H&M
35,3 Mio. EUR
2020 · HmbBfDI
Umfassende Mitarbeiterüberwachung im Servicecenter. Personenbezogene Daten ohne Rechtsgrundlage über Jahre gesammelt.
§ 38 BDSG · Art. 37 DSGVO
Vier Trigger-Kriterien entscheiden, ob du nach BDSG oder DSGVO bestellpflichtig bist. Unser Checker geht sie in 60 Sekunden mit dir durch — anonym, ohne Anmeldung, ohne Datenspeicherung.
Vier Trigger
Eins reicht20+ Personen mit automatisierter Verarbeitung
§ 38 BDSG
Kerntätigkeit: umfangreiche Überwachung
Art. 37 DSGVO
Verarbeitung besonderer Datenkategorien
Art. 9 DSGVO
Behörde / öffentliche Stelle
Art. 37 DSGVO
Interaktiver Checker
Antworte mit Ja oder Nein. Bei jedem „Ja" auf einen Trigger zeigt der Checker sofort an, ob die Bestellpflicht greift — und auf welcher Rechtsgrundlage.
5 Fragen nach § 38 BDSG und Art. 37 DSGVO. Keine Anmeldung, keine Datenspeicherung.
Diese Einschätzung ersetzt keine Rechtsberatung. Im Zweifel beauftrage einen DSB oder einen Fachanwalt für IT-Recht.
Was bei Verstoß droht
bis 10 Mio. EUR
oder 2 % des weltweiten Konzernumsatzes
— der jeweils höhere Wert
Reine Bestell-Verstöße liegen in der Praxis bei 5.000 bis 50.000 EUR. Aber: eine fehlende DSB-Funktion deutet auf strukturelle Datenschutz-Defizite hin — und die ziehen weitere Verstöße ins Verfahren.
Drei prominente Verfahren
35,3 Mio. EUR
2020 · HmbBfDI
Umfassende Mitarbeiterüberwachung im Servicecenter. Personenbezogene Daten ohne Rechtsgrundlage über Jahre gesammelt.
14,5 Mio. EUR
2019 · BlnBDI
Personenbezogene Daten ehemaliger Mieter ohne Erforderlichkeit vorgehalten — Verstoß gegen Speicherbegrenzung (Art. 5 DSGVO).
1,24 Mio. EUR
2020 · LfDI BW
Datenpannen bei einem Mitglieder-Gewinnspiel. Adressen ohne wirksame Einwilligung weiterverarbeitet.
Quellen: Pressemitteilungen der zuständigen Aufsichtsbehörden. Genannte Beträge sind die ursprünglich verhängten Bußgelder.
Die Rechtsgrundlagen
Art. 37 DSGVO definiert drei Trigger für ganz Europa. § 38 BDSG ergänzt für Deutschland die Mitarbeiter-Schwelle, die alle anderen EU-Länder so nicht haben.
Behörde / öffentliche Stelle
Bund, Länder, Kommunen, öffentlich-rechtliche Anstalten. Ausnahme: Gerichte in justizieller Tätigkeit.
Kerntätigkeit Überwachung
Umfangreiche regelmäßige systematische Überwachung — Behavioral Targeting, Standortverfolgung, KI-Profiling, große Webanalyse.
Kerntätigkeit besondere Daten
Umfangreiche Verarbeitung von Gesundheits-, Biometrie-, Genetik-, Religions- oder Gewerkschaftsdaten.
Über die DSGVO hinaus verlangt § 38 Abs. 1 BDSG einen DSB, sobald in der Regel mindestens 20 Personen ständig automatisiert mit personenbezogenen Daten beschäftigt sind.
Update 2019: Die alte 10-Personen-Regel wurde mit der BDSG-Novelle auf 20 angehoben. Wer mit der 10er-Schwelle plant, rechnet veraltet.
Auch ohne Pflicht
Spätestens vor Series-A erwarten VCs einen DSB samt VVT und DPIA-Workflow. Frühe Strukturen kosten weniger als nachträgliche Sanierung.
Großkunden verlangen im Vendor-Onboarding den Nachweis eines benannten DSB. Ohne DSB scheiterst du an der ersten Compliance-Frage.
Bei schnellem Personalaufbau kippt die 20-Personen-Schwelle in 6–12 Monaten. Rückwirkend zu organisieren ist unangenehm — proaktiv günstig.
Wir matchen dich mit einem zertifizierten DSB aus dem Kopexa Partner-Netzwerk – passend zu Branche, Standort und Sprache. Antwort innerhalb eines Werktags.
Zugriff auf zertifizierte DSB mit unterschiedlichen Branchenschwerpunkten.
Kopexa Pro (599 EUR/Monat): unbegrenzte Frameworks, OSCAL-Support, Vendor- und Asset-Management, Cross-Framework-Mapping, Audit & Assessments. Nicht nur DSB-Tooling.
DSB-Pauschale + Plattform-Lizenz separat ausgewiesen. Keine versteckten Tool-Kosten.
Weiter im Hub
Übersicht: was ein eDSB leistet, wann er Pflicht ist und wie das Kopexa Partner-Netzwerk vermittelt.
Preismodelle für externe DSB im Vergleich – Stundenhonorar, Monatspauschale, Pakete nach Unternehmensgröße.
Externe DSB nach Region: Berlin, München, Stuttgart, Köln, Bremen und mehr.