---
title: "Datenschutz-Folgenabschätzung: DSFA-Vorlage 2026 (Word)"
description: "DSFA-Vorlage nach Art. 35 DSGVO: Vorprüfung, Pflichtabschnitte des Abs. 7, Risikomatrix, KI-Annex und DSB-Freigabe. Mit DSK-Muss-Liste. Kostenloses DOCX."
canonical: https://www.orbiqhq.com/de/vorlagen/datenschutz-folgenabschaetzung-vorlage
html: https://www.orbiqhq.com/de/vorlagen/datenschutz-folgenabschaetzung-vorlage
publisher: Orbiq GmbH
language: en
---
# Datenschutz-Folgenabschätzung: DSFA-Vorlage 2026 (Word)

DSFA-Vorlage nach Art. 35 DSGVO: Vorprüfung, Pflichtabschnitte des Abs. 7, Risikomatrix, KI-Annex und DSB-Freigabe. Mit DSK-Muss-Liste. Kostenloses DOCX.


**Diese kostenlose DSFA-Vorlage liefert eine vollständige Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO in vierzehn Abschnitten: Vorprüfungsfragen auf Basis der drei Fälle des Artikels 35 Abs. 3 und der neun Hochrisiko-Kriterien der WP248 rev.01, die vier Pflichtblöcke des Artikels 35 Abs. 7, eine Risikomatrix aus Eintrittswahrscheinlichkeit und Schwere, einen KI-Annex im Einklang mit der EU-KI-Verordnung und eine DSB-Freigabe mit Überprüfungsprotokoll. Laden Sie sie als Word (DOCX), PDF oder als maschinenlesbare Markdown-Datei herunter, aus der Ihr Privacy-Tooling einen Entwurf erzeugen kann. Die herunterladbaren Dateien sind auf Deutsch verfügbar.**

Die DSFA ist die Vorab-Kontrolle der DSGVO: Wo eine Verarbeitung voraussichtlich ein hohes Risiko für Einzelne zur Folge hat — neue Technologien, Profiling, umfangreiche besondere Datenkategorien —, verlangt Artikel 35 die Abschätzung *vor* der Verarbeitung, und ihr Fehlen ist ein eigenständiger Verstoß in der Bußgeldstufe von 10 Mio. Euro / 2 % nach Artikel 83 Abs. 4 Buchst. a. Da KI-Funktionen inzwischen der am schnellsten wachsende DSFA-Auslöser sind, ist das eigentliche Problem der meisten Teams nicht, *ob* sie bewerten müssen, sondern wo sie anfangen. Diese Vorlage übersetzt die Rechtsstruktur in ein ausfüllbares Dokument. Wo die DSFA in Ihrer Pflichtenlandkarte sitzt, zeigt der [DSGVO-Compliance-Leitfaden](/de/eu-vorschriften/dsgvo-compliance).

## Die wichtigsten Erkenntnisse

1. **Die Vorprüfung kommt zuerst — und sie ist eine Checkliste.** Die drei Immer-DSFA-Fälle des Artikels 35 Abs. 3 plus die neun WP248-Kriterien (Faustregel: zwei erfüllt → DSFA durchführen) machen die Frage „Brauchen wir eine?" in Minuten dokumentierbar — und ein dokumentiertes *Nein* ist so wertvoll wie ein Ja.
2. **Das Gesetz gibt das Gerüst vor.** Artikel 35 Abs. 7 Buchst. a–d verlangt vier Inhaltsblöcke — systematische Beschreibung, Notwendigkeit und Verhältnismäßigkeit, Risikobewertung und Abhilfemaßnahmen. Die Vorlage ordnet jedem Block einen Abschnitt zu, sodass Vollständigkeit strukturell entsteht.
3. **Risiko wird zweimal bewertet.** Erst das inhärente Risiko (Eintrittswahrscheinlichkeit × Schwere je Risiko), dann das Restrisiko nach Maßnahmen. Nur der Restwert entscheidet, ob die vorherige Konsultation der Aufsichtsbehörde nach Artikel 36 ausgelöst wird — die Behörde hat dann bis zu acht Wochen (plus sechs bei komplexen Fällen) für ihre Antwort.
4. **KI-Funktionen sind der Paradefall.** Sie stapeln routinemäßig mehrere Hochrisiko-Kriterien (neue Technologie, Scoring, automatisierte Entscheidungen, Umfang). Für Hochrisiko-KI-Systeme unter der KI-Verordnung ist die FRIA nach Artikel 27 eine separate Pflicht, die gemeinsam mit der DSFA dokumentiert werden kann — der KI-Annex der Vorlage deckt beides ab.
5. **Eine DSFA ist ein lebendes Dokument.** Artikel 35 Abs. 11 verlangt eine Überprüfung spätestens bei veränderter Risikolage; die Vorlage schließt mit einem Überprüfungsprotokoll und dem protokollierten Rat des DSB (Artikel 35 Abs. 2), der bei benanntem DSB verpflichtend ist.
6. **Der EDSA hat jetzt eine eigene Vorlage — und sie ändert nichts am Recht.** Version 1.0 wurde am 10. März 2026 angenommen und am 14. April 2026 zur Konsultation veröffentlicht. Die Nutzung ist für Verantwortliche freiwillig, aber die Aufsichtsbehörden sollen auf sie konvergieren — richten Sie Ihre Dokumentation deshalb an ihrer Struktur aus ([siehe unten](#edpb-vorlage)).

