Externer Datenschutzbeauftragter · DSGVO · Unternehmen · Österreich
Externer Datenschutzbeauftragter in Österreich
Ein Datenschutzbeauftragter soll Unternehmen unabhängig beraten,
die Einhaltung der Datenschutzvorgaben überwachen und als Anlaufstelle
für Datenschutzfragen dienen. Dr. Thomas Ollinger ist
seit 2018 zertifizierter Datenschutzbeauftragter und begleitet Unternehmen
in Österreich als externer Datenschutzbeauftragter.
Als Unternehmensberater verbindet er Datenschutzfachwissen
mit betrieblicher Organisation und praxistauglicher Umsetzung.
Bei anwaltlichen Datenschutzfragen ergänzt
Rechtsanwältin Dr. Nina Ollinger, LL.M. die Betreuung.
- zertifizierter Datenschutzbeauftragter seit 2018
- laufende DSGVO-Betreuung für Unternehmen
- Datenschutz · Organisation · Unternehmenspraxis

Kurzantwort
Wann braucht ein Unternehmen einen Datenschutzbeauftragten?
Nach Art. 37 DSGVO muss ein Datenschutzbeauftragter insbesondere dann benannt werden,
wenn eine öffentliche Stelle Daten verarbeitet, wenn die Kerntätigkeit
eine umfangreiche regelmäßige und systematische Überwachung von Personen erfordert
oder wenn die Kerntätigkeit in der umfangreichen Verarbeitung besonderer Kategorien
personenbezogener Daten beziehungsweise von Daten über strafrechtliche Verurteilungen
und Straftaten besteht.
Ein Datenschutzbeauftragter kann intern beschäftigt oder extern
auf Basis eines Dienstleistungsvertrags tätig werden.
Auch wenn keine gesetzliche Pflicht besteht, kann eine freiwillige Bestellung sinnvoll sein.
Wird eine Person jedoch formal als Datenschutzbeauftragter im Sinne der DSGVO benannt,
müssen die Vorgaben für Stellung, Unabhängigkeit und Aufgaben dieser Funktion eingehalten werden.
Das Wichtigste in sechs Punkten
Externer Datenschutzbeauftragter auf einen Blick
- Ein Datenschutzbeauftragter ist unter den Voraussetzungen des Art. 37 DSGVO verpflichtend zu benennen.
- Die Funktion kann intern oder durch einen externen Dienstleister ausgeübt werden.
- Der Datenschutzbeauftragte muss fachkundig, unabhängig und frühzeitig eingebunden sein.
- Zu seinen Aufgaben gehören Beratung, Überwachung, Schulung, Audit-Begleitung und Zusammenarbeit mit der Aufsichtsbehörde.
- Seine Kontaktdaten müssen veröffentlicht und der österreichischen Datenschutzbehörde mitgeteilt werden.
- Die Verantwortung für DSGVO-Compliance bleibt beim Unternehmen und wird nicht auf den Datenschutzbeauftragten übertragen.
Art. 37 DSGVO
Wann ist ein Datenschutzbeauftragter verpflichtend?
Nicht jedes Unternehmen braucht automatisch einen Datenschutzbeauftragten.
Die DSGVO knüpft die Bestellpflicht an Art und Umfang der Datenverarbeitung
und nicht pauschal an Mitarbeiterzahl oder Unternehmensgröße.
Öffentliche Stellen
Behörden und öffentliche Stellen müssen grundsätzlich
einen Datenschutzbeauftragten benennen,
mit der gesetzlichen Ausnahme für Gerichte im Rahmen ihrer justiziellen Tätigkeit.
Umfangreiche Überwachung
Eine Bestellpflicht besteht, wenn die Kerntätigkeit
umfangreiche regelmäßige und systematische Überwachung
betroffener Personen erforderlich macht.
Besondere Datenkategorien
Auch die umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten
als Kerntätigkeit kann die Bestellung eines Datenschutzbeauftragten erforderlich machen.
