Compliance / EU

DSFA (Datenschutz-Folgenabschätzung)

Die DSFA (Datenschutz-Folgenabschätzung), auch DPIA genannt, ist eine nach Artikel 35 DSGVO verpflichtende Folgenabschätzung. Sie ist erforderlich für jede Verarbeitung, die voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringt, insbesondere bei großem Umfang oder beim Einsatz von KI.

Definition und Rechtsgrundlage

Die DSFA (Datenschutz-Folgenabschätzung) ist nach Artikel 35 DSGVO verpflichtend. Es handelt sich um eine vorab durchzuführende Analyse, bevor eine Verarbeitung umgesetzt wird, um Risiken für die betroffenen Personen zu identifizieren und zu mindern.

Wann ist sie verpflichtend?

Die CNIL hat 9 Kriterien veröffentlicht; werden mindestens zwei davon erfüllt, ist eine DSFA Pflicht:

  • Bewertung oder Scoring (Profiling)
  • Automatisierte Entscheidung mit Rechts- oder ähnlich erheblicher Wirkung
  • Systematische Überwachung
  • Sensible oder hochpersönliche Daten (Gesundheit, Meinungen, Biometrie)
  • Verarbeitung in großem Umfang
  • Zusammenführung oder Verknüpfung von Datensätzen
  • Schutzbedürftige Personen (Minderjährige, Beschäftigte, Patienten)
  • Innovative Anwendung oder neue Technologie (KI, IoT, Blockchain)
  • Ausschluss von einem Recht, einer Leistung oder einem Vertrag

Inhalt einer DSFA

  1. Systematische Beschreibung der Verarbeitung und der Zwecke.
  2. Beurteilung der Erforderlichkeit und Verhältnismäßigkeit.
  3. Bewertung der Risiken für die Rechte und Freiheiten der betroffenen Personen (Eingriff in die Privatsphäre, Diskriminierung usw.).
  4. Maßnahmen zur Bewältigung der Risiken (technisch, organisatorisch, rechtlich).

Die Konsultation des DSB und ggf. der betroffenen Personen ist eine von der CNIL erwartete Best Practice.

Relevanz für GEO/AEO-Tools

Ein KI-Visibility-Audit kombiniert Profiling (Kategorisierung von Marken durch LLMs), Verarbeitung in großem Umfang (multimodell, mehrsprachig, mehrere Märkte) und innovative Technologie. Drei CNIL-Kriterien erfüllt: Eine DSFA ist dringend empfohlen und je nach Branche verpflichtend.

DSGVO-DSFA vs. EU-AI-Act-Folgenabschätzung

Es handelt sich um zwei unterschiedliche, aber komplementäre Übungen:

  • Die DSGVO-DSFA deckt Risiken für natürliche Personen ab (Privatsphäre, personenbezogene Daten).
  • Die EU-AI-Act-Folgenabschätzung (Artikel 27, FRIA) hat einen breiteren Geltungsbereich: Grundrechte, Sicherheit, Gesundheit, Umwelt, Demokratie.

Für ein Hochrisiko-System, das personenbezogene Daten verarbeitet, müssen beide parallel durchgeführt werden.

DSFA-Vorlage von AI Labs Audit

AI Labs Audit stellt Kunden ab dem Consultant-Tarif eine vorausgefüllte DSFA-Vorlage für den Anwendungsfall „KI-Visibility-Audit" bereit, einschließlich Auftragsverarbeiter-Mapping, typischer Risiken und empfohlener Korrekturmaßnahmen. Siehe DSGVO und KI-Compliance und EU AI Act.

In KI-Antworten erscheint eine Marke nur 1 von 6 Mal. Und Ihre?

Jede Frage an ChatGPT ohne Ihren Namen in der Antwort ist ein Wettbewerber, der an Ihrer Stelle empfohlen wird — gemessen an 6 820 echten KI-Antworten.