cogito

Externe Datenschutzbeauftragte

Datenschutz. Extern beauftragt.

cogito.consulting stellt externe Datenschutzbeauftragte für Unternehmen und Einrichtungen mit erhöhten Datenschutzanforderungen, insbesondere im Gesundheitswesen sowie in IT- und KI-Umgebungen. Wir beraten, überwachen und strukturieren die Datenschutzorganisation. Die operative Umsetzung und die datenschutzrechtliche Verantwortung verbleiben beim Verantwortlichen.

Auf den Punkt

Ein externer Datenschutzbeauftragter übernimmt die gesetzlichen Aufgaben nach Art. 39 DSGVO. Er unterrichtet und berät Verantwortliche und Beschäftigte, überwacht die Einhaltung der Datenschutzvorgaben, berät auf Anfrage zur Datenschutz-Folgenabschätzung und arbeitet mit der Aufsichtsbehörde zusammen. cogito.consulting stellt hierfür erfahrene und zertifizierte Datenschutzbeauftragte mit fester Ansprechperson, Vertretung und einem fachkundigen Team. Schwerpunkte unserer Betreuung liegen bei sensiblen Datenverarbeitungen, insbesondere im Gesundheitswesen sowie in technologiegeprägten IT- und KI-Umgebungen. Die Verantwortung für die Datenverarbeitung und die Umsetzung erforderlicher Maßnahmen bleibt beim Unternehmen. Rechtsberatung und rechtliche Vertretung übernimmt bei Bedarf cogito.legal auf gesonderter Mandatsgrundlage.

Leistungen

Branchen

Besonders relevant ist eine belastbare Datenschutzorganisation dort, wo sensible Daten, komplexe Systeme oder erhöhte regulatorische Anforderungen zusammenkommen.

Gesundheitswesen
Gesundheitsdaten nach Art. 9 DSGVO, berufliche Schweigepflichten, Praxen, Kliniken, Gesundheitsdienstleister, Forschung und HealthTech.
IT & SaaS
Cloud- und SaaS-Modelle, Auftragsverarbeitung, Berechtigungskonzepte, Protokolldaten, internationale Datenflüsse und komplexe Dienstleisterketten.
Künstliche Intelligenz
Trainings- und Eingabedaten, Datenschutz-Folgenabschätzung, Transparenz, automatisierte Entscheidungen und die Schnittstelle zur KI-Verordnung.
Energie & kritische Infrastruktur
Mess- und Verbrauchsdaten, digitale Steuerungssysteme, umfangreiche Dienstleisterstrukturen und erhöhte Anforderungen an Datenschutz und Informationssicherheit.
Öffentliche Hand & Behörden
Besondere Benennungsvorgaben, Register- und Verfahrensdaten, digitale Verwaltungsprozesse und die jeweils anwendbaren bundes- und landesrechtlichen Datenschutzregelungen.

Rechtlicher Rahmen

Maßgebliche Normen
Art. 37 bis 39 DSGVO und § 38 BDSG
Benennungspflicht in Deutschland
Insbesondere nach Art. 37 Abs. 1 DSGVO sowie regelmäßig ab 20 Personen, die ständig automatisiert personenbezogene Daten verarbeiten, nach § 38 Abs. 1 BDSG
Externe Benennung
Ausdrücklich möglich nach Art. 37 Abs. 6 DSGVO auf Grundlage eines Dienstleistungsvertrags
Aufgaben des Datenschutzbeauftragten
Unterrichtung und Beratung, Überwachung der Einhaltung, Beratung zur Datenschutz-Folgenabschätzung und Überwachung ihrer Durchführung sowie Zusammenarbeit mit der Aufsichtsbehörde
Verantwortung
Die datenschutzrechtliche Verantwortung verbleibt beim Verantwortlichen oder Auftragsverarbeiter. Der Datenschutzbeauftragte entscheidet nicht über Zwecke und Mittel der Verarbeitung.
Qualifikation
TÜV Rheinland: Datenschutzauditor und externer Datenschutzbeauftragter. TÜV Nord: Datenschutzbeauftragter.

