Datenpanne melden

◆ 72-Stunden-Frist · Soforthilfe · Meldung

Datenpanne – was jetzt zu tun ist

Eine falsch adressierte E-Mail, ein Ransomware-Befall, ein verlorenes Notebook: Ab Kenntnis bleiben 72 Stunden für die Meldung an die Aufsichtsbehörde. Diese Seite führt Sie durch die ersten Schritte – und im Mandat übernehmen wir Bewertung, Dokumentation und Meldung.

Die ersten Schritte

  • Vorfall eingrenzen und stoppen
  • Fakten dokumentieren, Zeitpunkt festhalten
  • Risiko für Betroffene bewerten
  • Bei Risiko: Meldung binnen 72 Stunden
  • Bei hohem Risiko: Betroffene informieren

Kurz beantwortet: Eine Datenpanne ist nach Art. 4 Nr. 12 DSGVO jede Verletzung des Schutzes personenbezogener Daten – etwa Verlust, Diebstahl, unbefugter Zugriff oder versehentliche Offenlegung. Besteht dadurch ein Risiko für die Rechte und Freiheiten der Betroffenen, muss der Vorfall der zuständigen Aufsichtsbehörde binnen 72 Stunden ab Kenntnis gemeldet werden (Art. 33 DSGVO). Bei hohem Risiko sind zusätzlich die Betroffenen zu informieren (Art. 34 DSGVO).

Die ersten 72 Stunden

  1. Sofort eingrenzen

    Zugang sperren, Gerät isolieren, Weiterverbreitung stoppen. Technische Schadensbegrenzung hat Vorrang vor Formalitäten.

  2. Dokumentieren

    Wann wurde der Vorfall bekannt, wer war beteiligt, welche Daten und wie viele Personen sind betroffen? Die Uhr läuft ab Kenntnis.

  3. Risiko bewerten

    Art der Daten, Sensibilität, Zahl der Betroffenen, mögliche Folgen. Daraus ergibt sich, ob gemeldet werden muss.

  4. Melden

    Bei Risiko: Meldung an die zuständige Aufsichtsbehörde binnen 72 Stunden – lieber unvollständig und fristgerecht als vollständig und zu spät.

  5. Betroffene informieren

    Bei hohem Risiko zusätzlich Benachrichtigung der Betroffenen in klarer Sprache, mit Handlungsempfehlungen.

  6. Aufarbeiten

    Ursache beheben, Maßnahmen anpassen, Vorfall im internen Verzeichnis dokumentieren – auch wenn nicht gemeldet wurde.

Wichtig: Die 72-Stunden-Frist beginnt mit der Kenntnis der Panne, nicht mit dem Abschluss Ihrer Untersuchung. Eine Erstmeldung mit dem bekannten Stand ist zulässig und kann nachgereicht werden.

Typische Fälle aus der Praxis

✉️

Fehlversand

E-Mail mit Kundenliste an falschen Empfänger, offener Verteiler statt BCC. Häufigster gemeldeter Fall überhaupt.

🔒

Ransomware

Verschlüsselung von Systemen mit personenbezogenen Daten – regelmäßig meldepflichtig, oft auch mit Abfluss verbunden.

💻

Verlorene Hardware

Notebook, Smartphone oder USB-Stick. Bei wirksamer Verschlüsselung entfällt häufig die Benachrichtigung der Betroffenen.

☁️

Fehlkonfiguration

Offener Cloudspeicher, ungeschützte Datenbank, falsche Berechtigungen im Fileserver.

👤

Innentäter

Unberechtigte Einsicht oder Mitnahme von Daten durch Beschäftigte.

🔗

Dienstleister

Panne beim Auftragsverarbeiter. Er muss Sie unverzüglich informieren – melden müssen aber Sie.

Wie wir unterstützen

Im Mandat als externer Datenschutzbeauftragter ist die Datenpannen-Bearbeitung enthalten – ohne Zusatzkosten und ohne Stundenzählerei.

  • Erreichbarkeit im Ernstfall und Ersteinschätzung
  • Risikobewertung und Entscheidung über die Meldepflicht
  • Erstellung und Einreichung der Meldung
  • Kommunikation mit der Aufsichtsbehörde
  • Formulierung der Betroffeneninformation
  • Dokumentation im Verzeichnis und Ableitung von Maßnahmen
🚨
Datenpannen-Support im DSB-Mandat ab 190 € / MonatEnthalten: Bewertung, Meldung, Behördenkommunikation und Dokumentation – damit im Ernstfall niemand improvisieren muss.

Mandat anfragen

Akuter Vorfall?

Rufen Sie an – bei laufender Frist zählt jede Stunde. Wir nehmen die Fakten auf und sagen Ihnen sofort, ob gemeldet werden muss.