Trainingsmodul

Datenschutz-Folgenabschätzung (DSFA)

Datenschutzrisiken bewerten, Auswirkungen begründen und DSFA in einem an ISO/IEC 27701 ausgerichteten PIMS dokumentieren

DatenschutzManagementsystem-Manager
Schattenhafte Personen in einer unscharfen Umgebung, die Bewertung von Datenschutzrisiken, DSFA-Entscheidungsfindung und strukturierte Steuerung von Datenschutzrisiken innerhalb eines an ISO/IEC 27701 ausgerichteten PIMS darstellen.

Sind Ihre DSFA systematisch und belastbar?

Dieses Trainingsmodul zeigt, wie Sie einen wiederholbaren Prozess für Datenschutzrisiken und DSFA aufbauen, der Annahmen transparent macht und Entscheidungen zu Behandlung und Restrisiko aufeinander abstimmt.

Überblick

Worum es in diesem Modul geht

ISO/IEC 27701 legt klare Anforderungen an die Bewertung von Datenschutzrisiken und deren Behandlung innerhalb eines PIMS fest und ist nicht länger von einer ISO/IEC 27001-Zertifizierung abhängig. In der Praxis haben Organisationen weniger Mühe damit, eine DSFA durchzuführen, als die Bewertungslogik wiederholbar zu machen: konsistente Auslöser, belastbare Begründungen für Auswirkungen, dokumentierte Annahmen und klare Entscheidungsrechte für Restrisiken.

Dieses Modul fokussiert die DSFA-Logik als Fähigkeit des Managementsystems in einem PIMS: Bewertungen strukturieren, Auswirkungen auf betroffene Personen begründen, Ergebnisse mit Behandlungsentscheidungen verknüpfen und Bewertungen aktuell halten, wenn sich die Verarbeitung ändert. Vermittelt werden weder Grundlagen des Datenschutzes, Abgrenzung und Rollenbestimmung, operative Datenschutzmassnahmen noch die Ausübung von Betroffenenrechten; diese Themen sind in angrenzenden Spezialisierungsmodulen abgedeckt. Auch die allgemeine Risikomethodik (Skalen, Bewertungsmodelle, Auslegung der Risikobereitschaft) wird nicht erneut behandelt; sie ist in den Grundlagen des Risikomanagements verankert.

Zielgruppe

Für wen es gedacht ist

Wer ein Managementsystem einführt oder koordiniert

Führungskräfte und Bereichsleitungen, die für die Leistung des Managementsystems einstehen

Wer Prozesse, Politiken, Assets, Risiken und Steuerungsmassnahmen verantwortet

Auditoren, die Einblick in die Managementpraxis suchen und nicht in die Audittechnik

Beratende, die an Gestaltung, Governance oder Verbesserung von Managementsystemen arbeiten

EntscheidungshilfeIst dieses Modul für Sie das Richtige?

Es passt gut für Sie, wenn Sie…

eine wiederholbare DSFA-Logik statt ad hoc erstellter Bewertungen brauchen.

klare Auslöser, Rollen und Entscheidungszuständigkeiten für DSFA wünschen.

belastbare Begründungen für Auswirkungen bei Freigabe- und Akzeptanzentscheidungen brauchen.

DSFA bei Änderungen in Verarbeitung und Systemen aktuell halten wollen.

eine auditfähige, konsistente DSFA-Governance in einem PIMS unterstützen.

Es passt möglicherweise weniger gut für Sie, wenn Sie…

nach Grundlagen des Datenschutzes oder rechtlicher Theorie suchen.

eine allgemeine Risikomethodik oder ein Bewertungsmodell erwarten.

detaillierte Orientierung zu technischen Datenschutzmassnahmen erwarten.

bereits stabile, fest verankerte DSFA-Prozesse im grossen Massstab betreiben.

Agenda

Der Lehrstoff

10 Teile
01Wo die Bewertung von Datenschutzrisiken im PIMS verankert ist

Wie die Bewertung von Datenschutzrisiken im PIMS entscheidungsreife Eingaben für Behandlung und Begründung liefert, statt als separate Pflichtübung zu laufen

02Bewertungsgrenzen und Eingangsgrössen

Wie klare Bewertungsgrenzen auf Basis des gepflegten Verarbeitungskontexts, der Rollen und der Artefakte zum Geltungsbereich definiert werden und generische Checklisten oder meinungsbasierte Eingaben vermieden werden

03Auslöselogik: wann eine DSFA-ähnliche Bewertung nötig ist

Wie Änderungsanlässe erkannt werden, die eine vertiefte Bewertung auslösen, und wie zwischen leichter Überprüfung und voller DSFA-ähnlicher Bewertung mit belastbarer Begründung verhältnismässig triagiert wird

04Den Bewertungsgegenstand definieren

Wie Bewertungen rund um konkrete Verarbeitungstätigkeiten aufgebaut werden, damit Verantwortung und Ergebnisse klar bleiben

05Auswirkungen auf betroffene Personen begründen

Wie Auswirkungen auf Rechte und Freiheiten anhand von Schwere, Umfang, Rückgängigmachbarkeit und Verletzlichkeit beurteilt werden, während Annahmen explizit und nachweisbasiert bleiben

06Wahrscheinlichkeit in Datenschutzbegriffen beurteilen

Wie kausale Ketten von Designentscheiden zu Exposition und Schaden nachvollzogen werden, mit Indikatoren und transparenten Unsicherheiten statt falscher numerischer Präzision

07Behandlungslogik und Restrisikofreigaben

Wie Bewertungsergebnisse mit Behandlungsoptionen verknüpft, begründet und über klare Entscheidungsrechte, Eskalationswege und Konsultationsauslöser gesteuert werden

08DSFA-Aktenset und Nachvollziehbarkeit

Wie ein schlankes DSFA-Aktenset gepflegt wird, das die Nachvollziehbarkeit von der Bewertung über Entscheidungen bis zu Umsetzungsnachweisen unterstützt

09Technologie als Unterstützung

Wie Register, Workflows, Versionierung und KI-gestützte Zusammenfassungen genutzt werden, um Bewertungen aktuell zu halten und mit Änderungsanlässen zu verknüpfen, ohne menschliches Urteil zu ersetzen

10Praxisworkshop

Anwendung der erlernten Konzepte, Methoden und Ansätze in einem realistischen Praxisfall

Ergebnisse

Lernergebnisse

01

Verständnis der Erwartungen aus ISO/IEC 27701 an Bewertung von Datenschutzrisiken und Behandlung innerhalb eines PIMS

02

DSFA-Auslöselogik und Verhältnismässigkeitsregeln organisationsweit konsistent definieren

03

DSFA-ähnliche Bewertungen um reale Verarbeitungstätigkeiten mit gemeinsamen Diensten und Lieferanten strukturieren

Disziplinierter Umgang mit Begründungen zu Auswirkungen auf betroffene Personen und transparenten dokumentierten Annahmen

Übersetzung von Bewertungsergebnissen in klare Behandlungsentscheidungen und Kriterien zur Akzeptanz von Restrisiken

Ein wartbares DSFA-Aktenset mit Nachvollziehbarkeit und Überprüfungsanlässen erstellen, damit DSFA aktuell bleiben

Unterlagen

Die Inhalte und die Beurteilung

Schriftliches Modul

Der vollständige Inhalt in Schriftform, in sich abgeschlossen. Zu Teilen davon werden Videos aufgezeichnet, als zweiter Weg durch den Stoff; das schriftliche Modul trägt immer alles.

Übungen

Bewertete Arbeit an den Registern der Fallorganisation selbst: strukturierte Antworten werden gegen den kodierten Fall geprüft, Freitextantworten gegen ein daran zurückgebundenes Bewertungsraster, und bei jedem bewerteten Element hat der Trainer das letzte Wort.

Zum Abschluss

Die bewerteten Übungen müssen bestanden sein, bevor das Zertifikat ausgestellt wird.

Termine

Zurzeit ist keine öffentliche Durchführung von Datenschutz-Folgenabschätzung (DSFA) geplant. Sagen Sie uns Bescheid, und wir melden uns, sobald die nächste öffnet. Oder wir sprechen über eine interne Durchführung.

Eckdaten

Modul-ID
HAM-DP-S-02
Fachbereich
Datenschutz
Teil von Lehrgängen
Managementsystem-Manager
Factsheet herunterladen (PDF, 4,6 MB) →

Fallorganisation

Sie arbeiten in einem Unternehmen, das das Problem bereits hat

Die Übungen laufen auf einer einzigen Fallorganisation, die über die Module hinweg weitergeführt und nicht jedes Mal neu aufgesetzt wird. Was Sie hier bauen, findet das nächste Modul vor.

Die Northstar Integrated Services AG ist eine Gruppe mit Sitz in Zürich, die regulierten Organisationen in ganz Europa Plattformen für den digitalen Betrieb und Managed Services bereitstellt. Das war sie nicht immer. Sie begann 2008 als Unternehmen für Aussendienstleistungen mit rund fünfundzwanzig Personen, und was ihr zuerst dokumentierte Entscheidungen und benannte Verantwortung abverlangte, war nicht das Wachstum, sondern ein einzelner regulierter Kunde. Heute führt sie ein zugekauftes Geschäft in Polen und Tschechien über eine Tochtergesellschaft, die ihre eigene Rechtspersönlichkeit behalten hat. Dort liegen die interessanten Fehler: Instrumente der Gruppe, operativ ausgerollt und von den Leitungsorganen der Tochtergesellschaft nie in Kraft gesetzt.

Verknüpfte Register
Organisation und Personen, Risiken, Ziele, Politiken und Dokumente, Feststellungen und Überprüfungen, Dritte, Prozesse

Keine Fallstudie
Nichts ist für Sie zusammengefasst; die Nachweise liegen dort, wo sie in Wirklichkeit lägen

Sie hat eine Geschichte
Die Organisation hat eine Zeitachse, und die Module setzen an verschiedenen Punkten an, sodass sich eine Struktur vor ihrem Bruch ebenso studieren lässt wie danach

Sie ist grenzüberschreitend
Eine Schweizer Muttergesellschaft, ein zugekauftes operatives Geschäft in Polen und Tschechien unter eigener Rechtspersönlichkeit, und Kunden in mehreren Rechtsordnungen

Warum das zählt

Urteilsvermögen entsteht nicht an aufgeräumten Beispielen, und auch nicht an jede Woche einem neuen. Northstar ist bewusst unaufgeräumt, und die Module setzen an verschiedenen Punkten ihrer Geschichte an. So sehen Sie eine Governance-Struktur entstehen, aus ihr herauswachsen und neu gebaut werden statt nur die fertige. Was Sie in einem Modul entscheiden, findet das nächste vor.

Wie wir unterrichten →

Durchführung & Termine

Wie dieses Modul zu Ihnen kommt

Live online durchgeführt, mit konzeptioneller Einordnung, Diskussion, Fallarbeit und direktem Austausch mit dem Trainer. Interne und auf Ihre Organisation zugeschnittene Durchführungen sind auf Anfrage möglich.

Zurzeit ist keine öffentliche Durchführung geplant. Die meisten Module laufen auch auf Anfrage und nicht nur nach öffentlichem Kalender. Sagen Sie uns, welcher Zeitraum Ihnen passt.

Sollen wir dieses Modul ansetzen?

Wir melden uns, sobald die nächste Durchführung angesetzt ist. Oder wir führen dieses Modul intern mit Ihrem eigenen Fallmaterial durch.

Unsicher, ob es das richtige Modul ist?

Beschreiben Sie Ihren Kontext in einer kurzen Nachricht, und wir antworten ehrlich.

Unverbindlich

Sagen Sie uns, was Ihnen passen würde, und wir melden uns mit Terminen. Oder mit einem Vorschlag für eine interne Durchführung, wenn Sie das Modul lieber für eine Gruppe auf Ihrem eigenen Managementsystem durchführen möchten.
Zu Datenschutz-Folgenabschätzung (DSFA) · HAM-DP-S-02

Kein Konto nötig. Wir antworten persönlich, in der Regel innerhalb eines Arbeitstages. Das Senden ist noch nicht aktiviert; schreiben Sie uns in der Zwischenzeit: Kontakt.

Entscheidungshilfe

Beschreiben Sie Ihre Rolle und Ihren Kontext in einer kurzen Nachricht, und wir sagen Ihnen ehrlich, ob dieses Modul das richtige ist, oder nennen Ihnen ein besser passendes.
Zu Datenschutz-Folgenabschätzung (DSFA) · HAM-DP-S-02

Kein Konto nötig. Wir antworten persönlich, in der Regel innerhalb eines Arbeitstages. Was mit Ihrer Nachricht geschieht, steht in der Datenschutzerklärung.