Hochschuldatenschutzbeauftragte können weit mehr sein als reine Kontrollinstanzen. Durch ihre organisationsweite und unabhängige Stellung verfügen sie über besonderes Schnittstellenwissen und können Digitalisierungsvorhaben frühzeitig beraten, Risiken erkennen und bewährte Lösungen übertragen.
Ihre Rolle entwickelt sich damit von der nachträglichen Kontrolle hin zu Beratung, Vernetzung und Wissensvermittlung. Datenschutz kann so im Sinne von Privacy by Design frühzeitig in digitale Prozesse integriert werden und deren nachhaltige Gestaltung unterstützen.
Zugleich bestehen klare Grenzen: Datenschutzbeauftragte dürfen keine operative Verantwortung für Prozesse übernehmen, die sie später selbst kontrollieren müssten. Entscheidungen und Umsetzung bleiben Aufgabe der Hochschulleitung und der zuständigen Organisationseinheiten.
Perspektivisch können Datenschutzbeauftragte als Multiplikatoren, Wissensträger und „regulatorische Sensoren“ wirken und Datenschutz stärker mit Informationssicherheit, KI-Governance und Risikomanagement vernetzen. Entscheidend sind dabei eine frühzeitige Einbindung, klare Zuständigkeiten, gemeinsame Standards und ein systematischer Erfahrungsaustausch zwischen Hochschulen.
1. Ausgangslage
Die Digitalisierung von Hochschulen ist eine übergreifende Aufgabe. Digitale Verfahren berühren regelmäßig rechtliche, organisatorische und technische Anforderungen gleichzeitig. Zumeist sind die etablierten Prozesse zu hinterfragen und auf ihr Vereinfachungspotential zu übedenken. Dies gilt sowohl für die Verwaltung als auch für Forschung und Lehre.
Datenschutzbeauftragte nehmen hierbei eine besondere Stellung ein. Sie sind hochschulweit aktiv, verfügen über Einblicke in eine Vielzahl unterschiedlicher Verarbeitungsvorgänge und beraten die Hochschulleitung und die Mitglieder aller Organisationseinheiten.
Ihre Rolle erschöpft sich deshalb nicht in der nachträglichen Prüfung einzelner Verarbeitungsvorgänge. Richtig eingebunden können Datenschutzbeauftragte eine Schnittstellen- und Impulsgeberfunktion für die Hochschule übernehmen.
Gleichzeitig bestehen klare Grenzen:
Datenschutzbeauftragte dürfen nicht selbst Verantwortung für die von ihnen zu kontrollierenden Prozesse übernehmen.
Die zentrale Herausforderung besteht daher darin, aktive Beratung und Mitgestaltung mit institutioneller Unabhängigkeit zu verbinden.
2. Datenschutzbeauftragte als institutionelle Schnittstelle
Hochschulen zeichnen sich durch eine dezentrale und heterogene Organisationsstruktur aus. Fakultäten, Institute, zentrale Verwaltung, Bibliotheken, Rechenzentren und weitere Einrichtungen verfolgen verschiedene Aufgaben und setzen diverse technische Systeme ein.
Datenschutzbeauftragte gehören zu den wenigen Personen, deren Tätigkeit regelmäßig in die gesamte Organisation ausstrahlt. Dadurch entsteht ein besonderes institutionelles Schnittstellenwissen.
Sie können:
- wiederkehrende rechtliche und organisatorische Fragestellungen erkennen,
- Erfahrungen aus einem Bereich auf andere Bereiche übertragen,
- vergleichbare technische oder organisatorische Lösungsansätze identifizieren,
- zwischen juristischen, technischen und administrativen Perspektiven vermitteln,
- strukturelle Defizite erkennen, die bei einer ausschließlich lokalen Betrachtung verborgen bleiben,
- Erfahrungen aus früheren Projekten in neue Digitalisierungsvorhaben einbringen.
