Sie verwenden einen veralteten Browser. Um im Internet auch weiterhin sicher unterwegs zu sein, empfehlen wir ein Update.

Nutzen Sie z.B. eine aktuelle Version von Edge, Chrome oder Firefox

Datenschutzbeauftragte

Der oder die Datenschutzbeauftragte (DSB) ist eine Person, die der Selbstkontrolle bei Stellen dient, die personenbezogene Daten verarbeiten (d.h. bei Verantwortlichen und Auftragsverarbeitern).

Er oder sie hat dort die Aufgabe,

  • die Einhaltung der Datenschutzvorschriften zu überwachen,
  • die Beteiligten über ihre Pflichten zu unterrichten und sie zu beraten sowie
  • mit der Datenschutz-Aufsichtsbehörde zusammenzuarbeiten und als deren Anlaufstelle zu dienen.

➜ Mehr zu Datenschutzbeauftragten

DP+
DSB sollten Datenschutzrisiken der Lieferkette nicht nur gegenüber der IT-Abteilung und dem Einkauf ansprechen, sondern auch mit dem Risikomanagement- Team diskutieren
Bild: iStock.com/thitivong
Datensicherheit in der Lieferkette (Teil 6)

Die Umsetzung der NIS-2-Richtlinie erweitert das Supply Chain Risk ­Management (SCRM) um IT-Sicherheitsrisiken aus der Lieferkette. Auch Datenschutzrisiken sollten Teil des SCRM sein. Einkauf und Risiko­management im Unternehmen benötigen dazu eine Aufklärung.

Datenschutz in der Lieferkette

Die NIS-2-Richtlinie rückt IT-Sicherheitsrisiken in der Lieferkette in den Fokus – doch auch Datenschutzrisiken gehören ins Risikomanagement. Diese Checkliste zeigt, welche zusätzlichen Prüfungen nötig sind.

Offboarding leicht gemacht

Wenn eine Mitarbeiterin das Unternehmen verlässt, ist das Deaktivieren ihres AD-Kontos nur der erste Schritt. Doch viele weitere Systeme führen eigene Benutzerkonten – und genau dort entstehen oft übersehene Datenschutzrisiken. Unsere Checkliste „Benutzerverwaltung im Personalbereich“ zeigt, worauf Sie unbedingt achten sollten.

Wichtige Fragen vor der Vergabe

Die Auslagerung der Terminverwaltung an externe Dienstleister bietet viele Vorteile, aber auch datenschutzrechtliche Herausforderungen. Praxisinhaber und Datenschutzbeauftragte sollten vor der Vergabe unbedingt einige zentrale Fragen klären, um den Schutz personenbezogener Daten zu gewährleisten. Unsere Checkliste hilft Ihnen dabei, die datenschutzrechtlichen Grundsätze sicher umzusetzen.

Mit standardisierten Vorlagen will Microsoft Organisationen dabei unterstützen, den Datenschutz bei seinen Produkten strukturiert anzugehen.
Bild: Lobro78 / iStock Editorial / Getty Images Plus
M365-Kit, Cloud Compendium und DSFA

Mit einem umfangreichen M365-Kit, einem aktualisierten Cloud Compendium und neuen DSFA-Vorlagen will Microsoft ab sofort Unternehmen dabei unterstützen, den datenschutzkonformen Einsatz seiner Cloud- und KI-Services einfacher zu dokumentieren und zu bewerten.

Ausscheidende Mitarbeiter: Das müssen Sie prüfen
Bild: vadimguzhva / iStock / Thinkstock
Datenschutzkontrolle & Verarbeitungstätigkeiten

Ehemalige Beschäftigte können gewollt oder ungewollt zu einem großen Datenrisiko werden. Nur ein durchdachtes Verfahren für Kolleginnen und Kollegen, die aus dem Unternehmen ausscheiden, kann hier gegensteuern. Prüfen Sie deshalb diese Verarbeitungstätigkeit Ihres Unternehmens oder Ihrer Behörde.

