Beitrag · DSGVO
Wann ist eine DSFA Pflicht? Artikel 35 DSGVO im Wortlaut
Eine Datenschutz-Folgenabschätzung ist Pflicht, bevor eine Verarbeitung beginnt, die voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringt, und Artikel 35 Absatz 3 DSGVO nennt drei Fälle, in denen das immer so ist. Das sind Profiling-gestützte Entscheidungen mit Rechtswirkung, die umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten oder von Strafdaten und die systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche.
Hat eine Form der Verarbeitung, insbesondere bei Verwendung neuer Technologien, aufgrund der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge, so führt der Verantwortliche vorab eine Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für den Schutz personenbezogener Daten durch.
Die Zahl dahinter
Nach Artikel 36 Absatz 2 DSGVO hat die Aufsichtsbehörde bis zu 8 Wochen Zeit für ihre schriftliche Empfehlung zu einer Hochrisiko-Verarbeitung; bei komplexer Verarbeitung kann sie die Frist um 6 Wochen verlängern. Quelle: Verordnung (EU) 2016/679, Artikel 36 Absatz 2 (Wortlaut: Amtsblatt, deutsche Fassung; Fundstelle von Rekvira am 24. September 2026 geliefert)
Die Artikelnummern, Absatzzahlen und Fristen auf dieser Seite hat Rekvira am 24. September 2026 aus dem EUR-Lex-Text der DSGVO (Verordnung (EU) 2016/679) geliefert. Die wörtlichen Zitate stammen aus der deutschen Fassung im Amtsblatt.
Was verlangt Artikel 35 genau?
Die Pflicht steht in Absatz 1 und hat drei Bestandteile: einen Auslöser (voraussichtlich hohes Risiko), einen Adressaten (den Verantwortlichen, nicht den Auftragsverarbeiter) und einen Zeitpunkt (vorab, also vor Beginn der Verarbeitung). Derselbe Absatz erlaubt eine einzige Abschätzung „für die Untersuchung mehrerer ähnlicher Verarbeitungsvorgänge mit ähnlich hohen Risiken“. Sie müssen also nicht jede Instanz desselben Systems einzeln bewerten.
Artikel 35 hat 11 Absätze. Nicht alle richten sich an Sie:
| Absatz | Adressat | Inhalt, knapp |
|---|---|---|
| 35 Abs. 1 | Verantwortlicher | Vorab abschätzen, wenn ein hohes Risiko wahrscheinlich ist |
| 35 Abs. 2 | Verantwortlicher | Rat des Datenschutzbeauftragten einholen, sofern benannt |
| 35 Abs. 3 | Verantwortlicher | Drei Fälle, in denen die DSFA immer erforderlich ist |
| 35 Abs. 4, 5, 6 | Aufsichtsbehörde | Listen mit und ohne DSFA-Pflicht, Kohärenzverfahren |
| 35 Abs. 7 | Verantwortlicher | Die vier Mindestinhalte |
| 35 Abs. 8 | Wer bewertet | Genehmigte Verhaltensregeln sind zu berücksichtigen |
| 35 Abs. 9 | Verantwortlicher | Gegebenenfalls den Standpunkt der Betroffenen einholen |
| 35 Abs. 10 | Mitgliedstaaten | Ausnahme, wenn schon das Gesetz eine Folgenabschätzung enthielt |
| 35 Abs. 11 | Verantwortlicher | Überprüfen, wenn sich das Risiko ändert |
read_unit im aufgezeichneten Lauf unten geliefert; die Kurzfassungen sind unsere.In welchen Fällen ist die DSFA immer Pflicht?
Absatz 3 ist die Stelle, nach der die meisten suchen. Er ist eine Untergrenze, keine abschließende Liste: Das Wort „insbesondere“ heißt, dass auch andere Verarbeitungen mit hohem Risiko eine DSFA brauchen.
