Die Pflicht zur Benennung eines Datenschutzbeauftragten richtet sich nach der DSGVO und dem deutschen Bundesdatenschutzgesetz (BDSG). Entscheidend ist nicht in erster Linie, wie viele Mitglieder dein Verein hat, sondern wie viele Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Viele kleine Vereine sind deshalb gar nicht verpflichtet, müssen die Datenschutzregeln aber trotzdem einhalten.
Diese Unterscheidung sorgt regelmäßig für Verwirrung im Vorstand. Ein Verein kann hunderte Mitglieder haben und trotzdem keinen Datenschutzbeauftragten brauchen, während ein deutlich kleinerer Verein unter Umständen verpflichtet ist. Es lohnt sich daher, die maßgeblichen Kriterien einmal sauber durchzugehen, bevor du Geld für eine externe Lösung ausgibst oder fälschlich annimmst, gar nichts tun zu müssen.
Die zentrale Schwelle nach dem BDSG
Das deutsche Recht knüpft die Benennungspflicht an die Zahl der Personen, die regelmäßig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Liegt diese Zahl bei mindestens 20 Personen, muss in der Regel ein Datenschutzbeauftragter benannt werden. Gemeint sind dabei nicht die Mitglieder, sondern diejenigen, die aktiv Daten am Computer verarbeiten, also etwa Vorstand, Kassenwart, Mitgliederverwaltung oder Abteilungsleiter mit eigenem Zugriff auf die Mitgliederdatenbank.

Für die meisten kleinen und mittleren Vereine bedeutet das: Wenn nur eine Handvoll Personen die Mitgliederverwaltung betreut, greift die Benennungspflicht nach der Personenschwelle nicht. Ein Sportverein mit 180 Mitgliedern, bei dem drei oder vier Ehrenamtliche die Verwaltung machen, fällt typischerweise nicht unter diese Pflicht.
Wichtig ist das Wort „regelmäßig“. Wer nur einmal im Jahr bei der Beitragsabrechnung mithilft, zählt anders als jemand, der wöchentlich in der Mitgliederdatenbank arbeitet. Zähle deshalb realistisch, wer dauerhaft und wiederkehrend mit den Daten zu tun hat. Pflege diese Liste am besten schriftlich, damit du bei einer Nachfrage der Aufsichtsbehörde nachvollziehbar darlegen kannst, wie ihr auf eure Zahl gekommen seid.
Weitere Auslöser unabhängig von der Personenzahl
Neben der Personenschwelle gibt es nach der DSGVO weitere Konstellationen, die eine Benennungspflicht auslösen können, auch wenn weniger als 20 Personen mit der Verarbeitung beschäftigt sind. Dazu gehört eine Kerntätigkeit, die in einer umfangreichen, regelmäßigen und systematischen Überwachung von Personen besteht, oder die umfangreiche Verarbeitung besonderer Datenkategorien.
Besondere Kategorien sind etwa Gesundheitsdaten, Daten zur religiösen oder politischen Überzeugung oder zur Gewerkschaftszugehörigkeit. Ein Verein, dessen Zweck genau auf solche Daten zielt, sollte diese Auslöser ernst nehmen. Für einen klassischen Sport-, Musik- oder Heimatverein ist das aber meist nicht der Fall, solange keine umfangreiche Verarbeitung sensibler Daten stattfindet.
Ein Grenzfall kann ein Verein im Gesundheits- oder Sozialbereich sein, der etwa Diagnosen, Therapieverläufe oder ähnlich sensible Informationen seiner Klienten dokumentiert. Hier ist eher von einer umfangreichen Verarbeitung besonderer Daten auszugehen. Wenn du unsicher bist, ob euer Vereinszweck in diese Kategorie fällt, ist das ein typischer Punkt, den du mit der Aufsichtsbehörde oder einer fachkundigen Person klären solltest, statt selbst eine riskante Einschätzung zu treffen.
