Datenschutz-Folgenabschätzung (DSFA) Mittelstand 2026: Wann Pflicht, wie umsetzen

.bento-grid{display:grid;grid-template-columns:repeat(auto-fit,minmax(220px,1fr));gap:14px;margin:24px 0}.bento-card{background:#0f172a;color:#f1f5f9;padding:18px 20px;border-radius:14px;border:1px solid #1e293b}.bento-card h4{margin:0 0 6px;font-size:13px;letter-spacing:.08em;text-transform:uppercase;color:#7dd3fc;font-weight:600}.bento-card p{margin:0;font-size:15px;line-height:1.45}.pbn-callout{background:linear-gradient(135deg,#dbeafe,#bfdbfe);border-left:5px solid #1d4ed8;padding:18px 22px;border-radius:0 12px 12px 0;margin:24px 0}.pbn-callout p{margin:0;color:#1e3a8a;font-size:15px}.pbn-quote{background:#f8fafc;border:1px solid #e2e8f0;border-radius:14px;padding:22px;margin:28px 0;display:grid;grid-template-columns:auto 1fr;gap:18px;align-items:start}.pbn-quote .avatar{width:60px;height:60px;border-radius:50%;background:linear-gradient(135deg,#0ea5e9,#0369a1);display:flex;align-items:center;justify-content:center;color:#fff;font-weight:700;font-size:24px}.pbn-quote blockquote{margin:0;font-style:italic;color:#0f172a;font-size:16px;line-height:1.55}.pbn-quote cite{display:block;margin-top:10px;font-style:normal;font-size:13px;color:#64748b;font-weight:600}.pbn-table{width:100%;border-collapse:collapse;margin:20px 0;font-size:14px}.pbn-table th{background:#0f172a;color:#fff;padding:12px;text-align:left;font-weight:600}.pbn-table td{padding:12px;border-bottom:1px solid #e2e8f0;vertical-align:top}.pbn-table tr:nth-child(even) td{background:#f8fafc}.pbn-faq details{border:1px solid #e2e8f0;border-radius:10px;padding:14px 18px;margin-bottom:10px;background:#fff}.pbn-faq summary{cursor:pointer;font-weight:600;color:#0f172a}.pbn-faq details[open] summary{color:#0369a1;margin-bottom:10px}.pbn-faq p{margin:8px 0 0;color:#334155;font-size:14.5px;line-height:1.55}@media(max-width:640px){.pbn-quote{grid-template-columns:1fr}}

DSFA (Datenschutz-Folgenabschätzung) nach Art. 35 DSGVO ist Pflicht für „voraussichtlich hohes Risiko“ — viele Mittelständler wissen nicht, wann das gilt. Konkret: Recruiting-KI, Kunden-Scoring, Gesundheitsdaten-Verarbeitung, Tracking-Tools mit Profilbildung. Wer DSFA versäumt, riskiert Bußgeld bis 2 % Jahresumsatz. Dieser Guide liefert die DSFA-Checkliste für Mittelstand. Für strukturierte Umsetzung lohnt der Blick auf Hugo DSB mit DSFA-Wizard.

Wann DSFA?

Bei „voraussichtlich hohem Risiko“ nach Art. 35 DSGVO.

Dauer

3-7 Tage für Standard-DSFA mit DSB-Beratung.

Konsultations-Pflicht

Bei hohem Restrisiko: vorherige Konsultation der Aufsichtsbehörde.

Bußgeld

Bis 2 % Jahresumsatz bei DSFA-Verstößen.

Wann ist DSFA Pflicht? 7 typische Mittelstand-Anwendungsfälle

  1. Recruiting-KI mit automatischer Bewerber-Bewertung
  2. Kunden-Scoring für Versicherung oder Kredit
  3. Gesundheitsdaten-Verarbeitung in Praxen, Pflege, betrieblicher Gesundheitsförderung
  4. Mitarbeiter-Tracking mit Bewegungs- oder Leistungs-Daten
  5. Biometrische Identifikation (Gesichtserkennung am Eingang)
  6. Tracking-Pixel mit Profilbildung bei Marketing-Automation
  7. KI-gestützte Diagnose in Healthcare oder Anwaltskanzleien
DSFA Mittelstand Checkliste

Die 9-Schritte-DSFA-Checkliste

  1. Verarbeitungs-Tätigkeit beschreiben
  2. Notwendigkeit und Verhältnismäßigkeit prüfen
  3. Risiken für Betroffene identifizieren
  4. Schutzmaßnahmen definieren
  5. Restrisiko bewerten (niedrig / mittel / hoch)
  6. Bei hohem Restrisiko: Konsultation HmbBfDI
  7. DSB-Stellungnahme einholen
  8. Geschäftsführungs-Freigabe dokumentieren
  9. Regelmäßige Aktualisierung
NO

„DSFA wird 2026 für Mittelstand mit KI- und Tracking-Tools strukturell wichtig. Hugo DSB DSFA-Wizard führt durch die 9 Schritte automatisiert — von 3-7 Tagen manuell auf 1-2 Tage strukturiert. Plus: Konsultations-Trigger werden früh erkannt.“

— Nils Oehmichen, Geschäftsführer der frag.hugo Informationssicherheit GmbH

DSFA Mittelstand Checkliste

FAQ — DSFA Mittelstand

Wer macht die DSFA?

Verantwortlicher (Geschäftsführung) mit Unterstützung des DSB. DSB liefert Stellungnahme nach Art. 35 Abs. 2 DSGVO.

Was kostet DSFA für Mittelstand?

Mit DSB-Beratung 3.000-8.000 € pro Vorgang. Mit Plattform-Wizard 1.500-4.000 €.

Wann muss HmbBfDI konsultiert werden?

Bei hohem Restrisiko trotz Schutzmaßnahmen. Konsultations-Antwort typisch 8-14 Wochen.

Brauche ich für jeden KI-Use-Case eine DSFA?

Nur bei „voraussichtlich hohem Risiko“. Minimale KI wie Marketing-Texte braucht keine DSFA. Recruiting, Scoring, Diagnose schon.

Wie oft DSFA aktualisieren?

Bei wesentlichen Änderungen der Verarbeitungs-Tätigkeit. Mindestens jährliche Vollprüfung.

Welche Aufsichtsbehörde-Konsultation in Hamburg?

HmbBfDI — Hamburgische Beauftragte für Datenschutz und Informationsfreiheit. Schriftliche Konsultation, Antwort 8-14 Wochen.

DSFA Mittelstand Checkliste

Fazit: DSFA 2026 ist strukturierte Risiko-Aufgabe für Mittelstand

DSFA-Pflicht greift bei Recruiting-KI, Kunden-Scoring, Gesundheitsdaten, Mitarbeiter-Tracking, biometrischer Identifikation. Strukturierte Umsetzung mit Plattform-Wizard spart Zeit. Lohnt der Blick auf Hugo DSB mit DSFA-Wizard.