„In addition to facilitating compliance through the implementation of accountability tools (such as facilitating data protection impact assessments and carrying out or facilitating audits), DPOs act as intermediaries between relevant stakeholders (e.g. supervisory authorities, data subjects, and business units within an organisation).“
Quelle: Article 29 Data Protection Working Party: Guidelines on Data Protection Officers (‚DPOs‘), page 4.[1]
Datenschutzbeauftragte können als Vermittler zwischen Verantwortlichen, Beschäftigten, betroffenen Personen und Aufsichtsbehörden wirken.
Diese Schnittstellenfunktion ist an Hochschulen besonders stark ausgeprägt werden, weil dort weitgehend autonome Organisationseinheiten gemeinsame Infrastrukturen nutzen und zugleich eigene Verarbeitungsvorgänge verantworten.
3. Von der nachträglichen Kontrolle zur frühzeitigen Beratung
Das tradierte Organisationsmodell sieht Datenschutz häufig am Ende eines Digitalisierungsprojekts:
Idee → technische Konzeption → Umsetzung → Datenschutzprüfung
Dieses Vorgehen führt regelmäßig zu Konflikten. Sind Systeme bereits beschafft, Verträge geschlossen oder Prozesse technisch implementiert, lassen sich datenschutzrechtliche Anforderungen -wenn überhaupt- nur noch mit erheblichem zusätzlichen Aufwand berücksichtigen.
Ein zeitgemäßes Modell sollte deshalb lauten:
Idee → fachliche und technische Konzeption → frühzeitige Datenschutzberatung → Gestaltung → Umsetzung → Evaluation
Die DSGVO unterstützt diesen Ansatz ausdrücklich. Art. 25 DSGVO fordert Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen. Art. 38 Abs. 1 DSGVO verpflichtet Verantwortliche zudem dazu, Datenschutzbeauftragte ordnungsgemäß und frühzeitig in alle mit dem Schutz personenbezogener Daten zusammenhängenden Fragen einzubinden.[2]
Das Konzept des Privacy by Design verfolgt dabei bewusst keinen Gegensatz zwischen Funktionalität und Datenschutz. Ein zentraler Gedanke besteht darin, technische Funktionalität und den Schutz personenbezogener Daten als gemeinsam zu lösende Gestaltungsanforderungen zu behandeln. Für die Implementierung bilden die „7 Grundprinzipien“ von Ann Cavoukian einen guten Ausgangspunkt, insbesondere das 4. Prinzip: „Full Functionality – Positive-Sum, not Zero-Sum“:[3, 4]
„Privacy by Design seeks to accommodate all legitimate interests and objectives in a positive-sum “win-win” manner, not through the dated, zero-sum (either/or) approach, where unnecessary trade-offs are made.
Privacy by Design avoids the pretense of false dichotomies, such as privacy vs. security, demonstrating that it is indeed possible to have both.“
Daraus folgt:
Datenschutz kann Digitalisierung beschleunigen, wenn datenschutzrechtliche Anforderungen frühzeitig bedacht werden.
Datenschutzbeauftragte können dabei rechtliche Anforderungen übersetzen, Gestaltungsvarianten aufzeigen und auf bereits bewährte Lösungen verweisen.
4. Datenschutzbeauftragte als Multiplikatoren
Die Beratung einzelner Projekte erzeugt institutionelles Wissen. Dieses Wissen sollte nicht bei einzelnen Vorgängen oder Organisationseinheiten verbleiben.
Typische wiederkehrende Fragestellungen sind beispielsweise:
- IT-Systemsicherheit,
- Aufbewahrungsfristen bzw. Löschkonzepte,
- Berechtigungsmanagement,
- Auftragsverarbeitung & internationale Datenübermittlungen,
- KI-Anwendungen,
- Beschäftigtendatenschutz.
Spezifisch für Hochschulen sind die Themen
- Student-Livecycle-Management,
- Prüfungen und Täuschungserkennung,
- Forschungsdatenmanagement und Daten-Treuhandstellen,
Aus erfolgreichen Einzelfalllösungen können hochschulweite Standards entstehen:
Einzelfallberatung → Erfahrungswissen → Musterlösung → Standardisierung → Best Practice
Die Multiplikatorenfunktion kann dabei sowohl innerhalb als auch zwischen Hochschulen wirken.
