Datenschutz-Folgenabschätzung
Eine Datenschutz-Folgenabschätzung (DSFA) ist eine strukturierte Risikoanalyse, die Unternehmen vor Einführung von Datenverarbeitungen durchführen müssen, wenn diese voraussichtlich ein hohes Risiko für die Rechte und Freiheiten betroffener Personen zur Folge haben.
Ausführliche Erklärung
Eine Datenschutz-Folgenabschätzung (DSFA) ist ein zentrales Instrument des risikobasierten Datenschutzes in der EU. Sie verpflichtet Verantwortliche, vor Beginn bestimmter Datenverarbeitungen systematisch zu prüfen, welche Risiken für betroffene Personen entstehen können und mit welchen technisch-organisatorischen Maßnahmen diese Risiken minimiert werden. Die Durchführung liegt in der Verantwortung des Unternehmens, nicht beim Datenschutzbeauftragten – dieser muss jedoch zwingend einbezogen werden, wenn ein DSB bestellt ist.
Die DSFA ist mehr als ein formales Pflichtdokument: Sie zwingt Verantwortliche dazu, bereits in der Planungsphase die Perspektive der betroffenen Personen einzunehmen und potenzielle Schäden – vom Verlust der Vertraulichkeit über Diskriminierung bis hin zu finanziellen Nachteilen – systematisch zu identifizieren. Dieses präventive Vorgehen steht im Kern des "Privacy by Design"-Gedankens der DSGVO und unterscheidet den europäischen Datenschutz von rein reaktiven Ansätzen.
Die Pflicht zur DSFA ist nicht an die Unternehmensgröße gekoppelt: Auch ein kleiner Handwerksbetrieb mit wenigen Beschäftigten kann DSFA-pflichtig sein, etwa wenn er Videoüberwachung mit biometrischen Funktionen einsetzt oder ein cloudbasiertes System zur automatisierten Bonitätsprüfung seiner Kunden nutzt. Entscheidend ist allein das Risiko für die Rechte und Freiheiten betroffener Personen, nicht die Größe des verarbeitenden Unternehmens.
Wann ist eine DSFA verpflichtend?
Die Pflicht zur DSFA besteht immer dann, wenn die Verarbeitung ein hohes Risiko mit sich bringt. Art. 35 Abs. 3 DSGVO nennt drei Regelbeispiele: systematisches Profiling mit erheblichen Auswirkungen, umfangreiche Verarbeitung besonderer Datenkategorien wie Gesundheitsdaten oder Daten über strafrechtliche Verurteilungen, sowie systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche.
In Österreich hat die Datenschutzbehörde zusätzlich zwei Verordnungen erlassen: Die DSFA-V (BGBl. II Nr. 278/2018) als Muss-Liste, die konkrete Verarbeitungsvorgänge definiert, für die jedenfalls eine DSFA durchzuführen ist, und die DSFA-AV (BGBl. II Nr. 108/2018) als Ausnahmenverordnung. Die DSFA-V umfasst unter anderem: Führung von Bonitäts- und Anti-Betrugs-Datenbanken, Erstellen von Verhaltens- und Marketing-Profilen, Profiling für automatisierte Entscheidungsfindungen im Versicherungs-, Gesundheits-, Finanz- und Marketing-Sektor.
Die Datenschutzkonferenz in Deutschland empfiehlt: Erfüllt eine Verarbeitung mindestens zwei von neun definierten Kriterien – darunter Bewertung oder Scoring, automatisierte Entscheidungsfindung mit Rechtswirkung, systematische Überwachung, Verarbeitung sensibler Daten, umfangreiche Verarbeitung, Zusammenführung von Datensätzen, Daten schutzbedürftiger Personen, innovative Technologien oder Verhinderung der Ausübung von Rechten – ist eine DSFA in der Regel erforderlich.
Mindestinhalt und Durchführung
Der Mindestinhalt einer DSFA ist in Art. 35 Abs. 7 DSGVO festgelegt: Sie muss eine systematische Beschreibung der Verarbeitungsvorgänge und deren Zwecke enthalten, eine Bewertung von Notwendigkeit und Verhältnismäßigkeit, eine Risikobewertung für die betroffenen Personen sowie die geplanten Abhilfemaßnahmen inklusive technischer und organisatorischer Schutzmaßnahmen.
Konkret bedeutet das: Zunächst ist der Verarbeitungsvorgang präzise zu beschreiben – welche Daten werden von wem, wie, wo und zu welchem Zweck verarbeitet? Anschließend ist zu prüfen, ob die Verarbeitung erforderlich und angemessen ist oder ob das Ziel auch mit weniger invasiven Mitteln erreichbar wäre. Die eigentliche Risikobewertung umfasst dann die Identifikation potenzieller Bedrohungen (z. B. unbefugter Zugriff, Datenverlust, Fehlinterpretation), die Bewertung von Eintrittswahrscheinlichkeit und Schadenshöhe sowie die Bewertung bestehender Schutzmaßnahmen. Verbleibt nach Umsetzung aller geplanten Maßnahmen ein hohes Restrisiko, ist gemäß Art. 36 DSGVO zusätzlich die zuständige Datenschutzbehörde vor Beginn der Verarbeitung zu konsultieren.
