---
title: "Externer Datenschutzbeauftragter in Hamburg und Umland"
description: "Externer Datenschutzbeauftragter für Hamburg: Anforderungen aus Hafen, Handel, Luftfahrt und Medien – und was für Unternehmen vor Ort konkret gilt."
canonical: "https://www.dsb-datenschutz.de/externer-datenschutzbeauftragter/hamburg/"
---

# Externer Datenschutzbeauftragter Hamburg

[Hamburg](https://www.hamburg.de/) ist die größte Hafenstadt Deutschlands und ein bedeutender Wirtschaftsstandort. Die Unternehmenslandschaft reicht von traditionsreichen Handelshäusern über innovative Start-ups bis zu international tätigen Konzernen. Diese Vielfalt bringt sehr unterschiedliche Datenschutzanforderungen mit sich – ein **externer Datenschutzbeauftragter in Hamburg** muss die Besonderheiten der Hansestadt kennen, um sie sinnvoll bedienen zu können.

## Wann Hamburger Unternehmen einen Datenschutzbeauftragten benennen müssen

Nach § 38 BDSG greift die Pflicht, wenn eine der folgenden Voraussetzungen erfüllt ist:

- Mindestens 20 Personen arbeiten ständig mit personenbezogenen Daten.
- Es werden besondere Kategorien personenbezogener Daten verarbeitet.
- Eine [Datenschutz-Folgenabschätzung](https://www.dsb-datenschutz.de/datenschutz/beratung-datenschutz-folgenabschaetzung/) ist erforderlich, etwa bei GPS-Tracking oder umfangreichem Profiling.
- Daten werden geschäftsmäßig zum Zweck der Übermittlung verarbeitet.

Vor Ort trifft das typischerweise Medienunternehmen mit Abonnenten- und Nutzerdaten, Startups mit datengetriebenen Geschäftsmodellen, Hafenbetriebe mit Übermittlungen ins Ausland, Onlinehändler mit eigenen Shops sowie Logistikunternehmen mit Ortung und Sendungsverfolgung.

Die [Benennung](https://www.dsb-datenschutz.de/externer-datenschutzbeauftragter/wissen-checkliste/) ist der zuständigen Aufsichtsbehörde anzuzeigen und sorgfältig zu dokumentieren.

## Die zuständige Aufsichtsbehörde

Sitzt Ihr Unternehmen in Hamburg, fällt es in die Zuständigkeit des Hamburgischen Beauftragten für Datenschutz und Informationsfreiheit (HmbBfDI). Welche [Aufsichtsbehörde](https://www.dsb-datenschutz.de/externer-datenschutzbeauftragter/wissen-aufsichtsbehoerden/) für andere Standorte gilt, zeigt unsere Übersicht.

Unsere Beraterinnen und Berater übernehmen die Kommunikation mit ihr: Meldungen, Auskünfte, Datenschutz-Folgenabschätzungen und die Begleitung behördlicher Untersuchungen.

## Datenschutzanforderungen der Hamburger Leitbranchen

### Hafen und Logistik

Die Hafenwirtschaft trägt einen erheblichen Teil der örtlichen Wertschöpfung. Neben HHLA, Kühne+Nagel und Hamburg Süd sind Hunderte kleinerer Logistikunternehmen im Umschlag tätig. Wo Waren bewegt werden, entstehen Daten: Frachtdokumente, Zollpapiere, Kundendaten, Lieferadressen. Vieles davon verlässt die EU – Richtung USA, China oder Golfstaaten.

Seit dem Schrems-II-Urteil des EuGH sind solche Übermittlungen anspruchsvoll geworden. [Standardvertragsklauseln](https://www.dsb-datenschutz.de/datenschutz/wissen-angemessenheitsbeschluss-usa/) allein genügen nicht mehr; nötig sind zusätzliche technische und organisatorische Vorkehrungen wie Verschlüsselung, Pseudonymisierung und vertragliche Garantien.

Ein zweites Thema ist die Ortung. In der Logistik gehört GPS an Lastwagen, Containern und Schiffen zur Grundausstattung. Sobald dabei auch Fahrerdaten erfasst werden, greifen der Arbeitnehmerdatenschutz und die Mitbestimmung. Lückenlose Ortung ist nur ausnahmsweise zulässig, und Betriebsvereinbarungen mit klaren Regelungen sind Pflicht. Die dafür nötigen [technischen und organisatorischen Maßnahmen](https://www.dsb-datenschutz.de/datenschutz/beratung-technisch-organisatorische-massnahmen/) entwickeln wir gemeinsam mit Ihnen. Zur Branche insgesamt finden Sie weitere Hinweise unter [Logistik und Verkehr](https://www.dsb-datenschutz.de/datenschutz/branchen/).

