Wann braucht man einen Datenschutzbeauftragten?
Ein Datenschutzbeauftragter wird gebraucht, wenn die DSGVO oder das BDSG eine Bestellpflicht auslösen, etwa bei bestimmten Kernprozessen mit personenbezogenen Daten oder bei öffentlichen Stellen. Entscheidend sind Art, Umfang und Zweck der Datenverarbeitung sowie gesetzliche Sonderregeln für Unternehmen.
Ein Datenschutzbeauftragter ist eine gesetzlich oder fachlich beauftragte Person, die die Einhaltung der Datenschutzvorgaben im Unternehmen überwacht und berät.
Die wichtigsten Datenschutzpflichten hängen davon ab, wie ein Verantwortlicher personenbezogene Daten verarbeitet und ob eine Auftragsverarbeitung vorliegt. Maßgeblich sind die DSGVO und das BDSG, nicht die interne Bezeichnung eines Unternehmens für Rollen oder Abteilungen.
Wann braucht man einen Datenschutzbeauftragten?
Ein Unternehmen braucht einen Datenschutzbeauftragten, wenn die Verarbeitung personenbezogener Daten die gesetzlichen Schwellen überschreitet oder besondere Datenarten betroffen sind. Eine öffentliche Stelle braucht in der Regel ebenfalls einen Datenschutzbeauftragten, unabhängig von der Mitarbeiterzahl.
Die Frage „Wann braucht man einen Datenschutzbeauftragten?“ beantwortet sich immer aus der konkreten Datenverarbeitung. Die DSGVO setzt den Rahmen, das BDSG ergänzt für Deutschland die Bestellpflicht in mehreren Punkten. Ein Verantwortlicher muss daher zuerst prüfen, welche Daten verarbeitet werden, wie viele Personen beteiligt sind und ob ein hohes Risiko für Rechte und Freiheiten der betroffenen Personen entsteht.
Typische Auslöser sind regelmäßige, systematische Verarbeitungen, umfangreiche Überwachungen oder die Verarbeitung sensibler Daten. Dazu zählen zum Beispiel Gesundheitsdaten, Daten zur Religionszugehörigkeit oder Daten aus Beschäftigungsverhältnissen, wenn die Verarbeitung besonders umfassend organisiert ist.
Ab wann ist ein Datenschutzbeauftragter Pflicht?
Ein Datenschutzbeauftragter ist Pflicht, sobald die gesetzlichen Bestellpflichten greifen. In Deutschland nennt das BDSG vor allem die Konstellation, dass in einem Unternehmen in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind.
Für eine öffentliche Stelle gilt die Bestellpflicht grundsätzlich unabhängig von der Mitarbeiterzahl. Zusätzlich verlangt die DSGVO einen Datenschutzbeauftragten bei bestimmten Kerntätigkeiten, etwa wenn ein Unternehmen umfangreich besonders sensible Daten verarbeitet oder eine regelmäßige und systematische Überwachung von Personen vornimmt.
Die Schwelle „20 Personen“ betrifft die ständige Beschäftigung mit automatisierter Verarbeitung. Gemeint sind Personen, die regelmäßig mit digitalen personenbezogenen Daten arbeiten. Die bloße Existenz eines Computers im Unternehmen reicht nicht aus. Entscheidend bleibt die tatsächliche Tätigkeit im Umgang mit personenbezogenen Daten.
Welche Kriterien lösen die Bestellpflicht aus?
Die Bestellpflicht entsteht vor allem durch drei Kriterien: die Anzahl der mit Daten arbeitenden Personen, die Art der Verarbeitung und die Stellung als öffentliche Stelle. Sobald ein Unternehmen eine dieser Voraussetzungen erfüllt, muss ein Datenschutzbeauftragter bestellt werden.
Im ersten Schritt prüft ein Verantwortlicher die Mitarbeiterzahl. Im zweiten Schritt prüft der Verantwortliche, ob die Kerntätigkeit in einer umfangreichen, regelmäßigen und systematischen Verarbeitung liegt oder ob besondere Kategorien personenbezogener Daten verarbeitet werden. Im dritten Schritt prüft der Verantwortliche, ob das Unternehmen eine öffentliche Stelle ist. Diese Prüfungsreihenfolge hilft, die Bestellpflicht sauber zu dokumentieren.
