Datenschutzbeauftragter: Wann du einen brauchst, und warum die 20-Personen-Regel wackelt

    Einen Datenschutzbeauftragten brauchst du ab 20 Personen, die ständig Daten verarbeiten, und in vier weiteren Fällen unabhängig davon. Die 20er-Schwelle ist eine deutsche Zusatzregel, und Bund und Länder wollen sie streichen. Wir zeigen dir, wie du die Prüfung machst und wer die Rolle im Haus übernehmen darf.

    Jetzt kostenlos starten
    Thomas Weber

    Thomas Weber

    Managing Consultant, ISiCO

    24. September 2026

    Ab wann brauchst du einen Datenschutzbeauftragten?

    Einen Datenschutzbeauftragten brauchst du, sobald bei dir in der Regel mindestens 20 Personen ständig automatisiert personenbezogene Daten verarbeiten. Vier weitere Auslöser greifen unabhängig von jeder Personenzahl, vom Kerngeschäft mit sensiblen Daten bis zur geschäftsmäßigen Weitergabe. Zwei davon stehen in der DSGVO, zwei im deutschen Bundesdatenschutzgesetz.

    Ob ein Datenschutzbeauftragter nach DSGVO Pflicht ist, entscheiden Merkmale deiner Verarbeitung, nicht deine Betriebsgröße. Die Zahl 20 steht im deutschen Bundesdatenschutzgesetz, das die europäische Regel ergänzt. Ein Betrieb mit zwei Personen kann über die DSGVO pflichtig sein, einer mit dreißig über die Personenschwelle nicht.

    Fünf Auslöser führen zur Benennungspflicht, und jeder reicht für sich:

    Die fünf Auslöser der Benennungspflicht, jeweils mit der Bedingung und der Rechtsgrundlage, aus der sie folgt.
    AuslöserGilt für dich, wennWoraus er folgt
    Die Personenschwellebei dir in der Regel mindestens 20 Personen ständig automatisiert Daten verarbeiten§ 38 Abs. 1 Satz 1 BDSG, die deutsche Zusatzregel
    Umfangreiche Beobachtung als Kerngeschäftdein Geschäft auf umfangreicher, regelmäßiger und systematischer Beobachtung beruht, etwa Tracking oder ScoringArt. 37 Abs. 1 lit. b DSGVO, die risikobezogene Pflicht
    Besonders geschützte Daten als Kerngeschäftdein Geschäft umfangreich besondere Daten nach Art. 9 DSGVO oder Straftatendaten nach Art. 10 DSGVO verarbeitetArt. 37 Abs. 1 lit. c DSGVO, dieselbe Regel für besondere Daten
    Verarbeitung mit Folgenabschätzungeine deiner Verarbeitungen eine Datenschutz-Folgenabschätzung verlangt§ 38 Abs. 1 Satz 2 BDSG, ohne Personengrenze
    Geschäftsmäßige Weitergabe oder Marktforschungdu Daten geschäftsmäßig zur Übermittlung oder für Markt- und Meinungsforschung verarbeitest§ 38 Abs. 1 Satz 2 BDSG, ebenfalls ohne Personengrenze

    Oft falsch zitiert: Das Gesetz verlangt „in der Regel mindestens 20 Personen“. Mindestens, nicht mehr als. Bei genau 20 besteht die Pflicht. Entscheidend ist dann, wer bei diesen 20 mitzählt.

    Kerntätigkeit heißt die Haupttätigkeit deines Unternehmens und alles, was untrennbar dazugehört; die eigene Personalverwaltung zählt in der Regel nicht dazu. Auch der Dienstleister, der im Auftrag anderer Daten verarbeitet, prüft die Schwelle für sich selbst.

    Wer zählt eigentlich zu den 20?

    Gezählt werden Köpfe mit Aufgabenbezug, nicht die Belegschaft: Von 30 Beschäftigten im Handwerksbetrieb arbeiten vielleicht acht dauerhaft mit Kunden- und Personaldaten.

    Auf Voll- oder Teilzeit kommt es nicht an, so die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen: „Unerheblich ist auch, ob die jeweiligen Personen in Voll- oder Teilzeit arbeiten.“ Wie intensiv die Verarbeitung sein muss, sehen die Behörden unterschiedlich: Nordrhein-Westfalen genügt die dauerhafte Aufgabe, Bayern verlangt einen Tätigkeitsschwerpunkt.

    Wer knapp liegt, rechnet nach dem weiten Maßstab und hält fest, welche Funktionen er gezählt hat.

