Rechenschaftspflicht & Governance

Die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO verlangt mehr, als die Datenschutzregeln einzuhalten: Der Verantwortliche muss ihre Einhaltung jederzeit nachweisen können. Die Beweislast liegt dabei — anders als im Zivilrecht — beim Unternehmen, nicht bei der Aufsichtsbehörde. Fordert die Behörde Verarbeitungsverzeichnis, Auftragsverarbeitungsverträge oder Schulungsnachweise an, gilt das ohne Vorankündigung und ohne Schonfrist. Fehlt der Nachweis, ist die Pflicht bereits verletzt — unabhängig davon, ob die Daten korrekt verarbeitet wurden.

Die Leitfrage dieser Lektion: Was genau muss ein Verantwortlicher nachweisen können — und wie wird aus fehlendem Nachweis ein eigenständiges Haftungsrisiko?

Compliance reicht nicht: Man muss sie auch beweisen können

Die Rechenschaftspflicht, im englischen Original als „accountability" bezeichnet, steht in Art. 5 Abs. 2 DSGVO: „Der Verantwortliche ist für die Einhaltung des Absatzes 1 verantwortlich und muss dessen Einhaltung nachweisen können." Vereinfacht gesagt: Wer Daten verarbeitet, muss nicht nur die Regeln einhalten — er muss jederzeit beweisen können, dass er es tut. Die Datenschutzaufsicht darf verlangen, die vollständige Compliance-Dokumentation vorzulegen, und zwar ohne Ankündigung und ohne Schonfrist.

Art. 5 Abs. 1 DSGVO listet die sechs Grundsätze auf, für die der Nachweis zu erbringen ist: Rechtmäßigkeit, Verarbeitung nach Treu und Glauben und Transparenz (ein gemeinsamer Grundsatz), Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung sowie Integrität und Vertraulichkeit — die Rechenschaftspflicht in Absatz 2 tritt als übergreifende Anforderung hinzu. Wer auch nur bei einem dieser Punkte keinen Beleg vorlegen kann, hat eine nachweisbare Lücke — unabhängig davon, ob in der Praxis tatsächlich etwas schiefgelaufen ist. 

Was heißt das konkret? Das Gesetz gibt keine Pflichtform vor. Die Aufsichtsbehörden erwarten aber in aller Regel: ein gepflegtes Verarbeitungsverzeichnis nach Art. 30 DSGVO, dokumentierte Auftragsverarbeitungsverträge, Nachweise für Mitarbeiterschulungen und eine interne Datenschutzrichtlinie. Wer das nicht vorlegen kann, verliert nicht nur das Vertrauen der Behörde — er verliert auch die Verteidigungsposition in einem möglichen Schadensersatzprozess. Denn Art. 82 Abs. 3 DSGVO erlaubt dem Unternehmen, sich zu exkulpieren. Die Voraussetzung: Es muss nachweisen, dass es den Schaden nicht zu verantworten hat. Ohne Dokumentation kein Nachweis. Ohne Nachweis keine Exkulpation. 

Governance ist kein Organisationsthema —
es ist ein Haftungsthema

Datenschutz-Governance bezeichnet die Gesamtheit der Strukturen, Prozesse und Zuständigkeiten, die ein Unternehmen einsetzt, um die DSGVO-Einhaltung systematisch sicherzustellen und nachweisbar zu machen. Vereinfacht gesagt: der organisatorische Rahmen, der aus Einzelmaßnahmen ein nachweisbares System macht. Die Gleichung dahinter: Einzelmaßnahmen ohne Governance liefern keinen Nachweis. Governance ohne Einzelmaßnahmen ist leeres Papier.

Art. 24 Abs. 1 DSGVO verpflichtet den Verantwortlichen ausdrücklich, „geeignete technische und organisatorische Maßnahmen" zu treffen, und zwar „unter Berücksichtigung der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlich hohen Wahrscheinlichkeit und Schwere der Risiken". Das klingt nach Ermessen — ist es auch. Aber das Ermessen liegt beim Unternehmen, nicht bei der Behörde. Die Aufsicht prüft, ob das Ergebnis nachweisbar vertretbar ist. 

Was zur Governance gehört, ist in der Praxis ziemlich konkret: ein Verarbeitungsverzeichnis, das den tatsächlichen Betrieb abbildet; Auftragsverarbeitungsverträge mit allen externen Dienstleistern, die auf Daten zugreifen; technische und organisatorische Maßnahmen, dokumentiert und aktuell; ein klarer Meldeprozess für Datenpannen; regelmäßige Schulungen mit Teilnahmenachweis; und — wo gesetzlich vorgeschrieben — ein bestellter Datenschutzbeauftragter. Das BDSG § 26-Anforderungen für den Beschäftigtendatenschutz kommen hinzu. 

