Sicherheit und Compliance bei Raumbuchungssystemen im hybriden Büro

Hybride Arbeitsmodelle haben Buchungsplattformen für Räume, Schreibtische und Parkplätze zu zentralen Anwendungen im Unternehmensalltag gemacht. Mit der Verbreitung wächst die Angriffsfläche. Wer bucht wann welchen Raum, mit welchen Gästen, ausgestattet mit welcher Technik. Diese Informationen sind sensibel, weil sie Rückschlüsse auf Personen, Projekte und Geschäftsvorgänge zulassen. IT-Abteilungen bewerten solche Systeme daher zunehmend nach denselben Kriterien wie andere geschäftskritische SaaS-Anwendungen.

Welche Daten in Buchungsplattformen anfallen

Bei jeder Reservierung entstehen personenbezogene und organisatorische Daten. Dazu zählen Nutzerkennungen, Zeitstempel, Standortdaten, Teilnehmerlisten, gelegentlich auch Diätangaben für Catering oder Gesundheitsdaten im Kontext von Rückkehrregelungen. Werden Sensoren zur Auslastungsmessung angebunden, kommen Präsenzdaten hinzu. Diese Datenkategorien fallen unter die Datenschutz-Grundverordnung und unterliegen den Grundsätzen der Datenminimierung, Zweckbindung und Speicherbegrenzung nach Artikel 5 DSGVO. Der Europäische Datenschutzausschuss hat in mehreren Leitlinien betont, dass Anwesenheitsdaten am Arbeitsplatz besonderer Schutzmaßnahmen bedürfen.

Rechtsrahmen und relevante Standards

Für Beschaffung und Betrieb sind mehrere Normen einschlägig. ISO/IEC 27001 definiert Anforderungen an ein Informationssicherheits-Managementsystem, ISO/IEC 27701 ergänzt diese um datenschutzspezifische Kontrollen. Für Cloud-Dienste in Deutschland gilt der BSI-Kriterienkatalog C5 als etablierter Prüfrahmen, in der Automobilbranche zusätzlich TISAX. Ein Raumbuchungssystem sollte diese Zertifizierungen entweder selbst nachweisen oder auf einer zertifizierten Infrastruktur betrieben werden. Anbieter wie Flexopus stellen ein solches Raumbuchungssystem bereit, das entsprechende Standards adressiert. Für die vertragliche Grundlage sind ein Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO sowie eine Regelung zum Standort der Datenverarbeitung erforderlich, insbesondere seit dem Wegfall des Privacy-Shield-Rahmens durch das Schrems-II-Urteil des Europäischen Gerichtshofs.

Technische Schutzmaßnahmen im Betrieb

Auf technischer Ebene gehören Single-Sign-On über SAML 2.0 oder OpenID-Connect, die Anbindung an bestehende Identity-Provider wie Microsoft-Entra-ID oder Okta sowie rollenbasierte Zugriffskontrollen zum Mindeststandard. Transportverschlüsselung nach TLS 1.3 und Verschlüsselung ruhender Daten mit AES-256 sind heute üblich. Für die Anbindung an Kalender- und Verzeichnisdienste empfiehlt sich die Verwendung von OAuth 2.0 statt statischer Passwörter. Wer sensible Buchungsdaten schützen will, sollte zudem Mehrfaktor-Authentifizierung erzwingen, Session-Timeouts konservativ setzen und API-Zugriffe protokollieren. Das BSI empfiehlt in seinem IT-Grundschutz-Kompendium für vergleichbare Anwendungen eine regelmäßige Überprüfung der Rechtevergabe und dokumentierte Notfallpläne.

Audit, Logging und Verantwortlichkeit

Ein oft unterschätzter Aspekt ist die revisionssichere Protokollierung. Buchungssysteme sollten Änderungen an Reservierungen, Rollen und Konfigurationen nachvollziehbar aufzeichnen und die Logs mindestens sechs Monate vorhalten, ohne die Fristen der DSGVO zu verletzen. Die Trennung von Administrator und Auditor-Rollen reduziert das Risiko interner Manipulation. Sinnvoll ist die Anbindung an ein zentrales SIEM, damit sicherheitsrelevante Ereignisse im Kontext anderer Systemmeldungen bewertet werden können. Werden Sensordaten aus dem Gebäude eingebunden, ist eine Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO zu prüfen, weil aus Präsenzdaten Bewegungsprofile abgeleitet werden können. Der Betriebsrat sollte frühzeitig eingebunden werden, da § 87 Absatz 1 Nummer 6 Betriebsverfassungsgesetz bei Systemen zur Überwachung von Verhalten oder Leistung ein Mitbestimmungsrecht vorsieht.

Die Auswahl eines Buchungssystems ist damit weniger eine reine Facility-Entscheidung als eine Frage der IT-Governance. Wer die genannten Prüfkriterien in Ausschreibungen aufnimmt und Anbieter systematisch anhand von Zertifikaten, Vertragswerken und technischen Sicherheitsnachweisen bewertet, verringert Risiken im Betrieb und schafft eine belastbare Grundlage für den Rollout im hybriden Arbeitsumfeld.