Externer Datenschutzbeauftragter Hamburg: Wann Pflicht, was er kostet und wie der Ablauf ist

Auf den Punkt: Ein externer Datenschutzbeauftragter wird in Hamburg — wie überall in Deutschland — nach § 38 BDSG Pflicht, sobald ein Unternehmen in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt. Unabhängig von der Personenzahl kann die Pflicht durch sensible Verarbeitungen entstehen. Die Kosten liegen für kleine Hamburger Betriebe meist im überschaubaren monatlichen Bereich und damit deutlich unter einer eigenen Stelle. Der Ablauf folgt einem klaren Muster: Bestandsaufnahme, Aufbau, laufende Betreuung.

Hamburg ist ein dichter Wirtschaftsstandort: Handel, Logistik, Medien, Hafenwirtschaft, IT und Gesundheitsdienstleister auf engem Raum. Genau dort, wo viele Mitarbeitende täglich am Rechner mit Kunden-, Patienten- oder Mitarbeiterdaten arbeiten, stellt sich früher oder später die Frage nach einem Datenschutzbeauftragten. Dieser Beitrag klärt nüchtern, wann die Pflicht greift, was realistisch dahintersteckt und wie die Zusammenarbeit mit einem externen Beauftragten praktisch funktioniert.

Was macht ein Datenschutzbeauftragter überhaupt?

Der Datenschutzbeauftragte (DSB) überwacht die Einhaltung der Datenschutz-Grundverordnung (DSGVO) im Unternehmen, berät die Geschäftsleitung und Beschäftigten, schult Mitarbeitende und ist Ansprechpartner für die Aufsichtsbehörde — in Hamburg ist das der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI). Die Aufgaben sind in Art. 39 DSGVO festgelegt. Wichtig: Der DSB ist Berater und Kontrolleur, nicht der Verantwortliche. Die Verantwortung für den Datenschutz bleibt bei der Geschäftsleitung.

Ein externer DSB übernimmt dieselbe Rolle wie ein interner, ist aber nicht im Unternehmen angestellt. Er bringt Fachwissen von außen mit, unterliegt keinem internen Interessenkonflikt und ist in der Regel die schlankere Lösung für kleine und mittlere Unternehmen.

externer Datenschutzbeauftragter Hamburg

Interner oder externer DSB — wo liegt der Unterschied?

Beide Varianten erfüllen dieselbe gesetzliche Rolle, unterscheiden sich aber in der Praxis deutlich. Ein interner DSB ist eine eigene Mitarbeiterin oder ein Mitarbeiter, die oder der für die Aufgabe geschult und benannt wird. Das bindet Arbeitszeit, erfordert laufende Fortbildung und kann zu Interessenkonflikten führen — etwa wenn die IT-Leitung gleichzeitig den Datenschutz kontrollieren soll, was die DSGVO untersagt.

Ein externer DSB kommt von außen, ist unabhängig und bringt Erfahrung aus vielen Mandaten mit. Er genießt einen besonderen Status: Datenschutzbeauftragte dürfen wegen der Erfüllung ihrer Aufgaben nicht benachteiligt werden, und ein interner DSB hat einen weitreichenden Kündigungsschutz. Beim externen Modell entfällt diese arbeitsrechtliche Komplexität — die Zusammenarbeit endet schlicht mit dem Dienstleistungsvertrag.

Wann ist ein externer Datenschutzbeauftragter Pflicht?

Die zentrale Norm ist § 38 Abs. 1 BDSG. Danach müssen Verantwortliche und Auftragsverarbeiter einen DSB benennen, sobald sie in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigen. Mitgezählt wird jeder, der regelmäßig am Computer mit personenbezogenen Daten arbeitet — Vollzeit, Teilzeit, Minijob oder Werkstudent spielt dabei keine Rolle.

Unabhängig von der 20-Personen-Schwelle entsteht die Pflicht außerdem, wenn:

  • Verarbeitungen einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO bedürfen,
  • Daten geschäftsmäßig zum Zweck der Übermittlung oder für Markt- und Meinungsforschung verarbeitet werden,
  • die Kerntätigkeit in umfangreicher, regelmäßiger und systematischer Überwachung von Personen besteht (Art. 37 DSGVO),
  • oder umfangreich besondere Datenkategorien (z. B. Gesundheitsdaten) verarbeitet werden.

Gerade der letzte Punkt ist für Hamburger Arztpraxen, Pflegedienste oder Personaldienstleister relevant: Hier kann die DSB-Pflicht schon weit unter 20 Personen greifen.

Was kostet ein externer Datenschutzbeauftragter in Hamburg?

Eine seriöse Pauschalzahl gibt es nicht, weil die Kosten von Unternehmensgröße, Branche und Komplexität der Verarbeitung abhängen. Als Orientierung lassen sich die Modelle aber klar gegenüberstellen:

ModellTypische StrukturFür wen geeignet
Externer DSB (Pauschale)fester Monatsbeitrag, planbarkleine und mittlere Betriebe
Externer DSB (Stundenbasis)Abrechnung nach Aufwandpunktuelle, projektbezogene Bedarfe
Interner DSBanteilige Personalkosten plus Schulungengrößere Unternehmen mit eigener Stelle

Der wirtschaftliche Vorteil des externen Modells liegt auf der Hand: Sie zahlen keinen vollen Personalposten, müssen niemanden fortlaufend weiterbilden und bekommen aktuelles Fachwissen, ohne es selbst aufbauen zu müssen. Für die meisten kleinen Hamburger Unternehmen ist ein externer Datenschutzbeauftragter Hamburg deshalb die günstigere und flexiblere Variante als eine interne Lösung. Achten Sie bei Angeboten auf transparente Leistungsbeschreibung — was ist in der Pauschale enthalten, was kostet extra?

externer Datenschutzbeauftragter Hamburg

Wie läuft die Zusammenarbeit ab?

