Zum Inhalt springen

Recht & Ethik · KI-Beratung und digitale Transformation

Datenschutz-Folgenabschätzung für KI: Arbeitsvorlage

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Eine Datenschutz-Folgenabschätzung (DSFA) beschreibt das geplante Vorhaben, bewertet die Risiken für die betroffenen Personen und legt Schutzmassnahmen fest. Mit einer Arbeitsvorlage tragen Sie die Angaben Schritt für Schritt zusammen. Die Bewertung und die Entscheidung bleiben bei Ihnen und Ihrer Datenschutzberatung.

Das Problem

Die Vorprüfung hat ergeben: Ihr KI-Vorhaben birgt voraussichtlich ein hohes Risiko für die betroffenen Personen. Nun braucht es eine Datenschutz-Folgenabschätzung, kurz DSFA. Sie öffnen ein leeres Dokument und wissen nicht, womit beginnen. Im Internet finden Sie Vorlagen von zwanzig Seiten, die für Konzerne gemacht scheinen.

Dabei ist eine DSFA im Kern eine strukturierte Sammlung von Antworten: Was passiert mit welchen Daten, wo liegen die Risiken, und was tun wir dagegen? Wer sie schrittweise aufbaut, bekommt ein nachvollziehbares Dokument, das auch eine Datenschutzberaterin oder ein Anwalt weiterverwenden kann.

Ob eine DSFA überhaupt nötig ist, klärt Wann braucht KI eine Datenschutz-Folgenabschätzung?. Diese Seite hilft bei der Durchführung.

Aus welchen Teilen besteht eine DSFA?

TeilInhaltTypische Fragen
1. BeschreibungZweck, Ablauf, beteiligte SystemeWas geschieht mit den Daten von Anfang bis Ende?
2. DatenflussWoher kommen die Daten, wohin gehen sie, wo liegen sie?Wer erhält Zugriff, auch beim KI-Anbieter?
3. Betroffene und DatenPersonengruppen, Datenarten, UmfangBesonders schützenswerte Daten? Kinder?
4. NotwendigkeitIst die Bearbeitung nötig und verhältnismässig?Gibt es mildere Alternativen?
5. RisikenMögliche Folgen für die PersonenFehler der KI, Missbrauch, Datenverlust, Diskriminierung
6. MassnahmenTechnisch und organisatorischZugriff, Verschlüsselung, menschliche Prüfung, Löschung
7. ErgebnisRestrisiko und EntscheidStarten, ändern oder abbrechen?
8. PflegeÜberprüfung, VerantwortlicheWann prüfen wir erneut?

So lösen Sie es mit KI – Schritt für Schritt

  1. Bilden Sie ein kleines Team. Fachbereich, IT und Datenschutzverantwortliche gehören dazu. Ein Entwurf allein am Schreibtisch übersieht Risiken.
  2. Beschreiben Sie das Vorhaben. Zweck, Funktionsweise, Anbieter, Daten. Ein Ablaufschema auf einer Seite genügt.
  3. Zeichnen Sie den Datenfluss auf. Von der Eingabe über die KI bis zur Speicherung und Löschung. Notieren Sie Orte, Anbieter und Unterauftragnehmer, siehe Unterauftragnehmer bei KI.
  4. Sammeln Sie Risiken aus Sicht der Betroffenen. Nicht «Was passiert uns?», sondern «Was könnte den Personen passieren?». Lassen Sie die KI Anregungen liefern, aber entscheiden Sie selbst.
  5. Bewerten Sie jedes Risiko. Eintrittswahrscheinlichkeit und Schwere, zum Beispiel in drei Stufen (gering, mittel, hoch).
  6. Legen Sie Massnahmen fest. Pro Risiko mindestens eine Massnahme mit Verantwortlichem und Termin. Ideen finden Sie unter Datenschutz durch Technikgestaltung.
  7. Beurteilen Sie das Restrisiko. Bleibt es nach den Massnahmen hoch, ist das Vorhaben zu ändern oder es braucht weitere Schritte, etwa die Konsultation der Aufsichtsbehörde. Lassen Sie sich beraten.
  8. Dokumentieren und überprüfen. Halten Sie Version, Datum und Beteiligte fest. Setzen Sie einen Termin zur Überprüfung, etwa bei wesentlichen Änderungen.

Vorlage zum Kopieren

Mit diesem Auftrag erstellen Sie ein Grundgerüst, das Sie im Team ausfüllen. Geben Sie keine echten Personendaten ein:

Erstelle eine Arbeitsvorlage für eine Datenschutz-Folgenabschätzung (DSFA) für folgendes KI-Vorhaben eines Schweizer Betriebs:
Betrieb: [Branche, Grösse]. Vorhaben: [z. B. KI-Assistent, der Gesprächsnotizen aus Beratungen zusammenfasst].
Anbieter/Dienst: [Name oder «noch offen»]. Betroffene: [z. B. Klientinnen und Klienten]. Datenarten: [z. B. Kontaktdaten, Gesprächsinhalte, Gesundheitsangaben].
Gliedere die Vorlage in: 1 Beschreibung, 2 Datenfluss, 3 Betroffene und Daten, 4 Notwendigkeit und Alternativen,
5 Risiken (Tabelle: Risiko | Betroffene | Wahrscheinlichkeit | Schwere), 6 Massnahmen (Tabelle: Risiko | Massnahme | Verantwortlich | Termin), 7 Restrisiko und Ergebnis, 8 Überprüfung.
Füge unter jedem Abschnitt 3 bis 5 Leitfragen hinzu. Fülle nichts aus, was du nicht wissen kannst, und gib keine Rechtsberatung.

Füllen Sie die Tabellen mit Ihren Angaben aus. Ein Beispiel für Risiken: «KI gibt Inhalte falscher Person aus», «Daten werden beim Anbieter für das Training verwendet», «Fehler führt zu falscher Entscheidung».

Worauf Sie achten müssen

  • Zeitpunkt: Die DSFA gehört vor den Start der Bearbeitung. Beginnen Sie früh, solange sich das Vorhaben noch ändern lässt.
  • Eigene Bewertung: Die KI kann Fragen und Gliederung liefern, aber sie kennt weder Ihre Systeme noch Ihre Betroffenen. Risiken und Massnahmen beurteilen Menschen.
  • Anbieterangaben prüfen: Zusagen zu Speicherort und Training müssen schriftlich vorliegen, siehe Vertrag und Speicherort.
  • Keine Pauschal-DSFA: Ein Dokument für «alle KI-Tools» ersetzt die Prüfung des konkreten Vorhabens nicht.
  • Rechtsberatung: Für Schweizer Betriebe mit EU-Bezug können beide Rechtsordnungen relevant sein. Lassen Sie die Anforderungen im Einzelfall fachlich klären und beachten Sie die Hinweise des EDÖB.

Ein Beispiel aus der Praxis

Ein Beispiel: Ein Alters- und Pflegeheim in der Zentralschweiz möchte mit einem KI-Dienst Pflegeberichte zusammenfassen lassen. Darin stehen Gesundheitsdaten.

Vorher: Die Leiterin Pflege sieht den Zeitgewinn, aber niemand hat geprüft, wohin die Berichte beim Anbieter gelangen.

Nachher: Ein Team aus Pflege, IT und Datenschutzverantwortlicher füllt die Vorlage aus. Risiken: Berichte beim Anbieter im Ausland gespeichert, Verwechslung von Bewohnenden, Fehler in der Zusammenfassung. Massnahmen: Anbieter mit Schweizer oder gleichwertig geregeltem Datenstandort prüfen, Namen vor der Eingabe entfernen, jede Zusammenfassung vor Übernahme lesen. Das Heim startet mit einer Pilotgruppe und überprüft die DSFA nach drei Monaten.

So hilft Ihnen Alpasana

Bei KI-Vorhaben mit Personendaten hilft eine strukturierte Planung. Die KI-Beratung und digitale Transformation von Alpasana unterstützt dabei, Prozesse aufzunehmen, KI-Potenziale zu analysieren, Vorhaben zu priorisieren und einen Umsetzungsplan zu erstellen. Auch das Konzipieren von Schnittstellen und das Dokumentieren der Umsetzung gehören dazu. Projekte werden individuell offeriert.

Eine Rechtsberatung oder die förmliche Prüfung einer DSFA ist darin nicht beschrieben. Dafür wenden Sie sich an eine Fachperson für Datenschutz.

Häufige Fragen

Wie lang ist eine DSFA?

Das hängt vom Vorhaben ab. Bei überschaubaren Projekten reichen wenige Seiten, bei komplexen Systemen mit sensiblen Daten wird sie umfangreicher. Entscheidend ist, dass sie das konkrete Risiko nachvollziehbar abdeckt.

Kann der KI-Anbieter die DSFA für mich machen?

Er kann Unterlagen zu Sicherheit und Datenverarbeitung liefern, was die Arbeit erleichtert. Die Verantwortung für die DSFA bleibt beim Verantwortlichen, also bei Ihrem Betrieb.

Muss ich die DSFA veröffentlichen?

Das ist nicht grundsätzlich vorgeschrieben. Sie sollte aber vorliegen und auf Verlangen vorgelegt werden können, etwa einer Aufsichtsbehörde. Klären Sie Einzelheiten mit Ihrer Datenschutzberatung.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.

Hinweis: Dieser Beitrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung im Einzelfall. Massgeblich sind die geltenden Gesetzestexte.

Quellen

Weiterlesen in der Galaxie