Aufgaben des Datenschutzbeauftragten
[headertxt_unter]

Datenschutzbeauftragte – Aufgaben und Arten
2018 ist die neue EU-DSGVO (Datenschutz-Grundverordnung) in Kraft getreten. Die unmittelbar geltende europarechtliche Verordnung novelliert den Datenschutz für den gesamten europäischen Raum.
Unternehmen, welche die Voraussetzungen nach der EU-DSGVO erfüllen, sind zur Bestellung eines Datenschutzbeauftragen verpflichtet. Er übernimmt die Verantwortung für die Einhaltung der Datenschutzvorschriften und haftet bei verfehlter Einhaltung. Die Person kann aus den Kreisen der Mitarbeiter oder extern bestellt werden.
Dabei muss der Datenschutzbeauftragte die Maßnahmen nicht selbst umsetzen. Vielmehr berät er der Geschäftsführung bezüglich der Umsetzung bestimmter Schritte. Letztendlich hat er die rechtskonforme Verarbeitung der Daten zu gewährleisten.
Der Datenschutzbeauftragte muss nicht zwangsläufig ein Mitarbeiter des Unternehmens sein. Die EU-DSGVO räumt auch die Möglichkeit ein, einen externen Datenschutzbeauftragten bei einem fachkundigen Dienstleister zu bestellen. Die Bestellung eines externen Datenschutzbeauftragten ist eine wirtschaftliche Lösung. Die reguläre Personalstruktur bleibt bestehen, während ein unabhängiges Kontrollorgan die Geschäftsführung zum Thema berät und konkrete Handlungsvorschläge vorbereitet.
Teils drastische Strafen für Verstöße sind ein zentrales Element der DSGVO. Unternehmen sollen sich ihrer enormen Verantwortung bewusst werden und den Datenschutz als wichtigen Bestandteil einer jeden unternehmerischen Tätigkeit wahrnehmen. Durch die Verschärfung der Strafen, die nun in Höhe von 20 Mio. € verhängt werden können, werden Unternehmen gezwungen, die hohen Anforderungen der DSGVO umzusetzen.
[akinfo-unter]
Welche Aufgaben hat ein Datenschutzbeauftragter?
Allgemein gefasst soll der Datenschutzbeauftragte dafür sorgen, dass alle datenschutzrechtlichen Anforderungen an das Unternehmen eingehalten werden, während es personenbezogene Daten verarbeitet.
Obwohl Unternehmen ihn selbst bestellen und bezahlen müssen, soll er als unabhängiges Kontrollorgan fungieren. Er überprüft die Prozesse bei der Verarbeitung personenbezogener Daten. Stellt er Verstöße gegen das Bundesdatenschutzgesetz (BDSG) oder die EU-DSGVO fest, so muss er Maßnahmen entwickeln, um sie zu beheben.
Insbesondere erfüllt er folgende Aufgaben:
- Pflicht zur Kontrolle und Überwachung: Dem Datenschutzbeauftragten obliegt die gesamtheitliche Pflicht zur Einhaltung des Datenschutzes. Er dient als allgemeiner Ansprechpartner und intellektueller Kopf des Datenschutzes eines Unternehmens. Um seine Arbeit ausführen zu dürfen, muss er akkreditiert sein und regelmäßig Fort- und Weiterbildungen besuchen. Alle Prozesse und Personen, die mit personenbezogenen Daten in Berührung kommen, muss er überwachen, ferner die Einhaltung der Datenschutzgesetze.
- Aufbau der Datenschutzorganisation: Als Datenschutzverantwortlicher muss er die Organisation des Datenschutzes aufbauen, regelmäßig überprüfen und kontinuierlich den gesetzlichen Änderungen anpassen. Dazu gehört die Bekanntmachung von Änderungen gegenüber dem beteiligten Personal.
- Zusammenarbeit mit der Datenschutzbehörde: In bestimmten Szenarien hat der Datenschutzbeauftragte bei der Aufsichtsbehörde Meldung zu machen oder sich mit Fragen an sie zu wenden. Sie hat neben der Überwachung auch eine beratende Funktion.
