DPO Abkürzung: Datenschutzbeauftragter

DPO steht für Data Protection Officer, auf Deutsch Datenschutzbeauftragter. Aufgaben, wann ein DSB nach DSGVO Pflicht ist, wer DSB sein kann und Regeln in anderen Datenschutzgesetzen.

DPO Abkürzung: Was ist ein Datenschutzbeauftragter?

DPO ist die Abkürzung für Data Protection Officer, auf Deutsch Datenschutzbeauftragter (DSB). Ein DSB ist die Person, die eine Organisation benennt, um den Umgang mit personenbezogenen Daten zu überwachen und die Einhaltung von Datenschutzgesetzen wie der EU-Datenschutz-Grundverordnung (DSGVO) sicherzustellen. Der DSB berät die Organisation, überwacht die Einhaltung der Vorschriften und ist Anlaufstelle für Aufsichtsbehörden und für Personen, deren Daten verarbeitet werden.

Weitere Bedeutungen von DPO

DPO hat in anderen Bereichen andere Bedeutungen. Diese Seite behandelt den Datenschutzbeauftragten (Data Protection Officer).

BereichDPO ausgeschrieben
Datenschutz und DSGVOData Protection Officer (Datenschutzbeauftragter)
Finanzen und RechnungswesenDays Payable Outstanding (Kreditorenlaufzeit)
Kinderwunsch und SchwangerschaftDays Post Ovulation (Tage nach dem Eisprung)
Militärpost (USA)Diplomatic Post Office (diplomatisches Postamt)

Was macht ein Datenschutzbeauftragter?

Art. 39 DSGVO legt die Mindestaufgaben eines DSB fest:

  1. Unterrichtung und Beratung der Organisation und ihrer Beschäftigten über ihre datenschutzrechtlichen Pflichten.
  2. Überwachung der Einhaltung der DSGVO, anderer Datenschutzvorschriften und der eigenen Datenschutzrichtlinien der Organisation, einschließlich der Zuweisung von Zuständigkeiten, der Sensibilisierung und Schulung der Mitarbeitenden und der Durchführung von Audits.
  3. Beratung zu Datenschutz-Folgenabschätzungen (DSFA) und Überwachung ihrer Durchführung.
  4. Zusammenarbeit mit der Aufsichtsbehörde.
  5. Tätigkeit als Anlaufstelle für die Aufsichtsbehörde in Fragen der Verarbeitung, einschließlich der vorherigen Konsultation.

In der Praxis bearbeiten DSB außerdem Anfragen und Beschwerden betroffener Personen, prüfen Verträge mit Dienstleistern, behalten das Verzeichnis von Verarbeitungstätigkeiten im Blick und unterstützen bei der Reaktion auf Datenschutzverletzungen. Der DSB berät und überwacht, die Verantwortung für die Einhaltung der Vorschriften bleibt aber bei der Organisation. Der DSB haftet nicht persönlich, wenn die Organisation gegen das Gesetz verstößt.

Wann ist ein DSB nach der DSGVO Pflicht?

Nach Art. 37 DSGVO müssen Verantwortliche und Auftragsverarbeiter einen DSB benennen, wenn:

  1. Sie eine Behörde oder öffentliche Stelle sind, mit Ausnahme von Gerichten, die im Rahmen ihrer justiziellen Tätigkeit handeln.
  2. Ihre Kerntätigkeit in einer umfangreichen regelmäßigen und systematischen Überwachung von Personen besteht.
  3. Ihre Kerntätigkeit in der umfangreichen Verarbeitung besonderer Kategorien von Daten (etwa Gesundheits-, biometrische oder genetische Daten) oder von Daten über strafrechtliche Verurteilungen und Straftaten besteht.

Was bedeuten diese Begriffe?

