Ratgeber für Verantwortliche · Fristbeginn, Inhalt, Ausnahmen
Nach Art. 33 DSGVO meldest Du eine Verletzung des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden an die zuständige Aufsichtsbehörde - es sei denn, ein Risiko für die Betroffenen ist unwahrscheinlich. Die Frist beginnt mit der Kenntnis, nicht mit dem Abschluss der Untersuchung, und läuft über Wochenenden durch. Eine unvollständige Meldung ist ausdrücklich vorgesehen: Art. 33 Abs. 4 erlaubt, den Rest nachzuliefern. Bei hohem Risiko kommt nach Art. 34 die Benachrichtigung der Betroffenen hinzu.
Zwei Pflichten, die regelmäßig verwechselt werden
Nach einem Vorfall mit personenbezogenen Daten gibt es zwei verschiedene Pflichten, und sie haben verschiedene Auslöser, verschiedene Fristen und verschiedene Empfänger.
Art. 33 DSGVO: Meldung an die Aufsichtsbehörde. Fällig, sobald ein Risiko für die Rechte und Freiheiten der Betroffenen wahrscheinlich ist. Frist: unverzüglich, möglichst binnen 72 Stunden.
Art. 34 DSGVO: Benachrichtigung der Betroffenen. Fällig erst bei hohem Risiko. Keine Stundenfrist, sondern „unverzüglich”.
Die Schwelle ist also unterschiedlich hoch. Es gibt Vorfälle, die gemeldet, aber nicht an die Betroffenen kommuniziert werden. Und es gibt Vorfälle, die weder das eine noch das andere auslösen, aber trotzdem dokumentiert werden müssen.
Wann die Uhr zu laufen beginnt
Nicht mit dem Angriff. Nicht mit dem Abschluss der Untersuchung. Sondern mit der Kenntnis der Verletzung.
Kenntnis bedeutet: Du hast einen hinreichenden Grad an Gewissheit, dass ein Sicherheitsvorfall stattgefunden hat und dabei personenbezogene Daten betroffen waren. Eine kurze Phase der Prüfung, ob an einer Meldung überhaupt etwas dran ist, darf vorgeschaltet sein. Sie darf aber nicht dazu dienen, den Fristbeginn hinauszuschieben.
Drei Punkte, an denen es in der Praxis schiefgeht:
- Die 72 Stunden laufen durch. Wochenende und Feiertage zählen mit. Ein Freitagabend-Fund ist am Montagabend fällig.
- Kenntnis des Unternehmens, nicht der Geschäftsführung. Wenn ein Mitarbeiter es am Dienstag merkt und es am Donnerstag nach oben gibt, sind zwei Tage schon verbraucht.
- Dein Auftragsverarbeiter meldet nicht an die Behörde, sondern an Dich (Art. 33 Abs. 2), und zwar unverzüglich. Deine eigene Frist beginnt mit dieser Meldung. Steht das im Auftragsverarbeitungsvertrag nicht sauber drin, erfährst Du zu spät von einem Vorfall, für den Du haftest.
Die 72 Stunden sind eine Soll-Frist, keine Ausschlussfrist. Wer später meldet, muss die Verzögerung begründen. Wer wegen Unvollständigkeit gar nicht meldet, hat den schlechteren Stand: eine unvollständige Meldung ist ausdrücklich vorgesehen.
Melden, obwohl noch nichts klar ist
Art. 33 Abs. 4 erlaubt die schrittweise Meldung. Du meldest, was Du weißt, und lieferst den Rest nach. Genau dafür ist die Regelung da, denn nach 72 Stunden ist eine forensische Untersuchung nie abgeschlossen.
In die Meldung gehören nach Art. 33 Abs. 3:
- Art der Verletzung, soweit möglich mit den Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze
- Name und Kontaktdaten des Datenschutzbeauftragten oder einer anderen Anlaufstelle
- Wahrscheinliche Folgen der Verletzung
- Ergriffene oder vorgeschlagene Maßnahmen, einschließlich solcher zur Abmilderung
„Ungefähre Zahl” heißt ungefähr. Eine belastbare Größenordnung mit offengelegter Unsicherheit ist besser als eine exakte Zahl nach zwei Wochen.
Zuständig ist die Aufsichtsbehörde des Bundeslandes, in dem Dein Unternehmen seinen Sitz hat. In Nordrhein-Westfalen ist das die Landesbeauftragte für Datenschutz und Informationsfreiheit. Die meisten Behörden nehmen die Meldung über ein Online-Formular entgegen, und dieses Formular fragt genau die vier Punkte oben ab. Es einmal im Ruhezustand anzusehen, spart im Ernstfall eine Stunde.
