Features Preise Unsere KI KI-Projektplan-Generator
Branchen Interne Projekte Anwendungsfälle Case Studies
Blog Wissensbibliothek Vergleich PM-Vorlagen Kostenlose Tools Integrationen KI-Projektmanagement API & Entwickler
Login Kostenlos starten
Beispiel-Projektplan

Projektplan für die Einführung einer Zutrittskontrolle

Zutrittskontrolle und Videoüberwachung verarbeiten Beschäftigtendaten und können Verhalten überwachen. Deshalb gehören Datenschutz-Folgenabschätzung, Hinweisschilder und eine Betriebsvereinbarung von Anfang an in den Plan. Dieser Plan zeigt die Einführung am Werksgelände eines Logistikunternehmens mit 300 Mitarbeitenden.

Ohne Anmeldung · öffnet sofort · 16 Wochen · 10 Phasen · 55 Aufgaben · Budget ca. 158.400 €

So sieht der Plan in PathHub aus — klick dich durch die Reiter oder hake Aufgaben ab.

app.pathhub.ai/try?example=access-deLive öffnen
Beispielplan

Einführung eines elektronischen Zutrittskontroll- und Videoüberwachungssystems

Auf dem Werksgelände eines Logistikunternehmens mit 300 Mitarbeitenden wird ein elektronisches Zutrittskontrollsystem mit Videoüberwachung eingeführt. Das Vorhaben umfasst die Anforderungsdefinition, Anbieterauswahl, datenschutz- und arbeitsrechtliche Prüfung, technische Installation sowie Einweisung der Beschäftigten und Betriebsverantwortlichen. Vor dem Go-live werden eine Datenschutz-Folgenabschätzung, die BDSG-Zulässigkeitsprüfung und gegebenenfalls eine Betriebsvereinbarung abgeschlossen. Die rechtskonforme Inbetriebnahme ist innerhalb von 16 Wochen vorgesehen.

Gesamtfortschritt0%
16Wochen
0/10Phasen
0/55Aufgaben
158.400 €Budget
KI-Empfehlung KIKI-Chat KIKI-Tools KI

Phasen

1

Phase 1: Projektstart, Schutzumfang und Betriebsratsstatus

Ausstehend · 1W · 0/3
Projektleitung
0

Diese Phase schafft den verbindlichen organisatorischen Rahmen für das Zutritts- und Videoüberwachungsprojekt. Gleichzeitig werden der Schutzumfang des Werksgeländes und der Status des Betriebsrats geklärt, da davon die weitere rechtliche und betriebliche Vorgehensweise abhängt.

Timeline

Timeline 10 PhasenStart: 06.10.2026
Phase / Aufgabe
Okt 2026
Nov 2026
Dez 2026
Jan 2027
KW 106.10
KW 320.10
KW 503.11
KW 717.11
KW 901.12
KW 1115.12
KW 1329.12
KW 1512.01
Projektstart, Schutzumfang und Betriebsratsstatus06.10. – 12.10. · 1 Wo. · 0/3
Projektstart, Schutzumfang und Betriebsratsstatus
Fachliche, technische und datenschutzrechtliche Anforderungen13.10. – 26.10. · 2 Wo. · 0/6
Fachliche, technische und datenschutzrechtliche Anforderungen
Anbietermarkt, Ausschreibung und Compliance-Anforderungen27.10. – 09.11. · 2 Wo. · 0/6
Anbietermarkt, Ausschreibung und Compliance-Anforderungen
Anbietervergleich und Vergabeentscheidung10.11. – 16.11. · 1 Wo. · 0/4
Anbietervergleich und Vergabeentscheidung
Betriebsratsbeteiligung und Betriebsvereinbarung17.11. – 30.11. · 2 Wo. · 0/5
Betriebsratsbeteiligung und Betriebsvereinbarung
Datenschutz-Folgenabschätzung und Informationskonzept01.12. – 14.12. · 2 Wo. · 0/6
Datenschutz-Folgenabschätzung und Informationskonzept
BDSG-Zulässigkeitsprüfung und rechtliche Freigaben15.12. – 21.12. · 1 Wo. · 0/3
BDSG-Zulässigkeitsprüfung und rechtliche Freigaben
Technische Detailplanung, Beschaffung und Vorinstallation22.12. – 04.01. · 2 Wo. · 0/10
Technische Detailplanung, Beschaffung und Vorinstallation
Installation, Beschilderung und Abnahmetests05.01. – 18.01. · 2 Wo. · 0/7
Installation, Beschilderung und Abnahmetests
Einweisung, Abnahme und Inbetriebnahme19.01. – 25.01. · 1 Wo. · 0/5
Einweisung, Abnahme und Inbetriebnahme
GeplantIn ArbeitAbgeschlossenBlockiertMeilensteine

