Datenpanne im Unternehmen: melden, benachrichtigen, dokumentieren
Christian ArndtShare
Eine Datenpanne ist ein Sicherheitsvorfall, bei dem personenbezogene Daten verloren gehen, verändert werden oder Unbefugte an sie herankommen. Führt der Vorfall voraussichtlich zu einem Risiko für die betroffenen Personen, muss das Unternehmen ihn der zuständigen Aufsichtsbehörde melden – unverzüglich und möglichst binnen 72 Stunden. Dieser Beitrag zeigt, wann die Meldepflicht greift, was in die Meldung gehört und was Sie auch dann festhalten müssen, wenn Sie nicht melden.
Das Wichtigste in Kürze
- Eine Datenpanne ist nach Art. 4 Nr. 12 DSGVO eine Verletzung der Sicherheit, die zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung personenbezogener Daten führt – oder zum unbefugten Zugang zu ihnen.
- Gemeldet wird unverzüglich und möglichst binnen 72 Stunden ab Kenntnis. Die Meldung entfällt nur, wenn die Panne voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt (Art. 33 Abs. 1 DSGVO).
- Ist ein hohes Risiko zu erwarten, kommt die Benachrichtigung der betroffenen Personen hinzu (Art. 34 Abs. 1 DSGVO).
- Jede Datenpanne ist zu dokumentieren – auch die, die Sie nicht melden (Art. 33 Abs. 5 DSGVO).
- Für Unternehmen ist in der Regel die Datenschutzaufsicht des Bundeslandes zuständig (§ 40 Abs. 1 BDSG).
Was als Datenpanne gilt
Das Wort „Datenpanne“ steht so nicht im Gesetz. Gemeint ist die Verletzung des Schutzes personenbezogener Daten nach Art. 4 Nr. 12 DSGVO: eine Verletzung der Sicherheit, die – ob unbeabsichtigt oder unrechtmäßig – zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von personenbezogenen Daten führt oder zum unbefugten Zugang zu ihnen.
Der Europäische Datenschutzausschuss (EDSA), das Gremium der europäischen Aufsichtsbehörden, ordnet solche Vorfälle in seinen Leitlinien 9/2022 nach dem verletzten Schutzziel:
- Vertraulichkeit: Unbefugte bekommen Daten zu sehen, etwa nach einem Fehlversand oder einem offenen E-Mail-Verteiler.
- Integrität: Daten werden unbefugt verändert.
- Verfügbarkeit: Daten sind dauerhaft verloren oder vernichtet – zum Beispiel, wenn sie versehentlich gelöscht wurden oder bei sicher verschlüsselten Daten der Entschlüsselungsschlüssel abhandenkommt.
Die Leitlinien weisen ausdrücklich darauf hin, dass ein Vorfall je nach Umständen mehrere dieser Schutzziele zugleich treffen kann. Ein Angriff, der Daten verschlüsselt und zusätzlich abfließen lässt, betrifft Verfügbarkeit und Vertraulichkeit.
Wichtig für die Praxis: Nicht jeder IT-Störfall ist eine Datenpanne. Entscheidend ist, ob personenbezogene Daten betroffen sind. Ein Serverausfall ohne Datenverlust ist ein Verfügbarkeitsproblem der IT, aber keine meldepflichtige Verletzung.
Wann Sie eine Datenpanne melden müssen – und wann nicht
Art. 33 Abs. 1 DSGVO dreht die Frage um: Gemeldet wird grundsätzlich, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Die Meldung ist also der Regelfall, das Absehen davon die Ausnahme – und diese Ausnahme müssen Sie begründen können.
Für die Einschätzung zählt, was den betroffenen Personen passieren kann: Identitätsdiebstahl, finanzieller Schaden, Rufschädigung oder der Verlust der Vertraulichkeit besonders geschützter Daten. Je sensibler die Daten und je größer der Kreis der Betroffenen, desto eher ist ein Risiko anzunehmen.
Technische Schutzmaßnahmen können das Risiko senken. Waren die Daten wirksam verschlüsselt und ist der Schlüssel sicher geblieben, entfällt nach Art. 34 Abs. 3 Buchstabe a DSGVO zumindest die Benachrichtigung der betroffenen Personen. Die Bewertung selbst – und ihr Ergebnis – gehört in jedem Fall in die Dokumentation.
Die 72-Stunden-Frist: ab wann sie läuft
Die Frist beginnt nicht mit dem Vorfall, sondern mit der Kenntnis des Verantwortlichen. Der EDSA bestimmt diesen Zeitpunkt in den Leitlinien 9/2022 so: Einem Verantwortlichen wurde eine Datenschutzverletzung bekannt, wenn er „eine hinreichende Gewissheit darüber hat, dass ein Sicherheitsvorfall aufgetreten ist, der zu einer Beeinträchtigung des Schutzes personenbezogener Daten geführt hat“.
