Wie Du Slack DSGVO konform verwenden kannst
Erfahre hier, wie Du Slack datenschutzrechtlich zulässig ohne Abmahnung, Bußgeld oder Schadensersatz für Deine Videokonferenzen, Dein Messaging und Deine Teamorganisation nutzt.
1. Kann ich Slack DSGVO konform verwenden?
Slack ist ein umfangreiches Kollaborationstool. Es bietet viel mehr als nur die Abhaltung von Videokonferenzen. Slack ist Messenger, Teamorganisation und vieles mehr. Je nachdem, wie Du Slack verwendest, bietet die kostenfreie Version von Slack keinen hinreichenden Datenschutz. Es sind einige Vorkehrungen und Einstellungen erforderlich, um Slack DSGVO konform zu nutzen. Das betrifft insbesondere die umfangreiche Rechteverwaltung.
2. Kann ich Slack DSGVO konform verwenden, obwohl es ein US Anbieter ist?
Wenn Du Slack verwendest, werden immer auch Daten Deiner Kunden oder Mitarbeiter an Slack übertragen. Ein Datenexport ist nach der DSGVO aber nur erlaubt, wenn die Daten innerhalb der EU bzw. des EWR verbleiben, von der EU für das Empfängerland ein gleichwertiger Datenschutz festgestellt wurde oder geeignete Garantien bestehen, etwa die Standardvertragsklauseln der EU-Kommission. Letzteres betrifft etwa die Schweiz, Kanada oder Neuseeland. Für die USA galt das lange nur für Anbieter, die beim Privacy Shield registriert waren. Diesen hat der EuGH am 16.07.2020 für unwirksam erklärt (Schrems II).
Seit dem 10.07.2023 gilt der Nachfolger, das EU-US Data Privacy Framework. Mit ihrem Angemessenheitsbeschluss hat die EU-Kommission festgestellt, dass US-Unternehmen, die nach diesem Rahmen zertifiziert sind, ein angemessenes Datenschutzniveau bieten. Grundlage ist die Executive Order 14086 des US-Präsidenten vom 07.10.2022, näher dazu in unserem Blogpost hier. Slack ist über seinen Mutterkonzern Salesforce nach dem Data Privacy Framework zertifiziert; Du kannst das im offiziellen Eintrag prüfen. Damit ist die Datenübermittlung an Slack in die USA wieder zulässig. Das Gericht der EU hat den Angemessenheitsbeschluss am 03.09.2025 bestätigt. Dagegen ist beim EuGH ein Rechtsmittel anhängig (Rechtssache C-703/25 P); entschieden ist darüber noch nicht, ein Restrisiko bleibt also.
Slack hat zusätzlich einige Vorkehrungen getroffen. So kannst Du in Slack auswählen, in welchem Land Deine Daten gespeichert werden. Dabei sind auch Server in der EU wählbar, etwa in Frankfurt. Das bedeutet aber nicht, dass bei der Nutzung von Slack keine Daten mehr in die USA übertragen werden. Eine empfehlenswerte Einstellung ist die Speicherung in der EU aber allemal.
Weiter bietet Slack ein Enterprise Key Management (EKM) an. Damit kannst Du Deine eigenen Schlüssel nutzen, um Daten zu verschlüsseln und Zugriffe gezielt steuern. Slack hat damit keinen direkten Zugriff auf die Daten mehr. Wenn auch Slack die Kundendaten nicht mehr entschlüsseln kann, kann Slack die Daten auch nicht an US-Behörden herausgeben. Inzwischen kannst Du auch auswählen, in welcher Region Deine EKM-Schlüssel gespeichert werden.
Mit den beiden genannten Maßnahmen – Speicherung in der EU und Nutzung von EKM-Schlüsseln – senkst Du das verbleibende Risiko, falls der EuGH das Data Privacy Framework doch noch kippt.
3. Brauche ich einen Auftragsverarbeitungsvertrag, um Slack DSGVO konform zu verwenden?
Jede Weitergabe von Daten an Dritte erhöht die datenschutzrechtlichen Risiken. Daher ist nach der DSGVO eine Übertragung von personenbezogenen Daten an Dritte nur unter bestimmten Voraussetzungen erlaubt.
Dennoch sollen nach der DSGVO Subunternehmer und Dienstleister nicht verhindert werden. An solche kannst Du die Daten Deiner Kunden weitergeben, wenn Du mit dem Anbieter einen Auftragsverarbeitungsvertrag abschließt. Darin ist festgehalten, dass der Dritte Deinen Anweisungen bei der Verarbeitung der Daten folgt. Der Subunternehmer, Dienstleister oder Drittanbieter wird damit zu einer Art verlängertem Arm von Dir. Er muss dann aufgrund des Vertrages ausführen, was Du ihm für die Daten Deiner Kunden vorgibst, etwa bestimmte Daten berichtigen, löschen oder in sonstiger Form verarbeiten.
