Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Datenschutz & Compliance

Ab wann ein Datenschutzbeauftragter Pflicht wird

Zwanzig Personen an Bildschirmen genügen oft schon – und in manchen Fällen kommt es auf die Zahl gar nicht an. Der Beitrag klärt Benennungspflicht, die Wahl zwischen intern und extern, Stellung, Aufgaben und Interessenkonflikte.

Geordnete Verwahrung von Unternehmensdaten
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Die Frage nach dem Datenschutzbeauftragten wird meist zu spät gestellt: wenn ein Auskunftsersuchen eingeht, wenn ein Kunde einen Nachweis verlangt oder wenn die Aufsichtsbehörde schreibt. Sie ist aber leicht zu beantworten, weil die Pflicht an überprüfbare Merkmale anknüpft – und weil sie aus zwei Richtungen entstehen kann, aus der Verordnung und aus dem nationalen Recht.

Zwei Ebenen der Benennungspflicht

Artikel 37 Absatz 1 DSGVO verlangt eine Benennung in drei Fällen: bei Behörden und öffentlichen Stellen; wenn die Kerntätigkeit in einer umfangreichen regelmäßigen und systematischen Überwachung von Personen besteht; und wenn die Kerntätigkeit in der umfangreichen Verarbeitung besonderer Datenkategorien oder von Daten über Straftaten besteht. „Kerntätigkeit“ meint die Haupttätigkeit, die das Unternehmen prägt – die Verarbeitung der eigenen Beschäftigtendaten gehört nach Auffassung der Aufsichtsbehörden gerade nicht dazu. Für „umfangreich“ nennen sie vier Anhaltspunkte: Datenmenge, geografische Reichweite, Anzahl der betroffenen Personen und Dauer der Verarbeitung.

Die zweite Ebene ist für den Mittelstand die praktisch wichtigere. § 38 Absatz 1 BDSG verlangt eine Benennung, wenn in der Regel mindestens zwanzig Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Unabhängig von der Personenzahl besteht die Pflicht, wenn Verarbeitungen vorgenommen werden, die einer Datenschutz-Folgenabschätzung unterliegen, oder wenn personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung, der anonymisierten Übermittlung oder für Zwecke der Markt- oder Meinungsforschung verarbeitet werden. Die Zahlengrenze lag früher bei zehn Personen; maßgeblich ist der heute geltende Wortlaut.

Wie gezählt wird

Das Gesetz spricht von Personen, nicht von Vollzeitstellen, und von ständiger Beschäftigung mit automatisierter Verarbeitung – nicht von IT-Tätigkeit. Wer im Warenwirtschaftssystem Kundenaufträge anlegt, in der Lohnbuchhaltung arbeitet, Termine im Kalender pflegt oder Bewerbungen im Postfach bearbeitet, verarbeitet automatisiert personenbezogene Daten. Teilzeitkräfte und dauerhaft eingesetzte Aushilfen zählen mit; „in der Regel“ meint den üblichen Zustand, nicht die Spitze einer Saison.

Ein Rechenbeispiel mit angenommenen Zahlen: Ein Betrieb hat 28 Beschäftigte. Zehn arbeiten in der Fertigung ohne Systemzugang, drei Aushilfen im Lager erfassen nichts selbst. Bleiben fünfzehn Personen in Vertrieb, Buchhaltung, Einkauf und Leitung, die ständig an Systemen arbeiten – die Zahlengrenze ist nicht erreicht. Kommt in diesem Betrieb jedoch eine Geolokalisierung der Servicefahrzeuge hinzu, kann bereits die zweite Variante des § 38 Absatz 1 greifen, weil solche Verarbeitungen in der abgestimmten Liste der Aufsichtsbehörden zur Folgenabschätzung geführt werden. Die Zahl allein entscheidet also nicht.

Intern oder extern

Artikel 37 Absatz 6 lässt beides zu: Der Datenschutzbeauftragte kann Beschäftigter sein oder seine Aufgaben auf der Grundlage eines Dienstleistungsvertrags erfüllen. Benannt wird nach beruflicher Qualifikation, insbesondere nach Fachwissen im Datenschutzrecht und in der Datenschutzpraxis, und nach der Fähigkeit, die Aufgaben des Artikels 39 zu erfüllen. Eine Unternehmensgruppe darf einen gemeinsamen Beauftragten benennen, wenn er von jeder Niederlassung aus leicht erreichbar ist.

