Erstellung von DSFAs
Last updated: June 22, 2026
Datenschutz-Folgenabschätzungen (DSFA) basieren auf Artikel 35 der DSGVO. Sie sind erforderlich, wenn Datenverarbeitungsaktivitäten wahrscheinlich zu einem hohen Risiko für die Rechte und Freiheiten natürlicher Personen führen.
Konkret helfen DSFAs dabei:
Identifizieren und Risiken minimieren: Das Hauptziel einer DSFA besteht darin, die Datenschutzrisiken eines Projekts oder Prozesses systematisch zu analysieren, zu identifizieren und zu minimieren.
Notwendigkeit und Verhältnismäßigkeit bewerten: Beurteile, ob die Datenverarbeitungsoperationen notwendig und verhältnismäßig sind, um den beabsichtigten Zweck zu erreichen.
Kommunikation mit Betroffenen erleichtern: Gewährleiste Transparenz und die Möglichkeit, Betroffene über die mit der Datenverarbeitung verbundenen Risiken und die zur Risikominderung ergriffenen Maßnahmen zu informieren.
Compliance dokumentieren: Stelle einen dokumentierten Prozess bereit, der die Rechenschaftspflicht und die Einhaltung der DSGVO durch deine Organisation nachweist.
DSFA Übersicht

Unter dem Tab "DSFA" findest du eine Übersicht aller deiner Datenschutz-Folgenabschätzungen mit den folgenden Informationen:
Verarbeitungstätigkeit: Zeigt die spezifische Verarbeitungstätigkeit an, die in der DSFA bewertet wurde.
Erstellungsdatum: Zeigt das Datum an, an dem die DSFA erstellt wurde, und hilft dabei, den Zeitpunkt der durchgeführten Bewertungen nachzuverfolgen.
Informierte Behörden: Gibt an, ob die zuständigen Datenschutzbehörden über diese DSFA informiert wurden. Dies ist entscheidend für hochriskante Verarbeitungstätigkeiten, die eine behördliche Meldung erfordern.
Risiko: Gibt das nach Abschluss der DSFA festgelegte endgültige Risikoniveau wieder, wie "Niedrig," "Mittel," oder "Hoch."
Durch Klicken auf eine der Bewertungen wird die Detailansicht der DSFA geöffnet, die umfassendere Informationen über die jeweilige Bewertung liefert, einschließlich aller zugehörigen Aufgaben, identifizierter Risiken und Gegenmaßnahmen.
Erstellung einer DSFA
1. Navigiere zum Tab "DSFA" in der Kertos-Plattform.
2. Klicke auf die Schaltfläche "+ Bewertung hinzufügen", um eine neue DSFA zu erstellen.

3. Vervollständige die Risikobewertung
Verarbeitungstätigkeit: Im ersten Schritt des DSFA-Erstellungsprozesses muss die Verarbeitungstätigkeit, welche die DSFA abdecken wird, definiert werden. Ein Dropdown-Menü erscheint und bietet eine vordefinierte Liste von Aktivitäten zur Auswahl.
Bitte beachte, dass hier nur Verarbeitungstätigkeiten mit dem Status „Entwurf“ ausgewählt werden können.
Wähle die Verarbeitungstätigkeit aus, die am besten zu dem Datenverarbeitungsprozess passt, den du bewerten möchtest. Diese Auswahl ist entscheidend, da sie den Fokus deiner DSFA bestimmt und die Arten von Risiken und Gegenmaßnahmen festlegt, die berücksichtigt werden müssen.
Entwurf / Aktiver Status: Die DSFA kann zunächst als Entwurf oder als Aktiv gespeichert werden.
Klicke auf "Risiko hinzufügen", um ein neues Risiko zu erstellen.
Fülle diese Felder aus:
Titel: Gib einen beschreibenden Titel für das identifizierte Risiko ein.
Risikobeschreibung: Gib eine detaillierte Beschreibung des Risikos an, einschließlich aller Faktoren, die zu seiner potenziellen Auswirkung auf die betroffenen Personen beitragen.
Wahrscheinlichkeit: Wähle die Wahrscheinlichkeit des Auftretens des Risikos aus dem Dropdown-Menü (z. B. Niedrig, Mittel, Hoch, Sehr Hoch).
Schweregrad: Wähle die Schwere des Risikos (z. B. Niedrig, Mittel, Hoch, Sehr Hoch), falls es eintritt.
Gesamtrisiko: Das System berechnet automatisch das Gesamtrisikoniveau basierend auf deinen Eingaben zu Wahrscheinlichkeit und Schweregrad.
Akzeptiert das Unternehmen dieses Risiko? Gib an, ob dein Unternehmen bereit ist, das identifizierte Risiko zu akzeptieren, indem du "Ja" oder "Nein" auswählst.

