Ab wann braucht ein Unternehmen eigentlich einen Datenschutzbeauftragten? Häufig fällt in diesem Zusammenhang sofort die Zahl 20 Mitarbeiter. Ganz so einfach ist die Regel allerdings nicht.
Nach § 38 Bundesdatenschutzgesetz müssen nichtöffentliche Stellen wie Unternehmen grundsätzlich einen Datenschutzbeauftragten benennen, wenn sie in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigen. Entscheidend ist also nicht allein, wie viele Mitarbeiter ein Unternehmen insgesamt hat. Es kommt darauf an, wie viele Personen tatsächlich entsprechend mit personenbezogenen Daten arbeiten.
Hinzu kommt: Auch Unternehmen mit weniger als 20 betreffenden Personen können verpflichtet sein, einen Datenschutzbeauftragten zu benennen. Die DSGVO und das BDSG sehen weitere Fälle vor, in denen die Pflicht unabhängig von der Mitarbeiterzahl entsteht.
Unternehmen sollten deshalb nicht nur ihre Mitarbeiterzahl betrachten, sondern ihre tatsächlichen Datenverarbeitungen.
Datenschutzbeauftragter: Ab wann besteht die Pflicht?
Für private Unternehmen in Deutschland ergeben sich die wichtigsten Voraussetzungen aus Art. 37 DSGVO und § 38 BDSG.
Die bekannteste Regel steht in § 38 Abs. 1 BDSG:
Ein Datenschutzbeauftragter muss grundsätzlich benannt werden, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind.
Das bedeutet allerdings nicht:
20 Mitarbeiter im Unternehmen = automatisch Datenschutzbeauftragter.
Entscheidend ist vielmehr:
20 Personen, die ständig automatisiert personenbezogene Daten verarbeiten = grundsätzlich Datenschutzbeauftragter erforderlich.
Ein Produktionsunternehmen mit 50 Mitarbeitern kann deshalb anders zu bewerten sein als ein Softwareunternehmen mit 25 Mitarbeitern.
Zusätzlich gibt es Konstellationen, in denen bereits bei weniger als 20 Personen eine Benennungspflicht besteht.
Was bedeutet die 20-Personen-Regel genau?
Bei der Berechnung geht es grundsätzlich um Personen und nicht um Vollzeitstellen.
Die niedersächsische Datenschutzaufsicht weist beispielsweise darauf hin, dass die Zahl der Köpfe und nicht die Zahl der Stellen entscheidend ist. Teilzeitbeschäftigte können daher genauso berücksichtigt werden wie Vollzeitbeschäftigte, sofern ihre Tätigkeit die entsprechenden Voraussetzungen erfüllt.
Ein Unternehmen mit zehn Vollzeitkräften und zehn Teilzeitkräften kann somit grundsätzlich die relevante Grenze erreichen.
Allerdings zählt nicht automatisch jede Person, die gelegentlich einen Computer benutzt.
§ 38 BDSG verlangt, dass die Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind.
Das Bayerische Landesamt für Datenschutzaufsicht erläutert dazu, dass beispielsweise Beschäftigte in der Personal- oder Finanzbuchhaltung in aller Regel berücksichtigt werden. Bei Tätigkeiten, bei denen die Verarbeitung personenbezogener Daten lediglich untergeordnet stattfindet, kann die Bewertung anders ausfallen. Auch Mitglieder der Geschäftsleitung können mitzuzählen sein, wenn ihre konkrete Tätigkeit die Voraussetzungen erfüllt.
Es muss daher immer geprüft werden, was die jeweilige Person tatsächlich macht.
Was ist eine automatisierte Verarbeitung personenbezogener Daten?
Der Begriff klingt zunächst technisch, betrifft im Unternehmensalltag aber sehr gewöhnliche Tätigkeiten.
Personenbezogene Daten sind Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen. Dazu gehören beispielsweise:
- Namen
- E-Mail-Adressen
- Telefonnummern
- Anschriften
- Mitarbeiterdaten
- Kundendaten
- Bewerberinformationen
- Bestellinformationen
- Vertragsdaten
Wer solche Informationen regelmäßig elektronisch verarbeitet, arbeitet mit automatisierter Datenverarbeitung.