  • Für intern spricht die Kenntnis der Abläufe: Wer das Haus kennt, erkennt Datenflüsse, die in keiner Dokumentation stehen.
  • Gegen intern spricht der Aufwand für Fachkunde: Aus- und Fortbildung sind laufend erforderlich, und der Verantwortliche muss die Ressourcen dafür bereitstellen.
  • Für extern spricht die Distanz zur Linienorganisation – und die einfachere Vermeidung von Interessenkonflikten.
  • Gegen extern spricht die Abhängigkeit von Terminen und von Informationen, die aktiv zugeliefert werden müssen.
  • In beiden Fällen zu klären: Vertretung bei Abwesenheit, Erreichbarkeit für betroffene Personen, etwa über ein Kontaktformular oder eine benannte Adresse, und der Umfang der vereinbarten Leistung.
  • Der eigene IT-Dienstleister als externer Beauftragter ist heikel: Er soll dann Verarbeitungen überwachen, die er selbst betreibt.

Stellung: geschützt, weisungsfrei, an der Leitung angebunden

Artikel 38 verlangt, den Beauftragten ordnungsgemäß und frühzeitig in alle Datenschutzfragen einzubinden und ihn zu unterstützen: mit den erforderlichen Ressourcen einschließlich Personal, mit Zugang zu personenbezogenen Daten und Verarbeitungsvorgängen und mit den Mitteln, sein Fachwissen zu erhalten. Er darf bei der Erfüllung seiner Aufgaben keine Weisungen erhalten, wegen ihrer Erfüllung nicht abberufen oder benachteiligt werden und berichtet unmittelbar der höchsten Leitungsebene.

Für nichtöffentliche Stellen erklärt § 38 Absatz 2 BDSG Teile des § 6 BDSG für anwendbar. Daraus folgt ein besonderer Schutz: Die Abberufung ist nur unter den Voraussetzungen des § 626 BGB möglich, eine Kündigung des Arbeitsverhältnisses ist unzulässig, es sei denn, es liegen Tatsachen vor, die eine Kündigung aus wichtigem Grund rechtfertigen, und dieser Schutz wirkt ein Jahr nach Ende der Tätigkeit nach. Hinzu kommen die Verschwiegenheit über die Identität von Personen, die sich an den Beauftragten wenden, und ein Zeugnisverweigerungsrecht.

Aufgaben – und wer verantwortlich bleibt

Artikel 39 zählt die Aufgaben auf: Unterrichtung und Beratung des Verantwortlichen und der Beschäftigten; Überwachung der Einhaltung der Datenschutzvorschriften einschließlich Sensibilisierung, Schulung und der dazugehörigen Überprüfungen; Beratung im Zusammenhang mit der Datenschutz-Folgenabschätzung und Überwachung ihrer Durchführung; Zusammenarbeit mit der Aufsichtsbehörde und Tätigkeit als deren Anlaufstelle. Nach Artikel 38 Absatz 4 ist er zusätzlich Anlaufstelle für betroffene Personen. Die Aufgaben sind risikoorientiert wahrzunehmen.

Ein Missverständnis hält sich hartnäckig: Mit der Benennung wandert die Verantwortung nicht mit. Artikel 24 Absatz 1 weist die Pflicht, die Einhaltung der Verordnung sicherzustellen und nachzuweisen, dem Verantwortlichen zu – der Unternehmensleitung. Der Beauftragte berät und überwacht, er entscheidet nicht. Umgekehrt sollte er seine Tätigkeit dokumentieren, um belegen zu können, dass er beraten und auf Risiken hingewiesen hat.

Typische Interessenkonflikte

Weitere Aufgaben darf der Verantwortliche übertragen, muss aber sicherstellen, dass keine Interessenkonflikte entstehen. Die Aufsichtsbehörden sehen einen solchen Konflikt insbesondere dann, wenn gleichzeitig Positionen des leitenden Managements wahrgenommen werden oder wenn die Tätigkeitsfelder die Festlegung von Zwecken und Mitteln der Datenverarbeitung mit sich bringen. In mittelständischen Strukturen trifft das mehr Rollen, als es zunächst scheint: die Geschäftsführung selbst, die Leitung der IT, die Personalleitung, die Leitung von Vertrieb oder Marketing. Wer über Systeme und Auswertungen entscheidet, kann seine eigenen Entscheidungen nicht unabhängig überwachen.

  • Wer entscheidet in dieser Rolle über Zwecke und Mittel der Verarbeitung – und müsste diese Entscheidungen später selbst überwachen?
  • Hat die Rolle Zugriffsrechte, die sie sich selbst erteilen oder entziehen kann?
  • Berichtet die Person in ihrer anderen Funktion an jemanden, dessen Entscheidungen sie als Beauftragte bewerten soll?
  • Bleibt neben der Hauptaufgabe genug Zeit, und ist dieses Zeitbudget schriftlich festgehalten?
  • Ist geregelt, wer vertritt, wenn die Person abwesend ist oder selbst Gegenstand einer Prüfung wird?

