{"id":2854,"date":"2026-10-06T12:57:38","date_gmt":"2026-10-06T10:57:38","guid":{"rendered":"https:\/\/www.psw-training.de\/blog\/?p=2854"},"modified":"2026-10-06T12:57:38","modified_gmt":"2026-10-06T10:57:38","slug":"datenschutzverletzung-was-tun","status":"publish","type":"post","link":"https:\/\/www.psw-training.de\/blog\/datenschutzverletzung-was-tun\/","title":{"rendered":"Datenschutzverletzung: Was tun? Meldepflichten und Folgen"},"content":{"rendered":"<p>Ein falscher E-Mail-Empf\u00e4nger, ein verlorenes Notebook oder ein Angriff auf die IT: Datenschutzverletzungen entstehen auf unterschiedlichen Wegen. F\u00fcr Unternehmen kommt es darauf an, den Vorfall schnell zu erkennen, Sch\u00e4den zu begrenzen und die erforderlichen Schritte einzuleiten.<br \/>\nMuss jede Datenpanne gemeldet werden? Wann m\u00fcssen betroffene Personen informiert werden und wer ist daf\u00fcr verantwortlich? Dieser Beitrag erkl\u00e4rt die wichtigsten Regeln der Datenschutz-Grundverordnung (DSGVO) und zeigt, wie Sie sich organisatorisch auf einen Vorfall vorbereiten.<\/p>\n<h3>Was ist eine Datenschutzverletzung?<\/h3>\n<p>Eine Datenschutzverletzung im Sinne von Art. 4 Nr. 12 DSGVO ist eine Sicherheitsverletzung, bei der personenbezogene Daten unbeabsichtigt oder unrechtm\u00e4\u00dfig vernichtet, verloren oder ver\u00e4ndert werden oder Unbefugten offengelegt beziehungsweise zug\u00e4nglich gemacht werden. H\u00e4ufig wird daf\u00fcr der Begriff Datenpanne verwendet.<br \/>\nDabei k\u00f6nnen unterschiedliche Schutzziele betroffen sein:<\/p>\n<ul>\n<li><strong>Vertraulichkeit<\/strong>: Unbefugte erhalten Zugang zu personenbezogenen Daten, etwa durch einen Fehlversand.<\/li>\n<li><strong>Integrit\u00e4t<\/strong>: Personenbezogene Daten werden unbefugt oder versehentlich ver\u00e4ndert.<\/li>\n<li><strong>Verf\u00fcgbarkeit<\/strong>: Personenbezogene Daten werden zerst\u00f6rt oder stehen nicht mehr zur Verf\u00fcgung, beispielsweise infolge eines Ransomware-Angriffs.<\/li>\n<\/ul>\n<p>Nicht jeder Datenschutzversto\u00df ist automatisch eine solche Datenpanne. Eine fehlende Rechtsgrundlage f\u00fcr eine Verarbeitung kann beispielsweise gegen die DSGVO versto\u00dfen, ohne dass zugleich eine Sicherheitsverletzung vorliegt. Umgekehrt ist die fehlende Einwilligung nicht allein entscheidend f\u00fcr die Rechtm\u00e4\u00dfigkeit: Art. 6 DSGVO kennt weitere Rechtsgrundlagen.<\/p>\n<h3>Typische Beispiele aus dem Arbeitsalltag<\/h3>\n<p>Ein Anhang mit Besch\u00e4ftigtendaten wird an die falsche Person geschickt. Eine Cloud-Freigabe macht Kundendaten f\u00fcr Unbefugte zug\u00e4nglich. Ein verlorener Datentr\u00e4ger enth\u00e4lt personenbezogene Informationen. Oder Schadsoftware ver\u00e4ndert beziehungsweise verschl\u00fcsselt Daten, die f\u00fcr die Arbeit ben\u00f6tigt werden. Auch Unterlagen auf Papier k\u00f6nnen betroffen sein.<br \/>\nDiese Beispiele zeigen: Eine Datenpanne setzt keinen erfolgreichen Hackerangriff voraus. Menschliche Fehler, technische Probleme und unzureichend geregelte Zugriffe k\u00f6nnen ebenfalls eine Rolle spielen. Ob ein Vorfall meldepflichtig ist, muss anhand seiner konkreten Umst\u00e4nde bewertet werden.<\/p>\n<h3>Wer muss bei einer Datenschutzverletzung handeln?<\/h3>\n<p>Die Pflichten zur Meldung und Benachrichtigung treffen den datenschutzrechtlich Verantwortlichen \u2013 im Unternehmensalltag in der Regel das Unternehmen. Ein Datenschutzbeauftragter ber\u00e4t und unterst\u00fctzt, \u00fcbernimmt aber nicht automatisch die Verantwortung des Unternehmens. IT, Fachbereiche und Gesch\u00e4ftsleitung sollten \u00fcber festgelegte Zust\u00e4ndigkeiten zusammenarbeiten.