DSGVO im Kleinbetrieb: diese Pflichten gelten wirklich
20 Personen, 250 Mitarbeiter, 72 Stunden, ein Monat: welche Schwellen im Datenschutz für kleine Betriebe gelten und welche ins Leere laufen.

Das Wichtigste in Kürze
- Die Pflicht zum Datenschutzbeauftragten beginnt bei 20 Personen, die ständig mit automatisierter Verarbeitung beschäftigt sind (§ 38 Absatz 1 BDSG).
- Die Erleichterung für Betriebe unter 250 Mitarbeitern beim Verzeichnis gilt nur für gelegentliche Verarbeitung ohne Risiko und läuft deshalb meist ins Leere (Artikel 30 Absatz 5 DSGVO).
- Auskunftsanträge sind binnen eines Monats zu beantworten, verlängerbar um weitere zwei Monate (Artikel 12 Absatz 3 DSGVO).
- Eine Datenpanne meldet der Betrieb möglichst binnen 72 Stunden an die Landesbehörde; der Rahmen für Geldbußen reicht bis 20 Millionen Euro oder 4 Prozent des Jahresumsatzes.
Einen Datenschutzbeauftragten müssen Sie erst benennen, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 Absatz 1 BDSG). Die übrigen Pflichten greifen dagegen ab der ersten Kundenkartei: Verzeichnis der Verarbeitungstätigkeiten, Information bei der Erhebung, Auskunft binnen eines Monats, Verträge mit Dienstleistern und die Meldung einer Datenpanne möglichst binnen 72 Stunden.
Ab wann ein Datenschutzbeauftragter nötig ist
Die viel zitierte Schwelle steht in § 38 Absatz 1 BDSG: Ein Datenschutzbeauftragter ist zu benennen, sobald in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Gezählt werden Personen, nicht Vollzeitstellen. Wer im Büro Aufträge erfasst, an der Kasse steht, Termine im Telefon pflegt oder Stundenzettel digital führt, zählt mit; wer ausschließlich am Bau arbeitet, nicht.
Unter dieser Schwelle bleibt es trotzdem bei zwei Ausnahmen. Nach § 38 Absatz 1 Satz 2 BDSG ist unabhängig von der Kopfzahl zu benennen, wenn Verarbeitungen einer Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO unterliegen oder wenn Daten geschäftsmäßig zum Zweck der Übermittlung oder für Markt- und Meinungsforschung verarbeitet werden. Dazu kommen die Fälle des Artikels 37 Absatz 1 DSGVO, etwa wenn die Kerntätigkeit in umfangreicher regelmäßiger Überwachung oder in der Verarbeitung von Gesundheitsdaten besteht.
Der Posten lässt sich intern besetzen oder extern vergeben (Artikel 37 Absatz 6 DSGVO). Wer benennt, muss die Kontaktdaten veröffentlichen und der Aufsichtsbehörde mitteilen (Artikel 37 Absatz 7 DSGVO). Zuständig ist für Betriebe die Behörde des Landes, nicht der Bund (§ 40 Absatz 1 BDSG).
Die Rolle bedeutet Überwachung, nicht Haftung: unterrichten, beraten, die Einhaltung der Vorgaben prüfen und als Anlaufstelle der Aufsichtsbehörde dienen (Artikel 39 DSGVO). Wer intern besetzt, plant Arbeitszeit und Fortbildung ein und darf die benannte Person wegen dieser Aufgabe nicht benachteiligen (Artikel 38 Absatz 3 DSGVO).
Das Verzeichnis, das fast jeder führen muss
Artikel 30 Absatz 1 DSGVO verlangt ein Verzeichnis aller Verarbeitungstätigkeiten mit sieben Angaben: Name und Kontaktdaten, Zwecke, Kategorien betroffener Personen und Daten, Empfänger, Übermittlungen in Drittländer, Löschfristen und eine allgemeine Beschreibung der Schutzmaßnahmen.
Die Erleichterung in Absatz 5 klingt großzügig und ist es nicht. Sie gilt für Betriebe mit weniger als 250 Mitarbeitern nur, solange die Verarbeitung kein Risiko birgt, nur gelegentlich erfolgt und weder besondere Datenkategorien nach Artikel 9 noch Daten über strafrechtliche Verurteilungen und Straftaten nach Artikel 10 betrifft. Lohnabrechnung, Kundenkartei, Terminbuch und Bewerbungen laufen dauerhaft, damit ist die Verarbeitung nicht gelegentlich. Praktisch führt auch ein Betrieb mit 4 Beschäftigten ein Verzeichnis.
Der Aufwand ist überschaubar: Je Zweck ein Eintrag, geführt schriftlich oder elektronisch (Artikel 30 Absatz 3). Verlangt die Aufsichtsbehörde das Verzeichnis, ist es vorzulegen (Artikel 30 Absatz 4). Ein Betrieb ohne Verzeichnis liefert im Prüfungsfall den ersten Anhaltspunkt für weitere Fragen.
