DSB-Pflicht: Fällt die 20er-Regel weg?
Seit Monaten heißt es, die Pflicht zum Datenschutzbeauftragten falle Ende 2026 weg. So stimmt das nicht: Der 31. Dezember ist die Frist, bis zu der der Bund einen Gesetzentwurf einbringen will. Diesen Entwurf gibt es noch nicht, und § 38 BDSG gilt unverändert. Was angekündigt ist, wen es betreffen würde und warum du jetzt nichts überstürzen solltest.

Inhaltsverzeichnis
Kurz gesagt
- Angekündigt, nicht beschlossen: Bund und Länder haben am 4. Dezember 2025 vereinbart, dass der Bund bis zum 31. Dezember 2026 einen Gesetzentwurf einbringt, der die deutsche Benennungspflicht in § 38 Abs. 1 BDSG aufhebt. Der 31. Dezember ist die Frist für den Entwurf, nicht das Ende der Pflicht.
- Einen Gesetzentwurf gibt es noch nicht. Bis eine Änderung im Bundesgesetzblatt steht, gilt § 38 BDSG unverändert.
- Wer heute einen Datenschutzbeauftragten braucht, braucht ihn weiterhin. Abberufen oder kündigen auf Verdacht ist riskant.
- Fällt § 38 Abs. 1, bleibt Art. 37 DSGVO: Wer im großen Stil Gesundheitsdaten verarbeitet oder Menschen systematisch beobachtet, muss weiter einen DSB benennen, egal wie groß das Team ist.
- Alle übrigen Pflichten bleiben: Datenschutzerklärung, Verarbeitungsverzeichnis, TOM, AV-Verträge, Betroffenenrechte, Meldung von Datenpannen. Ohne DSB fehlt nur die Person, die darauf achtet.
Was ist passiert?
Hinter der Schlagzeile, die Pflicht zum Datenschutzbeauftragten falle weg, stehen zwei politische Beschlüsse:
- 4. Dezember 2025, Föderale Modernisierungsagenda: Der Bundeskanzler und die Regierungschef:innen der Länder haben eine lange Liste von Entlastungsmaßnahmen beschlossen. Unter Randnummer 160 heißt es: „Der Bund wird bis zum 31.12.2026 eine Aufhebung des § 38 Abs. 1 BDSG einbringen und damit die Pflicht zur Bestellung von Datenschutzbeauftragten im nichtöffentlichen Bereich auf die Regelung in Art. 37 DSGVO beschränken.“
- 2. Juli 2026, Koalitionsausschuss: Im Reformpaket „Ein Programm für Aufschwung und Beschäftigung“ bestätigt die Koalition die Richtung: „In kleineren und mittleren Unternehmen wollen wir die Zahl der betrieblichen Datenschutzbeauftragten reduzieren.“ Unter Nummer 26 kündigt sie außerdem an, weitere betriebliche Beauftragte abzuschaffen, deren Bestellung nicht auf EU-Vorgaben beruht. Die Einhaltung der Vorgaben werde dann „stärker in die Verantwortung der Unternehmen gelegt, begleitet durch hohe Strafen bei Verstößen“.
Seitdem ist es still geworden. Einen Gesetzentwurf, der § 38 BDSG aufhebt, hat die Bundesregierung bis heute nicht veröffentlicht. Vorsicht vor Verwechslungen: Der Entwurf zur Änderung des BDSG, der seit August im Bundestag liegt (Drucksache 21/7732), stammt vom Bundesrat und regelt die Organisation der Datenschutzaufsicht. Die DSB-Pflicht kommt darin nicht vor.
Widerspruch gibt es auch. Die Datenschutzkonferenz der Aufsichtsbehörden hält eine Abschaffung der betrieblichen Datenschutzbeauftragten „für den falschen Weg“, der Berufsverband der Datenschutzbeauftragten Deutschlands (BvD) fordert, ihre Rolle zu stärken statt sie abzuschaffen.
Was heißt das für dich?
