Zum Inhalt springen
    Datenschutz & IT-Recht

    Datenpanne & Meldepflicht – Art. 33 und 34 DSGVO

    Datenschutz & IT-Recht
    Aktualisiert: 4 Min. LesezeitVon Redaktion Gesetz-Ratgeber

    Eine Datenpanne kann jedes Unternehmen treffen – vom Hackerangriff bis zum versehentlich falsch adressierten E-Mail-Verteiler. Entscheidend ist die richtige und fristgerechte Reaktion. Dieser Ratgeber erklärt, wann eine Meldepflicht besteht, welche Fristen gelten und wie Sie Bußgelder vermeiden.

    Auf einen Blick

    1Eine Datenpanne ist jede Verletzung des Schutzes personenbezogener Daten – nicht nur Hackerangriffe, auch versehentlicher E-Mail-Versand an falsche Empfänger.
    2Die Meldepflicht an die Aufsichtsbehörde besteht innerhalb von 72 Stunden nach Kenntniserlangung (Art. 33 DSGVO).
    3Betroffene Personen müssen bei hohem Risiko für ihre Rechte und Freiheiten benachrichtigt werden (Art. 34 DSGVO).
    4Keine Meldepflicht besteht, wenn die Panne voraussichtlich kein Risiko für die Betroffenen darstellt.
    5Alle Datenpannen müssen intern dokumentiert werden – auch solche, die nicht meldepflichtig sind (Art. 33 Abs. 5 DSGVO).
    6Das Bußgeld bei unterlassener Meldung kann bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes betragen.

    Was ist eine Datenpanne?

    Art. 4 Nr. 12 DSGVO definiert eine Datenpanne (offiziell: „Verletzung des Schutzes personenbezogener Daten“) als eine Sicherheitsverletzung, die zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von oder zum unbefugten Zugang zu personenbezogenen Daten führt. Dies umfasst drei Schutzgüter: Vertraulichkeit, Integrität und Verfügbarkeit der Daten.

    Art der PanneBeispielSchwere
    HackerangriffUnbefugter Zugriff auf Kundendatenbank durch Ausnutzung einer SicherheitslückeHoch – in der Regel meldepflichtig
    E-Mail-FehlversandPersonaldaten werden an falschen Empfänger gesendetMittel – abhängig von Datenart und Empfänger
    GeräteverlustUnverschlüsselter Laptop mit Kundendaten wird gestohlenHoch – in der Regel meldepflichtig
    Offene VerteilerlisteE-Mail mit CC statt BCC an 200 Kunden – E-Mail-Adressen sichtbarGering bis mittel – Einzelfallprüfung
    RansomwareVerschlüsselung aller Daten durch Schadsoftware, vorübergehende UnzugänglichkeitHoch – auch ohne Datenabfluss meldepflichtig

    In der Praxis sind Datenpannen weitaus häufiger als viele Unternehmen annehmen. Neben spektakulären Hackerangriffen sind es oft alltägliche Fehler, die eine Meldepflicht auslösen: ein offener E-Mail-Verteiler (CC statt BCC), ein verlorener USB-Stick mit Personalakten oder ein fehlkonfigurierter Cloud-Speicher. Auch Ransomware-Angriffe, bei denen Daten verschlüsselt und damit vorübergehend unzugänglich werden, stellen eine Datenpanne dar.

    Meldepflicht an die Aufsichtsbehörde (Art. 33 DSGVO)

    Nach Art. 33 DSGVO muss der Verantwortliche eine Datenpanne unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden der zuständigen Aufsichtsbehörde melden. Die Frist beginnt mit der Kenntniserlangung – also dem Zeitpunkt, zu dem der Verantwortliche mit hinreichender Sicherheit davon ausgehen kann, dass eine Datenschutzverletzung eingetreten ist. Eine verspätete Meldung muss begründet werden.

