{"id":887,"date":"2018-03-14T10:07:08","date_gmt":"2018-03-14T10:07:08","guid":{"rendered":"http:\/\/enginsight.com\/?p=887"},"modified":"2023-04-24T10:14:09","modified_gmt":"2023-04-24T08:14:09","slug":"umgang-mit-datenpannen-was-fordert-die-dsgvo","status":"publish","type":"post","link":"https:\/\/enginsight.com\/de\/blog\/umgang-mit-datenpannen-was-fordert-die-dsgvo\/","title":{"rendered":"Umgang mit Datenpannen &#8211; Was fordert die DSGVO?"},"content":{"rendered":"<p><em>Es kann eigentlich jeden treffen. Sei es durch ein missgl&#xFC;cktes Update, einen verloren gegangenen USB-Stick, einen Einbruch oder eine Attacke wie z.B.&#xA0;<a href=\"https:\/\/enginsight.com\/de\/blog\/cross-site-scripting-oder-wie-einfach-hacker-ihre-kundendaten-stehlen\/\" target=\"blank\" rel=\"noopener\">Cross-Site-Scripting<\/a>. Ein kleiner Fehler und schon k&#xF6;nnten die personenbezogenen Daten Ihrer Kunden in unbefugte H&#xE4;nde gelangen. Bei dem Durcheinander, das sich rund um so einen Vorfall ausbreitet, gilt der erste Gedanke nat&#xFC;rlich meist nicht irgendwelchen Datenschutzgesetzen. Das kann Ihrem Unternehmen bei der DSGVO jetzt allerdings zum Verh&#xE4;ngnis werden!<\/em><\/p>\n\n\n\n<p><strong>Wenn der Schutz personenbezogener Daten verletzt wurde, muss ein Unternehmen das melden.<\/strong> Diese Meldepflicht bestand schon durch das Bundesdatenschutzgesetz (BDSG). Am 28.5.2018 trat allerdings die europ&#xE4;ische Datenschutzgrundverordnung (DSGVO) in Kraft und mir ihr die <strong>versch&#xE4;rfte Meldepflicht<\/strong>. Unternehmen haben dann <strong>h&#xF6;chstens 72h Stunden<\/strong> Zeit, um eine Datenschutzverletzung an die zust&#xE4;ndige Aufsichtsbeh&#xF6;rde zu melden. Au&#xDF;erdem gibt es noch andere wichtige &#xC4;nderungen:<\/p>\n\n\n\n<p>Wussten Sie z.B., dass die neue Meldepflicht alle personenbezogenen Daten betrifft und nicht mehr nur besonders sensible Daten? Oder dass Unternehmen ab jetzt einer <strong>Dokumentationspflicht&#xA0;<\/strong>unterliegen, wenn personenbezogene Daten verletzt worden sein k&#xF6;nnten? In diesem Artikel erfahren Sie alles Wichtige zum Thema Meldepflichten in der DSGVO.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"welchemeldepflichtenbestehenaktuell\">Welche Meldepflichten bestanden fr&#xFC;her?<\/h2>\n\n\n\n<p>Vorher wurden die Meldepflichten durch&#xA0;&#xA7;42a des Bundesdatenschutzgesetztes (BDSG) geregelt. Darin steht, dass Unternehmen nur dann verpflichtet sind Datenschutzverst&#xF6;&#xDF;e (ugs. Datenpannen) an die zust&#xE4;ndige Datenschutz-Aufsichtsbeh&#xF6;rde und an die Betroffenen zu melden, wenn alle der folgenden Kriterien erf&#xFC;llt sind:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Von dem Versto&#xDF; sind <strong>besonders sensible personenbezogene Daten<\/strong> betroffen (z.B. Bank- oder Kontodaten, Gesundheitsdaten, etc.).<\/li>\n\n\n\n<li>Die Daten wurden <strong>unrechtm&#xE4;&#xDF;ig &#xFC;bermittelt<\/strong> oder Dritte haben auf sonstige Weise unrechtm&#xE4;&#xDF;ig Kenntnis von diesen Daten erlangt.