Datenschutzfolgenabschätzung verständlich gemacht Eine Datenschutzfolgenabschätzung (DPIA) ist ein strukturiertes Verfahren, mit dem Risiken für die Privatsphäre früh erkannt und reduziert werden. Ziel ist es, die Auswirkungen auf Betroffene zu verstehen und Technologien sicherer zu gestalten.
Sie ist laut DSGVO Art. 35 dann erforderlich, wenn die Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten betroffener Personen verursacht. Typische Fälle sind großer Umfang, systematische Überwachung, neue Technologien oder sensible Daten.
Schritte einer DPIA Zweck und Datenarten klären: Welche Daten werden verarbeitet, zu welchem Zweck und welche Quellen fließen ein? Schutzbedarf bewerten: Welche Betroffenenrechte könnten berührt sein? Wie sensibel sind die Daten? Risiken identifizieren: Welche Risiken bestehen für Betroffene, z. B. Missbrauch, unbefugter Zugriff oder falsche Profilbildung? Maßnahmen planen: Technische und organisatorische Maßnahmen (TOM) wie Zugriffskontrollen, Pseudonymisierung oder Minimierung festlegen. Dokumentieren und prüfen: Ergebnis dokumentieren, DPIA der Geschäftsleitung oder Aufsichtsbehörde vorstellen, Wiederholung planen. Praxisbeispiel Beispiel: Ein Online-Shop plant, das Verhalten der Nutzer über mehrere Seiten hinweg zu verfolgen, um personalisierte Werbung anzubieten. Die DPIA zeigt, dass zusätzlich Standortdaten erhoben werden könnten. Maßnahmen: nur notwendige Daten verwenden, Daten minimieren, klare Einwilligung einholen, regelmäßige Kontrollen durchführen. So wird sichtbar, wo Handlungsbedarf besteht.
...