---
title: "Datenschutz nach Branche: was sich wirklich unterscheidet"
description: "Datenschutz nach Branche: Wo die Anforderungen tatsächlich abweichen – Berufsgeheimnis, Beschäftigtendaten, Aufsicht und branchenspezifische Normen."
canonical: "https://www.dsb-datenschutz.de/datenschutz/branchen/"
---

# Datenschutz nach Branche

Die DSGVO kennt keine Branchen. Sie gilt für die Arztpraxis wie für den Maschinenbauer – dieselben Grundsätze, dieselben Pflichten. Wer nach **Datenschutz nach Branche** sucht, sucht deshalb meist etwas anderes: die Stellen, an denen der eigene Betrieb aus dem Rahmen fällt.

[Erstgespräch vereinbaren](https://www.dsb-datenschutz.de/externer-datenschutzbeauftragter/kosten/)

## Wo sich Datenschutz nach Branche tatsächlich unterscheidet

Nicht in der Verordnung, sondern in vier Punkten, die von außen kommen:

**Welche Daten anfallen.** Gesundheitsdaten, Gewerkschaftszugehörigkeit, biometrische Daten und die übrigen Kategorien des Art. 9 DSGVO sind grundsätzlich verboten und nur unter engen Voraussetzungen erlaubt. Eine Praxis, ein Personaldienstleister oder ein Betriebsrat arbeitet damit täglich – ein Handwerksbetrieb praktisch nie. Das verschiebt den gesamten Aufwand, von der Rechtsgrundlage bis zur Frage, ob eine [Folgenabschätzung](https://www.dsb-datenschutz.de/datenschutz/beratung-datenschutz-folgenabschaetzung/) nötig ist.

**Ob eine Schweigepflicht dazukommt.** § 203 StGB stellt die Verletzung von Privatgeheimnissen unter Strafe – für Ärzte, Apotheker, Rechtsanwälte, Steuerberater und weitere Berufe. Das ist keine Datenschutzvorschrift, wirkt aber unmittelbar in den Datenschutz hinein: Wer einen IT-Dienstleister einsetzt, muss ihn nicht nur nach Art. 28 DSGVO binden, sondern auch strafrechtlich einbeziehen. Ein Auftragsverarbeitungsvertrag allein genügt hier nicht.

**Ob Sonderrecht gilt.** Für Sozialdaten gelten die Sozialgesetzbücher; für Kirchen und ihre Einrichtungen gelten nach Art. 91 DSGVO eigene Regelwerke mit eigener Aufsicht – das KDG auf katholischer, das DSG-EKD auf evangelischer Seite. Wer dort tätig ist, arbeitet nicht mit der DSGVO in der gewohnten Form.

**Welche Sicherheitsnormen der Markt verlangt.** Das ist keine Frage des Rechts, sondern der Kunden. Automobilzulieferer brauchen [TISAX®](https://www.dsb-datenschutz.de/frameworks/tisax/), Finanzunternehmen unterliegen [DORA](https://www.dsb-datenschutz.de/frameworks/dora/), Betreiber wichtiger Einrichtungen [NIS-2](https://www.dsb-datenschutz.de/frameworks/nis-2/). Diese Anforderungen überschneiden sich stark mit dem Datenschutz und werden trotzdem meist getrennt bearbeitet – doppelter Aufwand für dieselben Nachweise.

Ein fünfter Punkt gilt überall dort, wo viele Menschen beschäftigt sind: Der [Beschäftigtendatenschutz](https://www.dsb-datenschutz.de/datenschutz/wissen-beschaeftigtendatenschutz/) nach § 26 BDSG und die Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG wiegen in Betrieben mit Schichtplanung, Zeiterfassung und Zutrittskontrolle deutlich schwerer als in einem Büro mit zwölf Personen.

