Blog · 12. August 2026

Die Datenschutz-Folgenabschätzung für ein KI-Tool: So läuft sie Schritt für Schritt ab

Ein KI-Tool sortiert Bewerbungen vor und spart der Personalabteilung Stunden. Es trifft dabei aber eine Vorentscheidung über Menschen, bevor ein Mensch die Unterlagen gesehen hat, und genau hier verlangt die DSGVO eine Datenschutz-Folgenabschätzung. Ich zeige Ihnen Schritt für Schritt, wie sie in der Praxis abläuft.

Ein KI-Tool sortiert Bewerbungen vor — das Szenario

Stellen Sie sich ein mittelständisches Unternehmen vor, das jede Woche Dutzende Bewerbungen bekommt. Die Personalabteilung kommt kaum hinterher. Die Geschäftsführung entscheidet: Ein KI-Tool soll die Vorauswahl übernehmen.

So läuft es ab. Jede eingehende Bewerbung wird hochgeladen: Name, Anschrift, Lebenslauf, Anschreiben, Zeugnisse, oft ein Foto, manchmal Angaben zu Alter und Werdegang. Das Tool liest diese Unterlagen aus. Es vergleicht sie mit den Anforderungen der Stelle und mit Mustern aus früheren, erfolgreichen Einstellungen. Am Ende bekommt jede Person einen Punktwert. Die Software erstellt ein Ranking und empfiehlt der Personalabteilung die besten zwanzig Kandidaten.

Für den Geschäftsführer klingt das nach reiner Effizienz. Und technisch ist es das auch. Aber schauen wir genauer hin, was hier passiert: Eine Maschine bewertet Menschen. Sie trifft eine Vorentscheidung darüber, wer eine Chance auf den Job bekommt und wer aussortiert wird — bevor ein Mensch die Bewerbung überhaupt gesehen hat. Genau an diesem Punkt wird aus einem praktischen Werkzeug ein datenschutzrechtlich heikler Vorgang.

Was die Datenschutz-Folgenabschätzung hier bedeutet

Sobald eine solche Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der Bewerber bedeutet, verlangt das Gesetz eine Datenschutz-Folgenabschätzung, kurz DSFA (Artikel 35 DSGVO). Übersetzt: Bevor das Tool live geht, muss ich sauber prüfen, was schiefgehen kann — und was ich dagegen tue.

Warum greift die DSFA gerade hier? Weil mehrere Auslöser zusammenkommen. Es geht um eine systematische, umfangreiche Bewertung von Personen. Es geht um Profiling. Und es geht um eine automatisierte Vorentscheidung mit spürbaren Folgen für den Einzelnen. Die deutschen Aufsichtsbehörden führen Bewerber-Scoring ausdrücklich auf ihrer Liste der Vorhaben, die eine DSFA brauchen. Dazu kommt der AI Act: KI zur Personalauswahl gilt dort als Hochrisiko-System. Für bestimmte Einsätze verlangt er zusätzlich eine Grundrechte-Folgenabschätzung, die FRIA. Beide Prüfungen lassen sich gut miteinander verzahnen.

Der Ablauf der DSFA ist kein Hexenwerk. Er folgt festen Schritten.

Erstens: Ich beschreibe das Vorhaben genau. Welche Daten, welcher Zweck, welche Technik, welcher Anbieter, wohin fließen die Daten.

Zweitens: Ich prüfe Notwendigkeit und Verhältnismäßigkeit. Brauche ich wirklich alle diese Daten? Geht es auch mit weniger? Ein Bewerbungsfoto zum Beispiel hat in der fachlichen Bewertung meist nichts verloren.

Drittens: Ich bewerte die Risiken für die Betroffenen. Wie wahrscheinlich ist ein Schaden, und wie schwer wäre er? Bei Bewerber-KI sind das vor allem Diskriminierung durch verzerrte Trainingsdaten, Intransparenz der Entscheidung und der Verlust der Kontrolle über die eigenen Daten.

Viertens: Ich lege Maßnahmen fest, die diese Risiken senken. Ein Mensch trifft die endgültige Entscheidung, nie die Maschine allein. Das Modell wird auf Verzerrungen getestet. Bewerber werden klar informiert. Datensparsamkeit, Löschfristen und Zugriffsrechte werden geregelt. Der Anbietervertrag wird geprüft.

Fünftens: Ich bewerte das verbleibende Restrisiko. Ist es trotz aller Maßnahmen noch hoch, muss ich vor dem Start die Aufsichtsbehörde konsultieren (Artikel 36 DSGVO). In der Praxis ist das die Ausnahme, nicht die Regel.

Sechstens: Ich dokumentiere alles und überprüfe die DSFA regelmäßig — spätestens dann, wenn sich das Tool oder der Einsatzzweck ändert.

Wichtig sind die Rollen. Verantwortlich bleibt die Geschäftsführung; sie entscheidet und trägt das Ganze. Ich als Datenschutzbeauftragter berate, prüfe und überwache den Ablauf. Die Fachabteilung liefert das Praxiswissen. Der Betriebsrat ist einzubinden, wenn es ihn gibt. Und der Anbieter muss die technischen Angaben liefern, sonst kann ich die Risiken gar nicht sauber bewerten.

Fazit

Eine Datenschutz-Folgenabschätzung ist keine Bürokratie, die Ihr KI-Projekt ausbremst. Sie ist der strukturierte Weg, ein KI-Tool rechtssicher einzuführen — und gleichzeitig der beste Schutz vor teuren Fehlern und vor Ärger mit abgelehnten Bewerbern oder der Aufsichtsbehörde. Wer die sechs Schritte einmal sauber durchläuft, hat danach ein Werkzeug, das läuft und das er guten Gewissens verantworten kann.

Die große Frage im Einzelfall lautet meist: Braucht mein konkretes Tool überhaupt eine DSFA — und wenn ja, wie tief muss sie gehen? Das lässt sich nicht pauschal beantworten, das hängt von Ihrem Einsatz ab. Genau dafür ist mein kostenloses Erstgespräch da. Wir schauen gemeinsam auf Ihr Vorhaben, und Sie wissen danach, woran Sie sind.