DSFA, BCR, Verhaltensregeln, Zertifizierung: Wie die CNIL Rechenschaft praxistauglich macht
Die Instrumente der DSGVO zum Nachweis von Compliance sind ausgereift, werden aber zu wenig genutzt. Das war die Kernaussage von Bertrand Levesque von CNIL, der am 1. Oktober 2026 bei den Privacy Days in Prag die Arbeit der französischen Aufsicht an DSFA, Binding Corporate Rules, Verhaltensregeln und Zertifizierung vorgestellt hat. Für Datenschutzbeauftragte ist das mehr als ein Blick nach Frankreich: Die meisten dieser Werkzeuge entstehen im europäischen Verfahren und wirken damit auch in Österreich.
Vier Werkzeuge, ein Zweck
Gemeinsamer Nenner ist die Rechenschaftspflicht nach Art. 5 Abs. 2 und Art. 24 DSGVO. Verantwortliche müssen nicht nur rechtskonform handeln, sondern das auch aktiv nachweisen können. Die vier Instrumente setzen dabei an unterschiedlichen Stellen an.
Instrument | Rechtsgrundlage | Ausgangspunkt | Funktion |
|---|---|---|---|
Datenschutz-Folgenabschätzung | Art. 35 | Eine Verarbeitung mit voraussichtlich hohem Risiko | Risiken für Betroffene erkennen und mindern |
Binding Corporate Rules | Art. 47 | Ein Konzern mit Datenflüssen außerhalb des EWR | Konzerninterne Drittlandtransfers und konzernweite Datenschutz-Governance |
Verhaltensregeln | Art. 40, 41 | Eine Branche | DSGVO in branchentypische Regeln übersetzen, mit unabhängiger Überwachung |
Zertifizierung | Art. 42, 43 | Ein abgegrenztes Produkt, ein Dienst, ein Prozess oder ein Verarbeitungsvorgang | Unabhängige Prüfung gegen genehmigte Kriterien |
DSFA: Vom Pflichtdokument zum geführten Prozess
Dass eine DSFA bei voraussichtlich hohem Risiko verpflichtend ist, weiß jede Datenschutzbeauftragte. Die eigentliche Frage ist, wie man sie konkret durchführt. Hier sieht die CNIL die Aufsicht in einer begleitenden Rolle. Seit 2018 stellt sie eine umfassende Methodik, branchenspezifische Vorlagen sowie rechtliche und technische Maßnahmenkataloge bereit, die identifizierten Risiken passende Gegenmaßnahmen zuordnen.
Kernstück ist die PIA-Software der CNIL. Sie führt Schritt für Schritt durch die Folgenabschätzung und verknüpft jeden Schritt mit den Leitlinien der Behörde. Das Werkzeug ist modular aufgebaut, auf Englisch verfügbar und ausdrücklich auch für Organisationen ohne eigene Datenschutzspezialisten gedacht.
Auf europäischer Ebene hat der EDSA den Entwurf einer gemeinsamen DSFA-Vorlage zur öffentlichen Konsultation gestellt. Die Konsultation endete im Juni, rund 66 Stellungnahmen werden derzeit ausgewertet. Die Vorlage soll die Ansätze im EWR angleichen und ist besonders für Organisationen interessant, die in mehreren Mitgliedstaaten tätig sind.
Für die Praxis besonders wichtig: Die Vorlage soll mit der Grundrechte-Folgenabschätzung nach Art. 27 AI Act zusammenspielen. Wer ein Hochrisiko-KI-System betreibt, steht schnell vor mehreren Folgenabschätzungen für dasselbe System. Kompatible Methoden ersparen hier Doppelarbeit.
BCR und Verhaltensregeln: Europäisch abgestimmt
Bei BCR, europäischen Verhaltensregeln und Zertifizierungen ist die Zusammenarbeit der Aufsichtsbehörden fester Teil des Verfahrens. Der Ablauf unterscheidet sich je nach Instrument, folgt aber derselben Logik:
- Inhaltliche Ausarbeitung zwischen Antragsteller und federführender Aufsichtsbehörde.
- Gemeinsame Prüfung mit zwei weiteren Aufsichtsbehörden.
- Umlauf unter allen europäischen Aufsichtsbehörden.
- Stellungnahme oder Beschluss des EDSA, wo die DSGVO das vorsieht.
