Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

FAQ · Datenschutz, Infor­ma­ti­ons­si­cher­heit und Not­fall­ma­nage­ment

Wann ist eine Datenschutz-Fol­gen­ab­schät­zung Pflicht?

Freigegebene Antwort von Qvestcon mit Fundstellen.

Antwort

Eine Datenschutz-Fol­gen­ab­schät­zung ist nach Artikel 35 Absatz 1 der Datenschutz-Grund­ver­ord­nung immer dann erforderlich, wenn eine geplante Verarbeitung per­so­nen­be­zo­ge­ner Daten vor­aus­sicht­lich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat. Artikel 35 Absatz 3 nennt drei Klassen, in denen sie in jedem Fall durchzuführen ist: die systematische und umfassende Bewertung persönlicher Aspekte auf Grundlage auto­ma­ti­sier­ter Verarbeitung ein­schließ­lich Profiling, die Rechtswirkung entfaltet oder in ähnlich erheblicher Weise beein­träch­tigt, die umfangreiche Verarbeitung besonderer Kategorien per­so­nen­be­zo­ge­ner Daten und die systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche.

Nach Artikel 35 Absatz 4 ver­öf­fent­li­chen die Auf­sichts­be­hör­den Listen mit Ver­ar­bei­tungs­vor­gän­gen, für die eine Fol­gen­ab­schät­zung Pflicht ist. Die Daten­schutz­kon­fe­renz hat eine gemeinsame Liste für den nicht­öf­fent­li­chen Bereich verabschiedet. Fehlt eine Verarbeitung auf dieser Liste, folgt daraus nicht zwingend, dass keine Fol­gen­ab­schät­zung nötig ist.

Eine Folge steht in § 38 BDSG: Unterliegen Ver­ar­bei­tun­gen einer Fol­gen­ab­schät­zung, ist unabhängig von der Beschäf­tig­ten­zahl ein Daten­schutz­be­auf­trag­ter zu benennen.

Belege