BayLDA – Datenschutzaufsicht Bayern

◆ Aufsichtsbehörde

BayLDA – die Datenschutz­aufsicht für bayerische Unternehmen

Zuständigkeit, Meldung des Datenschutzbeauftragten, Prüfverfahren und Bußgelder: Was das Bayerische Landesamt für Datenschutzaufsicht von Ihnen erwartet – und wie Sie vorbereitet sind.

BayLDA kompakt

  • Promenade 18, 91522 Ansbach
  • Zuständig für nicht-öffentliche Stellen in Bayern
  • Präsident: Michael Will
  • DSB-Meldung nur als Einzelmeldung

Kurz beantwortet:

Das BayLDA (Bayerisches Landesamt für Datenschutzaufsicht) mit Sitz in Ansbach ist die Datenschutzaufsichtsbehörde für alle nicht-öffentlichen Stellen in Bayern – also für Unternehmen, Arztpraxen, Kanzleien, Vereine und Stiftungen. Für öffentliche Stellen ist stattdessen der Bayerische Landesbeauftragte für den Datenschutz (BayLfD) in München zuständig. Beim BayLDA melden Unternehmen ihren Datenschutzbeauftragten nach Art. 37 Abs. 7 DSGVO über das DSB-Meldeportal, melden Datenschutzverletzungen nach Art. 33 DSGVO binnen 72 Stunden und beantworten Prüfungsfragebögen. Adresse: Promenade 18, 91522 Ansbach, Telefon +49 981 180093-0.

Zuständigkeit: BayLDA oder BayLfD?

Bayern trennt die Datenschutzaufsicht als einziges Bundesland strikt nach Adressat. Wer das verwechselt, verliert im Ernstfall Zeit – und bei einer 72-Stunden-Meldefrist ist das teuer.

BayLDA BayLfD
Name Bayerisches Landesamt für Datenschutzaufsicht Bayerischer Landesbeauftragter für den Datenschutz
Sitz Promenade 18, 91522 Ansbach München
Zuständig für nicht-öffentliche Stellen öffentliche Stellen
Konkret GmbH, AG, GbR, Einzelunternehmen, Arztpraxis, Kanzlei, e.V., Stiftung Landratsamt, Stadtverwaltung, staatliche Schule, Hochschule, Kommunalbetrieb
Leitung Präsident Michael Will (seit 1. Februar 2020, 2025 wiederbestellt) Landesbeauftragter für den Datenschutz
Kontakt +49 981 180093-0 · poststelle@lda.bayern.de über die Behördenwebsite

Faustregel für den Mittelstand: Wenn Sie ein Unternehmen, eine Praxis, eine Kanzlei oder ein Verein sind, ist das BayLDA in Ansbach Ihre Aufsichtsbehörde – unabhängig davon, wo in Bayern Sie sitzen.

Den Datenschutzbeauftragten korrekt melden

Art. 37 Abs. 7 DSGVO verpflichtet Sie, die Kontaktdaten Ihres Datenschutzbeauftragten der Aufsichtsbehörde mitzuteilen und zu veröffentlichen. In Bayern läuft das über das DSB-Meldeportal des BayLDA.

  • Meldung über das DSB-Meldeportal – nur dort erhalten Sie eine Bestätigung
  • Einzelmeldung je Verantwortlichem: Sammelmeldungen für Konzerne oder Unternehmensgruppen sind nicht zulässig, selbst bei identischem DSB
  • Änderungen – Wechsel der Person, neue Kontaktdaten, Abberufung – sind im Portal jederzeit nachzuführen
  • Zusätzlich müssen die Kontaktdaten veröffentlicht werden, üblicherweise in der Datenschutzerklärung der Website
  • Meldungen per E-Mail, Post oder Fax sind möglich, werden aber nicht bestätigt

Ein häufiger Fehler in der Praxis: Der Datenschutzbeauftragte wird intern bestellt oder gewechselt, die Meldung aber nie aktualisiert. Im Prüffall steht dann eine Person in der Behördenakte, die das Unternehmen längst verlassen hat – kein guter Einstieg in ein Verfahren.

