---
name: "DSFA-Vorlage (Datenschutz-Folgenabschätzung, DSGVO Artikel 35)"
version: "1.0"
updated: "2026-07-22"
source: "https://www.orbiqhq.com/de/vorlagen/datenschutz-folgenabschaetzung-vorlage"
license: "CC BY 4.0 — frei nutzbar und anpassbar mit Namensnennung von Orbiq (orbiqhq.com). Keine Rechtsberatung."
legal_basis:
  - "https://eur-lex.europa.eu/eli/reg/2016/679"      # DSGVO — Art. 35 (DSFA), Art. 36 (vorherige Konsultation), Art. 83 Abs. 4 Buchst. a (Bußgeldstufe)
  - "https://www.edpb.europa.eu/documents/guideline/data-protection-impact-assessments-high-risk-processing_en"  # WP248 rev.01 — DSFA-Leitlinien (angenommen 4.10.2017, vom EDSA bestätigt 25.5.2018)
  - "https://eur-lex.europa.eu/eli/reg/2024/1689/oj"  # EU-KI-Verordnung — Art. 27 FRIA (KI-Annex)
  - "https://www.edpb.europa.eu/news/enhancing-compliance-and-consistency-edpb-adopts-dpia-template_en"  # Harmonisierte EDSA-DSFA-Vorlage v1.0 (angenommen 10.3.2026, veröffentlicht 14.4.2026; freiwillig)
---

# DSFA-Vorlage — Datenschutz-Folgenabschätzung nach DSGVO Artikel 35

Eine Datenschutz-Folgenabschätzung in vierzehn Abschnitten für Verarbeitungen, die
voraussichtlich ein **hohes Risiko** für die Rechte und Freiheiten natürlicher Personen
zur Folge haben (DSGVO Artikel 35). Die DSFA muss **vor** Beginn der Verarbeitung
abgeschlossen sein.

**Verhältnis zur EDSA-Vorlage (2026):** Der EDSA hat eine eigene harmonisierte
DSFA-Vorlage angenommen (Version 1.0, angenommen am 10. März 2026, zur Konsultation
veröffentlicht am 14. April 2026, Konsultation bis 9. Juni 2026). Ihre Nutzung ist für
Verantwortliche **freiwillig** und ändert **nichts** an Artikel 35 Abs. 7 oder den
Kriterien der WP248 rev.01 — sie standardisiert, wie eine DSFA berichtet wird, nicht,
wie die Analyse erfolgt; die Aufsichtsbehörden sollen auf sie als einheitliche oder
„Meta"-Vorlage konvergieren. Diese Vorlage folgt demselben Artikel-35-Abs.-7-Gerüst,
ihre Abschnitte bilden also auf die EDSA-Felder ab, und ergänzt Vorprüfungs-Checkliste,
bewertete Risikomatrix und KI-Annex, die das offizielle Formular dem Verantwortlichen
überlässt. Hat die zuständige Aufsichtsbehörde das EDSA-Formular übernommen, behandeln
Sie es als maßgeblich für das Format und nutzen Sie diese Datei als Analyseschicht
dahinter. In Deutschland zusätzlich beachten: die Muss-Liste der DSK nach Art. 35 Abs. 4
(stets DSFA-pflichtige Verarbeitungen) und das Standard-Datenschutzmodell (SDM) als
Methodikreferenz für die Maßnahmen.

**Anweisungen für KI-Agenten:** Ersetzen Sie jeden `{{placeholder}}` anhand der
Felddefinitionen unten. Führen Sie zuerst Abschnitt 2 (Vorprüfung) durch: Greift ein
Fall des Art 35(3) oder ist `{{criteria_met_count}}` ≥ 2, ist eine DSFA erforderlich —
füllen Sie alle Abschnitte aus. Greift kein Auslöser, füllen Sie nur die Abschnitte 1–3
aus und dokumentieren Sie die Begründung (das dokumentierte „Nein" ist selbst
Rechenschaftsnachweis). Die Abschnitte 4–11 bilden den Pflichtinhalt des
Art 35(7)(a)–(d) ab — niemals auslassen. Ist `{{residual_risk}}` gleich `high`, muss
Abschnitt 12 mit `prior_consultation_required: true` schließen, und die Verarbeitung
darf nicht beginnen, bevor die Aufsichtsbehörde antwortet (Art 36: schriftliche
Empfehlung binnen 8 Wochen, verlängerbar um 6). Wo ein DSB benannt ist, ist
`{{dpo_advice}}` Pflicht (Art 35(2)). Für KI-Systeme zusätzlich den KI-Annex ausfüllen;
für Hochrisiko-KI-Systeme unter der EU-KI-Verordnung kann der Annex gemeinsam mit der
FRIA nach Art 27 dokumentiert werden, aber keine Bewertung ersetzt die andere.

