DER AUSGANGSPUNKT

Benennungspflicht und Datenschutzpflichten sind zwei verschiedene Fragen. Auch ein Unternehmen ohne Datenschutzbeauftragten muss die DSGVO einhalten.

Drei Prüfschritte statt einer Faustregel

Die Aussage „Ein Datenschutzbeauftragter ist erst ab 20 Beschäftigten nötig“ greift zu kurz. Für private Unternehmen in Deutschland sind sowohl Art. 37 Abs. 1 DSGVO als auch die ergänzenden Vorgaben des § 38 Abs. 1 BDSG zu betrachten. Verantwortliche und Auftragsverarbeiter können betroffen sein. Entscheidend sind die tatsächlichen Verarbeitungen und Aufgaben, nicht nur die Zahl auf der Personalliste. [1] [2]

Eine sinnvolle Reihenfolge lautet: zuerst die Kerntätigkeit und besondere Risiken prüfen, anschließend die nationale Personenschwelle betrachten und das Ergebnis dokumentieren. Die nachstehenden Punkte sind ein Ausgangspunkt für diese Prüfung, keine Entscheidung für ein bestimmtes Unternehmen.

1. Löst die Kerntätigkeit die Pflicht aus?

Art. 37 Abs. 1 Buchst. b DSGVO erfasst Kerntätigkeiten, die eine umfangreiche, regelmäßige und systematische Überwachung betroffener Personen erforderlich machen. Buchstabe c betrifft die umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO oder von Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 DSGVO als Kerntätigkeit. Eine feste Mindestzahl von Beschäftigten steht in diesen Tatbeständen nicht. [1]

Für die Praxis heißt das: Beschreiben Sie zuerst, womit das Unternehmen sein Geschäftsmodell verwirklicht. Umfangreiche Verhaltensauswertungen oder gesundheitsbezogene Angebote verdienen eine andere Prüfung als gelegentliche administrative Verarbeitung. Weder das bloße Vorhandensein sensibler Angaben noch das Etikett „Technologieunternehmen“ entscheidet die Frage allein.

2. Sind regelmäßig mindestens 20 Personen relevant?

Nach § 38 Abs. 1 Satz 1 BDSG besteht die ergänzende Pflicht, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Das ist nicht automatisch identisch mit der gesamten Belegschaft. „Ständig“ ist dabei nicht als ununterbrochen in jeder Arbeitsminute zu verstehen; maßgeblich ist die konkrete, regelmäßige Aufgabe. [2]

Als Arbeitsgrundlage eignet sich eine rollenbezogene Übersicht: Welche Personen bearbeiten regelmäßig Kunden-, Personal-, Bewerbungs- oder sonstige personenbezogene Daten in IT-Systemen? Gerade an der Schwelle sollte die Zuordnung nachvollziehbar sein. Teilzeit ist kein Anlass, schlicht Vollzeitäquivalente statt Personen zu zählen.

3. Greifen Pflichten unabhängig von der Personenzahl?

§ 38 Abs. 1 Satz 2 BDSG nennt weitere Fälle: Verarbeitungen, die einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO unterliegen, sowie geschäftsmäßige Verarbeitung zum Zweck der Übermittlung, der anonymisierten Übermittlung oder für Markt- oder Meinungsforschung. Hier ist die Zahl der mit der Verarbeitung beschäftigten Personen nicht ausschlaggebend. [2]

Deshalb gehört zu einem neuen risikoreichen Produkt auch die Frage, ob eine Datenschutz-Folgenabschätzung erforderlich ist. Ein kleines Team oder eine frühe Produktphase ersetzt diese Prüfung nicht. Ob die Voraussetzungen tatsächlich vorliegen, muss am konkreten Vorhaben beurteilt werden.

Intern oder extern: Die Rolle bleibt unabhängig

Art. 37 Abs. 6 DSGVO ermöglicht die Wahrnehmung der Aufgaben auf Grundlage eines Dienstleistungsvertrags. Damit kann die Funktion auch extern besetzt werden. Auswahlkriterien sind insbesondere Fachwissen und die Fähigkeit, die gesetzlichen Aufgaben zu erfüllen. Zugänge, Ressourcen und eine rechtzeitige Einbindung müssen zur Organisation passen. [1]

Die Benennung überträgt nicht die gesamte Compliance-Verantwortung. Beratung, Überwachung und Zusammenarbeit mit der Aufsicht gehören zum Aufgabenrahmen; Entscheidungen über Zwecke und Mittel der Verarbeitung bleiben beim Verantwortlichen. Weitere Aufgaben dürfen keine Interessenkonflikte auslösen. Kontaktdaten sind nach Art. 37 Abs. 7 DSGVO zu veröffentlichen und der zuständigen Aufsicht mitzuteilen. [1]

Bei einer externen DSB-Begleitung sollten Unternehmen deshalb nicht nur einen Monatspreis vergleichen, sondern auch Erreichbarkeit, Berichtslinien, vereinbarte Ressourcen und die Abgrenzung zusätzlicher Projekte.

Was Sie für eine Erstprüfung vorbereiten können

  • Eine kurze Beschreibung des Geschäftsmodells und der Kerntätigkeiten.
  • Eine Übersicht der Personen, die regelmäßig personenbezogene Daten in IT-Systemen verarbeiten.
  • Die wichtigsten Verarbeitungstätigkeiten, insbesondere Monitoring, sensible Daten und neue digitale Produkte.
  • Bereits vorhandene Risikoprüfungen oder Datenschutz-Folgenabschätzungen.
  • Vorgesehene Verantwortlichkeiten und mögliche Rollenkonflikte.

Das Ergebnis sollte eine begründete Einordnung sein – nicht nur „ja“ oder „nein“. Ändern sich Geschäftsmodell, Team oder Verarbeitungstätigkeiten, lohnt sich eine erneute Prüfung. Ohne Benennungspflicht kann eine projektbezogene Datenschutzberatung der passendere Rahmen sein.

Quellen und Rechtsgrundlagen

  1. DSGVO, insbesondere Art. 24 und Art. 37–39: Verantwortung, Benennung, Stellung und Aufgaben.
  2. § 38 Abs. 1 BDSG: zusätzliche Benennungspflichten für nichtöffentliche Stellen.

Stand: 6. Oktober 2026. Dieser Beitrag dient der allgemeinen Orientierung und ersetzt keine Prüfung des konkreten Einzelfalls. Die gesetzlichen Voraussetzungen und Ihre tatsächlichen Verarbeitungsvorgänge sind maßgeblich.