Hochschulen bearbeiten weitgehend identische Fragestellungen. Ein systematischer Erfahrungsaustausch verhindert unnötige Mehrfacharbeit und ermöglicht die gemeinsame Weiterentwicklung von Standards.
Netzwerke von Datenschutzbeauftragten können hier als Plattform für Kooperation, Wissensaustausch und die Entwicklung von Best Practices fungieren.
Daraus lässt sich für Hochschulen schlussfolgern:
Datenschutz ist kein Wettbewerb, sondern ein Kooperationsfeld für Hochschulen.
5. Datenschutzbeauftragte als Träger organisationalen Wissens
Datenschutzbeauftragte verfügen aufgrund ihrer Tätigkeit häufig über umfangreiches Wissen der internen Organisation.
Dazu gehören beispielsweise Kenntnisse über:
- etablierte Verfahren und IT-Systeme,
- typische Risiken,
- organisatorische Zuständigkeiten,
- praxistaugliche technische und organisatorische Maßnahmen,
- Erfahrungen mit Dienstleistern,
- wiederkehrende Schwachstellen,
- bisherige rechtliche Bewertungen,
- bewährte Vertrags- und Dokumentationslösungen.
Dieses Wissen besitzt einen eigenständigen organisatorischen Wert.
Datenschutz-Compliance entsteht nicht durch externe Rechtsvorgaben. Organisationen müssen ihre eigenen Risiken beobachten, Erfahrungen auswerten und ihre Verfahren kontinuierlich weiterentwickeln. Datenschutzbeauftragte können dabei eine zentrale Rolle als interne Wissens- und Reflexionsinstanz spielen.
Eine entwickelte Datenschutzorganisation sollte deshalb nicht nur einzelne Verarbeitungsvorgänge dokumentieren, sondern systemische Herangehensweise verfolgen.
6. Von Datenschutz zur Digital Governance
Die Tätigkeit von Datenschutzbeauftragten überschneidet sich zunehmend mit anderen regulatorischen und organisatorischen Bereichen, u.a.
- Informationssicherheit,
- IT-Governance,
- KI-Governance,
- Informationsfreiheit,
- Hinweisgeberschutz,
- Forschungsdatenmanagement,
- Exportkontrolle,
- europäische Digitalregulierung,
- Risikomanagement,
- Innenrevision.
Datenschutzbeauftragte sind nicht automatisch für diese Bereiche zuständig. Dennoch verfügen sie häufig über Kompetenzen, die auch dort relevant sind:
- juristische Bewertung,
- technische Grundkenntnisse,
- Risikoanalyse,
- Prozessverständnis,
- organisationsweite Beratung,
- Dokumentation,
- Governance-Erfahrung.
Eine sachgerechte Rollenbeschreibung wäre deshalb:
Datenschutzbeauftragte können als regulatorische Sensoren und Schnittstelle wirken, ohne zu universellen Compliance-Beauftragten zu werden.
Gerade bei europäischen Regelungswerken wie der KI-Verordnung, dem Data Act, NIS 2 oder dem Cyber Resilience Act können sie frühzeitig Überschneidungen mit Datenschutzanforderungen erkennen und die jeweils zuständigen Akteure zusammenbringen.
7. Datenschutz und Compliance
Datenschutz und Compliance sind eng miteinander verbunden, aber nicht identisch.
Compliance fragt typischerweise:
Werden die für die Organisation geltenden Anforderungen nachweisbar eingehalten?
Datenschutz fokussiert auf Personenbezüge:
Werden personenbezogene Daten so verarbeitet, dass die Rechte und Freiheiten der betroffenen Personen wirksam geschützt sind?
Ein umfangreiches Dokumentationssystem garantiert deshalb noch keinen wirksamen Datenschutz.
