Zum Inhalt springen

DSFA Muss-Liste: Wann ist die Prüfung in Deutschland Pflicht?

Die DSFA Muss-Liste ist ein klarer Startpunkt, aber keine Entwarnung für andere Vorgänge. So prüft eine Firma das hohe Risiko und hält ihre Entscheidung fest.

Im Verwaltungsraum einer Zahnarztpraxis hängen WANN IST EINE DSFA PFLICHT? sowie MUSS-LISTE, HOHES RISIKO und PRÜFUNG DOKUMENTIEREN über einer olivgrünen Akte.
Von AI Priority Map Editorial

Kurzantwort: Eine DSFA ist in Deutschland vor Beginn eines Vorgangs nötig, wenn er unter die Muss-Liste fällt oder nach der Schwellwertanalyse voraussichtlich ein hohes Risiko birgt. Die Liste ist nicht abschließend. Die Firma prüft den Vorgang, dokumentiert die Entscheidung mit Gründen schriftlich und führt eine erforderliche DSFA vor dem Start durch.1,2,3

Zusammenfassung als Mindmap

DSFA Muss-Liste: Wann ist die Prüfung in Deutschland Pflicht?
│
├─ Vorgang abgrenzen
│   ├─ Daten, Systeme und Abläufe bestimmen
│   └─ Die geplante Nutzung vor dem Start prüfen
│
├─ Muss-Liste abgleichen
│   ├─ Die maßgebliche Beschreibung zählt
│   ├─ Biometrie plus weiteres Kriterium: Nr. 1
│   └─ Ein Beispiel ersetzt die Bedingung nicht
│
├─ Hohes Risiko prüfen
│   ├─ Kein Treffer ist keine Entwarnung
│   ├─ Art. 35 Abs. 3 und Abs. 1 weiter prüfen
│   └─ Auch ein Kriterium kann erheblich sein
│
└─ Entscheidung sichern
    ├─ Gründe für Ja oder Nein schriftlich festhalten
    ├─ Erforderliche DSFA vor dem Start durchführen
    └─ Bei wesentlichen Änderungen erneut prüfen

Wann beginnt die DSFA-Prüfung?

Eine Zahnarztpraxis plant ein neues Verfahren für den Zutritt zu einem Behandlungsbereich. Noch bevor es genutzt wird, grenzt sie den Verarbeitungsvorgang ab: Welche Daten, Systeme und Abläufe gehören dazu? Das DSK-Kurzpapier versteht den Vorgang als Zusammenspiel von Daten, Hard- und Software sowie Prozessen. Die Schwellwertanalyse bezieht sich auf diesen konkreten Vorgang, nicht auf eine abstrakte Branche.3

Die Datenschutz-Folgenabschätzung beschreibt, bewertet und mindert Risiken für Rechte und Freiheiten natürlicher Personen. Sie ist nach der DSK nötig, wenn die geplante Verarbeitung voraussichtlich ein hohes Risiko hat. Das kann etwa von Art, Umfang, Umständen und Zweck abhängen. Die Prüfung beginnt deshalb bei der Planung, nicht erst bei einer Beschwerde oder einer Kontrolle.3

Für die Praxis sind drei Fragen getrennt zu halten: Steht der Vorgang auf der Muss-Liste? Greift ein weiterer Fall des Art. 35 Abs. 3 DSGVO? Gibt es sonst ein voraussichtlich hohes Risiko nach Art. 35 Abs. 1? Diese Reihenfolge nennt die niedersächsische Aufsicht. Ein Nein beim ersten Schritt beendet die Prüfung nicht.2

Was steht auf der deutschen Muss-Liste?

Die DSK-Liste für nichtöffentliche Stellen bezeichnet Verarbeitungstätigkeiten, für die eine DSFA durchzuführen ist. Maßgeblich ist die Beschreibung des Vorgangs in der zweiten Spalte. Typische Einsatzfelder und Beispiele in späteren Spalten veranschaulichen sie lediglich. Die niedersächsische Aufsicht weist ausdrücklich auf diesen Unterschied hin.1,2