### Handel und E-Commerce

Hamburg ist ein Zentrum des Onlinehandels. Zu den bekanntesten Adressen zählen die Otto Group als größter Onlinehändler Europas, das Fashion-Startup About You und Tchibo mit einem der größten deutschen Onlineshops. Diese Geschäftsmodelle beruhen auf Daten – und genau dort entstehen die Risiken.

Tracking-Cookies setzen dürfen Sie erst nach ausdrücklicher Einwilligung. Betroffen sind unter anderem Heatmaps, Remarketing-Werkzeuge, Facebook Pixel und Google Analytics. Vorangehakte Kästchen, Cookie-Walls und Ablehnen-Schaltflächen, die schwerer zu finden sind als das Akzeptieren, sind nicht zulässig.

Für den Newsletter-Versand gilt das Double-Opt-in; stillschweigende Einwilligungen tragen nicht mehr. Personalisierung und Produktempfehlungen beruhen auf Profiling, worüber Sie transparent informieren und wogegen Sie Widerspruch ermöglichen müssen. Für Zahlungsdaten kommt neben der DSGVO der PCI-DSS-Standard hinzu. Wir richten rechtssichere Consent-Management-Plattformen ein, erstellen die Datenschutzerklärung und prüfen die [Auftragsverarbeitungsverträge](https://www.dsb-datenschutz.de/datenschutz/beratung-auftragsverarbeitungsvertrag/) mit Hosting-Anbietern, Zahlungsdienstleistern und Marketing-Werkzeugen. Wer Newsletter versendet, findet weitere Hinweise zum [rechtssicheren E-Mail-Marketing](https://www.dsb-datenschutz.de/datenschutz/wissen-e-mailmarketing/).

### Luftfahrt

Als bedeutendster deutscher Luftfahrtstandort versammelt die Stadt Airbus Operations, Hamburg Aviation und Hunderte Zulieferer. Die Branche verarbeitet hochsensible Informationen unter strengen Sicherheitsauflagen: technische Dokumentation und Wartungsdaten, Beschäftigtendaten entlang globaler Lieferketten sowie Passagierdaten der Fluggesellschaften.

Internationale Übermittlungen gehören zum Alltag: Airbus unterhält Standorte in Frankreich, Spanien, Deutschland, dem Vereinigten Königreich und China. Zwischen ihnen fließen Mitarbeiterdaten, Konstruktionspläne und Geschäftsgeheimnisse. Die Vorgaben der DSGVO müssen dabei mit nationalen Sicherheitsinteressen und Exportkontrollvorschriften in Einklang gebracht werden.

Fluggastdatenakten unterliegen eigenen Aufbewahrungsfristen und Zugriffsrechten für Sicherheitsbehörden. Fluggesellschaften bewegen sich hier zwischen Sicherheitsanforderungen und Datenschutz. Wir beraten in dieser Gemengelage und unterstützen beim [Löschkonzept](https://www.dsb-datenschutz.de/datenschutz/beratung-loeschkonzept/) für die verschiedenen Datenkategorien.

### Medien und Verlagswesen

Hamburg ist Medienstandort: Hier sitzen unter anderem Der Spiegel, Die Zeit, Gruner+Jahr und der NDR. Das Kapital digitaler Medien liegt in Leserprofilen und Abonnentendaten. Damit stellt sich die Frage, wo die redaktionelle Freiheit endet und der Datenschutz beginnt.

Der redaktionelle Quellenschutz hat hohes Gewicht, kollidiert aber gelegentlich mit den Auskunftsrechten Betroffener. Mediatheken und Streaming-Angebote erfassen Nutzungsverhalten. Werbenetzwerke und Reichweitenmessung setzen Einwilligungen voraus. Der Newsletter-Versand an Abonnenten muss den Vorgaben genügen. Ein [Verzeichnis von Verarbeitungstätigkeiten](https://www.dsb-datenschutz.de/datenschutz/beratung-verarbeitungsverzeichnis/) hilft dabei, sämtliche Datenflüsse systematisch zu erfassen.

