DPIA / Datenschutz-Folgenabschätzung gemäß DSGVO – wann ist sie erforderlich und wie geht man dabei vor?
Teilen
Kurze Antwort: Eine DSFA muss vor einer Datenverarbeitung durchgeführt werden, die voraussichtlich zu einem hohen Risiko für die Rechte und Freiheiten natürlicher Personen führt. Die Arbeit muss die Verarbeitung beschreiben, die Notwendigkeit und Verhältnismäßigkeit beurteilen, die Risiken analysieren und Maßnahmen zur Verringerung dieser Risiken dokumentieren.
Was ist eine DSFA?
DSFA steht für Datenschutz-Folgenabschätzung. Es handelt sich um ein strukturiertes Verfahren zur Identifizierung und Minimierung von Datenschutzrisiken, bevor eine Verarbeitung beginnt oder eine bestehende Verarbeitung wesentlich geändert wird.
Wann kann eine DSFA erforderlich sein?
Ein hohes Risiko kann entstehen, wenn mehrere Risikofaktoren zusammenkommen, zum Beispiel bei umfangreicher Verarbeitung sensibler personenbezogener Daten, systematischer Überwachung, großflächigem Profiling, neuen Technologien oder Verarbeitungen, die schutzbedürftige Personen betreffen. Die Bewertung muss auf der Grundlage der tatsächlichen Verarbeitung und ihres Kontexts erfolgen.
Vier Kernbereiche der Folgenabschätzung
- Beschreibung der Verarbeitung. Zweck, Systeme, Datenquellen, Datenkategorien, Betroffene, Empfänger, Speicherung und Übermittlungen.
- Prüfung von Notwendigkeit und Verhältnismäßigkeit. Sind alle Daten erforderlich? Ist die Speicherdauer angemessen? Liegt eine Rechtsgrundlage vor und sind die Informationen korrekt?
- Analyse der Risiken. Bewertung sowohl der Eintrittswahrscheinlichkeit als auch der Schwere für die betroffenen Personen, nicht nur der IT-Risiken für die Organisation.
- Festlegung von Schutzmaßnahmen. Beispiele hierfür sind Zugriffskontrollen, Verschlüsselung, Protokollierung, Datenminimierung, Pseudonymisierung, Prozesskontrollen und Schulungen.
DSFA und KI
KI-Systeme können eine umfangreiche Datenverarbeitung, Profiling und neue Arten von Schlussfolgerungen über Einzelpersonen mit sich bringen. Eine KI-Risikobewertung gemäß anderer Regelungen ersetzt nicht automatisch eine DSFA. Wenn die Verarbeitung personenbezogener Daten die Hochrisikokriterien der DSGVO erfüllt, muss die Datenschutzbewertung als eigener Teil der Governance durchgeführt werden.
Wann wird eine vorherige Konsultation relevant?
Wenn eine DSFA zeigt, dass die Verarbeitung zu einem hohen Risiko führen würde und das Unternehmen das Risiko durch geplante Maßnahmen nicht auf ein akzeptables Niveau senken kann, kann vor Beginn der Verarbeitung eine vorherige Konsultation der Aufsichtsbehörde erforderlich sein.
Häufige Mängel
- Die Durchführung der DSFA erst nach Inbetriebnahme des Systems
- Die ausschließliche Beschreibung von Cybersicherheitsrisiken statt der Konsequenzen für Menschen
- Das Überspringen von Notwendigkeit und Verhältnismäßigkeit
- Die Bewertung des Risikos vor den Schutzmaßnahmen, aber nicht des verbleibenden Risikos nach den Maßnahmen
- Die Nicht-Einbeziehung des Datenschutzbeauftragten, sofern das Unternehmen einen solchen hat
- Das Unterlassen einer Aktualisierung der Bewertung bei Änderungen der Verarbeitung
Dokumentation, die eine DSFA nützlich macht
Eine gute DSFA ist nicht nur ein juristisches Dokument, sondern eine Entscheidungsgrundlage. Verknüpfen Sie Risiken mit konkreten Maßnahmen, Verantwortlichen, Fristen und Entscheidungen. Dies ermöglicht es, die Risikominderung zu verfolgen und nachzuweisen, warum die Verarbeitung als akzeptabel eingestuft wurde.
Hier finden Sie das DSFA-/Folgenabschätzungspaket des Vorlagen-Shops in Word, PDF und Excel.
Verwandte Dokumente
Die DSFA-Arbeit wird erheblich vereinfacht, wenn das Unternehmen über ein aktuelles Verzeichnis von Verarbeitungstätigkeiten und dokumentierte Rechtsgrundlagen verfügt. Bei Vorfällen sollte die DSFA zudem als Unterstützung dienen, um die potenziellen Konsequenzen zu verstehen.
FAQ
Ist eine DSFA für jedes neue IT-System erforderlich?
Nein. Die Frage ist, ob die geplante Verarbeitung personenbezogener Daten voraussichtlich mit einem hohen Risiko verbunden ist. Ein neues System kann jedoch ein Anlass sein, ein strukturiertes Screening durchzuführen.
Können mehrere Verarbeitungen unter dieselbe DSFA fallen?
In einigen Fällen können ähnliche Verarbeitungen mit vergleichbaren Risiken gemeinsam bewertet werden, jedoch muss die Abgrenzung klar sein.
Ist die DSFA ein einmaliges Dokument?
Nein. Die Bewertung sollte überprüft werden, wenn sich das Risikoprofil, die Technologie, der Zweck oder andere zentrale Voraussetzungen ändern.
Der Artikel enthält allgemeine Informationen und ersetzt keine Rechtsberatung.