# Data Owner, Data Steward, Data Custodian: wer wofür verantwortlich ist

> Der Data Owner trägt die Verantwortung, der Data Steward pflegt Definitionen und Qualität, der Custodian betreibt die Systeme. So verteilen Sie die Rollen in Luxemburg.

Veröffentlicht: 2026-09-29 · Dataplaz-Redaktion · https://dataplaz.lu/de/data-owner-data-steward-unterschied/

## Das Wichtigste
- Der Data Owner ist eine Führungskraft aus dem Fachbereich, die für eine Datendomäne rechenschaftspflichtig ist; der Data Steward pflegt im Alltag Definitionen, Qualität und Dokumentation; der Data Custodian betreibt die Systeme, die die Daten speichern und schützen.
- Seit dem 25. Mai 2018 ist der Verantwortliche nach Artikel 5 Absatz 2 DSGVO für die Einhaltung verantwortlich und muss sie nachweisen können; zu den Aufgaben des Datenschutzbeauftragten (Artikel 39) gehört ausdrücklich die Überwachung der Zuweisung von Zuständigkeiten.
- DORA gilt in Luxemburg seit dem 17. Januar 2025 unter Aufsicht von CSSF und CAA und verlangt, Rollen und Verantwortlichkeiten zusammen mit den Informationsassets zu ermitteln und zu dokumentieren.
- Artikel 10 der KI-Verordnung verlangt dokumentierte Data-Governance-Verfahren für Trainingsdaten von Hochrisiko-KI-Systemen; nach dem Digital-Omnibus (Verordnung (EU) 2026/1744) gelten diese Pflichten für Annex-III-Systeme ab dem 2. Dezember 2027.
- Der häufigste Fehler: die IT zum Data Owner zu machen. Die IT kann Custodian sein, aber nicht entscheiden, was ein Kunde oder ein gültiger Datensatz ist.

In einer luxemburgischen Organisation ist der **Data Owner** die Führungskraft aus dem Fachbereich, die für eine Datendomäne rechenschaftspflichtig ist, der **Data Steward** pflegt im Alltag Definitionen, Qualität und Dokumentation dieser Domäne, und der **Data Custodian** betreibt die Systeme, die die Daten speichern und schützen. Seit der Rechenschaftspflicht der Datenschutz-Grundverordnung (anwendbar seit dem 25. Mai 2018) und DORA (anwendbar seit dem 17. Januar 2025) erwarten Aufsichtsbehörden benannte Personen hinter diesen Rollen, keinen pauschalen Verweis auf „die IT“.

## Drei Rollen, drei Fragen

Die Begriffe unterscheiden sich je nach Rahmenwerk, die Aufteilung ist aber stabil. Das DAMA-DMBOK, das Referenzwerk von DAMA International, versteht Data Stewardship als Formalisierung von Verantwortung für Daten. Das Data-Ownership-Modell des britischen Government Digital Service beschreibt dieselben drei Rollen in klarer Sprache und ist eine brauchbare öffentliche Referenz.

| | Data Owner | Data Steward | Data Custodian |
|---|---|---|---|
| Leitfrage | Was bedeuten diese Daten, wer darf sie nutzen, wie gut müssen sie sein? | Erfüllen die Daten diese Regeln heute tatsächlich? | Sind die Daten wie gefordert gespeichert, gesichert und verfügbar? |
| Typische Ebene | Leitung eines Fachbereichs oder einer Domäne | Fachkraft oder Teamleitung mit täglichem Datenbezug | IT-, Datenbank- oder Plattformteam oder externer Dienstleister |
| Entscheidet über | Definitionen, Qualitätsziele, Zugriffe, Aufbewahrung | Tägliche Klärung und Korrekturen im vereinbarten Rahmen | Technische Umsetzung nach den Vorgaben des Owners |
| Typische Domänen | Kunden, Lieferanten, Produkte, Finanzen, Personal | Dieselbe Domäne wie der Owner | Systeme über mehrere Domänen hinweg |

Das britische Modell formuliert den Grundsatz unmissverständlich: Data Ownership liegt in der Verantwortung des Fachbereichs, nicht der Technik. Es betont zudem, dass Verantwortung über mehrere Ebenen geteilt wird und Owner Aufgaben an Stewards delegieren.

## Eine RACI-Matrix für die Kernaufgaben

RACI steht für Responsible (führt aus), Accountable (trägt die Ergebnisverantwortung, nur eine Person), Consulted und Informed. Eine tragfähige Ausgangsmatrix für eine Datendomäne:

| Aufgabe | Owner | Steward | Custodian |
|---|---|---|---|
| Fachliche Definitionen und Glossareintrag freigeben | A | R | I |
| Qualitätsregeln und Schwellenwerte festlegen | A | R | C |
| Qualität überwachen und Korrekturen koordinieren | I | A/R | C |
| Zugriffsanträge genehmigen | A | C | R |
| Zugriffskontrollen, Backup, Verschlüsselung umsetzen | I | C | A/R |
| Über Aufbewahrung und Löschung entscheiden | A | C | R |
| DSGVO-Verarbeitungsverzeichnis für die Domäne aktuell halten | A | R | C |
| Änderungen an Struktur oder Quellsystemen freigeben | A | C | R |

Das „A“ liegt fast überall beim Owner. Genau darum geht es: Die Verantwortung ist gebündelt, die Arbeit verteilt.

