Das Wichtigste in Kürze
  • Die Meldung an die Aufsichtsbehörde muss nach Art. 33 DSGVO grundsätzlich binnen 72 Stunden ab Kenntnis erfolgen – die Uhr läuft früher, als viele denken.
  • Die häufigsten Fehler sind organisatorischer, nicht technischer Natur: fehlender Prozess, zu späte Eskalation, unvollständige Dokumentation.
  • Ein vorbereiteter Incident-Response-Plan und geübte Zuständigkeiten sind der wirksamste Schutz.

Fast jedes Unternehmen erlebt früher oder später einen Sicherheitsvorfall mit Personenbezug: eine fehlgeleitete E-Mail, ein verlorenes Notebook, ein Phishing-Zugriff auf ein Postfach oder ein Ransomware-Angriff. Ob daraus ein beherrschbarer Zwischenfall oder ein teures Bußgeldverfahren wird, entscheidet sich weniger an der Technik als an der Reaktion. Aus der Praxis als Datenschutzbeauftragter und Fachanwalt für IT-Recht sehen wir immer wieder dieselben fünf Fehler.

1Kein vorbereiteter Prozess – improvisieren unter Zeitdruck

Der häufigste Fehler passiert, bevor überhaupt etwas geschieht: Es gibt keinen definierten Ablauf für den Ernstfall. Wenn die Panne eintritt, wird improvisiert – E-Mails werden hin- und hergeschickt, niemand weiß, wer entscheidet, und wertvolle Stunden verstreichen.

So vermeiden Sie ihn: Legen Sie vorab einen schriftlichen Incident-Response-Plan fest – mit Meldewegen, Erreichbarkeiten (auch außerhalb der Geschäftszeiten), Entscheidungsbefugnissen und einer einfachen Erstbewertung. Der Plan sollte auf eine Seite passen und im Ernstfall sofort greifbar sein.

2Die 72-Stunden-Frist unterschätzen

Art. 33 DSGVO verlangt die Meldung einer meldepflichtigen Verletzung an die Aufsichtsbehörde „unverzüglich und möglichst binnen 72 Stunden“ ab Kenntnis. Viele glauben, die Frist beginne erst, wenn der Sachverhalt vollständig aufgeklärt ist. Das ist falsch: Die Uhr läuft ab dem Zeitpunkt, zu dem ein hinreichender Verdacht besteht. Auch Wochenenden und Feiertage zählen mit.

So vermeiden Sie ihn: Behandeln Sie den Zeitpunkt der ersten Kenntnis als Fristbeginn und dokumentieren Sie ihn. Ist der Sachverhalt noch unklar, ist eine Meldung „in Phasen“ (schrittweise Nachlieferung von Informationen) ausdrücklich zulässig – lieber fristgerecht unvollständig melden als verspätet vollständig.

3Risiko für die Betroffenen falsch einschätzen

Nicht jede Panne ist meldepflichtig – aber die Bewertung wird oft aus dem Bauch heraus getroffen. Mal wird vorschnell alles gemeldet, mal ein ernstes Risiko kleingeredet. Beides ist gefährlich: Übermeldung bindet Ressourcen und Vertrauen, Untermeldung verletzt Art. 33/34 DSGVO. Und die Benachrichtigung der Betroffenen nach Art. 34 DSGVO wird häufig ganz vergessen.

So vermeiden Sie ihn: Nutzen Sie ein nachvollziehbares Bewertungsschema (Art und Umfang der Daten, Zahl der Betroffenen, Eintrittswahrscheinlichkeit und Schwere des Schadens). Prüfen Sie in jedem Fall getrennt: (a) Meldung an die Behörde nach Art. 33 und (b) Benachrichtigung der Betroffenen nach Art. 34 bei voraussichtlich hohem Risiko.

4Spuren zerstören statt sichern

Der verständliche Reflex, ein kompromittiertes System sofort „sauber“ neu aufzusetzen, vernichtet oft genau die Beweise, die man später braucht – für die Ursachenanalyse, die Meldung und eine mögliche Verteidigung. Ebenso problematisch: Betroffene, Presse oder Geschäftspartner werden vorschnell und uneinheitlich informiert.

So vermeiden Sie ihn: Sichern Sie zuerst Logs, Zeitstempel und relevante Artefakte, bevor Systeme bereinigt werden. Legen Sie die interne und externe Kommunikation in eine Hand und stimmen Sie Aussagen ab, bevor sie nach außen gehen.

5Den Vorfall nicht dokumentieren

Art. 33 Abs. 5 DSGVO verpflichtet dazu, jede Verletzung des Schutzes personenbezogener Daten zu dokumentieren – auch die, die nicht gemeldet werden. Ohne diese Dokumentation kann die Aufsichtsbehörde die Rechenschaftspflicht als verletzt ansehen, selbst wenn die eigentliche Panne harmlos war. In der Praxis fehlt diese lückenlose Dokumentation am häufigsten.

So vermeiden Sie ihn: Führen Sie ein einfaches Vorfallsregister mit Sachverhalt, Zeitpunkten, getroffener Risikobewertung, Entscheidung über Meldung/Benachrichtigung und ergriffenen Maßnahmen. So belegen Sie im Zweifel, dass Sie rechtskonform gehandelt haben.

Ihre Sofortmaßnahmen im Ernstfall

  1. Kenntniszeitpunkt festhalten – die 72-Stunden-Frist startet.
  2. Vorfall eindämmen, ohne Beweise zu vernichten.
  3. Datenschutzbeauftragten und Verantwortliche informieren und Zuständigkeiten klären.
  4. Risiko bewerten: meldepflichtig (Art. 33)? Betroffene zu benachrichtigen (Art. 34)?
  5. Fristgerecht melden – notfalls in Phasen.
  6. Alles dokumentieren – auch nicht gemeldete Vorfälle.

Im Ernstfall zählt jede Stunde

Mit Datenschutz as a Service übernehmen wir Incident Response, Meldepflichten und Betroffenenrechte als planbaren Managed Service – und stehen bereit, wenn es schnell gehen muss.

Dieser Beitrag ersetzt keine Rechtsberatung im Einzelfall. Für die Bewertung einer konkreten Datenpanne sprechen Sie uns gern an.

← Zurück zu allen Beiträgen