Blog · 15. August 2026

Datenschutz-Folgenabschätzung im kleinen Betrieb: schlank ja, lückenhaft nein

Ein Onlineshop mit zehn Mitarbeitern führt ein KI-Tool ein, das jede Bestellung bewertet und bei zu niedrigem Score den Rechnungskauf ausblendet. Ein kleines Feature – und trotzdem ein klassischer Fall für eine Datenschutz-Folgenabschätzung. Ich zeige Ihnen, wie schlank die ausfallen darf, ohne lückenhaft zu werden.

Ein Beispiel aus dem Alltag: KI-Scoring im kleinen Onlineshop

Ein Onlineshop mit zehn Mitarbeitern will Kauf auf Rechnung anbieten. Der Grund ist nüchtern: Rechnungskauf verkauft besser, bringt aber ein Zahlungsausfallrisiko mit. Die Geschäftsführerin führt deshalb ein KI-Tool ein, das jede Bestellung in Echtzeit bewertet.

So läuft es ab: Ein Kunde legt Ware in den Warenkorb und wählt Rechnung. Bevor der Shop diese Zahlart freigibt, schickt das Tool im Hintergrund Daten an ein KI-Modell – Name, Adresse, Geburtsdatum, Bestellhistorie, verwendetes Gerät, dazu eine Bonitätsauskunft von einem externen Dienstleister. Die KI errechnet daraus einen Score. Ist er zu niedrig, verschwindet Kauf auf Rechnung einfach aus der Auswahl. Der Kunde sieht nur noch Vorkasse. Warum, erfährt er nicht.

Für die Geschäftsführerin ist das ein kleines, praktisches Feature. Datenschutzrechtlich ist es einer der klassischen Fälle, in denen eine Datenschutz-Folgenabschätzung fällig wird – kurz DSFA. Und genau hier beginnt die Verunsicherung: Muss ein Zehn-Mann-Betrieb jetzt ein dickes Gutachten schreiben?

Was die DSFA hier bedeutet – und wie schlank sie sein darf

Zuerst die unbequeme Nachricht: Ob eine DSFA nötig ist, hängt nicht an Ihrer Betriebsgröße, sondern am Risiko der Verarbeitung. Ein systematisches Scoring von Personen, das darüber entscheidet, welche Leistung jemand bekommt, steht auf der Liste der kritischen Verarbeitungen. Der Gesetzgeber nennt das ein voraussichtlich hohes Risiko für die Betroffenen. Zehn Mitarbeiter schtzen davor nicht.

Jetzt die gute Nachricht: Der Umfang der DSFA richtet sich ebenfalls nach dem Risiko, nicht nach Ihrer Sorge davor. Eine schlanke DSFA ist erlaubt und völlig ausreichend. Sie braucht kein Gutachten über dreissig Seiten und keine akademische Risikomatrix. Sie braucht ein festes Gerüst aus vier Bausteinen, das das Gesetz in Artikel 35 vorgibt.

Erstens: eine klare Beschreibung, was genau passiert – welche Daten, zu welchem Zweck, was die KI damit macht, wohin die Daten fliessen. Zweitens: die Frage nach der Erforderlichkeit – brauchen Sie das Scoring wirklich, ginge es auch mit weniger Daten, ist es verhältnismässig. Drittens: die Risiken aus Sicht des Kunden – ein falscher Score, eine grundlose Ablehnung, fehlende Transparenz, die Gefahr einer Benachteiligung bestimmter Gruppen. Viertens: die Maßnahmen dagegen – verständliche Information, die Möglichkeit einer menschlichen Überprüfung, ein Widerspruchsweg, ein Vertrag mit dem KI-Anbieter, der die Daten verarbeitet.

Diese vier Bausteine sind das Minimum. Alles darüber hinaus darf mit dem Risiko wachsen – muss es aber nicht. Ein paar konkrete Seiten in Ihren eigenen Worten sind mehr wert als ein aufgeblasenes Dokument, das niemand liest.

Zu den Rollen: Verantwortlich bleibt die Geschäftsführung, sie entscheidet. Mich als Datenschutzbeauftragten müssen Sie dabei einbinden – das ist ausdrücklich vorgesehen. Kommt ein externer KI-Anbieter ins Spiel, gehört ein Auftragsverarbeitungsvertrag dazu. Und falls nach allen Maßnahmen ein hohes Restrisiko bleibt, gibt es den ehrlichen Notausgang: die vorherige Konsultation der Aufsichtsbehörde. Das ist selten nötig, aber es ist der saubere Weg statt Wegschauen.

Ein Blick auf den AI Act lohnt sich hier: Bonitätsbewertung von Menschen zählt dort zu den Hochrisiko-Anwendungen. Fr das kann zusätzlich eine Grundrechte-Folgenabschätzung vorgeschrieben sein. Die gute Nachricht auch hier: DSFA und diese Grundrechtsprüfung überschneiden sich stark. Sie können aufeinander aufbauen, statt die Arbeit zu verdoppeln.

Wo wird eine DSFA nun trotz aller Schlankheit unvollständig? Immer an denselben Stellen. Die Technik ist beschrieben, der Mensch ist vergessen. Die Risiken sind aufgezählt, aber es folgen keine Maßnahmen. Die Maßnahmen stehen auf dem Papier, doch niemand ist dafür zuständig. Oder es wird übersehen, dass der KI-Anbieter überhaupt Daten bekommt. Schlank heißt weglassen, was nicht trägt – nicht, das Tragende wegzulassen.

Fazit

Kleine Betriebe brauchen keine große DSFA, aber eine echte. Schlank ist erlaubt und rechtssicher, lückenhaft ist es nicht. Die vier Bausteine sind das Gerüst, das immer stehen muss; alles andere skaliert mit dem Risiko. Der Lohn der Arbeit ist handfest: Sie können Ihren KI-Einsatz erklären und verteidigen – und müssen ihn nicht abschalten, wenn die Behörde nachfragt oder ein Kunde sich beschwert.

Wenn Sie unsicher sind, ob Ihr KI-Einsatz überhaupt eine DSFA braucht und wie schlank sie in Ihrem Fall ausfallen darf – genau dafür ist mein kostenloses Erstgespräch da. Wir schauen gemeinsam auf Ihre konkrete Anwendung, bevor sie zum Problem wird.