Hauptplatz 5, 3002 Purkersdorf Grasberg 30, 4814 Altmünster 02231 22 365

externer Datenschutzbeauftragter

Externer Datenschutzbeauftragter · DSGVO · Unternehmen · Österreich

Externer Datenschutzbeauftragter in Österreich

Ein Datenschutzbeauftragter soll Unternehmen unabhängig beraten,
die Einhaltung der Datenschutzvorgaben überwachen und als Anlaufstelle
für Datenschutzfragen dienen. Dr. Thomas Ollinger ist
seit 2018 zertifizierter Datenschutzbeauftragter und begleitet Unternehmen
in Österreich als externer Datenschutzbeauftragter.
Als Unternehmensberater verbindet er Datenschutzfachwissen
mit betrieblicher Organisation und praxistauglicher Umsetzung.
Bei anwaltlichen Datenschutzfragen ergänzt
Rechtsanwältin Dr. Nina Ollinger, LL.M. die Betreuung.

  • zertifizierter Datenschutzbeauftragter seit 2018
  • laufende DSGVO-Betreuung für Unternehmen
  • Datenschutz · Organisation · Unternehmenspraxis
Externer Datenschutzbeauftragter in Österreich – Dr. Thomas Ollinger

Kurzantwort

Wann braucht ein Unternehmen einen Datenschutzbeauftragten?

Nach Art. 37 DSGVO muss ein Datenschutzbeauftragter insbesondere dann benannt werden,
wenn eine öffentliche Stelle Daten verarbeitet, wenn die Kerntätigkeit
eine umfangreiche regelmäßige und systematische Überwachung von Personen erfordert
oder wenn die Kerntätigkeit in der umfangreichen Verarbeitung besonderer Kategorien
personenbezogener Daten beziehungsweise von Daten über strafrechtliche Verurteilungen
und Straftaten besteht.

Ein Datenschutzbeauftragter kann intern beschäftigt oder extern
auf Basis eines Dienstleistungsvertrags tätig werden.
Auch wenn keine gesetzliche Pflicht besteht, kann eine freiwillige Bestellung sinnvoll sein.
Wird eine Person jedoch formal als Datenschutzbeauftragter im Sinne der DSGVO benannt,
müssen die Vorgaben für Stellung, Unabhängigkeit und Aufgaben dieser Funktion eingehalten werden.

Das Wichtigste in sechs Punkten

Externer Datenschutzbeauftragter auf einen Blick

  • Ein Datenschutzbeauftragter ist unter den Voraussetzungen des Art. 37 DSGVO verpflichtend zu benennen.
  • Die Funktion kann intern oder durch einen externen Dienstleister ausgeübt werden.
  • Der Datenschutzbeauftragte muss fachkundig, unabhängig und frühzeitig eingebunden sein.
  • Zu seinen Aufgaben gehören Beratung, Überwachung, Schulung, Audit-Begleitung und Zusammenarbeit mit der Aufsichtsbehörde.
  • Seine Kontaktdaten müssen veröffentlicht und der österreichischen Datenschutzbehörde mitgeteilt werden.
  • Die Verantwortung für DSGVO-Compliance bleibt beim Unternehmen und wird nicht auf den Datenschutzbeauftragten übertragen.

Art. 37 DSGVO

Wann ist ein Datenschutzbeauftragter verpflichtend?

Nicht jedes Unternehmen braucht automatisch einen Datenschutzbeauftragten.
Die DSGVO knüpft die Bestellpflicht an Art und Umfang der Datenverarbeitung
und nicht pauschal an Mitarbeiterzahl oder Unternehmensgröße.

01

Öffentliche Stellen

Behörden und öffentliche Stellen müssen grundsätzlich
einen Datenschutzbeauftragten benennen,
mit der gesetzlichen Ausnahme für Gerichte im Rahmen ihrer justiziellen Tätigkeit.

02

Umfangreiche Überwachung

Eine Bestellpflicht besteht, wenn die Kerntätigkeit
umfangreiche regelmäßige und systematische Überwachung
betroffener Personen erforderlich macht.

