Die Datenschutz-Folgenabschätzung hat den Ruf eines Verfahrens für Großunternehmen. Tatsächlich ist sie eine strukturierte Risikoanalyse, die vor dem Start einer Verarbeitung durchzuführen ist – und die erste Frage lautet nicht, wie sie aussieht, sondern ob sie überhaupt verlangt wird. Diese Vorfrage lässt sich mit überschaubarem Aufwand beantworten, weil Gesetzgeber und Aufsichtsbehörden dafür Kriterien und Listen bereitgestellt haben.
Der gesetzliche Auslöser
Artikel 35 Absatz 1 DSGVO verlangt eine Folgenabschätzung, wenn eine Form der Verarbeitung – insbesondere bei Verwendung neuer Technologien – aufgrund ihrer Art, ihres Umfangs, ihrer Umstände und ihrer Zwecke voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat. Absatz 3 nennt drei Fälle, in denen das regelmäßig gegeben ist: die systematische und umfassende Bewertung persönlicher Aspekte durch automatisierte Verarbeitung, auf der Entscheidungen mit Rechtswirkung beruhen; die umfangreiche Verarbeitung besonderer Datenkategorien oder von Daten über Straftaten; und die systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche.
Wichtig ist die Blickrichtung. Bewertet wird nicht das Risiko für das Unternehmen, sondern das Risiko für die betroffenen Personen. Ein Verfahren, das für den Betrieb unkritisch ist, kann für Beschäftigte oder Kunden erheblich sein – und umgekehrt sagt ein hoher Schaden für das Unternehmen über die Pflicht zur Folgenabschätzung nichts aus.
Die Listen der Aufsichtsbehörden
Artikel 35 Absatz 4 verpflichtet die Aufsichtsbehörden, eine Liste der Verarbeitungsvorgänge zu veröffentlichen, für die eine Folgenabschätzung durchzuführen ist. Für den nicht-öffentlichen Bereich gibt es eine unter allen deutschen Aufsichtsbehörden abgestimmte Liste – im Behördendeutsch „Muss-Liste“ –, für die Stellen des Bundes eine eigene Liste des Bundesbeauftragten für den Datenschutz. Die abgestimmte Liste für Unternehmen liegt in der Version 1.1 vom 17. Oktober 2018 vor und führt siebzehn Verarbeitungstätigkeiten mit Beschreibung, typischen Einsatzfeldern und Beispielen auf.
Mehrere Einträge treffen den Mittelstand unmittelbar. Genannt sind unter anderem biometrische Systeme zur Zutrittskontrolle, wenn ein weiteres Risikokriterium hinzutritt; die umfangreiche Verarbeitung von Daten, die einem Berufsgeheimnis unterliegen; die umfangreiche Verarbeitung von Aufenthaltsdaten, etwa bei Mobilitätsdiensten oder beim Nachverfolgen von Kundenbewegungen in Verkaufsräumen; die umfangreiche Verarbeitung von Verhaltensdaten Beschäftigter, wenn daraus Bewertungen mit erheblichen Folgen werden können – das Papier nennt ausdrücklich Systeme zur Verhinderung von Datenabfluss, die systematische Mitarbeiterprofile erzeugen, und die Geolokalisierung von Beschäftigten; sowie der Einsatz künstlicher Intelligenz zur Steuerung der Interaktion mit Betroffenen oder zur Bewertung persönlicher Aspekte.
Zwei Hinweise gehören dazu. Die Liste ist ausdrücklich nicht abschließend: Fehlt eine Tätigkeit, folgt daraus nicht, dass keine Folgenabschätzung nötig ist. Und wer eine gelistete Verarbeitung ohne vorherige Folgenabschätzung betreibt, muss mit den Abhilfebefugnissen der Aufsichtsbehörde nach Artikel 58 Absatz 2 rechnen, einschließlich eines Bußgeldes nach Artikel 83 Absatz 4.
