Daten aus Datenschutz-Folgenabschätzungen extrahieren
Eine Datenschutz-Folgenabschätzung ist das Dokument, das eine Organisation erstellt, bevor sie eine Datenverarbeitungstätigkeit beginnt, die voraussichtlich ein hohes Risiko für die Rechte von Personen birgt. Unter der Datenschutz-Grundverordnung (DSGVO) ist dies für diese Klasse von Verarbeitung nicht optional. Artikel 35 der DSGVO verpflichtet einen Verantwortlichen zur Durchführung einer DPIA, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat, zum Beispiel umfangreiches Profiling oder systematische Überwachung, und legt fest, was die Abschätzung enthalten muss: eine Beschreibung der Verarbeitung und ihrer Zwecke, eine Bewertung der Notwendigkeit und Verhältnismäßigkeit, eine Bewertung der Risiken sowie die geplanten Maßnahmen zu ihrer Bewältigung. Ein Datenschutzteam bei Helios Analytics GmbH, das eine Aktivität zur Vorhersage von Kundenabwanderung über 240,000 betroffene Personen bewertet, erstellt diesen Datensatz, angelegt am 2026-04-10 und genehmigt am 2026-04-18, bevor die Verarbeitung am 2026-05-01 beginnen soll. Der Datenschutzbeauftragte prüft ihn zuerst. Der wesentliche Gehalt liegt in der Struktur aus Risiko und Maßnahme sowie in der Verarbeitungsübersicht. Jedes identifizierte Risiko trägt einen Schweregrad, eine Eintrittswahrscheinlichkeit und das betroffene Recht, und jede Maßnahme muss auf das Risiko verweisen, das sie adressiert. Eine DPIA wird also gelesen, indem man Maßnahmen zu Risiken zurückverfolgt, statt nur den Fließtext zu lesen. Eine Verarbeitungsbeschreibung nennt die Rechtsgrundlage nach Artikel 6 DSGVO, die Kategorien personenbezogener Daten und der betroffenen Personen, die Empfänger, die Aufbewahrungsfrist sowie, ob Daten außerhalb des Europäischen Wirtschaftsraums übermittelt werden und unter welcher Garantie, etwa Standardvertragsklauseln. Ob die Abschätzung zu dem Schluss kommt, dass ein hohes Risiko verbleibt, was eine vorherige Konsultation einer Aufsichtsbehörde im Rahmen der vom Europäischen Datenschutzausschuss beaufsichtigten Regelung auslösen kann, ist das Feld, auf das das gesamte Dokument hinausläuft. Talonic liest die DPIA und gibt Verantwortlichen und Datenschutzbeauftragten, Verarbeitungsbeschreibung und Rechtsgrundlage, das Risikoregister sowie die Maßnahmen als typisierte Felder aus, wobei jede Maßnahme mit dem Risiko verknüpft ist, das sie adressiert. Eine Abschätzung für eine Verarbeitungstätigkeit über geschätzt 240,000 betroffene Personen, gestützt auf berechtigte Interessen nach Artikel 6(1)(f), mit einer internationalen Übermittlung in die Vereinigten Staaten unter Standardvertragsklauseln und einer nächsten Überprüfung am 2027-04-10, fließt in ein Datenschutzmanagementsystem ein statt in ein neu getipptes Formular, sodass ein Datenschutzanalyst das Risikoregister aus strukturierten Daten bearbeitet. Diese Extraktion strukturiert, was die Abschätzung aussagt, und stellt keine DSGVO-Konformität fest und bietet keine Rechtsberatung.
Was aus Datenschutz-Folgenabschätzungen extrahiert wird
So funktioniert die Extraktion für Datenschutz-Folgenabschätzungen
DPIAs werden in Datenschutz-Tools wie OneTrust, in Vorlagen für Office-Dokumente und als aus Governance-Systemen exportierte PDFs erstellt, sodass sich das Layout des Risikoregisters und der Verarbeitungsübersicht von Organisation zu Organisation unterscheidet. Talonic klassifiziert die Bewertung und ordnet sie dem Datenschutz-Bewertungsschema in der Field Registry zu, das den Kopfbereich mit Verantwortlichem und Datenschutzbeauftragtem, die Verarbeitungsbeschreibung, das Risikoregister und die Abhilfemaßnahmen voneinander trennt. Jedes Risiko behält seinen Schweregrad, seine Eintrittswahrscheinlichkeit und das betroffene Recht, und jede Abhilfemaßnahme behält einen Verweis auf die Risikokennung, die sie adressiert, sodass die Verknüpfung zwischen Maßnahme und Risiko bei der Extraktion erhalten bleibt. Die Rechtsgrundlage nach Artikel 6 DSGVO, die Datenkategorien und betroffenen Personen, die Empfänger, die Aufbewahrungsfrist sowie die Zielländer und Garantien bei internationalen Übermittlungen werden als eigene Felder erfasst, und die geschätzte Anzahl betroffener Personen sowie die Einschätzung zum hohen Risiko sind typisiert, sodass eine Ansicht hochriskante Verarbeitungen filtern kann. Daten zu Bewertung, Genehmigung und nächster Überprüfung werden in ISO 8601 geparst. Jeder Wert wird mit einem Konfidenzwert und einem Pixel-Bereichsverweis gemäß DIN SPEC 91491 zurückgegeben, sodass ein Datenschutzanalyst eine Risikobewertung oder eine Übermittlungsgarantie gegen die Quellbewertung prüfen kann. Insgesamt strukturiert die Extraktion, was das DPIA aussagt, und beurteilt nicht, ob die Verarbeitung der DSGVO entspricht.