Budget

Budget: 158.400 €
Videoüberwachung, Software und Speicher · 48.600 €Zutrittskontrollhardware · 46.800 €Verkabelung, Montage und Elektrotechnik · 28.800 €Datenschutz, Recht und Betriebsrat · 12.600 €Projektsteuerung und interne Fachleistungen · 10.800 €Konfiguration, Tests, Einweisung und Go-live · 10.800 €
Videoüberwachung, Software und Speicher48.600 €
PositionMengeEinzelpreisGesamt
IP-Kameras für Außenbereiche, Zufahrten, Eingänge und sicherheitsrelevante Zonen28 Stück700 €19.600 €
Zutrittskontroll- und Videomanagementlizenzen einschließlich Herstellersupport im ersten Jahr1 Pauschal12.580 €12.580 €
Aufzeichnungsserver beziehungsweise Speicher-Appliance gemäß freigegebener Speicherdauer und Löschroutine1 Pauschal9.000 €9.000 €
Kamera-Halterungen, Wetterschutz, Infrarot- und Datenschutzzubehör einschließlich Maskierungsoptionen28 Stück265 €7.420 €
Zutrittskontrollhardware46.800 €
PositionMengeEinzelpreisGesamt
RFID-Leser und Zutrittscontroller für kontrollierte Türen und Zugangszonen24 Stück650 €15.600 €
Elektronische Beschläge, Türöffner und Türmodule einschließlich Montagezubehör24 Stück850 €20.400 €
RFID-Ausweise für 300 Mitarbeitende sowie Reserve-, Besucher- und Fremdfirmenkarten360 Stück18 €6.480 €
Notfall-, Fluchtweg- und Türüberwachungskomponenten einschließlich Sicherheitszubehör1 Pauschal4.320 €4.320 €
Verkabelung, Montage und Elektrotechnik28.800 €
PositionMengeEinzelpreisGesamt
Netzwerk-, Daten- und Stromverkabelung einschließlich Leitungswege und Installationsmaterial1 Pauschal9.500 €9.500 €
Montage und Installation von Kameras, Lesern, Controllern und Türkomponenten im laufenden Betrieb12 Personentage750 €9.000 €
Elektrotechnische Arbeiten an Türen, Toren, Zufahrten und Notfallzugängen6 Personentage700 €4.200 €
PoE-Switches, USV-Komponenten, Netzwerksegmentierung und technische Infrastruktur1 Pauschal6.100 €6.100 €
Datenschutz, Recht und Betriebsrat12.600 €
PositionMengeEinzelpreisGesamt
Datenschutz-Folgenabschätzung nach Art. 35 DSGVO einschließlich Zweckbindung und Speicherdauer, Abschluss in Phase 6, KW 9–104 Personentage1.100 €4.400 €
Zulässigkeitsprüfung nach § 4 und § 26 BDSG einschließlich Ausschluss dauerhafter Leistungs- und Verhaltenskontrolle, Phase 7, KW 112 Personentage1.200 €2.400 €
Unterstützung beim Abschluss der Betriebsvereinbarung nach § 87 Abs. 1 Nr. 6 BetrVG beziehungsweise Statusdokumentation bei fehlendem Betriebsrat, Phasen 1 und 53 Personentage1.100 €3.300 €
Art.-13-Informationskonzept und freigabefertige Hinweistexte für Beschäftigte, Besucher und Fremdfirmen, Phase 61 Personentage900 €900 €
Prüfung biometrischer Funktionen nach Art. 9 DSGVO und dokumentierte Entscheidung für Ausweis-/Leserverfahren, Phasen 2 und 62 Personentage800 €1.600 €
Projektsteuerung und interne Fachleistungen10.800 €
PositionMengeEinzelpreisGesamt
Projektleitung und Governance über alle Phasen einschließlich Go-live-Steuerung6 Personentage900 €5.400 €
IT- und Informationssicherheitskoordination für Netzwerk, Rollen, Protokollierung und Notfallzugänge3 Personentage800 €2.400 €
Standortaufnahme und Betriebsablaufkoordination durch Facility Management und Werkschutz3 Personentage600 €1.800 €
Einkaufs- und Personalaufwand für Vergabe, Nutzerprozesse und Betriebsratskoordination2 Personentage600 €1.200 €
Konfiguration, Tests, Einweisung und Go-live10.800 €
PositionMengeEinzelpreisGesamt
Konfiguration von Rollen, Zutrittsrechten, Löschregeln, Protokollierung und Schnittstellen einschließlich Runbook5 Personentage850 €4.250 €
Technische Abnahmetests für Berechtigungen, Löschung, Protokollzugriffe, Ausfallszenarien und Fallback-Verfahren2 Personentage850 €1.700 €
Einweisung von Administration, Werkschutz, Schichtleitungen und Beschäftigten in mehreren Schichtterminen4 Personentage700 €2.800 €
Druck und Montage der Hinweisschilder nach Art. 13 DSGVO vor überwachten Bereichen in Phase 9, KW 14–151 Pauschal2.050 €2.050 €

