Home
Datenschutzbeauftragter Pflicht: ab wann ist er in Deutschland Pflicht?

Datenschutzbeauftragter Pflicht: ab wann ist er in Deutschland Pflicht?

vor 4 Stunden
João Bruno Soares
22 Minuten

"Ab wie vielen Mitarbeitern brauchen wir einen Datenschutzbeauftragten?" ist eine der Fragen, die deutsche Unternehmen am häufigsten falsch beantworten, meist weil sie die DSGVO direkt zitieren, ohne die deutsche Sonderregelung zu kennen, die strenger ist als das europäische Mindestniveau. Deutschland hat von der Öffnungsklausel der DSGVO Gebrauch gemacht und in § 38 BDSG eine eigene, niedrigere Schwelle festgelegt.

Dieser Artikel erklärt genau, ab welcher Beschäftigtenzahl ein Datenschutzbeauftragter in Deutschland verpflichtend ist, welche Tätigkeiten unabhängig von der Mitarbeiterzahl automatisch eine Pflicht auslösen, und was Unternehmen konkret tun müssen, sobald die Schwelle erreicht ist.

Die Grundregel: 20 Personen mit ständigem Zugriff auf automatisierte Verarbeitung

§ 38 Abs. 1 BDSG verpflichtet nicht-öffentliche Stellen zur Bestellung eines Datenschutzbeauftragten, wenn sie in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigen. Diese Schwelle wurde 2019 von zuvor 10 auf 20 Personen angehoben, ältere Quellen, die noch von 10 Mitarbeitern sprechen, sind daher veraltet und sollten nicht mehr als Referenz verwendet werden.

Entscheidend ist die Zahl der Personen, die tatsächlich regelmäßig mit automatisierter Datenverarbeitung befasst sind, nicht die Gesamtzahl der Unternehmensmitarbeiter. In der Praxis fällt darunter praktisch jede Person, die routinemäßig mit einem Computer arbeitet und dabei personenbezogene Daten verarbeitet, etwa in der Buchhaltung, im Vertrieb, im Kundenservice oder in der Personalabteilung, sodass die Schwelle in den meisten Unternehmen mit 20 oder mehr Beschäftigten insgesamt erreicht wird.

Die Ausnahmen, die unabhängig von der Mitarbeiterzahl gelten

Selbst wenn ein Unternehmen die Schwelle von 20 Personen nicht erreicht, kann die Pflicht zur Bestellung eines Datenschutzbeauftragten dennoch bestehen, wenn eine der folgenden Voraussetzungen erfüllt ist, was direkt aus Art. 37 Abs. 1 DSGVO folgt und durch § 38 Abs. 1 Satz 2 BDSG ergänzt wird:

  • Die Kerntätigkeit des Unternehmens besteht in Verarbeitungsvorgängen, die aufgrund ihrer Art, ihres Umfangs oder ihrer Zwecke eine umfangreiche regelmäßige und systematische Überwachung von betroffenen Personen erfordern.
  • Die Kerntätigkeit besteht in der umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten (etwa Gesundheitsdaten oder Daten zur Gewerkschaftszugehörigkeit) oder von Daten über strafrechtliche Verurteilungen.
  • Das Unternehmen führt eine Verarbeitung durch, die einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO unterliegt.

Ein kleines Unternehmen mit nur fünf Beschäftigten, dessen Kerngeschäft aber in der systematischen Profilbildung von Website-Besuchern für Dritte besteht, kann also trotz geringer Mitarbeiterzahl zur Bestellung verpflichtet sein, während ein Unternehmen mit 25 Beschäftigten ohne solche Kerntätigkeiten allein wegen der Personenzahl verpflichtet ist.

Was "Kerntätigkeit" konkret bedeutet

"Kerntätigkeit" bezieht sich auf die Haupttätigkeiten, die zur Erreichung der Ziele der verantwortlichen Stelle erforderlich sind, nicht auf jede Verarbeitung, die im Unternehmen irgendwo stattfindet. Ein Krankenhaus, dessen Kerngeschäft die Behandlung von Patienten ist, verarbeitet dabei zwangsläufig umfangreich Gesundheitsdaten als Kerntätigkeit.

Ein Unternehmen, das nur seine eigenen Mitarbeiter verwaltet und dabei Gehaltsabrechnungen mit Gesundheitsdaten zur Lohnfortzahlung verarbeitet, tut dies dagegen als Nebentätigkeit zur eigentlichen Geschäftstätigkeit, was in der Regel nicht automatisch die Pflicht auslöst, sofern die Schwelle von 20 Personen nicht ohnehin erreicht ist.

