Bedarfsanalyse
Datenschutz-Folgenabschätzung als Teil der Bedarfsanalyse
Art. 35 Abs.
Warum die DSFA in die Bedarfsanalyse gehört und nicht ans Projektende
Art. 35 Abs. 1 DSGVO verlangt die Folgenabschätzung ausdrücklich vorab: Zeichnet sich für eine Verarbeitung – besonders beim Einsatz neuer Technologien – wegen Art, Umfang, Umständen und Zwecken ein voraussichtlich hohes Risiko für die Rechte und Freiheiten natürlicher Personen ab, so muss der Verantwortliche die Folgen der geplanten Verarbeitung vor Beginn bewerten und dokumentieren. Diese Parameter – Zweck, Datenarten, Umfang, Umstände – werden dort festgelegt, wo der Bedarf erhoben wird: im Anforderungskatalog, im Prozessentwurf, in der Schnittstellenbeschreibung. Wer erst nach der Systemauswahl damit beginnt, beschreibt ein Ergebnis, nicht die Planung.
Der Zeitpunkt entscheidet über den Gestaltungsspielraum. Vor der Ausschreibung lassen sich Zweckbindung, Datenminimierung, Löschfristen, Berechtigungskonzept und Übermittlungswege noch ändern; danach stehen sie im Pflichtenheft, im Lizenz- und Datenmodell sowie in Verträgen und können nur mehr nachgebessert, verteuert oder zurückgebaut werden. Die Dokumentation ist kein Formalakt: Sie gehört zur Rechenschaftspflicht und belegt im Streitfall, dass Risiken vor der Verarbeitung bewertet und Maßnahmen daraus abgeleitet wurden.
Die DSFA muss das künftige Einzelvorhaben nicht in allen Details vorwegnehmen. Nach Erwägungsgrund 92 und Art. 35 Abs. 10 DSGVO sind Datenschutz-Folgenabschätzungen auch auf abstrakter Ebene zulässig; die Materialien zu BGBl. I Nr. 31/2018 halten das für § 2d Abs. 2 FOG und § 3 Abs. 10 PUG ausdrücklich fest. Für die Bedarfsanalyse heißt das: Die Verarbeitungsart – etwa Adressierung von Zielgruppen, Auswertung von Nutzungsdaten oder Videoanalyse – kann abstrakt geprüft und das Ergebnis später auf das konkrete Vorhaben heruntergebrochen werden.
DSFA in der Bedarfsanalyse: Ablauf in sechs Schritten
- Indizienkatalog prüfen und Treffer samt Begründung im Prüfbogen festhalten
- Listen der Datenschutzbehörde abgleichenDSFA-V und DSFA-AV
- Rat des Datenschutzbeauftragten einholenvor Festlegung des Anforderungskatalogs
- Anforderungskatalog nach Art. 35 Abs. 7 DSGVO befüllen (Zweck, Daten, Betroffene, Empfänger, Löschung, Sicherheit)
- Notwendigkeit, Verhältnismäßigkeit und Risiken bewerten, Abhilfemaßnahmen festlegen
- Bei voraussichtlich hohem RestrisikoKonsultation der Datenschutzbehörde vorbereiten
Prüfraster für die Bedarfsanalyse: Wann ein Vorhaben DSFA-pflichtig wird
Grundregel: Eine DSFA ist durchzuführen, wenn die Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat. Zwingend ist sie jedenfalls bei den Regelbeispielen des Art. 35 Abs. 3 DSGVO: erstens bei systematischer und umfassender Bewertung persönlicher Aspekte, die auf automatisierter Verarbeitung einschließlich Profiling beruht und als Grundlage für Entscheidungen dient, die Rechtswirkung entfalten oder Betroffene ähnlich erheblich beeinträchtigen; zweitens bei umfangreicher Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 Abs. 1 oder von Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10; drittens bei systematischer umfangreicher Überwachung öffentlich zugänglicher Bereiche.
