Datenschutz-Folgenabschaetzung DSFA nach Art
Arbeitsweg
- Rolle, Ziel und gewünschtes Arbeitsprodukt klären: Wer handelt, welche Entscheidung steht an, welche Frist läuft und welcher Output wird gebraucht?
- Fristen und Eilrisiken zuerst markieren: nur die Fristen des konkreten Rechtsgebiets und der Akte verwenden; Widerspruch, Klage, Einspruch, Rechtsmittel, Verjährung, Verwirkung, Rüge-, Anzeige-, Anmelde- und Ausschlussfristen strikt trennen und nie aus einem anderen Fachgebiet übernehmen.
- Tragende Normen verifizieren: DSGVO Art. 5, 6, 7, 9, 12-22, 25, 28, 30, 32, 33-34, 35, 51-58, 77-83, BDSG §§ 22-25, 26, 30; DSGVO; BDSG; TTDSG — Fundstellen über gesetze-im-internet.de, dejure.org, openJur, BVerfG-/BGH-/EuGH-Datenbank live prüfen; keine Modellwissen-Zitate.
- Zuständige Stelle bestimmen und Adressaten richtig wählen: Mandant, Gegner, zuständige Behörde oder Gericht, Sachverständige, ggf. EU-/internationale Stelle (siehe Skill-Detail).
- Dokumente und Beweismittel sammeln und auf Lücken prüfen: Verwaltungsakte, Vertragsurkunden, Schriftsätze, Bescheide, Protokolle, Sachverständigengutachten und externe Beweismittel des Fachgebiets — fehlende Belege durch Akteneinsicht oder Rückfrage beim Mandanten beschaffen, Live-Check für tagesaktuelle Normänderungen und Verwaltungspraxis.
Fokus: Datenschutz-Folgenabschaetzung DSFA nach Art. 35 DSGVO bei voraussichtlich hohem Risiko. Anwendungsfall neues Verarbeitungsverfahren mit hohem Risiko für Betroffene soll eingeführt werden. Normen Art. 35 DSGVO DSFA-Pflicht Art. 36 DSGVO Konsultation Aufsichtsbehoerde DSK-Blacklist Art. 9 DSGVO besondere Kategorien. Prüfraster Pflicht-Check DSK-Blacklist Risikohoehe systematische Profilbildung umfangreiche Verarbeitung Konsultation Restrisiko Dokumentation. Output DSFA-Dokument mit Verfahrensbeschreibung Risikoanalyse Maßnahmen und Genehmigungsprotokoll. Abgrenzung zu fachanwalt-it-recht-cyber-vorfall-sofortmassnahmen und fachanwalt-it-recht-saas-vertrag-verhandlung.
Datenschutz-Folgenabschätzung
Kaltstart-Rückfragen
- Welche konkrete Verarbeitungstätigkeit wird geplant — Zweck, Datenkategorien, Empfänger, Drittlandsbezug?
- Werden besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO oder Daten zu strafrechtlichen Verurteilungen Art. 10 DSGVO verarbeitet?
- Erfolgt automatisierte Entscheidung, Profiling oder systematische Überwachung öffentlich zugänglicher Bereiche?
- Liegt die Verarbeitung auf der Muss-Liste der Datenschutzkonferenz oder der zuständigen Landesaufsicht?
- Wer ist Verantwortlicher und wer Auftragsverarbeiter — liegt AVV nach Art. 28 DSGVO vor?
Anspruchsgrundlagen und Pflichten
- DSFA-Pflicht bei voraussichtlich hohem Risiko Art. 35 Abs. 1 DSGVO; Beispielfälle Art. 35 Abs. 3 DSGVO.
- Vorherige Konsultation der Aufsichtsbehörde Art. 36 DSGVO bei verbleibendem hohem Risiko trotz Schutzmaßnahmen.
- Einbeziehung des Datenschutzbeauftragten Art. 35 Abs. 2 DSGVO.
