Externer Datenschutzbeauftragter

Datenschutz – klar und überzeugend.

Wir übernehmen die Pflicht und machen daraus einen Vorteil: verständliche DSGVO-Umsetzung, belastbare IT-Sicherheit und der rechtssichere Einsatz von KI – für Unternehmen, die weiterarbeiten wollen statt Formulare zu verwalten.

  • Schwerpunkt Baden-Württemberg
  • Mandate auch in Hamburg, NRW und Österreich
  • Feste Monatspauschale
Beratungsgespräch des MACU-Datenschutz-Teams mit Kundinnen und Kunden
72 Std. bleiben Ihnen nach Art. 33 DSGVO, um eine Datenpanne zu melden. Wir sorgen dafür, dass Sie vorbereitet sind.
20
Personen – dann wird es in Deutschland Pflicht Arbeiten in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten, brauchen Sie eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten. In Österreich gibt es diese Schwelle nicht – dort zählt allein Art. 37 DSGVO. § 38 Abs. 1 BDSG
4 %
des weltweiten Jahresumsatzes So hoch kann ein Bußgeld ausfallen – oder bis zu 20 Mio. Euro, je nachdem, welcher Betrag höher ist. Struktur schlägt Hoffnung. Art. 83 Abs. 5 DSGVO
seit 8/26
KI muss sich zu erkennen geben Chatbots, KI-generierte Inhalte und Deepfakes unterliegen Offenlegungs- und Kennzeichnungspflichten – auch bei eingekauften Werkzeugen. Art. 50 KI-VO (EU) 2024/1689

Leistungen

Sechs Bausteine, ein Konzept

Datenschutz, IT-Sicherheit und der verantwortungsvolle Einsatz Künstlicher Intelligenz greifen ineinander. Sie können jeden Baustein einzeln buchen – oder alles aus einer Hand.

Externer Datenschutzbeauftragter

Wir übernehmen die Rolle vollständig – inklusive Meldung bei der Aufsichtsbehörde, Ansprechpartnerfunktion für Betroffene und jährlicher Berichterstattung.

  • Verzeichnis von Verarbeitungstätigkeiten (Art. 30)
  • Auftragsverarbeitungsverträge prüfen und aufsetzen
  • Bearbeitung von Betroffenenanfragen
  • Begleitung bei Datenpannen und Behördenkontakt

Zur Datenschutzbeauftragung →

Schulungen für Mitarbeitende

Datenschutz beginnt beim Bewusstsein. Wir schulen praxisnah an Ihren echten Abläufen – nicht an Paragrafen im luftleeren Raum.

  • Basisschulung DSGVO für alle Beschäftigten
  • Vertiefung für HR, IT, Vertrieb und Marketing
  • KI-Kompetenz nach Art. 4 KI-VO
  • Teilnahmenachweise für Ihre Dokumentation

Zu den Schulungen →

Individuelle Datenschutzberatung

DSGVO und BDSG praxisnah umsetzen: Wir prüfen Ihre Prozesse, benennen Lücken klar und liefern konkrete Handlungsempfehlungen statt Gutachtenprosa.

  • Bestandsaufnahme und Lückenanalyse
  • Datenschutzhinweise, Einwilligungen, Löschkonzept
  • Datenschutz-Folgenabschätzung (Art. 35)
  • Website, Newsletter und Tracking prüfen

Zur Datenschutzberatung →

IT-Sicherheitsberatung

Technische und organisatorische Maßnahmen, die im Ernstfall tragen – vom Berechtigungskonzept bis zum getesteten Backup.

  • Sicherheitskonzept und TOM nach Art. 32
  • Berechtigungen, Zugriffe, Protokollierung
  • Backup- und Notfallkonzept
  • Sensibilisierung gegen Phishing und Social Engineering

Zur IT-Sicherheitsberatung →

KI-Beratung

Effizient, innovativ und rechtskonform: Wir bewerten KI-Werkzeuge datenschutzrechtlich, bevor sie in Ihre Prozesse einziehen – und ordnen sie zugleich in die KI-Verordnung ein.