Typische Beispiele sind:
Vertrieb: Mitarbeiter pflegen Ansprechpartner, Telefonnummern und Kommunikation in einem CRM-System.
Personalabteilung: Beschäftigtendaten, Bewerbungen, Urlaubsinformationen oder Gehaltsinformationen werden digital verwaltet.
Buchhaltung: Rechnungen und Kunden- oder Lieferantendaten werden in einer Buchhaltungssoftware verarbeitet.
Kundenservice: Mitarbeiter bearbeiten personenbezogene Informationen in Supportsystemen oder per E-Mail.
Marketing: Kontaktdaten werden beispielsweise in Newsletter-, Marketing- oder CRM-Systemen verarbeitet.
Die relevante Personenzahl kann deshalb gerade in digital arbeitenden Unternehmen schneller erreicht werden, als zunächst angenommen.

Welche Mitarbeiter zählen bei der 20-Personen-Grenze?
Ob eine Person berücksichtigt wird, hängt nicht von ihrer Abteilung oder Stellenbezeichnung ab.
Relevant ist die tatsächliche Tätigkeit.
Typischerweise können beispielsweise Beschäftigte aus folgenden Bereichen berücksichtigt werden:
- Personal
- Buchhaltung
- Vertrieb
- Kundenservice
- Verwaltung
- Marketing
- IT
- Geschäftsleitung
Aber auch hier gilt: Ein Vertriebsmitarbeiter, der ständig Kundendaten in einem CRM-System verwaltet, ist anders zu beurteilen als ein Mitarbeiter, der nur äußerst gelegentlich mit personenbezogenen Informationen arbeitet.
Auch die Geschäftsführung ist nicht automatisch ausgenommen. Das BayLDA stellt klar, dass die Geschäftsleitung mitzuzählen sein kann, sofern die entsprechenden Anforderungen bei ihrer Tätigkeit erfüllt sind.
Die Grenze sollte deshalb nicht anhand des Organigramms, sondern anhand der tatsächlichen Arbeitsprozesse geprüft werden.
Braucht man bei weniger als 20 Mitarbeitern einen Datenschutzbeauftragten?
Ja, das ist möglich.
Die 20-Personen-Grenze ist nur eine der gesetzlichen Voraussetzungen.
§ 38 BDSG verpflichtet Unternehmen unabhängig von der Zahl der beschäftigten Personen unter anderem dann zur Benennung eines Datenschutzbeauftragten, wenn sie Verarbeitungen durchführen, die einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO unterliegen.
Gleiches gilt nach § 38 BDSG insbesondere bei bestimmten geschäftsmäßigen Verarbeitungen personenbezogener Daten zum Zweck der Übermittlung sowie für Zwecke der Markt- oder Meinungsforschung.
Daneben enthält Art. 37 DSGVO weitere eigenständige Voraussetzungen.
Ein kleines Unternehmen kann deshalb durchaus einen Datenschutzbeauftragten benötigen.
Unter 20 Personen bedeutet nicht automatisch: kein Datenschutzbeauftragter erforderlich.
Wann verlangt die DSGVO einen Datenschutzbeauftragten?
Art. 37 DSGVO enthält Vorgaben, die unabhängig von der deutschen 20-Personen-Regel gelten.
Für Unternehmen sind insbesondere zwei Situationen relevant.
Ein Datenschutzbeauftragter ist zu benennen, wenn die Kerntätigkeit in Verarbeitungsvorgängen besteht, die aufgrund ihrer Art, ihres Umfangs oder ihrer Zwecke eine umfangreiche regelmäßige und systematische Überwachung betroffener Personen erforderlich machen.
Eine Pflicht besteht außerdem, wenn die Kerntätigkeit in der umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten oder entsprechender Daten über strafrechtliche Verurteilungen und Straftaten besteht.
Besondere Kategorien personenbezogener Daten sind beispielsweise Gesundheitsdaten, biometrische Daten unter bestimmten Voraussetzungen, Informationen über die religiöse Überzeugung oder die sexuelle Orientierung.