Die Governance kostet Zeit und Ressourcen. Was fehlt, kostet mehr. Das Bußgeldrahmen für Verstöße gegen Art. 5 DSGVO — also die Grundsätze inklusive der Rechenschaftspflicht — liegt nach Art. 83 Abs. 5 lit. a DSGVO bei bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Vodafone Deutschland zahlte im Juni 2025 rund 45 Millionen Euro. 

Delegation überträgt Aufgaben —
aber nicht die Haftung

In vielen Unternehmen gibt es jemanden, der „für den Datenschutz zuständig ist": eine Assistentin, einen IT-Leiter, gelegentlich einen externen Berater. Das ist sinnvoll und ausdrücklich erlaubt. Was sich daraus aber keineswegs ergibt: dass die Geschäftsführung damit aus der Verantwortung entlassen ist.

Art. 5 Abs. 2 DSGVO adressiert den Verantwortlichen. Das ist nach Art. 4 Nr. 7 DSGVO „die natürliche oder juristische Person, die … über die Zwecke und Mittel der Verarbeitung … entscheidet." Verantwortlicher ist dabei das Unternehmen selbst — bei einer GmbH also die Gesellschaft als juristische Person. Die Geschäftsführung handelt für sie und trägt intern die Organverantwortung dafür, dass die Pflichten erfüllt werden. Die Delegation an einen Datenschutzkoordinator oder einen externen DSB überträgt operative Aufgaben — nicht die Verantwortlichkeit für das Gesamtsystem. Wer delegiert, muss kontrollieren. Wer kontrolliert, muss nachweisen, dass er kontrolliert hat. 

Das ist kein theoretischer Einwand. Im Vodafone-Bußgeld vom Juni 2025 spielte die mangelhafte Kontrolle von Partneragenturen eine zentrale Rolle: Das Unternehmen hatte Aufgaben ausgelagert, aber kein funktionsfähiges Kontrollsystem dafür aufgebaut. Die BfDI verhängte dafür 15 Millionen Euro (Verstoß gegen Art. 28 DSGVO) — als Teil eines Gesamtbußgelds von 45 Millionen Euro, dessen größerer Teil (30 Millionen) auf Authentifizierungsmängel nach Art. 32 DSGVO entfiel. Der Aufbau eines funktionierenden Kontrollsystems hätte einen Bruchteil davon gekostet. 

Der Trend 2025 ist eindeutig: Europäische Datenschutzbehörden versuchen zunehmend, Führungskräfte und Geschäftsführer persönlich in die Haftung zu nehmen — nicht nur das Unternehmen. In Österreich ist das bereits gesetzlich möglich: Verwaltungsstrafen von bis zu 50.000 Euro direkt gegen die Geschäftsführung, unabhängig vom Unternehmensbußgeld. 

Kontrollverlust ist ein eigener Schadenersatztatbestand

Bußgelder sind das eine. Das andere ist die Haftung gegenüber Betroffenen. Und hier hat die Rechtsprechung der letzten zwei Jahre einen Paradigmenwechsel vollzogen, der für Leitungsebenen unmittelbar relevant ist.

Lange war unklar, ob allein der Verlust der Kontrolle über Daten — ohne nachweisbaren finanziellen Schaden — überhaupt eine Entschädigungspflicht auslöst. Der BGH hat das am 18. November 2024 klar bejaht: „Bereits der bloße und kurzzeitige Verlust der Kontrolle über eigene personenbezogene Daten infolge eines Verstoßes gegen die DSGVO kann ein immaterieller Schaden im Sinne von Art. 82 Abs. 1 DSGVO sein." Richtwert für den reinen Kontrollverlust laut BGH: rund 100 Euro pro Betroffenem. () Das klingt überschaubar. Bei hundert Betroffenen sind es 10.000 Euro. Bei zehntausend sind es eine Million.

Das Bundesarbeitsgericht hat diese Linie im Mai 2025 auch auf den Beschäftigtendatenschutz übertragen. Im sogenannten Workday-Fall (BAG 8 AZR 209/21, Urteil vom 08.05.2025) hatte ein Unternehmen Echtdaten von Mitarbeitern an die Konzernobergesellschaft in den USA übermittelt, um die Personalverwaltungssoftware Workday zu testen — obwohl Testdaten ohne Personenbezug gereicht hätten. Das BAG sprach dem betroffenen Mitarbeiter 200 Euro Schadensersatz zu. Die Begründung: Der Kontrollverlust über die eigenen Beschäftigtendaten ist bereits der Schaden — ohne dass Folgen nachgewiesen werden müssen. 

Der BGH hat am 28. Januar 2025 in einem weiteren Fall (BGH VI ZR 183/22) 500 Euro Schadensersatz für einen rechtswidrigen Schufa-Eintrag bestätigt. Methodisch entscheidend: Art. 82 DSGVO hat reine Ausgleichsfunktion, keine Abschreckungsfunktion. Das bedeutet — die Höhe des Einzelanspruchs bleibt moderat. Aber es gibt keine Freigrenze, keine Bagatellschwelle, keinen Mindestschaden, der erst überschritten werden muss. Wer Daten verarbeitet und dabei gegen DSGVO-Grundsätze verstößt, haftet für jeden Betroffenen. 

