PIA und DPIA — leicht zu verwechseln
PIA und DPIA fragen beide, was eine Verarbeitung personenbezogener Daten für die Menschen hinter den Daten bedeuten kann. Doch das eine ist eine Methode, die eine Organisation wählt, das andere eine Pflicht aus der DSGVO — mit Zeitpunkt, Mindestinhalt und Bußgeld. Woran Sie beide unterscheiden und wie Sie sie durchführen.
Kaum ein Projekt kommt ohne personenbezogene Daten aus: ein Bewerbungsformular, die Migration des CRM, eine Kamera am Werkstor, ein Modell, das mit Support-Tickets trainiert wird. Ob das jemandem schadet, ist aus dem Projekt heraus selten zu sehen — und die Menschen, denen es schaden würde, sitzen nicht mit am Tisch. Eine Folgenabschätzung stellt die Frage, bevor die Verarbeitung beginnt und solange eine Änderung am Entwurf noch wenig kostet.
Zwei Namen sind dafür im Umlauf, PIA und DPIA — Letztere heißt auf Deutsch Datenschutz-Folgenabschätzung, kurz DSFA —, und oft werden beide gleichgesetzt. Sie überschneiden sich, sind aber nicht dasselbe: Das eine ist eine Methode, das andere eine gesetzliche Pflicht.
Was ist ein PIA?
Ein Privacy Impact Assessment (PIA) ist ein systematisches Verfahren, das die Risiken eines Projekts, eines Programms oder eines Systems für die Privatsphäre ermittelt und bewertet. Es betrachtet, wie personenbezogene Informationen erhoben, genutzt, weitergegeben, gespeichert und gelöscht werden, was das für die Betroffenen bedeuten kann und welche Maßnahmen das Risiko auf ein vertretbares Maß senken.
Der Begriff ist der ältere und der weitere. In den USA verpflichtet der E-Government Act von 2002 die Bundesbehörden zu PIAs; andernorts ist ein PIA meist gute Praxis, beschrieben in der Norm ISO/IEC 29134 und in den Leitfäden vieler Aufsichtsbehörden. Über die Form entscheidet die Organisation.
Was ist eine DPIA?
Eine Datenschutz-Folgenabschätzung (DSFA, englisch Data Protection Impact Assessment, DPIA) ist die Abschätzung, die Artikel 35 DSGVO vorschreibt, wo eine Form der Verarbeitung „voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge“ hat. Die Verordnung legt fest, wann sie durchzuführen ist, was sie mindestens enthält und wer zu beteiligen ist.
Kurz gesagt: Eine DSFA ist ein PIA mit Rechtsgrundlage — enger im Gegenstand, strenger in der Form.
PIA und DPIA: die Unterschiede im Überblick
| Aspekt | PIA | DPIA (DSFA) |
|---|---|---|
| Gegenstand | Privatsphäre im weiten Sinn: jede Auswirkung eines Projekts auf die Betroffenen | Die Verarbeitung personenbezogener Daten und ihre Risiken für die Rechte und Freiheiten der betroffenen Personen |
| Rechtsgrundlage | Meist gute Praxis; Pflicht nur, wo ein Gesetz es sagt — etwa für US-Bundesbehörden | Art. 35 DSGVO und die ihr nachgebildeten Gesetze, etwa die UK GDPR |
| Zeitpunkt | Früh im Projekt und erneut bei jeder wesentlichen Änderung | Vor Beginn der Verarbeitung, wo ein hohes Risiko zu erwarten ist |
| Inhalt | Von der Organisation gewählt; ISO/IEC 29134 bietet eine Struktur | Gesetzlicher Mindestinhalt: Art. 35 Abs. 7 |
| Beteiligte | Projektteam, Datenschutzfunktion, Stakeholder | Der Verantwortliche, beraten vom Datenschutzbeauftragten; gegebenenfalls die betroffenen Personen; die Aufsichtsbehörde, wenn ein hohes Risiko bleibt |
| Wenn sie fehlt | Keine eigene Sanktion — aber Risiken zeigen sich spät, wenn sie teuer sind | Bußgeld bis 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes (Art. 83 Abs. 4) |
| Reichweite | Weltweit, an kein einzelnes Gesetz gebunden | EU und EWR — und Organisationen außerhalb, die Menschen dort Waren oder Dienstleistungen anbieten oder ihr Verhalten beobachten |
Im Alltag ist die Grenze weniger scharf als in der Tabelle. Viele Organisationen sagen PIA und meinen die Abschätzung nach Art. 35, ebenso viele Tools und Berichtsvorlagen — die französische Aufsichtsbehörde CNIL nennt ihre Software für die DSFA schlicht „PIA“. Entscheidend ist nicht der Name auf dem Deckblatt, sondern ob der Inhalt erfüllt, was das Gesetz verlangt.