Für die meisten kleinen Unternehmen ändert sich heute nichts. Was sich später ändern könnte, hängt davon ab, warum du einen Datenschutzbeauftragten brauchst:
| Deine Situation | Heute | Falls § 38 Abs. 1 BDSG aufgehoben wird |
|---|---|---|
| Weniger als 20 Personen arbeiten ständig mit personenbezogenen Daten am Rechner, keine Sonderfälle | Keine Benennungspflicht | Keine Benennungspflicht, wie bisher |
| Mindestens 20 Personen arbeiten ständig mit personenbezogenen Daten am Rechner | Benennungspflicht (§ 38 Abs. 1 Satz 1 BDSG) | Pflicht entfällt, sofern Art. 37 DSGVO nicht greift |
| Du führst Verarbeitungen durch, die eine Datenschutz-Folgenabschätzung erfordern, oder verarbeitest Daten geschäftsmäßig zur Übermittlung oder für Markt- und Meinungsforschung | Benennungspflicht unabhängig von der Personenzahl (§ 38 Abs. 1 Satz 2 BDSG) | Pflicht entfällt, sofern Art. 37 DSGVO nicht greift; die Folgenabschätzung selbst bleibt Pflicht |
| Deine Kerntätigkeit ist die umfangreiche Verarbeitung von Gesundheits- oder anderen besonders sensiblen Daten oder die umfangreiche, systematische Beobachtung von Menschen | Benennungspflicht (Art. 37 DSGVO) | Benennungspflicht bleibt |
Was „umfangreich“ heißt, ist nicht in Zahlen festgelegt. Die europäischen Datenschutzbehörden nennen in ihren Leitlinien zum Datenschutzbeauftragten zum Beispiel die Verarbeitung von Patientendaten in einem Krankenhaus, Bonitäts-Scoring oder verhaltensbasierte Werbung. Eine einzelne Arztpraxis oder Anwaltskanzlei gilt dort dagegen in der Regel nicht als umfangreiche Verarbeitung.
Besonders aufmerksam sollten Unternehmen mit einem internen Datenschutzbeauftragten sein. Sein besonderer Abberufungs- und Kündigungsschutz gilt nur, solange die Benennung verpflichtend ist (§ 38 Abs. 2 in Verbindung mit § 6 Abs. 4 BDSG). Wie ein neues Gesetz mit laufenden Benennungen umgeht, wird erst der Entwurf zeigen.
Was du jetzt tun solltest, und was nicht
Das solltest du tun:
- 1Die Pflicht prüfen, wie sie heute gilt. Zähle, wie viele Personen ständig mit personenbezogenen Daten arbeiten, auch Teilzeitkräfte. Den schnellen Pflichtcheck findest du auf der Seite externer Datenschutzbeauftragter.
- 2Benennung und Meldung aktuell halten. Wer benennungspflichtig ist, muss die Kontaktdaten des DSB der Aufsichtsbehörde melden und in der Datenschutzerklärung nennen (Art. 37 Abs. 7 DSGVO). Das richtige Meldeportal zeigt dir die Übersicht externer DSB nach Stadt.
- 3Deinen DSB-Vertrag ansehen. Wie lange läuft er, verlängert er sich automatisch, wie lang ist die Kündigungsfrist? Wer jetzt neu abschließt, achtet auf eine kurze Laufzeit oder ein Sonderkündigungsrecht für den Fall, dass die Pflicht entfällt. Wie ein Wechsel ohne Lücke funktioniert, steht im Ratgeber Datenschutzbeauftragten wechseln.
- 4Die Dokumentation in Ordnung bringen. Ein aktuelles Verarbeitungsverzeichnis und sauber beschriebene technische und organisatorische Maßnahmen brauchst du mit und ohne DSB. Danach fragt die Aufsichtsbehörde zuerst.
Das solltest du nicht tun:
- Den DSB jetzt abberufen oder den Vertrag kündigen, weil „die Pflicht ja wegfällt“. Wer benennungspflichtig ist und keinen DSB hat, verstößt gegen die DSGVO. Der Bußgeldrahmen dafür reicht bis 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes (Art. 83 Abs. 4 DSGVO).
- Schlagzeilen wie „Pflicht fällt zum 31. Dezember weg“ glauben. Maßgeblich ist das Gesetz im Bundesgesetzblatt, nicht eine Ankündigung.
