Header Animation Graphic
Transparente Handfesseln auf einem hexagonalen Hintergrund mit leuchtenden, digitalen Elementen.

Die persönliche Haftung des Datenschutz­beauftragten

Seitdem die DSGVO in allen Mitgliedstaaten der Europäischen Union unmittelbar Anwendung findet, hat sich auch die persönliche Haftung des Datenschutzbeauftragten verändert und eine Erweiterung der Haftungsregelungen mit sich gebracht. Musste der Datenschutzbeauftragte früher nur auf die Einhaltung der datenschutzrechtlichen Vorschriften „hinwirken“, so muss er seit 2018 zur Einhaltung des Datenschutzrechts beraten, unterrichten und dies überwachen. Wir wollen in diesem Beitrag die persönliche Haftung des Datenschutzbeauftragten etwas genauer unter die Lupe nehmen.

Die wichtigsten Punkte zur Haftung des Datenschutzbeauftragten

  • Vier Voraussetzungen für eine persönliche Haftung des DSB
    Eine Haftung setzt voraus, dass eine Pflichtverletzung vorliegt, diese schuldhaft (vorsätzlich oder fahrlässig) begangen wurde, ein Schaden vorliegt und ein kausaler/ursächlicher Zusammenhang zwischen Pflichtverletzung und dem geltend gemachten Schaden besteht.
  • Der DSB ist nicht für die Einhaltung des Datenschutzes verantwortlich
    Trotz seiner Überwachungsaufgaben trägt der DSB mangels Weisungs-, Entscheidungs- oder Untersagungsbefugnis keine Garantenstellung. Die alleinige Verantwortung für die Einhaltung der DSGVO liegt nach Art. 24 Abs. 1 beim Verantwortlichen selbst.
  • Gegenüber betroffenen Personen haftet der DSB nicht nach Art. 82 DSGVO
    Das OLG München hat 2021 klargestellt, dass ein Datenschutzbeauftragter nicht allein aufgrund seiner Funktion als DSB als „Verantwortlicher“ im Sinne des Art. 4 Nr. 7 DSGVO für einen Datenschutzverstoß haftet (Urteil vom 27.10.2021, Az. 20 U 7051/20).
  • Interne DSB profitieren von arbeitsrechtlichen Haftungserleichterungen
    Bei leichter Fahrlässigkeit ist der interne DSB in Innenverhältnis von der Haftung freigestellt, bei mittlerer Fahrlässigkeit wird die Haftung nach den Umständen des Einzelfalls quotiert. Volle Haftung greift grundsätzlich nur bei Vorsatz oder grober Fahrlässigkeit. Hinzu kommt die günstige Beweislastverteilung des § 619a BGB.
  • Ob ein DSGVO-Bußgeld regressfähig ist, ist bislang nicht abschließend geklärt
    Die Frage, ob der DSB für ein gegen den Verantwortlichen verhängtes DSGVO-Bußgeld in Regress genommen werden kann war bislang nicht Gegenstand einer höchstrichterlichen Entscheidung.
  • Externe DSB haften strenger – vertragliche Absicherung ist ratsam
    Ohne arbeitsrechtliche Haftungsprivilegierung haften externe DSB nach den allgemeinen vertraglichen Grundsätzen grundsätzlich bereits bei leichter Fahrlässigkeit in voller Höhe. Nach § 280 Abs. 1 BGB besteht eine Schadensersatzpflicht bei einer schuldhaften Pflichtverletzung; das Vertretenmüssen wird dabei grundsätzlich zugunsten des Gläubigers vorausgesetzt und ist vom Schuldner zu widerlegen. Haftungsbeschränkungen im Beratervertrag und eine sorgfältige Dokumentation aller Empfehlungen sind daher dringend anzuraten.