Umgekehrt kann nachhaltiger Datenschutz nur im Rahmen der Compliance-Strukturen funktionieren. Sinnvollerweise sollte Datenschutz im Compliance-Portfolio einer Organisation eingebettet verfolgt werden, damit teilweise divergierende Compliance-Anforderungen zielführend umgesetzt werden können, wie es beispielsweise an der Universität Münster erfolgt. [5, 6]
Das Accountability-Prinzip der DSGVO macht diese Verbindung besonders deutlich. Nach Art. 5 Abs. 2 DSGVO muss der Verantwortliche nicht nur die Datenschutzgrundsätze einhalten, sondern deren Einhaltung auch nachweisen können.[2]
Bereits vor Inkrafttreten der DSGVO hatte die Artikel-29-Datenschutzgruppe gefordert, dass Organisationen wirksame interne Mechanismen zur Umsetzung und zum Nachweis datenschutzrechtlicher Anforderungen schaffen müssen.[7]
Für Hochschulen ergibt sich daraus:
Compliance-Systematiken bilden eine solide Basis für Datenschutz, sind aber nicht dessen eigentlicher Zweck.
Die Einbindung der Datenschutzbeauftragten in das operative Geschäft ist jedoch begrenzt:
Nach Art. 38 Abs. 6 DSGVO können Datenschutzbeauftragte zwar andere Aufgaben wahrnehmen. Der Verantwortliche muss jedoch sicherstellen, dass hierdurch keine Interessenkonflikte entstehen.[2]
Die Bundesdatenschutzbeauftragte (BfDI) weist in diesem Zusammenhang auf das Trennungsgebot zum sogenannten administrativen Datenschutzes hin. Problematisch wird es insbesondere, wenn Datenschutzbeauftragte operative Pflichten des Verantwortlichen selbst übernehmen und anschließend ihre eigenen Entscheidungen überwachen müssten.[8]
Unzulässig sind deshalb beispielsweise Aufgaben, in denen der Datenschutzbeauftragte:
- selbst die Datenschutz-Folgenabschätzung verantwortet,
- eigenverantwortlich technische und organisatorische Maßnahmen festlegt,
- über Zwecke und Mittel der Verarbeitung entscheidet,
- Datenschutzprozesse als Prozessverantwortlicher betreibt,
- die Entscheidung über die Zulässigkeit eines Verfahrens anstelle des Verantwortlichen trifft.
Die Rollenverteilung sollte vielmehr lauten:
Datenschutzbeauftragte
- beraten unabhängig,
- zeigen Risiken auf,
- entwickeln an Alternativen mit,
- empfehlen Standards,
- hinterfragen Entscheidungen,
- überwachen die Einhaltung der gesetzlichen Anforderungen.
Hochschulleitung und verantwortliche Organisationseinheiten
- fällen Entscheidungen,
- setzen Maßnahmen um,
- verantworten Risiken ,
- stellen hinreichende Ressourcen bereit,
- gewährleisten die Einhaltung der Anforderungen.
8. Unabhängigkeit und Lösungsorientierung
Die Unabhängigkeit der Datenschutzbeauftragten steht einer intensiven Beratung nicht entgegen.
Unabhängigkeit bedeutet in erster Linie:
Unabhängigkeit der fachlichen Bewertung – nicht Distanz zu Digitalisierungsvorhaben.
Art. 38 DSGVO verlangt ausdrücklich eine frühzeitige Einbindung. Art. 39 DSGVO nennt Beratung, Überwachung, Sensibilisierung und Zusammenarbeit mit der Aufsichtsbehörde als zentrale Aufgaben.[2]
Datenschutzbeauftragte können daher intensiv an der Konzeption eines Projekts beteiligt sein, Lösungsmöglichkeiten diskutieren und Empfehlungen aussprechen.
Die Entscheidungshoheit muss jedoch immer beim Verantwortlichen verbleiben.
Ein geeignetes Leitbild könnte daher lauten:
Kritische Nähe statt distanzierter Kontrolle.
9. Once Only und integrierte Dokumentation
Ein erheblicher Teil regulatorischer Arbeit besteht heute darin, ähnliche Informationen für unterschiedliche Anforderungen mehrfach zu erfassen.
