Datenpanne im Unternehmen: Was du in den ersten 72 Stunden tun musst
Eine Datenpanne meldest du nach der DSGVO binnen 72 Stunden, wenn sie für die Betroffenen voraussichtlich ein Risiko bedeutet. Die Frist läuft, sobald in deinem Unternehmen feststeht, dass personenbezogene Daten betroffen sind. Wir zeigen dir, wie du die Melde-Entscheidung triffst und dokumentierst.
konrat.ai kostenlos testenThomas Weber
Managing Consultant, ISiCO
Was ist eine Datenpanne?
Eine Datenpanne ist jede Sicherheitsverletzung, durch die personenbezogene Daten vernichtet werden, verloren gehen, sich verändern, offengelegt werden oder unbefugt zugänglich sind. Der Gesetzgeber nennt das „Verletzung des Schutzes personenbezogener Daten" und definiert es in Art. 4 Nr. 12 DSGVO. Ob der Vorfall mit Absicht passiert ist oder aus Versehen, macht keinen Unterschied.
„Datenpanne" ist dabei Umgangssprache, im Gesetz steht der Begriff nirgends. Die Aufsichtsbehörden benutzen ihn trotzdem, die Landesbeauftragte in Nordrhein-Westfalen führt ihre Hilfeseite für Unternehmen darunter.
Ein Datenschutzvorfall lässt sich danach einordnen, welches Schutzziel er trifft. Der Europäische Datenschutzausschuss, das gemeinsame Gremium der europäischen Aufsichtsbehörden, unterscheidet drei, und ein Vorfall kann mehrere davon gleichzeitig treffen, etwa ein Verschlüsselungstrojaner mit Datenabfluss:
- Vertraulichkeit: Jemand sieht Daten, der sie nicht sehen darf. Die Mail an den falschen Verteiler gehört hierher.
- Integrität: Daten verändern sich, ohne dass es jemand wollte.
- Verfügbarkeit: Ihr kommt selbst nicht mehr an eure Daten heran, weil sie gelöscht oder verschlüsselt sind.
Nicht jeder Sicherheitsvorfall ist automatisch eine Datenpanne: Jede Datenpanne ist ein Sicherheitsvorfall, umgekehrt gilt das nicht. Damit steht die Reihenfolge der Prüfung fest, erst die Frage nach den personenbezogenen Daten, dann die nach dem Risiko. Je nach Branche und Größe können weitere Meldepflichten danebentreten, dieser Beitrag behandelt allein die DSGVO. Wie die einzelnen Pflichten zusammenhängen, zeigt unser Überblick zu den Grundlagen des Datenschutzes im Unternehmen.
Eine Verwechslung noch: Hier geht es um dich als Unternehmen, in dem etwas schiefgelaufen ist. Wer als Privatperson einen Verstoß anzeigen will, legt Beschwerde nach Art. 77 DSGVO ein, und das ist ein anderer Weg.
Datenpanne oder nur Sicherheitsvorfall?
Ja: Eine Mitarbeiterin verschickt den Kundennewsletter im offenen Verteiler statt per BCC. 400 Empfänger sehen die Adressen der anderen. Personenbezogene Daten sind offengelegt, also Datenpanne.
Nein: Ein Angriff macht die Startseite eures Onlineshops für zwei Stunden unerreichbar. Die Systeme mit Kunden- und Bestelldaten laufen weiter, niemand kam an die Daten heran. Ärgerlich, aber regelmäßig keine Datenpanne.
Erst wenn eine Sicherheitsverletzung personenbezogene Daten trifft, wird aus dem IT-Problem ein Fall für Art. 33 DSGVO, und dann zählt jede Stunde.
Was du bei einer Datenpanne in den ersten Stunden tun musst
Der teuerste Fehler nach einer Datenpanne ist Aufräumen. Wer das betroffene Notebook sofort neu aufsetzt und die Logdateien gleich mit löscht, hat den Vorfall zwar beseitigt, kann der Aufsichtsbehörde hinterher aber nicht mehr sagen, was passiert ist. Erst sichern, dann reparieren.
Genauso wichtig ist der erste Zeitstempel. Die Meldeformulare fragen beides ab, wann du von der Datenpanne erfahren hast und auf welchem Weg. Wer das im Nachhinein rekonstruieren muss, sitzt beim Ausfüllen fest.
Diese sieben Schritte gehören in die ersten Stunden:
- 1
Kenntniszeitpunkt festhalten.
