BG Beter Geregeld ICT
AVG & privacy · 2 min leestijd · 10 November 2025

DPIA — Data Protection Impact Assessment: wann ja, wann nicht?

Eine DPIA klingt nach etwas für große Konzerne. Für KMU ist sie selten nötig — aber in bestimmten Situationen unumgänglich. Hier der Entscheidungsbaum.

Eine DPIA ist eine strukturierte Risikoanalyse bei Verarbeitungen mit hohem Datenschutzrisiko. Die Aufsichtsbehörde hat eine Liste von Situationen veröffentlicht, in denen eine DPIA verpflichtend ist.

\n\n

Wann ist sie verpflichtend?

\n
    \n
  • Umfangreiche Verarbeitung „besonderer Kategorien" (Gesundheitsdaten, ethnische Herkunft, Religion).
  • \n
  • Systematische Beobachtung öffentlich zugänglicher Bereiche (Kameraüberwachung an zentralen Standorten).
  • \n
  • Profiling mit Rechtswirkung für Betroffene (automatisierte Entscheidungsfindung).
  • \n
  • Biometrie zur Identifikation (Fingerabdruck-Sperre, Gesichtserkennung).
  • \n
  • Umfangreiches Standort-Tracking.
  • \n
  • Verknüpfung von personenbezogenen Daten aus verschiedenen Quellen (Data-Matching).
  • \n
\n\n

Wann wahrscheinlich nicht?

\n
    \n
  • Standard-HR-Verwaltung.
  • \n
  • Standard-Kunden-CRM.
  • \n
  • Rechnungsstellung.
  • \n
  • Newsletter mit ausdrücklicher Einwilligung.
  • \n
\n\n

Wie führt man eine DPIA durch?

\n
    \n
  1. Beschreibung der Verarbeitung: Zweck, Methode, betroffene Daten.
  2. \n
  3. Beurteilung von Notwendigkeit und Verhältnismäßigkeit.
  4. \n
  5. Risikoidentifikation für Betroffene.
  6. \n
  7. Maßnahmen zur Risikominderung.
  8. \n
  9. Restrisiko und abschließende Bewertung.
  10. \n
\n\n

Mit wem stimmt man sich ab?

\n
    \n
  • Datenschutzbeauftragter (DSB), sofern vorhanden.
  • \n
  • Betroffene (Arbeitnehmervertretung bei HR-Verarbeitungen).
  • \n
  • Geschäftsführung zeichnet ab.
  • \n
\n\n

Vorherige Konsultation der Aufsichtsbehörde

\n

Bei einem signifikanten Restrisiko nach der DPIA: Die Aufsichtsbehörde muss zwingend konsultiert werden, BEVOR die Verarbeitung beginnt. Typische Bearbeitungsdauer: 6–10 Wochen.

\n\n

Siehe auch: GDPR-Übersicht, Risikomanagement.

Onderwerpen

#avg #dpia #risico-analyse

Volledige gids: Cumplimiento GDPR para pymes: el mínimo práctico

Dit artikel is onderdeel van onze uitgebreide AVG & privacy-gids. Lees de pillar voor het complete plaatje.

Lees de pillar →