Eine Datenschutzprüfung beginnt fast nie mit einem unangekündigten Besuch, sondern mit einem Schreiben. Die Aufsichtsbehörde stellt Fragen und fordert Unterlagen an – meist mit einer Frist von zwei bis vier Wochen. Wer die verlangten Nachweise dann zusammensuchen muss statt sie vorzulegen, hat das eigentliche Problem schon.
Wer ist für Unternehmen in Osnabrück zuständig?
Für Unternehmen mit Hauptniederlassung in der Stadt oder im Landkreis Osnabrück ist die Landesbeauftragte für den Datenschutz Niedersachsen zuständig. Maßgeblich ist immer das Bundesland der Hauptniederlassung – nicht der Ort einer einzelnen Filiale und nicht der Sitz des Datenschutzbeauftragten.
Was darf die Aufsichtsbehörde verlangen?
Die Befugnisse stehen in Art. 58 DSGVO und gehen weit. Die Behörde kann insbesondere:
- alle Informationen anfordern, die zur Erfüllung ihrer Aufgaben erforderlich sind
- Datenschutzüberprüfungen durchführen
- Zugang zu Geschäftsräumen und Datenverarbeitungsanlagen verlangen
- Verwarnungen und Anweisungen aussprechen
- Verarbeitungen vorübergehend oder endgültig beschränken – bis zum Verbot
- Geldbußen verhängen
Die Auskunftspflicht besteht unabhängig davon, ob ein Datenschutzbeauftragter benannt ist. Ist einer benannt, läuft die Kommunikation aber über ihn – das ist eine seiner Aufgaben nach Art. 39 Abs. 1 lit. d und e DSGVO.
Wann kommt eine Prüfung ins Haus?
Nach einer Beschwerde
Der häufigste Auslöser. Eine betroffene Person wendet sich an die Behörde – oft ein ehemaliger Mitarbeiter, ein abgelehnter Bewerber oder ein Kunde, dessen Auskunftsersuchen nach Art. 15 DSGVO unbeantwortet blieb. Die Behörde muss sich nach Art. 57 Abs. 1 lit. f DSGVO mit jeder Beschwerde befassen.
Nach einer gemeldeten Datenpanne
Wer nach Art. 33 DSGVO meldet, liefert der Behörde einen Anlass, genauer hinzusehen. Das ist kein Argument gegen die Meldung – die unterlassene Meldung wiegt deutlich schwerer. Es ist ein Argument dafür, die Meldung sauber vorzubereiten. Wie das abläuft, steht auf unserer Seite Datenpanne melden.
Bei anlasslosen Schwerpunktprüfungen
Aufsichtsbehörden führen regelmäßig Fragebogenaktionen zu einzelnen Themen oder Branchen durch – ohne konkreten Verdacht. Wer angeschrieben wird, ist zur Auskunft verpflichtet.
Welche Unterlagen typischerweise angefordert werden
Die Zusammenstellung variiert, aber diese Nachweise tauchen fast immer auf:
- Nachweis der Benennung des Datenschutzbeauftragten und die Meldung nach Art. 37 Abs. 7 DSGVO
- Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO – das erste Dokument, nach dem gefragt wird
- Technische und organisatorische Maßnahmen nach Art. 32 DSGVO
- Auftragsverarbeitungsverträge nach Art. 28 DSGVO für die betroffenen Dienstleister
- Rechtsgrundlagen der beanstandeten Verarbeitung nach Art. 6, bei besonderen Kategorien zusätzlich Art. 9
- Informationspflichten nach Art. 13 und 14 – also die Datenschutzhinweise
- Löschkonzept und Nachweis der Umsetzung
- Schulungsnachweise der Beschäftigten
Was Betriebe vorher tun sollten
Das Verarbeitungsverzeichnis aktuell halten
Es ist das Dokument, an dem eine Behörde den Reifegrad ablesen kann. Ein Verzeichnis, das Systeme enthält, die es nicht mehr gibt, und Tools vermissen lässt, die seit zwei Jahren im Einsatz sind, beantwortet die erste Frage schon falsch.
Zuständigkeiten vorher klären
Wer öffnet das Schreiben, wer antwortet, wer entscheidet? Ein Fristablauf, weil ein Brief im Urlaub liegen blieb, ist ein vermeidbarer Fehler mit vermeidbaren Folgen.
Fristverlängerung ist möglich
Wenn die gesetzte Frist nicht reicht, ist eine begründete Bitte um Verlängerung üblich und in der Regel unproblematisch. Schweigen ist die schlechteste aller Optionen.
Führt eine Prüfung automatisch zum Bußgeld?
Nein. Art. 58 Abs. 2 DSGVO nennt eine ganze Reihe milderer Mittel – Warnung, Verwarnung, Anweisung zur Herstellung des rechtmäßigen Zustands. Ein Bußgeld nach Art. 83 DSGVO steht am Ende einer Skala, nicht am Anfang. Nach Art. 83 Abs. 2 wird ausdrücklich berücksichtigt, ob Maßnahmen getroffen wurden, wie kooperativ das Unternehmen war und ob ein Datenschutzbeauftragter benannt ist.
Im Klartext: Eine gepflegte Dokumentation und ein benannter Beauftragter wirken sich unmittelbar auf das Ergebnis aus – nicht erst darauf, ob geprüft wird, sondern darauf, was danach passiert.
Unterstützung im Prüfungsfall
Als bestellter Datenschutzbeauftragter übernehmen wir die Kommunikation mit der Aufsichtsbehörde, stellen die angeforderten Unterlagen zusammen und ordnen ein, was tatsächlich verlangt ist und was nicht. Was wir dauerhaft übernehmen, steht unter Externer Datenschutzbeauftragter.
Liegt bereits ein Schreiben der Behörde vor, rufen Sie besser direkt an: 05406 500 4210. Oder schreiben Sie uns über das Kontaktformular.
Häufige Fragen
Muss ich der Aufsichtsbehörde alles offenlegen?
Die Auskunftspflicht nach Art. 31 DSGVO bezieht sich auf das, was zur Aufgabenerfüllung der Behörde erforderlich ist. Das ist weit, aber nicht unbegrenzt – eine Einordnung des Umfangs gehört zu den Aufgaben des Datenschutzbeauftragten.
Kündigt sich eine Prüfung an?
In aller Regel ja, per Schreiben mit Fragenkatalog und Frist. Die Befugnis zum Zugang zu Geschäftsräumen nach Art. 58 Abs. 1 lit. f DSGVO besteht aber unabhängig davon.
Was passiert, wenn ich nicht antworte?
Die fehlende Mitwirkung ist selbst ein Verstoß und nach Art. 83 Abs. 5 lit. e DSGVO bußgeldbewehrt. Sie verschlechtert zudem die Bewertung des gesamten Vorgangs.
Hilft ein benannter Datenschutzbeauftragter im Verfahren?
Ja, in zweifacher Hinsicht: Er führt die Kommunikation, und seine Benennung fließt nach Art. 83 Abs. 2 lit. k DSGVO in die Bemessung einer möglichen Geldbuße ein.

