Ratgeber · Stand Oktober 2026

Externer Datenschutzbeauftragter: Pflicht, Aufgaben, Kosten und Auswahl

Wann Ihr Unternehmen einen Datenschutzbeauftragten braucht, was ein externer Datenschutzbeauftragter leistet, was er am Markt kostet und woran Sie einen guten erkennen. Mit Checkliste und Antworten auf die häufigsten Fragen.

Kosten im ÜberblickKostenlose Erstberatung

Kurz gesagt

Ein externer Datenschutzbeauftragter ist ein Dienstleister, den ein Unternehmen per Vertrag als Datenschutzbeauftragten benennt (Art. 37 Abs. 6 DSGVO). Pflicht ist ein Datenschutzbeauftragter in Deutschland, wenn mindestens 20 Personen ständig personenbezogene Daten automatisiert verarbeiten, und unabhängig von der Größe, wenn eine Datenschutz-Folgenabschätzung nötig ist oder die Kerntätigkeit sensible Daten oder Überwachung umfasst. Persönlich betreute Pauschalen kosten für kleine und mittlere Unternehmen meist rund 125 bis 350 € im Monat.

Was ist ein externer Datenschutzbeauftragter?

Die DSGVO lässt Unternehmen die Wahl: Den Datenschutzbeauftragten stellt entweder ein eigener Beschäftigter oder ein externer Dienstleister auf Grundlage eines Dienstleistungsvertrags (Art. 37 Abs. 6 DSGVO). Rechtlich hat der externe Datenschutzbeauftragte dieselbe Stellung wie ein interner. Er berät die Geschäftsführung und die Beschäftigten, überwacht die Einhaltung des Datenschutzes und ist Ansprechpartner für Aufsichtsbehörde und Betroffene.

Wichtig für das Verständnis der Rolle: Der Datenschutzbeauftragte trägt nicht die Verantwortung für den Datenschutz. Verantwortlich bleibt das Unternehmen, in der Praxis die Geschäftsführung (Art. 24 DSGVO). Der Datenschutzbeauftragte sorgt dafür, dass sie die richtigen Entscheidungen auf fundierter Grundlage treffen kann, und weist auf Mängel hin. Er ist dabei weisungsfrei und darf wegen seiner Tätigkeit nicht benachteiligt werden (Art. 38 Abs. 3 DSGVO).

Wann ist ein Datenschutzbeauftragter Pflicht?

In Deutschland gelten zwei Regelwerke nebeneinander: die europäischen Vorgaben aus Art. 37 DSGVO und die nationale Ergänzung in § 38 BDSG. Es genügt, wenn einer der folgenden Auslöser zutrifft:

Auslöser Grundlage Typische Beispiele
Mindestens 20 Personen sind ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt § 38 Abs. 1 S. 1 BDSG Büros, Agenturen, Handel, Handwerk mit Verwaltung; mitgezählt werden auch Teilzeitkräfte, Auszubildende und freie Mitarbeiter
Verarbeitungen, die einer Datenschutz-Folgenabschätzung unterliegen § 38 Abs. 1 S. 2 BDSG KI-Chatbots mit Kundendaten, umfangreiche Videoüberwachung, Bewerber-Scoring, unabhängig von der Mitarbeiterzahl
Geschäftsmäßige Verarbeitung zur Übermittlung oder für Markt- und Meinungsforschung § 38 Abs. 1 S. 2 BDSG Adresshandel, Auskunfteien, Marktforschungsinstitute
Kerntätigkeit ist die umfangreiche, regelmäßige und systematische Überwachung von Personen Art. 37 Abs. 1 lit. b DSGVO Tracking- und Profiling-Dienste, Ortung als Geschäftsmodell, Sicherheitsdienstleister mit großflächiger Überwachung
Kerntätigkeit ist die umfangreiche Verarbeitung besonderer Kategorien (Art. 9, 10 DSGVO) Art. 37 Abs. 1 lit. c DSGVO Kliniken, Labore, große Pflegedienste, Anbieter von Gesundheits-Software
Behörden und öffentliche Stellen Art. 37 Abs. 1 lit. a DSGVO Kommunen, Landesbehörden, Körperschaften des öffentlichen Rechts

„Ständig“ heißt: Die Verarbeitung gehört regelmäßig zu den Aufgaben der Person, nicht nur gelegentlich. Wer E-Mails mit Kundendaten bearbeitet, zählt mit. Gerade kleinere Unternehmen übersehen oft den zweiten Auslöser, die Datenschutz-Folgenabschätzung. Warum der Einsatz von KI dabei eine wachsende Rolle spielt, erklärt der Beitrag DSFA bei KI-Einsatz und Pflicht zum Datenschutzbeauftragten. Alle Schwellenwerte mit Sonderfällen stehen unter Datenschutzbeauftragter Pflicht.