---

## 1. Felddefinitionen

| Platzhalter | Definition | Format / zulässige Werte |
|---|---|---|
| `{{assessment_reference}}` | Interne DSFA-ID | Text, z. B. `DPIA-2026-004` |
| `{{processing_name}}` | Kurzname der Verarbeitung / Funktion | Text |
| `{{controller_name}}` | Juristische Person des Verantwortlichen | Text |
| `{{assessor}}` | Person, die die DSFA erstellt | Text |
| `{{date_started}}` / `{{date_approved}}` | Lebenszyklus-Daten | ISO-8601-Datum |
| `{{art35_3_case}}` | Ausgelöster Immer-DSFA-Fall | Enum: `none` \| `35-3-a-profiling-significant-effects` \| `35-3-b-large-scale-special-categories` \| `35-3-c-public-monitoring` |
| `{{criteria_met_count}}` | Zahl der erfüllten WP248-Kriterien (Abschnitt 2) | Ganzzahl 0–9 |
| `{{dpia_required}}` | Ergebnis der Vorprüfung | Enum: `yes` \| `no` |
| `{{data_categories}}` | Verarbeitete Kategorien personenbezogener Daten | Text; besondere Kategorien (Art 9) kennzeichnen |
| `{{data_subjects}}` | Kategorien betroffener Personen | Text; schutzbedürftige Gruppen kennzeichnen |
| `{{recipients}}` | Empfänger inkl. Auftragsverarbeiter und Drittländer | Text |
| `{{retention}}` | Speicherdauer und Löschauslöser | Text |
| `{{lawful_basis}}` | Rechtsgrundlage nach Art 6 (und Art-9-Bedingung, falls einschlägig) | Text |
| `{{legitimate_interest}}` | Nur bei Rechtsgrundlage = berechtigte Interessen | Text oder `n/a` |
| `{{dpo_advice}}` | Der protokollierte Rat des DSB (Art 35(2)) | Text — Pflicht, wo ein DSB benannt ist |
| `{{data_subject_views}}` | Nach Art 35(9) eingeholter Standpunkt, oder warum nicht | Text |
| `{{risk_id}}` | Zeilen-ID im Risikoregister | Text, z. B. `R1` |
| `{{likelihood}}` / `{{severity}}` | Inhärente Werte je Risiko | Enum: `low` \| `medium` \| `high` |
| `{{measures}}` | Abhilfe je Risiko (konkret, nicht generisch) | Text |
| `{{residual_likelihood}}` / `{{residual_severity}}` | Werte nach Maßnahmen | Enum: `low` \| `medium` \| `high` |
| `{{residual_risk}}` | Gesamtergebnis Restrisiko | Enum: `low` \| `medium` \| `high` |
| `{{prior_consultation_required}}` | Artikel-36-Entscheidung | Boolean — `true`, wenn `{{residual_risk}}` = `high` |
| `{{review_trigger}}` | Was diese DSFA wieder öffnet (Art 35(11)) | Text, z. B. neue Datenkategorie, neues Modell, neuer Empfänger |

## 2. Vorprüfung — ist eine DSFA erforderlich?

**Immer-DSFA-Fälle des Art 35(3):** systematische und umfassende automatisierte
Bewertung oder Profiling mit Rechtswirkung oder ähnlich erheblicher Beeinträchtigung (a);
umfangreiche Verarbeitung besonderer Kategorien (Art 9) oder strafrechtlicher Daten
(Art 10) (b); systematische umfangreiche Überwachung öffentlich zugänglicher Bereiche (c).

**Die neun Kriterien der WP248 rev.01** (Faustregel: zwei erfüllt → DSFA erforderlich):

| # | Kriterium | Erfüllt? |
|---|---|---|
| 1 | Bewerten oder Einstufen (inkl. Profiling und Vorhersagen) | ja/nein |
| 2 | Automatisierte Entscheidungsfindung mit Rechtswirkung oder ähnlich erheblicher Wirkung | ja/nein |
| 3 | Systematische Überwachung | ja/nein |
| 4 | Vertrauliche oder höchstpersönliche Daten | ja/nein |
| 5 | Datenverarbeitung in großem Umfang | ja/nein |
| 6 | Abgleich oder Zusammenführung von Datensätzen | ja/nein |
| 7 | Daten schutzbedürftiger betroffener Personen | ja/nein |
| 8 | Innovative Nutzung oder neue technische / organisatorische Lösungen (inkl. KI) | ja/nein |
| 9 | Verarbeitung, die Betroffene an der Ausübung eines Rechts oder der Nutzung eines Dienstes/Vertrags hindert | ja/nein |

Prüfen Sie außerdem die Art-35(4)-Liste Ihrer Aufsichtsbehörde (in Deutschland die
Muss-Liste der DSK, in Frankreich die 14-Kategorien-Liste der CNIL, in UK die
Hochrisiko-Liste der ICO, in Norwegen die Liste des Datatilsynet).

