Fachkunde und Qualifikation des Datenschutzbeauftragten
Welche Fachkunde ein Datenschutzbeauftragter mitbringen muss, regelt die DSGVO nicht abschließend. Maßgeblich sind die konkreten Datenverarbeitungsvorgänge im Unternehmen sowie die Vorgaben von Aufsichtsbehörden und Gerichten. Der Beitrag zeigt, welche Qualifikation erwartet wird, wer für sie einsteht und welche Konsequenzen eine unzureichende Fachkunde nach sich ziehen kann.

Home » Externer Datenschutzbeauftragter » Datenschutzbeauftragter Fachkunde
Fachkunde des Datenschutzbeauftragten – kurz und bündig
- Fachkunde richtet sich nach dem Risiko der Verarbeitung
Je risikoreicher die Datenverarbeitung ist, desto höher sind die Anforderungen an die Qualifikation. Maßgeblich sind unter anderem die Größe der Organisationseinheit, der Umfang der Verarbeitung und die eingesetzten IT‑Verfahren. - Rechtliche, technische und organisatorische Kenntnisse sind gefordert
Gerichte und Aufsichtsbehörden sehen den Schwerpunkt im Datenschutzrecht. Hinzu kommen Kenntnisse zu IT und Datensicherheit, zur jeweiligen Branche und zu den betrieblichen Abläufen. - Der Verantwortliche steht für die Fachkunde ein
Nach Art. 38 Abs. 2 DSGVO muss der Verantwortliche eine ausreichende Fachkunde sicherstellen und Ressourcen für deren Erhalt bereitstellen. Für dessen Verstöße haftet der Datenschutzbeauftragte grundsätzlich nicht. - Fehlende Fachkunde kann Bußgeld und Abberufung auslösen
Eine unzureichende Fachkunde des Datenschutzbeauftragten kann aufsichtsrechtliche Folgen für den Verantwortlichen haben. Die Aufsichtsbehörde kann ein Bußgeld nach Art. 83 DSGVO verhängen und nach § 40 Abs. 6 S. 2 BDSG zudem die Abberufung des Datenschutzbeauftragten verlangen.
Die erforderliche Fachkunde richtet sich nach der Verarbeitung
Das Gesetz knüpft die Tätigkeit als Datenschutzbeauftragter nicht an eine bestimmte Ausbildung oder an näher bezeichnete Fachkenntnisse. Nach Art. 37 Abs. 5 DSGVO erfolgt die Benennung vielmehr auf Grundlage der beruflichen Qualifikation, des Fachwissens auf dem Gebiet des Datenschutzrechts und der Datenschutzpraxis sowie der Fähigkeit zur Erfüllung der in Art. 39 genannten Aufgaben. Wie umfangreich dieses Fachwissen sein muss, bestimmt sich nach den konkreten Umständen der Verarbeitung. Nach EG 97 S.3 DSGVO „sollte sich das Niveau des erforderlichen Fachwissens insbesondere nach den durchgeführten Datenverarbeitungsvorgängen und dem erforderlichen Schutz für die von dem Verantwortlichen oder dem Auftragsverarbeiter verarbeiteten personenbezogenen Daten richten.“ Es gilt der Grundsatz: Je risikoreicher die Verarbeitungen vorgenommen werden, desto höher müssen die fachlichen Qualifikationen des Datenschutzbeauftragten sein.
Bei den Datenverarbeitungsvorgängen kommen die Größe der zu betreuenden Organisationseinheit, der Umfang der anfallenden Datenverarbeitungsvorgänge, die eingesetzten IT‑Verfahren und der Typus der anfallenden Daten in Betracht. Durch die deutsche Besonderheit, einen Datenschutzbeauftragten auch abhängig von der Mitarbeiterzahl bestellen zu müssen, kann diese Fachkunde im Vergleich zu anderen EU-Ländern niedriger ausfallen. Eine Pflicht zur Benennung eines Datenschutzbeauftragten besteht nach § 38 Abs. 1 S. 1 BDSG, „wenn mindestens 20 Mitarbeitende ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind.“
Umfang der Qualifikation eines Datenschutzbeauftragten
Konkret lässt sich erst sagen, welchen Anforderungen die Qualifikation eines Datenschutzbeauftragten genügen muss, wenn die Umstände seiner Tätigkeit nach Art. 39 DSGVO im Einzelnen feststehen. Denn erst anhand dieser Umstände zeichnet sich ab, wo die Schwerpunkte bei der notwendigen rechtlichen, organisatorischen und technischen Fachkunde zu setzen sind.
