Datenschutz-Folgenabschätzung nach Art. 35 DSGVO, Schwellwertanalyse, Durchführung und Dokumentation

Wann ist eine Datenschutz-Folgenabschätzung (DSFA) Pflicht?

Art.

  • 01Schwellwertanalyse: Prüfung der DSFA-Pflicht nach den 9 Kriterien der Art.-29-Datenschutzgruppe
  • 02Schritt-für-Schritt-Durchführung mit rechtssicherer Dokumentation für Aufsichtsbehörden
  • 03Risikobewertung und Ableitung wirksamer Schutzmaßnahmen (TOM)
  • 04Beratung zur Konsultationspflicht nach Art. 36 DSGVO bei hohem Restrisiko
11+Jahre Erfahrung
120+Mitarbeitende
540+Projekte
ISO 27001zertifiziert

Datenschutz-Folgenabschätzung (DSFA), Ablauf, Pflicht und Muster

Die Datenschutz-Folgenabschätzung (DSFA, englisch DPIA) ist nach Art. 35 DSGVO verpflichtend, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringt. Typische Auslöser sind systematische Bewertung durch automatisierte Verarbeitung (Profiling), umfangreiche Verarbeitung besonderer Datenkategorien und systematische Überwachung öffentlich zugänglicher Bereiche. Wir führen die DSFA strukturiert durch, von der Schwellwertanalyse über die Risikobewertung bis zur Dokumentation.

Unser umfassendes DPIA-Angebot deckt alle Aspekte der Datenschutz-Folgenabschätzung ab, von der initialen Risikoanalyse bis zur kontinuierlichen Überwachung und Aktualisierung.

2 Leistungsbausteine

Was wir für Sie übernehmen

Einzeln buchbar oder als durchgängiges Programm.

01

DPIA-Pflichtprüfung und Risikoanalyse

Systematische Bewertung der DPIA-Pflichtigkeit und umfassende Analyse der Datenschutzrisiken Ihrer Verarbeitungstätigkeiten.

  • Prüfung der DPIA-Schwellenwerte nach DSGVO Art. 35
  • Detaillierte Analyse der Verarbeitungsprozesse
  • Bewertung von Datenschutzrisiken und deren Auswirkungen
  • Identifikation kritischer Datenschutz-Aspekte
02

DPIA-Durchführung und Dokumentation

Professionelle Durchführung der Datenschutz-Folgenabschätzung mit rechtssicherer Dokumentation und Compliance-Nachweisen.

  • Systematische DPIA-Durchführung nach DSGVO-Standards
  • Entwicklung gezielter Risikominimierungsmaßnahmen
  • Umfassende DPIA-Dokumentation für Aufsichtsbehörden
  • Kontinuierliche Überwachung und Aktualisierung

5 Phasen

Unser DPIA-Ansatz

Wir verfolgen einen strukturierten und systematischen Ansatz zur Datenschutz-Folgenabschätzung, der sowohl rechtliche Anforderungen erfüllt als auch praktischen Mehrwert für Ihr Datenschutz-Management schafft.

  1. Umfassende Analyse der Datenverarbeitungsprozesse

  2. Systematische Risikobewertung nach etablierten Standards

  3. Entwicklung maßgeschniderter Schutzmaßnahmen

  4. Rechtssichere Dokumentation und Berichterstattung

  5. Implementierung kontinuierlicher Überwachungsprozesse

Sarah Richter

Ansprechpartner

Sarah Richter

Head of Informationssicherheit, Cyber Security

10+ Jahre Erfahrung, CISA, CISM, Lead Auditor, DORA, NIS2, BCM, Cyber- und Informationssicherheit

Unsere DPIA-Expertise

  • 01Umfassende Erfahrung in der Durchführung von DPIAs verschiedener Komplexitätsstufen
  • 02Interdisziplinäres Team aus Datenschutzjuristen und IT-Sicherheitsexperten
  • 03Praxiserprobte DPIA-Methoden und standardisierte Prozesse
  • 04Branchenspezifische Expertise und regulatorische Fachkompetenz

Wichtiger Hinweis

Die DSFA muss vor Beginn der Datenverarbeitung abgeschlossen sein. Ergibt sie ein hohes Restrisiko, ist nach Art. 36 DSGVO die Aufsichtsbehörde zu konsultieren. Verstöße können Bußgelder bis zu 10 Mio. EUR oder 2 % des Jahresumsatzes nach sich ziehen.

7 FRAGEN, KURZ BEANTWORTET

Häufig gestellte Fragen zu DSGVO Datenschutz-Folgenabschätzung (DPIA)

Was ist eine Datenschutz-Folgenabschätzung (DSFA)?

Die Datenschutz-Folgenabschätzung (DSFA, englisch DPIA) ist ein in Art. 35 DSGVO vorgeschriebenes Verfahren zur Bewertung der Risiken einer geplanten Datenverarbeitung für die Rechte und Freiheiten natürlicher Personen. Sie muss vor Beginn der Verarbeitung durchgeführt werden und umfasst die Beschreibung der Verarbeitung, die Bewertung von Notwendigkeit und Verhältnismäßigkeit, die Risikoanalyse sowie die Festlegung von Schutzmaßnahmen.

