Aufgaben des Datenschutzbeauftragten nach DSGVO: Der vollständige operative Leitfaden
Sie wurden zum Datenschutzbeauftragten ernannt oder sind dabei, einen zu bestellen. So oder so definiert die DSGVO konkrete Aufgaben des Datenschutzbeauftragten, die ein reales Durchsetzungsrisiko bergen. Dieser Leitfaden gliedert jede Pflicht auf, erklärt, wie «gut» in der Praxis aussieht, und stellt Ihnen eine herunterladbare Checkliste bereit, mit der Sie alles im Blick behalten.
Kostenlose Checkliste zu den DSB-Aufgaben herunterladenDie massgebliche Aufschlüsselung der Aufgaben des Datenschutzbeauftragten nach DSGVO
Artikel 39 definiert Ihre Pflichten. Doch die operative Realität, insbesondere über mehrere Gesellschaften und Rechtsordnungen hinweg, ist es, wo die meisten Datenschutzbeauftragten an ihre Grenzen stossen. Hier sind die sieben Aufgaben, die Ihre Rolle bestimmen, und was jede einzelne im Tagesgeschäft tatsächlich verlangt.
Artikel 39(1)(a)
Unterrichtung und Beratung der Organisation
Der Datenschutzbeauftragte muss den Verantwortlichen, den Auftragsverarbeiter und jede an der Datenverarbeitung beteiligte Mitarbeitende proaktiv schulen. Das ist keine einmalige Einführung, sondern bedeutet fortlaufende, rollenspezifische Beratung. Marketing-Teams brauchen andere Hinweise als HR. In Unternehmen mit mehreren Gesellschaften heisst das: lokalisierte Beratung je Rechtsordnung, konsistent über jede Tochtergesellschaft hinweg geliefert.
47 % geringere Wahrscheinlichkeit von Datenschutzverletzungen bei strukturierten, wiederkehrenden Datenschutzschulungen
Branchen-Benchmark, Studien des Ponemon Institute zur Wirksamkeit von Datenschutzschulungen
Artikel 39(1)(b)
Überwachung der Einhaltung der DSGVO und interner Richtlinien
Aktives Auditieren und Überwachen statt passiver Aufsicht. Das bedeutet, die Richtigkeit des Verarbeitungsverzeichnisses, die Abschlussquoten von DSFAs, die Gültigkeit von Einwilligungsmechanismen und die Compliance von Dienstleistern laufend zu prüfen. Für eine Gruppe mit 15 Gesellschaften heisst das: Hunderte von Verarbeitungstätigkeiten nachverfolgen, jede mit eigener Rechtsgrundlage, Aufbewahrungsfrist und Datenflusskarte.
Flugzeughersteller reduzierte den Compliance-Verwaltungsaufwand in 6 Monaten um 60 %
Flugzeughersteller, erste 6 Monate mit automatisierter Compliance-Überwachung durch Priverion
Artikel 39(1)(c) + Artikel 35
Beratung zu und Überwachung von DSFAs
Wenn eine Verarbeitung voraussichtlich ein hohes Risiko zur Folge hat, muss der Datenschutzbeauftragte hinzugezogen werden. Die eigentliche Herausforderung besteht jedoch darin, sicherzustellen, dass DSFAs überhaupt ausgelöst werden, dass die Fachbereiche wissen, wann sie diese anstossen müssen, und dass für jeden grenzüberschreitenden Datenfluss eine Transfer-Folgenabschätzung durchgeführt wird. Im grossen Massstab erfordert das systematische Aufnahmeprozesse, keine punktuellen Anfragen.
Medtec sparte über 200 Stunden bei der ISO-27001-Vorbereitung
Medtec, mit den KI-gestützten DSFA- und Dokumentations-Workflows von Priverion
Artikel 39(1)(d)
Zusammenarbeit mit der Aufsichtsbehörde
Der Datenschutzbeauftragte ist die primäre Anlaufstelle für die Datenschutzbehörden. In Konstellationen mit mehreren Rechtsordnungen bedeutet das, zu wissen, welche Behörde die federführende Aufsichtsbehörde ist, jederzeit prüfbereite Unterlagen vorzuhalten und auf Anforderung auditfähige Nachweise zu liefern, statt bei einer eingehenden Anfrage wochenlang zu improvisieren.
