Datenpanne DSGVO

Datenpanne nach DSGVO: Was tun in den ersten 72 Stunden?

Armin Geiger, LL.M. · Rechtsanwalt · Stand:

Wenn personenbezogene Daten verloren gehen, offengelegt werden oder unbefugt zugänglich sind, muss schnell geprüft werden, ob eine Meldung an die Aufsichtsbehörde nötig ist.

Wann die Frist zu laufen beginnt

Die 72 Stunden aus Art. 33 Abs. 1 DSGVO laufen ab Kenntnis des Verantwortlichen, nicht ab dem Zeitpunkt, an dem der Vorfall geschah, und nicht ab dem Moment, in dem die Sachlage vollständig geklärt ist. Das ist die Stelle, an der in der Praxis die meiste Zeit verloren geht.

Kenntnis liegt vor, sobald eine Person im Unternehmen, die für die Verarbeitung Verantwortung trägt, hinreichend sicher von einer Verletzung ausgeht. Wenn die Buchhaltung am Freitagnachmittag bemerkt, dass eine Rechnungsdatei an den falschen Verteiler ging, beginnt die Frist dort und nicht erst am Montag, wenn die Geschäftsleitung davon erfährt. Interne Meldewege gehören deshalb vorher geklärt, nicht im Ernstfall.

Die Frist läuft durchgehend, auch über Wochenenden und Feiertage.

1. Vorfall eingrenzen und sichern

Zuerst geht es darum, den Schaden zu begrenzen: Zugänge sperren, öffentliche Links entfernen, Kennwörter ändern, betroffene Systeme vom Netz nehmen, die IT einbinden.

Ebenso wichtig ist das Festhalten: Protokolle sichern, bevor sie rotieren, Bildschirmfotos anfertigen, E-Mail-Verläufe exportieren. Wer den Vorfall repariert, ohne ihn zu dokumentieren, kann hinterher weder die Meldung begründen noch das Gegenteil.

2. Fakten sammeln

Für die Bewertung braucht das Unternehmen belastbare Angaben:

Vollständigkeit ist an dieser Stelle nicht erforderlich. Eine Meldung darf nach Art. 33 Abs. 4 DSGVO schrittweise ergänzt werden.

3. Risiko bewerten

Nicht jede Verletzung ist meldepflichtig. Entscheidend ist, ob voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen besteht. Nur wenn das Risiko voraussichtlich ausbleibt, entfällt die Meldung.

Für ein Risiko sprechen typischerweise Zugangsdaten, Gesundheits- und Beschäftigtendaten, Finanz- und Bonitätsdaten, Daten von Kindern sowie Angaben, aus denen sich Diskriminierung, Rufschädigung oder Identitätsdiebstahl ergeben können. Dagegen spricht etwa eine wirksame Verschlüsselung, auf deren Schlüssel der Zugreifende keinen Zugriff hatte.

Auch die Zahl der Betroffenen, die Dauer der Offenlegung und die Frage, ob die Daten tatsächlich abgerufen wurden, gehören in die Abwägung.

4. Vollständig melden

Die Meldung geht an die zuständige Aufsichtsbehörde; in Baden-Württemberg an den Landesbeauftragten für den Datenschutz und die Informationsfreiheit, der dafür ein Onlineformular bereitstellt.

Art. 33 Abs. 3 DSGVO gibt den Inhalt vor. Die Meldung beschreibt die Art der Verletzung einschließlich der Kategorien und der ungefähren Zahl betroffener Personen und Datensätze, nennt den Namen und die Kontaktdaten des Datenschutzbeauftragten oder einer sonstigen Anlaufstelle, beschreibt die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und Abmilderung.

Wird die Frist überschritten, ist die Verzögerung zu begründen. Eine verspätete Meldung ist besser als keine.

