DPIA steht für Data Protection Impact Assessment, auf Deutsch Datenschutz-Folgenabschätzung (DSFA). Wann Art. 35 DSGVO eine DSFA verlangt, die 9 EDSA-Kriterien, Pflichtinhalte und Vorgehen Schritt für Schritt.
DPIA ist die Abkürzung für Data Protection Impact Assessment. Die Datenschutz-Folgenabschätzung (DSFA, englisch Data Protection Impact Assessment, DPIA) ist ein Verfahren, das eine Organisation vor Beginn einer neuen Verarbeitungstätigkeit durchführt, um die Risiken für die Privatsphäre und die Rechte von Personen zu erkennen und zu verringern. Nach Art. 35 DSGVO ist eine DSFA Pflicht, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für Personen zur Folge hat, zum Beispiel bei umfangreichem Profiling, systematischer Überwachung oder der Verarbeitung sensibler Daten.
| Begriff | Langform | Bedeutung |
|---|---|---|
| DPIA | Data Protection Impact Assessment | Die deutsche DSFA: die nach Art. 35 DSGVO vorgeschriebene Folgenabschätzung für Verarbeitungen mit hohem Risiko. |
| PIA | Privacy Impact Assessment | Ein weiter gefasster, älterer Begriff für die Bewertung von Datenschutzrisiken. Wird häufig außerhalb der EU und im öffentlichen Sektor verwendet. |
| TIA | Transfer Impact Assessment | Eine Prüfung der Rechtslage in einem Land außerhalb des EWR, bevor personenbezogene Daten auf Grundlage von Standardvertragsklauseln (SCC) dorthin übermittelt werden. |
| LIA | Legitimate Interests Assessment | Eine Prüfung, die zeigt, dass berechtigte Interessen eine gültige Rechtsgrundlage für eine Verarbeitungstätigkeit sind. |
| DPA | Data Protection Assessment | Die Bezeichnung mehrerer US-Datenschutzgesetze auf Bundesstaatsebene für eine ähnliche Risikobewertung. |
Nach Art. 35 DSGVO müssen Sie eine DSFA vor einer Verarbeitung durchführen, die voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat. Die DSGVO nennt drei Fälle, in denen eine DSFA immer erforderlich ist:
Die Leitlinien des Europäischen Datenschutzausschusses (EDSA) zur DSFA nennen neun Kriterien, die auf ein hohes Risiko hindeuten. Erfüllt Ihre Verarbeitung zwei oder mehr davon, ist in der Regel eine DSFA erforderlich:
Jede Aufsichtsbehörde veröffentlicht eine Liste der Verarbeitungsvorgänge, für die in ihrem Land eine DSFA erforderlich ist (Muss-Liste, Art. 35 Abs. 4 DSGVO), und einige veröffentlichen auch Listen der Verarbeitungen, für die keine DSFA nötig ist. Prüfen Sie die Liste der Behörde, in deren Zuständigkeit Sie tätig sind, etwa der CNIL in Frankreich, der ICO im Vereinigten Königreich oder der deutschen Datenschutzaufsichtsbehörden.
| Verarbeitungstätigkeit | DSFA voraussichtlich erforderlich? |
|---|---|
| Verhaltensbasierte Werbung, die Nutzer websiteübergreifend verfolgt | Ja: umfangreiche Überwachung, Profiling und zusammengeführte Datensätze |
| Bonitätsbewertung (Scoring) oder automatisierte Kreditentscheidungen | Ja: Bewertung und automatisierte Entscheidungen mit erheblicher Wirkung |
| Eine Gesundheits-App, die medizinische Daten verarbeitet | Ja: sensible Daten, oft in großem Umfang |
| Software zur Überwachung von Beschäftigten | Ja: systematische Überwachung schutzbedürftiger betroffener Personen |
| Gesichtserkennung oder andere biometrische Identifizierung | Ja: sensible Daten und innovative Technologie |
| KI-Systeme, die mit personenbezogenen Daten trainiert werden oder über sie entscheiden | In der Regel ja: innovative Technologie, oft mit Profiling |
| Ein Anmeldeformular für einen Newsletter | In der Regel nein |
| Die Kundenliste eines kleinen Ladens für Bestellungen | In der Regel nein |
Wenn Sie entscheiden, dass für eine Verarbeitung, die einige der Kriterien erfüllt, keine DSFA nötig ist, dokumentieren Sie die Gründe.
Art. 35 Abs. 7 DSGVO legt den Mindestinhalt einer DSFA fest:
Ergibt eine DSFA, dass die Verarbeitung weiterhin ein hohes Risiko zur Folge hätte, und können Sie es nicht ausreichend verringern, müssen Sie vor Beginn der Verarbeitung Ihre Aufsichtsbehörde konsultieren (Art. 36 DSGVO). Die Behörde hat bis zu acht Wochen Zeit, schriftlich Empfehlungen zu geben, und kann diese Frist bei komplexen Verarbeitungen um sechs Wochen verlängern. Sie kann außerdem ihre Befugnisse nutzen, um die Verarbeitung zu beschränken oder zu verbieten.