Complaica ist eine DSMS Software mit fertigem Data Protection Kit: eine vordefinierte Organisationsstruktur, die Liste der Verarbeitungstätigkeiten nach Art. 30, Gefährdungs- und Maßnahmenkataloge sowie fertige Berichte für das Verzeichnis von Verarbeitungstätigkeiten und die Datenschutz-Folgenabschätzung.
Was PIA und DPIA gemeinsam haben
Die Methode. Beide durchlaufen dieselben vier Phasen, und beide sind ein Kreislauf, kein Dokument, das einmal geschrieben wird:
- Kontext. Die Verarbeitung beschreiben: welche Daten, von wem, zu welchem Zweck, mit welchen Mitteln.
- Maßnahmen. Festlegen, womit die Grundsätze eingehalten werden — Erforderlichkeit, Verhältnismäßigkeit, die Rechte der Betroffenen.
- Risiken. Bewerten, was diesen Menschen geschehen kann, wie wahrscheinlich es ist und wie schwer es wöge.
- Validierung. Entscheiden, ob das erreichte Schutzniveau vertretbar ist, und festhalten, wer entschieden hat.
In jeder Phase müssen vier Dinge geklärt sein:
- die Beteiligten: Verantwortlicher, Auftragsverarbeiter und betroffene Personen;
- Art und Umfang der Daten;
- die Zwecke der Verarbeitung;
- die Anforderungen, die gelten — aus der DSGVO, aus anderen Gesetzen oder aus beiden.
Wann ist eine DPIA nach der DSGVO Pflicht?
Immer dann, wenn eine Form der Verarbeitung, insbesondere bei Verwendung neuer Technologien, voraussichtlich ein hohes Risiko zur Folge hat — so Art. 35 Abs. 1. Art. 35 Abs. 3 nennt drei Fälle, in denen das stets so ist:
- die systematische und umfassende Bewertung persönlicher Aspekte, die sich auf automatisierte Verarbeitung einschließlich Profiling gründet und als Grundlage für Entscheidungen mit Rechtswirkung oder ähnlich erheblicher Beeinträchtigung dient;
- die umfangreiche Verarbeitung besonderer Kategorien von Daten oder von Daten über strafrechtliche Verurteilungen und Straftaten;
- die systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche.
Für alles andere gibt es die Leitlinien der Artikel-29-Datenschutzgruppe (WP 248), die der Europäische Datenschutzausschuss bestätigt hat. Sie nennen neun Kriterien; als Faustregel gilt: Erfüllt ein Verarbeitungsvorgang zwei davon, braucht er eine DSFA:
- Bewerten oder Einstufen (Scoring), einschließlich Profiling und Prognosen — zu Arbeitsleistung, wirtschaftlicher Lage, Gesundheit, Vorlieben, Verhalten oder Aufenthaltsort.
- Automatisierte Entscheidungsfindung mit Rechtswirkung oder ähnlich erheblicher Wirkung, die zu Ausschluss oder Benachteiligung führen kann.
- Systematische Überwachung von Personen, auch in öffentlich zugänglichen Bereichen.
- Sensible Daten: besondere Kategorien wie Gesundheitsdaten oder politische Meinungen, strafrechtliche Verurteilungen sowie höchstpersönliche Daten.
- Verarbeitung in großem Umfang — gemessen an der Zahl der Personen, der Datenmenge, der Dauer und der geografischen Ausdehnung.
- Abgleichen oder Zusammenführen von Datensätzen, die aus verschiedenen Verarbeitungen stammen.
- Schutzbedürftige Betroffene: Kinder, Beschäftigte, Patienten, ältere Menschen, Asylsuchende.
- Innovative Nutzung von Technologie, etwa die Kombination von Fingerabdruck- und Gesichtserkennung für die Zugangskontrolle.
- Verarbeitung, die Menschen an der Ausübung eines Rechts hindert oder an der Nutzung einer Dienstleistung oder eines Vertrags.
Hinzu kommen die nationalen Listen. Nach Art. 35 Abs. 4 veröffentlicht jede Aufsichtsbehörde die Verarbeitungsvorgänge, für die in ihrem Land eine DSFA Pflicht ist; nach Art. 35 Abs. 5 kann sie auch jene veröffentlichen, für die keine nötig ist. Die Listen unterscheiden sich — wer in mehreren Ländern tätig ist, prüft also jede. Unsere Datenschutzexperten helfen herauszufinden, welche gelten.