<br \/>\nWird einem Auftragsverarbeiter eine Datenschutzverletzung bekannt, muss er den Verantwortlichen unverz\u00fcglich informieren. Er darf daf\u00fcr nicht erst abwarten, ob er den Vorfall selbst f\u00fcr meldepflichtig h\u00e4lt.<\/p>\n<h3>Datenschutzverletzung: Was sollten Sie sofort tun?<\/h3>\n<ol>\n<li><strong>Den Vorfall intern weitergeben<br \/>\n<\/strong>Informieren Sie ohne Verz\u00f6gerung die im Unternehmen benannte Anlaufstelle, etwa das zust\u00e4ndige Vorfallteam. Halten Sie fest, was passiert ist und wann Sie es bemerkt haben. Auch ein begr\u00fcndeter Verdacht sollte z\u00fcgig gepr\u00fcft werden. Mitarbeitende sollten ihn nicht eigenst\u00e4ndig als unbedeutend abtun.<strong><br \/>\n<\/strong><\/li>\n<li><strong>Die Auswirkungen begrenzen<br \/>\n<\/strong>Die zust\u00e4ndigen Fachkr\u00e4fte sollten geeignete Gegenma\u00dfnahmen einleiten. Je nach Vorfall k\u00f6nnen dazu das Aufheben einer Freigabe, das Sperren betroffener Konten oder das Isolieren infizierter Systeme geh\u00f6ren. Sichern Sie relevante Informationen f\u00fcr die Aufkl\u00e4rung; vermeiden Sie unkoordinierte Ma\u00dfnahmen, die Nachweise vernichten k\u00f6nnten.<strong><br \/>\n<\/strong><\/li>\n<li><strong>Sachverhalt und Risiko bewerten<br \/>\n<\/strong>Kl\u00e4ren Sie, welche Daten und Personen betroffen sind und welche Folgen drohen. Ma\u00dfgeblich ist das Risiko f\u00fcr die Menschen, deren Daten betroffen sind. M\u00f6gliche Folgen reichen von finanziellen Nachteilen und Identit\u00e4tsmissbrauch bis zu Diskriminierung oder der Offenlegung vertraulicher Informationen.<br \/>\nF\u00fcr die Bewertung sind insbesondere Art und Umfang der Daten, ihre Aussagekraft, die m\u00f6glichen Empf\u00e4nger sowie die Wahrscheinlichkeit und Schwere eines Schadens relevant. Bereits ein Vorfall mit nur einer betroffenen Person kann schwerwiegend sein. Halten Sie die Bewertung nachvollziehbar fest.<strong><br \/>\n<\/strong><\/li>\n<li><strong>Melde- und Benachrichtigungspflichten pr\u00fcfen<br \/>\n<\/strong>Pr\u00fcfen Sie parallel zur Eind\u00e4mmung, ob die Aufsichtsbeh\u00f6rde informiert werden muss und ob zus\u00e4tzlich eine Benachrichtigung betroffener Personen erforderlich ist. Warten Sie damit nicht bis zum Abschluss der gesamten Untersuchung. Die unterschiedlichen Voraussetzungen sind im n\u00e4chsten Abschnitt zusammengefasst.<strong><br \/>\n<\/strong><\/li>\n<li><strong>Dokumentieren und aus dem Vorfall lernen<br \/>\n<\/strong>Jede Datenschutzverletzung muss dokumentiert werden, auch wenn sie nicht gemeldet werden muss. Dazu geh\u00f6ren die Umst\u00e4nde, Auswirkungen und ergriffenen Abhilfema\u00dfnahmen. Halten Sie au\u00dferdem fest, wie Sie die Entscheidung \u00fcber eine Meldung oder Benachrichtigung begr\u00fcndet haben.<br \/>\nBesprechen Sie nach der akuten Bearbeitung, welche Ursachen vorlagen und welche \u00c4nderungen n\u00f6tig sind. Aktualisieren Sie Zust\u00e4ndigkeiten, technische Schutzma\u00dfnahmen und Arbeitsabl\u00e4ufe und pr\u00fcfen Sie deren Wirksamkeit.<strong><br \/>\n<\/strong><\/li>\n<\/ol>\n<h3>Wann muss eine Datenschutzverletzung gemeldet werden?