{"id":8376,"date":"2021-09-27T09:00:24","date_gmt":"2021-09-27T07:00:24","guid":{"rendered":"https:\/\/barth-datenschutz.de\/?p=8376"},"modified":"2021-11-15T12:32:00","modified_gmt":"2021-11-15T11:32:00","slug":"datenschutzbeauftragter-unternehmen-pflicht","status":"publish","type":"post","link":"https:\/\/barth-datenschutz.de\/blog\/datenschutzbeauftragter-unternehmen-pflicht\/","title":{"rendered":"Ab wann ist ein Datenschutzbeauftragter in Ihrem Unternehmen Pflicht?"},"content":{"rendered":"<p>Sie sind auf dieser Seite gelandet, weil Sie wissen m\u00f6chten, ab wann ein Datenschutzbeauftragter Pflicht ist bzw. ab wann es n\u00f6tig ist, ihn zu bestellen. Verschwenden wir also gar nicht viel Zeit und legen wir direkt los.<\/p>\n<p>Falls Sie es eilig haben, hier die Kurzfassung.<br \/>\nUnternehmen sind zur Bestellung eines Datenschutzbeauftragten verpflichtet, wenn sie \u2026<\/p>\n<ul>\n<li>Daten nach Art. 37, Abs. 1 DSGVO verarbeiten<\/li>\n<li>Mindestens 20 MA besch\u00e4ftigen, die regelm\u00e4\u00dfig Daten verarbeiten (BDSG)<\/li>\n<li>Daten in einer Form verarbeiten, die einer Datenschutzfolgenabsch\u00e4tzung nach Art. 35 DSGVO bedarf<\/li>\n<\/ul>\n<p>Gehen wir diese Punkte nun im Detail durch.<\/p>\n<h2>Die DSGVO regelt eindeutig, wann ein Datenschutzbeauftragter Pflicht ist<\/h2>\n<p><a href=\"https:\/\/dsgvo-gesetz.de\/art-37-dsgvo\/\" target=\"_blank\" rel=\"noopener\">Artikel 37 DSGVO<\/a> gibt im ersten Absatz drei Bedingungen vor, ab wann Sie zum Benennen eines Datenschutzbeauftragten verpflichtet sind:<\/p>\n<ol>\n<li>Sie sind eine Beh\u00f6rde oder \u00f6ffentliche Stelle (ausgenommen Gerichte)<\/li>\n<li>Es geh\u00f6rt zu Ihren zentralen Aufgaben, regelm\u00e4\u00dfig und systematisch Personen in gro\u00dfem Umfang zu \u00fcberwachen<\/li>\n<li>Sie verarbeiten personenbezogene Daten besonderer Kategorien, n\u00e4her definiert in<\/li>\n<\/ol>\n<ul>\n<li><a href=\"https:\/\/dsgvo-gesetz.de\/art-9-dsgvo\/\" target=\"_blank\" rel=\"noopener\">Artikel 9 DSGVO<\/a>: Daten \u00fcber Herkunft, politische\/religi\u00f6se\/weltanschauliche \u00dcberzeugungen, Gewerkschaftszugeh\u00f6rigkeit, genetische\/biometrische Daten, Gesundheitsdaten, Daten zum Sexualleben oder zur sexuellen Orientierung<\/li>\n<li><a href=\"https:\/\/dsgvo-gesetz.de\/art-10-dsgvo\/\" target=\"_blank\" rel=\"noopener\">Artikel 10 DSGVO<\/a>: Daten zu strafrechtlichen Verurteilungen und Straftaten<\/li>\n<\/ul>\n<p>Kurz gesagt: Artikel 37 h\u00e4ngt von der Auslegung der Beh\u00f6rde ab. Auch wenn z.B. ein Arzt oder ein Physiotherapeut, obwohl er Patientendaten verarbeitet, nicht benennpflichtig ist, ist die Benennung freiwillig immer m\u00f6glich. Denn wenn Ihr Unternehmen sensible Daten oder Daten in gro\u00dfem Umfang verarbeitet und Sie auf der sicheren Seite sein m\u00f6chten, empfehle ich Ihnen unbedingt einen Datenschutzbeauftragten zu benennen.<\/p>\n<p>Erg\u00e4nzt werden diese Vorgaben noch durch <a href=\"https:\/\/dsgvo-gesetz.de\/bdsg\/38-bdsg\/\" target=\"_blank\" rel=\"noopener\">\u00a738 des Bundesdatenschutzgesetzes<\/a> (BDSG). F\u00e4llt Ihr Unternehmen nicht in die Kategorien von Artikel 37 DSGVO, ist ein Datenschutzbeauftragter erst dann n\u00f6tig, wenn mindestens 20 (fr\u00fcher zehn) Ihrer Mitarbeiter regelm\u00e4\u00dfig Daten verarbeiten. Die regelm\u00e4\u00dfige Datenverarbeitung muss dabei nicht unmittelbar zu den Hauptt\u00e4tigkeiten geh\u00f6ren, es z\u00e4hlt hier jedoch definitiv nicht der Azubi hinein, der einmal in der Woche Kundenanfragen am Telefon abwickelt.