Was eine DSFA mindestens enthält, legt Art. 35 Abs. 7 fest:
- eine systematische Beschreibung der geplanten Verarbeitungsvorgänge und ihrer Zwecke, gegebenenfalls einschließlich der verfolgten berechtigten Interessen;
- eine Bewertung der Notwendigkeit und Verhältnismäßigkeit der Verarbeitung in Bezug auf den Zweck;
- eine Bewertung der Risiken für die Rechte und Freiheiten der betroffenen Personen;
- die geplanten Abhilfemaßnahmen — Garantien, Sicherheitsvorkehrungen und Verfahren, die den Schutz der Daten sicherstellen und die Einhaltung der Verordnung nachweisen.
Zeigt die Abschätzung, dass trotz dieser Maßnahmen ein hohes Risiko bliebe, muss der Verantwortliche vor Beginn der Verarbeitung die Aufsichtsbehörde konsultieren (Art. 36).
Wann ist ein PIA angezeigt?
Ein PIA gehört an den Anfang eines Projekts und begleitet es über den ganzen Lebenszyklus. Die Leitlinie des US-amerikanischen Office of Management and Budget zum E-Government Act (M-03-22) nennt die typischen Anlässe für Bundesbehörden; sie lassen sich auf jede Organisation übertragen:
- Papierakten werden in elektronische Systeme überführt;
- anonyme Informationen werden personenbeziehbar;
- ein bestehendes IT-System wird wesentlich anders betrieben, etwa mit neuen Technologien;
- Datenbanken mit personenbezogenen Informationen werden zusammengeführt, zentralisiert oder abgeglichen;
- Authentifizierungstechnik — Passwörter, digitale Zertifikate, Biometrie — wird neu auf ein System angewendet, auf das die Öffentlichkeit Zugriff hat;
- Informationen aus kommerziellen oder öffentlichen Quellen fließen in bestehende Systeme ein;
- Daten werden über Organisationen hinweg neu genutzt oder ausgetauscht;
- die Änderung eines Geschäftsprozesses führt zu neuen Nutzungen oder Offenlegungen von Informationen;
- eine Sammlung wird um personenbezogene Angaben erweitert, die das Risiko erhöhen — etwa Gesundheits- oder Finanzdaten.
PIA oder DPIA in zehn Schritten
Gleich, welche der beiden ansteht — die Arbeit folgt derselben Reihenfolge:
- Informationen zusammentragen. Sammeln, was über die Verarbeitung bekannt ist: Projektauftrag, Datenflüsse, Systeme, Verträge.
- Die Wissenden einbeziehen. Mit den Fachverantwortlichen sprechen, mit IT und Informationssicherheit, mit der Rechtsabteilung und dem Datenschutzbeauftragten.
- Rechtliche Anforderungen klären. Welche Gesetze, Verordnungen und Verträge gelten für diese Verarbeitung?
- Rechtmäßigkeit und Erforderlichkeit bewerten. Ist die Verarbeitung rechtmäßig, transparent, erforderlich und dem Zweck angemessen?
- Risiken ermitteln und gewichten. Wo liegen die Lücken, und was würden sie für die Betroffenen bedeuten?
- Bei Bedarf externen Rat einholen. Von externen Experten — und von der Aufsichtsbehörde, wo das Gesetz es verlangt.
- Maßnahmen festlegen. Technische, organisatorische oder vertragliche Änderungen, die das Risiko senken.
- Das Ergebnis freigeben lassen. Befunde und Plan werden von denen abgenommen, die dafür einstehen.
- Den Plan umsetzen. Mit Verantwortlichen und Terminen — eine Maßnahme, die niemandem gehört, wird nicht umgesetzt.
- Überprüfen und aktualisieren. In festen Abständen und immer dann, wenn sich die Nutzung der Daten ändert.
Die Reihenfolge ist ein Leitfaden, kein Formular. Kleine Projekte gehen mehrere Schritte in einer Besprechung durch; große wiederholen einzelne mehr als einmal.
Ein PIA vorbereiten
Vorbereiten heißt, genaue Informationen über die Verarbeitung zusammenzutragen. US-Bundesbehörden etwa halten in jedem PIA nach dem E-Government Act fest:
- welche Informationen erhoben werden;
- warum sie erhoben werden und wofür sie genutzt werden sollen;
- mit wem sie geteilt werden, innerhalb und außerhalb der Organisation;
- wie die Betroffenen informiert werden und wie ihre Einwilligung eingeholt wird;
- wie die Informationen gesichert sind.