  • Kerntätigkeiten sind die wichtigsten Vorgänge, die zur Erreichung der Ziele der Organisation erforderlich sind, nicht unterstützende Funktionen wie Lohnbuchhaltung oder IT-Support.
  • Ob eine Verarbeitung umfangreich ist, hängt von der Zahl der betroffenen Personen, der Menge und Bandbreite der Daten, der Dauer der Verarbeitung und ihrer geografischen Reichweite ab.
  • Regelmäßige und systematische Überwachung umfasst Online-Tracking und Profiling, verhaltensbasierte Werbung, Treueprogramme, Standortverfolgung, Fitness- und Gesundheits-Apps, vernetzte Geräte und Videoüberwachung.

Beispiele

OrganisationDSB erforderlich?
Ein Krankenhaus, das Patientenakten verarbeitetJa: umfangreiche Gesundheitsdaten
Ein Ad-Tech-Unternehmen, das Nutzer websiteübergreifend profiliertJa: umfangreiche systematische Überwachung
Eine Versicherung oder BankMeist ja: umfangreiche Überwachung und Risikoprofilierung
Eine StadtverwaltungJa: Behörde
Ein niedergelassener Arzt in EinzelpraxisMeist nein: nicht umfangreich
Ein kleiner Onlineshop mit einfacher WebanalyseMeist nein, sofern nationales Recht es nicht verlangt

Nationale Vorschriften

EU-Mitgliedstaaten können einen DSB in weiteren Fällen vorschreiben. Deutschland verlangt zum Beispiel einen DSB, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 Bundesdatenschutzgesetz, BDSG).

Freiwillige DSB

Organisationen können freiwillig einen DSB benennen. In diesem Fall gelten dieselben DSGVO-Regeln zur Stellung und zu den Aufgaben des DSB. Wenn Sie entscheiden, dass kein DSB erforderlich ist, dokumentieren Sie, wie Sie zu dieser Entscheidung gekommen sind.

Wer kann Datenschutzbeauftragter werden?

Nach Art. 37 Abs. 5 DSGVO wird der DSB auf Grundlage seiner beruflichen Qualifikation benannt, insbesondere seines Fachwissens auf dem Gebiet des Datenschutzrechts und der Datenschutzpraxis. Hilfreiche Erfahrungen sind:

  • Kenntnisse der DSGVO und der nationalen Datenschutzgesetze
  • Verständnis des Geschäfts, der IT-Systeme und der Datenflüsse der Organisation
  • Erfahrung mit Informationssicherheit, Risikobewertung und Audits
  • Die Fähigkeit, mit Geschäftsleitung, Mitarbeitenden, Aufsichtsbehörden und der Öffentlichkeit zu kommunizieren

Interner oder externer DSB

Der DSB kann ein Beschäftigter oder ein externer Dienstleister auf Grundlage eines Dienstleistungsvertrags sein. Eine Unternehmensgruppe kann einen gemeinsamen DSB benennen, sofern der DSB von jeder Niederlassung aus leicht erreichbar ist. Auch mehrere Behörden können sich einen DSB teilen.

Interessenkonflikte

Der DSB kann andere Aufgaben wahrnehmen, jedoch keine, bei denen er über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet. Rollen, die in der Regel mit der Rolle des DSB kollidieren, sind etwa CEO, COO, CFO, IT-Leitung, Marketingleitung und Personalleitung.

Stellung und Unabhängigkeit des DSB

Art. 38 DSGVO schützt die Unabhängigkeit des DSB. Die Organisation muss:

  • Den DSB ordnungsgemäß und frühzeitig in alle Fragen des Datenschutzes einbinden
  • Dem DSB die für seine Aufgaben erforderlichen Ressourcen, den Zugang zu Daten und Verarbeitungsvorgängen sowie Fortbildung zur Verfügung stellen
  • Dem DSB keine Anweisungen zur Ausübung seiner Aufgaben erteilen
  • Den DSB wegen der Erfüllung seiner Aufgaben weder abberufen noch benachteiligen
  • Den DSB unmittelbar der höchsten Managementebene berichten lassen
  • Betroffenen Personen ermöglichen, den DSB zu ihren Daten und Rechten zu kontaktieren

Der DSB ist bei der Erfüllung seiner Aufgaben an die Wahrung der Geheimhaltung oder Vertraulichkeit gebunden.

