Was ist ein externer Datenschutzbeauftragter?

Ein externer Datenschutzbeauftragter (DSB) ist eine unabhängige Fachperson, die für Ihr Unternehmen die Pflicht-Rolle nach Art. 37 DSGVO und § 38 BDSG übernimmt — ohne Festanstellung und ohne Sonderkündigungsschutz. Er steuert das Verarbeitungsverzeichnis, prüft AVV-Verträge, begleitet Datenschutz-Folgenabschätzungen, schult Beschäftigte, meldet Datenpannen und ist Ansprechpartner für die zuständige Aufsichtsbehörde (für Münster die LDI NRW in Düsseldorf). Der Vorteil für KMU: planbare Festkosten ab 290 € im Monat, sofort einsatzbereit, ohne Interessenkonflikte und mandantenübergreifende Best-Practices.

Wann brauchen Sie einen DSB?

Ob die Benennung überhaupt Pflicht ist, hängt an Art. 37 DSGVO und § 38 BDSG. Wer das vorab selbst prüfen will, findet die Voraussetzungen für die Pflicht zur Benennung eines Datenschutzbeauftragten mit den Auslegungshinweisen der Landesbeauftragten für Datenschutz Nordrhein-Westfalen zusammengestellt.

Leistungen als externer Datenschutzbeauftragter

📋 Verarbeitungsverzeichnis (VVT)

Aufbau und kontinuierliche Pflege des Verzeichnisses von Verarbeitungstätigkeiten nach Art. 30 DSGVO, getrennt für Verantwortlicher- und Auftragsverarbeiter-Rolle. Inklusive Rechtsgrundlagen, Löschfristen und TOM-Verweis.

📝 AVV-Portfolio

Prüfung Ihrer Auftragsverarbeitungsverträge nach Art. 28 DSGVO, Verhandlung mit Dienstleistern, Pflege eines AVV-Registers mit Vertrags-Lifecycle, Drittland-Bewertung nach Schrems-II und Auswahl der EU-Standardvertragsklauseln.

⚠️ Datenschutz-Folgenabschätzung (DSFA)

DSFA-Erforderlichkeitsprüfung nach Art. 35 DSGVO, methodische Risikoanalyse für neue Verarbeitungsvorgänge (z. B. KI-Tools, Video-Überwachung, Profiling) und Dokumentation der Risikobehandlung.

🎓 Schulungen

Jährliche Mitarbeiter-Schulung nach Branchen-Schwerpunkten, Geschäftsführer-Briefing zur Verantwortlichkeit, Onboarding-Module für neue Beschäftigte. Trainingsnachweise prüfsicher dokumentiert.

🚨 Datenpannen-Management

Reaktion bei Datenpannen-Meldungen aus dem Unternehmen, 72-Stunden-Frist nach Art. 33 DSGVO, Risikoabwägung für Betroffenen-Information nach Art. 34, Behördenmeldung an die LDI NRW und Übungs-Szenarien.

📞 Behörden-Kontakt

Offizielle Kontaktstelle für die LDI NRW (Bettina Gayk, Düsseldorf), Beantwortung von Behördenanfragen, Vorbereitung von Stellungnahmen, Begleitung bei Anlassprüfungen und Kontrollen.

👥 Betroffenenrechte

Bearbeitungs-Workflow für Auskunfts-, Berichtigungs-, Löschungs- und Widerspruchsverlangen (Art. 15-22 DSGVO), Fristenüberwachung, Vorlagen für Antwortschreiben und Eskalation bei strittigen Fällen.

🛡️ Datenschutz-Audit

Quartalsweiser oder jährlicher Datenschutz-Reifegrad-Audit, Bewertung der TOM nach Art. 32 DSGVO, Auditbericht für die Geschäftsführung mit Maßnahmen-Tracker und Befund-Historie.

