← Zurück zum MagazinDatenschutz

Wann brauche ich einen Datenschutzbeauftragten?

Der Datenschutz hat den Ruf, unübersichtlich zu sein. Bei dieser einen Frage stimmt das nicht.

Es gibt genau sieben Gründe, aus denen ein Unternehmen einen Datenschutzbeauftragten benennen muss. Trifft keiner davon zu, besteht keine Pflicht. Ein einziger Grund reicht dagegen aus.

Und hier kann es kompliziert werden.

Vier dieser sieben Gründe stammen aus dem deutschen Recht. Genau die will die Bundesregierung streichen. Angekündigt ist das bis Ende 2026.

Beschlossen ist davon bisher nichts. Bis ein Gesetz in Kraft tritt, gelten alle sieben Gründe unverändert.

Wann braucht man einen und wann nicht?

Irrtümlicherweise glauben viele Unternehmerinnen und Unternehmer, es komme allein auf die Zahl der Beschäftigten an. Das stimmt aber nicht.

Ein Handwerksbetrieb mit 30 Beschäftigten kann von der Pflicht frei sein. Ein Büro mit zwei Personen kann ihr unterliegen. Entscheidend ist, was im Unternehmen mit Daten geschieht.

Deshalb lohnt sich der Blick auf alle sieben Gründe. Einer davon genügt, damit die Pflicht greift.

Die sieben Gründe

Sieben Gründe, von denen jeder einzelne die Pflicht zur Benennung auslöst: Behörde oder öffentliche Stelle, umfangreiche systematische Beobachtung, umfangreiche Verarbeitung besonders geschützter Daten, mindestens 20 Personen an der Datenverarbeitung, nötige Datenschutz-Folgenabschätzung, geschäftsmäßige Weitergabe von Daten, Markt- oder Meinungsforschung.

1. Die verantwortliche Stelle ist eine Behörde.

Verantwortliche Stelle ist, wer über die Daten bestimmt. Gemeint sind hier alle Behörden und öffentlichen Stellen. Ausgenommen sind Gerichte, soweit sie Recht sprechen.

Das trifft zum Beispiel auf Gemeindeverwaltungen, Schulen und Hochschulen zu.

2. Die Kerntätigkeit besteht darin, Menschen umfangreich und systematisch zu beobachten.

Kerntätigkeit heißt: Es geht um das eigentliche Geschäft, nicht um die Verwaltung nebenher. Die Beobachtung muss regelmäßig und planmäßig erfolgen.

Das trifft zum Beispiel auf Auskunfteien, Detekteien und Anbieter zielgerichteter Werbung zu.

3. Die Kerntätigkeit ist die umfangreiche Verarbeitung besonders geschützter Daten.

Besonders geschützt sind unter anderem Gesundheitsdaten, biometrische und genetische Daten. Dazu zählen auch Angaben zu Religion, Gewerkschaftszugehörigkeit und Sexualleben.

Das trifft zum Beispiel auf Krankenhäuser, Gen-Labors und Beratungsstellen zu.

4. Mindestens 20 Personen sind ständig mit automatisierter Datenverarbeitung beschäftigt.

Automatisierte Verarbeitung meint jede Arbeit mit Daten am Rechner. Teilzeitkräfte und Aushilfen zählen dabei voll mit. Es zählt der Kopf, nicht die Stelle.

Das trifft zum Beispiel auf ein Planungsbüro mit 22 Bildschirmarbeitsplätzen zu.

5. Eine Verarbeitung erfordert eine Datenschutz-Folgenabschätzung.

Eine Datenschutz-Folgenabschätzung ist eine Risikoprüfung im Voraus. Sie wird nötig, wenn eine Verarbeitung die Betroffenen voraussichtlich stark gefährdet.

Das trifft zum Beispiel auf die flächendeckende Videoüberwachung eines Einkaufszentrums zu.

6. Daten werden geschäftsmäßig verarbeitet, um sie weiterzugeben.

Geschäftsmäßig heißt: dauerhaft und auf Wiederholung angelegt. Auf einen Gewinn kommt es dabei nicht an.

Das trifft zum Beispiel auf Adresshändler zu.

7. Daten werden für Markt- oder Meinungsforschung verarbeitet.

Auch hier spielt die Zahl der Beschäftigten keine Rolle. Die Pflicht hängt allein am Zweck der Verarbeitung.

Das trifft zum Beispiel auf Meinungsforschungsinstitute zu.

Was heißt das für Sie?

Prüfen Sie die sieben Gründe der Reihe nach. Trifft einer zu, müssen Sie einen Datenschutzbeauftragten benennen. Trifft keiner zu, müssen Sie es nicht.

Drei der sieben Gründe stehen in der europäischen Datenschutz-Grundverordnung. Die bleiben, unabhängig von jeder deutschen Reform. Die übrigen vier stammen aus dem deutschen Recht und stehen zur Disposition.

Drei der sieben Gründe stammen aus dem europäischen Datenschutzrecht und bleiben bestehen. Die übrigen vier stammen aus dem deutschen Recht und sollen entfallen. Bis ein Gesetz in Kraft tritt, gelten alle sieben.

Für Ihr Unternehmen ändert sich dadurch heute nichts. Solange kein neues Gesetz gilt, bleibt es bei allen sieben Gründen.

Die letzte Lockerung an dieser Stelle war die Anhebung der Schwelle von zehn auf zwanzig Personen. Thomas Kranig war damals Präsident des Bayerischen Landesamtes für Datenschutzaufsicht. Sein Urteil dazu fiel deutlich aus.

Thomas Kranig, damals Präsident des Bayerischen Landesamtes für Datenschutzaufsicht, sagte zur Anhebung der Schwelle: Mit der zahlenmäßigen Lockerung wird der Bundesgesetzgeber der Wirtschaft einen Bärendienst erweisen.

Der Gedanke dahinter ist einfach. Die Pflichten aus dem Datenschutzrecht verschwinden nicht, wenn die Pflicht zur Benennung entfällt. Nur kümmert sich dann niemand mehr im Haus darum.

Zum Glück gibt es kein Bestellungsverbot

Wer ohne Fachkenntnis arbeitet, zahlt am Ende meist mehr. Fehler fallen spät auf, und die Haftung trifft die Geschäftsführung.

Niemand muss auf einen Datenschutzbeauftragten verzichten, nur weil keine Pflicht besteht. Eine freiwillige Benennung ist jederzeit möglich. Sie bringt Ordnung in die Abläufe und eine feste Ansprechstelle für Beschäftigte und Kundschaft.

Zu bedenken ist dabei nur eines: Wer freiwillig benennt, muss dieselben Regeln einhalten wie ein Unternehmen mit Pflicht.

Teuer muss das nicht sein. Für kleine Unternehmen gibt es die Aufgabe auch für kleines Geld.

Ein externer Datenschutzbeauftragter berechnet nur die Zeit, die er tatsächlich braucht. Das hält den Aufwand klein und die Fachkenntnis im Haus.