Datenpanne?
Die 72-Stunden-Frist läuft. Wir helfen sofort.
Ob eine E-Mail an den falschen Verteiler, ein verlorener Laptop oder ein Ransomware-Angriff, überall, wo Menschen arbeiten, passieren Fehler. Entscheidend ist, dass Sie jetzt richtig damit umgehen. Unser Notfall-Team bewertet zunächst den Vorfall und übernimmt anschließend, soweit erforderlich, die Meldung an die Aufsichtsbehörde und die Benachrichtigung betroffener Personen.
Notfall-Hotline · Mo–Fr 9:00–17:00 Uhr · erfahrene Datenschutzbeauftragte und Rechtsanwälte
Vorfall stoppen
Zugänge sperren, Geräte vom Netz nehmen, Fehlversand zurückrufen – Schaden eindämmen, aber nichts löschen.
Zeitpunkt notieren
Wann ist die Panne passiert und wann haben Sie davon erfahren?
Uns kontaktieren
Wir bewerten mit Ihnen das Risiko.
Notfall-Hotline für Datenpannen oder per E-Mail an sofortdatenschutz@mip-consult.de





Was ist eine Datenpanne im Sinne der DSGVO?
Eine Datenpanne, die die DSGVO als „Verletzung des Schutzes personenbezogener Daten“ bezeichnet, liegt vor, wenn personenbezogene Daten unbeabsichtigt oder unrechtmäßig vernichtet, verändert, offengelegt oder zugänglich gemacht werden oder verloren gehen (Art. 4 Nr. 12 DSGVO). Ein Hackerangriff ist nur ein Fall von vielen. Die meisten Datenpannen entstehen im Arbeitsalltag.
Fehlversand per E-Mail
Eine falsche Empfängeradresse, ein offener Verteiler mit CC statt BCC oder ein Anhang mit fremden Daten. Das ist der häufigste Fall in der Praxis.
Verlorene oder gestohlene Geräte
Laptop im Zug vergessen, Diensthandy gestohlen, USB-Stick verschwunden, besonders kritisch ohne Verschlüsselung.
Ransomware und Hackerangriffe
Verschlüsselte Systeme, abgeflossene Kundendaten, Erpressung. Hier zählt jede Stunde für Meldung und Kommunikation.
Fehlversand von Unterlagen
Post an die falsche Adresse, Akten im Altpapier, Unterlagen im Wartezimmer. Auch analoge Vorfälle können Datenschutzverletzungen sein, sind aber nicht automatisch meldepflichtig. Ob eine Meldung an die Aufsichtsbehörde erforderlich ist, hängt auch hier von der Risikobewertung nach Art. 33 DSGVO ab
Unbefugter Zugriff
Ausgeschiedene Mitarbeitende behalten Zugänge, oder Rechte von Beschäftigten sind zu weit vergeben.
Fehlkonfiguration und Datenleck
Offene Cloud-Speicher, falsch gesetzte Freigaben, Formulare mit öffentlich einsehbaren Einträgen, oft monatelang unbemerkt.
Die ersten 72 Stunden:
Was jetzt in welcher Reihenfolge passiert
Stunde 0
Erkennen und eindämmen
Zugänge sperren, Systeme isolieren, Fehlversand zurückrufen. Zeitpunkt der Kenntnisnahme dokumentieren, ab jetzt zählt die Frist.
Danach
Dokumentieren und nachbessern
Jede Datenpanne wird dokumentiert (Art. 33 Abs. 5 DSGVO). Wir werten den Vorfall aus und schließen die Lücke, damit er sich nicht wiederholt.
Stunde 0–24
Betroffene informieren
Bei voraussichtlich hohem Risiko müssen Betroffene nach Art. 34 DSGVO benachrichtigt werden. Wir formulieren die Mitteilung. klar, korrekt, ohne Panik.
Bis Stunde 72
Risiko bewerten
Welche Daten, wie viele Betroffene, welche Folgen? Wir prüfen, ob ein Risiko für die Betroffenen besteht und damit, ob gemeldet werden muss.
Frist verpasst? Melden Sie trotzdem – mit Begründung.