Risiken

Hoch

Verzögerte Betriebsratsbeteiligung

Wenn bis Ende KW 1 nicht geklärt ist, ob ein Betriebsrat besteht, oder der Entwurf der Betriebsvereinbarung erst nach KW 5 vorliegt, kann die erforderliche Vereinbarung nach § 87 Abs. 1 Nr. 6 BetrVG nicht bis Ende KW 8 abgeschlossen werden. Ein produktiver Einsatz der Überwachungstechnik wäre dann möglicherweise unzulässig.

Gegenmaßnahme: Personalabteilung und Rechtsabteilung klären den Betriebsratsstatus bis Ende KW 1, erstellen bis KW 5 einen Verhandlungsentwurf und schließen die Betriebsvereinbarung spätestens in KW 8 ab. Ohne Vereinbarung oder dokumentierten Nachweis über das Nichtbestehen eines Betriebsrats erteilt die Projektleitung keine Go-live-Freigabe.
Hoch

Unzureichende Datenschutz-Folgenabschätzung

Wenn Kamerawinkel, überwachte Bereiche, Zwecke, Speicherdauern, Zugriffsrechte oder Datenflüsse bis Ende KW 3 nicht ausreichend festgelegt sind, kann die Datenschutz-Folgenabschätzung in KW 9–10 Nachbesserungen verlangen und den Go-live gefährden.

Gegenmaßnahme: Datenschutzbeauftragte:r, IT, Facility Management und Werkschutz definieren bis Ende KW 3 die datensparsamen Zielkonfigurationen. Die Datenschutz-Folgenabschätzung wird bis Ende KW 10 abgeschlossen, einschließlich Maskierung nicht erforderlicher Bereiche, begrenzter Speicherdauer, Rollenmodell und dokumentierter Restrisiken.
Hoch

Unzulässige Nutzung zur Leistungs- oder Verhaltenskontrolle

Wenn Zutrittsprotokolle oder Videodaten zur dauerhaften Überwachung von Arbeitsleistung, Aufenthaltsdauer, Pausen oder Bewegungsmustern verwendet werden, kann die Verarbeitung von Beschäftigtendaten nach § 26 BDSG und der Betriebsvereinbarung unzulässig sein.

Gegenmaßnahme: Rechtsabteilung, Datenschutzbeauftragte:r und Betriebsrat legen bis KW 8 verbindliche Zwecke und Nutzungsverbote fest. IT und Werkschutz trennen Sicherheits- und Personalprozesse technisch, deaktivieren nicht erforderliche Analysefunktionen und führen ab KW 15 stichprobenartige Berechtigungs- und Zweckbindungskontrollen durch.
Hoch

Unzulässige biometrische Authentifizierung

Wenn ein Anbieter im Angebot oder in der Standardkonfiguration Gesichtserkennung, Fingerabdruck oder andere biometrische Verfahren vorsieht, kann eine Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO ausgelöst werden.

Gegenmaßnahme: Einkauf schließt biometrische Funktionen in der Ausschreibung grundsätzlich aus. Datenschutzbeauftragte:r und Rechtsabteilung dokumentieren bis Ende KW 3 die Entscheidung für Ausweis- oder PIN-Verfahren; eine biometrische Funktion darf nur nach gesonderter Art.-9-Prüfung und Freigabe bis KW 5 eingesetzt werden und bleibt bis dahin deaktiviert.
Hoch

Liefer-, Integrations- und Kostenverzug beim Anbieter

Wenn die Vergabe nach KW 6 erfolgt, Hardware nach KW 10 geliefert wird, Türkomponenten nicht kompatibel sind oder zusätzliche Verkabelungsarbeiten den Budgetpuffer von 12 % überschreiten, kann die Installation innerhalb der Viermonatsfrist scheitern.

