Was kostet ein externer Datenschutzbeauftragter?

Das Wichtigste in Kürze

  • Externe Datenschutzbeauftragte werden in Deutschland überwiegend als Monatspauschale abgerechnet. Die veröffentlichten Preise reichen von rund 33 Euro pro Monat für Kleinstunternehmen mit dreijähriger Vertragsbindung bis 900 Euro pro Monat im Mittelstand; der Berufsverband der Datenschutzbeauftragten setzt die Untergrenze mit 100 bis 150 Euro deutlich höher an (Stand: September 2026).
  • Stundenbasierte Mandate liegen zwischen 100 und 200 Euro pro Stunde. Cortina Consult und die Gesellschaft für Datenschutz nennen unabhängig voneinander rund 150 Euro als Marktdurchschnitt.
  • Die Monatspauschale ist selten der Gesamtpreis. Erst-Audit, AVV-Prüfungen, Datenschutz-Folgenabschätzungen, Löschkonzepte, Mitarbeiterschulungen und Vor-Ort-Termine rechnen viele Anbieter separat ab.
  • Ein interner Datenschutzbeauftragter kostet in der Regel mehr: 3.000 bis 5.000 Euro Ausbildung und rund 1.500 Euro Fortbildung pro Jahr, dazu 600 bis 1.000 Euro monatlicher Gehaltszuschlag, sämtlich nach Angaben des Anbieters Keyed (Stand: Oktober 2025). Zum Zeitanteil der Rolle gibt es keine Verbandszahl; der Berufsverband der Datenschutzbeauftragten lehnt pauschale Aufwandsformeln ausdrücklich ab.

Preisangaben für einen externen Datenschutzbeauftragten liegen zwischen 33 und mehreren hundert Euro pro Monat, und die Angebote dahinter sind kaum vergleichbar. Der Grund ist, dass die Pauschale nur einen Teil der Leistung abdeckt. Wer die Kosten realistisch planen will, muss drei Blöcke getrennt betrachten: die laufende Betreuung, die einmaligen Aufbauleistungen und den Aufwand, der im eigenen Team bleibt.

Was kostet ein externer Datenschutzbeauftragter pro Monat?

Die folgenden Bandbreiten fassen zusammen, was deutsche Anbieter für externe DSB-Mandate öffentlich ausweisen, ergänzt um die Einschätzung des Berufsverbands der Datenschutzbeauftragten (Stand: 24. September 2026, Nettopreise).

UnternehmensgrößeVeröffentlichte MonatspauschalenTypisch enthalten
bis 20 Beschäftigte 33 bis 150 Euro Benennung und Meldung an die Aufsichtsbehörde, Zugang zur Datenschutzsoftware, Online-Schulung. Vor-Ort-Termine und Gap-Analyse sind in dieser Klasse regelmäßig nicht enthalten oder optional.
20 bis 50 Beschäftigte 125 bis 350 Euro zusätzlich ein Beratungskontingent, Pflege des Verzeichnisses der Verarbeitungstätigkeiten, Prüfung der Auftragsverarbeitungsverträge, ein benannter Ansprechpartner und meist vier feste Termine pro Jahr
50 bis 250 Beschäftigte 350 bis 900 Euro zusätzlich Vor-Ort-Termine, Reporting an die Geschäftsleitung, Datenschutz-Folgenabschätzung, Transfer Impact Assessment und Anbindung an ein Hinweisgebersystem
über 250 Beschäftigte individuell, meist Rahmenvertrag Konzernstrukturen, mehrere Gesellschaften, eigener Ansprechpartner, Berufshaftpflicht in Millionenhöhe

Der Berufsverband der Datenschutzbeauftragten setzt die Untergrenze höher an als die günstigsten Anbieter: Er nennt Fixkosten ab etwa 100 bis 150 Euro pro Monat, für kleinere Unternehmen durchschnittlich 150 bis 300 Euro und für größere Firmen 500 bis 2.000 Euro. Wo ein Angebot deutlich darunter liegt, lohnt der Blick in die Leistungsbeschreibung; der Preisunterschied steckt fast immer im Leistungsumfang, nicht in der Effizienz des Anbieters.

Quellen der Preisspannen, jeweils von den Anbieterseiten abgelesen am 24. September 2026: IITR Datenschutz (32,50 Euro pro Monat bei 20 Beschäftigten, 290 Euro bis 50 Beschäftigte), Cortina Consult (ab 125 Euro pro Monat), Mprotect365 (ab 79 Euro pro Monat, 350 bis 900 Euro bei 51 bis 250 Beschäftigten), Keyed (350 bis 800 Euro pro Monat) und Gesellschaft für Datenschutz (Festpreispakete ab 149 Euro pro Monat, Rahmenvertrag ab 250 Beschäftigten).