Damit Schülerinnen und Schüler die digitale Welt sicher entdecken: Die Initiative Datenschutz geht zur Schule (DSgzS) setzt sich für den sicheren Umgang mit digitalen Technologien ein.
Bild: Drazen Zigic / iStock / Getty Images Plus
Dozententag der Initiative „Datenschutz geht zur Schule“

Digital Natives sind nicht automatisch digital sicher. Die Initiative „Datenschutz geht zur Schule“ zeigt Kindern und Jugendlichen, wie sie sich souverän und selbstbestimmt im Netz bewegen. Am 11. November trifft sich das Netzwerk in Magdeburg, um aktuelle Herausforderungen und praxisnahe Lösungen für den Schulalltag zu diskutieren.

Podcast

Der Podcast fragt nach – diesmal bei den Referentinnen und Referenten der IDACON 2025: Was bewegt Datenschutzprofis 2025? Von Massenklagen über KI-Risiken bis zum neuen EU-Regelwerk: Die IDACON 2025 brachte die heißesten Themen auf die Bühne. Wir haben bei den Speakerinnen und Speakern nachgehakt und ihre wichtigsten Praxis-Tipps für den Alltag von Datenschutzbeauftragten gesammelt.

DP+
Schatten-IT bei Lieferanten kann den Datenschutz des eigenen Unternehmens gefährden – z.B. in Form von unautorisierten Cloud-Backups durch Beschäftigte eines Zulieferers
Bild: iStock.com/Just_Super
Datensicherheit in der Lieferkette (Teil 5)

Kommt es zu einer Ransomware-Attacke in der Lieferkette, können auch die Prozesse im eigenen Unternehmen betroffen sein, wenn Lieferanten keine sicheren Backups haben. Bei den Backups muss zudem der Datenschutz stimmen.

Checkliste

Ransomware in der Lieferkette? Wenn Lieferanten keine sicheren Backups haben, kann auch Ihr Unternehmen stillstehen. Prüfen Sie jetzt, ob Ihre Partner und Sie selbst wirklich vorbereitet sind – mit unserer Checkliste!

1 von 35
1 von 35

Behörden und öffentliche Stellen müssen grundsätzlich einen Datenschutzbeauftragten benennen. Für nicht-öffentliche Stellen (Wirtschaftsunternehmen) besteht diese Pflicht vor allem, wenn sie risikobasierte Tätigkeiten ausüben oder wenn sie (das gilt nur in Deutschland) mindestens 20 Personen mit der Verarbeitung von personenbezogenen Daten beschäftigen. Diese Schwelle wurde mit der BDSG-Novelle 2019 von ursprünglich zehn Personen verdoppelt.

Muss kein Datenschutzbeauftragter bestellt sein oder ist keiner bestellt, ist die Geschäftsleitung selbst dafür verantwortlich, die Einhaltung sämtlicher Datenschutzvorschriften zu überwachen.

Gesetze und Vorschriften zum Datenschutzbeauftragten

  • Art. 37 DSGVO (Benennung eines Datenschutzbeauftragten durch Behörden und öffentliche Stellen sowie in bestimmten Fällen durch nicht-öffentliche Stellen) mit Erwägungsgrund 97 der Datenshcutz-Grundverordnung (DSGVO)
  • Art. 38 DSGVO (Stellung des Datenschutzbeauftragten)
  • Art. 39 DSGVO (Aufgaben des Datenschutzbeauftragten)
  • §§ 5, 6 und 7 BDSG (in Deutschland für öffentliche Stellen des Bundes: Benennung, Stellung und Aufgaben eines Datenschutzbeauftragten)
  • § 38 BDSG (Benennung eines Datenschutzbeauftragten durch nicht-öffentliche Stellen in Deutschland)

Pflicht zur Benennung

Behörden und öffentliche Stellen müssen grundsätzlich einen Datenschutzbeauftragten / eine Datenschutzbeauftragte benennen (mit Ausnahme von Gerichten, soweit es deren justizielle Tätigkeiten betrifft). Dies steht in Art. 37 Abs. 1 Buchstabe a DSGVO. Für Deutschland ergibt sich das inhaltsgleich auch aus § 5 Abs. 1 BDSG.