<\/p>\n<p>Last but not least brauchen Sie unbedingt einen Datenschutzbeauftragten,<\/p>\n<ul>\n<li>wenn Sie Daten gesch\u00e4ftsm\u00e4\u00dfig \u00fcbermitteln oder zur gesch\u00e4ftsm\u00e4\u00dfigen Markt- und Meinungsforschung verarbeiten<\/li>\n<li>oder wenn Ihre Datenverarbeitung eine Datenschutzfolgenabsch\u00e4tzung durch einen zertifizierten Datenschutzbeauftragten n\u00f6tig macht, wie es <a href=\"https:\/\/dsgvo-gesetz.de\/art-35-dsgvo\/\" target=\"_blank\" rel=\"noopener\">Artikel 35<\/a> DSGVO regelt.<\/li>\n<\/ul>\n<p>Ist das gekl\u00e4rt, kommt schon die n\u00e4chste Frage auf Sie zu:<\/p>\n<h2>Ist immer ein externer Datenschutzbeauftragter n\u00f6tig, oder reicht ein interner?<\/h2>\n<p>Diese Entscheidung liegt im Endeffekt ganz bei Ihnen. Ich rate Ihnen jedoch aus diversen Gr\u00fcnden zu einem externen Datenschutzbeauftragten, da dieser seinen Fokus vollst\u00e4ndig auf den Datenschutz legen kann. Lesen Sie dazu am besten den weiterf\u00fchrenden Blogbeitrag \u201e<a href=\"https:\/\/barth-datenschutz.de\/interner-datenschutzbeauftragter\/\" target=\"_blank\" rel=\"noopener\">10 Gr\u00fcnde, warum ein interner DSB selten funktioniert<\/a>\u201c oder <a href=\"https:\/\/barth-datenschutz.de\/datenschutzbeauftragter-extern-oder-intern-fallbeispiel\/\" target=\"_blank\" rel=\"noopener\">dieses Fallbeispiel.<\/a><\/p>\n<p>Wie sieht es mit dem Datenschutzbeauftragten in einer Unternehmensgruppe aus?<br \/>\nAbs\u00e4tze 2 und 3 des Artikel 37 beantworten diese Frage ganz konkret: Sofern der Datenschutzbeauftragte von jeder Ihrer Niederlassung aus leicht zu erreichen ist, besteht keine Pflicht zum Ernennen mehrerer Datenschutzbeauftragter. \u00c4hnlich wird dies bei Beh\u00f6rden und \u00f6ffentlichen Stellen geregelt: \u201eunter Ber\u00fccksichtigung ihrer Organisationsstruktur und ihrer Gr\u00f6\u00dfe\u201c reicht ebenfalls ein einzelner Beauftragter, sofern ihm die Menge an Arbeit nicht \u00fcber den Kopf w\u00e4chst.<\/p>\n<h2>Was passiert, wenn Sie der Benennungspflicht des Datenschutzbeauftragten nicht nachkommen?<\/h2>\n<p>Wenn Sie viel Gl\u00fcck haben, f\u00e4llt das niemandem auf. Sp\u00e4testens im Falle einer Datenschutzpanne (oder wenn einem findigen Anwalt der Konkurrenz auff\u00e4llt, dass in Ihren <a href=\"https:\/\/barth-datenschutz.de\/datenschutzhinweise-unternehmensbereichen-einsetzen\/\" target=\"_blank\" rel=\"noopener\">Datenschutzhinweisen<\/a> kein Datenschutzbeauftragter aufgelistet ist) wird es jedoch teuer. Verst\u00f6\u00dfe gegen die DSGVO werden mit Bu\u00dfgeldern von bis zu 10 Millionen Euro bestraft.<\/p>\n<p>Abgesehen von den finanziellen Konsequenzen wirkt sich eine solche Missachtung zudem auf den Ruf Ihres Unternehmens aus. Denn Ihre Kunden gehen davon aus, dass Sie deren Daten sicher aufbewahren. Kommt nun heraus, dass Sie (sensible) Informationen nicht mit der n\u00f6tigen Sorgfalt verarbeiten, droht ein massiver Vertrauensverlust. Lassen Sie es also lieber nicht drauf ankommen und folgen Sie Ihrer Verpflichtung zum Benennen eines Datenschutzbeauftragten.<\/p>\n<h2>Welche Voraussetzungen muss ein Datenschutzbeauftragter erf\u00fcllen?