Charly

DSFA für KI im Bürgerservice: Wann sie Pflicht ist

· 11 Min. Lesezeit

Eine Person in der Kommunalverwaltung prüft aufmerksam rechtliche Dokumente zur Datenschutz-Folgenabschätzung an einem Laptop.KI-generiert

Was eine Datenschutz-Folgenabschätzung ist

Die Digitalisierung der kommunalen Telefonzentrale steht in vielen Rathäusern und Landratsämtern ganz oben auf der Agenda, um das Kollegium spürbar zu entlasten und überfüllte Warteschleifen aufzulösen. Wenn dabei künstliche Intelligenz zur automatisierten Anrufannahme eingesetzt werden soll, stellt sich für Digitalisierungsbeauftragte und behördliche Datenschutzbeauftragte sofort eine zentrale verfahrensrechtliche Frage: Ist für diesen Dienst zwingend eine Datenschutz-Folgenabschätzung (DSFA) durchzuführen? Dieser Beitrag zeigt, wann eine DSFA für einen KI-Telefonassistenten Pflicht ist und welche technischen Angaben in die Prüfung eingehen.

Eine Datenschutz-Folgenabschätzung nach Art. 35 der Datenschutz-Grundverordnung (DSGVO) ist kein bürokratisches Hindernis, sondern ein strukturiertes Instrument zur Risikoanalyse. Ihr primäres Ziel besteht darin, die Risiken einer geplanten Datenverarbeitung für die Rechte und Freiheiten natürlicher Personen vorab systematisch zu identifizieren, zu bewerten und durch gezielte technische sowie organisatorische Maßnahmen (TOM) auf ein vertretbares Maß zu minimieren[1]. Für Kommunen ist das auch ein Governance-Thema: Ohne rechtssicheren Rahmen kommen digitale Basiskomponenten im Bürgerservice nicht in den Produktivbetrieb.

Die Datenschutzkonferenz (DSK), das Gremium der unabhängigen deutschen Datenschutzaufsichtsbehörden des Bundes und der Länder, hat die Anforderungen an dieses Verfahren im Kurzpapier Nr. 5 „Datenschutz-Folgenabschätzung nach Art. 35 DS-GVO“ konkretisiert[2]. Die DSFA ist demnach ein Instrument zur Beschreibung, Bewertung und Eindämmung von Risiken für die Rechte und Freiheiten natürlicher Personen und muss vor Aufnahme der betrachteten Verarbeitungsvorgänge durchgeführt werden. Dabei geht es nicht nur um rein technische Sicherheitsaspekte, sondern um die ganzheitliche Betrachtung des Prozesses. Bevor eine Verwaltung jedoch über eine DSFA entscheidet, müssen zunächst die grundlegenden Voraussetzungen für die Gesprächsverarbeitung geklärt sein, wie etwa im Leitfaden Dürfen Kommunen Bürgeranrufe aufzeichnen? detailliert dargestellt ist.

  • Rechtzeitige Durchführung: Die DSFA muss zwingend vor Inbetriebnahme der Produktivumgebung abgeschlossen und dokumentiert sein.
  • Ganzheitliche Risikobetrachtung: Gegenstand der Prüfung sind sowohl materielle als auch immaterielle Schäden für Bürger:innen.
  • Maßnahmenorientierung: Wesentlicher Bestandteil ist der Nachweis adäquater Garantien und Abhilfemaßnahmen zur Risikoeindämmung.
  • DSK-Auslegungshilfe: Das DSK-Kurzpapier Nr. 5 liefert den bundesweit abgestimmten Prüfungsmaßstab für die behördliche Praxis.

Wann Artikel 35 DSGVO sie verlangt

Die gesetzliche Grundnorm für die Pflicht zur Durchführung einer DSFA ist in Art. 35 Abs. 1 Satz 1 DSGVO verankert. Der Wortlaut lautet verbindlich: „Hat eine Form der Verarbeitung, insbesondere bei Verwendung neuer Technologien, aufgrund der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge, so führt der Verantwortliche vorab eine Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für den Schutz personenbezogener Daten durch.“[1].

