Die Datenschutz-Folgenabschätzung (DSFA) ist eine strukturierte Risikoanalyse nach Art. 35 DSGVO, die vor Datenverarbeitungen mit voraussichtlich hohem Risiko für die Rechte und Freiheiten von Personen durchgeführt werden muss. Sie beschreibt die geplante Verarbeitung, bewertet Notwendigkeit und Risiken und legt Abhilfemaßnahmen fest. Typische Anlässe sind umfangreiches Profiling, Videoüberwachung oder die Verarbeitung sensibler Daten in großem Umfang.

Was ist eine Datenschutz-Folgenabschätzung?
Die Datenschutz-Folgenabschätzung (DSFA) ist eine strukturierte Risikoanalyse nach Art. 35 DSGVO. Sie ist immer dann durchzuführen, wenn eine geplante Form der Verarbeitung — insbesondere bei Einsatz neuer Technologien — voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat. Die DSFA beschreibt die geplante Verarbeitung, bewertet ihre Notwendigkeit und die Risiken und legt Maßnahmen zur Eindämmung fest. Den Gesetzestext dokumentiert Art. 35 DSGVO im Wortlaut.
Die DSFA ist ein zentrales Instrument des risikobasierten Ansatzes der DSGVO: Nicht jede Verarbeitung wird gleich behandelt, sondern der Aufwand richtet sich nach dem Risiko für die Betroffenen. Sie steht damit in einer Reihe mit anderen Nachweis- und Steuerungspflichten wie dem Verzeichnis von Verarbeitungstätigkeiten und dem Grundsatz Privacy by Design. Eine allgemeine Einordnung bietet der Wikipedia-Artikel zur Datenschutz-Folgenabschätzung.
Wann ist eine DSFA verpflichtend?
Eine DSFA ist erforderlich, wenn eine Verarbeitung voraussichtlich ein hohes Risiko birgt. Die DSGVO nennt drei Regelbeispiele: die systematische und umfassende Bewertung persönlicher Aspekte (Profiling) als Grundlage automatisierter Entscheidungen, die umfangreiche Verarbeitung besonderer Datenkategorien wie Gesundheits- oder biometrischer Daten sowie die systematische weiträumige Überwachung öffentlich zugänglicher Bereiche, etwa durch Videoüberwachung.
Zur Konkretisierung veröffentlichen die Aufsichtsbehörden sogenannte Muss-Listen mit Verarbeitungsvorgängen, für die eine DSFA zwingend ist. Die Datenschutzkonferenz der deutschen Aufsichtsbehörden gibt dazu Orientierung, etwa im Kurzpapier zur Datenschutz-Folgenabschätzung. Für viele Marketing-Anwendungen ist die Prüfung relevant — insbesondere beim umfangreichen Profiling von Nutzern, beim Tracking über mehrere Dienste hinweg oder beim Einsatz von KI, die den Bereich Datenschutz bei KI-Tools berührt. Auch die Kombination mehrerer für sich unkritischer Datenquellen kann in der Zusammenschau ein hohes Risiko ergeben, weshalb die Bewertung stets die Gesamtheit der Verarbeitung und nicht nur einzelne Schritte in den Blick nehmen muss.
Wie läuft eine Datenschutz-Folgenabschätzung ab?
Eine DSFA läuft in mehreren Schritten ab. Zuerst wird die geplante Verarbeitung systematisch beschrieben: Zwecke, Datenarten, Datenflüsse, beteiligte Systeme und eingebundene Dienstleister. Bei externen Dienstleistern ist die Auftragsverarbeitung mit den entsprechenden Verträgen zu berücksichtigen. Anschließend wird geprüft, ob die Verarbeitung für den verfolgten Zweck notwendig und verhältnismäßig ist — ein zentraler Punkt, da überschießende Datenverarbeitung sich häufig vermeiden lässt.
Danach werden die Risiken für die betroffenen Personen bewertet: Was könnte bei Missbrauch, Verlust oder unbefugtem Zugriff passieren, wie wahrscheinlich ist das und wie schwer wären die Folgen? Auf dieser Grundlage werden Abhilfemaßnahmen festgelegt — technische und organisatorische Schutzvorkehrungen, die das Risiko senken. Diese knüpfen an die technischen und organisatorischen Maßnahmen an. Der Datenschutzbeauftragte ist einzubeziehen; verbleibt trotz Maßnahmen ein hohes Risiko, ist die Aufsichtsbehörde vorab zu konsultieren.
Für die Risikobewertung hat sich eine zweidimensionale Betrachtung bewährt: Eintrittswahrscheinlichkeit und Schwere möglicher Schäden werden getrennt eingeschätzt und zu einem Gesamtrisiko verdichtet. Berücksichtigt werden dabei nicht nur materielle Folgen wie finanzieller Schaden, sondern auch immaterielle wie Diskriminierung, Rufschädigung oder der Verlust der Kontrolle über die eigenen Daten. Die Ergebnisse und die getroffenen Maßnahmen werden dokumentiert — die DSFA ist damit zugleich ein Nachweisdokument, das gegenüber der Aufsichtsbehörde vorgelegt werden kann und die Erfüllung der Rechenschaftspflicht belegt.
