Nicht mal Großunternehmen können Leute aussieben, die im Büro ein BeReal knipsen und dabei interne Informationen preisgeben.
Wozu dann drei oder vier Bewerbungsgespräche?
Die Frage ist ziemlich scharfsinnig.
Aber wenn man es bei „Die Personalabteilung hat es nicht gemerkt“ belässt, geht man leicht am Kern vorbei.
Denn ein Datenleck à la BeReal passiert an einer anderen Stelle als dort, wo ein Gespräch Fähigkeiten oder Persönlichkeit prüfen kann.
Was man im Vorstellungsgespräch sieht, ist bestenfalls Folgendes:
- Ob jemand ein Gespräch führen kann
- Ob er oder sie die Bewerbungsmotivation erklären kann
- Ob der Lebenslauf keine großen Widersprüche enthält
- Ob die Person das Gegenüber nicht verstimmt
- Ob sie sich in der Situation vernünftig verhält
Aber in dem Moment, in dem im Büro die BeReal-Benachrichtigung aufpoppt: Denkt die Person dann sofort an Fragen wie
„Darf ich hier und jetzt überhaupt fotografieren?“
„Ist im Hintergrund ein Kundenname zu sehen?“
„Ist das Whiteboard oder der Computerbildschirm im Bild?“
„Reicht es wirklich, sich zu sagen: Ist ja nur für meine Freunde?“
Das lässt sich allein aus einem Gespräch kaum ablesen.
Das ist also weniger ein Versagen des Bewerbungsgesprächs als ein Problem der Verwaltung interner Informationen im Zeitalter impulsiver sozialer Netzwerke.
BeReal ist darauf gebaut, dass man sofort knipst
BeReal funktioniert so: Jeden Tag kommt zu einer zufälligen Uhrzeit eine Benachrichtigung, und man hat 2 Minuten, um ein Foto zu machen und zu teilen. Außerdem nutzt die App Front- und Rückkamera gleichzeitig, sodass man sich selbst und die Umgebung aufnimmt.
Genau das macht sie heikler als einen normalen Social-Media-Post.
Bei Instagram oder X (früher Twitter) sucht man ein Foto aus, überlegt sich einen Text und hat etwas Zeit, noch einmal zu prüfen.
Bei BeReal liegt der Reiz, wie der Name sagt, darin, „genau diesen Augenblick“ festzuhalten.
Die App setzt die Nutzer also unter Druck:
Mach es jetzt.
Zeig, wo du bist.
Ohne Filter, zeig das echte Leben.
Im Alltag ist dieses Prinzip unterhaltsam.
Freunde können ganz selbstverständlich teilen, was sie gerade machen.
Am Arbeitsplatz ist die Kombination dagegen denkbar schlecht.
Denn am Arbeitsplatz gibt es viel zu viel, was nicht ins Bild geraten darf:
- Kundennamen
- Namen von Mitarbeitenden
- Mitarbeiterausweise
- Namensschilder
- Whiteboards
- Computerbildschirme
- Unterlagen
- Sitzpläne
- Besprechungsunterlagen
- Produktinformationen
- Informationen zu Geschäftspartnern
- Das Innere von Fabriken, Laboren und Büros
Selbst wenn es nur als alltäglicher Hintergrund auftaucht, kann das für das Unternehmen ein Datenleck sein.
An diesem Punkt ist BeReal nicht mehr nur ein soziales Netzwerk für junge Leute, sondern eine Impuls-Oberfläche, die frontal mit den Regeln zum Umgang mit Informationen am Arbeitsplatz kollidiert.
„Wenn man es erklärt, passiert nichts“ stimmt so nicht
Lässt sich das also durch eine Schulung beim Berufseinstieg verhindern?
Schulungen sind natürlich nötig.
