Die DSGVO verpflichtet viele Unternehmen dazu, einen Datenschutzbeauftragten zu bestellen. In diesem Artikel erfahren Sie, wie Sie den richtigen externen Datenschutzbeauftragten für Ihr Unternehmen finden.
Mit Inkrafttreten der Datenschutz-Grundverordnung (DSGVO) im Jahre 2018 hat sich die Akzeptanz des betrieblichen Datenschutzbeauftragten schlagartig erhöht – ein Nischen-Thema wurde plötzlich zum Mega-Trend.
Die damit verbundene Nachfrage nach qualifizierten Experten hat den Markt der Datenschutzdienstleister auf den Kopf gestellt; unzählige Angebote für die Übernahme der Position des externen Datenschutzbeauftragten haben den Markt geflutet.
Vielfach wurden Rechtsanwälte mit der Umsetzung beauftragt, andere Unternehmen haben Ihren IT-Dienstleister die Aufgabe anvertraut. Von individueller Beratung bis do it yourself-Vorlagenpakete – inhaltlich, methodisch (und auch preislich) bietet der Markt zwischenzeitlich alles.
Aber auf welche Punkte sollten Sie achten, wenn Sie Angebote vergleichen, um den für Ihr Unternehmen passenden Datenschutzbeauftragten zu finden?
Sie sehen gerade einen Platzhalterinhalt von YouTube. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf die Schaltfläche unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Mehr InformationenDatenschutzrechtliche Qualifikation: Klingt logisch, wird jedoch oft vernachlässigt. Dies sollte jedoch nicht so sein. Denn die Rechtmäßigkeit von Datenerhebung, Verarbeitung und Speicherung legt den Grundstein für die DSGVO-konforme Verarbeitung personenbezogener Daten (Art. 5 Abs. 1 a) DSGVO).
Um dies in vollem Umfang zu gewährleisten, darf der Datenschutzbeauftragte nicht nur einen Flickenteppich an juristischem Know-how vorweisen. Er muss die Rechtsordnung wie seine Westentasche kennen: Denn dies ist eine Grundvoraussetzung für einen professionellen Datenschutzbeauftragten.
Die Berufserfahrung in Themengebieten wie Datenschutz und Informationssicherheit kann Aufschluss darüber geben, ob der jeweilige Anbieter vertieft mit der Materie bekannt ist, oder nur ein oberflächliches Wissen an den Tag legt.
Spezialisierung: Hat sich der Anbieter auf eine bestimmte Branche oder Unternehmensgröße spezialisiert? Wenn ja – passt dies zu meinem Unternehmen? Wenn nicht, sollten Sie auf einen anderen Anbieter zurückgreifen.
Bestehender Kundenstamm: Informieren Sie sich über den Kundenstamm des jeweiligen Datenschutzbeauftragten. Sind die Kunden aus unterschiedlichen Branchen und Unternehmensgrößen kann davon ausgegangen werden, dass auch Ihr Unternehmen differenziert beraten werden kann.
Personenbezogene Daten werden zunehmend digital verarbeitet. Um Datenschutz gewährleisten zu können, muss der DSB also über den juristischen Tellerrand hinausschauen können: Technik und IT-Security dürfen in Ihrem Datenschutzkonzept (DSMS) nicht fehlen; Vorgaben der DSGVO ist es, technische und organisatorische Maßnahmen zum Schutz der Persönlichkeitsrechte des Einzelnen im Unternehmen zu gewährleisten.
Datenschutz goes international: durch die fortschreitende Digitalisierung scheinen Entfernungen kürzer – viele Unternehmen sind länderübergreifend tätig und wollen die Datenschutzkonformität in jedem Land gewährleisten.
Ihr Datenschutzbeauftragter sollte in der Lage sein, die Datenschutzerklärung oder auch den Auftragsverarbeitungsvertrag Ihrer Website an die Sprache Ihrer Unternehmensstandorte anzupassen: ob deutsch, englisch, dänisch oder russisch.
Wie der Name schon sagt: der Datenschutzbeauftragte ist für den Datenschutz und das zugehörige Datenschutzrecht zuständig. Dabei ist der Datenschutz jedoch nur eines von vielen rechtlichen Themengebieten, die in einem Unternehmen abgedeckt werden müssen.
Das Problem: der Datenschutzbeauftragte muss sich innerhalb der Grenzen des Datenschutzrechts bewegen und darf keine Beratung in anderen Gebieten geben.
Sollten Sie also neben der Datenschutzberatung auch eine gewerbliche rechtliche Beratung benötigen, müssen Sie einen gesetzlichen Rechtsanwalt bestellen.
