DPIA Abkürzung: Datenschutz-Folgenabschätzung (DSFA)

DPIA steht für Data Protection Impact Assessment, auf Deutsch Datenschutz-Folgenabschätzung (DSFA). Wann Art. 35 DSGVO eine DSFA verlangt, die 9 EDSA-Kriterien, Pflichtinhalte und Vorgehen Schritt für Schritt.

DPIA Abkürzung: Was ist eine Datenschutz-Folgenabschätzung (DSFA)?

DPIA ist die Abkürzung für Data Protection Impact Assessment. Die Datenschutz-Folgenabschätzung (DSFA, englisch Data Protection Impact Assessment, DPIA) ist ein Verfahren, das eine Organisation vor Beginn einer neuen Verarbeitungstätigkeit durchführt, um die Risiken für die Privatsphäre und die Rechte von Personen zu erkennen und zu verringern. Nach Art. 35 DSGVO ist eine DSFA Pflicht, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für Personen zur Folge hat, zum Beispiel bei umfangreichem Profiling, systematischer Überwachung oder der Verarbeitung sensibler Daten.

DSFA und verwandte Begriffe

BegriffLangformBedeutung
DPIAData Protection Impact AssessmentDie deutsche DSFA: die nach Art. 35 DSGVO vorgeschriebene Folgenabschätzung für Verarbeitungen mit hohem Risiko.
PIAPrivacy Impact AssessmentEin weiter gefasster, älterer Begriff für die Bewertung von Datenschutzrisiken. Wird häufig außerhalb der EU und im öffentlichen Sektor verwendet.
TIATransfer Impact AssessmentEine Prüfung der Rechtslage in einem Land außerhalb des EWR, bevor personenbezogene Daten auf Grundlage von Standardvertragsklauseln (SCC) dorthin übermittelt werden.
LIALegitimate Interests AssessmentEine Prüfung, die zeigt, dass berechtigte Interessen eine gültige Rechtsgrundlage für eine Verarbeitungstätigkeit sind.
DPAData Protection AssessmentDie Bezeichnung mehrerer US-Datenschutzgesetze auf Bundesstaatsebene für eine ähnliche Risikobewertung.

Wann ist eine DSFA erforderlich?

Nach Art. 35 DSGVO müssen Sie eine DSFA vor einer Verarbeitung durchführen, die voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat. Die DSGVO nennt drei Fälle, in denen eine DSFA immer erforderlich ist:

  1. Eine systematische und umfassende Bewertung von Personen auf Grundlage automatisierter Verarbeitung einschließlich Profiling, die zu Entscheidungen mit Rechtswirkung oder ähnlich erheblicher Wirkung führt
  2. Die umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten (etwa Gesundheits-, biometrische oder genetische Daten) oder von Daten über strafrechtliche Verurteilungen
  3. Die systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche, etwa Videoüberwachung an öffentlichen Orten

Die neun Kriterien des EDSA

Die Leitlinien des Europäischen Datenschutzausschusses (EDSA) zur DSFA nennen neun Kriterien, die auf ein hohes Risiko hindeuten. Erfüllt Ihre Verarbeitung zwei oder mehr davon, ist in der Regel eine DSFA erforderlich:

  1. Bewerten oder Einstufen (Scoring), einschließlich Profiling und Verhaltensprognosen
  2. Automatisierte Entscheidungsfindung mit Rechtswirkung oder ähnlich erheblicher Wirkung
  3. Systematische Überwachung von Personen
  4. Sensible Daten oder Daten höchstpersönlicher Art
  5. Datenverarbeitung in großem Umfang
  6. Abgleichen oder Zusammenführen von Datensätzen aus verschiedenen Quellen
  7. Daten schutzbedürftiger Personen, etwa Kinder, Beschäftigte oder Patienten
  8. Innovative Nutzung von Technologie, etwa KI, Gesichtserkennung oder vernetzte Geräte
  9. Verarbeitung, die Personen an der Ausübung eines Rechts oder der Nutzung einer Dienstleistung oder eines Vertrags hindert

Nationale DSFA-Listen

Jede Aufsichtsbehörde veröffentlicht eine Liste der Verarbeitungsvorgänge, für die in ihrem Land eine DSFA erforderlich ist (Muss-Liste, Art. 35 Abs. 4 DSGVO), und einige veröffentlichen auch Listen der Verarbeitungen, für die keine DSFA nötig ist. Prüfen Sie die Liste der Behörde, in deren Zuständigkeit Sie tätig sind, etwa der CNIL in Frankreich, der ICO im Vereinigten Königreich oder der deutschen Datenschutzaufsichtsbehörden.