Die Ergebnisse sind zu dokumentieren und bei wesentlichen Änderungen der Verarbeitung zu aktualisieren. Dabei handelt es sich nicht um ein einmaliges Dokument: Bei technischen Updates, neuen Funktionen oder Änderungen im Datenfluss ist die DSFA zu überprüfen und gegebenenfalls anzupassen.
Praxis in österreichischen und deutschen KMU
Für kleine und mittlere Unternehmen im DACH-Raum bedeutet die DSFA oft mehr Aufwand als zunächst angenommen. Auch kleinere Betriebe, die etwa Videoüberwachung einsetzen, umfangreiche Gesundheitsdaten verarbeiten oder KI-gestützte Systeme zur Personalauswahl nutzen, können DSFA-pflichtig sein. Ein häufiger Stolperstein in der Praxis: Unternehmen prüfen bei der Einführung neuer IT-Systeme oder cloudbasierter Software nicht, ob eine DSFA erforderlich ist, sondern handeln erst nach Aufforderung durch die Behörde oder nach einer Beschwerde.
In Österreich gilt für Verarbeitungen im Beschäftigungskontext eine Besonderheit: Die Blacklist ist nicht anzuwenden auf Datenverarbeitungen in Zusammenhang mit Beschäftigungsverhältnissen, wenn eine Betriebsvereinbarung oder Zustimmung der Personalvertretung vorliegt. Dies kann die Anforderungen für manche Verarbeitungstätigkeiten reduzieren.
Die Nichtdurchführung oder mangelhafte Durchführung einer DSFA kann erhebliche Folgen haben: Bußgelder bis 10 Mio. Euro oder 2 % des Jahresumsatzes nach Art. 83 Abs. 4 DSGVO sind möglich. Ein Praxisbeispiel: Die griechische Aufsichtsbehörde verhängte im September 2023 ein Bußgeld in Höhe von 50.000 Euro gegen den Athener Verkehrsbetrieb OASA wegen verspäteter Durchführung einer DSFA für ein Automatisches System zur Fahrgeldsammlung, unzureichender Dokumentation der DSFA, nicht festgelegter Speicherdauer und unklarer Beschreibung der Verarbeitungszwecke.
Eine sorgfältig durchgeführte DSFA dient jedoch nicht nur der Compliance, sondern auch als Nachweis bei Datenpannen und als Grundlage für fundierte Entscheidungen über Sicherheitsmaßnahmen. Sie kann Haftungsrisiken mindern und ist zudem ein wirksames Werkzeug für das interne Risikomanagement. Unternehmen, die bereits über ein strukturiertes Datenschutz-Managementsystem verfügen, haben klare Vorteile: Bestehende Prozesse lassen sich mit überschaubarem Zusatzaufwand um die DSFA-Anforderungen erweitern.
KI-Systeme und die Schnittstelle zum EU AI Act
Mit dem zunehmenden Einsatz künstlicher Intelligenz gewinnt die DSFA zusätzliche Relevanz: Wer KI-Systeme einsetzt, die personenbezogene Daten verarbeiten, kommt an einer DSFA kaum vorbei. Die deutsche Datenschutzkonferenz (DSK) hat explizit den Einsatz von KI zur Verarbeitung personenbezogener Daten in ihre Listen aufgeführt.
Der EU AI Act ergänzt die DSGVO, ersetzt sie jedoch nicht. Art. 26 Abs. 9 des EU AI Act verlangt von Betreibern bestimmter Hochrisiko-KI-Systeme ausdrücklich die Durchführung einer DSFA nach Art. 35 DSGVO. Das bedeutet: Bei KI-Anwendungen im Personalwesen, in der Kreditwürdigkeitsprüfung oder im Gesundheitswesen können sowohl die Anforderungen an eine Datenschutz-Folgenabschätzung nach DSGVO als auch die Pflichten zur Grundrechte-Folgenabschätzung nach Art. 27 AI Act greifen. Unternehmen sollten diese Prozesse nicht isoliert betrachten, sondern integriert planen.
Abgrenzung zu verwandten Begriffen
Die DSFA ist klar von der Risikoanalyse im allgemeinen Sinne zu unterscheiden: Während eine Risikoanalyse auch technische, finanzielle oder operative Risiken für das Unternehmen selbst betrachten kann, fokussiert die DSFA ausschließlich auf Risiken für die Rechte und Freiheiten der betroffenen Personen. Sie ist zudem spezifischer und rechtlich verbindlicher als eine allgemeine Risikobewertung.