Deshalb kann bei datenintensiven Geschäftsmodellen bereits deutlich unterhalb der 20-Personen-Grenze eine Benennungspflicht bestehen.
Wann ist eine Datenschutz-Folgenabschätzung relevant?
Ein weiterer wichtiger Sonderfall ergibt sich aus der Datenschutz-Folgenabschätzung, kurz DSFA.
Eine DSFA ist nach Art. 35 DSGVO insbesondere dann erforderlich, wenn eine Form der Datenverarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat.
Muss ein Unternehmen für eine Verarbeitung eine Datenschutz-Folgenabschätzung durchführen, schreibt § 38 BDSG unabhängig von der Zahl der beschäftigten Personen die Benennung eines Datenschutzbeauftragten vor.
Ein Unternehmen sollte deshalb nicht ausschließlich Mitarbeiter zählen. Ebenso wichtig ist die Frage, welche Arten von Datenverarbeitung tatsächlich stattfinden.

Vier Beispiele aus der Praxis
Wie unterschiedlich die Situation aussehen kann, zeigen einige vereinfachte Beispiele.
Beispiel 1: Agentur mit 12 Mitarbeitern
Eine Marketingagentur beschäftigt zwölf Personen. Fast alle arbeiten täglich mit Kundenkontakten, E-Mails und Projektmanagementsystemen.
Die 20-Personen-Grenze wird trotzdem nicht erreicht.
Wenn auch keine andere gesetzliche Voraussetzung aus Art. 37 DSGVO oder § 38 BDSG vorliegt, besteht allein aufgrund der Personenzahl grundsätzlich keine Pflicht zur Benennung eines Datenschutzbeauftragten.
Beispiel 2: Dienstleistungsunternehmen mit 25 Büroangestellten
25 Beschäftigte arbeiten regelmäßig mit Kundendaten, E-Mail, CRM-Systemen, Personalinformationen oder anderen personenbezogenen Daten.
Wenn mindestens 20 dieser Personen die Voraussetzungen des § 38 BDSG erfüllen, besteht grundsätzlich die Pflicht zur Benennung eines Datenschutzbeauftragten.
Beispiel 3: Produktionsunternehmen mit 60 Mitarbeitern
Von den 60 Mitarbeitern arbeiten 45 hauptsächlich in der Produktion. Nur 15 Personen in Verwaltung, Personal, Vertrieb und Buchhaltung beschäftigen sich ständig mit automatisierter personenbezogener Datenverarbeitung.
Die Gesamtzahl von 60 Mitarbeitern führt nicht automatisch dazu, dass die 20-Personen-Regel erfüllt ist. Entscheidend ist die konkrete Tätigkeit der einzelnen Personen.
Beispiel 4: Kleines Unternehmen mit besonders risikoreicher Verarbeitung
Ein Unternehmen beschäftigt lediglich zehn Personen, führt jedoch Datenverarbeitungen durch, für die eine Datenschutz-Folgenabschätzung erforderlich ist.
In diesem Fall kann die Pflicht zur Benennung eines Datenschutzbeauftragten unabhängig von der 20-Personen-Grenze bestehen.
Die Beispiele zeigen: Die reine Unternehmensgröße ist für sich genommen kein zuverlässiges Kriterium.
Interner oder externer Datenschutzbeauftragter?
Steht fest, dass ein Datenschutzbeauftragter benötigt wird, stellt sich die nächste Frage: intern oder extern?
Beides ist grundsätzlich möglich. Art. 37 DSGVO sieht ausdrücklich vor, dass der Datenschutzbeauftragte Beschäftigter des Verantwortlichen sein oder seine Aufgaben auf Grundlage eines Dienstleistungsvertrags erfüllen kann.
Ein interner Datenschutzbeauftragter ist bereits im Unternehmen beschäftigt und übernimmt zusätzlich oder ausschließlich die Aufgaben des Datenschutzbeauftragten.
Dabei müssen jedoch ausreichend Fachwissen, Ressourcen und Unabhängigkeit vorhanden sein.
Ein externer Datenschutzbeauftragter wird dagegen als externer Dienstleister beauftragt. Unternehmen greifen dadurch auf spezialisiertes Datenschutzwissen zurück, ohne die Position intern besetzen zu müssen.
