Externer Datenschutzbeauftragter für den Mittelstand
Ab 20 Beschäftigten ist die Benennung Pflicht. Wir übernehmen sie vollständig – mit Festpreis ab 190 € im Monat, persönlichem Ansprechpartner und digitalem Managementsystem. Ohne Interessenkonflikt, ohne Kündigungsschutz-Risiko, ohne versteckte Kosten.
Im Mandat enthalten
- Benennung & Meldung an die Aufsichtsbehörde
- Datenschutz-Audit & Maßnahmenkatalog
- Verarbeitungsverzeichnis, AV-Verträge, DSFA
- Datenpannen & Betroffenenanfragen
- Jährliche Mitarbeiterschulung & Tätigkeitsbericht
- Digitales Managementsystem inklusive
Kurz beantwortet: Ein externer Datenschutzbeauftragter ist eine unternehmensfremde, fachkundige Person, die nach Art. 37 DSGVO benannt wird und die Einhaltung des Datenschutzes im Unternehmen überwacht, die Geschäftsleitung berät und als Anlaufstelle für Aufsichtsbehörden und Betroffene dient. In Deutschland ist die Benennung ab 20 Personen, die ständig personenbezogene Daten automatisiert verarbeiten, gesetzlich vorgeschrieben (§ 38 BDSG).
Wann ist ein Datenschutzbeauftragter Pflicht?
Die Pflicht ergibt sich aus zwei Rechtsquellen, die nebeneinander gelten: Art. 37 DSGVO europaweit und § 38 BDSG zusätzlich für Deutschland. Sobald einer der folgenden Punkte zutrifft, müssen Sie benennen.
| Auslöser | Rechtsgrundlage | Gilt für |
|---|---|---|
| Mindestens 20 Personen verarbeiten ständig automatisiert personenbezogene Daten | § 38 Abs. 1 S. 1 BDSG | Fast jedes mittelständische Unternehmen |
| Es ist eine Datenschutz-Folgenabschätzung erforderlich | § 38 Abs. 1 S. 2 BDSG | Unabhängig von der Personenzahl |
| Geschäftsmäßige Verarbeitung zur Übermittlung, Markt- oder Meinungsforschung | § 38 Abs. 1 S. 2 BDSG | Adresshandel, Auskunfteien, Marktforschung |
| Kerntätigkeit ist umfangreiche regelmäßige systematische Überwachung | Art. 37 Abs. 1 lit. b DSGVO | Tracking, Scoring, Videoüberwachung |
| Kerntätigkeit ist umfangreiche Verarbeitung besonderer Datenkategorien | Art. 37 Abs. 1 lit. c DSGVO | Gesundheit, Soziales, Personaldienstleister |
| Behörde oder öffentliche Stelle | Art. 37 Abs. 1 lit. a DSGVO | Immer |
Häufig unterschätzt: Zu den 20 Personen zählen alle, die regelmäßig am Rechner mit personenbezogenen Daten arbeiten – auch Teilzeitkräfte, Werkstudenten, Aushilfen und die Geschäftsführung selbst. Viele Unternehmen mit 25 bis 40 Mitarbeitenden sind längst benennungspflichtig, ohne es zu wissen.
Unsicher, ob Sie betroffen sind? Unser Datenschutz-Audit klärt das in wenigen Tagen →
Intern oder extern – der direkte Vergleich
Beide Wege sind rechtlich zulässig. Sie unterscheiden sich in Kosten, Risiko und Aufwand deutlich.
| Kriterium | Interner DSB | Externer DSB von CMD |
|---|---|---|
| Kosten | Anteiliges Gehalt, Ausbildung, Fortbildung, Software | Fester Monatsbetrag ab 190 €, planbar |
| Kündigungsschutz | Sonderkündigungsschutz, wirkt ein Jahr nach Abberufung fort (§ 6 Abs. 4 BDSG) | Ordentlich kündbar, kein Sonderschutz |
| Fachkunde | Muss aufgebaut und laufend aktuell gehalten werden | IHK-zertifiziert, laufende Fortbildung inklusive |
| Interessenkonflikt | Bei IT, Personal, Marketing, Geschäftsführung unvermeidbar | Strukturell ausgeschlossen |
| Ausfallsicherheit | Urlaub, Krankheit, Wechsel – Rolle unbesetzt | Team mit fester Vertretungsregelung |
| Erfahrungshorizont | Kennt nur das eigene Unternehmen | Erfahrung aus vielen Mandaten und Branchen |
| Haftung | Verbleibt vollständig im Unternehmen | Berufshaftpflicht des Dienstleisters |
Was im Mandat enthalten ist
Kein Baukasten mit Aufpreisen, sondern ein vollständiges Mandat. Diese Leistungen sind im Monatspreis enthalten.