Veröffentlichung der Kontaktdaten des DSB

Nach Art. 37 Abs. 7 DSGVO müssen Sie:

  • Die Kontaktdaten des DSB veröffentlichen, in der Regel in Ihrer Datenschutzerklärung
  • Die Kontaktdaten des DSB Ihrer Aufsichtsbehörde mitteilen

Den Namen des DSB müssen Sie nicht veröffentlichen, auch wenn viele Organisationen dies tun. Üblich ist eine eigene E-Mail-Adresse wie dpo@yourcompany.com.

DSB und andere Datenschutzrollen

RolleBedeutung
Datenschutzbeauftragter (DSB, Data Protection Officer)Berät zur Einhaltung der DSGVO innerhalb der Organisation und überwacht sie. Unabhängig.
Verantwortlicher (Data controller)Die Organisation, die entscheidet, warum und wie personenbezogene Daten verarbeitet werden. Verantwortlich für die Einhaltung der Vorschriften.
Auftragsverarbeiter (Data processor)Eine Organisation, die personenbezogene Daten im Auftrag eines Verantwortlichen verarbeitet.
EU-Vertreter (Art. 27 DSGVO)Eine Anlaufstelle in der EU für Organisationen mit Sitz außerhalb der EU, die unter die DSGVO fallen. Nicht dasselbe wie ein DSB.
Datenschutzbehörde (Data Protection Authority, DPA)Die nationale Aufsichtsbehörde, die die DSGVO durchsetzt, etwa die CNIL oder das ICO.
Auftragsverarbeitungsvertrag (Data Processing Agreement, DPA)Der nach Art. 28 DSGVO erforderliche Vertrag zwischen einem Verantwortlichen und einem Auftragsverarbeiter.
Chief Privacy Officer (CPO)Eine Führungsrolle, die die Datenschutzstrategie festlegt. Kann in der Regel nicht zugleich DSB sein, da sie über die Verwendung von Daten entscheidet.
CISOVerantwortlich für die Informationssicherheit. In der Regel ein Interessenkonflikt mit der Rolle des DSB.

DSB-Anforderungen nach anderen Datenschutzgesetzen

GesetzRolleZusammenfassung
UK GDPRData Protection OfficerDieselben Regeln wie die EU-DSGVO.
Brasilien LGPDEncarregado (Datenschutzbeauftragter)Verantwortliche müssen einen benennen; kleine Verarbeitungsakteure können nach ANPD-Regeln ausgenommen sein.
Indien DPDP ActData Protection OfficerErforderlich für Significant Data Fiduciaries und muss in Indien ansässig sein.
China PIPLVerantwortlicher für den Schutz personenbezogener InformationenErforderlich, wenn die Verarbeitung die von der Aufsichtsbehörde festgelegten Schwellenwerte erreicht.
Singapur PDPAData Protection OfficerJede Organisation muss mindestens einen benennen.
Südafrika POPIAInformation OfficerJede Organisation hat einen, standardmäßig die Leitung der Organisation.
Thailand PDPAData Protection OfficerErforderlich bei umfangreicher Überwachung oder Verarbeitung sensibler Daten, ähnlich wie bei der DSGVO.

Mehr erfahren über Indiens DPDP Act, Brasiliens LGPD, Chinas PIPL und Südafrikas POPIA.

Was passiert, wenn Sie keinen DSB benennen?

Wer trotz Pflicht keinen DSB benennt oder die Stellung und Aufgaben des DSB nicht respektiert, fällt unter die niedrigere Stufe der DSGVO-Bußgelder: bis zu 10 Millionen € oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Aufsichtsbehörden haben bereits Bußgelder gegen Unternehmen verhängt, weil sie keinen DSB benannt, einen DSB mit Interessenkonflikt benannt oder die Kontaktdaten des DSB nicht veröffentlicht hatten.