5. Betroffene nicht vorschnell informieren

Die Benachrichtigung der Betroffenen nach Art. 34 DSGVO ist eine eigene, strengere Schwelle: Sie greift erst, wenn voraussichtlich ein hohes Risiko besteht. Viele meldepflichtige Vorfälle lösen keine Benachrichtigungspflicht aus. Bei Gesundheitsdaten geht der Landesbeauftragte Baden-Württemberg dagegen regelmäßig von einer Benachrichtigungspflicht aus, mehr dazu im Beitrag Online-Terminbuchung in der Arztpraxis.

Art. 34 Abs. 3 DSGVO nennt drei Fälle, in denen sie entfällt: Die Daten waren durch geeignete technische Maßnahmen, insbesondere durch Verschlüsselung, für Unbefugte unzugänglich; das Unternehmen hat nachträglich Maßnahmen ergriffen, die das hohe Risiko ausschließen; oder die individuelle Benachrichtigung wäre mit unverhältnismäßigem Aufwand verbunden, dann tritt eine öffentliche Bekanntmachung an ihre Stelle.

Wenn benachrichtigt wird, muss die Information in klarer und einfacher Sprache abgefasst sein und konkrete Handlungsempfehlungen enthalten. Eine überhastete Rundmail erzeugt oft mehr Schaden als der Vorfall selbst.

6. Ist ein Dienstleister beteiligt?

Tritt die Verletzung beim Auftragsverarbeiter ein, meldet dieser nicht an die Aufsichtsbehörde. Er meldet nach Art. 33 Abs. 2 DSGVO unverzüglich an den Verantwortlichen, dessen Frist mit dieser Meldung beginnt.

Das setzt voraus, dass der Auftragsverarbeitungsvertrag diese Pflicht klar regelt, mit Meldeweg und Ansprechpartner. Wer nach einem Vorfall erst sucht, wen er beim Cloudanbieter erreichen kann, verliert genau die Zeit, die die Frist nicht hergibt.

7. Auch ohne Meldung dokumentieren

Art. 33 Abs. 5 DSGVO verlangt, jede Verletzung des Schutzes personenbezogener Daten zu dokumentieren, einschließlich aller damit verbundenen Fakten, ihrer Auswirkungen und der ergriffenen Abhilfemaßnahmen. Das gilt unabhängig davon, ob gemeldet wurde.

Diese Dokumentation dient ausdrücklich dazu, der Aufsichtsbehörde die Überprüfung zu ermöglichen. Fehlt sie, ist die Entscheidung gegen eine Meldung im Nachhinein nicht mehr verteidigbar, selbst wenn sie richtig war.

Ein brauchbares Verzeichnis hält je Vorfall fest: Zeitpunkt des Geschehens und der Kenntnisnahme, Sachverhalt, betroffene Datenarten und Personenzahl, Risikobewertung mit Begründung, Entscheidung über Meldung und Benachrichtigung, ergriffene Maßnahmen und Verantwortliche.

Was sich vorher vorbereiten lässt

Unter Zeitdruck gerät vor allem, wer die Zuständigkeiten erst im Ernstfall klärt. Drei Dinge lassen sich vorher regeln: ein interner Meldeweg, den jeder Beschäftigte kennt; eine benannte Person, die die Risikobewertung verantwortet; und eine vorbereitete Vorlage für Meldung und Dokumentation.

Mit dieser Vorbereitung lässt sich die Frist von 72 Stunden in aller Regel einhalten.

Fällt Ihr Unternehmen unter NIS2, kommt bei Sicherheitsvorfällen eine zweite Meldepflicht an das BSI hinzu, mit einer ersten Frist von 24 Stunden. Mehr dazu im Beitrag NIS2-Registrierung verpasst? Was Unternehmen jetzt tun sollten.

Datenpanne prüfen lassen?

Ich unterstütze Unternehmen bei der schnellen Einordnung von Datenschutzvorfällen, bei Meldungen an die Aufsichtsbehörde und bei der Dokumentation.

Datenpanne nach DSGVO prüfen Datenschutz-Check ansehen