### Startups

Neue Geschäftsmodelle entstehen vor allem in der Schanze, der Sternschanze und der HafenCity – viele davon datengetrieben. Datenschutz gehört hier von Anfang an in die Produktentwicklung.

Datenschutz durch Technikgestaltung ist gesetzliche Pflicht, kein optionales Extra. Wer ihn nachträglich aufsetzt, zahlt für Nachbesserungen oder riskiert Bußgelder. Bei Plattformmodellen muss die Auftragsverarbeitung sauber abgebildet sein, und Pitch-Decks enthalten regelmäßig Geschäftsgeheimnisse, die Schutz brauchen.

Schnelles Wachstum wirft konkrete Fragen auf: Ist jetzt ein Datenschutzbeauftragter zu benennen? Wird eine Folgenabschätzung nötig? Welche Verträge braucht es mit Cloud-Anbietern? Wir begleiten von der frühen Phase bis zur Skalierung; ein tragfähiges [Datenschutzkonzept](https://www.dsb-datenschutz.de/datenschutz/beratung-datenschutzkonzept/) schafft dafür die Grundlage.

## Aufgaben des externen Datenschutzbeauftragten in Hamburg

Zum Datenschutzmanagement gehört, Regelungen festzulegen, mit denen die Ziele des Datenschutzes erreicht werden – etwa eine Leitlinie zum sicheren Umgang mit personenbezogenen Daten oder eine Richtlinie zur Nutzung von Verschlüsselungssoftware. Dazu zählen Datenschutzleitlinie, Datenschutzhandbuch und Regelungen zur IT-Nutzung.

Im Einzelnen umfasst die Rolle:

- **Beratung.** Klärung einzelner Rechtsfragen sowie Prüfung und [Audit](https://www.dsb-datenschutz.de/datenschutz/beratung-datenschutzaudit/) des bestehenden Konzepts.
- **Datenschutzverletzungen.** Meldung an die zuständige Behörde binnen maximal 72 Stunden nach Art. 33 und Art. 34 DSGVO. Ein typischer Anlass: Ein USB-Stick mit personenbezogenen Daten geht verloren, ohne verschlüsselt gewesen zu sein. Ohne festgelegten Ablauf ist die Frist praktisch nicht einzuhalten.
- **Datensicherheit.** Art. 32 DSGVO verlangt ein dem Risiko angemessenes Schutzniveau – technisch etwa durch Verschlüsselung und Firewalls, organisatorisch durch Zugangskontrollen und regelmäßige Überprüfungen.
- **Betroffenenrechte.** Der Umgang mit Anträgen nach Art. 15 bis 21 DSGVO ist festzulegen. Schwierig sind in der Praxis unklare Identitätsnachweise, die Fristen und die Bewertung sehr umfangreicher Anfragen.
- **Informationspflichten.** Art. 13 und Art. 14 DSGVO verlangen, betroffene Personen verständlich über Zwecke und Rechtsgrundlagen zu unterrichten, etwa über eine gut lesbare Datenschutzerklärung.
- **Verarbeitungsverzeichnis.** Eine strukturierte, fortschreibbare Übersicht hält fest, welche Daten wann, wie und wozu erhoben, verarbeitet und gespeichert werden.
- **Auftragsverarbeitung.** Verarbeitet ein Dienstleister in Ihrem Auftrag und auf Ihre Weisung, ist ein Vertrag nach Art. 28 DSGVO zu schließen. Dasselbe gilt umgekehrt, wenn Sie für andere verarbeiten.
- **Schulung.** Beschäftigte sind regelmäßig zu sensibilisieren – zu sicheren Passwörtern, zum Erkennen von Phishing und zum verantwortungsvollen Umgang mit Daten. Unsere [E-Learning-Plattform](https://www.dsb-datenschutz.de/software/e-learning/) bietet dafür flexible Formate; inhaltlich entsprechen die Webinare einer Präsenzschulung, sparen aber Anfahrt und Raumbedarf.
- **Folgenabschätzung.** Bei besonders sensiblen Daten kann eine Abschätzung nach Art. 35 DSGVO erforderlich werden.

## Ablauf der Beauftragung

Am Anfang steht ein unverbindliches Kennenlernen. In diesem Gespräch verschafft sich der Beauftragte einen ersten Eindruck von Ihrer datenschutzrechtlichen Lage. Darauf aufbauend erstellen wir ein individuelles Angebot, das zur Vertragsgrundlage wird.