03

Besondere Datenkategorien

Auch die umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten
als Kerntätigkeit kann die Bestellung eines Datenschutzbeauftragten erforderlich machen.

04

Strafrechtliche Daten

Gleiches gilt bei umfangreicher Verarbeitung
personenbezogener Daten über strafrechtliche Verurteilungen und Straftaten
im Rahmen der Kerntätigkeit.

Wichtig:
Ob eine Bestellpflicht besteht, sollte anhand der tatsächlichen Verarbeitungstätigkeiten
und nicht nur anhand der Branche oder Unternehmensgröße beurteilt werden.
Bei Zweifeln ist eine nachvollziehbare dokumentierte Prüfung sinnvoll.

Art. 39 DSGVO

Welche Aufgaben hat ein Datenschutzbeauftragter?

Der Datenschutzbeauftragte ist Berater, Überwacher und Ansprechpartner.
Er soll Datenschutz im Unternehmen fachlich begleiten,
ohne selbst an die Stelle der Unternehmensleitung zu treten.

01

Informieren und beraten

Geschäftsführung, Verantwortliche und Mitarbeiter
zu datenschutzrechtlichen Pflichten und praktischen Anforderungen beraten.

02

Einhaltung überwachen

Datenschutzorganisation, Zuständigkeiten,
interne Regeln und Umsetzung der DSGVO regelmäßig überprüfen.

03

Schulen und sensibilisieren

Mitarbeiter auf datenschutzrelevante Situationen vorbereiten
und das erforderliche Bewusstsein im Unternehmen stärken.

04

Audits begleiten

Datenschutzprüfungen unterstützen,
Schwachstellen erkennen und die Weiterentwicklung der Organisation begleiten.

05

DSFA begleiten

Auf Anfrage zur Datenschutz-Folgenabschätzung beraten
und deren Durchführung im Sinne der DSGVO überwachen.

06

Anlaufstelle sein

Mit der Datenschutzbehörde zusammenarbeiten
und als Kontaktstelle für aufsichtsbehördliche Datenschutzfragen dienen.

Verantwortung im Unternehmen

Ist der Datenschutzbeauftragte für die DSGVO verantwortlich?

Nein. Der Datenschutzbeauftragte berät und überwacht,
übernimmt aber nicht die Gesamtverantwortung für die Einhaltung der DSGVO.
Verantwortlich bleibt das Unternehmen beziehungsweise
der datenschutzrechtlich Verantwortliche oder Auftragsverarbeiter.

Die Geschäftsführung muss deshalb sicherstellen,
dass Datenschutzentscheidungen getroffen,
Ressourcen bereitgestellt und notwendige Maßnahmen tatsächlich umgesetzt werden.

Ein funktionierender Datenschutzbeauftragter ersetzt keine Datenschutzorganisation.
Er hilft vielmehr dabei, diese Organisation fachlich zu strukturieren,
zu kontrollieren und laufend weiterzuentwickeln.

Interne oder externe Lösung

Warum einen externen Datenschutzbeauftragten bestellen?

Die DSGVO erlaubt ausdrücklich,
dass der Datenschutzbeauftragte seine Aufgaben
auf Grundlage eines Dienstleistungsvertrags erfüllt.
Unternehmen können daher zwischen einer internen und einer externen Lösung wählen.

Ein externer Datenschutzbeauftragter ist besonders interessant,
wenn intern keine spezialisierte Datenschutzfunktion aufgebaut werden soll
oder wenn Unabhängigkeit, laufende Fachkenntnis und planbare Betreuung
dauerhaft gewährleistet werden sollen.

  • extern verfügbares Datenschutzfachwissen
  • keine eigene Vollzeitstelle erforderlich
  • klare vertragliche Definition von Leistung und Zuständigkeit
  • regelmäßige fachliche Weiterentwicklung
  • unabhängige Sicht auf bestehende Prozesse
  • laufender Ansprechpartner für Geschäftsführung und Mitarbeiter

Art. 38 DSGVO

Unabhängigkeit und Interessenkonflikte des Datenschutzbeauftragten

Die besondere Stellung des Datenschutzbeauftragten ist ein Kernpunkt der DSGVO.
Er muss seine Aufgaben unabhängig erfüllen können.