## Branchen, die wir betreuen

| Branche | Was dort typischerweise den Ausschlag gibt |
|---|---|
| [Automobilbranche](https://www.dsb-datenschutz.de/datenschutz/branchen-automobilbranche/) | TISAX®, Lieferantenanforderungen, Prototypenschutz |
| [Banken und Finanzdienstleister](https://www.dsb-datenschutz.de/datenschutz/branchen-banken-und-finanzdienstleister/) | DORA, Aufsichtsrecht, Auskunfteien und Scoring |
| [Baubranche](https://www.dsb-datenschutz.de/datenschutz/branchen-baubranche/) | Subunternehmer, Baustellendokumentation, Zutrittskontrolle |
| [Bildung und Forschung](https://www.dsb-datenschutz.de/datenschutz/branchen-bildung-forschung/) | Daten Minderjähriger, Forschungsprivileg, Archivzwecke |
| [Chemieindustrie](https://www.dsb-datenschutz.de/datenschutz/branchen-chemieindustrie/) | Werksicherheit, Beschäftigtendaten, Anlagenüberwachung |
| [Consulting](https://www.dsb-datenschutz.de/datenschutz/branchen-consulting/) | Mandantendaten, Vertraulichkeit, Auftragsverarbeitung |
| [Energie](https://www.dsb-datenschutz.de/datenschutz/branchen-energie/) | kritische Infrastruktur, Messdaten, NIS-2 |
| [Gesundheitswesen](https://www.dsb-datenschutz.de/datenschutz/branchen-gesundheitswesen/) | Art. 9 DSGVO und § 203 StGB in Kombination |
| [Handel und E-Commerce](https://www.dsb-datenschutz.de/datenschutz/branchen-handel-e-commerce/) | Kundenkonten, Zahlungsdaten, Werbeeinwilligungen |
| [Industrie](https://www.dsb-datenschutz.de/datenschutz/branchen-industrie/) | Fertigungsdaten, Zutritt, Beschäftigtenüberwachung |
| [IT-Dienstleister](https://www.dsb-datenschutz.de/datenschutz/branchen-it-serviceprovider/) | Rolle als Auftragsverarbeiter, Unterauftragsketten |
| [Kirchen und gemeinnützige Organisationen](https://www.dsb-datenschutz.de/datenschutz/branchen-kirchen-npos/) | KDG oder DSG-EKD statt DSGVO, eigene Aufsicht |
| [Logistik und Verkehr](https://www.dsb-datenschutz.de/datenschutz/branchen-logistik-verkehr/) | Ortungsdaten, Telematik, Fahrerdaten |
| [Maschinen- und Anlagenbau](https://www.dsb-datenschutz.de/datenschutz/branchen-maschinen-anlagenbau/) | Fernwartung, Servicedaten, Exportfälle |
| [Medien und Telekommunikation](https://www.dsb-datenschutz.de/datenschutz/branchen-medien-telekommunikation/) | Medienprivileg, Bestands- und Verkehrsdaten |
| [Pharmaindustrie](https://www.dsb-datenschutz.de/datenschutz/branchen-pharmaindustrie/) | Studiendaten, Pharmakovigilanz, Art. 9 DSGVO |
| [Touristik](https://www.dsb-datenschutz.de/datenschutz/branchen-touristik/) | Buchungsdaten, Drittlandübermittlung, Zahlungsdaten |
| [Versicherungen](https://www.dsb-datenschutz.de/datenschutz/branchen-versicherungen/) | Gesundheitsdaten in der Risikoprüfung, Vermittlerketten |

## Besondere Konstellationen

Drei Themen werden regelmäßig wie eine Branche behandelt, sind aber keine. Sie betreffen eine Funktion oder ein Gremium – und haben deshalb eine eigene Rechtslage, die sich nicht aus dem Wirtschaftszweig ergibt.

| Konstellation | Worum es geht |
|---|---|
| [Betriebsrat](https://www.dsb-datenschutz.de/datenschutz/branchen-betriebsrat/) | Wer nach § 79a BetrVG verantwortlich ist – und wer nicht |
| [Marketing](https://www.dsb-datenschutz.de/datenschutz/branchen-marketing/) | Rolle der Agentur, Grundlage je Werbekanal, Profilbildung |
| [Social Media](https://www.dsb-datenschutz.de/web-compliance/wissen-social-media/) | gemeinsame Verantwortlichkeit nach Art. 26 für Unternehmensseiten |

## Was in allen Branchen gleich bleibt

Der Weg ist überall derselbe, nur die Gewichte verschieben sich:

1. **Bestandsaufnahme** – welche Daten fallen wo an, wer hat Zugriff, welche Dienstleister sind beteiligt
2. **Einordnung** – Rechtsgrundlage je Verarbeitung, Prüfung auf besondere Kategorien und Sonderrecht
3. **Dokumentation** – Verzeichnis, Maßnahmen, Löschfristen, Verträge
4. **Betrieb** – Schulung, Anfragen, Vorfälle, Fortschreibung

Was das im Einzelnen bedeutet, steht unter [Datenschutzberatung](https://www.dsb-datenschutz.de/datenschutz/beratung/). Wo eine Branche zusätzlich eine interne Meldestelle braucht, führt der Weg zum [Hinweisgeberschutz](https://www.dsb-datenschutz.de/hinweisgeberschutz/).

Ein Hinweis zur Zuständigkeit: Welche Aufsichtsbehörde für Sie zuständig ist, richtet sich nach Ihrem Sitz, nicht nach Ihrer Branche. Ausgenommen sind die kirchlichen Einrichtungen, die ihre eigene Aufsicht haben.

## Kontakt

Sie sind unsicher, ob Ihre Branche Besonderheiten mit sich bringt? Meist sind es ein bis zwei Punkte – und die lassen sich schnell benennen.

- Telefon: [+49 6188 99 04 36](tel:+496188990436)
- E-Mail: [office@dsb-datenschutz.de](mailto:office@dsb-datenschutz.de)
- Kontaktformular: [Anfrage senden](https://www.dsb-datenschutz.de/kontakt/#schreiben-sie-uns)
- [Preise und Pakete](https://www.dsb-datenschutz.de/externer-datenschutzbeauftragter/kosten/)