Wie finde ich heraus, ob die benötigte Beratung über das Rechtsgebiet des Datenschutzbeauftragten hinausgeht?
Dazu sollte geklärt werden, welche Gebiete der Datenschutzbeauftragte abdeckt:
Gemäß DSGVO und BDSG-neu besteht die Pflicht zur Bestellung eines Datenschutzbeauftragten, wenn mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt werden.
Früher lag dieser Wert bei 10 Beschäftigten.
Bei kleineren Unternehmen mit weniger als 20 Beschäftigten gibt es Abweichungen: Denn wenn die Tätigkeit des Unternehmens einer der Kategorien des § 38 Abs. 1 S. 2 BDSG oder des Art. 37 Abs. 1 DSGVO zugeordnet werden kann, wird ebenfalls ein Datenschutzbeauftragter benötigt.
Regelungen um die Ziele des Datenschutzes zu erfüllen sind festzulegen. Etwa Datenschutzleitlinie, Datenschutzhandbuch, Richtlinie zur IT-Nutzung.
Datenschutzverletzungen gem. Art. 33 und 34 DSGVO sind nach max. 72 Stunden der Behörde zu melden. Ohne standardisierten Prozess bzw. eine Richtlinie für Datenschutznotfälle ist diese Frist kaum einzuhalten.
Die DSGVO verlangt bei der Datenverarbeitung geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten (Art. 32 DSGVO).
Der Umgang mit Anträgen betroffener Personen nach Art. 15 bis 21 DSGVO ist festzulegen.
Die Informationspflichten der Art. 13 und 14 DSGVO sind von jeder verantwortlichen Stelle zu erfüllen.
Es genügt eine Tabelle in der aufgelistet ist, welche Daten wann, wie und zu welchem Zweck erhoben und verarbeitet werden.
Sofern die Dienstleister eines Unternehmens im Auftrag und auf Weisung Daten verarbeiten, ist ein Auftragsverarbeitungsvertrag Art. 28 DSGVO zu schließen. Das Gleiche gilt, wenn Sie selbst Daten für ein anderes Unternehmen verarbeiten.
Mitarbeiter sind regelmäßig hinsichtlich des Datenschutzes zu schulen.
Beim Umgang mit besonders sensiblen Daten kann die Notwendigkeit bestehen, eine sog. Datenschutzfolgenabschätzung gem. Art. 35 DSGVO durchzuführen.
Erfahren Sie, wie Sie den richtigen externen Datenschutzbeauftragten finden und worauf Sie im Zwiegespräch mit Ihrem zukünftigen DSB achten sollten.
Beim Thema Datenschutz gibt es kein einheitliches Muster. Denn unterschiedliche Unternehmensstrukturen erfordern unterschiedliche Herangehensweisen: Ihr Datenschutzbeauftragter sollte sich also differenziert mit Ihrem konkreten Anliegen befassen und eine individuelle Lösung erarbeiten.
Denn mit generalisierten und vorformulierten Antworten schaden Sie sich eher, als dass es Sie voranbringt.
Dabei sollten Sie darauf achten, dass Sie einen Ansprechpartner haben, der Sie durch den Prozess begleitet. Auch wenn dieser einmal anderweitig beschäftigt ist oder krankheitsbedingt ausfällt, sollte Ihnen direkt eine Vertretung bereitgestellt werden. Denn nur so kann Ihr Datenschutzkonzept kontinuierlich ausgearbeitet werden.
Und wie kann er meinem Unternehmen unter die Arme greifen?
Das Ziel der Arbeit eines Datenschutzbeauftragten lautet: die Einhaltung der Datenschutzgesetze.
Dabei werden dem Datenschutzbeauftragten per Gesetz (Art. 39 Abs. 1 DSGVO) bestimmte Aufgaben zugewiesen:
Die per Gesetz definierten Aufgaben sind jedoch nicht abschließend. Denn der Datenschutzbeauftragte übernimmt weitere Positionen, die über die gesetzlich normierten Aufgaben hinausgehen:
Der Ansatz: „Lassen Sie uns mal machen – wir schicken Ihnen am Ende eine Rechnung“ ist bei weitem nicht der beste Weg.
Achten Sie darauf, dass keine unspezifischen Versprechungen mit schwammigen Produktbezeichnungen gemacht werden. Auch sollten Sie hellhörig werden, wenn von einer einfachen „Erledigung des Datenschutzes“ geredet wird. Denn die Umsetzung eines rechtkonformen Datenschutzkonzepts ist facettenreich und kann nicht so leicht zusammengefasst werden. Plus: die letztendlichen Kosten sind unberechenbar.