Benennung & Meldung
Formelle Benennung, Veröffentlichung der Kontaktdaten und Meldung an die zuständige Aufsichtsbehörde nach Art. 37 Abs. 7 DSGVO.
Audit & Maßnahmenplan
Bestandsaufnahme aller Verarbeitungen, Bewertung der Risiken und ein priorisierter Maßnahmenkatalog mit klaren Zuständigkeiten.
Verzeichnis & Verträge
Aufbau und Pflege des Verarbeitungsverzeichnisses (Art. 30), Prüfung und Verhandlung von AV-Verträgen, Begleitung von Folgenabschätzungen.
Datenpannen
Sofortbewertung, Dokumentation und fristgerechte Meldung innerhalb von 72 Stunden nach Art. 33 DSGVO – inklusive Kommunikation mit der Behörde.
Betroffenenanfragen
Auskunft, Löschung, Widerspruch: Wir bearbeiten Anfragen fristgerecht und rechtssicher, damit aus einer Anfrage keine Beschwerde wird.
Schulung & Bericht
Jährliche Mitarbeiterschulung und schriftlicher Tätigkeitsbericht für die Geschäftsleitung – Ihr Nachweis der Rechenschaftspflicht.
In fünf Schritten zum Mandat
-
Erstgespräch, 30 Minuten
Unverbindlich und kostenlos. Wir klären, ob und ab wann Sie benennungspflichtig sind und was konkret zu tun ist.
-
Festpreisangebot
Sie erhalten ein schriftliches Angebot mit klarem Leistungsumfang – keine Stundensätze, keine Nebenkosten.
-
Benennung & Meldung
Wir werden offiziell benannt, veröffentlichen die Kontaktdaten und melden sie der Aufsichtsbehörde.
-
Audit & Aufbau
Bestandsaufnahme, Verzeichnis, Verträge, technische und organisatorische Maßnahmen – strukturiert im digitalen Managementsystem.
-
Laufender Betrieb
Fester Ansprechpartner, Rückmeldung am selben Arbeitstag, jährliche Schulung und Bericht. Sie haben den Kopf frei.
Was ein externer Datenschutzbeauftragter kostet
Klare Einstiegspreise, schriftliches Festpreisangebot vor Beauftragung, keine versteckten Nebenkosten. Alle Preise zzgl. USt.
Was viele übersehen: Die Kosten eines internen Datenschutzbeauftragten enden nicht beim anteiligen Gehalt. Hinzu kommen Grundausbildung, jährliche Fortbildung, Fachliteratur, Software für Verzeichnis und Dokumentation sowie der Sonderkündigungsschutz, der die Personalplanung über Jahre bindet.
Was ohne Datenschutzbeauftragten auf dem Spiel steht
Bis 10 Mio. € oder 2 %
Geldbuße bei Verstoß gegen die Benennungspflicht und andere Organisationspflichten – je nachdem, welcher Betrag höher ist (Art. 83 Abs. 4 DSGVO).
Bis 20 Mio. € oder 4 %
Geldbuße bei Verstößen gegen Verarbeitungsgrundsätze oder Betroffenenrechte, bezogen auf den weltweiten Jahresumsatz (Art. 83 Abs. 5 DSGVO).
Das reale Risiko ist selten die Höchststrafe. Es sind die Beschwerde eines Mitarbeiters, die Anfrage der Aufsichtsbehörde nach einer Datenpanne oder der Kunde, der vor Vertragsschluss Ihre Datenschutzdokumentation sehen will. Ohne belastbare Nachweise wird daraus schnell ein geschäftliches Problem.
Häufige Fragen zum externen Datenschutzbeauftragten
Wann braucht ein Unternehmen einen Datenschutzbeauftragten?