Wenn das Risiko nicht akzeptiert wird, erscheinen drei zusätzliche Felder:
Minderungsmechanismen: Beschreibe die Maßnahmen, die die Organisation zur Minderung des Risikos umsetzen wird. Dies kann technische Kontrollen, Richtlinienänderungen oder andere relevante Aktionen umfassen.
Restrisiko-Ergebnis: Nach der Umsetzung der Gegenmaßnahmen wähle das Restrisiko-Ergebnis aus, um das neue Risikoniveau nach diesen Maßnahmen widerzuspiegeln.
Hinweise: Füge weitere Anmerkungen oder Beobachtungen zur Risikobewertung hinzu. Dieser Abschnitt kann verwendet werden, um Entscheidungen, Diskussionen oder zusätzlichen Kontext zu dokumentieren, der für zukünftige Referenzen relevant sein könnte.
Nachdem du die Informationen zum Risiko ausgefüllt hast, kannst du ein weiteres Risiko hinzufügen oder mit den nächsten Phasen der DSFA fortfahren.
4. Klicke auf "Weiter", um zum Bewertung der Rechte der betroffenen Personen Abschnitt der DSFA.

5. Bewertung der Rechte der betroffenen Personen
Der nächste Schritt bei der Erstellung einer DSFA besteht darin, die Auswirkungen deiner Datenverarbeitungsaktivitäten auf die Rechte der betroffenen Personen zu bewerten. Kertos bietet eine umfassende Checkliste dieser Rechte, die es dir ermöglicht, zu prüfen, wie jedes Recht durch die von dir bewertete Verarbeitungsaktivität beeinflusst werden könnte.
Jedes Recht zeigt den entsprechenden Artikel an. Eine Beschreibung kann bei Bedarf zu jedem Recht hinzugefügt werden. Schalte jedes Recht ein oder aus, basierend auf seiner Relevanz für die spezifische DSFA.

6. Beschreibe Erforderlichkeit und Verhältnismäßigkeit
In diesem Abschnitt wird eine ausführliche Erklärung dafür gegeben, warum die Verarbeitungstätigkeit notwendig ist und wie sie im Verhältnis zu den Zielen steht, die sie erreichen soll. Berücksichtige die folgenden Punkte:
Erforderlichkeit: Begründe, warum die Verarbeitung für den konkreten Zweck erforderlich ist. Erkläre, ob es alternative Methoden gibt, die dasselbe Ziel mit geringerer Auswirkung auf den Datenschutz erreichen könnten.
Verhältnismäßigkeit: Diskutiere, wie die Verarbeitungstätigkeit die beabsichtigten Vorteile gegen die potenziellen Risiken für die betroffenen Personen abwägt. Stelle sicher, dass die von dir ergriffenen Maßnahmen nicht übermäßig im Verhältnis zum Zweck der Verarbeitung stehen.

7. Bewertung & Überprüfung
Abschließende Bewertung:
Dies sollte eine Zusammenfassung der identifizierten Risiken, der ergriffenen Maßnahmen zur Minderung dieser Risiken und eine Gesamtbewertung der Notwendigkeit und Verhältnismäßigkeit der Verarbeitungstätigkeit enthalten.
Informierte Behörden:
In diesem Stadium gib an, ob die entsprechenden Datenschutzbehörden über diese DSFA informiert wurden. Dies ist besonders wichtig, wenn die DSFA hohe Risiken offenlegt, die nicht ausreichend gemindert werden können, da die Information der Behörden in solchen Fällen eine Anforderung nach DSGVO darstellt.
Wähle "Ja" oder "Nein", um zu bestätigen, ob die Behörden benachrichtigt wurden.
8. Klicke auf "Speichern", um den DSFA-Prozess abzuschließen.