FlenioFlenio

Datenstandort Schweiz

Datenschutz-Folgenabschätzung (DSFA): Wann sie nötig ist und wie sie gelingt

Für: Datenschutzverantwortliche und Projektleiter, die ein Vorhaben mit Personendaten planen.

Kurz erklärt

Eine Datenschutz-Folgenabschätzung (DSFA) ist nach Art. 22 revDSG vorgeschrieben, wenn eine geplante Bearbeitung voraussichtlich ein hohes Risiko für die Persönlichkeit oder Grundrechte der Betroffenen mit sich bringt — insbesondere bei umfangreicher Bearbeitung besonders schützenswerter Personendaten oder systematischer Überwachung. Sie beschreibt die Bearbeitung, bewertet die Risiken und legt Massnahmen fest. Bleibt das Risiko hoch, ist der EDÖB zu konsultieren (Art. 23).

Die DSFA hat den Ruf, ein Aufwand für Grosskonzerne zu sein. Tatsächlich ist sie in vielen KMU-Projekten gar nicht nötig — und dort, wo sie nötig ist, schützt sie vor teuren Fehlentscheiden. Die Seite hilft zu entscheiden, ob Ihr Vorhaben eine DSFA braucht, und zeigt einen schlanken Aufbau.

Wann eine DSFA nötig ist

Die Pflicht hängt am voraussichtlich hohen Risiko. Anzeichen dafür:

  • Umfangreiche Bearbeitung besonders schützenswerter Daten (Gesundheit, Religion, Strafverfahren, Sozialhilfe)
  • Systematische, umfangreiche Überwachung öffentlicher Bereiche
  • Profiling mit hohem Risiko oder automatisierte Einzelentscheidungen mit erheblichen Folgen
  • Neue Technologien mit schwer abschätzbaren Folgen, etwa KI-Auswertung von Personendaten
  • Meist nicht nötig: übliche Projekt-, Aufgaben- und Zeiterfassung mit Geschäftskontaktdaten

Aufbau in vier Teilen

Eine DSFA muss kein Buch sein. Vier Teile genügen: erstens die Beschreibung der Bearbeitung (Zweck, Daten, Betroffene, Empfänger, Speicherort); zweitens die Beurteilung der Risiken für die Betroffenen, nicht für das Unternehmen; drittens die Massnahmen, die das Risiko senken (Minimierung, Pseudonymisierung, Zugriffsbeschränkung, Löschfristen); viertens das verbleibende Risiko und der Entscheid. Bleibt es trotz Massnahmen hoch, wird der EDÖB konsultiert — ausser eine Datenschutzberaterin wurde beigezogen (Art. 23 Abs. 4 revDSG).

Als Teil des Projekts führen

Die DSFA gehört an den Anfang eines Projekts, nicht an sein Ende: Wer erst nach der Einführung prüft, kann Massnahmen nur noch teuer nachrüsten. Praktisch wird sie als Aufgabe in der Initialisierung geplant, mit einer verantwortlichen Person und einem Termin vor dem Entscheid über das Werkzeug. Die Antworten der Anbieter aus dem Trust Center (Standort, Subprozessoren, Sicherheit) fliessen direkt in den ersten Teil ein.

Häufige Fragen

Brauche ich für die Einführung eines Projektwerkzeugs eine DSFA?

In der Regel nicht, solange darin keine besonders schützenswerten Daten in grossem Umfang bearbeitet werden. Es lohnt sich aber, die kurze Prüfung zu dokumentieren: «DSFA nicht nötig, weil …» ist selbst ein Nachweis der Sorgfalt.

Wer erstellt die DSFA?

Der Verantwortliche, also das Unternehmen, das die Bearbeitung plant. Anbieter liefern Informationen, erstellen aber nicht Ihre DSFA.

Muss die DSFA veröffentlicht werden?

Nein. Sie wird intern dokumentiert und auf Verlangen der Aufsichtsbehörde vorgelegt. Nach Abschluss der Bearbeitung ist sie mindestens zwei Jahre aufzubewahren.

Vom Werkzeug zur Praxis

Flenio bringt Projekte, Zeit, Auslastung und Rechnungen in ein Werkzeug — Hosting in Zürich, CHF und EUR, revDSG und DSGVO.

Datenschutz-Folgenabschätzung nach revDSG — wann Pflicht, wie vorgehen | Flenio · Flenio