Die Bestellung eines externen DSB folgt in der Praxis einem nachvollziehbaren Ablauf:

  • 1. Bestandsaufnahme: Welche Daten verarbeiten Sie, mit welchen Systemen, mit welchen Dienstleistern? Hier entsteht das Verarbeitungsverzeichnis nach Art. 30 DSGVO.
  • 2. Gap-Analyse: Wo weicht der Ist-Zustand von den DSGVO-Anforderungen ab? Welche Dokumente und Maßnahmen fehlen?
  • 3. Aufbau: Datenschutzkonzept, Auftragsverarbeitungsverträge, technische und organisatorische Maßnahmen, Mitarbeiterrichtlinien.
  • 4. Benennung und Meldung: Der DSB wird offiziell bestellt und der Aufsichtsbehörde gemeldet.
  • 5. Laufende Betreuung: Schulungen, Beantwortung von Anfragen, Unterstützung bei Betroffenenrechten und im Pannenfall.

Der Aufwand konzentriert sich auf die ersten Wochen. Danach läuft die Betreuung ruhig und planbar — abgesehen von konkreten Anlässen wie einer Datenpanne oder einer neuen Software.

Ein häufiger Irrtum ist, der DSB müsse permanent vor Ort sein. Das ist nicht der Fall. Der weit überwiegende Teil der laufenden Arbeit — Dokumentenpflege, Beratung per Telefon oder Video, Prüfung neuer Tools, Reaktion auf Anfragen — lässt sich ortsunabhängig erledigen. Ein Vor-Ort-Termin ist sinnvoll bei der ersten Bestandsaufnahme oder vor einer größeren Umstellung, gehört aber nicht zum Alltag. Das hält die Zusammenarbeit schlank und die Kosten kalkulierbar.

Was passiert ohne DSB, obwohl er Pflicht wäre?

Wer die Benennungspflicht missachtet, riskiert ein Bußgeld nach Art. 83 DSGVO. Es gibt hier keine feste Pauschale — die Höhe richtet sich nach Schwere, Dauer und den Umständen des Verstoßes. Bedeutsamer als das theoretische Bußgeld ist in der Praxis oft das, was ein fehlender DSB nach sich zieht: ungeordnete Verarbeitungsverzeichnisse, fehlende Verträge mit Dienstleistern und Unsicherheit im Pannenfall. Genau diese Lücken werden bei einer Beschwerde oder Prüfung sichtbar.

Hamburg-Bezug: die zuständige Aufsichtsbehörde

Für in Hamburg ansässige nichtöffentliche Stellen ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI) die zuständige Aufsichtsbehörde. Bei ihm wird die Benennung des Datenschutzbeauftragten gemeldet, und an ihn richten sich Beschwerden Betroffener sowie Meldungen von Datenpannen. Die Aufsichtsbehörde hat dabei ausdrücklich auch eine beratende Funktion — sie ist nicht nur Sanktionsinstanz.

Für Hamburger Unternehmen ist es ein praktischer Vorteil, wenn der externe DSB die Abläufe und Erwartungen der hiesigen Behörde kennt. Das beschleunigt die Kommunikation im Ernstfall und sorgt dafür, dass Meldungen — etwa eine Datenpanne, die binnen 72 Stunden nach Art. 33 DSGVO gemeldet werden muss — sauber und fristgerecht erfolgen.

FAQ

Zählen Teilzeitkräfte bei der 20-Personen-Grenze mit?
Ja. § 38 BDSG stellt auf Personen ab, die ständig mit automatisierter Verarbeitung beschäftigt sind — unabhängig vom Stundenumfang. Vollzeit, Teilzeit und Minijobs zählen gleichermaßen, sofern sie regelmäßig mit personenbezogenen Daten am Rechner arbeiten.

Muss der DSB in Hamburg ansässig sein?
Nein. Das Gesetz schreibt keinen Standort vor. Viele Aufgaben lassen sich remote erledigen. Ein Anbieter mit Bezug zu Hamburg und Kenntnis der zuständigen Aufsichtsbehörde kann die Zusammenarbeit aber erleichtern.

Wie schnell kann ein externer DSB benannt werden?
Die formale Benennung ist schnell erledigt. Realistisch ist, vorher die Bestandsaufnahme zu machen, damit der DSB die Lage kennt. In der Praxis ist man je nach Vorbereitung innerhalb weniger Tage bis Wochen startklar.

Brauchen wir einen DSB, wenn wir nur 8 Mitarbeitende haben?
Nicht allein wegen der Größe — die 20-Personen-Schwelle ist dann nicht erreicht. Verarbeiten Sie jedoch sensible Daten umfangreich (etwa Gesundheitsdaten), kann die Pflicht trotzdem greifen. Im Zweifel lohnt eine kurze Prüfung.

externer Datenschutzbeauftragter Hamburg

Fazit

Ob ein externer Datenschutzbeauftragter in Hamburg Pflicht ist, entscheidet vor allem § 38 BDSG: Ab 20 Personen, die ständig mit automatisierter Verarbeitung beschäftigt sind, führt kein Weg daran vorbei — bei sensiblen Verarbeitungen auch früher. Für die meisten kleinen und mittleren Betriebe ist das externe Modell die wirtschaftlich und fachlich sinnvollere Wahl: planbare Kosten, aktuelles Wissen, kein eigener Personalaufbau. Wer den Ablauf kennt, geht die Sache strukturiert an — und macht aus einer gesetzlichen Pflicht einen handfesten Vertrauensvorteil bei Kunden und Geschäftspartnern.