Die bekannte 72-Stunden-Frist ist dabei wichtig. Sie ist aber nicht der erste Schritt. Zunächst muss das Unternehmen den Vorfall begrenzen, die richtigen Personen einbeziehen und eine nachvollziehbare Entscheidungsgrundlage schaffen.
Die in diesem Beitrag genannten 24 Stunden sind keine gesetzliche Frist, sondern eine sinnvolle interne Zielmarke. Für die gesetzliche 72-Stunden-Frist ist entscheidend, wann dem Verantwortlichen die Datenschutzverletzung bekannt wird.
Zuerst klären: Ist der Datenschutz betroffen?
Eine Datenschutzverletzung kann vorliegen, wenn personenbezogene Daten versehentlich oder unrechtmäßig vernichtet, verloren, verändert oder offengelegt werden, Unbefugte Zugriff erhalten oder die Daten vorübergehend nicht verfügbar sind. Umgangssprachlich werden solche Vorfälle häufig als Datenpanne bezeichnet.
Nicht jeder IT-Sicherheitsvorfall ist automatisch eine Datenschutzverletzung. Umgekehrt kann schon eine fehlgeleitete E-Mail datenschutzrechtlich relevant sein, ganz ohne Cyberangriff.
Mitarbeitende sollten diese Einordnung nicht allein vornehmen müssen. Sie brauchen einen einfachen Meldeweg und eine bekannte interne Anlaufstelle.
Die ersten Stunden: Auswirkungen begrenzen
Zunächst sollte verhindert werden, dass sich der Schaden vergrößert. Je nach Vorfall kann das bedeuten:
- Zugänge oder Benutzerkonten sperren,
- Passwörter zurücksetzen,
- Freigabelinks deaktivieren,
- betroffene Geräte oder Systeme absichern,
- falsch angeschriebene Empfänger um unverzügliche Löschung und eine kurze Bestätigung bitten,
- beteiligte Dienstleister zur Untersuchung auffordern.
Gleichzeitig sollten die intern für Datenschutz zuständige Stelle und, soweit erforderlich, der Datenschutzbeauftragte einbezogen werden. Je nach Vorfall gehören auch IT beziehungsweise Informationssicherheit und die zuständige Führungskraft in die Bearbeitung. Bei größeren Vorfällen können außerdem Geschäftsführung, Kommunikation oder Personalabteilung erforderlich sein.
Von Beginn an sollten der Zeitpunkt der ersten Meldung, die Feststellung des Vorfalls und, soweit abweichend, die Kenntnisnahme durch den Verantwortlichen dokumentiert werden.
Tritt der Vorfall bei einem Auftragsverarbeiter auf, muss dieser den Verantwortlichen unverzüglich informieren. Die Risikobewertung und die Entscheidung über eine Meldung bleiben grundsätzlich beim Verantwortlichen.
Innerhalb von 24 Stunden: Sachverhalt bewerten
Für die weitere Entscheidung benötigt das Unternehmen ein möglichst klares Bild:
- Welche personenbezogenen Daten sind betroffen?
- Wie viele Personen und Datensätze könnten betroffen sein?
- Wer konnte auf die Daten zugreifen?
- Sind besonders sensible Daten, Zugangsdaten oder Identitätsdokumente betroffen?
- Welche möglichen Folgen bestehen für die betroffenen Personen?
- Welche Schutzmaßnahmen, beispielsweise eine Verschlüsselung, waren vorhanden?
- Welche Informationen fehlen noch?
Die Bewertung sollte aus Sicht der betroffenen Personen erfolgen. Mögliche Folgen sind beispielsweise Identitätsdiebstahl, Betrug, finanzielle Nachteile, Rufschäden oder die Offenlegung vertraulicher Informationen.
Wann beginnt die 72-Stunden-Frist?
Für den Fristbeginn ist nicht zwingend der Zeitpunkt des technischen Ereignisses maßgeblich. Als bekannt gilt die Datenschutzverletzung regelmäßig, sobald hinreichende Gewissheit besteht, dass ein Sicherheitsvorfall personenbezogene Daten beeinträchtigt hat.