<\/li>\n\n\n\n<li>Es drohen <strong>schwerwiegende Beeintr&#xE4;chtigungen<\/strong> f&#xFC;r die Rechte oder schutzw&#xFC;rdigen Interessen der Betroffenen.<\/li>\n<\/ol>\n\n\n\n<p>Gem&#xE4;&#xDF;&#xA0;&#xA7; 43&#xA0;drohte ein Bu&#xDF;geld von bis zu 300.000 Euro f&#xFC;r den Fall, dass eine Benachrichtigung nicht, nicht richtig, nicht vollst&#xE4;ndig oder nicht rechtzeitig erfolgt.<\/p>\n\n\n\n<p>Fr&#xFC;her war es also so, dass die Voraussetzungen, ab wann ein Vorfall gemeldet werden muss, relativ hoch lagen. Das &#xE4;nderte sich aber mit der DSGVO.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"wassagtdiedsgvo\">Was sagt die DSGVO zur Meldepflicht?<\/h2>\n\n\n\n<p>Die DSGVO unterscheidet bei der Meldepflicht immer zwischen der Meldepflicht gegen&#xFC;ber der&#xA0;<strong>zust&#xE4;ndigen Aufsichtsbeh&#xF6;rde&#xA0;<\/strong>(<a href=\"https:\/\/dsgvo-gesetz.de\/art-33-dsgvo\/\" target=\"_blank\" rel=\"noreferrer noopener\">&#xA7;33 DSGVO<\/a>) und der Meldepflicht gegen&#xFC;ber den von dem&#xA0;Vorfall&#xA0;<strong>betroffenen Personen<\/strong>&#xA0; (<a href=\"https:\/\/dsgvo-gesetz.de\/art-34-dsgvo\/\" target=\"_blank\" rel=\"noreferrer noopener\">&#xA7;34 DSGVO<\/a>).<\/p>\n\n\n\n<p>Prinzipiell ist es so, dass Sie eine Datenpanne fast immer der zust&#xE4;ndigen Aufsichtsbeh&#xF6;rde melden m&#xFC;ssen, aber nicht immer den betroffenen Personen. Die&#xA0;<a href=\"https:\/\/www.datenschutz-wiki.de\/Aufsichtsbeh%C3%B6rden_und_Landesdatenschutzbeauftragte\" target=\"_blank\" rel=\"noreferrer noopener\">zust&#xE4;ndige Beh&#xF6;rde<\/a>&#xA0;h&#xE4;ngt vom Sitz Ihres Unternehmens ab.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"wasmussichmelden\">Was und an wen muss ich melden?<\/h2>\n\n\n\n<p>In den folgenden F&#xE4;llen m&#xFC;ssen Sie eine Datenschutzverletzung melden:<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Der zust&#xE4;ndigen Aufsichtsbeh&#xF6;rde<\/h3>\n\n\n\n<p>Laut&#xA0;<a href=\"https:\/\/dsgvo-gesetz.de\/art-33-dsgvo\/\" target=\"_blank\" rel=\"noreferrer noopener\">&#xA7; 33 der DSGVO<\/a>&#xA0;muss ein Unternehmen die zust&#xE4;ndige Aufsichtsbeh&#xF6;rde bei <strong>jeder&#xA0;<em>&#x201E;Verletzung des Schutzes personenbezogener Daten&#x201C;<\/em>&#xA0;unverz&#xFC;glich benachrichtigen<\/strong>. Das bedeutet die Meldepflicht gilt f&#xFC;r&#xA0;jede Art der unrechtm&#xE4;&#xDF;igen Datenverarbeitung. Also z.B. auch bei einer unrechtm&#xE4;&#xDF;igen Zerst&#xF6;rung, Ver&#xE4;nderung oder dem Verlust von Daten und nicht mehr nur dann, wenn Dritte unbefugt Zugriff erlangen. Au&#xDF;erdem ist es nicht mehr wichtig, ob es sich um sensible Daten handelt oder nicht.<\/p>\n\n\n\n<p><strong>Allerdings gibt es eine&#xA0;Ausnahme<\/strong>. Es besteht keine Meldepflicht, wenn&#xA0;<em>die Verletzung des Schutzes personenbezogener Daten voraussichtlich nicht zu einem Risiko f&#xFC;r die Rechte und Freiheiten der Betroffenen f&#xFC;hrt.