Führt eine Verletzung des Schutzes personenbezogener Daten voraussichtlich zu einem Risiko für die Rechte und Freiheiten betroffener Personen, muss der Verantwortliche sie der zuständigen Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden melden. So bestimmt es Artikel 33 DSGVO. Die Frist ist knapp, und sie läuft, während das Unternehmen noch mit der Ursachenbehebung beschäftigt ist. Ob sie reicht, entscheidet sich deshalb fast immer vor dem Vorfall.
Wann die Uhr zu laufen beginnt
Maßgeblich ist der Zeitpunkt, zu dem dem Verantwortlichen die Verletzung bekannt wird. Der Europäische Datenschutzausschuss versteht darunter den Moment, in dem das Unternehmen mit hinreichender Gewissheit weiß, dass ein Sicherheitsvorfall zu einer Beeinträchtigung personenbezogener Daten geführt hat. Eine kurze Prüfung, ob das zutrifft, ist zulässig – eine wochenlange interne Klärung nicht. Wer eindeutige Hinweise liegen lässt, kann sich später kaum auf Unkenntnis berufen.
Die Frist wird in Stunden gerechnet, nicht in Werktagen. Nach Auffassung von Aufsichtsbehörden läuft sie über Wochenenden und Feiertage weiter: Wird ein Vorfall am Freitagmittag bekannt, endet sie am Montagmittag. Hinzu kommt die Kette über Dienstleister. Ein Auftragsverarbeiter muss eine Verletzung unverzüglich an seinen Auftraggeber melden; für den Auftraggeber beginnt die eigene Frist in der Regel mit dieser Information. Jede Stunde, die auf dem Weg zwischen Dienstleister, IT und Geschäftsleitung vergeht, fehlt am Ende.
Drei Stufen: dokumentieren, melden, benachrichtigen
Nicht jeder Vorfall ist meldepflichtig, aber jeder ist zu bewerten. Die DSGVO kennt drei Stufen, die sich nach dem Risiko für die betroffenen Personen richten – nicht nach dem Schaden für das Unternehmen.
- Voraussichtlich kein Risiko: keine Meldung, aber eine interne Dokumentation mit Sachverhalt, Auswirkungen, ergriffenen Maßnahmen und der Begründung, warum nicht gemeldet wurde. Diese Dokumentation verlangt Artikel 33 Absatz 5 für alle Verletzungen.
- Risiko: Meldung an die Aufsichtsbehörde innerhalb der Frist.
- Voraussichtlich hohes Risiko: zusätzlich unverzügliche Benachrichtigung der betroffenen Personen nach Artikel 34, in klarer und einfacher Sprache. Sie kann entfallen, wenn die Daten etwa durch Verschlüsselung für Unbefugte unzugänglich waren oder nachträgliche Maßnahmen das hohe Risiko beseitigt haben. Wäre sie mit unverhältnismäßigem Aufwand verbunden, tritt eine öffentliche Bekanntmachung an ihre Stelle.
Die Einstufung ist eine Bewertung im Einzelfall. Anhaltspunkte sind die Art der Daten, die Zahl der Betroffenen, die Frage, ob die Daten verschlüsselt waren, und ob sie tatsächlich in fremde Hände gelangt sind. Zwei allgemeine Beispiele zeigen die Spannweite: Eine Gehaltsabrechnung, die per E-Mail an einen falschen externen Empfänger geht, betrifft vertrauliche Daten einer Person und ist anders zu bewerten als ein verlorener, vollständig verschlüsselter Datenträger. Bei einem Verschlüsselungsangriff, bei dem zuvor Daten abgeflossen sind, liegt dagegen ein hohes Risiko für viele Personen nahe.
Was die Meldung enthalten muss
Zuständig ist grundsätzlich die Aufsichtsbehörde des Landes, in dem das Unternehmen seinen Sitz hat; für ein Unternehmen aus Mannheim etwa der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg. Die meisten Behörden stellen Online-Formulare bereit. Artikel 33 Absatz 3 nennt die Mindestangaben:
- Art der Verletzung, soweit möglich mit Kategorien und ungefährer Zahl der betroffenen Personen und Datensätze.
- Name und Kontaktdaten des Datenschutzbeauftragten oder einer anderen Anlaufstelle für Rückfragen.
- Beschreibung der wahrscheinlichen Folgen.
- Ergriffene oder vorgeschlagene Maßnahmen zur Behebung und zur Abmilderung nachteiliger Auswirkungen.
Ein häufiger Fehler ist das Warten auf vollständige Aufklärung. Die Verordnung erlaubt ausdrücklich, Informationen schrittweise zu übermitteln: eine erste Meldung mit dem bekannten Stand, Einzelheiten folgen nach. Wird die Frist überschritten, ist der Meldung eine Begründung für die Verzögerung beizufügen. Verstöße gegen die Melde- und Benachrichtigungspflichten können nach Artikel 83 mit Geldbußen geahndet werden. Eine rechtzeitige, zunächst lückenhafte Meldung ist deshalb in aller Regel die bessere Ausgangslage als eine vollständige, die zu spät kommt.
Die Stunden vor dem Ernstfall gewinnen
Wer im Ernstfall handlungsfähig sein will, klärt die organisatorischen Fragen vorher. Ein einseitiges Formular mit den Pflichtfeldern, ausgedruckt im Notfallordner, spart im Ernstfall Stunden – ebenso eine abgestimmte Regel, wer die Meldung freigibt. Folgende Punkte sollten vorab beantwortet sein:
- Wer bewertet einen Vorfall, und wer entscheidet über die Meldung – mit Vertretung für Urlaub und Wochenende?
- Wie erreicht die IT die Geschäftsleitung und den Datenschutzbeauftragten außerhalb der Geschäftszeiten?
- Sind die Meldepflichten der Dienstleister in den Auftragsverarbeitungsverträgen mit konkreten Fristen geregelt?
- Fällt das Unternehmen unter das NIS2-Umsetzungsgesetz? Dann kommt bei erheblichen Sicherheitsvorfällen eine eigene Meldepflicht gegenüber dem BSI hinzu, mit einer ersten Meldung bereits binnen 24 Stunden.
- Welche Anzeigepflichten sieht eine bestehende Cyberversicherung vor?
- Liegen Textentwürfe für die Benachrichtigung betroffener Personen bereit, die im Ernstfall nur noch angepasst werden müssen?
- Wo wird die Dokumentation aller Vorfälle geführt, auch der nicht gemeldeten, und wer ist dafür zuständig?
Auf europäischer Ebene wird derzeit über Änderungen verhandelt. Der Digital Omnibus der EU-Kommission sieht unter anderem vor, die Meldepflicht gegenüber der Aufsichtsbehörde auf Vorfälle mit hohem Risiko zu beschränken, die Frist auf 96 Stunden zu verlängern und eine zentrale Meldestelle einzurichten. Das ist ein Vorschlag im Gesetzgebungsverfahren, kein geltendes Recht. Bis zu einer Verabschiedung gelten 72 Stunden – und eine Vorbereitung, die für diese Frist taugt, taugt für jede längere ebenso.
Verwandte Themen: Wer hier weiterdenkt, liest bei Meldepflichten bei Vorfällen, Cyber Resilience Act und Videoüberwachung weiter.
Quellen
- Informationen zu Meldungen von Datenschutzverstößen · BfDIamtlich
- Die europäische Datenschutz-Grundverordnung (DSGVO) · BfDIamtlich



