Der Datenschutzbeauftragte ist eine Überwachungs- und Beratungsfunktion, keine Entscheidungsfunktion. Verantwortlich für die Rechtmäßigkeit der Verarbeitung bleibt das Unternehmen als Verantwortlicher, vertreten durch die Geschäftsleitung. Der DSB stellt sicher, dass diese Verantwortung informiert ausgeübt wird – und dokumentiert, wenn ihr nicht gefolgt wird.
Wann eine Benennung verpflichtend ist
Die Verordnung (EU) 2016/679 regelt die Rolle in drei Artikeln: Benennung in Artikel 37, Stellung in Artikel 38, Aufgaben in Artikel 39. Nach Artikel 37 Absatz 1 besteht eine Pflicht für Behörden und öffentliche Stellen (Buchstabe a), bei einer Kerntätigkeit, die eine umfangreiche regelmäßige und systematische Überwachung betroffener Personen erforderlich macht (Buchstabe b), und bei umfangreicher Verarbeitung besonderer Kategorien nach Artikel 9 oder von Daten über strafrechtliche Verurteilungen nach Artikel 10 (Buchstabe c). Eine Unternehmensgruppe darf nach Artikel 37 Absatz 2 einen gemeinsamen Datenschutzbeauftragten benennen, sofern er von jeder Niederlassung aus leicht erreichbar ist.
Deutschland hat diesen Rahmen über § 38 Absatz 1 BDSG erweitert. Der Wortlaut trägt drei Einschränkungen, die alle drei zählen: zu benennen ist, wer in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt. Gezählt werden Personen, nicht Vollzeitstellen; Teilzeitkräfte, Aushilfen und regelmäßig eingesetzte Externe zählen mit, sobald die Verarbeitung zu ihren ständigen Aufgaben gehört. Eine reine Kopfzahl ohne die Merkmale „in der Regel“, „ständig“ und „automatisiert“ trifft die Norm nicht.
Unabhängig von der Personenzahl greift § 38 Absatz 1 Satz 2 BDSG in zwei Fällen: bei Verarbeitungen, die eine Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO erfordern, und bei geschäftsmäßiger Verarbeitung zum Zweck der Übermittlung, der anonymisierten Übermittlung oder für Zwecke der Markt- oder Meinungsforschung. Der zweite Fall wird fast überall übersehen.
Unterhalb der Schwelle ist eine freiwillige Benennung möglich. Sie führt dann zu denselben Anforderungen an Stellung und Unabhängigkeit. Eine freiwillige Benennung ist also keine unverbindliche Geste. Der besondere Abberufungs- und Kündigungsschutz des § 6 Absatz 4 BDSG gilt allerdings nach § 38 Absatz 2 BDSG nur, wenn die Benennung verpflichtend ist; bei einer freiwilligen Benennung greift er nicht.
Welche Aufgaben hat ein Datenschutzbeauftragter?
| Aufgabe | Inhalt |
|---|---|
| Unterrichtung und Beratung | Verantwortlichen und Beschäftigte zu den Pflichten der Verordnung beraten |
| Überwachung | Einhaltung der Verordnung und der internen Strategien prüfen, einschließlich Zuweisung von Zuständigkeiten und Sensibilisierung |
| Beratung zur DSFA | Auf Anfrage zur Datenschutz-Folgenabschätzung beraten und deren Durchführung überwachen |
| Zusammenarbeit | Anlaufstelle für die Aufsichtsbehörde, Kooperation und Konsultation |
| Anlaufstelle | Ansprechpartner für betroffene Personen bei Fragen zu ihren Rechten |
Der DSB führt das Verzeichnis von Verarbeitungstätigkeiten nicht selbst; es ist ein Dokument des Verantwortlichen. Häufig wird die Pflege dennoch beim DSB angesiedelt, was seine Kontrollfunktion schwächt: Er prüft dann eigene Arbeit.
Ist der Datenschutzbeauftragte weisungsfrei?
