Wer im Unternehmen eine KI-Anwendung einführt, die mit personenbezogenen Daten arbeitet oder automatisiert Bewertungen über Menschen trifft, stellt sich früher oder später eine Frage, die gern übersehen wird: Ist dafür eine Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO erforderlich? Die Antwort fällt bei KI-Systemen häufiger „Ja“ aus, als viele erwarten – und eine fehlende Pflicht-DSFA gehört zu den Punkten, die Aufsichtsbehörden bei einer Prüfung als Erstes nachfragen.

Hinweis: Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung oder die Einschätzung Ihres Datenschutzbeauftragten. Für die verbindliche Bewertung Ihres konkreten Falls ziehen Sie bitte fachkundigen Rat hinzu.

Warum das Thema gerade jetzt an Bedeutung gewinnt

Seit dem 2. August 2026 gelten die Transparenzpflichten des EU AI Act verbindlich, wie wir in unserem Beitrag KI-Kennzeichnungspflicht: Was der EU AI Act seit August 2026 verlangt beschrieben haben. Das rückt KI-Compliance insgesamt stärker in den Fokus – auch wenn AI Act und DSGVO rechtlich zwei getrennte Baustellen sind. Die Pflicht zur Datenschutz-Folgenabschätzung existiert unabhängig vom AI Act bereits seit Geltung der DSGVO 2018. Neu ist nicht die Rechtslage, sondern wie viele Unternehmen inzwischen KI-Systeme einsetzen, die typische DSFA-Auslöser wie Profiling, Scoring oder automatisierte Bewertung von Personen berühren – oft, ohne dass das bewusst geprüft wurde.

Was eine DSFA ist – und wann sie Pflicht wird

Nach Art. 35 Abs. 1 DSGVO ist eine Datenschutz-Folgenabschätzung durchzuführen, wenn eine Verarbeitung „insbesondere bei Verwendung neuer Technologien, aufgrund der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat“. In der Praxis bedeutet das: Sie prüfen anhand einer Schwellwertanalyse, ob Ihre Verarbeitung ein hohes Risiko birgt – etwa mit Blick auf Art, Umfang und Zweck der Datenverarbeitung, den Einsatz neuer Technologien wie KI, mögliche Schäden für Betroffene sowie deren Schwere und Eintrittswahrscheinlichkeit.

Die drei gesetzlichen Regelbeispiele

Art. 35 Abs. 3 DSGVO nennt drei Fälle, in denen eine DSFA insbesondere erforderlich ist:

  • Systematische, umfassende Bewertung persönlicher Aspekte: eine „systematische und umfassende Bewertung persönlicher Aspekte natürlicher Personen, die sich auf automatisierte Verarbeitung einschließlich Profiling gründet“ und auf deren Basis Entscheidungen mit Rechtswirkung getroffen werden – etwa automatisiertes Bewerber-Scoring oder KI-gestützte Bonitätsprüfungen.
  • Umfangreiche Verarbeitung sensibler Daten: die umfangreiche Verarbeitung besonderer Datenkategorien nach Art. 9 Abs. 1 DSGVO (etwa Gesundheits- oder biometrische Daten) oder von Daten über strafrechtliche Verurteilungen nach Art. 10 DSGVO.
  • Systematische, umfangreiche Überwachung: die „systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche“, etwa durch KI-gestützte Videoanalyse.

Die Positivliste der Aufsichtsbehörden

Ergänzend haben die deutschen Datenschutzaufsichtsbehörden im Rahmen der Datenschutzkonferenz (DSK) nicht abschließende Positivlisten veröffentlicht, die konkrete Verarbeitungstätigkeiten benennen, für die eine DSFA durchzuführen ist. Darin taucht KI explizit auf – als „Verarbeitung unter Einsatz von künstlicher Intelligenz zur Steuerung einer Interaktion mit dem Betroffenen oder zur Bewertung persönlicher Aspekte“. Auch umfangreiches Profiling, Scoring mit nicht nachvollziehbaren Algorithmen und automatisierte Entscheidungen mit erheblichen Auswirkungen für Betroffene stehen auf diesen Listen. Da die Listen von Bundesland zu Bundesland leicht variieren können, lohnt ein Blick auf die für Sie zuständige Aufsichtsbehörde.

Warum KI-Anwendungen im Mittelstand besonders häufig betroffen sind

In der Praxis berühren gerade die KI-Einsatzfälle, die im Mittelstand am meisten Charme haben, die DSFA-Kriterien direkt:

  • KI im Recruiting: Vorauswahl oder Bewertung von Bewerbungen durch KI ist eine Bewertung persönlicher Aspekte mit potenzieller Rechtswirkung für die Betroffenen.
  • KI-Chatbots mit Kundendaten: Wenn ein Chatbot personenbezogene Anfragen automatisiert beantwortet oder priorisiert, kann das je nach Ausgestaltung als Profiling zählen.
  • KI-gestütztes Scoring im Vertrieb: Lead-Bewertung oder Kundenklassifizierung per KI ist im Kern eine automatisierte Bewertung persönlicher Aspekte.
  • KI-Auswertung von Mitarbeiterdaten: etwa Produktivitäts- oder Verhaltensanalysen, die schnell in Richtung systematischer Überwachung gehen können.

