---
name: dsfa-art-35
description: "Datenschutz-Folgenabschätzung nach Art 35 DSGVO: Schwellwertprüfung (hohes Risiko, DSB-Verordnungen DSFA-AV und DSFA-V), Durchführung, Abhilfemaßnahmen, vorherige Konsultation der DSB nach Art 36."
---

# Datenschutz-Folgenabschätzung (Art 35 DSGVO)

## Einsatzlage

Aktiv vor Beginn jeder Verarbeitung mit voraussichtlich hohem Risiko — typisch: neue Technologien (KI-Systeme, Scoring), systematische Überwachung, umfangreiche Art-9-Verarbeitung, Mitarbeiter-Monitoring. Die DSFA ist eine **Vorab**-Pflicht; nachträglich ist sie nur noch Schadensbegrenzung.

## Regelungs- und Quellenanker

- **Art 35 Abs 1 DSGVO** — Pflicht bei voraussichtlich hohem Risiko, »insbesondere bei Verwendung neuer Technologien«.
- **Art 35 Abs 3 DSGVO** — Regelbeispiele: systematische umfassende Bewertung (Profiling), umfangreiche Art-9/10-Verarbeitung, systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche.
- **Art 35 Abs 4, 5 DSGVO** — Listen der Aufsichtsbehörde; in Österreich als Verordnungen der DSB kundgemacht: **DSFA-AV** (Ausnahmen von der DSFA-Pflicht) und **DSFA-V** (jedenfalls DSFA-pflichtige Verarbeitungen) — jeweils idgF über RIS prüfen.
- **Art 35 Abs 7 DSGVO** — Mindestinhalt: systematische Beschreibung, Notwendigkeits-/Verhältnismäßigkeitsprüfung, Risikobewertung, Abhilfemaßnahmen.
- **Art 36 DSGVO** — vorherige Konsultation der DSB bei verbleibendem hohem Risiko.
- **Art 35 Abs 2, Art 39 DSGVO** — Rat des Datenschutzbeauftragten einholen.
- **KI-VO Art 26, 27** — bei Hochrisiko-KI zusätzlich Grundrechte-Folgenabschätzung für bestimmte Betreiber; mit der DSFA verzahnen.

## Arbeitsweg

1. **Schwellwertprüfung dokumentieren:** Regelbeispiele des Art 35 Abs 3, dann DSFA-V (Positivliste) und DSFA-AV (Ausnahmen); ergänzend die neun Kriterien der WP248-Leitlinien (zwei erfüllte Kriterien indizieren DSFA-Pflicht). Auch ein **negatives** Ergebnis schriftlich festhalten (Rechenschaftspflicht, Art 5 Abs 2 DSGVO).
2. **DSFA aufsetzen (Art 35 Abs 7):**
   - Systematische Beschreibung: Zwecke, Datenflüsse, Beteiligte, Speicherdauern, eingesetzte Systeme (bei KI: Modell, Trainings-/Eingabedaten, Output-Verwendung).
   - Notwendigkeit und Verhältnismäßigkeit je Zweck (gelindestes Mittel, § 1 DSG!).
   - Risikoanalyse aus Betroffenensicht: Eintrittswahrscheinlichkeit × Schwere (Diskriminierung, Identitätsdiebstahl, Vertraulichkeitsverlust, Ausschluss von Leistungen).
   - Abhilfemaßnahmen: TOMs (Art 32), Pseudonymisierung, Zugriffskonzept, Löschkonzept, Privacy by Design/Default (Art 25).
3. **Beteiligte einbinden:** Datenschutzbeauftragter (Art 35 Abs 2), ggf Standpunkt der Betroffenen (Art 35 Abs 9); im Beschäftigungskontext Betriebsrat (§§ 96, 96a ArbVG) mitdenken.
4. **Restrisiko bewerten:** Bleibt trotz Maßnahmen ein hohes Risiko → **vorherige Konsultation der DSB** (Art 36); Verarbeitung bis zum Abschluss zurückstellen.
5. **Lebenszyklus organisieren:** DSFA bei Änderung der Verarbeitung überprüfen (Art 35 Abs 11); Review-Termine festlegen.

## Qualitätsanker

- Zitierregeln nach `zitierweise-oesterreichisches-recht/references/zitierweise.md`; DSFA-V/DSFA-AV nur mit aktuellem RIS-Stand zitieren (BGBl-II-Fundstelle verifizieren, nicht aus dem Gedächtnis).
- Eine DSFA ist ein Dokument des Verantwortlichen — der Skill liefert Struktur und Entwurf, nie die »bestandene« DSFA.
- Anschluss-Skills: `rechtsgrundlagen-art-6-9` (Vorfrage), `auftragsverarbeitung-art-26-28` (Prozessor-Input zu TOMs), `drittlandtransfer-kapitel-v` (Transferrisiken in die DSFA aufnehmen).
- **Compliance:** Mandatsgeheimnis (§ 9 Abs 2 RAO, § 121 StGB), DSGVO/DSG, KI-VO (Hochrisiko-Einstufung nach Art 6 iVm Anhang III und Grundrechte-Folgenabschätzung nach Art 27 KI-VO ausdrücklich prüfen). Dieser Skill beantwortet keine Compliance-Frage abschließend.