Gegenmaßnahme: Einkauf vereinbart bis Ende KW 6 verbindliche Liefer-, Integrations- und Abnahmetermine, Festpreise für den definierten Leistungsumfang sowie Eskalations- und Ersatzlieferregelungen. IT und der Systemintegrator prüfen Schnittstellen und kritische Komponenten vor Bestellung; die Projektleitung überwacht Kosten und Lieferstatus wöchentlich ab KW 4.
Hoch

Betriebsunterbrechung und Beeinträchtigung von Flucht- und Rettungswegen

Wenn während der Installation Zufahrten, Tore, Türen oder Fluchtwege im laufenden Schicht- und Warenverkehr blockiert werden, können Lieferprozesse, Schichtwechsel und Notfallabläufe beeinträchtigt werden.

Gegenmaßnahme: Facility Management, Werkschutz und Arbeitssicherheit erstellen bis KW 12 ein Installations- und Verkehrslenkungskonzept mit Sperrzeiten, Ersatzwegen, Freigabeprozessen und Rückbauplan. Die Installation erfolgt abschnittsweise in abgestimmten Zeitfenstern; Fluchtwege und Notfallzugänge werden vor der Abnahme in KW 15 praktisch getestet.
Hoch

Fehlende Verfügbarkeit oder fehlerhafte Zutrittsentscheidungen

Wenn Netzwerk, Stromversorgung, Server, Lesegeräte oder Offline-Funktionen im Schichtbetrieb ausfallen, können berechtigte Mitarbeitende ausgesperrt oder unberechtigte Zugänge ermöglicht werden.

Gegenmaßnahme: IT und Systemintegrator definieren bis KW 13 ein abgestimmtes Failover-, Notfall- und Fallback-Konzept mit USV, Offline-Zutrittsrechten, mechanischen Notfallzugängen und manuellen Freigabeprozessen. Ausfall-, Wiederanlauf- und Sperrtests werden in KW 15 dokumentiert; die Werksleitung genehmigt die betrieblichen Notfallverfahren vor dem Go-live.
Hoch

Unzureichender Schutz von Video- und Zutrittsdaten

Wenn Standardpasswörter, ungesicherte Fernzugriffe, übermäßige Administrationsrechte oder fehlende Protokollierung bestehen bleiben, können Videoaufzeichnungen und Zutrittsdaten unbefugt eingesehen, verändert oder abgeführt werden.

Gegenmaßnahme: IT und Informationssicherheit härten das System bis KW 13 mit Netzwerksegmentierung, Mehrfaktor-Authentifizierung, rollenbasierten Rechten, Verschlüsselung, Protokollierung und deaktivierten Standardkonten. Der Datenschutzbeauftragte und die Informationssicherheit prüfen die Konfiguration sowie Fernzugriffe und Protokolle in KW 15 vor der technischen Abnahme.
Mittel

Unvollständige Information und verspätete Beschilderung

Wenn Hinweise nach Art. 13 DSGVO nicht vor den überwachten Bereichen angebracht werden oder Angaben zu Verantwortlichem, Zweck, Rechtsgrundlage, Speicherdauer und Betroffenenrechten fehlen, darf der jeweilige Überwachungsbereich nicht rechtskonform in Betrieb gehen.

Gegenmaßnahme: Datenschutzbeauftragte:r erstellt und genehmigt die Hinweistexte bis KW 10. Facility Management beschafft und montiert die Schilder spätestens bis Ende KW 13; Projektleitung und Datenschutzbeauftragte:r prüfen die Beschilderung in KW 14 und sperren die Aktivierung nicht gekennzeichneter Bereiche.
Mittel

Geringe Akzeptanz und Fehlbedienung im Schichtbetrieb

Wenn Beschäftigte, Fremdfirmen und Schichtverantwortliche nicht rechtzeitig eingewiesen werden, Ausweise gemeinsam nutzen oder Ein- und Austritte nicht zeitnah im Berechtigungssystem verarbeitet werden, entstehen Umgehungen, Fehlalarme und unzulässige Zugriffe.

Gegenmaßnahme: Personalabteilung, IT und Werkschutz definieren bis KW 14 einen verbindlichen Joiner-Mover-Leaver-Prozess, verbieten gemeinsam genutzte Ausweise und schulen alle Schichten, Fremdfirmen und relevanten Besucher in KW 15–16. Die Berechtigungsentziehung bei Austritt und die Einweisung werden vor der Inbetriebnahme dokumentiert.