- Verzeichnis von Verarbeitungstätigkeiten Art. 30 DSGVO.
- Rechtmäßigkeit der Verarbeitung Art. 6 DSGVO bzw. Art. 9 DSGVO.
Beweislast und Frist
- Verantwortlicher trägt die Rechenschaftspflicht Art. 5 Abs. 2 DSGVO und muss DSFA dokumentieren.
- Konsultation Art. 36 DSGVO: Aufsichtsbehörde antwortet innerhalb von acht Wochen, verlängerbar um sechs Wochen.
- Sanktionen bei Pflichtverstoß bis zu 10 Mio. Euro oder 2 Prozent des weltweiten Jahresumsatzes Art. 83 Abs. 4 DSGVO.
Prüfschema DSFA
1. Schwellwertanalyse — DSFA-Pflicht ja/nein
2. Systematische Beschreibung der Verarbeitung
3. Notwendigkeit und Verhaeltnismaessigkeit Art. 35 Abs. 7 lit. b DSGVO
4. Risikobewertung für Betroffene (Eintrittswahrscheinlichkeit x Schwere)
5. Geplante Abhilfemassnahmen TOM Art. 32 DSGVO
6. Restrisiko hoch — Konsultation Art. 36 DSGVO
7. Dokumentation in Verarbeitungsverzeichnis Art. 30 DSGVO
8. Periodische Ueberpruefung
Quellenregel: Keine Kommentar-, Handbuch- oder Aufsatzfundstellen aus Modellwissen; Literatur nur mit Nutzerquelle oder lizenziertem Live-Zugriff.
Schreibvorlage Konsultationsanfrage Art. 36 DSGVO
An die Aufsichtsbehoerde für den Datenschutz [Land]
Konsultation nach Art. 36 DSGVO — Az. (intern) [...]
Sehr geehrte Damen und Herren,
als Verantwortlicher zeigen wir gemaess Art. 36 Abs. 1 DSGVO an dass die
geplante Verarbeitungstaetigkeit [Bezeichnung] trotz der getroffenen
Abhilfemassnahmen ein verbleibendes hohes Risiko für die Rechte und
Freiheiten natuerlicher Personen aufweist.
Beigefuegt sind nach Art. 36 Abs. 3 DSGVO:
- Verantwortlichkeiten (Verantwortlicher Auftragsverarbeiter DSB)
- Zwecke und Mittel der Verarbeitung
- Schutzmassnahmen Art. 32 DSGVO
- Ergebnisse der DSFA nach Art. 35 Abs. 7 DSGVO
- Verzeichnis nach Art. 30 DSGVO
Wir bitten um schriftliche Empfehlung innerhalb der Frist des Art. 36
Abs. 2 DSGVO.
Mit freundlichen Gruessen
Übergabe
- Bei Konsultationspflicht: Versand an Aufsicht und Eintrag der Achtwochen-Frist.
- DSFA in Datenschutzakte ablegen und an DSB übergeben.
- Bei Verstoß-Erkennung Meldung Art. 33 DSGVO innerhalb 72 Stunden prüfen.
Faktische Updates (Stand 05/2026)
- FRIA (Art. 27 KI-VO) — ab 02.08.2026: Bei Hochrisiko-KI-Systemen müssen bestimmte Betreiber (öffentliche Stellen, öffentlich-finanzierte Dienste, Kreditscoring, Krankenversicherungs-Risikobewertung) eine Grundrechte-Folgenabschaetzung durchfuehren. Integriert mit DSFA möglich, rechtlich aber eigenstaendig.
- EDSA-Stellungnahme 28/2024 zu KI-Modellen: Bei KI-Modellen, die mit personenbezogenen Daten trainiert wurden, sind Anonymitaet, Pseudonymisierung, Modellausgaben mit Personenbezug und Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO) zu prüfen. Quelle: edpb.europa.eu.