| Situation | Benennung in der Regel nötig? |
|---|---|
| Weniger als 20 Verarbeitende, keine sensiblen Daten | Nein |
| Mindestens 20 Personen verarbeiten regelmäßig Daten | Ja |
| Umfangreiche Verarbeitung sensibler Daten als Kerntätigkeit | Ja |
| Systematische, umfangreiche Überwachung als Kerntätigkeit | Ja |
Intern oder extern: zwei Wege zur Benennung
Ist die Pflicht erfüllt, kannst du den Datenschutzbeauftragten intern aus den eigenen Reihen benennen oder einen externen Dienstleister beauftragen. Intern heißt, ein Mitglied oder eine ehrenamtlich tätige Person übernimmt die Rolle. Wichtig ist, dass diese Person die nötige Fachkunde mitbringt und keine Aufgaben hat, die einen Interessenkonflikt erzeugen.
Ein Interessenkonflikt entsteht typischerweise, wenn die Person zugleich über Zwecke und Mittel der Verarbeitung entscheidet. Der Vorstandsvorsitzende oder der Kassenwart als verantwortliche Leitungsperson kann deshalb in der Regel nicht zugleich Datenschutzbeauftragter sein. Eine externe Lösung kostet zwar Geld, je nach Anbieter und Umfang grob im niedrigen bis mittleren dreistelligen Bereich pro Jahr, bringt aber Fachkunde und Unabhängigkeit von außen.

Für viele kleine Vereine mit ehrenamtlicher Struktur ist die externe Lösung praktikabler, weil sie das Haftungs- und Fachkunderisiko auslagert. Eine interne Benennung lohnt sich vor allem, wenn ihr ohnehin jemanden mit datenschutzrechtlichem Hintergrund in den Reihen habt. Wäge ab zwischen den laufenden Kosten einer externen Beauftragung und dem Aufwand, eine ehrenamtliche Person dauerhaft fortzubilden und für die Aufgabe freizustellen.
Pflichten gelten auch ohne Datenschutzbeauftragten
Unabhängig von der Benennung muss jeder Verein die Grundprinzipien der DSGVO einhalten. Dazu zählt eine Rechtsgrundlage für jede Verarbeitung nach Artikel 6 DSGVO, etwa der Vertrag mit dem Mitglied, eine Einwilligung oder ein berechtigtes Interesse. Außerdem muss der Verein die Betroffenenrechte gewährleisten, also Auskunft, Berichtigung und Löschung ermöglichen.
Praktisch lohnt es sich, das Verarbeitungsverzeichnis tabellarisch aufzubauen: eine Zeile je Verarbeitung, mit Zweck, Datenkategorien, Rechtsgrundlage, Empfängern und geplanter Löschfrist. So entsteht ohne großen Aufwand ein Dokument, das du bei einer Nachfrage der Aufsichtsbehörde direkt vorlegen kannst.
Ein weiterer Kernpunkt ist das Verzeichnis von Verarbeitungstätigkeiten nach Artikel 30 DSGVO. Es dokumentiert, welche Daten zu welchem Zweck verarbeitet werden. Dieses Verzeichnis ist auch für kleine Vereine sinnvoll, weil es im Streitfall die Rechenschaftspflicht erfüllt. Wie du Mitgliederdaten konkret rechtssicher verwaltest, liest du im Beitrag Mitgliederdaten DSGVO-konform verwalten und löschen.

Hinzu kommen Informationspflichten gegenüber den Mitgliedern. Sie müssen wissen, welche Daten der Verein zu welchem Zweck verarbeitet und welche Rechte ihnen zustehen. Das gehört in eine verständliche Datenschutzinformation, die du etwa beim Beitritt aushändigst oder auf der Website bereitstellst. Auch eine Verfahrensweise für Datenpannen solltest du festlegen, denn eine meldepflichtige Verletzung ist der Aufsichtsbehörde in der Regel sehr zeitnah zu melden.
Was beim Benennen formal zu beachten ist
Wird ein Datenschutzbeauftragter benannt, gehören dazu einige formale Schritte. Die Kontaktdaten müssen veröffentlicht und der zuständigen Aufsichtsbehörde mitgeteilt werden. Der Datenschutzbeauftragte ist in seiner Funktion weisungsfrei und genießt einen besonderen Schutz, damit er seine Kontrollaufgabe unabhängig erfüllen kann.