„Im Unternehmen werden keine Fotos oder Videos gemacht.“
„Keine Unternehmensinformationen in sozialen Netzwerken veröffentlichen.“
„Auch mit privatem Konto nicht.“
„Ob BeReal, Instagram oder LINE (der in Japan meistgenutzte Messenger): Egal welche App, es ist nicht erlaubt.“
„Sobald Whiteboard, Bildschirm, Unterlagen, Gesichter, Namensschilder oder Kundennamen zu sehen sind, ist es ein Verstoß.“
So weit muss man mit konkreten Beispielen gehen.
Trotzdem stoppt auch eine Schulung es nicht vollständig.
Denn unter Menschen gibt es immer „den einen, der nicht zugehört hat“.
Erklärt man es 100 Personen und 99 verstehen es, genügt eine einzige, die nicht zugehört hat, und der Vorfall passiert.
Und ein Datenleck entsteht schon durch einen einzigen Post, selbst wenn 99 richtig handeln.
Das ist das, was man das Problem der 1-von-100-Bombe nennen kann.
Wenn das Unternehmen sagt „Wir haben es beim Eintritt erklärt“, ist das zu schwach.
Was wirklich gebraucht wird, ist ein mehrschichtiger Schutz:
- Die Regeln erklären
- Einen Verständnistest machen
- Eine Verpflichtungserklärung unterschreiben lassen
- Anhand konkreter Beispiele urteilen lassen
- Bereiche mit Fotoverbot kennzeichnen
- Bereiche festlegen, in die keine Handys mitgenommen werden dürfen
- Kundennamen und vertrauliche Informationen nicht sichtbar platzieren
- Den Meldeweg bei Vorfällen festlegen
- Die Maßstäbe für Sanktionen bei Verstößen klar benennen
Schulung ist nötig, aber Schulung allein reicht nicht.
Mit einer Sicherheit nach dem Motto „Schulung nur zum Schein“ lässt sich das nicht verhindern.
Auch wenn es „doch interne Regeln gab“, passiert es wieder
Bei Fällen wie diesem, in Banken oder Großunternehmen, ist schwer vorstellbar, dass es gar keine internen Regeln gab.
Sehr wahrscheinlich waren Fotoverbot im Unternehmen, Verschwiegenheitspflicht, Umgang mit personenbezogenen Daten und das Verbot von Social-Media-Posts längst geregelt.
Trotzdem passieren Vorfälle.
Warum?
Nicht weil es keine Regeln gibt, sondern weil die Regel gegen den Impuls verliert.
Die BeReal-Benachrichtigung kommt.
Die Freunde ringsum posten auch.
Das Gefühl „Ich muss jetzt knipsen“ stellt sich ein.
Man knipst in dem Glauben, es sehen nur Freunde.
Den Hintergrund prüft man nicht.
Man postet.
Jemand speichert es und verbreitet es.
Die Unternehmensinformationen sind draußen.
Dieser Ablauf hat mit böswilligem Abfluss von Informationen nichts zu tun.
Die Person denkt nicht „Ich lasse jetzt Firmeninfos durchsickern“.
Sie tut es nur als Verlängerung ihrer alltäglichen Posts.
Genau deshalb ist es so vertrackt.
Das ist kein böswilliger Spion, sondern das Problem eines unachtsamen Insiders, den eine Benachrichtigung geködert hat.
Auch im Ansatz zu Insider-Bedrohungen, wie ihn Stellen wie die CISA (die US-Behörde für Cyber- und Infrastruktursicherheit) behandeln, gilt das Risiko durch Insider nicht nur als Frage der Bösartigkeit, sondern auch als Möglichkeit, dass Personen mit Zugriffsrechten und internem Wissen der Organisation schaden. Wer am Arbeitsplatz ist, kann auch ohne böse Absicht nach außen tragen, was er sieht.
Das Problem ist also nicht: „Wir haben einen Menschen mit schlechtem Charakter eingestellt.“
Sondern: Allein dadurch, dass jemand im Unternehmen ist, kann er oder sie zum Einfallstor für ein Datenleck werden.
Wie weit lässt sich das private Handy einschränken?
Schwierig ist hier die Grenze zum privaten Smartphone.