Stakeholder

GB

Geschäftsführung beziehungsweise Projektauftraggeber

Entscheidet über Budget, Risikotoleranz, Anbieterbeauftragung und Go-live.

Einbinden: Ab Phase 1; erneut zu Vergabe, Abnahme und Go-live
WU

Werks- und Standortleitung

Verantwortet Sicherheitsziele, Betriebsablauf, Sperrzeiten und betriebliche Freigabe.

Einbinden: Ab Phase 1; intensiv während Detailplanung und Installation
D

Datenschutzbeauftragte:r

Prüft Rechtsgrundlagen, Zweckbindung, Speicherdauer, DSFA, Art.-13-Informationen und mögliche Biometrie.

Einbinden: Ab Phase 1 bis zur finalen Datenschutzfreigabe
BF

Betriebsrat, falls vorhanden

Besitzt bei überwachungsgeeigneter Technik regelmäßig Mitbestimmungsrechte und verhandelt die Betriebsvereinbarung.

Einbinden: Ab Phase 1; Verhandlungsschwerpunkt spätestens in Phase 5
P

Personalabteilung

Verantwortet Prozesse für Beschäftigtendaten, Berechtigungen, Ein- und Austritte sowie Einweisungen.

Einbinden: Ab Phase 2; federführend bei der Betriebsvereinbarung
IU

IT und Informationssicherheit

Legt Netzwerksegmentierung, Identitätsverwaltung, Protokollierung, Speicher- und Zugriffsschutz fest.

Einbinden: Ab Phase 2 bis zur technischen Abnahme
FM

Facility Management und Werkschutz

Definieren Türen, Zufahrten, Sicherheitszonen, Kamerastandorte, Notfallzugänge und Fluchtwege.

Einbinden: Ab Phase 2; intensiv bei Planung, Installation und Tests
LU

Logistik- und Schichtverantwortliche

Stellen sicher, dass Schichtwechsel, Warenverkehr sowie Fahrer- und Besucherzugänge funktionsfähig bleiben.

Einbinden: Ab Phase 2; besonders vor und während der Installation
E

Einkauf

Steuert Ausschreibung, Angebotsvergleich, Vertragsverhandlung und verbindliche Liefertermine.

Einbinden: Ab Phase 3 bis zur Beauftragung
RB

Rechtsabteilung beziehungsweise Compliance

Prüft BDSG-Zulässigkeit, Beschäftigtendatenschutz, Auftragsverarbeitung und Vertragsklauseln.

Einbinden: Ab Phase 3 bis zur rechtlichen Freigabe
BF

Beschäftigte, Fremdfirmen und regelmäßige Besucher

Sind von Zutrittsregeln und Überwachung betroffen und müssen transparent informiert werden.

Einbinden: Bedarfserhebung ab Phase 6; Information vor dem Go-live
AU

Anbieter und Systemintegrator

Verantworten Lösungsauslegung, Lieferung, Konfiguration, Installation, Tests, Dokumentation und Einweisung.

Einbinden: Ab Phase 3 bis zur Betriebsübergabe

Compliance

Pflicht

Datenschutz-Folgenabschätzung nach Art. 35 DSGVO einschließlich Schutzumfang, Zwecke, Datenflüsse, Speicherdauern, Löschkonzept, Berechtigungen und Restrisikobewertung durchführen; Abschluss vor der Verarbeitung spätestens Ende KW 10

Datenschutzbeauftragte:r, IT, Facility Management, Werkschutz Phase 2–6, KW 2–10; Abschluss ca. 6 Wochen vor Go-live
Pflicht

Informationen nach Art. 13 DSGVO erstellen und Hinweisschilder vor allen überwachten Bereichen anbringen; Angaben zu Verantwortlichem, Zweck, Rechtsgrundlage, Speicherdauer und Betroffenenrechten müssen vor Aktivierung sichtbar sein

Datenschutzbeauftragte:r und Facility Management Phase 6 und 8–9, KW 9–14; Anbringung spätestens Ende KW 13, Prüfung in KW 14
Pflicht

Zulässigkeit der Videoüberwachung nach § 4 BDSG für öffentlich zugängliche Bereiche sowie der Verarbeitung von Beschäftigtendaten nach § 26 BDSG prüfen und dokumentieren; heimliche oder dauerhafte Leistungs- und Verhaltensüberwachung ausschließen

Rechtsabteilung beziehungsweise Compliance, Datenschutzbeauftragte:r, Betriebsrat Phase 7, KW 11–12; verbindliche Freigabe spätestens Ende KW 12, 4 Wochen vor Go-live
Pflicht