Für die Bedarfserhebung dient der Indizienkatalog der Artikel-29-Datenschutzgruppe als Arbeitsraster. Er nennt zehn Kriterien: Scoring/Profiling; automatische Entscheidungen mit rechtlichen Folgen für Betroffene; systematische Überwachung; Verarbeitung besonderer personenbezogener Daten; Verarbeitung in großem Umfang; Zusammenführen oder Kombinieren von Daten aus unterschiedlichen Prozessen; Daten geschäftsunfähiger oder beschränkt geschäftsfähiger Betroffener; Einsatz neuer Technologien oder biometrischer Verfahren; Datentransfer in Länder außerhalb der EU/EWR; Verarbeitung, die Betroffene an der Ausübung ihrer Rechte hindert. Erfüllt ein Vorhaben nur eines dieser Kriterien, ist eine DSFA nicht zwingend notwendig; sind mehrere erfüllt, ist das Risiko für die Betroffenen erwartungsgemäß hoch und die DSFA zwingend erforderlich. Bei schwieriger Abgrenzung sollte sie jedenfalls durchgeführt werden. Praktisch heißt das: Kriterien im Prüfbogen abhaken, Treffer samt Begründung festhalten – das Ergebnis steuert, wie detailliert Datenarten, Mengen und Empfänger in der Bedarfsanalyse erhoben werden müssen.
In Österreich sind die von der Datenschutzbehörde veröffentlichten Listen heranzuziehen: die Verordnung über Verarbeitungsvorgänge, für die eine Datenschutz-Folgenabschätzung erforderlich ist (DSFA-V), und die Datenschutz-Folgenabschätzung-Ausnahmenverordnung (DSFA-AV), die Verarbeitungsvorgänge ohne DSFA-Pflicht anführt. Vor dem Aufbau einer Anforderungsliste ist daher zu prüfen, ob das Vorhaben unter die DSFA-V fällt oder unter eine Ausnahme der DSFA-AV. Dass die Pflicht auch nachträglich Streit auslöst, zeigt ein Verfahren vor dem Verwaltungsgerichtshof, in dem der Vorwurf zu prüfen war, die Datenschutz-Folgenabschätzung zur Anwendung „DAM – Zielgruppenadressen“ sei ab dem 25. Mai 2018 fehlerhaft gewesen.
Zehn Kriterien des Indizienkatalogs für die Bedarfserhebung
- Scoring oder Profiling
- Automatisierte Entscheidungen mit Rechtswirkung oder ähnlich erheblicher Beeinträchtigung
- Systematische Überwachung
- Verarbeitung besonderer Kategorien personenbezogener Daten
- Verarbeitung in großem Umfang
- Zusammenführen oder Kombinieren von Daten aus unterschiedlichen Prozessen
- Betroffene sind geschäftsunfähig oder beschränkt geschäftsfähig
- Einsatz neuer Technologien oder biometrischer Verfahren
- Datentransfer in Länder außerhalb der EU/EWR
- Verarbeitung, die Betroffene an der Ausübung ihrer Rechte hindert
Pflicht oder Ausnahme: DSFA-V und DSFA-AV
- DSFA-VVerordnung über Verarbeitungsvorgänge, für die eine Datenschutz-Folgenabschätzung erforderlich ist – Vorhaben fällt darunter: DSFA ist durchzuführen
- DSFA-AVDatenschutz-Folgenabschätzung-Ausnahmenverordnung – Verarbeitungsvorgänge ohne DSFA-Pflicht
Was die Bedarfsanalyse an Informationen liefern muss
Art. 35 Abs. 7 DSGVO legt die Mindestinhalte der Folgenabschätzung fest und ist damit zugleich die Anforderungsliste für die Bedarfserhebung. Gefordert sind: eine systematische Beschreibung der geplanten Verarbeitungsvorgänge und der Zwecke der Verarbeitung, gegebenenfalls einschließlich der vom Verantwortlichen verfolgten berechtigten Interessen; eine Bewertung der Notwendigkeit und Verhältnismäßigkeit der Verarbeitungsvorgänge in Bezug auf den Zweck; eine Bewertung der Risiken für die Rechte und Freiheiten der betroffenen Personen sowie die zur Bewältigung dieser Risiken geplanten Abhilfemaßnahmen einschließlich Garantien, Sicherheitsvorkehrungen und Verfahren, durch die der Schutz personenbezogener Daten sichergestellt wird.
