Die Datenschutz-Folgenabschätzung ist eine strukturierte Risikoanalyse für Datenverarbeitungen, die voraussichtlich ein hohes Risiko für Betroffene bergen.
Wann ist eine DSFA Pflicht?
Sie ist etwa bei umfangreicher Überwachung oder der Verarbeitung sensibler Daten Pflicht. Das Ergebnis sind dokumentierte Maßnahmen, die das Risiko auf ein vertretbares Maß senken.
Die DSGVO nennt als Regelbeispiele die systematische Bewertung persönlicher Aspekte mit erheblichen Folgen, etwa durch Profiling, die umfangreiche Verarbeitung besonderer Kategorien und die systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche. Die deutschen Aufsichtsbehörden haben zusätzlich eine Liste von Verarbeitungen veröffentlicht, für die stets eine DSFA durchzuführen ist.
Inhalt und Ablauf
- systematische Beschreibung der Verarbeitung und ihrer Zwecke
- Bewertung von Notwendigkeit und Verhältnismäßigkeit
- Bewertung der Risiken für die Betroffenen
- geplante Abhilfemaßnahmen
Der Datenschutzbeauftragte ist einzubeziehen. Bleibt trotz Maßnahmen ein hohes Risiko, muss vor Beginn der Verarbeitung die Aufsichtsbehörde konsultiert werden.
Rechtsgrundlagen
- Art. 35 DSGVO
- Pflicht, Anlässe und Mindestinhalt der Datenschutz-Folgenabschätzung.
- Art. 36 DSGVO
- Vorherige Konsultation der Aufsichtsbehörde.
- Art. 35 Abs. 4 DSGVO
- Listen der Aufsichtsbehörden zu DSFA-pflichtigen Verarbeitungen.