Betriebsvereinbarung zur Überwachungstechnik nach § 87 Abs. 1 Nr. 6 BetrVG abschließen, sofern ein Betriebsrat besteht; andernfalls den fehlenden Betriebsratsstatus nachvollziehbar dokumentieren

Personalabteilung, Rechtsabteilung, Betriebsrat Phase 1 und 5, KW 1–8; Abschluss spätestens Ende KW 8, 8 Wochen vor Go-live
Pflicht

Biometrische Verfahren nach Art. 9 DSGVO bewerten und grundsätzlich ausschließen; falls eine biometrische Authentifizierung erforderlich sein sollte, ist vor Beschaffung und Einsatz eine gesonderte Rechtsgrundlage-, Erforderlichkeits- und Verhältnismäßigkeitsprüfung erforderlich

Datenschutzbeauftragte:r, Rechtsabteilung, Einkauf Phase 2–3, KW 2–5; Entscheidung gegen Biometrie spätestens Ende KW 3
Pflicht

Auftragsverarbeitung und Verantwortlichkeiten des Anbieters nach Art. 28 DSGVO prüfen und vertraglich regeln, einschließlich Unterauftragnehmern, Fernzugriffen, Weisungsbindung, Sicherheitsmaßnahmen, Löschung und Rückgabe der Daten

Rechtsabteilung, Einkauf, Datenschutzbeauftragte:r Phase 3–4, KW 4–6; Vertrag vor Systemzugriff und Datenverarbeitung
Pflicht

Technische und organisatorische Maßnahmen nach Art. 32 DSGVO umsetzen: Rollen- und Berechtigungskonzept, starke Authentifizierung, Netzwerksegmentierung, Verschlüsselung, Protokollierung, Patchmanagement, Notfallverfahren und sichere Löschung

IT und Informationssicherheit, Systemintegrator Phase 8–9, KW 12–15; Wirksamkeitstest spätestens Ende KW 15
Optional

Interne Informationssicherheits-, Zutritts- und Löschrichtlinien sowie eine BSI-orientierte Sicherheitsbaseline in die Systemkonfiguration und Betriebsübergabe übernehmen

IT und Informationssicherheit, Werksleitung, Projektleitung Phase 2 und 8, KW 2–13; Freigabe vor Installation spätestens Ende KW 13

Meilensteine

  1. Woche 1

    Freigegebener Projektauftrag mit abgegrenztem Schutzumfang und dokumentiertem Betriebsratsstatus

    Voraussetzung: Benennung von Projektauftraggeber, Projektleitung und Kernteam
  2. Woche 3

    Abgenommener fachlicher und technischer Anforderungskatalog einschließlich Standortplan, Dateninventar und dokumentierter Biometrie-Entscheidung

    Voraussetzung: Freigegebener Projektauftrag und Zugang zu Standort- und Prozessinformationen
  3. Woche 5

    Auswertbare Angebote mit bestätigten Datenschutz-, Sicherheits-, Liefer- und Integrationsanforderungen

    Voraussetzung: Abgenommener Anforderungskatalog und veröffentlichte Ausschreibung
  4. Woche 6

    Beauftragter Anbieter mit verbindlichem Liefer-, Installations- und Abnahmetermin

    Voraussetzung: Vollständige Angebote, Anbieterbewertung und Vergabefreigabe
  5. Woche 8

    Unterzeichnete Betriebsvereinbarung zur Überwachungstechnik oder dokumentierter Nachweis, dass kein Betriebsrat besteht

    Voraussetzung: Frühzeitig geklärter Betriebsratsstatus, abgestimmtes Systemkonzept und erfolgreiche Verhandlungen
  6. Woche 10

    Abgeschlossene und freigegebene DSFA mit festgelegten Zwecken, Speicherdauern, Schutzmaßnahmen und freigabefertigen Art.-13-Informationen

    Voraussetzung: Finalisiertes Lösungskonzept, Datenflüsse, Kamerasichtfelder und Biometrie-Entscheidung
  7. Woche 11

    Dokumentierte BDSG-Zulässigkeitsprüfung und rechtliche Freigabematrix für öffentlich zugängliche Bereiche und Beschäftigtendaten

    Voraussetzung: Freigegebene DSFA, Zweckdefinition und festgelegte Nutzungsszenarien
  8. Woche 13

    Installationsbereite, vorkonfigurierte Lösung mit freigegebenem Rollenmodell, Löschkonzept, Sicherheitskonfiguration und Installationsrunbook