Eintrag und BedingungBeispiel aus der ListePrüffrage für die Praxis
Nr. 1: biometrische Daten zur eindeutigen Identifizierung und mindestens eines der sieben dort genannten WP-248-KriterienFlächendeckende Fingerabdrucksensoren für ZutrittskontrolleWerden Personen eindeutig erkannt, und liegt eines der sieben Kriterien vor?1
Nr. 2: genetische Daten mit mindestens einem der sieben dort genannten WP-248-KriterienDNA-Tests zur FrüherkennungEntspricht der geplante Vorgang der maßgeblichen Beschreibung?1
Nr. 3: umfangreiche Daten unter Sozial-, Berufs- oder besonderem AmtsgeheimnisGroße Kanzlei mit familienrechtlichen MandatenTrifft die umfangreiche Verarbeitung in der Beschreibung zu?1

Die sieben zusätzlichen Kriterien in den Einträgen 1 und 2 sind: Daten schutzbedürftiger Betroffener; systematische Überwachung; innovative technische oder organisatorische Lösungen; Bewerten oder Einstufen (Scoring); Abgleichen oder Zusammenführen von Datensätzen; automatisierte Entscheidungen mit rechtlicher oder ähnlich bedeutsamer Wirkung; und die Hinderung an einem Recht, einer Dienstleistung oder einem Vertrag. Die zwei übrigen allgemeinen WP-248-Kriterien stehen in diesen Einträgen nicht als zusätzliche Bedingung. Die Zahnarztpraxis darf aus dem Fingerabdruck-Beispiel weder schließen, dass jede Zugangskarte eine DSFA verlangt, noch dass nur eine flächendeckende Installation betroffen sein kann.1

Die Liste selbst beurteilt keine Rechtsgrundlage. Die niedersächsische Aufsicht stellt klar, dass ein Listeneintrag weder eine Verarbeitung verbietet noch sie allein wegen einer durchgeführten DSFA erlaubt. Rechtmäßigkeit und Risikoprüfung bleiben eigene Fragen.2

Hohes Risiko ohne Listen-Treffer

Die niedersächsische Aufsicht nennt neun Kriterien aus den WP-248-Leitlinien. Dazu gehören vertrauliche oder höchst persönliche Daten, Daten schutzbedürftiger Personen, großer Umfang, systematische Überwachung, innovative Technik, Scoring, das Zusammenführen von Datensätzen und automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung. Ein weiteres Kriterium ist, dass die Verarbeitung Menschen an der Ausübung eines Rechts oder der Nutzung einer Dienstleistung hindert.2

BefundAussage der AufsichtFolge
Zwei KriterienIn den meisten Fällen ist eine DSFA durchzuführen.2Hohes Risiko sorgfältig begründen und DSFA vorbereiten.
Ein KriteriumAuch dann kann ein hohes Risiko vorliegen.2Nicht allein wegen der Zahl abbrechen.
Kein Listen-TrefferDie Liste ist nicht abschließend.2Art. 35 Abs. 3 und Abs. 1 weiter prüfen.

Eine Praxis, die Patientendaten in einem neuen System zusammenführt, sollte also nicht nur nach einem gleichlautenden Listenbeispiel suchen. Sie muss die tatsächlichen Daten, Zwecke, möglichen Folgen und Kriterien des eigenen Vorgangs beschreiben. Ob ein hohes Risiko besteht, ist die Frage der Schwellwertanalyse. Die Liste ist ein verbindlicher Einstieg bei passenden Einträgen, kein Freibrief für alle anderen Fälle.2,3

Analyse der DSFA-Schwelle

Zuerst wird der Vorgang so abgegrenzt, dass die Entscheidung später überprüfbar ist. Die DSK nennt Daten, Systeme und Prozesse als Anker. Für die Zahnarztpraxis bedeutet das: nicht „unsere IT“ bewerten, sondern das geplante Zugangsverfahren mit seinen Daten und Abläufen. Danach wird die maßgebliche Beschreibung jedes passenden Listeneintrags mit dem Vorhaben verglichen.1,3

Wenn kein Eintrag passt, folgt nach der niedersächsischen Reihenfolge Art. 35 Abs. 3. Erst danach wird beurteilt, ob nach Art. 35 Abs. 1 dennoch voraussichtlich ein hohes Risiko entsteht. Die genannten Kriterien helfen, die Risiken zu strukturieren; sie sind kein starres Punktesystem. Die Aufsicht hält ein hohes Risiko sogar bei nur einem Kriterium für möglich.2

In Worten verzweigt der Prüfweg so: Trifft die maßgebliche Listenbeschreibung zu, folgt eine DSFA. Falls nicht, wird Art. 35 Abs. 3 geprüft. Liegt auch dort kein Fall vor, entscheidet die Schwellwertanalyse über das voraussichtlich hohe Risiko. In jedem Ausgang wird die Entscheidung für den konkreten Vorgang schriftlich begründet.2,3