Nichtsdestotrotz können die Ausführungen von Institutionen und Gerichten, die sich zum Umfang der Fachkunde eines Datenschutzbeauftragten geäußert haben, als Richtwert dienen. Sie zeigen, welche Kenntnisse in der Praxis regelmäßig erwartet werden.
Vorschlag des EU-Parlaments zur Mindestqualifikation
Das EU-Parlament hatte in EG 75a seines Entwurfs als Mindestqualifikation vorgeschlagen:
- umfassende Kenntnisse des Datenschutzrechts und seiner Anwendung, einschließlich technischer und organisatorischer Maßnahmen und Verfahren
- Beherrschung der fachlichen Anforderungen an den Datenschutz durch Technik, die datenschutzfreundlichen Voreinstellungen und die Datensicherheit
- sektorspezifisches Wissen entsprechend der Größe des für die Verarbeitung Verantwortlichen oder Auftragsverarbeiters und der Sensibilität der zu verarbeitenden Daten
- die Fähigkeit, Überprüfungen, Konsultationen, Dokumentationen und Protokolldateianalysen durchzuführen
- die Fähigkeit, mit Arbeitnehmervertretungen zu arbeiten
Auch wenn diese Liste nicht Gesetz geworden ist, zeigt sie doch die Anforderungen auf, die in der Praxis regelmäßig zu stellen sein werden.
Leitlinien der Aufsichtsbehörden zur Fachkunde
Die Artikel-29-Datenschutzgruppe hat in ihren Leitlinien, welche von der heutigen EDSA angenommen wurden, in Bezug auf Datenschutzbeauftragte erläutert, über welche beruflichen Qualifikationen Datenschutzbeauftragte verfügen sollten, und die folgende Sachkunde und Erfahrung aufgezählt:
- Fachkompetenz auf dem Gebiet des nationalen und europäischen Datenschutzrechts und der Datenschutzpraxis, einschließlich eines umfassenden Verständnisses der DSGVO
- Verständnis der jeweils durchgeführten Verarbeitungsvorgänge
- Kenntnisse in den Bereichen IT und Datensicherheit
- Kenntnis der jeweiligen Branche und Einrichtung
- die Fähigkeit, eine Datenschutzkultur innerhalb der Einrichtung zu fördern
Die Aufzählung verdeutlicht, dass sich die Anforderungen nicht auf juristisches Wissen beschränken. Erwartet werden ebenso technische Kenntnisse sowie ein Verständnis der Branche und der konkreten Verarbeitungsvorgänge.
Aussagen der Gerichte zum Datenschutzbeauftragten
Der BGH betont in seiner Entscheidung, dass der Kern und Schwerpunkt der Tätigkeit eines Datenschutzbeauftragten auf der rechtlichen Ebene liege, auch wenn Sachkunde in weiteren Bereichen, etwa der Informations- und Kommunikationstechnik und der Betriebswirtschaft, erforderlich sei (vgl. BGH-Urteil in NJW 2018, 3701, Rn. 71 bis 73).
Der Bundesfinanzhof stellte in seinem Urteil vom 14.01.2020 (VIII R 27/17) ebenfalls fest, dass die Tätigkeit eines Datenschutzbeauftragten Fachkunde in verschiedenen Bereichen voraussetzt. Neben umfangreichen datenschutzrechtlichen und technischen Kenntnissen auf dem Gebiet der sogenannten Computer Hardware sowie der unterschiedlichen System und Anwendersoftware sind insbesondere betriebswirtschaftliche Grundkenntnisse sowie pädagogische Fähigkeiten und Kenntnisse erforderlich (BFH, Urt. v. 14.01.2020, VIII R 27/17, Rn. 16 ff.).
