Was ist eine Datenpanne?
Eine Datenpanne ist im Recht eine „Verletzung des Schutzes personenbezogener Daten“ nach Art. 4 Nr. 12 der Verordnung (EU) 2016/679 (DSGVO). Die Vorschrift verlangt zweierlei: eine Verletzung der Sicherheit und eine von fünf Folgen für personenbezogene Daten. Vorsatz ist nicht nötig, denn die Definition erfasst unbeabsichtigte Verletzungen ausdrücklich.
Wie die Meldepflicht in das übrige Datenschutzrecht eingebettet ist, zeigt der DSGVO-Leitfaden für Unternehmen.
Welche Vorfälle sind eine Datenpanne?
Jeder Vorfall ist eine Datenpanne, der zu mindestens einer der fünf Folgen aus Art. 4 Nr. 12 DSGVO führt. Der unbefugte Zugang ist eine eigene Folge: Wer unbefugt mitliest, hat nichts offengelegt und nichts verändert, und trotzdem liegt eine Verletzung vor.
| Folge nach Art. 4 Nr. 12 | Betroffenes Schutzziel | Beispiel |
|---|---|---|
| Vernichtung | Verfügbarkeit | Ein Postfach wird gelöscht, eine Sicherung fehlt |
| Verlust | Verfügbarkeit | Ein unverschlüsselter Laptop bleibt im Zug liegen |
| Veränderung | Integrität | Ein fehlerhafter Import überschreibt Kundenadressen |
| Unbefugte Offenlegung | Vertraulichkeit | Ein Serienbrief geht an den falschen Verteiler |
| Unbefugter Zugang | Vertraulichkeit | Eine Beschäftigte ohne Berechtigung sieht Personalakten ein |
Die Spalte „Schutzziel“ ordnet die Folgen den drei Schutzzielen der Informationssicherheit zu. Die Zuordnung zeigt, dass ein Ausfall ohne jeden Datenabfluss ebenfalls eine Datenpanne sein kann.
Datenpanne, Datenschutzverstoß und Sicherheitsvorfall: drei Reichweiten
Die drei Begriffe lösen verschiedene Pflichten aus, auch wenn sie dasselbe Ereignis beschreiben. Nur die Verletzung nach Art. 4 Nr. 12 setzt die Meldekette nach Art. 33 und 34 DSGVO in Gang.
| Begriff | Was er bezeichnet | Löst Art. 33 DSGVO aus? |
|---|---|---|
| Datenpanne | Verletzung der Sicherheit mit einer der fünf Folgen für personenbezogene Daten | ja |
| Datenschutzverstoß | jeder Verstoß gegen die DSGVO, etwa eine Verarbeitung ohne Rechtsgrundlage | nur, wenn zugleich eine Sicherheitsverletzung vorliegt |
| Sicherheitsvorfall | Beeinträchtigung der Informationssicherheit, mit oder ohne Personenbezug | nur bei Personenbezug; andere Gesetze können eigene Meldepflichten auslösen |
Jede Datenpanne ist damit ein Sicherheitsvorfall. Ein Datenschutzverstoß kann dagegen ohne jeden Sicherheitsvorfall bestehen.
Muss jede Datenpanne gemeldet werden?
Nein, die Pflichten hängen am voraussichtlichen Risiko für die Rechte und Freiheiten der Betroffenen. Art. 33 Abs. 1 und Art. 34 Abs. 1 DSGVO setzen zwei getrennte Schwellen:
| Voraussichtliches Risiko | Meldung an die Aufsichtsbehörde (Art. 33) | Benachrichtigung der Betroffenen (Art. 34) | Interne Dokumentation (Art. 33 Abs. 5) |
|---|---|---|---|
| kein Risiko | nein | nein | ja |
| Risiko | ja | nein | ja |
| hohes Risiko | ja | ja, außer in den Fällen des Art. 34 Abs. 3 | ja |
Für die Bewertung nennt Erwägungsgrund 85 DSGVO die Schäden, die eine Datenpanne auslösen kann. Dazu gehören Identitätsdiebstahl oder -betrug, finanzielle Verluste, Diskriminierung, Rufschädigung und die unbefugte Aufhebung der Pseudonymisierung.
Die Dokumentation nach Art. 33 Abs. 5 gilt auch für nicht gemeldete Fälle. Sie umfasst die Fakten, die Auswirkungen und die Abhilfemaßnahmen und muss der Aufsicht die Prüfung erlauben. Wer nicht meldet, hält damit die Begründung für diese Entscheidung bereit.
Was muss die Meldung nach Art. 33 DSGVO enthalten?
Art. 33 Abs. 3 DSGVO legt vier Mindestangaben fest. Die Benachrichtigung der Betroffenen übernimmt nach Art. 34 Abs. 2 drei davon und muss die Art der Verletzung in klarer und einfacher Sprache beschreiben.
| Mindestangabe | Meldung an die Aufsicht | Benachrichtigung der Betroffenen |
|---|---|---|
| a) Art der Verletzung, soweit möglich mit Kategorien und ungefährer Zahl der Betroffenen und der Datensätze | ja | Art der Verletzung in klarer Sprache |
| b) Name und Kontaktdaten des Datenschutzbeauftragten oder einer anderen Anlaufstelle | ja | ja |
| c) wahrscheinliche Folgen der Verletzung | ja | ja |
| d) ergriffene oder vorgeschlagene Maßnahmen, auch zur Abmilderung | ja | ja |
Die Angaben unter Buchstabe a hängen an einer Vorarbeit: Wer weiß, welche Systeme welche Datenkategorien tragen, kann Kategorien und Größenordnung innerhalb der Frist benennen.
