DSGVO · Art. 35

DSGVO-035-DPIA

DPIA-Trigger-Kriterien definieren und in Projektfreigabeprozess integrieren

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

mittel

dpiafolgenabschaetzungrisikobewertung

Fuehrt eine Verarbeitung voraussichtlich zu einem hohen Risiko fuer die Rechte und Freiheiten natuerlicher Personen, muss der Verantwortliche vorab eine Datenschutz-Folgenabschaetzung (DPIA) durchfuehren.

Fundstelle

DSGVO Art. 35 Abs. 1, 3

Existieren Kriterien, anhand derer geprueft wird, ob eine geplante Verarbeitung eine DPIA erfordert (z. B. Profiling, Massenverarbeitung sensibler Daten, neue Technologien wie KI), und werden DPIA bei Bedarf tatsaechlich durchgefuehrt?

Wenn ja

Anforderung erfuellt – Liste der DPIA-pflichtigen Verarbeitungen aktuell halten.

Teilweise

DPIA-Kriterien bekannt, aber kein systematischer Trigger im Projektprozess (z. B. bei neuen KI-Anwendungen).

Wenn nein

Luecke: Hochrisiko-Verarbeitungen (insb. KI-gestuetzte Systeme) ohne DPIA sind ein direkter Verstoss und Pruefschwerpunkt.

  1. Liste der Aufsichtsbehoerden-Positivlisten fuer DPIA-pflichtige Verarbeitungen heranziehen
  2. DPIA-Trigger als verbindlichen Pruefschritt vor Projektstart definieren (insb. bei KI/Profiling/grossflaechiger Ueberwachung)
  3. DPIA-Vorlage mit den Pflichtinhalten (Beschreibung, Notwendigkeit/Verhaeltnismaessigkeit, Risiken, Massnahmen) erstellen
  4. Bei hohem Restrisiko: vorherige Konsultation der Aufsichtsbehoerde (Art. 36) einplanen

Aufwand

mittel

Schätzung

3 bis 8 Personentage (Pro DPIA-pflichtigem Projekt zusaetzlich 1-3 PT)

Zeithorizont

mittelfristig

Hilfsmittel

DPIA-Vorlage, DPIA-Trigger-Checkliste

Vertiefung

DSGVO Survival Kit, Kap. 11 – Datenschutz-Folgenabschaetzung

Besonders relevant bei KI-Einsatz (Ueberschneidung mit EU AI Act): fehlende DPIA bei Hochrisiko-KI-Systemen ist doppelter Verstoss.

Eintritt

2 von 5

Auswirkung

4 von 5

Bußgeldrahmen

10.000.000 EUR oder 2% weltweiter Jahresumsatz
DSGVO Art. 83 Abs. 4

Control

DPIA-Trigger als Pflichtschritt im Projektfreigabeprozess, DPIA-Vorlage etabliert

Art

organisatorisch

Dringlichkeit

mittel

Nachweis

DPIA-Dokumentation je betroffenem Projekt

Vorlage

DPIA-Vorlage

Querverweise

EU AI Act Art. 9, EU AI Act Art. 27

ISO 27001:2022

A.5.34, A.8.25 (teilweise)

BAM:DSGVO-035-DPIA@2.0
https://bam.brain-media.de/id/DSGVO-035-DPIA

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json