Du musst also mit Slack einen Auftragsverarbeitungsvertrag abschließen, ehe Du damit Videokonferenzen abhalten kannst. Den Auftragsverarbeitungsvertrag für den Slack Datenschutz kannst Du Dir ansehen. Du musst ihn gegenüber Slack gemäß den dortigen Hinweisen bestätigen.
4. Muss Slack nach der DSGVO in der Datenschutzerklärung angegeben werden?
Ob Du Slack nach der DSGVO in Deiner Datenschutzerklärung angeben musst, entscheidet sich danach, wie und wofür Du Slack verwendest. Bei einer rein internen Verwendung von Slack ist das nicht in gleichem Maße erforderlich, wie wenn Du Slack auch mit Dritten außerhalb Deines Unternehmens verwendest. Gerade bei dem Einsatz von freien Mitarbeitern oder externen Dienstleistern sind hier die Grenzen schnell fließend.
Sicher ist, Du brauchst für jede Verwendung von Slack eine Datenschutzerklärung. Bei praktisch jeder Verwendung von Slack werden Daten Deiner Gesprächsteilnehmer erfasst, wie IP- und Mail-Adresse, aber auch die jeweils eingegebenen Daten und Gesprächsinhalte.
Das einfachste ist auf jeden Fall, Du erwähnst Slack DSGVO konform in Deiner Datenschutzerklärung, dann kannst Du zum Start und bei der Verwendung jeweils darauf verweisen. Zwingend ist das, wenn Du die Möglichkeit bietest, Slack Calls direkt über Deine Website zu buchen oder zu starten, denn dann musst Du auf die Verwendung der Daten hinweisen.
Die Texte für Deine Datenschutzerklärung erstellst Du mit dem Komplett-Schutz von easyRechtssicher. Bei rechtlichen Änderungen passen wir die Texte an – bei Einbindung per dynamischem Link oder Plugin automatisch.
5. Muss ich Slack verschlüsselt verwenden?
Art. 32 DSGVO und § 19 Abs. 4 TDDDG verlangen für jede Website, auf der Nutzer personenbezogene Daten eingeben, angemessene Schutzmaßnahmen; dazu gehört nach dem Stand der Technik eine Verschlüsselung. Ganz allgemein empfehle ich Dir ohnehin, Deine Website zu verschlüsseln (https://). Das gilt auch für Deinen Slack Austausch nach DSGVO. Auch in Slack werden von den Teilnehmern regelmäßig personenbezogene Daten eingegeben. Du solltest also eine verschlüsselte Übertragung einstellen.
6. Muss ich weitere Einstellungen für Slack Datenschutz vornehmen?
Die DSGVO betrifft auch die Kommunikation in Slack selbst. Du musst Slack DSGVO konform einstellen, ehe Du es verwendest.
Alle Einstellungen, die ein:
- Tracking des Kundenverhaltens bei der Beratung (z. B. Klicks an bestimmten Stellen),
- eine Beobachtung des Kundenverhaltens anlässlich der Beratung (z. B. Aktivität bei der Teilnahme) oder
- eine Aufzeichnung (z. B. durch Aufnahme oder Screen-Sharing)
ermöglichen, solltest Du nur verwenden, wenn sie wirklich erforderlich sind: Das ist nur der Fall, wenn die Funktion
- einem erlaubten Zweck dient (z. B. nicht einfach Überwachung),
- geeignet ist, diesen Zweck zu erfüllen,
- erforderlich ist, diesen Zweck zu erfüllen (es gibt kein milderes Mittel für den Datenschutz) und
- soweit möglich, Schutzmaßnahmen ergriffen sind.
Geht es etwa um Gesprächskanäle, bei denen später noch der genaue Inhalt relevant ist, kann eine Speicherung länger erforderlich sein als für einen Austausch, bei dem nur ganz wenige Inhalte später noch relevant sind, weil Du einzelne Punkte einfach (datenschutzfreundlicher) notieren kannst.
Auch musst Du bei der Nutzung von Slack beachten, dass möglichst wenig Daten anfallen und diese möglichst kurzfristig gelöscht werden. Das betrifft z. B. die Aufzeichnung von Gesprächen selbst, aber auch weitergehende Daten. Hier findest Du weitergehende Einstellungen, die Du möglichst vornehmen solltest.
7. Ergebnis zu Slack und DSGVO
Ein Messenger wie Slack ist ein hervorragendes Werkzeug für Dein Unternehmen. Beachtest Du die rechtlichen Vorgaben und nutzt die passenden Muster für Deine Datenschutzerklärung, kannst Du Slack DSGVO konform ohne Angst vor einer Abmahnung oder einem Bußgeld verwenden. Dafür wünschen wir viel Erfolg.
Welche Vorkehrungen Du allgemein für Videokonferenzen treffen solltest, findest Du in unserem umfassenden Guide hierzu.
Mehr Informationen zur DSGVO findest Du hier.