Datenschutzbeauftragter

Datenschutzbeauftragten benennen: Wer darf es werden und was folgt danach?

Armin Geiger, LL.M. · Rechtsanwalt · Stand:

Die Benennung eines Datenschutzbeauftragten wirft mehr Fragen auf als nur die nach der Pflicht: Wer ist fachlich geeignet, wer scheidet wegen Interessenkonflikten aus, und was muss nach der Benennung geschehen?

Vorab: Besteht überhaupt eine Benennungspflicht?

Ob Ihr Unternehmen einen Datenschutzbeauftragten benennen muss, prüfe ich ausführlich auf der Seite Datenschutzbeauftragter: Ab wann besteht die Pflicht? Hier nur das Wichtigste in Kürze.

In Deutschland ist § 38 BDSG der übliche Ausgangspunkt. Danach entsteht eine Benennungspflicht, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Zwei Wörter dieser Formulierung werden in der Praxis regelmäßig überlesen.

„In der Regel" meint den Normalzustand des Betriebs, nicht eine Stichtagszählung. Wer dauerhaft 22 Personen beschäftigt und im Urlaubsmonat kurzzeitig auf 18 fällt, bleibt verpflichtet. Umgekehrt begründet eine einmalige Saisonspitze noch keine dauerhafte Pflicht.

„Ständig" meint nicht ausschließlich und nicht überwiegend. Es genügt, dass die Person im Rahmen ihrer regulären Tätigkeit wiederkehrend mit personenbezogenen Daten in IT-Systemen arbeitet. Ein Vertriebsmitarbeiter, der täglich das CRM öffnet, zählt mit, auch wenn Datenverarbeitung nicht seine Aufgabe ist.

Wer bei den 20 Personen mitzählt

Die Zählung erfasst Personen, nicht Vollzeitstellen. Das führt häufiger zur Benennungspflicht, als Geschäftsleitungen erwarten:

Ein Betrieb mit zwölf Vollzeitstellen kann so ohne Weiteres über zwanzig zählende Personen kommen. Wer die Schwelle für sich verneint, sollte die Zählung deshalb schriftlich festhalten.

Auch unterhalb von 20 Personen kann eine Pflicht bestehen

Die DSGVO knüpft nicht an Personenzahlen an, sondern an die Art der Verarbeitung. Nach Art. 37 Abs. 1 DSGVO ist unabhängig von der Betriebsgröße zu benennen, wenn die Kerntätigkeit des Unternehmens in einer umfangreichen regelmäßigen und systematischen Überwachung von Personen besteht oder in der umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO oder von Daten über strafrechtliche Verurteilungen nach Art. 10 DSGVO.

„Kerntätigkeit" meint dabei die Haupttätigkeit, nicht eine Nebenfunktion. Die Lohnabrechnung eines Handwerksbetriebs macht diesen nicht zum Verarbeiter von Gesundheitsdaten im Sinne der Vorschrift. Eine Arztpraxis, ein Pflegedienst oder ein Versicherungsmakler, der laufend Gesundheitsangaben zu Risikoprüfungen verarbeitet, bewegt sich dagegen genau dort.

Hinzu kommt § 38 Abs. 1 Satz 2 BDSG: Unabhängig von der Personenzahl ist zu benennen, wenn Verarbeitungen vorgenommen werden, die einer Datenschutz-Folgenabschätzung unterliegen, oder wenn personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung, der anonymisierten Übermittlung oder für Zwecke der Markt- oder Meinungsforschung verarbeitet werden.

Wer die Aufgabe überhaupt übernehmen darf

Zwei Anforderungen begrenzen die Auswahl stärker, als oft angenommen wird.

Fachkunde. Nach Art. 37 Abs. 5 DSGVO ist der Datenschutzbeauftragte auf Grundlage seiner beruflichen Qualifikation zu benennen, insbesondere seines Fachwissens im Datenschutzrecht und in der Datenschutzpraxis. Das Maß richtet sich nach Risiko, Umfang und Komplexität der Verarbeitung. Ein Tagesseminar trägt eine einfache Verwaltung, aber keine Verarbeitung von Gesundheits- oder Beschäftigtendaten im großen Stil.

