Vorprüfung · Review · vollständige Begleitung

Datenschutz-Folgenabschätzung (DSFA) erstellen lassen

Sie führen eine neue Verarbeitung, Software oder KI-Anwendung ein und müssen klären, ob eine DSFA erforderlich ist? Wir prüfen den Bedarf, bewerten die Risiken für betroffene Personen und unterstützen bei einer nachvollziehbaren Datenschutz-Folgenabschätzung.

DSFA-Leistungen ab590 € netto

Deutschlandweit remote und bei Bedarf vor Ort.

Konkrete VerarbeitungRisiken für BetroffeneArt. 35 DSGVOMaßnahmen & RestrisikoNachvollziehbare Dokumentation

Entscheidende Perspektive

Eine DSFA bewertet Risiken für Menschen

Eine Datenschutz-Folgenabschätzung ist keine klassische Informationssicherheits-Risikoanalyse. Sie fragt nicht primär, welches Risiko für das Unternehmen entsteht, sondern welche Folgen die konkrete Verarbeitung für die Rechte und Freiheiten natürlicher Personen haben kann.

DSFA-Perspektive

Welche Nachteile, Einschränkungen oder Kontrollverluste können betroffenen Personen entstehen?

Technische Perspektive

Unberechtigter Zugriff, Manipulation, Verlust oder Fehlkonfiguration können Ursachen solcher Auswirkungen sein und fließen in Bewertung und Maßnahmen ein.

Leistungen & Preise

Welche DSFA-Leistung benötigen Sie?

Drei klar abgegrenzte Pakete beantworten unterschiedliche Fragen: Bedarf prüfen, vorhandene Arbeit bewerten oder eine vollständige DSFA erarbeiten.

Paket 2

DSFA Review

ab 1.790 € netto

Ist unsere vorhandene DSFA vollständig, nachvollziehbar und in sich plausibel?

Geeignet für

  • intern erstellte oder ältere DSFA
  • veränderte Verarbeitung
  • Qualitätszweifel
  • Vorbereitung auf Audit oder Kundenprüfung
  • unabhängiges fachliches Review
  • Prüfung von Maßnahmen und Restrisiko

Geprüft werden insbesondere

  • Verarbeitung, Zwecke, Daten und Betroffene
  • Systeme, Empfänger und Dienstleister
  • Notwendigkeit und Verhältnismäßigkeit
  • Risiken für Rechte und Freiheiten
  • Bewertungslogik, Maßnahmen und Restrisiko
  • Nachvollziehbarkeit der Dokumentation
ErgebnisReview-Ergebnis, konkrete Findings, priorisierte Verbesserungspunkte und kurze Ergebnisbesprechung.
Warum ein Ab-Preis?

Der Aufwand hängt vom Umfang der bestehenden DSFA und ihrer Anlagen, der Komplexität des Verarbeitungsvorgangs, den beteiligten Systemen und Dienstleistern, der Dokumentationsqualität und dem notwendigen Kontextverständnis ab. Der Einstiegspreis gilt für eine klar abgegrenzte, vollständig vorliegende DSFA zu einem Verarbeitungsvorgang. Eine Überarbeitung ist nicht automatisch enthalten und wird bei Bedarf separat vereinbart.

DSFA prüfen lassen

Paket 3

DSFA erstellen

ab 3.900 € netto

Geeignet für

  • neue oder komplexere Verarbeitung
  • mehrere Systeme oder Dienstleister
  • KI-Anwendungen und umfangreichere Verarbeitung
  • hohe Datenschutzrisiken oder mehrere Fachbereiche

Typischer Umfang

  • Verarbeitung, Zwecke, Daten und Betroffene erfassen
  • Systeme, Empfänger, Dienstleister und Datenflüsse verstehen
  • Notwendigkeit und Verhältnismäßigkeit bewerten
  • Risiken für Rechte und Freiheiten identifizieren und bewerten
  • Maßnahmen und Restrisiko bewerten
  • DSFA dokumentieren und mit Stakeholdern besprechen
DSFA erstellen lassen

Paketvergleich

Leistungsumfang auf einen Blick

MerkmalVorprüfungReviewErstellen
Preis590 €ab 1.790 €ab 3.900 €
PreisartFestpreisAb-PreisAb-Preis
Neue Verarbeitung✓–✓
DSFA-Pflicht prüfen✓Eingeschränkt✓
Bestehende DSFA–✓Optional
RisikobewertungVorprüfungReviewVollständig
MaßnahmenEinordnungPrüfungAbleitung und Bewertung
Dokumentierte DSFA–Vorhanden✓
ErgebnisbesprechungKompakt✓✓

Art. 35 DSGVO

Wann ist eine Datenschutz-Folgenabschätzung erforderlich?

Eine DSFA ist erforderlich, wenn eine Form der Verarbeitung – insbesondere bei Verwendung neuer Technologien – aufgrund ihrer Art, ihres Umfangs, ihrer Umstände und ihrer Zwecke voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat.