    Voraussetzung: Anbieterbeauftragung, rechtliche Vorgaben, technische Detailplanung und verfügbare Hardware
  9. Woche 15

    Bestandenes technisches, datenschutzrechtliches und betriebliches Abnahmeprotokoll einschließlich dokumentierter Beschilderung und geschlossenem kritischem Mängelstatus

    Voraussetzung: Installationsbereite Lösung, abgeschlossene Montage und angebrachte Art.-13-Hinweise
  10. Woche 16

    Formale Abnahme und rechtskonformer Go-live des Zutrittskontroll- und Videoüberwachungssystems

    Voraussetzung: Freigegebene DSFA und BDSG-Prüfung, gegebenenfalls Betriebsvereinbarung, bestandene Abnahmetests und abgeschlossene Einweisung

So ist dieser Plan entstanden

Dieser Plan wurde von PathHub AI aus einer einzigen Beschreibung erstellt: „Einführung eines elektronischen Zutrittskontrollsystems mit Videoüberwachung am Werksgelände eines Logistikunternehmens mit 300 Mitarbeitenden: Anbieterauswahl, Datenschutz-Folgenabschätzung, Betriebsvereinbarung, Installation und Einweisung. Inbetriebnahme in vier Monaten.“ — ohne Unternehmenskontext. Mit deinen Abteilungen, Freigabeprozessen und Compliance-Vorgaben wird er deutlich genauer.

Pflichten

Pflichten mit Vorlauf: Daran denken viele zu spät

Diese Pflichten löst die Einführung einer Zutrittskontrolle typischerweise aus (Beispiel Deutschland). PathHub AI plant sie mit Vorlauf ein, warnt bei zu knappem Zeitplan und zeigt unter „Regel & Nachweise“ die Regel mit Kriterien, die du abhakst und mit Nachweisen belegst. Keine Rechtsberatung.

Datenschutz-Folgenabschätzung durchführen, Zweck und Speicherdauer festlegen, Hinweisschilder anbringen (DSGVO Art. 13, 35)
Pflicht 3–6 Wochen vor dem Go-livegesetzlich
Regel & Nachweise

Warum: Überwachung greift stark in Persönlichkeitsrechte von Beschäftigten und Besuchern ein.

Rechtsgrundlage: Art. 35 DSGVO: Bei systematischer Überwachung ist vorab eine Datenschutz-Folgenabschätzung nötig; Hinweisschilder bzw. Informationen nach Art. 13 DSGVO vor Inbetriebnahme. Biometrische Daten sind besonders geschützt (Art. 9).

Regel aus der Compliance-Bibliothek
DSGVO / GDPREU 2016/679
Kriterien
  • Rechtsgrundlage für jede Verarbeitung personenbezogener Daten (Einwilligung, Vertrag, gesetzliche Pflicht, berechtigtes Interesse)
  • Vollständiges Verarbeitungsverzeichnis (Art. 30) für alle Prozesse
  • Auftragsverarbeitungsverträge (AVV / DPA) mit allen Dienstleistern
  • Datenschutz-Folgenabschätzung (DSFA) bei Hochrisiko-Verarbeitungen
  • Technische und organisatorische Maßnahmen (TOM) dokumentiert

Bei Verstoß: Bußgelder bis 20 Mio. EUR oder 4% des weltweiten Konzernjahresumsatzes — je nachdem, welcher Betrag höher ist. Plus zivilrechtliche Schadenersatzansprüche Betroffener.

Nachweise: In PathHub hakst du die Kriterien ab und legst je Punkt Nachweise als Datei, Link oder Notiz ab. Alles lässt sich als PDF-Nachweisbericht exportieren.
Zulässigkeit nach BDSG prüfen (öffentlich zugängliche Bereiche, Beschäftigtendaten) und dokumentieren
Pflicht 2–4 Wochen vor dem Go-livegesetzlich
Regel & Nachweise

Warum: Für Beschäftigte und öffentlich zugängliche Flächen gelten zusätzliche nationale Grenzen.

Rechtsgrundlage: § 4 BDSG regelt die Videoüberwachung öffentlich zugänglicher Räume, § 26 BDSG die Verarbeitung von Beschäftigtendaten; eine heimliche oder dauerhafte Leistungsüberwachung ist in der Regel unzulässig.

