Datenschutzbeauftragter bestellen – Ablauf und Checkliste
Datenschutzbeauftragter bestellen: Der komplette Ablauf in 5 Schritten für Hamburger Unternehmen – von der Pflichtprüfung bis zur Behördenmeldung.
Weiterlesen
Die Frage kommt in fast jedem Erstgespräch: “Was kostet das denn?” Gemeint ist der externe Datenschutzbeauftragte. Und die ehrliche Antwort lautet: Es kommt darauf an. Aber nicht so, wie Sie denken.
Die Kosten hängen nicht davon ab, wie viel Datenschutz ein Anbieter verkaufen möchte. Sie hängen davon ab, wie komplex Ihre Datenverarbeitung tatsächlich ist. Ein Handwerksbetrieb mit 25 Mitarbeitern braucht einen anderen Umfang als ein E-Commerce-Unternehmen mit Kundendatenbank, Newsletter-System und drei Auftragsverarbeitern.
In diesem Artikel rechnen wir offen vor, was ein externer Datenschutzbeauftragter kostet – und warum die interne Variante in den meisten Fällen teurer ist.
Die gesetzliche Pflicht zur Bestellung eines Datenschutzbeauftragten ergibt sich aus § 38 BDSG. Die Kernregel: Sobald in Ihrem Unternehmen mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind, müssen Sie einen DSB bestellen.
Aber Vorsicht: Es gibt Ausnahmen, bei denen die Pflicht unabhängig von der Mitarbeiterzahl greift:
Ein Arzt mit drei Angestellten braucht also einen DSB – auch wenn er weit unter der 20-Personen-Grenze liegt. Mehr dazu auf unserer Seite zum Thema externer Datenschutzbeauftragter in Hamburg.
Auch ohne gesetzliche Pflicht kann ein externer DSB sinnvoll sein. Viele KMU bestellen freiwillig einen Datenschutzbeauftragten, weil Geschäftspartner oder Auftraggeber dies in Ausschreibungen voraussetzen – besonders im öffentlichen Sektor und bei NIS2-relevanten Lieferketten.
Hier die konkreten Zahlen. Die folgende Übersicht basiert auf Marktbeobachtungen und unserer eigenen Erfahrung aus über 50 Mandaten in Hamburg und Norddeutschland.
| Leistung | Standard | Premium |
|---|---|---|
| Bestellung als DSB bei der Aufsichtsbehörde | ✓ | ✓ |
| Erstellung und Pflege des Verarbeitungsverzeichnisses | ✓ | ✓ |
| Prüfung von Auftragsverarbeitungsverträgen | ✓ | ✓ |
| Datenschutzerklärung erstellen und aktualisieren | ✓ | ✓ |
| Mitarbeiterschulungen (1×/Jahr) | ✓ | ✓ |
| Beratung bei Datenpannen | ✓ | ✓ |
| Regelmäßige Datenschutz-Audits | – | ✓ |
| TOM-Dokumentation und Überprüfung | – | ✓ |
| DSFA-Begleitung | – | ✓ |
| Zusätzliche Schulungen (> 1×/Jahr) | – | ✓ |
Die meisten seriösen Anbieter arbeiten mit Monatspauschalen. Das hat einen einfachen Grund: Beide Seiten wissen, was es kostet. Kein Nachzählen von Stunden, keine Überraschungen am Monatsende.
Stundensatzmodelle (typisch: 120–200 Euro pro Stunde) klingen auf den ersten Blick günstiger. In der Praxis führen sie aber dazu, dass Unternehmen zögern, ihren DSB zu kontaktieren – aus Angst vor der nächsten Rechnung. Das ist gefährlich. Gerade bei Datenpannen zählt jede Stunde. Wer erst überlegt, ob der Anruf 150 Euro kostet, verliert wertvolle Zeit.
Die Entscheidung zwischen internem und externem DSB ist oft keine Frage der Präferenz, sondern der Wirtschaftlichkeit. Hier der Vergleich für ein typisches KMU mit 50 Mitarbeitenden:
| Posten | Kosten |
|---|---|
| Anteilige Arbeitszeit (ca. 20 % einer Vollzeitstelle) | 12.000–15.000 € |
| Grundausbildung zum DSB (3-Tages-Kurs) | 1.500–2.500 € |
| Jährliche Fortbildung (Pflicht!) | 800–1.500 € |
| Fachliteratur und Tools | 300–500 € |
| Summe pro Jahr | 14.600–19.500 € |
Dazu kommt ein Punkt, den viele übersehen: Der interne DSB genießt nach § 6 Abs. 4 BDSG einen besonderen Kündigungsschutz – vergleichbar mit dem Betriebsrat. Wenn die Zusammenarbeit nicht funktioniert, können Sie den internen DSB nicht einfach abberufen. Er bleibt in dieser Rolle und im Unternehmen.
| Posten | Kosten |
|---|---|
| Monatspauschale (50-MA-Unternehmen) | 8.400–14.400 € |
| Ersteinrichtung (einmalig, auf Jahr 1 umgelegt) | 1.000–3.000 € |
| Summe pro Jahr | 9.400–17.400 € |
Die Ersparnis liegt nicht nur beim Preis. Der externe DSB bringt Erfahrung aus Dutzenden Mandaten mit, kennt aktuelle Urteile und Behördenpraxis, und ist bei einem DSGVO-Audit sofort handlungsfähig.
Ein interner DSB darf keine Interessenkonflikte haben. Geschäftsführer, IT-Leiter, Personalleiter und Marketingverantwortliche sind als DSB ungeeignet – das haben mehrere Aufsichtsbehörden klargestellt. Bei Verstoß drohen Bußgelder.