Zivilrechtliche Grundlagen: Voraussetzung für eine Haftung

Unter gewissen Umständen kann der Datenschutzbeauftragte für Pflichtverletzungen und dadurch entstandene Schäden persönlich haftbar gemacht werden. Anknüpfungspunkt ist nicht die DSGVO selbst, sondern das Rechtsverhältnis auf dessen Grundlage er tätig wird: seiner Aufgabenerfüllung kann nach Art. 37 Abs. 6 DSGVO ein Arbeits- oder Dienstleistungsvertrag sein. Damit eine solche Haftung gegenüber der ihn benennenden Stelle in Frage kommt, müssen grundsätzlich erstmal die allgemeinen zivilrechtlichen Voraussetzungen vorliegen:

  1. Pflichtverletzung
  2. Verschulden
  3. Kausalität zwischen Pflichtverletzung und Schaden

Eine Pflichtverletzung kann entweder durch aktives Tun oder durch Unterlassen bei Bestehen einer Handlungspflicht seitens des Datenschutzbeauftragten begangen werden. Es gibt verschiedene Formen von Pflichtverletzungen, aus denen eine Haftung resultieren kann, dazu später mehr.

Pflichtverletzung, Verschulden und Kausalität müssen zusammen vorliegen

Das für die Haftung erforderliche Verschulden muss sich immer auf die Pflichtverletzung beziehen, diese muss „schuldhaft“ begangen worden sein. Unter Verschulden versteht man Vorsatz und Fahrlässigkeit, zwei Begriffe, deren Definitionen die Jurist:innen unter den Leser:innen sicher im Schlaf aufsagen können.

Kurz zusammengefasst bedeutet Vorsatz in Bezug auf die Pflichtverletzung des Datenschutzbeauftragten, dass dieser sie mit Wissen und Wollen begangen haben muss. Für die Annahme von Vorsatz reicht aus, dass der Datenschutzbeauftragte die Pflichtverletzung billigend in Kauf genommen hat.

Fahrlässigkeit definieren Jurist:innen als das “Außerachtlassen der im Verkehr erforderlichen Sorgfalt“. Hier kommt zwangsläufig die Frage auf, was die im Verkehr erforderliche Sorgfalt überhaupt ist, und wer dies festlegt. Letztendlich kommt es darauf an, welche Sorgfalt objektiv betrachtet von einem Datenschutzbeauftragten erwartet werden kann. Anknüpfungspunkte hierfür bietet beispielsweise Art. 37 Abs. 5 DSGVO, wonach der Datenschutzbeauftragte auf der Grundlage seiner beruflichen Qualifikation und seines Fachwissens auf dem Gebiet des Datenschutzrechts und der Datenschutzpraxis benannt wird.

Durch die schuldhafte Pflichtverletzung müsste als letzte Voraussetzung noch ein Schaden entstanden sein. Schäden, die „adäquat kausal“ auf die Pflichtverletzung zurückzuführen sind, sind zu ersetzen. Ein Kausalzusammenhang liegt vor, wenn die Pflichtverletzung für den eingetretenen Schaden ursächlich war und zwischen Pflichtverletzung und Schaden ein adäquater, rechtlich zurechenbarer Zusammenhang besteht. Die Kausalität fällt z. B. weg, wenn der Schaden durch ein Ereignis herbeigeführt wird, das nach der normalen Lebensanschauung eines objektiven Dritten völlig außerhalb der Erfahrung und Erwartung liegt. Kurz gesagt: Es passiert etwas völlig Abwegiges, womit niemand rechnen konnte. Dann fällt auch die haftungsbegründende Kausalität weg.

Sollten alle der vorgenannten Voraussetzungen gegeben sein, muss trotzdem immer noch anhand des jeweiligen Einzelfalls entschieden werden, wie hoch der Verschuldensanteil des Datenschutzbeauftragten ist. Denn sowohl die verantwortliche Stelle als auch der Auftragsverarbeiter müssen den Datenschutzbeauftragten nach Art. 38 Abs. 2 DSGVO bei der Erfüllung seiner Aufgaben unterstützen. Wird diese Unterstützungspflicht nicht erfüllt, steht ein Mitverschulden entsprechend § 254 BGB des Verantwortlichen oder des Auftragsverarbeiters im Raum, welches zu einer Minderung der Haftung des Datenschutzbeauftragen führen kann.

Zu den Unterstützungspflichten gehören nach Art. 38 Abs. 2 DSGVO, dass der Verantwortliche die erforderlichen Ressourcen bereitstellt. Wo Ressourcen, Informationen oder Zugänge fehlen, verschiebt sich der Sorgfaltsmaßstab; vorausgesetzt, der DSB hat den Mangel gerügt und dokumentiert. Dass es hier häufig an der Praxis hapert, hat der Europäische Datenschutzausschuss in seinem Bericht zur koordinierten Prüfaktion vom 16.01.2024 dokumentiert: Unzureichende Ressourcen, fehlende Einbindung und Gefährdungen der Unabhängigkeit sind verbreitet. Für den DSB ist dieser Befund ein wichtiges Verteidigungsargument – wenn er die Defizite belegen kann.