Wichtige Begriffe im Überblick:
| Kriterium | Bedeutung für die Bestellpflicht |
|---|---|
| Mitarbeiterzahl | In Deutschland meist ab 20 Personen, die ständig automatisiert personenbezogene Daten verarbeiten |
| Öffentliche Stelle | In der Regel immer bestellungspflichtig |
| Verarbeitung personenbezogener Daten | Relevant, wenn Umfang, Regelmäßigkeit oder Sensibilität erhöht sind |
| Auftragsverarbeitung | Erfordert klare Zuständigkeiten, ersetzt aber nicht automatisch den Datenschutzbeauftragten |
Bei der Auftragsverarbeitung bleibt der Auftraggeber oft Verantwortlicher im Sinne der DSGVO. Ein externer Dienstleister verarbeitet dann Daten im Auftrag. Diese Konstellation ändert die Bestellpflicht nicht automatisch, sondern verschiebt nur die Rollen und Pflichten im Datenschutz.
Wer darf als Datenschutzbeauftragter bestellt werden?
Als Datenschutzbeauftragter darf nur eine Person bestellt werden, die Fachkunde und Zuverlässigkeit mitbringt und keine Interessenkonflikte hat. Ein Datenschutzbeauftragter muss die Datenschutzvorgaben unabhängig überwachen können und darf nicht selbst über Zwecke oder Mittel der Datenverarbeitung entscheiden.
Die DSGVO verlangt Fachwissen im Datenschutzrecht und in der Datenschutzpraxis. Das betrifft rechtliche Grundlagen, technische und organisatorische Maßnahmen sowie die Abläufe im Unternehmen. Eine Person aus der Geschäftsleitung ist häufig problematisch, weil die Leitungsfunktion mit der Kontrollfunktion kollidiert. Auch Personen mit umfassender Weisungs- oder Entscheidungsmacht über Datenverarbeitung sind oft ungeeignet.
Unternehmen bestellen einen internen oder externen Datenschutzbeauftragten. Ein externer Datenschutzbeauftragter bringt oft mehr Distanz zur operativen Datenverarbeitung mit. Ein interner Datenschutzbeauftragter kennt die Unternehmensprozesse meist besser, braucht aber klare Freistellung und ausreichende Zeit für die Aufgaben.
Welche Aufgaben hat ein Datenschutzbeauftragter im Unternehmen?
Ein Datenschutzbeauftragter berät das Unternehmen, überwacht die Einhaltung der DSGVO und des BDSG und wirkt bei Datenschutzfragen mit. Der Datenschutzbeauftragte ist keine Ersatz-Geschäftsführung, sondern Kontroll- und Beratungsstelle für den Verantwortlichen.
Zu den typischen Aufgaben gehören die Prüfung von Verarbeitungsverzeichnissen, die Begleitung von Datenschutz-Folgenabschätzungen, die Sensibilisierung von Mitarbeitern und die Kontrolle technischer und organisatorischer Maßnahmen. Auch die Zusammenarbeit mit der Aufsichtsbehörde gehört regelmäßig zum Aufgabenbereich.
Ein Datenschutzbeauftragter prüft außerdem, ob Prozesse zur Verarbeitung personenbezogener Daten sauber dokumentiert sind und ob Meldewege bei Datenschutzverletzungen funktionieren. In Unternehmen mit Auftragsverarbeitung achtet der Datenschutzbeauftragte darauf, dass Verträge, Weisungen und Kontrollen den Vorgaben der DSGVO entsprechen.
Für die Praxis gilt: Die Bestellpflicht sollte früh geprüft werden, sobald ein Unternehmen wächst, sensible Daten verarbeitet oder öffentliche Aufgaben übernimmt. Wer die Schwellen rechtzeitig erkennt, vermeidet Verstöße gegen DSGVO und BDSG und schafft klare Zuständigkeiten im Unternehmen.
Mehr zum Thema im Bereich Recht & Steuern · Passend dazu: Fachbegriffe Schulden und Inkasso für Selbstständige · Trustpilot-Bewertungen löschen lassen: So geht’s



