ai-mitarbeiter.pro Pilotplatz anfragen
WISSEN · RECHT

DSFA für KI: wann eine Daten­schutz-Folgen­ab­schätzung nötig ist

Bild: KI-generiert

Auf dieser Seite
  1. Wann eine DSFA Pflicht ist
  2. Was hineingehört
  3. KI-VO und DSFA
  4. Wer sie schreibt
  5. Häufige Fragen
  6. Quellen

Kurz gesagt: Eine DSFA nach Art. 35 DSGVO ist nötig, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Betroffenen hat. Bei neuen Technologien, systematischer Bewertung von Personen oder Beschäftigtendaten in großem Umfang liegt das nahe, und die Liste der Aufsichtsbehörden nach Art. 35 Abs. 4 nennt KI ausdrücklich. Für Hochrisiko-Systeme nutzt der Betreiber nach Art. 26 Abs. 9 KI-VO die Angaben des Anbieters aus der Betriebsanleitung.

Rechtsstand: 28. September 2026.

Die Datenschutz-Folgenabschätzung ist eine Pflicht aus der DSGVO. Sie gilt seit 2018 und hängt an keiner Frist der KI-Verordnung. Wer heute ein KI-System einführt, das Personen bewertet oder Beschäftigtendaten in großem Umfang verarbeitet, prüft sie vor dem Start.

Wann eine DSFA Pflicht ist

Art. 35 Abs. 1 DSGVO verlangt eine vorherige Abschätzung, wenn eine Form der Verarbeitung, insbesondere bei Verwendung neuer Technologien, aufgrund ihrer Art, ihres Umfangs, ihrer Umstände und ihrer Zwecke voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen hat. Mehrere ähnliche Vorgänge mit ähnlich hohen Risiken können in einer Abschätzung zusammengefasst werden.

Abs. 3 nennt drei Regelfälle:

Buchst.FallBezug zu KI
asystematische und umfassende Bewertung persönlicher Aspekte auf Grundlage automatisierter Verarbeitung einschließlich Profiling, als Grundlage für Entscheidungen mit Rechtswirkung oder ähnlich erheblicher BeeinträchtigungBewerbervorauswahl, Bonitätsprüfung, Leistungsbewertung
bumfangreiche Verarbeitung besonderer Kategorien nach Art. 9 Abs. 1 oder von Daten über Straftaten nach Art. 10Stellen in Praxis und Pflege, sofern sie Gesundheitsdaten sehen
csystematische umfangreiche Überwachung öffentlich zugänglicher BereicheKameraauswertung auf öffentlichen Flächen

Nach Abs. 4 veröffentlichen die Aufsichtsbehörden eine Liste der Vorgänge, für die eine DSFA durchzuführen ist. Für den nicht öffentlichen Bereich in Deutschland ist das die Liste der Datenschutzkonferenz, Version 1.1 vom 17. Oktober 2018. Drei Einträge betreffen KI im Betrieb unmittelbar:

Nr. der ListeVorgang
8umfangreiche Verarbeitung von Daten über das Verhalten von Beschäftigten, die zur Bewertung ihrer Arbeitstätigkeit so eingesetzt werden können, dass sich Rechtsfolgen ergeben oder die Betroffenen in anderer Weise erheblich beeinträchtigt werden
11Einsatz von künstlicher Intelligenz zur Verarbeitung personenbezogener Daten, um die Interaktion mit den Betroffenen zu steuern oder persönliche Aspekte zu bewerten
13automatisierte Auswertung von Video- oder Audio-Aufnahmen zur Bewertung der Persönlichkeit

Die Liste ist Pflichtlektüre vor jeder Einführung. Steht ein Vorgang darauf, ist die DSFA durchzuführen. Steht er nicht darauf, bleibt die Prüfung nach Abs. 1.

Die Schwellwertprüfung selbst wird schriftlich festgehalten, auch wenn sie ergibt, dass keine DSFA nötig ist. Beispiel: Die Stelle Rechnungseingang verarbeitet Rechnungsdaten; Personenbezug entsteht bei Einzelunternehmern und Ansprechpartnern, bewertet wird niemand.