Wer eine erforderliche DSFA nicht oder nicht korrekt durchführt oder die Aufsichtsbehörde nicht konsultiert, obwohl dies vorgeschrieben ist, fällt unter die niedrigere Stufe der DSGVO-Bußgelder: bis zu 10 Millionen € oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Aufsichtsbehörden fordern DSFAs außerdem häufig bei Prüfungen an, und eine fehlende DSFA erschwert den Nachweis, dass andere Verarbeitungen rechtmäßig waren.
| Gesetz | Bewertung | Überblick |
|---|---|---|
| UK GDPR | DPIA | Dieselben Anforderungen wie nach der EU-DSGVO. Die ICO veröffentlicht eine Liste der Verarbeitungen, die eine DSFA erfordern. |
| Datenschutzgesetze der US-Bundesstaaten | Data protection assessment | Gesetze in Bundesstaaten wie Virginia, Colorado, Connecticut und Texas schreiben eine Bewertung für zielgerichtete Werbung, den Verkauf personenbezogener Daten, Profiling und die Verarbeitung sensibler Daten vor. |
| Kalifornien CCPA/CPRA | Risk assessment | Durchführungsvorschriften verpflichten Unternehmen, Verarbeitungen zu bewerten, die ein erhebliches Risiko für die Privatsphäre der Verbraucher darstellen. |
| Brasilien LGPD | Datenschutz-Folgenbericht (RIPD) | Die Aufsichtsbehörde (ANPD) kann Verantwortliche verpflichten, einen solchen Bericht zu erstellen. |
| China PIPL | Folgenabschätzung zum Schutz personenbezogener Informationen | Erforderlich vor der Verarbeitung sensibler Daten, automatisierter Entscheidungsfindung, der Beauftragung Dritter mit der Verarbeitung oder der Weitergabe von Daten, der Veröffentlichung von Daten und grenzüberschreitenden Übermittlungen. |
| Indien DPDP Act | Data protection impact assessment | Für Significant Data Fiduciaries in regelmäßigen Abständen vorgeschrieben. |
Mehr zu den Datenschutzgesetzen der US-Bundesstaaten, Brasiliens LGPD, Chinas PIPL und Indiens DPDP Act.
Websites und Apps, die verhaltensbasierte Werbung, websiteübergreifendes Tracking, Audience Matching oder Analysen in großem Umfang einsetzen, erfüllen häufig mehrere der EDSA-Kriterien: Überwachung, Profiling, großer Umfang und zusammengeführte Datensätze. Eine DSFA für diese Art der Verarbeitung betrachtet typischerweise:
Für das Tracking auf Websites und in Apps liefert Ihnen UniConsent die Nachweise und Kontrollmöglichkeiten, die eine DSFA benötigt:
DPIA steht für Data Protection Impact Assessment, auf Deutsch Datenschutz-Folgenabschätzung (DSFA), das nach Art. 35 DSGVO vorgeschriebene Verfahren, um die Datenschutzrisiken von Verarbeitungen mit hohem Risiko zu erkennen und zu verringern.
Eine DSFA ist vor einer Verarbeitung Pflicht, die voraussichtlich ein hohes Risiko für Personen zur Folge hat, darunter umfangreiches Profiling mit erheblicher Wirkung, die umfangreiche Verarbeitung sensibler Daten und die umfangreiche Überwachung öffentlicher Bereiche. Eine Verarbeitung, die zwei oder mehr der EDSA-Kriterien erfüllt, erfordert in der Regel eine DSFA.
Verantwortlich ist der Verantwortliche. Er muss den Rat seines Datenschutzbeauftragten einholen, sofern ein solcher benannt wurde, und Auftragsverarbeiter müssen bei Bedarf unterstützen. Die Arbeit übernimmt häufig der Projektverantwortliche gemeinsam mit den Teams für Datenschutz, Sicherheit und Recht.
Nein. Die DSGVO verlangt nicht, dass Sie eine DSFA veröffentlichen, Sie müssen sie aber der Aufsichtsbehörde vorlegen können. Die Veröffentlichung einer Zusammenfassung kann helfen, Vertrauen aufzubauen.
Eine DSFA ist die spezifische Folgenabschätzung, die die DSGVO vorschreibt, mit einem durch Art. 35 DSGVO festgelegten Mindestinhalt. Eine PIA (Privacy Impact Assessment) ist ein weiter gefasster Begriff, der in anderen Gesetzen und Rahmenwerken verwendet wird.
Sie müssen vor Beginn der Verarbeitung Ihre Aufsichtsbehörde konsultieren. Die Behörde hat bis zu acht Wochen Zeit, verlängerbar um sechs Wochen, um schriftlich Empfehlungen zu geben, und kann die Verarbeitung beschränken oder verbieten.
Beginnen Sie damit, Ihre Website und Anwendung gemäß EU-DSGVO, US-CPRA, CA-PIPEDA usw. konform zu machen
Registrieren