## Was in der Vorlage steckt

Das DOCX führt durch vierzehn Abschnitte; das Herzstück sind die vier Blöcke des Artikels 35 Abs. 7:

| Abschnitt | Was Sie eintragen | Rechtsgrundlage |
|---|---|---|
| **Vorprüfungsfragen** | Fälle des Art. 35 Abs. 3 + die neun WP248-Kriterien als Ja/Nein-Checks | Art. 35 Abs. 1, 35 Abs. 3; WP248 rev.01 |
| **Systematische Beschreibung** | Art, Umfang, Umstände und Zwecke; Datenkategorien; Empfänger; Speicherdauer; Systeme und Datenflüsse; berechtigtes Interesse, falls herangezogen | Art. 35 Abs. 7 Buchst. a |
| **Konsultationsnachweis** | Rat des DSB (Pflicht bei Benennung), Standpunkt der Betroffenen wo angemessen, beteiligte Auftragsverarbeiter | Art. 35 Abs. 2, 35 Abs. 9 |
| **Notwendigkeit & Verhältnismäßigkeit** | Rechtsgrundlage, Datenminimierung, Transparenz, Speicherbegrenzung, Unterstützung der Betroffenenrechte | Art. 35 Abs. 7 Buchst. b |
| **Risikobewertung** | Risikoregister, bewertet nach Eintrittswahrscheinlichkeit × Schwere gegen eine 3×3-Matrix | Art. 35 Abs. 7 Buchst. c |
| **Abhilfemaßnahmen** | Maßnahme je Risiko: Garantien, Sicherheitsvorkehrungen, Mechanismen zum Nachweis der Compliance | Art. 35 Abs. 7 Buchst. d |
| **Restrisiko & Artikel-36-Entscheidung** | Wert nach Maßnahmen; falls weiterhin hoch → vorherige Konsultation der Behörde vor der Verarbeitung | Art. 36 |
| **Freigabe & Überprüfungsprotokoll** | Freigabe des Verantwortlichen, DSB-Stellungnahme, Überprüfungsauslöser und -termine | Art. 35 Abs. 2, 35 Abs. 11 |

Um die Kernbewertung herum enthält der Download:

- <span id="ki-annex"></span>**Den KI-Annex** — zusätzliche Prüffragen für KI/LLM-Verarbeitungen (Herkunft der Trainingsdaten, Wirkungen automatisierter Entscheidungen, Erklärbarkeit, Bias- und Genauigkeitsrisiken) und eine Zuordnungsnotiz, wie sich die DSFA mit der [Grundrechte-Folgenabschätzung nach Artikel 27 der EU-KI-Verordnung](/de/eu-vorschriften/eu-ki-verordnung-compliance) in einem Dokument kombinieren lässt, ohne dass eine Pflicht die andere absorbiert.
- **Ein ausgearbeitetes Beispiel in der Risikomatrix** — eine vollständig ausgefüllte Risikozeile (unbefugter Zugriff auf ein KI-Log im Kundensupport), damit Prüfende sehen, wie „fertig" aussieht.
- **Die Behörden-Referenz** — wann die vorherige Konsultation nach Artikel 36 greift und was einzureichen ist.