Die 72 Stunden laufen ab Kenntnis
Die Frist beginnt nach Art. 33 Abs. 1 DSGVO, sobald dem Verantwortlichen die Verletzung bekannt wird, und nicht mit dem Abschluss der Ursachenanalyse. Die Meldung ist „unverzüglich und möglichst binnen 72 Stunden“ fällig. Eine spätere Meldung braucht eine Begründung für die Verzögerung.
Ein Auftragsverarbeiter meldet eine Verletzung nach Art. 33 Abs. 2 unverzüglich dem Verantwortlichen, nicht der Aufsicht. Seine Meldezeit verbraucht die 72 Stunden des Verantwortlichen nicht, denn diese laufen erst ab dessen Kenntnis. Art. 28 Abs. 3 Buchst. f DSGVO verpflichtet ihn zusätzlich, den Verantwortlichen bei den Pflichten der Art. 32 bis 36 zu unterstützen.
Wie Rollen, Meldewege und Formulare vor dem Ernstfall festgelegt werden, zeigt der Datenpanne-Reaktionsplan.
Die Benachrichtigung der Betroffenen entfällt nur in drei Fällen
Art. 34 Abs. 3 DSGVO befreit auch bei hohem Risiko von der Benachrichtigung, wenn eine von drei Bedingungen erfüllt ist.
| Ausnahme | Was die Vorschrift verlangt |
|---|---|
| Buchst. a: Sicherheitsvorkehrungen | Die Vorkehrungen wurden auf die betroffenen Daten angewandt und machen sie für Unbefugte unzugänglich, etwa durch Verschlüsselung. Ist der Schlüssel mitbetroffen, sind die Daten nicht mehr unzugänglich. |
| Buchst. b: nachfolgende Maßnahmen | Das hohe Risiko besteht nach späteren Maßnahmen aller Wahrscheinlichkeit nach nicht mehr. |
| Buchst. c: unverhältnismäßiger Aufwand | Die Information entfällt nicht. An ihre Stelle tritt eine öffentliche Bekanntmachung oder eine vergleichbar wirksame Maßnahme. |
DSGVO-Meldung und NIS2-Meldung laufen getrennt
Ein Vorfall bei einer NIS2-pflichtigen Einrichtung kann zugleich eine Meldung nach DSGVO und nach § 32 BSIG auslösen. Beide Meldungen gehen an verschiedene Stellen und folgen verschiedenen Fristen.
| Merkmal | DSGVO | § 32 BSIG |
|---|---|---|
| Auslöser | Verletzung des Schutzes personenbezogener Daten | erheblicher Sicherheitsvorfall, mit oder ohne Personenbezug |
| Empfänger | zuständige Datenschutzaufsichtsbehörde | gemeinsame Meldestelle von BSI und BBK |
| Erste Frist | unverzüglich, möglichst binnen 72 Stunden ab Kenntnis | frühe Erstmeldung unverzüglich, spätestens 24 Stunden ab Kenntniserlangung |
| Weitere Stufen | schrittweise Nachlieferung | Meldung spätestens 72 Stunden ab Kenntniserlangung; Zwischenmeldung nur auf Ersuchen des BSI; Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung |
| Information Dritter | Benachrichtigung der Betroffenen bei hohem Risiko | nach § 35 BSIG kann das BSI anordnen, die Empfänger der Dienste zu unterrichten |
Die 72 Stunden nach BSIG laufen ab Kenntniserlangung, nicht ab der Erstmeldung. Für Telekommunikationsanbieter, bestimmte Energieanlagen und Finanzunternehmen unter DORA gelten nach § 28 Abs. 5 bis 7 BSIG abweichende Regeln. Die Stufen im Einzelnen erklärt der Eintrag zur Meldepflicht nach NIS2.
Rizzqo zeigt den Personenbezug am betroffenen System
Rizzqo führt an jedem System, jeder Anwendung und jedem Dienstleister das Merkmal personenbezogener Daten, das sie von den Verarbeitungen erben, die sie unterstützen. Ist ein Server oder ein SaaS-Dienst von einem Vorfall betroffen, ist damit am Asset ablesbar, ob die Prüfung nach Art. 33 DSGVO beginnt.
Die Kategorien personenbezogener Daten stehen an der Verarbeitung selbst, mit der das System verknüpft ist. Sie liefern die Datenkategorien für die Meldung nach Art. 33 Abs. 3 Buchst. a. Die geerbte Vertraulichkeitseinstufung zeigt, wie schutzbedürftig die Daten eingestuft sind. Jedes Asset trägt einen benannten Verantwortlichen, und Abhilfemaßnahmen laufen als Aufgaben, deren Risikominderung mit dem Abschluss angerechnet wird.