Geplante Reform: Bund und Länder haben im Dezember 2025 vereinbart, dass der Bund bis Ende 2026 die Aufhebung von § 38 Abs. 1 BDSG einbringt. Danach würde allein Art. 37 DSGVO gelten. Stand Oktober 2026 liegt kein Gesetzentwurf vor, die 20-Personen-Regel gilt unverändert. Auch nach einer Reform blieben sämtliche Datenschutzpflichten bestehen, nur die Pflicht zur Benennung würde sich ändern.

Aufgaben eines externen Datenschutzbeauftragten

Die gesetzlichen Mindestaufgaben stehen in Art. 39 DSGVO:

  • Unterrichten und beraten: Geschäftsführung und Beschäftigte zu ihren Pflichten nach DSGVO und BDSG.
  • Überwachen: die Einhaltung der Datenschutzvorschriften und der internen Richtlinien, einschließlich der Zuständigkeiten, der Sensibilisierung und Schulung der Beschäftigten und der Überprüfungen.
  • Datenschutz-Folgenabschätzung begleiten: auf Anfrage beraten und die Durchführung überwachen.
  • Mit der Aufsichtsbehörde zusammenarbeiten und als Anlaufstelle für sie dienen.
  • Ansprechpartner für Betroffene sein, etwa bei Auskunftsersuchen oder Beschwerden (Art. 38 Abs. 4 DSGVO).

In der Praxis heißt das: Der externe Datenschutzbeauftragte prüft das Verzeichnis von Verarbeitungstätigkeiten, die technischen und organisatorischen Maßnahmen und die Verträge mit Dienstleistern nach Art. 28 DSGVO. Er hilft bei Datenpannen, die binnen 72 Stunden zu melden sind, schult die Belegschaft und bewertet neue Vorhaben wie Software-Einführungen oder KI-Tools. Ob er Dokumente selbst erstellt oder nur prüft, regelt der Vertrag. Ausführlich: Aufgaben des Datenschutzbeauftragten.

Was kostet ein externer Datenschutzbeauftragter?

Die Preise am Markt gehen weit auseinander, weil sich hinter dem Begriff sehr unterschiedliche Leistungen verbergen:

Modell Typische Spanne Was Sie bekommen
Software- oder Portal-Lösung ab ca. 30 €/Monat Vorlagen und Plattform, kaum persönliche Betreuung; die Arbeit bleibt im Unternehmen
Persönlich betreute Pauschale, KMU ca. 125–350 €/Monat fester Ansprechpartner, Beratung, Prüfung der Dokumentation, Schulungen je nach Paket
Pauschale, größere Unternehmen ca. 350–900 €/Monat mehrere Standorte, sensible Daten, häufigere Termine und Audits
Abrechnung nach Aufwand ca. 100–200 €/Std.
ca. 800–1.600 €/Tag
flexibel, aber schwer planbar; üblich für Projekte und Einzelleistungen

Den Preis bestimmen vor allem die Zahl der Beschäftigten und Standorte, die Sensibilität der Daten, der Zustand der vorhandenen Dokumentation und der Umfang an Schulungen und Vor-Ort-Terminen. Achten Sie beim Vergleich auf einmalige Einrichtungsgebühren, Stundenkontingente und Reisekosten, die in manchen Angeboten erst im Kleingedruckten stehen.

Zum Vergleich unsere eigenen Preise: Bei DATUREX kostet der externe Datenschutzbeauftragte 150 € im Monat für Unternehmen bis 20 Mitarbeiter, 250 € bis 50 Mitarbeiter und ab 350 € darüber, jeweils netto. Einzelleistungen rechnen wir mit 890 € pro Manntag ab. Was in den Paketen enthalten ist, zeigt die Seite Kosten externer Datenschutzbeauftragter.

Interner oder externer Datenschutzbeauftragter?