01

Keine fachlichen Weisungen

Das Unternehmen darf dem Datenschutzbeauftragten
nicht vorschreiben, zu welchem Ergebnis seine datenschutzrechtliche Bewertung kommen soll.

02

Direkter Managementzugang

Der Datenschutzbeauftragte berichtet unmittelbar
an die höchste Managementebene des Verantwortlichen oder Auftragsverarbeiters.

03

Frühzeitige Einbindung

Er ist ordnungsgemäß und rechtzeitig
in Fragen einzubinden, die den Schutz personenbezogener Daten betreffen.

04

Keine Interessenkonflikte

Weitere Tätigkeiten sind möglich,
dürfen aber nicht dazu führen,
dass der Datenschutzbeauftragte seine eigene Entscheidung kontrollieren müsste.

Typischer Konflikt:
Kritisch können Funktionen sein, in denen dieselbe Person
selbst über Zwecke und wesentliche Mittel einer Datenverarbeitung entscheidet.
Genau deshalb sind bei internen Datenschutzbeauftragten
Aufgabenverteilung und organisatorische Stellung sorgfältig zu prüfen.

Bestellung und Start

Wie wird ein externer Datenschutzbeauftragter bestellt?

Die Bestellung sollte nicht nur formal erfolgen.
Für eine funktionierende externe Datenschutzbetreuung braucht es
klare Zuständigkeiten, Informationswege und einen strukturierten Einstieg.

1

Bestellpflicht prüfen

Zunächst wird beurteilt,
ob eine gesetzliche Pflicht besteht
oder eine freiwillige Bestellung sinnvoll ist.

2

Funktion vertraglich regeln

Aufgaben, Erreichbarkeit, Informationswege,
Ressourcen und Zusammenarbeit werden festgelegt.

3

Melden und veröffentlichen

Die Kontaktdaten des Datenschutzbeauftragten werden veröffentlicht
und der österreichischen Datenschutzbehörde gemäß Art. 37 Abs. 7 DSGVO mitgeteilt.

Onboarding

Was braucht ein externer Datenschutzbeauftragter zum Start?

Ein Datenschutzbeauftragter kann nur sinnvoll arbeiten,
wenn er das Unternehmen, dessen Datenverarbeitungen
und die bestehenden Datenschutzstrukturen kennt.

Zum Start werden daher typischerweise
bestehende Dokumentation, relevante Systeme,
wichtige Dienstleister, Verantwortlichkeiten
und bekannte Datenschutzthemen gemeinsam durchgesehen.

Daraus entsteht kein Parallelprojekt,
sondern eine Arbeitsgrundlage für die laufende Betreuung.
Wesentliche Risiken und offene Punkte können anschließend priorisiert werden.

Laufende Betreuung

Was umfasst die laufende Tätigkeit eines externen Datenschutzbeauftragten?

Datenschutz verändert sich mit dem Unternehmen.
Neue Tools, Dienstleister, Mitarbeiterprozesse und digitale Projekte
schaffen regelmäßig neue Fragestellungen.

01

Neue Projekte

Datenschutzfragen bei Software,
Cloud-Diensten, Digitalisierung oder KI frühzeitig einordnen.

02

Betroffenenrechte

Unternehmen bei Auskunft,
Löschung, Widerspruch und weiteren Betroffenenrechten fachlich begleiten.

03

Datenschutzvorfälle

Datenschutzverletzungen strukturiert einordnen
und notwendige weitere Schritte begleiten.

04

Dokumentation

Datenschutzunterlagen bei organisatorischen
und technischen Veränderungen laufend weiterentwickeln.

05

Schulungen

Mitarbeiter regelmäßig sensibilisieren
und datenschutzrelevante Rollen gezielt schulen.

06

Überprüfungen

Datenschutzmaßnahmen risikoorientiert kontrollieren
und Verbesserungen mit dem Unternehmen abstimmen.

