Haque. Arbeitsrechtsboutique
IT-Arbeitsrecht – BAG · 2 AZR 282/10Gebrandete Banderole der Arbeitsrechtsboutique Haque mit Kategorie und Gericht.§IT-ArbeitsrechtBAG2 AZR 282/10Arbeitsrechtsboutique Haque

Kann ich einen Arbeitnehmer wegen Passwortweitergabe fristlos kündigen?

BAG, Urteil v. 24.3.2011 – 2 AZR 282/10 · LAG Hessen, Urteil v. 18.11.2013 – 17 Sa 581/13 · LAG Niedersachsen, Urteil v. 18.7.2025 – 14 SLa 80/25

02. Oktober 2026
• Von: Daud Haque (Anwalt für Arbeitsrecht)
Inhalt dieses Beitrags

Wegen Passwortweitergabe fristlos kündigen können Arbeitgeber nur in engen Grenzen. Ohne klare Regel verlangt das Bundesarbeitsgericht in aller Regel zuerst eine Abmahnung, selbst bei einem IT-Leiter (BAG, Urteil vom 24.03.2011 – 2 AZR 282/10). Anders liegt es, wenn Kundendaten bewusst an Dritte gehen (LAG Hessen, Urteil vom 18.11.2013 – 17 Sa 581/13) oder der Beschäftigte dem Arbeitgeber den Zugriff auf seine Daten verwehrt (LAG Niedersachsen, Urteil vom 18.07.2025 – 14 SLa 80/25). Zusammen zeigen die drei Entscheidungen, was Arbeitgeber vorab regeln und im Prozess belegen müssen.

Warum scheiterte die fristlose Kündigung des IT-Leiters?

Weil der Arbeitgeber ihn zuerst hätte abmahnen müssen. Der Kläger war seit 1999 Leiter der IT-Abteilung eines Dienstleisters und für Hard- und Software zuständig. Nach den betrieblichen Regeln war es untersagt, private Software auf den Firmenrechnern zu nutzen. Der Kläger hatte die Mitarbeiter selbst mehrfach auf diese Regeln und auf arbeitsrechtliche Folgen hingewiesen. 2008 stellte der Arbeitgeber fest, dass er sich seit über einem Jahr nicht mehr im Netzwerk angemeldet hatte. Er sicherte seine Daten auf einer privaten Festplatte. Auf seinem Firmenlaptop lagen neben Unternehmensdaten, Passwörtern und Zugriffsdaten für den Server, Mitarbeiterbeurteilungen und Bewerbungsunterlagen auch private Videos, Bilder und Musikdateien, alles unverschlüsselt. Der Arbeitgeber kündigte fristlos.

Arbeitsgericht, Landesarbeitsgericht und Bundesarbeitsgericht hielten die fristlose Kündigung für unwirksam. Bei steuerbarem Verhalten ist nach dem BAG grundsätzlich davon auszugehen, dass schon die Androhung von Folgen das künftige Verhalten positiv beeinflusst. Entbehrlich ist die Abmahnung nur, wenn eine Verhaltensänderung auch danach nicht zu erwarten ist oder die Pflichtverletzung so schwer wiegt, dass ihre Hinnahme offensichtlich ausgeschlossen ist, auch für den Arbeitnehmer erkennbar. Das war nicht der Fall. Auch die Stellung als IT-Leiter änderte nichts. Über die hilfsweise erklärte ordentliche Kündigung war nicht zu entscheiden.

Warum kommt es auf eine ausdrückliche Regel an?

Weil der Arbeitgeber im Prozess darlegen muss, gegen welche konkrete Pflicht der Beschäftigte verstoßen hat. Die allgemeine Pflicht zur Rücksichtnahme nach § 241 Abs. 2 BGB besteht zwar auch ohne besondere Vereinbarung. Im Fall des BAG halfen dem Arbeitgeber aber gerade seine fehlenden Anordnungen nicht weiter:

  • Einfaches Passwort. Dass die Unternehmensdaten nur durch ein einfaches Passwort gesichert waren, machte die Abmahnung nicht entbehrlich. Eine ausdrückliche Anordnung, weitergehende Sicherungen vorzunehmen, hatte der Arbeitgeber nicht behauptet. Soweit er meinte, gerade das sei Aufgabe des IT-Leiters gewesen, rügte er eine Schlechtleistung, die ihrerseits einer Abmahnung bedurft hätte.
  • Ablage auf dem Server. Welche konkreten Weisungen zur Hinterlegung der Arbeitsergebnisse im Firmennetz es gab, hatte der Arbeitgeber nicht vorgetragen. Ein Entwurf von Regeln für Firmenlaptops war nie umgesetzt worden.
  • Private Festplatte. Das Kopieren von Unternehmensdaten auf eine private Festplatte kann die Rücksichtnahmepflicht verletzen. Dass Dritte tatsächlich Zugriff nehmen konnten, hatte der Arbeitgeber aber nicht behauptet.