<\/h2>\n<p>Nun stellt sich nur noch die Frage, wie Sie einen guten Datenschutzbeauftragten finden. Auch hier hilft ein Blick in die DSGVO. <a href=\"https:\/\/dsgvo-gesetz.de\/art-39-dsgvo\/\" target=\"_blank\" rel=\"noopener\">Artikel 39<\/a> gibt beispielsweise schon einmal die Aufgaben vor, f\u00fcr die der DSB Ihrer Wahl die n\u00f6tigen Kompetenzen mitbringen sollte:<\/p>\n<ul>\n<li>Beratung bei allen Fragen rund um Datenschutzvorschriften und -verpflichtungen<\/li>\n<li>\u00dcberwachung der Einhaltung s\u00e4mtlicher relevanter Datenschutzvorgaben<\/li>\n<li>Zusammenarbeit und Kommunikation mit Aufsichtsbeh\u00f6rden<\/li>\n<\/ul>\n<p>Weitere wichtige Eigenschaften eines seri\u00f6sen Datenschutzbeauftragten sind:<\/p>\n<ul>\n<li>Das Interesse an Weiterbildung, denn Vorgaben \u00e4ndern sich h\u00e4ufig oder es kommen neue Urteile hinzu. Der Datenschutzbeauftragte sollte sich immer auf dem aktuellen Stand halten<\/li>\n<li>IT-Wissen \u2013 denn was bringt Ihnen im 21 Jahrhundert ein Datenschutzbeauftragter, der mit Internet und Computer v\u00f6llig \u00fcberfordert ist?<\/li>\n<li>Grundlegendes Know-how in juristischen und organisatorischen Fragen, um Prozesse in Ihrem Unternehmen verstehen und einsch\u00e4tzen zu k\u00f6nnen.<\/li>\n<li>Gesunder Menschenverstand. Nicht alle Vorgaben lassen sich 1:1 auf Ihr Unternehmen \u00fcbertragen. Der DSB sollte hier in der Lage sein, sinnvolle Ma\u00dfnahmen zu finden.<\/li>\n<li>Die richtige Chemie. Zwischen Ihnen und Ihrem DSB muss es einfach passen. Zudem sollte er eine gewisse zwischenmenschliche Kompetenz mitbringen, um Ihre Mitarbeiter auf angenehme Weise in Datenschutz-Angelegenheiten zu schulen.<\/li>\n<\/ul>\n<p>Achten Sie zudem unbedingt darauf, dass Ihr gew\u00e4hlter Partner eine Zertifizierung vorweisen kann. Die ist f\u00fcr einen \u201eechten\u201c Datenschutzbeauftragten verpflichtend.<\/p>\n<h2>Ein Datenschutzbeauftragter ist nicht immer Pflicht, aber immer sinnvoll<\/h2>\n<p>Nach allen Vorgaben ist in Ihrem <a href=\"https:\/\/barth-datenschutz.de\/dsgvo-in-kleinen-unternehmen\/\" target=\"_blank\" rel=\"noopener\">Unternehmen<\/a> ein Datenschutzbeauftragter rechtlich gesehen nicht n\u00f6tig, aber Sie verarbeiten dennoch hin und wieder Daten? F\u00fcr kleinere Unternehmen lohnt sich dann ein Datenschutz-Tool. Dieses hilft Ihnen zu geringen Kosten, Ihren Datenschutz-Verpflichtungen nachzukommen und auch ohne DSB auf der sicheren Seite zu sein.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sie sind auf dieser Seite gelandet, weil Sie wissen m\u00f6chten, ab wann ein Datenschutzbeauftragter Pflicht ist bzw. ab wann es n\u00f6tig ist, ihn zu bestellen. Verschwenden wir also gar nicht viel Zeit und legen wir direkt los.<br \/>\nFalls Sie es eilig haben, hier die Kurzfassung.<br \/>\nUnternehmen sind zur Bestellung eines Datenschutzbeauftragten verpflichtet, wenn sie \u2026<\/p>\n","protected":false},"author":106,"featured_media":8389,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[96,84],"tags":[59,22,238],"class_list":["post-8376","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-datenschutz-fuer-unternehmen","category-datenschutzbeauftragter","tag-datenschutzpanne","tag-dsgvo","tag-voraussetzungen-datenschutzbeauftragter"],"_links":{"self":[{"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/posts\/8376","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/users\/106"}],"replies":[{"embeddable":true,"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/comments?post=8376"}],"version-history":[{"count":0,"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/posts\/8376\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/media\/8389"}],"wp:attachment":[{"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/media?parent=8376"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/categories?post=8376"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/barth-datenschutz.de\/blog\/wp-json\/wp\/v2\/tags?post=8376"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}