## Warum die Regulierung benannte Verantwortliche verlangt

**Datenschutz-Grundverordnung.** Nach Artikel 5 Absatz 2 ist der Verantwortliche für die Einhaltung der Grundsätze verantwortlich und muss diese „nachweisen können“. Artikel 24 verlangt geeignete technische und organisatorische Maßnahmen, Artikel 30 ein Verzeichnis von Verarbeitungstätigkeiten. Der Begriff „Owner“ kommt nicht vor, doch ohne eine Person, die für eine Verarbeitung einsteht, ist der Nachweis kaum zu führen. In Luxemburg überwacht die Commission nationale pour la protection des données (CNPD) die Anwendung der DSGVO. Artikel 39 beauftragt zudem den Datenschutzbeauftragten mit der Überwachung „einschließlich der Zuweisung von Zuständigkeiten“, was voraussetzt, dass Zuständigkeiten überhaupt zugewiesen wurden.

**DORA.** Artikel 5 Absatz 2 verpflichtet das Leitungsorgan eines Finanzunternehmens, klare Aufgaben und Zuständigkeiten für alle IKT-bezogenen Funktionen festzulegen und Leitlinien zu Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit von Daten einzuführen. Artikel 8 Absatz 1 verlangt, die IKT-gestützten Unternehmensfunktionen, Aufgaben und Zuständigkeiten sowie die sie unterstützenden Informationsassets zu ermitteln, zu klassifizieren und zu dokumentieren und dies mindestens jährlich zu überprüfen. In Luxemburg benennt das Gesetz vom 1. Juli 2024 die Commission de Surveillance du Secteur Financier (CSSF) und das Commissariat aux Assurances (CAA) als zuständige Behörden.

**BCBS 239.** Die Grundsätze des Basler Ausschusses vom Januar 2013 zur Aggregation von Risikodaten sehen vor, dass Rollen und Verantwortlichkeiten für Eigentum und Qualität von Risikodaten festgelegt werden, für Fachbereiche ebenso wie für die IT (Randziffer 34). Sie richten sich zunächst an systemrelevante Banken; nationale Aufsichtsbehörden können sie breiter anwenden.

**KI-Verordnung.** Artikel 10 verlangt, dass Trainings-, Validierungs- und Testdatensätze von Hochrisiko-KI-Systemen Data-Governance- und Datenverwaltungsverfahren unterliegen, die unter anderem Datenerhebung und -herkunft, Aufbereitungsschritte wie Annotation und Bereinigung, die Untersuchung möglicher Verzerrungen sowie Datenlücken abdecken. Nach dem Digital-Omnibus zur KI (Verordnung (EU) 2026/1744, in Kraft seit dem 27. Juli 2026) gelten diese Pflichten ab dem 2. Dezember 2027 für Hochrisiko-Systeme nach Annex III und ab dem 2. August 2028 für Systeme nach Annex I. Für jeden Datensatz muss jemand diese Verfahren verantworten.

## Der häufigste Fehler: die IT als Owner

Meldet sich im Fachbereich niemand, landet die Verantwortung oft bei der IT, weil sie „die Datenbank hat“. Das Ergebnis ist absehbar. Die IT kann garantieren, dass eine Kundentabelle gesichert und zugriffsgeschützt ist. Sie kann aber nicht entscheiden, ob ein inaktiver Kunde noch Kunde ist, welche Adresse rechtlich gilt oder welche Vollständigkeit für das aufsichtsrechtliche Meldewesen genügt. Das sind fachliche Entscheidungen. Konflikte eskalieren dann, ohne dass jemand befugt ist, sie zu lösen, und Qualitätsprobleme wandern zwischen Abteilungen hin und her.

Die IT ist der natürliche Custodian und kann für einzelne Systeme technische Stewards stellen. Der Owner der Kundendaten gehört aber dorthin, wo über Kunden entschieden wird, etwa in Vertrieb, Kundenservice oder Operations.

## Rollen in einem mittelgroßen Unternehmen verteilen

Ein mittelgroßes Unternehmen braucht kein großes Governance-Büro. Ein pragmatisches Vorgehen:

1. **Fünf bis acht Datendomänen auflisten**, die am meisten zählen: typischerweise Kunden, Lieferanten, Produkte oder Dienstleistungen, Personal, Finanzen und im Finanzsektor Gegenparteien und Risikodaten.
2. **Pro Domäne einen Owner benennen**, auf Ebene der Bereichsleitung. Manche Führungskräfte übernehmen zwei Domänen.
3. **Pro Domäne einen Steward benennen**, idealerweise die Person, die Fragen zu diesen Daten heute schon informell beantwortet.
4. **Den Custodian bestätigen** für jedes System der Domäne, einschließlich externer und Cloud-Dienstleister.
5. **Schriftlich festhalten**: eine einseitige Rollenbeschreibung plus RACI-Matrix, verknüpft mit dem DSGVO-Verarbeitungsverzeichnis und bei Finanzunternehmen mit dem DORA-Asset-Inventar.
6. **Einen Rhythmus festlegen**: ein kurzes Quartalstreffen pro Domäne zu offenen Punkten und Qualitätskennzahlen.