Ein Unternehmen kann das Privatleben seiner Beschäftigten nicht beherrschen.
Welche Apps jemand auf dem privaten Handy installiert oder was er am freien Tag postet, lässt sich kaum vollständig kontrollieren.
Deshalb ist es unrealistisch, mit „BeReal verboten“ das gesamte Privatleben zu binden.
In Situationen aber, in denen Firmenräume, Arbeitszeit, vertrauliche Informationen, Kundeninformationen oder Mitarbeiterdaten betroffen sind, kann das Unternehmen stark einschränken.
Die Grenze sollte so gezogen werden:
Der Besitz privater Handys und deren private Nutzung unterliegen nicht dem Zugriff des Unternehmens.
Aber im Unternehmen, während der Arbeitszeit, beim Kunden, in Firmenfahrzeugen, in vertraulichen Bereichen und überall dort, wo Unternehmensinformationen ins Bild kommen können, sind Kamera, Aufnahme, Übertragung, Posten und Teilen mit privaten Geräten verboten.
Man bindet an die Handlung, nicht an den App-Namen.
Eine schwache Regel ist diese:
BeReal ist verboten.
Damit entstehen Schlupflöcher.
„Ist Instagram erlaubt?“
„Und wenn ich es nur einem Freund per LINE schicke?“
„Und mit privatem Konto?“
„Ist es okay, solange es nicht TikTok ist?“
Solche Diskussionen entstehen dann.
Eine starke Regel ist diese:
An Orten, an denen Unternehmensinformationen ins Bild kommen können, ist das Fotografieren, Aufnehmen, Übertragen, Posten und Teilen mit privaten Geräten verboten.
Verboten werden muss nicht eine bestimmte App, sondern das Hinaustragen von Unternehmensinformationen.
Die Social-Media-Gewohnheiten junger Leute stoppt man nicht allein mit Regeln
Deutlich gesagt: Die Social-Media-Gewohnheiten und die Impulsivität junger Leute lassen sich mit Regeln auf Papier allein kaum bremsen.
Das soll keine Herabwürdigung junger Menschen sein.
Im Gegenteil: Zu glauben „Steht in der Arbeitsordnung, also wissen sie Bescheid“, ist naiv gegenüber einer Generation, der soziale Netzwerke in Fleisch und Blut übergegangen sind.
Für jemanden, der BeReal schon seit der Schulzeit nutzt, um den Alltag mit Freunden zu teilen, kann es ganz natürlich sein, bei einer Benachrichtigung zu knipsen.
Im eigenen Kopf ist es vielleicht nicht
Unternehmensinformationen veröffentlichen
sondern
wie immer den Freunden zeigen, wie es mir gerade geht
Hier liegt die Diskrepanz.
Für das Unternehmen ist das Büro ein vertraulicher Raum.
Für die Person ist es der Ort, an dem sie gerade ist.
Für die Freunde ist es ein Alltagspost.
Im Netz ist es ein Datenleck.
Diese vier Wahrnehmungen prallen in ein und demselben Foto aufeinander.
Deshalb darf das Unternehmen nicht davon ausgehen, „der gesunde Menschenverstand wird es schon richten“.
Man muss es nicht auf gesunden Menschenverstand herunterbrechen, sondern auf konkrete Verhaltensregeln.
Nicht Wiederholung verhindern, sondern vom Wiederholungsfall ausgehen und den Schaden begrenzen
Eine Wiederholung vollständig zu verhindern, ist schwierig.
Denn es treffen zu viele Bedingungen zusammen:
- Das private Handy hat man immer dabei
- Die Kameras werden immer besser
- Soziale Netzwerke drängen zum sofortigen Posten
- Junge Leute sind es gewohnt, den Alltag zu teilen
- Am Arbeitsplatz gibt es viele Informationen, die nicht ins Bild dürfen
- Selbst bei Posts nur für Freunde sind Screenshots, Speichern und Weiterverbreiten möglich
- Der Fehler einer einzigen Person kann zum Vertrauensproblem des ganzen Unternehmens werden
Realistisch ist deshalb nicht „Es darf nie wieder passieren“, sondern die Richtung, dass der Schaden nicht groß wird, auch wenn es passiert.