Die schriftliche Entscheidung

Das DSK-Kurzpapier verlangt eine schriftliche Entscheidung sowohl für als auch gegen die DSFA. Die maßgeblichen Gründe müssen sich auf den konkreten Verarbeitungsvorgang beziehen. Eine Liste mit bloßen Ja-Nein-Häkchen lässt offen, welche Daten, Systeme, Zwecke und Risikokriterien geprüft wurden. Eine kurze Begründung muss nachvollziehbar machen, warum der Schwellenwert erreicht oder nicht erreicht ist.3

Eine brauchbare Akte enthält die Beschreibung des Vorgangs, den Listenabgleich, die Prüfung nach Art. 35 Abs. 3 und die Bewertung nach Art. 35 Abs. 1. Das ist eine praktische Form, die von der niedersächsischen Prüfungsreihenfolge und der DSK-Dokumentationspflicht abgeleitet ist. Sie ist kein gesetzlich vorgeschriebenes Formular. Bei einer Änderung des Vorgangs kann die Firma die früheren Annahmen gezielt erneut prüfen.2,3

Die Abgrenzung zu anderen Rollen hilft dabei: Ob die Praxis oder ein Dienstleister für einen Vorgang verantwortlich ist, wird im Beitrag zu Verantwortlichen und Auftragsverarbeitern erklärt. Für die Beziehung zu einem Dienstleister ist außerdem der Beitrag zum AV-Vertrag relevant. Beides ersetzt die eigene Risikobewertung nicht.

Die DSFA vor dem Start

Ist eine DSFA erforderlich, muss sie vor Aufnahme des betrachteten Vorgangs durchgeführt werden. Das DSK-Kurzpapier sagt zugleich, dass auch bereits bestehende Vorgänge erfasst sein können. Wer ein neues Verfahren plant, sollte die Schwellwertanalyse daher früh ansetzen. Die DSFA lässt sich nach Darstellung der DSK häufig nicht in wenigen Tagen nachholen.3

Die DSK beschreibt die DSFA als Instrument zur Beschreibung und Bewertung der Risiken sowie zur Festlegung von Abhilfemaßnahmen. Das ist mehr als die schriftliche Vorfrage, ob eine DSFA nötig ist. Die Aufsicht erläutert, dass die DSFA geplante Vorgänge, Notwendigkeit und Verhältnismäßigkeit, Risiken und Maßnahmen systematisch erfasst. Geeignete Maßnahmen zur Eindämmung des Risikos müssen vor Beginn der Verarbeitung umgesetzt und auf ihre Wirksamkeit geprüft sein. Bleibt trotz der Maßnahmen ein hohes Restrisiko, muss der Verantwortliche zuvor nach Art. 36 DSGVO die zuständige Aufsichtsbehörde konsultieren.2,3

Die DSK versteht die DSFA nicht als einmalige Übung. Neue Risiken, eine geänderte Bewertung oder wesentliche Änderungen des Verfahrens können eine Überprüfung und Anpassung auslösen. Für die Praxis ist damit auch nach Freigabe wichtig, welche Annahmen der Bewertung zugrunde lagen.3

Was die Liste nicht entscheidet

Die Muss-Liste beantwortet weder die Frage nach einer Rechtsgrundlage noch die Frage, ob eine nicht genannte Verarbeitung ungefährlich ist. Das stellt die niedersächsische Aufsicht ausdrücklich klar. Auch der genaue Umfang einer „umfangreichen Verarbeitung“ lässt sich nach ihrer Erläuterung nicht mit einer einzigen allgemeinen Zahl festlegen. Eine Firma muss deshalb die tatsächlichen Umstände ihres Vorgangs festhalten.2

Diese Darstellung legt nicht fest, welche deutsche Aufsicht in einem konkreten Fall zuständig ist. Bei länderbezogenen Fragen zählt die zuständige Behörde. Für eine breitere Einordnung von KI und Datenschutz in EU und UK sowie die Frage, wann die DSGVO außerhalb der EU greift, stehen gesonderte Beiträge bereit.