- Datenschutz ohne DSB zurückfahren. Die Koalition hat ausdrücklich angekündigt, die Verantwortung stärker auf die Unternehmen zu verlagern und Verstöße hart zu bestrafen. Fällt der DSB weg, liegt die ganze Verantwortung bei der Geschäftsführung.
Wie es weitergeht
Bis eine Aufhebung wirkt, braucht es einen Gesetzentwurf, die Beratung in Bundestag und Bundesrat und die Verkündung im Bundesgesetzblatt. Selbst wenn der Entwurf noch 2026 kommt, dauert dieses Verfahren in der Regel mehrere Monate. Mit einem Wegfall der Pflicht zum 1. Januar 2027 ist deshalb nicht zu rechnen.
Unabhängig davon kannst du jederzeit freiwillig einen Datenschutzbeauftragten benennen (Art. 37 Abs. 4 DSGVO). Für ihn gelten dann dieselben Regeln zu Stellung und Aufgaben wie bei einer Pflichtbenennung (Art. 38 und 39 DSGVO). Viele Unternehmen behalten ihren DSB auch ohne Pflicht, weil Kund:innen, Auftraggeber und Versicherungen nach einer zuständigen Person fragen.
Mit oder ohne Pflicht: Datenschutz mit Dieter
Dieter ist dafür gebaut, mit und ohne DSB-Pflicht zu funktionieren. Die Pflichten der DSGVO deckst du in jedem Paket ab: Datenschutzerklärung, Verarbeitungsverzeichnis, TOM, AV-Verträge sowie Abläufe für Betroffenenanfragen und Datenpannen, laufend aktuell statt einmal erstellt.
- Ohne Benennungspflicht: Mit dem kostenlosen DSGVO Check-up siehst du in wenigen Minuten, wo dein Unternehmen steht und welche Dokumente fehlen.
- Mit Benennungspflicht oder freiwilligem DSB: Dieter Premium enthält einen TÜV-zertifizierten externen Datenschutzbeauftragten, Dokumente, Schulungen und Website-Scans, für 99 € pro Monat oder 79 € bei jährlicher Zahlung.
Fazit
Die Abschaffung der deutschen DSB-Pflicht ist politisch gewollt, aber noch kein Gesetz. Bis dahin gilt § 38 BDSG, und wer heute einen Datenschutzbeauftragten braucht, behält ihn. Für kleine Unternehmen ist die eigentliche Botschaft eine andere: Mit oder ohne DSB bleiben die Pflichten der DSGVO gleich, und die Verantwortung dafür trägt die Geschäftsführung. Wer seine Dokumentation jetzt in Ordnung bringt, ist für jeden Ausgang der Reform gerüstet.
Autor

Sebastian Schenk
Co-Founder & CEO
Jurist und Datenschutzbeauftragter. Treibt bei simply Legal die Produktvision voran und sorgt dafür, dass Dieter rechtlich und praktisch trägt.
Quellen und weiterführende Links
- Gesetze im Internet: § 38 BDSG, Datenschutzbeauftragte nichtöffentlicher Stellen
- Gesetze im Internet: § 6 BDSG, Stellung des Datenschutzbeauftragten
- EUR-Lex: Datenschutz-Grundverordnung (EU) 2016/679, Art. 37 bis 39
- Bundesregierung: Föderale Modernisierungsagenda, Beschluss vom 4. Dezember 2025 (PDF)
- Bundesregierung: Ergebnis des Koalitionsausschusses vom 2. Juli 2026 (PDF)
- Deutscher Bundestag: Drucksache 21/7732, Gesetzentwurf des Bundesrates zur Änderung des BDSG (PDF)
- Datenschutzkonferenz: Leitlinien zu Datenschutzbeauftragten (WP 243 rev.01, PDF)
- LfD Niedersachsen: Pressemitteilung der Datenschutzkonferenz vom 12. Dezember 2025
- BvD: Stellungnahme zur Streichung der DSB-Benennung vom 9. Dezember 2025 (PDF)
Häufige Fragen
Fällt die Pflicht zum Datenschutzbeauftragten Ende 2026 weg?
