DPO steht für Data Protection Officer, auf Deutsch Datenschutzbeauftragter. Aufgaben, wann ein DSB nach DSGVO Pflicht ist, wer DSB sein kann und Regeln in anderen Datenschutzgesetzen.
DPO ist die Abkürzung für Data Protection Officer, auf Deutsch Datenschutzbeauftragter (DSB). Ein DSB ist die Person, die eine Organisation benennt, um den Umgang mit personenbezogenen Daten zu überwachen und die Einhaltung von Datenschutzgesetzen wie der EU-Datenschutz-Grundverordnung (DSGVO) sicherzustellen. Der DSB berät die Organisation, überwacht die Einhaltung der Vorschriften und ist Anlaufstelle für Aufsichtsbehörden und für Personen, deren Daten verarbeitet werden.
DPO hat in anderen Bereichen andere Bedeutungen. Diese Seite behandelt den Datenschutzbeauftragten (Data Protection Officer).
| Bereich | DPO ausgeschrieben |
|---|---|
| Datenschutz und DSGVO | Data Protection Officer (Datenschutzbeauftragter) |
| Finanzen und Rechnungswesen | Days Payable Outstanding (Kreditorenlaufzeit) |
| Kinderwunsch und Schwangerschaft | Days Post Ovulation (Tage nach dem Eisprung) |
| Militärpost (USA) | Diplomatic Post Office (diplomatisches Postamt) |
Art. 39 DSGVO legt die Mindestaufgaben eines DSB fest:
In der Praxis bearbeiten DSB außerdem Anfragen und Beschwerden betroffener Personen, prüfen Verträge mit Dienstleistern, behalten das Verzeichnis von Verarbeitungstätigkeiten im Blick und unterstützen bei der Reaktion auf Datenschutzverletzungen. Der DSB berät und überwacht, die Verantwortung für die Einhaltung der Vorschriften bleibt aber bei der Organisation. Der DSB haftet nicht persönlich, wenn die Organisation gegen das Gesetz verstößt.
Nach Art. 37 DSGVO müssen Verantwortliche und Auftragsverarbeiter einen DSB benennen, wenn:
| Organisation | DSB erforderlich? |
|---|---|
| Ein Krankenhaus, das Patientenakten verarbeitet | Ja: umfangreiche Gesundheitsdaten |
| Ein Ad-Tech-Unternehmen, das Nutzer websiteübergreifend profiliert | Ja: umfangreiche systematische Überwachung |
| Eine Versicherung oder Bank | Meist ja: umfangreiche Überwachung und Risikoprofilierung |
| Eine Stadtverwaltung | Ja: Behörde |
| Ein niedergelassener Arzt in Einzelpraxis | Meist nein: nicht umfangreich |
| Ein kleiner Onlineshop mit einfacher Webanalyse | Meist nein, sofern nationales Recht es nicht verlangt |
EU-Mitgliedstaaten können einen DSB in weiteren Fällen vorschreiben. Deutschland verlangt zum Beispiel einen DSB, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 Bundesdatenschutzgesetz, BDSG).
Organisationen können freiwillig einen DSB benennen. In diesem Fall gelten dieselben DSGVO-Regeln zur Stellung und zu den Aufgaben des DSB. Wenn Sie entscheiden, dass kein DSB erforderlich ist, dokumentieren Sie, wie Sie zu dieser Entscheidung gekommen sind.
Nach Art. 37 Abs. 5 DSGVO wird der DSB auf Grundlage seiner beruflichen Qualifikation benannt, insbesondere seines Fachwissens auf dem Gebiet des Datenschutzrechts und der Datenschutzpraxis. Hilfreiche Erfahrungen sind:
Der DSB kann ein Beschäftigter oder ein externer Dienstleister auf Grundlage eines Dienstleistungsvertrags sein. Eine Unternehmensgruppe kann einen gemeinsamen DSB benennen, sofern der DSB von jeder Niederlassung aus leicht erreichbar ist. Auch mehrere Behörden können sich einen DSB teilen.
Der DSB kann andere Aufgaben wahrnehmen, jedoch keine, bei denen er über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet. Rollen, die in der Regel mit der Rolle des DSB kollidieren, sind etwa CEO, COO, CFO, IT-Leitung, Marketingleitung und Personalleitung.
Art. 38 DSGVO schützt die Unabhängigkeit des DSB. Die Organisation muss:
Der DSB ist bei der Erfüllung seiner Aufgaben an die Wahrung der Geheimhaltung oder Vertraulichkeit gebunden.