Nächste Schritte

Die Firma kann einen geplanten Vorgang zuerst klar beschreiben und dann die drei Prüfschritte der niedersächsischen Aufsicht durchgehen. Das Ergebnis wird für diesen Vorgang mit Gründen schriftlich festgehalten. Bei einem Listen-Treffer oder sonst voraussichtlich hohen Risiko gehört die DSFA vor den Start. Eine spätere Änderung der tatsächlichen Verarbeitung verlangt eine erneute Sicht auf die Risikogrundlage.2,3

Häufig gestellte Fragen

Wann verlangt die deutsche Muss-Liste eine DSFA?
Sobald ein geplanter Vorgang unter die maßgebliche Beschreibung eines Listeneintrags fällt, ist dafür eine DSFA zu erstellen. Die DSK nennt in Nr. 1 biometrische Daten zur eindeutigen Identifizierung zusammen mit mindestens einem der sieben dort ausdrücklich genannten WP-248-Kriterien. Das Beispiel flächendeckender Fingerabdrucksensoren erläutert den Eintrag; maßgeblich bleibt dessen Beschreibung.[1][2]
Ist die Muss-Liste der deutschen Aufsicht abschließend?
Nein. Die niedersächsische Aufsicht erklärt ausdrücklich, dass auch ein nicht genannter Vorgang eine DSFA auslösen kann. Nach dem Listenabgleich ist Art. 35 Abs. 3 DSGVO und danach das voraussichtlich hohe Risiko nach Art. 35 Abs. 1 zu prüfen. Ein fehlender Treffer ist daher kein schriftlich tragfähiges Ergebnis ohne weitere Prüfung.[2]
Genügt ein einziges Risiko-Kriterium für eine DSFA?
Das kann sein. Die niedersächsische Aufsicht erläutert, dass bei zwei der genannten Kriterien in den meisten Fällen eine DSFA durchzuführen ist, ein hohes Risiko aber auch bei nur einem Kriterium vorliegen kann. Die Firma muss den konkreten Vorgang und seine Folgen prüfen. Ein bloßes Zählen ersetzt die Schwellwertanalyse nicht.[2][3]
Muss die Firma eine Entscheidung gegen die DSFA aufschreiben?
Ja. Das DSK-Kurzpapier Nr. 5 verlangt, die Entscheidung über Durchführung oder Nichtdurchführung für den konkreten Verarbeitungsvorgang mit den maßgeblichen Gründen schriftlich zu dokumentieren. Das gilt auch dann, wenn die Schwellwertanalyse kein voraussichtlich hohes Risiko ergibt. Eine pauschale Aussage über die gesamte Firma belegt die Bewertung des einzelnen Vorgangs nicht.[3]
Bis wann muss eine erforderliche DSFA vorliegen?
Vor der Aufnahme des zu betrachtenden Verarbeitungsvorgangs. Das DSK-Kurzpapier Nr. 5 nennt diesen Zeitpunkt ausdrücklich und weist darauf hin, dass auch bestehende Vorgänge unter die Pflicht fallen können. Eine geplante Änderung sollte deshalb früh genug bewertet werden. Die schriftliche Entscheidung und gegebenenfalls die DSFA gehören zum Vorgang, bevor er beginnt.[3]
Ist die DSK-Muss-Liste von 2018 durch eine Liste für 2023 oder 2024 ersetzt?
Die hier herangezogene DSK-Liste trägt die Version 1.1; die niedersächsische Aufsicht bezeichnet ihre Seite als überarbeitete Version 1.1. Aus diesen beiden Quellen allein folgt keine Aussage über eine spätere bundesweit einheitliche Fassung. Für eine aktuelle Einzelprüfung sollte die zuständige Aufsicht und die dort bereitgestellte Liste geprüft werden. Die Pflicht zur Schwellwertanalyse bleibt unabhängig vom Listenstand.[1][2][3]

Quellen

  1. 1.Liste der Verarbeitungstätigkeiten, für die eine DSFA durchzuführen ist — Datenschutzkonferenz · 2018
  2. 2.Muss-Listen zur Datenschutz-Folgenabschätzung — Der Landesbeauftragte für den Datenschutz Niedersachsen · 2026
  3. 3.Datenschutz-Folgenabschätzung nach Art. 35 DS-GVO — Datenschutzkonferenz · 2018

Wie sähe diese Analyse für Ihr Unternehmen aus?

Das AI Foundation Audit bewertet Ihren KI-Einsatz strukturiert – von Integrationsrisiken über Governance-Lücken bis zu ROI-Potenzialen. Das Ergebnis erhalten Sie als umfassenden Bericht, mit dem Sie unmittelbar handeln können.

Audit starten

Sie erhalten den Strategiebericht und den Umsetzungsleitfaden – zugeschnitten auf Ihr Unternehmen und sofort verfügbar.