Wir übernehmen die MeldungAls Ihr externer Datenschutzbeauftragter melden wir die Bestellung beim BayLDA an, halten die Daten aktuell und führen den Schriftwechsel im Prüffall.

Erstgespräch vereinbaren

Wenn das BayLDA prüft

Das BayLDA wird nicht nur auf Beschwerden hin tätig. Es führt regelmäßig anlasslose Prüfungen zu Schwerpunktthemen durch und schreibt dafür Unternehmen direkt an – meist mit einem strukturierten Fragebogen und einer knapp bemessenen Frist.

  1. Anschreiben mit Fragebogen

    Die Behörde nennt das Prüfthema, die abgefragten Unterlagen und die Frist. Diese Frist ist ernst zu nehmen; eine begründete Verlängerung ist möglich, Schweigen ist es nicht.

  2. Bestandsaufnahme im Haus

    Was liegt tatsächlich vor – und in welchem Stand? Verzeichnis, TOM, AVV, Löschkonzept, Schulungsnachweise, Bestellurkunde.

  3. Antwort formulieren

    Vollständig, aber nicht über die Frage hinaus. Wer ungefragt Lücken ausbreitet, erweitert das Verfahren. Wer Lücken verschweigt, riskiert mehr.

  4. Nachbesserung dokumentieren

    Erkannte Mängel abstellen und das belegen. Kooperationsbereitschaft und nachgewiesene Abhilfe wirken sich nach Art. 83 Abs. 2 DSGVO bußgeldmindernd aus.

  5. Verfahren abschließen

    Im Regelfall endet die Prüfung mit einer Bestätigung oder mit Auflagen. Bußgelder folgen meist erst, wenn Mitwirkung ausbleibt oder Verstöße gravierend sind.

Worauf Prüfungen typischerweise zielen

Die Schwerpunkte wechseln, die abgefragten Grundlagen nicht. Diese Unterlagen sollten Sie jederzeit vorlegen können – unabhängig vom Prüfthema:

Verarbeitungsverzeichnis

Art. 30 DSGVO. Die erste Frage in fast jedem Fragebogen – und der häufigste Mangel.

TOM-Dokumentation

Art. 32 DSGVO. Nicht die Auflistung zählt, sondern ob sie zur tatsächlichen Systemlandschaft passt.

Auftragsverarbeitung

Art. 28 DSGVO. Lohnbüro, IT-Dienstleister, Cloud, Newsletter-Tool – jeder braucht einen Vertrag.

Löschkonzept

Art. 17 und Art. 5 Abs. 1 lit. e DSGVO. Fristen, die zu Aufbewahrungspflichten passen, nicht Wunschdenken.

Website und Consent

TDDDG und DSGVO. Cookie-Banner, Einwilligung, Drittlandtransfer, Datenschutzerklärung.

Beschäftigtendaten

§ 26 BDSG. Zeiterfassung, Videoüberwachung, Bewerberdaten, GPS – das häufigste Beschwerdefeld.

Was wir für Sie übernehmen

Als externer Datenschutzbeauftragter sind wir die im Verfahren benannte Ansprechperson. Das heißt konkret: Der Fragebogen landet nicht bei Ihrer Geschäftsführung, sondern bei uns.