Ein allgemeingültiges Qualifikationsprofil gibt es damit nicht. Einige Gemeinsamkeiten lassen sich trotzdem finden: Kenntnisse des Datenschutzrechts, der Technik der Datenverarbeitung und der betrieblichen Abläufe sind regelmäßig erforderlich.
Pflicht zur Weiterbildung und Erhalt der Fachkunde
Durch stetige Neuentwicklungen werden Datenschutzbeauftragte ständig gefordert, sodass eine stete Weiterbildung im IT‑Bereich und im juristischen Bereich unerlässlich ist, um den immer komplexeren Fragestellungen gerecht werden zu können. Die Komplexität der Fragestellung wird dabei nicht nur durch technologische Neuentwicklungen bestimmt, sondern auch durch die Komplexität der Datenverarbeitung und die Größe des Betriebs.
Der Datenschutzbeauftragte muss sich daher regelmäßig weiterbilden, um seine Aufgaben weiterhin ordnungsgemäß durchzuführen. Beim Erhalt dieser Fachkunde darf er von der Geschäftsführung unterstützt werden. Der Datenschutzbeauftragte kann also verlangen, dass er für die Zeit der Fortbildung von seiner eigentlichen Tätigkeit freigestellt wird und dass das Unternehmen die Kosten der Fortbildung trägt.
Ob die Aufgabe intern wahrgenommen wird oder ein externer Datenschutzbeauftragter benannt ist, ändert an dieser Pflicht nichts. Entscheidend bleibt, dass die Fachkunde auf dem Stand bleibt, den die Verarbeitungsvorgänge des Unternehmens verlangen.
Das Team als Ausgleich für fehlende Kenntnisse
Das Landesarbeitsgericht Mecklenburg-Vorpommern hat in seinem Urteil (LAG MV, Urt. v. 25.2.2020, 5 Sa 108/19, Rn. 72) erwähnt, dass der Datenschutzbeauftragte fehlende Fachkenntnisse in einem Bereich durch ein Team kompensieren kann: „Verfügt der Datenschutzbeauftragte nur in einem Teilbereich über eine eigene Qualifikation, genügt es, wenn er im Übrigen auf fachkundige Mitarbeiter zurückgreifen kann“ (Kühling/Buchner/Bergt, 2. Aufl. 2018, DS-GVO Art. 37, Rn. 34).
Dieser Wortlaut kann allerdings missverständlich sein. Damit ist wohl nicht gemeint, dass der Datenschutzbeauftragte überhaupt keine Kenntnisse in dem anderen Teilbereich aufweisen muss. Vielmehr muss er selbst – bei Hinzuziehung von fachkundigen Mitarbeitern – darüber entscheiden können, wann und in welchem Umfang weitere Fachkunde erforderlich ist.Der Datenschutzbeauftragte braucht weiterhin in allen Bereichen genügend Kenntnisse, um Empfehlungen und vorgeschlagene Maßnahmen seiner fachkundigen Mitarbeiter einschätzen und im Rahmen der Datenschutzstrategie des Unternehmens bewerten zu können.
Der Verantwortliche haftet für die Fachkunde
Art. 38 Abs. 2 DSGVO begründet eine gesetzliche Pflicht des Verantwortlichen. Dieser ist am Ende dafür verantwortlich, dass der Datenschutzbeauftragte eine ausreichende Fachkunde besitzt und dass ihm ausreichende Ressourcen zur Verfügung stehen, um diese Fachkunde aufrechtzuerhalten.
Für die Verstöße des Verantwortlichen haftet der Datenschutzbeauftragte grundsätzlich nicht. Denn er kann diesen nicht zum Ergreifen und zur Umsetzung von Maßnahmen zwingen, die zur Einhaltung der DSGVO angemessen wären. Die Verweigerung der Unterstützung kann also grundsätzlich mit einem Bußgeld gegen den Verantwortlichen geahndet werden.