Wann hält die Kündigung wegen Datenweitergabe auch ohne Abmahnung?

Wenn Kundendaten bewusst nach außen gehen. Im Fall des LAG Hessen hatte ein Bekannter einer Flight Managerin mit fremden Flug- und Passagierdaten Bonuspunkte auf Konten von Personen aus ihrem Umfeld gesammelt und Prämien abgerufen, einige davon erhielt die Klägerin selbst. Sie bestritt die Weitergabe der Daten. Eingeräumt hatte sie nur, dem Bekannten zweimal über ihr persönliches Sign-In Zugang zum Internet an einem Computer der Arbeitgeberin verschafft zu haben.

Das Gericht stützte die fristlose Kündigung auf den dringenden Verdacht, dass die Klägerin die Daten bewusst weitergeleitet hatte. Eine Abmahnung war entbehrlich, weil für die Klägerin von vornherein erkennbar war, dass die Arbeitgeberin die Herausgabe fremder Passagierdaten an Dritte auch nicht einmalig dulden würde. Die lange, beanstandungsfreie Betriebszugehörigkeit seit 1991 trat hinter den Vertrauensbruch, den Schaden von rund 18.500 Euro und die Gefahr für die Kundenbeziehungen zurück. Das Urteil ist als Teilurteil ergangen und war nicht rechtskräftig. Welche Anforderungen an den dringenden Verdacht gelten, behandelt unser Beitrag zur Verdachtskündigung bei IT-Sachverhalten.

Ähnlich streng urteilte das LAG Niedersachsen über einen Buchhalter, der kurz vor seinem Ausscheiden dienstliche Mailordner und eine Passworttabelle gelöscht hatte. Wer dem Arbeitgeber den Zugriff auf betriebliche Daten verwehrt, kann nicht ernsthaft mit einer Billigung rechnen. Gewonnen hat der Arbeitgeber dort vor allem durch seine Dokumentation, darunter ein Screenshot des Papierkorbs mit den Löschdaten. Die Einzelheiten zeigt unsere Besprechung zur fristlosen Kündigung wegen Datenlöschung.

Wie gefährlich ist die Zwei-Wochen-Frist bei IT-Ermittlungen?

Sehr, weil IT-Sachverhalte selten schnell aufgeklärt sind. Die fristlose Kündigung muss innerhalb von zwei Wochen erklärt werden, nachdem der Kündigungsberechtigte die maßgeblichen Tatsachen kennt (§ 626 Abs. 2 BGB). Ermittlungen hemmen den Beginn der Frist nur, solange sie aus verständigen Gründen und mit der gebotenen Eile geführt werden. Im Fall des LAG Hessen hatte das Arbeitsgericht Frankfurt die Kündigung zunächst allein an dieser Frist scheitern lassen, weil an den ersten Gesprächen mit der Klägerin bereits eine kündigungsberechtigte Mitarbeiterin teilgenommen hatte. Erst das Landesarbeitsgericht sah die Frist als gewahrt an. Mehr dazu in unserem Beitrag zur Zwei-Wochen-Frist nach § 626 Abs. 2 BGB.

Was muss eine IT-Richtlinie zu Passwörtern und Daten regeln?

Aus unserer Sicht genau die Punkte, an denen die Arbeitgeber in den drei Fällen gescheitert sind oder gewonnen haben.