Situation Was wir tun
Bestellung Benennung, Meldung im DSB-Meldeportal, Veröffentlichung der Kontaktdaten
Laufender Betrieb Verzeichnis, AVV, TOM, Löschkonzept, Schulungen – so gepflegt, dass eine Prüfung nicht zum Projekt wird
Prüfungsanschreiben Fristwahrung, Bestandsaufnahme, Entwurf der Antwort, Abstimmung mit Ihnen, Schriftwechsel mit der Behörde
Datenpanne Bewertung des Risikos, Meldung nach Art. 33 DSGVO binnen 72 Stunden, ggf. Information der Betroffenen, Dokumentation
Beschwerde eines Betroffenen Sachverhaltsaufklärung, Stellungnahme gegenüber dem BayLDA, Abhilfe
Bußgeldverfahren Begleitung, Dokumentation der Abhilfe, Argumentation zu den Zumessungskriterien nach Art. 83 Abs. 2 DSGVO

Häufige Fragen zum BayLDA

Wofür steht die Abkürzung BayLDA?
BayLDA steht für Bayerisches Landesamt für Datenschutzaufsicht. Es ist die Datenschutzaufsichtsbehörde für alle nicht-öffentlichen Stellen in Bayern – also für Unternehmen, Praxen, Kanzleien, Vereine und Stiftungen. Sitz ist Ansbach, Präsident ist seit 1. Februar 2020 Michael Will.
Wo sitzt das BayLDA und wie erreiche ich es?
Besucheradresse: Promenade 18, 91522 Ansbach. Postanschrift: Postfach 1349, 91504 Ansbach. Telefon +49 981 180093-0 (Mo–Fr 8–12 Uhr), Fax +49 981 180093-800, E-Mail poststelle@lda.bayern.de. Die Meldung des Datenschutzbeauftragten soll über das DSB-Meldeportal der Behörde erfolgen.
Ist das BayLDA auch für Behörden zuständig?
Nein. Für öffentliche Stellen in Bayern – Behörden, Kommunen, Schulen, staatliche Hochschulen – ist der Bayerische Landesbeauftragte für den Datenschutz (BayLfD) in München zuständig. Bayern ist das einzige Bundesland mit dieser Zweiteilung.
Wie melde ich meinen Datenschutzbeauftragten beim BayLDA?
Über das DSB-Meldeportal der Behörde. Wichtig: Es sind Einzelmeldungen je Verantwortlichem erforderlich – auch dann, wenn ein Konzern für mehrere Gesellschaften denselben Datenschutzbeauftragten benennt. Sammelmeldungen für Unternehmensgruppen akzeptiert das BayLDA nicht. Meldungen per E-Mail, Post oder Fax sind möglich, werden aber nicht bestätigt.
Was passiert bei einer Prüfung durch das BayLDA?
In der Regel erhalten Sie ein Anschreiben mit einem Fragebogen und einer Frist. Gefragt wird typischerweise nach dem Verzeichnis der Verarbeitungstätigkeiten, den technisch-organisatorischen Maßnahmen, Auftragsverarbeitungsverträgen, Löschfristen und dem benannten Datenschutzbeauftragten. Wer diese Unterlagen gepflegt vorliegen hat, ist das Verfahren meist zügig wieder los.
Wie hoch können Bußgelder ausfallen?
Der Rahmen ergibt sich aus Art. 83 DSGVO: bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, bei schwerwiegenden Verstößen bis zu 20 Mio. € oder 4 % – je nachdem, welcher Betrag höher ist. In der Praxis bewegen sich Bußgelder gegen mittelständische Unternehmen deutlich darunter; entscheidend sind Schwere, Dauer, Vorsatz und die Kooperationsbereitschaft.
Muss ich eine Datenpanne dem BayLDA melden?
Ja, nach Art. 33 DSGVO binnen 72 Stunden ab Kenntnis, sofern ein Risiko für die Rechte und Freiheiten der Betroffenen besteht. Bei hohem Risiko sind nach Art. 34 DSGVO zusätzlich die Betroffenen selbst zu informieren. Wie das abläuft, beschreiben wir unter Datenpanne.

Vorbereitet statt überrascht

Wir melden Ihre Bestellung an, halten die Dokumentation prüffest und führen den Schriftwechsel, wenn das BayLDA anfragt.