Redaktioneller Stand: 07.10.2026 · Deutschland
Verbleibende Risiken konkret beschreiben
Bewerten Sie jedes relevante Risiko erneut, nachdem die vorgesehenen Maßnahmen berücksichtigt wurden. Beschreiben Sie mögliche Folgen für betroffene Menschen, deren Schwere und Eintrittswahrscheinlichkeit. Ein wirtschaftlich akzeptabler Verlust für das Unternehmen beantwortet diese Frage nicht. Die Bewertung braucht nachvollziehbare Annahmen zur tatsächlichen Verarbeitung. Erfassen Sie auch Unsicherheiten, etwa noch ungeprüfte Zugriffsbegrenzungen, damit eine günstige Einschätzung nicht allein auf künftig erhofften Schutzwirkungen beruht.
Die Wirkung der Maßnahmen belegen
Ordnen Sie jedem Risiko die tatsächlich vorgesehenen technischen und organisatorischen Maßnahmen zu. Prüfen Sie, ob sie im geplanten Betrieb umsetzbar sind und die beschriebenen Folgen ausreichend mindern. Ein Zertifikat oder eine allgemeine Sicherheitsrichtlinie ersetzt keine Prüfung des konkreten Vorgangs. Dokumentieren Sie offene Tests und Abhängigkeiten. So bleibt sichtbar, welche Reduktion bereits begründet ist und welche nur unter Bedingungen angenommen werden kann.
Vorherige Konsultation rechtzeitig einplanen
Art. 36 DSGVO betrifft die vorherige Konsultation, wenn die Folgenabschätzung ergibt, dass die Verarbeitung ohne ausreichende Maßnahmen weiterhin ein hohes Risiko zur Folge hätte. Prüfen Sie verbleibende Risiken und weitere mögliche Anpassungen vor dem Start. Nicht jede Folgenabschätzung muss automatisch von einer Behörde genehmigt werden. Für einen erforderlichen Konsultationsvorgang werden Zuständigkeit, Unterlagen und Projektzeitplan frühzeitig geklärt, damit die Entscheidung nicht durch einen bereits begonnenen Betrieb vorweggenommen wird.
Die erforderlichen Unterlagen zusammenstellen
Bereiten Sie die Folgenabschätzung, Zwecke, Verarbeitungsabläufe und vorgesehenen Schutzmaßnahmen verständlich auf. Beschreiben Sie die Verantwortlichkeiten beteiligter Stellen und gegebenenfalls die Kontaktdaten des Datenschutzbeauftragten. Ein umfangreiches Technikhandbuch genügt nicht, wenn die entscheidenden Risiken darin unklar bleiben. Ergänzen Sie aktuelle Nachweise und benennen Sie offene Fragen. Das Dossier soll der zuständigen Aufsicht eine konkrete Bewertung ermöglichen und Änderungen am Vorhaben eindeutig zuordnen lassen.
Beispiel: Schutzwirkung bleibt ungeklärt
Ein Unternehmen plant eine umfassende Bewertung von Beschäftigten mit einer neuen Anwendung. Die Folgenabschätzung erkennt erhebliche Auswirkungen, während zentrale Schutzfunktionen noch nicht getestet wurden. Die Prüfung verlangt belastbare Nachweise und bewertet das verbleibende Risiko erneut. Wenn ausreichende Maßnahmen fehlen und die Voraussetzungen erfüllt sind, wird die vorherige Konsultation vorbereitet. Eine interne Freigabe allein löst die datenschutzrechtliche Frage nicht und ersetzt die erforderlichen Schritte vor dem Start nicht.
Die Entscheidung im Betrieb nachhalten
Halten Sie fest, welche Änderungen umgesetzt werden und auf welcher Grundlage der Betrieb beginnen kann. Beziehen Sie den Datenschutzbeauftragten ein, soweit einer benannt ist, und dokumentieren Sie die Entscheidung des Verantwortlichen. Kontrollieren Sie die Folgenabschätzung bei relevanten Änderungen erneut. Ergebnis ist eine begründete Behandlung des Restrisikos, die Schutzmaßnahmen, erforderliche Konsultation und den tatsächlichen Ablauf verbindet und verbleibende Unsicherheiten für spätere Entscheidungen sichtbar hält.
Checkliste für Ihre Vorbereitung
- Folgenabschätzung mit einzelnen Risikobewertungen
- Nachweise zur Wirkung der Schutzmaßnahmen
- Verantwortlichkeiten und zuständige Aufsicht
- Projektplan und dokumentierte Startentscheidung
Ordnen Sie Dokumente nach Datum. Unklare Angaben werden als offen markiert; Originale und vollständige Anlagen helfen bei der konkreten Prüfung.
Häufige Fragen
Muss jede Folgenabschätzung behördlich genehmigt werden?
Die Voraussetzungen der vorherigen Konsultation werden konkret geprüft.
Geht es nur um finanzielle Unternehmensrisiken?
Maßgeblich sind Risiken für Rechte und Freiheiten betroffener Personen.
Wann wird konsultiert?
Eine erforderliche Konsultation erfolgt vor der betreffenden Verarbeitung.
Fachliche Einordnung
Grundlagen: Art. 35 DSGVO; Art. 36 DSGVO; EDSA: Datenschutz-Folgenabschätzung und Konsultation. Die allgemeinen Informationen ersetzen keine Prüfung Ihrer Unterlagen. Zuständigkeit und erforderliche Fristen werden im konkreten Auftrag geklärt.