Was passiert, wenn die Pflicht besteht und niemand bestellt wird

Das Fehlen eines verpflichtend zu bestellenden Datenschutzbeauftragten ist selbst ein bußgeldbewehrter Verstoß, unabhängig davon, ob im Unternehmen tatsächlich etwas schiefgelaufen ist. Die Aufsichtsbehörden prüfen dies regelmäßig im Rahmen von Kontrollen und bei der Bearbeitung von Beschwerden, und ein fehlender Datenschutzbeauftragter erschwert zusätzlich den Nachweis, dass Verarbeitungen wie das Setzen von Cookies oder der Umgang mit Betroffenenanfragen ordnungsgemäß organisiert sind.

Interner oder externer Datenschutzbeauftragter?

Das Gesetz schreibt keine bestimmte Form vor: Die Bestellung kann durch einen internen Mitarbeiter oder durch einen externen Dienstleister erfolgen. Wichtig ist in beiden Fällen, dass die Person über die erforderliche Fachkunde verfügt, keinem Interessenkonflikt unterliegt (ein Mitarbeiter, der gleichzeitig über die Zwecke und Mittel der Datenverarbeitung entscheidet, etwa die Geschäftsführung oder die IT-Leitung, ist ungeeignet), und in ihrer Funktion weisungsfrei und ohne Benachteiligung agieren kann.

Wie sich das mit der Cookie-Compliance verbindet

Ein Datenschutzbeauftragter, wo er verpflichtend ist, ist typischerweise auch die Person, die die Einwilligungsverwaltung nach § 25 TDDDG überwacht, siehe unseren Leitfaden zu § 25 TDDDG. Ein häufiger Fehler in Unternehmen, die gerade erst die Schwelle von 20 Personen überschritten haben, ist die Bestellung des Datenschutzbeauftragten, ohne gleichzeitig die technische Umsetzung der Einwilligungsverwaltung selbst zu überprüfen, wodurch die formale Pflicht erfüllt, die materielle Konformität aber weiterhin lückenhaft bleibt.

Häufige Fragen zum Datenschutzbeauftragten

Zählen Teilzeitkräfte bei der Schwelle von 20 Personen mit?

Ja, es kommt auf die Zahl der Personen an, die ständig mit automatisierter Datenverarbeitung befasst sind, unabhängig vom Beschäftigungsumfang jeder einzelnen Person.

Muss ein Einzelunternehmer mit vier Mitarbeitern einen Datenschutzbeauftragten bestellen?

In der Regel nicht, es sei denn, eine der Ausnahmen greift, etwa weil die Kerntätigkeit in umfangreicher systematischer Überwachung oder der umfangreichen Verarbeitung besonderer Datenkategorien besteht.

Kann die Geschäftsführung selbst zum Datenschutzbeauftragten bestellt werden?

Nein, das stellt einen Interessenkonflikt dar, weil die Geschäftsführung über Zwecke und Mittel der Verarbeitung entscheidet, während der Datenschutzbeauftragte diese Entscheidungen unabhängig kontrollieren soll.

Was kostet die Nichtbestellung eines verpflichtenden Datenschutzbeauftragten im Ernstfall?

Es handelt sich um einen eigenständigen bußgeldbewehrten Verstoß, dessen Höhe von der zuständigen Aufsichtsbehörde im Einzelfall nach den allgemeinen Bußgeldkriterien der DSGVO bemessen wird.

Reicht ein externer Dienstleister aus einem anderen EU-Land als Datenschutzbeauftragter?

Grundsätzlich ja, solange die Person über die erforderliche Fachkunde verfügt und ihre Funktion tatsächlich unabhängig und erreichbar für Betroffene und Aufsichtsbehörde ausüben kann.

Muss die Bestellung eines Datenschutzbeauftragten der Aufsichtsbehörde gemeldet werden?

Ja, Name und Kontaktdaten des Datenschutzbeauftragten müssen der zuständigen Aufsichtsbehörde mitgeteilt und in der Regel auch auf der Website veröffentlicht werden.

Weiterlesen zur Compliance

Überprüfen Sie in wenigen Minuten, ob Ihre Einwilligungsverwaltung den Anforderungen standhält, die typischerweise in den Zuständigkeitsbereich des Datenschutzbeauftragten fallen. Testen Sie AdOpt kostenlos.

Vereinbaren Sie ein Gespräch mit unserem Team

Tags

GDPR
DPO
AdOpt logoAdOpt logo

Adresse: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, Frankreich

207 Rue de Bercy, 75012 Paris, Frankreich

EIN: 86-3965064

Telefon: +1 (407) 768-3792

AdOpt

Ressourcen

Produkt

Zertifizierungen

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC seit 2020 - Gemacht von Menschen, die lieben🍪