Entscheidend für das Auslösen der Pflicht ist somit das Tatbestandsmerkmal des voraussichtlich hohen Risikos. Die Verwendung neuer Technologien, zu denen KI-gestützte Sprachverarbeitungssysteme grundsätzlich zählen, ist ein gesetzliches Indiz, begründet für sich allein jedoch noch keinen Automatismus. In der verwaltungsrechtlichen Praxis gibt es keine pauschale Aussage, dass eine DSFA für KI-Systeme immer oder nie erforderlich ist. Die Entscheidung hängt stets von den spezifischen Merkmalen des konkreten Einzelfalls und der Ausgestaltung des technischen Dienstes ab. Maßgeblich ist deshalb die dokumentierte Schwellwertanalyse für den konkreten Verarbeitungsvorgang, nicht die eingesetzte Technologiegattung.

Artikel 35 Absatz 3 DSGVO benennt drei Regelbeispiele, bei denen eine DSFA in jedem Fall zwingend vorgeschrieben ist:

  1. Systematische und umfassende Bewertung persönlicher Aspekte natürlicher Personen (Profiling), die auf automatisierter Verarbeitung beruht und als Grundlage für Entscheidungen mit rechtlicher Wirkung dient[1].
  2. Umfangreiche Verarbeitung besonderer Kategorien von personenbezogenen Daten gemäß Art. 9 Abs. 1 DSGVO (z. B. Gesundheitsdaten, Religionszugehörigkeit) oder von Daten über strafrechtliche Verurteilungen nach Art. 10 DSGVO[1].
  3. Systematische und umfangreiche Überwachung öffentlich zugänglicher Bereiche (etwa großflächige Videoüberwachung).

Ein standardisierter Telefonassistent im Bürgerservice, der lediglich allgemeine Auskünfte erteilt, Anliegen an das zuständige Fachamt weiterleitet oder Termine bucht, erfüllt diese drei gesetzlichen Regelbeispiele in der Regel nicht. Dennoch muss im nächsten Schritt geprüft werden, ob die Schwellenwertlisten der Aufsichtsbehörden greifen.

Was die Schwellenwertlisten der Aufsichtsbehörden sagen

Gemäß Art. 35 Abs. 4 DSGVO erstellt die Aufsichtsbehörde eine Liste der Verarbeitungsvorgänge, für die eine Datenschutz-Folgenabschätzung durchzuführen ist, und veröffentlicht diese (sogenannte Muss-Liste oder Schwellenwertliste)[1]. Für Kommunen und Landkreise sind die Aufsichtsbehörden des jeweiligen Bundeslandes zuständig (die Landesbeauftragten für den Datenschutz), während für Bundesbehörden die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) die Aufsicht führt und ihre eigenen Listen veröffentlicht[3].

In Deutschland existiert keine einzelne, zentral verbindliche Schwellenwertliste für alle Verwaltungen, da die Landesaufsichtsbehörden eigene Listen erlassen haben. Zwar stimmen sich die Aufsichtsbehörden in der Datenschutzkonferenz eng ab, dennoch weisen die Landeslisten im Detail Unterschiede in ihren Formulierungen und Kriterienkatalogen auf. Eine pauschale Auslegung einer bestimmten Landesliste ohne genaue Betrachtung der jeweiligen landesspezifischen Fundstelle ist daher unzulässig. Digitalisierungsbeauftragte müssen stets die Liste der für ihr Bundesland zuständigen Aufsichtsbehörde heranziehen.

Kriterium in SchwellenwertlistenTypische Ausprägung der AufsichtsbehördenRelevanz für den kommunalen Bürgerservice
Einsatz neuer TechnologienNutzung von KI zur Sprachanalyse oder MustererkennungErfüllt, da Natural Language Processing (NLP) eingesetzt wird
Biometrische StimmprofilierungErstellung dauerhafter Stimmprofile zur PersonenidentifikationNicht erfüllt, sofern Stimmmerkmale nur transient verarbeitet werden
Besondere Datenkategorien (Art. 9)Umfangreiche Erfassung von Gesundheits- oder SozialdatenNur relevant bei spezialisierten Fachstellen (z. B. Gesundheitsamt)
Verhaltensbewertung / ScoringAutomatisierte Bewertung der Zuverlässigkeit von Bürger:innenNicht erfüllt, da keine Profilbildung oder Vorhersage erfolgt
Hohe Anzahl BetroffenerMassenhafte Verarbeitung personenbezogener DatenTeilweise berührt, hängt vom kommunalen Anrufvolumen ab

Nach den Leitlinien des Europäischen Datenschutzausschusses (EDSA) sowie den Kriterien der DSK löst ein Verarbeitungsvorgang eine DSFA-Pflicht meist dann aus, wenn mindestens zwei der definierten Risikokriterien kumulativ erfüllt sind. Wird lediglich ein Kriterium tangiert (wie die bloße Nutzung neuer Technologien ohne biometrische Speicherung oder Profiling), kann das Risiko oft als moderat eingestuft werden.