Prüfung durch die Aufsichtsbehörde im Einzelfall
Die Aufsichtsbehörden können das jeweilige Fachwissen des Datenschutzbeauftragten überprüfen, stets individuell im Einzelfall, zum Beispiel im Rahmen eines Beschwerdeverfahrens oder bei einer Kontrolle (LfDI Baden-Württemberg). Es empfiehlt sich daher, fachspezifische Nachweise sowie beruflich und fachlich einschlägige Erfahrungen der Datenschutzbeauftragten zu dokumentieren.
Welche Unterlagen einzureichen sind, hängt theoretisch von dem jeweiligen Verfahren ab. Die belgische Aufsichtsbehörde hat in einem Verfahren zum Beispiel folgende Unterlagen über den Datenschutzbeauftragten angefordert:
- eine Kopie des Organigramms des Unternehmens mit einer Erläuterung der genauen Stellung des Datenschutzbeauftragten
- eine Kopie der Unterlagen des Unternehmens, aus denen hervorgeht, wie die Arbeitszeit des Datenschutzbeauftragten konkret ausgestaltet ist
- eine Kopie der Unterlagen, aus denen hervorgeht, wie die beruflichen Qualitäten des Datenschutzbeauftragten und insbesondere sein Fachwissen auf dem Gebiet des Datenschutzrechts und der Datenschutzpraxis sowie seine Eignung zur Wahrnehmung der in Artikel 39 der Datenschutz-Grundverordnung genannten Aufgaben bei der Entscheidung über seine Bestellung analysiert und bewertet wurden
- eine Kopie der Stellungnahmen, die der Datenschutzbeauftragte des Unternehmens in Bezug auf [den Auszug aus dem Register der Datenverarbeitungsvorgänge] abgegeben hat
Bußgeld und Abberufung als mögliche Konsequenzen
Fehlt die nötige Fachkunde des Datenschutzbeauftragten, stellt dies grundsätzlich einen Verstoß gegen Art. 37 Abs. 5 und Art. 38 Abs. 2 DSGVO dar. Im Falle von Verstößen gegen die DSGVO steht der Aufsichtsbehörde der vollständige Maßnahmen-Katalog des Art. 58 DSGVO zur Verfügung.
Wohl am härtesten ist dabei die Verhängung eines Bußgelds nach Art. 83 DSGVO. Dieses kann gemäß Art. 83 Abs. 4 lit. a DSGVO bis zu 10.000.000 EUR oder im Fall eines Unternehmens bis zu 2 Prozent seines gesamten weltweit erzielten Jahresumsatzes des vorangegangenen Geschäftsjahrs betragen. Beispielhaft verhängte die luxemburgische Aufsichtsbehörde ein Bußgeld in Höhe von 10.700 Euro gegen eine Stiftung, weil der Datenschutzbeauftragte unzureichend qualifiziert war, um seine Aufgaben erfüllen zu können.
Hinzu kommt die Abberufung. Nach § 40 Abs. 6 S. 2 BDSG kann die Aufsichtsbehörde die Abberufung verlangen, wenn sie feststellt, dass ein von einem Unternehmen bestellter betrieblicher Datenschutzbeauftragter nicht über die erforderliche Fachkunde verfügt oder im Fall des Art. 38 Abs. 6 DSGVO ein schwerwiegender Interessenkonflikt vorliegt.
Fachkunde ist kein starrer Begriff
Die nötige Fachkunde orientiert sich am Schutzbedarf der personenbezogenen Daten und kann sich im Laufe der Durchführung der Datenverarbeitungsvorgänge weiterentwickeln. Verantwortliche sollten die Qualifikation ihres Datenschutzbeauftragten daher regelmäßig überprüfen und die Ergebnisse dokumentieren.
Die Bedeutung der laufenden Erhaltung der Fachkunde wird auch durch die koordinierte Durchsetzungsmaßnahme des EDSA aus dem Jahr 2023 bestätigt. Die im Januar 2024 veröffentlichten Ergebnisse zeigen, dass zwar die Mehrheit der befragten Datenschutzbeauftragten über die erforderlichen Kenntnisse und Fähigkeiten verfügte und regelmäßig geschult wurde, zugleich aber bei einem Teil der Datenschutzbeauftragten Defizite beim Fachwissen und bei der Weiterbildung bestanden. Der EDSA empfiehlt den Verantwortlichen daher insbesondere, den Datenschutzbeauftragten ausreichende Möglichkeiten, Zeit und Ressourcen zur Erhaltung und Aktualisierung ihres Fachwissens zur Verfügung zu stellen.
