Redaktioneller Stand: 07.10.2026 · Deutschland
Das geplante Vorhaben verständlich beschreiben
Erfassen Sie Zwecke, Datenarten, Personengruppen, Umfang und verwendete Technik. Die Risikoprüfung braucht einen konkreten Vorgang, nicht allein den Namen einer Anwendung. Auch Zugriff, Speicherzeit und mögliche weitere Nutzung gehören in die Beschreibung. Die Bestandsaufnahme zeigt, welche Auswirkungen entstehen können. So lässt sich später nachvollziehen, auf welcher Planung die Entscheidung beruhte und ob eine veränderte Konfiguration oder ein weiterer Zweck die ursprüngliche Bewertung wesentlich beeinflusst.
Risiken für Personen zum Maßstab machen
Art. 35 DSGVO betrifft Rechte und Freiheiten natürlicher Personen. Wirtschaftliche Risiken des Unternehmens sind davon zu unterscheiden. Prüfen Sie mögliche Benachteiligung, Kontrollverlust, unbefugten Zugriff und andere konkrete Folgen. Eintrittswahrscheinlichkeit und Schwere werden nachvollziehbar betrachtet. Eine sichere technische Umgebung beseitigt nicht automatisch jedes Risiko der vorgesehenen Auswertung. Die Prüfung muss deshalb sowohl mögliche Sicherheitsprobleme als auch Auswirkungen einer bestimmungsgemäßen Verarbeitung berücksichtigen, etwa bei weitreichender Bewertung oder Beobachtung von Personen.
Gesetzliche Beispiele und Kriterien abgleichen
Art. 35 nennt insbesondere bestimmte umfassende automatisierte Bewertungen, umfangreiche Verarbeitung besonders geschützter Daten und umfangreiche systematische Beobachtung öffentlich zugänglicher Bereiche. Prüfen Sie die jeweiligen Voraussetzungen am Vorhaben. Weitere Risikokriterien und einschlägige behördliche Listen werden berücksichtigt. Eine kleine Unternehmensgröße befreit nicht pauschal von dieser Prüfung. Ebenso führt nicht jede technische Neuerung automatisch zur gleichen Pflicht. Entscheidend bleibt die konkrete Verarbeitung mit ihrem Kontext und den voraussichtlichen Folgen für die betroffenen Personen.
Vorabprüfung und Folgenabschätzung unterscheiden
Dokumentieren Sie zunächst die begründete Entscheidung, ob eine Datenschutz-Folgenabschätzung erforderlich ist. Bei bestehender Pflicht wird diese vor Beginn der Verarbeitung durchgeführt. Eine kurze technische Checkliste ersetzt ihren gesetzlich erforderlichen Inhalt nicht. Der Datenschutzbeauftragte wird, soweit benannt, im einschlägigen Rahmen beratend einbezogen. Aufgaben und Verantwortung des Unternehmens bleiben nachvollziehbar. Die Vorbereitung soll die Entscheidung rechtzeitig ermöglichen, statt erst nach Einführung eines riskanten Systems eine allgemeine Bestätigung nachzureichen.
Beispiel: systematische Bewertung von Bewerbungen
Ein Unternehmen plant eine umfangreiche automatisierte Bewertung persönlicher Angaben, auf deren Grundlage weitreichende Auswahlentscheidungen getroffen werden sollen. Die Prüfung untersucht Daten, Entscheidungswirkung, betroffene Personen und tatsächlich vorgesehenen Umfang. Datenschutz-Folgenabschätzung und mögliche weitere Regeln werden getrennt zugeordnet. Das Beispiel zeigt, weshalb die Funktion und ihre Folgen wichtiger sind als die reine Bezeichnung KI und die Einstufung nicht allein aus dem Namen eines eingesetzten Produkts abgeleitet werden sollte.
Entscheidung bei Änderungen erneut prüfen
Halten Sie Tatsachengrundlage, Kriterien und Ergebnis der Vorabprüfung fest. Neue Zwecke, größere Datenbestände oder andere Auswirkungen können eine Aktualisierung erforderlich machen. Bei einer Folgenabschätzung werden Maßnahmen und verbleibendes Risiko anschließend konkret bewertet. Ergebnis ist eine begründete Entscheidung über den notwendigen Prüfungsumfang. Sie schafft Orientierung für das Vorhaben und bleibt überprüfbar, ohne aus einer einmaligen Einstufung eine dauerhafte Freigabe aller späteren Änderungen oder beliebiger weiterer Verarbeitung derselben Daten abzuleiten.
Checkliste für Ihre Vorbereitung
- Geplante Verarbeitung mit Umfang und Datenarten
- Mögliche Folgen für Personen
- Kriterien, behördliche Listen und Vorabentscheidung
- Beratung, Änderungen und weitere Prüfplanung
Ordnen Sie Dokumente nach Datum. Unklare Angaben werden als offen markiert; Originale und vollständige Anlagen helfen bei der konkreten Prüfung.
Häufige Fragen
Befreit eine kleine Firma automatisch von der Folgenabschätzung?
Die konkrete Verarbeitung und ihr voraussichtliches Risiko sind maßgeblich.
Entscheidet der Produktname über die Pflicht?
Funktionen, Umfang, Kontext und Folgen müssen geprüft werden.
Darf eine erforderliche Prüfung erst nach Einführung erfolgen?
Art. 35 verlangt die Folgenabschätzung vor der einschlägigen Verarbeitung.
Fachliche Einordnung
Grundlagen: Art. 35 DSGVO; Art. 36 DSGVO; Art. 25 DSGVO; EDSA: Datenschutz-Folgenabschätzung. Die allgemeinen Informationen ersetzen keine Prüfung Ihrer Unterlagen. Zuständigkeit und erforderliche Fristen werden im konkreten Auftrag geklärt.