Ablauf der Zusammenarbeit

Die Benennung ist der Anfang, nicht das Ergebnis. Der Aufbau folgt in drei Phasen; wie lange jede dauert, hängt von Größe, Systemlandschaft und Risikoprofil des Unternehmens ab.

  1. Bestandsaufnahme

    Benennung und Meldung an die Aufsichtsbehörde. Erhebung der wesentlichen Verarbeitungen, Systeme und Dienstleister sowie Sichtung der vorhandenen Dokumentation. Ergebnis ist eine Übersicht des Ist-Zustands.

  2. Priorisierung

    Bewertung der festgestellten Lücken nach Risiko und Aufwand, abgestimmt mit den zuständigen Fachbereichen. Ergebnis ist ein Maßnahmenplan mit klarer Reihenfolge und benannten Verantwortlichen im Unternehmen.

  3. Laufende Betreuung

    Beratung bei neuen Vorhaben, Überwachung der Umsetzung, Bearbeitung von Betroffenenanfragen und Vorfällen, Schulungen sowie regelmäßige Berichte an die Leitung. Feste Ansprechperson mit geregelter Vertretung.

Häufige Fragen

Ab wann muss ein Unternehmen einen Datenschutzbeauftragten benennen?

Nach Art. 37 Abs. 1 DSGVO besteht eine Pflicht insbesondere bei öffentlichen Stellen sowie wenn die Kerntätigkeit in einer umfangreichen regelmäßigen und systematischen Überwachung von Personen oder in der umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten besteht. In Deutschland ergänzt § 38 BDSG diese Vorgaben. Nichtöffentliche Stellen benennen regelmäßig einen Datenschutzbeauftragten, wenn mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Weitere Pflichtfälle gelten unabhängig von dieser Personenzahl.

Welche Aufgaben übernimmt ein externer Datenschutzbeauftragter?

Der externe Datenschutzbeauftragte nimmt die Aufgaben nach Art. 39 DSGVO wahr. Er unterrichtet und berät, überwacht die Einhaltung datenschutzrechtlicher Vorgaben, berät auf Anfrage zur Datenschutz-Folgenabschätzung und überwacht deren Durchführung. Außerdem arbeitet er mit der Aufsichtsbehörde zusammen und ist deren Anlaufstelle. Die operative Umsetzung datenschutzrechtlicher Maßnahmen verbleibt beim Unternehmen.

Welche Vorteile hat ein externer gegenüber einem internen Datenschutzbeauftragten?

Ein externer Datenschutzbeauftragter bringt spezialisierte Fachkunde und praktische Erfahrung ein, ohne dass diese Kompetenz dauerhaft intern aufgebaut werden muss. Bei cogito.consulting sind zudem Vertretung und fachliche Unterstützung durch ein Datenschutzteam organisiert. Ob eine interne oder externe Lösung besser geeignet ist, hängt von Größe, Risikoprofil und Organisation des Unternehmens ab.

Wer trägt die Verantwortung für die Einhaltung des Datenschutzrechts?

Datenschutzrechtlich verantwortlich bleibt das Unternehmen als Verantwortlicher oder Auftragsverarbeiter. Der Datenschutzbeauftragte berät und überwacht, entscheidet aber nicht über Zwecke und Mittel der Verarbeitung und setzt Maßnahmen nicht operativ um. Eine mögliche eigene vertragliche Haftung des externen Datenschutzbeauftragten oder seines Dienstleisters für Pflichtverletzungen bleibt davon unberührt.

Wie läuft die Zusammenarbeit mit einem externen Datenschutzbeauftragten ab?

Zu Beginn werden die wesentlichen Verarbeitungen, Systeme, Dienstleister und vorhandenen Datenschutzdokumente strukturiert betrachtet. Daraus werden Risiken und Handlungsbedarfe priorisiert. Anschließend erfolgt die laufende Beratung und Überwachung mit fester Ansprechperson, regelmäßiger Berichterstattung und Erreichbarkeit für Geschäftsleitung und Fachbereiche. Die Umsetzung erforderlicher Maßnahmen erfolgt durch die jeweils zuständigen Stellen im Unternehmen.

Übernehmen Sie auch die Kommunikation mit der Aufsichtsbehörde?

