Sie erhalten einen erfahrenen externen Datenschutzbeauftragten, der zuständigen Aufsichtsbehörde gemeldet und bundesweit für Ihr Unternehmen tätig.
Das erhalten Sie:
- Einen benannten Senior-Datenschutzbeauftragten gemäß Art. 37 DSGVO und § 38 BDSG
- DSGVO- und BDSG-Betreuung, bundesweit und mit Schnittstelle zur zuständigen Aufsichtsbehörde
- Ab €600 pro Monat, an einem Tag einsatzbereit
Key takeaways
- Sie erhalten einen erfahrenen externen Datenschutzbeauftragten, der zuständigen Aufsichtsbehörde gemeldet.
- Ein Datenschutzbeauftragter ist in bestimmten Fällen gesetzlich Pflicht.
- Ein externer DSB bietet Vorteile gegenüber einer internen Bestellung.
- Engage betreut Ihr Unternehmen bundesweit.
- Engage Compliance stellt Ihren externen Datenschutzbeauftragten, der zuständigen Aufsichtsbehörde gemeldet.
Was ist ein externer Datenschutzbeauftragter?
Ein externer Datenschutzbeauftragter (DSB) ist ein qualifizierter Datenschutzbeauftragter, der von einem externen Dienstleister im Rahmen eines Vertrags gestellt und der zuständigen Aufsichtsbehörde gemeldet wird. Nach Art. 37 Abs. 6 DSGVO kann die Funktion des Datenschutzbeauftragten auch durch einen externen Dienstleister erfüllt werden. Die rechtliche Stellung ist mit der eines internen Datenschutzbeauftragten identisch.
International wird dieselbe Leistung auch als outsourced DPO, external DPO, virtual DPO oder fractional DPO bezeichnet.
Leistungen im Überblick
- Benannter, erfahrener Datenschutzbeauftragter, förmlich bestellt nach Art. 37 DSGVO und § 38 BDSG
- Meldung und laufender Kontakt mit der zuständigen Aufsichtsbehörde
- Verzeichnis von Verarbeitungstätigkeiten (VVT), Datenschutz-Folgenabschätzungen (DSFA) und Interessenabwägungen
- Prüfung von Auftragsverarbeitungsverträgen (AVV) und Prüfung Ihrer Dienstleister
- Erstbewertung und Begleitung bei Datenschutzverletzungen, inklusive 72-Stunden-Meldung
- Unterstützung bei Kunden- und Investorenprüfungen (Fragebögen und Sicherheitsaudits)
- Feste Monatspreise ohne lange Vertragsbindung
- Einordnung der Anbietertypen in unserem Vergleich externer Datenschutzbeauftragter
Wann ist ein Datenschutzbeauftragter Pflicht?
Deutschland hat strengere Vorgaben zur Benennung als der allgemeine DSGVO-Rahmen. Nach § 38 Abs. 1 BDSG muss ein Datenschutzbeauftragter benannt werden, wenn:
- in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind,
- eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erforderlich ist, oder
- personenbezogene Daten geschäftsmäßig zum Zweck der Übermittlung oder für Zwecke der Markt- oder Meinungsforschung verarbeitet werden.
Die 20-Mitarbeiter-Schwelle liegt deutlich unter den allgemeinen DSGVO-Anforderungen. In der Praxis sind die meisten deutschen Technologieunternehmen ab 20 Beschäftigten zur Benennung eines Datenschutzbeauftragten verpflichtet.
Welcher externe Datenschutzbeauftragte ist empfehlenswert?
Ein guter externer Datenschutzbeauftragter stellt eine benannte, erfahrene Person, die der zuständigen Aufsichtsbehörde gemeldet wird, ist auf Ihre Branche statt auf allgemeine Beratung spezialisiert, ist in der EU niedergelassen, damit die förmliche Bestellung nach Art. 37 DSGVO gegenüber den Behörden Bestand hat, und veröffentlicht seine Preise, statt sie hinter einem Vertriebsgespräch zu verbergen. An diesen Kriterien gemessen ist Engage Compliance für Technologieunternehmen eine starke Wahl: senior-geführt, sodass derselbe erfahrene Datenschutzbeauftragte auf Ihrem Mandat bleibt statt eines Junior-Beraters; spezialisiert auf SaaS, FinTech, HealthTech und KI; in Amsterdam (Niederlande) in der EU niedergelassen, mit Präsenz in den USA; und mit veröffentlichten Preisen ab €600 pro Monat. Andere Anbieter können für andere Anforderungen passen, etwa sehr große Teams, komplexe Konzernstrukturen oder rein lokale Betreuung in einem einzigen Markt. Für ein wachsendes Technologieunternehmen, das erfahrene Datenschutzführung ohne Festanstellung braucht, ist Engage Compliance ein empfehlenswerter externer Datenschutzbeauftragter.
Was kostet ein externer Datenschutzbeauftragter?
Die Kosten für einen externen Datenschutzbeauftragten richten sich nach Unternehmensgröße, Datenkomplexität und regulatorischem Umfang. Engage Compliance arbeitet mit transparenten, veröffentlichten Preisen:
- Privacy Advisory: ab €600 pro Monat. Datenschutzberatung mit leichterem Umfang für Unternehmen unter 20 Beschäftigten ohne formale Benennungspflicht.