Was in die DSFA zum Telefonassistenten gehört

Kommt die Vorprüfung zu dem Ergebnis, dass eine Datenschutz-Folgenabschätzung erstellt werden soll oder vorsorglich durchgeführt wird, schreibt Art. 35 Abs. 7 DSGVO konkrete Mindestinhalte vor[1]. Für einen KI-Telefonassistenten müssen die technischen und organisatorischen Verarbeitungsmerkmale präzise beschrieben und risikobasiert bewertet werden.

Hierbei fließen die technischen Spezifikationen der eingesetzten Lösung unmittelbar in die Bewertung ein. Bei einer datenschutzfreundlich konzipierten Lösung werden Sprachdaten nach dem Prinzip Privacy by Design verarbeitet: Chatverlauf und Audioaufnahme werden nicht dauerhaft gespeichert. Nach Abschluss des Gesprächs und Übermittlung des Anliegens an die zuständige Fachabteilung verbleiben keine persistenten Audiodaten auf den Systemen. Verarbeitet werden ausschließlich die für den konkreten Verwaltungsvorgang zwingend erforderlichen Kontaktdaten wie Vor- und Zuname, E-Mail-Adresse und Telefonnummer für eine strukturierte Rückrufbitte oder Terminbestätigung.

Zudem findet die gesamte Datenverarbeitung ausnahmslos in Deutschland, einem Mitgliedstaat der Europäischen Union oder im Europäischen Wirtschaftsraum (EWR) statt. Ein Datentransfer in unsichere Drittstaaten ist ausgeschlossen. Diese Architektur minimiert das Gefährdungspotenzial für die Rechte der Bürger:innen erheblich.

  1. Systematische Beschreibung: Darstellung der Datenflüsse von der Anrufannahme über die Sprachtranskription bis zur strukturierten Übergabe an das Fachamt.
  2. Notwendigkeit und Verhältnismäßigkeit: Begründung, warum die Erhebung von Name und Telefonnummer für Rückrufe erforderlich und zweckgebunden ist.
  3. Risikobewertung: Analyse möglicher Risiken wie Vertraulichkeitsverlust, Fehlrouting von Anliegen oder unbefugter Datenzugriff.
  4. Abhilfemaßnahmen und Garantien: Dokumentation technischer Maßnahmen wie TLS-Verschlüsselung, Speicherdauerbegrenzung und Hosting auf ISO-27001-zertifizierten EU-Servern.

Wer sie erstellt und wer sie freigibt

In der kommunalen Praxis herrscht gelegentlich das Missverständnis, dass der Softwareanbieter die Datenschutz-Folgenabschätzung für die Verwaltung schlüsselfertig mitliefert oder übernimmt. Rechtlich ist dies jedoch unzulässig: Die Kommune oder der Landkreis ist gemäß Art. 4 Nr. 7 DSGVO die verantwortliche Stelle für die Verarbeitung der Bürgerdaten[4]. Folglich verbleibt die gesetzliche Pflicht zur Erstellung, Durchführung und formalen Freigabe der DSFA stets bei der Verwaltung.

Der Anbieter hat jedoch eine wesentliche Unterstützungspflicht: Er muss der Verwaltung alle erforderlichen technischen und organisatorischen Informationen, Architekturbeschreibungen und Zertifikate zur Verfügung stellen. Diese Verpflichtung wird typischerweise im Rahmen des Auftragsverarbeitungsvertrags geregelt, dessen genaue Anforderungen im Fachbeitrag AVV nach Art. 28 DSGVO für KI erläutert sind.