Die niedrigsten Einstiegspreise sind an lange Laufzeiten gebunden. IITR Datenschutz weist denselben Tarif mit 32,50 Euro bei drei Jahren Laufzeit und 49 Euro bei einem Jahr aus, ein Aufschlag von gut 50 Prozent für die kürzere Bindung; die Gesellschaft für Datenschutz vertreibt ihre Festpreispakete mit 24 Monaten Laufzeit. Angebote unter etwa 100 Euro pro Monat deckeln außerdem regelmäßig den Leistungsumfang. In einem veröffentlichten Rechenbeispiel der Gesellschaft für Datenschutz sind bei 100 Euro Grundgebühr zehn Verarbeitungstätigkeiten und eine Stunde Support pro Monat enthalten, jede weitere Verarbeitungstätigkeit und jede AVV-Prüfung werden einzeln berechnet.

Was kosten Audit, Ausbildung und Zusatzleistungen?

KostenblockVeröffentlichte Preise
Stundensatz externer DSB100 bis 200 Euro, Marktdurchschnitt rund 150 Euro
Erst-Audit oder Gap-Analyse, nach Tagessatz1.000 bis 1.500 Euro pro Tag, je nach Größe 1 bis 5 Tage
Erst-Audit als Pauschale1.500 bis 3.500 Euro bei 10 bis 50 Beschäftigten, 2.500 bis 5.000 Euro bei 51 bis 250 Beschäftigten
Initialer Aufbau des Datenschutzmanagementsab etwa 3.000 Euro einmalig
Ausbildung eines internen DSB3.000 bis 5.000 Euro einmalig
Fortbildung eines internen DSBetwa 1.500 Euro pro Jahr
Gehaltszuschlag für die interne DSB-Rolle600 bis 1.000 Euro pro Monat

Quellen, abgelesen am 24. September 2026: Der Stundenkorridor stammt von Cortina Consult, das 100 bis 200 Euro mit einem Marktdurchschnitt von rund 150 Euro angibt; die Gesellschaft für Datenschutz nennt unabhängig davon ebenfalls 150 Euro als Schnitt, bei einer Gesamtspanne von 40 bis 800 Euro. Mprotect365 rechnet Ad-hoc-Unterstützung mit 100 bis 150 Euro pro Stunde ab. Die Tagessätze für das Erst-Audit stammen von der Gesellschaft für Datenschutz, die Pauschalpreise von Mprotect365. Die Angaben zum initialen Aufbau und zum internen DSB stammen von Keyed (Stand: Oktober 2025).

Ist ein interner Datenschutzbeauftragter günstiger?

Rechnerisch fast nie. Zur Ausbildung und Fortbildung kommt der Gehaltsanspruch für die zusätzliche Verantwortung, dazu der Zeitanteil, der für die eigentliche Rolle fehlt. Wie groß dieser Anteil ist, lässt sich nicht seriös pauschalisieren. Der Anbieter Keyed nennt 30 bis 40 Prozent der Arbeitszeit; der Berufsverband der Datenschutzbeauftragten hat dagegen in seinem Positionspapier zu Aufwandsabschätzungen (Stand: März 2020) festgehalten, dass undifferenzierte Regeln zur Berechnung von Aufwänden keine realistischen Ergebnisse liefern und verweist als einzigen Orientierungswert auf die Empfehlung der Bundesbeauftragten für den Datenschutz, den Datenschutzbeauftragten ab 500 Beschäftigten vollständig freizustellen. Ist die Benennung Pflicht, genießt der interne Datenschutzbeauftragte zudem Sonderkündigungsschutz nach § 38 Abs. 2 in Verbindung mit § 6 Abs. 4 BDSG, und zwar bis ein Jahr nach Ende der Tätigkeit. Die Haftung bleibt in beiden Fällen beim Unternehmen. In Teams unter 250 Personen scheitert die interne Lösung außerdem oft am Interessenkonflikt: Geschäftsführung, IT-Leitung, HR-Leitung und Administratoren dürfen die Rolle nicht übernehmen.

Zur Pflicht selbst: In Deutschland ist ein Datenschutzbeauftragter zu benennen, sobald mindestens 20 Personen ständig automatisiert personenbezogene Daten verarbeiten (§ 38 Abs. 1 Satz 1 BDSG). Unabhängig von der Beschäftigtenzahl gilt die Pflicht nach Satz 2 außerdem für Verarbeitungen, die einer Datenschutz-Folgenabschätzung unterliegen, sowie für die geschäftsmäßige Verarbeitung zum Zweck der Übermittlung, der anonymisierten Übermittlung oder für Zwecke der Markt- oder Meinungsforschung. In der Föderalen Modernisierungsagenda vom 4. Dezember 2025 hat der Bund unter Nummer 160 zugesagt, bis zum 31. Dezember 2026 eine Aufhebung des § 38 Abs. 1 BDSG einzubringen und die Benennungspflicht damit auf Art. 37 DSGVO zu beschränken. Zugesagt ist die Einbringung eines Entwurfs, nicht dessen Inkrafttreten; ein Gesetzentwurf lag im Juni 2026 noch nicht vor. Ein früherer Anlauf war bereits gescheitert: Der Bundesrat beriet am 22. März 2024 über eine Ausschussempfehlung zur Streichung, die keine Mehrheit fand. Bis zum Inkrafttreten einer Änderung gilt die 20-Personen-Schwelle unverändert. Maßgeblich ist das Bundesdatenschutzgesetz in der Fassung vom 3. Juli 2026 (BGBl. 2026 I Nr. 199); die beiden Änderungsgesetze des Jahres 2026 haben § 38 BDSG nicht berührt (geprüft: 24. September 2026).