Strafrechtliche Daten
Gleiches gilt bei umfangreicher Verarbeitung
personenbezogener Daten über strafrechtliche Verurteilungen und Straftaten
im Rahmen der Kerntätigkeit.
Ob eine Bestellpflicht besteht, sollte anhand der tatsächlichen Verarbeitungstätigkeiten
und nicht nur anhand der Branche oder Unternehmensgröße beurteilt werden.
Bei Zweifeln ist eine nachvollziehbare dokumentierte Prüfung sinnvoll.
Art. 39 DSGVO
Welche Aufgaben hat ein Datenschutzbeauftragter?
Der Datenschutzbeauftragte ist Berater, Überwacher und Ansprechpartner.
Er soll Datenschutz im Unternehmen fachlich begleiten,
ohne selbst an die Stelle der Unternehmensleitung zu treten.
Informieren und beraten
Geschäftsführung, Verantwortliche und Mitarbeiter
zu datenschutzrechtlichen Pflichten und praktischen Anforderungen beraten.
Einhaltung überwachen
Datenschutzorganisation, Zuständigkeiten,
interne Regeln und Umsetzung der DSGVO regelmäßig überprüfen.
Schulen und sensibilisieren
Mitarbeiter auf datenschutzrelevante Situationen vorbereiten
und das erforderliche Bewusstsein im Unternehmen stärken.
Audits begleiten
Datenschutzprüfungen unterstützen,
Schwachstellen erkennen und die Weiterentwicklung der Organisation begleiten.
DSFA begleiten
Auf Anfrage zur Datenschutz-Folgenabschätzung beraten
und deren Durchführung im Sinne der DSGVO überwachen.
Anlaufstelle sein
Mit der Datenschutzbehörde zusammenarbeiten
und als Kontaktstelle für aufsichtsbehördliche Datenschutzfragen dienen.
Verantwortung im Unternehmen
Ist der Datenschutzbeauftragte für die DSGVO verantwortlich?
Nein. Der Datenschutzbeauftragte berät und überwacht,
übernimmt aber nicht die Gesamtverantwortung für die Einhaltung der DSGVO.
Verantwortlich bleibt das Unternehmen beziehungsweise
der datenschutzrechtlich Verantwortliche oder Auftragsverarbeiter.
Die Geschäftsführung muss deshalb sicherstellen,
dass Datenschutzentscheidungen getroffen,
Ressourcen bereitgestellt und notwendige Maßnahmen tatsächlich umgesetzt werden.
Ein funktionierender Datenschutzbeauftragter ersetzt keine Datenschutzorganisation.
Er hilft vielmehr dabei, diese Organisation fachlich zu strukturieren,
zu kontrollieren und laufend weiterzuentwickeln.
Interne oder externe Lösung
Warum einen externen Datenschutzbeauftragten bestellen?
Die DSGVO erlaubt ausdrücklich,
dass der Datenschutzbeauftragte seine Aufgaben
auf Grundlage eines Dienstleistungsvertrags erfüllt.
Unternehmen können daher zwischen einer internen und einer externen Lösung wählen.
Ein externer Datenschutzbeauftragter ist besonders interessant,
wenn intern keine spezialisierte Datenschutzfunktion aufgebaut werden soll
oder wenn Unabhängigkeit, laufende Fachkenntnis und planbare Betreuung
dauerhaft gewährleistet werden sollen.
- extern verfügbares Datenschutzfachwissen
- keine eigene Vollzeitstelle erforderlich
- klare vertragliche Definition von Leistung und Zuständigkeit
- regelmäßige fachliche Weiterentwicklung
- unabhängige Sicht auf bestehende Prozesse
- laufender Ansprechpartner für Geschäftsführung und Mitarbeiter
Art. 38 DSGVO
Unabhängigkeit und Interessenkonflikte des Datenschutzbeauftragten
Die besondere Stellung des Datenschutzbeauftragten ist ein Kernpunkt der DSGVO.
