DSMS · Aktuelles aus der Datenschutzwelt
Was macht ein Datenschutzbeauftragter?
Unabhängiger Berater und Kontrollinstanz im Unternehmen
Personenbezogene Daten werden heute nahezu in jedem Unternehmen verarbeitet – etwa in der Personalverwaltung, der Kundenbetreuung, im Vertrieb, auf der Internetseite oder beim Einsatz externer IT-Dienstleister. Damit gehen zahlreiche gesetzliche Anforderungen einher.
Ein Datenschutzbeauftragter unterstützt das Unternehmen dabei, diese Anforderungen systematisch zu berücksichtigen. Seine Tätigkeit beschränkt sich dabei nicht auf die Prüfung von Datenschutzerklärungen oder Auftragsverarbeitungsverträgen. Vielmehr begleitet er die gesamte Datenschutzorganisation des Unternehmens.
**
Welche Stellung hat der Datenschutzbeauftragte?**
Der Datenschutzbeauftragte ist eine fachkundige und unabhängige Beratungs- und Überwachungsstelle. Er kann auf Grundlage eines Dienstleistungsvertrags extern beauftragt werden.
Das Unternehmen muss ihn frühzeitig in alle Angelegenheiten einbinden, die den Schutz personenbezogener Daten betreffen. Bei der Wahrnehmung seiner gesetzlichen Aufgaben darf er keine fachlichen Weisungen erhalten. Außerdem muss er unmittelbar an die höchste Leitungsebene berichten können.
Wichtig ist jedoch: Der Datenschutzbeauftragte übernimmt nicht die datenschutzrechtliche Gesamtverantwortung des Unternehmens. Verantwortlich für die rechtmäßige Verarbeitung personenbezogener Daten bleibt weiterhin die Unternehmensleitung beziehungsweise der datenschutzrechtlich Verantwortliche.
Die wesentlichen Aufgaben im Überblick
1. Unternehmen und Beschäftigte beraten
Der Datenschutzbeauftragte informiert und berät die Unternehmensleitung sowie die mit der Verarbeitung personenbezogener Daten befassten Beschäftigten über ihre datenschutzrechtlichen Pflichten.
**
Das betrifft beispielsweise:**
die Einführung neuer Software,
digitale Personalakten,
Videoüberwachung,
Newsletter und Werbemaßnahmen,
den Einsatz von Cloud-Diensten,
die Zusammenarbeit mit externen Dienstleistern,
den Einsatz künstlicher Intelligenz,
die Verarbeitung sensibler personenbezogener Daten.
Ziel ist es, Datenschutzrisiken möglichst frühzeitig zu erkennen und rechtmäßige Lösungen zu entwickeln.
**
2. Einhaltung der Datenschutzvorschriften überwachen**
Zu den Kernaufgaben gehört die Überwachung, ob die DSGVO, das Bundesdatenschutzgesetz und die internen Datenschutzregelungen eingehalten werden.
**
Dabei kann der Datenschutzbeauftragte unter anderem prüfen:**
- ob eine Rechtsgrundlage für die Verarbeitung besteht,
- ob nur erforderliche Daten erhoben werden,
- ob Löschfristen eingehalten werden,
- ob Zugriffsrechte angemessen vergeben sind,
- ob Informationspflichten erfüllt werden,
- ob technische und organisatorische Schutzmaßnahmen ausreichen,
- ob Datenschutzprozesse wirksam dokumentiert sind.
Der Datenschutzbeauftragte arbeitet dabei risikoorientiert. Verarbeitungsvorgänge mit besonders hohen Risiken sollten entsprechend vorrangig betrachtet werden.
**
3. Beschäftigte sensibilisieren und schulen**
Viele Datenschutzverletzungen entstehen nicht durch fehlende Technik, sondern durch Unkenntnis, Fehlbedienung oder unklare Zuständigkeiten.
Der Datenschutzbeauftragte kann deshalb Schulungen und Sensibilisierungsmaßnahmen begleiten oder durchführen. Typische Themen sind:
- sicherer Umgang mit E-Mails,
- Erkennen von Phishing-Nachrichten,
- Schutz von Kunden- und Beschäftigtendaten,
- Umgang mit Auskunftsersuchen,
- sichere Nutzung mobiler Geräte,
- Meldewege bei Datenschutzverletzungen.
Regelmäßige Schulungen tragen dazu bei, Datenschutz als Bestandteil der betrieblichen Abläufe zu verankern.
**
4. Bei Datenschutz-Folgenabschätzungen beraten**
Kann eine Verarbeitung voraussichtlich zu einem hohen Risiko für die Rechte und Freiheiten betroffener Personen führen, kann eine Datenschutz-Folgenabschätzung erforderlich sein.