Welche Variante sinnvoller ist, hängt unter anderem von Unternehmensgröße, internen Ressourcen, Datenschutzrisiken und Komplexität der Verarbeitung ab.
Kann der Geschäftsführer Datenschutzbeauftragter sein?
Ein Datenschutzbeauftragter darf nach Art. 38 DSGVO zwar weitere Aufgaben im Unternehmen übernehmen. Diese dürfen jedoch nicht zu einem Interessenkonflikt führen.
Genau hier liegt bei bestimmten Führungspositionen das Problem.
Wer selbst maßgeblich über Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet, kann nicht gleichzeitig unabhängig die Einhaltung dieser Entscheidungen überwachen.
Deshalb müssen Unternehmen bei einer internen Besetzung genau prüfen, ob die andere Funktion der betreffenden Person mit der unabhängigen Rolle als Datenschutzbeauftragter vereinbar ist.
Es reicht nicht aus, einfach irgendeinen Mitarbeiter offiziell zum Datenschutzbeauftragten zu erklären.
Welche Aufgaben hat ein Datenschutzbeauftragter?
Ein Datenschutzbeauftragter ist nicht derjenige, der im Unternehmen persönlich für jede DSGVO-Vorgabe verantwortlich ist.
Die Verantwortung für die Einhaltung der Datenschutzvorschriften bleibt grundsätzlich beim Unternehmen beziehungsweise beim Verantwortlichen.
Der Datenschutzbeauftragte übernimmt vor allem eine beratende und überwachende Funktion.
Zu seinen Aufgaben gehören nach Art. 39 DSGVO unter anderem:
- Beratung des Unternehmens und der Beschäftigten
- Überwachung der Einhaltung der Datenschutzvorschriften
- Sensibilisierung und Schulung von Mitarbeitern
- Beratung bei Datenschutz-Folgenabschätzungen
- Zusammenarbeit mit Datenschutzbehörden
- Tätigkeit als Ansprechpartner für die Aufsichtsbehörde
Damit kann ein Datenschutzbeauftragter insbesondere dabei helfen, Datenschutz systematisch in Unternehmensprozesse zu integrieren.
Was müssen Unternehmen nach der Benennung beachten?
Mit der Benennung allein ist es nicht getan.
Nach Art. 37 Abs. 7 DSGVO müssen Unternehmen die Kontaktdaten ihres Datenschutzbeauftragten veröffentlichen und sie der zuständigen Datenschutzaufsichtsbehörde mitteilen.
Der Datenschutzbeauftragte muss außerdem ordnungsgemäß und frühzeitig in Fragen zum Schutz personenbezogener Daten eingebunden werden.
Unternehmen müssen ihm die notwendigen Ressourcen sowie Zugang zu den erforderlichen Informationen und Verarbeitungsvorgängen zur Verfügung stellen. Er darf bei der Erfüllung seiner Aufgaben keine fachlichen Anweisungen erhalten und berichtet unmittelbar an die höchste Managementebene.
Ein Datenschutzbeauftragter sollte daher nicht nur auf der Website genannt werden, sondern tatsächlich in die relevanten Prozesse des Unternehmens eingebunden sein.
Was passiert, wenn kein Datenschutzbeauftragter benannt wird?
Besteht eine gesetzliche Pflicht und das Unternehmen benennt trotzdem keinen Datenschutzbeauftragten, liegt ein Datenschutzverstoß vor.
Darüber hinaus entstehen häufig praktische Risiken.
Datenschutzprozesse werden möglicherweise nicht ausreichend überwacht, Datenschutz-Folgenabschätzungen werden nicht korrekt durchgeführt oder Anfragen von Betroffenen und Aufsichtsbehörden werden nicht strukturiert bearbeitet.
Wichtig ist außerdem: Auch Unternehmen, die keinen Datenschutzbeauftragten benennen müssen, sind weiterhin vollständig an die DSGVO gebunden.
Das Unterschreiten der 20-Personen-Grenze befreit nicht von Datenschutzpflichten. Darauf weisen auch die Datenschutzaufsichtsbehörden ausdrücklich hin.