Ein digitales Verfahren kann beispielsweise gleichzeitig dokumentiert werden für:
- das Verzeichnis von Verarbeitungstätigkeiten
- Informationssicherheitsrisikoanalysen,
- Betriebskonzept & IT-Dokumentation,
- Vertragsmanagement & Beschaffung,
- KI-Governance,
- personalvertretungsrechtliche Beteiligungsverfahren.
Dabei überschneiden sich zahlreiche der erhobenen Informationen, z.B.
- Zweck und Ansprechpersonen,
- verarbeitete Datenkategorien und eingesetzte Systeme,
- Schutzbedarfe und Aufbewahrungsfristen,
- technische und organisatorische Maßnahmen.
Für den jeweiligen Verantwortungsbereich werden die Erhebungen zumeist getrennt vorgenommen. Spätere Änderungen fließen nicht immer ein, so dass die Dokumentation häufig nur den Stand der Erfassung dokumentiert und inkonsistent zur wirklichen Umsetzung wird.
Eine zukunftsfähige Dokumentationssystematik sollte deshalb dem Prinzip folgen:
Informationen einmal strukturiert erfassen und für unterschiedliche Governance- und Compliance-Zwecke wiederverwenden.
Ein solcher Once-Only-Ansatz könnte Datenschutzmanagement mit Informationssicherheit, IT-Governance und hochschulweitem Risikomanagement verbinden.
Datenschutzbeauftragte können hier spezifische Anforderungen und Strukturierungsempfehlungen für die Systematik einbringen und mit den unterschiedlichen Ansprechpersonen abstimmen.
10. Datenschutz als Teil eines integrierten Risikomanagements
Die DSGVO ist bereits risikobasiert ausgestaltet. Art. 24, 25, 32 und 35 DSGVO verlangen eine Bewertung von Risiken und daran angepasste technische und organisatorische Maßnahmen.[2]
Gleichzeitig verwenden auch Informationssicherheit und andere Compliance-Bereiche risikobasierte Methoden.
Daraus ergibt sich die Möglichkeit eines integrierten Modells:
Verfahren → Daten und Assets → Schutzbedarf → Risiken → regulatorische Anforderungen → Maßnahmen → Verantwortlichkeiten → Nachweise
Datenschutz-, Informationssicherheits- und weitere Compliance-Risiken könnten dabei auf einer gemeinsamen Informationsbasis bewertet werden.
Die jeweiligen Verantwortlichkeiten müssen jedoch getrennt bleiben.
Der Datenschutzbeauftragte wäre damit nicht nur fachlicher Berater, sondern auch Qualitätssicherer, kritischer Beobachter und Multiplikator.
Er kann jedoch nicht Eigentümer („Owner“) des gesamten Risikomanagementprozesses sein.
11. Perspektivische Rolle für Datenschutzbeauftragte
Die Entwicklung der Funktion lässt sich vereinfacht in drei Rollenbilder fassen.
Datenschutzbeauftragte 1.0 – Kontrollfunktion
Im Mittelpunkt stehen Prüfung und Rechtskonformität sowie die Reaktion auf Anfragen und Vorfälle. Dieses stellt die „klassische“ Kernrolle dar, die allerdings erweitert werden sollte.
Datenschutzbeauftragte 2.0 – Beratung
Der Datenschutzbeauftragte wird frühzeitig eingebunden, entwickelt gemeinsam mit den Beteiligten Lösungsvarianten und unterstützt Privacy by Design. Diese Funktion ist in der DSGVO verankert und sollte in der Praxis gelebt und die Datenschutzbeauftragten mit den dafür erforderlichen (Personal-)Ressourcen ausgestattet werden.
Datenschutzbeauftragte 3.0 – Vernetzung und Multiplikatoren
Dieses ist der zeitgemäße Ansatz. Zusätzlich werden Erfahrungen systematisiert, Standards entwickelt, Organisationseinheiten miteinander vernetzt und regulatorische Entwicklungen frühzeitig erkannt und vermittelt.
Das dritte Rollenmodell ersetzt nicht die Kontroll- und Beratungsfunktion. Vielmehr baut es auf ihr auf.
