StartWissenNewsDatenschutzbeauftragter und EU Vertreter vereinbar?

DSMS · Aktuelles aus der Datenschutzwelt

Datenschutzbeauftragter und EU Vertreter vereinbar?

4 Min. Lesezeit

EU-Vertreter und Datenschutzbeauftragter: Ist eine gemeinsame Beauftragung zulässig?

Unternehmen mit Sitz außerhalb der Europäischen Union können dennoch den Vorgaben der Datenschutz-Grundverordnung unterliegen. Das gilt insbesondere dann, wenn sie Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten.

In diesen Fällen kann nach Art. 27 DSGVO die Pflicht bestehen, einen Vertreter innerhalb der Europäischen Union zu benennen. Unabhängig davon kann zusätzlich ein Datenschutzbeauftragter erforderlich sein. In der Praxis stellt sich deshalb die Frage, ob beide Aufgaben durch dieselbe Person oder zumindest durch denselben externen Dienstleister übernommen werden dürfen.
**
Zwei Funktionen mit unterschiedlichen Zielrichtungen**

Der EU-Vertreter ist die formelle Anlaufstelle eines außerhalb der EU ansässigen Unternehmens. Er wird durch ein schriftliches Mandat eingesetzt und steht insbesondere Aufsichtsbehörden sowie betroffenen Personen als Ansprechpartner zur Verfügung.

Der Datenschutzbeauftragte nimmt dagegen eine unabhängige Beratungs- und Überwachungsfunktion wahr. Er unterstützt das Unternehmen bei der Einhaltung der datenschutzrechtlichen Vorgaben, kontrolliert interne Prozesse und muss seine Aufgaben weisungsfrei erfüllen können.

Bereits diese unterschiedlichen Funktionen zeigen, dass beide Rollen nicht ohne Weiteres miteinander verbunden werden können.
**
Wo ein Interessenkonflikt entstehen kann**

Ein Konflikt kann insbesondere dann auftreten, wenn der EU-Vertreter eine bestimmte Unternehmensposition gegenüber einer Aufsichtsbehörde vertreten soll, während der Datenschutzbeauftragte gerade diese Position unabhängig bewerten muss.

Der Datenschutzbeauftragte könnte beispielsweise zu dem Ergebnis gelangen, dass das geplante Vorgehen datenschutzrechtlich bedenklich ist. Gleichzeitig könnte der EU-Vertreter verpflichtet sein, die Entscheidung des Unternehmens nach außen zu erläutern oder zu verteidigen.

Würde dieselbe Person beide Funktionen ausüben, müsste sie somit einerseits im Auftrag des Unternehmens handeln und andererseits dessen Vorgehen unabhängig kontrollieren. Eine solche Doppelstellung ist mit der erforderlichen Unabhängigkeit des Datenschutzbeauftragten nur schwer vereinbar.
**
Dieselbe Organisation ist nicht automatisch ausgeschlossen**

Anders kann die Situation zu beurteilen sein, wenn ein externer Dienstleister beide Leistungen anbietet, die Aufgaben jedoch auf unterschiedliche Personen oder Teams verteilt.

Allein die Zugehörigkeit zur selben Beratungsorganisation führt nicht zwingend zu einem unzulässigen Interessenkonflikt. Entscheidend ist vielmehr, wie die Zusammenarbeit tatsächlich organisiert ist.

Eine gemeinsame Beauftragung kann nur dann vertretbar sein, wenn die beiden Funktionen deutlich voneinander getrennt werden.

  • Anforderungen an eine wirksame Trennung
  • Unterschiedliche Ansprechpartner

Die Funktion des EU-Vertreters und die Funktion des Datenschutzbeauftragten sollten jeweils durch unterschiedliche natürliche Personen ausgeübt werden. Eine bloße Vertretungsregelung innerhalb desselben Teams reicht regelmäßig nicht aus.
**
Organisatorisch getrennte Zuständigkeiten**

Die Aufgabenbereiche müssen innerhalb des Dienstleisters klar voneinander abgegrenzt sein. Es sollte nachvollziehbar dokumentiert werden, welche Person für welche Funktion verantwortlich ist.
**
Eigenständige Vertragsverhältnisse**

Für beide Tätigkeiten sollten getrennte Verträge oder zumindest eindeutig voneinander abgegrenzte Vertragsbestandteile bestehen. Aufgaben, Befugnisse, Haftungsfragen und Kommunikationswege müssen jeweils gesondert geregelt werden.
**
Unabhängige Kommunikation**

Der Datenschutzbeauftragte muss seine Bewertungen unabhängig abgeben können. Er sollte unmittelbar mit der Unternehmensleitung kommunizieren und darf nicht verpflichtet sein, seine Einschätzung mit dem EU-Vertreter abzustimmen.
**
Dokumentierte Konfliktprüfung**

Mögliche Interessenkonflikte sollten nicht nur bei Vertragsbeginn geprüft werden. Auch während der laufenden Zusammenarbeit ist regelmäßig zu kontrollieren, ob konkrete Vorgänge zu einer Überschneidung der beiden Rollen führen.
**
Typische Risikosituationen**

Besondere Vorsicht ist beispielsweise geboten, wenn:

eine Datenschutzaufsichtsbehörde ein Prüfverfahren einleitet,
betroffene Personen Auskunfts- oder Löschungsansprüche geltend machen,
eine Datenschutzverletzung gemeldet werden muss,
der EU-Vertreter eine Stellungnahme des Unternehmens übermittelt,
der Datenschutzbeauftragte denselben Sachverhalt intern überprüfen soll.

In solchen Fällen muss gewährleistet sein, dass der Datenschutzbeauftragte den Vorgang ohne Rücksicht auf die Tätigkeit des EU-Vertreters bewerten kann.
**
Was Unternehmen kontrollieren sollten**

Unternehmen, die beide Leistungen von einem Anbieter beziehen möchten, sollten insbesondere prüfen:

Sind zwei unterschiedliche Personen verbindlich benannt?
Sind Aufgaben und Verantwortlichkeiten schriftlich getrennt?
Bestehen getrennte Berichts- und Kommunikationswege?
Kann der Datenschutzbeauftragte unabhängig an die Unternehmensleitung berichten?
Gibt es interne Regeln zum Umgang mit Interessenkonflikten?
Ist festgelegt, wer im Konfliktfall von der Bearbeitung ausgeschlossen wird?
Wird die organisatorische Trennung regelmäßig überprüft und dokumentiert?
**
Fazit**

Die gleichzeitige Wahrnehmung der Aufgaben des EU-Vertreters und des Datenschutzbeauftragten durch dieselbe natürliche Person ist wegen der unterschiedlichen Funktionen und der möglichen Interessenkonflikte rechtlich besonders problematisch.

Eine gemeinsame Beauftragung derselben Dienstleistungsorganisation kann dagegen im Einzelfall möglich sein. Voraussetzung ist jedoch, dass die Funktionen personell, organisatorisch und vertraglich konsequent voneinander getrennt werden.

Für Unternehmen genügt es daher nicht, beide Rollen lediglich formal zu besetzen. Die gewählte Struktur muss auch praktisch sicherstellen, dass der Datenschutzbeauftragte unabhängig handeln und das Unternehmen kritisch beraten kann.

Hinweis: Dieser Beitrag enthält allgemeine Informationen und ersetzt keine rechtliche Prüfung des konkreten Einzelfalls.

Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 13. Juni 2026.