<\/h3>\n<p>Art. 33 DSGVO regelt die Meldung an die Aufsichtsbeh\u00f6rde, Art. 34 DSGVO die Benachrichtigung der betroffenen Personen. Daf\u00fcr gelten unterschiedliche Risikoschwellen:<\/p>\n<table style=\"height: 247px;\" width=\"1465\">\n<thead>\n<tr>\n<th scope=\"col\">Bewertung des Vorfalls<\/th>\n<th scope=\"col\">Erforderliche Schritte<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Die Verletzung f\u00fchrt voraussichtlich nicht zu einem Risiko<br \/>\nf\u00fcr die Rechte und Freiheiten nat\u00fcrlicher Personen.<\/td>\n<td>Dokumentieren und Entscheidung begr\u00fcnden; grunds\u00e4tzlich<br \/>\nkeine Meldung an die Aufsichtsbeh\u00f6rde und keine<br \/>\nBenachrichtigung der betroffenen Personen.<\/td>\n<\/tr>\n<tr>\n<td>Die Ausnahme eines voraussichtlich fehlenden Risikos<br \/>\ngreift nicht.<\/td>\n<td>Aufsichtsbeh\u00f6rde unverz\u00fcglich und m\u00f6glichst binnen<br \/>\n<strong>72 Stunden nach Bekanntwerden<\/strong> informieren;<br \/>\nzus\u00e4tzlich pr\u00fcfen, ob ein hohes Risiko vorliegt.<\/td>\n<\/tr>\n<tr>\n<td>Die Verletzung f\u00fchrt voraussichtlich zu einem<br \/>\n<strong>hohen Risiko<\/strong>.<\/td>\n<td>Aufsichtsbeh\u00f6rde informieren und betroffene Personen<br \/>\ngrunds\u00e4tzlich <strong>unverz\u00fcglich benachrichtigen<\/strong>;<br \/>\nAusnahmen nach Art. 34 Abs. 3 DSGVO gesondert pr\u00fcfen.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>Die 72-Stunden-Frist richtig einordnen<\/strong><br \/>\nDie Frist beginnt mit dem Bekanntwerden der Datenschutzverletzung beim Verantwortlichen. Nach den Leitlinien des Europ\u00e4ischen Datenschutzausschusses ist daf\u00fcr eine hinreichende Gewissheit ma\u00dfgeblich, dass ein Sicherheitsvorfall personenbezogene Daten beeintr\u00e4chtigt hat. Eine vollst\u00e4ndige technische Aufkl\u00e4rung ist nicht erforderlich. Die 72 Stunden sind auch keine Wartezeit: Die Meldung muss unverz\u00fcglich erfolgen.<\/p>\n<p>Fehlen noch Informationen, k\u00f6nnen diese schrittweise ohne unangemessene weitere Verz\u00f6gerung nachgereicht werden. Eine versp\u00e4tete Meldung muss begr\u00fcndet werden. Fehlende Detailkenntnisse sind deshalb kein Grund, die erste Meldung bis zum Abschluss aller Ermittlungen aufzuschieben.<\/p>\n<p><strong>Was geh\u00f6rt in die Meldung an die Aufsichtsbeh\u00f6rde?<\/strong><br \/>\nDie Meldung nach Art. 33 Abs. 3 DSGVO muss mindestens Folgendes enthalten:<\/p>\n<ul>\n<li>Eine Beschreibung der Verletzung, soweit m\u00f6glich mit Kategorien und ungef\u00e4hrer Zahl der betroffenen Personen sowie Kategorien und ungef\u00e4hrer Zahl der betroffenen personenbezogenen Datens\u00e4tze.<\/li>\n<li>Name und Kontaktdaten des Datenschutzbeauftragten oder einer anderen Anlaufstelle f\u00fcr R\u00fcckfragen.<\/li>\n<li>Die wahrscheinlichen Folgen der Datenschutzverletzung.<\/li>\n<li>Die ergriffenen oder vorgeschlagenen Ma\u00dfnahmen zur Behebung und gegebenenfalls zur Abmilderung nachteiliger Auswirkungen.<\/li>\n<\/ul>\n<p>F\u00fcr Unternehmen ist grunds\u00e4tzlich die Datenschutzaufsicht des jeweiligen Bundeslandes zust\u00e4ndig; f\u00fcr bestimmte Bereiche gelten besondere Zust\u00e4ndigkeiten. Eine offizielle \u00dcbersicht hilft, die passende Stelle zu finden. Nutzen Sie deren vorgesehenen Meldeweg.<\/p>\n<p><a href=\"https:\/\/www.bfdi.bund.de\/DE\/Service\/Anschriften\/anschriften_table.html\" target=\"_blank\" rel=\"noopener nofollow\">\u00dcbersicht der Datenschutzaufsichtsbeh\u00f6rden bei der BfDI<\/a><\/p>\n<p><strong>Wann m\u00fcssen betroffene Personen informiert werden?