Ein Laufwerk klackt, ein Datenträger wird nicht mehr erkannt, eine Freigabe ist plötzlich leer. In diesem Moment entstehen die Schäden, die später niemand mehr beheben kann – nicht durch den Defekt selbst, sondern durch die Versuche, ihn schnell zu beheben. Wer die ersten Handgriffe kennt, erhält die Chance auf eine Rettung. Wer improvisiert, verringert sie mit jedem Einschaltvorgang.
Drei Schadensbilder, drei völlig verschiedene Wege
Bevor irgendetwas getan wird, hilft eine grobe Einordnung. Sie entscheidet darüber, ob eigene Maßnahmen überhaupt vertretbar sind.
Beim logischen Schaden funktioniert der Datenträger, aber Dateisystem, Partitionstabelle oder Datenbank sind beschädigt – etwa nach einem Stromausfall, einer versehentlichen Formatierung oder einem Löschvorgang. Die Hardware ist hier nicht gefährdet, der Inhalt allerdings sofort, sobald geschrieben wird. Das ist der einzige Fall, in dem eigene Maßnahmen überhaupt sinnvoll sein können, und auch nur dann, wenn zuvor eine vollständige Kopie des Datenträgers erstellt wurde.
Beim elektronischen oder mechanischen Schaden wird der Datenträger nicht erkannt, dreht nicht an, macht ungewohnte Geräusche oder wird auffällig heiß. Jeder weitere Einschaltversuch kann den Schaden ausweiten; bei rotierenden Festplatten können die Schreib-Lese-Köpfe genau jene Oberfläche zerstören, auf der die Daten liegen. Hier endet die Zuständigkeit der eigenen IT mit dem Ausschalten des Geräts.
Bei SSDs und Speicherkarten liegt ein drittes Bild vor. Häufig fällt der Controller aus, während die Speicherbausteine intakt sind. Die Daten sind dort über viele Bausteine verteilt und in der Regel verschlüsselt; eine Rettung führt nur über die Logik dieses Controllers und gelingt seltener als bei Festplatten. Erschwerend kommt hinzu, dass moderne Laufwerke im Hintergrund selbst aufräumen – Zeit arbeitet hier gegen die Rettung.
Die ersten Minuten
Die wichtigste Regel lautet: Der beschädigte Datenträger wird ab jetzt nur noch lesend behandelt – oder gar nicht. Alles Weitere ordnet sich diesem Grundsatz unter.
- Betroffenes System stromlos machen und nicht erneut starten. Bei mechanischen Geräuschen gilt das ohne Ausnahme und sofort.
- Den Datenträger nicht wiederholt anstecken, um zu sehen, „ob es doch geht“. Jeder Versuch ist eine weitere Belastung.
- Alle Schreibzugriffe unterbinden: Freigaben trennen, Synchronisationsdienste anhalten, keine Software auf dem betroffenen Laufwerk installieren.
- Den letzten brauchbaren Sicherungsstand feststellen. Sehr oft ist die Rettung überflüssig, weil eine Sicherung existiert und nur die Fehlermeldung Panik erzeugt hat.
- Den Zustand dokumentieren: Zeitpunkt, Symptome, Fehlermeldungen im Wortlaut, bereits durchgeführte Schritte. Diese Notizen ersparen später Rückfragen und verhindern doppelte Fehler.
- Den Datenträger kennzeichnen, trocken und erschütterungsfrei lagern und gegen Verwechslung sichern. Ein irrtümlich wiederverwendeter Datenträger ist ein endgültiger Verlust.
- Bei Verdacht auf einen Angriff oder bei personenbezogenen Daten die zuständige Stelle im Haus informieren, bevor Dritte eingeschaltet werden.
Was die Rettung verhindert
Die folgende Liste enthält keine exotischen Fehler, sondern die naheliegenden Reflexe. Genau deshalb ist sie wichtig.
- Reparaturwerkzeuge des Betriebssystems anwenden: Microsoft beschreibt für chkdsk ausdrücklich, dass die Parameter /f, /r, /x und /b Fehler auf dem Volume beheben, also schreiben. Für FAT-Dateisysteme weist der Hersteller darauf hin, dass Reparaturen in der Regel die Dateizuordnungstabelle ändern und manchmal zu Datenverlust führen. Bei einem Datenträger mit physischem Defekt kommt hinzu, dass /r jeden Sektor liest und das Gerät über Stunden belastet.
- Formatieren, initialisieren oder eine neue Partitionstabelle schreiben lassen, weil ein Dialog es vorschlägt. Diese Bestätigung ist häufig der teuerste Klick des Tages.
- Einen RAID-Verbund neu aufbauen oder initialisieren. Ein Wiederaufbau überschreibt und kann bei einer zweiten schwachen Platte den Verbund endgültig verlieren. Die Reihenfolge und Konfiguration der Datenträger vorher zu dokumentieren ist wichtiger als jeder Reparaturversuch.
- Wiederherstellungssoftware auf dem Originaldatenträger laufen lassen und die Ergebnisse dorthin zurückschreiben. Gearbeitet wird ausschließlich auf einer Kopie.
- Das Gehäuse öffnen. Rotierende Festplatten werden in staubarmer Umgebung geöffnet; jeder Partikel auf der Oberfläche vergrößert den Schaden.
- Die bekannten Hausmittel: Einfrieren, Erwärmen, Klopfen, Schütteln. Sie beruhen auf jahrzehntealten Berichten und richten bei heutigen Geräten zusätzlichen Schaden an.
