These documents are template-level information for transparency. They are not certified legal translations or lawyer-approved equivalents in every language. For binding advice, consult qualified counsel. Enterprise customers receive executed MSA, Order Form, and counter-signed DPA — see Enterprise contracting.
Policy version: 2026-07-13 · DE
Datenschutz-Folgenabschätzung (DSFA) — Vorlage
Für: TrustOriginality.ai-Kunden (Verantwortliche), die personenbezogene Daten über die Plattform verarbeiten
Rahmenwerke: GDPR Art. 35 · KVKK · EU-KI-Gesetz (wenn personenbezogene Daten in KI-Systemen)
Version: 0.1-skeleton · Datum: 2026-06-16
Keine Rechtsberatung — mit Ihrem DSB / Rechtsberater vervollständigen.
1. Projektübersicht
| Feld |
Wert |
| Projektname |
[z. B. CMS-KI-Screening / KYC-Verifizierung] |
| Verantwortlicher |
[Rechtlicher Name des Kunden] |
| Auftragsverarbeiter |
Soluzyn OÜ (DPA abgeschlossen) |
| DSFA-Verantwortlicher |
[Name, Rolle] |
| Datum |
[JJJJ-MM-TT] |
| Prüfzyklus |
[Jährlich / bei wesentlicher Änderung] |
2. Beschreibung der Verarbeitung
| Element |
Detail |
| Zweck |
[z. B. Nicht offengelegte KI-generierte Medien vor Veröffentlichung erkennen] |
| Rechtsgrundlage (GDPR Art. 6) |
[Berechtigtes Interesse / Einwilligung / Vertrag — angeben] |
| Besondere Kategorien (Art. 9) |
[Ja/Nein — z. B. biometrische KYC-Selfies über /api/kyc] |
| Betroffene Personen |
[Mitarbeiter, Kunden, Studierende, Antragsteller usw.] |
| Kategorien personenbezogener Daten |
Zur Analyse eingereichte Inhalte; Kontometadaten; IP-Protokolle; [biometrisch bei KYC] |
| Minimierungsmaßnahmen |
Texteingabe SHA-256-Hashing (optional); PDF-Aufbewahrung [30] Tage; kein Rohtext gespeichert, wenn Nur-Hash-Modus aktiviert |
| Empfänger |
TrustOriginality (Auftragsverarbeiter); Unterauftragsverarbeiter gemäß DPA Anhang B |
| Übermittlungen |
[EU / TR / US — SCCs angeben, falls anwendbar] |
| Aufbewahrung |
Gemäß DPA Anhang A und Panel-Aufbewahrungseinstellungen |
3. Erforderlichkeit und Verhältnismäßigkeit
- Warum ist automatisierte Erkennung gegenüber manueller Prüfung allein erforderlich?
- Welche Mindestdaten sind erforderlich (Modalität, Auflösung, Dauer)?
- Können Nur-Hash- oder Nur-Metadaten-Modi ausreichen?
4. Risiken für betroffene Personen
| Risiko |
Wahrscheinlichkeit |
Schwere |
Minderung |
| Falsch positiv → unrechtmäßige Veröffentlichungssperre |
[G/M/H] |
[G/M/H] |
Menschliche Prüfschwelle; Beschwerdeverfahren |
| Falsch negativ → nicht offengelegte KI-Inhalte |
[G/M/H] |
[G/M/H] |
Multimodale Prüfungen; Herkunft (C2PA) |
| Biometrischer Missbrauch (KYC) |
[G/M/H] |
[G/M/H] |
Ausdrückliche Einwilligung; GET /api/kyc/privacy-notice; begrenzte Aufbewahrung |
| Re-Identifizierung aus Protokollen |
[G/M/H] |
[G/M/H] |
Hashing; Zugriffskontrollen; Lösch-API |
| Profiling in Hochrisikokontext |
[G/M/H] |
[G/M/H] |
Gemäß AUP verboten für alleinige automatisierte Anhang-III-Entscheidungen |
5. Maßnahmen zur Risikobewältigung
6. KVKK-spezifisch (Türkiye)
| Element |
Detail |
| VERBİS-Registrierung |
[Kundenpflicht, falls anwendbar] |
| Vertreter des Verantwortlichen |
[Falls erforderlich] |
| Grenzüberschreitende Übermittlung |
[KVKK-Board-Genehmigung / Verpflichtungen bei Bedarf] |
| Ausdrückliche Einwilligung |
[Für besondere Kategorien / biometrisch] |
7. Konsultation
8. Genehmigung
| Rolle |
Name |
Unterschrift |
Datum |
| Vertreter des Verantwortlichen |
|
|
|
| DSB |
|
|
|
Verwandte TrustOriginality-Artefakte
- DPA:
legal/DPA-TEMPLATE.md
- Anhang A Verarbeitungsbeschreibung:
legal/annexes/ANNEX-A-DESCRIPTION-OF-PROCESSING.md
- Technische Einschränkungen:
legal/ANNEX-IV-TECHNICAL-DOCUMENTATION.md
- Panel:
DELETE /api/account · Aufbewahrungseinstellungen · Aktivitätsprotokoll-Export