„Wir sind ein kleiner Dienst, unter 20 Mitarbeitende – das betrifft uns nicht.“ Diesen Satz hören Berater:innen für Datenschutz in der ambulanten Pflege immer wieder. Er klingt plausibel, weil er sich an eine bekannte Zahl aus dem Gesetz anlehnt. Er ist trotzdem falsch – und dieser Irrtum ist einer der teuersten, den ein Pflegedienst sich leisten kann.
Warum ausgerechnet Pflegedienste besonders betroffen sind
Jeder ambulante Pflegedienst führt für jede:n Klient:in eine Pflegedokumentation: Diagnosen, Medikation, Körperpflege, psychische Verfassung, Angehörigenkontakte. Das sind durchweg Gesundheitsdaten – rechtlich eine besonders geschützte Datenkategorie. Diese Daten fallen nicht gelegentlich an, sondern bei jedem Einsatz, bei jeder Fachkraft, für jede:n deiner Klient:innen. Genau dieser Umstand rückt die Frage nach einer oder einem Datenschutzbeauftragten für dich in den Vordergrund – unabhängig davon, wie groß dein Team ist.
Zwei Pflichten, ein Ergebnis: Warum die Mitarbeiterzahl dich nicht rettet
In der Praxis vermischen sich zwei unterschiedliche Regelungen, und genau diese Vermischung führt zum Irrtum.
Die bekannte Regel: § 38 BDSG. Sie schreibt vor, dass Unternehmen eine:n Datenschutzbeauftragte:n bestellen müssen, wenn sie in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigen. Diese Zahl ist vielen PDL bekannt – und genau deshalb prüfen viele nur diese eine Schwelle.
Die entscheidende Regel: Art. 37 Abs. 1 lit. b und c DSGVO. Sie gilt zusätzlich und unabhängig von der Mitarbeiterzahl: Eine Bestellpflicht besteht immer dann, wenn die Kerntätigkeit eines Unternehmens in einer umfangreichen Verarbeitung besonderer Datenkategorien nach Art. 9 DSGVO besteht – und Gesundheitsdaten gehören ausdrücklich dazu. Für einen Pflegedienst ist die Pflegedokumentation genau das: Kerntätigkeit, nicht Nebensache. Die Verarbeitung ist zudem umfangreich, weil sie jede:n Klient:in, jeden Einsatz und jede Fachkraft betrifft – nicht nur einen einzelnen Behandlungsfall.
Die Konsequenz: Selbst ein Pflegedienst mit fünf oder zehn Mitarbeitenden kann bestellpflichtig sein, obwohl er die 20-Personen-Grenze aus § 38 BDSG nie erreicht. Diese Einschätzung teilen mehrere Landesdatenschutzbehörden ausdrücklich – die Bestellpflicht gilt für ambulante wie stationäre Pflege, unabhängig von Betriebsgröße oder Anzahl der betreuten Personen.
Die geplante Reform ändert daran nichts
Im Dezember 2025 kündigte die Bundesregierung im Rahmen der sogenannten Föderalen Modernisierungsagenda an, die 20-Personen-Grenze aus § 38 Abs. 1 BDSG bis Ende 2026 abschaffen zu wollen. Wichtig für deine Einordnung: Das ist bislang eine politische Ankündigung, kein Gesetz. Ein konkreter Gesetzentwurf liegt noch nicht vor, und Details können sich bis zu einer tatsächlichen Verabschiedung noch ändern.
Selbst wenn diese Reform wie angekündigt kommt, betrifft sie ausschließlich die deutsche Zusatzregelung. Die europäische Vorgabe aus Art. 37 DSGVO bliebe unverändert bestehen – und genau diese Vorgabe ist es, die bei Pflegediensten wegen der Gesundheitsdatenverarbeitung ohnehin greift. Wer also auf die Reform wartet, um sich Klarheit zu verschaffen, wartet auf die falsche Zahl.
Selbstcheck: Brauchst du eine:n Datenschutzbeauftragte:n?

Diese Checkliste ersetzt keine rechtliche Prüfung im Einzelfall. Für eine verbindliche Einschätzung deines konkreten Betriebs ist die zuständige Landesdatenschutzbehörde deines Bundeslandes die richtige Anlaufstelle – viele stellen dazu eigene FAQ für den Pflegebereich bereit.
Was auf dem Spiel steht, wenn die Bestellung fehlt
Die fehlende Bestellung einer oder eines erforderlichen Datenschutzbeauftragten ist kein Formfehler, sondern ein eigenständiger Verstoß gegen Art. 37 DSGVO. Er fällt unter Art. 83 Abs. 4 DSGVO und kann mit einer Geldbuße von bis zu 10 Millionen Euro oder bis zu 2 % des weltweiten Jahresumsatzes geahndet werden – je nachdem, welcher Betrag höher ist. Die Aufsichtsbehörde bemisst die tatsächliche Höhe stets nach dem Grundsatz der Verhältnismäßigkeit; bei einem kleinen Pflegedienst liegt eine reale Geldbuße also erkennbar unter diesem Rahmen. Der eigentliche betriebliche Risikofaktor liegt trotzdem woanders: Landesdatenschutzbehörden prüfen den Pflegebereich gezielt, oft ausgelöst durch eine einzelne Beschwerde von Angehörigen oder Mitarbeitenden. Eine fehlende Bestellung fällt dabei sofort auf – noch bevor überhaupt inhaltlich geprüft wird, wie gut dein Datenschutz im Alltag tatsächlich umgesetzt ist.
Was das für deine Betriebsführung bedeutet
Für dich als Leitung heißt das: Die Frage ist in aller Regel nicht, ob du eine:n Datenschutzbeauftragte:n brauchst, sondern wen du bestellst – intern aus dem eigenen Team oder extern über eine spezialisierte Kanzlei oder Beratung. Beide Wege sind zulässig, beide haben unterschiedliche Auswirkungen auf Kosten, Unabhängigkeit und deine eigene Entlastung im Alltag. Diese Entscheidung sauber zu treffen und danach auch sauber zu dokumentieren, gehört zu den Führungsaufgaben, die sich nicht mehr aufschieben lassen, sobald der Dienst wächst.
Mehr als nur die Bestellpflicht
Der Kurs „Datenschutzbeauftragte – Grundlagen und Praxis nach DSGVO und BDSG“ geht genau von diesem Punkt aus weiter: von der sicheren Abgrenzung der Rechtsgrundlagen über die Bearbeitung von Betroffenenanfragen und das Verzeichnis von Verarbeitungstätigkeiten bis zum Umgang mit einer tatsächlichen Datenschutzverletzung und den Meldefristen gegenüber der Aufsichtsbehörde. Praxisnah, vollständig online, mit den konkreten Situationen, die im Pflegealltag tatsächlich vorkommen.
Jetzt ansehen: Datenschutzbeauftragte – Grundlagen und Praxis nach DSGVO und BDSG
Diese Einordnung ersetzt keine individuelle Rechtsberatung. Für eine verbindliche Einschätzung deiner Bestellpflicht und bei konkreten Fragen zur Umsetzung empfiehlt sich der Austausch mit der zuständigen Landesdatenschutzbehörde oder einer auf Datenschutzrecht spezialisierten Rechtsberatung.