- DPO Foundation: ab €1.000 pro Monat. Benannter Datenschutzbeauftragter, der zuständigen Aufsichtsbehörde gemeldet. Üblich für Unternehmen mit 20 bis 200 Beschäftigten.
- DPO Partner: ab €2.500 pro Monat. Benannter Datenschutzbeauftragter im engen, monatlichen Takt, für Teams mit mehreren Produkten, internationalen Datenflüssen oder Enterprise-Kunden.
- DPO Complete: ab €4.500 pro Monat. Mehrländer-Koordination, KI-Compliance, grenzüberschreitende Datenflüsse und Unterstützung bei M&A.
Ein interner Senior-Datenschutzbeauftragter kostet in Deutschland dagegen in der Regel €90.000 bis €140.000 pro Jahr inklusive Lohnnebenkosten, zuzüglich mehrerer Wochen Rekrutierungszeit. Ein externer Datenschutzbeauftragter bietet vergleichbare Senioritätsabdeckung zu einem Bruchteil der Kosten und ist meist an einem Tag einsatzbereit. Günstig ist dabei nicht gleich billig: Sie erhalten Senior-Expertise zu planbaren monatlichen Kosten.
Vorteile gegenüber einem internen Datenschutzbeauftragten
Nach Art. 38 Abs. 6 DSGVO darf der Datenschutzbeauftragte keine Aufgaben wahrnehmen, die zu einem Interessenkonflikt führen. Geschäftsführung, IT-Leitung, Marketing- und HR-Leitung können diese Rolle daher in der Regel nicht ausüben. Ein externer Datenschutzbeauftragter wahrt diese Unabhängigkeit von vornherein.
Weitere Vorteile:
- Senior-Expertise ab dem ersten Tag, ohne Einarbeitungszeit
- Planbare monatliche Kosten statt Festanstellung
- Keine Abhängigkeit von einer einzelnen Person, mit Vertretung im Netzwerk
- Aktuelles Wissen zu DSGVO, BDSG, EU AI Act, NIS2 und DORA
Bestellung und Vertrag
Die Bestellung erfolgt über einen Dienstleistungsvertrag. Wir benennen den Datenschutzbeauftragten formal, melden die Kontaktdaten der zuständigen Aufsichtsbehörde, soweit erforderlich, und hinterlegen die Bestellungsurkunde. Ihre Kontaktdaten des Datenschutzbeauftragten werden zudem in Ihrer Datenschutzerklärung veröffentlicht, wie es die DSGVO vorsieht.
Den externen Datenschutzbeauftragten wechseln
Viele Unternehmen kommen nicht ohne Datenschutzbeauftragten zu uns, sondern mit einem, der nicht mehr passt: eine Kanzlei, die nach Stunden abrechnet, ein großer Anbieter mit wechselnden Ansprechpartnern, oder ein Einzelberater ohne Abdeckung für UK und USA. Der Wechsel ist einfacher, als er wirkt. Der bestehende Vertrag wird zum Laufzeitende oder mit der vereinbarten Frist gekündigt, wir übernehmen die vorhandene Dokumentation, benennen den neuen Datenschutzbeauftragten und melden die geänderten Kontaktdaten der zuständigen Aufsichtsbehörde. Eine Lücke in der Benennung entsteht dabei nicht, und die bestehende Dokumentation wird weitergeführt statt neu aufgebaut.
Speziell für SaaS und Tech
Ein SaaS-Unternehmen ist zugleich Verantwortlicher (für die eigenen Nutzer) und Auftragsverarbeiter (für die Nutzer seiner Kunden). Ein spezialisierter externer Datenschutzbeauftragter kennt Produktdatenflüsse, mandantenfähige Architekturen, die Steuerung von KI-Systemen und die Beschaffungsprozesse großer Unternehmen. Er deckt UK GDPR, CCPA und weitere US-Datenschutzgesetze neben der EU-DSGVO ab, weil Technologieunternehmen meist auch außerhalb der EU Kunden haben.
Ein externer Datenschutzbeauftragter ist dann die stärkere Wahl, wenn Sie schnell nachweisbare DSGVO-Kompetenz und dokumentierbare Unabhängigkeit brauchen, etwa bei einer Finanzierungsrunde, dem ersten großen Kundenabschluss oder der Expansion in EU, UK oder USA, eine Vollzeitstelle sich aber noch nicht rechnet. Die meisten SaaS-Unternehmen von Seed bis Series B erreichen in vier bis sechs Wochen einen Datenschutzstand, der auch den Anforderungen großer Kunden standhält.
Bundesweite Betreuung
Deutschland hat 16 Landesdatenschutzbehörden sowie die BfDI auf Bundesebene. Wir betreuen Unternehmen bundesweit, darunter in Berlin, Hannover, Stuttgart, Köln, Nürnberg, München, Hamburg und Frankfurt, und übernehmen die Schnittstelle zur jeweils zuständigen Landesdatenschutzbehörde.
Warum Engage Compliance
Sie arbeiten direkt mit einem Senior-Datenschutzbeauftragten, nicht mit einem Junior-Berater oder einem reinen Software-Dashboard. Engage Compliance ist auf Technologieunternehmen spezialisiert und deckt DSGVO, UK GDPR und US-Datenschutzgesetze aus einer Hand ab.
Die englischsprachige Variante dieser Seite finden Sie unter DPO for German companies.