[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:de:die-dsgvo-folgenabschaetzung-fuer-ein-softwareunternehmen-die-drei-faelle-die-neun-kriterien-die-vier-elemente-und-eine-seite-die-sie-schreibt":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"de","die-dsgvo-folgenabschaetzung-fuer-ein-softwareunternehmen-die-drei-faelle-die-neun-kriterien-die-vier-elemente-und-eine-seite-die-sie-schreibt","Die DSGVO-Folgenabschätzung für ein Softwareunternehmen: die drei Fälle von Artikel 35 Absatz 3, die neun Kriterien dahinter, die vier Elemente von Artikel 35 Absatz 7, und eine Seite, die sie schreibt","Artikel 35 verlangt eine Datenschutz-Folgenabschätzung vor jeder Verarbeitung, die voraussichtlich ein hohes Risiko zur Folge hat, und nennt drei Fälle, in denen sie in jedem Fall erforderlich ist. Welche Produktfunktionen darunterfallen, die neun Kriterien, die die Aufsichtsbehörden anwenden, und die Regel, dass zwei davon meist eine Abschätzung bedeuten, die Listen, die die Behörden nach Artikel 35 Absatz 4 und 5 veröffentlichen, die vier Elemente, die die Abschätzung enthalten muss, der Rat des Datenschutzbeauftragten und der Standpunkt der betroffenen Personen, die vorherige Konsultation nach Artikel 36 mit ihren acht Wochen, und die Überprüfung, wenn sich das Risiko ändert. Mit der kostenlosen Seite, die entscheidet, ob eine fällig ist, und sie schreibt.","2026-09-12",{"who":10,"when":11,"do":12},"Jedes Softwareunternehmen als Verantwortlicher für eine Verarbeitung, die es gestaltet: eine Scoring-, Ranking- oder Screening-Funktion, Verhaltensanalytik, Tracking, eine KI-Funktion, umfangreiche besondere Datenkategorien oder die Überwachung eines öffentlichen Bereichs; der Auftragsverarbeiter unterstützt die Abschätzung, schuldet sie aber nicht (Artikel 28 Absatz 3 Buchstabe f).","Vor Beginn der Verarbeitung (Artikel 35 Absatz 1), überprüft, wenn sich das Risiko ändert (Artikel 35 Absatz 11); bleibt ein hohes Restrisiko, wird zuerst die Aufsichtsbehörde konsultiert, die innerhalb von acht Wochen antwortet, verlängerbar um sechs (Artikel 36).","Beantworten Sie auf der kostenlosen Seite die drei Fragen von Artikel 35 Absatz 3, dann die Frage nach Artikel 35 Absatz 1, wo keiner der Fälle vorliegt; ist eine Abschätzung fällig, schreiben Sie dort ihre vier Elemente, Element für Element, und führen Sie sie am Verzeichnis der Verarbeitungstätigkeiten, zu dem sie gehört.","\nDie Datenschutz-Folgenabschätzung ist das DSGVO-Dokument, das ein Softwareunternehmen zuletzt schreibt und zuerst schreiben sollte: sie ist vor Beginn der Verarbeitung fällig, sie ist der Ort, an dem die riskanteste Funktion des Produkts in den eigenen Begriffen der Verordnung beschrieben wird, und sie ist das, was die Aufsichtsbehörde liest, wenn eine Beschwerde diese Funktion nennt. Dieser Artikel liest Artikel 35 Punkt für Punkt für ein Unternehmen, das Software baut, und gibt Ihnen die [Seite, die entscheidet, ob eine fällig ist, und sie schreibt](\u002Fgdpr\u002Fimpact-assessment).\n\n## Wann eine fällig ist: Artikel 35 Absatz 1 und die drei benannten Fälle\n\nArtikel 35 Absatz 1 verlangt eine Abschätzung, wenn eine Form der Verarbeitung, insbesondere bei Verwendung neuer Technologien, aufgrund ihrer Art, ihres Umfangs, ihrer Umstände und ihrer Zwecke voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat. Artikel 35 Absatz 3 nennt dann drei Fälle, in denen sie in jedem Fall erforderlich ist: (a) eine systematische und umfassende Bewertung persönlicher Aspekte auf Grundlage automatisierter Verarbeitung, einschließlich Profiling, die als Grundlage für Entscheidungen mit Rechtswirkung oder ähnlich erheblicher Wirkung dient; (b) die umfangreiche Verarbeitung der besonderen Kategorien nach Artikel 9 Absatz 1 oder von Daten über Straftaten nach Artikel 10; (c) die systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche.\n\nFür ein Softwareunternehmen ist der erste Fall der, der Produktfunktionen erfasst: ein Bewerber-Ranking, ein Kredit- oder Betrugs-Score, eine automatisierte Berechtigungsprüfung, eine Inhalts- oder Kontoentscheidung durch ein Modell. Das ist eine systematische und umfassende Bewertung, ob jemand sie Profiling nennt oder nicht, und sie schaltet die Abschätzung ein. Der zweite Fall erfasst Gesundheits-, biometrische und ähnliche Daten in großem Umfang, der dritte öffentliche Video- und Sensoranalytik.\n\n## Die neun Kriterien hinter „voraussichtlich hohes Risiko“\n\nAußerhalb der drei Fälle wird „voraussichtlich ein hohes Risiko“ mit den Leitlinien gelesen, die die Artikel-29-Datenschutzgruppe angenommen und der Europäische Datenschutzausschuss übernommen hat, und die neun Kriterien nennen: Bewertung oder Scoring; automatisierte Entscheidungsfindung mit Rechtswirkung oder ähnlicher Wirkung; systematische Überwachung; sensible Daten oder Daten höchst persönlicher Natur; Datenverarbeitung in großem Umfang; Abgleich oder Zusammenführung von Datensätzen; Daten schutzbedürftiger Personen; innovative Nutzung oder Anwendung neuer technologischer oder organisatorischer Lösungen; und Verarbeitung, die betroffene Personen an der Ausübung eines Rechts oder der Nutzung einer Dienstleistung oder eines Vertrags hindert. Die Faustregel der Leitlinien lautet, dass eine Verarbeitung, die zwei der Kriterien erfüllt, in den meisten Fällen eine Abschätzung verlangt, und dass ein Kriterium genügen kann.\n\nArtikel 35 Absatz 4 verlangt von jeder Aufsichtsbehörde, eine Liste der Verarbeitungsarten zu veröffentlichen, für die eine Abschätzung durchzuführen ist, und Artikel 35 Absatz 5 erlaubt ihr eine Liste der Arten, für die keine erforderlich ist; die Listen unterscheiden sich je Mitgliedstaat, und die Ihrer federführenden Behörde ist die, die zu lesen ist. Produktanalytik, die Nutzungsdaten mit Kontodaten zusammenführt, eine KI-Funktion auf Kundeninhalten und jedes Tracking von Nutzern über Dienste hinweg erfüllen mehrere der neun, und ein Unternehmen, das diese Funktionen ausliefert, ist meist in der Abschätzung, bevor es die benannten Fälle erreicht.\n\n## Die vier Elemente: Artikel 35 Absatz 7\n\nDie Abschätzung enthält zumindest: (a) eine systematische Beschreibung der geplanten Verarbeitungsvorgänge und der Zwecke der Verarbeitung, gegebenenfalls einschließlich der vom Verantwortlichen verfolgten berechtigten Interessen; (b) eine Bewertung der Notwendigkeit und Verhältnismäßigkeit der Verarbeitungsvorgänge in Bezug auf den Zweck; (c) eine Bewertung der Risiken für die Rechte und Freiheiten der betroffenen Personen; (d) die zur Bewältigung der Risiken geplanten Abhilfemaßnahmen, einschließlich Garantien, Sicherheitsvorkehrungen und Verfahren, durch die der Schutz personenbezogener Daten sichergestellt und der Nachweis der Einhaltung erbracht wird, unter Berücksichtigung der Rechte und berechtigten Interessen der betroffenen Personen und sonstiger Betroffener.