Schritt 1: Pflicht prüfen und Rolle festlegen
Klären Sie zuerst, ob die Benennung verpflichtend ist oder freiwillig erfolgt. Das hat Folgen für den Kündigungs- und Abberufungsschutz eines internen Datenschutzbeauftragten. Die Kriterien finden Sie im Ratgeber Wann ist ein Datenschutzbeauftragter Pflicht. Entscheiden Sie dann, ob Sie intern oder extern benennen. Für Konzerne reicht ein gemeinsamer Datenschutzbeauftragter für mehrere Gesellschaften, wenn er von jeder leicht erreichbar ist (Art. 37 Abs. 2 DSGVO).
Schritt 2: Geeignete Person oder Anbieter auswählen
Die Person muss Fachkunde besitzen, zuverlässig sein und darf keinem Interessenkonflikt unterliegen. Geschäftsführung, IT-Leitung und Personalleitung scheiden deshalb aus. Bei einem externen Anbieter prüfen Sie Zertifizierung, Branchenerfahrung, Haftpflicht und Vertragsbedingungen; die Kriterien stehen im Ratgeber Externen Datenschutzbeauftragten auswählen.
Schritt 3: Benennung in Textform
Die Benennung muss dokumentiert sein. Bei einem internen Datenschutzbeauftragten ist das ein Bestellungsschreiben, das beide Seiten unterschreiben; bei einem externen der Dienstvertrag mit einer ausdrücklichen Benennungsklausel. Folgende Inhalte gehören hinein:
- Name und Kontaktdaten der benannten Person beziehungsweise des Anbieters und der verantwortlichen Ansprechperson
- Beginn der Benennung, bei Verträgen Laufzeit und Kündigungsregeln
- Verweis auf die Aufgaben nach Art. 39 DSGVO und die Stellung nach Art. 38 DSGVO
- Zusicherung von Ressourcen, Zugang zu Informationen und Fortbildung
- Berichtslinie an die Geschäftsführung
- Verpflichtung zur Verschwiegenheit
- Bei internen Beauftragten: Freistellungsumfang für die Datenschutzarbeit
Intern wird die Benennung zusätzlich zum Arbeitsvertrag erteilt, nicht als dessen Änderung; so bleibt klar, dass die Rolle vom Arbeitsverhältnis getrennt ist.
Schritt 4: Kontaktdaten veröffentlichen
Nach Art. 37 Abs. 7 DSGVO müssen die Kontaktdaten des Datenschutzbeauftragten veröffentlicht werden, damit Betroffene ihn erreichen können. Üblich ist ein eigener Abschnitt in der Datenschutzerklärung der Website. Eine Funktionsadresse wie datenschutz@ihr-unternehmen.de genügt; der Name der Person muss nach überwiegender Auffassung nicht veröffentlicht werden, muss aber auf Anfrage und gegenüber der Behörde genannt werden. Auch Beschäftigte müssen die Kontaktdaten kennen, etwa über das Intranet oder einen Aushang.
Schritt 5: Meldung an die Aufsichtsbehörde
Die Kontaktdaten sind außerdem der zuständigen Aufsichtsbehörde mitzuteilen. Zuständig ist die Landesbehörde am Sitz des Unternehmens; alle 16 Landesbeauftragten bieten dafür Online-Formulare an. Gemeldet werden Unternehmen, Kontaktdaten des Datenschutzbeauftragten und in der Regel der Name. Eine gesetzliche Frist gibt es nicht, die Meldung sollte aber unverzüglich nach der Benennung erfolgen. Änderungen, etwa ein Wechsel des Anbieters, sind ebenfalls zu melden. Externe Anbieter übernehmen die Meldung meist für Sie.
Schritt 6: Intern bekannt machen und einbinden
Informieren Sie alle Beschäftigten über die Benennung, die Aufgaben und die Erreichbarkeit des Datenschutzbeauftragten. Legen Sie fest, wie er bei neuen Projekten, Tools, Dienstleistern und bei Datenpannen eingebunden wird; am besten als fester Punkt in Ihren Einkaufs- und Projektprozessen. Benennen Sie einen Ansprechpartner im Unternehmen, der den Kontakt hält.
Schritt 7: Pflichten des Unternehmens nach der Benennung
Mit der Benennung ist es nicht getan. Art. 38 DSGVO verpflichtet das Unternehmen, den Datenschutzbeauftragten ordnungsgemäß und frühzeitig einzubinden, ihn mit Ressourcen zu unterstützen, ihm Zugang zu Daten und Verarbeitungen zu gewähren und seine Fortbildung zu ermöglichen. Er darf keine Weisungen für seine Aufgaben erhalten und nicht benachteiligt werden. Seine Empfehlungen muss die Geschäftsführung bewerten und Entscheidungen dokumentieren.
Häufige Fehler bei der Benennung
- Benennung nur mündlich oder per E-Mail ohne klare Inhalte
- Geschäftsführer oder IT-Leiter benennt sich selbst
- Kontaktdaten fehlen in der Datenschutzerklärung oder sind veraltet
- Meldung an die Aufsichtsbehörde vergessen oder nach einem Wechsel nicht aktualisiert
- Datenschutzbeauftragter wird erst nach Projektentscheidungen informiert
- Keine Vertretungsregelung für Abwesenheiten
Wechsel und Abberufung
Endet die Zusammenarbeit, benennen Sie nahtlos einen Nachfolger, aktualisieren Datenschutzerklärung und Behördenmeldung und sichern die Übergabe der Dokumentation. Worauf es dabei ankommt, steht im Ratgeber Externen Datenschutzbeauftragten wechseln.