Daraus ergibt sich, welche Fragen der Anforderungskatalog schon in der Bedarfsphase beantworten muss: Welchem Zweck dient die Verarbeitung, und welcher Zweck ist nicht mehr gedeckt? Welche Datenfelder werden erhoben, aus welcher Quelle stammen sie, und sind sie für den Zweck erforderlich? Wer sind die betroffenen Personen, wie viele sind es, und wie regelmäßig betrifft es sie? Wer erhält die Daten – intern wie extern –, und werden sie außerhalb der EU/EWR verarbeitet oder gespeichert? Wie lange werden die Daten aufbewahrt, und nach welcher Regel werden sie gelöscht? Welche Berechtigungs-, Protokollierungs- und Sicherheitsvorkehrungen sind vorgesehen, und wie werden Betroffenenrechte – Auskunft, Berichtigung, Löschung, Widerspruch – im System unterstützt? Ohne Antworten auf diese Punkte lässt sich weder die Erheblichkeit des Risikos einschätzen noch die Verhältnismäßigkeit begründen.
Beginnt die DSFA erst nach der Ausschreibung oder Systemauswahl, fehlen typischerweise genau jene Angaben, die den Kern der Abschätzung bilden: Der Anforderungskatalog beschreibt dann Produkte, Module und Lizenzmodelle statt Zwecke; Datenkategorien ergeben sich erst aus dem Datenmodell des Anbieters; Löschfristen und Aufbewahrungsregeln sind nicht festgelegt; Verarbeitungsorte, Unterauftragsverhältnisse und Drittlandtransfers sind offen; und die Verhältnismäßigkeit ist nicht mehr prüfbar, weil geprüfte Alternativen – etwa Verarbeitung mit reduziertem Datenumfang oder ohne automatisierte Einzelentscheidung – nicht dokumentiert wurden.
Fragen, die der Anforderungskatalog beantworten muss
- Welchem Zweck dient die Verarbeitungund welcher Zweck ist nicht mehr gedeckt?
- Welche Datenfelder werden erhoben, aus welcher Quelle, und sind sie für den Zweck erforderlich?
- Wer sind die betroffenen Personen, wie viele sind es, wie regelmäßig betrifft es sie?
- Wer erhält die Daten intern und externund werden sie außerhalb der EU/EWR verarbeitet oder gespeichert?
- Wie lange werden die Daten aufbewahrt und nach welcher Regel gelöscht?
- Welche Berechtigungs-, Protokollierungs- und Sicherheitsvorkehrungen sind vorgesehen?
- Wie werden BetroffenenrechteAuskunft, Berichtigung, Löschung, Widerspruch – im System unterstützt?
Datenschutzbeauftragte:r als früher Partner im Anforderungsprozess
Art. 35 Abs. 2 DSGVO verpflichtet den Verantwortlichen, bei der Durchführung einer Datenschutz-Folgenabschätzung den Rat des Datenschutzbeauftragten einzuholen, sofern ein solcher benannt wurde. Nach Art. 37 Abs. 1 DSGVO muss ein Datenschutzbeauftragter unter anderem dann benannt werden, wenn die Verarbeitung von einer Behörde oder öffentlichen Stelle durchgeführt wird – ausgenommen Gerichte in justizieller Tätigkeit –, wenn die Kerntätigkeit in Verarbeitungsvorgängen besteht, die aufgrund von Art, Umfang und/oder Zwecken eine umfangreiche regelmäßige und systematische Überwachung betroffener Personen erforderlich machen, oder wenn die Kerntätigkeit in der umfangreichen Verarbeitung besonderer Kategorien von Daten nach Art. 9 oder von Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 besteht.