Ein einzelner Risikofaktor bedeutet nicht automatisch, dass zwingend eine DSFA durchgeführt werden muss. Maßgeblich ist die konkrete Verarbeitung in ihrer Gesamtheit; zusätzlich sind die einschlägigen Listen und Vorgaben der zuständigen Aufsichtsbehörden zu berücksichtigen.

DSFA-Vorprüfung – 590 € netto

Typische Risikofaktoren

  • systematische Bewertung natürlicher Personen oder Profiling
  • automatisierte Entscheidungen mit erheblicher Wirkung
  • umfangreiche Verarbeitung sensibler Daten
  • systematische Überwachung
  • innovative Technologien
  • besonders schutzbedürftige Betroffene
  • Zusammenführung von Datenbeständen
  • große Reichweite oder hoher Umfang
  • erschwerte Ausübung von Betroffenenrechten

Paket „DSFA erstellen“

So entsteht eine nachvollziehbare DSFA

  1. Verarbeitung verstehenScope, Zweck und tatsächlichen Ablauf klären.
  2. Daten & BetroffeneDatenkategorien und Personengruppen erfassen.
  3. Beteiligte SystemeEmpfänger, Dienstleister und Datenflüsse aufnehmen.
  4. VerhältnismäßigkeitNotwendigkeit und Verhältnismäßigkeit bewerten.
  5. Risiken erkennenAuswirkungen auf Rechte und Freiheiten identifizieren.
  6. Risiken bewertenBewertungslogik nachvollziehbar anwenden.
  7. Maßnahmen prüfenTechnische und organisatorische Maßnahmen berücksichtigen.
  8. Restrisiko bewertenVerbleibende Risiken transparent darstellen.
  9. DSFA dokumentierenErgebnisse zusammenführen und besprechen.

Konkreter Verarbeitungsvorgang

Braucht eine KI-Anwendung eine DSFA?

Nicht automatisch. Entscheidend ist, welche personenbezogenen Daten zu welchen Zwecken und mit welchen möglichen Folgen verarbeitet werden.

  • Werden Personen bewertet oder kategorisiert?
  • Gibt es Profiling oder automatisierte Entscheidungen?
  • Werden besondere Kategorien personenbezogener Daten verarbeitet?
  • Welche Daten gehen an externe KI-Anbieter?
  • Wie transparent ist die Verarbeitung?
  • Können Betroffene die Verarbeitung nachvollziehen?
  • Welche personenbezogenen Daten verarbeitet die KI?
  • Werden Entscheidungen automatisiert getroffen oder vorbereitet?
  • Welche Folgen können fehlerhafte Ergebnisse haben?
  • Welche Abhängigkeiten bestehen von externen Modellen oder Diensten?

Mögliche Auswirkungen

Nicht nur Datenverlust: Was bewertet eine DSFA eigentlich?

Eine DSFA betrachtet mögliche Auswirkungen auf betroffene Personen. Technische Ereignisse sind dabei mögliche Ursachen, nicht der alleinige Bewertungsmaßstab.

Unberechtigter Zugriff, Manipulation, Verlust oder Fehlkonfiguration können zu solchen Auswirkungen beitragen. Die Risikobeschreibung stellt deshalb immer den Bezug zur betroffenen Person her.

Zwei Blickwinkel

Datenschutzrisiko oder IT-Sicherheitsrisiko?

Informationssicherheit

Betrachtet Risiken für Informationen, Systeme, Prozesse und die Organisation.

Ein unzureichend abgesicherter Administrationszugang ist zunächst eine technische Schwachstelle. Ermöglicht er die Offenlegung sensibler personenbezogener Daten, kann daraus zugleich ein Datenschutzrisiko für Betroffene entstehen.

IT-Sicherheitskonzept ansehen →Threat Modeling ansehen →

Datenschutz-Folgenabschätzung

Betrachtet Risiken der konkreten personenbezogenen Verarbeitung für die Rechte und Freiheiten natürlicher Personen.

Beide Perspektiven können sich überschneiden. Bei technischen Projekten kann eine gemeinsame Betrachtung sinnvoll sein.

Gute Vorbereitung

Was benötigen wir von Ihnen?

Je konkreter die Verarbeitung beschrieben ist, desto schneller lassen sich Paket und Aufwand einordnen.

Klare Abgrenzung

Wann ist dieses Angebot nicht das richtige?

Bei spezialisierten Rechtsfragen kann eine zusätzliche juristische Prüfung erforderlich sein. Niedung Advisory erbringt mit diesem Angebot keine anwaltliche Rechtsberatung und garantiert weder eine bestimmte behördliche Bewertung noch „Rechtssicherheit“.

FAQ

Kaufrelevante Fragen zur DSFA

Was kostet eine DSFA?