Vorgehen — vier Phasen vom Mandat bis zur laufenden Betreuung

1

Bestandsanalyse

1–3 Wochen. Reifegradanalyse Ihrer Datenschutz-Lage, GAP-Befund gegen DSGVO und BDSG, Bewertung vorhandener VVT, AVV, TOM und Schulungsnachweise. Ergebnis: priorisierter Maßnahmenplan mit Quick-Wins.

2

Bestellung & Onboarding

1–2 Wochen. Schriftliche DSB-Bestellung, Meldung an die LDI NRW, Bekanntmachung im Impressum und intern, Übernahme der Bestands-Dokumentation, Aufbau der laufenden Dokumentation.

3

Umsetzungs-Begleitung

3–12 Monate. Aufarbeitung des Maßnahmenplans, AVV-Verhandlungen, DSFA für Risiko-Verarbeitungen, Schulungs-Roll-out, Monats-Reporting an die Geschäftsführung. Substanz statt Showbusiness.

4

Laufende Betreuung

Ab Monat 4 dauerhaft. VVT-Pflege, jährliches Audit, AVV-Lifecycle, Reaktion auf Datenpannen, Behördenkommunikation, Reaktion auf neue Anforderungen (EU AI Act, ePrivacy-Verordnung, NIS-2-Datenschutz-Bezüge).

Externer vs. interner DSB — die wichtigsten Unterschiede

Aspekt Interner DSB (Festanstellung) Externer DSB (TSMONDO)
Kosten25.000–60.000 € brutto p. a. zzgl. Schulungen und SoftwareAb 290 € / Monat, skaliert mit Bedarf
Verfügbarkeit100 %, aber Urlaub und Krankheit ohne VertretungVertraglich geregelt, Vertretung organisiert
ErfahrungsbreiteBranchen- und unternehmensspezifischMandantenübergreifend, mehr Audit- und LDI-Erfahrung
InteressenkonflikteRisiko bei Doppelrollen (IT-Leiter, Personalleiter, Geschäftsführer)Keine — externe Rolle, klare Mandatsgrenze
Onboarding-Dauer3–6 Monate bis volle WirksamkeitAb Tag 1 produktiv, Reporting nach 2–4 Wochen
SonderkündigungsschutzJa, § 6 Abs. 4 BDSG — Abfindungsrisiko3 Monate Mindestlaufzeit, dann 2 Wochen zum Monatsende
Mandanten-Vertretung gegenüber LDI NRWEigenes Personal, ohne externe RoutineErfahrung aus Mandaten in Münsterland und NRW
🛡️

TSMONDO DSGVO-Manager

Verarbeitungsverzeichnis, Maßnahmen, Löschkonzept, Betroffenenrechte und Datenpannen in einer Anwendung, die vollständig lokal auf Ihrem Rechner läuft.

DSGVO VVT AVV DSFA
DSGVO-Manager ansehen →

Engagement-Modelle & Preise

Drei Einstiege, ein Anker. Der genaue Preis entsteht nach der kostenlosen Bestandsanalyse — abhängig von Mitarbeiterzahl, Verarbeitungstätigkeiten und Branchen-Risiko.

Start

ab 290 € / Monat netto

DSB-Mandat für KMU bis ca. 50 Mitarbeiter mit regulärer Datenverarbeitung — remote-first, mit Vor-Ort-Termin nach Bedarf.

  • Schriftliche DSB-Bestellung & LDI-Meldung
  • VVT-Pflege und AVV-Prüfung
  • Quartalsweises Datenschutz-Audit
  • Monatliche Sprechstunde (60 min)
  • Datenpannen-Hotline (Reaktion innerhalb 24 h)

Wachstum

individuell

DSB-Mandat für KMU mit 50–200 Mitarbeitern, AVV-intensivem Portfolio oder DSFA-pflichtigen Verarbeitungen. Mit monatlichem Vor-Ort-Termin in Münster und Umgebung.

