DSGVO-Check: Wo steht Ihr Unternehmen wirklich?
Sieben Fragen zu Größe, Datenarten und Dokumentation. Sie erfahren sofort, ob Sie einen Datenschutzbeauftragten benennen müssen – und welche drei Punkte Sie als Nächstes angehen sollten.
Was Sie danach wissen
- Ob für Sie Benennungspflicht nach Art. 37 DSGVO und § 38 BDSG besteht
- Wie vollständig Ihre Pflichtdokumentation ist
- Welche Lücken im Prüffall zuerst auffallen
- Womit Sie realistisch anfangen sollten
- Passende Vorlagen zum sofortigen Download
◆ Kostenlos · 7 Fragen · 3 Minuten
Der DSGVO-Check
Beantworten Sie sieben Fragen. Sie erfahren sofort, ob Sie einen Datenschutzbeauftragten benennen müssen und wo Ihre größten Lücken liegen.
Unterwegs. Sie erhalten Ihre Einschätzung in den nächsten Minuten per E-Mail – prüfen Sie notfalls den Spam-Ordner.
Das hat nicht geklappt. Bitte prüfen Sie die E-Mail-Adresse und die Einwilligung.
Diese Einschätzung beruht auf Ihren Angaben und ersetzt keine rechtliche Prüfung im Einzelfall.
Diese Pflichten prüft der Check
Die DSGVO kennt keine Schonfrist für kleine Unternehmen. Unterschiedlich ist nur der Aufwand, nicht die Pflicht. Die folgende Übersicht zeigt, was unabhängig von der Größe gilt und was an Schwellenwerte geknüpft ist.
| Pflicht | Rechtsgrundlage | Gilt für |
|---|---|---|
| Verzeichnis von Verarbeitungstätigkeiten | Art. 30 DSGVO | Jedes Unternehmen. Die Ausnahme unter 250 Beschäftigten greift fast nie, weil sie bei regelmäßiger Verarbeitung entfällt. |
| Datenschutzbeauftragter | Art. 37 DSGVO, § 38 BDSG | Ab 20 Personen mit ständiger automatisierter Verarbeitung – oder unabhängig davon bei Art.-9-Daten als Kerntätigkeit. |
| Auftragsverarbeitungsverträge | Art. 28 DSGVO | Sobald ein Dienstleister Zugriff auf personenbezogene Daten hat – IT, Lohn, Cloud, Newsletter, Aktenvernichtung. |
| Technische und organisatorische Maßnahmen | Art. 32 DSGVO | Jedes Unternehmen, dokumentiert und nachweisbar. |
| Löschkonzept | Art. 17, Art. 5 Abs. 1 lit. e DSGVO | Jedes Unternehmen. Fehlende Aufbewahrungsfristen sind der häufigste Prüfbefund. |
| Meldung von Datenpannen | Art. 33 DSGVO | Jedes Unternehmen – innerhalb von 72 Stunden an das BayLDA. |
| Schulung der Mitarbeitenden | Art. 39 DSGVO | Praktisch jedes Unternehmen; Nachweis über Teilnahmelisten. |
Was passiert, wenn nichts davon vorliegt
Das BayLDA prüft in Bayern anlassbezogen – meist nach einer Beschwerde, einer gemeldeten Datenpanne oder einer Anfrage zum Auskunftsrecht. Geprüft wird dann zuerst das Verarbeitungsverzeichnis, danach die Auftragsverarbeitungsverträge. Fehlen beide, wird aus einer Einzelfrage schnell eine umfassende Prüfung. Bußgelder bemessen sich nach Art. 83 DSGVO am Jahresumsatz, in der Praxis wiegt der Zeitaufwand für die Nachdokumentation unter Termindruck aber oft schwerer.
Womit Sie sinnvoll anfangen
In dieser Reihenfolge: Verarbeitungsverzeichnis anlegen, Auftragsverarbeitungsverträge einsammeln, Löschfristen festlegen, Mitarbeitende schulen. Für die ersten drei Schritte finden Sie ausfüllbare Vorlagen im Download-Bereich – kostenfrei und ohne Newsletter.
Häufige Fragen zum DSGVO-Check
Ab wann braucht ein Unternehmen einen Datenschutzbeauftragten?
In Deutschland ab 20 Personen, die ständig automatisiert personenbezogene Daten verarbeiten (§ 38 Abs. 1 BDSG). Gezählt werden alle Personen mit regelmäßigem Zugriff, also auch Teilzeitkräfte, Aushilfen und Geschäftsführung. Unabhängig von dieser Zahl besteht die Pflicht, wenn besondere Kategorien von Daten als Kerntätigkeit verarbeitet werden oder wenn eine Datenschutz-Folgenabschätzung erforderlich ist.
Gilt die Ausnahme für Unternehmen unter 250 Beschäftigten beim Verarbeitungsverzeichnis?
In der Praxis fast nie. Art. 30 Abs. 5 DSGVO nimmt kleine Unternehmen nur aus, wenn die Verarbeitung gelegentlich erfolgt, kein Risiko birgt und keine besonderen Datenkategorien betrifft. Sobald Sie Personal beschäftigen oder Kundendaten dauerhaft speichern, ist die Verarbeitung regelmäßig – und das Verzeichnis Pflicht.
Kann die Geschäftsführung selbst Datenschutzbeauftragter sein?
Nein. Es entsteht ein Interessenkonflikt, weil über die Zwecke und Mittel der Verarbeitung entschieden wird und diese Entscheidung zugleich kontrolliert werden müsste. Dasselbe gilt für IT-Leitung, Personalleitung und Marketingleitung. Aufsichtsbehörden haben solche Benennungen bereits beanstandet.
Was kostet ein externer Datenschutzbeauftragter?
Für kleine und mittlere Unternehmen beginnt die laufende Betreuung bei uns ab 190 € im Monat. Enthalten sind Benennung und Meldung bei der Aufsichtsbehörde, Pflege des Verarbeitungsverzeichnisses, Prüfung der Auftragsverarbeitungsverträge, Ansprechpartner für Betroffenenanfragen sowie Unterstützung im Fall einer Datenpanne.
Wie lange dauert es, bis wir sauber aufgestellt sind?
Bei einem Unternehmen ohne Vorarbeit rechnen Sie mit etwa drei Monaten bis zur belastbaren Grunddokumentation. Verzeichnis und Auftragsverarbeitungsverträge entstehen in den ersten Wochen, Löschkonzept und Schulung folgen. Danach geht es um Pflege, nicht mehr um Aufbau.
Ersetzt dieser Check eine rechtliche Prüfung?
Nein. Der Check ordnet Ihre Angaben den gängigen Schwellenwerten zu und zeigt die typischen Lücken. Ob im Einzelfall eine Datenschutz-Folgenabschätzung nötig ist oder ein Sonderfall vorliegt, lässt sich nur im Gespräch klären. Das Erstgespräch dazu ist kostenfrei.
Ergebnis gemeinsam einordnen
Schicken Sie uns Ihr Ergebnis oder rufen Sie an. Im kostenfreien Erstgespräch klären wir in 20 Minuten, ob eine Benennungspflicht besteht und was in Ihrem Fall zuerst zu tun ist.

