Nur wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringt. Das ist in den meisten Betrieben die Ausnahme. Art. 35 Abs. 3 DSGVO nennt drei Regelfälle: systematische und umfassende Bewertung persönlicher Aspekte mit automatisierten Entscheidungen, umfangreiche Verarbeitung besonderer Datenkategorien, und systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche.
Im Mittelstand kommen praktisch vier Konstellationen in Betracht: eine umfangreiche Videoüberwachung, ein Telematik- oder Ortungssystem in Fahrzeugen, ein System zur Bewertung oder Auswahl von Bewerbern oder Beschäftigten, und die Verarbeitung von Gesundheitsdaten in größerem Umfang. Die deutschen Aufsichtsbehörden haben dazu Listen veröffentlicht, in denen steht, für welche Verarbeitungen sie eine Folgenabschätzung für erforderlich halten — ein Blick dort ersetzt eine lange Diskussion.
Wenn Sie eine brauchen, ist sie weniger aufwendig als ihr Name: eine Beschreibung der Verarbeitung, die Bewertung von Notwendigkeit und Verhältnismäßigkeit, die Risiken für die Betroffenen und die Maßnahmen, mit denen Sie sie senken. Der Datenschutzbeauftragte ist dabei einzubeziehen (Art. 35 Abs. 2 DSGVO). Dokumentiert wird das Ergebnis, nicht der Weg dorthin.
Und auch wenn Sie zu dem Ergebnis kommen, dass keine erforderlich ist: Halten Sie diese Prüfung kurz fest. Eine Zeile im Verarbeitungsverzeichnis — „Schwellwertprüfung durchgeführt, keine DSFA erforderlich, weil …“ — ist der Beleg, dass Sie die Frage gestellt haben. Ohne diese Zeile wirkt es, als hätten Sie sie nicht gestellt.
Fundstelle: Art. 35 Abs. 1 bis 3, Art. 35 Abs. 4 DSGVO