Datenstandort Schweiz
Datenschutz-Folgenabschätzung (DSFA): Wann sie nötig ist und wie sie gelingt
Für: Datenschutzverantwortliche und Projektleiter, die ein Vorhaben mit Personendaten planen.
Kurz erklärt
Eine Datenschutz-Folgenabschätzung (DSFA) ist nach Art. 22 revDSG vorgeschrieben, wenn eine geplante Bearbeitung voraussichtlich ein hohes Risiko für die Persönlichkeit oder Grundrechte der Betroffenen mit sich bringt — insbesondere bei umfangreicher Bearbeitung besonders schützenswerter Personendaten oder systematischer Überwachung. Sie beschreibt die Bearbeitung, bewertet die Risiken und legt Massnahmen fest. Bleibt das Risiko hoch, ist der EDÖB zu konsultieren (Art. 23).
Die DSFA hat den Ruf, ein Aufwand für Grosskonzerne zu sein. Tatsächlich ist sie in vielen KMU-Projekten gar nicht nötig — und dort, wo sie nötig ist, schützt sie vor teuren Fehlentscheiden. Die Seite hilft zu entscheiden, ob Ihr Vorhaben eine DSFA braucht, und zeigt einen schlanken Aufbau.
Wann eine DSFA nötig ist
Die Pflicht hängt am voraussichtlich hohen Risiko. Anzeichen dafür:
- Umfangreiche Bearbeitung besonders schützenswerter Daten (Gesundheit, Religion, Strafverfahren, Sozialhilfe)
- Systematische, umfangreiche Überwachung öffentlicher Bereiche
- Profiling mit hohem Risiko oder automatisierte Einzelentscheidungen mit erheblichen Folgen
- Neue Technologien mit schwer abschätzbaren Folgen, etwa KI-Auswertung von Personendaten
- Meist nicht nötig: übliche Projekt-, Aufgaben- und Zeiterfassung mit Geschäftskontaktdaten
Aufbau in vier Teilen
Eine DSFA muss kein Buch sein. Vier Teile genügen: erstens die Beschreibung der Bearbeitung (Zweck, Daten, Betroffene, Empfänger, Speicherort); zweitens die Beurteilung der Risiken für die Betroffenen, nicht für das Unternehmen; drittens die Massnahmen, die das Risiko senken (Minimierung, Pseudonymisierung, Zugriffsbeschränkung, Löschfristen); viertens das verbleibende Risiko und der Entscheid. Bleibt es trotz Massnahmen hoch, wird der EDÖB konsultiert — ausser eine Datenschutzberaterin wurde beigezogen (Art. 23 Abs. 4 revDSG).
Als Teil des Projekts führen
Die DSFA gehört an den Anfang eines Projekts, nicht an sein Ende: Wer erst nach der Einführung prüft, kann Massnahmen nur noch teuer nachrüsten. Praktisch wird sie als Aufgabe in der Initialisierung geplant, mit einer verantwortlichen Person und einem Termin vor dem Entscheid über das Werkzeug. Die Antworten der Anbieter aus dem Trust Center (Standort, Subprozessoren, Sicherheit) fliessen direkt in den ersten Teil ein.
Häufige Fragen
Brauche ich für die Einführung eines Projektwerkzeugs eine DSFA?
In der Regel nicht, solange darin keine besonders schützenswerten Daten in grossem Umfang bearbeitet werden. Es lohnt sich aber, die kurze Prüfung zu dokumentieren: «DSFA nicht nötig, weil …» ist selbst ein Nachweis der Sorgfalt.
Wer erstellt die DSFA?
Der Verantwortliche, also das Unternehmen, das die Bearbeitung plant. Anbieter liefern Informationen, erstellen aber nicht Ihre DSFA.
Muss die DSFA veröffentlicht werden?
Nein. Sie wird intern dokumentiert und auf Verlangen der Aufsichtsbehörde vorgelegt. Nach Abschluss der Bearbeitung ist sie mindestens zwei Jahre aufzubewahren.
Weiterführend
Datenstandort
Datenschutzberater nach revDSG: Pflicht, Nutzen, Anforderungen
WeiterlesenChecklisten
Checkliste revDSG-Selbstcheck für KMU
Checkliste öffnenDatenstandort
KI-Funktionen im Projekttool: Was mit den Daten passiert
WeiterlesenChecklisten
Checkliste Projektinitialisierung: Vom Auftrag zum startklaren Projekt
Checkliste öffnenDatenstandort
«Hosting in der Schweiz» — was das wirklich bedeutet
WeiterlesenDatenstandort
Subprozessoren: Wer ausser dem Anbieter noch mitliest
WeiterlesenDatenstandort
Anwaltsgeheimnis und Cloud: Was eine Kanzlei prüfen muss
WeiterlesenBegriffe: Datenschutz-Folgenabschätzung (DSFA) · revDSG · EDÖB · Privacy by Design · Pseudonymisierung
Vom Werkzeug zur Praxis
Flenio bringt Projekte, Zeit, Auslastung und Rechnungen in ein Werkzeug — Hosting in Zürich, CHF und EUR, revDSG und DSGVO.