    1. Datenpanne erkennen und intern dokumentieren (Zeitpunkt, Art, Umfang)
    2. Risikoabwägung durchführen: Besteht ein Risiko für die Rechte und Freiheiten der Betroffenen?
    3. Bei Risiko: Meldung an die zuständige Aufsichtsbehörde innerhalb von 72 Stunden vorbereiten
    4. Meldung einreichen (viele Aufsichtsbehörden bieten Online-Meldeformulare an)
    5. Fehlende Informationen nachreichen, sobald sie verfügbar sind
    6. Prüfen, ob zusätzlich eine Benachrichtigung der Betroffenen nach Art. 34 DSGVO erforderlich ist

    Die Meldung muss mindestens folgende Angaben enthalten: eine Beschreibung der Art der Datenschutzverletzung, die Kategorien und die ungäfähre Anzahl der betroffenen Personen, den Namen und die Kontaktdaten des Datenschutzbeauftragten, eine Beschreibung der wahrscheinlichen Folgen sowie eine Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen. Kann nicht alles innerhalb von 72 Stunden ermittelt werden, dürfen Informationen schrittweise nachgereicht werden.

    Warnung
    Die 72-Stunden-Frist beginnt mit der Kenntniserlangung – nicht erst mit der vollständigen Analyse. Melden Sie fristgerecht und ergänzen Sie die Meldung nachträglich, statt die Frist zu überschreiten. Eine verspätete Meldung muss begründet werden und kann bußgeldbewehrt sein.

    Benachrichtigung der Betroffenen (Art. 34 DSGVO)

    Neben der Meldung an die Aufsichtsbehörde kann auch eine Benachrichtigung der betroffenen Personen erforderlich sein. Art. 34 DSGVO sieht diese Pflicht vor, wenn die Datenschutzverletzung voraussichtlich ein hohes Risiko für die persönlichen Rechte und Freiheiten der Betroffenen zur Folge hat. Die Schwelle liegt also höher als bei der Behördenmeldung.

    PflichtSchwelleFormFrist
    Meldung an Aufsichtsbehörde (Art. 33)Risiko für Rechte und FreiheitenSchriftlich (meist Online-Formular)72 Stunden nach Kenntniserlangung
    Benachrichtigung Betroffene (Art. 34)Hohes Risiko für Rechte und FreiheitenDirekt, klare Sprache, individuellUnverzüglich, keine feste Stundenfrist
    Interne Dokumentation (Art. 33 Abs. 5)Jede Datenpanne – auch ohne RisikoInternes VerzeichnisFortlaufend

    Die Benachrichtigung muss in klarer und einfacher Sprache erfolgen und mindestens die Art der Verletzung, die möglichen Folgen sowie die ergriffenen Maßnahmen beschreiben. Es gibt drei Ausnahmen von der Benachrichtigungspflicht: wenn die Daten durch Verschlüsselung oder ähnliche Maßnahmen geschützt waren, wenn nachträgliche Maßnahmen das hohe Risiko beseitigt haben, oder wenn die individuelle Benachrichtigung einen unverhältnismäßigen Aufwand erfordern würde – in diesem Fall ist eine öffentliche Bekanntmachung zulässig.

    Das könnte Sie auch interessieren

    DSGVO-Auskunftsrecht: So fordern Sie Ihre Daten an (Art. 15 DSGVO)

    Auskunftsrecht nach Art. 15 DSGVO: So fordern Sie Ihre Daten an. Fristen, Musterformulierungen und Ihre Rechte.

    Risikoabwägung: Wann muss gemeldet werden?

    Die zentrale Frage bei jeder Datenpanne lautet: Besteht ein Risiko für die Rechte und Freiheiten der Betroffenen? Die DSGVO unterscheidet drei Risikostufen: kein Risiko (nur interne Dokumentation), Risiko (Meldung an Behörde) und hohes Risiko (zusätzlich Benachrichtigung der Betroffenen). Die Bewertung hängt von mehreren Faktoren ab.

    RisikostufePflicht gegenüber BehördePflicht gegenüber BetroffenenBeispiel
    Kein RisikoKeine Meldung (nur Dokumentation)Keine BenachrichtigungVerschlüsselter Laptop gestohlen, Daten nicht abrufbar
    RisikoMeldung innerhalb 72 StundenKeine BenachrichtigungE-Mail mit Kundenliste an falschen Geschäftspartner
    Hohes RisikoMeldung innerhalb 72 StundenUnverzügliche BenachrichtigungUnverschlüsselter Laptop mit Gesundheitsdaten gestohlen

    Zu berücksichtigen sind insbesondere: die Art der betroffenen Daten (Gesundheitsdaten wiegen schwerer als Kontaktdaten), die Anzahl der betroffenen Personen, ob die Daten verschlüsselt waren, die Wahrscheinlichkeit eines Missbrauchs sowie die möglichen Folgen für die Betroffenen (Identitätsdiebstahl, finanzielle Schäden, Diskriminierung). Im Zweifel empfiehlt die Datenschutzkonferenz (DSK) eher zu melden als nicht zu melden.