Datum, Uhrzeit, wer den Vorfall bemerkt hat und wodurch.
- 2
Vorfall eindämmen und dabei Spuren sichern.
Zugang sperren, Freigabe zurücknehmen, Gerät isolieren. Setz betroffene Systeme nicht neu auf, bevor klar ist, was passiert ist. Bei einem laufenden Angriff hat die Eindämmung allerdings Vorrang.
- 3
Beweise sichern.
Screenshots, Logdateien, den Wortlaut der fehlgeleiteten Mail, den vollständigen Empfängerkreis.
- 4
Umfang klären.
Welche Daten, wie viele Personen, wie viele Datensätze, seit wann.
- 5
Risiko bewerten und die Bewertung aufschreiben.
Auch dann, wenn du am Ende nicht meldest.
- 6
Melden oder die Nichtmeldung begründen.
Eines von beidem passiert immer.
- 7
Intern sauber kommunizieren.
Nur über feste, geschützte Kanäle und nur an die, die es brauchen. Wer den Vorfall samt Daten im ganzen Team weiterverteilt, macht aus einer Datenpanne zwei.
Diese Reihenfolge schreibt dir die DSGVO nicht vor. Mehrere Schritte brauchst du aber, um die Pflichten aus Art. 32 bis 34 DSGVO zu erfüllen: den Vorfall eindämmen, das Risiko bewerten, gegebenenfalls melden und die Fakten, Auswirkungen und Abhilfemaßnahmen dokumentieren.
Wenn du in den ersten Stunden nur eine Sache festhältst, dann den Kenntniszeitpunkt. Er entscheidet nicht darüber, ob du melden musst, aber darüber, bis wann.
Musst du die Datenpanne nach Art. 33 DSGVO melden?
Im Regelfall ja. Art. 33 DSGVO macht die Meldung an die Aufsichtsbehörde zum Ausgangspunkt und lässt sie nur entfallen, wenn die Datenpanne voraussichtlich zu keinem Risiko für die Rechte und Freiheiten der betroffenen Personen führt. Für die Meldung brauchst du also keine Begründung, für das Schweigen schon.
Diese Umkehrung wird häufig übersehen, und die Schwelle liegt niedriger als gedacht. Das Gesetz verlangt kein hohes Risiko, es lässt die Meldepflicht nur entfallen, wenn voraussichtlich gar keines besteht. Die Landesbeauftragte in Nordrhein-Westfalen sieht sie bereits ab einem mehr als geringen Risiko.
Entscheidest du dich gegen eine Meldung, musst du die Risikobewertung belegen können, die dich dorthin geführt hat. Diese Nachweispflicht steht in Art. 5 Abs. 2 DSGVO und heißt Rechenschaftspflicht. Dokumentieren musst du beide Wege, die Meldung genauso wie die Entscheidung dagegen.
Für die Einschätzung reichen vier Fragen, die sich an den Kriterien der Datenschutzkonferenz orientieren:
- Welche Daten sind betroffen? Gesundheits-, Finanz- und Beschäftigtendaten sind gewichtige Risikofaktoren, eine eigene Bewertung ersetzen sie nicht.
- Wie viele Personen betrifft es? Ein Einzelfall wiegt anders als der komplette Kundenbestand.
- Sind die Personen aus den Daten identifizierbar?
- Welcher Schaden droht konkret, und lässt er sich noch abwenden?
Diese vier Fragen sind der Einstieg, nicht die ganze Prüfung. Je nach Fall kommen die Wahrscheinlichkeit eines Missbrauchs, die Vertrauenswürdigkeit des Empfängers, bereits wirksame Schutzmaßnahmen, die Dauer der Beeinträchtigung und die Schutzbedürftigkeit der Betroffenen dazu.
Der Bußgeldrahmen liegt dabei niedriger, als viele Ratgeber schreiben. Verstöße gegen Art. 33 und Art. 34 DSGVO fallen unter Art. 83 Abs. 4 DSGVO, also bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes des Vorjahres, je nachdem, welcher Betrag höher ist. Die vielzitierten 20 Mio. Euro beziehungsweise 4 % gelten für andere Verstöße. Beides ist der Höchstrahmen, keine typische Bußgeldhöhe. Mehr dazu im Beitrag zu den DSGVO-Bußgeldern.
