Mönchengladbach & Stadland +49 2166 998809-0
★★★★★ 4,7 Google Schnellhilfe
Compliance

Datenschutz-Folgenabschätzung

IT-Lexikon · Compliance & Recht

Kurz erklärt

Eine Datenschutz-Folgenabschätzung bewertet Risiken einer Datenverarbeitung für die Betroffenen. Sie ist nach DSGVO bei besonders risikoreichen Verarbeitungen vorgeschrieben.

Wann ist eine Datenschutz-Folgenabschätzung Pflicht?

Eine Datenschutz-Folgenabschätzung ist nach der DSGVO erforderlich, wenn eine geplante Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der Betroffenen mit sich bringt.

Typische Auslöser sind die umfangreiche Verarbeitung sensibler Daten, systematische Überwachung öffentlich zugänglicher Bereiche oder der Einsatz neuer Technologien mit unklaren Folgen. Bestehen Zweifel, ob ein hohes Risiko vorliegt, ist eine Abschätzung im Zweifel sinnvoll. Sie wird vor Beginn der Verarbeitung durchgeführt, nicht erst im Nachhinein.

Wie läuft eine Datenschutz-Folgenabschätzung ab?

Die Abschätzung beschreibt zunächst die geplante Verarbeitung und ihren Zweck. Anschließend wird bewertet, ob die Verarbeitung notwendig und verhältnismäßig ist.

  • Beschreibung der Verarbeitung und Datenflüsse
  • Bewertung von Notwendigkeit und Verhältnismäßigkeit
  • Identifikation der Risiken für die Betroffenen
  • Festlegung von Maßnahmen zur Risikominderung

Die technischen und organisatorischen Maßnahmen werden dabei konkret auf die erkannten Risiken zugeschnitten. Das Ergebnis wird dokumentiert und bei Bedarf aktualisiert.

DSFA vs. Verarbeitungsverzeichnis — was ist der Unterschied?

Das Verarbeitungsverzeichnis listet sämtliche Verarbeitungstätigkeiten eines Unternehmens auf und ist eine grundlegende Dokumentationspflicht für nahezu jede Organisation.

Die Datenschutz-Folgenabschätzung geht tiefer und betrifft nur einzelne, besonders risikoreiche Verarbeitungen. Sie analysiert deren Risiken im Detail und legt gezielte Gegenmaßnahmen fest. Das Verzeichnis ist also die Breite, die Folgenabschätzung die Tiefe — beide ergänzen sich und ersetzen einander nicht.

FAQ

Häufige Fragen

Kurz und konkret beantwortet.

Wofür steht die Abkürzung DSFA?+

DSFA steht für Datenschutz-Folgenabschätzung, im Englischen Data Protection Impact Assessment. Gemeint ist die strukturierte Analyse der Risiken, die eine geplante Datenverarbeitung für die betroffenen Personen mit sich bringt, samt geeigneter Gegenmaßnahmen.

Wer ist für die DSFA verantwortlich?+

Verantwortlich ist die Organisation, die über Zweck und Mittel der Verarbeitung entscheidet. Der Datenschutzbeauftragte berät und begleitet die Abschätzung, führt sie aber nicht in eigener Verantwortung durch. Die Entscheidung über die Verarbeitung bleibt bei der Leitung.

Was passiert, wenn die DSFA ein hohes Restrisiko zeigt?+

Lässt sich ein hohes Risiko trotz Maßnahmen nicht ausreichend senken, muss vor Beginn der Verarbeitung die zuständige Aufsichtsbehörde konsultiert werden. Diese kann Empfehlungen aussprechen oder die Verarbeitung in dieser Form untersagen.

Verwandte Begriffe

Noch Fragen?

Sprechen wir über Ihre IT.

Ob Compliance & Recht oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.

Kontakt aufnehmen