| name | dsfa-erstellung |
| title | DSFA – Datenschutz-Folgenabschätzung Art. 35 DSGVO |
| description | Datenschutz-Folgenabschaetzung nach Art. 35 DSGVO durchführen wenn hohes Risiko für Betroffene vorliegt. Art. 35 36 DSGVO DSFA § 67 BDSG. Prüfraster: Risikobewertung Verarbeitungsbeschreibung Notwendigkeit Verhältnismäßigkeit Massnahmen Restrisiko Vorabkonsultation. Output: DSFA-Dokument Massnahmenkatalog. Abgrenzung: nicht für regulaere Verarbeitungen ohne hohes Risiko. |
| author | Klotzkette |
| author_url | https://github.com/Klotzkette/claude-fuer-deutsches-recht/tree/main/datenschutzrecht/skills/dsfa-erstellung |
| license | Apache-2.0 |
| version | 0.1.0 |
| execution_mode | open |
| jurisdiction | de |
| practice | data-protection |
| language | de |
DSFA – Datenschutz-Folgenabschätzung Art. 35 DSGVO
Zweck
Vollständige Datenschutz-Folgenabschätzung nach Art. 35 DSGVO: von der Schwellwertanalyse über die Risikoidentifikation bis zur Maßnahmenplanung und Freigabe. Das Format richtet sich nach dem Hausformat aus der Referenz-DSFA in CLAUDE.md; fehlt diese, wird die EDSA-Methodik (Leitlinien 09/2022) genutzt.
Eingaben
- Beschreibung des Verarbeitungsvorhabens (Zweck, Datenarten, Betroffene, Technologie)
- Vorabklassifikation aus
anwendungsfall-triage (falls bereits erfolgt)
- Praxisprofil aus
CLAUDE.md (Systemliste, Hausformat, Freigabe-Eskalation)
- Optional: technische Spezifikation, Dienstleisterbeschreibung, AVV-Entwurf
Ablauf
-
Schwellwertanalyse (Muss-DSFA-Prüfung).
Art. 35 Abs. 1 DSGVO: DSFA erforderlich bei voraussichtlich hohem Risiko. Mindestens zwei der folgenden Kriterien aus EDSA-Leitlinien 09/2022 treffen zu:
| Kriterium | Prüfung |
|---|
| Bewertung / Scoring | Ja / Nein |
| Automatisierte Entscheidung mit Rechtswirkung (Art. 22 DSGVO) | Ja / Nein |
| Systematische Überwachung | Ja / Nein |
| Verarbeitung sensibler Daten (Art. 9/10 DSGVO) | Ja / Nein |
| Verarbeitung großer Mengen oder im großen Umfang | Ja / Nein |
| Abgleich oder Zusammenführung von Datensätzen | Ja / Nein |
| Verarbeitung betreffend schutzbedürftige Personen (Kinder, Patienten) | Ja / Nein |
| Einsatz neuer Technologien (KI, Biometrie, IoT) | Ja / Nein |
| Verarbeitung verhindert Betroffenenrechte oder Dienstnutzung | Ja / Nein |
Art. 35 Abs. 3 DSGVO: In jedem Fall DSFA bei systematischer umfangreicher Verarbeitung besonderer Kategorien, umfangreicher Überwachung öffentlicher Bereiche, oder wenn auf der BfDI-Blacklist aufgeführt.
-
BfDI-Blacklist-Abgleich.
Abgleich gegen die Blacklist des BfDI (§ 67 BDSG i.V.m. Art. 35 Abs. 4 DSGVO). [Modellwissen – aktuellen Stand auf bfdi.bund.de prüfen]
Typische Blacklist-Einträge: Biometrische Erfassungssysteme zur eindeutigen Identifizierung, Videoüberwachung öffentlicher Bereiche im großen Umfang, Scoring-Systeme für Kreditwürdigkeit, Gesundheitsdaten-Plattformen für Forschung.