Dr. Alina Weskamp-Nordmann, LL.M.
Juristin
Ich berate Sie gerne
Rufen Sie uns an oder schreiben Sie uns über das Kontaktformular.
Häufige Fragen zur Fachkunde des Datenschutzbeauftragten
Hier beantworten wir die wichtigsten Punkte rund um die Fachkunde des Datenschutzbeauftragten.
Was bedeutet Fachkunde bei einem Datenschutzbeauftragten?
Fachkunde ist das Fachwissen, das die Aufgaben nach Art. 39 DSGVO im jeweiligen Unternehmen tatsächlich erfordern. Art. 37 Abs. 5 DSGVO nennt dafür drei Bezugspunkte: die berufliche Qualifikation, das Fachwissen im Datenschutzrecht und in der Datenschutzpraxis sowie die Fähigkeit, diese Aufgaben zu erfüllen.
Der Begriff ist bewusst offen gehalten. Eine bestimmte Ausbildung verlangt das Gesetz nicht. Stattdessen bestimmt EG 97 S. 3 DSGVO das Niveau über die Verarbeitung selbst, also über die durchgeführten Datenverarbeitungsvorgänge und den erforderlichen Schutz der Daten. Steigt das Risiko, steigen die Anforderungen.
Fachkunde ist damit eine relative Größe, die sich an Organisationsgröße, Verarbeitungsumfang, eingesetzten IT‑Verfahren und Datenarten bemisst. Ein einheitliches Profil existiert nicht. Wiederkehrend verlangt werden Rechtskenntnisse, technisches Verständnis und Kenntnis der betrieblichen Abläufe.
Worin unterscheiden sich die Anforderungen an die Fachkunde in Deutschland und in anderen EU-Ländern?
Der inhaltliche Maßstab ist europaweit gleich, der Anlass für eine Benennung nicht. In Deutschland verlangt § 38 Abs. 1 Satz 1 BDSG einen Datenschutzbeauftragten bereits ab 20 Mitarbeitenden, die ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Der Anlass der Benennung ist damit national geregelt, das Anforderungsprofil dagegen europäisch.
Diese Schwelle greift unabhängig davon, wie risikoreich die Verarbeitung ist. Deshalb kann die im Einzelfall verlangte Fachkunde in Deutschland niedriger ausfallen als in EU-Ländern, die allein an die Benennungsgründe der DSGVO anknüpfen.
Der gemeinsame europäische Rahmen bleibt davon unberührt. Art. 37 Abs. 5 DSGVO und EG 97 S. 3 DSGVO gelten unverändert. Die vonder Artikel-29-Datenschutzgruppe ) entwickelten und vom EDSA bestätigten Leitlinien (WP 243, Fassung 2017) beschreiben einen einheitlichen Erwartungshorizont mit Fachkompetenz im nationalen und europäischen Datenschutzrecht, dem Verständnis der Verarbeitungsvorgänge, Kenntnissen zu IT und Datensicherheit, Branchenkenntnis und der Förderung einer Datenschutzkultur.
Wie unterstützt der Verantwortliche den Datenschutzbeauftragten beim Erhalt seiner Fachkunde?
Nach Art. 38 Abs. 2 DSGVO stellt der Verantwortliche die Ressourcen bereit, die für den Erhalt der Fachkunde nötig sind. Konkret kann der Datenschutzbeauftragte verlangen, für die Dauer einer Fortbildung von seiner eigentlichen Tätigkeit freigestellt zu werden. Die Kosten der Fortbildung trägt das Unternehmen.
Anlass ist der ständige Wandel. Technologische Neuentwicklungen, die Komplexität der Datenverarbeitung und die Größe des Betriebs bestimmen, wie anspruchsvoll die Fragestellungen ausfallen. Eine stete Weiterbildung im IT‑Bereich und im juristischen Bereich ist deshalb unerlässlich.
