Dieter
← Alle ArtikelAktuelles

DSB-Pflicht: Fällt die 20er-Regel weg?

Seit Monaten heißt es, die Pflicht zum Datenschutzbeauftragten falle Ende 2026 weg. So stimmt das nicht: Der 31. Dezember ist die Frist, bis zu der der Bund einen Gesetzentwurf einbringen will. Diesen Entwurf gibt es noch nicht, und § 38 BDSG gilt unverändert. Was angekündigt ist, wen es betreffen würde und warum du jetzt nichts überstürzen solltest.

Sebastian SchenkJuristisch geprüft von RA Franziska Breidenbach
Zuletzt geprüft: Montag, 05. Oktober 2026
DSB-Pflicht: Fällt die 20er-Regel weg?

Inhaltsverzeichnis

  1. Kurz gesagt
  2. Was ist passiert?
  3. Was heißt das für dich?
  4. Was du jetzt tun solltest, und was nicht
  5. Wie es weitergeht
  6. Mit oder ohne Pflicht: Datenschutz mit Dieter
  7. Fazit

Kurz gesagt

  • Angekündigt, nicht beschlossen: Bund und Länder haben am 4. Dezember 2025 vereinbart, dass der Bund bis zum 31. Dezember 2026 einen Gesetzentwurf einbringt, der die deutsche Benennungspflicht in § 38 Abs. 1 BDSG aufhebt. Der 31. Dezember ist die Frist für den Entwurf, nicht das Ende der Pflicht.
  • Einen Gesetzentwurf gibt es noch nicht. Bis eine Änderung im Bundesgesetzblatt steht, gilt § 38 BDSG unverändert.
  • Wer heute einen Datenschutzbeauftragten braucht, braucht ihn weiterhin. Abberufen oder kündigen auf Verdacht ist riskant.
  • Fällt § 38 Abs. 1, bleibt Art. 37 DSGVO: Wer im großen Stil Gesundheitsdaten verarbeitet oder Menschen systematisch beobachtet, muss weiter einen DSB benennen, egal wie groß das Team ist.
  • Alle übrigen Pflichten bleiben: Datenschutzerklärung, Verarbeitungsverzeichnis, TOM, AV-Verträge, Betroffenenrechte, Meldung von Datenpannen. Ohne DSB fehlt nur die Person, die darauf achtet.

Was ist passiert?

Hinter der Schlagzeile, die Pflicht zum Datenschutzbeauftragten falle weg, stehen zwei politische Beschlüsse:

  • 4. Dezember 2025, Föderale Modernisierungsagenda: Der Bundeskanzler und die Regierungschef:innen der Länder haben eine lange Liste von Entlastungsmaßnahmen beschlossen. Unter Randnummer 160 heißt es: „Der Bund wird bis zum 31.12.2026 eine Aufhebung des § 38 Abs. 1 BDSG einbringen und damit die Pflicht zur Bestellung von Datenschutzbeauftragten im nichtöffentlichen Bereich auf die Regelung in Art. 37 DSGVO beschränken.“
  • 2. Juli 2026, Koalitionsausschuss: Im Reformpaket „Ein Programm für Aufschwung und Beschäftigung“ bestätigt die Koalition die Richtung: „In kleineren und mittleren Unternehmen wollen wir die Zahl der betrieblichen Datenschutzbeauftragten reduzieren.“ Unter Nummer 26 kündigt sie außerdem an, weitere betriebliche Beauftragte abzuschaffen, deren Bestellung nicht auf EU-Vorgaben beruht. Die Einhaltung der Vorgaben werde dann „stärker in die Verantwortung der Unternehmen gelegt, begleitet durch hohe Strafen bei Verstößen“.

Seitdem ist es still geworden. Einen Gesetzentwurf, der § 38 BDSG aufhebt, hat die Bundesregierung bis heute nicht veröffentlicht. Vorsicht vor Verwechslungen: Der Entwurf zur Änderung des BDSG, der seit August im Bundestag liegt (Drucksache 21/7732), stammt vom Bundesrat und regelt die Organisation der Datenschutzaufsicht. Die DSB-Pflicht kommt darin nicht vor.

Widerspruch gibt es auch. Die Datenschutzkonferenz der Aufsichtsbehörden hält eine Abschaffung der betrieblichen Datenschutzbeauftragten „für den falschen Weg“, der Berufsverband der Datenschutzbeauftragten Deutschlands (BvD) fordert, ihre Rolle zu stärken statt sie abzuschaffen.

Was heißt das für dich?