Nach Vertragsschluss erfolgen die Meldung bei der Aufsichtsbehörde und ein erstes Audit, in dem die Lage im Detail erhoben wird. Anschließend sprechen wir Handlungsempfehlungen aus, stimmen sie mit der Geschäftsführung ab und setzen die Maßnahmen Schritt für Schritt um.

## Betreuungsgebiet

Unsere Betreuung reicht über das Stadtgebiet hinaus bis ins weitere Umland:

- **Stadtbezirke:** Hamburg-Mitte, Altona, Eimsbüttel, Hamburg-Nord, Wandsbek, Bergedorf, Harburg
- **Hafengebiet:** HafenCity, Speicherstadt, Steinwerder, Wilhelmsburg
- **Business-Quartiere:** City Nord, Rahlstedt, Harburg, Altona
- **Metropolregion:** Norderstedt, Pinneberg, Ahrensburg, Buchholz, Stade, Lüneburg, Elmshorn
- **Umland:** Schleswig-Holstein Süd, Niedersachsen Nord

Damit lassen sich auch Unternehmen mit mehreren Niederlassungen aus einer Hand betreuen – gleich ob der Hauptsitz in der HafenCity liegt, das Logistikzentrum in Wilhelmsburg oder die Produktion in Harburg.

Als Hansestadt mit vergleichbarer Wirtschaftsstruktur ist auch [Bremen](https://www.dsb-datenschutz.de/externer-datenschutzbeauftragter/bremen/) ein Schwerpunkt unserer Beratung.

## Intern besetzen oder extern beauftragen

Beide Wege sind zulässig, und beide haben ihren Preis. Für eine interne Besetzung ist im ersten Jahr mit **3.000 bis 8.000 €** Qualifizierungskosten zu rechnen, dazu die laufende Fortbildung – die Fachkunde nach Art. 37 Abs. 5 DSGVO muss aktuell bleiben. Hinzu kommen der Kündigungsschutz nach § 38 BDSG und die Frage, ob die vorgesehene Person überhaupt frei von Interessenkonflikten ist.

Die externe Benennung kostet ab 137 € im Monat und bringt die Fachkunde vom ersten Tag an mit. Was für Ihren Fall spricht, führt die [Checkliste](https://www.dsb-datenschutz.de/externer-datenschutzbeauftragter/wissen-checkliste/) auf.

## Folgen einer unterlassenen Benennung

Wer trotz Pflicht niemanden benennt, begeht einen [Verstoß gegen die DSGVO](https://www.dsb-datenschutz.de/datenschutz/wissen-dsgvo-bussgelder/). Der Bußgeldrahmen reicht bis 10 Millionen Euro oder 2 Prozent des Vorjahresumsatzes. Die Bestellung – ob intern oder extern – sollte deshalb nicht aufgeschoben werden.

## Fragen aus der Praxis

**Was ist bei Datenübermittlungen im Hafengeschäft zu beachten?**
Für Übermittlungen in Drittländer brauchen Sie Standardvertragsklauseln und zusätzliche Schutzmaßnahmen. Wir prüfen Ihre Verträge, setzen Verschlüsselung um und erstellen die erforderlichen Bewertungen der Übermittlung.

**Ist lückenlose Ortung von Fahrzeugen zulässig?**
Nur in Ausnahmefällen. Sobald Fahrerdaten erfasst werden, greifen Arbeitnehmerdatenschutz und Mitbestimmung; eine Betriebsvereinbarung ist erforderlich.

**Welche Anforderungen gelten für den Cookie-Consent im Onlinehandel?**
Ohne ausdrückliche Einwilligung dürfen keine Tracking-Cookies gesetzt werden. Vorangehakte Kästchen und schwer auffindbare Ablehnen-Schaltflächen sind unzulässig.

**Wer ist meine Aufsichtsbehörde?**
Bei Hauptsitz in Hamburg der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit.

## Kontakt

Sie möchten klären, was für Ihr Unternehmen in Hamburg gilt? Das Erstgespräch ist unverbindlich.

- Telefon: [+49 6188 99 04 36](tel:+496188990436)
- E-Mail: [office@dsb-datenschutz.de](mailto:office@dsb-datenschutz.de)
- Kontaktformular: [Anfrage senden](https://www.dsb-datenschutz.de/kontakt/#schreiben-sie-uns)
- [Preise und Pakete ansehen](https://www.dsb-datenschutz.de/externer-datenschutzbeauftragter/kosten/#die-vier-paketstufen)
