Auf dieser Seite
Kurz gesagt: Eine DSFA nach Art. 35 DSGVO ist nötig, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Betroffenen hat. Bei neuen Technologien, systematischer Bewertung von Personen oder Beschäftigtendaten in großem Umfang liegt das nahe, und die Liste der Aufsichtsbehörden nach Art. 35 Abs. 4 nennt KI ausdrücklich. Für Hochrisiko-Systeme nutzt der Betreiber nach Art. 26 Abs. 9 KI-VO die Angaben des Anbieters aus der Betriebsanleitung.
Rechtsstand: 28. September 2026.
Die Datenschutz-Folgenabschätzung ist eine Pflicht aus der DSGVO. Sie gilt seit 2018 und hängt an keiner Frist der KI-Verordnung. Wer heute ein KI-System einführt, das Personen bewertet oder Beschäftigtendaten in großem Umfang verarbeitet, prüft sie vor dem Start.
Wann eine DSFA Pflicht ist
Art. 35 Abs. 1 DSGVO verlangt eine vorherige Abschätzung, wenn eine Form der Verarbeitung, insbesondere bei Verwendung neuer Technologien, aufgrund ihrer Art, ihres Umfangs, ihrer Umstände und ihrer Zwecke voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen hat. Mehrere ähnliche Vorgänge mit ähnlich hohen Risiken können in einer Abschätzung zusammengefasst werden.
Abs. 3 nennt drei Regelfälle:
| Buchst. | Fall | Bezug zu KI |
|---|---|---|
| a | systematische und umfassende Bewertung persönlicher Aspekte auf Grundlage automatisierter Verarbeitung einschließlich Profiling, als Grundlage für Entscheidungen mit Rechtswirkung oder ähnlich erheblicher Beeinträchtigung | Bewerbervorauswahl, Bonitätsprüfung, Leistungsbewertung |
| b | umfangreiche Verarbeitung besonderer Kategorien nach Art. 9 Abs. 1 oder von Daten über Straftaten nach Art. 10 | Stellen in Praxis und Pflege, sofern sie Gesundheitsdaten sehen |
| c | systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche | Kameraauswertung auf öffentlichen Flächen |
Nach Abs. 4 veröffentlichen die Aufsichtsbehörden eine Liste der Vorgänge, für die eine DSFA durchzuführen ist. Für den nicht öffentlichen Bereich in Deutschland ist das die Liste der Datenschutzkonferenz, Version 1.1 vom 17. Oktober 2018. Drei Einträge betreffen KI im Betrieb unmittelbar:
| Nr. der Liste | Vorgang |
|---|---|
| 8 | umfangreiche Verarbeitung von Daten über das Verhalten von Beschäftigten, die zur Bewertung ihrer Arbeitstätigkeit so eingesetzt werden können, dass sich Rechtsfolgen ergeben oder die Betroffenen in anderer Weise erheblich beeinträchtigt werden |
| 11 | Einsatz von künstlicher Intelligenz zur Verarbeitung personenbezogener Daten, um die Interaktion mit den Betroffenen zu steuern oder persönliche Aspekte zu bewerten |
| 13 | automatisierte Auswertung von Video- oder Audio-Aufnahmen zur Bewertung der Persönlichkeit |
Die Liste ist Pflichtlektüre vor jeder Einführung. Steht ein Vorgang darauf, ist die DSFA durchzuführen. Steht er nicht darauf, bleibt die Prüfung nach Abs. 1.
Die Schwellwertprüfung selbst wird schriftlich festgehalten, auch wenn sie ergibt, dass keine DSFA nötig ist. Beispiel: Die Stelle Rechnungseingang verarbeitet Rechnungsdaten; Personenbezug entsteht bei Einzelunternehmern und Ansprechpartnern, bewertet wird niemand.
