Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

FAQ · Datenschutz, Infor­ma­ti­ons­si­cher­heit und Not­fall­ma­nage­ment

Wann muss ein Unternehmen einen Daten­schutz­be­auf­trag­ten benennen?

Freigegebene Antwort von Qvestcon mit Fundstellen.

Antwort

Nach § 38 BDSG müssen der Ver­ant­wort­li­che und der Auf­trags­ver­ar­bei­ter einen Daten­schutz­be­auf­trag­ten benennen, sobald sie in der Regel mindestens 20 Personen ständig mit der auto­ma­ti­sier­ten Verarbeitung per­so­nen­be­zo­ge­ner Daten beschäftigen. Unabhängig von der Zahl der Beschäftigten gilt die Pflicht, wenn Ver­ar­bei­tun­gen einer Datenschutz-Fol­gen­ab­schät­zung nach Artikel 35 der Verordnung (EU) 2016/679 unterliegen oder wenn per­so­nen­be­zo­gene Daten geschäfts­mä­ßig zur Übermittlung, zur anony­mi­sier­ten Übermittlung oder für die Markt- oder Mei­nungs­for­schung verarbeitet werden.

Das Bayerische Landesamt für Daten­schutz­auf­sicht nennt zwei weitere Auslöser aus Artikel 37 Absatz 1: eine Kerntätigkeit in umfangreicher, regelmäßiger und sys­te­ma­ti­scher Überwachung betroffener Personen und eine Kerntätigkeit in umfangreicher Verarbeitung besonderer Kategorien per­so­nen­be­zo­ge­ner Daten.

Die Haupt­ver­ant­wor­tung wandert nicht mit. Sie verbleibt nach Angabe des Landesamts stets bei der Organisation bezie­hungs­weise deren Leitung.

Belege