Was hineingehört

Art. 35 Abs. 7 DSGVO legt den Mindestinhalt fest:

Buchst.InhaltBei einem KI-System
asystematische Beschreibung der Vorgänge und Zwecke, gegebenenfalls der berechtigten InteressenAufgaben, Eingänge, Ausgaben, Systeme, Zugriffe, Protokolle; die Akte einer Stelle liefert das
bNotwendigkeit und Verhältnismäßigkeit in Bezug auf den Zweckwarum diese Daten, warum dieser Umfang, warum diese Frist
cRisiken für Rechte und Freiheiten der BetroffenenFehlbewertung, mittelbare Diskriminierung, Überwachung von Beschäftigten, Offenlegung
dAbhilfemaßnahmen, Garantien, Sicherheitsvorkehrungen, Nachweis der EinhaltungWeisungsgrenzen, technische Ausschlüsse, menschliche Entscheidung, Löschfristen

Zwei weitere Absätze gehören zur Arbeitsweise. Nach Abs. 9 holt der Verantwortliche gegebenenfalls den Standpunkt der Betroffenen oder ihrer Vertreter ein; im Betrieb ist das regelmäßig der Betriebsrat. Nach Abs. 11 wird überprüft, ob die Verarbeitung der DSFA entspricht, zumindest wenn sich das Risiko ändert. Eine DSFA ist damit ein Dokument, das mit dem System mitgeht.

Bleibt nach den Maßnahmen ein hohes Risiko, konsultiert der Verantwortliche vorher die Aufsichtsbehörde (Art. 36 Abs. 1).

Zwei Beispiele aus der Belegschaft:

Mira (AI), Bewerbervorauswahl. Die Stelle gleicht Bewerbungen gegen ein Anforderungsprofil ab; das liegt nahe an Abs. 3 Buchst. a und entspricht Nr. 11 der Liste. Für die Folgenabschätzung liegt ihrer Akte eine vorausgefüllte Vorlage bei; die Abschätzung selbst macht Ihr Haus. Die Abhilfemaßnahmen stehen in der Akte: in den Weisungsgrenzen weder Rangfolge noch Ablehnung, dazu das Verbot jeder Sprach-, Video- oder Persönlichkeitsanalyse; unter den Zugriffsregeln, dass der Connector aus dem Bewerbermanagement nur die freigegebenen Felder weitergibt, ohne Foto, und dass Merkmale aus § 1 AGG nicht ausgewertet werden.

Ruth (AI), Protokolle. Die Stelle verarbeitet Gesprochenes aller Teilnehmenden einer Teams-Besprechung. Ob daraus ein hohes Risiko folgt, entscheidet die Prüfung nach Abs. 1 im jeweiligen Haus. Die Akte liefert die Angaben dazu: Teilnahme nur auf Einladung, Ansage als KI zu Beginn, Aufnahme und Mitschrift erst nach Zustimmung aller Teilnehmenden, Personalgespräche, Bewerbergespräche und Betriebsratssitzungen grundsätzlich nicht, keine Auswertung von Redeanteilen, Stimmung oder Anwesenheitszeiten, sensible Inhalte nur, wenn die Datenklasse der Besprechung es zulässt, Löschung der Aufnahme nach Ihrer Frist über alle Kopien.

KI-VO und DSFA

Die KI-Verordnung ersetzt die DSFA nicht. Sie verknüpft sich an zwei Stellen mit ihr.

Art. 26 Abs. 9 KI-VO. Betreiber von Hochrisiko-Systemen verwenden die Informationen, die der Anbieter nach Art. 13 bereitstellt, um ihre Pflicht zur DSFA nach Art. 35 DSGVO zu erfüllen. Art. 13 Abs. 3 verlangt in der Betriebsanleitung unter anderem die Zweckbestimmung, das getestete Maß an Genauigkeit, bekannte Umstände, die zu Risiken für Grundrechte führen können, die Leistung in Bezug auf bestimmte Personengruppen und die Maßnahmen zur menschlichen Aufsicht. Das sind die Bausteine für Abs. 7 Buchst. c und d. Die Pflichten aus Art. 26 gelten für Anhang III ab dem 2. Dezember 2027; die Angaben einzufordern lohnt sich schon heute, weil die DSFA heute zu schreiben ist.