- Ansprechpartner zum Thema Datenschutz: Bei externen oder internen Fragen zu jeglichen datenschutzrechtlichen Anliegen ist der Datenschutzbeauftragte der Ansprechpartner.
- Planung datenschutzrechtlicher Anforderungen neuer Unternehmensprozesse: Plant das Unternehmen eine Änderung von Prozessen, welche die personenbezogenen Daten betreffen, hat die Geschäftsführung dem Datenschutzbeauftragen dies zeitig mitzuteilen. Seine Aufgabe ist es, die neuen Prozesse so mitzugestalten, dass sie im Einklang mit den anzuwendenden Datenschutzgesetzen stehen.
- Schulung der Mitarbeiter: Da er die Organisation des Datenschutzes eines Unternehmens zwar planen, aber nicht alleine umsetzen kann, muss der Datenschutzbeauftragte die Mitarbeiter so schulen und sensibilisieren, dass die Anforderungen der Gesetze erfüllt werden.
- Vorabkontrolle bei Erhebung personenbezogener Daten: In bestimmten Situationen ist eine Vorabkontrolle vor der eigentlichen Erhebung notwendig, wenn es sich um sensible Daten handelt.
- Verfügung über Verfahrensverzeichnisse: Als Gesamtverantwortlicher hat der Datenschutzbeauftragte einen kontinuierlichen Überblick über alle Verfahrensverzeichnisse zu haben. Auf Antrag muss er berechtigten Personen diese zur Verfügung stellen.
- Überwachung der Entsorgung und Löschung von Daten: Die rechtmäßige Entsorgung und Löschung personenbezogener Daten muss er ebenfalls überwachen. Den verantwortlichen Mitarbeitern hat er Methoden zur Erfüllung dieser Pflichten zur Verfügung zu stellen.
- Pflicht zu Verschwiegenheit Der Datenschutzbeauftragte unterliegt der Verschwiegenheitspflicht.
Arten von Datenschutzbeauftragten
Es gibt unterschiedliche Arten von Datenschutzbeauftragten. Zunächst kann zwischen der Organisation unterschieden werden, für die sie tätig sind. Behörden müssen Datenschutzbeauftragte ebenso bestellen wie Unternehmen.
Die grundlegende Frage, die sich für Unternehmen stellt ist, ob ein Angestellter als Datenschutzbeauftragter ausgebildet oder ein externer Datenschutzbeauftragter bestellt wird.
Interner oder externer Datenschutzbeauftragter – Was ist wirtschaftlicher?
Das Gesetz lässt Unternehmern freie Hand, ob sie einen internen Mitarbeiter zum Datenschutzbeauftragten ausbilden oder einen externen Dienstleister beauftragen. Da die Umschulung zum Fachmann des Datenschutzes enorme zeitliche und finanzielle Ressourcen in Anspruch nimmt und zudem der Mitarbeiter aus anderen Aufgabenbereichen abgezogen werden muss, empfiehlt sich fast immer die Bestellung eines externen Datenschutzbeauftragten. Beide bringen Vor- und Nachteile mit sich.
Angestellter Datenschutzbeauftragter
Die Bestellung eines angestellten Datenschutzbeauftragten hat den Vorteil, dass keine Einarbeitung in die internen Prozesse notwendig ist. Er ist im Optimalfall schon länger im Unternehmen tätig und vor allem mit den Tätigkeiten vertraut, in deren Rahmen personenbezogene Daten erhoben werden. Handelt es sich hierbei um komplexe technische Prozesse, die etwa in aufwendiger Programmierarbeit aufgesetzt wurden, ist ein interner für die Aufgabe prädestiniert.
Andererseits muss der Umfang der Fortbildungsmaßnahmen berücksichtigt werden, die notwendig sind, um den Mitarbeiter zur Überwachung und Umsetzung aller Anforderungen der komplexen Datenschutzgesetze zu befähigen. Zudem ist auch nachteilig, dass der interne Mitarbeiter von seinen eigentlichen Aufgaben zumindest teilweise entbunden werden muss. Oft ist die Bestellung eines externen Mitarbeiters günstiger als die Umschulung und Bestellung von Fachpersonal aus dem operativen Betrieb.
