Nein, die Pflicht zum Datenschutzbeauftragten ist nicht abgeschafft. § 38 Abs. 1 BDSG gilt unverändert: Ab in der Regel 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind, muss ein Datenschutzbeauftragter benannt werden. Politisch ist allerdings etwas in Bewegung, und in der Berichterstattung wird häufig durcheinandergebracht, was beschlossen ist und was bisher nur geplant.
Was gerade tatsächlich gilt
Maßgeblich ist § 38 Abs. 1 BDSG in Ergänzung zu Art. 37 Abs. 1 lit. b und c DSGVO. Die Vorschrift enthält zwei voneinander unabhängige Auslöser.
Die 20-Personen-Regel
Gezählt werden Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind, nicht die Gesamtbelegschaft. Es zählt der Regelfall im laufenden Betrieb, nicht eine Momentaufnahme. Und der Wortlaut spricht von Personen, nicht von Beschäftigten, erfasst also mehr als nur Angestellte.
Der zweite Auslöser, der oft übersehen wird
Unabhängig von jeder Kopfzahl ist ein Datenschutzbeauftragter zu benennen, wenn Verarbeitungen einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO unterliegen oder wenn personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung, der anonymisierten Übermittlung oder für Zwecke der Markt- oder Meinungsforschung verarbeitet werden. Ein Betrieb mit acht Beschäftigten kann darüber in die Pflicht geraten.
Was geplant ist, und von wem
Bund und Länder haben sich im Dezember 2025 auf eine Modernisierungsagenda verständigt. Darin findet sich unter den Vereinfachungen im Datenschutzrecht die Zusage des Bundes, bis zum 31. Dezember 2026 die Aufhebung von § 38 Abs. 1 BDSG einzubringen. Die Bestellpflicht im nichtöffentlichen Bereich soll damit auf das beschränkt werden, was Art. 37 DSGVO ohnehin verlangt.
Zwei Dinge sind daran wichtig. Erstens geht es nicht um eine höhere Schwelle, etwa 50 oder 100 Personen, sondern um die vollständige Streichung der nationalen Zusatzregel. Zweitens heißt einbringen, dass ein Entwurf ins Verfahren geht. Zwischen Einbringung und Inkrafttreten liegen Beratungen in Bundestag und Bundesrat, und der Ausgang ist offen.
Dass er offen ist, zeigt die Vorgeschichte: Im März 2024 lag dem Bundesrat bereits eine Empfehlung zur Streichung von § 38 Abs. 1 BDSG vor. Sie fand keine Mehrheit.
Nicht verwechseln: der Bundesrats-Entwurf vom August 2026
Seit Ende August 2026 liegt dem Bundestag ein Gesetzentwurf des Bundesrates zur Änderung des BDSG vor. Er betrifft die §§ 18, 19 und 40 BDSG, also die gesetzliche Verankerung der Datenschutzkonferenz, ein Einer-für-Alle-Prinzip bei bereits bewerteten Verfahren und die Bündelung der Zuständigkeit bei länderübergreifenden Verarbeitungen. Mit der Bestellpflicht hat dieser Entwurf nichts zu tun. § 38 BDSG kommt darin nicht vor.
Was das für Ihren Betrieb bedeutet
Solange nichts entschieden ist, ändert sich für Sie nichts. Wer heute benennungspflichtig ist, bleibt es. Wer die Benennung aufschiebt und auf die Reform wartet, geht ein unnötiges Risiko ein: Die unterlassene Benennung ist nach Art. 83 Abs. 4 DSGVO bußgeldbewehrt.
Interessanter ist die Frage, was eine Streichung praktisch bedeuten würde. Drei Punkte, die in der Diskussion oft untergehen:
Die Pflichten verschwinden nicht, nur die Person
Das Verarbeitungsverzeichnis nach Art. 30 DSGVO, die technischen und organisatorischen Maßnahmen nach Art. 32, die Meldepflichten nach Art. 33 und 34, die Betroffenenrechte nach Art. 15 bis 22 und die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO bleiben vollständig bestehen. Wegfallen würde die Person, die dabei hilft, sie zu erfüllen, nicht die Aufgabe selbst.
Aus einer klaren Zahl wird eine Bewertung
Die 20 ist unbequem, aber eindeutig. Fällt sie weg, muss jedes Unternehmen selbst beurteilen, ob Art. 37 DSGVO greift, also ob eine umfangreiche regelmäßige und systematische Überwachung vorliegt oder besondere Datenkategorien umfangreich verarbeitet werden. Das unabhängige Landeszentrum für Datenschutz Schleswig-Holstein hat in seinem Tätigkeitsbericht 2026 genau davor gewarnt: Die Rechtsunsicherheit könnte größer werden, nicht kleiner. Eine solche Selbsteinschätzung sollte man dokumentieren, weil man sie im Zweifel belegen muss.
Der besondere Abberufungsschutz entfiele mit
§ 6 Abs. 4 BDSG schützt den internen Datenschutzbeauftragten nur dann besonders, wenn die Benennung verpflichtend ist. Ohne Pflicht entfällt dieser Schutz für die betroffenen Unternehmen. Für Betriebe, die ohnehin über eine Veränderung bei der Besetzung nachdenken, ist das ein Punkt, der in die Überlegung gehört.
Unsere Einschätzung
Wir halten es für unwahrscheinlich, dass sich an der Arbeitsbelastung im Datenschutz durch eine Streichung viel ändert. Was sich ändern würde, ist die Verteilung: Ohne benannten Beauftragten landet die Arbeit bei der Geschäftsführung oder bei der IT, und zwar zusätzlich zum Tagesgeschäft. Genau deshalb entscheiden sich viele Betriebe für die externe Lösung, unabhängig davon, ob sie müssen.
Wir verfolgen das Verfahren und melden uns bei den von uns betreuten Unternehmen, sobald ein Entwurf vorliegt. Wenn Sie wissen möchten, ob Ihr Betrieb heute benennungspflichtig ist: Kontakt aufnehmen oder anrufen unter 05406 500 4210. Ein Erstgespräch dauert rund zwanzig Minuten.
Häufige Fragen zur geplanten Änderung
Ist die Pflicht zum Datenschutzbeauftragten schon abgeschafft?
Nein. § 38 Abs. 1 BDSG gilt unverändert. Wer in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt, muss weiterhin einen Datenschutzbeauftragten benennen.
Soll die Zahl 20 angehoben werden?
Nach dem bekannten Stand nicht. Die Modernisierungsagenda sieht vor, § 38 Abs. 1 BDSG ganz aufzuheben, nicht eine höhere Schwelle einzuziehen.
Bis wann könnte die Änderung kommen?
Der Bund hat zugesagt, bis zum 31. Dezember 2026 einen Gesetzentwurf einzubringen. Einbringen bedeutet nicht in Kraft treten. Bundestag und Bundesrat müssen danach erst beraten und beschließen.
Betrifft der Bundesrats-Entwurf von August 2026 die Bestellpflicht?
Nein. Dieser Entwurf ändert die §§ 18, 19 und 40 BDSG und damit die Struktur der Datenschutzaufsicht. § 38 BDSG wird darin nicht erwähnt.
Was gilt für uns, wenn § 38 Abs. 1 BDSG wegfiele?
Art. 37 DSGVO bliebe unverändert. Ein Datenschutzbeauftragter wäre weiterhin Pflicht bei umfangreicher, regelmäßiger und systematischer Überwachung und bei umfangreicher Verarbeitung besonderer Datenkategorien, etwa Gesundheitsdaten. Alle übrigen Pflichten der DSGVO blieben ohnehin bestehen.

