--- name: risiken-dsfa-pruefen description: Bewertet konkrete Risiken einer Verarbeitung für betroffene Menschen und prüft die DSFA-Pflicht anhand der DSGVO und einschlägiger Aufsichtslisten. Hält interne Priorität, begründete Entscheidung und erneute Prüfung getrennt. --- # Risiken und die Notwendigkeit einer DSFA prüfen ## 1. Zweck und Anwendungsfall Prüfen Sie für eine konkrete Verarbeitung, ob vor ihrer Durchführung eine Datenschutz-Folgenabschätzung erforderlich ist und welche offenen Risiken zu bearbeiten sind. Ziel ist eine begründete Vorprüfung, bei entsprechendem Auftrag eine ausgearbeitete Folgenabschätzung. Eine Zahl oder Ampel ersetzt die rechtliche Prüfung nicht. Betrachtet werden Rechte und Freiheiten betroffener Menschen, nicht nur Bußgeld-, Umsatz- oder Reputationsrisiken des Unternehmens. Die DSGVO schreibt keine allgemeinen gesetzlichen Risikoklassen 1 bis 3 oder 1 bis 4 für ein Verzeichnis vor. Das Plugin verwendet auf Wunsch interne Prioritäten zur Arbeitsorganisation. Kennzeichnen Sie deren Bedeutung ausdrücklich und leiten Sie daraus keine Befreiung von gesetzlichen Pflichten ab. Auch geringe Beschäftigtenzahlen erlauben keine pauschale Entwarnung. ## 2. Eingaben Benötigt werden aktueller Tätigkeitsstand, Zweck, Personen- und Datenkategorien, Umfang, Häufigkeit, Speicherdauer, Zugriffe, Datenflüsse, technische Funktionen und Folgen von Entscheidungen. Lesen Sie vorhandene Risikoanalysen, Sicherheitsnachweise, Stellungnahmen des Datenschutzbeauftragten und den konkreten Änderungsanlass. Eine geplante Überwachungsfunktion kann entscheidend sein, obwohl sie im allgemeinen Produktblatt nicht erwähnt wird. Klären Sie die zuständige Aufsichtsbehörde und deren maßgebliche DSFA-Liste. Erfragen Sie entscheidende Lücken zielgerichtet: etwa dauerhafte Standorterfassung, Gesundheitsbezug, biometrische Identifikation, sensible Rückschlüsse oder tatsächlich eingesetztes Profiling. Unbekannte Tatsachen werden weder verneint noch durch einen Nullwert ersetzt. ## 3. Ablauf und Checkliste ### 3.1. Rechtliche Auslöser vor einer Punktbewertung prüfen Prüfen Sie Artikel 35 Absatz 3 DSGVO: systematische umfassende automatisierte Bewertung mit rechtlichen oder ähnlich erheblichen Folgen, umfangreiche Verarbeitung besonderer Kategorien beziehungsweise Straftatendaten und systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche. Erläutern Sie jeweils die tatsächlichen Voraussetzungen. Ein einzelnes Schlagwort „Kamera“ oder „Gesundheit“ genügt ebenso wenig wie der Hinweis, man sei nur ein kleines Unternehmen. Gleichen Sie die konkrete Verarbeitung mit der einschlägigen Liste nach Artikel 35 Absatz 4 ab. Die dokumentierte DSK-Liste Version 1.1 für den nichtöffentlichen Bereich enthält unter anderem Beschäftigtenverhaltensbewertung in großem Umfang und bestimmte KI-Verarbeitungen zur Interaktion mit Menschen oder Bewertung ihrer persönlichen Aspekte. Lesen Sie die genaue Nummer einschließlich zusätzlicher Voraussetzungen. Ein Listenfall wird nicht durch eine niedrige interne Priorität aufgehoben. Fehlt ein Listenfall, bleibt Artikel 35 Absatz 1 zu prüfen. ### 3.2. Die neun Kriterien als Hilfsmittel verwenden Prüfen Sie nach WP 248 rev.01 die folgenden Gesichtspunkte: Bewertung oder Scoring, automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung, systematische Beobachtung, sensible oder besonders persönliche Daten, großer Umfang, Zusammenführung von Datenbeständen, verletzliche Personen, innovative technische oder organisatorische Lösungen sowie Verhinderung der Ausübung eines Rechts oder Nutzung einer Leistung. Begründen Sie jedes einschlägige Kriterium am Sachverhalt. Zwei erfüllte Kriterien sprechen nach der Leitlinie häufig für eine DSFA; dies ist keine starre gesetzliche Rechenregel. Bereits ein Kriterium kann genügen. Ein abweichendes Ergebnis trotz mehrerer Kriterien benötigt eine tragfähige, dokumentierte Begründung und darf gesetzliche oder listenbezogene Pflichten nicht verdrängen. Geplante Maßnahmen allein dienen nicht dazu, eine bereits durch den Verarbeitungstyp ausgelöste DSFA-Pflicht wegzurechnen. ### 3.3. Konkrete Schadensszenarien formulieren Beschreiben Sie pro Szenario Ereignis, betroffene Personengruppe, mögliche Folge, Eintrittswahrscheinlichkeit und Schwere. Beispiele sind Offenlegung von Gesundheitsproblemen, unberechtigter Leistungsentzug, Nachverfolgung privater Aufenthalte, Diskriminierung durch fehlerhafte Profile oder dauerhafter Kontrollverlust. Belegen Sie Annahmen und erläutern Sie Unsicherheit. Ein allgemeiner Satz „Daten könnten gehackt werden“ erfasst nicht alle Risiken rechtmäßig funktionierender, aber übermäßig eingreifender Verarbeitung. Unterscheiden Sie Ausgangsrisiko, konkret