Externer Datenschutzbeauftragter
Ein externer Datenschutzbeauftragter hat den Vorteil, dass er keine Weiterbildung benötigt, die vom Unternehmen finanziert werden müsste. Sie beauftragen einen akkreditierten und erfahrenen Datenschutzexperten, der die erforderlichen Schulungsmaßnahmen bereits abgeschlossen und vertiefte juristische Erfahrungen hat. Zudem fungiert er mit hoher Wahrscheinlichkeit in mehreren Unternehmen als Datenschutzbeauftragter. Für die gängigen Prozesse ähnlicher Unternehmen hat der Profi bereits passende Lösungen entwickelt und kann dieses Wissen einbringen. Dabei ist er zur Verschwiegenheit verpflichtet.
Firmen und Organisationen, die selbst mit technischen Prozessen personenbezogene Daten verarbeiten und dafür spezialisiertes technisches Fachwissen bereithalten, könnten in Erwägung ziehen, einen internen Mitarbeiter zu schulen. Allerdings wird lediglich ein kleiner Bruchteil diese Anforderungen erfüllen. Der absolute Großteil der Unternehmen arbeitet wirtschaftlicher, wenn ein externer Datenschutzbeauftragter bestellt wird.
Anforderungen für Datenschutzbeauftragte seit dem 25. Mai 2018
Seit 25. Mai 2018 müssen Unternehmen reagieren, weil einerseits Abmahnungen von Wettbewerbern sowie deutlich drastischere Sanktionen zu erwarten sind.
Geringe Änderung der Anforderungen, deutlich höhere Sanktionen
Mit dem Inkrafttreten der EU-DSGVO müssen die Kontaktdaten des Datenschutzbeauftragten öffentlich einsehbar sein. Werden beispielsweise über die Webseite personenbezogene Daten erhoben, so ist eine Darstellung der Daten dort verpflichtend. Interne Mitarbeiter müssen ebenfalls Zugriff haben, um den Beauftragten kontaktieren zu können. Zudem ist eine Übermittlung der Kontaktdaten an die Datenschutzbehörde vorgesehen.
Aufgabenfeld auf Überwachung ausgeweitet
Vor der DSGVO war es die Aufgabe des Datenschutzbeauftragten, zu beraten. Das Aufgabenfeld wurde ausgeweitet. Eine Überwachung der Strukturen und Prozesse ist notwendig. Der Verantwortungsbereich des Datenschutzbeauftragten wurde ausgedehnt. Finden Datenschutzverstöße statt, etwa mutwillig durch die oberste Management-Ebene, so muss er mit Nachdruck zur Abänderung drängen.
Bündelung bei Holding möglich
Zusammengeschlossene Unternehmensgruppen können einen gemeinsamen Datenschutzbeauftragten benennen. Voraussetzung für die Bündelung der Verantwortung ist eine einfache Erreichbarkeit für alle Mitarbeiter (Art. 37 Abs. 2 DSGVO). Außerdem muss die Verarbeitung der Daten vorher gemeinsam erfolgt sein.
Drastische Erhöhung des Strafmaßes
Letztendlich ist die Erhöhung des Strafmaßes bei Datenschutzverstößen eine wichtige Neuerung im Datenschutzrecht. Das Risiko der Tätigkeit als Datenschutzbeauftragter hat somit enorm zugenommen. Direkte Klagen sind neben den erhöhten Geldbußen auch gegenüber Unternehmen möglich.
