Rent-a-Datenschutzbeauftragter ist eine externe
DSB-Benennung nach Art. 37 DSGVO — ein formell bestellter,
qualifizierter und unabhängiger Datenschutzbeauftragter
für Organisationen, die die Rolle gesetzlich oder nach guter
Praxis brauchen, sie aber nicht intern besetzen wollen (oder
können).
| Eigenschaft | Wert |
|---|
| Engagement | Externe DSB-Benennung nach DSGVO Art. 37 |
| Typische Kadenz | 1–3 Tage pro Monat, plus reaktive Verfügbarkeit |
| Format | Remote-first, onsite bei Betroffenenanfragen, Audits, Behörden-Besuchen |
| Unabhängigkeit | Garantiert nach DSGVO Art. 38(3) — keine Weisungen vom Verantwortlichen in DSB-Sachen |
| Bestellung | Formelle Benennung bei deiner zuständigen Aufsichtsbehörde |
flowchart TB
A[Verantwortlicher<br/>Deine Org] -.->|formelle Bestellung| B((Externer DSB))
B --> C[VVT<br/>Art. 30]
B --> D[DSFA<br/>Art. 35]
B --> E[Betroffenenrechte<br/>Art. 12–22]
B --> F[72h-Meldung<br/>Art. 33]
B --> G[AVV-Review]
F --> H[Aufsichtsbehörde]
B -.-> I[Privacy by Design]
Wann das passt
- Du bist gesetzlich verpflichtet, einen DSB nach DSGVO
Art. 37 zu benennen — öffentliche Stelle, regulierte
Branche, Verarbeitungen mit regelmäßiger und systematischer
Überwachung im großen Umfang oder umfangreiche Verarbeitung
besonderer Kategorien.
- Du bist nicht verpflichtet, willst aber trotzdem einen —
zunehmend üblich für SMBs in regulierten Lieferketten, B2B
SaaS mit Kunden-PII oder Unternehmen, die einen
Beinahe-Privacy-Vorfall hatten.
- Du hattest einen internen DSB, der gegangen ist, und
brauchst eine Brückenphase während der Suche.
- Du hast eine**n internen Kandidat, oft aus Legal,
Compliance oder IT, und brauchst daneben einen externen
DSB für die unabhängigkeits-kritischen Entscheidungen und
als Mentor für den internen Owner.
- Du arbeitest über mehrere EU-Mitgliedstaaten hinweg und
willst einen einzelnen Ansprechpartner, der mit den kleinen
aber realen nationalen Unterschieden umgehen kann
(Deutschland, Frankreich, Italien, Spanien haben Nuancen).
Was diese Rolle abdeckt
Der volle Art. 39-Aufgabenkatalog, skaliert auf
Fractional-Zeit:
- Compliance-Aufsicht. Überwachen und beraten zur
Einhaltung von DSGVO und einschlägigem nationalem Recht
(BDSG, LIL, LOPDGDD, Codice Privacy etc.). Findings
dokumentieren; eskalieren wo nötig.
- Verzeichnis von Verarbeitungstätigkeiten (VVT).
Art. 30-Register aufbauen oder auffrischen. Lebend halten,
kein Regal-Schmuck.
- Datenschutz-Folgenabschätzungen (DSFA). DSFAs nach
Art. 35 für neue Verarbeitungen durchführen. Argumentation
dokumentieren — auch wenn eine DSFA nicht erforderlich
ist.
- Privacy-by-Design-Beratung. Bei Produkt- und
Architektur-Entscheidungen früh genug dabei sein, um sie zu
formen — nicht zu spät, um sie nur zu blockieren.
- Betroffenenanfragen (DSAR). Internen Prozess
definieren; Grenzfälle review (Recht auf Vergessenwerden vs.
gesetzliche Aufbewahrung; Umfang der Datenübertragbarkeit
etc.).
- Schulung und Awareness. Die Menschen, die personenbezogene
Daten verarbeiten, über Änderungen und Wichtiges informiert
halten. Jährliche Auffrischung; zielgerichtete Sessions für
Hochrisiko-Rollen.
- Aufsichtsbehörden-Kontakt. Benannte Ansprechperson für
die zuständige Behörde (z. B. BfDI, BayLDA, CNIL, AEPD,
Garante, HDPA). Korrespondenz, vorherige Konsultationen,
Meldepflichten.
- Vorfall-Aufsicht. Wenn (nicht falls) ein meldepflichtiger
Vorfall eintritt, sicherstellen, dass die 72-Stunden-Frist
eingehalten wird, das Richtige dokumentiert ist und die
richtigen Stellen informiert werden.
- AVV-Review. Auftragsverarbeitungs-Verträge mit Vendors
prüfen. Push-back bei schwachen Klauseln; Annahme-Begründung
dokumentieren, wo Kompromiss unausweichlich ist.
- Drittland-Transfer-Reviews. Schrems-II-bewusste
Bewertung von Transfers in Drittstaaten — Standardvertrags-
klauseln, Transfer Impact Assessments, ergänzende
Maßnahmen.
Was du bekommst
- Eine benannte, formell bestellte Person. Du bestellst
den DSB schriftlich, meldest ihn an die Aufsichtsbehörde,
veröffentlichst Kontaktdaten nach Art. 37(7). Alles
standardmäßig.