    Beispiel
    Verschlüsselter Laptop wird gestohlen → Daten sind geschützt → kein Risiko für Betroffene → keine Meldepflicht, aber interne Dokumentation. Unverschlüsselter Laptop mit Kundendaten → hohes Risiko → Meldung an Behörde UND Benachrichtigung der Betroffenen. Im Zweifel: lieber melden als abwarten.

    Interne Dokumentationspflicht

    Art. 33 Abs. 5 DSGVO verpflichtet den Verantwortlichen, alle Datenschutzverletzungen zu dokumentieren – unabhängig davon, ob sie meldepflichtig sind oder nicht. Diese Dokumentation muss die Fakten der Verletzung, deren Auswirkungen und die ergriffenen Abhilfemaßnahmen umfassen. Die Aufsichtsbehörde kann jederzeit Einsicht in dieses Verzeichnis verlangen.

    • Datum und Uhrzeit der Entdeckung sowie der Meldung
    • Art der betroffenen personenbezogenen Daten (Kategorien)
    • Ungefähre Anzahl der betroffenen Personen und Datensätze
    • Beschreibung des Vorfalls und der wahrscheinlichen Ursache
    • Ergriffene Sofortmaßnahmen und geplante Abhilfemaßnahmen
    • Ergebnis der Risikoabwägung (kein Risiko / Risiko / hohes Risiko)
    • Dokumentation, ob Meldung an Behörde und/oder Benachrichtigung der Betroffenen erfolgt ist

    In der Praxis empfiehlt es sich, ein standardisiertes Datenpannen-Verzeichnis zu führen, das mindestens folgende Angaben enthält: Datum und Uhrzeit der Entdeckung, Art der betroffenen Daten, Anzahl der betroffenen Personen, Beschreibung des Vorfalls, ergriffene Sofortmaßnahmen, Ergebnis der Risikoabwägung, und ob eine Meldung an Behörde oder Betroffene erfolgt ist. Dieses Verzeichnis dient auch als Nachweis der Compliance bei behördlichen Prüfungen.

    Bußgelder und Haftung

    Die DSGVO sieht für Verstöße gegen die Meldepflichten empfindliche Sanktionen vor. Nach Art. 83 Abs. 4 DSGVO können Bußgelder von bis zu 10 Mio. Euro oder 2 Prozent des weltweiten Jahresumsatzes verhängt werden – je nachdem, welcher Betrag höher ist. Dies gilt sowohl für die unterlassene Meldung an die Aufsichtsbehörde als auch für die unterlassene Benachrichtigung der Betroffenen.

    VerstoßBußgeldrahmenBeispiel aus der Praxis
    Unterlassene Meldung an AufsichtsbehördeBis 10 Mio. € oder 2 % UmsatzKrankenhaus meldet Datenpanne nicht – 150.000 € Bußgeld
    Verspätete Meldung (über 72 Std.)Bis 10 Mio. € oder 2 % UmsatzOnline-Shop meldet Hack erst nach 3 Wochen – Bußgeld + Auflagen
    Unterlassene Benachrichtigung BetroffenerBis 10 Mio. € oder 2 % UmsatzGesundheitsdaten betroffen, Betroffene nicht informiert
    Fehlende interne DokumentationBis 10 Mio. € oder 2 % UmsatzKein Datenpannen-Verzeichnis bei behördlicher Prüfung

    Neben den Bußgeldern drohen Schadensersatzansprüche der Betroffenen nach Art. 82 DSGVO. Die Beweislast liegt dabei beim Verantwortlichen: Er muss nachweisen, dass er für den Schaden nicht verantwortlich ist. In der Praxis zeigt sich, dass Aufsichtsbehörden die unterlassene oder verspätete Meldung oft schwerer bewerten als die Datenpanne selbst – denn die Meldepflicht dient dem Schutz der Betroffenen, die nur bei Kenntnis Gegenmaßnahmen ergreifen können.

