Datenpanne – was jetzt zu tun ist
Eine falsch adressierte E-Mail, ein Ransomware-Befall, ein verlorenes Notebook: Ab Kenntnis bleiben 72 Stunden für die Meldung an die Aufsichtsbehörde. Diese Seite führt Sie durch die ersten Schritte – und im Mandat übernehmen wir Bewertung, Dokumentation und Meldung.
Die ersten Schritte
- Vorfall eingrenzen und stoppen
- Fakten dokumentieren, Zeitpunkt festhalten
- Risiko für Betroffene bewerten
- Bei Risiko: Meldung binnen 72 Stunden
- Bei hohem Risiko: Betroffene informieren
Kurz beantwortet: Eine Datenpanne ist nach Art. 4 Nr. 12 DSGVO jede Verletzung des Schutzes personenbezogener Daten – etwa Verlust, Diebstahl, unbefugter Zugriff oder versehentliche Offenlegung. Besteht dadurch ein Risiko für die Rechte und Freiheiten der Betroffenen, muss der Vorfall der zuständigen Aufsichtsbehörde binnen 72 Stunden ab Kenntnis gemeldet werden (Art. 33 DSGVO). Bei hohem Risiko sind zusätzlich die Betroffenen zu informieren (Art. 34 DSGVO).
Die ersten 72 Stunden
-
Sofort eingrenzen
Zugang sperren, Gerät isolieren, Weiterverbreitung stoppen. Technische Schadensbegrenzung hat Vorrang vor Formalitäten.
-
Dokumentieren
Wann wurde der Vorfall bekannt, wer war beteiligt, welche Daten und wie viele Personen sind betroffen? Die Uhr läuft ab Kenntnis.
-
Risiko bewerten
Art der Daten, Sensibilität, Zahl der Betroffenen, mögliche Folgen. Daraus ergibt sich, ob gemeldet werden muss.
-
Melden
Bei Risiko: Meldung an die zuständige Aufsichtsbehörde binnen 72 Stunden – lieber unvollständig und fristgerecht als vollständig und zu spät.
-
Betroffene informieren
Bei hohem Risiko zusätzlich Benachrichtigung der Betroffenen in klarer Sprache, mit Handlungsempfehlungen.
-
Aufarbeiten
Ursache beheben, Maßnahmen anpassen, Vorfall im internen Verzeichnis dokumentieren – auch wenn nicht gemeldet wurde.
Wichtig: Die 72-Stunden-Frist beginnt mit der Kenntnis der Panne, nicht mit dem Abschluss Ihrer Untersuchung. Eine Erstmeldung mit dem bekannten Stand ist zulässig und kann nachgereicht werden.
Typische Fälle aus der Praxis
Fehlversand
E-Mail mit Kundenliste an falschen Empfänger, offener Verteiler statt BCC. Häufigster gemeldeter Fall überhaupt.
Ransomware
Verschlüsselung von Systemen mit personenbezogenen Daten – regelmäßig meldepflichtig, oft auch mit Abfluss verbunden.
Verlorene Hardware
Notebook, Smartphone oder USB-Stick. Bei wirksamer Verschlüsselung entfällt häufig die Benachrichtigung der Betroffenen.
Fehlkonfiguration
Offener Cloudspeicher, ungeschützte Datenbank, falsche Berechtigungen im Fileserver.
Innentäter
Unberechtigte Einsicht oder Mitnahme von Daten durch Beschäftigte.
Dienstleister
Panne beim Auftragsverarbeiter. Er muss Sie unverzüglich informieren – melden müssen aber Sie.
Wie wir unterstützen
Im Mandat als externer Datenschutzbeauftragter ist die Datenpannen-Bearbeitung enthalten – ohne Zusatzkosten und ohne Stundenzählerei.
- Erreichbarkeit im Ernstfall und Ersteinschätzung
- Risikobewertung und Entscheidung über die Meldepflicht
- Erstellung und Einreichung der Meldung
- Kommunikation mit der Aufsichtsbehörde
- Formulierung der Betroffeneninformation
- Dokumentation im Verzeichnis und Ableitung von Maßnahmen
Akuter Vorfall?
Rufen Sie an – bei laufender Frist zählt jede Stunde. Wir nehmen die Fakten auf und sagen Ihnen sofort, ob gemeldet werden muss.
