Datenschutzverletzung: Was tun? Meldepflichten und Folgen

Ein falscher E-Mail-Empfänger, ein verlorenes Notebook oder ein Angriff auf die IT: Datenschutzverletzungen entstehen auf unterschiedlichen Wegen. Für Unternehmen kommt es darauf an, den Vorfall schnell zu erkennen, Schäden zu begrenzen und die erforderlichen Schritte einzuleiten.
Muss jede Datenpanne gemeldet werden? Wann müssen betroffene Personen informiert werden und wer ist dafür verantwortlich? Dieser Beitrag erklärt die wichtigsten Regeln der Datenschutz-Grundverordnung (DSGVO) und zeigt, wie Sie sich organisatorisch auf einen Vorfall vorbereiten.

Was ist eine Datenschutzverletzung?

Eine Datenschutzverletzung im Sinne von Art. 4 Nr. 12 DSGVO ist eine Sicherheitsverletzung, bei der personenbezogene Daten unbeabsichtigt oder unrechtmäßig vernichtet, verloren oder verändert werden oder Unbefugten offengelegt beziehungsweise zugänglich gemacht werden. Häufig wird dafür der Begriff Datenpanne verwendet.
Dabei können unterschiedliche Schutzziele betroffen sein:

  • Vertraulichkeit: Unbefugte erhalten Zugang zu personenbezogenen Daten, etwa durch einen Fehlversand.
  • Integrität: Personenbezogene Daten werden unbefugt oder versehentlich verändert.
  • Verfügbarkeit: Personenbezogene Daten werden zerstört oder stehen nicht mehr zur Verfügung, beispielsweise infolge eines Ransomware-Angriffs.

Nicht jeder Datenschutzverstoß ist automatisch eine solche Datenpanne. Eine fehlende Rechtsgrundlage für eine Verarbeitung kann beispielsweise gegen die DSGVO verstoßen, ohne dass zugleich eine Sicherheitsverletzung vorliegt. Umgekehrt ist die fehlende Einwilligung nicht allein entscheidend für die Rechtmäßigkeit: Art. 6 DSGVO kennt weitere Rechtsgrundlagen.

Typische Beispiele aus dem Arbeitsalltag

Ein Anhang mit Beschäftigtendaten wird an die falsche Person geschickt. Eine Cloud-Freigabe macht Kundendaten für Unbefugte zugänglich. Ein verlorener Datenträger enthält personenbezogene Informationen. Oder Schadsoftware verändert beziehungsweise verschlüsselt Daten, die für die Arbeit benötigt werden. Auch Unterlagen auf Papier können betroffen sein.
Diese Beispiele zeigen: Eine Datenpanne setzt keinen erfolgreichen Hackerangriff voraus. Menschliche Fehler, technische Probleme und unzureichend geregelte Zugriffe können ebenfalls eine Rolle spielen. Ob ein Vorfall meldepflichtig ist, muss anhand seiner konkreten Umstände bewertet werden.

Wer muss bei einer Datenschutzverletzung handeln?

Die Pflichten zur Meldung und Benachrichtigung treffen den datenschutzrechtlich Verantwortlichen – im Unternehmensalltag in der Regel das Unternehmen. Ein Datenschutzbeauftragter berät und unterstützt, übernimmt aber nicht automatisch die Verantwortung des Unternehmens. IT, Fachbereiche und Geschäftsleitung sollten über festgelegte Zuständigkeiten zusammenarbeiten.
Wird einem Auftragsverarbeiter eine Datenschutzverletzung bekannt, muss er den Verantwortlichen unverzüglich informieren. Er darf dafür nicht erst abwarten, ob er den Vorfall selbst für meldepflichtig hält.

Datenschutzverletzung: Was sollten Sie sofort tun?