Der Datenschutzbeauftragte arbeitet nach Art. 39 DSGVO mit der zuständigen Aufsichtsbehörde zusammen und ist für sie Anlaufstelle in datenschutzrechtlichen Fragen. Geht es um Rechtsberatung, die Abgabe rechtlicher Erklärungen oder die Vertretung in einem förmlichen Verfahren, erfolgt dies bei Bedarf durch cogito.legal auf gesonderter Mandatsgrundlage.

Betreuen Sie Unternehmen bundesweit und in besonders sensiblen Branchen?

Ja. Die Betreuung erfolgt bundesweit und kann weitgehend ortsunabhängig organisiert werden. Vor-Ort-Termine werden dort vereinbart, wo sie fachlich sinnvoll sind. Besondere Schwerpunkte liegen im Gesundheitswesen sowie bei Unternehmen mit komplexen IT-, Cloud- und KI-gestützten Verarbeitungen.

Typischer Verlauf

Ein Gesundheitsdienstleister mit rund 120 Beschäftigten hat einen internen Datenschutzbeauftragten, der die Aufgabe neben seiner eigentlichen Tätigkeit wahrnimmt. Ein neues Dokumentationssystem soll eingeführt werden, gleichzeitig häufen sich Auskunftsersuchen ehemaliger Patientinnen und Patienten.

Ausgangslage
Das Verzeichnis von Verarbeitungstätigkeiten ist zwei Jahre alt, mehrere Auftragsverarbeitungsverträge fehlen, für das neue System liegt keine Bewertung zur Erforderlichkeit einer Folgenabschätzung vor.
Vorgehen
Aktualisierung des Verzeichnisses gemeinsam mit den Fachbereichen, Prüfung der Dienstleisterverträge, Beratung zur Folgenabschätzung für das neue System und Aufbau eines Prozesses für Betroffenenanfragen mit klaren Fristen.
Ergebnis
Die Einführung erfolgt mit dokumentierter Bewertung. Anfragen werden nach festem Ablauf beantwortet, die Zuständigkeiten sind benannt. Der interne Beauftragte bleibt eingebunden, die Fachkunde kommt von außen.

Ihre Ansprechperson

Malte Rheingans, Geschäftsführer, cogito.consulting

Malte Rheingans

Geschäftsführer, cogito.consulting

Die Benennung erfolgt auf eine Person, nicht auf ein Unternehmen. Wer die Funktion wahrnimmt, ist deshalb von Anfang an bekannt.

  • Zertifizierter Datenschutzauditor (TÜV Rheinland)
  • Zertifizierter externer Datenschutzbeauftragter (TÜV Rheinland)
  • Zertifizierter Datenschutzbeauftragter (TÜV Nord)
  • Zertifizierter KI-Beauftragter (DEKRA)

T +49 40 209 528 90
info@cogito.consulting

Zertifizierungen und Mitgliedschaften

cogito.consulting

Unternehmensberatung

Seit 1987 begleiten wir digitale Vorhaben. Heute beraten wir insbesondere zu Datenschutz und KI-Governance und stellen externe Datenschutz- und KI-Beauftragte.

cogito.consulting

cogito.legal

Rechtsberatung

Wirtschaftsrechtskanzlei ausschließlich für Unternehmen. Rechtliche Beratung, Vertragsgestaltung und Vertretung insbesondere zu Datenschutz, KI und digitalen Geschäftsmodellen.

cogito.legal

cogito

Gemeinsame Marke

Unter dem Dach von cogito arbeiten eine spezialisierte Unternehmensberatung und eine Wirtschaftsrechtskanzlei zusammen – rechtlich getrennt, fachlich verbunden.

cogito.de

Sprechen
wir.

Schildern Sie uns Ihre Ausgangslage. Wir melden uns kurzfristig zurück.

COGITO Gesellschaft für computergestützte
Unternehmensorganisation mbH Konzeption und Realisierung
Am Dreisberg 8, 33617 Bielefeld
T +49 40 209 528 90
info@cogito.consulting

Ihre Angaben verarbeiten wir ausschließlich zur Bearbeitung Ihrer Anfrage. Näheres in unserem Datenschutzhinweis.