Beispiele

VerarbeitungstätigkeitDSFA voraussichtlich erforderlich?
Verhaltensbasierte Werbung, die Nutzer websiteübergreifend verfolgtJa: umfangreiche Überwachung, Profiling und zusammengeführte Datensätze
Bonitätsbewertung (Scoring) oder automatisierte KreditentscheidungenJa: Bewertung und automatisierte Entscheidungen mit erheblicher Wirkung
Eine Gesundheits-App, die medizinische Daten verarbeitetJa: sensible Daten, oft in großem Umfang
Software zur Überwachung von BeschäftigtenJa: systematische Überwachung schutzbedürftiger betroffener Personen
Gesichtserkennung oder andere biometrische IdentifizierungJa: sensible Daten und innovative Technologie
KI-Systeme, die mit personenbezogenen Daten trainiert werden oder über sie entscheidenIn der Regel ja: innovative Technologie, oft mit Profiling
Ein Anmeldeformular für einen NewsletterIn der Regel nein
Die Kundenliste eines kleinen Ladens für BestellungenIn der Regel nein

Wann keine DSFA nötig ist

  • Die Verarbeitung hat voraussichtlich kein hohes Risiko zur Folge
  • Eine sehr ähnliche Verarbeitungstätigkeit wurde bereits in einer DSFA bewertet
  • Die Verarbeitung steht auf der Liste der Aufsichtsbehörde für Verarbeitungen, für die keine DSFA erforderlich ist
  • Die Verarbeitung hat eine Rechtsgrundlage im Unionsrecht oder im Recht eines Mitgliedstaats, und beim Erlass dieser Vorschrift wurde bereits eine DSFA durchgeführt

Wenn Sie entscheiden, dass für eine Verarbeitung, die einige der Kriterien erfüllt, keine DSFA nötig ist, dokumentieren Sie die Gründe.

Was muss eine DSFA enthalten?

Art. 35 Abs. 7 DSGVO legt den Mindestinhalt einer DSFA fest:

  1. Eine systematische Beschreibung der Verarbeitungsvorgänge und ihrer Zwecke, gegebenenfalls einschließlich der verfolgten berechtigten Interessen
  2. Eine Bewertung der Notwendigkeit und Verhältnismäßigkeit der Verarbeitung in Bezug auf ihre Zwecke
  3. Eine Bewertung der Risiken für die Rechte und Freiheiten der betroffenen Personen
  4. Die zur Bewältigung dieser Risiken geplanten Abhilfemaßnahmen, einschließlich Garantien, Sicherheitsvorkehrungen und Verfahren, durch die der Schutz personenbezogener Daten sichergestellt und die Einhaltung der Vorschriften nachgewiesen wird

So führen Sie eine DSFA durch: Schritt für Schritt

  1. Bedarf feststellen. Prüfen Sie neue Projekte anhand der oben genannten Kriterien und der Liste Ihrer Aufsichtsbehörde.
  2. Verarbeitung beschreiben. Legen Sie Art, Umfang, Umstände und Zwecke dar: welche Daten, wessen Daten, woher sie stammen, wer sie erhält, wie lange sie gespeichert werden und welche Systeme und Anbieter beteiligt sind.
  3. Beraten lassen. Holen Sie den Rat Ihres Datenschutzbeauftragten ein, was Pflicht ist, sofern ein solcher benannt wurde (Art. 35 Abs. 2 DSGVO). Holen Sie gegebenenfalls den Standpunkt der betroffenen Personen oder ihrer Vertreter ein und beziehen Sie IT, Sicherheit, Rechtsabteilung und Ihre Auftragsverarbeiter ein.
  4. Notwendigkeit und Verhältnismäßigkeit bewerten. Prüfen Sie die Rechtsgrundlage, Datenminimierung, Speicherdauer, Transparenz, die Unterstützung der Betroffenenrechte und die Absicherung internationaler Übermittlungen.
  5. Risiken erkennen und bewerten. Berücksichtigen Sie die Eintrittswahrscheinlichkeit und Schwere möglicher Schäden für Personen, etwa Diskriminierung, Identitätsdiebstahl, finanzielle Verluste, Verlust der Vertraulichkeit oder Verlust der Kontrolle über die eigenen Daten.
  6. Maßnahmen zur Risikominderung festlegen. Erheben Sie zum Beispiel weniger Daten, pseudonymisieren oder verschlüsseln Sie sie, verkürzen Sie die Speicherdauer, fügen Sie Einwilligungs- oder Opt-out-Möglichkeiten hinzu, beschränken Sie den Zugriff oder wählen Sie andere Anbieter.
  7. Freigeben und Ergebnis dokumentieren. Halten Sie fest, welche Maßnahmen genehmigt wurden, welches Restrisiko bleibt, welchen Rat der Datenschutzbeauftragte gegeben hat und ob Sie ihm gefolgt sind.
  8. Ergebnis in das Projekt übernehmen. Setzen Sie die vereinbarten Maßnahmen um, bevor die Verarbeitung beginnt.
  9. Regelmäßig überprüfen. Überarbeiten Sie die DSFA, wenn sich die Verarbeitung, die Risiken oder die Technologie ändern (Art. 35 Abs. 11 DSGVO).