Die neun Kriterien der Vorabprüfung
Steht eine Verarbeitung nicht auf der Liste, ist eine eigene Vorabprüfung erforderlich. Die Aufsichtsbehörden stützen sich dabei auf die europäischen Leitlinien zur Folgenabschätzung, die neun Kriterien benennen. Erfüllt ein Vorgang zwei oder mehr dieser Kriterien, ist vielfach ein hohes Risiko gegeben; in Einzelfällen kann schon ein Kriterium genügen.
- Bewerten oder Einstufen von Personen, etwa durch Scoring.
- Automatisierte Entscheidungsfindung mit Rechtswirkung oder ähnlich bedeutsamer Wirkung.
- Systematische Überwachung.
- Vertrauliche oder höchst persönliche Daten.
- Datenverarbeitung in großem Umfang.
- Abgleichen oder Zusammenführen von Datensätzen aus verschiedenen Quellen.
- Daten zu schutzbedürftigen betroffenen Personen, etwa Beschäftigten, Patienten oder Kindern.
- Innovative Nutzung oder Anwendung neuer technologischer oder organisatorischer Lösungen.
- Die Verarbeitung hindert Betroffene an der Ausübung eines Rechts oder an der Nutzung einer Dienstleistung.
Auch das Ergebnis einer negativen Vorabprüfung ist zu dokumentieren, samt der zugrunde gelegten Einschätzung möglicher Schäden sowie ihrer Schwere und Eintrittswahrscheinlichkeit. Diese halbe Seite ist im Prüfungsfall der Nachweis, dass die Frage gestellt und beantwortet wurde – und nicht übersehen.
Was die Folgenabschätzung nicht ersetzt
Drei Dokumente werden regelmäßig verwechselt. Das Verzeichnis der Verarbeitungstätigkeiten beschreibt, was im Unternehmen verarbeitet wird, und ist unabhängig vom Risiko zu führen. Die Beschreibung der technischen und organisatorischen Maßnahmen sagt, wie geschützt wird. Die Folgenabschätzung ist die Begründung dafür, dass diese Maßnahmen für ein konkretes, risikoreiches Verfahren ausreichen. Sie setzt die beiden anderen voraus, statt sie zu ersetzen – wer ohne Verzeichnis beginnt, beschreibt im ersten Kapitel der Folgenabschätzung, was dort längst stehen müsste.
Ebenso wichtig ist der Zeitpunkt. Artikel 35 Absatz 1 verlangt die Folgenabschätzung vorab, also vor Beginn der Verarbeitung. Nachträglich erstellt, verliert sie ihren Zweck: Sie soll Gestaltungsentscheidungen beeinflussen, nicht getroffene Entscheidungen legitimieren. In der Projektplanung gehört sie damit in die Phase der Auswahl, nicht in die Abnahme.
Ablauf und Beteiligte
Die Folgenabschätzung ist Aufgabe des Verantwortlichen, nicht des Datenschutzbeauftragten. Artikel 35 Absatz 2 verlangt allerdings, dessen Rat einzuholen, und Artikel 39 weist ihm die Beratung und die Überwachung der Durchführung zu. Absatz 9 sieht vor, gegebenenfalls den Standpunkt der betroffenen Personen oder ihrer Vertreter einzuholen – bei Verfahren mit Beschäftigtenbezug ist damit der Betriebsrat der naheliegende Gesprächspartner, unabhängig von einer etwaigen Mitbestimmung.
- Verarbeitung abgrenzen: Welches Verfahren wird betrachtet, welche Systeme, Schnittstellen und Dienstleister gehören dazu?
- Rechtsgrundlage und Zweck festhalten sowie prüfen, ob die Verarbeitung für diesen Zweck erforderlich und verhältnismäßig ist.
- Risiken für die betroffenen Personen beschreiben: was im schlechtesten Fall geschieht, wie schwer die Folgen sind und wie wahrscheinlich sie eintreten.
- Abhilfemaßnahmen festlegen – technisch wie organisatorisch – und das verbleibende Risiko erneut bewerten.
- Rat des Datenschutzbeauftragten einholen, Beteiligung der Beschäftigtenvertretung klären und beides dokumentieren.
