Rent-a-Datenschutzbeauftragter

Rent-a-Datenschutzbeauftragter ist eine externe DSB-Benennung nach Art. 37 DSGVO — ein formell bestellter, qualifizierter und unabhängiger Datenschutzbeauftragter für Organisationen, die die Rolle gesetzlich oder nach guter Praxis brauchen, sie aber nicht intern besetzen wollen (oder können).

EigenschaftWert
EngagementExterne DSB-Benennung nach DSGVO Art. 37
Typische Kadenz1–3 Tage pro Monat, plus reaktive Verfügbarkeit
FormatRemote-first, onsite bei Betroffenenanfragen, Audits, Behörden-Besuchen
UnabhängigkeitGarantiert nach DSGVO Art. 38(3) — keine Weisungen vom Verantwortlichen in DSB-Sachen
BestellungFormelle Benennung bei deiner zuständigen Aufsichtsbehörde
  flowchart TB
    A[Verantwortlicher<br/>Deine Org] -.->|formelle Bestellung| B((Externer DSB))
    B --> C[VVT<br/>Art. 30]
    B --> D[DSFA<br/>Art. 35]
    B --> E[Betroffenenrechte<br/>Art. 12–22]
    B --> F[72h-Meldung<br/>Art. 33]
    B --> G[AVV-Review]
    F --> H[Aufsichtsbehörde]
    B -.-> I[Privacy by Design]

Wann das passt

  • Du bist gesetzlich verpflichtet, einen DSB nach DSGVO Art. 37 zu benennen — öffentliche Stelle, regulierte Branche, Verarbeitungen mit regelmäßiger und systematischer Überwachung im großen Umfang oder umfangreiche Verarbeitung besonderer Kategorien.
  • Du bist nicht verpflichtet, willst aber trotzdem einen — zunehmend üblich für SMBs in regulierten Lieferketten, B2B SaaS mit Kunden-PII oder Unternehmen, die einen Beinahe-Privacy-Vorfall hatten.
  • Du hattest einen internen DSB, der gegangen ist, und brauchst eine Brückenphase während der Suche.
  • Du hast eine**n internen Kandidat, oft aus Legal, Compliance oder IT, und brauchst daneben einen externen DSB für die unabhängigkeits-kritischen Entscheidungen und als Mentor für den internen Owner.
  • Du arbeitest über mehrere EU-Mitgliedstaaten hinweg und willst einen einzelnen Ansprechpartner, der mit den kleinen aber realen nationalen Unterschieden umgehen kann (Deutschland, Frankreich, Italien, Spanien haben Nuancen).

Was diese Rolle abdeckt

Der volle Art. 39-Aufgabenkatalog, skaliert auf Fractional-Zeit:

  • Compliance-Aufsicht. Überwachen und beraten zur Einhaltung von DSGVO und einschlägigem nationalem Recht (BDSG, LIL, LOPDGDD, Codice Privacy etc.). Findings dokumentieren; eskalieren wo nötig.
  • Verzeichnis von Verarbeitungstätigkeiten (VVT). Art. 30-Register aufbauen oder auffrischen. Lebend halten, kein Regal-Schmuck.
  • Datenschutz-Folgenabschätzungen (DSFA). DSFAs nach Art. 35 für neue Verarbeitungen durchführen. Argumentation dokumentieren — auch wenn eine DSFA nicht erforderlich ist.
  • Privacy-by-Design-Beratung. Bei Produkt- und Architektur-Entscheidungen früh genug dabei sein, um sie zu formen — nicht zu spät, um sie nur zu blockieren.
  • Betroffenenanfragen (DSAR). Internen Prozess definieren; Grenzfälle review (Recht auf Vergessenwerden vs. gesetzliche Aufbewahrung; Umfang der Datenübertragbarkeit etc.).
  • Schulung und Awareness. Die Menschen, die personenbezogene Daten verarbeiten, über Änderungen und Wichtiges informiert halten. Jährliche Auffrischung; zielgerichtete Sessions für Hochrisiko-Rollen.
  • Aufsichtsbehörden-Kontakt. Benannte Ansprechperson für die zuständige Behörde (z. B. BfDI, BayLDA, CNIL, AEPD, Garante, HDPA). Korrespondenz, vorherige Konsultationen, Meldepflichten.
  • Vorfall-Aufsicht. Wenn (nicht falls) ein meldepflichtiger Vorfall eintritt, sicherstellen, dass die 72-Stunden-Frist eingehalten wird, das Richtige dokumentiert ist und die richtigen Stellen informiert werden.
  • AVV-Review. Auftragsverarbeitungs-Verträge mit Vendors prüfen. Push-back bei schwachen Klauseln; Annahme-Begründung dokumentieren, wo Kompromiss unausweichlich ist.
  • Drittland-Transfer-Reviews. Schrems-II-bewusste Bewertung von Transfers in Drittstaaten — Standardvertrags- klauseln, Transfer Impact Assessments, ergänzende Maßnahmen.

