Neu in v1.1.0Die Mobile-App ist aus der Beta und in jeder Edition enthalten — iOS und Android, angemeldet an Ihrer eigenen Instanz.Zur Ankündigung

Platform Platform overviewSee it in actionAI SearchAI AssistantAI Connectors & MCPIntegrationsQuality LoopAdministration & SecurityMobile app
Lösungen IT & Platform teamsCompliance & Data ProtectionDevelopersAgencies & Partners
Souveränität
Referenzen
Preise
Ressourcen Trust CenterEU AI ActSecurity & disclosureFree toolsOpen source & open coreDocumentation ↗API reference ↗GitHub ↗ReferencesBlogChangelog
Unternehmen AboutPartnersContact
Suche See it live Demo buchen
Compliance

Brauchen Sie eine DSFA für Ihren RAG-Einsatz? Ein Entscheidungsleitfaden

Eine DSFA ist erforderlich, wenn eine Verarbeitung voraussichtlich ein hohes Risiko für betroffene Personen zur Folge hat. Ein praxisnaher Leitfaden für die Frage, ob Ihr RAG-Einsatz eine braucht.

COMPLIANCE regulierte Daten?DSFA erforderlichkeine DSFAyesno ragsuite.de
Jürgen Pietschmann
Jürgen Pietschmann AI Consultant
Veröffentlicht11. Juni 2026 Aktualisiert25. Juni 2026 Lesezeit4 Min. Compliance

Sie brauchen eine Datenschutz-Folgenabschätzung (DSFA), wenn Ihre Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat — und ein RAG-Einsatz über personenbezogene oder sensible Daten erreicht diese Schwelle häufig. Eine DSFA ist keine Strafe; sie ist ein strukturierter Weg, Risiken vor dem Produktivstart zu finden und zu verringern, und Art. 35 DSGVO erwartet sie dort, wo das Risiko hoch ist.

Wann eine DSFA voraussichtlich erforderlich ist

Eine DSFA ist angezeigt, wenn Ihr RAG-System eines dieser Merkmale aufweist:

  • Verarbeitung personenbezogener Daten in großem Umfang oder Verarbeitung besonderer Kategorien personenbezogener Daten (Gesundheit, Religion, Biometrie).
  • Systematische Überwachung oder Profiling, das Entscheidungen über Personen beeinflusst.
  • Neue Technologien, die auf personenbezogene Daten in einer Weise angewendet werden, deren Auswirkungen noch nicht gut verstanden sind.
  • Zusammenführen oder Abgleichen von Datenbeständen aus verschiedenen Quellen in einer Weise, die betroffene Personen nicht erwarten würden.

Wenn Ihr System Personalakten, Kundendaten, Support-Historien oder Daten besonderer Kategorien indexiert, gehen Sie davon aus, dass eine DSFA im Raum steht, bis Sie begründet zu einem anderen Ergebnis gekommen sind.

Der Entscheidungspfad zur DSFA Entscheidung, ob ein RAG-Einsatz eine DSFA erfordertFRAGE 01Personenbezogen / besondere Kategorien?neinFRAGE 02Antworten, die Personen beeinflussen?neinFRAGE 03Großer Umfang oder neuartig?dreimal neinDREIMAL NEINBegründung trotzdem dokumentierenjajajaEIN JA GENÜGTDSFA einplanenArt. 35 DSGVORisiken finden und mindernvor dem Produktivstart
Drei Fragen, zwei Ergebnisse. Ein einziges Ja heißt: die Abschätzung einplanen. Ein belastbares Nein zu allen dreien muss trotzdem festgehalten werden, denn die Begründung ist selbst Teil der Rechenschaftspflicht.

Wann sie möglicherweise nicht nötig ist

Wie ein souveräner Betrieb die Abschätzung erleichtert

Self-Hosting hebt die Pflicht nicht auf, verschiebt aber mehrere Risikopositionen zu Ihren Gunsten: kein Datentransfer in ein Drittland und kein neuer Unterauftragsverarbeiter, der zu bewerten wäre (zwei Risiken entfallen); abgegrenzte, isolierte Projekte unterstützen die Datenminimierung; Audit-Logs und Quellenangaben liefern belastbare Nachweise; und Zugriffskontrollen sowie Air-Gap-Optionen stärken das Bild nach Art. 32 DSGVO. Das Ergebnis ist in der Regel ein kürzeres Risikoregister als bei einem vergleichbaren gehosteten Betrieb — ein guter Grund, die Architektur zu wählen, bevor Sie die DSFA schreiben.

Ein schneller Selbsttest

Drei Fragen

  • Enthält der Datenbestand personenbezogene Daten oder Daten besonderer Kategorien?
  • Könnten die Antworten Entscheidungen über Personen beeinflussen?
  • Erfolgt die Verarbeitung in großem Umfang, oder ist die Art der Datenverknüpfung neuartig?

Ein „Ja“ bei einer dieser Fragen bedeutet, dass Sie eine DSFA einplanen sollten. Ein belastbares, dokumentiertes „Nein“ zu allen dreien kann es rechtfertigen, darauf zu verzichten — mit der Begründung in den Akten. Die Maßnahmen, die das Risiko verringern, finden Sie unter DSGVO by design für RAG. Dies sind allgemeine Informationen, keine Rechtsberatung.

Häufige Fragen

Ist eine DSFA dasselbe wie eine Risikoanalyse?

Eine DSFA ist eine spezifische, dokumentierte Abschätzung, die nach Art. 35 DSGVO dort vorgeschrieben ist, wo eine Verarbeitung voraussichtlich ein hohes Risiko für betroffene Personen zur Folge hat. Sie beschreibt die Verarbeitung und ihren Zweck, bewertet Notwendigkeit und Verhältnismäßigkeit, benennt die Risiken für die betroffenen Personen und legt die Maßnahmen dar, die diese Risiken verringern.

Wer zeichnet sie ab?

Ihr Datenschutzbeauftragter oder eine qualifizierte Rechtsberatung sollte Umfang und Ergebnis bestätigen. Dieser Leitfaden hilft Ihnen bei der Entscheidung, ob Sie eine DSFA beginnen; er ist keine Rechtsberatung.

Sources & further reading

  1. GDPR / DSGVO — Article 35 (Data Protection Impact Assessment) — wann eine DSFA erforderlich ist
  2. EDPB — DPIA guidelines (WP248) — die Kriterien für ein hohes Risiko
  3. DSGVO by design for RAG — die Maßnahmen, die das Risiko verringern

← Alle Beiträge