In Deutschland gilt: Sobald in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind, muss ein Datenschutzbeauftragter benannt werden (§ 38 Abs. 1 BDSG). Unabhängig von der Personenzahl besteht die Pflicht, wenn eine Datenschutz-Folgenabschätzung erforderlich ist oder Daten geschäftsmäßig zum Zweck der Übermittlung, der Markt- oder Meinungsforschung verarbeitet werden. Nach Art. 37 DSGVO greift die Pflicht außerdem bei umfangreicher regelmäßiger systematischer Überwachung oder umfangreicher Verarbeitung besonderer Datenkategorien.
Wichtig: Zu den 20 Personen zählen alle, die regelmäßig mit personenbezogenen Daten am Rechner arbeiten – also auch Teilzeitkräfte, Aushilfen und Geschäftsführung.
Was kostet ein externer Datenschutzbeauftragter?
Bei CMD startet das Mandat ab 190 € pro Monat (zzgl. USt.) für Unternehmen bis 20 Beschäftigte – inklusive digitalem Managementsystem, Benennung, Audit, Verzeichnis, AV-Verträgen, Datenpannen-Support und jährlicher Schulung. Vor der Beauftragung erhalten Sie ein schriftliches Festpreisangebot ohne versteckte Nebenkosten.
Zum Vergleich: Ein interner Datenschutzbeauftragter verursacht neben anteiligem Gehalt auch Ausbildungs-, Fortbildungs- und Softwarekosten und genießt einen Sonderkündigungsschutz, der ein Jahr über die Abberufung hinaus wirkt (§ 6 Abs. 4 BDSG).
Was macht ein externer Datenschutzbeauftragter konkret?
Er überwacht die Einhaltung der DSGVO, berät die Geschäftsleitung, schult Mitarbeitende, führt das Verzeichnis von Verarbeitungstätigkeiten, prüft AV-Verträge, begleitet Datenschutz-Folgenabschätzungen, bearbeitet Betroffenenanfragen und Datenpannen und ist Anlaufstelle für die Aufsichtsbehörde (Art. 39 DSGVO).
Wer darf Datenschutzbeauftragter werden?
Die Person muss über die erforderliche Fachkunde im Datenschutzrecht und in der Praxis verfügen (Art. 37 Abs. 5 DSGVO) und darf keinem Interessenkonflikt unterliegen. Deshalb scheiden Geschäftsführung, IT-Leitung, Personal- und Marketingleitung faktisch aus – sie würden sich selbst kontrollieren. Unsere Berater sind IHK-zertifizierte Datenschutzbeauftragte und bilden sich laufend fort.
Intern oder extern – was ist besser?
Beide Wege sind zulässig. Extern ist in der Regel günstiger, rechtssicherer und ausfallsicher: fester monatlicher Betrag, kein Sonderkündigungsschutz, kein Interessenkonflikt, Vertretung im Team und Erfahrung aus vielen Mandaten. Intern lohnt sich meist erst ab einer Größe, in der eine eigene Vollzeitstelle ausgelastet ist.
Was passiert, wenn kein Datenschutzbeauftragter benannt wird?
Der Verstoß gegen die Benennungspflicht kann mit Geldbußen bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes geahndet werden (Art. 83 Abs. 4 DSGVO). Bei Verstößen gegen Betroffenenrechte oder Verarbeitungsgrundsätze verdoppelt sich der Rahmen auf bis zu 20 Mio. € oder 4 %.
Wie schnell kann das Mandat starten?
In der Regel innerhalb weniger Arbeitstage. Nach dem kostenlosen Erstgespräch erhalten Sie ein Festpreisangebot; nach Beauftragung übernehmen wir Benennung und Meldung der Kontaktdaten an die Aufsichtsbehörde und starten mit der Bestandsaufnahme.
Arbeiten Sie bundesweit?
Ja. Wir betreuen Mandate in ganz Deutschland – remote über unser digitales Managementsystem, auf Wunsch mit Vor-Ort-Terminen. Unsere drei Standorte Schwabach, Nürnberg und Weißenburg sind das Rückgrat, der Einsatzbereich ist bundesweit.
Reden wir 30 Minuten.
Unverbindlich, kostenlos und ohne Vertriebsdruck. Danach wissen Sie, ob Sie benennungspflichtig sind, was zu tun ist und was es kostet.