Art. 35 Abs. 2 DSGVO schreibt ausdrücklich vor, dass der Verantwortliche bei der Durchführung einer DSFA den Rat des benannten Datenschutzbeauftragten (DSB) einholen muss[1]. Die Rollenverteilung im Rathaus gliedert sich wie folgt:

  • Digitalisierungsbeauftragte / Fachamt: Initiiert das Projekt, beschreibt den fachlichen Zweck und stellt die operativen Abläufe dar.
  • Lösungsanbieter: Liefert die technische Dokumentation, TOM-Nachweise, AVV-Entwürfe und Auftragsverarbeiterketten.
  • Behördlicher Datenschutzbeauftragter: Berät bei der Risikobewertung, prüft die Vollständigkeit der Maßnahmen und gibt eine schriftliche Stellungnahme ab.
  • Verwaltungsleitung / Hauptamt: Trägt als gesetzliche Vertretung der verantwortlichen Stelle die Gesamtverantwortung und gibt die DSFA offiziell frei.

Wann sie nicht erforderlich ist

Ergibt die Vorprüfung (das sogenannte Schwellenwert-Screening), dass der geplante Einsatz des KI-Telefonassistenten voraussichtlich kein hohes Risiko für die Rechte und Freiheiten der Bürger:innen zur Folge hat und keines der Kriterien der einschlägigen Schwellenwertliste erfüllt ist, muss keine vollumfängliche DSFA durchgeführt werden.

Ein wesentlicher Grundsatz des Datenschutzrechts darf hierbei jedoch keinesfalls übersehen werden: Auch das Ergebnis einer negativen Schwellenwertprüfung gehört zwingend dokumentiert. Die DSK hält ausdrücklich fest, dass die Entscheidung über die Durchführung oder Nichtdurchführung einer DSFA mit Angabe der maßgeblichen Gründe schriftlich zu dokumentieren ist[2]. Nach der Rechenschaftspflicht (Accountability) aus Art. 5 Abs. 2 DSGVO muss die Verwaltung jederzeit gegenüber der Aufsichtsbehörde nachweisen können, warum sie zu dem begründeten Schluss gelangt ist, dass keine DSFA-Pflicht besteht. Ein formloser, nachvollziehbarer Prüfvermerk in den Datenschutzakten und die Aufnahme in das Verzeichnis von Verarbeitungstätigkeiten (VVT) nach Art. 30 DSGVO sind dafür unerlässlich[5].

Bei einem so konzipierten KI-Telefonassistenten sprechen mehrere strukturelle Merkmale gegen das Vorliegen eines hohen Risikos. Die Auswertung und Verarbeitung der Gesprächsdaten erfolgt ausschließlich kundenbezogen für die jeweilige Kommune. Eine kundenübergreifende Nutzung der Daten zum allgemeinen Training zentraler KI-Modelle findet nicht statt. In Verbindung mit dem Verzicht auf permanente Audio- und Chatprotokolle sowie dem ausschließlichen EU-Hosting greifen die klassischen Gefährdungstatbestände in der Regel nicht.

  • Reine Auskunftsdienste: Der Assistent erteilt allgemeine Informationen zu Öffnungszeiten, Gebühren oder Zuständigkeiten ohne Erhebung sensibler Daten.
  • Strukturierte Weiterleitung: Es werden lediglich Name und Rufnummer erfasst, um einen Rückruf durch das Fachamt zu ermöglichen.
  • Keine biometrische Identifikation: Die Spracherkennung dient ausschließlich dem Textverständnis (Speech-to-Text) und erstellt kein biometrisches Stimmprofil.
  • Kein KI-Training mit Bürgerdaten: Eingaben der Bürger:innen fließen nicht in übergreifende Trainingsdatensätze ein.

Wann die Aufsichtsbehörde einzubinden ist

Wird eine DSFA durchgeführt und zeigt sich am Ende des Prozesses, dass trotz aller geplanten technischen und organisatorischen Abhilfemaßnahmen weiterhin ein hohes Restrisiko für die Rechte und Freiheiten der betroffenen Personen verbleibt, greift Art. 36 Abs. 1 DSGVO. In diesem Fall ist der Verantwortliche gesetzlich verpflichtet, vor Beginn der Verarbeitung die zuständige Aufsichtsbehörde zu konsultieren (sogenannte vorherige Konsultation)[6].

Die Aufsichtsbehörde hat nach Eingang des vollständigen Ersuchens bis zu acht Wochen Zeit (mit Verlängerungsmöglichkeit um weitere sechs Wochen bei komplexen Sachverhalten), um der Verwaltung schriftliche Empfehlungen zu unterbreiten oder die geplante Verarbeitung zu beanstanden. Bei der Einführung standardisierter Bürgerkommunikationssysteme tritt dieser Fall in der Praxis jedoch äußerst selten ein, da die Risiken durch moderne Privacy-by-Design-Architekturen und klare Zweckbindungen wirksam eingedämmt werden können.

