KMU

Datenschutzbeauftragter für kleine Unternehmen

Wann die Pflicht auch unter 20 Beschäftigten greift, welche DSGVO-Pflichten immer gelten und welche vier Wege kleinen Unternehmen offenstehen.

Kurz erklärtUnternehmen mit weniger als 20 Personen, die ständig mit automatisierter Datenverarbeitung beschäftigt sind, müssen in der Regel keinen Datenschutzbeauftragten benennen. Ausnahmen gelten bei risikoreichen Verarbeitungen, sensiblen Daten als Kerngeschäft und bei geschäftsmäßiger Datenübermittlung. Die DSGVO selbst gilt aber ab dem ersten Kunden und dem ersten Mitarbeiter, und genau hier entstehen die typischen Risiken kleiner Unternehmen.

Wann auch kleine Unternehmen einen Datenschutzbeauftragten brauchen

Die 20-Personen-Regel ist die bekannteste, aber nicht die einzige Grundlage. Unabhängig von der Größe besteht die Pflicht, wenn das Unternehmen Verarbeitungen durchführt, die eine Datenschutz-Folgenabschätzung erfordern, wenn es personenbezogene Daten geschäftsmäßig zur Übermittlung oder für Markt- und Meinungsforschung verarbeitet oder wenn die Kerntätigkeit in der umfangreichen Verarbeitung sensibler Daten besteht. Betroffen sind damit auch kleine Betriebe wie Detekteien, Adresshändler, Marktforschungsbüros, Anbieter von Tracking-Diensten sowie Praxen, Labore oder Pflegedienste mit umfangreicher Verarbeitung von Gesundheitsdaten. Im Zweifel hilft die Checkliste im Ratgeber Wann ist ein Datenschutzbeauftragter Pflicht.

Diese Pflichten gelten auch ohne Datenschutzbeauftragten

Die Benennungspflicht ist nur eine von vielen Anforderungen der DSGVO. Alle anderen gelten für jedes Unternehmen, auch für den Einzelunternehmer:

  • Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO): Die Ausnahme für Unternehmen unter 250 Beschäftigten greift in der Praxis fast nie, weil Beschäftigten- und Kundendaten regelmäßig verarbeitet werden.
  • Informationspflichten: Datenschutzerklärung auf der Website, Informationen für Kunden, Bewerber und Beschäftigte.
  • Auftragsverarbeitungsverträge mit jedem Dienstleister, der Daten für Sie verarbeitet: Hoster, Newsletter-Tool, Cloud-Speicher, Lohnbüro, IT-Dienstleister.
  • Technische und organisatorische Maßnahmen: Zugriffsrechte, Passwörter, Verschlüsselung, Backups, Regeln für Homeoffice und private Geräte.
  • Betroffenenrechte: Auskunft innerhalb eines Monats, Löschung, Widerspruch.
  • Datenpannen: Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden, wenn ein Risiko für Betroffene besteht.
  • Löschfristen: Bewerberdaten, Kundendaten nach Vertragsende, Protokolldaten.

Das Problem kleiner Unternehmen ist selten Böswilligkeit, sondern fehlende Zuständigkeit. Niemand hat die Aufgabe, niemand kennt die Fristen, und die Datenschutzerklärung stammt aus einem Generator von vor fünf Jahren.

Typische Risiken in kleinen Unternehmen

  • Website mit Google Analytics, Google Fonts, YouTube-Einbettungen oder Social-Media-Plugins ohne rechtssicheres Einwilligungsmanagement
  • Newsletter ohne dokumentierte Einwilligung oder Double-Opt-in
  • Kundendaten in privaten Cloud-Konten oder auf privaten Smartphones
  • Bewerbungen, die jahrelang im Postfach liegen
  • US-Dienste ohne Prüfung der Übermittlungsgrundlage
  • Keine Regelung, wer bei einer Datenpanne was tut
  • Videoüberwachung ohne Hinweisschilder und Löschkonzept

Jeder dieser Punkte kann eine Beschwerde, eine Abmahnung oder ein Bußgeld auslösen. Gerade Beschwerden von ehemaligen Mitarbeitern und unzufriedenen Kunden sind der häufigste Auslöser behördlicher Prüfungen.

Vier Wege für kleine Unternehmen

1. Freiwillig einen externen Datenschutzbeauftragten benennen

Für kleine Unternehmen bieten viele Anbieter niedrige Monatspauschalen an, die Benennung, eine Erstaufnahme, Vorlagen und eine jährliche Prüfung enthalten. Der Vorteil: Es gibt eine zuständige Person, die Aufsichtsbehörde hat einen Ansprechpartner, und Sie müssen sich nicht selbst in Paragrafen einarbeiten. Beachten Sie: Ein freiwillig benannter Datenschutzbeauftragter hat dieselben Rechte und Pflichten wie ein verpflichtend benannter.

2. Datenschutzberatung ohne Benennung

Wer keine formale Benennung will, kann denselben Experten als Berater beauftragen: einmalige Bestandsaufnahme, Erstellung der Dokumente, jährlicher Check. Die Verantwortung und die Ansprechpartner-Rolle bleiben dann vollständig im Unternehmen.

3. Datenschutzkoordinator im Haus

Eine Person im Unternehmen übernimmt die Koordination: Dokumente aktuell halten, Fristen überwachen, Fragen sammeln. Das funktioniert, wenn die Person Zeit bekommt und bei Bedarf externe Unterstützung holen darf. Ohne Fachkunde bleibt das Risiko allerdings hoch.

4. Software als Unterstützung

Datenschutz-Management-Tools helfen beim Verzeichnis, bei Vorlagen und bei Fristen. Sie ersetzen aber keine Bewertung durch einen Fachkundigen und keine Entscheidung, welche Maßnahme für Ihr Unternehmen angemessen ist.

Was es kostet und was es bringt

Eine freiwillige externe Benennung kostet kleine Unternehmen in der Regel einen zweistelligen bis niedrigen dreistelligen Betrag im Monat. Dem stehen gegenüber: Bußgelder, die auch bei kleinen Unternehmen vierstellig ausfallen, Abmahnkosten, der Zeitaufwand bei einer Behördenanfrage und der Vertrauensverlust bei Kunden nach einer Datenpanne. Für Unternehmen, die mit Gesundheitsdaten, Finanzdaten oder vielen Kundendaten arbeiten, ist die Rechnung eindeutig. Für einen Handwerksbetrieb mit fünf Mitarbeitern kann eine einmalige Beratung mit jährlichem Check die bessere Wahl sein.

Fazit

Keine Pflicht zur Benennung bedeutet nicht keine Pflichten. Kleine Unternehmen sollten mindestens klären, wer für Datenschutz zuständig ist, die Grunddokumente aktuell halten und bei risikoreichen Verarbeitungen Fachkunde einholen. Ob dafür ein externer Datenschutzbeauftragter, eine Beratung oder eine interne Lösung passt, hängt von Branche und Datenmenge ab. Was ein externer Datenschutzbeauftragter kostet, lesen Sie im Ratgeber Kosten eines externen Datenschutzbeauftragten.