  • Monatlicher Vor-Ort-Termin (½ Tag)
  • Mitarbeiter-Schulung 1 × pro Jahr (Präsenz oder remote)
  • AVV-Portfolio-Prüfung & -Verhandlung
  • DSFA-Begleitung für neue Verarbeitungen
  • Begleitung bei Audit-Anfragen und Kunden-Sicherheits-Assessments

Premium

auf Anfrage

DSB-Mandat für Unternehmen mit 200+ Mitarbeitern, Online-Shop, Praxis, Pflegedienst, Verband oder Verein mit erhöhten Datenschutz-Pflichten.

  • Festes Mandat schriftlich benannt, Impressum-Eintrag
  • Datenpannen-Management 24 h Erreichbarkeit
  • Monatliches Audit-Walkthrough
  • Begleitung interner Audits und Zertifizierungs-Vorbereitungen
  • Übersetzte Texte für mehrsprachige Datenschutzerklärungen
Genauen Preis kalkulieren lassen — kostenfreies Erstgespräch

Stundensatz gemäß Servicevertrag: 165 € netto. Mindestlaufzeit 3 Monate, anschließend monatlich kündbar — keine 24-Monats-Bindung.

Warum TSMONDO als externer Datenschutzbeauftragter?

✓

Zertifizierte Expertise

ISO 27001 Lead Auditor und Lead Implementer, ISACA CISM (Certified Information Security Manager). Datenschutz- und Informationssicherheits-Kompetenz aus einer Hand.

✓

25+ Jahre IT, 8+ Jahre GRC

Tiefes operatives IT-Verständnis kombiniert mit klassischer Datenschutz- und Governance-Erfahrung — wir verstehen Tooling-Realität und Aufsichtsbehörden-Sprache.

✓

Strukturierte Dokumentation

VVT, AVV, DSFA und Datenpannen werden strukturiert dokumentiert — auf Wunsch im DSGVO-Manager. Kein E-Mail-Wirrwarr.

✓

Standort Münster, LDI-NRW-Routine

Persönlich vor Ort in Münster und im Münsterland, remote in der gesamten DACH-Region. Erfahrung mit der LDI NRW als zuständiger Aufsichtsbehörde.

Verantwortlich für das Mandat: Thorsten Schmitz-Hübsch, Geschäftsführer der TSMONDO GmbH, Münster. Profil unter tsmondo.de/freelance.

Referenzen — bisherige Mandate

Auszug aus unserer Mandatsliste — Datenschutz-Mandate sind teils vertraulich, eine vollständige Übersicht finden Sie unter tsmondo.de/referenzen.

Hammelmann GmbH
Maschinenbau / Hochdrucktechnik · Oelde, NRW
Datenschutz · ISO 27001 · M365 Security
Agridirect
Agrar-Plattform · Münster
VVT & DSFA · Compliance-Strategie
LV Digital
Medien / Digital · Münster
Datenschutz & ISMS
Alle Referenzen ansehen
→

Häufige Fragen zum externen Datenschutzbeauftragten

Was kostet ein externer Datenschutzbeauftragter bei TSMONDO?

Meine Betreuung als externer Datenschutzbeauftragter startet ab 290 € im Monat netto. Der genaue Preis ergibt sich aus einer kostenlosen Bestandsanalyse und hängt von Mitarbeiterzahl, Verarbeitungstätigkeiten, AVV-Portfolio und gewünschtem Betreuungsumfang ab. Für DSFA-intensive Branchen wie Praxen, Online-Shops oder Verbände kalkuliere ich Aufschläge oder ein individuelles Wachstums-Modell. Stundensatz gemäß Servicevertrag: 165 € netto.

Ab wann ist ein Datenschutzbeauftragter Pflicht?

Nach § 38 BDSG bereits ab ca. 20 Beschäftigten, die ständig personenbezogene Daten automatisiert verarbeiten. Art. 37 DSGVO erzwingt die Bestellung zusätzlich bei umfangreicher Beobachtung (Online-Shops mit Tracking) oder umfangreicher Verarbeitung besonderer Datenkategorien (Praxen, Pflege, Personalvermittlung). Öffentliche Stellen sind immer pflichtig.