Warnsymbol in Form eines Dreiecks mit einem Ausrufezeichen und einem Punkt in der Mitte, in sanften Farben.

Der entscheidende Unterschied in der Beweislast:

  • Interner DSB: Nach § 619a BGB muss der Arbeitgeber die Pflichtverletzung und das Verschulden beweisen.
  • Externer DSB: Nach § 280 Abs. 1 Satz 2 BGB wird das Verschulden vermutet; der DSB muss sich entlasten.

Für welche Pflichtverletzungen haftet der Datenschutzbeauftragte?

Wie bereits angesprochen, kann eine Pflichtverletzung durch eine Handlung oder dem Unterlassen einer verpflichtend vorzunehmenden Handlung durch den Datenschutzbeauftragten begangen werden.

Vertragspflichtverletzung

Eine Pflichtverletzung kann zunächst in der Verletzung vertraglicher Pflichten liegen. Dies gilt insbesondere für den externen Datenschutzbeauftragten, dessen Tätigkeit regelmäßig auf einem individuell geschlossenen Beratungsvertrag beruht. Neben den gesetzlichen Aufgaben und Pflichten aus der DSGVO können sich aus diesem Vertrag weitere konkrete Handlungspflichten ergeben. Verletzt der Datenschutzbeauftragte eine solche vertragliche Pflicht und sind die weiteren Voraussetzungen einer Haftung erfüllt, kann dies einen Schadensersatzanspruch begründen.


Verletzung einer gesetzlichen Aufgabe nach Art. 39 DSGVO

Auch die nicht oder fehlerhaft erfüllte gesetzliche Aufgabe kann eine Pflichtverletzung darstellen, die eine Haftung begründen könnte. Art. 39 Abs. 1 DSGVO nennt als Aufgaben, die dem Datenschutzbeauftragten obliegen, z. B. in lit. a die Unterrichtung und Beratung des Verantwortlichen oder des Auftragsverarbeiters und der Beschäftigten, die Verarbeitungen durchführen, hinsichtlich ihrer Pflichten, in lit. b die Überwachung der Einhaltung der DSGVO und anderer Datenschutzvorschriften sowie der Strategien des Verantwortlichen oder des Auftragsverarbeiters für den Schutz personenbezogener Daten, und in lit. c die Pflicht zur Beratung im Zusammenhang mit der Datenschutzfolgeabschätzung nach Art. 35 DSGVO. Art. 39 Abs. 1 lit. d und lit. e normieren die Zuständigkeit des Datenschutzbeauftragten, mit der Aufsichtsbehörde zusammen zu arbeiten und seine Funktion als Anlaufstelle für die Aufsichtsbehörde bei mit der Datenverarbeitung zusammenhängenden Fragen.

Datenschutzverstoß durch den DSB

Eine Pflichtverletzung in Form eines Datenschutzverstoßes durch den Datenschutzbeauftragten selbst ist ebenfalls denkbar, indem der Datenschutzbeauftragte z. B. selbst gegen Datenschutzbestimmungen verstößt.

Haftet der DSB, wenn er Datenschutzverstöße nicht verhindert?

Pflichtverletzungen können nicht nur durch aktives Tun, sondern auch durch Unterlassen begangen werden. Dies würde voraussetzen, dass der Datenschutzbeauftragte trotz einer Handlungspflicht untätig bleibt und z. B. Datenschutzverstöße im Unternehmen nicht verhindert. Doch woraus könnte sich eine solche Handlungspflicht ergeben?

Im Art. 39 Abs. 1 lit. b DSGVO heißt es:

„Dem Datenschutzbeauftragten obliegen zumindest folgende Aufgaben: Überwachung der Einhaltung dieser Verordnung, anderer Datenschutzvorschriften der Union bzw. der Mitgliedstaaten sowie der Strategien des Verantwortlichen oder des Auftragsverarbeiters für den Schutz personenbezogener Daten einschließlich der Zuweisung von Zuständigkeiten, der Sensibilisierung und Schulung der an den Verarbeitungsvorgängen beteiligten Mitarbeiter und der diesbezüglichen Überprüfungen.“

Hieraus könnte sich auf den ersten Blick eine Pflicht des Datenschutzbeauftragten zur Verhinderung von Datenschutzverstößen ergeben.

