Lexikon · Recht & Datenschutz

Was ist ein Datenschutzbeauftragter?

Kurz erklärt

Ein Datenschutzbeauftragter ist eine fachkundige Person, die ein Unternehmen oder eine Behörde in Datenschutzfragen berät und die Einhaltung der DSGVO überwacht – weisungsfrei, aber ohne selbst die Verantwortung für die Datenverarbeitung zu tragen.

Auch genannt: Datenschutzbeauftragte · Data Protection Officer (DPO) · DSB (Abkürzung, in Österreich auch für die Datenschutzbehörde gebraucht)

Wann ein Datenschutzbeauftragter Pflicht ist

Die Grundregel steht in Art. 37 Abs. 1 DSGVO. Ein Datenschutzbeauftragter ist danach zu benennen, wenn eine der folgenden Situationen vorliegt:

  • Behörden und öffentliche Stellen verarbeiten Daten (Gerichte in ihrer rechtsprechenden Tätigkeit ausgenommen).
  • Die Kerntätigkeit besteht darin, Personen umfangreich, regelmäßig und systematisch zu überwachen – etwa bei Auskunfteien oder Tracking-Diensten.
  • Die Kerntätigkeit besteht in der umfangreichen Verarbeitung besonderer Kategorien von Daten (z. B. Gesundheitsdaten) oder von Daten über strafrechtliche Verurteilungen.

Österreich hat für Unternehmen keine zusätzliche Schwelle eingeführt. § 5 DSG regelt vor allem die Verschwiegenheit des Datenschutzbeauftragten und Details für den öffentlichen Bereich, etwa dass es in jedem Bundesministerium einen geben muss.

Deutschland geht weiter: Nach § 38 BDSG braucht ein Unternehmen einen Datenschutzbeauftragten, wenn es in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt. Unabhängig von der Kopfzahl gilt die Pflicht außerdem, wenn Verarbeitungen eine Datenschutz-Folgenabschätzung erfordern oder Daten geschäftsmäßig zur Übermittlung oder für Markt- und Meinungsforschung verarbeitet werden. Eine Steuerkanzlei mit 25 Beschäftigten am PC braucht in Passau also einen Datenschutzbeauftragten, in Linz nicht automatisch.

Was ein Datenschutzbeauftragter tut

Art. 39 DSGVO beschreibt die Mindestaufgaben. Der Datenschutzbeauftragte unterrichtet und berät Geschäftsführung und Beschäftigte, überwacht, ob DSGVO und interne Datenschutzregeln eingehalten werden – einschließlich Schulungen und Überprüfungen –, berät auf Anfrage bei der Datenschutz-Folgenabschätzung und arbeitet mit der Aufsichtsbehörde zusammen, für die er auch Anlaufstelle ist.

Dazu kommt eine Rolle nach außen: Betroffene Personen dürfen sich nach Art. 38 Abs. 4 direkt an ihn wenden. Deshalb müssen seine Kontaktdaten veröffentlicht und der Aufsichtsbehörde mitgeteilt werden (Art. 37 Abs. 7). In Österreich bietet die Datenschutzbehörde dafür ein eigenes Meldeformular an.

Unabhängig, aber nicht verantwortlich

Art. 38 DSGVO sichert die Stellung ab: Der Datenschutzbeauftragte ist frühzeitig in alle Datenschutzfragen einzubinden, bekommt die nötigen Ressourcen, erhält bei der Erfüllung seiner Aufgaben keine Weisungen und darf deswegen weder abberufen noch benachteiligt werden. Er berichtet unmittelbar an die höchste Managementebene. In Deutschland kommt bei verpflichtend benannten Datenschutzbeauftragten ein besonderer Kündigungsschutz dazu (§ 38 Abs. 2 mit § 6 Abs. 4 BDSG).

Wichtig ist die Abgrenzung: Für die Einhaltung der DSGVO bleibt der Verantwortliche zuständig, also das Unternehmen und seine Leitung (Art. 24 DSGVO). Der Datenschutzbeauftragte berät und kontrolliert, er entscheidet nicht. Andere Aufgaben darf er übernehmen, solange daraus kein Interessenkonflikt entsteht (Art. 38 Abs. 6). Wer selbst festlegt, wofür und womit Daten verarbeitet werden, kann sich schlecht selbst überwachen – bei Geschäftsführung oder IT-Leitung ist das deshalb heikel.

Intern oder extern – und zur Verschwiegenheit verpflichtet

Der Datenschutzbeauftragte kann ein Beschäftigter sein oder seine Aufgaben auf Grundlage eines Dienstleistungsvertrags erfüllen (Art. 37 Abs. 6). Gerade kleinere Unternehmen beauftragen oft externe Fachleute. Unternehmensgruppen dürfen einen gemeinsamen Datenschutzbeauftragten benennen, wenn er von jeder Niederlassung aus leicht erreichbar ist.

Benannt wird nach Fachwissen in Datenschutzrecht und -praxis (Art. 37 Abs. 5); einen gesetzlich vorgeschriebenen Ausbildungsnachweis gibt es nicht. Über die Identität von Personen, die sich an ihn wenden, muss er schweigen – in Österreich nach § 5 DSG, in Deutschland nach § 6 Abs. 5 BDSG.

Beispiel
Ein neues Meeting-Tool landet beim Datenschutzbeauftragten

Die Personalberatung Huber in München (30 Beschäftigte) will Bewerbungsinterviews per KI transkribieren. Ihr externer Datenschutzbeauftragter stellt vor dem Start fünf Fragen: Auf welcher Rechtsgrundlage wird aufgenommen? Wie werden Bewerber:innen informiert? Gibt es einen Auftragsverarbeitungsvertrag mit dem Anbieter? Wo werden Audio und Transkripte gespeichert und wie lange? Braucht es wegen der Bewertung von Personen eine Datenschutz-Folgenabschätzung?

Die Entscheidung trifft am Ende die Geschäftsführung. Der Datenschutzbeauftragte dokumentiert seine Empfehlung – und prüft nach drei Monaten, ob die vereinbarten Löschfristen eingehalten werden.

Dieser Eintrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung.

Häufige Fragen
Ab wie vielen Mitarbeitern braucht man einen Datenschutzbeauftragten?

In Deutschland in der Regel ab 20 Personen, die ständig mit automatisierter Datenverarbeitung beschäftigt sind (§ 38 BDSG). In Österreich gibt es keine Kopfzahl – dort entscheiden allein die Kriterien des Art. 37 DSGVO.

Kann der Geschäftsführer selbst Datenschutzbeauftragter sein?

Das ist problematisch, weil die Geschäftsführung über die Datenverarbeitung entscheidet und sich dann selbst überwachen müsste. Art. 38 Abs. 6 DSGVO verlangt, dass kein Interessenkonflikt entsteht.

Haftet der Datenschutzbeauftragte für Datenschutzverstöße?

Für die Einhaltung der DSGVO ist der Verantwortliche zuständig, nicht der Datenschutzbeauftragte. Ob er etwa aus seinem Dienst- oder Beratungsvertrag haftet, wenn er seine Aufgaben schlecht erfüllt, hängt vom Einzelfall ab.

Muss man den Datenschutzbeauftragten der Behörde melden?

Ja, die Kontaktdaten sind der Aufsichtsbehörde mitzuteilen und zu veröffentlichen (Art. 37 Abs. 7 DSGVO). Die österreichische Datenschutzbehörde hat dafür ein eigenes Formular.

Dein nächster Call
schreibt sich selbst mit.

7 Tage alles aus Pro gratis – ohne Kreditkarte.

Jetzt kostenlos testen