Regel aus der Compliance-Bibliothek
BundesdatenschutzgesetzBDSG
Kriterien
  • Datenschutzbeauftragten bestellt (ab 20 MA mit regelmäßiger Datenverarbeitung)
  • Beschäftigtendatenschutz: Datenminimierung + Zweckbindung im HR-Kontext
  • Videoüberwachung mit Schildern und Zweckbegründung
  • BR-Beteiligung bei personenbezogenen HR-Datenverarbeitungen

Bei Verstoß: Bußgelder bis 50.000 EUR bei Verstößen gegen §§41-43 BDSG. DSGVO-Bußgelder (bis 20 Mio. EUR / 4%) gelten parallel.

Nachweise: In PathHub hakst du die Kriterien ab und legst je Punkt Nachweise als Datei, Link oder Notiz ab. Alles lässt sich als PDF-Nachweisbericht exportieren.
Betriebsvereinbarung zur Überwachungstechnik abschließen
Wichtig 6–12 Wochen vor dem Go-liveRichtwert
Regel & Nachweise

Warum: Ohne Einigung mit dem Betriebsrat darf die Technik nicht in Betrieb gehen.

Gilt: nur wenn ein Betriebsrat besteht

Rechtsgrundlage: § 87 Abs. 1 Nr. 6 BetrVG: Kameras, Ortung und Zutrittssysteme sind typische technische Einrichtungen zur Verhaltens- oder Leistungskontrolle.

Regel aus der Compliance-Bibliothek
Betriebsverfassungsgesetz (BetrVG)
Kriterien
  • Betriebsrat-Wahl initiieren/ermöglichen ab 5 wahlberechtigten Arbeitnehmern
  • Mitbestimmung bei Arbeitszeit, Überwachungssystemen, IT-Einführung (§87)
  • Anhörung vor jeder Kündigung (§102) — schriftlich mit Begründung
  • Interessenausgleich und Sozialplan bei Betriebsänderungen (§111)

Bei Verstoß: Unwirksamkeit von Kündigungen ohne BR-Anhörung. Ordnungswidrigkeiten bis 10.000 EUR je Verstoß. Strafbarkeit (§119) bei Behinderung des BR bis 1 Jahr Haft.

Nachweise: In PathHub hakst du die Kriterien ab und legst je Punkt Nachweise als Datei, Link oder Notiz ab. Alles lässt sich als PDF-Nachweisbericht exportieren.
Alle typischen Vorhaben und ihre Pflichten: Interne Projekte planen

Häufig gestellte Fragen

Wie lange dauert die Einführung einer Zutrittskontrolle?
Im Beispielplan dauert die Einführung einer Zutrittskontrolle 16 Wochen in 10 Phasen. Die tatsächliche Dauer hängt von Unternehmensgröße, Ausgangslage und verfügbaren Ressourcen ab — mit deinem Unternehmenskontext passt PathHub den Zeitplan entsprechend an.
Was kostet die Einführung einer Zutrittskontrolle?
Der Beispielplan kalkuliert rund 158.400 €, aufgeteilt auf 25 Budgetpositionen mit Menge und Einzelpreis. Die größten Posten sind Videoüberwachung, Software und Speicher, Zutrittskontrollhardware. Es handelt sich um eine KI-Schätzung als Ausgangspunkt, nicht um ein Angebot.
Welche Risiken gibt es bei die Einführung einer Zutrittskontrolle?
Der Plan nennt 10 Risiken mit Gegenmaßnahmen. Am höchsten bewertet sind: Verzögerte Betriebsratsbeteiligung; Unzureichende Datenschutz-Folgenabschätzung; Unzulässige Nutzung zur Leistungs- oder Verhaltenskontrolle.
Wer muss bei die Einführung einer Zutrittskontrolle beteiligt werden?
Der Plan sieht unter anderem diese Beteiligten vor: Geschäftsführung beziehungsweise Projektauftraggeber, Werks- und Standortleitung, Datenschutzbeauftragte:r, Betriebsrat, falls vorhanden, Personalabteilung, IT und Informationssicherheit. Für jede Rolle ist angegeben, warum und ab wann sie einzubeziehen ist.
Kann ich den Plan an mein Unternehmen anpassen?
Ja. Öffne den Plan ohne Anmeldung in PathHub, passe Phasen und Aufgaben an oder beschreibe dein eigenes Vorhaben — mit Unternehmenskontext (Abteilungen, Freigabeprozesse, Betriebsrat, Compliance-Vorgaben) wird jeder weitere Plan genauer.

Weitere Projektplan-Beispiele

Diesen Plan für dein Unternehmen anpassen

Öffne den Plan in PathHub — ohne Anmeldung. Oder beschreib dein eigenes Vorhaben und erhalte in wenigen Minuten einen vollständigen Plan.

Plan öffnen →