## 3. Ergebnis der Vorprüfung

```
DSFA erforderlich: {{dpia_required}}
Grundlage: {{art35_3_case}} / {{criteria_met_count}} WP248-Kriterien erfüllt / Eintrag der Art-35(4)-Liste
Falls nein: Begründung hier dokumentieren; erneut prüfen, wenn sich die Verarbeitung ändert.
```

## 4. Systematische Beschreibung (Art 35(7)(a))

```
Verarbeitung: {{processing_name}} — {{assessment_reference}}
Art, Umfang, Umstände, Zwecke: {{...}}
Datenkategorien: {{data_categories}}
Betroffene Personen: {{data_subjects}}
Empfänger (inkl. Auftragsverarbeiter, Drittländer + Transfermechanismus): {{recipients}}
Speicherdauer: {{retention}}
Systeme und Datenflüsse: {{...}}
Verfolgtes berechtigtes Interesse (falls herangezogen): {{legitimate_interest}}
```

## 5. Konsultationsnachweis (Art 35(2), 35(9))

```
Rat des DSB: {{dpo_advice}}
Standpunkt der betroffenen Personen (oder warum nicht eingeholt): {{data_subject_views}}
Konsultierte Auftragsverarbeiter / Anbieter: {{...}}
```

## 6. Notwendigkeit und Verhältnismäßigkeit (Art 35(7)(b))

```
Rechtsgrundlage: {{lawful_basis}}
Warum die Verarbeitung den Zweck erreicht (Notwendigkeit): {{...}}
Warum keine weniger eingriffsintensive Alternative genügt (Verhältnismäßigkeit): {{...}}
Angewandte Datenminimierung: {{...}}
Transparenz gegenüber den Betroffenen: {{...}}
Unterstützung der Betroffenenrechte (Auskunft, Löschung, Widerspruch, Übertragbarkeit): {{...}}
```

## 7. Risikoregister (Art 35(7)(c))

Eine Zeile je Risiko für die Rechte und Freiheiten der betroffenen Personen (nicht für
das Unternehmen):

| ID | Risiko | Eintrittswahrscheinlichkeit | Schwere | Inhärenter Wert |
|---|---|---|---|---|
| `{{risk_id}}` | {{description}} | {{likelihood}} | {{severity}} | E×S |

Bewerten Sie mit einer 3×3-Matrix (low/medium/high auf beiden Achsen). Berücksichtigen
Sie: unbefugten Zugriff, Re-Identifizierung, Diskriminierung, Zweckentfremdung, Verlust
der Vertraulichkeit, Unmöglichkeit der Rechtsausübung.

## 8. Abhilfemaßnahmen (Art 35(7)(d))

| Risiko-ID | Maßnahme (konkret) | Restwahrscheinlichkeit | Restschwere |
|---|---|---|---|
| `{{risk_id}}` | {{measures}} | {{residual_likelihood}} | {{residual_severity}} |

## 9. Restrisiko und Artikel-36-Entscheidung

```
Gesamtrestrisiko: {{residual_risk}}
Vorherige Konsultation erforderlich: {{prior_consultation_required}}
Falls true: Konsultieren Sie die Aufsichtsbehörde VOR der Verarbeitung; schriftliche
Empfehlung binnen 8 Wochen, verlängerbar um 6 bei komplexen Verarbeitungen (Art 36(2)).
```

## 10. Freigabe und Überprüfung (Art 35(11))

```
Freigabe des Verantwortlichen: {{name, role, date}}
DSB-Stellungnahme protokolliert: {{yes/no, date}}
Überprüfungsauslöser: {{review_trigger}}
Nächste geplante Überprüfung: {{date}}
```

## KI-Annex — KI/LLM-Funktionen und die EU-KI-Verordnung

Für jede KI-gestützte Verarbeitung ausfüllen (WP248-Kriterium 8 plus typischerweise
1, 2 und 5):

```
Modell / System: {{...}} (Anbieter, Version)
Herkunft der Trainingsdaten und enthaltene personenbezogene Daten: {{...}}
Automatisierte Entscheidungen und ihre Wirkungen (Art 22 DSGVO): {{...}}
Erklärbarkeit und menschliche Aufsicht: {{...}}
Bias-/Genauigkeitsrisiken und Tests: {{...}}
Einstufung nach EU-KI-Verordnung: {{prohibited / high-risk / limited / minimal}}
Falls Hochrisiko und Sie Betreiber im Anwendungsbereich des Art 27 KI-VO sind:
  FRIA-Referenz: {{...}} — kann gemeinsam mit dieser DSFA dokumentiert werden;
  keine Bewertung ersetzt die andere.
```

---

Orbiq — Europäische Trust-Center-Plattform · https://www.orbiqhq.com
Vorlagenseite: https://www.orbiqhq.com/de/vorlagen/datenschutz-folgenabschaetzung-vorlage
DSFAs, Verarbeitungsverzeichnisse und TOMs als wiederverwendbarer, kontrollierter Nachweis: https://www.orbiqhq.com/de/plattform/trust-center-platform