Für die meisten kleinen Unternehmen ändert sich heute nichts. Was sich später ändern könnte, hängt davon ab, warum du einen Datenschutzbeauftragten brauchst:

Deine SituationHeuteFalls § 38 Abs. 1 BDSG aufgehoben wird
Weniger als 20 Personen arbeiten ständig mit personenbezogenen Daten am Rechner, keine SonderfälleKeine BenennungspflichtKeine Benennungspflicht, wie bisher
Mindestens 20 Personen arbeiten ständig mit personenbezogenen Daten am RechnerBenennungspflicht (§ 38 Abs. 1 Satz 1 BDSG)Pflicht entfällt, sofern Art. 37 DSGVO nicht greift
Du führst Verarbeitungen durch, die eine Datenschutz-Folgenabschätzung erfordern, oder verarbeitest Daten geschäftsmäßig zur Übermittlung oder für Markt- und MeinungsforschungBenennungspflicht unabhängig von der Personenzahl (§ 38 Abs. 1 Satz 2 BDSG)Pflicht entfällt, sofern Art. 37 DSGVO nicht greift; die Folgenabschätzung selbst bleibt Pflicht
Deine Kerntätigkeit ist die umfangreiche Verarbeitung von Gesundheits- oder anderen besonders sensiblen Daten oder die umfangreiche, systematische Beobachtung von MenschenBenennungspflicht (Art. 37 DSGVO)Benennungspflicht bleibt

Was „umfangreich“ heißt, ist nicht in Zahlen festgelegt. Die europäischen Datenschutzbehörden nennen in ihren Leitlinien zum Datenschutzbeauftragten zum Beispiel die Verarbeitung von Patientendaten in einem Krankenhaus, Bonitäts-Scoring oder verhaltensbasierte Werbung. Eine einzelne Arztpraxis oder Anwaltskanzlei gilt dort dagegen in der Regel nicht als umfangreiche Verarbeitung.

Besonders aufmerksam sollten Unternehmen mit einem internen Datenschutzbeauftragten sein. Sein besonderer Abberufungs- und Kündigungsschutz gilt nur, solange die Benennung verpflichtend ist (§ 38 Abs. 2 in Verbindung mit § 6 Abs. 4 BDSG). Wie ein neues Gesetz mit laufenden Benennungen umgeht, wird erst der Entwurf zeigen.

Was du jetzt tun solltest, und was nicht

Das solltest du tun:

  1. 1Die Pflicht prüfen, wie sie heute gilt. Zähle, wie viele Personen ständig mit personenbezogenen Daten arbeiten, auch Teilzeitkräfte. Den schnellen Pflichtcheck findest du auf der Seite externer Datenschutzbeauftragter.
  2. 2Benennung und Meldung aktuell halten. Wer benennungspflichtig ist, muss die Kontaktdaten des DSB der Aufsichtsbehörde melden und in der Datenschutzerklärung nennen (Art. 37 Abs. 7 DSGVO). Das richtige Meldeportal zeigt dir die Übersicht externer DSB nach Stadt.
  3. 3Deinen DSB-Vertrag ansehen. Wie lange läuft er, verlängert er sich automatisch, wie lang ist die Kündigungsfrist? Wer jetzt neu abschließt, achtet auf eine kurze Laufzeit oder ein Sonderkündigungsrecht für den Fall, dass die Pflicht entfällt. Wie ein Wechsel ohne Lücke funktioniert, steht im Ratgeber Datenschutzbeauftragten wechseln.
  4. 4Die Dokumentation in Ordnung bringen. Ein aktuelles Verarbeitungsverzeichnis und sauber beschriebene technische und organisatorische Maßnahmen brauchst du mit und ohne DSB. Danach fragt die Aufsichtsbehörde zuerst.

Das solltest du nicht tun:

  • Den DSB jetzt abberufen oder den Vertrag kündigen, weil „die Pflicht ja wegfällt“. Wer benennungspflichtig ist und keinen DSB hat, verstößt gegen die DSGVO. Der Bußgeldrahmen dafür reicht bis 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes (Art. 83 Abs. 4 DSGVO).
  • Schlagzeilen wie „Pflicht fällt zum 31. Dezember weg“ glauben. Maßgeblich ist das Gesetz im Bundesgesetzblatt, nicht eine Ankündigung.
  • Datenschutz ohne DSB zurückfahren. Die Koalition hat ausdrücklich angekündigt, die Verantwortung stärker auf die Unternehmen zu verlagern und Verstöße hart zu bestrafen. Fällt der DSB weg, liegt die ganze Verantwortung bei der Geschäftsführung.

Wie es weitergeht

Bis eine Aufhebung wirkt, braucht es einen Gesetzentwurf, die Beratung in Bundestag und Bundesrat und die Verkündung im Bundesgesetzblatt. Selbst wenn der Entwurf noch 2026 kommt, dauert dieses Verfahren in der Regel mehrere Monate. Mit einem Wegfall der Pflicht zum 1. Januar 2027 ist deshalb nicht zu rechnen.

