---
title: "Aufgaben des Datenschutzbeauftragten nach Art. 39 DSGVO"
description: "Der Katalog umfasst vier Aufgaben – und lässt eine entscheidende aus. Was der Datenschutzbeauftragte tut und was nicht."
canonical: "https://www.dsb-datenschutz.de/externer-datenschutzbeauftragter/wissen-aufgaben/"
---

# Aufgaben des Datenschutzbeauftragten

Die **Aufgaben des Datenschutzbeauftragten** stehen abschließend in [Art. 39 DSGVO](https://www.dsb-datenschutz.de/datenschutz/dsgvo-artikel-39/) – vier Punkte, in einem Absatz. Bemerkenswert ist weniger, was dort steht, als was fehlt: Die Umsetzung des Datenschutzes gehört nicht dazu.

## Die vier Aufgaben

**Unterrichten und beraten.** Der Beauftragte informiert Verantwortliche und Beschäftigte über ihre Pflichten und berät sie. Beraten heißt: Er sagt, was gilt und welche Wege es gibt – er entscheidet nicht.

**Die Einhaltung überwachen.** Das ist die Kernaufgabe und die, die die Rolle prägt. Sie umfasst die Zuweisung von Zuständigkeiten, die Sensibilisierung und Schulung der Beteiligten sowie die damit verbundenen Überprüfungen. Überwachen setzt Zugang voraus: zu Verarbeitungen, zu Systemen, zu den Menschen, die damit arbeiten.

**Bei der Datenschutz-Folgenabschätzung beraten** und ihre Durchführung überwachen. Nach [Art. 35 Abs. 2 DSGVO](https://www.dsb-datenschutz.de/datenschutz/dsgvo-artikel-35/) ist sein Rat einzuholen. Durchgeführt wird die [Folgenabschätzung](https://www.dsb-datenschutz.de/datenschutz/beratung-datenschutz-folgenabschaetzung/) allerdings vom Verantwortlichen.

**Mit der Aufsichtsbehörde zusammenarbeiten und als Anlaufstelle dienen.** Er ist der benannte Ansprechpartner – auch für betroffene Personen, die ihre Rechte geltend machen wollen.

Bei alledem trägt er dem Risiko Rechnung: Art. 39 Abs. 2 verlangt, Art, Umfang, Umstände und Zwecke der Verarbeitung zu berücksichtigen. Er muss also nicht alles gleich intensiv prüfen, sondern dort genauer hinsehen, wo mehr auf dem Spiel steht.

## Was nicht seine Aufgabe ist

Hier liegt das größte Missverständnis in der Praxis, und es kostet Unternehmen regelmäßig Geld.

**Er führt das Verarbeitungsverzeichnis nicht.** [Art. 30 DSGVO](https://www.dsb-datenschutz.de/datenschutz/dsgvo-artikel-30/) verpflichtet den **Verantwortlichen**. Der Beauftragte kann unterstützen und prüft, ob es gepflegt ist – erstellen und aktualisieren muss es das Unternehmen. Was wir dazu beitragen, ist das Werkzeug: Das Verzeichnis wird im [Datenschutzmanagementsystem](https://www.dsb-datenschutz.de/datenschutz/dsms/) geführt, das wir bereitstellen, und bei der Ersterstellung unterstützen wir. Die Pflicht selbst bleibt beim Verantwortlichen. Was hineingehört, steht unter [Verzeichnis von Verarbeitungstätigkeiten](https://www.dsb-datenschutz.de/datenschutz/beratung-verarbeitungsverzeichnis/).

**Er entscheidet nicht über Verarbeitungen.** Wer über Zwecke und Mittel entscheidet, ist Verantwortlicher – und dürfte die Rolle gar nicht ausüben, weil dann ein Interessenkonflikt bestünde.

**Er meldet keine Datenpannen.** Die Meldung nach [Art. 33 DSGVO](https://www.dsb-datenschutz.de/datenschutz/datenschutzvorfall/) obliegt dem Verantwortlichen. Der Beauftragte bewertet und begleitet.

**Er haftet nicht für Verstöße des Unternehmens.** Bußgelder treffen den Verantwortlichen. Der Beauftragte haftet nur für eigene Pflichtverletzungen – bei einem externen aus dem Dienstvertrag, weshalb dort die Berufshaftpflicht zählt.

Die Trennung ist kein Formalismus: Ein Beauftragter, der die Dokumentation selbst erstellt, überwacht am Ende seine eigene Arbeit. Genau das soll die Verordnung verhindern.

## Was das Unternehmen schuldet

[Art. 38 DSGVO](https://www.dsb-datenschutz.de/datenschutz/dsgvo-artikel-38/) ist die Kehrseite und wird häufiger verletzt als Art. 39. Verlangt sind:

- **Ordnungsgemäße und frühzeitige Einbindung** in alle Fragen des Schutzes personenbezogener Daten. Frühzeitig heißt: bevor ein System eingeführt wird, nicht danach.
- **Die erforderlichen Ressourcen** und der Zugang zu Daten und Verarbeitungsvorgängen.
- **Erhalt des Fachwissens** – Fortbildung ist zu ermöglichen und zu finanzieren.
- **Weisungsfreiheit** bei der Aufgabenerfüllung, kein Nachteil wegen ihrer Wahrnehmung.
- **Berichtsweg zur höchsten Managementebene** – nicht über drei Zwischenstufen.

Wenn eine Zusammenarbeit stockt, liegt es unserer Erfahrung nach häufiger an diesen Punkten als an der Person. Wer einen Beauftragten benennt und ihn dann nicht einbindet, bekommt keine bessere Arbeit, indem er ihn austauscht.

## Wie das über ein Jahr aussieht

Der Katalog klingt abstrakt; im Betrieb ergibt sich ein wiederkehrender Ablauf: Bestandsaufnahme zu Beginn, laufende Beratung bei neuen Vorhaben, Prüfung einzelner Bereiche über das Jahr verteilt, Begleitung von Betroffenenanfragen und Vorfällen, Schulungen, dazu der Kontakt zur Aufsicht – und am Ende ein Bericht an die Leitung, der zeigt, was geprüft wurde und was offen ist. Zum Bericht und zur internen Gegenstelle siehe [Datenschutzkoordinator](https://www.dsb-datenschutz.de/externer-datenschutzbeauftragter/wissen-datenschutzkoordinator/).

Damit Fristen und Nachweise nicht an einzelnen Personen hängen, gehört das in ein [Datenschutzmanagementsystem](https://www.dsb-datenschutz.de/datenschutz/dsms/).

## Kontakt

Sie haben einen Beauftragten, hören aber nie etwas von ihm? Dann lohnt der Blick auf Art. 38 – meist fehlt dort etwas.

- Telefon: [+49 6188 99 04 36](tel:+496188990436)
- E-Mail: [office@dsb-datenschutz.de](mailto:office@dsb-datenschutz.de)
- Kontaktformular: [Anfrage senden](https://www.dsb-datenschutz.de/kontakt/#schreiben-sie-uns)
- [Angebot berechnen](https://www.dsb-datenschutz.de/externer-datenschutzbeauftragter/kosten/)
