Bestellung nach Art. 37 DSGVO
Externer Datenschutzbeauftragter für Ihr Unternehmen in Osnabrück
Wir übernehmen die Funktion des Datenschutzbeauftragten für Ihr Unternehmen – ohne dass Sie internes Personal binden, aufbauen oder dauerhaft freistellen müssen. Unser Einsatzgebiet ist die Stadt und der Landkreis Osnabrück, von Belm und Wallenhorst über Bissendorf und Bad Iburg bis Melle, Bramsche und Georgsmarienhütte. Vor Ort sind wir schnell bei Ihnen; Unternehmen außerhalb der Region betreuen wir remote. Was die Betreuung kostet und wovon der Preis abhängt, erklären wir auf der Seite Kosten eines externen Datenschutzbeauftragten.
Rechtsgrundlagen
Ab wann ist ein Datenschutzbeauftragter Pflicht?
Für deutsche Unternehmen greifen zwei Rechtsgrundlagen parallel. Es genügt, wenn eine davon erfüllt ist.
§ 38 Abs. 1 BDSG
Die 20-Personen-Schwelle
Sobald in der Regel mindestens 20 Personen ständig mit automatisierter Verarbeitung personenbezogener Daten beschäftigt sind. Teilzeitkräfte und Aushilfen zählen mit.
Art. 37 Abs. 1 DSGVO
Unabhängig von der Personenzahl
Wenn die Kerntätigkeit in umfangreicher Verarbeitung besonderer Datenkategorien nach Art. 9 DSGVO besteht – etwa Gesundheitsdaten – oder in systematischer Überwachung.
§ 38 Abs. 1 S. 2 BDSG
Bei DSFA-Pflicht
Außerdem, wenn eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erforderlich ist oder Daten geschäftsmäßig zur Übermittlung verarbeitet werden.
20
Personen
Die Schwelle wird oft unterschätzt
Mitgezählt wird jede Person, die regelmäßig personenbezogene Daten in ein System eingibt – auch Teilzeitkräfte, Aushilfen und Werkstudenten. Für Arztpraxen, Zahnarztpraxen und Pflegedienste greift die Pflicht ohnehin unabhängig von der Personenzahl.
Grundlage: § 38 Abs. 1 BDSG · Art. 37 Abs. 1 lit. c DSGVO
Leistungsumfang
Was wir konkret übernehmen
Von der formalen Bestellung bis zur Kommunikation mit der Aufsichtsbehörde. Tritt ein Zwischenfall ein, greifen wir sofort – wie das abläuft, steht unter Datenpanne melden.
Verarbeitungsverzeichnis
Aufbau und Pflege des Verzeichnisses nach Art. 30 DSGVO – die Unterlage, die im Prüffall zuerst verlangt wird.
Auftragsverarbeitung
Prüfung und Erstellung der Verträge nach Art. 28 DSGVO für jeden externen Dienstleister.
Folgenabschätzung
Datenschutz-Folgenabschätzungen nach Art. 35 DSGVO inklusive Risikobewertung und Dokumentation.
Mitarbeiterschulungen
Sensibilisierung nach Art. 39 Abs. 1 lit. b DSGVO – vor Ort oder online, mit Teilnahmenachweis.
Betroffenenanfragen
Bearbeitung von Auskunfts- und Löschersuchen nach Art. 15 bis 22 DSGVO innerhalb der Fristen.
Behördenkontakt
Ansprechpartner für die jeweils zuständige Aufsichtsbehörde nach Art. 39 Abs. 1 lit. e DSGVO.
Ablauf
So läuft die Zusammenarbeit
1
Erstgespräch
Wir klären, ob und auf welcher Grundlage bei Ihnen eine Bestellpflicht besteht.
2
Bestandsaufnahme
Erfassung der Verarbeitungstätigkeiten, Systeme und Dienstleister.
3
Bestellung
Formale Benennung und Meldung an die Aufsichtsbehörde.
4
Umsetzung
Priorisierte Abarbeitung der Lücken – zuerst das Prüfungsrelevante.
5
Betrieb
Fester Ansprechpartner, regelmäßige Prüfungen, jährlicher Bericht.
Einsatzgebiet
Datenschutzbeauftragter für Osnabrück und den Landkreis
Unser Firmensitz ist Osnabrück, Hörner Weg 58A. Von dort betreuen wir Unternehmen in der Stadt und im gesamten Landkreis – Belm, Wallenhorst, Bissendorf, Bohmte, Bad Essen, Bad Iburg, Bramsche, Melle, Georgsmarienhütte und Hasbergen. Termine vor Ort sind dadurch kurzfristig möglich: für die Bestandsaufnahme im Betrieb, für Mitarbeiterschulungen in Präsenz und für Begehungen, bei denen es auf den Blick in die tatsächlichen Abläufe ankommt.
