Literatur nicht einseitig. Der Arbeitgeber muss grundsätzlich die Arbeitsmittel stellen. Die Nutzung des privaten Geräts beruht in der Regel auf einer freiwilligen Vereinbarung. Im Einzelfall kann die Lage anders sein, deshalb ersetzt diese Einordnung keine Rechtsberatung.

Kann die Firma bei BYOD meine privaten Daten sehen oder löschen?

Bei sauber umgesetztem Android-Arbeitsprofil, Apple User Enrollment oder App-Schutz per MAM verwaltet das Unternehmen nur den dienstlichen Bereich. Beim Entfernen werden nur dienstliche Daten gelöscht. Eine vollständige Geräteverwaltung mit Werksreset ist bei BYOD nicht angemessen und sollte in der Richtlinie ausgeschlossen werden.

Wer bezahlt das Gerät und den Datentarif?

Das regelt idealerweise die BYOD-Richtlinie. Ohne Regelung kommt ein Aufwendungsersatz in entsprechender Anwendung von § 670 BGB in Betracht. Viele Unternehmen zahlen eine monatliche Pauschale, die Kosten für Gerät, Datenvolumen und Abnutzung abdeckt.

Braucht BYOD die Zustimmung des Betriebsrats?

Wenn ein Betriebsrat besteht, in aller Regel ja. Software zur Geräteverwaltung und viele Mitarbeiter-Apps sind technische Einrichtungen, die zur Überwachung geeignet sind und damit unter § 87 Abs. 1 Nr. 6 BetrVG fallen. Üblich ist eine Betriebsvereinbarung.

Weiterführende Artikel