    Für viele kleine Unternehmen ist die Personenschwelle der wichtigste Prüfpunkt, und sie ist eine deutsche Zusatzregel, keine europäische Vorgabe. Genau deshalb steht sie zur Disposition.

    Fällt die Pflicht zum Datenschutzbeauftragten bald weg?

    Die Pflicht zum Datenschutzbeauftragten fällt nicht von selbst weg. Bund und Länder haben zugesagt, bis zum 31.12.2026 die ersatzlose Aufhebung des § 38 Abs. 1 BDSG in den Bundestag einzubringen, also der deutschen Zusatzregeln samt ihrer 20-Personen-Schwelle. Ein Gesetzentwurf dazu liegt bis heute nicht vor.

    Die Zusage steht in der Föderalen Modernisierungsagenda, dem Beschluss von Bund und Ländern vom Dezember 2025, und ist eine politische Selbstverpflichtung, kein Gesetz. Der entscheidende Satz lautet: „Der Bund wird bis zum 31.12.2026 eine Aufhebung des § 38 Abs. 1 BDSG einbringen und damit die Pflicht zur Bestellung von Datenschutzbeauftragten im nichtöffentlichen Bereich auf die Regelung in Art. 37 DSGVO beschränken.“

    Zwei Dinge werden daran verkürzt wiedergegeben. Zugesagt ist, einen Entwurf einzubringen, nicht, ihn in Kraft zu setzen. Und aufgehoben werden soll der ganze Absatz 1, nicht nur die Personenschwelle darin: Mit ihm fielen auch die Zusatzfälle für Folgenabschätzung und geschäftsmäßige Weitergabe weg. Absatz 2 mit dem Kündigungsschutz nennt der Beschluss nicht.

    Der Weg dahin lief über drei Stationen:

    1. 1

      Juli 2024: die Schwelle soll auf 50 steigen. So stand es in einem Papier der damaligen Bundesregierung. Es wird nie ein Gesetz.

    2. 2

      Dezember 2025: die Schwelle soll ganz fallen. Bund und Länder vereinbaren, bis Ende 2026 die Aufhebung einzubringen. Maßgeblich wären dann allein die Benennungsfälle des Art. 37 DSGVO.

    3. 3

      Juli 2026: der Koalitionsausschuss bekräftigt das Ziel. Eine Zahl oder einen Termin nennt er nicht.

    Wer heute liest, die Grenze steige auf 50, liest einen zwei Jahre alten Plan. Der aktuelle geht weiter: Er streicht die Regel, statt die Schwelle anzuheben. Für dich ändert das vorerst nichts. § 38 Abs. 1 BDSG gilt mit allem, was darin steht, bis ein Gesetz ihn aufhebt. Wer die Voraussetzungen erfüllt und niemanden benannt hat, verletzt seine Benennungspflicht.

    Wegfallen würde ohnehin nur die Benennungspflicht, nicht die Datenschutzpflichten, die unabhängig davon für dein Unternehmen gelten.

    Halt deine Prüfung schriftlich fest

    Die Prüfung, ob die Pflicht dich trifft, überlebt jede Gesetzesänderung. Fällt die deutsche Schwelle weg, bleibt die Prüfung nach Art. 37 DSGVO, und die fragt nach denselben Grundlagen: welche Daten bei dir anfallen, wer sie wofür verarbeitet, und warum du zu deinem Ergebnis gekommen bist. Nur das Zählen der Köpfe erübrigt sich dann.

    Wer heute benennt, besetzt eine Rolle, deren Grenzen enger gezogen sind, als die meisten annehmen.

    Was darf ein Datenschutzbeauftragter entscheiden, und was nicht?

    Ein Datenschutzbeauftragter berät, überwacht und ist Anlaufstelle. Er entscheidet nicht, wofür und womit dein Unternehmen personenbezogene Daten verarbeitet, und haftet nicht dafür, dass die Verarbeitung rechtmäßig ist. Verantwortlich bleibt das Unternehmen.

    Was ein Datenschutzbeauftragter macht, steht in Art. 39 Abs. 1 DSGVO, dem Aufgabenkatalog der Datenschutz-Grundverordnung. Er beginnt mit dem Wort „zumindest“, ist also ein Mindestumfang, und sagt nichts darüber, wie die Aufgaben eines Datenschutzbeauftragten im Arbeitsalltag aussehen.

