Pflichten

Wann ist ein Datenschutzbeauftragter Pflicht?

Die 20-Personen-Regel, die Sonderfälle nach DSGVO und BDSG, die Folgen eines Verstoßes und eine Checkliste, mit der Sie Ihre Pflicht in fünf Minuten prüfen.

Kurz erklärtEin Datenschutzbeauftragter ist Pflicht, wenn in Ihrem Unternehmen in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Unabhängig von dieser Zahl gilt die Pflicht, wenn Sie Verarbeitungen mit Datenschutz-Folgenabschätzung durchführen, Daten geschäftsmäßig zur Übermittlung oder für Markt- und Meinungsforschung verarbeiten oder Ihre Kerntätigkeit in der umfangreichen Verarbeitung sensibler Daten oder in der systematischen Überwachung von Personen besteht. Behörden brauchen immer einen.

Die Rechtsgrundlagen: Art. 37 DSGVO und § 38 BDSG

Die Benennungspflicht hat zwei Quellen. Die Datenschutz-Grundverordnung regelt in Art. 37 Abs. 1 DSGVO drei europaweit geltende Fälle: Behörden und öffentliche Stellen, Unternehmen, deren Kerntätigkeit eine umfangreiche regelmäßige und systematische Überwachung von Personen erfordert, und Unternehmen, deren Kerntätigkeit in der umfangreichen Verarbeitung besonderer Datenkategorien (Art. 9 DSGVO) oder von Daten über strafrechtliche Verurteilungen (Art. 10 DSGVO) besteht.

Deutschland hat diese Fälle mit § 38 Bundesdatenschutzgesetz (BDSG) deutlich erweitert. Dort steht die bekannte Personenregel: Sobald in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind, muss ein Datenschutzbeauftragter benannt werden. Vor 2019 lag die Schwelle bei zehn Personen; die Anhebung sollte kleine Unternehmen entlasten.

Die 20-Personen-Regel richtig zählen

In der Praxis entscheidet sich die Frage meist an dieser Schwelle, und sie wird häufig falsch gezählt. Drei Punkte sind entscheidend:

  • „Personen" sind nicht nur Vollzeitkräfte. Gezählt werden alle, die regelmäßig mit personenbezogenen Daten arbeiten: Teilzeitkräfte, Auszubildende, Werkstudenten, Minijobber, Leiharbeitnehmer, freie Mitarbeiter mit Systemzugang und die Geschäftsführung selbst. Jede Person zählt voll, unabhängig von der Stundenzahl.
  • „Automatisierte Verarbeitung" ist schnell erfüllt. Wer ein E-Mail-Postfach, ein CRM-System, eine Kundendatenbank oder auch nur Office-Programme mit Kunden- oder Mitarbeiterdaten nutzt, verarbeitet automatisiert. Reine Produktionsmitarbeiter ohne Zugriff auf solche Systeme zählen dagegen nicht.
  • „In der Regel" meint den Dauerzustand. Eine kurzfristige Spitze, etwa durch Saisonkräfte, löst die Pflicht nicht aus. Ein dauerhaft erreichter Wert schon, auch wenn er zwischendurch einmal unterschritten wird.

Beispiel: Ein Handwerksbetrieb mit 35 Mitarbeitern, von denen zwölf im Büro, Vertrieb und in der Disposition mit Kunden- und Personaldaten arbeiten, liegt unter der Schwelle. Eine Werbeagentur mit 22 Mitarbeitern, die alle E-Mail und ein Projekttool mit Kundenkontakten nutzen, liegt darüber.

Pflicht unabhängig von der Mitarbeiterzahl

Vier Konstellationen lösen die Pflicht auch in sehr kleinen Unternehmen aus:

1. Verarbeitungen mit Datenschutz-Folgenabschätzung

Wer Verarbeitungen durchführt, für die eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO nötig ist, muss nach § 38 Abs. 1 Satz 2 BDSG einen Datenschutzbeauftragten benennen, egal wie klein das Unternehmen ist. Typische Fälle: umfangreiche Videoüberwachung öffentlich zugänglicher Bereiche, Scoring und Profiling, Verarbeitung von Gesundheitsdaten in größerem Umfang, Standortverfolgung von Beschäftigten oder der Einsatz biometrischer Verfahren. Die Aufsichtsbehörden veröffentlichen Listen mit Verarbeitungen, für die eine Folgenabschätzung verpflichtend ist.

2. Geschäftsmäßige Übermittlung, Markt- und Meinungsforschung

Unternehmen, die personenbezogene Daten geschäftsmäßig verarbeiten, um sie zu übermitteln oder anonymisiert weiterzugeben, brauchen immer einen Datenschutzbeauftragten. Das trifft Adresshändler, Auskunfteien und Detekteien ebenso wie Markt- und Meinungsforschungsinstitute.

3. Kerntätigkeit mit Überwachung oder sensiblen Daten

Hier greift die europäische Regel aus Art. 37 DSGVO. „Kerntätigkeit" meint das eigentliche Geschäftsmodell, nicht die Personalverwaltung nebenbei. Betroffen sind etwa Anbieter von Tracking- und Analysediensten, Sicherheitsdienste mit Videoüberwachung, Krankenhäuser, größere Praxen und Medizinische Versorgungszentren, Labore, Pflegedienste sowie Unternehmen, die in großem Umfang Daten zu Religion, Gewerkschaftszugehörigkeit oder Gesundheit verarbeiten.

4. Behörden und öffentliche Stellen

Öffentliche Stellen benennen immer einen Datenschutzbeauftragten, unabhängig von Größe und Tätigkeit. Für sie gelten die Landesdatenschutzgesetze beziehungsweise § 5 BDSG.

Typische Branchen, in denen die Pflicht regelmäßig greift

  • Gesundheitswesen: Kliniken, MVZ, größere Praxen, Labore, Pflegeeinrichtungen
  • IT- und Softwareunternehmen, Agenturen und Dienstleister ab etwa 20 Beschäftigten
  • Online-Handel und Versandhandel mit größeren Kundendatenbeständen
  • Personaldienstleister, Zeitarbeit, Recruiting
  • Finanz- und Versicherungsvermittler, Inkasso, Auskunfteien
  • Bildungsträger, Vereine und Verbände mit vielen Mitgliedsdaten
  • Sicherheitsdienste, Detekteien, Marktforschung

Keine Pflicht, und trotzdem sinnvoll?

Unternehmen unter der Schwelle müssen die DSGVO vollständig einhalten, nur eben ohne benannten Datenschutzbeauftragten. Verzeichnis von Verarbeitungstätigkeiten, Informationspflichten, Auftragsverarbeitungsverträge, technische und organisatorische Maßnahmen, Betroffenenrechte und die 72-Stunden-Meldung bei Datenpannen gelten trotzdem. Viele kleine Unternehmen benennen deshalb freiwillig einen externen Datenschutzbeauftragten, oft zu einer niedrigen Monatspauschale. Wichtig: Ein freiwillig benannter Datenschutzbeauftragter hat dieselbe Stellung und dieselben Aufgaben wie ein verpflichtend benannter (Art. 37 Abs. 4 DSGVO). Wer die Benennung nur als Alibi versteht, erreicht nichts.

Was passiert, wenn die Benennung fehlt?

Die fehlende Benennung ist ein eigenständiger Verstoß. Art. 83 Abs. 4 DSGVO sieht Bußgelder bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes vor, je nachdem, welcher Betrag höher ist. Deutsche Aufsichtsbehörden haben wegen fehlender oder zu spät benannter Datenschutzbeauftragter bereits Bußgelder verhängt. Folgenschwerer als das Bußgeld ist meist der Befund dahinter: Wo kein Datenschutzbeauftragter ist, fehlen in der Regel auch Verzeichnis, Verträge und Prozesse, und jeder dieser Punkte ist ein weiterer Verstoß.

Checkliste: Brauchen wir einen Datenschutzbeauftragten?

  1. Sind in der Regel mindestens 20 Personen ständig mit automatisierter Verarbeitung beschäftigt (alle Beschäftigten mit System- oder E-Mail-Zugang zählen)?
  2. Führen wir Verarbeitungen durch, die eine Datenschutz-Folgenabschätzung erfordern (Videoüberwachung, Scoring, Gesundheitsdaten, Ortung, Biometrie)?
  3. Verarbeiten wir Daten geschäftsmäßig zur Übermittlung oder für Markt- und Meinungsforschung?
  4. Besteht unsere Kerntätigkeit in der Überwachung von Personen oder der umfangreichen Verarbeitung sensibler Daten?
  5. Sind wir eine öffentliche Stelle?

Lautet eine Antwort „ja", besteht die Pflicht. Lautet alle „nein", lohnt sich trotzdem ein Blick auf die Risiken Ihrer Verarbeitungen, bevor Sie sich gegen eine freiwillige Benennung entscheiden.

Nächste Schritte

Steht die Pflicht fest, geht es um die Umsetzung: Benennung in Textform, Veröffentlichung der Kontaktdaten und Meldung an die Aufsichtsbehörde. Wie das Schritt für Schritt funktioniert, lesen Sie im Ratgeber Datenschutzbeauftragten bestellen. Ob eine interne oder eine externe Lösung besser passt, klärt der Vergleich intern oder extern.