Ein weiteres Risiko kommt hinzu: Viele dieser Anwendungen entstehen nicht als offiziell eingeführtes Projekt, sondern als Schatten-KI – einzelne Teams testen ein Tool, ohne dass Geschäftsführung oder Datenschutzbeauftragter davon wissen. Damit fehlt auch die Prüfung, ob eine DSFA nötig gewesen wäre. Wie Sie dieses Risiko in den Griff bekommen, beschreibt unser Beitrag Schatten-KI im Unternehmen: das unterschätzte Datenschutzrisiko.

Wie eine DSFA für ein KI-System praktisch abläuft

Eine DSFA ist kein einmaliges Formular, sondern ein strukturierter Prozess:

  1. Verarbeitung systematisch beschreiben: Welche Daten verarbeitet die KI, zu welchem Zweck, auf welcher Rechtsgrundlage, wie lange werden Daten gespeichert und wer hat Zugriff?
  2. Notwendigkeit und Verhältnismäßigkeit prüfen: Ist der Umfang der Datenverarbeitung für den Zweck tatsächlich erforderlich, oder ließe sich derselbe Nutzen mit weniger Daten erreichen?
  3. Risiken für Betroffene bewerten: Welche Schäden könnten entstehen – von Diskriminierung durch fehlerhafte KI-Bewertungen bis zu unbefugtem Zugriff –, wie wahrscheinlich und wie schwerwiegend sind sie?
  4. Abhilfemaßnahmen festlegen: technische und organisatorische Maßnahmen, die die identifizierten Risiken auf ein vertretbares Maß senken, etwa menschliche Kontrolle bei automatisierten Entscheidungen oder Pseudonymisierung.
  5. Bei verbleibendem hohen Risiko konsultieren: Lässt sich das Risiko trotz Maßnahmen nicht ausreichend senken, ist die Aufsichtsbehörde vorab nach Art. 36 DSGVO zu konsultieren.
  6. Dokumentieren und aktuell halten: Die DSFA gehört dokumentiert – auch dann, wenn die Schwellwertanalyse ergibt, dass keine DSFA nötig ist. Bei wesentlichen Änderungen, etwa einem Modellwechsel oder neuen Datenquellen, ist sie zu überprüfen.

Ist im Unternehmen ein Datenschutzbeauftragter bestellt, ist dieser nach Art. 35 Abs. 2 DSGVO in die DSFA einzubinden. Die DSFA ist dabei kein isoliertes Rechtsdokument, sondern gehört in eine übergeordnete Governance-Struktur für KI-Nutzung im Unternehmen – wie Sie diese aufbauen, zeigt unser Beitrag KI-Nutzungsrichtlinie im Unternehmen: In 7 Schritten zum Regelwerk.

Was bei einer versäumten DSFA droht

Ein Verstoß gegen Art. 35 DSGVO fällt unter Art. 83 Abs. 4 DSGVO und kann mit einer Geldbuße von bis zu 10 Millionen Euro oder bis zu 2 Prozent des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres geahndet werden – je nachdem, welcher Betrag höher ist. Das ist die niedrigere der beiden Bußgeldstufen der DSGVO, aber real: Aufsichtsbehörden prüfen bei Beschwerden oder Kontrollen regelmäßig, ob für eine risikobehaftete Verarbeitung eine DSFA hätte erstellt werden müssen.

Praktische Checkliste für Ihr Unternehmen

  • Vor jeder neuen KI-Anwendung fragen: Werden personenbezogene Daten verarbeitet – und wenn ja, wofür genau?
  • Positivliste der zuständigen Aufsichtsbehörde prüfen: Fällt die geplante Verarbeitung unter eine der dort genannten Kategorien?
  • Schwellwertanalyse durchführen und dokumentieren: auch wenn das Ergebnis „keine DSFA erforderlich“ lautet – die Begründung gehört schriftlich festgehalten.
  • Bei Scoring, Profiling oder automatisierten Entscheidungen mit Rechtswirkung: DSFA von vornherein einplanen statt erst im Nachhinein zu prüfen.
  • Datenschutzbeauftragten frühzeitig einbinden – nicht erst, wenn die KI bereits produktiv läuft.
  • DSFA bei wesentlichen Änderungen aktualisieren: Modellwechsel, neue Datenquellen oder ein erweiterter Anwendungsbereich können die Risikobewertung verändern.

Fazit

Die Datenschutz-Folgenabschätzung ist kein neues Bürokratiemonster, sondern ein seit 2018 etabliertes Instrument der DSGVO – das durch den wachsenden KI-Einsatz im Mittelstand an praktischer Relevanz gewinnt. Gerade die KI-Anwendungen, die am meisten Nutzen versprechen – Bewerber-Screening, Lead-Scoring, automatisierte Kundeninteraktion –, berühren häufig genau die Kriterien, die eine DSFA-Pflicht auslösen. Wer das frühzeitig prüft und sauber dokumentiert, vermeidet nicht nur Bußgeldrisiken, sondern schafft auch intern Klarheit darüber, welche KI-Anwendungen wirklich vertretbar sind.

Unsicher, ob Ihre KI-Anwendung eine Datenschutz-Folgenabschätzung erfordert? Im kostenlosen Erstgespräch ordnen wir das gemeinsam ein.

Klingt das nach einem Prozess bei Ihnen?

Im kostenlosen Erstgespräch schauen wir gemeinsam, was sich bei Ihnen zu automatisieren lohnt – ehrlich und unverbindlich.

Kostenloses Erstgespräch →