Grundlagen

Aufgaben des Datenschutzbeauftragten

Was das Gesetz verlangt, was der Alltag bringt und wo die Verantwortung des Datenschutzbeauftragten endet und die der Geschäftsführung beginnt.

Kurz erklärtDer Datenschutzbeauftragte berät, überwacht und ist Anlaufstelle. Er setzt den Datenschutz nicht selbst um und trägt nicht die Verantwortung dafür; die bleibt bei der Geschäftsführung. Seine gesetzlichen Aufgaben stehen in Art. 39 DSGVO, seine Stellung regelt Art. 38 DSGVO. In der Praxis prägen Verzeichnis, Verträge, Schulungen, Datenpannen und die Prüfung neuer Tools seinen Alltag.

Die gesetzlichen Aufgaben nach Art. 39 DSGVO

1. Unterrichtung und Beratung

Der Datenschutzbeauftragte informiert Unternehmen und Beschäftigte über ihre Pflichten nach DSGVO und BDSG und berät bei allen Fragen mit Datenschutzbezug: vom neuen CRM-System über die Bewerbung per Videointerview bis zur Frage, ob ein KI-Tool mit Kundendaten gefüttert werden darf.

2. Überwachung der Einhaltung

Er prüft, ob Vorschriften und interne Richtlinien eingehalten werden. Dazu gehören die Zuweisung von Zuständigkeiten, die Sensibilisierung und Schulung der Beschäftigten sowie regelmäßige Überprüfungen, etwa jährliche Audits einzelner Abteilungen oder Prozesse.

3. Beratung bei der Datenschutz-Folgenabschätzung

Für risikoreiche Verarbeitungen muss das Unternehmen eine Folgenabschätzung durchführen. Der Datenschutzbeauftragte berät dabei und überwacht die Durchführung; die Abschätzung selbst verantwortet das Unternehmen.

4. Zusammenarbeit mit der Aufsichtsbehörde

Er arbeitet mit der zuständigen Aufsichtsbehörde zusammen und ist deren Anlaufstelle, etwa bei Beschwerden von Betroffenen, bei Prüfungen oder bei der Meldung von Datenpannen.

5. Anlaufstelle für Betroffene

Kunden, Beschäftigte und andere Betroffene können sich mit allen Fragen zur Verarbeitung ihrer Daten und zur Wahrnehmung ihrer Rechte an den Datenschutzbeauftragten wenden. Deshalb müssen seine Kontaktdaten veröffentlicht werden.

Die Stellung im Unternehmen nach Art. 38 DSGVO

Damit er seine Aufgaben erfüllen kann, hat der Datenschutzbeauftragte eine geschützte Stellung. Das Unternehmen muss ihn frühzeitig in alle Datenschutzfragen einbinden, ihm Ressourcen, Zugang zu Daten und Verarbeitungen sowie Fortbildung ermöglichen. Er darf keine Weisungen für seine Aufgaben erhalten, nicht benachteiligt werden und berichtet direkt an die höchste Managementebene. Er ist zur Verschwiegenheit verpflichtet und darf keinem Interessenkonflikt unterliegen. Für externe Datenschutzbeauftragte gilt all das ebenso.

Was der Datenschutzbeauftragte in der Praxis tut

AufgabenfeldTypische Tätigkeiten
Verzeichnis von VerarbeitungstätigkeitenAufbau, Aktualisierung, Plausibilitätsprüfung; das Verzeichnis selbst führt das Unternehmen
Technische und organisatorische MaßnahmenBewertung von Zugriffsrechten, Verschlüsselung, Backups, Homeoffice-Regeln, Löschkonzept
Dienstleister und VerträgePrüfung von Auftragsverarbeitungsverträgen, Drittlandtransfers, Standardvertragsklauseln
InformationspflichtenDatenschutzerklärung für Website, Kunden, Bewerber und Beschäftigte
BetroffenenrechteProzesse für Auskunft, Löschung, Widerspruch; Unterstützung bei konkreten Anfragen
DatenpannenBewertung, Meldung an die Behörde innerhalb von 72 Stunden, Benachrichtigung Betroffener, Dokumentation
SchulungJährliche Grundschulung, Einweisung neuer Beschäftigter, Schulungen für Personal, IT, Vertrieb
Neue VorhabenPrüfung von Software, Cloud-Diensten, Videoüberwachung, Tracking, KI-Anwendungen, Datenschutz durch Technikgestaltung
BerichtswesenJährlicher Tätigkeitsbericht an die Geschäftsführung mit Status, Risiken und Maßnahmen

Was der Datenschutzbeauftragte nicht tut

Hier entstehen die meisten Missverständnisse. Der Datenschutzbeauftragte ist Berater und Kontrolleur, nicht Umsetzer. Er schreibt nicht jede Datenschutzerklärung selbst, konfiguriert keine Firewalls und erteilt keine Weisungen an Beschäftigte. Die Verantwortung für die Einhaltung der DSGVO liegt nach Art. 24 DSGVO beim Unternehmen, also bei der Geschäftsführung. Sie entscheidet, ob sie den Empfehlungen folgt, und sie haftet, wenn sie es nicht tut. Ein Datenschutzbeauftragter, der stattdessen operativ alles selbst erledigt, gerät zudem in genau den Interessenkonflikt, den das Gesetz ausschließen will.

Was das Unternehmen liefern muss

Die Qualität der Datenschutzarbeit hängt stark von der Zusammenarbeit ab. Der Datenschutzbeauftragte braucht einen festen Ansprechpartner im Unternehmen, frühzeitige Information über neue Projekte, Tools und Dienstleister, Zugang zu Systemen und Dokumenten, Zeit der Beschäftigten für Schulungen sowie Entscheidungen der Geschäftsführung zu seinen Empfehlungen. Wer den Datenschutzbeauftragten erst nach dem Kauf einer Software einbindet, zahlt oft doppelt.

So sieht ein typisches Jahr aus

ZeitraumSchwerpunkt
1. QuartalJahresplanung, Aktualisierung des Verzeichnisses, Prüfung neuer Dienstleister
2. QuartalMitarbeiterschulung, Überprüfung der technischen und organisatorischen Maßnahmen
3. QuartalAudit eines Schwerpunktbereichs (zum Beispiel Personal oder Marketing), Löschkonzept
4. QuartalTätigkeitsbericht, Risikobewertung, Vorbereitung des Folgejahres
laufendAnfragen Betroffener, Datenpannen, Beratung bei Projekten und Verträgen

Fazit

Ein guter Datenschutzbeauftragter ist kein Bremser, sondern ein Frühwarnsystem: Er sorgt dafür, dass Datenschutz vor der Entscheidung bedacht wird und nicht danach repariert werden muss. Welche Fachkunde und welche Arbeitsweise Sie dafür bei einem externen Anbieter prüfen sollten, zeigt der Ratgeber Externen Datenschutzbeauftragten auswählen.