Gerade die organisationsweite Perspektive und die unabhängige Stellung können Datenschutzbeauftragte zu Akteuren machen, die:
- Wissen zwischen Organisationseinheiten übertragen,
- wiederkehrende Risiken erkennen,
- Best Practices verbreiten,
- Governance-Strukturen hinterfragen,
- neue regulatorische Entwicklungen frühzeitig sichtbar machen.
Die Grenze bleibt die operative Verantwortlichkeit.
Zudem ermöglicht der rege Austausch zwischen Hochschul-Datenschutzbeauftragten das Weitergeben von Wissen und Erfahrungen. So können bewährte Lösungen übernommen und einige Fehler bei der Umsetzung vermieden werden.
12. Fazit
Datenschutzbeauftragte sollten weder auf die Rolle eines Kontrolleurs reduziert noch zu operativen Compliance-Managern gemacht werden.
Ihre besondere Stärke liegt genau zwischen diesen Polen.
Sie können als Schnittstelle wirken, indem sie eine Rolle als Multiplikator, Wissensträger und Impulsgeber einnehmen.
Eine zeitgemäße Datenschutzorganisation sollte dieses Potenzial nutzen, indem sie institutionell verankert wird und sich auf sieben Aspekte fokussiert:
- frühzeitige Einbindung in Digitalisierungsvorhaben,
- systematisches Wissensmanagement,
- hochschulweite Standards und Musterlösungen,
- hochschulübergreifender Austausch von Best Practices,
- vernetzte Datenschutz-, Informationssicherheits- und Risikomanagementprozesse,
- eine Once-Only-orientierte Dokumentationssystematik,
- zugleich eine klare Trennung zwischen Beratung, Kontrolle und operativer Verantwortlichkeit.
Die zentrale Aussage ist:
Datenschutzbeauftragte können durch ihre unabhängige Querschnittsperspektive wesentlich dazu beitragen, dass Digitalisierung rechtskonform, nachhaltig und akzeptierbar gestaltet wird.
Quellen
- Article 29 Data Protection Working Party: Guidelines on Data Protection Officers (‚DPOs‘), WP 243 rev.01, 5 April 2017.
https://ec.europa.eu/newsroom/document.cfm?doc_id=44100&lang=en - DSGVO (EU) 2016/679, insbesondere Art. 5 Abs. 2, Art. 24, 25, 32, 35, 38 und 39 DSGVO.
https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32016R0679 - Cavoukian, Ann: Privacy by Design – The 7 Foundational Principles. Information and Privacy Commissioner of Ontario. 2010. https://www.thesedonaconference.org/sites/default/files/conference_papers/Recommended [08b] Privacy By Design_Cavoukian.pdf
- Danezis, George et al.: Privacy and Data Protection by Design – from policy to engineering, ENISA, 2015.
https://arxiv.org/abs/1501.03726 - Weber, Beatrix: Compliance ist eine universitäre Leitungsaufgabe, Forschung & Lehre 7/2020, Schwerpunkt Compliance in der Wissenschaft
https://www.forschung-und-lehre.de/management/compliance-ist-eine-universitaere-leitungsaufgabe-2921 - Universität Münster: Compliance Guide https://www.uni-muenster.de/profil/compliance/compliance_guide.html
- Article 29 Data Protection Working Party: Opinion 3/2010 on the principle of accountability, WP 173, 13 July 2010.
https://ec.europa.eu/justice/article-29/documentation/opinion-recommendation/files/2010/wp173_en.pdf - Bundesbeauftragte für den Datenschutz und die Informationsfreiheit: Info 4 – Die Datenschutzbeauftragten in Behörden und Betrieben. Stand 2024.
https://www.bfdi.bund.de/SharedDocs/Downloads/DE/Broschueren/INFO4.pdf
Alle Online-Quellen wurden am 13. August 2026 abgerufen.
Transparenzhinweis entsprechend Art. 50 KI-VO (s.a. Information der Bundesnetzagentur): Für die Erstellung dieses Dokuments wurden unterstützend KI-basierte Werkzeuge genutzt. Der veröffentlichte Text wurde vom Autor sorgfältig redaktionell geprüft und überarbeitet.