Kriterium Interner DSB Externer DSB
Fachkunde muss erworben und laufend durch Fortbildung erhalten werden bringt Fachkunde und Erfahrung aus vielen Unternehmen mit
Kündigungsschutz Sonderkündigungsschutz während der Tätigkeit und ein Jahr danach (§ 38 Abs. 2 i. V. m. § 6 Abs. 4 BDSG) kein arbeitsrechtlicher Schutz, Vertrag nach Laufzeit kündbar
Interessenkonflikt Geschäftsführung, IT- und Personalleitung scheiden in der Regel aus von Natur aus unabhängig
Kosten Arbeitszeit, Ausbildung, Fortbildung, Literatur und Software planbare Pauschale
Kenntnis des Unternehmens von Anfang an hoch wird in der Bestandsaufnahme aufgebaut

Für kleine und mittlere Unternehmen ist der externe Datenschutzbeauftragte meist die wirtschaftlichere Lösung, weil Ausbildung und Fortbildung entfallen und kein Sonderkündigungsschutz entsteht. Größere Unternehmen mit eigener Rechts- oder Compliance-Abteilung entscheiden sich häufiger für eine interne Lösung, oft mit externer Unterstützung. Mehr dazu: Interner Datenschutzbeauftragter.

Checkliste: Woran Sie einen guten externen Datenschutzbeauftragten erkennen

1

Nachgewiesene Fachkunde: Die DSGVO verlangt Fachwissen in Datenschutzrecht und -praxis (Art. 37 Abs. 5). Fragen Sie nach Ausbildung, Zertifikaten und regelmäßiger Fortbildung. Mindestanforderungen beschreibt die Seite Voraussetzungen für Datenschutzbeauftragte.

2

Erfahrung in Ihrer Branche: Gesundheitswesen, Online-Handel oder Softwareentwicklung haben eigene Fallstricke. Referenzen aus vergleichbaren Unternehmen sind ein gutes Zeichen.

3

Fester Ansprechpartner und Reaktionszeit: Bei einer Datenpanne läuft die 72-Stunden-Frist. Klären Sie vorab, wie schnell Sie jemanden erreichen.

4

Klarer Leistungsumfang: Was ist in der Pauschale enthalten, etwa Erstaufnahme, Schulungen, Website-Prüfung, jährliches Audit, Vorlagen? Was kostet extra?

5

Faire Vertragsbedingungen: Laufzeit, Kündigungsfrist und Preisanpassung sollten klar geregelt sein, ebenso die Verschwiegenheit.

6

Berufshaftpflichtversicherung: Ein seriöser Anbieter kann eine Vermögensschadenhaftpflicht nachweisen.

7

Praxistaugliche Werkzeuge: Ein Datenschutzmanagementsystem, Vorlagen und eine nachvollziehbare Dokumentation sparen Ihnen später Arbeit, besonders bei Prüfungen durch die Aufsichtsbehörde.

8

Erreichbarkeit und Sprache: Der Datenschutzbeauftragte muss für Beschäftigte, Betroffene und Aufsichtsbehörde gut erreichbar sein und sich auf Deutsch verständigen können. Die meisten Aufgaben lassen sich heute per Video und Telefon erledigen.

So läuft die Bestellung ab

  1. Erstgespräch und Angebot: Größe, Branche, Standorte und eingesetzte Systeme bestimmen den Leistungsumfang.
  2. Vertrag: Ein Dienstleistungsvertrag regelt Leistungen, Laufzeit und Verschwiegenheit. Einen Auftragsverarbeitungsvertrag braucht es für die Tätigkeit des Datenschutzbeauftragten selbst in der Regel nicht, weil er eine eigene gesetzliche Funktion ausübt; zur Verschwiegenheit ist er ohnehin verpflichtet (§ 38 Abs. 2 i. V. m. § 6 Abs. 5 S. 2 BDSG).
  3. Benennung: Die Geschäftsführung benennt den Datenschutzbeauftragten, am besten schriftlich.
  4. Meldung und Veröffentlichung: Die Kontaktdaten werden der zuständigen Aufsichtsbehörde mitgeteilt und veröffentlicht, meist in der Datenschutzerklärung (Art. 37 Abs. 7 DSGVO).
  5. Bestandsaufnahme: Verzeichnis, Maßnahmen, Verträge, Website und Prozesse werden geprüft; daraus entsteht ein Maßnahmenplan mit Prioritäten.
  6. Laufende Betreuung: Beratung bei neuen Vorhaben, Schulungen, Unterstützung bei Betroffenenanfragen und Datenpannen sowie eine regelmäßige Überprüfung.