Die häufigste Frage ist: Was kostet ein externer Datenschutzbeauftragter? Die richtige Frage wäre: Was kostet es, keinen zu haben? Ein Bußgeld der Aufsichtsbehörde, eine Abmahnung oder ein verlorener Auftrag, weil der Datenschutznachweis fehlt – das wird schnell teurer als drei Jahre DSB-Pauschale.
Ein Beispiel aus der Praxis: Ein Hamburger Dienstleister mit 35 Mitarbeitenden wurde von einem Großkunden aufgefordert, einen Datenschutzbeauftragten nachzuweisen. Ohne DSB kein Auftrag – im Wert von 180.000 Euro jährlich. Die Kosten für den externen Datenschutzbeauftragten: 750 Euro im Monat. Die Rechnung war schnell gemacht.
Ein anderer Fall: Ein E-Commerce-Unternehmen hatte einen internen DSB bestellt – den IT-Leiter. Bei einer Prüfung durch den HmbBfDI wurde der Interessenkonflikt beanstandet. Ergebnis: formelle Warnung, Neubestellung erforderlich, und die bisherige Datenschutzdokumentation musste komplett überarbeitet werden. Mit einem externen DSB wäre das nicht passiert.
Hamburg gehört zu den Regionen mit der höchsten Dichte an externen Datenschutzbeauftragten — das sorgt für Wettbewerb und faire Preise. Der HmbBfDI empfiehlt KMU ausdrücklich, bei der Auswahl auf Branchenkenntnis und Erreichbarkeit zu achten, statt allein auf den Preis zu schauen. Gerade in einer Handelsstadt wie Hamburg, wo viele KMU internationale Datenflüsse haben, lohnt sich ein DSB mit Erfahrung im grenzüberschreitenden Datenschutz. Wer einen externen Datenschutzbeauftragten in Hamburg sucht, sollte vor Vertragsschluss ein persönliches Erstgespräch vor Ort einplanen.
Bei frag.hugo bekommen Sie einen externen Datenschutzbeauftragten, der Ihre Branche kennt – ob Logistik, Handwerk, E-Commerce oder Arztpraxis. Monatspauschale, keine versteckten Kosten, persönlicher Ansprechpartner.
Dazu prüft unser Hugo Check Ihre Website automatisiert auf DSGVO-Verstöße. Und mit einer regelmäßigen Datenschutzschulung sorgen wir dafür, dass Ihre Mitarbeiter wissen, worauf es ankommt.
Kostenlose Ersteinschätzung für Ihr Unternehmen
In 15 Minuten besprechen wir Ihren Bedarf und nennen Ihnen einen konkreten Preis. Ohne Verkaufsdruck, ohne Kleingedrucktes.
Kostenloses Erstgespräch buchen →Für KMU mit 20 bis 100 Mitarbeitenden liegen die monatlichen Kosten typischerweise zwischen 500 und 1.200 Euro. Kleinstunternehmen zahlen ab 300 Euro, größere Mittelständler ab 1.200 Euro aufwärts. Die genauen Kosten hängen von Branche, Verarbeitungsumfang und gewünschtem Leistungspaket ab.
In den meisten Fällen ist der externe DSB günstiger. Ein interner DSB verursacht neben der anteiligen Arbeitszeit auch Kosten für Ausbildung, Fortbildung und Fachliteratur – und genießt besonderen Kündigungsschutz. Für Unternehmen unter 250 Mitarbeitenden ist die externe Lösung wirtschaftlich fast immer sinnvoller.
Ja. Die Kosten für einen externen Datenschutzbeauftragten sind als Betriebsausgabe voll steuerlich absetzbar. Das gilt sowohl für die laufende Monatspauschale als auch für einmalige Einrichtungskosten.
Bei den meisten Anbietern dauert die Ersteinrichtung zwei bis vier Wochen. Das umfasst die Bestandsaufnahme, Erstellung des Verarbeitungsverzeichnisses, Prüfung der Datenschutzerklärung und formelle Bestellung bei der Aufsichtsbehörde. Die laufende Betreuung beginnt anschließend sofort.
Das ist eine Ordnungswidrigkeit nach Art. 83 Abs. 4 DSGVO. Es drohen Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. In der Praxis verhängen deutsche Aufsichtsbehörden bei KMU meist Bußgelder im vier- bis fünfstelligen Bereich – plus die Anordnung, umgehend einen DSB zu bestellen.
Inhaltsverzeichnis
Datenschutzbeauftragter bestellen: Der komplette Ablauf in 5 Schritten für Hamburger Unternehmen – von der Pflichtprüfung bis zur Behördenmeldung.
WeiterlesenAb wann ist ein Datenschutzbeauftragter Pflicht? BDSG §38, DSGVO Art. 37 und die Ausnahmen – verständlich erklärt für Hamburger Unternehmen.
WeiterlesenDatenschutzbeauftragten wechseln: Ablauf, Kündigungsfristen und Übergabe-Checkliste für Hamburger Unternehmen – damit nichts verloren geht.
Weiterlesen
Über den Autor
Datenschutzberater & Geschäftsführer
Nils ist zertifizierter Datenschutzbeauftragter und Geschäftsführer der frag.hugo Informationssicherheit GmbH. Er berät mittelständische Unternehmen zu DSGVO, NIS2 und IT-Sicherheit – praxisnah und verständlich.
Vereinbaren Sie ein unverbindliches Erstgespräch mit unseren Experten. Wir beraten Sie persönlich zu Datenschutz, NIS2 und IT-Sicherheit.