Was ist der Unterschied zwischen einem internen und externen DSB?

Der interne DSB ist Beschäftigter mit Sonderkündigungsschutz und 25.000 € bis 60.000 € Personalkosten pro Jahr; bei Doppelrollen besteht Interessenkonflikt-Risiko. Der externe DSB ist eine unabhängige Fachperson aus einem spezialisierten Dienstleister — planbare Festkosten ab 290 €/Monat, sofort einsatzbereit, mandantenübergreifende Best-Practices, ohne Interessenkonflikt mit der Geschäftsleitung. Mehr im Pricing-Block.

Brauchen wir den DSB für NIS-2 oder reicht ISO 27001?

DSB (Datenschutz) und CISO/ISB (Informationssicherheit) sind getrennte Funktionen. NIS-2 und ISO 27001 betreffen Informationssicherheit; die DSB-Pflicht ergibt sich unabhängig aus DSGVO und BDSG. Im Kombi-Mandat decke ich beide Rollen aus einer Hand ab — siehe Externer CISO & ISB.

Wie schnell kann der externe DSB starten?

In der Regel innerhalb von 5 bis 10 Werktagen nach Vertragsabschluss. Schriftliche Bestellung und Meldung an die LDI NRW erledige ich im Onboarding. Ein erstes Reporting an die Geschäftsführung mit GAP-Befund und Maßnahmenplan ist nach 2 bis 4 Wochen verfügbar.

Wer haftet, wenn der externe DSB einen Fehler macht?

Für DSGVO-Bußgelder haftet immer der Verantwortliche — der DSB ist beratend tätig, nicht entscheidend. Für Falschberatung hafte ich vertraglich begrenzt nach meinem Servicevertrag; Berufshaftpflicht deckt typische Beratungsschäden. Empfehlungen werden schriftlich dokumentiert — Nachweis für beide Seiten.

Wie wird die Vertraulichkeit sichergestellt?

Bestandteil jedes Mandats sind NDA, AVV und der Nachweis eines geltenden ISMS auf TSMONDO-Seite. Personenbezogene Daten laufen ausschließlich über vereinbarte, gesicherte Kanäle. Zusätzlich gilt die berufsständische Verschwiegenheitspflicht nach Art. 38 Abs. 5 DSGVO.

Kann das DSB-Mandat gekündigt werden?

Ja. Mindestlaufzeit drei Monate, danach zwei Wochen zum Monatsende. Bei Kündigung übergebe ich das vollständige Datenschutz-Portfolio (VVT, AVV-Register, TOM, Schulungsnachweise, Datenpannen-Register, Auditberichte) — Ihre Compliance-Lage bleibt auch beim Wechsel auf einen anderen DSB nachvollziehbar.

Verwandte Leistungen & Software

Datenschutz-Audit → Externer CISO & ISB → NIS-2 Umsetzung → DSGVO-Manager → AVV-Vorlage → ISO 27001 Beratung →

Brauchen Sie einen externen Datenschutzbeauftragten?

Wir analysieren Ihre Datenschutz-Lage und zeigen Ihnen, ob ein DSB rechtlich pflichtig ist, wie der Bestellprozess funktioniert und wie viel Aufwand realistisch ist. Erstgespräch ohne Verpflichtung, 30 Minuten remote oder vor Ort in Münster.

Kostenloses Erstgespräch 0162 9691436 info@tsmondo.de

TSMONDO GmbH · Zum Erlenbusch 41c, 48167 Münster · HRB 17396 (AG Münster) · USt-IdNr. DE319493118

Thorsten Schmitz-Hübsch, Geschäftsführer der TSMONDO GmbH

Ihr Ansprechpartner

Thorsten Schmitz-Hübsch

Externer CISO und Informationssicherheitsbeauftragter. Ich begleite derzeit vier NIS2-Umsetzungen auf ISO-27001-Basis und ein Managementsystem nach ISO/IEC 42001 — aus Münster, vor Ort und remote.

Erstgespräch buchen — kostenfrei und unverbindlich