Fazit: Nicht nur auf die Mitarbeiterzahl schauen
Die häufig genannte Grenze von 20 Personen ist ein guter erster Orientierungspunkt, aber sie beantwortet die Frage „Ab wann braucht man einen Datenschutzbeauftragten?“ nicht vollständig.
Unternehmen sollten zunächst prüfen, wie viele Personen ständig mit automatisierter personenbezogener Datenverarbeitung beschäftigt sind.
Danach müssen weitere Voraussetzungen betrachtet werden:
Werden besonders sensible Daten umfangreich verarbeitet? Werden Personen umfangreich regelmäßig und systematisch überwacht? Ist für eine Verarbeitung eine Datenschutz-Folgenabschätzung erforderlich? Liegen andere besondere Verarbeitungszwecke nach § 38 BDSG vor?
Erst aus dieser Gesamtbetrachtung ergibt sich, ob ein Datenschutzbeauftragter gesetzlich erforderlich ist.
Stand August 2026 gilt die 20-Personen-Regel des § 38 BDSG weiterhin.
FAQ: Ab wann braucht man einen Datenschutzbeauftragten?
Ab wie vielen Mitarbeitern braucht man einen Datenschutzbeauftragten?
Nach § 38 BDSG muss ein Unternehmen grundsätzlich einen Datenschutzbeauftragten benennen, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Entscheidend ist nicht die Gesamtzahl aller Mitarbeiter, sondern die Tätigkeit der jeweiligen Personen.
Wer zählt bei der 20-Personen-Grenze mit?
Relevant sind Personen, die die Voraussetzungen des § 38 BDSG erfüllen und ständig mit automatisierter personenbezogener Datenverarbeitung beschäftigt sind. Dazu können beispielsweise Mitarbeiter aus Personal, Buchhaltung, Vertrieb oder Verwaltung gehören. Die konkrete Tätigkeit ist entscheidend.
Braucht man unter 20 Mitarbeitern einen Datenschutzbeauftragten?
Ja, das kann der Fall sein. Die Pflicht kann unabhängig von der Personenzahl entstehen, beispielsweise wenn Verarbeitungen durchgeführt werden, die eine Datenschutz-Folgenabschätzung erfordern. Auch Art. 37 DSGVO sieht weitere Fälle vor, in denen ein Datenschutzbeauftragter erforderlich ist.
Welche Unternehmen müssen unabhängig von der Mitarbeiterzahl einen Datenschutzbeauftragten haben?
Eine Pflicht kann unter anderem bestehen, wenn die Kerntätigkeit eine umfangreiche regelmäßige und systematische Überwachung von Personen oder die umfangreiche Verarbeitung besonders sensibler personenbezogener Daten umfasst. Auch eine erforderliche Datenschutz-Folgenabschätzung kann unabhängig von der Mitarbeiterzahl eine Benennungspflicht auslösen.
Kann der Geschäftsführer Datenschutzbeauftragter sein?
Das ist regelmäßig kritisch zu prüfen, da ein Datenschutzbeauftragter unabhängig arbeiten muss und keine Interessenkonflikte bestehen dürfen. Wer selbst maßgeblich über Zwecke und Mittel der Datenverarbeitung entscheidet, kann diese Entscheidungen nicht gleichzeitig unabhängig als Datenschutzbeauftragter kontrollieren.
Muss ein Datenschutzbeauftragter im Unternehmen angestellt sein?
Nein. Ein Datenschutzbeauftragter kann sowohl intern als Beschäftigter des Unternehmens als auch extern auf Grundlage eines Dienstleistungsvertrags tätig werden. Welche Variante sinnvoll ist, hängt von den Anforderungen und Ressourcen des Unternehmens ab.
Was passiert, wenn ein Unternehmen keinen Datenschutzbeauftragten benennt?
Wenn eine gesetzliche Benennungspflicht besteht und kein Datenschutzbeauftragter benannt wird, verstößt das Unternehmen gegen seine datenschutzrechtlichen Pflichten. Auch ohne Benennungspflicht bleibt das Unternehmen jedoch für die Einhaltung sämtlicher sonstiger Anforderungen der DSGVO verantwortlich.

.webp)