Compliance-Beauftragte können aufgrund des konkreten übernommenen Pflichtenkreises strafrechtliche Garantenpflichten treffen

Datenschutzbeauftragte haben aufgrund ihrer Aufgaben nach Art. 39 DSGVO grundsätzlich keine strafrechtliche Überwachungsgarantenstellung. Die vom BGH für Compliance-Beauftragte entwickelte Rechtsprechung (Urteil vom 17.07.2009, Az. 5 StR 394/08) ist auf Datenschutzbeauftragte nicht ohne Weiteres übertragbar. Der DSB hat insbesondere nicht die Aufgabe, Datenschutzverstöße selbst zu verhindern oder zu beseitigen, sondern den Verantwortlichen zu beraten, die Einhaltung der datenschutzrechtlichen Vorgaben zu überwachen und auf festgestellte Verstöße hinzuweisen. Eine persönliche Verantwortlichkeit des DSB kann jedoch im Einzelfall aus der Verletzung eigener Pflichten, etwa einer gebotenen Information der zuständigen Stellen, oder aus einem über die gesetzlichen Aufgaben hinaus übernommenen Pflichtenkreis folgen.

Datenschutzbeauftragter ist nicht für die Einhaltung des Datenschutzes verantwortlich

Eine allgemeine strafrechtliche Überwachungsgarantenstellung folgt daraus nicht. Gola/Reif lehnen eine Stellung des Datenschutzbeauftragten als Überwachungsgarant regelmäßig ab und betonen, dass die Rechtsprechung des BGH zum Compliance Officer nicht auf den Datenschutzbeauftragten übertragbar ist. Insbesondere trifft den Datenschutzbeauftragten keine Pflicht, Datenschutzverstöße selbst zu unterbinden; ihm fehlen hierfür grundsätzlich auch entsprechende Weisungs- und Entscheidungsbefugnisse. Die Überwachungsaufgabe nach Art. 39 Abs. 1 lit. b DSGVO ist zudem nicht als Pflicht zu einer vollständigen Kontrolle sämtlicher Verarbeitungsvorgänge zu verstehen.

Dies entspricht auch der ausdrücklich vertretenen Auffassung des Landesbeauftragten für den Datenschutz Niedersachsen. Dieser verneint eine Verantwortlichkeit des Datenschutzbeauftragten aus einer Garantenstellung bei der Erfüllung seiner Aufgaben nach Art. 39 Abs. 1 DSGVO und weist darauf hin, dass die Verantwortlichkeit für die Umsetzung der DSGVO und die Einhaltung der datenschutzrechtlichen Vorgaben beim Verantwortlichen bzw. Auftragsverarbeiter und nicht beim Datenschutzbeauftragten liegt.

Eine persönliche Verantwortlichkeit des Datenschutzbeauftragten ist damit allerdings nicht vollständig ausgeschlossen. Sie kann sich insbesondere aus der Verletzung eigener Pflichten oder aus einem über die gesetzlichen Aufgaben hinaus übernommenen Pflichtenkreis ergeben. Dies ist jedoch von einer allgemeinen strafrechtlichen Garantenstellung für Datenschutzverstöße des Verantwortlichen zu unterscheiden.

In welchem Umfang haftet der Datenschutzbeauftragte persönlich?

Der interne DSB ist Beschäftigter; dem Grunde nach haftet er wie jeder andere Arbeitnehmer – allerdings mit dem erhöhten Sorgfaltsmaßstab eines Fachkundigen.

Sowohl dem Unternehmen, das den Datenschutzbeauftragten benannt hat, als auch Betroffenen können Schadensersatzansprüche zustehen.

Haftung gegenüber der Verantwortlichen Stelle

Datenschutzrechtlich gesehen ist die verantwortliche Stelle stets das jeweilige Unternehmen selbst.