Vorherige Konsultation der Aufsichtsbehörde

Ergibt eine DSFA, dass die Verarbeitung weiterhin ein hohes Risiko zur Folge hätte, und können Sie es nicht ausreichend verringern, müssen Sie vor Beginn der Verarbeitung Ihre Aufsichtsbehörde konsultieren (Art. 36 DSGVO). Die Behörde hat bis zu acht Wochen Zeit, schriftlich Empfehlungen zu geben, und kann diese Frist bei komplexen Verarbeitungen um sechs Wochen verlängern. Sie kann außerdem ihre Befugnisse nutzen, um die Verarbeitung zu beschränken oder zu verbieten.

Was passiert, wenn Sie keine DSFA durchführen?

Wer eine erforderliche DSFA nicht oder nicht korrekt durchführt oder die Aufsichtsbehörde nicht konsultiert, obwohl dies vorgeschrieben ist, fällt unter die niedrigere Stufe der DSGVO-Bußgelder: bis zu 10 Millionen € oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Aufsichtsbehörden fordern DSFAs außerdem häufig bei Prüfungen an, und eine fehlende DSFA erschwert den Nachweis, dass andere Verarbeitungen rechtmäßig waren.

DSFA-Pflichten nach anderen Datenschutzgesetzen

GesetzBewertungÜberblick
UK GDPRDPIADieselben Anforderungen wie nach der EU-DSGVO. Die ICO veröffentlicht eine Liste der Verarbeitungen, die eine DSFA erfordern.
Datenschutzgesetze der US-BundesstaatenData protection assessmentGesetze in Bundesstaaten wie Virginia, Colorado, Connecticut und Texas schreiben eine Bewertung für zielgerichtete Werbung, den Verkauf personenbezogener Daten, Profiling und die Verarbeitung sensibler Daten vor.
Kalifornien CCPA/CPRARisk assessmentDurchführungsvorschriften verpflichten Unternehmen, Verarbeitungen zu bewerten, die ein erhebliches Risiko für die Privatsphäre der Verbraucher darstellen.
Brasilien LGPDDatenschutz-Folgenbericht (RIPD)Die Aufsichtsbehörde (ANPD) kann Verantwortliche verpflichten, einen solchen Bericht zu erstellen.
China PIPLFolgenabschätzung zum Schutz personenbezogener InformationenErforderlich vor der Verarbeitung sensibler Daten, automatisierter Entscheidungsfindung, der Beauftragung Dritter mit der Verarbeitung oder der Weitergabe von Daten, der Veröffentlichung von Daten und grenzüberschreitenden Übermittlungen.
Indien DPDP ActData protection impact assessmentFür Significant Data Fiduciaries in regelmäßigen Abständen vorgeschrieben.

Mehr zu den Datenschutzgesetzen der US-Bundesstaaten, Brasiliens LGPD, Chinas PIPL und Indiens DPDP Act.