Wann ist eine DSFA Pflicht?

Eine DSFA ist nach Art. 35 Abs. 3 DSGVO verpflichtend bei: systematischer und umfassender Bewertung persönlicher Aspekte durch automatisierte Verarbeitung einschließlich Profiling, umfangreicher Verarbeitung besonderer Datenkategorien (Art. 9) oder strafrechtlicher Daten (Art. 10) sowie systematischer Überwachung öffentlich zugänglicher Bereiche. Zusätzlich veröffentlichen die Aufsichtsbehörden sogenannte Positivlisten (Muss-Listen) mit Verarbeitungsvorgängen, die zwingend eine DSFA erfordern.

Wie funktioniert die Schwellwertanalyse?

Die Schwellwertanalyse prüft anhand der 9 Kriterien der Art.-29-Datenschutzgruppe (WP 248), ob eine DSFA erforderlich ist. Dazu zählen: Bewertung oder Scoring, automatisierte Entscheidungsfindung mit rechtlicher Wirkung, systematische Überwachung, Verarbeitung sensibler Daten, umfangreiche Datenverarbeitung, Verknüpfung von Datensätzen, Daten schutzbedürftiger Personen, innovative Technologien und Verarbeitungen, die Betroffene an der Ausübung ihrer Rechte hindern. Treffen mindestens zwei Kriterien zu, ist eine DSFA in der Regel durchzuführen.

Wie wird eine DSFA Schritt für Schritt durchgeführt?

Eine DSFA umfasst vier Hauptschritte: 1) Beschreibung der Verarbeitungsvorgänge mit Zweck, Rechtsgrundlage und betroffenen Datenkategorien. 2) Bewertung der Notwendigkeit und Verhältnismäßigkeit im Hinblick auf den Verarbeitungszweck. 3) Risikobewertung, Identifikation und Einschätzung der Risiken für die Rechte der Betroffenen nach Eintrittswahrscheinlichkeit und Schwere. 4) Festlegung von Abhilfemaßnahmen, technisch-organisatorische Maßnahmen (TOM) zur Risikominimierung. Das Ergebnis wird dokumentiert und dem Datenschutzbeauftragten zur Stellungnahme vorgelegt.

Wer ist für die Durchführung der DSFA verantwortlich?

Der Verantwortliche im Sinne der DSGVO (in der Regel die Geschäftsführung) trägt die Pflicht zur Durchführung der DSFA. Der Datenschutzbeauftragte (DSB) muss nach Art. 35 Abs. 2 DSGVO eingebunden werden und berät, führt die DSFA aber nicht selbst durch. Bei gemeinsamer Verantwortlichkeit (Art. 26 DSGVO) sollte vertraglich geregelt werden, wer die DSFA durchführt.

Wann muss die Aufsichtsbehörde konsultiert werden?

Nach Art. 36 DSGVO ist eine vorherige Konsultation der Aufsichtsbehörde erforderlich, wenn die DSFA ergibt, dass trotz aller vorgesehenen Schutzmaßnahmen ein hohes Restrisiko für die Betroffenen verbleibt. Die Behörde kann innerhalb von acht Wochen Empfehlungen aussprechen oder die Verarbeitung untersagen.

Welche Rolle spielt die DSFA bei Systemen mit künstlicher Intelligenz?

Systeme mit künstlicher Intelligenz, die personenbezogene Daten verarbeiten, erfordern häufig sowohl eine DSFA nach Art. 35 DSGVO als auch eine Konformitätsbewertung nach dem EU AI Act. Besonders Hochrisiko-Systeme (Anhang III EU AI Act), etwa für Kreditscoring, biometrische Identifikation oder Personalauswahl, lösen in der Regel die DSFA-Pflicht aus, weil sie systematisches Profiling oder automatisierte Entscheidungen mit erheblicher Wirkung beinhalten.

Zertifikate, Partner und mehr

ISO 9001 CertifiedISO 27001 CertifiedISO 14001 CertifiedBeyondTrust PartnerBVMW Bundesverband MitgliedMitigant PartnerGoogle PartnerTop 100 InnovatorMicrosoft AzureAmazon Web Services

Ihr strategischer Erfolg beginnt hier

Unsere Kunden vertrauen auf unsere Expertise in digitaler Transformation, Informationssicherheit, Compliance und Risikomanagement

Bereit für den nächsten Schritt?

Vereinbaren Sie jetzt ein strategisches Beratungsgespräch mit unseren Experten

30 Minuten • Unverbindlich • Sofort verfügbar

Zur optimalen Vorbereitung Ihres Strategiegesprächs:

Ihre strategischen Ziele und Herausforderungen
Gewünschte Geschäftsergebnisse und ROI-Erwartungen
Aktuelle Compliance- und Risikosituation
Stakeholder und Entscheidungsträger im Projekt

Bevorzugen Sie direkten Kontakt?

Direkte Hotline für Entscheidungsträger

Strategische Anfragen per E-Mail

Detaillierte Projektanfrage

Für komplexe Anfragen oder wenn Sie spezifische Informationen vorab übermitteln möchten