Das Transfer Impact Assessment (TIA) ist ebenfalls eine eigenständige Prüfung: Es bewertet konkret die Rechtslage und Risiken bei Datentransfers in Drittländer – beispielsweise in die USA – und prüft, ob die dortigen Schutzmaßnahmen dem EU-Niveau entsprechen. Eine DSFA kann Elemente eines TIA enthalten, wenn Drittlandtransfers Teil der Verarbeitung sind, doch das TIA ist bei internationalen Datenflüssen zusätzlich erforderlich.
Im Kontext von Auftragsverarbeitern bleibt die Verantwortung für die Durchführung der DSFA beim Verantwortlichen – der Auftragsverarbeiter muss jedoch gemäß Art. 28 Abs. 3 lit. f DSGVO den Verantwortlichen bei der Durchführung unterstützen und alle relevanten Informationen bereitstellen.
Praxisbeispiel
Ein Steuerberatungsunternehmen mit 18 Beschäftigten in Linz plant die Einführung eines cloudbasierten Dokumenten-Management-Systems, in dem sensible Finanzdaten, Lohnabrechnungen und Bilanzen von rund 200 Mandanten gespeichert werden. Da umfangreiche personenbezogene Daten – darunter auch sensible Informationen zu Einkommen und Vermögensverhältnissen – verarbeitet werden und ein Cloud-Dienstleister außerhalb Österreichs eingebunden wird, führt die Kanzlei eine DSFA durch. Diese zeigt, dass Ende-zu-Ende-Verschlüsselung, eine Auftragsverarbeitervereinbarung mit Prüfrechten, regelmäßige Sicherheitsaudits und ein Notfall-Backup auf einem eigenen Server in Österreich notwendig sind, um das Risiko auf ein akzeptables Maß zu senken.
Häufige Fragen
Kann ich als KMU auf eine DSFA verzichten, wenn ich keinen Datenschutzbeauftragten habe?
Nein, die Pflicht zur DSFA hängt nicht vom Vorhandensein eines Datenschutzbeauftragten ab, sondern ausschließlich von der Art der Verarbeitung und dem damit verbundenen Risiko. Auch Einzelunternehmer oder Kleinbetriebe müssen eine DSFA durchführen, wenn die gesetzlichen Voraussetzungen erfüllt sind. Falls ein Datenschutzbeauftragter bestellt ist, ist dieser zwingend einzubeziehen; fehlt ein solcher, bleibt die Pflicht zur DSFA bestehen, nur die formale Einbindung entfällt.
Muss ich für jede Kamera eine eigene DSFA erstellen?
Nein, eine DSFA bezieht sich auf einen Verarbeitungsvorgang, nicht auf einzelne Geräte. Wenn mehrere Kameras im selben Kontext – etwa zur Zutrittskontrolle am selben Standort – eingesetzt werden, kann eine gemeinsame DSFA ausreichen. Ändern sich jedoch Zweck, Umfang oder Risiko der Überwachung wesentlich (z. B. durch Hinzufügen von Gesichtserkennung oder Aufzeichnung statt reiner Echtzeitüberwachung), ist die DSFA zu aktualisieren oder eine neue zu erstellen.
Was passiert, wenn sich nach der DSFA herausstellt, dass das Risiko zu hoch ist?
Dann haben Sie mehrere Optionen: Sie können zusätzliche technische oder organisatorische Maßnahmen implementieren, um das Risiko zu senken, die Verarbeitung einschränken oder anpassen, oder im Extremfall von der Verarbeitung absehen. Verbleibt trotz aller Maßnahmen ein hohes Restrisiko, müssen Sie die zuständige Datenschutzbehörde gemäß Art. 36 DSGVO vorab konsultieren, bevor Sie mit der Verarbeitung beginnen. Diese Konsultation ist keine Genehmigung, aber eine verbindliche Stellungnahme der Behörde, die Ihnen Rechtssicherheit gibt.
Quellen
- Art. 35 DSGVO – Datenschutz-Folgenabschätzung
- DSFA-V – Verordnung der Datenschutzbehörde über Verarbeitungsvorgänge, für die eine Datenschutz-Folgenabschätzung durchzuführen ist
- Datenschutzbehörde Österreich – Verordnungen in Österreich
- BfDI – Datenschutz-Folgenabschätzungen und Listen von Verarbeitungsvorgängen
- EU AI Act – Verordnung über Künstliche Intelligenz
Diese Definition verlinken
Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.
„Datenschutz-Folgenabschätzung“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/datenschutz-folgenabschaetzung <a href="https://begriffe.strukturaflow.com/begriff/datenschutz-folgenabschaetzung">Datenschutz-Folgenabschätzung</a> — Definition im Strukturaflow IT Glossar