← Alle Beiträge
Grundlagen

Datenschutzbeauftragter Pflicht? Die 20-Personen-Grenze des § 38 BDSG

30. Juli 2026 · 7 Min. Lesezeit · BetroffenenRecht24 Redaktion

„Brauchen wir einen Datenschutzbeauftragten?" — für die meisten deutschen Unternehmen beantwortet eine einzige Zahl diese Frage: 20. Deutschland hat mit § 38 Abs. 1 BDSG eine scharfe Bestellungspflicht, die deutlich früher greift als viele vermuten. Hier steht, wie die Grenze gezählt wird, welche weiteren Auslöser unabhängig von der Personenzahl existieren und was für Sie gilt, wenn Sie keinen DSB bestellen müssen.

Die 20-Personen-Grenze im Wortlaut

§ 38 Abs. 1 Satz 1 BDSG verpflichtet Verantwortliche und Auftragsverarbeiter, eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten zu bestellen, wenn sie „in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigen". Drei Elemente stecken in diesem Satz:

Wie gezählt wird — und wer mitzählt

Gezählt werden Personen, nicht Vollzeitstellen: Teilzeitkräfte, Auszubildende und geringfügig Beschäftigte zählen mit, solange sie regelmäßig mit der automatisierten Verarbeitung zu tun haben. In die Betrachtung fließen auch externe Personen ein, die ständig für das Unternehmen tätig sind. Wer nicht mitzählt: Beschäftigte ohne jede Berührung mit personenbezogenen Daten in Systemen — in modernen Betrieben eine kleine Gruppe.

GruppeZählt in der Regel mit?
Vollzeit im Büro (CRM, Warenwirtschaft, E-Mail)Ja
Teilzeit, Minijob, Auszubildende mit SystemzugangJa — Personen zählen, nicht Stellenanteile
Externe Dauerkräfte (z. B. fest eingeblendete Freelancer)Kann mitzählen, wenn ständig tätig
Reine manuelle Tätigkeit ohne personenbezogene Daten (z. B. Teile der Produktion)In der Regel nein

Praktischer Rat: Zählen Sie ehrlich nach oben statt kreativ nach unten. Die Bestellung eines DSB ist im Zweifel die kleinere Baustelle als die Diskussion mit der Aufsichtsbehörde darüber, warum die 19-Köpfe-Rechnung gerade noch aufgehen sollte.

Weitere Auslöser unabhängig von der Personenzahl

Die 20-Personen-Grenze ist der häufigste, aber nicht der einzige Auslöser. § 38 Abs. 1 BDSG i. V. m. Art. 37 DSGVO verlangt einen DSB auch dann, wenn

Konkret heißt das: Eine Arztpraxis mit acht Angestellten kann DSB-pflichtig sein, ein Drei-Personen-Unternehmen mit umfangreicher Videoüberwachung ebenfalls. Die Personenzahl ist nur die erste Prüffrage — nicht die letzte.

Intern oder extern: Wer DSB werden kann

Bestellt werden kann eine geeignete Person aus dem eigenen Haus oder ein externer Dienstleister. Beide Varianten haben dieselbe fachliche Anforderung: Fachkunde auf dem Gebiet des Datenschutzrechts und der Praxis — und Unabhängigkeit. Beim internen DSB ist der klassische Konflikt die Doppelrolle: Wer selbst über die Verarbeitung entscheidet (etwa als Geschäftsführer, IT- oder Personal-Leitung), kann sich nicht gleichzeitig wirksam selbst kontrollieren. Der externe DSB umgeht dieses Problem und bringt Routine aus vielen Mandaten mit; der interne kennt die Prozesse von innen. In beiden Fällen gilt: Der DSB berät und überwacht — die Verantwortung bleibt beim Verantwortlichen.

Was gilt, wenn Sie keinen DSB brauchen

Keine Bestellungspflicht bedeutet keine Pflichtenfreiheit. Die zentralen DSGVO-Pflichten gelten für jedes Unternehmen, unabhängig von Größe und DSB-Frage:

Halten Sie außerdem Ihre DSB-Prüfung selbst schriftlich fest: Stichtag, Zählweise, Ergebnis. Und prüfen Sie bei Wachstum neu — der Sprung über die 20 kommt in der Praxis oft leise.

Ihre Checkliste zur DSB-Frage

Fazit

In der Regel ab 20 Personen mit automatisierter Verarbeitung ist der Datenschutzbeauftragte Pflicht (§ 38 Abs. 1 BDSG) — gezählt werden Personen, nicht Stellenanteile. Unabhängig von der Zahl können Folgenabschätzung oder eine Kerntätigkeit mit besonderen Daten die Bestellung auslösen.

Und unabhängig von der DSB-Frage bleiben Betroffenenanfragen und Datenpannen Tagesgeschäft: BetroffenenRecht24 hält für beides Fristen, Checklisten und Bausteine bereit — mit oder ohne DSB.

Hinweis: Dieser Beitrag ersetzt keine Rechtsberatung. Die Prüfung der Bestellungspflicht im Einzelfall bleibt Ihre Aufgabe — wenden Sie sich dafür an fachkundige Beratung.

Mehr als Lesen: BetroffenenRecht24 kostenlos ausprobieren →
Weiterlesen
Fristen

Betroffenenanfrage: Die 1-Monats-Frist richtig einhalten

Fristbeginn, Verlängerung auf drei Monate und die Identitätsprüfung ohne Friststopp.

Pflichten

Datenpanne: Die 72-Stunden-Meldefrist nach Art. 33 DSGVO

Meldepflicht, Inhalt der Meldung, Betroffenen-Info und die immer geltende Dokumentationspflicht.