Was du bekommst

  • Eine benannte, formell bestellte Person. Du bestellst den DSB schriftlich, meldest ihn an die Aufsichtsbehörde, veröffentlichst Kontaktdaten nach Art. 37(7). Alles standardmäßig.
  • Unabhängigkeit garantiert. Nach Art. 38(3) erhält der DSB keine Weisungen in DSB-Angelegenheiten und darf für die Erfüllung der Rolle nicht benachteiligt werden. Wir dokumentieren das im Engagement-Vertrag.
  • Jährlicher schriftlicher Bericht. Stand der personenbezogenen Datenverarbeitung, offene Risiken, empfohlene nächste Schritte. Geht an die Geschäftsleitung; steht der Aufsichtsbehörde auf Anfrage zur Verfügung.
  • Eine echte Übergabe. Wenn das Engagement endet — interne Einstellung, Scope nicht mehr nötig — bekommst du vollständige VVT, DSFA-Bibliothek, Korrespondenz-Archiv und Entscheidungs-Log.

Was uns auszeichnet

  • Interdisziplinär. Die DSB-Rolle nach DSGVO erfordert ausdrücklich rechtliche, technische und prozessuale Kompetenz. Die Pronix-Doppelgründer-Struktur (Business + tiefe Technik) deckt genau dieses Feld ab — kein Jurist, der die technischen Fragen outsourct, kein Techniker, der die rechtlichen Fragen outsourct.
  • CISO + DSB richtig gemacht. Wo CISO- und DSB-Funktion beide fractional sind (häufiges SMB-Muster), sorgen wir dafür, dass sich die zwei Rollen ergänzen statt kollidieren — inklusive des gelegentlich kontroversen Gesprächs, das der DSB mit dem CISO führen muss. Verschiedene Personen, wo Interessenskonflikt das verlangt.
  • Operator, kein Papierschieber. Ein DSB, dessen erster Reflex „das sollten wir besser dokumentieren" statt „das sollten wir tatsächlich beheben" ist, ist langfristig nicht nützlich. Wir machen beides.
  • Keine Kanzlei-Uhr. Wir rechnen nicht im 6-Minuten-Takt ab. Ein fester Monats-Pauschalvertrag bedeutet: anrufen ohne den Zähler im Auge.

Warum das ein CEO-Thema ist

  • 💰 Bussgeld-Exposition. DSGVO-Bussgelder erreichen 20 M € oder 4 % des globalen Jahresumsatzes, je nachdem was höher ist. Das Bussgeld trifft die Firma, nicht den DSB.
  • ⚖️ Gesetzlich, nicht optional. Die DSB-Bestellung ist nach Art. 37 zwingend für öffentliche Stellen, regulierte Einrichtungen und Organisationen mit umfangreichen oder besonderen Verarbeitungen. Nicht-Benennung ist selbst ein Audit-Finding.
  • 🔍 Unabhängigkeit ist strukturell. Art. 38(3) verlangt, dass der DSB keine Weisungen in DSB-Angelegenheiten erhält. Diesem Anforderung glaubwürdig zu genügen, gelingt mit einem externen DSB oft einfacher.
  • 📰 Reputationsschaden ist langlebig. Eine Privacy-Vorfall-Schlagzeile ist Markenschaden, den Jahre des Marketings nicht ungeschehen machen. Kundenvertrauen, einmal verloren, erholt sich langsam.
  • 🌐 Grenzüberschreitende Haftung. Schrems-II-Bewertung von Transfers in Drittländer (USA, China, Indien) ist Kontingenz-Haftung, wenn falsch gemacht. Der DSB ist die Funktion, die das auffängt.
  • 🤝 Auditor- und Kunden-Erwartung. Enterprise-Kunden-Due-Diligence und Aufsichtsbehörden fragen heute nach DSB-Kompetenz auf Namen-Ebene. Ein qualifizierter, benannter DSB ist Grunderwartung.

Engagement-Format

  • Typische Dauer. Mindestens 12 Monate, verlängerbar. Behörden erwarten in der Regel Kontinuität in der DSB-Funktion.
  • Kadenz. 1 bis 3 Tage pro Monat, plus reaktive Verfügbarkeit für Betroffenenanfragen, Vorfallsmeldungen und Behördenkorrespondenz.
  • Bestellung. Formelles Bestellungsschreiben, Meldung an die Aufsichtsbehörde, öffentliche Kontaktdaten — alles zu Beginn des Engagements.
  • Onboarding. Erster Monat ist intensiver — Ist-Zustand lesen, Daten-verarbeitende Teams kennenlernen, eine Baseline-Gap-Analyse erstellen.
  • Preise. Fester Monats-Pauschalvertrag plus klar definierter Stundensatz für Spitzen (massenhafte Betroffenenanfragen, Vorfälle, intensive DSFAs). Keine Überraschungen.

Wichtiger Hinweis

Für Organisationen, in denen Pronix bereits umfangreiche operative Dienste erbringt (z. B. Beratung und Entwicklung an denselben Systemen), können wir nicht zusätzlich DSB für diese Verarbeitungstätigkeiten sein — Art. 38(6) verbietet Interessenkonflikte. Wir sagen das vorab und empfehlen eine Alternative.

Meld dich, dann skizzieren wir, welche externe DSB-Abdeckung deine Organisation tatsächlich braucht.