12.1 Wann ist eine Datenschutz-Folgenabschätzung erforderlich?
Hinweis: Digitales Omnibus-Paket – Einheitliche DSFA-Regeln für die gesamte EU
Der Vorschlag der Kommission COM (2025) 397 final sieht vor, auf EU-Ebene eine einheitliche Liste der Verarbeitungsvorgänge bereitzustellen, die eine Datenschutz-Folgenabschätzung (DSFA) erfordern, sowie eine Liste der Vorgänge, für die keine DSFA notwendig ist. Diese Maßnahme soll den Begriff „hohes Risiko für die Rechte und Freiheiten der betroffenen Personen“ unionsweit harmonisieren. Die Listen werden vom Europäischen Datenschutzausschuss (EDSA) erstellt und von der Kommission in Form von Durchführungsrechtsakten angenommen. Damit werden die bisher bestehenden nationalen Listen, die von den Datenschutzbehörden erlassen wurden, ersetzt.
Darüber hinaus soll der EDSA eine standardisierte Vorlage für die Durchführung einer DSFA und eine gemeinsame Methodik, wie die Risikoanalyse erfolgen soll entwickeln, die ebenfalls als Durchführungsrechtsakte von der Kommission angenommen werden. Um den technologischen Entwicklungen Rechnung zu tragen, müssen die Listen, die Vorlage und die Methodik mindestens alle drei Jahre überprüft und bei Bedarf aktualisiert werden.
Die Vorschläge für die DSFA-Liste, die Vorlage und die Methodik sollen 9 Monate nach Inkrafttreten des Vorschlags der Kommission vorliegen.
Überblick
Hat eine Datenverarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge, so ist der Verantwortliche gem Art 35 Abs 1 DSGVO verpflichtet, vorab eine Datenschutz-Folgenabschätzung (DSFA) durchzuführen.