- Aktualisierte BfDI/LfDI-Blacklists Art. 35 Abs. 4 DSGVO: vor jeder DSFA aktuelle Listen live prüfen.
- NIS-2 / DORA Schnittstelle: Bei Hochrisiko-Verarbeitungen mit IT-Sicherheits-Bezug parallele Cyber-Risikobewertung dokumentieren.
Triage zu Beginn
- Welche EDSA-Kriterien sind erfüllt? (Mindestens 2 für DSFA-Pflicht)
- Steht die Verarbeitung auf der BfDI- oder DSK-Blacklist?
- Liegt ein KI-System vor? (FRIA nach Art. 27 KI-VO parallel zur DSGVO-DSFA)
- Ergebnis: DSFA PFLICHT / DSFA EMPFOHLEN / KEINE DSFA?
Output-Template — DSFA-Kurzprotokoll
Adressat: DSB / Aufsichtsbehörde — Tonfall: sachlich-juristisch
DSFA-Kurzprotokoll [DATUM]
Verarbeitungsvorgang: [BEZEICHNUNG]
Verantwortlicher: [NAME]
DSFA-Pflicht: JA (EDSA-Kriterien: [LISTE]) / NEIN
Risikobewertung (Vor Maßnahmen):
- Wahrscheinlichkeit: hoch / mittel / gering
- Schwere: hoch / mittel / gering
Maßnahmen: [LISTE]
Restrisiko: AKZEPTABEL / VORAB-KONSULTATION Art. 36 DSGVO erforderlich
Genehmigt von: [FUNKTION, NAME]
Quellenregel: Entscheidungen nur nach Prüfung einer amtlichen oder frei zugänglichen Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage ausgeben.
1---2name: datenschutz-folgenabschaetzung3description: Für Datenschutz-Folgenabschätzung DSFA nach Art: ordnet Norm, Beweislast und Gegenargument; Ergebnis: Prüfprodukt mit Risiko und nächstem Schritt.4---56# Datenschutz-Folgenabschaetzung DSFA nach Art789## Arbeitsweg1011- Rolle, Ziel und gewünschtes Arbeitsprodukt klären: Wer handelt, welche Entscheidung steht an, welche Frist läuft und welcher Output wird gebraucht?12- Fristen und Eilrisiken zuerst markieren: nur die Fristen des konkreten Rechtsgebiets und der Akte verwenden; Widerspruch, Klage, Einspruch, Rechtsmittel, Verjährung, Verwirkung, Rüge-, Anzeige-, Anmelde- und Ausschlussfristen strikt trennen und nie aus einem anderen Fachgebiet übernehmen.13- Tragende Normen verifizieren: DSGVO Art. 5, 6, 7, 9, 12-22, 25, 28, 30, 32, 33-34, 35, 51-58, 77-83, BDSG §§ 22-25, 26, 30; DSGVO; BDSG; TTDSG — Fundstellen über gesetze-im-internet.de, dejure.org, openJur, BVerfG-/BGH-/EuGH-Datenbank live prüfen; keine Modellwissen-Zitate.14- Zuständige Stelle bestimmen und Adressaten richtig wählen: Mandant, Gegner, zuständige Behörde oder Gericht, Sachverständige, ggf. EU-/internationale Stelle (siehe Skill-Detail).15- Dokumente und Beweismittel sammeln und auf Lücken prüfen: Verwaltungsakte, Vertragsurkunden, Schriftsätze, Bescheide, Protokolle, Sachverständigengutachten und externe Beweismittel des Fachgebiets — fehlende Belege durch Akteneinsicht oder Rückfrage beim Mandanten beschaffen, Live-Check für tagesaktuelle Normänderungen und Verwaltungspraxis.1617**Fokus:** Datenschutz-Folgenabschaetzung DSFA nach Art. 35 DSGVO bei voraussichtlich hohem Risiko. Anwendungsfall neues Verarbeitungsverfahren