Datenschutz-Folgenabschätzung
Nicht jede Verarbeitung braucht eine Datenschutz-Folgenabschätzung (DSFA) – aber wer sie versäumt, obwohl sie fällig wäre, hat im Prüfungsfall nichts vorzuweisen. Wir klären zuerst, ob die Pflicht besteht, und erstellen die Abschätzung anschließend: als externer Datenschutzbeauftragter oder beratend.
Was eine Datenschutz-Folgenabschätzung leistet
Sie ist ein geordnetes Verfahren, mit dem Sie vor dem Start einer Verarbeitung prüfen, welche Risiken für die Rechte und Freiheiten der betroffenen Personen entstehen – und ob Ihre geplanten Schutzmaßnahmen dafür ausreichen. Das Ergebnis wird dokumentiert.
Die Rechtsgrundlage steht in Art. 35 Abs. 1 DSGVO:
„Hat eine Form der Verarbeitung, insbesondere bei Verwendung neuer Technologien, aufgrund der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge, so führt der Verantwortliche vorab eine Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für den Schutz personenbezogener Daten durch.”
Zwei Wörter tragen die Vorschrift: vorab und voraussichtlich. Die Abschätzung gehört vor den Produktivbetrieb, und sie beruht auf einer Prognose – nicht auf eingetretenen Schäden.
Wann sie Pflicht wird
Die drei Regelbeispiele des Art. 35 Abs. 3 DSGVO
In diesen Fällen ordnet die Verordnung die Abschätzung ausdrücklich an:
- Systematische umfangreiche Bewertung persönlicher Aspekte durch automatisierte Verarbeitung einschließlich Profiling, wenn darauf Entscheidungen beruhen, die gegenüber natürlichen Personen Rechtswirkung entfalten oder sie erheblich beeinträchtigen.
- Umfangreiche Verarbeitung besonderer Kategorien nach Art. 9 Abs. 1 DSGVO oder von Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 DSGVO.
- Systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche – etwa die Videoüberwachung von Bahnhöfen, Einkaufszentren oder Plätzen.
Die Schwellwertanalyse mit neun Kriterien
Außerhalb dieser drei Fälle hilft ein Raster weiter, das die Art. 29-Datenschutzgruppe entwickelt hat. Als Faustregel gilt: Zwei der neun Kriterien genügen in der Regel für die Pflicht zur Abschätzung.
| # | Kriterium |
|---|---|
| 1 | Scoring oder Profiling – etwa Prognosen zu Gesundheit, Zahlungsfähigkeit, Interessen oder künftigem Verhalten |
| 2 | Entscheidungen, die automatisiert ergehen und Rechtswirkung oder erhebliche Nachteile auslösen |
| 3 | Systematische Überwachung, etwa durch fortlaufende Videoaufzeichnung |
| 4 | Besondere Kategorien – Gesundheits-, biometrische und genetische Daten, sexuelle Orientierung, politische Meinung, Gewerkschaftszugehörigkeit |
| 5 | Großer Umfang, gemessen an der Zahl der Personen oder der Datenmenge |
| 6 | Zusammenführung von Datensätzen aus verschiedenen Quellen über das hinaus, womit Betroffene rechnen |
| 7 | Daten schutzbedürftiger Personen – Kinder, Beschäftigte, ältere Menschen, Patienten |
| 8 | Neue Technologien, etwa KI, Gesichtserkennung oder vernetzte Geräte |
| 9 | Die Verarbeitung hindert Betroffene daran, Rechte auszuüben oder eine Leistung zu nutzen |
Ein Beispiel aus der Praxis: Ein Onlineshop prüft die Bonität automatisiert (Kriterien 1 und 2) und tut dies bei großen Kundenzahlen (Kriterium 5). Damit ist die Abschätzung fällig.
Wer verantwortlich ist
Ein Punkt, der regelmäßig missverstanden wird: Die Abschätzung durchzuführen ist Sache des Verantwortlichen – also Ihres Unternehmens. Der Datenschutzbeauftragte berät dabei und begleitet den Prozess, aber er übernimmt die Verantwortung nicht. Das gilt für den internen wie für den externen Beauftragten gleichermaßen.
Praktisch heißt das: Wir strukturieren das Verfahren, bringen die Fragestellungen ein und dokumentieren das Ergebnis so, dass es einer Prüfung standhält. Die Entscheidung über die Verarbeitung treffen Sie.
Für die laufende Dokumentation lässt sich die Abschätzung im Datenschutzmanagementsystem führen – gemeinsam mit dem Verarbeitungsverzeichnis, auf das sie sich stützt.
Kontakt
Sie sind unsicher, ob eine Ihrer Verarbeitungen die Schwelle erreicht? Diese Frage klären wir im Erstgespräch.
- Telefon: +49 6188 99 04 36
- E-Mail: office@dsb-datenschutz.de
- Kontaktformular: Anfrage senden
- Alle Beratungsthemen