Wenden Sie sich also besser an einen Anbieter, der Schritt für Schritt benennt, welche Aspekte Ihnen noch zum rechtskonformen Datenschutz fehlen und welche Leistungen erbracht werden müssen, um diesen zu erreichen. Denn nur so können die Kosten übersichtlich und kalkulierbar berechnet werden.
Manche Datenschutzbeauftragten bieten neben Einzelleistungen auch Pauschalen an, mit denen Sie mehrere Leistungen zu einem Festpreis abdecken können.
Zum Vergleich: die Kosten für einen internen Datenschutzbeauftragten in Vollzeitbeschäftigung belaufen sich round about auf:
Generalisierte Lösungen und standardisierte Fragebögen – schlecht!
Individuelle Prüfung und vollständige Analysen und Bewertungen – toll!
Mehr muss eigentlich nicht gesagt werden: denn standardisierte Fragebögen helfen nicht, das Datenschutzlevel in Ihrem Unternehmen z.B. in einem Datenschutzaudit oder einer Datenschutz-Folgenabschätzung zu analysieren.
Individuelle Lösungen oder Besonderheiten können nicht einbezogen werden; so ist der Grundstein Ihres Datenschutzkonzeptes lückenhaft. Das Ergebnis: ein unvollständiges Konzept, in dem ggf. wichtige Aspekte übersehen wurden.
Ein Datenschutzbeauftragter sollte stattdessen in der Lage sein, individuelle Prüfungen durchzuführen und die Rechtslage sowie die technische Ausstattung zu analysieren und zu bewerten. Dies beinhaltet unter anderem: differenzierte und situationsabhängige Fragestellungen und die Einbeziehung bereits vorhandener Dokumente. Das Resultat: ein auf Ihr Unternehmen abgestimmter und individueller Bericht.
Der ärztlichen Schweigepflicht ähnlich: der Datenschutzbeauftragte muss die gesetzliche Verschwiegenheit wahren. Von der ersten Kontaktaufnahme an müssen alle Informationen vertraulich behandelt werden.
So sollten ausschließlich der Datenschutzbeauftragte und dessen Vertreter mit Informationen betraut sein. Die Daten müssen also vertraulich behandelt werden und nicht an Dritte weitergegeben werden.
Die Wahl eines Datenschutzbeauftragten sollte mit Vorsicht erfolgen: denn falsche Beratung kann böse enden.
Denn Unternehmen haften selbst für Datenpannen und Datenschutzverstöße. Ein Rückgriff auf den Datenschutzbeauftragten ist nur unter speziellen Voraussetzungen möglich.
Bleibt es jedoch am Unternehmen hängen, kann dies ganz schön ins Geld gehen.
Der Datenschutz in Ihrem Unternehmen sollte gewissenhaft behandelt werden. Denn spätestens bei einer Datenpanne oder einem Datenschutzverstoß ist das Geschrei groß: Handeln Sie nicht erst, wenn es zu spät ist!
Diese 10 Tipps sollen Ihnen dabei helfen, im Datenschutzbeauftragter-WirrWarr einen Überblick zu behalten und den für Sie passenden Anbieter zu finden.
Einhaltung und Kontrolle des Datenschutzes im Unternehmen durch Cortina Consult.
Wir helfen Unternehmen dabei, die Anforderungen der DSGVO im Unternehmen umzusetzen – digital, so einfach wie möglich, zu fixen Konditionen. Als Beratungsdienstleister und externer Datenschutzbeauftragter sorgen wir für die Einhaltung der DSGVO-Vorgaben bei der Verarbeitung von personenbezogenen Daten in Ihrem Unternehmen.
Registrieren Sie sich für unseren kostenlosen Newsletter mit lesenswerten Neuigkeiten zum Datenschutz und Best-Practices zur Umsetzung.
* Pflichtfeld. Mit der Registrierung erklären Sie Ihr Einverständnis zum Erhalt des Cortina Legal-Updates mit Mailchimp sowie zur Interessen-Analyse durch Auswertung individueller Öffnungs- und Klickraten. Zu Ihrer und unserer Sicherheit senden wir Ihnen vorab noch eine E-Mail mit einem Bestätigungs-Link (sog. Double-Opt-In); die Anmeldung wird erst mit Klick auf diesen Link aktiv. Dadurch stellen wir sicher, dass kein Unbefugter Sie in unser Newsletter-System eintragen kann. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft und ohne Angabe von Gründen widerrufen; z. B. durch Klick auf den Abmeldelink am Ende jedes Newsletters. Nähere Informationen zur Verarbeitung Ihrer Daten finden Sie in unserer Datenschutzerklärung.