Was sind die Mindestanforderungen an die Qualifikation eines Datenschutzbeauftragten?
Personal

Was sind die Mindestanforderungen an die Qualifikation eines Datenschutzbeauftragten?

Am

Der Düsseldorfer Kreis hat im November 2010 einen Beschluss hinsichtlich der Mindestanforderungen an die Qualifikation und die Unabhängigkeit des Datenschutzbeauftragten gefasst. Durch diesen Beschluss werden die gsetzlichen Vorschriften aus dem Bundesdatenschutzgesetz (BDSG) konkretisiert.

Der Düsseldorfer Kreis veröffentlicht regelmäßig Stellungnahmen zur Vereinheitlichung der aufsichtsrechtlichen Praxis. Im Folgenden wird der Beschluss zum Datenschutzbeauftragten genauer analysiert.

Leitbild des Datenschutzbeauftragten nach dem Bundesverband

Der Bundesverband der Datenschutzbeauftragten hat ein Leitbild zum Tätigkeitsfeld des Datenschutzbeauftragten veröffentlicht. Nach diesem müssen Datenschutzbeauftragte in der Lage dazu sein, Datenschutzrisiken in Unternehmen und Behörden zu erkennen und zu minimieren.

Gesetzliche Ausgestaltung des Datenschutzbeauftragten

Das Bundesdatenschutzgesetz legt in § 4f Abs. 2 und 3 BDSG fest, welche Anforderungen an die Person zu stellen sind, die als Datenschutzbeauftragter bestellt werden soll. Die relevanten Passagen lauten wie folgt:

(2) Zum Beauftragten für den Datenschutz darf nur bestellt werden, wer die zur Erfüllung seiner Aufgaben erforderliche Fachkunde und Zuverlässigkeit besitzt. Das Maß der erforderlichen Fachkunde bestimmt sich insbesondere nach dem Umfang der Datenverarbeitung der verantwortlichen Stelle und dem Schutzbedarf der personenbezogenen Daten, die die verantwortliche Stelle erhebt oder verwendet. (…)

(3) Der Beauftragte für den Datenschutz ist dem Leiter der (…) nicht-öffentlichen Stelle unmittelbar zu unterstellen. (…) Zur Erhaltung der zur Erfüllung seiner Aufgaben erforderlichen Fachkunde hat die verantwortliche Stelle dem Beauftragten für den Datenschutz die Teilnahme an Fort- und Weiterbildungsveranstaltungen zu ermöglichen und deren Kosten zu übernehmen.

Datenschutzbeauftragter muss Grundrechte der Betroffenen kennen

Der Düsseldorfer Kreis hat nun in einer gesonderten Stellungnahme , die relativ allgemein gehaltenen gesetzlichen Vorgaben für die Praxis konkretisiert.

Der Datenschutzbeauftragte muss demnach die Grundkenntnisse zu den verfassungsrechtlich garantierten Persönlichkeitsrechten der Betroffenen, insbesondere der Mitarbeiter der verantwortlichen Stelle, und umfassende Kenntnisse über Inhalt und rechtliche Anwendung der für die verantwortlichen Stellen einschlägigen Regelungen des BDSG besitzen. Hierzu gehören auch die nötigen Kenntnisse hinsichtlich der technischen und organisatorischen Datenschutz-Anforderungen.

Branchenspezifische Besonderheiten müssen bekannt sein

Daneben muss der Datenschutzbeauftragte mit den branchenspezifischen Besonderheiten vertraut sein. Diese umfassen das Wissen über spezialgesetzliche Datenschutz-Vorschriften, Kenntnisse der Informations- und Telekommunikationstechnologie sowie der Datensicherheit. Der Düsseldorfer Kreis betont, dass insbesondere auch praktische Kenntnisse im Datenschutzmanagement von den Datenschutzbeauftragten erwartet werden müssen.

Kenntnisse müssen bereits bei Bestellung als Datenschutzbeauftragter vorliegen

Die aufgezählten Mindestkenntnisse müssen bereits zum Zeitpunkt der Bestellung als Datenschutzbeauftragter in ausreichendem Maße vorliegen. Sie können insbesondere auch durch den Besuch geeigneter Aus- und Fortbildungsveranstaltungen und das Ablegen einer Prüfung erlangt werden. Der in vielen Unternehmen üblichen Praxis, einen Datenschutzbeauftragten erst zu bestellen und dann auszubilden, ist damit offiziell eine Absage erteilt.

Erforderliche Rahmenbedingungen müssen für Datenschutzbeauftragten geschaffen werden

Daneben weist das Gremium der Aufsichtsbehörden darauf hin, dass dem Datenschutzbeauftragten die erforderlichen Zutritts- und Einsichtsrechte in alle betrieblichen Bereiche eingeräumt werden müssen und der Datenschutzbeauftragte in alle relevanten betrieblichen Planungs- und Entscheidungsabläufe eingebunden sein soll. Zur Erhaltung der zur Erfüllung seiner Aufgaben erforderlichen Fachkunde haben die verantwortlichen Stellen den Datenschutzbeauftragten stets auch die Teilnahme an Fort- und Weiterbildungsveranstaltungen zu ermöglichen und deren Kosten zu übernehmen. Bei der Bestellung von externen Datenschutzbeauftragten kann die Fortbildung jedoch auch Bestandteil der vereinbarten Vergütung sein und muss in diesem Fall nicht zusätzlich bezahlt werden.

Datenschutzbeauftragte muss die nötige Zuverlässigkeit besitzen

Gemäß § 4f Abs. 3 S. 2 BDSG ist der Datenschutzbeauftragte in Ausübung seiner Fachkunde auf dem Gebiet des Datenschutzes weisungsfrei. Er muss in der Lage sein, seine Verpflichtungen ohne Interessenkonflikte erfüllen zu können.

Bei der Bestellung von externen Datenschutzbeauftragten muss der Dienstvertrag so ausgestaltet sein, dass eine unabhängige Erfüllung der gesetzlichen Aufgaben durch entsprechende Kündigungsfristen, Zahlungsmodalitäten, Haftungsfreistellungen und Dokumentationspflichten gewährleistet wird, so dass § 4f Abs. 3 BDSG die Vertragsfreiheit der Parteien insoweit einschränkt. Die Aufsichtsbehörden empfehlen damit grundsätzlich eine Mindestvertragslaufzeit von vier Jahren. Bei Erstverträgen wird – wegen der Notwendigkeit der Überprüfung der Eignung – grundsätzlich eine Vertragslaufzeit von ein bis zwei Jahren empfohlen.

Kommentare

Kommentar schreiben:

Deine E-Mail-Adresse wird nicht veröffentlicht.

Erhalten Sie jeden Monat die neusten Business-Trends in ihr Postfach!
X