Passiert die Datenpanne bei einem Dienstleister, gelten für dich dieselben Bedingungen. Art. 33 Abs. 2 DSGVO verpflichtet den Auftragsverarbeiter nur dazu, dich unverzüglich zu informieren. Danach prüfst du als Verantwortlicher, ob Daten betroffen sind, für die du verantwortlich bist, und ob die Risikoschwelle erreicht ist. Was dafür im Auftragsverarbeitungsvertrag geregelt sein sollte, steht im eigenen Beitrag dazu.
Wer meldet, wenn es keinen Datenschutzbeauftragten gibt?
Verantwortlicher ist das Unternehmen selbst, bei einer GmbH also die Gesellschaft. Die Geschäftsführung muss organisatorisch dafür sorgen, dass Vorfälle bewertet und erforderliche Meldungen abgegeben werden, unabhängig davon, ob ihr einen Datenschutzbeauftragten bestellen müsst. Er berät dabei, die Entscheidung verantwortet ihr.
Das Gesetz trägt dem Rechnung: Gefragt sind die Kontaktdaten „des Datenschutzbeauftragten oder einer sonstigen Anlaufstelle". Habt ihr keinen, trägst du eine erreichbare Person aus dem Unternehmen ein, die auch in den Tagen danach ansprechbar ist.
Solange du ein Risiko für die betroffenen Personen nicht belastbar ausschließen und diesen Ausschluss aufschreiben kannst, meldest du.
Welche Vorfälle sind meldepflichtig und welche nicht?
Meldepflichtig ist eine Datenpanne, sobald sie für die betroffenen Personen voraussichtlich ein Risiko bedeutet. Weil diese Formel allein niemandem hilft, hat der Europäische Datenschutzausschuss 18 Beispielsfälle bewertet. Bindend sind sie nicht, als Orientierung taugen sie gut. Diese sechs decken ab, was kleinen und mittleren Unternehmen am häufigsten passiert.
| Fall | An die Behörde melden? | Betroffene informieren? |
|---|---|---|
| Ransomware, Daten zeitnah aus Backup wiederherstellbar, kein belegbarer Abfluss | nein | nein |
| Ransomware, kein Backup, mit Datenabfluss | ja | ja |
| 1.200 Passwörter, stark gehasht und gesalzen, keine weiteren Daten betroffen | nein | nein |
| Ausscheidender Mitarbeiter kopiert Kundenkontaktdaten | ja | nein |
| Gestohlenes Gerät, wirksam verschlüsselt und passwortgeschützt, Backup vorhanden | nein | nein |
| Gestohlenes Gerät, über 100.000 Datensätze, weder verschlüsselt noch passwortgeschützt | ja | ja |
Jede Einordnung gilt nur für die Umstände, die der Datenschutzausschuss im jeweiligen Beispiel unterstellt. Andere Datenarten, ein anderer Empfängerkreis, fehlende Schutzmaßnahmen oder eine unklare Spurenlage kippen das Ergebnis. Übertragbar ist ein Beispiel nur bei vergleichbaren Umständen, und die Tabelle ersetzt deine eigene, dokumentierte Bewertung nicht.
Drei Punkte machen sie erst brauchbar.
Verschlüsselung hilft dir nur, wenn sie im Moment des Vorfalls gewirkt hat. Ein verschlüsselter Laptop, der im entsperrten Zustand verschwindet, ist für die Bewertung ein unverschlüsselter Laptop.
Der Ransomware-Fall ohne Datenabfluss trägt nur, wenn du den fehlenden Abfluss belegen kannst. Ein fehlender Logeintrag ist dafür laut Datenschutzausschuss kein Beweis: Ohne brauchbare Protokollierung musst du von einem möglichen Abfluss ausgehen.
Und die Tabelle sagt ohnehin nur, was Pflicht ist. Was klug ist, steht auf einem anderen Blatt: Beim Passwort-Fall rät der Datenschutzausschuss trotz fehlender Rechtspflicht dazu, die Betroffenen zu informieren.
Eine Fallgruppe fehlt in Ratgebern regelmäßig, obwohl sie in kleinen Unternehmen am häufigsten vorkommt: die eigenen Beschäftigten. Die Gehaltsliste im falschen Netzlaufwerk, die Krankmeldung im offenen Verteiler, der HR-Ordner mit Leserechten für alle. Gesundheitsbezogene Angaben zählen zu den besonders geschützten Datenkategorien und senken die Meldeschwelle.
Findest du deinen Fall nicht in der Tabelle, bringt dich der Vergleich mit dem ähnlichsten Beispiel weiter als jede allgemeine Formel.
Wann laufen die 72 Stunden ab?