Der Datenschutzbeauftragte berät das Unternehmen insbesondere dazu,
- ob eine Datenschutz-Folgenabschätzung notwendig ist,
- welche Risiken untersucht werden müssen,
- welche Schutzmaßnahmen vorgesehen werden sollten,
- ob die Bewertung ordnungsgemäß durchgeführt wurde.
Die eigentliche Durchführung und Verantwortung verbleiben jedoch beim Unternehmen.
5. Ansprechpartner für betroffene Personen sein
Kunden, Beschäftigte, Bewerber oder andere betroffene Personen können sich mit Fragen zur Verarbeitung ihrer Daten und zur Wahrnehmung ihrer Rechte an den Datenschutzbeauftragten wenden.
**
Dies betrifft beispielsweise:**
Auskunft über gespeicherte Daten,
Berichtigung unrichtiger Angaben,
Löschung personenbezogener Daten,
Einschränkung der Verarbeitung,
Widerspruch gegen bestimmte Verarbeitungen.
Der Datenschutzbeauftragte muss bei diesen Kontakten die erforderliche Vertraulichkeit wahren.
6. Mit der Aufsichtsbehörde zusammenarbeiten
Der Datenschutzbeauftragte ist außerdem Ansprechpartner für die zuständige Datenschutzaufsichtsbehörde. Er arbeitet mit ihr zusammen und kann bei datenschutzrechtlichen Fragestellungen konsultiert werden.
Die Kommunikation kann etwa bei Beschwerden, Prüfungen, Datenschutzverletzungen oder geplanten risikoreichen Verarbeitungsvorgängen erforderlich werden. Art. 39 DSGVO nennt die Zusammenarbeit mit der Aufsichtsbehörde ausdrücklich als gesetzliche Aufgabe.
**
Was macht ein Datenschutzbeauftragter nicht?**
In der betrieblichen Praxis wird die Funktion teilweise missverstanden. Der Datenschutzbeauftragte ist weder Geschäftsführer für Datenschutz noch alleiniger Bearbeiter sämtlicher Datenschutzaufgaben.
**
Er muss insbesondere nicht selbst:**
sämtliche Verzeichnisse von Verarbeitungstätigkeiten führen,
alle Betroffenenanfragen operativ beantworten,
Löschungen in IT-Systemen durchführen,
Datenschutzverletzungen technisch untersuchen,
sämtliche Datenschutzverträge erstellen,
über Zwecke und Mittel der Datenverarbeitung entscheiden.
Diese Aufgaben liegen grundsätzlich beim Unternehmen und den jeweils zuständigen Fachbereichen. Der Datenschutzbeauftragte berät, kontrolliert und gibt Empfehlungen. Eine zu starke Übernahme operativer Entscheidungsbefugnisse kann sogar zu einem Interessenkonflikt führen.
**
Datenschutzbeauftragter als Frühwarnsystem**
Ein wirksam eingebundener Datenschutzbeauftragter kann Risiken erkennen, bevor daraus Beschwerden, Datenschutzverletzungen oder behördliche Verfahren entstehen.
Besonders sinnvoll ist seine frühzeitige Beteiligung bei:
- neuen IT-Systemen,
- neuen digitalen Geschäftsmodellen,
- KI-Anwendungen,
- umfangreichen Datenanalysen,
- internationalen Datenübermittlungen,
- neuen Dienstleistern,
- Änderungen von Personalprozessen,
- Marketing- und Trackingmaßnahmen.
Wird der Datenschutzbeauftragte erst nach Abschluss eines Projekts hinzugezogen, lassen sich datenschutzrechtliche Fehler häufig nur noch mit erheblichem Aufwand korrigieren.
**
Fazit**
Der Datenschutzbeauftragte unterstützt das Unternehmen als unabhängiger Berater, Prüfer und Ansprechpartner. Er informiert über datenschutzrechtliche Pflichten, überwacht die Einhaltung der Vorschriften, begleitet risikoreiche Verarbeitungsvorgänge und arbeitet mit der Aufsichtsbehörde zusammen.
Die Verantwortung für den Datenschutz verbleibt jedoch bei der Unternehmensleitung. Ein Datenschutzbeauftragter kann diese Verantwortung nicht übernehmen, sondern hilft dem Unternehmen, sie sachgerecht und nachweisbar wahrzunehmen.
Praxisempfehlung: Unternehmen sollten den Datenschutzbeauftragten nicht nur formal benennen, sondern ihn frühzeitig in Projekte und Entscheidungen einbinden. Dafür benötigt er ausreichende Informationen, zeitliche Ressourcen, Zugang zu den relevanten Bereichen und eine unmittelbare Berichtsmöglichkeit an die Leitungsebene.
Dieser Beitrag dient der allgemeinen Information und ersetzt keine rechtliche Beratung im Einzelfall.
Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall. Stand: 13. Juni 2026.