DSGVO · Art. 35
DSGVO-035-DPIA
DPIA-Trigger-Kriterien definieren und in Projektfreigabeprozess integrieren
Anforderung
Fuehrt eine Verarbeitung voraussichtlich zu einem hohen Risiko fuer die Rechte und Freiheiten natuerlicher Personen, muss der Verantwortliche vorab eine Datenschutz-Folgenabschaetzung (DPIA) durchfuehren.
Fundstelle
DSGVO Art. 35 Abs. 1, 3
Gap-Check
Existieren Kriterien, anhand derer geprueft wird, ob eine geplante Verarbeitung eine DPIA erfordert (z. B. Profiling, Massenverarbeitung sensibler Daten, neue Technologien wie KI), und werden DPIA bei Bedarf tatsaechlich durchgefuehrt?
Wenn ja
Anforderung erfuellt – Liste der DPIA-pflichtigen Verarbeitungen aktuell halten.
Teilweise
DPIA-Kriterien bekannt, aber kein systematischer Trigger im Projektprozess (z. B. bei neuen KI-Anwendungen).
Wenn nein
Luecke: Hochrisiko-Verarbeitungen (insb. KI-gestuetzte Systeme) ohne DPIA sind ein direkter Verstoss und Pruefschwerpunkt.
Maßnahme
- Liste der Aufsichtsbehoerden-Positivlisten fuer DPIA-pflichtige Verarbeitungen heranziehen
- DPIA-Trigger als verbindlichen Pruefschritt vor Projektstart definieren (insb. bei KI/Profiling/grossflaechiger Ueberwachung)
- DPIA-Vorlage mit den Pflichtinhalten (Beschreibung, Notwendigkeit/Verhaeltnismaessigkeit, Risiken, Massnahmen) erstellen
- Bei hohem Restrisiko: vorherige Konsultation der Aufsichtsbehoerde (Art. 36) einplanen
Aufwand
mittel
Schätzung
3 bis 8 Personentage (Pro DPIA-pflichtigem Projekt zusaetzlich 1-3 PT)
Zeithorizont
mittelfristig
Hilfsmittel
DPIA-Vorlage, DPIA-Trigger-Checkliste
Vertiefung
DSGVO Survival Kit, Kap. 11 – Datenschutz-Folgenabschaetzung
Risiko
Besonders relevant bei KI-Einsatz (Ueberschneidung mit EU AI Act): fehlende DPIA bei Hochrisiko-KI-Systemen ist doppelter Verstoss.
Eintritt
2 von 5
Auswirkung
4 von 5
Bußgeldrahmen
10.000.000 EUR oder 2% weltweiter Jahresumsatz
DSGVO Art. 83 Abs. 4
Control und Nachweis
Control
DPIA-Trigger als Pflichtschritt im Projektfreigabeprozess, DPIA-Vorlage etabliert
Art
organisatorisch
Dringlichkeit
mittel
Nachweis
DPIA-Dokumentation je betroffenem Projekt
Vorlage
DPIA-Vorlage
Verknüpfungen
Querverweise
EU AI Act Art. 9, EU AI Act Art. 27
ISO 27001:2022
A.5.34, A.8.25 (teilweise)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json