Die DSFA-Vorprüfung kostet 590 € netto. DSFA Review: ab 1.790 € netto. Vollständige DSFA-Erstellung: ab 3.900 € netto. Der konkrete Preis von Review und Erstellung hängt insbesondere von Umfang und Komplexität der Verarbeitung, Zahl der Systeme und Dienstleister, Datenflüssen, beteiligten Fachbereichen, Umfang und Qualität der vorhandenen DSFA sowie der verfügbaren Dokumentation ab.

Wann ist eine DSFA erforderlich?

Nach Art. 35 DSGVO ist eine DSFA erforderlich, wenn eine Verarbeitung aufgrund ihrer Art, ihres Umfangs, ihrer Umstände und Zwecke voraussichtlich ein hohes Risiko für Rechte und Freiheiten natürlicher Personen zur Folge hat. Die Entscheidung erfordert eine Prüfung des konkreten Vorgangs; einzelne Technologien oder Datenarten lösen nicht pauschal immer eine DSFA aus.

Wie lange dauert eine DSFA?

Eine Vorprüfung kann mit überschaubarem Abstimmungsaufwand erfolgen. Bei Review und vollständiger DSFA bestimmen Komplexität, Dokumentationsstand und Verfügbarkeit der beteiligten Fachbereiche den Zeitrahmen. Nach Sichtung der Eckdaten wird ein konkreter Ablauf festgelegt.

Welche Informationen benötigen Sie?

Benötigt werden insbesondere Beschreibung und Zweck der Verarbeitung, betroffene Personen, Datenkategorien, Systeme, Datenflüsse, Empfänger, Dienstleister, vorhandene Maßnahmen und einschlägige Datenschutzunterlagen. Für ein Review wird außerdem die bestehende DSFA benötigt.

Muss jede KI-Anwendung eine DSFA haben?

Nein. Maßgeblich ist nicht allein der Einsatz von KI, sondern das voraussichtlich hohe Risiko des konkreten Verarbeitungsvorgangs. Relevante Aspekte können Profiling, automatisierte Entscheidungen, sensible Daten, externe Anbieter, fehlende Transparenz und mögliche Auswirkungen fehlerhafter Ergebnisse sein.

Kann eine vorhandene DSFA geprüft werden?

Ja. Das Paket DSFA Review prüft eine bestehende DSFA innerhalb eines definierten Scopes auf Vollständigkeit, Bewertungslogik, Maßnahmen, Restrisiko und nachvollziehbare Dokumentation.

Wer ist für die DSFA verantwortlich?

Die Verantwortung für die Durchführung der DSFA liegt nach Art. 35 DSGVO beim datenschutzrechtlich Verantwortlichen. Niedung Advisory kann Analyse und Dokumentation unterstützen; die gesetzliche Verantwortung des Unternehmens wird dadurch nicht übertragen.

Welche Rolle hat der Datenschutzbeauftragte?

Sofern ein Datenschutzbeauftragter benannt wurde, holt der Verantwortliche bei der Durchführung der DSFA dessen Rat ein. Die Beteiligung sollte frühzeitig in den Projektablauf eingeplant werden.

Was passiert bei einem hohen Restrisiko?

Ergibt die DSFA, dass die geplante Verarbeitung trotz vorgesehener Maßnahmen ein hohes Risiko zur Folge hätte, ist vor Beginn der Verarbeitung die vorherige Konsultation der zuständigen Aufsichtsbehörde nach Art. 36 DSGVO zu prüfen beziehungsweise durch den Verantwortlichen zu veranlassen.

Kann eine DSFA aktualisiert werden?

Ja. Eine Überprüfung ist insbesondere sinnvoll, wenn sich Verarbeitung, Systeme, Zwecke, Daten, Empfänger oder Risikolage ändern. Art. 35 DSGVO sieht eine Überprüfung zumindest dann vor, wenn sich das mit den Verarbeitungsvorgängen verbundene Risiko ändert.

Ist eine DSFA dasselbe wie eine Informationssicherheits-Risikoanalyse?

Nein. Informationssicherheit betrachtet Risiken für Informationen, Systeme und Organisation. Eine DSFA bewertet Risiken der konkreten personenbezogenen Verarbeitung für Rechte und Freiheiten natürlicher Personen. Technische Risiken und Maßnahmen können in beiden Perspektiven relevant sein.

Arbeiten Sie deutschlandweit?

Ja. Die Leistung wird deutschlandweit remote und bei Bedarf vor Ort erbracht. Niedung Advisory hat seinen Standort in Magdeburg, die Seite und das Angebot sind jedoch nicht auf eine einzelne Region ausgerichtet.

Direkte Auswahl

Welche DSFA-Leistung benötigen Sie?

Wählen Sie die passende Leistung. Ihre E-Mail-App öffnet eine vorbereitete Anfrage; über die Website werden keine Angaben erfasst.

Vorprüfung590 € nettoVorprüfung anfragen
Reviewab 1.790 € nettoReview anfragen
Erstellungab 3.900 € nettoErstellung anfragen