  • KI-Inventar: Welche Systeme sind im Haus?
  • Rolle klären: Anbieter oder Betreiber?
  • Risikoeinstufung und Transparenzpflichten
  • KI-Richtlinie und Schulung der Beschäftigten

Zur KI-Beratung →

KI-Beauftragter

Eine benannte Person, bei der die KI-Themen zusammenlaufen. Gesetzlich nicht vorgeschrieben – aber die einfachste Art, die Pflichten aus der KI-Verordnung tatsächlich erledigt zu bekommen.

  • Zentrale Anlaufstelle für Beschäftigte und Leitung
  • Pflege des KI-Inventars und der Freigaben
  • Nachweise zur KI-Kompetenz nach Art. 4 KI-VO
  • Als externe Rolle oder als Aufbau Ihrer internen Person

Zum KI-Beauftragten →

Schwerpunkt

Internationale Datentransfers

Konzernstrukturen zwischen Deutschland und den USA, zentraler IT-Betrieb im Ausland, Dienstleisterketten über mehrere Länder: Sobald personenbezogene Daten Europa verlassen – oder auch nur von dort abrufbar sind – greift Kapitel V der DSGVO. Das ist eines der Themen, mit denen wir am häufigsten zu tun haben.

Standardvertragsklauseln · Transfer Impact Assessment · EU-US Data Privacy Framework · Data Transfer Agreement

Zum Thema

Nicht sicher, was davon Sie brauchen? Häufig genügt ein Blick von außen, um den Handlungsbedarf einzuordnen – 30 Minuten, kostenfrei, mit schriftlicher Einschätzung im Anschluss. Termin anfragen →

KI-Verordnung (EU) 2024/1689

Der AI Act ist keine Zukunftsmusik mehr

Seit dem 2. August 2026 gelten die Transparenzpflichten. Die Hochrisiko-Regeln hat der Digital Omnibus zwar nach hinten geschoben – die Vorbereitungszeit ist damit aber nicht weggefallen, sondern nur planbarer geworden.

Die meisten Unternehmen sind Betreiber, nicht Anbieter: Sie entwickeln keine KI, sie setzen sie ein – im Kundenservice, im Marketing, in der Bewerberauswahl. Auch daran hängen Pflichten, und sie treffen Sie unabhängig davon, wer das Modell gebaut hat.

Der AI Act ersetzt die DSGVO nicht, er kommt obendrauf. Wo personenbezogene Daten im Spiel sind, brauchen Sie weiterhin eine Rechtsgrundlage, Transparenz gegenüber Betroffenen und gegebenenfalls eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO. Wir führen beides in einer Bewertung zusammen, statt zwei getrennte Verfahren zu fahren.

Der erste Schritt ist immer derselbe Ein Inventar: Welche KI-Systeme laufen im Haus – inklusive der Funktionen, die still in Office-, CRM- oder Bewerbermanagement-Software eingezogen sind? Ohne diese Liste lässt sich keine Pflicht sinnvoll zuordnen.

Wer die Themen dauerhaft an einer Stelle bündeln will, findet auf der Seite zum KI-Beauftragten die Antwort – vorweg: eine Pflicht dazu gibt es nicht.

  • Seit 2/2025Verbotene Praktiken und KI-Kompetenz
  • Seit 8/2026Transparenz- und Kennzeichnungspflichten
  • Ab 12/2027Hochrisiko-Systeme nach Anhang III

Die vollständige Übersicht mit allen Fristen, Artikeln und den Verschiebungen durch den Digital Omnibus steht auf der Seite zur KI-Beratung.

Vorgehen

In vier Schritten zum belastbaren Datenschutz

Die Reihenfolge ist kein Marketing, sondern Methode: Erst wissen, was verarbeitet wird, dann bewerten, dann handeln – und danach dranbleiben.

  1. Bestandsaufnahme

    Wir erfassen Ihre Verarbeitungen, Systeme und Dienstleister und legen das Verzeichnis nach Art. 30 DSGVO an – die Grundlage für alles Weitere.

  2. Bewertung

    Wo besteht Risiko, wo nur Papierbedarf? Wir priorisieren nach tatsächlicher Auswirkung auf Betroffene und auf Ihr Unternehmen.

  3. Umsetzung

    Konkrete Maßnahmen mit Verantwortlichen und Fristen: Verträge, Richtlinien, technische Einstellungen, Schulungen.

