DSFA — Datenschutz-Folgenabschätzung
Die DSFA (Datenschutz-Folgenabschätzung) ist die Bewertung, die ein Verantwortlicher vor Beginn einer Verarbeitung durchführt, wenn diese voraussichtlich ein hohes Risiko für die Rechte und Freiheiten betroffener Personen mit sich bringt. Sie beschreibt die Verarbeitung, prüft Notwendigkeit und Verhältnismäßigkeit, bewertet die Risiken und hält die Abhilfemaßnahmen fest.
Aktualisiert am: 19.08.2026
Typische Auslöser
- Umfangreiche Videoüberwachung öffentlich zugänglicher Bereiche
- Systematische Bewertung oder Profilbildung mit Rechtsfolgen
- Umfangreiche Verarbeitung besonderer Datenkategorien, etwa Gesundheitsdaten
- Neue Technologien mit unklarer Eingriffstiefe, häufig bei KI-Einsatz
Verhältnis zur Risikoanalyse
Die Risikoanalyse der Informationssicherheit fragt nach dem Schaden für das Unternehmen, die DSFA nach dem Risiko für die betroffenen Personen. Die Methodik ähnelt sich, die Perspektive nicht — deshalb ersetzt keine die andere, wohl aber lassen sich Erhebung und Maßnahmen gemeinsam führen.
Wo das im Mandat vorkommt
Ob eine DSFA nötig ist und wie sie geführt wird, klärt sich im Datenschutz-Audit. Bei KI-gestützten Verarbeitungen greift zusätzlich das KI-Management mit eigenen Bewertungsschritten.
Häufige Frage
Wer führt die Datenschutz-Folgenabschätzung durch?
Der Verantwortliche, also das Unternehmen. Der Datenschutzbeauftragte ist einzubinden und berät, führt sie aber nicht anstelle des Verantwortlichen durch. Das Ergebnis ist zu dokumentieren und bei wesentlichen Änderungen fortzuschreiben.