DPIA — Data Protection Impact Assessment: wann ja, wann nicht?
Eine DPIA klingt nach etwas für große Konzerne. Für KMU ist sie selten nötig — aber in bestimmten Situationen unumgänglich. Hier der Entscheidungsbaum.
Eine DPIA ist eine strukturierte Risikoanalyse bei Verarbeitungen mit hohem Datenschutzrisiko. Die Aufsichtsbehörde hat eine Liste von Situationen veröffentlicht, in denen eine DPIA verpflichtend ist.
\n\nWann ist sie verpflichtend?
\n- \n
- Umfangreiche Verarbeitung „besonderer Kategorien" (Gesundheitsdaten, ethnische Herkunft, Religion). \n
- Systematische Beobachtung öffentlich zugänglicher Bereiche (Kameraüberwachung an zentralen Standorten). \n
- Profiling mit Rechtswirkung für Betroffene (automatisierte Entscheidungsfindung). \n
- Biometrie zur Identifikation (Fingerabdruck-Sperre, Gesichtserkennung). \n
- Umfangreiches Standort-Tracking. \n
- Verknüpfung von personenbezogenen Daten aus verschiedenen Quellen (Data-Matching). \n
Wann wahrscheinlich nicht?
\n- \n
- Standard-HR-Verwaltung. \n
- Standard-Kunden-CRM. \n
- Rechnungsstellung. \n
- Newsletter mit ausdrücklicher Einwilligung. \n
Wie führt man eine DPIA durch?
\n- \n
- Beschreibung der Verarbeitung: Zweck, Methode, betroffene Daten. \n
- Beurteilung von Notwendigkeit und Verhältnismäßigkeit. \n
- Risikoidentifikation für Betroffene. \n
- Maßnahmen zur Risikominderung. \n
- Restrisiko und abschließende Bewertung. \n
Mit wem stimmt man sich ab?
\n- \n
- Datenschutzbeauftragter (DSB), sofern vorhanden. \n
- Betroffene (Arbeitnehmervertretung bei HR-Verarbeitungen). \n
- Geschäftsführung zeichnet ab. \n
Vorherige Konsultation der Aufsichtsbehörde
\nBei einem signifikanten Restrisiko nach der DPIA: Die Aufsichtsbehörde muss zwingend konsultiert werden, BEVOR die Verarbeitung beginnt. Typische Bearbeitungsdauer: 6–10 Wochen.
\n\nSiehe auch: GDPR-Übersicht, Risikomanagement.
Volledige gids: Cumplimiento GDPR para pymes: el mínimo práctico
Dit artikel is onderdeel van onze uitgebreide AVG & privacy-gids. Lees de pillar voor het complete plaatje.
Lees de pillar →