„Eine Datenschutz-Folgenabschätzung gemäß Absatz 1 ist insbesondere in folgenden Fällen erforderlich: a) systematische und umfassende Bewertung persönlicher Aspekte natürlicher Personen, die sich auf automatisierte Verarbeitung einschließlich Profiling gründet und die ihrerseits als Grundlage für Entscheidungen dient, die Rechtswirkung gegenüber natürlichen Personen entfalten oder diese in ähnlich erheblicher Weise beeinträchtigen; b) umfangreiche Verarbeitung besonderer Kategorien von personenbezogenen Daten gemäß Artikel 9 Absatz 1 oder von personenbezogenen Daten über strafrechtliche Verurteilungen und Straftaten gemäß Artikel 10 oder c) systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche.“ (Art. 35 Abs. 3 DSGVO)
Was „umfangreich“ heißt, definiert kein Artikel. Erwägungsgrund 91 beschreibt Vorgänge, die dazu dienen, „große Mengen personenbezogener Daten auf regionaler, nationaler oder supranationaler Ebene zu verarbeiten“, und nennt bei der Überwachung öffentlicher Bereiche ausdrücklich den Einsatz „optoelektronischer Vorrichtungen“, also Videoüberwachung.
Wie prüfen Sie alle anderen Fälle?
In der deutschen Praxis heißt diese Vorprüfung oft Schwellwertanalyse. Die DSGVO verwendet den Begriff nicht, sie verlangt aber genau diese Prüfung. Eine brauchbare Reihenfolge, jeweils mit der Norm dahinter:
- Steht der Vorgang auf der Liste Ihrer Aufsichtsbehörde? Art. 35 Abs. 4 verpflichtet jede Aufsichtsbehörde, eine solche Liste zu veröffentlichen. Maßgeblich ist die Behörde, die für Sie zuständig ist, also der BfDI oder die Landesbehörde.
- Gibt es eine Liste der Fälle ohne DSFA? Abs. 5 erlaubt sie, verlangt sie aber nicht. Prüfen Sie, ob Ihre Behörde eine veröffentlicht hat.
- Fällt der Vorgang unter Abs. 3? Dann brauchen Sie die DSFA, egal was die Listen sagen.
- Ist ein hohes Risiko trotzdem wahrscheinlich? Abs. 1 stellt auf das Risiko „aufgrund der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung“ ab. Neue Technik, große Personenzahlen und sensible Daten sprechen für ja.
- Halten Sie das Ergebnis in jedem Fall fest. Eine Vorprüfung, die mit „keine DSFA nötig“ endet, ist genau der Nachweis, nach dem später gefragt wird.
Was muss in die Folgenabschätzung?
Absatz 7 legt vier Mindestinhalte fest. Eine Vorlage, der einer davon fehlt, ist keine DSFA im Sinne der Verordnung, egal wie lang sie ist.
| Inhalt | Wortlaut in Art. 35 Abs. 7 |
|---|---|
| Beschreibung | „eine systematische Beschreibung der geplanten Verarbeitungsvorgänge und der Zwecke der Verarbeitung“ |
| Notwendigkeit | „eine Bewertung der Notwendigkeit und Verhältnismäßigkeit der Verarbeitungsvorgänge in Bezug auf den Zweck“ |
| Risiken | „eine Bewertung der Risiken für die Rechte und Freiheiten der betroffenen Personen“ |
| Abhilfe | „die zur Bewältigung der Risiken geplanten Abhilfemaßnahmen, einschließlich Garantien, Sicherheitsvorkehrungen und Verfahren“ |
Was passiert, wenn das Risiko hoch bleibt?
Dann greift Artikel 36, und der hat eine Frist. Sie konsultieren die Aufsichtsbehörde vor Beginn der Verarbeitung und legen ihr unter anderem die DSFA selbst, die Zwecke und Mittel, die geplanten Garantien und gegebenenfalls die Kontaktdaten des Datenschutzbeauftragten vor (Art. 36 Abs. 3).
8 Wochen
für die schriftliche Empfehlung der Aufsichtsbehörde (Art. 36 Abs. 2)
+6 Wochen
Verlängerung bei komplexer Verarbeitung, mitzuteilen binnen eines Monats
11
Absätze in Artikel 35, sechs davon Pflichten des Verantwortlichen
Ändert die KI-Verordnung etwas an der DSFA?
