Unternehmen müssen einen Datenschutzbeauftragten benennen, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 Abs. 1 BDSG). Gemeint ist nicht die gesamte Belegschaft, sondern Personen, die im Rahmen ihrer Tätigkeit regelmäßig automatisiert personenbezogene Daten verarbeiten – am Rechner ebenso wie mit Smartphone, Tablet oder Kassensystem.
Auch kleinere Betriebe brauchen einen, wenn Verarbeitungen einer Datenschutz-Folgenabschätzung unterliegen oder personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung, der anonymisierten Übermittlung oder für Markt- und Meinungsforschung verarbeitet werden (§ 38 Abs. 1 BDSG). Nach der DSGVO gilt das außerdem, wenn die Kerntätigkeit in einer umfangreichen regelmäßigen und systematischen Überwachung von Personen oder in der umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten besteht, etwa von Gesundheitsdaten (Art. 37 Abs. 1 lit. b und c DSGVO).
Und auch ohne Benennungspflicht gelten alle übrigen Pflichten der DSGVO. Viele Betriebe holen sich deshalb freiwillig jemanden, der den Überblick behält.
Eine Verletzung des Schutzes personenbezogener Daten muss unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden an die Aufsichtsbehörde gemeldet werden, sofern sie voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt (Art. 33 DSGVO). Wir unterstützen bei der Risikoeinschätzung, der Meldung und der Dokumentation.
Ebenso bei Auskunftsersuchen von Betroffenen nach Art. 15 DSGVO: Die Antwort ist unverzüglich, spätestens innerhalb eines Monats fällig; in begründeten Fällen kann die Frist um zwei weitere Monate verlängert werden (Art. 12 Abs. 3 DSGVO).
Die meisten Fragen im Datenschutz sind am Ende technische: Wo liegen die Backups, wer hat Zugriff, ist die Verbindung verschlüsselt, was protokolliert der Mailserver? Wir betreiben solche Systeme seit 2004 selbst. Wir können deshalb beurteilen, ob eine Maßnahme tatsächlich wirkt – nicht nur, ob sie auf dem Papier steht.
Der Datenschutzbeauftragte kann auch ein externer Dienstleister sein, benannt auf Grundlage eines Dienstleistungsvertrags (Art. 37 Abs. 6 DSGVO). Ihr spart euch die Ausbildung einer eigenen Person. Ist die Benennung gesetzlich verpflichtend, genießt ein interner Datenschutzbeauftragter zudem besonderen Abberufungs- und Kündigungsschutz (§ 38 Abs. 2 i. V. m. § 6 Abs. 4 BDSG).
Die DSGVO verlangt vom Datenschutzbeauftragten Fachwissen in Datenschutzrecht und Datenschutzpraxis (Art. 37 Abs. 5); eine bestimmte Zertifizierung schreibt sie nicht vor. Unsere Fachkunde stützt sich auf DSGVO-Beratung seit 2018 und den eigenen Betrieb datenschutzrelevanter Systeme.
Ein Datenschutzbeauftragter darf keine Aufgaben haben, die zu einem Interessenkonflikt führen (Art. 38 Abs. 6 DSGVO) – wer die Systeme betreibt, die er überwachen soll, würde sich unter Umständen selbst kontrollieren. Hosten oder administrieren wir bereits Systeme für euch, prüfen wir deshalb vor der Benennung, ob ein solcher Konflikt besteht. Ergibt die Prüfung einen Interessenkonflikt, übernehmen wir die Benennung zum Datenschutzbeauftragten nicht.
Unsere Tätigkeit als Datenschutzbeauftragter umfasst die datenschutzrechtliche Beratung nach Art. 39 DSGVO. Bei gerichtlichen Auseinandersetzungen, Bußgeldverfahren, Prozessvertretung oder Rechtsfragen außerhalb unseres DSB-Mandats empfehlen wir die Hinzuziehung einer entsprechend spezialisierten Rechtsanwältin oder eines Rechtsanwalts.
Das hängt davon ab, wie groß euer Betrieb ist und welche Daten ihr verarbeitet. Erzählt uns kurz, wie viele Leute bei euch arbeiten und womit – wir machen ein Angebot.
Angebot anfragen Datenschutzfreundliche Cloud: Nextcloud