Policy version: 2026-07-13 · DE

Datenschutz-Folgenabschätzung (DSFA) — Vorlage

Für: TrustOriginality.ai-Kunden (Verantwortliche), die personenbezogene Daten über die Plattform verarbeiten
Rahmenwerke: GDPR Art. 35 · KVKK · EU-KI-Gesetz (wenn personenbezogene Daten in KI-Systemen)
Version: 0.1-skeleton · Datum: 2026-06-16
Keine Rechtsberatung — mit Ihrem DSB / Rechtsberater vervollständigen.


1. Projektübersicht

Feld Wert
Projektname [z. B. CMS-KI-Screening / KYC-Verifizierung]
Verantwortlicher [Rechtlicher Name des Kunden]
Auftragsverarbeiter Soluzyn OÜ (DPA abgeschlossen)
DSFA-Verantwortlicher [Name, Rolle]
Datum [JJJJ-MM-TT]
Prüfzyklus [Jährlich / bei wesentlicher Änderung]

2. Beschreibung der Verarbeitung

Element Detail
Zweck [z. B. Nicht offengelegte KI-generierte Medien vor Veröffentlichung erkennen]
Rechtsgrundlage (GDPR Art. 6) [Berechtigtes Interesse / Einwilligung / Vertrag — angeben]
Besondere Kategorien (Art. 9) [Ja/Nein — z. B. biometrische KYC-Selfies über /api/kyc]
Betroffene Personen [Mitarbeiter, Kunden, Studierende, Antragsteller usw.]
Kategorien personenbezogener Daten Zur Analyse eingereichte Inhalte; Kontometadaten; IP-Protokolle; [biometrisch bei KYC]
Minimierungsmaßnahmen Texteingabe SHA-256-Hashing (optional); PDF-Aufbewahrung [30] Tage; kein Rohtext gespeichert, wenn Nur-Hash-Modus aktiviert
Empfänger TrustOriginality (Auftragsverarbeiter); Unterauftragsverarbeiter gemäß DPA Anhang B
Übermittlungen [EU / TR / US — SCCs angeben, falls anwendbar]
Aufbewahrung Gemäß DPA Anhang A und Panel-Aufbewahrungseinstellungen

3. Erforderlichkeit und Verhältnismäßigkeit

  • Warum ist automatisierte Erkennung gegenüber manueller Prüfung allein erforderlich?
  • Welche Mindestdaten sind erforderlich (Modalität, Auflösung, Dauer)?
  • Können Nur-Hash- oder Nur-Metadaten-Modi ausreichen?

4. Risiken für betroffene Personen

Risiko Wahrscheinlichkeit Schwere Minderung
Falsch positiv → unrechtmäßige Veröffentlichungssperre [G/M/H] [G/M/H] Menschliche Prüfschwelle; Beschwerdeverfahren
Falsch negativ → nicht offengelegte KI-Inhalte [G/M/H] [G/M/H] Multimodale Prüfungen; Herkunft (C2PA)
Biometrischer Missbrauch (KYC) [G/M/H] [G/M/H] Ausdrückliche Einwilligung; GET /api/kyc/privacy-notice; begrenzte Aufbewahrung
Re-Identifizierung aus Protokollen [G/M/H] [G/M/H] Hashing; Zugriffskontrollen; Lösch-API
Profiling in Hochrisikokontext [G/M/H] [G/M/H] Gemäß AUP verboten für alleinige automatisierte Anhang-III-Entscheidungen

5. Maßnahmen zur Risikobewältigung

  • Abgeschlossene DPA + Anhänge A–C
  • Datenschutzhinweis aktualisiert (KI-Analyse offengelegt)
  • Aufbewahrung im Panel konfiguriert (Account → Datenaufbewahrung)
  • AUP bestätigt — keine alleinigen automatisierten Anhang-III-Entscheidungen
  • Schulung des Personals zu probabilistischen Ausgaben
  • Incident-Response-Kontakt: [security@trustoriginality.ai]

6. KVKK-spezifisch (Türkiye)

Element Detail
VERBİS-Registrierung [Kundenpflicht, falls anwendbar]
Vertreter des Verantwortlichen [Falls erforderlich]
Grenzüberschreitende Übermittlung [KVKK-Board-Genehmigung / Verpflichtungen bei Bedarf]
Ausdrückliche Einwilligung [Für besondere Kategorien / biometrisch]

7. Konsultation

  • DSB / Datenschutzberater-Freigabe: [Name, Datum]
  • Aufsichtsbehördenkonsultation erforderlich? [Ja/Nein — Art. 36 hohes Restrisiko]

8. Genehmigung

Rolle Name Unterschrift Datum
Vertreter des Verantwortlichen
DSB

Verwandte TrustOriginality-Artefakte

  • DPA: legal/DPA-TEMPLATE.md
  • Anhang A Verarbeitungsbeschreibung: legal/annexes/ANNEX-A-DESCRIPTION-OF-PROCESSING.md
  • Technische Einschränkungen: legal/ANNEX-IV-TECHNICAL-DOCUMENTATION.md
  • Panel: DELETE /api/account · Aufbewahrungseinstellungen · Aktivitätsprotokoll-Export