Die Markdown-Variante trägt dieselben vierzehn Abschnitte mit maschinenlesbaren Felddefinitionen und Enums, sodass ein KI-Agent oder eine Privacy-Plattform allein aus der [Datei](/downloads/templates/de/dpia-template.md) einen DSFA-Erstentwurf erzeugen kann.

## So nutzen Sie die Vorlage: von der Vorprüfung zur Freigabe

1. **Prüfen Sie, bevor Sie bauen.** Führen Sie die Vorprüfungs-Checkliste durch, sobald die Verarbeitung entworfen ist — Artikel 35 Abs. 1 verlangt die Abschätzung *vor* der Verarbeitung. Greift kein Auslöser, bewahren Sie den ausgefüllten Vorprüfungsabschnitt als dokumentierte Begründung auf.
2. **Beschreiben Sie die Verarbeitung, wie sie tatsächlich laufen wird.** Datenkategorien, betroffene Personen, Empfänger, Speicherdauer, Drittlandtransfers und die beteiligten Systeme. Vage Beschreibungen erzeugen vage Risikobewertungen — und sie sind das Erste, was eine Aufsichtsbehörde liest.
3. **Holen Sie den DSB früh ins Boot, nicht am Ende.** Artikel 35 Abs. 2 macht den Rat des DSB bei Benennung verpflichtend; die Vorlage führt ihn als eigenen Abschnitt statt als Unterschrifts-Nachgedanken.
4. **Bewerten Sie ehrlich, mindern Sie konkret.** Jedes Risiko erhält Eintrittswahrscheinlichkeit und Schwere, eine benannte Abhilfemaßnahme und einen Restwert. Generische Maßnahmen („wir nehmen Sicherheit ernst") senken keine Werte; konkrete ([TOMs nach Artikel 32](/de/eu-vorschriften/dsgvo-artikel-28-32-33-34), Zugriffskontrollen, Pseudonymisierung, kürzere Speicherfristen) schon.
5. **Entscheiden Sie die Artikel-36-Frage explizit.** Bleibt ein hohes Restrisiko, müssen Sie vor Beginn der Verarbeitung Ihre Aufsichtsbehörde konsultieren und deren Empfehlung abwarten — bis zu acht Wochen, verlängerbar um sechs. Die meisten DSFAs erreichen diesen Schritt nie, aber die Vorlage erzwingt, dass die Entscheidung in jedem Fall dokumentiert wird.
6. **Terminieren Sie die Überprüfung.** Artikel 35 Abs. 11 verlangt einen frischen Blick spätestens bei veränderter Risikolage — eine neue Datenkategorie, ein neues KI-Modell, ein neuer Empfänger. Das Überprüfungsprotokoll hält die DSFA lebendig statt archiviert.

## Die Rechtsgrundlage hinter jedem Abschnitt

- **[DSGVO Artikel 35](https://eur-lex.europa.eu/eli/reg/2016/679/oj)** begründet die Pflicht (Abs. 1), fixiert die drei Immer-DSFA-Fälle (Abs. 3 Buchst. a–c), verlangt die vier Inhaltsblöcke (Abs. 7 Buchst. a–d), den Rat des DSB (Abs. 2) und die Überprüfung (Abs. 11) und erlaubt den Aufsichtsbehörden, Listen von Verarbeitungen zu veröffentlichen, die stets eine DSFA erfordern (Abs. 4) — in Deutschland die Muss-Liste der DSK, in Frankreich die vierzehn Kategorien der CNIL, in Norwegen die Liste des Datatilsynet.
- **Artikel 36** ergänzt die vorherige Konsultation: Zeigt die DSFA ein hohes Restrisiko, das Ihre Maßnahmen nicht hinreichend eindämmen, muss die Aufsichtsbehörde vor der Verarbeitung konsultiert werden, mit schriftlicher Empfehlung binnen acht Wochen, verlängerbar um sechs bei komplexen Verarbeitungen.
- **[WP248 rev.01 — Leitlinien zur Datenschutz-Folgenabschätzung](https://www.edpb.europa.eu/documents/guideline/data-protection-impact-assessments-high-risk-processing_en)** (angenommen am 4. Oktober 2017, vom EDSA bestätigt am 25. Mai 2018) liefern die neun Hochrisiko-Kriterien der Vorprüfung — Bewerten oder Einstufen; automatisierte Entscheidungen mit erheblicher Wirkung; systematische Überwachung; vertrauliche oder höchstpersönliche Daten; umfangreiche Verarbeitung; Abgleich oder Zusammenführung von Datensätzen; schutzbedürftige Betroffene; innovative Nutzung neuer Technologien; Verarbeitung, die Rechte oder Dienste verhindert — mit der Zwei-Kriterien-Faustregel.
- **Artikel 83 Abs. 4 Buchst. a** ordnet Verstöße gegen Artikel 35 der Stufe von 10 Mio. Euro / 2 % des weltweiten Umsatzes zu; Aufsichtsbehörden behandeln eine fehlende DSFA als eigenständigen, bußgeldbewehrten Verstoß, nicht als Formalie.
- **[EU-KI-Verordnung Artikel 27](/de/eu-vorschriften/eu-ki-verordnung-compliance)** verlangt von bestimmten Betreibern von Hochrisiko-KI-Systemen eine Grundrechte-Folgenabschätzung — rechtlich getrennt von der DSFA, aber beide können gemeinsam dokumentiert werden, wofür der KI-Annex der Vorlage strukturiert ist.