Beispielextraktion
Eine DPIA für eine groß angelegte Profiling-Aktivität mit einem Risikoregister
{
"document_number": "DPIA-2026-017",
"document_date": "2026-04-10",
"effective_date": "2026-05-01",
"processing_activity_name": "Customer churn prediction using behavioral analytics",
"controller.name": "Helios Analytics GmbH",
"data_protection_officer.name": "Klara Weiss",
"dpo_involvement": true,
"data_categories": [
"identity data",
"contact data",
"behavioral usage data"
],
"data_subjects": [
"customers"
],
"estimated_data_subjects_count": 240000,
"legal_basis": "Legitimate interests (GDPR Article 6(1)(f))",
"retention_period": "36 months",
"international_transfers": true,
"transfer_destination_countries": [
"United States"
],
"transfer_safeguards": "Standard Contractual Clauses",
"dpia_required": true,
"dpia_requirement_justification": "Large-scale automated profiling of individuals under GDPR Article 35",
"high_risk_identified": true,
"data_protection_authority_consultation": false,
"approval_date": "2026-04-18",
"next_review_date": "2027-04-10",
"risks_identified": [
{
"risk_id": "R-01",
"risk_description": "Re-identification from combined behavioral signals",
"risk_category": "confidentiality",
"severity_level": "high",
"likelihood": "medium",
"impact_on_rights": "Loss of privacy"
},
{
"risk_id": "R-02",
"risk_description": "Model output used for automated decisions without review",
"risk_category": "fairness",
"severity_level": "high",
"likelihood": "low",
"impact_on_rights": "Unfair treatment"
}
],
"mitigation_measures": [
{
"measure_id": "M-01",
"measure_description": "Pseudonymize behavioral features at ingestion",
"addresses_risk_id": "R-01",
"implementation_status": "planned"
},
{
"measure_id": "M-02",
"measure_description": "Require human review before any adverse action",
"addresses_risk_id": "R-02",
"implementation_status": "planned"
}
]
}Häufig gestellte Fragen
Werden Abhilfemaßnahmen mit den Risiken verknüpft?
Ja. Jede Abhilfemaßnahme behält einen Verweis auf die Risikokennung, die sie adressiert, sodass eine Maßnahme wie M-01 mit Risiko R-01 verknüpft ist und ein Datenschutzteam erkennen kann, welche Risiken abgedeckt sind und welche noch offen sind, ohne das Dokument erneut zu lesen.
Wie wird die Rechtsgrundlage erfasst?
Die Rechtsgrundlage wird als eigenes Feld erfasst und Artikel 6 DSGVO zugeordnet, sodass eine Verarbeitungstätigkeit, die sich auf berechtigte Interessen nach Artikel 6 Absatz 1 Buchstabe f stützt, von einer Tätigkeit unterschieden wird, die auf Einwilligung oder Vertrag beruht.
Werden internationale Übermittlungen und ihre Garantien erfasst?
Übermittlungen außerhalb des Europäischen Wirtschaftsraums werden mit ihren Zielländern und der genutzten Garantie gekennzeichnet, etwa Standardvertragsklauseln, da die Übermittlungsgrundlage ein Feld ist, nach dem eine Datenschutzansicht filtert.
Wird festgestellt, ob die Verarbeitung der DSGVO entspricht?
Nein. Talonic strukturiert, was die Bewertung aussagt, die Verarbeitung, die Risiken und die Maßnahmen, und verknüpft jeden Wert mit seinem Quellbereich. Die Beurteilung der Konformität obliegt dem Verantwortlichen und dem Datenschutzbeauftragten, nicht der Extraktion.
Bereit, Daten aus Ihrem eigenen Datenschutz-Folgenabschätzungen zu extrahieren?
Autorenhinweis
Geprüft von Talonic engineering · zuletzt geprüft am 2026-07-07