  4. Betreuung

    Datenschutz ist kein Projekt mit Enddatum. Wir bleiben Ansprechpartner, prüfen Neues und berichten Ihnen jährlich.

Warum MACU

Die richtigen Lösungen – nicht die aufwendigsten

Wir integrieren Datenschutz in Ihre Geschäftsprozesse, statt einen zweiten Prozess danebenzustellen. Das Ergebnis soll im Alltag funktionieren, auch wenn wir gerade nicht im Haus sind.

  • VerständlichKlartext statt Paragrafenketten. Sie wissen jederzeit, warum eine Maßnahme nötig ist.
  • EinfachWenige, wirksame Schritte. Wir lassen weg, was keinen Schutz bringt.
  • PraktischLösungen, die zu Ihren Abläufen passen – erprobt in kleinen und mittleren Unternehmen.
  • SicherDokumentiert und nachweisbar. Im Prüfungsfall liegt alles vor.

Wer dahintersteht

Datenschutz ist Vertrauenssache

Deshalb finden Sie hier keine Agentur-Fassade, sondern die Person, mit der Sie tatsächlich arbeiten.

Tabea Knabe

Geschäftsführerin · Dipl.-Betriebswirtin (BA)

Tabea Knabe berät seit 2019 Unternehmen im Datenschutz. Der betriebswirtschaftliche Hintergrund prägt die Arbeitsweise: Datenschutz wird hier von den Geschäftsprozessen her gedacht, nicht von der Norm her – was in der Praxis meist zu weniger Maßnahmen führt, dafür zu den richtigen.

Bei MACU Datenschutz sind Sie deshalb nicht in einer Hotline, sondern bei einer festen Ansprechpartnerin, die Ihr Unternehmen kennt – ob Sie in Baden-Württemberg sitzen, in Hamburg, in Nordrhein-Westfalen oder in Österreich.

Häufige Fragen

Was Unternehmen uns zuerst fragen

Ab wann brauchen wir eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten?

In Deutschland ist die Benennung Pflicht, sobald in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 Abs. 1 BDSG). Unabhängig von dieser Zahl greift die Pflicht unter anderem, wenn Sie besonders sensible Daten umfangreich verarbeiten oder eine Datenschutz-Folgenabschätzung erforderlich ist (Art. 37 DSGVO). Teilzeitkräfte, Aushilfen und Geschäftsführung zählen mit.

Für österreichische Unternehmen gilt diese Zahl nicht: Das österreichische Datenschutzgesetz kennt keine Mitarbeiterschwelle, dort entscheidet allein Art. 37 DSGVO. Ein Betrieb mit fünf Beschäftigten kann dort benennungspflichtig sein, wenn die Kerntätigkeit in umfangreicher Datenverarbeitung besteht.

Was sind eigentlich personenbezogene Daten?

Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen – Name, Anschrift und E-Mail-Adresse genauso wie IP-Adresse, Kundennummer, Bewerbungsunterlagen oder Zeiterfassungsdaten. Die Definition ist bewusst weit gefasst; in der Praxis ist fast jedes Unternehmensverfahren betroffen.

Welche Pflichten hat unser Unternehmen konkret?

Personenbezogene Daten müssen rechtmäßig verarbeitet, angemessen geschützt und transparent behandelt werden. Dazu gehören ein Verzeichnis von Verarbeitungstätigkeiten (Art. 30), technische und organisatorische Maßnahmen (Art. 32), Informationspflichten gegenüber Betroffenen (Art. 13 und 14), Verträge mit Auftragsverarbeitern (Art. 28) sowie ein funktionierender Prozess für Auskunfts- und Löschanfragen.

Welche Folgen hat ein Verstoß?

Möglich sind Bußgelder von bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes, dazu Abmahnungen, Schadenersatzforderungen und – oft unterschätzt – Vertrauensverlust bei Kundinnen und Geschäftspartnern. Mit dokumentierten Strukturen lässt sich das Risiko erheblich senken; wer nachweisen kann, dass er sorgfältig gearbeitet hat, steht auch im Prüfverfahren deutlich besser da.

Ist Datenschutz nicht vor allem Bürokratie?