Daraus folgen drei praktische Punkte:
- Kurze Prüfung ist erlaubt. Für einen ersten Untersuchungszeitraum gilt der Vorfall noch nicht als bekannt. Die Leitlinien erwarten aber, dass diese Prüfung schnellstmöglich beginnt und rasch mit hinreichender Gewissheit klärt, ob eine Verletzung vorliegt. Die eingehende Untersuchung folgt danach.
- Dienstleister setzen die Frist in Gang. Meldet ein Auftragsverarbeiter eine Panne, gilt sie dem Verantwortlichen grundsätzlich ab diesem Moment als bekannt. Der Auftragsverarbeiter selbst meldet nicht an die Behörde, sondern unverzüglich an den Verantwortlichen (Art. 33 Abs. 2 DSGVO).
- Zu spät ist nicht zu nie. Erfolgt die Meldung nicht binnen 72 Stunden, ist ihr nach Art. 33 Abs. 1 Satz 2 DSGVO eine Begründung für die Verzögerung beizufügen. Die Meldung unterbleibt deswegen nicht.
Wer bei Fristbeginn auf vollständige Aufklärung wartet, wartet zu lange. Art. 33 Abs. 4 DSGVO erlaubt ausdrücklich, Informationen schrittweise nachzureichen, wenn sie nicht zur gleichen Zeit bereitstehen.
Was in die Meldung gehört
Art. 33 Abs. 3 DSGVO nennt vier Mindestangaben:
| Angabe | Was gemeint ist |
|---|---|
| Art der Verletzung | Was ist passiert, soweit möglich mit Kategorien und ungefährer Zahl der betroffenen Personen sowie der betroffenen Datensätze |
| Anlaufstelle | Name und Kontaktdaten des Datenschutzbeauftragten oder einer sonstigen Stelle für Rückfragen |
| Wahrscheinliche Folgen | Welche Auswirkungen die Verletzung für die Betroffenen haben kann |
| Maßnahmen | Was Sie zur Behebung ergriffen oder vorgeschlagen haben, gegebenenfalls auch zur Abmilderung nachteiliger Folgen |
Die Aufsichtsbehörden stellen dafür Online-Formulare bereit. Welche Behörde zuständig ist, richtet sich bei Unternehmen nach dem Sitz: Nach § 40 Abs. 1 BDSG überwachen die nach Landesrecht zuständigen Behörden die nichtöffentlichen Stellen. Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit ist demgegenüber für die öffentlichen Stellen des Bundes zuständig (§ 9 Abs. 1 BDSG).
Wann auch die betroffenen Personen benachrichtigt werden
Hat die Verletzung voraussichtlich ein hohes Risiko für die persönlichen Rechte und Freiheiten zur Folge, müssen Sie die betroffenen Personen unverzüglich benachrichtigen (Art. 34 Abs. 1 DSGVO). Diese Benachrichtigung beschreibt den Vorfall in klarer und einfacher Sprache und enthält mindestens Anlaufstelle, wahrscheinliche Folgen und ergriffene Maßnahmen (Art. 34 Abs. 2 DSGVO).
Art. 34 Abs. 3 DSGVO nennt drei Fälle, in denen sie entfällt:
- Die Daten waren durch geeignete technische und organisatorische Vorkehrungen geschützt, etwa durch Verschlüsselung, und für Unbefugte unzugänglich.
- Sie haben durch nachfolgende Maßnahmen sichergestellt, dass das hohe Risiko aller Wahrscheinlichkeit nach nicht mehr besteht.
- Die individuelle Benachrichtigung wäre mit unverhältnismäßigem Aufwand verbunden. Dann tritt eine öffentliche Bekanntmachung oder eine ähnlich wirksame Maßnahme an ihre Stelle.
Die Aufsichtsbehörde kann eine unterbliebene Benachrichtigung nachträglich verlangen (Art. 34 Abs. 4 DSGVO). Es lohnt sich also nicht, die Frage offen zu lassen.
Dokumentieren – auch ohne Meldung
Art. 33 Abs. 5 DSGVO verlangt, jede Verletzung zu dokumentieren: die Fakten, ihre Auswirkungen und die ergriffenen Abhilfemaßnahmen. Die Dokumentation muss der Aufsichtsbehörde die Überprüfung ermöglichen. Das gilt auch für Vorfälle, die Sie bewusst nicht gemeldet haben – gerade dort ist die Begründung der Kern des Nachweises.
Praktisch heißt das: ein internes Verzeichnis, in dem Zeitpunkt der Kenntnis, Sachverhalt, Risikobewertung, Entscheidung und Maßnahmen stehen. Wer ein Datenschutzmanagementsystem nutzt, führt dieses Verzeichnis dort mit den übrigen Nachweisen zusammen.
Verstöße gegen die Pflichten aus Art. 33 und 34 DSGVO fallen nach Art. 83 Abs. 4 Buchstabe a DSGVO in den Bußgeldrahmen von bis zu 10 Millionen Euro oder, bei Unternehmen, bis zu 2 Prozent des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahrs – je nachdem, welcher Betrag höher ist.