- Unabhängigkeit garantiert. Nach Art. 38(3) erhält der
DSB keine Weisungen in DSB-Angelegenheiten und darf für die
Erfüllung der Rolle nicht benachteiligt werden. Wir
dokumentieren das im Engagement-Vertrag.
- Jährlicher schriftlicher Bericht. Stand der
personenbezogenen Datenverarbeitung, offene Risiken,
empfohlene nächste Schritte. Geht an die Geschäftsleitung;
steht der Aufsichtsbehörde auf Anfrage zur Verfügung.
- Eine echte Übergabe. Wenn das Engagement endet —
interne Einstellung, Scope nicht mehr nötig — bekommst du
vollständige VVT, DSFA-Bibliothek, Korrespondenz-Archiv und
Entscheidungs-Log.
Was uns auszeichnet
- Interdisziplinär. Die DSB-Rolle nach DSGVO erfordert
ausdrücklich rechtliche, technische und prozessuale
Kompetenz. Die Pronix-Doppelgründer-Struktur (Business +
tiefe Technik) deckt genau dieses Feld ab — kein Jurist,
der die technischen Fragen outsourct, kein Techniker, der
die rechtlichen Fragen outsourct.
- CISO + DSB richtig gemacht. Wo CISO- und DSB-Funktion
beide fractional sind (häufiges SMB-Muster), sorgen wir
dafür, dass sich die zwei Rollen ergänzen statt
kollidieren — inklusive des gelegentlich kontroversen
Gesprächs, das der DSB mit dem CISO führen muss.
Verschiedene Personen, wo Interessenskonflikt das verlangt.
- Operator, kein Papierschieber. Ein DSB, dessen erster
Reflex „das sollten wir besser dokumentieren" statt „das
sollten wir tatsächlich beheben" ist, ist langfristig nicht
nützlich. Wir machen beides.
- Keine Kanzlei-Uhr. Wir rechnen nicht im 6-Minuten-Takt
ab. Ein fester Monats-Pauschalvertrag bedeutet: anrufen ohne den
Zähler im Auge.
Warum das ein CEO-Thema ist
- 💰 Bussgeld-Exposition. DSGVO-Bussgelder erreichen 20 M € oder 4 % des globalen Jahresumsatzes, je nachdem was höher ist. Das Bussgeld trifft die Firma, nicht den DSB.
- ⚖️ Gesetzlich, nicht optional. Die DSB-Bestellung ist nach Art. 37 zwingend für öffentliche Stellen, regulierte Einrichtungen und Organisationen mit umfangreichen oder besonderen Verarbeitungen. Nicht-Benennung ist selbst ein Audit-Finding.
- 🔍 Unabhängigkeit ist strukturell. Art. 38(3) verlangt, dass der DSB keine Weisungen in DSB-Angelegenheiten erhält. Diesem Anforderung glaubwürdig zu genügen, gelingt mit einem externen DSB oft einfacher.
- 📰 Reputationsschaden ist langlebig. Eine Privacy-Vorfall-Schlagzeile ist Markenschaden, den Jahre des Marketings nicht ungeschehen machen. Kundenvertrauen, einmal verloren, erholt sich langsam.
- 🌐 Grenzüberschreitende Haftung. Schrems-II-Bewertung von Transfers in Drittländer (USA, China, Indien) ist Kontingenz-Haftung, wenn falsch gemacht. Der DSB ist die Funktion, die das auffängt.
- 🤝 Auditor- und Kunden-Erwartung. Enterprise-Kunden-Due-Diligence und Aufsichtsbehörden fragen heute nach DSB-Kompetenz auf Namen-Ebene. Ein qualifizierter, benannter DSB ist Grunderwartung.
- Typische Dauer. Mindestens 12 Monate, verlängerbar.
Behörden erwarten in der Regel Kontinuität in der
DSB-Funktion.
- Kadenz. 1 bis 3 Tage pro Monat, plus reaktive
Verfügbarkeit für Betroffenenanfragen,
Vorfallsmeldungen und Behördenkorrespondenz.
- Bestellung. Formelles Bestellungsschreiben, Meldung an
die Aufsichtsbehörde, öffentliche Kontaktdaten — alles zu
Beginn des Engagements.
- Onboarding. Erster Monat ist intensiver — Ist-Zustand
lesen, Daten-verarbeitende Teams kennenlernen, eine
Baseline-Gap-Analyse erstellen.
- Preise. Fester Monats-Pauschalvertrag plus klar definierter
Stundensatz für Spitzen (massenhafte
Betroffenenanfragen, Vorfälle, intensive DSFAs). Keine
Überraschungen.
Wichtiger Hinweis
Für Organisationen, in denen Pronix bereits
umfangreiche operative Dienste erbringt (z. B. Beratung und
Entwicklung an denselben Systemen), können wir nicht
zusätzlich DSB für diese Verarbeitungstätigkeiten sein —
Art. 38(6) verbietet Interessenkonflikte. Wir sagen das
vorab und empfehlen eine Alternative.
Meld dich, dann skizzieren wir, welche externe
DSB-Abdeckung deine Organisation tatsächlich braucht.