Nein, jedenfalls nicht automatisch. Bund und Länder haben vereinbart, dass der Bund bis zum 31. Dezember 2026 einen Gesetzentwurf zur Aufhebung von § 38 Abs. 1 BDSG einbringt. Das ist eine Frist für den Entwurf, nicht für das Ende der Pflicht. Bis eine Änderung im Bundesgesetzblatt verkündet ist, gilt § 38 BDSG unverändert.
Ab wie vielen Mitarbeitenden brauche ich derzeit einen Datenschutzbeauftragten?
Wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind (§ 38 Abs. 1 BDSG). Unabhängig von der Zahl gilt die Pflicht, wenn du Verarbeitungen mit Datenschutz-Folgenabschätzung durchführst, Daten geschäftsmäßig übermittelst oder Markt- und Meinungsforschung betreibst, oder wenn Art. 37 DSGVO greift.
Kann ich meinen externen Datenschutzbeauftragten jetzt schon kündigen?
Wenn du heute benennungspflichtig bist, nur mit nahtloser Nachfolge. Ein Zeitraum ohne DSB wäre ein Verstoß gegen die DSGVO. Wer nicht benennungspflichtig ist, kann den Vertrag nach seinen Kündigungsregeln beenden, muss die übrigen Datenschutzpflichten aber weiter selbst erfüllen.
Muss ich ohne Datenschutzbeauftragten weniger für den Datenschutz tun?
Nein. Die Pflichten aus der DSGVO, etwa Datenschutzerklärung, Verarbeitungsverzeichnis, technische und organisatorische Maßnahmen, AV-Verträge und die Meldung von Datenpannen, gelten unabhängig davon, ob ein DSB benannt ist. Verantwortlich ist immer das Unternehmen, also in der Praxis die Geschäftsführung.
Was passiert mit dem Kündigungsschutz interner Datenschutzbeauftragter?
Der besondere Kündigungs- und Abberufungsschutz nach § 6 Abs. 4 BDSG gilt nur, wenn die Benennung verpflichtend ist (§ 38 Abs. 2 BDSG). Wie eine Gesetzesänderung mit bestehenden Benennungen umgeht, etwa durch Übergangsregeln, ist offen, weil es noch keinen Entwurf gibt. Bis dahin gilt der Schutz unverändert.
Dieser Artikel gibt den Stand zum Erscheinungsdatum wieder. Bei rechtlichen Änderungen passen wir unsere Inhalte an.
Ähnliche Beiträge

Montag, 05. Oktober 2026
Externer DSB: Was er wirklich kostet
Zwischen 150 und 300 € im Monat zahlen kleine Unternehmen laut Berufsverband typischerweise für einen externen Datenschutzbeauftragten. Was er wirklich kostet, entscheidet aber nicht der Monatspreis allein, sondern Laufzeit, Leistungsumfang und Zusatzkosten. Mit Rechenbeispiel intern gegen extern, Checkliste für dein Angebot und dem Stand der geplanten Reform.

Donnerstag, 10. Juli 2025
Wie erstelle ich eine Datenschutzerklärung? Pflichtangaben, Beispiele und typische Fehler
Jede Website braucht eine Datenschutzerklärung, weil schon der Seitenaufruf personenbezogene Daten verarbeitet. Dieser Ratgeber zeigt, welche Angaben Art. 13 DSGVO verlangt, wie du Dienste wie Analytics, Newsletter oder Google Fonts richtig beschreibst, was das TDDDG für Cookies bedeutet und welche Fehler am häufigsten zu Abmahnungen führen.

Donnerstag, 11. September 2025
Technische und organisatorische Maßnahmen (TOM): Was Art. 32 DSGVO verlangt und wie kleine Unternehmen es umsetzen
Technische und organisatorische Maßnahmen (TOM) sind der Teil der DSGVO, der über Bußgelder und Datenpannen entscheidet. Dieser Leitfaden erklärt die Anforderungen aus Art. 32 DSGVO, den klassischen TOM-Katalog mit Beispielen, wie du den Schutzbedarf einstufst, welche Maßnahmen für ein Unternehmen mit zehn Leuten realistisch sind und wie du das TOM-Dokument aufbaust, das Behörden und Auftraggeber sehen wollen.
