Sofortmaßnahmen: Was Sie jetzt tun
- Vorfall stoppen: Zugänge sperren, betroffene Geräte vom Netz nehmen, Passwörter ändern, Fehlversand zurückrufen, soweit möglich.
- Zeitpunkt festhalten: Wann wurde der Vorfall bekannt? Ab diesem Zeitpunkt läuft die Frist von 72 Stunden.
- Datenschutzbeauftragten und Geschäftsführung informieren: Der Datenschutzbeauftragte ist in der Meldung als Ansprechpartner anzugeben, wenn Sie einen haben.
- Fakten sammeln: Was ist passiert, welche Daten und wie viele Personen sind betroffen, welche Folgen sind möglich?
- Risiko einschätzen: Besteht ein Risiko, ein hohes Risiko oder voraussichtlich keines? Davon hängt ab, wer informiert werden muss.
- Melden und dokumentieren (siehe unten).
Meldung an die Aufsichtsbehörde (Art. 33)
Die Meldung geht an die nach Art. 55 zuständige Aufsichtsbehörde, und zwar
„unverzüglich und möglichst binnen 72 Stunden, nachdem ihm die Verletzung bekannt wurde“
Erfolgt sie später, ist eine Begründung für die Verzögerung beizufügen. Eine Meldung ist nicht erforderlich, wenn die Verletzung voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt.
Die Meldung enthält zumindest:
Können Sie noch nicht alles angeben, dürfen Sie die Informationen „ohne unangemessene weitere Verzögerung schrittweise“ nachliefern (Art. 33 Abs. 4). Wird dem Auftragsverarbeiter eine Verletzung bekannt, meldet er sie dem Verantwortlichen unverzüglich (Abs. 2). Prüfen Sie deshalb, ob Ihr Auftragsverarbeitungsvertrag eine Meldepflicht Ihrer Dienstleister regelt.
Zuständige Behörde in Bayern
Für Unternehmen und andere nichtöffentliche Stellen in Bayern ist das Bayerische Landesamt für Datenschutzaufsicht zuständig. Es stellt unter lda.bayern.de/de/datenpanne.html einen Online-Dienst für die Meldung nach Art. 33 bereit. Nach dem Absenden erhalten Sie eine Kennung als Nachweis. Unternehmen in anderen Bundesländern melden an die dortige Landesbehörde.
Benachrichtigung der Betroffenen (Art. 34)
Hat die Verletzung voraussichtlich ein hohes Risiko für die persönlichen Rechte und Freiheiten zur Folge, benachrichtigen Sie auch die betroffenen Personen unverzüglich, in klarer und einfacher Sprache. Die Benachrichtigung enthält mindestens den Kontakt des Datenschutzbeauftragten, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen.
Sie ist nicht erforderlich, wenn
- die Daten durch geeignete Sicherheitsvorkehrungen für Unbefugte unzugänglich waren, etwa durch Verschlüsselung,
- Sie durch nachfolgende Maßnahmen sichergestellt haben, dass das hohe Risiko aller Wahrscheinlichkeit nach nicht mehr besteht, oder
- die Benachrichtigung unverhältnismäßigen Aufwand bedeuten würde. Dann ist stattdessen eine öffentliche Bekanntmachung oder eine ähnlich wirksame Maßnahme nötig.
Die Aufsichtsbehörde kann verlangen, die Benachrichtigung nachzuholen (Art. 34 Abs. 4).
Beispiele für Datenpannen im Betrieb
| Vorfall | Datenpanne? | Meldung prüfen |
|---|---|---|
| E-Mail mit Kundendaten geht an den falschen Empfänger | Ja, unbefugte Offenlegung | Risiko einschätzen, je nach Daten melden |
| Laptop mit unverschlüsselter Festplatte wird gestohlen | Ja, Verlust und möglicher unbefugter Zugang | Meldung wahrscheinlich nötig |
| Hacker verschlüsseln Server mit Erpressersoftware | Ja, Verlust der Verfügbarkeit und möglicher Zugriff | Meldung in der Regel nötig |
| Personalakte liegt offen im Besprechungsraum | Ja, unbefugter Zugang möglich | Risiko einschätzen |
| Ausfall eines Systems ohne Datenverlust, Zugriff nach kurzer Zeit wieder möglich | Je nach Fall | Dokumentieren und bewerten |
Dokumentation: Pflicht für jede Datenpanne
Nach Art. 33 Abs. 5 dokumentieren Sie jede Verletzung einschließlich aller Fakten, Auswirkungen und ergriffenen Abhilfemaßnahmen. Die Dokumentation muss der Aufsichtsbehörde die Überprüfung ermöglichen. Das gilt auch, wenn Sie nicht melden, weil voraussichtlich kein Risiko besteht. Halten Sie in diesem Fall auch Ihre Begründung fest.
Wir helfen im Ernstfall
Haben Sie gerade eine Datenpanne? Kontaktieren Sie uns, wir helfen Ihnen bei der Einschätzung und Meldung. Dauerhaft entlastet Sie ein externer Datenschutzbeauftragter, der Notfallplan, Meldeweg und Dokumentation mit Ihnen vorbereitet.