    Damit er das leisten kann, verlangt Art. 38 DSGVO drei Dinge von dir: Du bindest ihn „ordnungsgemäß und frühzeitig“ ein, du gibst ihm keine Anweisungen zur Erfüllung seiner Aufgaben, und du stellst ihm „die zur Erhaltung seines Fachwissens erforderlichen Ressourcen“ zur Verfügung. Die nötige Fortbildung musst du ermöglichen, zeitlich und finanziell. Einen festen Rhythmus schreibt das Gesetz nicht vor.

    Diese Gegenüberstellung trennt die Aufgaben eines Datenschutzbeauftragten von dem, was nicht seine Sache ist:

    Gegenüberstellung der Aufgaben eines Datenschutzbeauftragten und der Entscheidungen, die beim Unternehmen bleiben.
    Das ist seine AufgabeDas ist nicht seine Sache
    Geschäftsführung und Beschäftigte zu ihren Pflichten beratenentscheiden, wofür und womit Daten verarbeitet werden
    überwachen, ob das Unternehmen die Regeln einhält, samt SchulungFachabteilungen Anweisungen erteilen, der Katalog kennt nur Empfehlungen
    auf Anfrage zur Folgenabschätzung beraten und sie überwachendie Folgenabschätzung selbst durchführen
    mit der Aufsichtsbehörde zusammenarbeitenVerstöße von sich aus anzeigen, die Meldepflicht liegt beim Unternehmen
    Anlaufstelle sein, für die Behörde und für betroffene Personenfür die Einhaltung der DSGVO geradestehen

    Die Vorstellung, er sei der verlängerte Arm der Behörde, hält kleine Betriebe am häufigsten davon ab, ihn einzubinden. Genau das verstößt gegen Art. 38 Abs. 1 DSGVO.

    Von seinem Rat abweichen darfst du. Rät er von einem Tool ab und die Geschäftsführung führt es trotzdem ein, darf sie das; die Verantwortung bleibt dann bei ihr. Bei einer Folgenabschätzung muss sie in der Dokumentation begründen, warum sie der Empfehlung nicht gefolgt ist.

    Haftet der Datenschutzbeauftragte, wenn etwas schiefgeht?

    „Überwachung der Einhaltung bedeutet nicht, dass der DSB im Fall der Nichteinhaltung persönlich zur Verantwortung gezogen werden kann.“ So die europäischen Leitlinien zum Datenschutzbeauftragten.

    Das heißt nicht „haftet nie“: Für eigene Pflichtverletzungen kann ein interner Datenschutzbeauftragter arbeitsrechtlich einstehen, ein externer vertraglich.

    Beratung und Kontrolle liegen bei ihm, die Entscheidungen bleiben beim Unternehmen. Offen ist nur noch, wer im Haus diese Rolle ausfüllen darf.

    Wer im Unternehmen Datenschutzbeauftragter werden darf

    In kleinen Betrieben fällt der Blick zuerst auf die IT-Leitung oder auf die Geschäftsführung selbst. Beide scheiden regelmäßig aus. Die Rolle darf niemand übernehmen, der im Unternehmen über Zwecke und Mittel der Datenverarbeitung mitentscheidet.

    Art. 38 Abs. 6 DSGVO erlaubt ausdrücklich, dass ein betrieblicher Datenschutzbeauftragter daneben andere Aufgaben wahrnimmt. Derselbe Absatz verpflichtet aber dich als Unternehmen, sicherzustellen, dass daraus kein Interessenkonflikt entsteht. Die Pflicht liegt bei der Geschäftsführung, nicht bei der benannten Person.

    Den Maßstab dafür hat der Europäische Gerichtshof am 09.02.2023 in der Rechtssache C-453/21 gesetzt. Ein Interessenkonflikt kann bestehen, wenn die anderen Aufgaben die Person dazu veranlassen würden, die Zwecke und Mittel der Datenverarbeitung mit festzulegen.

    Der Gerichtshof nennt keine verbotene Liste von Ämtern, sondern ein Kriterium: Wer mitentscheidet, wofür und womit Daten verarbeitet werden, kann sich nicht selbst kontrollieren.

