Zum Inhalt springen

Recht & Ethik · KI-Weiterbildung für Unternehmen

Wann braucht KI eine Datenschutz-Folgenabschätzung?

Stand 10.10.2026 · 6 Min. Lesezeit

Kurz gesagt

Eine Datenschutz-Folgenabschätzung (DSFA) ist nötig, wenn eine geplante Bearbeitung voraussichtlich ein hohes Risiko für die Persönlichkeit oder Grundrechte der Betroffenen mit sich bringt. Bei KI kann das etwa bei sensiblen Daten, Profiling oder umfangreicher Überwachung der Fall sein. Mit einem Schwellenwert-Check erkennen Sie, ob Sie eine vertiefte Prüfung brauchen.

Das Problem

Ihr Betrieb plant ein KI-Projekt: Ein Assistent soll Bewerbungen vorsortieren, ein Dienst soll Gespräche mit Klientinnen auswerten, oder eine Software soll das Verhalten von Kunden analysieren. Jemand sagt: «Dafür braucht es eine DSFA.» Sie wissen nicht, was das ist, ob es wirklich nötig ist, und wie aufwendig es wird.

Die Sorge ist verständlich. Der Begriff klingt nach einem schweren juristischen Verfahren. Dabei ist eine Datenschutz-Folgenabschätzung im Kern eine strukturierte Risikoprüfung: Sie beschreiben, was geplant ist, überlegen, was für die betroffenen Menschen schiefgehen könnte, und legen Gegenmassnahmen fest. Sie ist nicht bei jedem KI-Einsatz nötig, aber bei bestimmten Vorhaben.

Hier erfahren Sie, wann eine DSFA ins Spiel kommt, wie Sie mit einem einfachen Schwellenwert-Check die Frage vorklären und wie Sie das Gespräch mit Fachleuten vorbereiten. Rechtsberatung ersetzt das nicht.

Einfach erklärt

Das revidierte Schweizer Datenschutzgesetz verlangt eine Datenschutz-Folgenabschätzung, wenn eine Bearbeitung voraussichtlich ein hohes Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Personen mit sich bringt. Das Gesetz nennt als Anhaltspunkte, dass sich ein hohes Risiko insbesondere bei der Verwendung neuer Technologien aus Art, Umfang, Umständen und Zweck der Bearbeitung ergeben kann, und führt Beispiele auf, etwa die umfangreiche Bearbeitung besonders schützenswerter Personendaten. Die DSGVO kennt eine ähnliche Pflicht (Artikel 35), mit Fallgruppen wie systematische, umfassende Bewertung persönlicher Aspekte mit erheblichen Folgen oder umfangreiche Verarbeitung besonderer Datenkategorien. Aufsichtsbehörden veröffentlichen zusätzlich Listen mit Verarbeitungen, die eine DSFA verlangen.

Eine DSFA enthält im Kern: die Beschreibung der geplanten Bearbeitung, die Bewertung der Risiken für die Betroffenen und die vorgesehenen Massnahmen. Bleibt ein hohes Risiko trotz Massnahmen, kann in der Schweiz eine Konsultation des Eidgenössischen Datenschutzbeauftragten in Frage kommen.

Merkmal des VorhabensHinweis auf höheres Risiko
Besonders schützenswerte Daten (Gesundheit, Sozialhilfe, Religion)ja, besonders bei grossem Umfang
Profiling oder Bewertung von Personenja, vor allem mit erheblichen Folgen
Entscheidungen mit Rechtsfolgen oder grossen Auswirkungenja
Umfangreiche Überwachung (Mitarbeitende, Öffentlichkeit)ja
Neue oder wenig erprobte Technologiekann das Risiko erhöhen
Verletzliche Gruppen (Kinder, Patienten, Klienten)ja
Reine Textentwürfe ohne Personendatenin der Regel nein

So lösen Sie es mit KI – Schritt für Schritt

So klären Sie vorab, ob eine DSFA nötig ist (Schwellenwert-Check):

  1. Vorhaben beschreiben: Was soll die KI tun, mit welchen Daten, für wen? Eine Seite genügt.
  2. Personendaten bestimmen: Werden überhaupt Personendaten verarbeitet? Wenn nein, ist die DSFA meist kein Thema. Siehe Personendaten in KI-Prompts erkennen.
  3. Datenarten einordnen: Sind besonders schützenswerte Daten dabei? Siehe Sensible Daten und KI.
  4. Folgen für Betroffene einschätzen: Könnte das Ergebnis eine Person erheblich beeinträchtigen: Absage, Preisunterschied, Leistungsverweigerung, Überwachung?
  5. Umfang und Verletzlichkeit prüfen: Wie viele Personen sind betroffen? Gehören Kinder, Patientinnen oder andere schutzbedürftige Gruppen dazu?
  6. Bei Treffern: DSFA vorbereiten: Die Punkte sind Hinweise, keine Zählregel. Entscheidend ist, ob die Bearbeitung im konkreten Fall voraussichtlich ein hohes Risiko für die Persönlichkeit oder die Grundrechte mit sich bringt. Lassen Sie diese Einschätzung bei Unsicherheit fachlich prüfen. Eine Struktur finden Sie unter Vorlage für eine DSFA.
  7. Massnahmen planen: Datenminimierung, Anonymisierung, menschliche Prüfung, Zugriffsbeschränkung, Verträge, Schulung. Siehe Datenminimierung bei KI.
  8. Entscheid dokumentieren: Halten Sie fest, ob und warum eine DSFA nötig war oder nicht, und überprüfen Sie das bei Änderungen des Vorhabens.

Vorlage zum Kopieren

Mit diesem Auftrag bereiten Sie den Schwellenwert-Check für ein Gespräch mit der Datenschutzberatung vor. Beschreiben Sie nur das Vorhaben, keine echten Daten:

Wir planen als [Betrieb, Branche, Standort Schweiz] folgendes KI-Vorhaben: [Beschreibung, z. B. Vorsortierung von Bewerbungen mit einem KI-Dienst].
Betroffene Personen: [Gruppen, Anzahl ungefähr]. Datenarten: [Liste]. Möglicher Einfluss auf die Personen: [z. B. Entscheid über Einladung zum Gespräch].
Prüfe anhand dieser Angaben, welche Merkmale auf ein hohes Risiko hindeuten (Art der Daten, Umfang, Profiling, Folgen, verletzliche Gruppen, neue Technologie),
und liste auf, welche Informationen für eine Datenschutz-Folgenabschätzung fehlen. Nenne Fragen für eine Fachperson.
Gib keine Rechtsberatung, kennzeichne Unsicherheiten und erfinde keine Gesetzesstellen.

Ergänzen Sie das Vorhaben. Das Ergebnis ist eine Vorbereitung, nicht die Entscheidung.

Worauf Sie achten müssen

  • Vorab prüfen, nicht nachher: Die DSFA gehört vor den Start der Bearbeitung. Nachträglich ist sie weniger wirksam.
  • Nicht nur Grossprojekte: Auch kleine Betriebe können betroffen sein, wenn sie sensible Daten oder Profiling einsetzen.
  • Bewerbungen und Personalentscheide: Hier ist das Risiko oft hoch, siehe KI bei der Personalauswahl.
  • Menschliche Prüfung: Wenn Entscheide Folgen haben, braucht es echte menschliche Beurteilung, siehe Automatisierte Einzelentscheidung.
  • Dienstleister einbeziehen: Fragen Sie den KI-Anbieter nach Unterlagen zu Sicherheit, Verarbeitung und Unterauftragnehmern.
  • EU-Bezug: Bei Geltung der DSGVO gelten deren Listen und Anforderungen, siehe DSGVO für Schweizer Firmen.
  • Rechtliche Beurteilung: Ob eine DSFA nötig ist, entscheidet der Einzelfall. Ziehen Sie bei Unsicherheit Fachleute bei, und beachten Sie die Hinweise des Eidgenössischen Datenschutzbeauftragten.

Ein Beispiel aus der Praxis

Ein Beispiel: Eine Stiftung für Jugendarbeit im Kanton Zürich überlegt, Gesprächsnotizen von Beratungen mit einem KI-Dienst zusammenfassen zu lassen.

Vorher: Die Leiterin sieht nur den Zeitgewinn und möchte sofort starten. Dass in den Notizen Angaben zu Familie, Gesundheit und Schule stehen, hat sie nicht bewertet.

Nachher: Sie macht den Schwellenwert-Check: Es geht um besonders schützenswerte Daten von Jugendlichen, einer verletzlichen Gruppe, in einem Dienst eines Drittanbieters. Das Risiko ist hoch. Sie lässt eine DSFA mit einer Fachperson durchführen und prüft Alternativen, etwa Textbausteine ohne KI oder ein lokal betriebenes Werkzeug. Bis zum Ergebnis arbeitet die Stiftung ohne den Dienst.

So hilft Ihnen Alpasana

Wer Datenschutz und KI im Betrieb verständlich einordnen lernen möchte, findet bei absofort passende Weiterbildung. Die KI-Weiterbildung für Unternehmen behandelt laut Beschreibung Schweizer Praxisbezug und Datenschutz als Lerninhalte, den EU AI Act bei EU-Bezug sowie den verantwortungsbewussten Umgang mit Unternehmensdaten. Für Firmenlösungen und Teambuchungen gibt es eine Kontaktmöglichkeit. Eine DSFA ersetzt das nicht.

Häufige Fragen

Braucht jeder KI-Einsatz eine DSFA?

Nein. Nur Vorhaben mit voraussichtlich hohem Risiko für die Betroffenen. Reine Textaufgaben ohne Personendaten fallen meist nicht darunter.

Wer führt die DSFA durch?

Der Verantwortliche, oft mit Unterstützung der Datenschutzverantwortlichen, der IT und externer Fachleute. Die Verantwortung bleibt beim Betrieb.

Wie aufwendig ist sie?

Das hängt vom Vorhaben ab. Bei überschaubaren Projekten kann sie wenige Seiten umfassen, bei komplexen deutlich mehr. Ein sauberer Schwellenwert-Check spart oft Aufwand.

Was, wenn das Risiko trotz Massnahmen hoch bleibt?

Dann sind weitere Schritte nötig, in der Schweiz kann eine Konsultation des Eidgenössischen Datenschutzbeauftragten in Frage kommen. Lassen Sie sich beraten.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.

Hinweis: Dieser Beitrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung im Einzelfall. Massgeblich sind die geltenden Gesetzestexte.

Quellen

Weiterlesen in der Galaxie