SchweizDE

Wann ist eine Datenschutz-Folgenabschätzung erforderlich?

Eine Datenschutz-Folgenabschätzung ist vorgängig erforderlich, wenn eine Bearbeitung ein hohes Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person mit sich bringen kann. Das hohe Risiko ergibt sich insbesondere aus Art, Umfang, Umständen und Zweck der Bearbeitung, namentlich bei umfangreicher Bearbeitung besonders schützenswerter Personendaten oder bei systematischer umfangreicher Überwachung öffentlicher Bereiche.

Erforderlich ist die Datenschutz-Folgenabschätzung vorgängig, sobald eine Bearbeitung ein hohes Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person mit sich bringen kann. Das Gesetz nennt als Massstab insbesondere die Art, den Umfang, die Umstände und den Zweck der Bearbeitung; die Verwendung neuer Technologien wird dabei ausdrücklich erwähnt. Ein hohes Risiko liegt namentlich vor bei der umfangreichen Bearbeitung besonders schützenswerter Personendaten sowie dann, wenn systematisch umfangreiche öffentliche Bereiche überwacht werden. Sind mehrere ähnliche Bearbeitungsvorgänge geplant, kann dafür eine gemeinsame Abschätzung erstellt werden.[1]

Inhaltlich muss die Datenschutz-Folgenabschätzung die geplante Bearbeitung beschreiben, die Risiken für die Persönlichkeit oder die Grundrechte der betroffenen Person bewerten und die Massnahmen zum Schutz dieser Rechtsgüter festhalten. Zu prüfen ist deshalb nicht nur, ob überhaupt ein hohes Risiko bestehen kann, sondern auch, ob die geplante Bearbeitung nach Art, Umfang, Umständen und Zweck in einen der ausdrücklich genannten Risikobereiche fällt oder aus vergleichbaren Gründen ein hohes Risiko auslösen kann. Bei mehreren ähnlichen Bearbeitungsvorgängen ist zudem zu verifizieren, ob eine gemeinsame Abschätzung genügt.[1]

  • Von der Erstellung ausgenommen sind private Verantwortliche, wenn sie gesetzlich zur Bearbeitung der Daten verpflichtet sind.
  • Ein privater Verantwortlicher kann von der Erstellung absehen, wenn ein System, ein Produkt oder eine Dienstleistung für die vorgesehene Verwendung nach Artikel 13 zertifiziert ist.
  • Ein privater Verantwortlicher kann ebenfalls absehen, wenn er einen Verhaltenskodex nach Artikel 11 einhält, der auf einer Datenschutz-Folgenabschätzung beruht, Massnahmen zum Schutz der Persönlichkeit und der Grundrechte der betroffenen Person vorsieht und dem EDÖB vorgelegt wurde.

[1]

Diese Antwort fasst den zitierten Gesetzestext in der auf Fedlex veröffentlichten Fassung zusammen. Prüfen Sie vor jedem Handeln die aktuell in Kraft stehende Bestimmung und jede spätere Änderung.[1]

Steuern Sie Ihre Administration mit Numezis

Ein überwachter Agent, der diese Regeln im Tagesgeschäft anwendet: Buchhaltung, MWST, Löhne.

Der Numezis-Agent nimmt diese Frage mit Ihrem Firmenkontext auf: belegte Antwort, dann die passende Aktion in Ihrer Verwaltung vorbereitet. Ein kostenloses Konto genügt für den Start — keine Kreditkarte, und Ihre Frage bleibt privat. Numezis für KMU entdecken