notfallmanagement bei Datenpannen

Datenpanne?
Die 72-Stunden-Frist läuft. Wir helfen sofort.

Ob eine E-Mail an den falschen Verteiler, ein verlorener Laptop oder ein Ransomware-Angriff, überall, wo Menschen arbeiten, passieren Fehler. Entscheidend ist, dass Sie jetzt richtig damit umgehen. Unser Notfall-Team bewertet zunächst den Vorfall und übernimmt anschließend, soweit erforderlich, die Meldung an die Aufsichtsbehörde und die Benachrichtigung betroffener Personen.

die ersten drei Schritte im Notfall:
1

Vorfall stoppen

Zugänge sperren, Geräte vom Netz nehmen, Fehlversand zurückrufen – Schaden eindämmen, aber nichts löschen.

2

Zeitpunkt notieren

Wann ist die Panne passiert und wann haben Sie davon erfahren?

3

Uns kontaktieren

Wir bewerten mit Ihnen das Risiko.

+49 30 20 88 999 0

Notfall-Hotline für Datenpannen oder per E-Mail an sofortdatenschutz@mip-consult.de

ISO 9001
BvD Mitglied
GDD Mitglied
Made in Germany
20 Jahre Erfahrung
  • Bundesamt für Sicherheit in der Informationstechnik
  • DSGVO konform
  • BvD Mitglied
  • GDD Mitglied
  • Made in Germany
✓ Kurzfristig erreichbar ✓ Datenschutzbeauftragte und Rechtsanwälte ✓ Aus berlin, weltweit tätig
Die Definition

Was ist eine Datenpanne im Sinne der DSGVO?

Eine Datenpanne, die die DSGVO als „Verletzung des Schutzes personenbezogener Daten“ bezeichnet, liegt vor, wenn personenbezogene Daten unbeabsichtigt oder unrechtmäßig vernichtet, verändert, offengelegt oder zugänglich gemacht werden oder verloren gehen (Art. 4 Nr. 12 DSGVO). Ein Hackerangriff ist nur ein Fall von vielen. Die meisten Datenpannen entstehen im Arbeitsalltag.

Fehlversand per E-Mail

Eine falsche Empfängeradresse, ein offener Verteiler mit CC statt BCC oder ein Anhang mit fremden Daten. Das ist der häufigste Fall in der Praxis.

Verlorene oder gestohlene Geräte

Laptop im Zug vergessen, Diensthandy gestohlen, USB-Stick verschwunden, besonders kritisch ohne Verschlüsselung.

Ransomware und Hackerangriffe

Verschlüsselte Systeme, abgeflossene Kundendaten, Erpressung. Hier zählt jede Stunde für Meldung und Kommunikation.

Fehlversand von Unterlagen

Post an die falsche Adresse, Akten im Altpapier, Unterlagen im Wartezimmer. Auch analoge Vorfälle können Datenschutzverletzungen sein, sind aber nicht automatisch meldepflichtig. Ob eine Meldung an die Aufsichtsbehörde erforderlich ist, hängt auch hier von der Risikobewertung nach Art. 33 DSGVO ab

Unbefugter Zugriff

Ausgeschiedene Mitarbeitende behalten Zugänge, oder Rechte von Beschäftigten sind zu weit vergeben.

Fehlkonfiguration und Datenleck

Offene Cloud-Speicher, falsch gesetzte Freigaben, Formulare mit öffentlich einsehbaren Einträgen, oft monatelang unbemerkt.

Der Ablauf

Die ersten 72 Stunden:
Was jetzt in welcher Reihenfolge passiert

Stunde 0

Erkennen und eindämmen

Zugänge sperren, Systeme isolieren, Fehlversand zurückrufen. Zeitpunkt der Kenntnisnahme dokumentieren, ab jetzt zählt die Frist.

Danach

Dokumentieren und nachbessern

Jede Datenpanne wird dokumentiert (Art. 33 Abs. 5 DSGVO). Wir werten den Vorfall aus und schließen die Lücke, damit er sich nicht wiederholt.

Stunde 0–24

Betroffene informieren

Bei voraussichtlich hohem Risiko müssen Betroffene nach Art. 34 DSGVO benachrichtigt werden. Wir formulieren die Mitteilung. klar, korrekt, ohne Panik.

Bis Stunde 72

Risiko bewerten

Welche Daten, wie viele Betroffene, welche Folgen? Wir prüfen, ob ein Risiko für die Betroffenen besteht und damit, ob gemeldet werden muss.

Stunde 0

Erkennen und eindämmen

Zugänge sperren, Systeme isolieren, Fehlversand zurückrufen. Zeitpunkt der Kenntnisnahme dokumentieren – ab jetzt zählt die Frist.

Danach

Dokumentieren und nachbessern

Jede Datenpanne wird dokumentiert (Art. 33 Abs. 5 DSGVO). Wir werten den Vorfall aus und schließen die Lücke, damit er sich nicht wiederholt.

Unverzüglich

Betroffene informieren

Bei voraussichtlich hohem Risiko müssen Betroffene nach Art. 34 DSGVO benachrichtigt werden. Wir formulieren die Mitteilung – klar, korrekt, ohne Panik.

Bis Stunde 72

Risiko bewerten

Welche Daten, wie viele Betroffene, welche Folgen? Wir prüfen, ob ein Risiko für die Betroffenen besteht – und damit, ob gemeldet werden muss.