Für einen Handwerks- oder Handelsbetrieb genügen meist 6 bis 8 Einträge: Kundenstamm und Auftragsabwicklung, Rechnungswesen, Lohnabrechnung, Bewerbungen, Website mit Kontaktformular, Zeiterfassung, dazu die Videoüberwachung, falls vorhanden. Beim Punkt Löschfrist stößt das Verzeichnis regelmäßig auf das Steuerrecht: Buchungsbelege sind 8 Jahre aufzubewahren (§ 147 Absatz 3 AO), während die Kontaktdaten einer folgenlos gebliebenen Anfrage nach Abschluss der Sache zu löschen sind.
| Pflicht | Wann sie greift | Frist oder Fundstelle |
|---|---|---|
| Datenschutzbeauftragten benennen | mindestens 20 Personen ständig mit automatisierter Verarbeitung | § 38 Absatz 1 Satz 1 BDSG |
| Datenschutzbeauftragten unabhängig von der Kopfzahl benennen | Folgenabschätzung nötig oder geschäftsmäßige Übermittlung | § 38 Absatz 1 Satz 2 BDSG |
| Verzeichnis der Verarbeitungstätigkeiten führen | Verarbeitung läuft dauerhaft, also im Regelfall immer | Artikel 30 Absatz 1 und 5 DSGVO |
| Bei der Erhebung informieren | jede Erhebung bei Kunden, Beschäftigten, Bewerbern | Artikel 13 DSGVO |
| Auskunft erteilen | Antrag einer betroffenen Person | 1 Monat, verlängerbar um 2 Monate, Artikel 12 Absatz 3 |
| Vertrag zur Auftragsverarbeitung schließen | Lohnbüro, Rechenzentrum, Fernwartung, Werbeversand | vor der ersten Verarbeitung, Artikel 28 Absatz 3 |
| Datenpanne melden | Risiko für Rechte und Freiheiten der Betroffenen | möglichst 72 Stunden, Artikel 33 Absatz 1 |
| Betroffene benachrichtigen | voraussichtlich hohes Risiko | unverzüglich, Artikel 34 DSGVO |
Datenschutz-Grundverordnung in der im Amtsblatt veröffentlichten Fassung und Bundesdatenschutzgesetz
Was Kunden, Beschäftigte und Bewerber erfahren müssen
Artikel 13 DSGVO verlangt die Information zum Zeitpunkt der Erhebung: wer verantwortlich ist, wozu die Daten dienen, auf welcher Rechtsgrundlage, wer sie erhält, wie lange sie gespeichert bleiben, welche Rechte bestehen und dass eine Beschwerde bei der Aufsichtsbehörde möglich ist. Das gilt für das Anfrageformular auf der Website ebenso wie für den Auftragszettel und die Bewerbungsmappe. Welche Angaben daneben ins Impressum gehören, steht unter Impressum.
Meldet sich jemand und verlangt Auskunft, läuft eine harte Frist: Artikel 12 Absatz 3 DSGVO gibt Ihnen einen Monat ab Eingang. Verlängern dürfen Sie um weitere zwei Monate, müssen die Verlängerung aber innerhalb des ersten Monats begründen. Werden Sie gar nicht tätig, ist die betroffene Person ebenfalls binnen eines Monats über die Gründe und über ihr Beschwerderecht zu unterrichten (Artikel 12 Absatz 4).
Für Beschäftigtendaten gilt zusätzlich § 26 BDSG. Erlaubt ist, was für Anbahnung, Durchführung oder Beendigung des Arbeitsverhältnisses erforderlich ist. Eine Einwilligung trägt hier wenig, weil ihre Freiwilligkeit an der Abhängigkeit im Arbeitsverhältnis gemessen wird (§ 26 Absatz 2 BDSG). Bewerbungsunterlagen abgelehnter Kandidaten gehören nach Abschluss des Verfahrens gelöscht, nicht in den Schrank.
Dienstleister, Technik und Kameras
Sobald ein anderer für Sie Daten verarbeitet, etwa ein Lohnbüro, ein Rechenzentrum oder eine Fernwartung, braucht es einen Vertrag zur Auftragsverarbeitung nach Artikel 28 Absatz 3 DSGVO. Er regelt Gegenstand, Dauer, Art und Zweck der Verarbeitung, dazu Weisungen, Löschung und Unterauftragnehmer, und er ist schriftlich abzufassen, was auch elektronisch geschehen darf (Artikel 28 Absatz 9). Ohne diesen Vertrag verarbeitet der Dienstleister ohne Grundlage, und die Verantwortung bleibt bei Ihnen.
Artikel 32 DSGVO verlangt technische und organisatorische Maßnahmen, die zum Risiko passen, ausdrücklich genannt sind Pseudonymisierung, Verschlüsselung, Belastbarkeit der Systeme, rasche Wiederherstellbarkeit nach einem Zwischenfall und ein Verfahren zur regelmäßigen Überprüfung. Welche Maßnahmen ein Kleinbetrieb konkret umsetzt, steht unter IT-Sicherheit.