  • Ausdrückliche Verbote statt allgemeiner Erwartungen. Ob Kennungen weitergegeben werden dürfen, etwa an Vertretungen, wie Passwörter und Daten zu sichern sind und ob private Datenträger erlaubt sind. Im Fall des BAG fehlte eine solche Anordnung.
  • Ablage der Arbeitsergebnisse. Wo dienstliche Daten gespeichert werden müssen, damit der Arbeitgeber jederzeit darauf zugreifen kann. Auch das konnte der Arbeitgeber im Fall des BAG nicht darlegen.
  • Bekanntgabe mit Nachweis. Der Arbeitgeber muss belegen können, dass die Regeln dem Beschäftigten bekannt waren. Im Fall des BAG war offen, inwiefern dem Kläger die Pflicht zur Hinterlegung hätte bewusst sein müssen.
  • Hinweis auf die Folgen. Dass Verstöße arbeitsrechtliche Konsequenzen bis zur Kündigung haben können. Bei der Weitergabe von Kundendaten nach außen ist das nach dem LAG Hessen ohnehin erkennbar, bei bloßen Sicherheitsverstößen nicht.
  • Mitbestimmung. Regeln zum Verhalten der Beschäftigten im Betrieb unterliegen der Mitbestimmung des Betriebsrats (§ 87 Abs. 1 Nr. 1 BetrVG), technische Einrichtungen zur Überwachung zusätzlich § 87 Abs. 1 Nr. 6 BetrVG. Das ist eine eigene Ergänzung, die drei Urteile äußern sich dazu nicht.

Kommt es zum Verstoß, entscheidet die Beweislage. Wie Arbeitgeber dabei vorgehen und was im Prozess verwertbar ist, zeigen unsere Beiträge zur internen Untersuchung und zum Beweisverwertungsverbot im Kündigungsschutzprozess. Die Fallgruppen im Überblick stehen in unserem Beitrag Ist Passwortmissbrauch ein Kündigungsgrund?.

Zitierte Rechtsprechung

  • BAG, Urteil vom 24. März 2011 – 2 AZR 282/10 (Speicherung privater Dateien auf dem Firmenlaptop und von Unternehmensdaten auf privater Festplatte, fristlose Kündigung ohne Abmahnung unwirksam)
  • LAG Hessen, Urteil vom 18. November 2013 – 17 Sa 581/13 (dringender Verdacht der Weitergabe von Passagierdaten an Dritte, fristlose Verdachtskündigung ohne Abmahnung wirksam, Teilurteil)
  • LAG Niedersachsen, Urteil vom 18. Juli 2025 – 14 SLa 80/25 (Löschung betrieblicher Daten vor dem Ausscheiden, fristlose Kündigung ohne Abmahnung wirksam)

Häufige Fragen zur Kündigung wegen Passwortweitergabe

Kann ich einen Arbeitnehmer wegen Passwortweitergabe fristlos kündigen?

Nur ausnahmsweise. Bei Verstößen gegen IT-Regeln verlangt das BAG in aller Regel zuerst eine Abmahnung. Selbst die fristlose Kündigung eines IT-Leiters, der Passwörter und Unternehmensdaten unverschlüsselt gespeichert und Firmendaten auf eine private Festplatte kopiert hatte, ist daran gescheitert (BAG, Urteil vom 24.03.2011 – 2 AZR 282/10).

Wann ist eine Kündigung wegen Datenweitergabe ohne Abmahnung möglich?

Wenn die Pflichtverletzung so schwer wiegt, dass ihre Hinnahme für den Arbeitnehmer erkennbar ausgeschlossen war. Das LAG Hessen hat das beim dringenden Verdacht angenommen, dass eine Mitarbeiterin Passagierdaten an einen Bekannten weitergeleitet hatte (17 Sa 581/13). Das LAG Niedersachsen hielt die Abmahnung beim vorsätzlichen Löschen betrieblicher Daten für entbehrlich (14 SLa 80/25).

Brauche ich eine IT-Richtlinie, um wegen Passwortverstößen kündigen zu können?

Die Pflicht zur Rücksichtnahme besteht auch ohne besondere Vereinbarung. Im Fall des BAG scheiterte der Arbeitgeber aber unter anderem daran, dass er keine ausdrückliche Anordnung zur Sicherung und zur Ablage der Daten behauptet hatte. Eine klare, bekannt gemachte Richtlinie erleichtert die Darlegung im Prozess erheblich.

Als Anwalt für Arbeitsrecht in Köln und Anwalt für Arbeitgeber gestalten wir als Kanzlei für Arbeitsrecht IT-Richtlinien und Betriebsvereinbarungen zur digitalen Arbeitswelt und begleiten Unternehmen nach einem Verstoß von der Sicherung der Beweise bis zum Kündigungsschutzprozess. Den Rahmen gibt unser Bereich IT-Arbeitsrecht.

Sie haben einen Verdacht gegen einen Mitarbeiter oder wollen Ihre IT-Richtlinie vor dem nächsten Vorfall prüfen lassen? Nehmen Sie Kontakt mit uns auf – die Erstberatung ist für Sie kostenfrei.

