Was ist eine Datenschutz-Folgenabschätzung?
Hat eine Form der Verarbeitung, besonders bei neuen Technologien, aufgrund von Art, Umfang, Umständen und Zwecken voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen, führt der Verantwortliche „vorab“ eine Abschätzung der Folgen der geplanten Verarbeitung durch (Art. 35 Abs. 1). Mehrere ähnliche Verarbeitungsvorgänge mit ähnlich hohen Risiken können gemeinsam in einer einzigen Abschätzung untersucht werden. Das Wort „vorab“ ist wichtig: Die DSFA gehört vor den Start einer Verarbeitung, nicht danach.
Wann ist sie Pflicht?
Art. 35 Abs. 3 nennt drei Fälle, in denen eine DSFA „insbesondere“ erforderlich ist:
- die systematische und umfassende Bewertung persönlicher Aspekte natürlicher Personen auf Grundlage automatisierter Verarbeitung einschließlich Profiling, wenn sie als Grundlage für Entscheidungen mit Rechtswirkung oder ähnlich erheblicher Beeinträchtigung dient,
- die umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 Abs. 1 oder von Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10,
- die systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche.
Die Muss-Liste der Datenschutzkonferenz
Nach Art. 35 Abs. 4 erstellen die Aufsichtsbehörden eine Liste der Verarbeitungsvorgänge, für die immer eine DSFA durchzuführen ist. Die Datenschutzkonferenz hat für den nichtöffentlichen Bereich, also für Unternehmen, eine solche Liste veröffentlicht. Sie nennt unter anderem:
- biometrische Daten zur eindeutigen Identifizierung, etwa Fingerabdruck-Zutrittskontrollen, und genetische Daten (diese Fälle gelten, wenn zusätzlich mindestens ein weiteres Risikokriterium vorliegt),
- umfangreiche Verarbeitung von Daten, die einem Berufs- oder Sozialgeheimnis unterliegen,
- umfangreiche Verarbeitung von Aufenthaltsdaten, zum Beispiel im Car-Sharing oder bei Standortverfolgung in Einkaufszentren,
- die Zusammenführung von Daten aus verschiedenen Quellen mit nicht nachvollziehbaren Algorithmen, zum Beispiel bei Scoring,
- umfangreiche Daten über das Verhalten von Beschäftigten, die zur Bewertung der Arbeitstätigkeit mit Rechtsfolgen dienen,
- den Einsatz künstlicher Intelligenz zur Steuerung der Interaktion mit Betroffenen oder zur Bewertung persönlicher Aspekte.
Prüfen Sie vor jedem Projekt den aktuellen Stand der Liste Ihrer zuständigen Aufsichtsbehörde.
Schwellwertanalyse: Brauche ich eine DSFA?
In der Praxis klären Unternehmen die Frage mit einer kurzen Vorprüfung, der sogenannten Schwellwertanalyse. Sie fragt der Reihe nach:
- Ist die Verarbeitung neu oder wesentlich geändert?
- Greift einer der drei Fälle des Art. 35 Abs. 3?
- Steht die Verarbeitung auf der Muss-Liste der Aufsichtsbehörde?
- Besteht auch ohne Listeneintrag voraussichtlich ein hohes Risiko, etwa durch Art, Umfang, Umstände oder neue Technologien?
Halten Sie das Ergebnis der Vorprüfung schriftlich fest, auch wenn es „keine DSFA nötig“ lautet. So können Sie Ihre Entscheidung gegenüber der Aufsichtsbehörde belegen.
Ablauf und Inhalt der DSFA
Art. 35 Abs. 7 legt den Mindestinhalt fest:
- eine systematische Beschreibung der geplanten Verarbeitungsvorgänge und ihrer Zwecke,
- eine Bewertung der Notwendigkeit und Verhältnismäßigkeit in Bezug auf den Zweck,
- eine Bewertung der Risiken für die Rechte und Freiheiten der betroffenen Personen,
- die geplanten Abhilfemaßnahmen einschließlich Garantien, Sicherheitsvorkehrungen und Verfahren.
Besteht ein Datenschutzbeauftragter, holen Sie bei der Durchführung seinen Rat ein (Abs. 2). Gegebenenfalls holen Sie auch den Standpunkt der betroffenen Personen oder ihrer Vertreter ein (Abs. 9). Ändert sich das Risiko, überprüfen Sie, ob die Verarbeitung noch gemäß der DSFA erfolgt (Abs. 11).
Folge: Pflicht zum Datenschutzbeauftragten
Nach § 38 Abs. 1 Satz 2 Bundesdatenschutzgesetz müssen Verantwortliche und Auftragsverarbeiter, die Verarbeitungen vornehmen, die einer Datenschutz-Folgenabschätzung nach Art. 35 unterliegen, „unabhängig von der Anzahl der mit der Verarbeitung beschäftigten Personen“ einen Datenschutzbeauftragten benennen. Auch ein kleines Unternehmen kann also zur Benennung verpflichtet sein, etwa wenn es biometrische Zeiterfassung einsetzt. Ein externer Datenschutzbeauftragter erfüllt diese Pflicht, ohne dass Sie Personal aufbauen müssen, und begleitet die DSFA fachlich.