Datenschutz-Folgenabschätzung (DSFA)

Datenschutz-Glossar · 1 Minute Lesezeit

Die Datenschutz-Folgenabschätzung ist eine strukturierte Risikoanalyse für Datenverarbeitungen, die voraussichtlich ein hohes Risiko für Betroffene bergen.

Wann ist eine DSFA Pflicht?

Sie ist etwa bei umfangreicher Überwachung oder der Verarbeitung sensibler Daten Pflicht. Das Ergebnis sind dokumentierte Maßnahmen, die das Risiko auf ein vertretbares Maß senken.

Die DSGVO nennt als Regelbeispiele die systematische Bewertung persönlicher Aspekte mit erheblichen Folgen, etwa durch Profiling, die umfangreiche Verarbeitung besonderer Kategorien und die systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche. Die deutschen Aufsichtsbehörden haben zusätzlich eine Liste von Verarbeitungen veröffentlicht, für die stets eine DSFA durchzuführen ist.

Inhalt und Ablauf

  • systematische Beschreibung der Verarbeitung und ihrer Zwecke
  • Bewertung von Notwendigkeit und Verhältnismäßigkeit
  • Bewertung der Risiken für die Betroffenen
  • geplante Abhilfemaßnahmen

Der Datenschutzbeauftragte ist einzubeziehen. Bleibt trotz Maßnahmen ein hohes Risiko, muss vor Beginn der Verarbeitung die Aufsichtsbehörde konsultiert werden.

Rechtsgrundlagen

Art. 35 DSGVO
Pflicht, Anlässe und Mindestinhalt der Datenschutz-Folgenabschätzung.
Art. 36 DSGVO
Vorherige Konsultation der Aufsichtsbehörde.
Art. 35 Abs. 4 DSGVO
Listen der Aufsichtsbehörden zu DSFA-pflichtigen Verarbeitungen.

Stand: September 2026

Fragen zu diesem Thema?

Dr. Georg Schröder, LL.M. · Geschäftsführer, Rechtsanwalt, Datenschutzbeauftragter

Gespräch vereinbaren

In 20 Minuten wissen Sie, wo Sie stehen.

Wir klären, wo bei Datenschutz, KI und Informationssicherheit Handlungsbedarf besteht - und was Sie konkret als Nächstes tun sollten.