Wann Du die Betroffenen informieren musst
Art. 34 greift bei hohem Risiko. Typisch dafür: abgeflossene Zugangsdaten, Gesundheits- oder Finanzdaten, Daten, die Identitätsmissbrauch erlauben, oder Datenbestände, aus denen sich besonders schützenswerte Merkmale ergeben.
Die Benachrichtigung muss in klarer und einfacher Sprache erfolgen und im Kern dasselbe enthalten wie die Behördenmeldung, plus eine Aussage dazu, was die Betroffenen selbst tun sollten.
Drei Ausnahmen nennt Art. 34 Abs. 3:
- Die Daten waren durch geeignete technische Maßnahmen geschützt, etwa wirksam verschlüsselt, und damit für Unbefugte nicht verwertbar
- Nachfolgende Maßnahmen haben das hohe Risiko ausgeräumt
- Der Aufwand wäre unverhältnismäßig, dann tritt eine öffentliche Bekanntmachung an die Stelle der Einzelbenachrichtigung
Die erste Ausnahme ist der praktische Grund, aus dem Festplattenverschlüsselung auf Notebooks nicht verhandelbar ist. Ein verlorenes verschlüsseltes Notebook ist ein anderer Vorgang als ein verlorenes unverschlüsseltes.
Der Fall, in dem nicht gemeldet wird
Ist ein Risiko für die Rechte und Freiheiten natürlicher Personen unwahrscheinlich, entfällt die Meldung. Diese Einschätzung ist aber keine Bauchentscheidung, sondern eine Bewertung, die Du später belegen können musst.
Denn Art. 33 Abs. 5 gilt immer: jede Verletzung wird dokumentiert, auch die nicht gemeldete. Mit Sachverhalt, Auswirkungen und ergriffenen Abhilfemaßnahmen. Diese Dokumentation ist das, was die Aufsichtsbehörde anfordert, wenn sie den Vorfall aus einer anderen Quelle erfährt. Ein Verzeichnis ohne Eintrag zu einem bekannten Vorfall ist schwerer zu erklären als der Vorfall selbst.
Neben der DSGVO: NIS2
Fällt Dein Unternehmen unter NIS2, kommt ein zweiter Meldeweg hinzu, an das BSI und mit eigener Taktung: eine Erstmeldung binnen 24 Stunden, eine Meldung binnen 72 Stunden und ein Abschlussbericht binnen eines Monats.
Die beiden Pflichten ersetzen einander nicht. Ein Ransomware-Vorfall bei einem NIS2-pflichtigen Unternehmen mit personenbezogenen Daten löst beide aus, an zwei verschiedene Empfänger, in zwei verschiedenen Formaten, während parallel der Betrieb wiederhergestellt wird.
Häufige Fragen
Was passiert, wenn wir die Frist reißen? Verstöße gegen die Art. 33 und 34 sind nach Art. 83 Abs. 4 mit bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes bewehrt, je nachdem, welcher Betrag höher ist. In der Praxis wiegt schwerer, dass eine verspätete oder unterlassene Meldung als erschwerender Umstand in die Bewertung des eigentlichen Vorfalls eingeht.
Ist ein Ransomware-Angriff automatisch eine meldepflichtige Datenpanne? Nicht automatisch, aber fast immer. Verschlüsselung ist ein Verlust der Verfügbarkeit, und das ist eine Verletzung des Schutzes personenbezogener Daten. Hinzu kommt, dass heute in der Regel vor der Verschlüsselung Daten abgeflossen sind. Die Annahme „nur verschlüsselt, nichts abgeflossen” muss belegt werden und lässt sich ohne forensische Untersuchung nicht belegen.
Wir wissen nach 72 Stunden noch nicht, wer betroffen ist. Was dann? Dann meldest Du das. Der Sachverhalt, die geschätzte Größenordnung, der Stand der Untersuchung und der Zeitpunkt, zu dem Du nachliefern kannst. Die schrittweise Meldung ist der Normalfall, nicht die Notlösung.
Zählt ein verlorenes Notebook? Ja, wenn personenbezogene Daten darauf lagen. War die Festplatte wirksam verschlüsselt und das Kennwort nicht mit verloren, ist das Risiko meist gering, die Dokumentationspflicht bleibt aber bestehen.
Wer meldet, wenn der Vorfall beim Dienstleister passiert ist? Du. Der Auftragsverarbeiter meldet an Dich, nicht an die Behörde. Gegenüber der Aufsichtsbehörde bleibst Du der Verantwortliche.
Verwandt
Akut betroffen? Soforthilfe bei Cyberangriff. Hintergrund: Ransomware: was tun? · IT-Notfallplan erstellen · DSGVO-Umsetzung · NIS2