Was hineingehört
Art. 35 Abs. 7 DSGVO legt den Mindestinhalt fest:
| Buchst. | Inhalt | Bei einem KI-System |
|---|---|---|
| a | systematische Beschreibung der Vorgänge und Zwecke, gegebenenfalls der berechtigten Interessen | Aufgaben, Eingänge, Ausgaben, Systeme, Zugriffe, Protokolle; die Akte einer Stelle liefert das |
| b | Notwendigkeit und Verhältnismäßigkeit in Bezug auf den Zweck | warum diese Daten, warum dieser Umfang, warum diese Frist |
| c | Risiken für Rechte und Freiheiten der Betroffenen | Fehlbewertung, mittelbare Diskriminierung, Überwachung von Beschäftigten, Offenlegung |
| d | Abhilfemaßnahmen, Garantien, Sicherheitsvorkehrungen, Nachweis der Einhaltung | Weisungsgrenzen, technische Ausschlüsse, menschliche Entscheidung, Löschfristen |
Zwei weitere Absätze gehören zur Arbeitsweise. Nach Abs. 9 holt der Verantwortliche gegebenenfalls den Standpunkt der Betroffenen oder ihrer Vertreter ein; im Betrieb ist das regelmäßig der Betriebsrat. Nach Abs. 11 wird überprüft, ob die Verarbeitung der DSFA entspricht, zumindest wenn sich das Risiko ändert. Eine DSFA ist damit ein Dokument, das mit dem System mitgeht.
Bleibt nach den Maßnahmen ein hohes Risiko, konsultiert der Verantwortliche vorher die Aufsichtsbehörde (Art. 36 Abs. 1).
Zwei Beispiele aus der Belegschaft:
Mira (AI), Bewerbervorauswahl. Die Stelle gleicht Bewerbungen gegen ein Anforderungsprofil ab; das liegt nahe an Abs. 3 Buchst. a und entspricht Nr. 11 der Liste. Für die Folgenabschätzung liegt ihrer Akte eine vorausgefüllte Vorlage bei; die Abschätzung selbst macht Ihr Haus. Die Abhilfemaßnahmen stehen in der Akte: in den Weisungsgrenzen weder Rangfolge noch Ablehnung, dazu das Verbot jeder Sprach-, Video- oder Persönlichkeitsanalyse; unter den Zugriffsregeln, dass der Connector aus dem Bewerbermanagement nur die freigegebenen Felder weitergibt, ohne Foto, und dass Merkmale aus § 1 AGG nicht ausgewertet werden.
Ruth (AI), Protokolle. Die Stelle verarbeitet Gesprochenes aller Teilnehmenden einer Teams-Besprechung. Ob daraus ein hohes Risiko folgt, entscheidet die Prüfung nach Abs. 1 im jeweiligen Haus. Die Akte liefert die Angaben dazu: Teilnahme nur auf Einladung, Ansage als KI zu Beginn, Aufnahme und Mitschrift erst nach Zustimmung aller Teilnehmenden, Personalgespräche, Bewerbergespräche und Betriebsratssitzungen grundsätzlich nicht, keine Auswertung von Redeanteilen, Stimmung oder Anwesenheitszeiten, sensible Inhalte nur, wenn die Datenklasse der Besprechung es zulässt, Löschung der Aufnahme nach Ihrer Frist über alle Kopien.
KI-VO und DSFA
Die KI-Verordnung ersetzt die DSFA nicht. Sie verknüpft sich an zwei Stellen mit ihr.
Art. 26 Abs. 9 KI-VO. Betreiber von Hochrisiko-Systemen verwenden die Informationen, die der Anbieter nach Art. 13 bereitstellt, um ihre Pflicht zur DSFA nach Art. 35 DSGVO zu erfüllen. Art. 13 Abs. 3 verlangt in der Betriebsanleitung unter anderem die Zweckbestimmung, das getestete Maß an Genauigkeit, bekannte Umstände, die zu Risiken für Grundrechte führen können, die Leistung in Bezug auf bestimmte Personengruppen und die Maßnahmen zur menschlichen Aufsicht. Das sind die Bausteine für Abs. 7 Buchst. c und d. Die Pflichten aus Art. 26 gelten für Anhang III ab dem 2. Dezember 2027; die Angaben einzufordern lohnt sich schon heute, weil die DSFA heute zu schreiben ist.
Art. 27 KI-VO, Grundrechte-Folgenabschätzung. Sie ist eine eigene Abschätzung und trifft nur bestimmte Betreiber:
| Betreiber | Grundrechte-Folgenabschätzung |
|---|---|
| Einrichtungen des öffentlichen Rechts und private Einrichtungen, die öffentliche Dienste erbringen, bei Hochrisiko-Systemen nach Art. 6 Abs. 2 außer Anhang III Nr. 2 | ja |
| Betreiber von Systemen nach Anhang III Nr. 5 Buchst. b (Kreditwürdigkeit) und c (Lebens- und Krankenversicherung) | ja |
| privater Betrieb mit Bewerbervorauswahl nach Anhang III Nr. 4 | nein, aber DSFA nach Art. 35 DSGVO |
Wo beide nötig sind, kann die Grundrechte-Folgenabschätzung nach Art. 27 Abs. 4 auf die einschlägigen Abschnitte der DSFA verweisen oder sie übernehmen. Wie die Einstufung als Hochrisiko funktioniert, steht unter Hochrisiko-KI: Beispiele aus Anhang III.