Warum sagt die Monatspauschale wenig über die Gesamtkosten?

Stundenabrechnung und modulare Preislisten verschieben Kosten dorthin, wo sie schwer planbar sind. Ein Mandat mit 100 Euro Grundgebühr kann über zwei Jahre teurer werden als eines mit 500 Euro Pauschale, sobald Verarbeitungstätigkeiten, AVV-Prüfungen, Telefonate und Audit einzeln berechnet werden. Prüfen Sie deshalb vor Vertragsschluss:

  • Wie viele Verarbeitungstätigkeiten und Auftragsverarbeitungsverträge sind inklusive, und was kostet jeder weitere?
  • Sind Betroffenenanfragen, Meldungen von Datenschutzvorfällen und Behördenkorrespondenz enthalten?
  • Wird das Erst-Audit gesondert berechnet, und mit welchem Tagessatz?
  • Gibt es ein Support-Kontingent, und was passiert, wenn es aufgebraucht ist?
  • Welche Vertragslaufzeit setzt der Einstiegspreis voraus?
  • Bleibt die Dokumentationsarbeit am Ende doch bei Ihrem Team?

Was kostet der externe Datenschutzbeauftragte von Kertos?

Kertos rechnet nicht nach Stunden und veröffentlicht keinen Einstiegspreis, weil der Aufwand von Unternehmensgröße, Datenkategorien, Toollandschaft und dem bestehenden Dokumentationsstand abhängt. Sie erhalten ein festes Jahresbudget auf Basis eines Scopings, ohne Nachberechnung pro Anfrage. Im DSB-Mandat von Kertos enthalten sind die Benennung und Meldung bei der Aufsichtsbehörde inklusive Ernennungszertifikat, ein strukturierter Kick-off mit Prüfung Ihrer bestehenden DSGVO-Dokumentation und Website-Einstellungen, laufende Betreuung durch einen benannten zertifizierten Experten sowie der Zugang zur Plattform mit Data Discovery, VVT, TOM, DSFA, Vendor Management, Betroffenenanfragen, Incident Management und Mitarbeitertrainings.

Der Unterschied zum klassischen Beratungsmandat liegt im Anteil der Arbeit, der bei Ihnen bleibt. Der KI-Agent KAIA und über 100 Integrationen erledigen Inventarisierung, Nachweisführung und Dokumentation, der zertifizierte Experte trifft die Entscheidungen, die Fachwissen erfordern. Kunden reduzieren ihren manuellen Compliance-Aufwand um rund 80 Prozent und ihre Compliance-Kosten gegenüber traditioneller Beratung um bis zu 60 Prozent. Wenn später ISO 27001, NIS2 oder der EU AI Act dazukommen, bleiben Dokumentation und Ansprechpartner dieselben.

Was sagen Kunden über den externen DSB von Kertos?

"Die Kombination aus der Automatisierung unserer Compliance und der Rolle als unser Datenschutzbeauftragter ist einzigartig und macht Kertos zur passendsten Lösung für jedes europäische Startup."

Maurice S., Co-Founder und CEO, G2

"Besonders schätzen wir den integrierten DSB-Service. Es ist, als hätte man einen Datenschutzexperten an Bord, ohne den zusätzlichen Overhead."

Verified User, Renewables & Environment, G2

"Hervorragende Betreuung nach dem Kauf. Wir haben den Datenschutzbeauftragten dazugebucht, und er hat uns schon sehr geholfen. Immer schnell erreichbar, per Antwort oder direkt im Call."

Philipp H., Co-Founder B2B SaaS, G2

Kertos betreut europäische Tech-Unternehmen mit einer Audit-Erfolgsquote von 100 Prozent und einer Kundenzufriedenheit von 98 Prozent. AskUI erreichte die ISO 27001 in 8 bis 10 Wochen, ohne externe Berater. Wenn Sie wissen möchten, was ein externer Datenschutzbeauftragter für Ihr Unternehmen konkret kostet, fordern Sie ein Angebot an. Für den fachlichen Hintergrund lesen Sie, was ein externer Datenschutzbeauftragter genau tut.

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check