Das Wichtigste in Kürze
- Die Pflicht hängt am hohen Risiko für die Betroffenen, nicht an der eingesetzten Technik
- Drei Merkmale treiben das Risiko: Umfang, Sensibilität und Automatisierungsgrad der Entscheidung
- Eine Folgenabschätzung ist kein Formular, sondern eine Prüfung mit dokumentiertem Ergebnis
- Wer sie für jedes Projekt macht, entwertet sie für die Fälle, in denen sie zählt
Sobald ein KI-Projekt Personendaten berührt, stellt jemand die Frage nach der Folgenabschätzung. Meistens wird sie entweder ignoriert oder überdehnt. Beides ist teuer, das zweite nur weniger sichtbar.
Woran die Pflicht wirklich hängt
Artikel 22 DSG knüpft die Pflicht an ein hohes Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Personen. Nicht an die Technik, nicht an das Budget, nicht an die Frage, ob KI im Spiel ist.
Das ist der Punkt, an dem die meisten Diskussionen falsch abbiegen. Ein Sprachmodell, das interne Formulierungsvorschläge macht, ist kein Fall. Ein System, das Bewerbungen vorsortiert, ist einer, auch wenn technisch dasselbe Modell dahintersteckt.
Die drei Treiber
- 1Umfang: Wie viele Personen sind betroffen, und wie viel wissen wir je Person
- 2Sensibilität: Sind besonders schützenswerte Daten im Spiel, etwa Gesundheit, Religion oder Gewerkschaftszugehörigkeit
- 3Automatisierungsgrad: Entfaltet eine Entscheidung Wirkung, ohne dass ein Mensch sie geprüft hat
Treffen zwei dieser drei Punkte deutlich zu, ist die Folgenabschätzung wahrscheinlich Pflicht. Trifft keiner zu, ist sie es fast sicher nicht. Diese Vorprüfung dauert zehn Minuten und erspart die meisten Grundsatzdebatten.
Was in eine Folgenabschätzung gehört
Eine Beschreibung der geplanten Bearbeitung, eine Bewertung der Risiken für die betroffenen Personen und die Massnahmen, mit denen diese Risiken gesenkt werden. Am Ende steht eine Einschätzung des verbleibenden Risikos.
Entscheidend ist der Blickwinkel. Es geht nicht um das Risiko für das Unternehmen, sondern um das Risiko für die Menschen, deren Daten bearbeitet werden. Diese Perspektive fällt vielen schwer und ist der eigentliche Wert der Übung.
Der häufigste Fehler
Eine Folgenabschätzung wird als Formular behandelt, das einmal ausgefüllt und abgelegt wird. Damit ist sie wertlos, sobald sich das System ändert, und Systeme ändern sich ständig.
Sinnvoller ist ein knappes Dokument, das bei wesentlichen Änderungen angefasst wird. Wer neue Datenquellen anschliesst oder den Automatisierungsgrad erhöht, prüft die Einschätzung erneut.
Wann der Beauftragte ins Spiel kommt
Bleibt nach allen Massnahmen ein hohes Risiko bestehen, ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte vor Beginn der Bearbeitung zu konsultieren.
In der Praxis passiert das selten, weil die Aussicht darauf die Bereitschaft erhöht, die Massnahmen nachzuschärfen. Genau das ist der Zweck der Regel.
Fazit von Marcel

In der Praxis begegnen mir zwei Extreme. Die einen machen gar nichts, weil sie das Thema für eine Formalie halten. Die anderen füllen für jede Kleinigkeit ein Formular aus und haben nach einem Jahr dreissig Dokumente, die niemand gelesen hat. Beide Lösungen schützen niemanden. Sinnvoll ist eine ehrliche Vorprüfung: Bei den allermeisten Vorhaben ist sie nach zehn Minuten erledigt, und die zwei oder drei, bei denen sie es nicht ist, verdienen dann echte Aufmerksamkeit.
Marcel Kaschner · Founder & Managing Director, ZAVION
Häufige Fragen
Wann ist eine Folgenabschätzung nach DSG Pflicht?
Wenn die geplante Bearbeitung voraussichtlich ein hohes Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Personen mit sich bringt. Das Gesetz nennt insbesondere die umfangreiche Bearbeitung besonders schützenswerter Daten und die systematische Überwachung öffentlicher Bereiche.
Macht der Einsatz von KI automatisch eine DSFA nötig?
Nein. Entscheidend ist das Risiko für die Betroffenen, nicht die Technik. Ein Sprachmodell, das interne Textbausteine formuliert, löst keine Pflicht aus. Ein System, das über Bewerbungen oder Kreditwürdigkeit mitentscheidet, sehr wahrscheinlich schon.
Was sind die Merkmale, die das Risiko treiben?
Drei Punkte: der Umfang, also wie viele Personen und wie viele Angaben je Person betroffen sind. Die Sensibilität, also ob besonders schützenswerte Daten im Spiel sind. Und der Automatisierungsgrad, also ob eine Entscheidung ohne menschliches Zutun Wirkung entfaltet.
Was passiert, wenn die Prüfung ein hohes Restrisiko ergibt?
Dann ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte zu konsultieren, bevor die Bearbeitung beginnt. In der Praxis führt das dazu, dass Unternehmen die Massnahmen so lange nachschärfen, bis das Restrisiko vertretbar ist.

Das Wichtigste in Kürze

