Die Datenschutz-Folgenabschätzung ist kein Formular
Wann sie Pflicht wird, was wirklich hineingehört – und warum der häufigste Fehler darin besteht, das falsche Risiko zu bewerten.
Die Datenschutz-Folgenabschätzung nach Art. 35 DSGVO hat den Ruf, ein besonders unangenehmes Dokument zu sein. Das liegt weniger an der Vorschrift als daran, wie sie meist angegangen wird: als Formular, das jemand ausfüllt, nachdem die Entscheidung längst gefallen ist. Gedacht ist sie als das Gegenteil – als Prüfung vor der Einführung, deren Ergebnis auch „dann nicht“ lauten kann.
Erster Schritt: die Schwelle prüfen und das festhalten
Art. 35 Abs. 1 verlangt eine Folgenabschätzung, wenn eine Verarbeitung „voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat“. Das ist bewusst offen. Drei Regelbeispiele nennt Abs. 3:
- systematische und umfassende Bewertung persönlicher Aspekte auf automatisierter Grundlage, einschließlich Profiling, mit Rechtswirkung oder ähnlich erheblicher Beeinträchtigung
- umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 oder von Daten über Straftaten nach Art. 10
- systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche
Dazu kommen die Listen, die die Aufsichtsbehörden nach Art. 35 Abs. 4 veröffentlichen. Die deutschen Behörden haben sich auf eine gemeinsame Liste verständigt; steht Ihre Verarbeitung dort, erübrigt sich die Diskussion.
Kommen Sie zu dem Ergebnis, dass keine Folgenabschätzung nötig ist, ist das kein Grund, nichts aufzuschreiben. Die Rechenschaftspflicht aus Art. 5 Abs. 2 verlangt, dass Sie Ihre Einschätzung belegen können. Eine halbe Seite Schwellwertanalyse je Verarbeitung reicht – und sie ist im Prüfverfahren genauso wertvoll wie die Folgenabschätzung selbst.
Das brauchbarste Werkzeug für die Schwelle
Die frühere Artikel-29-Datenschutzgruppe hat neun Kriterien formuliert. Faustregel: Treffen zwei oder mehr zu, ist von einem hohen Risiko auszugehen.
- Bewerten oder Einstufen von Personen, etwa Scoring oder Profilbildung
- Automatisierte Entscheidungen mit Rechtswirkung oder ähnlich erheblicher Folge
- Systematische Überwachung
- Vertrauliche oder höchstpersönliche Daten
- Verarbeitung in großem Umfang
- Abgleichen oder Zusammenführen von Datensätzen aus unterschiedlichen Quellen
- Daten schutzbedürftiger Personen – Beschäftigte, Kinder, Patientinnen
- Neue technische oder organisatorische Lösungen
- Die Verarbeitung hindert Betroffene daran, ein Recht auszuüben oder eine Leistung zu erhalten
Punkt 7 wird regelmäßig übersehen: Beschäftigte gelten als schutzbedürftig, weil sie sich der Verarbeitung nicht entziehen können. In Verbindung mit einem zweiten Kriterium – etwa einer neuen Software – ist die Schwelle damit schneller erreicht, als viele erwarten.
Was hineingehört
Art. 35 Abs. 7 legt den Mindestinhalt fest. Vier Teile, in dieser Reihenfolge:
| Teil | Was zu leisten ist |
|---|---|
| Beschreibung | Systematische Darstellung der Verarbeitungsvorgänge und Zwecke – Datenarten, Betroffene, Empfänger, Fristen, eingesetzte Systeme, Datenflüsse. Bei Art. 6 Abs. 1 lit. f auch das berechtigte Interesse. |
| Notwendigkeit und Verhältnismäßigkeit | Gibt es ein milderes Mittel, das den Zweck ebenso erreicht? Dieser Teil wird am häufigsten übersprungen – und ist der, auf den es ankommt. |
| Risikobewertung | Welche Schäden drohen den betroffenen Personen, wie wahrscheinlich, wie schwer? |
| Abhilfemaßnahmen | Was senkt das Risiko – technisch, organisatorisch, vertraglich – und welches Restrisiko bleibt? |
Der Fehler, der fast immer gemacht wird
In der Risikobewertung landet das Risiko des Unternehmens: Bußgeld, Imageschaden, Betriebsunterbrechung. Art. 35 meint aber ausdrücklich die Rechte und Freiheiten der betroffenen Personen. Die Frage lautet nicht „Was kostet uns das?“, sondern „Was passiert dieser Person, wenn es schiefgeht?“
Konkret: Diskriminierung, finanzieller Verlust, Rufschädigung, Identitätsdiebstahl, Verlust der Vertraulichkeit, Verhinderung der Ausübung von Rechten, wirtschaftliche oder gesellschaftliche Nachteile. Bei Beschäftigtendaten kommt hinzu: Überwachungsdruck, Nachteile im Arbeitsverhältnis, Verlust der Position.