mit hohem Risiko für Betroffene soll eingeführt werden. Normen Art. 35 DSGVO DSFA-Pflicht Art. 36 DSGVO Konsultation Aufsichtsbehoerde DSK-Blacklist Art. 9 DSGVO besondere Kategorien. Prüfraster Pflicht-Check DSK-Blacklist Risikohoehe systematische Profilbildung umfangreiche Verarbeitung Konsultation Restrisiko Dokumentation. Output DSFA-Dokument mit Verfahrensbeschreibung Risikoanalyse Maßnahmen und Genehmigungsprotokoll. Abgrenzung zu fachanwalt-it-recht-cyber-vorfall-sofortmassnahmen und fachanwalt-it-recht-saas-vertrag-verhandlung.1819### Datenschutz-Folgenabschätzung2021## Kaltstart-Rückfragen22231. Welche konkrete Verarbeitungstätigkeit wird geplant — Zweck, Datenkategorien, Empfänger, Drittlandsbezug?242. Werden besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO oder Daten zu strafrechtlichen Verurteilungen Art. 10 DSGVO verarbeitet?253. Erfolgt automatisierte Entscheidung, Profiling oder systematische Überwachung öffentlich zugänglicher Bereiche?264. Liegt die Verarbeitung auf der Muss-Liste der Datenschutzkonferenz oder der zuständigen Landesaufsicht?275. Wer ist Verantwortlicher und wer Auftragsverarbeiter — liegt AVV nach Art. 28 DSGVO vor?2829## Anspruchsgrundlagen und Pflichten3031- DSFA-Pflicht bei voraussichtlich hohem Risiko Art. 35 Abs. 1 DSGVO; Beispielfälle Art. 35 Abs. 3 DSGVO.32- Vorherige Konsultation der Aufsichtsbehörde Art. 36 DSGVO bei verbleibendem hohem Risiko trotz Schutzmaßnahmen.33- Einbeziehung des Datenschutzbeauftragten Art. 35 Abs. 2 DSGVO.34- Verzeichnis von Verarbeitungstätigkeiten Art. 30 DSGVO.35- Rechtmäßigkeit der Verarbeitung Art. 6 DSGVO bzw. Art. 9 DSGVO.3637## Beweislast und Frist3839- Verantwortlicher trägt die Rechenschaftspflicht Art. 5 Abs. 2 DSGVO und muss DSFA dokumentieren.40- Konsultation Art. 36 DSGVO: Aufsichtsbehörde antwortet innerhalb von acht Wochen, verlängerbar um sechs Wochen.41- Sanktionen bei Pflichtverstoß bis zu 10 Mio. Euro oder 2 Prozent des weltweiten Jahresumsatzes Art. 83 Abs. 4 DSGVO.4243## Prüfschema DSFA4445```461. Schwellwertanalyse — DSFA-Pflicht ja/nein472. Systematische Beschreibung der Verarbeitung483. Notwendigkeit und Verhaeltnismaessigkeit Art. 35 Abs. 7 lit. b DSGVO494. Risikobewertung für Betroffene (Eintrittswahrscheinlichkeit x Schwere)505. Geplante Abhilfemassnahmen TOM Art. 32 DSGVO516. Restrisiko hoch — Konsultation Art. 36 DSGVO527. Dokumentation in Verarbeitungsverzeichnis Art. 30 DSGVO538. Periodische Ueberpruefung54```5556Quellenregel: Keine Kommentar-, Handbuch- oder Aufsatzfundstellen aus Modellwissen; Literatur nur mit Nutzerquelle oder lizenziertem Live-Zugriff.5758## Schreibvorlage Konsultationsanfrage Art. 36 DSGVO5960```61An die Aufsichtsbehoerde für den Datenschutz [Land]6263Konsultation nach Art. 36 DSGVO — Az. (intern) [...]6465Sehr