Was folgt daraus für die Governance? 

Der Kontrollverlust-Tatbestand macht jede unzureichend dokumentierte Verarbeitung zum doppelten Risiko: Das Aufsichtsrecht droht mit Bußgeld, das Zivilrecht mit Massenansprüchen der Betroffenen. Das Bußgeldrisiko hängt nicht von einem eingetretenen Schaden ab — es entsteht schon durch fehlende Rechtsgrundlage, mangelnde Dokumentation oder nicht eingehaltene Löschfristen.

Wer nicht nachweist, verliert —
auch im Schadenersatzprozess

Eine letzte Besonderheit, die im Leitungs-Kontext oft unterschätzt wird: die Beweislastumkehr in Art. 82 Abs. 3 DSGVO.

Im normalen Zivilrecht muss derjenige, der Schadensersatz fordert, beweisen, dass der andere einen Fehler gemacht hat. Im DSGVO-Schadensersatz ist das anders: Der Verantwortliche muss beweisen, dass er den Schaden „in keinerlei Hinsicht zu verantworten hat". Das ist eine Umkehrung der Verschuldens-Beweislast: Verstoß, Schaden und Kausalität muss weiterhin die klagende Person darlegen — die Entlastung beim Verschulden ist Sache des Unternehmens. Vereinfacht gesagt: Im Streitfall muss das Unternehmen beweisen, dass alles korrekt war — nicht der Kläger, dass es falsch war. 

Wer keine Governance-Dokumentation hat, verliert diesen Nachweis. Wer die Dokumentation hat, aber sie ist veraltet oder lückenhaft, verliert ihn ebenfalls — zumindest für die Lücken. Das macht die Qualität der Dokumentation zu einer eigenständigen Rechtsfrage, nicht nur zu einem organisatorischen Komfort.

Nachweispflicht ist keine Bürokratie — sie ist die Versicherung

Die Rechenschaftspflicht hat einen schlechten Ruf. Sie gilt als Bürokratiebelastung, als Papierproduktion ohne Mehrwert. Das ist falsch, und zwar aus einem einfachen Grund: Die Dokumentation ist der einzige Mechanismus, mit dem ein Unternehmen im Ernstfall — Behördenanfrage, Klage, Datenpanne — beweisen kann, dass es seiner Sorgfaltspflicht nachgekommen ist. Ohne diesen Nachweis gibt es keine Verteidigung. Und nach dem aktuellen Stand der Rechtsprechung gilt: Wenn Daten unkontrolliert weitergegeben wurden, entsteht ein Schadenersatzanspruch bereits durch diesen Vorgang selbst — unabhängig davon, ob der Betroffene je einen Cent verloren hat.

Das Workday-Urteil des BAG ist kein Extremfall. Es ist ein Alltagsfall: Daten für einen Test, Testdaten hätten gereicht, Echtdaten wurden verwendet, 200 Euro Schadensersatz pro Betroffener. Bei zweitausend Mitarbeitern wären das 400.000 Euro — zuzüglich Anwalts- und Prozesskosten.


Zusammenfassung

  • Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO): Nachweis der Compliance liegt beim Unternehmen — aktiv, jederzeit abrufbar, nicht erst im Streitfall zusammenzustellen.
  • Governance-Mindeststruktur: Verarbeitungsverzeichnis (Art. 30), AV-Verträge, TOM-Dokumentation, Schulungsnachweise, Datenpannen-Log — alle aktuell, alle auffindbar.
  • Delegation ohne Kontrolle enthaftet nicht: Wer Datenschutzaufgaben delegiert, muss ein nachweisbares Kontrollsystem betreiben.
  • Kontrollverlust = immaterieller Schaden: Bereits die unberechtigte Weitergabe von Daten löst Schadenersatzpflichten aus, ohne dass ein finanzieller Schaden nachgewiesen werden muss (BGH VI ZR 10/24; BAG 8 AZR 209/21).
  • Beweislastumkehr (Art. 82 Abs. 3 DSGVO):** Das Unternehmen muss im Streitfall seine Sorgfalt beweisen — nicht der Kläger das Verschulden.
  • Bußgeldrahmen: Verstöße gegen Art. 5 DSGVO: bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes (Art. 83 Abs. 5 DSGVO).

Wir vertrauen Ihnen und Ihrer Kompetenz!

Wir produzieren unsere Lerninhalte mithilfe von KI und nutzen diese wie folgt:
Zur Rechtschreibprüfung, der Verifikation von Quellen, der Erstellung von Audio, Video & Präsentationen.