Nach Art. 37 Abs. 7 DSGVO müssen Sie:
Den Namen des DSB müssen Sie nicht veröffentlichen, auch wenn viele Organisationen dies tun. Üblich ist eine eigene E-Mail-Adresse wie dpo@yourcompany.com.
| Rolle | Bedeutung |
|---|---|
| Datenschutzbeauftragter (DSB, Data Protection Officer) | Berät zur Einhaltung der DSGVO innerhalb der Organisation und überwacht sie. Unabhängig. |
| Verantwortlicher (Data controller) | Die Organisation, die entscheidet, warum und wie personenbezogene Daten verarbeitet werden. Verantwortlich für die Einhaltung der Vorschriften. |
| Auftragsverarbeiter (Data processor) | Eine Organisation, die personenbezogene Daten im Auftrag eines Verantwortlichen verarbeitet. |
| EU-Vertreter (Art. 27 DSGVO) | Eine Anlaufstelle in der EU für Organisationen mit Sitz außerhalb der EU, die unter die DSGVO fallen. Nicht dasselbe wie ein DSB. |
| Datenschutzbehörde (Data Protection Authority, DPA) | Die nationale Aufsichtsbehörde, die die DSGVO durchsetzt, etwa die CNIL oder das ICO. |
| Auftragsverarbeitungsvertrag (Data Processing Agreement, DPA) | Der nach Art. 28 DSGVO erforderliche Vertrag zwischen einem Verantwortlichen und einem Auftragsverarbeiter. |
| Chief Privacy Officer (CPO) | Eine Führungsrolle, die die Datenschutzstrategie festlegt. Kann in der Regel nicht zugleich DSB sein, da sie über die Verwendung von Daten entscheidet. |
| CISO | Verantwortlich für die Informationssicherheit. In der Regel ein Interessenkonflikt mit der Rolle des DSB. |
| Gesetz | Rolle | Zusammenfassung |
|---|---|---|
| UK GDPR | Data Protection Officer | Dieselben Regeln wie die EU-DSGVO. |
| Brasilien LGPD | Encarregado (Datenschutzbeauftragter) | Verantwortliche müssen einen benennen; kleine Verarbeitungsakteure können nach ANPD-Regeln ausgenommen sein. |
| Indien DPDP Act | Data Protection Officer | Erforderlich für Significant Data Fiduciaries und muss in Indien ansässig sein. |
| China PIPL | Verantwortlicher für den Schutz personenbezogener Informationen | Erforderlich, wenn die Verarbeitung die von der Aufsichtsbehörde festgelegten Schwellenwerte erreicht. |
| Singapur PDPA | Data Protection Officer | Jede Organisation muss mindestens einen benennen. |
| Südafrika POPIA | Information Officer | Jede Organisation hat einen, standardmäßig die Leitung der Organisation. |
| Thailand PDPA | Data Protection Officer | Erforderlich bei umfangreicher Überwachung oder Verarbeitung sensibler Daten, ähnlich wie bei der DSGVO. |
Mehr erfahren über Indiens DPDP Act, Brasiliens LGPD, Chinas PIPL und Südafrikas POPIA.
Wer trotz Pflicht keinen DSB benennt oder die Stellung und Aufgaben des DSB nicht respektiert, fällt unter die niedrigere Stufe der DSGVO-Bußgelder: bis zu 10 Millionen € oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Aufsichtsbehörden haben bereits Bußgelder gegen Unternehmen verhängt, weil sie keinen DSB benannt, einen DSB mit Interessenkonflikt benannt oder die Kontaktdaten des DSB nicht veröffentlicht hatten.
Ein DSB braucht Nachweise, dass die Organisation personenbezogene Daten rechtmäßig erhebt und verwendet. Auf Ihren Websites und in Ihren Apps bietet UniConsent:
Im Datenschutz steht DPO für Data Protection Officer (Datenschutzbeauftragter). Im Finanzwesen bedeutet DPO Days Payable Outstanding, im Bereich Kinderwunsch Days Post Ovulation.
In der DSGVO bedeutet DPO Data Protection Officer, also Datenschutzbeauftragter: die Person, die die Organisation zur Einhaltung des Datenschutzrechts berät und diese überwacht (Art. 37 bis 39 DSGVO).
Nein. Nach der DSGVO ist ein DSB Pflicht für Behörden und für Organisationen, deren Kerntätigkeit in umfangreicher systematischer Überwachung oder umfangreicher Verarbeitung sensibler Daten besteht. Einige Länder, etwa Deutschland und Singapur, haben weitergehende Anforderungen.
Ja. Ein DSB kann ein Beschäftigter oder ein externer Dienstleister auf Grundlage eines Dienstleistungsvertrags sein, und eine Unternehmensgruppe kann sich einen DSB teilen.
Nein. Verantwortlich für die Einhaltung der Vorschriften ist der Verantwortliche oder Auftragsverarbeiter. Der DSB berät und überwacht, haftet aber nicht persönlich für Verstöße der Organisation.
Der DSB darf wegen der Erfüllung seiner Aufgaben nicht abberufen oder benachteiligt werden. Aus anderen berechtigten Gründen, etwa bei Fehlverhalten, kann er nach Maßgabe des Arbeitsrechts abberufen werden.
DPO ist der Data Protection Officer, also der Datenschutzbeauftragte innerhalb einer Organisation. DPA kann entweder eine Data Protection Authority, also die nationale Aufsichtsbehörde, oder ein Data Processing Agreement bedeuten, also den Auftragsverarbeitungsvertrag zwischen einem Verantwortlichen und einem Auftragsverarbeiter.
Beginnen Sie damit, Ihre Website und Anwendung gemäß EU-DSGVO, US-CPRA, CA-PIPEDA usw. konform zu machen
Registrieren