Freiwillige Bestellung

Kann man freiwillig einen Datenschutzbeauftragten bestellen?

Ja. Ein Unternehmen kann auch dann einen Datenschutzbeauftragten benennen,
wenn keine gesetzliche Bestellpflicht besteht.
Das kann etwa bei komplexen Datenverarbeitungen,
starkem Wachstum oder fehlender interner Datenschutzexpertise sinnvoll sein.

Wichtig ist jedoch die klare Rollenentscheidung:
Wer freiwillig eine Person formal als Datenschutzbeauftragten im Sinne der DSGVO bestellt,
muss auch die gesetzlichen Vorgaben zu Stellung,
Aufgaben und Unabhängigkeit dieser Funktion einhalten.

Besteht keine Bestellpflicht und soll lediglich fachliche Unterstützung erfolgen,
kann alternativ eine laufende Datenschutzberatung sinnvoll sein,
ohne die formale Funktion eines Datenschutzbeauftragten zu vergeben.

Ihr externer Datenschutzbeauftragter

Dr. Thomas Ollinger – zertifizierter Datenschutzbeauftragter

Dr. Thomas Ollinger ist Unternehmensberater
und seit 2018 zertifizierter Datenschutzbeauftragter.
Er begleitet Unternehmen bei DSGVO,
Datenschutzorganisation und laufender Datenschutzbetreuung.

Seine unternehmerische Perspektive ist gerade in der Funktion
des externen Datenschutzbeauftragten relevant:
Datenschutz muss in reale Prozesse, Zuständigkeiten
und Entscheidungen integriert werden.

Bei Fragestellungen, die anwaltliche Beratung,
Vertragsgestaltung oder rechtliche Vertretung erfordern,
arbeitet er mit
Rechtsanwältin Dr. Nina Ollinger, LL.M. zusammen.

Zertifizierter DSB
seit 2018 im Datenschutz tätig
Unternehmensberater
Datenschutz in Prozesse und Organisation integrieren
Anwaltliche Ergänzung
Rechtsfragen gemeinsam mit Dr. Nina Ollinger
Österreichweit
Persönlich, telefonisch oder per Videokonferenz

Passende Vertiefung

Weitere Datenschutz-Leistungen für Unternehmen

DSGVO Beratung

Datenschutz strukturiert umsetzen

Datenschutzrecht, Organisation
und Unternehmenspraxis in einer Lösung verbinden.

Mehr erfahren →

Datenschutz-Audit

Datenschutzorganisation überprüfen

Bestehende Strukturen analysieren,
Risiken identifizieren und Verbesserungen priorisieren.

Mehr erfahren →

Dokumentation

DSGVO nachvollziehbar dokumentieren

Verarbeitungen, Maßnahmen,
Zuständigkeiten und Informationspflichten aktuell halten.

Mehr erfahren →

Datenschutz-Verträge

Dienstleister rechtlich einbinden

Datenschutzrollen und vertragliche Pflichten
passend zur tatsächlichen Zusammenarbeit regeln.

Mehr erfahren →

Schulung

Mitarbeiter sensibilisieren

Datenschutzwissen verständlich vermitteln
und Risiken im Arbeitsalltag reduzieren.

Mehr erfahren →

KMU

Datenschutz angemessen organisieren

Schlanke und belastbare Datenschutzstrukturen
für kleine und mittlere Unternehmen.

Mehr erfahren →

Häufige Fragen

FAQ zum externen Datenschutzbeauftragten

Wann ist ein Datenschutzbeauftragter verpflichtend?

Die Pflicht richtet sich nach Art. 37 DSGVO.
Sie besteht insbesondere bei öffentlichen Stellen,
bei umfangreicher regelmäßiger und systematischer Überwachung als Kerntätigkeit
oder bei umfangreicher Verarbeitung besonderer Kategorien personenbezogener Daten
beziehungsweise strafrechtlicher Daten als Kerntätigkeit.

Kann der Datenschutzbeauftragte extern sein?

Ja. Die DSGVO erlaubt ausdrücklich,
dass die Funktion auf Grundlage eines Dienstleistungsvertrags
durch einen externen Datenschutzbeauftragten erfüllt wird.

