H&M
35,3 Mio. EUR
2020 · HmbBfDI
Umfassende Mitarbeiterüberwachung im Servicecenter. Personenbezogene Daten ohne Rechtsgrundlage über Jahre gesammelt.
§ 38 BDSG · Art. 37 DSGVO
Vier Trigger-Kriterien entscheiden, ob du nach BDSG oder DSGVO bestellpflichtig bist. Unser Checker geht sie in 60 Sekunden mit dir durch, anonym, ohne Anmeldung, ohne Datenspeicherung.
Vier Trigger
Eins reicht20+ Personen mit automatisierter Verarbeitung
§ 38 BDSG
Kerntätigkeit: umfangreiche Überwachung
Art. 37 DSGVO
Verarbeitung besonderer Datenkategorien
Art. 9 DSGVO
Behörde / öffentliche Stelle
Art. 37 DSGVO
Interaktiver Checker
Antworte mit Ja oder Nein. Bei jedem „Ja" auf einen Trigger zeigt der Checker sofort an, ob die Bestellpflicht greift, und auf welcher Rechtsgrundlage.
5 Fragen nach § 38 BDSG und Art. 37 DSGVO. Keine Anmeldung, keine Datenspeicherung.
Diese Einschätzung ersetzt keine Rechtsberatung. Im Zweifel beauftrage einen DSB oder einen Fachanwalt für IT-Recht.
Was bei Verstoß droht
bis 10 Mio. EUR
oder 2 % des weltweiten Konzernumsatzes
, der jeweils höhere Wert
Reine Bestell-Verstöße liegen in der Praxis bei 5.000 bis 50.000 EUR. Aber: eine fehlende DSB-Funktion deutet auf strukturelle Datenschutz-Defizite hin und die ziehen weitere Verstöße ins Verfahren.
Drei prominente Verfahren
35,3 Mio. EUR
2020 · HmbBfDI
Umfassende Mitarbeiterüberwachung im Servicecenter. Personenbezogene Daten ohne Rechtsgrundlage über Jahre gesammelt.
14,5 Mio. EUR
2019 · BlnBDI
Personenbezogene Daten ehemaliger Mieter ohne Erforderlichkeit vorgehalten. Verstoß gegen Speicherbegrenzung (Art. 5 DSGVO).
1,24 Mio. EUR
2020 · LfDI BW
Datenpannen bei einem Mitglieder-Gewinnspiel. Adressen ohne wirksame Einwilligung weiterverarbeitet.
Quellen: Pressemitteilungen der zuständigen Aufsichtsbehörden. Genannte Beträge sind die ursprünglich verhängten Bußgelder.
Die Rechtsgrundlagen
Art. 37 DSGVO definiert drei Trigger für ganz Europa. § 38 BDSG ergänzt für Deutschland die Mitarbeiter-Schwelle, die alle anderen EU-Länder so nicht haben.
Behörde / öffentliche Stelle
Bund, Länder, Kommunen, öffentlich-rechtliche Anstalten. Ausnahme: Gerichte in justizieller Tätigkeit.
Kerntätigkeit Überwachung
Umfangreiche regelmäßige systematische Überwachung. Behavioral Targeting, Standortverfolgung, KI-Profiling, große Webanalyse.
Kerntätigkeit besondere Daten
Umfangreiche Verarbeitung von Gesundheits-, Biometrie-, Genetik-, Religions- oder Gewerkschaftsdaten.
Über die DSGVO hinaus verlangt § 38 Abs. 1 BDSG einen DSB, sobald in der Regel mindestens 20 Personen ständig automatisiert mit personenbezogenen Daten beschäftigt sind.
Update 2019: Die alte 10-Personen-Regel wurde mit der BDSG-Novelle auf 20 angehoben. Wer mit der 10er-Schwelle plant, rechnet veraltet.
Auch ohne Pflicht
Spätestens vor Series-A erwarten VCs einen DSB samt VVT und DPIA-Workflow. Frühe Strukturen kosten weniger als nachträgliche Sanierung.
Großkunden verlangen im Vendor-Onboarding den Nachweis eines benannten DSB. Ohne DSB scheiterst du an der ersten Compliance-Frage.
Bei schnellem Personalaufbau kippt die 20-Personen-Schwelle in 6–12 Monaten. Rückwirkend zu organisieren ist unangenehm, proaktiv günstig.
Wir matchen dich mit einem zertifizierten DSB aus dem Kopexa Partner-Netzwerk – passend zu Branche, Standort und Sprache. Antwort innerhalb eines Werktags.
Zugriff auf zertifizierte DSB mit unterschiedlichen Branchenschwerpunkten.
Kopexa Pro (599 EUR/Monat): unbegrenzte Frameworks, OSCAL-Support, Vendor- und Asset-Management, Cross-Framework-Mapping, Audit & Assessments. Nicht nur DSB-Tooling.
DSB-Pauschale + Plattform-Lizenz separat ausgewiesen. Keine versteckten Tool-Kosten.
Weiter im Hub
Übersicht: was ein eDSB leistet, wann er Pflicht ist und wie das Kopexa Partner-Netzwerk vermittelt.
Preismodelle für externe DSB im Vergleich – Stundenhonorar, Monatspauschale, Pakete nach Unternehmensgröße.
Externe DSB nach Region: Berlin, München, Stuttgart, Köln, Bremen und mehr.