Die gesetzlichen Aufgaben nach Art. 39 DSGVO
1. Unterrichtung und Beratung
Der Datenschutzbeauftragte informiert Unternehmen und Beschäftigte über ihre Pflichten nach DSGVO und BDSG und berät bei allen Fragen mit Datenschutzbezug: vom neuen CRM-System über die Bewerbung per Videointerview bis zur Frage, ob ein KI-Tool mit Kundendaten gefüttert werden darf.
2. Überwachung der Einhaltung
Er prüft, ob Vorschriften und interne Richtlinien eingehalten werden. Dazu gehören die Zuweisung von Zuständigkeiten, die Sensibilisierung und Schulung der Beschäftigten sowie regelmäßige Überprüfungen, etwa jährliche Audits einzelner Abteilungen oder Prozesse.
3. Beratung bei der Datenschutz-Folgenabschätzung
Für risikoreiche Verarbeitungen muss das Unternehmen eine Folgenabschätzung durchführen. Der Datenschutzbeauftragte berät dabei und überwacht die Durchführung; die Abschätzung selbst verantwortet das Unternehmen.
4. Zusammenarbeit mit der Aufsichtsbehörde
Er arbeitet mit der zuständigen Aufsichtsbehörde zusammen und ist deren Anlaufstelle, etwa bei Beschwerden von Betroffenen, bei Prüfungen oder bei der Meldung von Datenpannen.
5. Anlaufstelle für Betroffene
Kunden, Beschäftigte und andere Betroffene können sich mit allen Fragen zur Verarbeitung ihrer Daten und zur Wahrnehmung ihrer Rechte an den Datenschutzbeauftragten wenden. Deshalb müssen seine Kontaktdaten veröffentlicht werden.
Die Stellung im Unternehmen nach Art. 38 DSGVO
Damit er seine Aufgaben erfüllen kann, hat der Datenschutzbeauftragte eine geschützte Stellung. Das Unternehmen muss ihn frühzeitig in alle Datenschutzfragen einbinden, ihm Ressourcen, Zugang zu Daten und Verarbeitungen sowie Fortbildung ermöglichen. Er darf keine Weisungen für seine Aufgaben erhalten, nicht benachteiligt werden und berichtet direkt an die höchste Managementebene. Er ist zur Verschwiegenheit verpflichtet und darf keinem Interessenkonflikt unterliegen. Für externe Datenschutzbeauftragte gilt all das ebenso.
Was der Datenschutzbeauftragte in der Praxis tut
| Aufgabenfeld | Typische Tätigkeiten |
|---|---|
| Verzeichnis von Verarbeitungstätigkeiten | Aufbau, Aktualisierung, Plausibilitätsprüfung; das Verzeichnis selbst führt das Unternehmen |
| Technische und organisatorische Maßnahmen | Bewertung von Zugriffsrechten, Verschlüsselung, Backups, Homeoffice-Regeln, Löschkonzept |
| Dienstleister und Verträge | Prüfung von Auftragsverarbeitungsverträgen, Drittlandtransfers, Standardvertragsklauseln |
| Informationspflichten | Datenschutzerklärung für Website, Kunden, Bewerber und Beschäftigte |
| Betroffenenrechte | Prozesse für Auskunft, Löschung, Widerspruch; Unterstützung bei konkreten Anfragen |
| Datenpannen | Bewertung, Meldung an die Behörde innerhalb von 72 Stunden, Benachrichtigung Betroffener, Dokumentation |
| Schulung | Jährliche Grundschulung, Einweisung neuer Beschäftigter, Schulungen für Personal, IT, Vertrieb |
| Neue Vorhaben | Prüfung von Software, Cloud-Diensten, Videoüberwachung, Tracking, KI-Anwendungen, Datenschutz durch Technikgestaltung |
| Berichtswesen | Jährlicher Tätigkeitsbericht an die Geschäftsführung mit Status, Risiken und Maßnahmen |
Was der Datenschutzbeauftragte nicht tut
Hier entstehen die meisten Missverständnisse. Der Datenschutzbeauftragte ist Berater und Kontrolleur, nicht Umsetzer. Er schreibt nicht jede Datenschutzerklärung selbst, konfiguriert keine Firewalls und erteilt keine Weisungen an Beschäftigte. Die Verantwortung für die Einhaltung der DSGVO liegt nach Art. 24 DSGVO beim Unternehmen, also bei der Geschäftsführung. Sie entscheidet, ob sie den Empfehlungen folgt, und sie haftet, wenn sie es nicht tut. Ein Datenschutzbeauftragter, der stattdessen operativ alles selbst erledigt, gerät zudem in genau den Interessenkonflikt, den das Gesetz ausschließen will.
Was das Unternehmen liefern muss
Die Qualität der Datenschutzarbeit hängt stark von der Zusammenarbeit ab. Der Datenschutzbeauftragte braucht einen festen Ansprechpartner im Unternehmen, frühzeitige Information über neue Projekte, Tools und Dienstleister, Zugang zu Systemen und Dokumenten, Zeit der Beschäftigten für Schulungen sowie Entscheidungen der Geschäftsführung zu seinen Empfehlungen. Wer den Datenschutzbeauftragten erst nach dem Kauf einer Software einbindet, zahlt oft doppelt.
So sieht ein typisches Jahr aus
| Zeitraum | Schwerpunkt |
|---|---|
| 1. Quartal | Jahresplanung, Aktualisierung des Verzeichnisses, Prüfung neuer Dienstleister |
| 2. Quartal | Mitarbeiterschulung, Überprüfung der technischen und organisatorischen Maßnahmen |
| 3. Quartal | Audit eines Schwerpunktbereichs (zum Beispiel Personal oder Marketing), Löschkonzept |
| 4. Quartal | Tätigkeitsbericht, Risikobewertung, Vorbereitung des Folgejahres |
| laufend | Anfragen Betroffener, Datenpannen, Beratung bei Projekten und Verträgen |
Fazit
Ein guter Datenschutzbeauftragter ist kein Bremser, sondern ein Frühwarnsystem: Er sorgt dafür, dass Datenschutz vor der Entscheidung bedacht wird und nicht danach repariert werden muss. Welche Fachkunde und welche Arbeitsweise Sie dafür bei einem externen Anbieter prüfen sollten, zeigt der Ratgeber Externen Datenschutzbeauftragten auswählen.