  1. Den Vorfall intern weitergeben
    Informieren Sie ohne Verzögerung die im Unternehmen benannte Anlaufstelle, etwa das zuständige Vorfallteam. Halten Sie fest, was passiert ist und wann Sie es bemerkt haben. Auch ein begründeter Verdacht sollte zügig geprüft werden. Mitarbeitende sollten ihn nicht eigenständig als unbedeutend abtun.
  2. Die Auswirkungen begrenzen
    Die zuständigen Fachkräfte sollten geeignete Gegenmaßnahmen einleiten. Je nach Vorfall können dazu das Aufheben einer Freigabe, das Sperren betroffener Konten oder das Isolieren infizierter Systeme gehören. Sichern Sie relevante Informationen für die Aufklärung; vermeiden Sie unkoordinierte Maßnahmen, die Nachweise vernichten könnten.
  3. Sachverhalt und Risiko bewerten
    Klären Sie, welche Daten und Personen betroffen sind und welche Folgen drohen. Maßgeblich ist das Risiko für die Menschen, deren Daten betroffen sind. Mögliche Folgen reichen von finanziellen Nachteilen und Identitätsmissbrauch bis zu Diskriminierung oder der Offenlegung vertraulicher Informationen.
    Für die Bewertung sind insbesondere Art und Umfang der Daten, ihre Aussagekraft, die möglichen Empfänger sowie die Wahrscheinlichkeit und Schwere eines Schadens relevant. Bereits ein Vorfall mit nur einer betroffenen Person kann schwerwiegend sein. Halten Sie die Bewertung nachvollziehbar fest.
  4. Melde- und Benachrichtigungspflichten prüfen
    Prüfen Sie parallel zur Eindämmung, ob die Aufsichtsbehörde informiert werden muss und ob zusätzlich eine Benachrichtigung betroffener Personen erforderlich ist. Warten Sie damit nicht bis zum Abschluss der gesamten Untersuchung. Die unterschiedlichen Voraussetzungen sind im nächsten Abschnitt zusammengefasst.
  5. Dokumentieren und aus dem Vorfall lernen
    Jede Datenschutzverletzung muss dokumentiert werden, auch wenn sie nicht gemeldet werden muss. Dazu gehören die Umstände, Auswirkungen und ergriffenen Abhilfemaßnahmen. Halten Sie außerdem fest, wie Sie die Entscheidung über eine Meldung oder Benachrichtigung begründet haben.
    Besprechen Sie nach der akuten Bearbeitung, welche Ursachen vorlagen und welche Änderungen nötig sind. Aktualisieren Sie Zuständigkeiten, technische Schutzmaßnahmen und Arbeitsabläufe und prüfen Sie deren Wirksamkeit.

Wann muss eine Datenschutzverletzung gemeldet werden?

Art. 33 DSGVO regelt die Meldung an die Aufsichtsbehörde, Art. 34 DSGVO die Benachrichtigung der betroffenen Personen. Dafür gelten unterschiedliche Risikoschwellen:

Bewertung des Vorfalls Erforderliche Schritte
Die Verletzung führt voraussichtlich nicht zu einem Risiko
für die Rechte und Freiheiten natürlicher Personen.
Dokumentieren und Entscheidung begründen; grundsätzlich
keine Meldung an die Aufsichtsbehörde und keine
Benachrichtigung der betroffenen Personen.
Die Ausnahme eines voraussichtlich fehlenden Risikos
greift nicht.
Aufsichtsbehörde unverzüglich und möglichst binnen
72 Stunden nach Bekanntwerden informieren;
zusätzlich prüfen, ob ein hohes Risiko vorliegt.
Die Verletzung führt voraussichtlich zu einem
hohen Risiko.
Aufsichtsbehörde informieren und betroffene Personen
grundsätzlich unverzüglich benachrichtigen;
Ausnahmen nach Art. 34 Abs. 3 DSGVO gesondert prüfen.

Die 72-Stunden-Frist richtig einordnen
Die Frist beginnt mit dem Bekanntwerden der Datenschutzverletzung beim Verantwortlichen. Nach den Leitlinien des Europäischen Datenschutzausschusses ist dafür eine hinreichende Gewissheit maßgeblich, dass ein Sicherheitsvorfall personenbezogene Daten beeinträchtigt hat. Eine vollständige technische Aufklärung ist nicht erforderlich. Die 72 Stunden sind auch keine Wartezeit: Die Meldung muss unverzüglich erfolgen.

Fehlen noch Informationen, können diese schrittweise ohne unangemessene weitere Verzögerung nachgereicht werden. Eine verspätete Meldung muss begründet werden. Fehlende Detailkenntnisse sind deshalb kein Grund, die erste Meldung bis zum Abschluss aller Ermittlungen aufzuschieben.

Was gehört in die Meldung an die Aufsichtsbehörde?
Die Meldung nach Art. 33 Abs. 3 DSGVO muss mindestens Folgendes enthalten:

  • Eine Beschreibung der Verletzung, soweit möglich mit Kategorien und ungefährer Zahl der betroffenen Personen sowie Kategorien und ungefährer Zahl der betroffenen personenbezogenen Datensätze.
  • Name und Kontaktdaten des Datenschutzbeauftragten oder einer anderen Anlaufstelle für Rückfragen.
  • Die wahrscheinlichen Folgen der Datenschutzverletzung.
  • Die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und gegebenenfalls zur Abmilderung nachteiliger Auswirkungen.

Für Unternehmen ist grundsätzlich die Datenschutzaufsicht des jeweiligen Bundeslandes zuständig; für bestimmte Bereiche gelten besondere Zuständigkeiten. Eine offizielle Übersicht hilft, die passende Stelle zu finden. Nutzen Sie deren vorgesehenen Meldeweg.