- Freigabe durch die Leitung, Termin für die Überprüfung setzen, Verweis im Verzeichnis der Verarbeitungstätigkeiten hinterlegen.
Wer diese Schritte durchführt, hängt von der Größe ab. In mittelständischen Betrieben übernimmt meist die Fachabteilung die Beschreibung, die IT die technische Bewertung und die Leitung die Freigabe, während der Datenschutzbeauftragte durch das Verfahren führt. Wichtig ist nur, dass die Rollen benannt sind: Eine Folgenabschätzung, die niemandem gehört, wird nicht fertig.
Was im Ergebnisdokument stehen muss
Artikel 35 Absatz 7 benennt den Mindestinhalt und ist damit die verlässlichste Gliederung: eine systematische Beschreibung der geplanten Verarbeitungsvorgänge und ihrer Zwecke einschließlich eines etwaigen berechtigten Interesses; eine Bewertung der Notwendigkeit und Verhältnismäßigkeit in Bezug auf den Zweck; eine Bewertung der Risiken für die Rechte und Freiheiten der betroffenen Personen; und die zur Bewältigung dieser Risiken geplanten Abhilfemaßnahmen, einschließlich Garantien, Sicherheitsvorkehrungen und Verfahren, die den Schutz der Daten sicherstellen und den Nachweis der Einhaltung erbringen.
In der Praxis ergibt das ein Dokument von wenigen Seiten, nicht von einem Aktenordner. Entscheidend ist nicht die Länge, sondern dass jede Bewertung eine Begründung trägt und jede Maßnahme einen Verantwortlichen und einen Termin hat. Unbegründete Einschätzungen fallen bei einer Prüfung genauso auf wie fehlende.
Wenn ein hohes Risiko bleibt
Ergibt die Folgenabschätzung, dass trotz aller Maßnahmen ein hohes Risiko bestehen bleibt, verlangt Artikel 36 die vorherige Konsultation der Aufsichtsbehörde. Das ist kein Genehmigungsverfahren, kostet aber Zeit und sollte in der Projektplanung vorgesehen sein. Häufiger als die Konsultation ist der andere Ausgang: Die Analyse zeigt, dass sich das Risiko durch Verzicht auf einzelne Datenfelder, kürzere Speicherfristen oder ein engeres Berechtigungskonzept so weit senken lässt, dass es nicht mehr hoch ist.
Unsere Einordnung: Die Folgenabschätzung wird oft als Formalie gefürchtet und ist in der Sache eine Planungshilfe. Wer sie früh ansetzt, ändert Zuschnitt und Berechtigungen einer Lösung noch, solange das billig ist – nach der Einführung wird derselbe Eingriff zum Umbau. Artikel 35 Absatz 11 verlangt ohnehin eine Überprüfung, wenn sich das Risiko ändert; dieser Termin ist der richtige Anlass, die eigenen Annahmen gegen den tatsächlichen Betrieb zu halten. Die rechtliche Bewertung im Einzelfall gehört in die Hand der Datenschutzberatung.
Verwandte Themen: Wer hier weiterdenkt, liest bei Datenschutzbeauftragter, Auskunftsersuchen und Digital Omnibus weiter.
Quellen
- Liste von Verarbeitungsvorgängen nach Art. 35 Abs. 4 DS-GVO für den nicht-öffentlichen Bereich, Version 1.1 · Konferenz der unabhängigen Datenschutzbehörden des Bundes und der Länder (DSK)amtlich
- Datenschutz-Folgenabschätzungen und Listen von Verarbeitungsvorgängen · Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)amtlich
- Leitlinien zur Datenschutz-Folgenabschätzung (WP 248 rev.01) · Artikel-29-Datenschutzgruppe / Europäische Kommissionamtlich
- Muss-Listen zur Datenschutz-Folgenabschätzung · Die Landesbeauftragte für den Datenschutz Niedersachsenamtlich
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 35 und 36 · Amt für Veröffentlichungen der Europäischen Union (EUR-Lex)amtlich