Was macht ein externer Datenschutzbeauftragter?

Zu seinen gesetzlichen Aufgaben gehören insbesondere
Information und Beratung, Überwachung der DSGVO-Einhaltung,
Sensibilisierung und Schulung, Beratung zur Datenschutz-Folgenabschätzung
sowie Zusammenarbeit mit der Aufsichtsbehörde.

Ist der Datenschutzbeauftragte für alle DSGVO-Verstöße verantwortlich?

Nein. Die Verantwortung für die Einhaltung der DSGVO
bleibt beim Verantwortlichen beziehungsweise Auftragsverarbeiter.
Der Datenschutzbeauftragte berät und überwacht.

Muss ein Datenschutzbeauftragter unabhängig sein?

Ja. Er darf bei der Erfüllung seiner gesetzlichen Aufgaben
keine fachlichen Weisungen erhalten und berichtet unmittelbar
an die höchste Managementebene.

Was ist ein Interessenkonflikt beim Datenschutzbeauftragten?

Ein Interessenkonflikt kann insbesondere entstehen,
wenn dieselbe Person in einer anderen Funktion selbst über Zwecke
und wesentliche Mittel personenbezogener Datenverarbeitungen entscheidet
und diese Entscheidungen anschließend als Datenschutzbeauftragter kontrollieren müsste.

Kann ein Unternehmen freiwillig einen Datenschutzbeauftragten bestellen?

Ja. Eine freiwillige Bestellung ist möglich.
Wird die Person formal als Datenschutzbeauftragter nach DSGVO benannt,
gelten jedoch auch die gesetzlichen Anforderungen an Aufgaben,
Stellung und Unabhängigkeit.

Muss ein Datenschutzbeauftragter zertifiziert sein?

Die DSGVO verlangt insbesondere berufliche Qualifikation,
Fachwissen im Datenschutzrecht und in der Datenschutzpraxis
sowie die Fähigkeit, die gesetzlichen Aufgaben zu erfüllen.
Eine bestimmte formale Zertifizierung schreibt Art. 37 DSGVO nicht generell vor.
Dr. Thomas Ollinger ist seit 2018 als Datenschutzbeauftragter zertifiziert.

Muss der Datenschutzbeauftragte der Datenschutzbehörde gemeldet werden?

Ja. Wird ein Datenschutzbeauftragter im Sinne des Art. 37 DSGVO benannt,
sind seine Kontaktdaten zu veröffentlichen und der zuständigen Aufsichtsbehörde mitzuteilen.

Kann ein externer Datenschutzbeauftragter auch KMU betreuen?

Ja. Gerade für KMU kann eine externe Lösung sinnvoll sein,
wenn Datenschutzfachwissen laufend verfügbar sein soll,
ohne intern eine eigene spezialisierte Stelle aufzubauen.

Kann Dr. Thomas Ollinger als externer Datenschutzbeauftragter tätig werden?

Ja. Dr. Thomas Ollinger ist seit 2018 zertifizierter Datenschutzbeauftragter
und begleitet Unternehmen auch als deren externer Datenschutzbeauftragter.

Offizielle Rechtsgrundlagen

Datenschutzbeauftragter nach Art. 37 bis 39 DSGVO

Die gesetzlichen Grundlagen für Bestellung, Stellung und Aufgaben
des Datenschutzbeauftragten finden sich insbesondere in

Art. 37 bis 39 DSGVO
.
Hinweise zur Bestellung und Meldung stellt auch die

Österreichische Datenschutzbehörde

bereit.
Ergänzende Praxishinweise finden sich beim

Europäischen Datenschutzausschuss
.

Datenschutz laufend professionell begleiten

Externen Datenschutzbeauftragten anfragen

Sie möchten klären, ob Ihr Unternehmen einen Datenschutzbeauftragten benötigt,
oder suchen eine externe Lösung für die laufende DSGVO-Betreuung?
Dr. Thomas Ollinger begleitet Unternehmen in ganz Österreich.