    Prävention: Datenpannen vermeiden

    Der beste Umgang mit Datenpannen ist ihre Vermeidung. Technische und organisatorische Maßnahmen (TOMs) bilden das Rückgrat jeder Präventionsstrategie. Dazu gehören Verschlüsselung ruhender und übertragener Daten, regelmäßige Sicherheitsupdates, Zugangskontrollen nach dem Need-to-know-Prinzip sowie regelmäßige Mitarbeiterschulungen zum sicheren Umgang mit personenbezogenen Daten.

    Besonders wichtig ist die Erstellung eines Datenpannen-Notfallplans. Dieser sollte klare Zuständigkeiten definieren, Kommunikationswege festlegen und Vorlagen für die Meldung an die Aufsichtsbehörde enthalten. Bei Verarbeitungstätigkeiten mit hohem Risiko – etwa bei der Verarbeitung von Gesundheitsdaten oder bei umfangreicher Videoüberwachung – ist zudem eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchzuführen. Regelmäßige Datenschutz-Audits helfen, Schwachstellen frühzeitig zu erkennen und zu beheben.

    Tipp
    Erstellen Sie einen Datenpannen-Notfallplan mit klaren Zuständigkeiten und Kommunikationswegen. So können Sie die 72-Stunden-Frist einhalten und die Panne effizient managen. Üben Sie den Notfallplan regelmäßig mit Ihrem Team.

    Fazit: Schnelle Reaktion ist entscheidend

    Datenpannen passieren – entscheidend ist die richtige Reaktion. Die 72-Stunden-Frist für die Meldung an die Aufsichtsbehörde ist streng, aber: Eine verspätete Meldung wiegt schwerer als eine unvollständige. Dokumentieren Sie jede Panne intern, etablieren Sie einen Notfallplan und schulen Sie Ihre Mitarbeiter regelmäßig. So minimieren Sie sowohl das Risiko einer Datenpanne als auch die Folgen, wenn es doch passiert.

    Häufige Fragen

    RG

    Über die Redaktion

    Redaktion Gesetz-Ratgeber

    Redaktionsteam

    Das Redaktionsteam von Gesetz-Ratgeber recherchiert aktuelle Rechtsthemen und bereitet sie verständlich auf. Jeder Artikel durchläuft einen mehrstufigen Qualitätsprozess: Recherche der aktuellen Rechtslage, Abgleich mit Gesetzestexten und Rechtsprechung, verständliche Aufbereitung und abschließende Prüfung. Wir arbeiten unabhängig und finanzieren uns ausschließlich über Werbung und Gastbeiträge – unsere redaktionellen Inhalte sind davon nicht beeinflusst.

    Rechtlicher Hinweis: Dieser Ratgeber dient ausschließlich der allgemeinen Information und ersetzt keine individuelle Rechtsberatung. Trotz sorgfältiger Recherche übernehmen wir keine Haftung für die Richtigkeit, Vollständigkeit und Aktualität der Inhalte. Bei konkreten Rechtsfragen wenden Sie sich bitte an einen Rechtsanwalt. Ausführlicher Hinweis: Disclaimer.

    Weiterführende Beiträge

    Datenschutz & IT-Recht

    DSGVO-Auskunftsrecht: So fordern Sie Ihre Daten an (Art. 15 DSGVO)

    Jede Person hat nach der DSGVO das Recht, von Unternehmen und Behörden Auskunft darüber zu verlangen, ob und welche personenbezogenen Daten über sie gespeichert werden. In der Praxis wissen jedoch viele Betroffene nicht, wie sie dieses Recht effektiv durchsetzen. Dieser Ratgeber erklärt, was das Auskunftsrecht umfasst, welche Fristen gelten und wie Sie vorgehen, wenn ein Unternehmen nicht reagiert.

    Weiterlesen →
    Datenschutz & IT-Recht

    Abmahnung wegen Urheberrechtsverletzung im Internet

    Eine Abmahnung wegen einer Urheberrechtsverletzung im Internet gehört zu den häufigsten Rechtsproblemen im digitalen Alltag. Ob Filesharing, die unbefugte Nutzung von Bildern auf der eigenen Website oder das Teilen urheberrechtlich geschützter Inhalte in sozialen Netzwerken – die Folge ist oft ein Anwaltsschreiben mit einer Unterlassungserklärung und einer Kostenforderung. Dieser Ratgeber erklärt, was eine Abmahnung bedeutet, wie Sie richtig reagieren und welche Fehler Sie vermeiden sollten.

    Weiterlesen →