Wird eine erforderliche Meldung nicht innerhalb von 72 Stunden vorgenommen, muss die Verzögerung begründet werden. Die Pflicht zur unverzüglichen Meldung bleibt bestehen. Gar nicht zu melden ist der teuerste Fehler. Rufen Sie uns daher auch dann an, wenn die 72 Stunden schon vorbei sind.
Im Notfall und schon davor an Ihrer Seite
Notfall-Team bei Datenpannen
Sofort
Reaktive Unterstützung mit Know-how und operativer Erfahrung bei außerplanmäßigen Situationen. Vom ersten Anruf bis zur abgeschlossenen Dokumentation.
Prävention: Eskalationsprozess und Simulation
Wir entwickeln mit Ihnen definierte Eskalationsprozesse für Datenpannen und simulieren Vorfälle, damit im Ernstfall jeder Handgriff sitzt.
Frist für die Meldung an die Aufsichtsbehörde – ab Kenntnis der Datenpanne (Art. 33 DSGVO).
oder 2 % des weltweiten Jahresumsatzes: Bußgeldrahmen bei Verstößen gegen die Melde- und Benachrichtigungspflicht (Art. 83 Abs. 4 DSGVO).
genügt.
Häufige Fragen zur Datenpanne
Muss jede Datenpanne der Aufsichtsbehörde gemeldet werden?
Nein. Die Meldung nach Art. 33 DSGVO entfällt, wenn die Verletzung voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten der Betroffenen führt, etwa bei einem verlorenen, sicher verschlüsselten Laptop. Dokumentiert werden muss aber jede Datenpanne, auch die nicht meldepflichtige. Die Einschätzung, ob ein Risiko besteht, ist der entscheidende Schritt und genau dabei unterstützen wir Sie.
Ab wann läuft die 72-Stunden-Frist?
Ab dem Zeitpunkt, an dem der Verantwortliche Kenntnis von der Datenpanne hat, also sobald hinreichend sicher ist, dass ein Sicherheitsvorfall personenbezogene Daten betrifft. Die Frist läuft auch am Wochenende und an Feiertagen. Fehlen noch Informationen, kann die Meldung in Schritten erfolgen: erst das Wesentliche, Details später nachreichen.
Wann müssen die Betroffenen informiert werden?
Wenn die Datenpanne voraussichtlich ein hohes Risiko für die Betroffenen bedeutet, zum Beispiel bei abgeflossenen Zugangsdaten, Gesundheitsdaten oder Bankverbindungen müssen die betroffenen Personen nach Art. 34 DSGVO unverzüglich benachrichtigt werden. Die Mitteilung muss in klarer und einfacher Sprache erklären, was passiert ist und was die Betroffenen tun können.
Was passiert, wenn wir nicht oder zu spät melden?
Verstöße gegen die Melde- und Benachrichtigungspflicht können mit Bußgeldern bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes geahndet werden (Art. 83 Abs. 4 DSGVO). Hinzu können Schadensersatzansprüche Betroffener und Reputationsschäden kommen. Schadensersatzansprüche entstehen nicht automatisch aufgrund einer unterlassenen oder verspäteten Meldung, sondern hängen von den Voraussetzungen des Art. 82 DSGVO ab. Auch ein Reputationsschaden tritt nicht zwingend ein.
Unser Dienstleister hatte die Panne, wer muss melden?
Der Auftragsverarbeiter muss den Vorfall unverzüglich an Sie als Verantwortlichen melden (Art. 33 Abs. 2 DSGVO). Die Meldung an die Aufsichtsbehörde und die Information der Betroffenen bleiben Ihre Aufgabe. Prüfen Sie deshalb, ob Ihre Auftragsverarbeitungsverträge klare Meldewege und Fristen für Dienstleister enthalten.
Was muss in der Meldung an die Aufsichtsbehörde stehen?
Mindestens die Art der Verletzung mit Kategorien und ungefährer Zahl der Betroffenen und Datensätze, die Kontaktdaten des Datenschutzbeauftragten, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen (Art. 33 Abs. 3 DSGVO).

Datenpanne?
Rufen Sie uns an.
Unverbindlich · 15 Minuten · Kostenlos








