{
  "bam_id": "DSGVO-035-DPIA",
  "regulation": "DSGVO",
  "article": "Art. 35",
  "status": "ausstehend",
  "tags": [
    "dpia",
    "folgenabschaetzung",
    "risikobewertung"
  ],
  "cross_refs": [
    "EU AI Act Art. 9",
    "EU AI Act Art. 27"
  ],
  "requirement": {
    "text": "Fuehrt eine Verarbeitung voraussichtlich zu einem hohen Risiko fuer die Rechte und Freiheiten natuerlicher Personen, muss der Verantwortliche vorab eine Datenschutz-Folgenabschaetzung (DPIA) durchfuehren.",
    "source": "DSGVO Art. 35 Abs. 1, 3",
    "priority": "mittel"
  },
  "gap_check": {
    "question": "Existieren Kriterien, anhand derer geprueft wird, ob eine geplante Verarbeitung eine DPIA erfordert (z. B. Profiling, Massenverarbeitung sensibler Daten, neue Technologien wie KI), und werden DPIA bei Bedarf tatsaechlich durchgefuehrt?",
    "if_yes": "Anforderung erfuellt – Liste der DPIA-pflichtigen Verarbeitungen aktuell halten.",
    "if_no": "Luecke: Hochrisiko-Verarbeitungen (insb. KI-gestuetzte Systeme) ohne DPIA sind ein direkter Verstoss und Pruefschwerpunkt.",
    "if_partial": "DPIA-Kriterien bekannt, aber kein systematischer Trigger im Projektprozess (z. B. bei neuen KI-Anwendungen)."
  },
  "remediation": {
    "summary": "DPIA-Trigger-Kriterien definieren und in Projektfreigabeprozess integrieren",
    "steps": [
      "Liste der Aufsichtsbehoerden-Positivlisten fuer DPIA-pflichtige Verarbeitungen heranziehen",
      "DPIA-Trigger als verbindlichen Pruefschritt vor Projektstart definieren (insb. bei KI/Profiling/grossflaechiger Ueberwachung)",
      "DPIA-Vorlage mit den Pflichtinhalten (Beschreibung, Notwendigkeit/Verhaeltnismaessigkeit, Risiken, Massnahmen) erstellen",
      "Bei hohem Restrisiko: vorherige Konsultation der Aufsichtsbehoerde (Art. 36) einplanen"
    ],
    "effort": "mittel",
    "deadline": "mittelfristig",
    "tools": [
      "DPIA-Vorlage",
      "DPIA-Trigger-Checkliste"
    ],
    "book_reference": {
      "book": "DSGVO Survival Kit",
      "chapter": "Kap. 11 – Datenschutz-Folgenabschaetzung"
    },
    "cost_estimate": {
      "pt_min": 3,
      "pt_max": 8,
      "note": "Pro DPIA-pflichtigem Projekt zusaetzlich 1-3 PT"
    }
  },
  "risk": {
    "likelihood": 2,
    "impact": 4,
    "score": 6,
    "description": "Besonders relevant bei KI-Einsatz (Ueberschneidung mit EU AI Act): fehlende DPIA bei Hochrisiko-KI-Systemen ist doppelter Verstoss.",
    "regulatory_fine": {
      "max_eur": 10000000,
      "max_pct": "2% weltweiter Jahresumsatz",
      "basis": "DSGVO Art. 83 Abs. 4"
    }
  },
  "control": {
    "measure": "DPIA-Trigger als Pflichtschritt im Projektfreigabeprozess, DPIA-Vorlage etabliert",
    "priority": "mittel",
    "type": "organisatorisch"
  },
  "evidence": {
    "type": "DPIA-Dokumentation je betroffenem Projekt",
    "template": "DPIA-Vorlage",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.5.34",
      "A.8.25"
    ],
    "coverage": "teilweise"
  },
  "iso27001_2022_controls": [
    "5.34",
    "8.25"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/DSGVO-035-DPIA",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}