[cta_button_unter title=”Datenschutzberatung” label=”Termin anfragen” link=”https://anwalt-kg.de/unternehmensrecht/termin/” termintext=”” pdftext=”” ]
Interner vs Externer Datenschutzbeauftragter
| Extern | Intern | |
| Fachwissen | Der externe Datenschutzbeauftragte ist bereits ausgebildet und akkreditiert. Er verfügt über die Erfahrung im Umsetzen von Datenschutzgesetzen. Zudem hat er juristische Vorerfahrung. | Ein interner Datenschutzbeauftragter muss sich einer umfangreichen Umschulung unterziehen. Gleichzeitig muss er zumindest teilweise von seinen gewöhnlichen Aufgaben entbunden werden. Überlastung droht. |
| Integration | Ein externer DSB muss sich in die Prozesse des Unternehmens einarbeiten. Allerdings gehört die reibungslose Integration zu seinem Tagesgeschäft. Die objektive Betrachtung und die Einblicke in zahlreiche Unternehmen helfen bei einer wirtschaftlichen Anpassung an die DSGVO. | Der interne DSB kennt die Prozesse des Unternehmens bereits und ist persönlich in das Mitarbeiterumfeld integriert. Er wird von den Mitarbeitern nicht als „Fremdkörper“ wahrgenommen. |
| Kommunikation | Der externe DSB erhält in der Regel qualifizierte Antworten, da er direkt der Geschäftsführung untersteht und somit eher eine autoritäre Rolle spielt. Zudem finden seine Darstellungen eher gehör beim Betriebsrat. Allerdings bedarf die Kommunikation mit Mitarbeitern mehr „Vorarbeit“. | Ein interner DSB ist bereits in den Betrieb eingebunden und somit täglich in die Kommunikation involviert. Daher fällt die Kontaktaufnahme leichter. Allerdings steht er mit anderen Mitarbeitern in einer Konkurrenzsituation, was die Umsetzung behindern könnte. |
| Haftung | Der externe DSB ist selbstständig oder arbeitet im Auftrag eines Dritten. Daher haftet er oder sein Arbeitgeber selbst vollumfassend für Schäden, die er zumindest fahrlässig verursacht hat. Ihr Unternehmen ist von der Haftung vollständig entbunden. | Als Arbeitnehmer kommt der interne DSB in den Genuss des „innerbetrieblichen Schadensausgleichs“, weshalb das Unternehmen selbst haftet. Nur bei grober oder mittlerer Fahrlässigkeit kommt es zu einer (Teil)-Haftung. |
| Aufwand & Kosten | Die Kosten für den externen Datenschutzbeauftragten im Rahmen unserer Datenschutzberatung sind kalkulierbar. Ihre Mitarbeiter werden weitmöglichst entlastet und können sich auf Ihre Kernaufgaben fokussieren. | Da kein zusätzlicher Mitarbeiter eingestellt wird, bleiben die direkten Kosten gleich. Nicht kalkulierbar sind die Kosten, die dadurch entstehen, dass der interne Mitarbeiter von seinen sonstigen Aufgaben teilweise entbunden werden muss. |
| Interessenkonflikt | Ein externer Datenschutzbeauftragte steht in keinem wirtschaftlichen Interessenkonflikt. Sein Ziel ist die Compliance mit der DSGVO und dessen Überwachung. | Der interne DSB kann schnell in einem Interessenkonflikt aus DSGVO-Compliance und internen Unternehmensprozessen gelangen. |
Die Bestellung eines internen oder externen Datenschutzbeauftragten muss abgewogen werden. In der Regel ist eine externe Lösung unternehmerisch-sinnvoller. Ein externer DSB fungiert als außenstehendes Beratungs- und Kontrollorgan. Die fachlichen Anforderungen an einen DSB sind hoch. Um die Aktualität zu wahren bedarf es kontinuierlicher Fort- und Weiterbildungen, was mit hohen Kosten einhergeht. Externe DSB verfügen über diese Kenntnisse von Haus aus und treten als spezialisierter Dienstleister in Ihrem Unternehmen auf.
Welche Besonderheiten gelten für den Datenschutzbeauftragten im Unternehmen (Art. 38 DSGVO)?
Durch die DSGVO wird der Verantwortungsbereich des Datenschutzbeauftragten ausgeweitet und seine Stellung im Unternehmen an die neuen Herausforderungen angepasst. Generell untersteht der Datenschutzbeauftragte der Geschäftsführung, ist allerdings nicht weisungsgebunden und hat kein Weisungsrecht gegenüber Mitarbeitern. Er ist somit als ein unabhängiges Kontrollorgan im Betrieb zu verstehen. Eine Missachtung dieser Stellung im Unternehmen durch die Geschäftsführung kann in ein Bußgeld münden.