Er muss seine Aufgaben unabhängig erfüllen können.
Keine fachlichen Weisungen
Das Unternehmen darf dem Datenschutzbeauftragten
nicht vorschreiben, zu welchem Ergebnis seine datenschutzrechtliche Bewertung kommen soll.
Direkter Managementzugang
Der Datenschutzbeauftragte berichtet unmittelbar
an die höchste Managementebene des Verantwortlichen oder Auftragsverarbeiters.
Frühzeitige Einbindung
Er ist ordnungsgemäß und rechtzeitig
in Fragen einzubinden, die den Schutz personenbezogener Daten betreffen.
Keine Interessenkonflikte
Weitere Tätigkeiten sind möglich,
dürfen aber nicht dazu führen,
dass der Datenschutzbeauftragte seine eigene Entscheidung kontrollieren müsste.
Kritisch können Funktionen sein, in denen dieselbe Person
selbst über Zwecke und wesentliche Mittel einer Datenverarbeitung entscheidet.
Genau deshalb sind bei internen Datenschutzbeauftragten
Aufgabenverteilung und organisatorische Stellung sorgfältig zu prüfen.
Bestellung und Start
Wie wird ein externer Datenschutzbeauftragter bestellt?
Die Bestellung sollte nicht nur formal erfolgen.
Für eine funktionierende externe Datenschutzbetreuung braucht es
klare Zuständigkeiten, Informationswege und einen strukturierten Einstieg.
Bestellpflicht prüfen
Zunächst wird beurteilt,
ob eine gesetzliche Pflicht besteht
oder eine freiwillige Bestellung sinnvoll ist.
Funktion vertraglich regeln
Aufgaben, Erreichbarkeit, Informationswege,
Ressourcen und Zusammenarbeit werden festgelegt.
Melden und veröffentlichen
Die Kontaktdaten des Datenschutzbeauftragten werden veröffentlicht
und der österreichischen Datenschutzbehörde gemäß Art. 37 Abs. 7 DSGVO mitgeteilt.
Onboarding
Was braucht ein externer Datenschutzbeauftragter zum Start?
Ein Datenschutzbeauftragter kann nur sinnvoll arbeiten,
wenn er das Unternehmen, dessen Datenverarbeitungen
und die bestehenden Datenschutzstrukturen kennt.
Zum Start werden daher typischerweise
bestehende Dokumentation, relevante Systeme,
wichtige Dienstleister, Verantwortlichkeiten
und bekannte Datenschutzthemen gemeinsam durchgesehen.
Daraus entsteht kein Parallelprojekt,
sondern eine Arbeitsgrundlage für die laufende Betreuung.
Wesentliche Risiken und offene Punkte können anschließend priorisiert werden.
Laufende Betreuung
Was umfasst die laufende Tätigkeit eines externen Datenschutzbeauftragten?
Datenschutz verändert sich mit dem Unternehmen.
Neue Tools, Dienstleister, Mitarbeiterprozesse und digitale Projekte
schaffen regelmäßig neue Fragestellungen.
Neue Projekte
Datenschutzfragen bei Software,
Cloud-Diensten, Digitalisierung oder KI frühzeitig einordnen.
Betroffenenrechte
Unternehmen bei Auskunft,
Löschung, Widerspruch und weiteren Betroffenenrechten fachlich begleiten.
Datenschutzvorfälle
Datenschutzverletzungen strukturiert einordnen
und notwendige weitere Schritte begleiten.
Dokumentation
Datenschutzunterlagen bei organisatorischen
und technischen Veränderungen laufend weiterentwickeln.
Schulungen
Mitarbeiter regelmäßig sensibilisieren
und datenschutzrelevante Rollen gezielt schulen.
Überprüfungen
Datenschutzmaßnahmen risikoorientiert kontrollieren
und Verbesserungen mit dem Unternehmen abstimmen.