Ein Schaden der verantwortlichen Stelle kann aber etwa dann entstehen, wenn gegen diese nach einer falschen Beratung durch den internen Datenschutzbeauftragten ein Bußgeld durch die Aufsichtsbehörde ausgesprochen wird. Ein Schadensersatzanspruch der verantwortlichen Stelle gegenüber dem internen Datenschutzbeauftragten dürfte sich dann in Regel aus § 280 BGB unter Berücksichtigung der arbeitsrechtlichen Beweislastverteilung nach § 619a BGB ergeben.

Haftungserleichterung durch innerbetrieblichen Schadensausgleich

Zu beachten sind im Verhältnis Arbeitgeber – Arbeitnehmer zuletzt immer noch die arbeitsrechtlichen Grundsätze der „betrieblich veranlassten Tätigkeit“, welche für den Arbeitnehmer eine Haftungsprivilegierung begründet: Bei betrieblich veranlassten Tätigkeiten, die vorliegen, wenn dem Arbeitnehmer die Tätigkeiten ausdrücklich übertragen wurden oder sie im Interesse des Arbeitgebers für den Betrieb erfolgen, haftet der Arbeitnehmer grundsätzlich in vollem Umfang nur bei Vorsatz und grober Fahrlässigkeit.

Bei mittlerer Fahrlässigkeit wird die Haftung zwischen Arbeitgeber und Arbeitnehmer nach einer Abwägung der Umstände im Einzelfall verteilt. Bei leichter Fahrlässigkeit ist der Arbeitnehmer grundsätzlich von der Haftung freigestellt.

Von diesen durch die Rechtsprechung entwickelten Grundsätzen des innerbetrieblichen Schadensausgleichs darf nicht zulasten des Arbeitnehmers abgewichen werden. Für den internen betrieblichen Datenschutzbeauftragten kommt damit bei arbeitsvertraglichen Pflichtverletzungen grundsätzlich eine gewisse arbeitsrechtliche Haftungserleichterung zugute.

Haftung gegenüber dem Betroffenen

Ein Anspruch aus Art. 82 DSGVO gegen den DSB besteht nicht, da Art. 82 DSGVO nur Verantwortliche und Auftragsverarbeiter adressiert; der DSB ist nicht Verantwortlicher i.S.d. Art. 4 Nr. 7 DSGVO. Das hat das OLG München mit Urteil vom 27.10.2021, Az. 20 U 7051/20 entschieden.

Mangels vertraglicher Beziehungen kommt eine Haftung des internen betrieblichen Datenschutzbeauftragten für Schäden von Betroffenen regelmäßig nur aus deliktischen Ansprüchen, sog. unerlaubten Handlungen, nach § 823 BGB in Betracht.

Dies ist z.B. denkbar, wenn ein Unternehmen aufgrund einer objektiv falschen Beratung eine datenschutzrechtlich unzulässige Maßnahme durchführt und ein Betroffener infolgedessen einen Schaden erleidet.

Oft wird es in diesen Konstellationen aber an einer nachweisbaren Verletzungshandlung bzw. an der haftungsbegründenden Kausalität fehlen, denn die interne Überwachungsfunktion des Datenschutzbeauftragten führt nicht zu einer Verlagerung der Verantwortung auf ihn selbst, sodass der Verantwortliche weiterhin allein für eine Gewährleistung der Einhaltung datenschutzrechtlicher Vorschriften einstehen muss.

In der Praxis wird sich eine deliktische Haftung des Datenschutzbeauftragten gegenüber einem Betroffenen allerdings regelmäßig nur unter besonderen Umständen begründen lassen, wenn er z. B. selbst unbefugt personenbezogene Daten verarbeitet oder seine Verschwiegenheitspflicht verletzt.

Sonderfall: Haftung des externen DSB nach Vertragsabsprache

Externen Datenschutzbeauftragten kommen mangels Arbeitsverhältnisses mit der verantwortlichen Stelle die Haftungsprivilegierungen und -erleichterungen des Arbeitsrechts nicht zugute. In der Regel haften sie daher gegenüber dem jeweils Geschädigten grundsätzlich schon bei leichter Fahrlässigkeit in voller Höhe, sofern keine vertragliche Haftungsbeschränkung vereinbart wurde.

Eine solche Haftung ist in der Praxis zwar selten, aber durchaus möglich und führt dazu, dass sich immer mehr Datenschutzbeauftragte gegen eine berufliche Haftung versichern. Als Alternative bietet sich für den externen Datenschutzbeauftragten an, über Absprachen im Beratervertrag eine Haftungsfreistellung oder -beschränkung hinsichtlich des Verschuldensgrads als auch hinsichtlich der Haftungshöhe zu regeln.