- Gegebenenfalls abschließende Entscheidung der federführenden Behörde.
BCR: Mehr als ein Transferinstrument
BCR nach Art. 47 schaffen einen verbindlichen Rahmen für konzerninterne Übermittlungen in Drittländer. Laut CNIL entwickeln sie sich zunehmend zu einem echten Governance-Rahmen: konzernweite Datenschutzrichtlinie, Schulungs- und Auditprogramme, ein Netzwerk von Datenschutzbeauftragten und klare Haftung innerhalb der EU. Europaweit sind mehr als 250 BCR genehmigt. Das Interesse wächst inzwischen auch bei IT- und Cloud-Anbietern und bei kleineren Unternehmen. Orientierung geben die Empfehlungen des EDSA für Verantwortlichen-BCR von 2022 und die neueren Empfehlungen für Auftragsverarbeiter-BCR.
Verhaltensregeln: Die DSGVO in Branchensprache
Die DSGVO ist horizontal angelegt, die Fragen in der Praxis sind es selten. Ein Krankenhaus, ein Cloud-Anbieter und ein Notariat stehen vor unterschiedlichen Problemen. Verhaltensregeln nach Art. 40 erlauben es einer Branche, meist über ihren Verband, die DSGVO in konkrete Regeln zu übersetzen. Die CNIL drängt darauf, dass Verhaltensregeln die Verordnung nicht bloß wiederholen, sondern praktische Hilfen enthalten: Musterdatenschutzerklärungen, Speicherfristen, Vorlagen für das Verarbeitungsverzeichnis und Vertragsklauseln.
Der zweite Baustein ist die Überwachung nach Art. 41. Die Einhaltung beruht nicht auf Selbsterklärung, sondern wird von einer akkreditierten Überwachungsstelle geprüft. Diese kann extern oder intern beim Verband eingerichtet sein; eine interne Stelle kann die Kosten für beitretende Unternehmen senken. In Frankreich gibt es genehmigte Verhaltensregeln unter anderem für Cloud-Infrastrukturdienste, für Auftragsforschungsinstitute in der klinischen Forschung und für den Einzelhandel.
Zertifizierung: Geprüft wird der Vorgang, nicht das Unternehmen
Bei der Zertifizierung nach Art. 42 sind zwei Ebenen zu trennen. Zuerst werden Kriterien entwickelt und genehmigt: für nationale Verfahren von der zuständigen Aufsichtsbehörde im europäischen Verfahren, für das Europäische Datenschutzsiegel direkt vom EDSA. Danach wenden akkreditierte Zertifizierungsstellen diese Kriterien auf einzelne Antragsteller an.
Der wichtigste Punkt für die Beratungspraxis: Ein Zertifikat bedeutet nie, dass ein Unternehmen insgesamt DSGVO-konform ist. Es gilt nur für einen klar abgegrenzten Prüfgegenstand, also ein Produkt, einen Dienst, einen Prozess oder einen Verarbeitungsvorgang. Die Geltungsdauer beträgt höchstens drei Jahre (Art. 42 Abs. 7), eine Verlängerung setzt voraus, dass die Kriterien weiter erfüllt sind. Die CNIL versteht Zertifizierung daher als laufende Absicherung, nicht als einmaliges Gütesiegel.
Ein europäisches Siegel für Auftragsverarbeiter
Besonders relevant ist die Zertifizierung für Auftragsverarbeiter, die die CNIL als Europäisches Datenschutzsiegel entwickelt hat. Hintergrund ist Art. 28: Verantwortliche dürfen nur Auftragsverarbeiter einsetzen, die hinreichende Garantien bieten, und Art. 28 Abs. 5 lässt ein genehmigtes Zertifizierungsverfahren ausdrücklich als Faktor für diesen Nachweis zu. Die Zertifizierung ersetzt die Prüfung durch den Verantwortlichen nicht, liefert aber einen gemeinsamen Maßstab. Ein Dienstleister mit vielen Kunden muss seine Garantien dann nicht jedem einzeln neu belegen.