Nicht-öffentliche Stellen, das heißt Wirtschaftsunternehmen und Personenvereinigungen des privaten Rechts (z.B. GmbH, Gewerbetreibende, Selbstständige oder Vereine) innerhalb der EU müssen dann einen DSB ernennen (gemäß Art. 37 Abs. 1 Buchstabe b und c DSGVO), wenn ihre Kerntätigkeit in einer umfangreichen Verarbeitung besteht

  • von personenbezogenen Daten, die eine regelmäßige und systematische Überwachung von Personen erfordert (Beispiel: „Big-Data“-Auswertungen) oder
  • von besonderen Kategorien personenbezogener Daten (im Sinne von Art. 9 DSGVO) oder von strafrechtlichen Verurteilungen und Straftaten (im Sinne von Art. 10 DSGVO).

In Deutschland sind die Voraussetzungen niedriger (§ 38 BDSG; gemäß der Öffnungsklausel in Art. 37 Abs. 4 DSGVO). Nicht-öffentliche Stellen müssen bereits dann Datenschutzbeauftragte benennen, wenn sie

  • in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigen oder
  • eine Datenschutz-Folgenabschätzung durchführen müssen oder
  • personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung, der anonymisierten Übermittlung oder für Zwecke der Markt- oder Meinungsforschung verarbeiten.

Auch auf freiwilliger Basis möglich

Aber auch wenn diese Voraussetzungen nicht vorliegen, kann es sinnvoll sein, auf freiwilliger Basis einen Datenschutzbeauftragten oder eine Datenschutzbeauftragte zu benennen. Denn die DSGVO stellt umfangreiche und vielfältige Aufgaben, die eine zentrale Stelle besser koordinieren kann. Das hilft  dabei, Risiken und Geldbußen zu minimieren.

Hat ein Unternehmen einen Datenschutzbeauftragten ernannt, muss es  seine Kontaktdaten veröffentlichen und der Aufsichtsbehörde mitteilen (Art. 37 Abs. 7 DSGVO).

Zuständigkeit für mehrere Verantwortliche

Behörden oder öffentliche Stellen dürfen einen gemeinsamen Datenschutzbeauftragten benennen.

Unternehmensgruppen (Konzernen) dürfen ebenfalls einen gemeinsamen DSB benennen, wenn und soweit er sich von jeder Niederlassung aus leicht erreichen lässt. Damit ist nicht nur die persönliche Präsenz, sondern es sind auch sprachliche Barrieren gemeint.

Es ist ebenfalls zulässig, eine Person außerhalb des Unternehmens oder der Behörde zum Beauftragten zu ernennen (Art. 37 Abs. 6 DSGVO), beispielsweise einen Mitarbeiter eines anderen Konzernunternehmens oder einen spezialisierten Dienstleister (externe Datenschutzbeauftragte).

Qualifikation von  Datenschutzbeauftragten

Zum / zur Datenschutzbeauftragten darf nur benannt werden, wer die folgenden Voraussetzungen erfüllt (Art. 37 Abs. 5 DSGVO):

Berufliche Qualifikation

Insbesondere Fachwissen auf dem Gebiet des Datenschutzrechts und der Datenschutzpraxis: Es muss sichergestellt sein, dass der / die Beauftragte ein entsprechendes Fachwissen besitzt. Wie er es erwirbt, ist nicht festgelegt – es gibt keine einheitlichen Ausbildungsstandards und keinen besonderen Ausbildungsgang. Bestandteile der beruflichen Qualifikation sollten Kenntnisse sein in

  • Recht (vor allem Datenschutzrecht),
  • Technik (Umgang mit, Verwendung von und Schutz von personenbezogenen Daten in der IT) sowie
  • Organisation (z.B. Entscheidungsabläufe und Entscheidungsstrukturen).

Nach der Benennung muss der DSB sein Wissen auf einem aktuellen Stand halten, beispielsweise durch Seminare, Fachliteratur oder Internetrecherchen. Die berufliche Qualifikation sollten Datenschutzbeauftragte nachweisen können, etwa durch Zeugnisse und Zertifikate. Die Kosten, die durch eine Aus- oder Weiterbildung entstehen, muss der Arbeitgeber tragen (Art. 38 Abs. 2 DSGVO).