Unabhängig davon, ob ein interner oder externer Datenschutzbeauftragter bestellt wurde, hat die Geschäftsführung ihn bei der Erfüllung seiner Aufgaben im folgenden Maße zu unterstützen:
- Bereitstellung der notwendigen Ressourcen.
- Beteiligung an der Planung betrieblicher Prozesse.
- Unterstützung in allen Anliegen zur Erfüllung seiner Aufgaben.
- Offenbarung von Kontaktdaten.
- Offenbarung aller innerbetrieblichen Prozesse (auch Geschäftsgeheimnisse).
- Weisungsfreiheit im Handeln.
Gleichzeitig unterliegt der Datenschutzbeauftragte einer Geheimhaltungspflicht.
Wurde ein interner Mitarbeiter als Datenschutzbeauftragter erwählt, so gelten für ihn außerdem:
- Ein Abberufungsschutz und ein Benachteiligungsverbot: Die Tätigkeit eines Datenschutzbeauftragten ist auf lange Sicht ausgelegt. Ein Mitarbeiter darf somit nicht zu dieser Aufgabe ernannt und kurze Zeit später abberufen werden. Zudem darf er aufgrund seiner Aufgabe nicht benachteiligt werden.
- Kündigungsschutz: Aus 38 BDSG-neu geht hervor, dass der Datenschutzbeauftragte einen umfassenden Kündigungsschutz genießt. Lediglich eine fristlose Kündigung aus einem wichtigen Grund ist zulässig.
- Einbindung, Fortbildung und Schutz: Ein interner Datenschutzbeauftragter muss in die Planung der Prozesse eingebunden werden. Zudem obliegt es der Verantwortung der Geschäftsführung, dass er entsprechend kontinuierlich fortgebildet wird, um über das notwendige Fachwissen zu verfügen. Seine Interessen müssen geschützt werden.
- Kein Interessenkonflikt: Nach Art. 38 Abs. 6 DSGVO darf der Datenschutzbeauftragte nicht aufgrund anderer Tätigkeiten im Unternehmen in einem Interessenkonflikt zwischen dem Datenschutz und seiner Tätigkeit stehen.
Externen Datenschutzbeauftragter bestellen häufig unkomplizierter
Die aufgeführte gesetzliche Stellung des Datenschutzbeauftragten im Unternehmen nach Art. 38 DSGVO zeigt klar auf, dass bei der Wahl eines internen Datenschutzbeauftragten nicht jeder Mitarbeiter in Frage kommt. Zudem bedarf ein interner DSB größerer Aufmerksamkeit und Aufwendung von Ressourcen, da er einerseits von Teilen seiner sonstigen Tätigkeiten entbunden werden muss, in keinem Interessenkonflikt stehen darf und fachlich ausgebildet werden muss.
Sie haben eine allgemeine Frage zum Thema “Aufgaben und Arten des Datenschutzbeauftragten”? Wir beantworten sie hier kostenlos!
Unsere Mandanten vertrauen uns auch in folgenden Fachgebieten
FIRMA
GRÜNDEN
BEWERTUNG
LÖSCHEN
AGB
ERSTELLEN
Schnellnavigation
Insolvenzrecht
Unternehmensrecht
Kontakt
Telefon: 0221 – 6777 00 55
E-Mail: kontakt@anwalt-kg.de
Social Media
Hinweis
KRAUS GHENDLER RUVINSKIJ ist eine Kooperation der folgenden unabhängigen und rechtlich selbständigen Rechtsanwaltskanzleien: KRAUS GHENDLER Rechtsanwälte Partnerschaftsgesellschaft mbB, GHENDLER RUVINSKIJ Rechtsanwaltsgesellschaft mbH und KRAUS Anwaltskanzlei (Rechtsanwalt Andre Kraus).





Dein Kommentar
An Diskussion beteiligen?Hinterlasse uns Deinen Kommentar!