Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Datenschutz-Folgenabschätzung

Eine Datenschutz-Folgenabschätzung (DSFA) ist ein Prozess, um das Risiko zu erkennen, zu bewerten und zu bewältigen, das für das Individuum in dessen …

Inhalt4 Abschnitte
  1. 1. Zweck und Bedeutung
  2. 2. Wann sie erforderlich ist
  3. 3. Vorgeschriebene Bestandteile
  4. 4. Bedeutung des Verarbeitungsvorgangs

Zweck und Bedeutung

Eine Datenschutz-Folgenabschätzung (DSFA) ist ein Prozess, mit dem eine Organisation Risiken erkennt, bewertet und bewältigt, die durch den Einsatz einer bestimmten Technologie oder eines Systems für die Grundrechte eines Individuums in seinen unterschiedlichen Rollen entstehen können. Sie ist in Artikel 35 der Datenschutz-Grundverordnung (DSGVO) geregelt und ersetzt in den meisten Fällen die frühere Vorabkontrolle durch die Aufsichtsbehörde.

Wann sie erforderlich ist

Eine DSFA muss durchgeführt werden, wenn Art, Umfang, Umstände und Zwecke einer Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringen.

Das gilt insbesondere bei:

  • einer systematischen und umfassenden Bewertung persönlicher Aspekte, die auf automatisierter Verarbeitung einschließlich Profiling beruht und als Grundlage für Entscheidungen mit Rechtswirkung oder ähnlich erheblicher Beeinträchtigung dient;
  • einer umfangreichen Verarbeitung besonderer Kategorien personenbezogener Daten gemäß Artikel 9 Absatz 1 DSGVO oder von Daten über strafrechtliche Verurteilungen und Straftaten gemäß Artikel 10 DSGVO;
  • einer systematischen und umfangreichen Überwachung öffentlich zugänglicher Bereiche.

Eine DSFA ist außerdem notwendig, wenn der Verarbeitungsvorgang auf einer Positivliste der zuständigen Aufsichtsbehörde gemäß Artikel 35 Absatz 4 DSGVO steht. Im nicht-öffentlichen Bereich Deutschlands gilt meist die Liste der Datenschutzkonferenz. Die österreichische Datenschutzbehörde hat ihre Liste als Verordnung erlassen.

Vorgeschriebene Bestandteile

Die DSFA muss mindestens vier Bestandteile enthalten:

  • eine systematische Beschreibung der geplanten Verarbeitungsvorgänge und ihrer Zwecke, gegebenenfalls einschließlich der berechtigten Interessen des Verantwortlichen;
  • eine Bewertung, ob die Verarbeitung für ihren Zweck notwendig und verhältnismäßig ist;
  • eine Bewertung der Risiken für die Rechte und Freiheiten der betroffenen Personen;
  • die geplanten Abhilfemaßnahmen zur Bewältigung dieser Risiken.

Zu den Abhilfemaßnahmen gehören Garantien, Sicherheitsvorkehrungen und Verfahren, die den Schutz personenbezogener Daten sichern und die Einhaltung der DSGVO nachweisbar machen. Dabei müssen die Rechte und berechtigten Interessen der betroffenen sowie sonstiger betroffener Personen berücksichtigt werden.

Bedeutung des Verarbeitungsvorgangs

Der Begriff „Verarbeitungsvorgang“ ist gesetzlich nicht definiert. Die deutschen Aufsichtsbehörden verstehen darunter „die Summe von Daten, Systemen (Hard- und Software) und Prozessen“. Eine DSFA betrachtet somit nicht nur einzelne Daten, sondern den gesamten Zusammenhang ihrer technischen und organisatorischen Verarbeitung.

Weiterlesen