Die Aufgaben umfassen die Beratung des Vorstands, die Überwachung der Einhaltung der Datenschutzregeln und die Zusammenarbeit mit der Aufsichtsbehörde. Wer das ehrenamtlich übernimmt, sollte den zeitlichen Aufwand realistisch einschätzen und sich fortbilden. Im Zweifel klärst du die genaue Vorgehensweise mit der Aufsichtsbehörde oder lässt sie rechtlich prüfen.
Vergiss nicht, die Veröffentlichung der Kontaktdaten praktisch umzusetzen, etwa im Impressum oder in der Datenschutzerklärung der Vereinswebsite. Der angegebene Kontakt muss tatsächlich erreichbar sein, denn Mitglieder und die Aufsichtsbehörde sollen sich bei Datenschutzfragen direkt an diese Stelle wenden können. Eine reine Pro-forma-Benennung ohne erreichbaren Ansprechpartner erfüllt den Zweck nicht.
Häufige Irrtümer im Vorstand
Ein verbreiteter Irrtum ist die Annahme, jeder Verein brauche zwingend einen Datenschutzbeauftragten, sobald er Mitgliederdaten verarbeitet. Das stimmt nicht, denn die Verarbeitung von Daten allein löst die Benennungspflicht nicht aus. Maßgeblich sind die genannten Schwellen und Auslöser. Ebenso falsch ist der umgekehrte Schluss, ohne Datenschutzbeauftragten müsse man sich um Datenschutz gar nicht kümmern.
Ein weiterer Irrtum betrifft die Rolle selbst: Der Datenschutzbeauftragte ist nicht für die Einhaltung der Regeln verantwortlich, sondern berät und überwacht. Verantwortlich bleibt der Verein als solcher, vertreten durch den Vorstand. Wer das verwechselt, wiegt sich nach einer Benennung in falscher Sicherheit. Kläre diese Punkte früh, damit im Vorstand ein realistisches Bild der Pflichten entsteht und niemand sich auf eine vermeintliche Zuständigkeit verlässt, die es so nicht gibt.
Pragmatische Schritte für deinen Verein
- Zähle, wie viele Personen regelmäßig mit der automatisierten Datenverarbeitung beschäftigt sind.
- Prüfe, ob ihr sensible Daten in größerem Umfang verarbeitet oder Personen systematisch überwacht.
- Liegt ein Auslöser vor, entscheide zwischen interner und externer Benennung und achte auf Interessenkonflikte.
- Erstelle in jedem Fall ein Verarbeitungsverzeichnis und prüfe deine Rechtsgrundlagen.
- Bei Unsicherheit zur Pflicht die zuständige Landesdatenschutzbehörde kontaktieren.
Diese Reihenfolge hat den Vorteil, dass du dich nicht in Details verlierst, bevor die Grundfrage geklärt ist. Erst prüfst du die Pflicht, dann baust du die Dokumentation auf, die ohnehin für jeden Verein sinnvoll ist. Wer diese Schritte einmal sauber durchläuft, muss sie nur noch fortschreiben, wenn sich etwas Wesentliches ändert, etwa der Vereinszweck oder die Zahl der mit Daten befassten Personen.
Plane außerdem eine wiederkehrende Überprüfung ein. Vereinsstrukturen verändern sich, neue Abteilungen entstehen, digitale Tools kommen hinzu. Was heute keine Benennungspflicht auslöst, kann sich mit dem Wachstum des Vereins ändern. Eine kurze jährliche Prüfung im Rahmen der Vorstandsarbeit reicht meist aus, um nicht von einer übersehenen Pflicht überrascht zu werden.
Halte fest: Wenn keiner der Auslöser zutrifft, benötigt dein Verein keinen Datenschutzbeauftragten, muss aber die Datenschutzregeln dennoch umsetzen. Beginne mit dem Verarbeitungsverzeichnis und den Rechtsgrundlagen, und hole bei der Pflichtfrage im Zweifel fachlichen Rat ein. Mit dem DSGVO-Generator kannst du eine erste Dokumentationsgrundlage erstellen.


