Datenschutzfolgenabschätzung (DSFA)
Ob bei der Einführung neuer Fachverfahren, Videoüberwachung im Rathaus oder telematikgestützter Fuhrparksteuerung: Die Datenschutzfolgenabschätzung (DSFA) nach Art. 35 DSGVO ist für kommunale IT-Verantwortliche ein zentrales Werkzeug zur Risikoeindämmung.
Die DSFA dient als Frühwarnmechanismus und Instrument für das Risikomanagement Sie ist immer dann zwingend erforderlich, wenn eine Verarbeitungstätigkeit voraussichtlich ein hohes Risiko für die Rechte und Freiheiten von Bürgerinnen, Bürgern oder Beschäftigten birgt. Sie soll Risiken identifizieren und Abhilfemaßnahmen festlegen.
Sie ist immer dann erforderlich, wenn ein Hohes Risiko bei einer Verarbeitungstätigkeit besteht. (Art. 35 Abs. 1 lit. a) DSGVO) Weitere Beispiele wären Profiling, umfassende Bearbeitung von Daten i. S. d. Art. 9, 10 DSGVO oder systematische Überwachung (Art. 35 Abs. 3 lit. a) bis c) DSGVO)
Die Grundpfeiler der DSFA (Art. 35 Abs. 7 DSGVO):
- Systematische Beschreibung: Dokumentation der Verarbeitungstätigkeit (VVT) (Art. 35 Abs. 7 lit. a) DSGVO)
- Bewertung der Erforderlichkeit: Verhältnismäßigkeit und Notwendigkeit der Datenverarbeitung (Art. 35 Abs. 7 lit. b) DSGVO)
- Risikoanalyse: Bewertung der konkreten Risiken für die Betroffenen (Art. 35 Abs. 7 lit. c) DSGVO)
- Abhilfemaßnahmen: Festlegung technischer und organisatorischer Maßnahmen (TOM) zur Risikominimierung (Art. 35 Abs. 7 lit. d) DSGVO)
Eine DSFA muss zwingend vor Beginn der Datenverarbeitung durchgeführt werden. Das hat direkte Konsequenzen für die Beschaffung von Software und Fachverfahren: Die Ergebnisse der Risikoanalyse und die geforderten Schutzmaßnahmen müssen dokumentiert werden
Bleibt trotz aller Abhilfemaßnahmen ein hohes Restrisiko bestehen, verpflichtet Art. 36 DSGVO die Kommune zur vorherigen Konsultation der zuständigen Landesdatenschutzbehörde.