EU-Vertreter oder Datenschutzbeauftragter: Was ist der Unterschied?

Unternehmen außerhalb der EU fragen uns regelmäßig, ob ihr EU-Vertreter nach Art. 27 DSGVO zugleich ihr Datenschutzbeauftragter nach Art. 37 DSGVO sein kann, oder ob die eine Rolle die andere entbehrlich macht. Die kurze Antwort: Es sind zwei verschiedene Funktionen mit verschiedenen Aufgaben, und die DSGVO erlaubt es nicht, beide in einer Person zu vereinen. Ob Sie eine, beide oder keine benötigen, hängt davon ab, was Ihr Unternehmen tut.

Der EU-Vertreter (Art. 27 DSGVO)

Der EU-Vertreter ist die Anlaufstelle in der Europäischen Union für ein Unternehmen, das dort keine Niederlassung hat. Er wird schriftlich beauftragt (Art. 27 Abs. 1 DSGVO) und dient Aufsichtsbehörden und betroffenen Personen „zusätzlich zu diesem oder an seiner Stelle“ als Ansprechpartner bei sämtlichen Fragen im Zusammenhang mit der Verarbeitung (Art. 27 Abs. 4 DSGVO). Der Vertreter trifft keine Entscheidungen für das Unternehmen und prüft nicht, ob das Unternehmen die DSGVO einhält. Ausgelöst wird die Pflicht durch Art. 3 Abs. 2 DSGVO: das Anbieten von Waren oder Dienstleistungen an Personen in der EU oder die Beobachtung ihres Verhaltens. Wer genau betroffen ist, erklärt die Seite Wie ist nochmals die Rechtslage?.

Der Datenschutzbeauftragte (Art. 37 DSGVO)

Der Datenschutzbeauftragte ist eine interne (oder extern bestellte) Compliance-Funktion. Nach Art. 39 DSGVO unterrichtet und berät er das Unternehmen, überwacht die Einhaltung der DSGVO, berät bei Datenschutz-Folgenabschätzungen und arbeitet mit der Aufsichtsbehörde zusammen. Er muss weisungsfrei handeln können (Art. 38 Abs. 3 DSGVO) und berichtet unmittelbar der höchsten Managementebene. Für private Unternehmen ist er nur in den Fällen des Art. 37 Abs. 1 lit. b und c DSGVO zwingend: wenn die Kerntätigkeit in der umfangreichen regelmäßigen und systematischen Überwachung betroffener Personen besteht oder in der umfangreichen Verarbeitung besonderer Datenkategorien nach Art. 9 DSGVO oder von Daten über strafrechtliche Verurteilungen nach Art. 10 DSGVO. Das nationale Recht kann weitere Fälle hinzufügen; in Deutschland verlangt § 38 BDSG einen Datenschutzbeauftragten, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind.

Warum beide Rollen nicht kombiniert werden können

Der Vertreter handelt im Auftrag des Unternehmens und kann bei Verstößen des Unternehmens selbst Gegenstand von Durchsetzungsmaßnahmen sein (Erwägungsgrund 80 DSGVO). Der Datenschutzbeauftragte muss dagegen unabhängig sein und darf wegen der Erfüllung seiner Aufgaben nicht benachteiligt werden (Art. 38 Abs. 3 DSGVO). Der Europäische Datenschutzausschuss stellt in seinen Leitlinien 3/2018 zum räumlichen Anwendungsbereich der DSGVO fest, dass die Rolle des Vertreters mit der des Datenschutzbeauftragten nicht vereinbar ist, weil dessen Unabhängigkeit sich nicht mit einem Handeln auf Weisung des Unternehmens verträgt. Wir bieten deshalb kein kombiniertes Mandat an. Benötigen Sie beides, können wir Ihr EU-Vertreter sein, während der Datenschutzbeauftragte ein Mitarbeiter oder ein gesonderter externer Dienstleister ist, der auch außerhalb der EU sitzen darf.

Gegenüberstellung

EU-Vertreter (Art. 27 DSGVO)Datenschutzbeauftragter (Art. 37 DSGVO)
Wer braucht ihnUnternehmen ohne EU-Niederlassung, die Personen in der EU Waren oder Dienstleistungen anbieten oder sie beobachten (Art. 3 Abs. 2 DSGVO)Unternehmen, deren Kerntätigkeit umfangreiche Überwachung oder umfangreiche Verarbeitung sensibler Daten ist, zuzüglich nationaler Regeln
SitzIn einem EU-Mitgliedstaat, in dem sich betroffene Personen befinden (Art. 27 Abs. 3 DSGVO)Beliebig, innerhalb oder außerhalb der EU
FunktionAnlaufstelle und Briefkasten für Behörden und BetroffeneInterner Berater und Kontrolleur
UnabhängigkeitHandelt im Auftrag des UnternehmensMuss unabhängig sein (Art. 38 Abs. 3 DSGVO)
HaftungKann in Durchsetzungsverfahren adressiert werden; Verantwortung bleibt beim UnternehmenHaftet nicht persönlich für die Compliance des Unternehmens
VeröffentlichungKontaktdaten in der Datenschutzerklärung (Art. 13 Abs. 1 lit. a, Art. 14 Abs. 1 lit. a DSGVO)Kontaktdaten veröffentlichen und der Aufsichtsbehörde mitteilen (Art. 37 Abs. 7 DSGVO)
KombinationIn einer Person nicht zulässig (EDSA-Leitlinien 3/2018)

Typische Konstellationen

Ein Schweizer Online-Shop mit 15 Mitarbeitenden, der nach Deutschland und Österreich liefert: braucht einen EU-Vertreter, weil er Personen in der EU Waren anbietet. Ein Datenschutzbeauftragter ist in der Regel nicht erforderlich, weil die Kerntätigkeit der Handel ist, nicht die Beobachtung von Personen. Ein Schweizer Ad-Tech-Unternehmen, das Nutzer in der EU für zielgerichtete Werbung trackt: braucht beides, weil die umfangreiche Überwachung die Kerntätigkeit ist. Eine Schweizer Hotelgruppe mit deutschsprachiger Online-Buchung: braucht einen EU-Vertreter; die Frage des Datenschutzbeauftragten hängt vom Umfang und von den besonderen Datenkategorien (etwa Gesundheitsangaben in Gästedaten) ab. Eine Schweizer AG mit deutscher GmbH-Tochter: braucht keinen EU-Vertreter, weil die Gruppe eine Niederlassung in der EU hat; die Tochter ist die Anlaufstelle, und die Frage des Datenschutzbeauftragten wird für die Gruppe insgesamt beurteilt. Für Unternehmen aus Großbritannien, den USA oder anderen Drittstaaten gilt dasselbe.

Unser EU-Vertreter-Service kostet 350 EUR pro Jahr, wie auf der Seite Was kostet es? beschrieben. Wenn Sie unsicher sind, welche der beiden Rollen auf Ihr Unternehmen zutrifft, beschreiben Sie Ihre Tätigkeit im Anfrageformular; wir sagen es Ihnen.