Frist verpasst? Melden Sie trotzdem – mit Begründung.

Wird eine erforderliche Meldung nicht innerhalb von 72 Stunden vorgenommen, muss die Verzögerung begründet werden. Die Pflicht zur unverzüglichen Meldung bleibt bestehen. Gar nicht zu melden ist der teuerste Fehler. Rufen Sie uns daher auch dann an, wenn die 72 Stunden schon vorbei sind.

Unsere Leistung

Im Notfall und schon davor an Ihrer Seite

Notfall-Team bei Datenpannen

Sofort

Reaktive Unterstützung mit Know-how und operativer Erfahrung bei außerplanmäßigen Situationen. Vom ersten Anruf bis zur abgeschlossenen Dokumentation.

  • Sofortige Ersteinschätzung am Telefon: Was ist passiert, was ist jetzt zu tun?
  • Risikobewertung nach Art. 33 und 34 DSGVO – meldepflichtig oder nicht?
  • Erstellung und Einreichung der Meldung bei der zuständigen Aufsichtsbehörde
  • Formulierung der Benachrichtigung an Betroffene
  • Kommunikation mit Aufsichtsbehörde, Dienstleistern und Geschäftsführung

Prävention: Eskalationsprozess und Simulation

Wir entwickeln mit Ihnen definierte Eskalationsprozesse für Datenpannen und simulieren Vorfälle, damit im Ernstfall jeder Handgriff sitzt.

  • Meldeprozess für Datenpannen: Wer meldet wem, wann, mit welchen Informationen?
  • Vorlagen für Vorfallsdokumentation, Behördenmeldung und Betroffenen-Information
  • Simulation realistischer Vorfälle, z. B. Phishing oder Fehlversand
  • Schulung der Beschäftigten: Datenpannen erkennen und sofort melden
  • Überprüfung der technischen und organisatorischen Maßnahmen (TOM)
  • Auf Wunsch kombiniert mit unserem externen Datenschutzbeauftragten
72 h

Frist für die Meldung an die Aufsichtsbehörde – ab Kenntnis der Datenpanne (Art. 33 DSGVO).

10 Mio. €

oder 2 % des weltweiten Jahresumsatzes: Bußgeldrahmen bei Verstößen gegen die Melde- und Benachrichtigungspflicht (Art. 83 Abs. 4 DSGVO).

1 Anruf

genügt.

Häufige Fragen zur Datenpanne

Muss jede Datenpanne der Aufsichtsbehörde gemeldet werden?

Nein. Die Meldung nach Art. 33 DSGVO entfällt, wenn die Verletzung voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten der Betroffenen führt, etwa bei einem verlorenen, sicher verschlüsselten Laptop. Dokumentiert werden muss aber jede Datenpanne, auch die nicht meldepflichtige. Die Einschätzung, ob ein Risiko besteht, ist der entscheidende Schritt und genau dabei unterstützen wir Sie.


Ab wann läuft die 72-Stunden-Frist?

Ab dem Zeitpunkt, an dem der Verantwortliche Kenntnis von der Datenpanne hat, also sobald hinreichend sicher ist, dass ein Sicherheitsvorfall personenbezogene Daten betrifft. Die Frist läuft auch am Wochenende und an Feiertagen. Fehlen noch Informationen, kann die Meldung in Schritten erfolgen: erst das Wesentliche, Details später nachreichen.


Wann müssen die Betroffenen informiert werden?

Wenn die Datenpanne voraussichtlich ein hohes Risiko für die Betroffenen bedeutet, zum Beispiel bei abgeflossenen Zugangsdaten, Gesundheitsdaten oder Bankverbindungen müssen die betroffenen Personen nach Art. 34 DSGVO unverzüglich benachrichtigt werden. Die Mitteilung muss in klarer und einfacher Sprache erklären, was passiert ist und was die Betroffenen tun können.

Was passiert, wenn wir nicht oder zu spät melden?

Verstöße gegen die Melde- und Benachrichtigungspflicht können mit Bußgeldern bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes geahndet werden (Art. 83 Abs. 4 DSGVO). Hinzu können Schadensersatzansprüche Betroffener und Reputationsschäden kommen. Schadensersatzansprüche entstehen nicht automatisch aufgrund einer unterlassenen oder verspäteten Meldung, sondern hängen von den Voraussetzungen des Art. 82 DSGVO ab. Auch ein Reputationsschaden tritt nicht zwingend ein.


Unser Dienstleister hatte die Panne, wer muss melden?

Der Auftragsverarbeiter muss den Vorfall unverzüglich an Sie als Verantwortlichen melden (Art. 33 Abs. 2 DSGVO). Die Meldung an die Aufsichtsbehörde und die Information der Betroffenen bleiben Ihre Aufgabe. Prüfen Sie deshalb, ob Ihre Auftragsverarbeitungsverträge klare Meldewege und Fristen für Dienstleister enthalten.


Was muss in der Meldung an die Aufsichtsbehörde stehen?

Mindestens die Art der Verletzung mit Kategorien und ungefährer Zahl der Betroffenen und Datensätze, die Kontaktdaten des Datenschutzbeauftragten, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen (Art. 33 Abs. 3 DSGVO).

Jan Käding • Senior Consultant

Datenpanne?
Rufen Sie uns an.

Unverbindlich · 15 Minuten · Kostenlos

weitere LEISTUNGEN

Datenschutzleistungen, die zu
Ihrem Unternehmen passen.