Die 72-Stunden-Frist aus Art. 33 DSGVO startet nicht mit dem Vorfall, sondern mit deiner Kenntnis davon. Bekannt ist dir eine Datenpanne nach Auffassung des Europäischen Datenschutzausschusses, sobald hinreichende Gewissheit besteht, dass personenbezogene Daten betroffen sind. Ein bloßer Verdacht reicht dafür noch nicht.
Wessen Kenntnis dabei zählt, ist nicht abschließend geklärt. Dem Hamburgischen Beauftragten für Datenschutz genügt es laut seiner Handreichung von September 2023, wenn irgendwo im Unternehmen Kenntnis erlangt wird, andere Behörden stellen stärker auf die organisatorische Zuständigkeit ab. Verlass dich nicht darauf, dass die Uhr erst mit der Geschäftsführung startet: Bemerkt der Azubi die falsch verschickte Mail am Freitag, rechne ab Freitag.
Drei Punkte entscheiden darüber, ob deine Frist am Ende hält:
- 1
„Unverzüglich" schlägt die 72 Stunden.
Der Gesetzestext sagt „unverzüglich und möglichst binnen 72 Stunden". Das ist eine Obergrenze, kein Zeitbudget zum Ausschöpfen. Wer nach zwölf Stunden alles zusammen hat, meldet nach zwölf Stunden.
- 2
Das Wochenende zählt mit.
Die europäische Fristenverordnung verlängert nur Fristen, die nach Tagen bemessen sind, und die 72 Stunden sind nach Stunden bemessen. Der Bayerische Landesbeauftragte für den Datenschutz vertritt deshalb ein Durchlaufen. Das ist Behördenauffassung für bayerische öffentliche Stellen und bindet weder andere Behörden noch Gerichte, ein Nebenpunkt der Verordnung bleibt in der Literatur strittig. Nach derselben Verordnung zählt die angefangene Stunde nicht mit: Kenntnis am Freitag um 16:20 Uhr heißt Fristende am Montag um 17:00 Uhr. Reiz diesen Zeitgewinn nicht aus, rechne ab dem tatsächlichen Kenntniszeitpunkt.
- 3
Ein bloßer Verdacht startet die Uhr noch nicht.
Du darfst kurz prüfen, ob überhaupt personenbezogene Daten betroffen sind, und erst danach gilt der Vorfall als bekannt. Diese Vorprüfung muss aber sofort beginnen und darf den Kenntniszeitpunkt nicht künstlich hinausschieben. Wer gar keine Prozesse zur Erkennung hat, kann sich nicht auf späte Kenntnis berufen.
Die 72 Stunden sind schon vorbei. Was jetzt?
Melden. Eine Ausschlussfrist gibt es nicht, die Meldepflicht verfällt nicht mit dem Ablauf der 72 Stunden. Art. 33 Abs. 1 DSGVO verlangt dann nur eine Begründung für die Verzögerung.
Schreib sie sachlich: wann der Vorfall aufgefallen ist, warum die Aufklärung gedauert hat, was du seitdem unternommen hast. Verspätet melden ist besser als gar nicht melden.
Rechne ab dem Moment weiter, in dem der Vorfall bei euch aufgefallen ist, und melde im Zweifel lieber unfertig als zu spät, denn nachreichen darfst du.
Datenpanne melden: an wen und mit welchen Angaben
Ein Unternehmen mit einer deutschen Niederlassung meldet bei der Aufsichtsbehörde des Bundeslands, in dem es sitzt. Ein bundesweit einheitliches Portal, um eine Datenschutzverletzung zu melden, gibt es nicht, jede Landesbehörde betreibt ihr eigenes Onlineformular. Die Bundesbeauftragte für den Datenschutz ist für normale Unternehmen nicht die richtige Adresse.
Zuständig ist die Bundesbeauftragte nur für Bundesbehörden sowie für Telekommunikations- und Postdienstleister, und dort auch nur für die Verarbeitungen, die diesen Diensten dienen. Für alle anderen regelt § 40 Abs. 1 BDSG die Zuständigkeit. Habt ihr mehrere Niederlassungen in Deutschland, zählt nach § 40 Abs. 2 BDSG der Ort der Hauptverwaltung. Und wenn ihr grenzüberschreitend verarbeitet, kann nach Art. 56 DSGVO eine federführende Aufsichtsbehörde im EU-Ausland zuständig sein.