Auditfähige Nachweispakete in Minuten erstellen, nicht in Wochen
Funktion der Priverion-Plattform, Modul für Compliance-Dokumentation und Reporting
Artikel 38(4)
Anlaufstelle für betroffene Personen
Betroffene Personen können sich in allen Fragen rund um ihre personenbezogenen Daten oder die Ausübung ihrer Rechte an den Datenschutzbeauftragten wenden. Operativ bedeutet das, die Aufnahme von Betroffenenanfragen über alle Gesellschaften hinweg zu steuern, die von der DSGVO vorgeschriebene 30-Tage-Frist zur Beantwortung einzuhalten und eine einheitliche Bearbeitung sicherzustellen, gleich ob die Anfrage bei Ihrem Münchner Büro oder Ihrer Dubliner Tochtergesellschaft eingeht.
Tapeze betreut rund um die Uhr DSB-Support über mehrere Gesellschaften hinweg
Tapeze, mit Priverions Bearbeitung von Betroffenenanfragen und Multi-Entity-Management
Artikel 30
Führung des Verzeichnisses von Verarbeitungstätigkeiten
Während Artikel 30 die Pflicht dem Verantwortlichen auferlegt, ist der Datenschutzbeauftragte operativ dafür zuständig, dass die Verarbeitungsverzeichnisse vollständig, korrekt und aktuell sind. Ein Verarbeitungsverzeichnis ist keine Tabelle, die man einmal ausfüllt; es ist ein lebendiges Inventar, das regelmässig rezertifiziert werden muss. Für Organisationen mit über 500 Verarbeitungstätigkeiten über mehrere Tochtergesellschaften hinweg ist die manuelle Pflege des Verarbeitungsverzeichnisses der grösste einzelne Zeitfresser.
AXA erreichte eine 100 % Rezertifizierungsquote des Verarbeitungsverzeichnisses, vollständig automatisiert
AXA, mit Priverions automatisierten Workflows zur Rezertifizierung des Verarbeitungsverzeichnisses
Artikel 33 + Artikel 34
Meldung von Datenschutzverletzungen und Incident-Management
Das 72-Stunden-Fenster für die Meldung einer Datenschutzverletzung beginnt in dem Moment, in dem eine Verletzung entdeckt wird, nicht erst, wenn der Datenschutzbeauftragte informiert wird. Das bedeutet, über Incident-Response-Workflows zu verfügen, die Verletzungen sofort sichtbar machen, deren Schweregrad einheitlich bewerten und Meldungen an die Aufsichtsbehörde mit den erforderlichen Unterlagen erzeugen. Über mehrere Gesellschaften hinweg ist ein fragmentierter Prozess ein Compliance-Versagen mit Ansage.
Zurzach Care erreichte 100 % Abdeckung bei der Risikobeurteilung von Dienstleistern
Zurzach Care, mit Priverions Incident-Management und Workflows zur Dienstleister-Risikobeurteilung
200+
Eingesparte Stunden bei der Verwaltung des Verarbeitungsverzeichnisses
Medtec gewann bei der ISO-27001-Vorbereitung über 200 Stunden zurück, indem die manuelle Dokumentation durch automatisierte Rezertifizierungs-Workflows ersetzt wurde.
60%
Geringere Kosten als bei etablierten Enterprise-Anbietern
Ein Flugzeughersteller erreichte eine vollständige gruppenweite Compliance-Abdeckung zu einem Bruchteil der Preise herkömmlicher Plattformen, ohne Gebühren pro Nutzer, ohne Modul-Upselling. Erste 6 Monate.
3 Mt.
Vor dem Zeitplan bei ISO 27001
Medtec erreichte die Auditbereitschaft drei Monate vor dem ursprünglichen Zeitplan, dank Priverions integrierten Nachweispaketen und Compliance-Dashboards.
Warum Mid-Market-Teams OneTrust verlassen
Sie brauchen keine 200 Module und keinen sechsstelligen Vertrag, um ein ernstzunehmendes Datenschutzprogramm zu führen. Sie brauchen die richtigen Funktionen, mit einem Preis, der zu Ihrer tatsächlichen Arbeitsweise passt.