Ein möglicher Vorfall muss deshalb unverzüglich geprüft werden. Die notwendige Klärung darf nicht unnötig hinausgezögert werden.
Bis 72 Stunden: Entscheidung treffen und festhalten
Artikel 33 DSGVO verlangt eine Meldung an die zuständige Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden, wenn die Datenschutzverletzung voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt.
Daraus ergeben sich drei mögliche Situationen:
- Voraussichtlich kein Risiko: Eine Meldung kann entfallen. Der Vorfall und die Begründung der Entscheidung müssen trotzdem dokumentiert werden.
- Voraussichtliches Risiko: Der Vorfall ist an die zuständige Aufsichtsbehörde zu melden.
- Voraussichtlich hohes Risiko: Zusätzlich müssen grundsätzlich die betroffenen Personen ohne unangemessene Verzögerung verständlich informiert werden.
Ob bei der Information der Betroffenen eine Ausnahme nach Artikel 34 Absatz 3 DSGVO greift, muss gesondert geprüft und dokumentiert werden.
Sind innerhalb der Frist noch nicht alle Einzelheiten bekannt, kann zunächst eine Meldung mit dem vorhandenen Kenntnisstand erfolgen. Fehlende Angaben können anschließend schrittweise ergänzt werden. Eine unvollständige Faktenlage sollte deshalb nicht dazu führen, dass ein möglicher Meldefall unbearbeitet liegen bleibt.
Die Verantwortung für die Entscheidung liegt beim verantwortlichen Unternehmen. Der Datenschutzbeauftragte berät und begleitet die Bewertung.
Nach der Meldung ist der Vorfall nicht beendet
Mit dem Absenden einer Meldung ist der Vorgang noch nicht abgeschlossen. Offene Informationen müssen ergänzt, Ursachen untersucht und vereinbarte Maßnahmen umgesetzt werden.
Dazu gehören beispielsweise:
- Rückfragen der Aufsichtsbehörde bearbeiten,
- betroffene Personen informieren,
- Berechtigungen und Schutzmaßnahmen anpassen,
- Dienstleister oder Verträge überprüfen,
- Mitarbeitende gezielt sensibilisieren,
- Maßnahmen mit Verantwortlichen und Fristen versehen,
- Umsetzung und Wirksamkeit kontrollieren.
So wird aus einem einzelnen Vorfall ein verbesserter Datenschutzprozess.
Die kurze Checkliste
Bei einem möglichen Datenschutzvorfall sollten Unternehmen:
- den Vorfall intern melden und weitere Auswirkungen begrenzen,
- die intern für Datenschutz zuständige Stelle und, soweit erforderlich, den Datenschutzbeauftragten einbeziehen,
- Meldung, Feststellung und Kenntnisnahme dokumentieren,
- betroffene Daten, Personen und mögliche Folgen ermitteln,
- Risikobewertung und Meldeentscheidung festhalten,
- erforderliche Meldungen und Informationen veranlassen,
- Folgemaßnahmen mit Zuständigkeiten und Fristen nachhalten.
Datenschutzvorfälle nachvollziehbar bearbeiten
Ein Datenschutzvorfall lässt sich nicht allein mit einem Meldeformular bewältigen. Unternehmen benötigen einen Ablauf, der Informationen, Zuständigkeiten, Bewertungen, Entscheidungen und Folgemaßnahmen miteinander verbindet.
Im Datenschutz-Modul von WaPo können Vorfälle gemeinsam mit den dazugehörigen Aufgaben und Nachweisen geführt werden. Informationen zu Verarbeitungstätigkeiten, Dienstleistern, Verträgen und technischen und organisatorischen Maßnahmen bleiben dabei in einem gemeinsamen Arbeitsstand.
So entsteht aus einer einzelnen Meldung ein nachvollziehbarer Prozess, der auch beim nächsten Vorfall trägt.