Empfehlenswert sind insbesondere schriftliche Beratungsvermerke mit Datum und Adressat, ausdrückliche Warnhinweise mit Risikobewertung, Eskalationsschreiben an die Geschäftsleitung, dokumentierte Rügen fehlender Ressourcen oder Informationen (Art. 38 Abs. 2 DSGVO), Teilnahmenachweise zu Schulungen und ein regelmäßiger Tätigkeitsbericht.

Besondere Konstellation beim Konzerndatenschutzbeauftragten

Oft wird auch innerhalb eines Konzerns ein interner Datenschutzbeauftragter für ein Tochterunternehmen als externer Datenschutzbeauftragter bestellt. Hierbei sollte immer die damit verbundene verschärfte Haftung im Blick behalten werden, da der innerbetriebliche Schadensausgleich nur gegenüber dem Unternehmen greift, bei dem der Datenschutzbeauftragte angestellt ist. Gegenüber den übrigen Konzerngesellschaften haftet er nach allgemeinen Grundsätzen – also bereits bei leichter Fahrlässigkeit und mit Verschuldensvermutung.

Obwohl die Haftung des Datenschutzbeauftragten bislang in der Praxis keine überragende Bedeutung einnimmt, sind die Risiken nicht verlässlich zu kalkulieren. Aufgrund der besonderen rechtlichen Stellung des Konzerndatenschutzbeauftragten empfiehlt es sich deshalb, dessen persönliches Haftungsrisiko zu minimieren. Dies kann z.B. durch zusätzliche verbindliche Vereinbarungen der Konzernunternehmen untereinander erfolgen, nach denen die Grundsätze des innerbetrieblichen Schadensausgleichs entsprechend auf sämtliche Konzernunternehmen anzuwenden sind.

Noch vorteilhafter für den internen oder Konzerndatenschutzbeauftragten wäre die vertragliche Vereinbarung einer kompletten Haftungsfreistellung. Bei diesen Lösungen bleibt jedoch das Haftungsrisiko der Unternehmen als verantwortliche Stelle bestehen.

Die Haftung des DSB – nach wie vor ein vielschichtiges Thema

Wie bereits angesprochen, kann eine Pflichtverletzung durch eine Handlung oder dem Unterlassen einer verpflichtend vorDie Haftung des Datenschutzbeauftragten bleibt ein vielschichtiges Thema – praktisch aber ein beherrschbares. Bis heute ist keine Entscheidung deutscher Gerichte bekannt, die eine persönliche Haftung des DSB für nicht verhinderte Datenschutzverstöße im Unternehmen bejaht hätte. Die DSGVO hat die Aufgaben des DSB erweitert, nicht seine Haftung. Verantwortlich bleibt der Verantwortliche.

Wer als DSB seinen Pflichtenkreis vertraglich klar abgrenzt, keine operativen Entscheidungsrollen übernimmt, Interessenkonflikte offenlegt, seine Beratung dokumentiert, Ressourcenmängel rügt und bei Nichtumsetzung eskaliert, minimiert sein Risiko erheblich. Externe DSB sollten zusätzlich auf eine wirksame, also rechtlich zulässige, Haftungsbeschränkung und passgenauen Versicherungsschutz achten.

Dr. Alina Weskamp-Nordmann, Juristin und TÜV-zertifizierte Datenschutzbeauftragte bei intersoft consulting services AG

Dr. Alina Weskamp-Nordmann, LL.M.

Juristin

Ich berate Sie gerne

Rufen Sie uns an oder schreiben Sie uns über das Kontaktformular.

Häufige Fragen zur Haftung des Datenschutzbeauftragten

Hier beantworten wir die wichtigsten Punkte rund um die Haftung des Datenschutzbeauftragten.

Was muss vorliegen, damit ein DSB persönlich haftbar gemacht werden kann?

Es müssen vier Voraussetzungen zusammentreffen:

  • Pflichtverletzung – Verletzung einer eigenen Pflicht des DSB
  • Verschulden – Vorsatz oder Fahrlässigkeit
  • Schaden
  • Kausalität – die Pflichtverletzung muss für den Schaden ursächlich sein

Wer trägt laut DSGVO die Verantwortung für die Einhaltung des Datenschutzes?