Kein Interessenkonflikt. Nach Art. 38 Abs. 6 DSGVO darf der Datenschutzbeauftragte andere Aufgaben wahrnehmen, aber keine, die zu einem Interessenkonflikt führen. Wer über Zwecke und Mittel der Verarbeitung mitentscheidet, kann sich nicht selbst kontrollieren. Damit scheiden in der Regel aus: Geschäftsführung, Leitung IT, Leitung Personal, Leitung Marketing und Vertrieb. Bei internen Benennungen fällt die Wahl trotzdem oft auf den IT-Leiter, obwohl gerade er über die eingesetzten Systeme mitentscheidet und damit regelmäßig in einem Interessenkonflikt steht.

Interne oder externe Lösung?

Eine interne Benennung kann sinnvoll sein, wenn Fachkunde, Zeit und Unabhängigkeit tatsächlich vorhanden sind. Sie bringt allerdings eine Folge mit sich, die vorher bedacht sein will: Nach § 38 Abs. 2 in Verbindung mit § 6 Abs. 4 BDSG ist die Abberufung eines internen Datenschutzbeauftragten nur entsprechend § 626 BGB möglich, und die Kündigung des Arbeitsverhältnisses ist grundsätzlich unzulässig. Dieser Schutz wirkt bis ein Jahr nach dem Ende der Bestellung fort.

Ein externer Datenschutzbeauftragter entlastet interne Ressourcen, bringt Erfahrung aus verschiedenen Unternehmenssituationen mit und ist ohne diesen Sonderkündigungsschutz austauschbar. Art. 37 Abs. 6 DSGVO sieht die externe Lösung auf Grundlage eines Dienstleistungsvertrags ausdrücklich vor. Für kleinere und mittlere Unternehmen ist sie meist die planbarere Variante, weil die Kosten als monatliche Pauschale feststehen.

Nach der Benennung: zwei Schritte, die oft vergessen werden

Mit der Bestellung allein ist die Pflicht nicht erfüllt. Art. 37 Abs. 7 DSGVO verlangt zweierlei: Die Kontaktdaten des Datenschutzbeauftragten sind zu veröffentlichen, üblicherweise in der Datenschutzerklärung der Website, und sie sind der Aufsichtsbehörde mitzuteilen. In Baden-Württemberg ist das der Landesbeauftragte für den Datenschutz und die Informationsfreiheit.

Beides wird in der Praxis regelmäßig übersehen, und beides ist bei einer Prüfung in Minuten festgestellt.

Was passiert, wenn niemand benannt wird

Verstöße gegen die Art. 37 bis 39 DSGVO sind nach Art. 83 Abs. 4 lit. a DSGVO mit Geldbußen bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes bewehrt, je nachdem, welcher Betrag höher ist. In der Praxis fällt das Fehlen eines Datenschutzbeauftragten selten isoliert auf. Es fällt auf, wenn ohnehin etwas anderes geprüft wird: nach einer Beschwerde, nach einer Datenpanne oder bei einer anlasslosen Prüfung.

Was dokumentiert werden sollte

Auch wenn die Entscheidung gegen eine Benennung fällt, gehört die Prüfung nachvollziehbar festgehalten. Das folgt aus der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO. Danach muss das Unternehmen nachweisen können, dass es die Vorgaben einhält.

Eine belastbare Dokumentation hält fest, welche Personen gezählt wurden und nach welchen Kriterien, ob eine Kerntätigkeit nach Art. 37 Abs. 1 lit. b oder c DSGVO vorliegt, ob eine Datenschutz-Folgenabschätzung erforderlich ist, wer geprüft hat und wann die Prüfung zu wiederholen ist. Dafür genügt ein datiertes Blatt Papier.

Sinnvoll ist ein fester Wiedervorlagetermin, etwa jährlich oder bei jeder wesentlichen Veränderung: neue Standorte, neue Systeme, deutliches Personalwachstum, ein neues Geschäftsfeld.

Datenschutzfunktion prüfen?

Ich unterstütze Unternehmen bei der Prüfung, Benennung und laufenden Betreuung als externer Datenschutzbeauftragter.

Mehr zur DSB-Pflicht Externer Datenschutzbeauftragter