Schlecht gemacht: ja. Gut gemacht stärkt Datenschutz das Vertrauen von Kundinnen, Mitarbeitenden und Geschäftspartnern und wird zum Wettbewerbsvorteil – gerade dann, wenn Ausschreibungen, Konzernkunden oder Versicherer nach Nachweisen fragen. Wir setzen dort an, wo Aufwand tatsächlich Schutz erzeugt.

Sind wir vom AI Act überhaupt betroffen?

Fast sicher ja – aber meist als Betreiber, nicht als Anbieter. Betreiber ist, wer ein KI-System im eigenen Namen einsetzt; das trifft praktisch jedes Unternehmen, das einen Chatbot, ein Vorschlagssystem im CRM oder KI-Funktionen in seiner Office- oder Bewerbermanagement-Software nutzt. Anbieterpflichten treffen Sie erst, wenn Sie ein System selbst entwickeln oder unter eigenem Namen anbieten – oder ein fremdes System so wesentlich verändern, dass Sie rechtlich an die Stelle des Anbieters treten.

Der Umfang der Pflichten hängt anschließend von der Risikoklasse ab. Für die meisten Anwendungen bleibt es bei Transparenz und Kompetenz; kritisch wird es dort, wo KI über Menschen entscheidet – vor allem im Personalbereich.

Dürfen wir ChatGPT und andere KI-Werkzeuge einsetzen?

In der Regel ja – aber nicht ungeprüft. Datenschutzrechtlich entscheidend sind die Rechtsgrundlage, der Umgang mit Eingaben, der Drittlandtransfer und die Frage, ob eine Datenschutz-Folgenabschätzung nötig ist. Dazu kommt seit dem 2. August 2026 die Kennzeichnungspflicht aus Art. 50 KI-VO, sobald Sie KI-generierte Inhalte veröffentlichen oder Kundinnen und Kunden mit einem Chatbot sprechen lassen.

Der häufigste Fehler ist nicht der falsche Anbieter, sondern die fehlende Regelung: Ohne KI-Richtlinie nutzen Beschäftigte ohnehin Werkzeuge – nur eben unkontrolliert und mit Unternehmensdaten. Wir bewerten die Werkzeuge, erstellen die Richtlinie und schulen Ihr Team.

Wir nutzen amerikanische Software – ist das noch zulässig?

In der Regel ja, aber nicht ungeprüft. Seit dem 10. Juli 2023 gibt es mit dem EU-US Data Privacy Framework wieder einen Angemessenheitsbeschluss. Er gilt allerdings nicht für die USA als Land, sondern nur für Unternehmen, die sich beim US-Handelsministerium zertifiziert haben – und die Zertifizierung muss die betroffene Datenart abdecken. Für Personaldaten ist das ein eigener Punkt, der häufig fehlt.

Wir raten dazu, sich nicht allein darauf zu stützen. Safe Harbor und Privacy Shield sind beide über Nacht weggefallen; wer zusätzlich Standardvertragsklauseln und eine dokumentierte Transfer-Folgenabschätzung hat, muss beim nächsten Urteil nicht den Betrieb anhalten. Mehr dazu auf der Seite zu den internationalen Datentransfers.

Was kostet die Betreuung?

Die externe Datenschutzbeauftragung rechnen wir als feste Monatspauschale ab, die sich nach Unternehmensgröße und Komplexität der Verarbeitungen richtet – so bleibt der Aufwand für Sie planbar. Projekte wie eine Folgenabschätzung oder ein Sicherheitskonzept kalkulieren wir vorab schriftlich. Das Erstgespräch ist kostenfrei.

Kontakt

Lassen Sie uns gemeinsam Ihre digitale Sicherheit gestalten

Erzählen Sie uns in 30 Minuten, wie Ihr Unternehmen arbeitet. Sie erhalten danach eine ehrliche Einschätzung, was ansteht – und ein Angebot nur dann, wenn es etwas zu tun gibt.

MACU Datenschutz

Anschrift
MACU Datenschutz UG (haftungsbeschränkt)
Krokusweg 11
72525 Münsingen
Telefon
07381 9374101
Erreichbarkeit
Montag bis Freitag, 9–17 Uhr