Drei Punkte prägen die Rolle rechtlich und werden regelmäßig unterschätzt:
- Weisungsfreiheit nach Artikel 38 Absatz 3 Satz 1: keine Anweisungen bezüglich der Ausübung der Aufgaben.
- Berichtsweg zur höchsten Managementebene nach Artikel 38 Absatz 3 Satz 3, ohne Zwischenstation.
- Abberufungs- und Benachteiligungsverbot nach Artikel 38 Absatz 3 Satz 2, in Deutschland ergänzt um einen besonderen Abberufungs- und Kündigungsschutz für interne Beauftragte. Dieser gilt nach § 38 Absatz 2 BDSG nur, wenn die Benennung verpflichtend ist; bei freiwilliger Benennung greift er nicht.
Hinzu kommen die Verschwiegenheit nach Artikel 38 Absatz 5 und die Pflicht des Verantwortlichen aus Artikel 38 Absatz 2, Ressourcen und Zugang zu den Verarbeitungsvorgängen bereitzustellen — einschließlich der Ressourcen, die zur Erhaltung des Fachwissens erforderlich sind.
Wer Datenschutzbeauftragter sein darf: Interessenkonflikte
Nach Artikel 38 Absatz 6 darf der DSB weitere Aufgaben wahrnehmen, sofern daraus kein Interessenkonflikt entsteht. Ausgeschlossen sind daher Positionen, die über Zwecke und Mittel der Verarbeitung entscheiden: Geschäftsführung, Leitung von IT, Personal, Marketing oder Vertrieb. Die Aufsichtsbehörden prüfen diesen Punkt regelmäßig, weil er ohne großen Aufwand feststellbar ist.
Intern oder extern
Beide Wege stehen offen: Artikel 37 Absatz 6 lässt ausdrücklich zu, dass der DSB Beschäftigter ist oder seine Aufgaben auf Grundlage eines Dienstleistungsvertrags erfüllt. Ein interner DSB kennt Prozesse und Menschen, bindet aber Arbeitszeit und genießt bei bestehender Benennungspflicht den besonderen Kündigungsschutz. Ein externer DSB bringt Routine aus mehreren Mandaten mit, ist ohne Interessenkonflikt einsetzbar und über den Dienstvertrag kündbar; er benötigt jedoch einen internen Ansprechpartner und geregelten Zugang. Maßstab der Auswahl ist in beiden Fällen Artikel 37 Absatz 5: berufliche Qualifikation, Fachwissen im Datenschutzrecht und in der Datenschutzpraxis, Fähigkeit zur Erfüllung der Aufgaben des Artikels 39. Ein bestimmtes Zertifikat verlangt die Verordnung nicht. Die Kontaktdaten sind nach Artikel 37 Absatz 7 zu veröffentlichen und der Aufsichtsbehörde mitzuteilen — beides wird bei Prüfungen als Erstes abgeglichen.
Woher die Übersicht für die Überwachungsaufgabe kommt
Die Überwachungsaufgabe des Datenschutzbeauftragten setzt eine Übersicht voraus, die er selten selbst pflegt: welche Verarbeitungen es gibt, welche Systeme und Dienstleister daran beteiligt sind und welche Datenkategorien wo hineinreichen. In vielen Häusern beschafft er sie durch Nachfragen.
In Rizzqo ergibt sie sich aus dem Modell. Eine Verarbeitung ist ein primärer Wert und trägt die Kategorien personenbezogener Daten, die sie enthält; die Systeme, Anwendungen und Dienstleister darunter erben diese Angabe entlang der Kette, auch über mehrere Stufen. Für die Rolle selbst ist ein lesender Vollzugriff vorgesehen, der nicht zu einer Bearbeitungsrolle wird, was der geforderten Unabhängigkeit entgegenkommt: Der Datenschutzbeauftragte sieht den Stand, ohne die Umsetzung zu verantworten, die bei den Fachbereichen bleibt.