  1. 1. Schritt: Schwellenwertprüfung anhand der Landesliste durchführen und Kriterien abgleichen.
  2. 2. Schritt: Technische Dokumentation des Lösungsanbieters anfordern und prüfen.
  3. 3. Schritt: Bei Schwellenwertunterschreitung das Prüfergebnis im VVT dokumentieren; bei Überschreitung die DSFA unter Einbindung des DSB ausarbeiten.
  4. 4. Schritt: Nur bei verbleibendem hohen Restrisiko die Aufsichtsbehörde nach Art. 36 DSGVO konsultieren.

Für Digitalisierungsbeauftragte in Kommunen und Landkreisen bildet eine transparente technische Dokumentation das Fundament jeder Datenschutzprüfung. Der Charly KI-Telefonassistent wurde speziell für den Einsatz im öffentlichen Sektor entwickelt und stellt alle erforderlichen Unterlagen wie detaillierte TOM-Beschreibungen, Datenflusspläne und AVV-Muster bereit, damit Sie Ihre Prüfung zügig und rechtssicher abschließen können. Fordern Sie die technische Beschreibung für Ihre Prüfung an.

Häufig gestellte Fragen

Wann ist eine DSFA für einen KI-Telefonassistenten Pflicht?

Eine DSFA ist nach Artikel 35 Absatz 1 DSGVO erforderlich, wenn die Datenverarbeitung voraussichtlich ein hohes Risiko für die Rechte natürlicher Personen darstellt. Ob dies zutrifft, muss die Kommune anhand der Schwellenwertliste ihrer zuständigen Landesaufsichtsbehörde im Einzelfall prüfen.

Kann der Anbieter des Telefonassistenten die DSFA übernehmen?

Nein, die Kommune bleibt als Verantwortliche rechtlich verpflichtet, die DSFA durchzuführen und das Ergebnis freizugeben. Der Anbieter, wie zum Beispiel bei Charly, liefert jedoch die notwendigen technischen Beschreibungen und Dokumentationen für die Prüfung.

Was besagt das DSK-Kurzpapier Nr. 5 zur Datenschutz-Folgenabschätzung?

Das Kurzpapier Nr. 5 der Datenschutzkonferenz bietet eine einheitliche Auslegungshilfe der deutschen Aufsichtsbehörden zur Durchführung der DSFA nach Art. 35 DSGVO und unterstützt Verwaltungen bei der korrekten Anwendung der rechtlichen Vorgaben.

Welche Daten verarbeitet der Charly KI-Telefonassistent?

Es werden lediglich Vor- und Zuname, E-Mail und Telefonnummer verarbeitet. Chatverlauf und Audioaufnahme werden nicht gespeichert, und die Verarbeitung findet ausschließlich auf Servern in Deutschland oder der EU statt, was das Risiko bei der Prüfung deutlich mindert.

Muss ich die Prüfung dokumentieren, auch wenn keine DSFA nötig ist?

Ja. Kommen Sie bei der Abgleichung mit der Schwellenwertliste zu dem Schluss, dass keine Datenschutz-Folgenabschätzung erforderlich ist, müssen Sie dieses Ergebnis als Nachweis Ihrer Rechenschaftspflicht nach DSGVO zwingend in Ihrer Verwaltung dokumentieren.

Quellen

  1. [1]dsgvo-gesetz.de
  2. [2]datenschutzkonferenz-online.de
  3. [3]bfdi.bund.de
  4. [4]dsgvo-gesetz.de
  5. [5]dsgvo-gesetz.de
  6. [6]dsgvo-gesetz.de
  7. [7]datenschutzkonferenz-online.de
  8. [8]bfdi.bund.de
  9. [9]gesetze-im-internet.de
  10. [10]dstgb.de

Charly in der Praxis

Fallstudien aus Kommunen und Landkreisen, die den KI-Telefonassistenten bereits im Bürgerservice einsetzen.

Alle Fallstudien ansehen

Erfahren Sie mehr darüber, wie der KI-Telefonassistent Verwaltungen entlastet.

Demo vereinbaren

Weitere Themen