Sie verweist zurück auf sie. Wer ein Hochrisiko-KI-System betreibt, nutzt für die DSFA die Informationen, die der Anbieter nach Artikel 13 der KI-Verordnung liefern muss:
„Die Betreiber von Hochrisiko-KI-Systemen verwenden gegebenenfalls die gemäß Artikel 13 der vorliegenden Verordnung bereitgestellten Informationen, um ihrer Pflicht zur Durchführung einer Datenschutz-Folgenabschätzung gemäß Artikel 35 der Verordnung (EU) 2016/679 oder Artikel 27 der Richtlinie (EU) 2016/680 nachzukommen.“ (Art. 26 Abs. 9 KI-Verordnung)
Artikel 26 steht in Kapitel III der KI-Verordnung. Seit der Verordnung (EU) 2026/1744 gilt er für Anhang-III-Systeme ab dem 2. Dezember 2027 (siehe KI-Verordnung: Pflichten nach Rolle). Die DSFA-Pflicht der DSGVO wartet darauf nicht, sie gilt heute. Ab dem Stichtag bekommt die DSFA des Betreibers lediglich eine zweite, KI-spezifische Informationsquelle.
Aufgezeichneter Lauf
Die Frage:Wann ist eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO Pflicht, und was muss sie enthalten?
list_regulations()Prüfen, dass die DSGVO geladen ist, und den Textstand (
data_as_of) lesen.search_regulation(regulation="gdpr", query="when is a data protection impact assessment required")Die Frage an den Korpus stellen und sehen, welche Stelle zuerst kommt.
"Article 35(3)" stand bei der Suche an erster Stelle von 25 Treffern.
read_unit(regulation="gdpr", kind="article", number="35")Artikel 35 vollständig lesen, nicht nur einen Suchauszug.
Artikel 35 vollständig, in 11 Absätzen, darunter "the controller shall, prior to the processing, carry out an assessment"
read_unit(regulation="gdpr", kind="article", number="36")Was gilt, wenn nach den Maßnahmen ein hohes Risiko bleibt: vorherige Konsultation.
"up to eight weeks" und "That period may be extended by six weeks"
read_unit(regulation="gdpr", kind="recital", number="91")Der Erwägungsgrund zu umfangreicher Verarbeitung und Überwachung.
verify_citation(regulation="gdpr", citation="Article 35(3)", quote="A data protection impact assessment referred to in paragraph 1 shall in particular be required in the case of")Fundstelle und Wortlaut prüfen, bevor zitiert wird.
Wortlaut gefunden: der Einleitungssatz von Art. 35 Abs. 3 ist der gehaltene Text.
read_unit(regulation="eu-ai-act", pinpoint="Article 26(9)")Die Brücke der KI-Verordnung zur DSFA vollständig lesen.
"deployers of high-risk AI systems shall use the information provided under Article 13"
Echte Aufrufe an Rekviras Produktionsserver, aufgezeichnet am 24. September 2026. Textstand des Korpus: 2. September 2026. Rekvira liefert den englischen EUR-Lex-Text; die deutschen Zitate auf dieser Seite stammen aus der deutschen Fassung im Amtsblatt.
Grenzen
Rekvira liefert den Verordnungstext mit Fundstelle und Textstand. Ob Ihre Verarbeitung ein hohes Risiko birgt, beurteilen der Verantwortliche und der Datenschutzbeauftragte; auch die DSFA selbst schreiben Sie. Die Listen der deutschen Aufsichtsbehörden nach Art. 35 Abs. 4, das Kurzpapier der Datenschutzkonferenz und das BDSG sind nicht im Korpus.
So geht es in Ihrem Assistenten
Lies mit Rekvira Artikel 35 und 36 DSGVO. Für eine Verarbeitung, die ich dir beschreibe:
Sag mir, ob einer der drei Fälle aus Artikel 35 Absatz 3 zutrifft, zitiere die passenden Worte
und liste die vier Mindestinhalte aus Absatz 7, jeweils mit Fundstelle.Fügen Sie dies in Claude, ChatGPT, Cursor oder einen anderen MCP-Client ein, der mit https://mcp.rekvira.com/mcp verbunden ist. Zum Start braucht es kein Konto.Einrichtung je Client (Englisch)
Fundstellen in Ihrer KI.
Ohne Konto und ohne Schlüssel testen; während der Founding Beta wird nichts berechnet.
https://mcp.rekvira.com/mcp