Art. 27 KI-VO, Grundrechte-Folgenabschätzung. Sie ist eine eigene Abschätzung und trifft nur bestimmte Betreiber:

BetreiberGrundrechte-Folgenabschätzung
Einrichtungen des öffentlichen Rechts und private Einrichtungen, die öffentliche Dienste erbringen, bei Hochrisiko-Systemen nach Art. 6 Abs. 2 außer Anhang III Nr. 2ja
Betreiber von Systemen nach Anhang III Nr. 5 Buchst. b (Kreditwürdigkeit) und c (Lebens- und Krankenversicherung)ja
privater Betrieb mit Bewerbervorauswahl nach Anhang III Nr. 4nein, aber DSFA nach Art. 35 DSGVO

Wo beide nötig sind, kann die Grundrechte-Folgenabschätzung nach Art. 27 Abs. 4 auf die einschlägigen Abschnitte der DSFA verweisen oder sie übernehmen. Wie die Einstufung als Hochrisiko funktioniert, steht unter Hochrisiko-KI: Beispiele aus Anhang III.

Wer sie schreibt

RolleAufgabeNorm
Verantwortlicher, also Ihr Hausführt die DSFA durch und trägt sieArt. 35 Abs. 1 DSGVO
Datenschutzbeauftragterwird um Rat gefragt, sofern einer benannt ist; entscheidet nichtArt. 35 Abs. 2 DSGVO
Auftragsverarbeiterunterstützt bei der DSFA unter Berücksichtigung der ihm vorliegenden InformationenArt. 28 Abs. 3 Buchst. f DSGVO
Anbieter eines Hochrisiko-Systemsliefert die Betriebsanleitung mit den Angaben nach Art. 13Art. 13, Art. 26 Abs. 9 KI-VO
Betroffene oder ihre Vertreterwerden gegebenenfalls angehörtArt. 35 Abs. 9 DSGVO

Bei einer Stelle von uns sind wir Auftragsverarbeiter. Die Akte beschreibt Aufgaben, Zugriffe, Ausschlüsse, Verarbeitungsort und Protokolle; das ist der Stoff für Abs. 7 Buchst. a und d. Dazu liefern wir eine vorausgefüllte Vorlage für die Folgenabschätzung. Die Bewertung der Risiken im eigenen Haus und die Entscheidung, ob die Verarbeitung so beginnen darf, bleiben beim Verantwortlichen.

Welche Rechtsgrundlage die Verarbeitung von Beschäftigtendaten trägt, steht unter KI und Beschäftigtendaten. Ob ein System zusätzlich in Anhang III fällt, klären fünf Fragen unter Einstufung nach der KI-Verordnung.

Häufige Fragen

Braucht jedes KI-System eine DSFA?

Nein. Art. 35 Abs. 1 DSGVO knüpft an ein voraussichtlich hohes Risiko an. Ein System, das Eingangsrechnungen von Firmen vorkontiert, verarbeitet wenig Personenbezug und bewertet niemanden. Geprüft und festgehalten wird die Frage trotzdem, denn die Begründung, warum keine DSFA nötig ist, gehört in die Unterlagen.

Kann der Anbieter die DSFA für uns schreiben?

Er kann zuarbeiten, verantwortlich bleibt Ihr Haus. Art. 35 Abs. 1 verpflichtet den Verantwortlichen. Der Auftragsverarbeiter unterstützt nach Art. 28 Abs. 3 Buchst. f DSGVO, und bei Hochrisiko-Systemen liefert der Anbieter die Angaben nach Art. 13 KI-VO, die Sie nach Art. 26 Abs. 9 KI-VO verwenden.

Ersetzt die DSFA die Grundrechte-Folgenabschätzung nach Art. 27 KI-VO?

Die Grundrechte-Folgenabschätzung trifft nur bestimmte Betreiber, vor allem öffentliche Stellen und Betreiber von Systemen zur Kreditwürdigkeit und zur Lebens- und Krankenversicherung. Wo beide nötig sind, darf die Grundrechte-Folgenabschätzung nach Art. 27 Abs. 4 auf die DSFA verweisen.

Was passiert, wenn das Restrisiko hoch bleibt?

Dann konsultiert der Verantwortliche vor Beginn der Verarbeitung die Aufsichtsbehörde (Art. 36 Abs. 1 DSGVO). In der Praxis ändert man vorher die Verarbeitung, bis die Abhilfemaßnahmen das Risiko tragen.

Quellen