Die typische Enterprise-Plattform
Wofür Sie zahlen, ohne es zu nutzen
-
Preise pro Nutzer, pro Modul
Die Kosten explodieren, sobald Sie Tochtergesellschaften einbinden. Unvorhersehbare Budgets sind die Regel, nicht die Ausnahme. -
In den USA gehostete Infrastruktur
Nach Schrems II bedeutet US-Datenstandort ein fortwährendes rechtliches Risiko für europäische Organisationen, die grenzüberschreitende Übermittlungen handhaben. -
Monatelange Implementierung
Enterprise-Onboarding-Zyklen, die sich über 6 bis 12 Monate erstrecken, bevor Sie überhaupt eine Rendite sehen. -
200 oberflächliche Integrationen
Beeindruckend auf einer Funktionsseite. Frustrierend, wenn Sie tiefe, zuverlässige Anbindungen an Ihre tatsächlichen Datenschutz-Workflows benötigen. -
Komplexität, zugeschnitten auf die Global 500
Funktionen, die Sie nie anrühren werden (ESG-Module, Ethik-Hotlines, Cookie-Einwilligung), landen ungefragt auf Ihrer Rechnung.
Priverion
Enterprise-Niveau ohne Enterprise-Komplexität
-
Planbare, gesellschaftsbasierte Preise
Bepreist nach Anzahl der Gesellschaften und Organisationsgrösse, nicht nach Nutzerplätzen oder Zusatzmodulen. Ihr CFO wird es Ihnen danken. -
In der Schweiz entwickelt, in der Schweiz gehostet
Alle Daten werden innerhalb der Schweizer Infrastruktur verarbeitet. Europäischer Datenstandort ist kein Marketing-Häkchen, sondern unsere rechtliche Grundlage. -
Einsatzbereit in Wochen, nicht Monaten
Ein Flugzeughersteller verzeichnete innerhalb der ersten 6 Monate eine Reduktion des Compliance-Verwaltungsaufwands um 60 %, mit einer Wertschöpfung, die sich in Wochen bemisst. Flugzeughersteller, erste 6 Monate nach der Einführung -
Tiefe Integrationen, wo es darauf ankommt
HR, Beschaffung, IT-Asset-Management: die Systeme, die Datenschutz-Workflows tatsächlich speisen. Keine 200 oberflächlichen Konnektoren, die Wartungsaufwand erzeugen. -
All-in-one-Datenschutzplattform
Verarbeitungsverzeichnis, DSFA/TIA, Dienstleister-Risiko, Incident-Management, Bearbeitung von Betroffenenanfragen, KI-Register und gruppenweite Dashboards: eine Plattform, ein Preis.
Schluss mit Compliance in Tabellen
Sehen Sie, wie gruppenweites Datenschutzmanagement aussieht, wenn es wirklich funktioniert
30 Minuten. Ihre Umgebung. Wir führen Sie durch die automatisierte Rezertifizierung des Verarbeitungsverzeichnisses, das gesellschaftsübergreifende Data Mapping und KI-gestützte DSFAs, anhand von Szenarien, die zu Ihrer Gruppenstruktur passen, nicht anhand eines generischen Demo-Skripts.
60%
Weniger Compliance-Verwaltungsaufwand (Flugzeughersteller, erste 6 Monate)
200+
Eingesparte Stunden bei der Audit-Vorbereitung (Medtec, ISO 27001)
Wochen
Bis zur Einsatzbereitschaft, nicht Monate, nicht Quartale
Kein Verkaufsgespräch. Keine Funktions-Aufzählung. Nur Ihre Compliance-Herausforderungen, abgebildet auf eine Plattform, die für Datenschutz über mehrere Gesellschaften gebaut ist: in der Schweiz gehostet, planbar bepreist und in Wochen einsatzbereit.
Die Checkliste zu den DSB-Aufgaben
Alle sieben von der DSGVO vorgeschriebenen Aufgaben des Datenschutzbeauftragten, abgebildet auf konkrete operative Tätigkeiten, Rezertifizierungszyklen und Nachweispflichten, in einem einzigen, umsetzbaren Dokument.
Enthält: Artikelweise Aufgabengliederung, vierteljährlicher Prüfrhythmus, Indikatoren für die Auditbereitschaft und Checklisten zur Koordination über mehrere Gesellschaften. Aufgebaut aus realen DSB-Workflows von über 150 Datenschutzteams.
Wir senden Ihnen die Checkliste in Ihr Postfach. Kein Spam, keine Drip-Kampagnen. Ihre Daten verbleiben innerhalb der Schweizer Infrastruktur. Jederzeit abbestellbar.


