"Ab wie vielen Mitarbeitern brauchen wir einen Datenschutzbeauftragten?" ist eine der Fragen, die deutsche Unternehmen am häufigsten falsch beantworten, meist weil sie die DSGVO direkt zitieren, ohne die deutsche Sonderregelung zu kennen, die strenger ist als das europäische Mindestniveau. Deutschland hat von der Öffnungsklausel der DSGVO Gebrauch gemacht und in § 38 BDSG eine eigene, niedrigere Schwelle festgelegt.
Dieser Artikel erklärt genau, ab welcher Beschäftigtenzahl ein Datenschutzbeauftragter in Deutschland verpflichtend ist, welche Tätigkeiten unabhängig von der Mitarbeiterzahl automatisch eine Pflicht auslösen, und was Unternehmen konkret tun müssen, sobald die Schwelle erreicht ist.
§ 38 Abs. 1 BDSG verpflichtet nicht-öffentliche Stellen zur Bestellung eines Datenschutzbeauftragten, wenn sie in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigen. Diese Schwelle wurde 2019 von zuvor 10 auf 20 Personen angehoben, ältere Quellen, die noch von 10 Mitarbeitern sprechen, sind daher veraltet und sollten nicht mehr als Referenz verwendet werden.
Entscheidend ist die Zahl der Personen, die tatsächlich regelmäßig mit automatisierter Datenverarbeitung befasst sind, nicht die Gesamtzahl der Unternehmensmitarbeiter. In der Praxis fällt darunter praktisch jede Person, die routinemäßig mit einem Computer arbeitet und dabei personenbezogene Daten verarbeitet, etwa in der Buchhaltung, im Vertrieb, im Kundenservice oder in der Personalabteilung, sodass die Schwelle in den meisten Unternehmen mit 20 oder mehr Beschäftigten insgesamt erreicht wird.
Selbst wenn ein Unternehmen die Schwelle von 20 Personen nicht erreicht, kann die Pflicht zur Bestellung eines Datenschutzbeauftragten dennoch bestehen, wenn eine der folgenden Voraussetzungen erfüllt ist, was direkt aus Art. 37 Abs. 1 DSGVO folgt und durch § 38 Abs. 1 Satz 2 BDSG ergänzt wird:
Ein kleines Unternehmen mit nur fünf Beschäftigten, dessen Kerngeschäft aber in der systematischen Profilbildung von Website-Besuchern für Dritte besteht, kann also trotz geringer Mitarbeiterzahl zur Bestellung verpflichtet sein, während ein Unternehmen mit 25 Beschäftigten ohne solche Kerntätigkeiten allein wegen der Personenzahl verpflichtet ist.
"Kerntätigkeit" bezieht sich auf die Haupttätigkeiten, die zur Erreichung der Ziele der verantwortlichen Stelle erforderlich sind, nicht auf jede Verarbeitung, die im Unternehmen irgendwo stattfindet. Ein Krankenhaus, dessen Kerngeschäft die Behandlung von Patienten ist, verarbeitet dabei zwangsläufig umfangreich Gesundheitsdaten als Kerntätigkeit.
Ein Unternehmen, das nur seine eigenen Mitarbeiter verwaltet und dabei Gehaltsabrechnungen mit Gesundheitsdaten zur Lohnfortzahlung verarbeitet, tut dies dagegen als Nebentätigkeit zur eigentlichen Geschäftstätigkeit, was in der Regel nicht automatisch die Pflicht auslöst, sofern die Schwelle von 20 Personen nicht ohnehin erreicht ist.
Das Fehlen eines verpflichtend zu bestellenden Datenschutzbeauftragten ist selbst ein bußgeldbewehrter Verstoß, unabhängig davon, ob im Unternehmen tatsächlich etwas schiefgelaufen ist. Die Aufsichtsbehörden prüfen dies regelmäßig im Rahmen von Kontrollen und bei der Bearbeitung von Beschwerden, und ein fehlender Datenschutzbeauftragter erschwert zusätzlich den Nachweis, dass Verarbeitungen wie das Setzen von Cookies oder der Umgang mit Betroffenenanfragen ordnungsgemäß organisiert sind.
Das Gesetz schreibt keine bestimmte Form vor: Die Bestellung kann durch einen internen Mitarbeiter oder durch einen externen Dienstleister erfolgen. Wichtig ist in beiden Fällen, dass die Person über die erforderliche Fachkunde verfügt, keinem Interessenkonflikt unterliegt (ein Mitarbeiter, der gleichzeitig über die Zwecke und Mittel der Datenverarbeitung entscheidet, etwa die Geschäftsführung oder die IT-Leitung, ist ungeeignet), und in ihrer Funktion weisungsfrei und ohne Benachteiligung agieren kann.
Ein Datenschutzbeauftragter, wo er verpflichtend ist, ist typischerweise auch die Person, die die Einwilligungsverwaltung nach § 25 TDDDG überwacht, siehe unseren Leitfaden zu § 25 TDDDG. Ein häufiger Fehler in Unternehmen, die gerade erst die Schwelle von 20 Personen überschritten haben, ist die Bestellung des Datenschutzbeauftragten, ohne gleichzeitig die technische Umsetzung der Einwilligungsverwaltung selbst zu überprüfen, wodurch die formale Pflicht erfüllt, die materielle Konformität aber weiterhin lückenhaft bleibt.
Ja, es kommt auf die Zahl der Personen an, die ständig mit automatisierter Datenverarbeitung befasst sind, unabhängig vom Beschäftigungsumfang jeder einzelnen Person.
In der Regel nicht, es sei denn, eine der Ausnahmen greift, etwa weil die Kerntätigkeit in umfangreicher systematischer Überwachung oder der umfangreichen Verarbeitung besonderer Datenkategorien besteht.
Nein, das stellt einen Interessenkonflikt dar, weil die Geschäftsführung über Zwecke und Mittel der Verarbeitung entscheidet, während der Datenschutzbeauftragte diese Entscheidungen unabhängig kontrollieren soll.
Es handelt sich um einen eigenständigen bußgeldbewehrten Verstoß, dessen Höhe von der zuständigen Aufsichtsbehörde im Einzelfall nach den allgemeinen Bußgeldkriterien der DSGVO bemessen wird.
Grundsätzlich ja, solange die Person über die erforderliche Fachkunde verfügt und ihre Funktion tatsächlich unabhängig und erreichbar für Betroffene und Aufsichtsbehörde ausüben kann.
Ja, Name und Kontaktdaten des Datenschutzbeauftragten müssen der zuständigen Aufsichtsbehörde mitgeteilt und in der Regel auch auf der Website veröffentlicht werden.
Überprüfen Sie in wenigen Minuten, ob Ihre Einwilligungsverwaltung den Anforderungen standhält, die typischerweise in den Zuständigkeitsbereich des Datenschutzbeauftragten fallen. Testen Sie AdOpt kostenlos.
Berechtigtes Interesse nach Art. 6 DSGVO ersetzt niemals die Einwilligungspflicht nach § 25 TDDDG für Marketing- und Tracking-Cookies. Was die DSK dazu klar festgestellt hat.
§ 25 TDDDG regelt Cookies in Deutschland, nicht die DSGVO. Was Absatz 1 verlangt, welche zwei engen Ausnahmen Absatz 2 kennt, und was das für Ihre Website bedeutet.
06 Oct 2026
Adresse: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, Frankreich
207 Rue de Bercy, 75012 Paris, Frankreich
EIN: 86-3965064
Telefon: +1 (407) 768-3792
AdOpt
Ressourcen
Produkt
Zertifizierungen