\n\nZwei weitere Absätze formen das Dokument. Artikel 35 Absatz 2 verlangt vom Verantwortlichen, den Rat des Datenschutzbeauftragten einzuholen, wo einer benannt ist, und Artikel 35 Absatz 9 verlangt, gegebenenfalls den Standpunkt der betroffenen Personen oder ihrer Vertreter zur beabsichtigten Verarbeitung einzuholen. Artikel 35 Absatz 8 lässt die Einhaltung genehmigter Verhaltensregeln in die Abschätzung einfließen. Element (d) ist der Ort, an dem die Abschätzung auf das Sicherheitsprogramm trifft: die Maßnahmen sind die ISO-27001-Maßnahmen und die ISO-27701-Datenschutzmaßnahmen, die das Unternehmen bereits betreibt, je Risiko benannt statt allgemein, und die [Seite, die die Abschätzung schreibt](\u002Fgdpr\u002Fimpact-assessment), beschriftet jedes Element mit dem Punkt von Artikel 35 Absatz 7, den es beantwortet.\n\n## Vorherige Konsultation: Artikel 36\n\nGeht aus der Abschätzung hervor, dass die Verarbeitung ein hohes Risiko zur Folge hätte, sofern der Verantwortliche keine Maßnahmen zur Eindämmung des Risikos trifft, verlangt Artikel 36 Absatz 1, dass der Verantwortliche vor der Verarbeitung die Aufsichtsbehörde konsultiert. Artikel 36 Absatz 2 gibt der Behörde acht Wochen für ein schriftliches Empfehlungsschreiben, verlängerbar um sechs Wochen unter Berücksichtigung der Komplexität der Verarbeitung, und erlaubt ihr, jede ihrer Befugnisse nach Artikel 58 zu nutzen. Artikel 36 Absatz 3 zählt auf, was die Konsultation liefert: die Zuständigkeiten des Verantwortlichen, der gemeinsam Verantwortlichen und der Auftragsverarbeiter, die Zwecke und Mittel, die Maßnahmen und Garantien, die Kontaktdaten des Beauftragten, die Abschätzung selbst, und alles Weitere, was die Behörde anfordert. In der Praxis ist die Konsultation selten, weil Element (d) so geschrieben wird, dass das Restrisiko sinkt; die Seite stellt die Frage nach dem Restrisiko zuletzt und schreibt den Absatz zu Artikel 36 nur, wenn die Antwort lautet, dass ein hohes Risiko bleibt.\n\n## Die Überprüfung, und das Bußgeld\n\nArtikel 35 Absatz 11 verlangt vom Verantwortlichen, die Abschätzung erforderlichenfalls zu überprüfen, zumindest wenn sich das mit den Verarbeitungsvorgängen verbundene Risiko ändert; ein neues Modell, eine neue Datenquelle oder ein neuer Zweck ist eine solche Änderung. Artikel 83 Absatz 4 Buchstabe a setzt die Obergrenze für einen Verstoß gegen die Artikel 35 und 36 auf EUR 10 Millionen oder 2 % des weltweiten Jahresumsatzes, und die Entscheidungen der Behörden zur Abschätzung drehen sich um zwei Feststellungen: ob eine vor Beginn der Verarbeitung existierte und ob ihr Element (d) Maßnahmen nannte, die dann tatsächlich betrieben wurden.\n\n## Sie schreiben\n\nDie [Seite zur Folgenabschätzung](\u002Fgdpr\u002Fimpact-assessment) stellt die drei Fragen von Artikel 35 Absatz 3 in den eigenen Worten der Verordnung, dann die Frage nach Artikel 35 Absatz 1, wo keiner der Fälle vorliegt, schreibt die Lesart mit der Vorschrift dahinter und nimmt die vier Elemente als Eingaben entgegen, beschriftet mit dem Punkt selbst; die Frage nach dem Restrisiko entscheidet, ob der Absatz zu Artikel 36 hinzukommt. Das Ergebnis ist die Abschätzung als Dokument zum Kopieren oder Herunterladen, eine je Verarbeitungstätigkeit, geführt neben dem [Verzeichnis der Verarbeitungstätigkeiten](\u002Fgdpr\u002Frecord-of-processing), das die Tätigkeit beschreibt; die [Bestimmung der Pflichten](\u002Fgdpr\u002Fduties) übergibt ihre drei Antworten, damit die Fragen einmal gestellt werden.\n",1789383971656]