Wann ein Datenschutzbeauftragter Pflicht ist
Die Grundregel steht in Art. 37 Abs. 1 DSGVO. Ein Datenschutzbeauftragter ist danach zu benennen, wenn eine der folgenden Situationen vorliegt:
- Behörden und öffentliche Stellen verarbeiten Daten (Gerichte in ihrer rechtsprechenden Tätigkeit ausgenommen).
- Die Kerntätigkeit besteht darin, Personen umfangreich, regelmäßig und systematisch zu überwachen – etwa bei Auskunfteien oder Tracking-Diensten.
- Die Kerntätigkeit besteht in der umfangreichen Verarbeitung besonderer Kategorien von Daten (z. B. Gesundheitsdaten) oder von Daten über strafrechtliche Verurteilungen.
Österreich hat für Unternehmen keine zusätzliche Schwelle eingeführt. § 5 DSG regelt vor allem die Verschwiegenheit des Datenschutzbeauftragten und Details für den öffentlichen Bereich, etwa dass es in jedem Bundesministerium einen geben muss.
Deutschland geht weiter: Nach § 38 BDSG braucht ein Unternehmen einen Datenschutzbeauftragten, wenn es in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt. Unabhängig von der Kopfzahl gilt die Pflicht außerdem, wenn Verarbeitungen eine Datenschutz-Folgenabschätzung erfordern oder Daten geschäftsmäßig zur Übermittlung oder für Markt- und Meinungsforschung verarbeitet werden. Eine Steuerkanzlei mit 25 Beschäftigten am PC braucht in Passau also einen Datenschutzbeauftragten, in Linz nicht automatisch.
Was ein Datenschutzbeauftragter tut
Art. 39 DSGVO beschreibt die Mindestaufgaben. Der Datenschutzbeauftragte unterrichtet und berät Geschäftsführung und Beschäftigte, überwacht, ob DSGVO und interne Datenschutzregeln eingehalten werden – einschließlich Schulungen und Überprüfungen –, berät auf Anfrage bei der Datenschutz-Folgenabschätzung und arbeitet mit der Aufsichtsbehörde zusammen, für die er auch Anlaufstelle ist.
Dazu kommt eine Rolle nach außen: Betroffene Personen dürfen sich nach Art. 38 Abs. 4 direkt an ihn wenden. Deshalb müssen seine Kontaktdaten veröffentlicht und der Aufsichtsbehörde mitgeteilt werden (Art. 37 Abs. 7). In Österreich bietet die Datenschutzbehörde dafür ein eigenes Meldeformular an.
Unabhängig, aber nicht verantwortlich
Art. 38 DSGVO sichert die Stellung ab: Der Datenschutzbeauftragte ist frühzeitig in alle Datenschutzfragen einzubinden, bekommt die nötigen Ressourcen, erhält bei der Erfüllung seiner Aufgaben keine Weisungen und darf deswegen weder abberufen noch benachteiligt werden. Er berichtet unmittelbar an die höchste Managementebene. In Deutschland kommt bei verpflichtend benannten Datenschutzbeauftragten ein besonderer Kündigungsschutz dazu (§ 38 Abs. 2 mit § 6 Abs. 4 BDSG).
Wichtig ist die Abgrenzung: Für die Einhaltung der DSGVO bleibt der Verantwortliche zuständig, also das Unternehmen und seine Leitung (Art. 24 DSGVO). Der Datenschutzbeauftragte berät und kontrolliert, er entscheidet nicht. Andere Aufgaben darf er übernehmen, solange daraus kein Interessenkonflikt entsteht (Art. 38 Abs. 6). Wer selbst festlegt, wofür und womit Daten verarbeitet werden, kann sich schlecht selbst überwachen – bei Geschäftsführung oder IT-Leitung ist das deshalb heikel.
Intern oder extern – und zur Verschwiegenheit verpflichtet
Der Datenschutzbeauftragte kann ein Beschäftigter sein oder seine Aufgaben auf Grundlage eines Dienstleistungsvertrags erfüllen (Art. 37 Abs. 6). Gerade kleinere Unternehmen beauftragen oft externe Fachleute. Unternehmensgruppen dürfen einen gemeinsamen Datenschutzbeauftragten benennen, wenn er von jeder Niederlassung aus leicht erreichbar ist.
Benannt wird nach Fachwissen in Datenschutzrecht und -praxis (Art. 37 Abs. 5); einen gesetzlich vorgeschriebenen Ausbildungsnachweis gibt es nicht. Über die Identität von Personen, die sich an ihn wenden, muss er schweigen – in Österreich nach § 5 DSG, in Deutschland nach § 6 Abs. 5 BDSG.
Die Personalberatung Huber in München (30 Beschäftigte) will Bewerbungsinterviews per KI transkribieren. Ihr externer Datenschutzbeauftragter stellt vor dem Start fünf Fragen: Auf welcher Rechtsgrundlage wird aufgenommen? Wie werden Bewerber:innen informiert? Gibt es einen Auftragsverarbeitungsvertrag mit dem Anbieter? Wo werden Audio und Transkripte gespeichert und wie lange? Braucht es wegen der Bewertung von Personen eine Datenschutz-Folgenabschätzung?
Die Entscheidung trifft am Ende die Geschäftsführung. Der Datenschutzbeauftragte dokumentiert seine Empfehlung – und prüft nach drei Monaten, ob die vereinbarten Löschfristen eingehalten werden.
Dieser Eintrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung.