- Werkzeuge
- Datenschutz (DSGVO)
DSFA für ein KI-Werkzeug
Die Vorprüfung (Art. 35 DSGVO, Liste der Datenschutzbehörde, WP248-Kriterien), ihr Ergebnis und ihre Gründe, dann eine für die gewählte Nutzung vorausgefüllte DSFA zum Durchsehen und Unterschreiben.
Was die Regel sagt
Regeln geprüft am 07/10/2026
Eine DSFA ist vor einer Verarbeitung erforderlich, die voraussichtlich ein hohes Risiko mit sich bringt (Art. 35 DSGVO). Für eine Kanzlei ist sie nicht automatisch Pflicht: Die Mandantendaten eines einzelnen Rechtsanwalts werden nicht umfangreich verarbeitet (Erwägungsgrund 91), und generative KI steht nicht auf der Liste der Datenschutzbehörde.
Der Leitfaden der Datenschutzbehörde hält bei zwei Kriterien der WP248-Liste in den meisten Fällen eine DSFA für nötig, und generative KI gilt als innovative Nutzung. Vor der ersten Nutzung eines KI-Werkzeugs mit Mandantendaten wird daher eine kurze DSFA empfohlen; verzichtet die Kanzlei darauf, hält sie die Gründe fest.
- Verordnung (EU) 2016/679 (DSGVO)
- Belgische Datenschutzbehörde, Beschluss des Generalsekretariats 01/2019 (Liste der Verarbeitungen mit Datenschutz-Folgenabschätzung)
- Belgische Datenschutzbehörde, Leitfaden zur Datenschutz-Folgenabschätzung (v4.0, 21. April 2021)
- CNIL, Methode der Datenschutz-Folgenabschätzung (PIA, Februar 2018)
- CNIL, KI-Merkblatt zur Folgenabschätzung (8. April 2024)
- La Tribune (AVOCATS.BE) Nr. 280, Beitrag zu generativer KI und DSGVO (2025)
- OVB und AVOCATS.BE, Leitlinien für Rechtsanwälte zur Nutzung künstlicher Intelligenz (Januar 2025)
- EDSA, Stellungnahme 28/2024 zu bestimmten Datenschutzaspekten von KI-Modellen (17. Dezember 2024)
Ihre DSFA erscheint hier
Beantworten Sie links die Vorprüfung: Das Ergebnis erscheint mit seinen Gründen, danach füllt sich die DSFA, während Sie antworten.
Ein generatives KI-Werkzeug, das Unterlagen von Mandanten zusammenfasst.
So funktioniert es
So funktioniert das Werkzeug
- Die Vorprüfung. Die Pflichtfälle des Art. 35 Abs. 3 DSGVO, die acht Arten der Liste der Datenschutzbehörde, dann die neun Kriterien der WP248-Liste, die die Datenschutzbehörde anwendet. Generative KI gilt als innovative Nutzung: Dieses Kriterium ist vorab angekreuzt und für ein herkömmliches Werkzeug abzuwählen.
- Das Ergebnis. Ein Pflichtfall: DSFA Pflicht. Zwei Kriterien oder mehr: DSFA erforderlich. Ein Kriterium: DSFA empfohlen. Kein Kriterium, aber Mandantendaten: eine kurze DSFA vor der ersten Nutzung empfohlen. Sonst ist keine DSFA erforderlich. Darf die Kanzlei verzichten, bittet das Werkzeug, die Gründe festzuhalten.
- Der Kontext. Das Werkzeug, der Anbieter, die Nutzung (Entwurf, Zusammenfassungen, Übersetzung, Transkription, Recherche, eigene Dokumente der Kanzlei), die Daten, die betroffenen Personen, der Datenfluss, das Hosting, die Speicherung und das Training. Bei geöffnetem Tresor lassen sich diese Angaben aus dem Register der KI-Werkzeuge übernehmen.
- Die Grundsätze. Notwendigkeit und Verhältnismäßigkeit, Rechtsgrundlage, Datenminimierung und Pseudonymisierung, Richtigkeit, Speicherung, Information, Rechte der betroffenen Personen, Auftragsverarbeiter, Übermittlungen.
- Die Risiken. Zehn vorausgefüllte Risiken (Verletzung des Berufsgeheimnisses, Weiterverwendung durch den Anbieter, Zugriff ausländischer Behörden oder des Personals des Anbieters, Abfluss zwischen Akten, Sicherheitsvorfall, unrichtiges Ergebnis, Verzerrung, Kontrollverlust, rechtswidriges Modell), mit ihren Maßnahmen und einer Schwere und Wahrscheinlichkeit auf den vierstufigen Skalen der CNIL, anzupassen.
- Die Validierung. Das Restrisiko, der Rat des Datenschutzbeauftragten, falls es einen gibt, die vorherige Konsultation der Datenschutzbehörde, wenn ein Risiko hoch bleibt (Art. 36), die Entscheidung, der Maßnahmenplan und die Unterschrift.
Die DSFA wird als PDF und Word exportiert, in der gewählten Sprache. Mit bestätigter Adresse trägt sie den Briefkopf Ihrer Kanzlei, deren Name als Verantwortlicher übernommen wird.
Was die Texte sagen
- DSGVO, Art. 35: Eine DSFA ist vor einer Verarbeitung erforderlich, die voraussichtlich ein hohes Risiko mit sich bringt, „insbesondere bei Verwendung neuer Technologien“. Erwägungsgrund 91 stellt klar, dass die Mandantendaten eines einzelnen Rechtsanwalts nicht umfangreich verarbeitet werden.
- Beschluss 01/2019 der Datenschutzbehörde: die belgische Liste der Verarbeitungen mit Folgenabschätzung. Generative KI steht nicht darauf, was eine DSFA nach Art. 35 nicht ausschließt.
- Leitfaden der Datenschutzbehörde: In den meisten Fällen verlangen zwei Kriterien der WP248-Liste eine DSFA.
- KI-Merkblatt der CNIL: Generative KI ist eine innovative Nutzung. PIA-Methode der CNIL: Kontext, Grundprinzipien, Risiken, Validierung.
- La Tribune von AVOCATS.BE (Nr. 280) hält eine DSFA vor der ersten Nutzung eines generativen KI-Werkzeugs in der Praxis für unumgänglich.
Worauf zu achten ist
- Eine DSFA ist für eine Kanzlei nicht automatisch Pflicht: Das Werkzeug empfiehlt sie standardmäßig vor der ersten Nutzung mit Mandantendaten und erlaubt, einen begründeten Verzicht zu dokumentieren.
- Eine DSFA kann mehrere ähnliche Verarbeitungen abdecken und von einer ähnlichen Verarbeitung übernommen werden.
- Die vorgeschlagenen Stufen für Schwere und Wahrscheinlichkeit sind ein Ausgangspunkt, den Sie für Ihren Fall überprüfen.
Was das Werkzeug nicht tut
- Es konsultiert nicht an Ihrer Stelle die Datenschutzbehörde und prüft die Erklärungen des Anbieters nicht.
- Es sendet nichts: Ihre Antworten bleiben im Speicher dieses Tabs.
Überprüfung
Die Quellen wurden am 7. Oktober 2026 geprüft. Das Werkzeug unterstützt den Rechtsanwalt, der für die Abschätzung und die Entscheidung verantwortlich bleibt.
Aktualisiert am 7. Oktober 2026
Häufige Fragen
Ist eine DSFA vor der Nutzung von KI in der Kanzlei Pflicht?
Nicht automatisch. Die DSGVO verlangt sie, wenn die Verarbeitung voraussichtlich ein hohes Risiko mit sich bringt. Bei einem einzelnen Rechtsanwalt werden Mandantendaten nicht umfangreich verarbeitet (Erwägungsgrund 91), und generative KI steht nicht auf der Liste der Datenschutzbehörde. Der Leitfaden der Datenschutzbehörde hält aber bei zwei Kriterien in den meisten Fällen eine DSFA für nötig, und generative KI an Akten mit sensiblen Daten erfüllt oft zwei.
Welche Kriterien gibt es?
Die neun Kriterien der WP248-Liste, von der Datenschutzbehörde angewandt: Bewertung oder Scoring, automatisierte Entscheidung, systematische Überwachung, sensible oder höchstpersönliche Daten, umfangreiche Verarbeitung, Abgleich von Datensätzen, schutzbedürftige Personen, innovative Nutzung, Verarbeitung, die an der Ausübung eines Rechts hindert. In einer Kanzlei kommen die sensiblen Daten der Akten und die innovative Nutzung generativer KI am häufigsten vor.
Was gilt, wenn keine DSFA erforderlich ist?
Halten Sie die Gründe fest. Der Leitfaden der Datenschutzbehörde verlangt vom Verantwortlichen zu begründen, warum eine Verarbeitung, die Kriterien erfüllt, nicht als hochriskant gilt. Das Werkzeug hat ein Feld für diese Gründe, das in das Dokument übernommen wird.
Wann ist die Datenschutzbehörde zu konsultieren?
Wenn ein Risiko nach den geplanten Maßnahmen hoch bleibt (Art. 36 DSGVO). Das Werkzeug weist darauf hin, sobald ein Risiko eine erhebliche oder maximale Schwere und Wahrscheinlichkeit behält.
Kann eine DSFA mehrere Werkzeuge abdecken?
Ja, eine Abschätzung kann ähnliche Verarbeitungen mit ähnlichen Risiken abdecken, und eine bestehende DSFA kann übernommen und angepasst werden. Das Werkzeug vermerkt dies, wenn Sie es angeben.
In welcher Sprache wird die DSFA erstellt?
Auf Französisch, Niederländisch, Englisch oder Deutsch, nach Wahl, unabhängig von der Sprache der Website. Sie wird als PDF und Word exportiert.