Freiwillige Bestellung
Kann man freiwillig einen Datenschutzbeauftragten bestellen?
Ja. Ein Unternehmen kann auch dann einen Datenschutzbeauftragten benennen,
wenn keine gesetzliche Bestellpflicht besteht.
Das kann etwa bei komplexen Datenverarbeitungen,
starkem Wachstum oder fehlender interner Datenschutzexpertise sinnvoll sein.
Wichtig ist jedoch die klare Rollenentscheidung:
Wer freiwillig eine Person formal als Datenschutzbeauftragten im Sinne der DSGVO bestellt,
muss auch die gesetzlichen Vorgaben zu Stellung,
Aufgaben und Unabhängigkeit dieser Funktion einhalten.
Besteht keine Bestellpflicht und soll lediglich fachliche Unterstützung erfolgen,
kann alternativ eine laufende Datenschutzberatung sinnvoll sein,
ohne die formale Funktion eines Datenschutzbeauftragten zu vergeben.
Ihr externer Datenschutzbeauftragter
Dr. Thomas Ollinger – zertifizierter Datenschutzbeauftragter
Dr. Thomas Ollinger ist Unternehmensberater
und seit 2018 zertifizierter Datenschutzbeauftragter.
Er begleitet Unternehmen bei DSGVO,
Datenschutzorganisation und laufender Datenschutzbetreuung.
Seine unternehmerische Perspektive ist gerade in der Funktion
des externen Datenschutzbeauftragten relevant:
Datenschutz muss in reale Prozesse, Zuständigkeiten
und Entscheidungen integriert werden.
Bei Fragestellungen, die anwaltliche Beratung,
Vertragsgestaltung oder rechtliche Vertretung erfordern,
arbeitet er mit
Rechtsanwältin Dr. Nina Ollinger, LL.M. zusammen.
seit 2018 im Datenschutz tätig
Datenschutz in Prozesse und Organisation integrieren
Rechtsfragen gemeinsam mit Dr. Nina Ollinger
Persönlich, telefonisch oder per Videokonferenz
Passende Vertiefung
Weitere Datenschutz-Leistungen für Unternehmen
Datenschutz strukturiert umsetzen
Datenschutzrecht, Organisation
und Unternehmenspraxis in einer Lösung verbinden.
Datenschutzorganisation überprüfen
Bestehende Strukturen analysieren,
Risiken identifizieren und Verbesserungen priorisieren.
DSGVO nachvollziehbar dokumentieren
Verarbeitungen, Maßnahmen,
Zuständigkeiten und Informationspflichten aktuell halten.
Dienstleister rechtlich einbinden
Datenschutzrollen und vertragliche Pflichten
passend zur tatsächlichen Zusammenarbeit regeln.
Mitarbeiter sensibilisieren
Datenschutzwissen verständlich vermitteln
und Risiken im Arbeitsalltag reduzieren.
Datenschutz angemessen organisieren
Schlanke und belastbare Datenschutzstrukturen
für kleine und mittlere Unternehmen.
Häufige Fragen
FAQ zum externen Datenschutzbeauftragten
Wann ist ein Datenschutzbeauftragter verpflichtend?
Die Pflicht richtet sich nach Art. 37 DSGVO.
Sie besteht insbesondere bei öffentlichen Stellen,
bei umfangreicher regelmäßiger und systematischer Überwachung als Kerntätigkeit
oder bei umfangreicher Verarbeitung besonderer Kategorien personenbezogener Daten
beziehungsweise strafrechtlicher Daten als Kerntätigkeit.
Kann der Datenschutzbeauftragte extern sein?
Ja. Die DSGVO erlaubt ausdrücklich,
dass die Funktion auf Grundlage eines Dienstleistungsvertrags
durch einen externen Datenschutzbeauftragten erfüllt wird.
Was macht ein externer Datenschutzbeauftragter?