Wer mehr Struktur als eine RACI-Matrix braucht, kann mit [einem praxisnahen Rahmen für Datenverantwortung](https://harro.lu/the-5-es) arbeiten, der Rollen mit Entscheidungen und Eskalationswegen verbindet.

## Was jetzt zu tun ist

- Prüfen, ob für jeden Datenbestand im DSGVO-Verarbeitungsverzeichnis eine benannte Person aus dem Fachbereich einsteht, nicht nur eine Abteilung.
- Für DORA-Unternehmen: sicherstellen, dass das Inventar nach Artikel 8 Rollen und Verantwortlichkeiten neben den Informationsassets ausweist und in den letzten zwölf Monaten überprüft wurde.
- Domänen identifizieren, in denen die IT als Owner geführt wird, und die Verantwortung an den Fachbereich übertragen; die IT bleibt Custodian.
- Wer KI-Systeme entwickelt, die als Hochrisiko-Systeme nach Annex III eingestuft werden könnten, sollte vor dem 2. Dezember 2027 für jeden Trainings- und Evaluierungsdatensatz einen Owner benennen.

## Fragen & Antworten
**Was ist der Unterschied zwischen Data Owner und Data Steward?**
Der Data Owner ist rechenschaftspflichtig und entscheidet für eine Datendomäne, etwa über Definitionen, Qualitätsziele und Zugriffe. Der Data Steward setzt diese Entscheidungen im Alltag um: Er pflegt Definitionen, überwacht die Qualität und koordiniert Korrekturen.

**Ist der Data Custodian dasselbe wie die IT-Abteilung?**
In der Praxis liegt die Rolle meist in der IT oder bei einem externen Dienstleister, weil sie Speicherung, Absicherung, Backup und Löschung umfasst. Der Custodian setzt die Vorgaben des Data Owners um, legt sie aber nicht fest.

**Verlangt die DSGVO einen Data Owner?**
Die DSGVO verwendet den Begriff nicht. Sie macht den Verantwortlichen für die Einhaltung verantwortlich und verlangt, dass er sie nachweisen kann (Artikel 5 Absatz 2). Praktisch setzt das benannte Personen voraus, die für jede Verarbeitung und jeden Datenbestand einstehen.

**Kann eine Person zugleich Data Owner und Data Steward sein?**
In kleinen Teams kommt das vor, schwächt aber die Trennung zwischen Entscheidung und Umsetzung. Wo möglich, sollte der Owner eine Führungskraft sein und der Steward jemand, der täglich mit den Daten arbeitet.

**Sollte der Datenschutzbeauftragte Owner der personenbezogenen Daten sein?**
Nein. Nach Artikel 39 DSGVO unterrichtet, berät und überwacht der Datenschutzbeauftragte, einschließlich der Zuweisung von Zuständigkeiten. Als Owner würde er seine eigenen Entscheidungen überwachen.

## Quellen
1. [Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 4, 5, 24, 30 und 39](https://eur-lex.europa.eu/eli/reg/2016/679/oj) · EUR-Lex
2. [Verordnung (EU) 2022/2554 (DORA), Artikel 5, 8 und 64](https://eur-lex.europa.eu/eli/reg/2022/2554/oj) · EUR-Lex
3. [Verordnung (EU) 2024/1689 (KI-Verordnung), Artikel 10](https://eur-lex.europa.eu/eli/reg/2024/1689/oj) · EUR-Lex
4. [Verordnung (EU) 2026/1744 (Digital-Omnibus zur KI)](https://eur-lex.europa.eu/eli/reg/2026/1744/oj) · EUR-Lex
5. [Luxembourg DORA law published in the Official Journal](https://www.cssf.lu/en/2024/07/luxembourg-dora-law-published-in-the-official-journal/) · CSSF
6. [Principles for effective risk data aggregation and risk reporting (BCBS 239)](https://www.bis.org/publ/bcbs239.htm) · Basler Ausschuss für Bankenaufsicht
7. [Aufgaben der CNPD](https://cnpd.public.lu/en/commission-nationale/missions.html) · CNPD
8. [Data ownership model](https://www.gov.uk/government/publications/data-ownership-in-government/data-ownership-model) · UK Government Digital Service
9. [DAMA-DMBOK: Data Management Body of Knowledge](https://dama.org/learning-resources/dama-data-management-body-of-knowledge-dmbok/) · DAMA International