    Diese Positionen scheiden als Datenschutzbeauftragter regelmäßig aus:

    • Geschäftsführung, Inhaberin oder Inhaber. Sie entscheiden über Zwecke und Mittel der Datenverarbeitung und sollen zugleich beraten werden.
    • IT-Leitung. Sie entscheidet mit, wie Daten technisch verarbeitet werden. Wer nur administriert, ohne solche Entscheidungen zu treffen, scheidet dagegen nicht automatisch aus.
    • Personalleitung. Sie verantwortet die Verarbeitung der Beschäftigtendaten, die der Datenschutzbeauftragte überwachen müsste.
    • Jede andere Rolle, deren Aufgabenfeld die Festlegung von Zwecken und Mitteln mit sich bringt. Auch unterhalb der Leitungsebene. Die Hierarchiestufe entscheidet nicht, die Aufgabe entscheidet.

    Geht das oder nicht?

    Nein: Der Datenschutzbeauftragte eines Unternehmens leitete zugleich zwei Dienstleister, die für dieses Unternehmen Daten verarbeiteten. Er hätte also überwachen müssen, was er selbst verantwortete. Die Berliner Beauftragte für Datenschutz und Informationsfreiheit verhängte dafür 2022 ein Bußgeld: Ein Datenschutzbeauftragter „kann nicht einerseits die Einhaltung des Datenschutzrechts überwachen und andererseits darüber mitentscheiden“.

    Ja, grundsätzlich: Eine Sachbearbeiterin ohne Entscheidungsbefugnis über Verarbeitungszwecke, die die Rolle nebenher übernimmt, wenn sie dafür Zeit, Fortbildung und eine direkte Berichtslinie zur Geschäftsführung bekommt.

    In einem Betrieb mit 25 Personen bleibt nach Abzug von Leitung, IT und Personal oft niemand übrig, der die Rolle konfliktfrei übernehmen könnte. Dann stellt sich die Frage nach einer Lösung von außen.

    Interner oder externer Datenschutzbeauftragter: Was passt zu deinem Unternehmen?

    Beide Wege sind erlaubt, und die DSGVO bevorzugt keinen davon. Art. 37 Abs. 6 DSGVO stellt sie gleich: Der Datenschutzbeauftragte kann bei dir beschäftigt sein oder „auf der Grundlage eines Dienstleistungsvertrags“ arbeiten.

    Vier Fragen tragen die Entscheidung zwischen einem internen und einem externen Datenschutzbeauftragten, und zwar in dieser Reihenfolge:

    1. 1

      Bleibt bei euch überhaupt jemand übrig?

      Streich Geschäftsführung, IT- und Personalleitung und jede Rolle, die über Zwecke und Mittel der Datenverarbeitung mitentscheidet.

    2. 2

      Kann diese Person die Fachkunde erreichen, die zu euren Daten passt?

      Art. 37 Abs. 5 DSGVO verlangt Fachwissen im Datenschutzrecht und in der Datenschutzpraxis, und der Maßstab steigt mit Sensibilität, Komplexität und Menge eurer Daten. Die Fortbildung dafür zahlst du, solange die Person die Rolle hat.

    3. 3

      Habt ihr die Arbeitszeit dafür übrig?

      Genügend Zeit gehört zu den Ressourcen, die du nach Art. 38 Abs. 2 DSGVO bereitstellen musst. Wo jemand die Rolle neben dem Tagesgeschäft ausfüllt, wird das eng.

    4. 4

      Wollt ihr die Bindung eingehen?

      Benennst du jemanden aus dem eigenen Haus, und ist die Benennung Pflicht, greift über § 38 Abs. 2 BDSG ein besonderer Schutz. Abberufen geht nur aus wichtigem Grund, ordentlich kündigen während der Tätigkeit gar nicht, und das wirkt ein Jahr nach. Extern gibt es diesen arbeitsrechtlichen Schutz nicht, dort zählt der Dienstleistungsvertrag.

    Oft ist die Kandidatenliste schon bei Frage eins leer. Was die Entscheidung nicht liefert, ist ein Preisvergleich: Zu den Honoraren externer Datenschutzbeauftragter gibt es keine offengelegte Markterhebung, die Spannen im Netz stammen von Anbietern. Hol dir eigene Angebote ein.

    Der externe Weg

    Dafür

    • Konfliktfrei von außen, ohne dass jemand im Haus die Rolle wechselt.
    • Hinter einem Dienstleister darf ein Team stehen, benannt wird trotzdem eine konkrete Person.
    • Fachkunde und ihre Pflege sind eingekauft statt dauerhaft finanziert.

    Dagegen / Vorsicht

    • Auch extern ist auf Dauer angelegt. Die Gesellschaft für Datenschutz und Datensicherheit, ein Fachverband für Datenschutzpraxis, empfiehlt, die Benennung auf mehrere Jahre auszulegen. Das ist eine Empfehlung, keine Rechtslage.
    • Ein externer Datenschutzbeauftragter, den niemand fragt, erfüllt die Pflicht nur auf dem Papier. Art. 38 Abs. 1 DSGVO verlangt auch bei ihm die „ordnungsgemäße und frühzeitige“ Einbindung.