Unabhängig davon kannst du jederzeit freiwillig einen Datenschutzbeauftragten benennen (Art. 37 Abs. 4 DSGVO). Für ihn gelten dann dieselben Regeln zu Stellung und Aufgaben wie bei einer Pflichtbenennung (Art. 38 und 39 DSGVO). Viele Unternehmen behalten ihren DSB auch ohne Pflicht, weil Kund:innen, Auftraggeber und Versicherungen nach einer zuständigen Person fragen.

Mit oder ohne Pflicht: Datenschutz mit Dieter

Dieter ist dafür gebaut, mit und ohne DSB-Pflicht zu funktionieren. Die Pflichten der DSGVO deckst du in jedem Paket ab: Datenschutzerklärung, Verarbeitungsverzeichnis, TOM, AV-Verträge sowie Abläufe für Betroffenenanfragen und Datenpannen, laufend aktuell statt einmal erstellt.

  • Ohne Benennungspflicht: Mit dem kostenlosen DSGVO Check-up siehst du in wenigen Minuten, wo dein Unternehmen steht und welche Dokumente fehlen.
  • Mit Benennungspflicht oder freiwilligem DSB: Dieter Premium enthält einen TÜV-zertifizierten externen Datenschutzbeauftragten, Dokumente, Schulungen und Website-Scans, für 99 € pro Monat oder 79 € bei jährlicher Zahlung.

Fazit

Die Abschaffung der deutschen DSB-Pflicht ist politisch gewollt, aber noch kein Gesetz. Bis dahin gilt § 38 BDSG, und wer heute einen Datenschutzbeauftragten braucht, behält ihn. Für kleine Unternehmen ist die eigentliche Botschaft eine andere: Mit oder ohne DSB bleiben die Pflichten der DSGVO gleich, und die Verantwortung dafür trägt die Geschäftsführung. Wer seine Dokumentation jetzt in Ordnung bringt, ist für jeden Ausgang der Reform gerüstet.

Autor

Sebastian Schenk

Co-Founder & CEO

Jurist und Datenschutzbeauftragter. Treibt bei simply Legal die Produktvision voran und sorgt dafür, dass Dieter rechtlich und praktisch trägt.

Quellen und weiterführende Links

Häufige Fragen

Fällt die Pflicht zum Datenschutzbeauftragten Ende 2026 weg?

Nein, jedenfalls nicht automatisch. Bund und Länder haben vereinbart, dass der Bund bis zum 31. Dezember 2026 einen Gesetzentwurf zur Aufhebung von § 38 Abs. 1 BDSG einbringt. Das ist eine Frist für den Entwurf, nicht für das Ende der Pflicht. Bis eine Änderung im Bundesgesetzblatt verkündet ist, gilt § 38 BDSG unverändert.

Ab wie vielen Mitarbeitenden brauche ich derzeit einen Datenschutzbeauftragten?

Wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 Abs. 1 BDSG). Unabhängig von der Zahl gilt die Pflicht, wenn du Verarbeitungen mit Datenschutz-Folgenabschätzung durchführst, Daten geschäftsmäßig übermittelst oder Markt- und Meinungsforschung betreibst, oder wenn Art. 37 DSGVO greift.

Kann ich meinen externen Datenschutzbeauftragten jetzt schon kündigen?

Wenn du heute benennungspflichtig bist, nur mit nahtloser Nachfolge. Ein Zeitraum ohne DSB wäre ein Verstoß gegen die DSGVO. Wer nicht benennungspflichtig ist, kann den Vertrag nach seinen Kündigungsregeln beenden, muss die übrigen Datenschutzpflichten aber weiter selbst erfüllen.

Muss ich ohne Datenschutzbeauftragten weniger für den Datenschutz tun?

Nein. Die Pflichten aus der DSGVO, etwa Datenschutzerklärung, Verarbeitungsverzeichnis, technische und organisatorische Maßnahmen, AV-Verträge und die Meldung von Datenpannen, gelten unabhängig davon, ob ein DSB benannt ist. Verantwortlich ist immer das Unternehmen, also in der Praxis die Geschäftsführung.

Was passiert mit dem Kündigungsschutz interner Datenschutzbeauftragter?

Der besondere Kündigungs- und Abberufungsschutz nach § 6 Abs. 4 BDSG gilt nur, wenn die Benennung verpflichtend ist (§ 38 Abs. 2 BDSG). Wie eine Gesetzesänderung mit bestehenden Benennungen umgeht, etwa durch Übergangsregeln, ist offen, weil es noch keinen Entwurf gibt. Bis dahin gilt der Schutz unverändert.

Dieser Artikel gibt den Stand zum Erscheinungsdatum wieder. Bei rechtlichen Änderungen passen wir unsere Inhalte an.

Ähnliche Beiträge

Dieter schützt vor Bußgeldern

Jetzt einsatzbereit

Dieter kümmert sich um deinen Datenschutz.

Starte direkt ohne Demo-Call und bring dein Datenschutz-Setup in wenigen Schritten auf den Weg.

Jetzt starten