Haftung und Bußgelder

Wer trotz Pflicht keinen Datenschutzbeauftragten benennt, riskiert ein Bußgeld nach Art. 83 Abs. 4 lit. a DSGVO mit einem Rahmen von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes. Mit der Benennung allein ist es nicht getan: Das Unternehmen muss den Datenschutzbeauftragten ordnungsgemäß und frühzeitig einbinden und ihm die nötigen Mittel zur Verfügung stellen (Art. 38 Abs. 1 und 2 DSGVO).

Für Datenschutzverstöße haftet gegenüber Behörden und Betroffenen grundsätzlich das Unternehmen. Der externe Datenschutzbeauftragte haftet seinem Auftraggeber für eigene Pflichtverletzungen aus dem Vertrag, deshalb ist die Berufshaftpflicht ein wichtiges Auswahlkriterium.

Häufige Fragen zum externen Datenschutzbeauftragten

Wie viel kostet ein externer Datenschutzbeauftragter?

Am Markt reichen die Monatspauschalen von rund 30 € für reine Software-Lösungen bis etwa 800 € und mehr für größere Unternehmen. Persönlich betreute Pakete für kleine und mittlere Unternehmen liegen meist bei 125 bis 350 € im Monat. Bei DATUREX kostet der externe Datenschutzbeauftragte 150 € netto im Monat für Unternehmen bis 20 Mitarbeiter.

Wann brauche ich einen externen Datenschutzbeauftragten?

Wenn Ihr Unternehmen einen Datenschutzbeauftragten benennen muss, etwa ab 20 Personen, die ständig personenbezogene Daten automatisiert verarbeiten, oder bei Verarbeitungen mit Pflicht zur Datenschutz-Folgenabschätzung, und Sie die Rolle nicht mit eigenen Beschäftigten besetzen wollen oder können. Auch ohne Pflicht nutzen viele Unternehmen einen externen Datenschutzbeauftragten, um ihre Datenschutzpflichten nachweisbar zu erfüllen.

Wie hoch ist der Stundensatz eines externen Datenschutzbeauftragten?

Übliche Stundensätze liegen zwischen etwa 100 und 200 €, Tagessätze zwischen etwa 800 und 1.600 €. Für die laufende Betreuung sind Monatspauschalen verbreiteter, weil sie planbar sind. DATUREX rechnet Einzelleistungen mit 890 € pro Manntag ab.

Was verdient man als externer Datenschutzbeauftragter?

Selbstständige externe Datenschutzbeauftragte rechnen meist Monatspauschalen oder Stundensätze von etwa 100 bis 200 € ab. Wie viel davon als Einkommen bleibt, hängt von der Zahl der betreuten Unternehmen und den eigenen Kosten ab. Zu den Gehältern angestellter Datenschutzbeauftragter gibt es einen eigenen Beitrag: Datenschutzbeauftragter Gehalt.

Muss der externe Datenschutzbeauftragte vor Ort sein?

Nein. Er muss erreichbar sein und sich mit Beschäftigten, Betroffenen und der Aufsichtsbehörde verständigen können. Beratung, Prüfung der Dokumentation und viele Schulungen funktionieren per Video und Telefon. Vor-Ort-Termine sind vor allem für die Bestandsaufnahme und Audits sinnvoll.

Kann der Geschäftsführer selbst Datenschutzbeauftragter sein?

Nein. Der Datenschutzbeauftragte soll die Geschäftsführung kontrollieren, das schließt Interessenkonflikte nach Art. 38 Abs. 6 DSGVO aus. Dasselbe gilt in der Regel für IT-Leitung und Personalleitung.

Wie schnell kann ein externer Datenschutzbeauftragter benannt werden?

Die Benennung kann direkt nach Vertragsschluss erfolgen, oft innerhalb weniger Tage. Die Bestandsaufnahme und der Aufbau der Dokumentation laufen danach Schritt für Schritt.

Externer Datenschutzbeauftragter von DATUREX

Wir betreuen Unternehmen bundesweit, per Video und bei Bedarf vor Ort: fester Ansprechpartner, Bestandsaufnahme, Schulungen und Unterstützung im Ernstfall. Ab 150 € netto im Monat, die Erstberatung ist kostenlos.

Angebot anfordernPakete und PreiseLeistungen ansehen

Rechtsgrundlagen: Art. 37–39 DSGVO, § 38 und § 6 BDSG. Stand: Oktober 2026.