Übersicht der Datenschutzaufsichtsbehörden bei der BfDI

Wann müssen betroffene Personen informiert werden?
Bei voraussichtlich hohem Risiko sind die betroffenen Personen grundsätzlich unverzüglich zu benachrichtigen. Die Information muss klar und verständlich erklären, was passiert ist, welche Folgen drohen, welche Maßnahmen ergriffen werden und wo Rückfragen gestellt werden können.
Art. 34 Abs. 3 DSGVO sieht Ausnahmen vor, etwa bei wirksamen Schutzmaßnahmen oder wenn nachträgliche Maßnahmen sicherstellen, dass das hohe Risiko voraussichtlich nicht mehr besteht. Wäre die individuelle Benachrichtigung unverhältnismäßig aufwendig, muss stattdessen eine vergleichbar wirksame öffentliche Information erfolgen.
Eine Verschlüsselung bedeutet jedoch nicht automatisch, dass jede Meldepflicht entfällt. Beim Verlust eines verschlüsselten Datenträgers sind unter anderem die Wirksamkeit der Verschlüsselung, die Sicherheit des Schlüssels und die Verfügbarkeit der Daten zu bewerten

Welche Konsequenzen kann eine Datenschutzverletzung haben?
Ein Vorfall kann Kosten für Aufklärung und Wiederherstellung, Arbeitsausfälle und einen Vertrauensverlust bei Kunden oder Mitarbeitenden auslösen. Auch für die betroffenen Menschen können erhebliche Folgen entstehen. Ob zusätzlich Sanktionen drohen, hängt von den festgestellten Rechtsverstößen ab; eine Datenpanne führt nicht automatisch zu einem Bußgeld.

Verstöße gegen Melde- oder Benachrichtigungspflichten können nach Art. 83 Abs. 4 DSGVO mit Bußgeldern bis zu 10 Millionen Euro oder bei Unternehmen bis zu 2 Prozent des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres geahndet werden – je nachdem, welcher Betrag höher ist. Für andere Verstöße, etwa gegen grundlegende Verarbeitungsprinzipien, kann der höhere Rahmen bis zu 20 Millionen Euro beziehungsweise 4 Prozent gelten. Das sind Obergrenzen; die konkrete Entscheidung berücksichtigt die Umstände des Einzelfalls.
Betroffene können außerdem unter den Voraussetzungen von Art. 82 DSGVO Schadensersatz verlangen. Dafür müssen ein DSGVO-Verstoß, ein materieller oder immaterieller Schaden und ein ursächlicher Zusammenhang vorliegen. Der Verstoß allein genügt nicht; für immaterielle

Schäden gibt es jedoch keine allgemeine Erheblichkeitsschwelle.
Strafrechtliche Folgen setzen gesonderte Straftatbestände voraus. § 42 BDSG erfasst beispielsweise bestimmte vorsätzliche unbefugte Datenverarbeitungen oder Datenweitergaben unter zusätzlichen Voraussetzungen. Eine versehentliche Datenpanne allein bedeutet deshalb nicht, dass eine Freiheitsstrafe droht.

Vorbereitet sein: klare Abläufe und geschulte Mitarbeitende
Legen Sie vor einem Vorfall fest, wer Meldungen entgegennimmt, wer die Bewertung koordiniert und wer mit Behörden und Betroffenen kommuniziert. Halten Sie Kontaktdaten und Vertretungen aktuell. Üben Sie den Ablauf an einem realistischen Beispiel, etwa einer fehlgeleiteten E-Mail oder einer ungewollten Cloud-Freigabe.
Schulungen sollten Mitarbeitenden helfen, typische Vorfälle zu erkennen und die internen Meldewege sicher anzuwenden. Fachverantwortliche benötigen zusätzlich ein Verständnis für Zuständigkeiten, Bewertung und Dokumentation. Technik, klare Prozesse und Weiterbildung müssen dabei zusammenwirken.
Wie Weiterbildung zur Vorbeugung beitragen kann, lesen Sie auch in unserem Beitrag zur Rolle von Mitarbeiterschulungen bei der Vermeidung von Datenschutzverletzungen.

Informationssicherheit mit PSW TRAINING weiterentwickelnPSW TRAINING vermittelt in den Schulungen zur Informationssicherheit nach ISO/IEC 27001 Grundlagen und vertiefendes Wissen zum Aufbau und zur Weiterentwicklung eines Informationssicherheitsmanagementsystems. Das unterstützt Unternehmen dabei, Sicherheitsaufgaben und Prozesse strukturiert anzugehen. Die konkrete rechtliche Bewertung einer Datenpanne bleibt eine gesonderte Aufgabe.

ISO/IEC 27001-Schulungen bei PSW TRAINING

Sie möchten klären, welche Weiterbildung zu den Aufgaben Ihres Teams passt? Schreiben Sie uns eine E-Mail oder rufen Sie uns an. Gemeinsam besprechen wir Ihren Schulungsbedarf. Für eine Inhouse-Schulung stimmen wir außerdem Teilnehmerkreis, Angebot, Termin sowie die Durchführung online oder bei Ihnen vor Ort ab.

E-Mail: info@psw-training.de
Telefon: +49 661 48027645

Mehr zu Inhouse-Schulungen bei PSW TRAINING