Die Formulare unterscheiden sich erheblich, Stand September 2026: Bayern erlaubt ausdrücklich eine vorläufige Meldung mit späterer Ergänzung. Hamburg schickt nach dem Absenden eine PDF mit Zeitstempel, die als Eingangsbestätigung taugt. Hessen arbeitet mit verschlüsseltem Upload und weist darauf hin, dass die Frist erst mit dem Upload gewahrt ist. Den aktuellen Meldeweg findest du auf der Website deiner Aufsichtsbehörde.
Inhaltlich verlangt Art. 33 Abs. 3 DSGVO vier Angaben:
- Art der Verletzung, soweit möglich mit Kategorien und ungefährer Zahl der betroffenen Personen sowie mit Kategorien und ungefährer Zahl der betroffenen Datensätze. Das sind zwei verschiedene Zahlen, eine häufige Fehlerquelle.
- Anlaufstelle für Rückfragen, also Name und Kontaktdaten des Datenschutzbeauftragten oder einer anderen erreichbaren Person.
- Wahrscheinliche Folgen für die betroffenen Personen.
- Ergriffene und geplante Maßnahmen, um die Panne zu beheben und ihre Folgen abzumildern.
Fehlt dir davon etwas, ist das kein Grund, die Frist verstreichen zu lassen. Art. 33 Abs. 4 DSGVO erlaubt ausdrücklich, die Informationen schrittweise nachzureichen.
Such dir das Formular deiner Landesbehörde einmal in Ruhe heraus, bevor du es brauchst, denn im Ernstfall willst du ausfüllen und nicht suchen.
Wann musst du die Betroffenen informieren?
Die betroffenen Personen informieren musst du, wenn die Datenpanne für sie voraussichtlich ein hohes Risiko bedeutet. Art. 34 DSGVO setzt damit eine Stufe höher an als die Meldung an die Behörde, die schon ab einem einfachen Risiko fällig wird. Eine 72-Stunden-Frist gibt es hier nicht, die Benachrichtigung muss unverzüglich raus.
Die Benachrichtigung selbst muss nach Art. 34 Abs. 2 DSGVO in klarer und einfacher Sprache beschreiben, was passiert ist, dazu kommen Anlaufstelle, wahrscheinliche Folgen und ergriffene Maßnahmen. Die Zahlen zu betroffenen Personen und Datensätzen musst du den Betroffenen nicht nennen.
Drei Ausnahmen nennt Art. 34 Abs. 3 DSGVO, und alle drei sind enger, als sie klingen:
- Wirksame Schutzmaßnahmen (lit. a). Du hattest technische Vorkehrungen getroffen, die auf genau diese Daten angewandt wurden und sie für Unbefugte unlesbar machen, typischerweise Verschlüsselung.
- Nachträgliche Entwarnung (lit. b). Du hast durch Maßnahmen nach dem Vorfall sichergestellt, dass das hohe Risiko aller Wahrscheinlichkeit nach nicht mehr besteht.
- Unverhältnismäßiger Aufwand (lit. c). Dann tritt an die Stelle der Einzelbenachrichtigung eine öffentliche Bekanntmachung. Die Information entfällt also nicht, sie wird nur anders verteilt.
Ein verbreitetes Missverständnis gehört hier ausgeräumt: Verschlüsselung erspart nicht pauschal nur die Benachrichtigung. Meldung und Benachrichtigung werden getrennt geprüft, und wirksame Schutzmaßnahmen können das Risiko so weit senken, dass beides entfällt. Genau das zeigt der Fall mit dem gestohlenen, verschlüsselten Gerät. Ob die Verschlüsselung trägt, hängt am Verfahren und am Zustand des Geräts im Moment des Vorfalls. Welche Maßnahmen nach Art. 32 DSGVO in Frage kommen, zeigt unser Beitrag zu den technischen und organisatorischen Maßnahmen.
Die Entscheidung gegen eine Benachrichtigung ist außerdem eine aktive Entscheidung. Das Meldeformular in Baden-Württemberg fragt sie ab und verlangt eine Begründung, und nach Art. 34 Abs. 4 DSGVO kann die Aufsichtsbehörde die Benachrichtigung anordnen, wenn sie deine Einschätzung nicht teilt.
Gegen eine Benachrichtigung kannst du dich entscheiden, aber du musst diese Entscheidung begründen können, und die Aufsichtsbehörde kann sie dir wieder abnehmen.