## Die DSK-Muss-Liste und das Standard-Datenschutzmodell

Für deutsche Verantwortliche konkretisieren zwei Instrumente die Vorprüfung und die Methodik:

- **Die Muss-Liste der DSK.** Die Datenschutzkonferenz — das Gremium der unabhängigen deutschen Datenschutzaufsichtsbehörden des Bundes und der Länder — pflegt die Liste nach Artikel 35 Abs. 4 der Verarbeitungsvorgänge, für die in Deutschland *stets* eine DSFA durchzuführen ist (Version 1.1 nach der EDSA-Stellungnahme). Dazu zählen etwa umfangreiches Scoring, Beschäftigten-Monitoring und die Zusammenführung von Datenbeständen. Steht Ihre Verarbeitung auf der Liste, entfällt die Zwei-Kriterien-Abwägung: Die DSFA ist Pflicht. Die [Muss-Listen sind bei den Landesbehörden veröffentlicht](https://www.lfd.niedersachsen.de/dsgvo/liste_von_verarbeitungsvorgangen_nach_art_35_abs_4_ds_gvo/muss-listen-zur-datenschutz-folgenabschatzung-179663.html); der Vorprüfungsabschnitt der Vorlage enthält ein eigenes Feld für den Listenabgleich.
- **Das Standard-Datenschutzmodell (SDM).** Als deutsche Methodikreferenz übersetzt das [SDM der DSK](https://www.datenschutzkonferenz-online.de/media/ah/SDM-Methode-V31.pdf) die rechtlichen Anforderungen der DSGVO in Gewährleistungsziele (Datenminimierung, Verfügbarkeit, Integrität, Vertraulichkeit, Transparenz, Nichtverkettung, Intervenierbarkeit) und daraus abgeleitete Maßnahmen. Wer seine Abhilfemaßnahmen in Abschnitt 11 der Vorlage nach SDM-Gewährleistungszielen benennt, spricht die Sprache, in der deutsche Aufsichtsbehörden prüfen — und macht die Maßnahmen konkret statt generisch.

Beides ändert nichts an der europäischen Struktur der Vorlage: Die Muss-Liste ist ein zusätzlicher Auslöser in der Vorprüfung, das SDM eine Methodik für den Maßnahmenblock.

<h2 id="edpb-vorlage">Das Verhältnis zur eigenen DSFA-Vorlage des EDSA (2026)</h2>

Am **14. April 2026** veröffentlichte der EDSA seine eigene **[harmonisierte DSFA-Vorlage](https://www.edpb.europa.eu/news/enhancing-compliance-and-consistency-edpb-adopts-dpia-template_en)** — Version 1.0, angenommen am 10. März 2026 — samt Erläuterung zur [öffentlichen Konsultation](https://www.edpb.europa.eu/public-consultations/template-for-data-protection-impact-assessment_en), die bis zum 9. Juni 2026 lief. Es ist die bedeutendste DSFA-Entwicklung seit WP248, und es lohnt sich, präzise zu sein, was sie leistet und was nicht:

- **Sie ist für Verantwortliche freiwillig.** Der EDSA sagt ausdrücklich, dass Organisationen die Vorlage nicht verwenden müssen und ihre eigene DSFA-Methodik behalten dürfen (die PIA-Methode der CNIL, ISO 29134, das SDM oder ein hauseigenes Vorgehen).
- **Sie ändert das Recht nicht.** Die vier Pflichtblöcke des Artikels 35 Abs. 7 und die Hochrisiko-Kriterien der WP248 rev.01 bleiben unberührt. Die EDSA-Vorlage ist eine *Dokumentations- und Berichtsschicht* über denselben Pflichten — sie standardisiert das Ergebnis, nicht die Analyse.
- **Sie zielt auf Konvergenz zwischen den Behörden.** Nach der Finalisierung sollen die Aufsichtsbehörden sie als einheitliche Vorlage übernehmen oder als „Meta-Vorlage", mit der die nationalen Formulare kompatibel bleiben. Das ist der praktische Grund, sich zu kümmern: Die Struktur, in der Ihre DSFA geschrieben ist, driftet auf ein gemeinsames EU-Formular zu.

**Was das für diese Vorlage bedeutet.** Unsere ist bewusst um dasselbe rechtliche Gerüst gebaut — Artikel 35 Abs. 7 Buchst. a–d, die Fälle des Abs. 3, die WP248-Kriterien, die Artikel-36-Entscheidung —, sodass eine hier erstellte DSFA sauber auf die EDSA-Felder abbildet, statt mit ihnen zu konkurrieren. Was wir ergänzen, ist die Arbeitsschicht, die das offizielle Formular nicht liefert: die Vorprüfungs-Checkliste, die überhaupt erst entscheidet, ob Sie eine DSFA brauchen, eine bewertete Matrix aus Eintrittswahrscheinlichkeit und Schwere mit ausgearbeitetem Beispiel, den [KI-Annex](#ki-annex) für die Überschneidung mit der KI-Verordnung und die maschinenlesbare Markdown-Variante. Hat Ihre Aufsichtsbehörde das EDSA-Formular übernommen, erstellen Sie die Bewertung hier und übertragen sie — oder nutzen Sie das EDSA-Formular als Ausgabeformat und diese Vorlage als Analyse dahinter. Behandeln Sie die EDSA-Version als maßgeblich für das *Format*; an den zugrunde liegenden Pflichten ändert nichts davon etwas.

## Die Vorlage in UK und Norwegen/EWR verwenden

Es ist keine strukturelle Anpassung nötig. Die **UK GDPR** behält Artikel 35 in gleicher Form bei, ergänzt durch den Data Protection Act 2018; die **ICO** veröffentlicht ihre eigene Hochrisiko-Liste (neue Überwachungstechnologien, umfangreiche besondere Datenkategorien, Kinderdaten unter dem Children's Code) und erwartet die vorherige Konsultation bei fortbestehendem hohem Restrisiko. Der **Data (Use and Access) Act 2025** ließ das DSFA-Regime inhaltlich unverändert. **Norwegen** wendet die DSGVO über das **personopplysningsloven** kraft EWR-Abkommen an; das **Datatilsynet** veröffentlicht seine Liste nach Artikel 35 Abs. 4 und erwartet DSFAs in denselben Fällen. Der einzige Abschnitt, der sich zwischen den Regimen ändert, ist die Behörde, die Sie nach Artikel 36 konsultieren würden.

## Machen Sie die DSFA zum Teil Ihrer Nachweisbasis

Eine abgeschlossene DSFA ist Rechenschafts-Gold: das Dokument, das beweist, dass Sie bewertet haben, bevor Sie verarbeitet haben. Aber auch Käufer fragen danach — Enterprise-Sicherheitsprüfungen verlangen zunehmend DSFA-Zusammenfassungen für genau die Funktionen, die die Bewertung abdeckt. Ein [Trust Center](/de/trust-center/was-ist-ein-trust-center) gibt diesem Nachweis ein kontrolliertes Zuhause: [Orbiqs Trust-Center-Plattform](/de/plattform/trust-center-platform) hält DSFAs, [Verarbeitungsverzeichnisse, AV-Verträge und TOMs](/de/eu-vorschriften/dsgvo-compliance) an einem zugriffskontrollierten Ort — neben den [Subprozessor-Mitteilungen](/de/vorlagen/dsgvo-subprozessor-aenderungsmitteilung-vorlage) und Zertifikaten, nach denen dieselben Prüfer fragen. So wird die Bewertung, die Sie mit dieser Vorlage abschließen, wiederverwendbarer Nachweis statt vergrabener Datei.