    In einem Betrieb ohne Datenschutzabteilung führen diese vier Fragen häufig nach außen. Die Benennung ganz sein zu lassen, ist die teuerste Variante.

    Welche Folgen haben Verstöße rund um den Datenschutzbeauftragten?

    Wer keinen Datenschutzbeauftragten benennt, obwohl er müsste, riskiert ein Bußgeld von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Den Rahmen setzt Art. 83 Abs. 4 DSGVO. Wie hoch die Buße ausfällt, bemisst die Behörde nach Art. 83 Abs. 2 DSGVO, und sie muss verhältnismäßig bleiben.

    Die Umsatzquote schützt kleine Unternehmen nicht. Weil der höhere Betrag gilt, bleibt für ein umsatzschwaches Unternehmen der volle Festbetrag als Obergrenze stehen.

    Die veröffentlichten deutschen Fälle liegen weit darunter. Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit setzte 2019 gegen ein Unternehmen 10.000 Euro fest, das trotz mehrfacher Aufforderung keinen Datenschutzbeauftragten benannt hatte.

    Der bekannteste Fall betraf einen anderen Fehler. 2020 wurde ein Bußgeld des Hamburgischen Beauftragten für Datenschutz und Informationsfreiheit bekannt: 51.000 Euro gegen die deutsche Tochter eines sozialen Netzwerks, weil der Wechsel des Datenschutzbeauftragten nicht gemeldet worden war. Bestraft wurde also nicht das Fehlen der Person, sondern ein vergessener Verwaltungsschritt.

    An der Benennung eines Datenschutzbeauftragten hängen drei Pflichten, und die dritte wird am häufigsten übersehen:

    1. 1

      Benennen. Eine Person bestimmen, die die Anforderungen erfüllt und keinem Interessenkonflikt unterliegt. Grundlage sind Art. 37 Abs. 1 und 5 DSGVO sowie § 38 Abs. 1 BDSG.

    2. 2

      Kontaktdaten veröffentlichen. Art. 37 Abs. 7 DSGVO verlangt das, und nach Art. 13 und 14 DSGVO gehören sie zusätzlich in deine Datenschutzinformationen. Den Namen musst du nicht nennen, eine erreichbare Funktionsadresse genügt.

    3. 3

      Kontaktdaten der Aufsichtsbehörde mitteilen. Derselbe Absatz, aber eine eigene Pflicht.

    Verarbeitet ein Dienstleister Daten in deinem Auftrag, regelt ihr das im Auftragsverarbeitungsvertrag.

    Der Schritt, der am häufigsten vergessen wird

    Die Meldung läuft in der Regel über das Portal des Bundeslands, in dem dein Unternehmen sitzt. Ein bundesweit einheitliches Verfahren gibt es nicht, jede Landesbehörde betreibt ihr eigenes Formular.

    Richte dabei gleich einen eigenen Kontaktweg zum Datenschutzbeauftragten ein. Eine Adresse, die auch die Geschäftsführung mitliest, hält das Bayerische Landesamt für Datenschutzaufsicht für unzulässig.

    Der Rahmen von 10 Millionen Euro ist Theorie, der vergessene Verwaltungsschritt ist Praxis. Hak die Meldung an die Aufsichtsbehörde deshalb gleich mit der Benennung ab.

    Fazit: Beim Datenschutzbeauftragten entscheidet die Prüfung, nicht die Schlagzeile

    Ob ein Datenschutzbeauftragter im Unternehmen Pflicht ist, entscheiden heute noch § 38 Abs. 1 BDSG mit der 20-Personen-Schwelle und seinen beiden Zusatzfällen sowie Art. 37 DSGVO mit den beiden Kerntätigkeitsfällen. Dass Bund und Länder den Absatz streichen wollen, ändert daran nichts, solange kein Gesetz ihn aufhebt.

    Die Arbeit, die sich in jedem Fall lohnt, ist die Prüfung selbst. Fallen die deutschen Zusatzregeln weg, entscheidet allein Art. 37 DSGVO, und dafür brauchst du dieselbe Grundlage.