Verweigert der Verantwortliche die Unterstützung, kann dies grundsätzlich mit einem Bußgeld gegen ihn geahndet werden. Der Datenschutzbeauftragte haftet für Verstöße des Verantwortlichen grundsätzlich nicht, weil er ihn nicht zum Ergreifen von Maßnahmen zwingen kann.
Was prüfte der Europäische Datenschutzausschuss mit seiner koordinierten Durchsetzungsmaßnahme?
Der Europäische Datenschutzausschuss hatte die Benennung und Stellung des Datenschutzbeauftragten im Jahr 2023 zum Gegenstand einer koordinierten Durchsetzungsmaßnahme gemacht, dessen Ergebnisse im Januar 2024 veröffentlicht wurden. Im Fokus standen insbesondere die Anforderungen an die Benennung, Einbindung und Ausstattung von Datenschutzbeauftragten nach Art. 37 bis 39 DSGVO.
Die Untersuchung zeigte, dass die Mehrheit der Datenschutzbeauftragten nach eigener Einschätzung über die erforderlichen Kenntnisse und Fähigkeiten verfügte und regelmäßig geschult wurde. Zugleich wurden Defizite bei der Fachkunde und Weiterbildung sowie bei den verfügbaren Ressourcen festgestellt. Der EDSA empfahl daher insbesondere, Datenschutzbeauftragten ausreichende Zeit und Ressourcen zur Erhaltung und Aktualisierung ihres Fachwissens zur Verfügung zu stellen.
Da die erforderliche Fachkunde von den konkreten Verarbeitungsvorgängen und dem jeweiligen Schutzbedarf abhängt, bleibt ihre Bewertung eine Frage des Einzelfalls. Für Verantwortliche ist es daher weiterhin sinnvoll, die fachliche Qualifikation des Datenschutzbeauftragten, einschlägige Berufserfahrung sowie Fortbildungen und deren Aktualität nachvollziehbar zu dokumentieren.
Wie kann ein externer DSB sein Haftungsrisiko minimieren?
Durch vertragliche Haftungsfreistellungen oder -beschränkungen im Beratervertrag sowie durch konsequente Dokumentation aller ausgesprochenen Empfehlungen, Warnungen und Eskalationen. Zudem entfällt die Haftung in der Regel vollständig, wenn das Unternehmen empfohlene Maßnahmen nicht umgesetzt hat.
Wann kann die Aufsichtsbehörde die Abberufung eines Datenschutzbeauftragten verlangen?
Nach § 40 Abs. 6 S. 2 BDSG kann die Aufsichtsbehörde verlangen, dass ein betrieblicher Datenschutzbeauftragter abberufen wird, dem die erforderliche Fachkunde fehlt oder der nicht hinreichend zuverlässig ist. Fachkunde und Zuverlässigkeit sind dabei zwei eigenständige Voraussetzungen, die unabhängig voneinander geprüft werden.
Ausgangspunkt ist eine Prüfung im Einzelfall. Die Aufsichtsbehörden können das jeweilige Fachwissen zum Beispiel im Rahmen eines Beschwerdeverfahrens oder bei einer Kontrolle überprüfen (LfDI Baden-Württemberg, Praxisratgeber Teil II). Welche Unterlagen dafür angefordert werden, hängt vom jeweiligen Verfahren ab.
Die Abberufung tritt neben die Befugnisse aus Art. 58 DSGVO und ein mögliches Bußgeld nach Art. 83 DSGVO. Adressat bleibt der Verantwortliche, der nach Art. 38 Abs. 2 DSGVO für eine ausreichende Fachkunde einzustehen hat.
Über Dr. Alina Weskamp-Nordmann
- Dipl. Juristin
- Master of Laws in Transnational Law
- Datenschutzbeauftragte (TÜV‑zertifiziert)
- Promotion im Bereich Softwarepatente
Wissenswertes zum Datenschutzbeauftragten
Erfahren Sie mehr über die Rolle des Datenschutzbeauftragten und seine Bedeutung für Ihr Unternehmen.