- Bei SSDs Firmware aktualisieren, Löschbefehle absetzen oder das Laufwerk lange im Leerlauf am System lassen. Interne Aufräumvorgänge können freigegebene Bereiche endgültig unbrauchbar machen.
Wie ein Rettungsauftrag abläuft
Seriöse Anbieter arbeiten in klar getrennten Schritten, und jeder Schritt endet mit einer Entscheidung des Auftraggebers. Wer diesen Ablauf kennt, erkennt schnell, ob ein Angebot belastbar ist.
Am Anfang stehen Annahme und Diagnose: Der Datenträger wird untersucht, das Schadensbild bestimmt und geprüft, ob überhaupt gelesen werden kann. Das Ergebnis ist ein Befund, keine Rettung. Darauf folgt ein Angebot, das Schadensbild, erwarteten Aufwand, Dauer und die Aussicht auf Erfolg benennt. Eine pauschale Zusage ohne vorherige Diagnose ist ein Warnzeichen, ebenso eine Erfolgsgarantie – bei mechanischen Schäden kann sie niemand geben.
Der technische Kern beginnt mit der Sektorkopie. Vor jedem weiteren Eingriff wird eine vollständige Abbildkopie des Datenträgers erstellt, bei schwer lesbaren Bereichen in mehreren Durchläufen mit angepassten Leseparametern. Alle folgenden Arbeiten finden ausschließlich auf dieser Kopie statt. Aus ihr werden anschließend Partitionen, Dateisysteme und Datenbanken rekonstruiert; bei Verbünden aus mehreren Datenträgern muss zusätzlich die ursprüngliche Anordnung ermittelt werden, weil sie sich aus den Daten selbst nicht immer eindeutig ergibt.
Am Ende steht die Freigabe. Der Auftraggeber erhält eine Übersicht des Gefundenen und prüft, ob die entscheidenden Bestände enthalten und lesbar sind – erst danach wird abgerechnet und übergeben. Die Daten kommen auf einem neuen, verschlüsselten Medium mit dokumentierter Übergabe. Offen bleibt oft der letzte Punkt, der ausdrücklich geklärt werden sollte: Kommt der Originaldatenträger zurück, oder wird er nachweislich vernichtet?
Für den letzten Punkt bietet der IT-Grundschutz mit dem Baustein CON.6 „Löschen und Vernichten“ einen Maßstab: Er beschreibt, wie Informationen sicher gelöscht und vernichtet werden und wie ein entsprechendes Konzept entsteht. Ein defekter Datenträger, der ungeklärt beim Dienstleister bleibt, ist ein offener Punkt in der eigenen Dokumentation.
Datenschutz und Vertrag
Ein Datenrettungsunternehmen erhält in der Regel Zugriff auf alle Daten des Datenträgers, häufig einschließlich personenbezogener Daten. Damit liegt eine Auftragsverarbeitung vor, die nach Artikel 28 der Datenschutz-Grundverordnung einen Vertrag verlangt – mit Weisungsbindung, Verpflichtung der Beschäftigten zur Vertraulichkeit, Regelung weiterer Auftragsverarbeiter und einer Vereinbarung über Rückgabe oder Löschung nach Abschluss der Arbeiten. Dieser Vertrag gehört vor den Versand geschlossen, nicht nachträglich.
Zweitens ist der Verlust selbst zu bewerten. Die Datenschutz-Grundverordnung erfasst als Verletzung des Schutzes personenbezogener Daten nicht nur die unbefugte Offenlegung, sondern ausdrücklich auch die unbeabsichtigte Vernichtung und den Verlust. Ein endgültig unlesbarer Datenträger mit personenbezogenen Daten kann daher die Meldepflicht nach Artikel 33 auslösen, für die eine Frist von 72 Stunden gilt. Diese Prüfung sollte parallel zur technischen Rettung laufen und nicht auf deren Ergebnis warten.
Was den Aufwand bestimmt
Konkrete Beträge lassen sich nicht sinnvoll nennen, die Größenordnung ergibt sich aber aus wenigen Faktoren. Ein rein logischer Schaden an einem funktionierenden Datenträger liegt am unteren Ende. Ein mechanischer Schaden mit Arbeiten in staubarmer Umgebung, Ersatzteilsuche und mehreren Lesedurchläufen liegt deutlich darüber. Verbünde aus mehreren Datenträgern und Speichersysteme mit Deduplizierung erhöhen den Aufwand zusätzlich, weil die Anordnung der Daten erst rekonstruiert werden muss. Eine Bearbeitung außerhalb der Geschäftszeiten und unter Zeitdruck schlägt sich ebenfalls nieder.
Daraus folgt eine kaufmännische Abwägung, die vor dem Auftrag zu treffen ist: Was kostet es, die verlorenen Daten aus anderen Quellen neu zu erfassen – aus Papierbelegen, E-Mails, Vorsystemen oder beim Kunden? Liegt dieser Aufwand unter dem der Rettung, ist die Nacherfassung der bessere Weg. Diese Rechnung ist auch das ehrlichste Argument für eine geprüfte Datensicherung, denn sie zeigt, was eine einzige nicht vorhandene Kopie im Einzelfall wert ist.
Verwandte Themen: Wer hier weiterdenkt, liest bei NVMe, Wiederherstellungsübung und Backup verschlüsseln weiter.
Quellen
- chkdsk – Referenz zu Parametern, Reparaturvorgängen und Risiken · Microsoft Learn
- IT-Grundschutz-Baustein CON.6 Löschen und Vernichten (Edition 2023) · Bundesamt für Sicherheit in der Informationstechnikamtlich
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 4, 28 und 33 · Amt für Veröffentlichungen der Europäischen Unionamtlich