DSFA für Cookies, Tracking und Werbung

Websites und Apps, die verhaltensbasierte Werbung, websiteübergreifendes Tracking, Audience Matching oder Analysen in großem Umfang einsetzen, erfüllen häufig mehrere der EDSA-Kriterien: Überwachung, Profiling, großer Umfang und zusammengeführte Datensätze. Eine DSFA für diese Art der Verarbeitung betrachtet typischerweise:

  • Welche Cookies, Pixel und SDKs eingesetzt werden und welche Anbieter Daten erhalten
  • Ob eine gültige Einwilligung eingeholt wird, bevor Tags ausgelöst werden
  • Wie lange Kennungen und Daten gespeichert werden
  • Ob Daten außerhalb des EWR übermittelt werden
  • Wie Nutzer ihre Einwilligung widerrufen und ihre Rechte ausüben können

Wie UniConsent Ihre DSFA unterstützt

Für das Tracking auf Websites und in Apps liefert Ihnen UniConsent die Nachweise und Kontrollmöglichkeiten, die eine DSFA benötigt:

  • Der Cookie Scanner listet jedes Cookie und jeden Tracker auf Ihrer Website mit Kategorien und Laufzeiten auf, für die Beschreibung der Verarbeitung
  • Das Consent-Banner blockiert nicht notwendige Cookies und Tags, bis Besucher zustimmen, was eine zentrale Maßnahme zur Risikominderung ist
  • Consent-Nachweise belegen, wann und wie jeder Besucher eingewilligt hat
  • IAB TCF v2.3 und Google Consent Mode v2 übermitteln Einwilligungssignale an Anbieter, und die Anbieterliste zeigt, welche Anbieter Daten erhalten
  • Über das Privacy Portal können Personen Anträge auf Auskunft, Löschung und andere Betroffenenrechte stellen

Häufig gestellte Fragen

Wofür steht die Abkürzung DPIA?

DPIA steht für Data Protection Impact Assessment, auf Deutsch Datenschutz-Folgenabschätzung (DSFA), das nach Art. 35 DSGVO vorgeschriebene Verfahren, um die Datenschutzrisiken von Verarbeitungen mit hohem Risiko zu erkennen und zu verringern.

Wann ist eine DSFA Pflicht?

Eine DSFA ist vor einer Verarbeitung Pflicht, die voraussichtlich ein hohes Risiko für Personen zur Folge hat, darunter umfangreiches Profiling mit erheblicher Wirkung, die umfangreiche Verarbeitung sensibler Daten und die umfangreiche Überwachung öffentlicher Bereiche. Eine Verarbeitung, die zwei oder mehr der EDSA-Kriterien erfüllt, erfordert in der Regel eine DSFA.

Wer ist für die Durchführung einer DSFA verantwortlich?

Verantwortlich ist der Verantwortliche. Er muss den Rat seines Datenschutzbeauftragten einholen, sofern ein solcher benannt wurde, und Auftragsverarbeiter müssen bei Bedarf unterstützen. Die Arbeit übernimmt häufig der Projektverantwortliche gemeinsam mit den Teams für Datenschutz, Sicherheit und Recht.

Muss ich meine DSFA veröffentlichen?

Nein. Die DSGVO verlangt nicht, dass Sie eine DSFA veröffentlichen, Sie müssen sie aber der Aufsichtsbehörde vorlegen können. Die Veröffentlichung einer Zusammenfassung kann helfen, Vertrauen aufzubauen.

Was ist der Unterschied zwischen einer DSFA und einer PIA?

Eine DSFA ist die spezifische Folgenabschätzung, die die DSGVO vorschreibt, mit einem durch Art. 35 DSGVO festgelegten Mindestinhalt. Eine PIA (Privacy Impact Assessment) ist ein weiter gefasster Begriff, der in anderen Gesetzen und Rahmenwerken verwendet wird.

Was, wenn die DSFA ein hohes Risiko zeigt, das sich nicht verringern lässt?

Sie müssen vor Beginn der Verarbeitung Ihre Aufsichtsbehörde konsultieren. Die Behörde hat bis zu acht Wochen Zeit, verlängerbar um sechs Wochen, um schriftlich Empfehlungen zu geben, und kann die Verarbeitung beschränken oder verbieten.

Weiterführende Informationen

UniConsent Zustimmungsmanager für DSGVO-Konformität

  • Scannen und Offenlegen von Cookies
  • Blockieren von JavaScript-Tags und Cookies
  • Google Consent Mode v2-Unterstützung
  • Zertifizierter IAB-CMP
  • Implementierung mit einem Tag
  • Unterstützung mehrerer Sprachen
  • Einfache Self-Service-Lösung
  • Erfahren Sie mehr von DSGVO-Leitfaden

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Erfüllen Sie globale Datenschutzvorschriften

Vertrauenswürdig bei über 5000 globalen Verlagen und Vermarktern
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Beginnen Sie damit, Ihre Website und Anwendung gemäß EU-DSGVO, US-CPRA, CA-PIPEDA usw. konform zu machen

Registrieren