Was du dokumentieren musst, auch ohne Meldung
Dokumentieren musst du jede Datenpanne, auch die, die du nicht meldest. Art. 33 Abs. 5 DSGVO verlangt eine Aufzeichnung aller Fakten zum Vorfall, seiner Auswirkungen und der ergriffenen Abhilfemaßnahmen. Eine bestimmte Form schreibt das Gesetz nicht vor, ein zentrales, zugriffsgeschütztes Datenpannenregister reicht. Genau das will die Aufsichtsbehörde sehen, wenn sie später Fragen hat.
Das ist die Pflicht, die kleine Unternehmen am häufigsten reißen, weil sie unsichtbar ist. In allen 18 Fallbeispielen des Europäischen Datenschutzausschusses ist die interne Dokumentation erforderlich, auch dort, wo Meldung und Benachrichtigung entfallen.
Fünf Angaben gehören in diese Dokumentation:
- 1
Zeitlicher Ablauf, insbesondere Zeitpunkt des Vorfalls und Zeitpunkt der Kenntnis.
- 2
Beschreibung des Vorfalls und der betroffenen Datenkategorien.
- 3
Umfang, also Zahl der betroffenen Personen und der betroffenen Datensätze.
- 4
Risikobewertung und Melde-Entscheidung, einschließlich der Begründung.
- 5
Ergriffene Abhilfemaßnahmen und der Zeitpunkt, zu dem sie gewirkt haben.
Punkt 4 ist der wichtigste, wenn du dich gegen eine Meldung entschieden hast. Dann muss die Dokumentation diese Entscheidung nachvollziehbar tragen, denn nach Art. 5 Abs. 2 DSGVO liegt die Nachweislast bei dir. Eine Zeile „kein Risiko, nicht gemeldet" erfüllt das nicht. Halte außerdem fest, welche Informationen wann vorlagen und ob spätere Erkenntnisse die Bewertung verändert haben.
Wie lange musst du das aufbewahren?
Eine verbindliche Aufbewahrungsfrist nennt Art. 33 Abs. 5 DSGVO nicht, und auch die Leitlinien und die Landesbehörden nennen keine.
Drei Jahre sind ein verbreiteter Ausgangspunkt, taugen aber nicht als starre Frist ab dem Vorfallstag: Bußgeldverfahren können die Verjährung unterbrechen, zivilrechtliche Ansprüche verjähren erst ab dem Jahresende.
Leg eine eigene, begründete Frist fest und verlängere sie, solange ein Verfahren läuft oder Ansprüche im Raum stehen. Speicherbegrenzung und Zugriffsbeschränkung gelten dabei wie für alle anderen Daten.
Ein einfaches Register mit diesen Angaben reicht völlig, solange du es im Moment des Vorfalls führst und nicht ein Jahr später rekonstruierst.
Fazit: Bei einer Datenpanne entscheidet die erste Stunde
Eine Datenpanne wird selten dadurch teuer, dass sie passiert ist, sondern dadurch, wie danach reagiert wurde. Die 72-Stunden-Frist ist beherrschbar, solange du den Zeitpunkt der Kenntnis belegen kannst. Zum Problem wird sie, wenn niemand weiß, wann der Vorfall aufgefallen ist, oder wenn die Entscheidung gegen eine Meldung nirgends aufgeschrieben steht.
Die Dokumentationspflicht gilt dabei unabhängig von der Meldung. Auch der Datenschutzvorfall, den du nach sorgfältiger Prüfung nicht meldest, gehört ins Register, samt Begründung. Werden später Ansprüche auf Schadensersatz nach Art. 82 DSGVO geltend gemacht, kann die Dokumentation entscheidend sein, um Ablauf, Risikobewertung, Sicherheitsmaßnahmen und Schadensminderung zu belegen. Einen Anspruch verhindert sie nicht.
Deine To-do-Liste bei einer Datenpanne
- Halte den Zeitpunkt der Kenntnis schriftlich fest, bevor du irgendetwas anderes tust.
- Sichere Beweise, bevor du das betroffene System aufräumst oder neu aufsetzt.
- Beantworte die vier Risikofragen und schreibe deine Antworten auf.
- Melde die Datenschutzverletzung bei der Aufsichtsbehörde deines Bundeslands, im Zweifel unvollständig und mit Nachreichung.
- Dokumentiere den Vorfall im Register, auch wenn du nicht gemeldet hast.
Datenpannen einschätzen, melden und dokumentieren
konrat.ai ist dein Datenschutz-Assistent für den Alltag im Unternehmen. Frag im konkreten Fall nach, statt dich durch Leitlinien zu arbeiten.
Jetzt kostenlos testen