Fähigkeit, die gesetzlichen Aufgaben zu erfüllen

Die Aufgaben von Datenschutzbeauftragten sind in Art. 39 DSGVO niedergelegt. DSB müssensoziale Kompetenz und Kommunikationsfähigkeit besitzen, um den Überwachungs- und Kommunikationsaufgaben nachkommen zu können.

Dazu zählt auch, dass sie keinen Interessenkonflikten ausgesetzt sein dürfen – der Kontrollierte darf nicht zum Kontrolleur werden (vgl. auch Art. 38 Abs. 6 DSGVO). Nicht als Datenschutzbeauftragte geeignet sind somit Geschäftsführer, IT-Leiter, Personalleiter sowie andere leitende Mitarbeiter.

Die Tiefe der Kenntnisse kann je nach Tätigkeitsbereichen des Verantwortlichen variieren. So muss beispielsweise der Datenschutzbeauftragte in einem Krankenhaus eine andere Mindestqualifikation besitzen als die Datenschutzbeauftragte in einem Maschinenbau-Unternehmen.

Aufgaben von Datenschutzbeauftragten

Die Aufgaben von Datenschutzbeauftragten schreibt Art. 39 DSGVO fest. Demnach besitzen sie die folgenden Aufgaben:

  • Unterrichtung und Beratung des Verantwortlichen oder des Auftragsverarbeiters sowie derjenigen Beschäftigten, die Verarbeitungen durchführen, über die Datenschutzvorschriften
  • Überwachung der Einhaltung der Datenschutzvorschriften, einschließlich der Überprüfung, ob Zuständigkeiten ordnungsgemäß geklärt sind und ob die Mitarbeiter im Datenschutz geschult und sensibilisiert sind. (Die Schulung selbst müssen Datenschutzbeauftragte nicht unbedingt selber durchführen.)
  • bei Datenschutz-Folgenabschätzungen: Beratung und Überwachung
  • Zusammenarbeit mit Aufsichtsbehörden
  • Anlaufstelle für Aufsichtsbehörden

Riskobasierten Ansatz beachten!

Bei all diesen Aufgaben müssen Datenschutzbeauftragte einen risikobasierten Ansatz wählen (Art. 39 Abs. 2 DSGVO): Je größer das Risiko eines Datenschutzverstoßes ist, desto schneller und tiefgreifender müssen sie tätig werden.

Darüber hinaus dienen DSB als Anlaufstelle für betroffene Personen, die sich mit Fragen zu den Datenverarbeitungen und ihren Rechten an sie wenden dürfen (Art. 38 Abs. 4 DSGVO).

Stellung der Datenschutzbeauftragten

Datenschutzbeauftragte sind ordnungsgemäß und frühzeitig in alle Fragen einzubeziehen, die den Schutz von personenbezogenen Daten betreffen (Art. 38 Abs. 1 DSGVO).

Weisungsfrei, Benachteiligungsverbot

Bei der Erfüllung ihrer Aufgaben sind sie weisungsfrei – eine Beeinflussung von außen über das „Ob“ und das „Wie“ ihres Tätigwerdens ist nicht zulässig.

Wegen der Erfüllung ihrer Aufgaben dürfen sie nicht benachteiligt werden. Deshalb besitzen DSB einen Schutz vor Benachteiligungen; der Arbeitgeber kann ihnen nur erschwert kündigen (Art. 38 Abs. 3 DSGVO sowie § 38 Abs. 2 in Verbindung mit § 6 Abs. 4 BDSG).

Ihre Erkenntnisse und Mitteilungen berichten sie unmittelbar der höchsten Management-Ebene (Art. 38 Abs. 3 DSGVO), also z.B. dem Geschäftsführer oder dem Vorstand.

Datenschutz PRAXIS - Der Podcast
Vielen Dank! Ihr Kommentar muss noch redaktionell geprüft werden, bevor wir ihn veröffentlichen können.