    Deine To-do-Liste zum Datenschutzbeauftragten

    • Zähl die Personen, die bei dir tatsächlich regelmäßig mit personenbezogenen Daten am Rechner arbeiten.
    • Prüf zusätzlich, ob dein Kerngeschäft auf der Beobachtung von Menschen oder auf besonders geschützten Daten beruht. Prüf ebenso, ob eine Verarbeitung eine Folgenabschätzung verlangt und ob du Daten geschäftsmäßig weitergibst oder für Marktforschung nutzt.
    • Schreib das Ergebnis der Prüfung auf, samt Begründung, auch wenn es „keine Pflicht“ lautet.
    • Geh die Kandidaten im Haus durch und streich alle, die über Zwecke und Mittel der Datenverarbeitung mitentscheiden. Halt dabei die tatsächlichen Befugnisse fest, nicht die Stellenbezeichnung. Bleibt niemand übrig, ist die Frage nach dem externen Weg beantwortet.
    • Nach der Benennung: Kontaktdaten veröffentlichen, in die Datenschutzinformationen aufnehmen und der Aufsichtsbehörde melden.

    Häufig gestellte Fragen

    Zählen Teilzeitkräfte bei den 20 Personen voll mit?

    Ja, jede Person zählt einmal, unabhängig von Voll- oder Teilzeit, wenn die automatisierte Verarbeitung dauerhaft zu ihren Aufgaben gehört. Nordrhein-Westfalen und Baden-Württemberg zählen so auch Aushilfen, Azubis, Leiharbeitskräfte, Praktikanten und Beschäftigte in Telearbeit mit. Das Bayerische Landesamt für Datenschutzaufsicht verlangt dagegen einen Tätigkeitsschwerpunkt.

    Muss ich melden, dass wir einen Datenschutzbeauftragten haben, und wenn ja wo?

    Ja, die Kontaktdaten musst du veröffentlichen und der Aufsichtsbehörde mitteilen. Art. 37 Abs. 7 DSGVO verlangt beides als getrennte Pflichten; veröffentlicht wird über die Datenschutzinformationen auf eurer Website. Zuständig ist in der Regel die Behörde eures Bundeslands, bei grenzüberschreitenden Verarbeitungen kann es eine andere sein. Ein bundesweites Verfahren gibt es nicht.

    Was ändert sich, wenn wir freiwillig einen Datenschutzbeauftragten benennen?

    Eine freiwillige Benennung löst denselben Pflichtenkreis aus wie eine verpflichtende, nach den Art. 37 bis 39 DSGVO. Der Unterschied liegt allein im deutschen Zusatzschutz: Der besondere Abberufungs- und Kündigungsschutz aus § 6 Abs. 4 BDSG greift nur bei einer Pflichtbenennung. Verschwiegenheitspflicht und das Benachteiligungsverbot aus Art. 38 Abs. 3 DSGVO gelten auch freiwillig.

    Braucht ein Datenschutzbeauftragter ein Zertifikat oder eine bestimmte Ausbildung?

    Nein, die DSGVO schreibt keine bestimmte Ausbildung und kein Zertifikat vor. Art. 37 Abs. 5 DSGVO verlangt berufliche Qualifikation, Fachwissen in Datenschutzrecht und Datenschutzpraxis sowie die Fähigkeit, die Aufgaben zu erfüllen. Wie hoch das Niveau sein muss, hängt davon ab, wie sensibel und wie umfangreich eure Daten sind.

    Wir brauchen keinen Datenschutzbeauftragten. Sind wir damit aus dem Thema raus?

    Nein, ohne Benennungspflicht gelten alle übrigen Datenschutzpflichten unverändert weiter. Ob eine Benennungspflicht besteht, hat keine Auswirkungen auf die Geltung aller übrigen datenschutzrechtlichen Verpflichtungen, wie das Bayerische Landesamt für Datenschutzaufsicht festhält. Besteht offenkundig keine Pflicht, empfehlen die europäischen Leitlinien, die interne Analyse zu dokumentieren. Verantwortlich bleibt euer Unternehmen. Legt fest, wer die Datenschutzaufgaben koordiniert.

    Die Pflicht prüfen, Grenzfälle einordnen, die Rolle besetzen

    konrat.ai beantwortet deine Datenschutzfragen im Dialog und setzt dabei auf 16 Jahre Datenschutz-Expertise der Unternehmensberatung ISiCO auf. Der Free Trial umfasst einmalig 500 Credits, ohne Kreditkarte, und im Premium-Paket wird ISiCO als externer Datenschutzbeauftragter bestellt.

    Jetzt kostenlos starten