Warum ist die DSFA wichtig?
Die DSFA schützt in erster Linie die Betroffenen, indem sie Risiken erkennt, bevor eine Verarbeitung startet. Zugleich ist sie ein Instrument der Rechenschaftspflicht: Verantwortliche müssen nachweisen können, dass sie Risiken bewertet und angemessen adressiert haben. Wird eine erforderliche DSFA unterlassen oder fehlerhaft durchgeführt, drohen empfindliche Sanktionen — die DSGVO sieht dafür Bußgelder vor, wie der Beitrag zum Bußgeld nach DSGVO erläutert.
Über die reine Pflichterfüllung hinaus schafft eine DSFA Klarheit. Sie zwingt dazu, Datenflüsse und Zwecke sauber zu durchdenken, und deckt oft überflüssige oder riskante Verarbeitungen auf, die sich vereinfachen lassen. Damit wird sie zu einem Werkzeug guter Datenschutz-Governance, das eng mit der Datenschutzerklärung und der Wahrung von Betroffenenrechten wie dem Recht auf Löschung verzahnt ist.
Gerade im Marketing hat die DSFA eine praktische Schutzfunktion für das Unternehmen selbst. Wer vor dem Einsatz umfangreicher Tracking- oder Profiling-Systeme die Risiken bewertet, vermeidet später teure Nachbesserungen und mögliche Beanstandungen. Die Analyse zwingt außerdem dazu, sich mit der Rechtsgrundlage auseinanderzusetzen — und zeigt oft, dass eine wirksame Einwilligung über ein sauber gestaltetes Verfahren eingeholt werden muss, statt sich pauschal auf ein berechtigtes Interesse zu berufen. So verbindet die DSFA Rechtssicherheit mit einer bewussteren Datenverarbeitung.
Typische Fehler bei der DSFA
Ein verbreiteter Fehler ist, die Notwendigkeit einer DSFA zu übersehen oder pauschal zu verneinen. Gerade bei modernem Online-Marketing mit umfangreichem Tracking und Profiling wird die Schwelle des hohen Risikos schneller erreicht, als viele annehmen. Umgekehrt wird die DSFA teils als reine Formalie abgehakt, ohne die Risiken ernsthaft zu bewerten — dann erfüllt sie ihren Zweck nicht und hält einer Prüfung nicht stand.
Ein weiterer Fehler ist, die DSFA als einmaliges Dokument zu verstehen. Ändern sich Zwecke, Systeme oder das Risikoprofil, muss sie überprüft und fortgeschrieben werden. Auch die Grundlage der Verarbeitung wird oft unsauber bestimmt: Ob eine Verarbeitung auf Einwilligung oder auf berechtigtem Interesse beruht, beeinflusst die Bewertung erheblich. Schließlich wird die frühzeitige Einbindung des Datenschutzbeauftragten häufig versäumt, obwohl die DSGVO seinen Rat ausdrücklich vorsieht.
Die DSFA im Kontext der DSGVO und neuer Technologien
Die DSFA ist Teil eines größeren Pflichtengefüges der DSGVO. Sie greift auf das Verzeichnis von Verarbeitungstätigkeiten zurück, stützt sich auf die technischen und organisatorischen Maßnahmen und mündet in konkrete Schutzvorkehrungen. Der europäische Rechtsrahmen ist im Volltext über EUR-Lex zugänglich, der Grundsätze wie Datenminimierung und Zweckbindung festlegt, an denen sich jede Folgenabschätzung orientiert.
Mit dem Vormarsch von künstlicher Intelligenz gewinnt die DSFA zusätzlich an Bedeutung. KI-gestützte Systeme, die große Datenmengen auswerten oder Entscheidungen vorbereiten, fallen häufig unter die Kriterien für ein hohes Risiko. Der Überschneidungsbereich mit dem EU AI Act und mit Fragen der Datenherkunft wächst. Wer neue datengetriebene Anwendungen plant, sollte die DSFA daher früh mitdenken — nicht als Bremse, sondern als strukturierten Weg, Datenschutz und Innovation in Einklang zu bringen. Der internationale Rahmen dazu ist in Art. 35 der DSGVO auch englischsprachig dokumentiert.
Nicht zuletzt ist die DSFA ein organisatorisches Lernwerkzeug. Wer sie einige Male sorgfältig durchgeführt hat, entwickelt ein Gespür dafür, welche Vorhaben kritisch sind und welche unbedenklich. Dieses Wissen fließt in künftige Projekte ein und senkt den Aufwand, weil datenschutzfreundliche Gestaltung früher mitgedacht wird. Eine begleitende Datenschutz-Schulung der beteiligten Teams verstärkt diesen Effekt, indem sie Verständnis für Risiken und Pflichten breit im Unternehmen verankert. So wird aus einer einzelnen Pflichtübung eine dauerhafte Kompetenz, die Datenschutz von einer nachträglichen Kontrolle zu einem integralen Bestandteil der Projektplanung macht.