Eine Folgenabschätzung, in der nur Unternehmensrisiken stehen, ist inhaltlich keine – auch wenn das Formular vollständig ausgefüllt ist.
Wer sie macht
Der Verantwortliche, also die Geschäftsführung. Nach Art. 35 Abs. 2 ist der Rat der oder des Datenschutzbeauftragten einzuholen – beraten, nicht durchführen. Nach Art. 39 Abs. 1 lit. c überwacht sie oder er zusätzlich die ordnungsgemäße Durchführung. Wer beides in einer Hand zusammenlegt, nimmt der Kontrolle ihren Sinn: Man prüft nicht das eigene Werk.
In der Praxis heißt das: Die Fachabteilung liefert die Beschreibung, die IT die technischen Angaben, der Datenschutzbeauftragte strukturiert, fragt nach und bewertet mit – unterschreiben muss die Leitung.
Art. 35 Abs. 9 sieht vor, gegebenenfalls den Standpunkt der betroffenen Personen einzuholen. Bei Verarbeitungen, die Beschäftigte betreffen, ist der Betriebsrat der naheliegende Weg – und ohnehin nach § 87 Abs. 1 Nr. 6 BetrVG einzubinden, sobald das System zur Verhaltens- oder Leistungskontrolle geeignet ist.
Wenn das Restrisiko hoch bleibt
Dann greift Art. 36: vorherige Konsultation der Aufsichtsbehörde, bevor mit der Verarbeitung begonnen wird. Die Behörde antwortet innerhalb von acht Wochen, verlängerbar um sechs. Das ist kein Genehmigungsverfahren, aber ein Zeitfaktor, den ein Projektplan berücksichtigen muss.
In der Praxis ist die Konsultation selten – nicht weil Restrisiken nie hoch bleiben, sondern weil man an dieser Stelle üblicherweise das Vorhaben anpasst. Genau dafür ist die Folgenabschätzung da.
Sie ist nicht fertig, wenn sie unterschrieben ist
Art. 35 Abs. 11 verlangt eine Überprüfung, wenn sich das Risiko ändert. Auslöser sind unter anderem: neue Funktionen, ein Anbieterwechsel, ein zusätzlicher Unterauftragnehmer, ein Wechsel des Speicherorts in ein Drittland, ein Vorfall. Setzen Sie eine jährliche Wiedervorlage – so bleibt die Prüfung überschaubar, statt beim nächsten Anlass von vorn zu beginnen.
Und die KI-Verordnung?
Für bestimmte Betreiber von Hochrisiko-KI-Systemen sieht Art. 27 der KI-Verordnung eine Grundrechte-Folgenabschätzung vor. Sie ersetzt die Datenschutz-Folgenabschätzung nicht, sondern ergänzt sie: Wo eine Anforderung bereits durch die DSFA erfüllt ist, kann darauf aufgebaut werden. Praktisch bedeutet das, beide Prüfungen in einem Vorgang zu führen statt zwei Verfahren nebeneinander – die Beschreibung der Verarbeitung wird ohnehin nur einmal gebraucht.
Art. 83 Abs. 4 lit. a nennt Verstöße gegen Art. 35 und 36 ausdrücklich – bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes. Anders als bei vielen anderen Pflichten fällt das Fehlen sofort auf: Es gibt entweder ein Dokument oder keines.
Die Folgenabschätzung ist nicht die Hürde vor dem Projekt. Sie ist die Gelegenheit, das Projekt so zuzuschneiden, dass es die Hürde gar nicht erst gibt.