Praxis: die ersten Stunden nach einer Datenpanne
Die 72 Stunden vergehen schnell, wenn erst geklärt werden muss, wer überhaupt zuständig ist. Diese Reihenfolge hat sich bewährt:
- Vorfall aufnehmen und Uhrzeit festhalten. Wann wurde der Vorfall gemeldet, von wem, mit welchen Angaben? Dieser Zeitstempel ist später Ihr Ausgangspunkt für die Frist.
- Schaden begrenzen. Zugänge sperren, falsch versandte Daten zurückfordern oder löschen lassen, betroffene Systeme trennen.
- Sachverhalt klären. Welche Datenarten, wie viele Personen, welcher Zeitraum? Die Prüfung sofort beginnen, nicht erst am nächsten Werktag.
- Risiko bewerten und entscheiden. Meldung an die Aufsichtsbehörde? Benachrichtigung der Betroffenen? Beides mit Begründung schriftlich festhalten.
- Melden und nacharbeiten. Fehlende Angaben nach Art. 33 Abs. 4 DSGVO nachreichen und die Ursache abstellen.
Der häufigste Bruch in dieser Kette liegt ganz am Anfang: Beschäftigte bemerken etwas, wissen aber nicht, wohin damit. Genau dafür gibt es unser Datenschutzzeichen zur Meldung von Datenpannen – ein Schild für Büro, Serverraum oder Archiv, das den Meldeweg zeigt und Platz für Ihre eigene Anlaufstelle lässt. Ergänzend fasst die Datenschutz-Handreichung die Grundlagen für Mitarbeitende zusammen. Für Vorfälle bei Dienstleistern hilft der Leitfaden zur Erstbefragung von Auftragsverarbeitern, die Meldewege schon vor dem Ernstfall zu klären.
Ob Beschäftigte arbeitsvertraglich zur internen Meldung verpflichtet werden können, ist eine eigene arbeitsrechtliche Frage. Das Beratungsteam von WIEMER ARNDT, unserem Schwesterunternehmen, ordnet sie im Beitrag Datenpanne melden: Keine arbeitsvertragliche Pflicht des Arbeitnehmers ein. Wer die Bewertung einzelner Vorfälle laufend begleiten lassen möchte, findet dort auch das Angebot zum externen Datenschutzbeauftragten.
Häufige Fragen
Zählen Wochenenden und Feiertage in die 72 Stunden?
Art. 33 Abs. 1 DSGVO nennt schlicht 72 Stunden und kennt keine Ausnahme für Wochenenden oder Feiertage. Wird die Frist überschritten, verlangt die Vorschrift eine Begründung für die Verzögerung. Eine erreichbare Anlaufstelle außerhalb der Bürozeiten ist deshalb sinnvoll.
Muss ich melden, wenn nur eine Person betroffen ist?
Ja, wenn ein Risiko für diese Person zu erwarten ist. Die DSGVO nennt keine Mindestzahl von Betroffenen. Ausschlaggebend ist nicht die Zahl der Betroffenen, sondern das Risiko im Einzelfall – bei besonders geschützten Daten wie Gesundheitsdaten kann es schon bei einer Person hoch sein.
Wer meldet, wenn der Fehler bei einem Dienstleister passiert ist?
Die Meldung an die Aufsichtsbehörde macht der Verantwortliche, also in der Regel Ihr Unternehmen. Der Auftragsverarbeiter meldet den Vorfall unverzüglich an Sie (Art. 33 Abs. 2 DSGVO). Diese Meldekette gehört in den Auftragsverarbeitungsvertrag.
Was ist, wenn sich der Verdacht später nicht bestätigt?
Stellt sich heraus, dass keine Verletzung vorlag oder der Umfang kleiner war als gedacht, können Sie die Aufsichtsbehörde über die Neuentwicklung in Kenntnis setzen und um Änderung der Meldung bitten. Die Leitlinien 9/2022 beschreiben diesen Weg ausdrücklich.
Quellen
- Verordnung (EU) 2016/679 (DSGVO) – Art. 4 Nr. 12, Art. 33, Art. 34, Art. 83 Abs. 4
- EDSA, Leitlinien 9/2022 für die Meldung von Verletzungen des Schutzes personenbezogener Daten gemäß der DSGVO, Version 2.0 (angenommen am 28. März 2023)
- § 40 BDSG – Aufsichtsbehörden der Länder und § 9 BDSG – Zuständigkeit
- BfDI: Informationen zu Meldungen von Datenschutzverstößen
- BfDI: Anschriften der Landesdatenschutzbehörden
Stand: September 2026. Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall.
Damit im Ernstfall niemand erst suchen muss, wohin eine Beobachtung gehört: Das Datenschutzzeichen zur Meldung von Datenpannen zeigt den Meldeweg dort, wo er gebraucht wird, und lässt sich mit Ihrer Anlaufstelle und Ihrem Logo versehen.