Zwei Sonderfälle treffen Betriebe besonders oft. Auf der Website dürfen Sie nach § 25 TDDDG Informationen nur mit Einwilligung auf dem Endgerät speichern oder auslesen, es sei denn, das ist für den gewünschten Dienst unbedingt erforderlich. Und wer öffentlich zugängliche Flächen mit Kameras beobachtet, muss den Umstand der Beobachtung samt Name und Kontaktdaten zum frühestmöglichen Zeitpunkt erkennbar machen (§ 4 Absatz 2 BDSG).
Wenn Daten abhandenkommen
Ein verlorenes Telefon, ein falsch versandter Rechnungsstapel, ein verschlüsselter Server: Artikel 33 Absatz 1 DSGVO verlangt die Meldung an die zuständige Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden ab Kenntnis. Später ist die Meldung nicht unmöglich, sie braucht dann aber eine Begründung für die Verzögerung. Entfallen darf sie nur, wenn die Verletzung voraussichtlich zu keinem Risiko für Rechte und Freiheiten führt.
Die Meldung enthält nach Artikel 33 Absatz 3 mindestens die Art des Vorfalls mit Kategorien und ungefährer Zahl der betroffenen Personen und Datensätze, eine Anlaufstelle, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen. Fehlt etwas, dürfen Sie schrittweise nachliefern (Absatz 4). Jeder Vorfall ist zu dokumentieren, auch der nicht gemeldete (Absatz 5). Erfährt ein Dienstleister von der Panne, meldet er sie unverzüglich an Sie (Absatz 2).
Droht ein hohes Risiko, etwa bei Gesundheits- oder Kontodaten, sind zusätzlich die Betroffenen zu benachrichtigen (Artikel 34 DSGVO). Der Bußgeldrahmen steht in Artikel 83: bis 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes bei Verstößen gegen die Pflichten des Verantwortlichen, darunter die aus den Artikeln 25 bis 39, bis 20 Millionen Euro oder 4 Prozent bei Verstößen gegen die Grundsätze der Verarbeitung nach den Artikeln 5 bis 9 und gegen die Betroffenenrechte der Artikel 12 bis 22. Maßgeblich ist jeweils der höhere Betrag.
Häufige Fragen
Brauchen wir mit 12 Beschäftigten einen Datenschutzbeauftragten?
In der Regel nein, weil die Schwelle von 20 Personen nicht erreicht ist. Sie kippt aber, wenn eine Datenschutz-Folgenabschätzung nötig wird oder Daten geschäftsmäßig zum Zweck der Übermittlung verarbeitet werden (§ 38 Absatz 1 Satz 2 BDSG).
Zählen Teilzeitkräfte und Auszubildende bei den 20 Personen mit?
Das Gesetz stellt auf Personen ab, nicht auf Vollzeitstellen. Wer ständig mit automatisierter Verarbeitung beschäftigt ist, zählt mit, unabhängig vom Stundenumfang. Entscheidend ist die Tätigkeit, nicht der Vertrag.
Müssen wir das Verarbeitungsverzeichnis auch mit 6 Leuten führen?
In aller Regel ja. Die Ausnahme in Artikel 30 Absatz 5 DSGVO setzt voraus, dass die Verarbeitung kein Risiko birgt und nur gelegentlich erfolgt. Laufende Lohnabrechnung und eine dauerhaft gepflegte Kundenkartei sind nicht gelegentlich.
Wer ist für unseren Betrieb zuständig?
Die nach Landesrecht zuständige Behörde überwacht bei nichtöffentlichen Stellen die Anwendung der Datenschutzvorschriften (§ 40 Absatz 1 BDSG). Maßgeblich ist das Land der Niederlassung, dort liegt auch das Meldeformular für Datenpannen.
Muss jede Datenpanne gemeldet werden?
Nein. Die Meldung entfällt, wenn der Vorfall voraussichtlich zu keinem Risiko für die Rechte und Freiheiten der Betroffenen führt. Dokumentieren müssen Sie ihn trotzdem, samt Fakten, Auswirkungen und Abhilfemaßnahmen (Artikel 33 Absatz 5 DSGVO).
Was kostet ein Verstoß?
Artikel 83 DSGVO nennt zwei Stufen: bis 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, bei Verstößen gegen Verarbeitungsgrundsätze und Betroffenenrechte bis 20 Millionen Euro oder 4 Prozent. Es gilt jeweils der höhere Betrag.
Quellen
- Bundesdatenschutzgesetz, § 38 Datenschutzbeauftragte nichtöffentlicher Stellen
- Bundesdatenschutzgesetz, § 40 Aufsichtsbehörden der Länder
- Bundesdatenschutzgesetz, § 4 Videoüberwachung öffentlich zugänglicher Räume
- Datenschutz-Grundverordnung, amtliche deutsche Fassung im Amtsblatt
- Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz, § 25 Schutz der Privatsphäre bei Endeinrichtungen
- Abgabenordnung, § 147 Ordnungsvorschriften für die Aufbewahrung von Unterlagen
- Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Datenschutz im kleinen und mittleren Unternehmen