geehrte Damen und Herren,6667als Verantwortlicher zeigen wir gemaess Art. 36 Abs. 1 DSGVO an dass die68geplante Verarbeitungstaetigkeit [Bezeichnung] trotz der getroffenen69Abhilfemassnahmen ein verbleibendes hohes Risiko für die Rechte und70Freiheiten natuerlicher Personen aufweist.7172Beigefuegt sind nach Art. 36 Abs. 3 DSGVO:73- Verantwortlichkeiten (Verantwortlicher Auftragsverarbeiter DSB)74- Zwecke und Mittel der Verarbeitung75- Schutzmassnahmen Art. 32 DSGVO76- Ergebnisse der DSFA nach Art. 35 Abs. 7 DSGVO77- Verzeichnis nach Art. 30 DSGVO7879Wir bitten um schriftliche Empfehlung innerhalb der Frist des Art. 3680Abs. 2 DSGVO.8182Mit freundlichen Gruessen83```8485## Übergabe8687- Bei Konsultationspflicht: Versand an Aufsicht und Eintrag der Achtwochen-Frist.88- DSFA in Datenschutzakte ablegen und an DSB übergeben.89- Bei Verstoß-Erkennung Meldung Art. 33 DSGVO innerhalb 72 Stunden prüfen.9091## Faktische Updates (Stand 05/2026)9293- **FRIA (Art. 27 KI-VO) — ab 02.08.2026:** Bei Hochrisiko-KI-Systemen müssen bestimmte Betreiber (öffentliche Stellen, öffentlich-finanzierte Dienste, Kreditscoring, Krankenversicherungs-Risikobewertung) eine Grundrechte-Folgenabschaetzung durchfuehren. Integriert mit DSFA möglich, rechtlich aber eigenstaendig.94- **EDSA-Stellungnahme 28/2024 zu KI-Modellen:** Bei KI-Modellen, die mit personenbezogenen Daten trainiert wurden, sind Anonymitaet, Pseudonymisierung, Modellausgaben mit Personenbezug und Rechenschaftspflicht (Art. 5 Abs. 2 DSGVO) zu prüfen. Quelle: edpb.europa.eu.95- **Aktualisierte BfDI/LfDI-Blacklists Art. 35 Abs. 4 DSGVO:** vor jeder DSFA aktuelle Listen live prüfen.96- **NIS-2 / DORA Schnittstelle:** Bei Hochrisiko-Verarbeitungen mit IT-Sicherheits-Bezug parallele Cyber-Risikobewertung dokumentieren.9798## Triage zu Beginn991001. Welche EDSA-Kriterien sind erfüllt? (Mindestens 2 für DSFA-Pflicht)1012. Steht die Verarbeitung auf der BfDI- oder DSK-Blacklist?1023. Liegt ein KI-System vor? (FRIA nach Art. 27 KI-VO parallel zur DSGVO-DSFA)1034. Ergebnis: DSFA PFLICHT / DSFA EMPFOHLEN / KEINE DSFA?104105## Output-Template — DSFA-Kurzprotokoll106107**Adressat:** DSB / Aufsichtsbehörde — Tonfall: sachlich-juristisch108109```110DSFA-Kurzprotokoll [DATUM]111Verarbeitungsvorgang: [BEZEICHNUNG]112Verantwortlicher: [NAME]113DSFA-Pflicht: JA (EDSA-Kriterien: [LISTE]) / NEIN114115Risikobewertung (Vor Maßnahmen):116- Wahrscheinlichkeit: hoch / mittel / gering117- Schwere: hoch / mittel / gering118119Maßnahmen: [LISTE]120121Restrisiko: AKZEPTABEL / VORAB-KONSULTATION Art. 36 DSGVO erforderlich122123Genehmigt von: [FUNKTION, NAME]124```125126> Quellenregel: Entscheidungen nur nach Prüfung einer amtlichen oder frei zugänglichen Quelle mit Gericht, Entscheidungsform, Datum, Aktenzeichen und tragender Aussage ausgeben.