RATGEBER · Unternehmen

Restrisiko und Konsultation der Aufsicht

Nach einer Datenschutz-Folgenabschätzung muss erkennbar sein, welche Risiken trotz Schutzmaßnahmen verbleiben. Ein weiterhin hohes Risiko kann vor Beginn der Verarbeitung eine Konsultation der Aufsicht erfordern.

Redaktioneller Stand: 07.10.2026 · Deutschland

Verbleibende Risiken konkret beschreiben

Bewerten Sie jedes relevante Risiko erneut, nachdem die vorgesehenen Maßnahmen berücksichtigt wurden. Beschreiben Sie mögliche Folgen für betroffene Menschen, deren Schwere und Eintrittswahrscheinlichkeit. Ein wirtschaftlich akzeptabler Verlust für das Unternehmen beantwortet diese Frage nicht. Die Bewertung braucht nachvollziehbare Annahmen zur tatsächlichen Verarbeitung. Erfassen Sie auch Unsicherheiten, etwa noch ungeprüfte Zugriffsbegrenzungen, damit eine günstige Einschätzung nicht allein auf künftig erhofften Schutzwirkungen beruht.

Die Wirkung der Maßnahmen belegen

Ordnen Sie jedem Risiko die tatsächlich vorgesehenen technischen und organisatorischen Maßnahmen zu. Prüfen Sie, ob sie im geplanten Betrieb umsetzbar sind und die beschriebenen Folgen ausreichend mindern. Ein Zertifikat oder eine allgemeine Sicherheitsrichtlinie ersetzt keine Prüfung des konkreten Vorgangs. Dokumentieren Sie offene Tests und Abhängigkeiten. So bleibt sichtbar, welche Reduktion bereits begründet ist und welche nur unter Bedingungen angenommen werden kann.

Vorherige Konsultation rechtzeitig einplanen

Art. 36 DSGVO betrifft die vorherige Konsultation, wenn die Folgenabschätzung ergibt, dass die Verarbeitung ohne ausreichende Maßnahmen weiterhin ein hohes Risiko zur Folge hätte. Prüfen Sie verbleibende Risiken und weitere mögliche Anpassungen vor dem Start. Nicht jede Folgenabschätzung muss automatisch von einer Behörde genehmigt werden. Für einen erforderlichen Konsultationsvorgang werden Zuständigkeit, Unterlagen und Projektzeitplan frühzeitig geklärt, damit die Entscheidung nicht durch einen bereits begonnenen Betrieb vorweggenommen wird.

Die erforderlichen Unterlagen zusammenstellen

Bereiten Sie die Folgenabschätzung, Zwecke, Verarbeitungsabläufe und vorgesehenen Schutzmaßnahmen verständlich auf. Beschreiben Sie die Verantwortlichkeiten beteiligter Stellen und gegebenenfalls die Kontaktdaten des Datenschutzbeauftragten. Ein umfangreiches Technikhandbuch genügt nicht, wenn die entscheidenden Risiken darin unklar bleiben. Ergänzen Sie aktuelle Nachweise und benennen Sie offene Fragen. Das Dossier soll der zuständigen Aufsicht eine konkrete Bewertung ermöglichen und Änderungen am Vorhaben eindeutig zuordnen lassen.

Beispiel: Schutzwirkung bleibt ungeklärt

Ein Unternehmen plant eine umfassende Bewertung von Beschäftigten mit einer neuen Anwendung. Die Folgenabschätzung erkennt erhebliche Auswirkungen, während zentrale Schutzfunktionen noch nicht getestet wurden. Die Prüfung verlangt belastbare Nachweise und bewertet das verbleibende Risiko erneut. Wenn ausreichende Maßnahmen fehlen und die Voraussetzungen erfüllt sind, wird die vorherige Konsultation vorbereitet. Eine interne Freigabe allein löst die datenschutzrechtliche Frage nicht und ersetzt die erforderlichen Schritte vor dem Start nicht.

Die Entscheidung im Betrieb nachhalten

Halten Sie fest, welche Änderungen umgesetzt werden und auf welcher Grundlage der Betrieb beginnen kann. Beziehen Sie den Datenschutzbeauftragten ein, soweit einer benannt ist, und dokumentieren Sie die Entscheidung des Verantwortlichen. Kontrollieren Sie die Folgenabschätzung bei relevanten Änderungen erneut. Ergebnis ist eine begründete Behandlung des Restrisikos, die Schutzmaßnahmen, erforderliche Konsultation und den tatsächlichen Ablauf verbindet und verbleibende Unsicherheiten für spätere Entscheidungen sichtbar hält.

Checkliste für Ihre Vorbereitung

  • Folgenabschätzung mit einzelnen Risikobewertungen
  • Nachweise zur Wirkung der Schutzmaßnahmen
  • Verantwortlichkeiten und zuständige Aufsicht
  • Projektplan und dokumentierte Startentscheidung

Ordnen Sie Dokumente nach Datum. Unklare Angaben werden als offen markiert; Originale und vollständige Anlagen helfen bei der konkreten Prüfung.

Häufige Fragen

Muss jede Folgenabschätzung behördlich genehmigt werden?

Die Voraussetzungen der vorherigen Konsultation werden konkret geprüft.

Geht es nur um finanzielle Unternehmensrisiken?

Maßgeblich sind Risiken für Rechte und Freiheiten betroffener Personen.

Wann wird konsultiert?

Eine erforderliche Konsultation erfolgt vor der betreffenden Verarbeitung.

Fachliche Einordnung

Grundlagen: Art. 35 DSGVO; Art. 36 DSGVO; EDSA: Datenschutz-Folgenabschätzung und Konsultation. Die allgemeinen Informationen ersetzen keine Prüfung Ihrer Unterlagen. Zuständigkeit und erforderliche Fristen werden im konkreten Auftrag geklärt.

Wissen für Ihre nächste Entscheidung

DER NÄCHSTE SCHRITT

Beginnen wir mit Ihrer Situation.

Was ist passiert, welches Ergebnis wünschen Sie und steht eine Frist an?
Wir klären den passenden Leistungsumfang vor Ihrer Entscheidung.

Anfrage stellen