Ab wann brauchen wir eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten?
In Deutschland ist die Benennung Pflicht, sobald in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 Abs. 1 BDSG). Unabhängig von dieser Zahl greift die Pflicht unter anderem, wenn Sie besonders sensible Daten umfangreich verarbeiten oder eine Datenschutz-Folgenabschätzung erforderlich ist (Art. 37 DSGVO). Teilzeitkräfte, Aushilfen und Geschäftsführung zählen mit.
Für österreichische Unternehmen gilt diese Zahl nicht: Das österreichische Datenschutzgesetz kennt keine Mitarbeiterschwelle, dort entscheidet allein Art. 37 DSGVO. Ein Betrieb mit fünf Beschäftigten kann dort benennungspflichtig sein, wenn die Kerntätigkeit in umfangreicher Datenverarbeitung besteht.
Was sind eigentlich personenbezogene Daten?
Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen – Name, Anschrift und E-Mail-Adresse genauso wie IP-Adresse, Kundennummer, Bewerbungsunterlagen oder Zeiterfassungsdaten. Die Definition ist bewusst weit gefasst; in der Praxis ist fast jedes Unternehmensverfahren betroffen.
Welche Pflichten hat unser Unternehmen konkret?
Personenbezogene Daten müssen rechtmäßig verarbeitet, angemessen geschützt und transparent behandelt werden. Dazu gehören ein Verzeichnis von Verarbeitungstätigkeiten (Art. 30), technische und organisatorische Maßnahmen (Art. 32), Informationspflichten gegenüber Betroffenen (Art. 13 und 14), Verträge mit Auftragsverarbeitern (Art. 28) sowie ein funktionierender Prozess für Auskunfts- und Löschanfragen.
Welche Folgen hat ein Verstoß?
Möglich sind Bußgelder von bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes, dazu Abmahnungen, Schadenersatzforderungen und – oft unterschätzt – Vertrauensverlust bei Kundinnen und Geschäftspartnern. Mit dokumentierten Strukturen lässt sich das Risiko erheblich senken; wer nachweisen kann, dass er sorgfältig gearbeitet hat, steht auch im Prüfverfahren deutlich besser da.
Ist Datenschutz nicht vor allem Bürokratie?
Schlecht gemacht: ja. Gut gemacht stärkt Datenschutz das Vertrauen von Kundinnen, Mitarbeitenden und Geschäftspartnern und wird zum Wettbewerbsvorteil – gerade dann, wenn Ausschreibungen, Konzernkunden oder Versicherer nach Nachweisen fragen. Wir setzen dort an, wo Aufwand tatsächlich Schutz erzeugt.
Sind wir vom AI Act überhaupt betroffen?
Fast sicher ja – aber meist als Betreiber, nicht als Anbieter. Betreiber ist, wer ein KI-System im eigenen Namen einsetzt; das trifft praktisch jedes Unternehmen, das einen Chatbot, ein Vorschlagssystem im CRM oder KI-Funktionen in seiner Office- oder Bewerbermanagement-Software nutzt. Anbieterpflichten treffen Sie erst, wenn Sie ein System selbst entwickeln oder unter eigenem Namen anbieten – oder ein fremdes System so wesentlich verändern, dass Sie rechtlich an die Stelle des Anbieters treten.
Der Umfang der Pflichten hängt anschließend von der Risikoklasse ab. Für die meisten Anwendungen bleibt es bei Transparenz und Kompetenz; kritisch wird es dort, wo KI über Menschen entscheidet – vor allem im Personalbereich.
Dürfen wir ChatGPT und andere KI-Werkzeuge einsetzen?
In der Regel ja – aber nicht ungeprüft. Datenschutzrechtlich entscheidend sind die Rechtsgrundlage, der Umgang mit Eingaben, der Drittlandtransfer und die Frage, ob eine Datenschutz-Folgenabschätzung nötig ist. Dazu kommt seit dem 2. August 2026 die Kennzeichnungspflicht aus Art. 50 KI-VO, sobald Sie KI-generierte Inhalte veröffentlichen oder Kundinnen und Kunden mit einem Chatbot sprechen lassen.
Der häufigste Fehler ist nicht der falsche Anbieter, sondern die fehlende Regelung: Ohne KI-Richtlinie nutzen Beschäftigte ohnehin Werkzeuge – nur eben unkontrolliert und mit Unternehmensdaten. Wir bewerten die Werkzeuge, erstellen die Richtlinie und schulen Ihr Team.
Wir nutzen amerikanische Software – ist das noch zulässig?
In der Regel ja, aber nicht ungeprüft. Seit dem 10. Juli 2023 gibt es mit dem EU-US Data Privacy Framework wieder einen Angemessenheitsbeschluss. Er gilt allerdings nicht für die USA als Land, sondern nur für Unternehmen, die sich beim US-Handelsministerium zertifiziert haben – und die Zertifizierung muss die betroffene Datenart abdecken. Für Personaldaten ist das ein eigener Punkt, der häufig fehlt.
Wir raten dazu, sich nicht allein darauf zu stützen. Safe Harbor und Privacy Shield sind beide über Nacht weggefallen; wer zusätzlich Standardvertragsklauseln und eine dokumentierte Transfer-Folgenabschätzung hat, muss beim nächsten Urteil nicht den Betrieb anhalten. Mehr dazu auf der Seite zu den internationalen Datentransfers.
Was kostet die Betreuung?
Die externe Datenschutzbeauftragung rechnen wir als feste Monatspauschale ab, die sich nach Unternehmensgröße und Komplexität der Verarbeitungen richtet – so bleibt der Aufwand für Sie planbar. Projekte wie eine Folgenabschätzung oder ein Sicherheitskonzept kalkulieren wir vorab schriftlich. Das Erstgespräch ist kostenfrei.