Ab wann braucht ein Unternehmen einen Datenschutzbeauftragten?
Die 20-Personen-Grenze, die Ausnahmen und was nach der Benennung zu tun ist – mit einem Check, der Ihnen in zwei Minuten eine erste Einschätzung gibt.
Zum DSB-Pflicht-CheckAktualisiert am 25. September 2026
Kurz gesagt: Ein Unternehmen in Deutschland muss einen Datenschutzbeauftragten benennen, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Unabhängig davon gilt die Pflicht bei Verarbeitungen, die eine Datenschutz-Folgenabschätzung erfordern, und bei bestimmten Geschäftsmodellen. Grundlage sind § 38 BDSG und Art. 37 DSGVO.
DSB-Pflicht-Check
Vier Fragen, rund zwei Minuten. Ihre Angaben bleiben in Ihrem Browser und werden nicht übertragen.
Der Check ersetzt keine Einzelfallprüfung. Er beruht auf Art. 37 DSGVO und § 38 BDSG.
Die vier Pflichttatbestände im Überblick
1. Die 20-Personen-Grenze (§ 38 Abs. 1 Satz 1 BDSG)
Maßgeblich ist die Zahl der Personen, nicht der Vollzeitstellen. Mitgezählt wird, wer regelmäßig und nicht nur gelegentlich mit personenbezogenen Daten am Rechner arbeitet: Vertrieb, Buchhaltung, Personal, Kundenservice, oft auch Außendienst mit CRM-App. Auszubildende, Teilzeitkräfte und freie Mitarbeitende zählen mit.
2. Datenschutz-Folgenabschätzung (§ 38 Abs. 1 Satz 2 BDSG)
Führen Sie Verarbeitungen durch, die nach Art. 35 DSGVO einer Datenschutz-Folgenabschätzung unterliegen, müssen Sie unabhängig von der Personenzahl einen DSB benennen. Beispiele sind umfangreiche Videoüberwachung, Scoring, der Einsatz neuer Technologien mit hohem Risiko oder die umfangreiche Verarbeitung von Gesundheitsdaten.
3. Geschäftsmäßige Verarbeitung zur Übermittlung
Wer personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung, der anonymisierten Übermittlung oder für Markt- und Meinungsforschung verarbeitet, braucht ebenfalls immer einen DSB – etwa Adresshändler, Auskunfteien und Marktforschungsinstitute.
4. Kerntätigkeit mit hohem Risiko (Art. 37 Abs. 1 DSGVO)
Besteht die Kerntätigkeit in der umfangreichen, regelmäßigen und systematischen Überwachung von Personen oder in der umfangreichen Verarbeitung besonderer Kategorien von Daten nach Art. 9 DSGVO, folgt die Pflicht direkt aus der DSGVO.
Was nach der Benennung zu tun ist
- Kontaktdaten veröffentlichen, etwa in der Datenschutzerklärung (Art. 37 Abs. 7 DSGVO).
- Der Aufsichtsbehörde mitteilen – in NRW der LDI NRW.
- Den DSB frühzeitig einbinden und mit den nötigen Ressourcen ausstatten (Art. 38 Abs. 1 und 2 DSGVO).
Intern oder extern? Ein interner DSB genießt besonderen Kündigungsschutz, braucht Fortbildung und darf keine Leitungsfunktion mit Interessenkonflikt haben. Wie Sie die Varianten vergleichen, zeigt der Ratgeber Interner oder externer Datenschutzbeauftragter.
Häufige Fragen zur DSB-Pflicht
Ab wie vielen Mitarbeitern braucht ein Unternehmen einen Datenschutzbeauftragten?
In Deutschland in der Regel ab 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 Abs. 1 BDSG). Mitgezählt werden alle, die regelmäßig mit personenbezogenen Daten am Computer arbeiten – auch Teilzeitkräfte, Auszubildende und freie Mitarbeitende.
Gibt es eine DSB-Pflicht auch unter 20 Personen?
Ja. Unabhängig von der Personenzahl ist ein Datenschutzbeauftragter zu benennen, wenn Verarbeitungen eine Datenschutz-Folgenabschätzung erfordern, wenn Daten geschäftsmäßig zur Übermittlung oder für Markt- und Meinungsforschung verarbeitet werden, oder wenn die Kerntätigkeit in einer umfangreichen Überwachung oder umfangreichen Verarbeitung besonderer Daten wie Gesundheitsdaten besteht.
Was droht, wenn kein Datenschutzbeauftragter benannt ist?
Ein Verstoß gegen die Benennungspflicht kann nach Art. 83 Abs. 4 DSGVO mit einem Bußgeld von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes geahndet werden. In der Praxis fällt die fehlende Benennung meist bei einer Beschwerde oder Datenpanne auf.
Darf der Geschäftsführer selbst Datenschutzbeauftragter sein?
Nein. Nach Art. 38 Abs. 6 DSGVO darf die Funktion keinen Interessenkonflikt auslösen. Wer über Zwecke und Mittel der Verarbeitung entscheidet, kann sich nicht selbst kontrollieren. Das gilt in der Regel auch für IT- und Personalleitung (EuGH, C-453/21).
Zählen Teilzeitkräfte und Azubis bei der 20-Personen-Grenze mit?
Ja. Es kommt auf die Zahl der Personen an, nicht auf Vollzeitstellen. Wer regelmäßig mit personenbezogenen Daten am Rechner arbeitet, zählt mit – unabhängig vom Umfang der Beschäftigung.