Zertifiziert wird auch hier nicht das Unternehmen, sondern die im Auftrag durchgeführten Verarbeitungsvorgänge in einem definierten Rahmen. Die Kriterien sollen nach Art. 42 Abs. 1 auch für KMU handhabbar sein, ohne das Schutzniveau zu senken. Die öffentliche Konsultation brachte über 200 Beiträge; das Genehmigungsverfahren beim EDSA läuft. Wird es abgeschlossen, sollen Auftragsverarbeiter in ganz Europa ab 2027 eine Zertifizierung beantragen können.
Daneben kennt das französische Recht eigene Zertifizierungen außerhalb der DSGVO, etwa für die Kompetenzen von Datenschutzbeauftragten. Seit 2018 wurden damit mehr als 800 Personen zertifiziert.
Die nächste Hürde: Bekanntheit statt Verfügbarkeit
Nach Jahren der Entwicklung hat sich die Frage verschoben. Früher ging es darum, ob sich diese Instrumente überhaupt praxistauglich gestalten lassen. Heute geht es darum, wie Organisationen davon erfahren und sie tatsächlich nutzen. Gespräche mit Stakeholdern haben gezeigt, dass vor allem die Zertifizierung zu wenig bekannt ist.
Der EDSA arbeitet daher gezielt an der Förderung dieser Werkzeuge, mit Leitfäden, FAQ und mehr Sichtbarkeit für Zertifizierungen und Verhaltensregeln. Auch die Kommission setzt in einem Förderaufruf für 2026 einen Schwerpunkt darauf, KMU bei der Nutzung von Verhaltensregeln und Zertifizierungen zu unterstützen.
Die CNIL entwickelt dazu einen digitalen Stufenpfad für KMU. Nicht jedes kleine Unternehmen ist bereit für eine formale Zertifizierung. Der Pfad beginnt deshalb mit einem einfachen Selbsttest zur Standortbestimmung, führt über eine strukturierte Selbstbewertung zu einer verifizierten Bewertung und erst am Ende, wo es passt, zu Zertifizierung oder Beitritt zu Verhaltensregeln. Ziel ist ein Entwicklungsweg, kein Zwang zum Siegel.
Die Schlussbotschaft des Vortrags: Die Compliance-Werkzeuge der DSGVO bilden zunehmend ein zusammenhängendes System statt einzelner Insellösungen. Die Aufgabe ist jetzt, sie verständlich, zugänglich und im Alltag nützlich zu machen.
Was Datenschutzbeauftragte daraus mitnehmen können
Für die Beratungs- und Überwachungsaufgaben nach Art. 39 DSGVO lassen sich aus dem Vortrag fünf konkrete Ansatzpunkte ableiten.
- DSFA-Methodik überprüfen. Die CNIL-Software und die künftige EDSA-Vorlage sind ein guter Maßstab für die eigene Vorlage. Wer KI-Projekte begleitet, sollte DSFA und Grundrechte-Folgenabschätzung von Anfang an gemeinsam denken.
- Auftragsverarbeiter-Prüfung vorbereiten. Ab 2027 könnte das Europäische Datenschutzsiegel für Auftragsverarbeiter verfügbar sein. Es lohnt sich, die Lieferantenprüfung so aufzusetzen, dass Zertifikate als Nachweis nach Art. 28 Abs. 5 einfließen können, ohne die eigene Prüfung zu ersetzen.
- Zertifikate genau lesen. Ein Zertifikat deckt nur seinen Prüfgegenstand ab. Bei jeder Vorlage eines Zertifikats gehört die Frage dazu, ob die konkret beauftragte Verarbeitung im Geltungsbereich liegt und das Zertifikat noch gültig ist.
- Verhaltensregeln in der Branche anstoßen. Wo Verbände aktiv sind, können Datenschutzbeauftragte Verhaltensregeln mit praktischen Vorlagen anregen. Die Einhaltung genehmigter Verhaltensregeln wird nach Art. 83 Abs. 2 lit. j auch bei der Bemessung von Geldbußen berücksichtigt.
- BCR als Governance-Rahmen nutzen. In Konzernen mit Drittlandbezug sind BCR nicht nur ein Transferinstrument, sondern ein Gerüst für Schulung, Audit und ein Netzwerk von Datenschutzbeauftragten.
Die Instrumente sind da. Ob sie wirken, hängt davon ab, ob jemand im Unternehmen sie kennt und vorschlägt. Das ist eine klassische Aufgabe für Datenschutzbeauftragte.
Quelle: https://www.cnil.fr/en/my-compliance-tools/gdpr-toolkit