Niemand weiß das alles allein. Wer gefragt wird, hängt vom Gegenstand ab: Geht es um eine Marketing-Plattform, kann die Marketingleitung sagen, welchen Geschäftszielen die Plattform dient — und die IT, welche Daten sie tatsächlich bewegt.
Eine DPIA vorbereiten
Eine DSFA braucht dieselben Fakten und zusätzlich das, was Art. 35 im Besonderen verlangt. Es hilft, Folgendes auf dem Tisch zu haben, bevor die Abschätzung beginnt:
- Projektantrag oder Projektauftrag — er liefert den geschäftlichen Kontext.
- Die betroffenen Personen — Kunden, Beschäftigte, Bewerber, Patienten.
- Die Kategorien personenbezogener Daten — von Kontaktdaten bis zum Online-Verhalten.
- Sensible Daten — besondere Kategorien oder Daten wie genaue Standorte.
- Die Quellen der Daten — Kontoerstellung, Tracking-Cookies, Dritte.
- Der Umfang der Verarbeitung — lokal oder international, mit oder ohne Übermittlung in Drittländer.
- Die beteiligten Dritten — Dienstleister, Geschäftspartner, andere Unternehmensbereiche.
- Datenschutzhinweise und Richtlinien, die für die Tätigkeit gelten.
- Vertragliche Pflichten — was die Verträge der Organisation über diese Verarbeitung sagen.
- Vorhandene Maßnahmen — die technischen und organisatorischen Maßnahmen, auf denen die Verarbeitung aufbauen kann.
Vieles davon steht bereits dort, wo das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 aktuell gehalten wird. Ein gepflegtes Verzeichnis ist der beste Ausgangspunkt, den eine DSFA haben kann.
PIA und DPIA mit Complaica
Eine Abschätzung in einem Textdokument beantwortet die Frage einmal. Die Verarbeitung ändert sich, das Dokument nicht — und beim nächsten Audit kann niemand sagen, welches Risiko wer wann akzeptiert hat. Deshalb gehört die Abschätzung dorthin, wo das übrige Datenschutz-Management geführt wird.
Complaica führt DSMS und ISMS in einem Tool zusammen:
- Data Protection Kit. Eine vordefinierte typische Organisationsstruktur, die Liste der Verarbeitungstätigkeiten nach Art. 30 und Gefährdungs- und Maßnahmenkataloge für den Datenschutz — Sie passen an, statt mit einem leeren System zu beginnen.
- Berichte für das Audit. Fertige Berichte für das Verzeichnis von Verarbeitungstätigkeiten (Art. 30) und die Datenschutz-Folgenabschätzung (Art. 35).
- Ein Risikomanagement. Technische und organisatorische Maßnahmen aus dem ISMS werden im Datenschutz wiederverwendet, gleiche Gefährdungen nur einmal geführt.
- KI-Assistent. Complaica unterstützt MCP und verbindet sich mit ChatGPT, Claude oder einem lokal betriebenen KI-Dienst — um Strukturen in natürlicher Sprache zu dokumentieren oder zu fragen, was eine Anforderung verlangt.
- Integrationen. i-doit, GSTool, Jira, SAP, Office 365 und weitere, eigene Systeme über die REST API.
- Externer Datenschutzbeauftragter. Als Service, durch unsere Experten.
Die Complaica DSMS Software kennenlernen
Beratung zum Datenschutz
Wo Zeit oder Erfahrung für eine Abschätzung fehlen, springen unsere Datenschutzexperten ein:
- DSMS als Service. Wir helfen, Risiken zu erkennen, Richtlinien und Verfahren zu entwickeln und den Sicherheitsstatus laufend zu verbessern.
- Datenschutz-Analyse. Wir analysieren Ihre Datenverarbeitung und ermitteln die möglichen Risiken.
- Datenschutz-Umsetzung. Wir entwickeln Richtlinien und Verfahren, die zu Ihrem Unternehmen passen, setzen sie um und unterstützen die Schulung Ihrer Beschäftigten.
- Datenschutz-Monitoring. Regelmäßige Überprüfungen halten Ihr Datenschutzkonzept aktuell.
- Externer Datenschutzbeauftragter. Unsere Experten kennen die aktuelle Rechtslage — damit Sie compliant bleiben.
- Support-Line. Von 9 bis 18 Uhr, für Fragen zu Informationssicherheit und Datenschutz.
Was halten Sie davon?
Schreiben Sie uns — was davon trifft auf Sie zu?
Danke.
Wir melden uns innerhalb eines Werktags.
Nicht gesendet.
Das hat nicht funktioniert. Bitte prüfen Sie die Felder oder schreiben Sie uns direkt.