Relevante Insights

Kündigungsschutz – BAG · 2 AZR 17/23Gebrandete Banderole der Arbeitsrechtsboutique Haque mit Kategorie und Gericht.§KündigungsschutzBAG2 AZR 17/23Arbeitsrechtsboutique Haque
WhatsApp

Kann ich einen Arbeitnehmer wegen Beleidigungen in einer WhatsApp-Gruppe kündigen?

Sieben Mitglieder, 316 Seiten Chatverlauf, beleidigende und menschenverachtende Äußerungen über Vorgesetzte: Das BAG verlangt vom Arbeitnehmer eine besondere Darlegung, warum er auf die Verschwiegenheit aller vertrauen durfte. Den weitergeleiteten Chat durfte der Arbeitgeber verwenden.

Weiterlesen
Kündigungsschutz – LAG Hessen · 7 Sa 248/11Gebrandete Banderole der Arbeitsrechtsboutique Haque mit Kategorie und Gericht.§KündigungsschutzLAG Hessen7 Sa 248/11Arbeitsrechtsboutique Haque
Aufhebungsvertrag

Kann ich einen Arbeitnehmer fristlos kündigen, der Firmendaten an seine private E-Mail schickt?

Aufhebungsvertrag unterschrieben, Mitarbeiter freigestellt, dann gehen 1.660 Dateien an das private Postfach: Das LAG Hessen hat die fristlose Kündigung bestätigt, Gehalt und Abfindung entfielen. Dazu das ArbG Mannheim zur Wählerliste und das LAG Rheinland-Pfalz zum Schadensersatz.

Weiterlesen
Arbeitsvertrag – LAG Köln · 6 SLa 670/25Gebrandete Banderole der Arbeitsrechtsboutique Haque mit Kategorie und Gericht.§ArbeitsvertragLAG Köln6 SLa 670/25Arbeitsrechtsboutique Haque
Weihnachtsgeld

Wann wird Weihnachtsgeld zur betrieblichen Übung?

Drei Jahre Weihnachtsgeld ohne Vorbehalt, dann eine Nullrunde. Das LAG Köln hat dem ausgeschiedenen Arbeitnehmer das Weihnachtsgeld zugesprochen, weil der Freiwilligkeitsvorbehalt im Arbeitsvertrag unwirksam war.

Weiterlesen

Knowledge

Grundlagen zum Thema

IT-Nutzung im BetriebGebrandete Banderole der Arbeitsrechtsboutique Haque mit Kategorie und Gericht.§IT-Nutzung im BetriebArbeitsrechtsboutique Haque
IT-Nutzung im Betrieb

Ist Passwortmissbrauch ein Kündigungsgrund?

Weitergegebene Passwörter, Firmendaten auf privaten Datenträgern, Kundendaten an Dritte: Der Beitrag ordnet die Fallgruppen nach ihrem Gewicht und zeigt anhand von BAG und LAG Hessen, wann vor der Kündigung eine Abmahnung nötig ist und wann nicht.

Weiterlesen
IT-Nutzung im BetriebGebrandete Banderole der Arbeitsrechtsboutique Haque mit Kategorie und Gericht.§IT-Nutzung im BetriebArbeitsrechtsboutique Haque
IT-Nutzung im Betrieb

Verdachtskündigung bei IT-Sachverhalten sicher vorbereiten

Bei Datenabfluss und Systemmissbrauch steht am Anfang fast immer ein Verdacht, kein Beweis. Der Beitrag zeigt, welche Anforderungen an den dringenden Verdacht gelten, warum die Anhörung nie entfallen darf und woran IT-Fälle in der Praxis am häufigsten scheitern.

Weiterlesen
KündigungsschutzGebrandete Banderole der Arbeitsrechtsboutique Haque mit Kategorie und Gericht.§KündigungsschutzArbeitsrechtsboutique Haque
Kündigungsschutz

Zwei-Wochen-Frist bei fristloser Kündigung (§ 626 BGB)

Eine außerordentliche Kündigung muss binnen zwei Wochen erklärt werden – sonst ist sie unwirksam, selbst wenn der Grund schwer wiegt. Wann die Ausschlussfrist des § 626 Abs. 2 BGB beginnt, wie man sie berechnet und wie sie sich bei Krankheit, Urlaub, internen Ermittlungen und Sonderkündigungsschutz verschiebt.

Weiterlesen
Mitgliedschaften: