Vergleich

Interner oder externer Datenschutzbeauftragter?

Kosten, Fachkunde, Interessenkonflikte, Kündigungsschutz und Haftung im direkten Vergleich, mit Entscheidungshilfe in fünf Fragen.

Kurz erklärtFür die meisten kleinen und mittleren Unternehmen ist ein externer Datenschutzbeauftragter die wirtschaftlichere und rechtssicherere Lösung: kalkulierbare Kosten, sofort verfügbares Fachwissen, keine Interessenkonflikte und kein besonderer Kündigungsschutz. Ein interner Datenschutzbeauftragter lohnt sich vor allem in großen Unternehmen, in denen Datenschutz täglich und in vielen Projekten gebraucht wird und die Person den Betrieb bereits gut kennt.

Der Vergleich auf einen Blick

KriteriumInterner DatenschutzbeauftragterExterner Datenschutzbeauftragter
KostenGehaltsanteil, Ausbildung, jährliche Fortbildung, AusfallzeitenFeste Monatspauschale, planbar
FachkundeMuss aufgebaut und laufend gepflegt werdenSofort vorhanden, aktuell, Erfahrung aus vielen Unternehmen
NeutralitätInteressenkonflikte möglich, bestimmte Positionen ausgeschlossenGesetzlich geforderte Unabhängigkeit gegeben
KündigungsschutzBesonderer Kündigungs- und Abberufungsschutz bei PflichtbenennungVertrag mit Laufzeit und Kündigungsfrist
VerfügbarkeitJederzeit im Haus, aber mit Hauptaufgabe im KonfliktNach Vereinbarung, Reaktionszeiten vertraglich geregelt
BetriebskenntnisHochMuss aufgebaut werden, dafür Blick von außen
HaftungArbeitnehmerhaftung, Risiko bleibt beim UnternehmenVermögensschadenhaftpflicht des Anbieters
FlexibilitätGering, Wechsel nur mit wichtigem GrundHoch, Wechsel zum Vertragsende

Wer intern nicht Datenschutzbeauftragter sein darf

Art. 38 Abs. 6 DSGVO verlangt, dass der Datenschutzbeauftragte keinem Interessenkonflikt ausgesetzt ist. Er darf sich nicht selbst kontrollieren. Nach Auffassung der Aufsichtsbehörden scheiden deshalb regelmäßig aus: Geschäftsführung und Vorstand, Leitung der IT, Leitung der Personalabteilung, Leitung von Marketing und Vertrieb sowie alle Personen, die über Zweck und Mittel von Verarbeitungen entscheiden. Genau diese Personen sind in kleinen Unternehmen aber oft die einzigen, die das nötige Wissen mitbringen. Die Folge ist eine Lücke, die sich intern kaum schließen lässt.

Der Kündigungsschutz: unterschätztes Risiko

Ist die Benennung verpflichtend, genießt ein interner Datenschutzbeauftragter einen besonderen Schutz (§ 38 Abs. 2 in Verbindung mit § 6 Abs. 4 BDSG): Die Abberufung ist nur aus wichtigem Grund möglich, eine Kündigung des Arbeitsverhältnisses ebenfalls, und dieser Kündigungsschutz wirkt noch ein Jahr nach dem Ende der Tätigkeit nach. Für die Personalplanung bedeutet das eine erhebliche Bindung. Beim externen Datenschutzbeauftragten regelt der Dienstvertrag Laufzeit und Kündigung; nach Vertragsende steht der Wechsel frei.

Fachkunde und Fortbildungspflicht

Die DSGVO verlangt Fachwissen im Datenschutzrecht und in der Datenschutzpraxis (Art. 37 Abs. 5). Dieses Wissen veraltet schnell: neue Gerichtsentscheidungen, Leitlinien der Aufsichtsbehörden, Regeln für KI-Einsatz, internationale Datentransfers. Ein interner Datenschutzbeauftragter braucht eine Grundausbildung und regelmäßige Fortbildung, die das Unternehmen bezahlen und ermöglichen muss (Art. 38 Abs. 2 DSGVO). Externe Anbieter tragen diesen Aufwand selbst und verteilen ihn auf viele Mandanten.

Wann ein interner Datenschutzbeauftragter die bessere Wahl ist

  • Das Unternehmen ist groß genug, dass Datenschutz eine Vollzeitaufgabe ist, etwa ab einigen hundert Beschäftigten oder bei datengetriebenem Geschäftsmodell.
  • Eine geeignete Person mit Fachkunde und ohne Interessenkonflikt ist vorhanden und will die Rolle übernehmen.
  • Datenschutzfragen entstehen täglich in vielen Projekten, sodass kurze Wege im Haus den Ausschlag geben.
  • Das Unternehmen kann Fortbildung, Vertretung und Ressourcen dauerhaft sicherstellen.

Wann ein externer Datenschutzbeauftragter die bessere Wahl ist

  • Das Unternehmen hat zwischen 20 und einigen hundert Beschäftigten und kein eigenes Datenschutzteam.
  • Niemand im Haus bringt die Fachkunde mit, oder die geeigneten Personen sind wegen Interessenkonflikten ausgeschlossen.
  • Kalkulierbare Kosten und eine klare vertragliche Leistung sind wichtig.
  • Das Unternehmen will Haftungsrisiken auf einen versicherten Dienstleister verlagern.
  • Branchenerfahrung aus vergleichbaren Unternehmen soll von Anfang an einfließen.

Der Mittelweg: Koordinator innen, Beauftragter außen

Viele Unternehmen fahren ein Hybridmodell. Ein externer Datenschutzbeauftragter trägt die Benennung, die Fachverantwortung und die Haftung. Im Unternehmen gibt es einen Datenschutzkoordinator, der Ansprechpartner im Alltag ist, Informationen sammelt, Schulungstermine organisiert und den externen Beauftragten einbindet. Diese Rolle unterliegt keinem besonderen Kündigungsschutz und kann auch von einer Person mit anderer Hauptaufgabe übernommen werden. In der Praxis verbindet das Modell die Nähe zum Betrieb mit der Fachkunde und Neutralität von außen.

Entscheidungshilfe in fünf Fragen

  1. Gibt es im Haus eine Person mit nachweisbarer Fachkunde, die nicht Geschäftsführung, IT-Leitung oder Personalleitung ist?
  2. Kann diese Person dauerhaft genug Zeit für Datenschutz freihalten, ohne dass ihre Hauptaufgabe leidet?
  3. Ist das Unternehmen bereit, Ausbildung, Fortbildung und besonderen Kündigungsschutz zu tragen?
  4. Wie viele Datenschutzfragen entstehen wirklich pro Woche?
  5. Was kostet die interne Lösung ehrlich gerechnet im Vergleich zu drei konkreten externen Angeboten?

Wer die ersten drei Fragen nicht mit einem klaren „ja" beantwortet, fährt mit einem externen Datenschutzbeauftragten in der Regel besser. Was die Benennung in der Praxis bedeutet, lesen Sie im Ratgeber Aufgaben des Datenschutzbeauftragten.