Nach Art. 24 Abs. 1 DSGVO liegt die alleinige Verantwortung beim Verantwortlichen selbst – nicht beim Datenschutzbeauftragten. Der DSB hat eine beratende und überwachende Funktion, ist aber nicht das zentrale Organ des Datenschutzes.

Können betroffene Personen den Datenschutzbeauftragten auf Schadensersatz verklagen?

Nicht auf der Grundlage von Art. 82 DSGVO: Diese Norm richtet sich nur gegen Verantwortliche und Auftragsverarbeiter, und der DSB ist keines von beidem (OLG München, Urteil vom 27.10.2021, Az. 20 U 7051/20). In Betracht kommt allenfalls das allgemeine Deliktsrecht; praktisch relevant vor allem, wenn der DSB selbst unbefugt Daten verarbeitet oder seine Verschwiegenheitspflicht verletzt.

Wie unterscheidet sich die Haftung interner und externer Datenschutzbeauftragter?

Intern DSB profitieren grundsätzlich von den Grundsätzen des innerbetrieblichen Schadensausgleichs. Bei leichtester Fahrlässigkeit entfällt eine Haftung, bei mittlerer Fahrlässigkeit ist der Schaden grundsätzlich unter Abwägung der Umstände des Einzelfalls zwischen Arbeitgeber und Arbeitnehmer zu verteilen; bei grober Fahrlässigkeit haftet der Arbeitnehmer grundsätzlich in vollem Umfang. Zudem muss der Arbeitgeber nach § 619a BGB Pflichtverletzung und Verschulden beweisen.

Externe DSB haften mangels Arbeitsverhältnisses grundsätzlich bereits bei leichter Fahrlässigkeit in voller Höhe, und ihr Verschulden wird nach § 280 Abs. 1 Satz 2 BGB vermutet.

Wie kann ein externer DSB sein Haftungsrisiko minimieren?

Durch vertragliche Haftungsfreistellungen oder -beschränkungen im Beratervertrag sowie durch konsequente Dokumentation aller ausgesprochenen Empfehlungen, Warnungen und Eskalationen. Zudem entfällt die Haftung in der Regel vollständig, wenn das Unternehmen empfohlene Maßnahmen nicht umgesetzt hat.

Kann die Aufsichtsbehörde ein Bußgeld gegen den Datenschutzbeauftragten (DSB) verhängen?

Nein, grundsätzlich nicht aufgrund seiner Stellung als Datenschutzbeauftragter. Art. 83 Abs. 4 lit. a DSGVO sieht Geldbußen für Verstöße gegen die dort genannten Pflichten der Verantwortlichen und Auftragsverarbeiter vor. Hierzu gehören auch die Pflichten nach Art. 37 bis 39 DSGVO. Der DSB wird durch seine Benennung jedoch nicht selbst zum Verantwortlichen oder Auftragsverarbeiter. Die datenschutzrechtliche Gesamtverantwortung verbleibt vielmehr beim Verantwortlichen bzw. Auftragsverarbeiter.

Kann ein Mitverschulden des Verantwortlichen die Haftung des DSB mindern?

Ja, nach Art. 38 Abs. 2 DSGVO müssen der Verantwortliche und der Auftragsverarbeiter den DSB bei der Erfüllung seiner Aufgaben unterstützen. Wird diese Pflicht nicht erfüllt, kommt ein Mitverschulden nach § 254 BGB in Betracht, das die Haftung mindern oder ganz entfallen lassen kann. Voraussetzung ist, dass der DSB die Defizite dokumentiert und gerügt hat.

Dr. Alina Weskamp-Nordmann, Juristin und TÜV-zertifizierte Datenschutzbeauftragte bei intersoft consulting services AG

Über Dr. Alina Weskamp-Nordmann

  • Dipl. Juristin
  • Master of Laws in Transnational Law
  • Datenschutzbeauftragte (TÜV‑zertifiziert)
  • Promotion im Bereich Softwarepatente

Wissenswertes zum Datenschutzbeauftragten

Erfahren Sie mehr über die Rolle des Datenschutzbeauftragten und seine Bedeutung für Ihr Unternehmen.