<\/strong><br \/>\nBei voraussichtlich hohem Risiko sind die betroffenen Personen grunds\u00e4tzlich unverz\u00fcglich zu benachrichtigen. Die Information muss klar und verst\u00e4ndlich erkl\u00e4ren, was passiert ist, welche Folgen drohen, welche Ma\u00dfnahmen ergriffen werden und wo R\u00fcckfragen gestellt werden k\u00f6nnen.<br \/>\nArt. 34 Abs. 3 DSGVO sieht Ausnahmen vor, etwa bei wirksamen Schutzma\u00dfnahmen oder wenn nachtr\u00e4gliche Ma\u00dfnahmen sicherstellen, dass das hohe Risiko voraussichtlich nicht mehr besteht. W\u00e4re die individuelle Benachrichtigung unverh\u00e4ltnism\u00e4\u00dfig aufwendig, muss stattdessen eine vergleichbar wirksame \u00f6ffentliche Information erfolgen.<br \/>\nEine Verschl\u00fcsselung bedeutet jedoch nicht automatisch, dass jede Meldepflicht entf\u00e4llt. Beim Verlust eines verschl\u00fcsselten Datentr\u00e4gers sind unter anderem die Wirksamkeit der Verschl\u00fcsselung, die Sicherheit des Schl\u00fcssels und die Verf\u00fcgbarkeit der Daten zu bewerten<\/p>\n<p><strong>Welche Konsequenzen kann eine Datenschutzverletzung haben?<\/strong><br \/>\nEin Vorfall kann Kosten f\u00fcr Aufkl\u00e4rung und Wiederherstellung, Arbeitsausf\u00e4lle und einen Vertrauensverlust bei Kunden oder Mitarbeitenden ausl\u00f6sen. Auch f\u00fcr die betroffenen Menschen k\u00f6nnen erhebliche Folgen entstehen. Ob zus\u00e4tzlich Sanktionen drohen, h\u00e4ngt von den festgestellten Rechtsverst\u00f6\u00dfen ab; eine Datenpanne f\u00fchrt nicht automatisch zu einem Bu\u00dfgeld.<\/p>\n<p>Verst\u00f6\u00dfe gegen Melde- oder Benachrichtigungspflichten k\u00f6nnen nach Art. 83 Abs. 4 DSGVO mit Bu\u00dfgeldern bis zu 10 Millionen Euro oder bei Unternehmen bis zu 2 Prozent des weltweiten Jahresumsatzes des vorangegangenen Gesch\u00e4ftsjahres geahndet werden \u2013 je nachdem, welcher Betrag h\u00f6her ist. F\u00fcr andere Verst\u00f6\u00dfe, etwa gegen grundlegende Verarbeitungsprinzipien, kann der h\u00f6here Rahmen bis zu 20 Millionen Euro beziehungsweise 4 Prozent gelten. Das sind Obergrenzen; die konkrete Entscheidung ber\u00fccksichtigt die Umst\u00e4nde des Einzelfalls.<br \/>\nBetroffene k\u00f6nnen au\u00dferdem unter den Voraussetzungen von Art. 82 DSGVO Schadensersatz verlangen. Daf\u00fcr m\u00fcssen ein DSGVO-Versto\u00df, ein materieller oder immaterieller Schaden und ein urs\u00e4chlicher Zusammenhang vorliegen. Der Versto\u00df allein gen\u00fcgt nicht; f\u00fcr immaterielle<\/p>\n<p>Sch\u00e4den gibt es jedoch keine allgemeine Erheblichkeitsschwelle.<br \/>\nStrafrechtliche Folgen setzen gesonderte Straftatbest\u00e4nde voraus. \u00a7 42 BDSG erfasst beispielsweise bestimmte vors\u00e4tzliche unbefugte Datenverarbeitungen oder Datenweitergaben unter zus\u00e4tzlichen Voraussetzungen. Eine versehentliche Datenpanne allein bedeutet deshalb nicht, dass eine Freiheitsstrafe droht.<\/p>\n<p><strong>Vorbereitet sein: klare Abl\u00e4ufe und geschulte Mitarbeitende<\/strong><br \/>\nLegen Sie vor einem Vorfall fest, wer Meldungen entgegennimmt, wer die Bewertung koordiniert und wer mit Beh\u00f6rden und Betroffenen kommuniziert. Halten Sie Kontaktdaten und Vertretungen aktuell. \u00dcben Sie den Ablauf an einem realistischen Beispiel, etwa einer fehlgeleiteten E-Mail oder einer ungewollten Cloud-Freigabe.<br \/>\nSchulungen sollten Mitarbeitenden helfen, typische Vorf\u00e4lle zu erkennen und die internen Meldewege sicher anzuwenden. Fachverantwortliche ben\u00f6tigen zus\u00e4tzlich ein Verst\u00e4ndnis f\u00fcr Zust\u00e4ndigkeiten, Bewertung und Dokumentation. Technik, klare Prozesse und Weiterbildung m\u00fcssen dabei zusammenwirken.