Wie UniConsent Ihren DSB unterstützt

Ein DSB braucht Nachweise, dass die Organisation personenbezogene Daten rechtmäßig erhebt und verwendet. Auf Ihren Websites und in Ihren Apps bietet UniConsent:

  • Ein Consent-Banner, das DSGVO-konforme Einwilligungen einholt und nicht notwendige Cookies blockiert, bis der Besucher zustimmt
  • Einwilligungsnachweise, die belegen, wann und wie jeder Besucher eingewilligt hat
  • Einen Cookie-Scanner, der jedes Cookie und jeden Tracker auf Ihrer Website für Ihre Cookie-Richtlinie und Ihr Verarbeitungsverzeichnis auflistet
  • Ein Datenschutzportal, über das Besucher Betroffenenanfragen stellen können
  • Unterstützung für Google Consent Mode v2 und IAB TCF v2.3 für Werbe- und Analyseanbieter

Häufig gestellte Fragen

Wofür steht die Abkürzung DPO?

Im Datenschutz steht DPO für Data Protection Officer (Datenschutzbeauftragter). Im Finanzwesen bedeutet DPO Days Payable Outstanding, im Bereich Kinderwunsch Days Post Ovulation.

Was bedeutet DPO in der DSGVO?

In der DSGVO bedeutet DPO Data Protection Officer, also Datenschutzbeauftragter: die Person, die die Organisation zur Einhaltung des Datenschutzrechts berät und diese überwacht (Art. 37 bis 39 DSGVO).

Ist ein DSB für jedes Unternehmen Pflicht?

Nein. Nach der DSGVO ist ein DSB Pflicht für Behörden und für Organisationen, deren Kerntätigkeit in umfangreicher systematischer Überwachung oder umfangreicher Verarbeitung sensibler Daten besteht. Einige Länder, etwa Deutschland und Singapur, haben weitergehende Anforderungen.

Kann ein DSB extern sein?

Ja. Ein DSB kann ein Beschäftigter oder ein externer Dienstleister auf Grundlage eines Dienstleistungsvertrags sein, und eine Unternehmensgruppe kann sich einen DSB teilen.

Haftet der DSB persönlich für DSGVO-Verstöße?

Nein. Verantwortlich für die Einhaltung der Vorschriften ist der Verantwortliche oder Auftragsverarbeiter. Der DSB berät und überwacht, haftet aber nicht persönlich für Verstöße der Organisation.

Kann der DSB abberufen werden?

Der DSB darf wegen der Erfüllung seiner Aufgaben nicht abberufen oder benachteiligt werden. Aus anderen berechtigten Gründen, etwa bei Fehlverhalten, kann er nach Maßgabe des Arbeitsrechts abberufen werden.

Was ist der Unterschied zwischen DPO und DPA?

DPO ist der Data Protection Officer, also der Datenschutzbeauftragte innerhalb einer Organisation. DPA kann entweder eine Data Protection Authority, also die nationale Aufsichtsbehörde, oder ein Data Processing Agreement bedeuten, also den Auftragsverarbeitungsvertrag zwischen einem Verantwortlichen und einem Auftragsverarbeiter.

Weiterführende Informationen

UniConsent Zustimmungsmanager für DSGVO-Konformität

  • Scannen und Offenlegen von Cookies
  • Blockieren von JavaScript-Tags und Cookies
  • Google Consent Mode v2-Unterstützung
  • Zertifizierter IAB-CMP
  • Implementierung mit einem Tag
  • Unterstützung mehrerer Sprachen
  • Einfache Self-Service-Lösung
  • Erfahren Sie mehr von DSGVO-Leitfaden

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Erfüllen Sie globale Datenschutzvorschriften

Vertrauenswürdig bei über 5000 globalen Verlagen und Vermarktern
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Beginnen Sie damit, Ihre Website und Anwendung gemäß EU-DSGVO, US-CPRA, CA-PIPEDA usw. konform zu machen

Registrieren