Zu seinen gesetzlichen Aufgaben gehören insbesondere
Information und Beratung, Überwachung der DSGVO-Einhaltung,
Sensibilisierung und Schulung, Beratung zur Datenschutz-Folgenabschätzung
sowie Zusammenarbeit mit der Aufsichtsbehörde.
Ist der Datenschutzbeauftragte für alle DSGVO-Verstöße verantwortlich?
Nein. Die Verantwortung für die Einhaltung der DSGVO
bleibt beim Verantwortlichen beziehungsweise Auftragsverarbeiter.
Der Datenschutzbeauftragte berät und überwacht.
Muss ein Datenschutzbeauftragter unabhängig sein?
Ja. Er darf bei der Erfüllung seiner gesetzlichen Aufgaben
keine fachlichen Weisungen erhalten und berichtet unmittelbar
an die höchste Managementebene.
Was ist ein Interessenkonflikt beim Datenschutzbeauftragten?
Ein Interessenkonflikt kann insbesondere entstehen,
wenn dieselbe Person in einer anderen Funktion selbst über Zwecke
und wesentliche Mittel personenbezogener Datenverarbeitungen entscheidet
und diese Entscheidungen anschließend als Datenschutzbeauftragter kontrollieren müsste.
Kann ein Unternehmen freiwillig einen Datenschutzbeauftragten bestellen?
Ja. Eine freiwillige Bestellung ist möglich.
Wird die Person formal als Datenschutzbeauftragter nach DSGVO benannt,
gelten jedoch auch die gesetzlichen Anforderungen an Aufgaben,
Stellung und Unabhängigkeit.
Muss ein Datenschutzbeauftragter zertifiziert sein?
Die DSGVO verlangt insbesondere berufliche Qualifikation,
Fachwissen im Datenschutzrecht und in der Datenschutzpraxis
sowie die Fähigkeit, die gesetzlichen Aufgaben zu erfüllen.
Eine bestimmte formale Zertifizierung schreibt Art. 37 DSGVO nicht generell vor.
Dr. Thomas Ollinger ist seit 2018 als Datenschutzbeauftragter zertifiziert.
Muss der Datenschutzbeauftragte der Datenschutzbehörde gemeldet werden?
Ja. Wird ein Datenschutzbeauftragter im Sinne des Art. 37 DSGVO benannt,
sind seine Kontaktdaten zu veröffentlichen und der zuständigen Aufsichtsbehörde mitzuteilen.
Kann ein externer Datenschutzbeauftragter auch KMU betreuen?
Ja. Gerade für KMU kann eine externe Lösung sinnvoll sein,
wenn Datenschutzfachwissen laufend verfügbar sein soll,
ohne intern eine eigene spezialisierte Stelle aufzubauen.
Kann Dr. Thomas Ollinger als externer Datenschutzbeauftragter tätig werden?
Ja. Dr. Thomas Ollinger ist seit 2018 zertifizierter Datenschutzbeauftragter
und begleitet Unternehmen auch als deren externer Datenschutzbeauftragter.
Offizielle Rechtsgrundlagen
Datenschutzbeauftragter nach Art. 37 bis 39 DSGVO
Die gesetzlichen Grundlagen für Bestellung, Stellung und Aufgaben
des Datenschutzbeauftragten finden sich insbesondere in
Art. 37 bis 39 DSGVO
.
Hinweise zur Bestellung und Meldung stellt auch die
Österreichische Datenschutzbehörde
bereit.
Ergänzende Praxishinweise finden sich beim
Europäischen Datenschutzausschuss
.
Datenschutz laufend professionell begleiten
Externen Datenschutzbeauftragten anfragen
Sie möchten klären, ob Ihr Unternehmen einen Datenschutzbeauftragten benötigt,
oder suchen eine externe Lösung für die laufende DSGVO-Betreuung?
Dr. Thomas Ollinger begleitet Unternehmen in ganz Österreich.