<br \/>\nWie Weiterbildung zur Vorbeugung beitragen kann, lesen Sie auch in unserem Beitrag <a href=\"https:\/\/www.psw-training.de\/blog\/datenschutz-mitarbeiterschulungen\/\" target=\"_blank\" rel=\"noopener\">zur Rolle von Mitarbeiterschulungen bei der Vermeidung von Datenschutzverletzungen<\/a>.<\/p>\n<p><strong>Informationssicherheit mit PSW TRAINING weiterentwickeln<\/strong>PSW TRAINING vermittelt in den Schulungen zur Informationssicherheit nach ISO\/IEC 27001 Grundlagen und vertiefendes Wissen zum Aufbau und zur Weiterentwicklung eines Informationssicherheitsmanagementsystems. Das unterst\u00fctzt Unternehmen dabei, Sicherheitsaufgaben und Prozesse strukturiert anzugehen. Die konkrete rechtliche Bewertung einer Datenpanne bleibt eine gesonderte Aufgabe.<\/p>\n<p><a href=\"https:\/\/www.psw-training.de\/schulungen\/informationssicherheit\/iso-27001\">ISO\/IEC 27001-Schulungen bei PSW TRAINING<\/a><\/p>\n<p>Sie m\u00f6chten kl\u00e4ren, welche Weiterbildung zu den Aufgaben Ihres Teams passt? Schreiben Sie uns eine E-Mail oder rufen Sie uns an. Gemeinsam besprechen wir Ihren Schulungsbedarf. F\u00fcr eine Inhouse-Schulung stimmen wir au\u00dferdem Teilnehmerkreis, Angebot, Termin sowie die Durchf\u00fchrung online oder bei Ihnen vor Ort ab.<\/p>\n<p>E-Mail: <a href=\"mailto:info@psw-training.de\">info@psw-training.de<\/a><br \/>\nTelefon: <a href=\"tel:+4966148027645\">+49 661 48027645<\/a><\/p>\n<p><a href=\"https:\/\/www.psw-training.de\/inhouse\">Mehr zu Inhouse-Schulungen bei PSW TRAINING<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ein falscher E-Mail-Empf\u00e4nger, ein verlorenes Notebook oder ein Angriff auf die IT: Datenschutzverletzungen entstehen auf unterschiedlichen Wegen. F\u00fcr Unternehmen kommt es darauf an, den Vorfall schnell zu erkennen, Sch\u00e4den zu begrenzen und die erforderlichen Schritte einzuleiten. Muss jede Datenpanne gemeldet werden? Wann m\u00fcssen betroffene Personen informiert werden und wer ist daf\u00fcr verantwortlich? Dieser Beitrag erkl\u00e4rt<\/p>\n","protected":false},"author":14,"featured_media":2859,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-2854","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-allgemein"],"_links":{"self":[{"href":"https:\/\/www.psw-training.de\/blog\/wp-json\/wp\/v2\/posts\/2854","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-training.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-training.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-training.de\/blog\/wp-json\/wp\/v2\/users\/14"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-training.de\/blog\/wp-json\/wp\/v2\/comments?post=2854"}],"version-history":[{"count":4,"href":"https:\/\/www.psw-training.de\/blog\/wp-json\/wp\/v2\/posts\/2854\/revisions"}],"predecessor-version":[{"id":2858,"href":"https:\/\/www.psw-training.de\/blog\/wp-json\/wp\/v2\/posts\/2854\/revisions\/2858"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-training.de\/blog\/wp-json\/wp\/v2\/media\/2859"}],"wp:attachment":[{"href":"https:\/\/www.psw-training.de\/blog\/wp-json\/wp\/v2\/media?parent=2854"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-training.de\/blog\/wp-json\/wp\/v2\/categories?post=2854"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-training.de\/blog\/wp-json\/wp\/v2\/tags?post=2854"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}