## Quellen & Referenzen

1. [Verordnung (EU) 2016/679 (DSGVO) — Artikel 35, 36, 83](https://eur-lex.europa.eu/eli/reg/2016/679/oj) — DSFA-Pflicht und Auslöser (35 Abs. 1, 35 Abs. 3), Mindestinhalt (35 Abs. 7 Buchst. a–d), DSB-Rat (35 Abs. 2), Behördenlisten (35 Abs. 4), Überprüfung (35 Abs. 11), vorherige Konsultation und Fristen (36), Bußgeldstufe (83 Abs. 4 Buchst. a).
2. [Artikel-29-Datenschutzgruppe — Leitlinien zur Datenschutz-Folgenabschätzung (WP248 rev.01)](https://www.edpb.europa.eu/documents/guideline/data-protection-impact-assessments-high-risk-processing_en) — angenommen am 4. Oktober 2017, vom EDSA bestätigt am 25. Mai 2018; die neun Hochrisiko-Kriterien und die Zwei-Kriterien-Faustregel.
3. [EDSA — Enhancing compliance and consistency: EDPB adopts DPIA template](https://www.edpb.europa.eu/news/enhancing-compliance-and-consistency-edpb-adopts-dpia-template_en) — Version 1.0, angenommen am 10. März 2026, veröffentlicht am 14. April 2026; freiwillig für Verantwortliche; [öffentliche Konsultation](https://www.edpb.europa.eu/public-consultations/template-for-data-protection-impact-assessment_en) bis 9. Juni 2026.
4. [LfD Niedersachsen — Muss-Listen zur Datenschutz-Folgenabschätzung (Art. 35 Abs. 4 DSGVO)](https://www.lfd.niedersachsen.de/dsgvo/liste_von_verarbeitungsvorgangen_nach_art_35_abs_4_ds_gvo/muss-listen-zur-datenschutz-folgenabschatzung-179663.html) — die deutsche Liste der stets DSFA-pflichtigen Verarbeitungen (Version 1.1).
5. [DSK — Das Standard-Datenschutzmodell (SDM), Methode V3.1](https://www.datenschutzkonferenz-online.de/media/ah/SDM-Methode-V31.pdf) — die deutsche Methodikreferenz mit Gewährleistungszielen und Maßnahmenkatalog.
6. [CNIL — Liste der DSFA-pflichtigen Verarbeitungen (Artikel 35 Abs. 4)](https://www.cnil.fr/en/guidelines-dpia) — die vierzehn Kategorien und PIA-Methodik der französischen Behörde.
7. [ICO — Data protection impact assessments (UK GDPR)](https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/accountability-and-governance/data-protection-impact-assessments-dpias/) — britische Hochrisiko-Liste, DSFA-Inhalt, vorherige Konsultation der ICO.
8. [Datatilsynet — Vurdering av personvernkonsekvenser (DPIA)](https://www.datatilsynet.no/rettigheter-og-plikter/virksomhetenes-plikter/vurdering-av-personvernkonsekvenser/) — norwegische DSFA-Leitlinien und Liste nach Artikel 35 Abs. 4.
9. [Verordnung (EU) 2024/1689 (EU-KI-Verordnung) — Artikel 27](https://eur-lex.europa.eu/eli/reg/2024/1689/oj) — Grundrechte-Folgenabschätzung für Hochrisiko-KI-Systeme und ihr Verhältnis zur DSFA.

## Weiterführende Artikel

- [DSGVO-Compliance 2026: Grundsätze, Rechte & Nachweis](/de/eu-vorschriften/dsgvo-compliance) — wo die DSFA in der Pflichtenlandkarte sitzt
- [EU-KI-Verordnung: Compliance-Leitfaden](/de/eu-vorschriften/eu-ki-verordnung-compliance) — die FRIA und die KI-Systempflichten, auf die der KI-Annex abbildet
- [DSGVO Artikel 28, 32, 33 & 34](/de/eu-vorschriften/dsgvo-artikel-28-32-33-34) — die Sicherheitsmaßnahmen, aus denen Ihre Abhilfen schöpfen
- [Vorlage: DSGVO-Subprozessor-Änderungsmitteilung](/de/vorlagen/dsgvo-subprozessor-aenderungsmitteilung-vorlage) — die Schwester-Vorlage für Prozessor-Änderungen
- [Trust Center für Rechtsteams](/de/trust-center/trust-center-fuer-rechtsteams)