Datenschutz Deutschland
DSGVO im Family Office: Pflichten und Praxis
Stand: 10. Oktober 2026 · Leutrim Miftaraj, FLIORE
Kurzantwort
Family Offices verarbeiten umfangreiche, sensible Daten über ganze Familien. Nach der DSGVO brauchen sie ein Verzeichnis der Verarbeitungstätigkeiten, Auftragsverarbeitungsverträge mit Software-Anbietern, ein Verfahren, um Datenschutzverletzungen binnen 72 Stunden der Aufsichtsbehörde zu melden, und bei hohem Risiko eine Datenschutz-Folgenabschätzung. Einen Datenschutzbeauftragten benennen Unternehmen in Deutschland in der Regel ab 20 Personen, die ständig mit personenbezogenen Daten arbeiten.
Die Kernpflichten
- Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO).
- Auftragsverarbeitungsvertrag mit jedem Dienstleister, der Daten im Auftrag verarbeitet (Art. 28 DSGVO).
- Meldung von Datenschutzverletzungen an die Aufsichtsbehörde möglichst binnen 72 Stunden (Art. 33 DSGVO).
- Datenschutz-Folgenabschätzung bei voraussichtlich hohem Risiko (Art. 35 DSGVO).
- Datenschutzbeauftragter: nach § 38 BDSG in der Regel ab 20 Personen, die ständig mit der automatisierten Verarbeitung befasst sind.
- Technische und organisatorische Maßnahmen, insbesondere Zugriffsbeschränkung und Verschlüsselung (Art. 32 DSGVO).
Drittlandübermittlung und Schweiz
Daten dürfen in Drittländer übermittelt werden, wenn ein Angemessenheitsbeschluss der EU-Kommission besteht oder geeignete Garantien vorliegen. Für die Schweiz besteht ein Angemessenheitsbeschluss – eine Speicherung dort ist datenschutzrechtlich wie eine Speicherung in der EU zu behandeln. Bei US-Anbietern sind dagegen zusätzliche Prüfungen nötig.
Besonderheiten im Family Office
Neben Mandanten verarbeitet ein Family Office Daten von Begünstigten, Minderjährigen, Organmitgliedern und Beratern. Zugriffe sollten nach dem Need-to-know-Prinzip vergeben, Änderungen protokolliert und Löschfristen geplant werden. FLIORE trennt Mandate auf Datenbankebene, vergibt Rechte je Rolle, protokolliert jede Änderung und speichert die Daten in der Schweiz; Auftragsverarbeitungsvertrag und Unterauftragsverarbeiter sind offen gelegt.
Auf einen Blick
| Meldung von Verletzungen | möglichst binnen 72 Stunden (Art. 33 DSGVO) |
|---|---|
| Datenschutzbeauftragter | § 38 BDSG: in der Regel ab 20 Personen |
| Schweiz | Angemessenheitsbeschluss der EU-Kommission |
Häufige Fragen
Braucht ein kleines Family Office einen Datenschutzbeauftragten?
In Deutschland in der Regel ab 20 Personen, die ständig personenbezogene Daten automatisiert verarbeiten – unabhängig davon auch, wenn umfangreich besonders sensible Daten verarbeitet werden. Im Zweifel prüfen lassen.
Ist Software mit Datenhaltung in der Schweiz DSGVO-konform?
Ja, die Schweiz hat einen Angemessenheitsbeschluss. Ein Auftragsverarbeitungsvertrag ist dennoch erforderlich.
Was ist bei einem Datenleck zu tun?
Die Verletzung ist möglichst binnen 72 Stunden der zuständigen Aufsichtsbehörde zu melden; bei hohem Risiko sind auch die betroffenen Personen zu benachrichtigen.
Quellen
Diese Seite bietet Orientierung und ersetzt keine Rechts- oder Steuerberatung. Maßgebend sind die zitierten Rechtsquellen in ihrer jeweils geltenden Fassung.
Weiterlesen
FLIORE in Ihrem Family Office
Sehen Sie Strukturen, Compliance und konsolidiertes Vermögen mit Ihren eigenen Fragestellungen – in einer persönlichen Demo.