Wer sie schreibt
| Rolle | Aufgabe | Norm |
|---|---|---|
| Verantwortlicher, also Ihr Haus | führt die DSFA durch und trägt sie | Art. 35 Abs. 1 DSGVO |
| Datenschutzbeauftragter | wird um Rat gefragt, sofern einer benannt ist; entscheidet nicht | Art. 35 Abs. 2 DSGVO |
| Auftragsverarbeiter | unterstützt bei der DSFA unter Berücksichtigung der ihm vorliegenden Informationen | Art. 28 Abs. 3 Buchst. f DSGVO |
| Anbieter eines Hochrisiko-Systems | liefert die Betriebsanleitung mit den Angaben nach Art. 13 | Art. 13, Art. 26 Abs. 9 KI-VO |
| Betroffene oder ihre Vertreter | werden gegebenenfalls angehört | Art. 35 Abs. 9 DSGVO |
Bei einer Stelle von uns sind wir Auftragsverarbeiter. Die Akte beschreibt Aufgaben, Zugriffe, Ausschlüsse, Verarbeitungsort und Protokolle; das ist der Stoff für Abs. 7 Buchst. a und d. Dazu liefern wir eine vorausgefüllte Vorlage für die Folgenabschätzung. Die Bewertung der Risiken im eigenen Haus und die Entscheidung, ob die Verarbeitung so beginnen darf, bleiben beim Verantwortlichen.
Welche Rechtsgrundlage die Verarbeitung von Beschäftigtendaten trägt, steht unter KI und Beschäftigtendaten. Ob ein System zusätzlich in Anhang III fällt, klären fünf Fragen unter Einstufung nach der KI-Verordnung.
Häufige Fragen
Braucht jedes KI-System eine DSFA?
Nein. Art. 35 Abs. 1 DSGVO knüpft an ein voraussichtlich hohes Risiko an. Ein System, das Eingangsrechnungen von Firmen vorkontiert, verarbeitet wenig Personenbezug und bewertet niemanden. Geprüft und festgehalten wird die Frage trotzdem, denn die Begründung, warum keine DSFA nötig ist, gehört in die Unterlagen.
Kann der Anbieter die DSFA für uns schreiben?
Er kann zuarbeiten, verantwortlich bleibt Ihr Haus. Art. 35 Abs. 1 verpflichtet den Verantwortlichen. Der Auftragsverarbeiter unterstützt nach Art. 28 Abs. 3 Buchst. f DSGVO, und bei Hochrisiko-Systemen liefert der Anbieter die Angaben nach Art. 13 KI-VO, die Sie nach Art. 26 Abs. 9 KI-VO verwenden.
Ersetzt die DSFA die Grundrechte-Folgenabschätzung nach Art. 27 KI-VO?
Die Grundrechte-Folgenabschätzung trifft nur bestimmte Betreiber, vor allem öffentliche Stellen und Betreiber von Systemen zur Kreditwürdigkeit und zur Lebens- und Krankenversicherung. Wo beide nötig sind, darf die Grundrechte-Folgenabschätzung nach Art. 27 Abs. 4 auf die DSFA verweisen.
Was passiert, wenn das Restrisiko hoch bleibt?
Dann konsultiert der Verantwortliche vor Beginn der Verarbeitung die Aufsichtsbehörde (Art. 36 Abs. 1 DSGVO). In der Praxis ändert man vorher die Verarbeitung, bis die Abhilfemaßnahmen das Risiko tragen.
Quellen
- Art. 35 DSGVO, Datenschutz-Folgenabschätzung
- Art. 36 DSGVO, Vorherige Konsultation
- Art. 28 DSGVO, Auftragsverarbeiter
- Datenschutzkonferenz, Liste der Verarbeitungstätigkeiten, für die eine DSFA durchzuführen ist, Version 1.1 vom 17.10.2018
- Art. 26 KI-VO, Pflichten der Betreiber von Hochrisiko-KI-Systemen
- Art. 13 KI-VO, Transparenz und Informationen für die Betreiber
- Art. 27 KI-VO, Grundrechte-Folgenabschätzung