Der Datenschutzbeauftragte muss Fachwissen im Datenschutzrecht und in der Datenpraxis aufweisen und ist mit entsprechenden Ressourcen zur Aufgabenerfüllung auszustatten. Er hat den Verantwortlichen und dessen Beschäftigte hinsichtlich der datenschutzrechtlichen Vorgaben zu sensibilisieren und zu beraten und ist in Tätigkeiten wie der Durchführung einer Datenschutz-Folgenabschätzung einzubinden; er ist weisungsfrei und darf wegen der Erfüllung seiner Aufgaben nicht abberufen oder benachteiligt werden. Zusammengefasst wirkt er als Brücke zwischen Datenschutz und Vorstands- oder Geschäftsführungsebene.
In der Bedarfsanalyse ist der Rat am wirksamsten, wenn er vor der Festlegung des Anforderungskatalogs eingeholt wird: bei der Kriterienprüfung nach dem Indizienkatalog, bei der Formulierung von Zweck und Datenkategorien, bei der Einschätzung, wie erheblich eine automatisierte Entscheidung für Betroffene ist, und bei der Frage, ob eine abstrakte Abschätzung der Verarbeitungsart genügt. Werden Kontaktdaten des Datenschutzbeauftragten veröffentlicht, sind sie auch der Datenschutzbehörde mitzuteilen; jedenfalls ist ihr der Name bekanntzugeben. Anlaufstelle für Fragen zur Umsetzung ist die österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, Telefon +43 1 52 152-0, die einen Leitfaden zur DSGVO veröffentlicht; die Leitlinien der Artikel-29-Datenschutzgruppe zu Datenschutzbeauftragten sind rechtlich nicht verbindlich, aber als Hilfsmittel bei inhaltlichen Fragen geeignet. Die DSGVO ist seit dem 25. Mai 2018 in Österreich unmittelbar anwendbar; das Datenschutzgesetz (DSG), BGBl. I Nr. 165/1999 idgF, ergänzt sie.
Restrisiko und Zeitplan: vorherige Konsultation und Methodik
Ergibt die Bedarfsanalyse trotz geplanter Abhilfemaßnahmen ein voraussichtlich hohes Risiko, ist die Aufsichtsbehörde nach Art. 36 DSGVO vor der Verarbeitung zu konsultieren – in Österreich die Datenschutzbehörde. Diese Konsultation ist ein eigener Meilenstein in der Projektplanung und nicht mit der DSFA selbst erledigt: Sie benötigt Vorlaufzeit, erfolgt vor Beginn der Verarbeitung und kann an das Vorhaben Bedingungen oder Auflagen knüpfen. In der Bedarfsphase ist daher festzulegen, wer die Konsultation vorbereitet, welche Unterlagen aus der DSFA mitgehen und welcher Zeitraum für die Rückmeldung im Terminplan reserviert wird.
Die Methodik der Risikoabschätzung bleibt weitgehend offen; erste Modelle orientieren sich am Prüfungsschema von ISO-Normen oder am Standard-Datenschutzmodell. Wird ein solches Modell gewählt, sollte es in der Bedarfsanalyse festgelegt werden, damit Eintrittswahrscheinlichkeit, Schwere und Bewertungsstufen über das Projekt hinweg einheitlich verwendet werden. Für mehrere ähnliche Verarbeitungsvorgänge mit ähnlich hohen Risiken kann nach Art. 35 Abs. 1 zweiter Satz DSGVO eine einzige Abschätzung vorgenommen werden – sinnvoll etwa bei einer Reihe gleichartiger Auswertungen innerhalb derselben Anwendung. Die Abschätzung ist spätestens nach drei Jahren zu wiederholen.
Die Abschätzung ist zu dokumentieren. Diese Dokumentation ist die Grundlage für die Entscheidung, ob konsultiert wird, und späterer Nachweis, dass die Bewertung zum Zeitpunkt der Bedarfserhebung auf den damals verfügbaren Angaben beruhte.