Für Unternehmen mit Hauptniederlassung in Niedersachsen ist die Landesbeauftragte für den Datenschutz Niedersachsen die zuständige Aufsichtsbehörde. Wir übernehmen als bestellter Datenschutzbeauftragter die Kommunikation mit ihr – von der Meldung der Benennung nach Art. 37 Abs. 7 DSGVO bis zur Beantwortung von Rückfragen und zur Begleitung im Prüfungsfall.
Ein Datenschutzbeauftragter muss nicht im Unternehmen sitzen: Die DSGVO verlangt Erreichbarkeit, nicht Anwesenheit. Die räumliche Nähe hilft trotzdem – gerade bei der ersten Bestandsaufnahme und bei Schulungen, die im Betrieb mehr bewirken als ein Webinar. Unternehmen außerhalb der Region betreuen wir remote.
Häufige Fragen
Die wichtigsten Fragen und Antworten
Darf der Datenschutzbeauftragte auch extern sein?
Ja. Art. 37 Abs. 6 DSGVO stellt beide Wege ausdrücklich gleich: Der Datenschutzbeauftragte kann Beschäftigter sein oder seine Aufgaben auf Grundlage eines Dienstleistungsvertrags erfüllen. Für die externe Lösung spricht, dass kein Abberufungs- und Kündigungsschutz nach § 6 Abs. 4 in Verbindung mit § 38 Abs. 2 BDSG entsteht.
Was passiert, wenn kein Datenschutzbeauftragter bestellt ist?
Die unterlassene Benennung ist nach Art. 83 Abs. 4 DSGVO bußgeldbewehrt – mit bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
Wer darf die Rolle intern nicht übernehmen?
Nach Art. 38 Abs. 6 DSGVO darf die Rolle nicht ausüben, wer über Zwecke und Mittel der Verarbeitung mitentscheidet. Das schließt Geschäftsführung, IT-Leitung und Personalleitung faktisch aus.
Welche Aufsichtsbehörde ist für Unternehmen in Osnabrück zuständig?
Für Unternehmen mit Hauptniederlassung in der Stadt oder im Landkreis Osnabrück ist die Landesbeauftragte für den Datenschutz Niedersachsen zuständig. Maßgeblich ist immer das Bundesland der Hauptniederlassung – bei Standorten außerhalb Niedersachsens übernehmen wir die Kommunikation mit der dort zuständigen Behörde.
Wann brauche ich einen externen Datenschutzbeauftragten?
Sobald in der Regel mindestens 20 Personen ständig mit automatisierter Verarbeitung personenbezogener Daten befasst sind (§ 38 Abs. 1 BDSG). Unabhängig von der Personenzahl greift Art. 37 Abs. 1 DSGVO, wenn die Kerntätigkeit in umfangreicher Verarbeitung besonderer Datenkategorien oder in umfangreicher regelmäßiger systematischer Überwachung besteht – und zusätzlich bei bestehender DSFA-Pflicht nach § 38 Abs. 1 S. 2 BDSG.
Muss der Datenschutzbeauftragte vor Ort im Unternehmen sein?
Nein. Die DSGVO verlangt keine Anwesenheit, sondern Erreichbarkeit: Nach Art. 37 Abs. 7 DSGVO sind die Kontaktdaten zu veröffentlichen und der Aufsichtsbehörde mitzuteilen, nach Art. 38 Abs. 4 DSGVO müssen betroffene Personen den Beauftragten erreichen können. In Osnabrück und im Landkreis sind wir für Termine vor Ort, darüber hinaus arbeiten wir remote.
Wie hoch ist der Stundensatz eines externen Datenschutzbeauftragten?
In der Praxis wird die laufende Betreuung selten nach Stunden abgerechnet, sondern über eine monatliche Pauschale – das macht die Kosten planbar und verhindert, dass Rückfragen aus dem Tagesgeschäft zum Kostenrisiko werden. Aufwandsbezogen abgerechnet werden üblicherweise nur Projekte außerhalb der Betreuung. Welche Faktoren den Preis bestimmen, steht auf der Seite Kosten.
Klären wir in 20 Minuten, ob Sie verpflichtet sind
Ein kurzes Gespräch genügt, um Ihre Ausgangslage einzuordnen. Danach erhalten Sie einen konkreten Festpreis. Wer hinter Datenschutz NDS steht, lesen Sie über uns – oder schreiben Sie uns direkt über das Kontaktformular. Wenn Sie bereits einen Beauftragten haben und wechseln möchten, lesen Sie wie ein Wechsel abläuft. Weitere Beiträge finden Sie im Ratgeber.