Zum Hauptinhalt

Datenschutzbeauftragter

Seit 2018 ist die Datenschutz-Grundverordnung (DSGVO), ein europäisches Datenschutzgesetz zur ordnungsgemäßen Verarbeitung und zum Schutz personenbezogener Daten, in Kraft. Die Verantwortung für die Einhaltung der DSGVO innerhalb einer Organisation liegt bei der Geschäftsleitung. Damit personenbezogene Daten ordnungsgemäß behandelt werden, kann die Geschäftsleitung von einer Mitarbeiterin oder einem Mitarbeiter mit einer bestimmten Funktionsbeschreibung unterstützt und beraten werden, häufig als Privacy Officer (PO) bezeichnet. In bestimmten Fällen, etwa bei Behörden oder Organisationen, die personenbezogene Daten in großem Umfang verarbeiten, ist die Bestellung eines Data Protection Officer (DPO) gesetzlich vorgeschrieben.

Zuständigkeiten des Data Protection Officer 

Die Aufgabe des Datenschutzbeauftragten für den Bereich „ Data “ besteht darin, die Einhaltung der Datenschutzbestimmungen ( Data ) im Bereich „ compliance “ zu überwachen und die Geschäftsleitung diesbezüglich zu beraten. Der Schwerpunkt liegt dabei auf einer unabhängigen Meldung und Berichterstattung. 

Der DPO berichtet daher direkt an die Geschäftsleitung der Organisation. Obwohl der DPO für die Überwachung der Datenschutzgesetze und -vorschriften zuständig ist, liegt die Verantwortung für die Einhaltung bei der Geschäftsleitung. Der DPO berät, haftet jedoch nicht persönlich für die Einhaltung der DSGVO. 

Der DPO berät Mitarbeitende in datenschutzbezogenen Fragen und schult sie, um das interne Wissen in diesem Bereich zu erweitern. Zudem unterstützt der DPO bei der Durchführung einer Datenschutz-Folgenabschätzung (DPIA) und bei der Bewertung von Datenpannen. Der DPO ist außerdem Ansprechpartner für betroffene Personen und die Aufsichtsbehörden.

Anforderungen an die Position des DPO

Ist eine Organisation nach der DSGVO verpflichtet, einen DPO zu bestellen, muss die Position bestimmten Anforderungen entsprechen. Diese Anforderungen sollen die Unabhängigkeit des DPO gewährleisten: 

  • Der DPO darf bei der Ausübung seiner Aufgaben keine Anweisungen erhalten; 
  • Kündigung oder andere Sanktionen infolge der Ausübung der Aufgaben des DPO sind nicht zulässig, außer bei mangelhafter Leistung; 
  • Der DPO muss über ausreichende Ressourcen, Zeit und Zugang zu Systemen verfügen, um seine Aufgaben zu erfüllen; 
  • Der DPO darf keine Nebentätigkeiten ausüben, die zu Interessenkonflikten führen könnten.

Braucht meine Organisation einen DPO? 

Im „ DSGVO “ ist festgelegt, dass die Ernennung eines Beauftragten für den Schutz vor „ Data “ in folgenden Fällen vorgeschrieben ist:

  • Öffentliche Organisationen und Behörden (mit Ausnahme von Gerichten); 
  • Organisationen, die sensible personenbezogene Daten in großem Umfang verarbeiten (etwa Daten zu Gesundheit, Religion oder ethnischer Herkunft); 
  • Organisationen, die Einzelpersonen „regelmäßig und systematisch“ in großem Umfang überwachen

Manchmal ist es schwierig zu bestimmen, ob das letztgenannte Kriterium zutrifft. Dazu gehören beispielsweise Organisationen, die Einzelpersonen über ihre Websites nachverfolgen und Profile auf der Grundlage von Interessen und Präferenzen erstellen. Um jedoch unter die letztgenannte Kategorie zu fallen, muss dies die Kernaktivität der Organisation sein. Wenn Sie also lediglich Data über die Nutzung Ihrer Website erheben, sind Sie nicht verpflichtet, einen Data -Beauftragten zu benennen. 

DataAngesichts der gesellschaftlichen Bedeutung des Datenschutzes und der Risiken für die Organisation, die mit einem unzureichenden Schutz personenbezogener Daten verbunden sind (Rufschädigung, Geldbußen), ist es jedoch ratsam, mindestens einen Mitarbeiter als Ansprechpartner für Datenschutz und den Umgang mit personenbezogenen Daten Data zu benennen. Dies gilt auch dann, wenn Ihre Organisation keiner der oben genannten Kategorien zugeordnet werden kann. In diesem Fall case ist die Ernennung eines Datenschutzbeauftragten eine gute Wahl. Sowohl die Rolle des Datenschutzbeauftragten (DPO) als auch die des Datenschutzbeauftragten (PO) können intern besetzt, aber auch ausgelagert werden.

Data Protection Officer vs. Privacy Officer

In der Praxis kommt es häufig zu Verwirrung über den Unterschied zwischen Privacy Officer und Data Protection Officer.

Wie der DPO überwacht auch der PO die Einhaltung der Datenschutzgesetze und berät die Geschäftsleitung dazu. Im Gegensatz zur Rolle des PO ist die Rolle des DPO jedoch gesetzlich definiert. 

Große Organisationen entscheiden sich aus praktischen Gründen manchmal dafür, sowohl einen Datenschutzbeauftragten ( Data Protection Officer) als auch einen Datenschutzbeauftragten (Privacy Officer) zu ernennen. Schließlich erhöht dies die Anzahl der Mitarbeiter, die sich mit dem Schutz personenbezogener Daten ( Data ) und dem Datenschutz ( DSGVO )compliance befassen, und macht gleichzeitig Kunden und Aufsichtsbehörden deutlich, wer der erste Ansprechpartner der Organisation ist. 

Möchtest du mehr erfahren?

Möchten Sie Rat zur Ausübung der Rolle des DPO oder PO? Unsere Berater beraten Sie gerne zu datenschutzbezogenen Themen. Sie können auch die Rolle des (externen) Privacy Officer oder (externen) Data Protection Officer übernehmen.

We're ready to get started! Are you?