Eine Schriftform für die Benennung schreibt die Verordnung nicht vor. Aus Beweisgründen empfehlen die Aufsichtsbehörden dennoch, sie in geeigneter Form zu dokumentieren – mit Aufgabenumfang, Ressourcen, Vertretung und der Zusage, frühzeitig eingebunden zu werden. Altbestände sollten daraufhin durchgesehen werden: Bestellungsurkunden aus der Zeit vor der Verordnung gelten fort, ihre Zusatzvereinbarungen passen aber nicht immer zu den heutigen Vorgaben.

Meldung an die Aufsichtsbehörde

Nach Artikel 37 Absatz 7 sind die Kontaktdaten des Datenschutzbeauftragten zu veröffentlichen und der Aufsichtsbehörde mitzuteilen; die Behörden stellen dafür Formulare bereit. Beides wird regelmäßig halb erledigt – die Angabe steht in der Datenschutzerklärung, die Meldung an die Behörde fehlt, oder sie wurde vor Jahren erstattet und nach einem Wechsel nicht aktualisiert. Verstöße gegen die Vorschriften zum Datenschutzbeauftragten sind nach Artikel 83 Absatz 4 bußgeldbewehrt, und die fehlende Meldung ist der am leichtesten feststellbare von allen.

Wer nach dieser Prüfung feststellt, dass keine Pflicht besteht, kann dennoch benennen: Artikel 37 Absatz 4 lässt die freiwillige Benennung zu, und die Aufsichtsbehörden empfehlen sie, weil sie die Einhaltung der Vorschriften erleichtert. Zu bedenken ist nur, dass für einen freiwillig benannten Beauftragten dieselben Regeln zu Stellung und Aufgaben gelten. Die Einordnung des eigenen Falls – insbesondere die Frage, ob eine Kerntätigkeit im Sinne des Artikels 37 vorliegt – gehört in die Hand fachkundiger Beratung.

Verwandte Themen: Wer hier weiterdenkt, liest bei Datenschutz-Folgenabschätzung, Auskunftsersuchen und Beschäftigtendatenschutz weiter.

Quellen

  1. § 38 BDSG – Datenschutzbeauftragte nichtöffentlicher Stellen · Bundesministerium der Justizamtlich
  2. § 6 BDSG – Stellung der Datenschutzbeauftragten · Bundesministerium der Justizamtlich
  3. Kurzpapier Nr. 12: Datenschutzbeauftragte bei Verantwortlichen und Auftragsverarbeitern · Konferenz der unabhängigen Datenschutzbehörden des Bundes und der Länder (DSK)amtlich
  4. Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 37 bis 39 · Amt für Veröffentlichungen der Europäischen Union (EUR-Lex)amtlich

Verwandte Beiträge

Zur Titelseite →
Datenschutz & Compliance

Wann eine Datenschutz-Folgenabschätzung wirklich nötig ist

Die Datenschutz-Folgenabschätzung gilt als Großprojekt für Konzerne. Der Beitrag zeigt, welche Auslöser das Gesetz und die Listen der Aufsichtsbehörden nennen, wie das Verfahren abläuft und was am Ende dokumentiert sein muss.

Datenschutz & Compliance

Ein Auskunftsersuchen erreicht Sie – und die Frist läuft

Nach Eingang eines Antrags nach Artikel 15 DSGVO bleibt in der Regel ein Monat. Dieser Beitrag zeigt, was mitzuliefern ist, wie die Identität geprüft wird und welche Vorarbeiten die Bearbeitung von Wochen auf Stunden verkürzen.

Datenschutz & Compliance

Wo die Auswertung von Beschäftigtendaten ihre Grenze hat

Zeiterfassung, Protokolle, Gerätemanagement: In jedem Betrieb entstehen Daten, aus denen sich Verhalten und Leistung ablesen lassen. Der Beitrag ordnet Rechtsgrundlage, Mitbestimmung und den Umgang mit Protokolldaten.

Datenschutz & Compliance

Digital Omnibus: Die DSGVO bekommt Schrauben zum Nachziehen

Cookie-Regeln wandern in die DSGVO, das Training von KI-Modellen soll sich auf berechtigtes Interesse stützen können, Pseudonymisierung wird neu gefasst. Für Unternehmen heißt das: Vieles wird einfacher, manches unsicherer.