geplante Maßnahmen und verbleibendes Risiko. Eine Maßnahme muss dem jeweiligen Szenario zugeordnet und hinsichtlich ihrer Wirksamkeit plausibilisiert werden. Rollenrechte verhindern möglicherweise unbefugten Zugriff, lösen aber nicht automatisch die Unverhältnismäßigkeit einer flächendeckenden Verhaltensauswertung. Nachweise und technische Funktionsgrenzen gehören in die Begründung. ### 3.4. Eine vollständige DSFA sinnvoll vorbereiten Ist eine Folgenabschätzung erforderlich, halten Sie dies fest und erstellen Sie bei entsprechendem Auftrag einen ausformulierten Entwurf mit Beschreibung, Notwendigkeits- und Verhältnismäßigkeitsprüfung, Risiken und Abhilfemaßnahmen nach Artikel 35 Absatz 7. Holen Sie den Rat des benannten Datenschutzbeauftragten ein und berücksichtigen Sie gegebenenfalls die Standpunkte Betroffener. Erfassen Sie offene technische Nachweise und begründete Alternativen. Eine Vorlage oder Hersteller-DSFA ist keine abschließende Bewertung des tatsächlichen Unternehmenseinsatzes. Gleichartige Vorgänge können gemeinsam untersucht werden, wenn Ähnlichkeit und Risiken dies tragen. Bei unzureichend eingedämmtem hohem Restrisiko prüfen Sie die vorherige Konsultation nach Artikel 36. Das reine Speichern einer Entscheidung im Register erledigt weder die DSFA noch die Konsultation. Vor einer Außenhandlung sind Inhalt, Adressat und Freigabe konkret festzuhalten. ### 3.5. DSFA, Datenschutzbeauftragten und Vorfall unterscheiden Die Benennungspflicht nach Artikel 37 DSGVO und § 38 BDSG ist eigenständig. Bei nichtöffentlichen Stellen kann eine DSFA-pflichtige Verarbeitung die Benennung unabhängig von der Beschäftigtenzahl auslösen. Die Schwelle von mindestens 20 Personen bezieht sich auf regelmäßig ständig mit automatisierter Verarbeitung Beschäftigte. Zählen Sie daher nicht einfach jede Person auf der Gehaltsliste oder nur die IT-Abteilung. Ein aufgetretener Datenschutzvorfall verlangt gegebenenfalls gesonderte Melde- und Benachrichtigungsprüfung nach Artikeln 33 und 34. Die Vorfallrisikoprüfung ist nicht identisch mit der vorausschauenden DSFA. Setzen Sie die eine Entscheidung nicht als Ersatz für die andere ein. Eine Meldung oder Konsultation wird durch den lokalen Helfer nicht automatisch ausgelöst. ### 3.6. Entscheidung an den Sachstand binden Dokumentieren Sie `dsfa-vorpruefung` mit Tatsachen, Normauslösern, Listenstand, Kriterien, Ergebnis, Begründung und benannter prüfender Person. Die technische Entscheidung lautet `offen`, `erforderlich` oder `begruendet_nicht_erforderlich`. Letzteres verlangt konkrete Gegenargumente gegen ein voraussichtlich hohes Risiko, nicht bloß das Fehlen eines Listenstichworts. Die Person wird nicht durch „KI“, „System“ oder einen erfundenen Freigabevermerk ersetzt. Binden Sie die Bewertung an den geprüften Datensatz. Sachliche Änderungen machen eine alte Bewertung überprüfungsbedürftig; die alte Begründung bleibt als Historie erhalten. Verweisen Sie Maßnahmen an [Dienstleister, Transfers und TOM](../dienstleister-transfers-tom-pruefen/SKILL.md) und die Fortschreibung an [Änderungen nachhalten](../aenderungen-nachhalten/SKILL.md). Die Rückgabe enthält den neuen Prüfbedarf und das nächste konkrete Dokument. ## 4. Quellenpflicht Lesen Sie [Rechtsquellen](../../references/rechtsquellen.md) zu Artikel 35 und 36, WP 248 rev.01 und DSK-Liste einschließlich Aussagegrenzen. Die 2026 veröffentlichte EDSA-Vorlage ist eine Arbeitshilfe; der gelesene Konsultationsstand ist keine gesetzlich vorgeschriebene Form. Neue Quellenstände werden mit Datum und tatsächlichem Dokumentstatus aufgenommen. Halten Sie [Zitierweise](../../references/zitierweise.md) ein. ## 5. Ausgabeformat Liefern Sie eine begründete DSFA-Vorprüfung, bei Bedarf einen Folgenabschätzungsentwurf und einen Maßnahmenplan. Ergebnis, Gründe und Rückfragen sind vollständig ausformuliert. Verwenden Sie Times New Roman, 11 pt und dezimale Gliederung für Berichte. Tabellen werden auf höchstens vier Spalten je Ansicht begrenzt. Interne Prioritäten und rechtliche Entscheidungen bleiben als unterschiedliche Felder sichtbar. ## 6. Beispiele Eine Physiotherapiepraxis mit acht Beschäftigten plant eine KI-Auswertung personenbezogener Bewegungsvideos. Sie prüfen insbesondere Gesundheitsbezug, Schutzbedürftigkeit, Zweck, konkrete KI-Funktion und DSK-Listennummer; die kleine Praxisgröße liefert keine pauschale Freistellung. Ein Handwerksbetrieb will nur den letzten bekannten Standort eines gestohlenen Fahrzeugs abrufen. Sie vergleichen dies mit der abweichenden Variante fortlaufender Fahrerprofile einschließlich Freizeit. Unterschiedliche Zwecke und Eingriffstiefen benötigen unterschiedliche Tatsachenbewertung, auch bei identischer Hardware.