Ratgeber · Pflichten

Datenschutz-Folgenabschätzung (DSFA): Wann Pflicht, wie durchführen

Wann Unternehmen nach Art. 35 DSGVO eine Datenschutz-Folgenabschätzung durchführen müssen, wie die Vorprüfung abläuft, was in die Abschätzung gehört und warum sie einen Datenschutzbeauftragten nach sich ziehen kann.

· Aktualisiert am · 5 Min. Lesezeit

Was ist eine Datenschutz-Folgenabschätzung?

Hat eine Form der Verarbeitung, besonders bei neuen Technologien, aufgrund von Art, Umfang, Umständen und Zwecken voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen, führt der Verantwortliche „vorab“ eine Abschätzung der Folgen der geplanten Verarbeitung durch (Art. 35 Abs. 1). Mehrere ähnliche Verarbeitungsvorgänge mit ähnlich hohen Risiken können gemeinsam in einer einzigen Abschätzung untersucht werden. Das Wort „vorab“ ist wichtig: Die DSFA gehört vor den Start einer Verarbeitung, nicht danach.

Wann ist sie Pflicht?

Art. 35 Abs. 3 nennt drei Fälle, in denen eine DSFA „insbesondere“ erforderlich ist:

  1. die systematische und umfassende Bewertung persönlicher Aspekte natürlicher Personen auf Grundlage automatisierter Verarbeitung einschließlich Profiling, wenn sie als Grundlage für Entscheidungen mit Rechtswirkung oder ähnlich erheblicher Beeinträchtigung dient,
  2. die umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 Abs. 1 oder von Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10,
  3. die systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche.

Die Muss-Liste der Datenschutzkonferenz

Nach Art. 35 Abs. 4 erstellen die Aufsichtsbehörden eine Liste der Verarbeitungsvorgänge, für die immer eine DSFA durchzuführen ist. Die Datenschutzkonferenz hat für den nichtöffentlichen Bereich, also für Unternehmen, eine solche Liste veröffentlicht. Sie nennt unter anderem:

  • biometrische Daten zur eindeutigen Identifizierung, etwa Fingerabdruck-Zutrittskontrollen, und genetische Daten (diese Fälle gelten, wenn zusätzlich mindestens ein weiteres Risikokriterium vorliegt),
  • umfangreiche Verarbeitung von Daten, die einem Berufs- oder Sozialgeheimnis unterliegen,
  • umfangreiche Verarbeitung von Aufenthaltsdaten, zum Beispiel im Car-Sharing oder bei Standortverfolgung in Einkaufszentren,
  • die Zusammenführung von Daten aus verschiedenen Quellen mit nicht nachvollziehbaren Algorithmen, zum Beispiel bei Scoring,
  • umfangreiche Daten über das Verhalten von Beschäftigten, die zur Bewertung der Arbeitstätigkeit mit Rechtsfolgen dienen,
  • den Einsatz künstlicher Intelligenz zur Steuerung der Interaktion mit Betroffenen oder zur Bewertung persönlicher Aspekte.

Prüfen Sie vor jedem Projekt den aktuellen Stand der Liste Ihrer zuständigen Aufsichtsbehörde.

Schwellwertanalyse: Brauche ich eine DSFA?

In der Praxis klären Unternehmen die Frage mit einer kurzen Vorprüfung, der sogenannten Schwellwertanalyse. Sie fragt der Reihe nach:

  1. Ist die Verarbeitung neu oder wesentlich geändert?
  2. Greift einer der drei Fälle des Art. 35 Abs. 3?
  3. Steht die Verarbeitung auf der Muss-Liste der Aufsichtsbehörde?
  4. Besteht auch ohne Listeneintrag voraussichtlich ein hohes Risiko, etwa durch Art, Umfang, Umstände oder neue Technologien?

Halten Sie das Ergebnis der Vorprüfung schriftlich fest, auch wenn es „keine DSFA nötig“ lautet. So können Sie Ihre Entscheidung gegenüber der Aufsichtsbehörde belegen.

Ablauf und Inhalt der DSFA

Art. 35 Abs. 7 legt den Mindestinhalt fest:

  1. eine systematische Beschreibung der geplanten Verarbeitungsvorgänge und ihrer Zwecke,
  2. eine Bewertung der Notwendigkeit und Verhältnismäßigkeit in Bezug auf den Zweck,
  3. eine Bewertung der Risiken für die Rechte und Freiheiten der betroffenen Personen,
  4. die geplanten Abhilfemaßnahmen einschließlich Garantien, Sicherheitsvorkehrungen und Verfahren.

Besteht ein Datenschutzbeauftragter, holen Sie bei der Durchführung seinen Rat ein (Abs. 2). Gegebenenfalls holen Sie auch den Standpunkt der betroffenen Personen oder ihrer Vertreter ein (Abs. 9). Ändert sich das Risiko, überprüfen Sie, ob die Verarbeitung noch gemäß der DSFA erfolgt (Abs. 11).

Folge: Pflicht zum Datenschutzbeauftragten

Nach § 38 Abs. 1 Satz 2 Bundesdatenschutzgesetz müssen Verantwortliche und Auftragsverarbeiter, die Verarbeitungen vornehmen, die einer Datenschutz-Folgenabschätzung nach Art. 35 unterliegen, „unabhängig von der Anzahl der mit der Verarbeitung beschäftigten Personen“ einen Datenschutzbeauftragten benennen. Auch ein kleines Unternehmen kann also zur Benennung verpflichtet sein, etwa wenn es biometrische Zeiterfassung einsetzt. Ein externer Datenschutzbeauftragter erfüllt diese Pflicht, ohne dass Sie Personal aufbauen müssen, und begleitet die DSFA fachlich.

Häufige Fragen

Kurz beantwortet

Was bedeutet DSFA?

DSFA steht für Datenschutz-Folgenabschätzung, die Risikoprüfung nach Art. 35 der Datenschutz-Grundverordnung für Verarbeitungen mit voraussichtlich hohem Risiko.

Wann muss ich eine DSFA durchführen?

Wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der Betroffenen hat. Art. 35 Abs. 3 nennt insbesondere die umfassende automatisierte Bewertung mit erheblicher Wirkung, die umfangreiche Verarbeitung besonderer Datenkategorien und die systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche. Dazu kommen die Fälle der Muss-Liste der Aufsichtsbehörden.

Wann muss die DSFA fertig sein?

Vorab, also vor Beginn der Verarbeitung (Art. 35 Abs. 1).

Brauche ich bei einer DSFA einen Datenschutzbeauftragten?

Ja. Wer Verarbeitungen vornimmt, die einer DSFA unterliegen, muss unabhängig von der Mitarbeiterzahl einen Datenschutzbeauftragten benennen (§ 38 Abs. 1 Satz 2 BDSG). Bei der Durchführung der DSFA ist sein Rat einzuholen (Art. 35 Abs. 2).

Was gehört in eine DSFA?

Mindestens die Beschreibung der Verarbeitung und ihrer Zwecke, die Bewertung von Notwendigkeit und Verhältnismäßigkeit, die Risikobewertung und die geplanten Abhilfemaßnahmen (Art. 35 Abs. 7).

DSFA-Pflicht?

Wir prüfen, ob Sie eine Folgenabschätzung brauchen.

Als externer Datenschutzbeauftragter begleiten wir Vorprüfung, DSFA und Benennung.