Zum Beispiel mit einer Gestaltung wie dieser.
1. Das Verbot, im Unternehmen die Kamera zu öffnen, ausdrücklich festschreiben
Nicht nur „Fotografieren im Unternehmen verboten“, sondern auch festhalten:
- Die Kamera-App nicht öffnen
- Auch bei BeReal-Benachrichtigung nicht fotografieren
- Auch in der Pause nicht fotografieren, wo Unternehmensinformationen ins Bild kommen
- Wer fotografieren will, geht in den vorgesehenen Pausenbereich oder verlässt das Unternehmen
2. Fallaufgaben machen: „Darf man das posten?“
Wird nur erklärt, schlüpft jemand, der nicht zuhört, durch.
Zum Beispiel stellt man in der Schulung Fragen wie diese:
- Darf man ein Foto posten, auf dem im Hintergrund klein ein Computerbildschirm zu sehen ist?
- Ist es in Ordnung, wenn die Schrift auf dem Whiteboard nicht lesbar ist?
- Reicht es, wenn der Mitarbeiterausweis umgedreht ist?
- Reicht ein privates Konto?
- Reicht es, wenn man es nur einem Freund per LINE schickt?
- Darf man in der Pause im Büro fotografieren?
- Was tut man, wenn ein Kundenname nur teilweise zu sehen ist?
Wenn man die Leute nicht an konkreten Beispielen urteilen lässt, geht die Regel nicht in Fleisch und Blut über.
3. Informationen, die nicht sichtbar sein dürfen, nicht sichtbar platzieren
Kundennamen aufs Whiteboard schreiben.
Unterlagen auf dem Schreibtisch liegen lassen.
Den Platz verlassen, während der Computerbildschirm offen ist.
Mitarbeiterausweis oder Namensschild kommt ins Bild.
Ist so etwas zum Dauerzustand geworden, wird der Schaden bei einem Fotovorfall groß.
Es genügt nicht, „nicht fotografieren“ zu sagen; man muss einen Arbeitsplatz schaffen, an dem der Schaden klein bleibt, auch wenn jemand fotografiert.
4. Bereiche ohne Handymitnahme abgrenzen
Ein einheitliches Handyverbot im ganzen Unternehmen ist manchmal unrealistisch.
Aber dort, wo Kundeninformationen, Finanzinformationen, personenbezogene Daten, Forschungs- oder Fertigungsinformationen liegen, gibt es Spielraum, die Mitnahme privater Handys einzuschränken.
Nicht alles verbieten, sondern nach Bereichen abstufen:
- Vertraulicher Bereich: Mitnahme privater Handys verboten
- Büro: Kamera öffnen verboten
- Pausenraum: Nutzung erlaubt, solange keine Unternehmensinformationen ins Bild kommen
- Draußen und außerhalb des Unternehmens: Privatleben, grundsätzlich frei
So wird es in Stufen aufgebaut.
5. Einen Meldeweg für den Vorfall schaffen
Bei einem Datenleck zählt nicht nur der Vorfall selbst, sondern auch die Reaktion nach der Entdeckung.
Gibt es für den Moment, in dem die Person „Oje“ denkt, keinen Weg, sofort zu melden, verzögert sich das Löschen und die Verbreitung schreitet voran.
Nötig ist:
- Wem wird gemeldet
- Innerhalb wie vieler Minuten wird gemeldet
- Das Verfahren zum Löschen des Posts
- Wie Screenshots, URL und Postingzeit festgehalten werden
- Die Entscheidung, ob Kunden und Beteiligte informiert werden
- Das Protokoll der Maßnahmen gegen Wiederholung
„Aus Angst vor Ärger schweigen“ ist das Gefährlichste.
Wirksamer als vier Gespräche: die Regeln am ersten Tag „installieren“
Drei oder vier Gespräche mögen manches Missverhältnis verringern.
Ein Datenleck à la BeReal im Gespräch vollständig zu erkennen, ist aber unmöglich.
Fragt man im Vorstellungsgespräch „Würden Sie während der Arbeit ein BeReal machen?“, antwortet man normalerweise „Nein“.
Und die Person hat vielleicht zu diesem Zeitpunkt wirklich vor, es nicht zu tun.
Doch nach dem Eintritt kommt die Benachrichtigung.
Die Freunde posten.
Sie denkt „Ich muss jetzt knipsen“.
Sie knipst, ohne sich richtig umzusehen.
Und der Vorfall passiert.
Deshalb geht es schneller, statt im Bewerbungsgespräch die Unachtsamen herausfiltern zu wollen, am ersten Arbeitstag Folgendes zu sagen:
Bitte machen Sie im Unternehmen kein BeReal.
Nicht nur BeReal: Öffnen Sie an Orten, an denen Unternehmensinformationen ins Bild kommen können, keine Kamera.
Privates Konto, nur für Freunde, LINE: Auch das ist nicht erlaubt.
Wenn im Hintergrund Kundennamen, Namen von Mitarbeitenden, Unterlagen, Bildschirme, Whiteboards oder Namensschilder zu sehen sind, ist das ein Datenleck.
Ignorieren Sie die Benachrichtigung. Wenn Sie fotografieren wollen, gehen Sie an einen Ort, an dem keine Unternehmensinformationen ins Bild kommen.
So weit muss man gehen.
Danach lässt man Fallaufgaben lösen, holt die Unterschrift ein und setzt Bereichsbeschränkungen.
Das ist weitaus realistischer, als im Gespräch den Charakter eines Menschen zu durchschauen.
Fazit: Überlassen Sie Compliance-Entscheidungen nicht dem impulsiven Social Media
Das BeReal-Datenleck ist nicht einfach ein „Die Jugend von heute ist unmöglich“.
Natürlich wiegt die Verantwortung dessen schwer, der interne Informationen fotografiert und postet.
An Orten zu fotografieren, an denen vertrauliche oder personenbezogene Informationen ins Bild kommen können, ist ein ziemlich gefährliches Verhalten.
Aber auch dem Unternehmen genügt es nicht, zu sagen „Steht in den Regeln“ oder „Haben wir beim Eintritt erklärt“.
Menschen hören nicht zu.
Sie vergessen.
Sie handeln nach vertrauter Gewohnheit.
Sie lassen sich von Benachrichtigungen ködern.
Sie reden sich ein, dass „nur für Freunde“ schon in Ordnung sei.
Sie vergessen, den Hintergrund zu prüfen.
Deshalb sollte man die Gestaltung so denken:
Menschlicher Impuls wird von Regeln auf Papier allein nicht gestoppt.
Darum gestaltet man alles zusammen: Schulung, Verpflichtung, konkrete Beispiele, Einschränkungen der Umgebung, die Sichtbarkeit von Informationen und das Vorgehen bei Vorfällen.
Das ist ein ungelöster Fall, und er wird sich sehr wahrscheinlich wiederholen.
Gerade deshalb braucht es keine „Kritik an der Personalabteilung, die es im Gespräch nicht erkannt hat“.
Gebraucht wird eine Gestaltung des Arbeitsplatzes für das Zeitalter impulsiver sozialer Netzwerke.
Wenn man Etiketten vergeben will, dann diese:
Das Problem, Entscheidungen nicht dem impulsiven Social Media zu überlassen.
Das Problem der 1-von-100-Bombe.
Sicherheit mit Schulung nur zum Schein.
BeReal-Datenleck, ein ungelöster Fall.
Vertrauen Sie nicht darauf, dass sich die Menschen schon richtig verhalten.
Stellen Sie Zaun, Schild und Schloss auf.
Und begrenzen Sie den Schaden in der Annahme, dass trotzdem etwas durchrutscht.