<\/em>&#xA0;Ob Risiken f&#xFC;r die Betroffenen wahrscheinlich sind, muss vom Unternehmen unter Zuhilfenahme des Risikokatalogs in&#xA0;<a href=\"https:\/\/dsgvo-gesetz.de\/erwaegungsgruende\/nr-75\/\" target=\"_blank\" rel=\"noreferrer noopener\">Erw&#xE4;gungsgrund 75 DSGVO&#xA0;<\/a>abgew&#xE4;gt werden. Diese Risikoabsch&#xE4;tzung sollte auch dokumentiert werden.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"denbetroffenen\">Den Betroffenen<\/h3>\n\n\n\n<p>Wenn durch den Vorfall voraussichtlich ein&#xA0;<strong>hohes Risiko<\/strong>&#xA0;f&#xFC;r die pers&#xF6;nlichen Rechte und Freiheiten der Betroffenen besteht, dann m&#xFC;ssen diese auch unverz&#xFC;glich benachrichtigt werden.&#xA0;<strong>Allerdings gibt es auch hier wieder&#xA0;Ausnahmen<\/strong>. Die Benachrichtigung der betroffenen Personen ist nicht erforderlich, wenn:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>geeignete technische und organisatorische Ma&#xDF;nahmen vorhanden sind, die den unbefugten Zugang zu den personenbezogenen Daten praktisch unm&#xF6;glich machen,<strong> z. B. weil die Daten verschl&#xFC;sselt sind<\/strong>.<\/li>\n<\/ol>\n\n\n\n<p><strong>oder wenn<\/strong><\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>wirksame <strong>Ma&#xDF;nahmen zur Schadensbegrenzung<\/strong> ergriffen wurden und diese das hohe Risiko, das zum Zeitpunkt der Datenpanne bestand, eliminiert haben.<\/li>\n<\/ol>\n\n\n\n<p><strong>oder wenn<\/strong><\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>die Benachrichtigung mit einem <strong>unverh&#xE4;ltnism&#xE4;&#xDF;igen Aufwand<\/strong> verbunden w&#xE4;re. Dann muss aber stattdessen eine &#xF6;ffentliche Bekanntmachung (z.B. in der Zeitung oder im Internet) erfolgen, durch die die betroffenen Personen vergleichbar wirksam informiert werden.<\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"wieschnellmussichmelden\">Wie schnell muss ich melden?<\/h2>\n\n\n\n<p>Im Gegensatz zum BDSG gibt es nun einen gesetzlichen Richtwert f&#xFC;r die Meldung bei der Aufsichtsbeh&#xF6;rde:<\/p>\n\n\n\n<p id=\"derzustndigenaufsichtsbehrde\"><strong>Der zust&#xE4;ndigen Aufsichtsbeh&#xF6;rde<\/strong><\/p>\n\n\n\n<p>Die Meldung der Datenpanne muss unverz&#xFC;glich, aber sp&#xE4;testens innerhalb von 72 Stunden bei der zust&#xE4;ndigen Aufsichtsbeh&#xF6;rde stattfinden. Ein &#xDC;berschreiten der Frist ist nur in begr&#xFC;ndeten F&#xE4;llen m&#xF6;glich.<\/p>\n\n\n\n<p id=\"denbetroffenen\"><strong>Den Betroffenen<\/strong><\/p>\n\n\n\n<p>Die Meldung muss unverz&#xFC;glich (d.h. ohne schuldhaftes Z&#xF6;gern) nach Kenntniserlangung erfolgen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"wasmussdiemeldungenthalten\">Was muss die Meldung enthalten?<\/h2>\n\n\n\n<p>Die DSGVO definiert ein paar Mindestanforderungen an die Meldung:<\/p>\n\n\n\n<p><strong>An die zust&#xE4;ndige Aufsichtsbeh&#xF6;rde:<\/strong><\/p>\n\n\n\n<p>Folgende Informationen m&#xFC;ssen in der Meldung an die Aufsichtsbeh&#xF6;rde enthalten sein:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>\n<ol class=\"wp-block-list\">\n<li>\n<ul class=\"wp-block-list\">\n<li><strong>Eine Beschreibung der Art der Verletzung<\/strong> des Schutzes personenbezogener Daten. Wenn m&#xF6;glich mit Angabe der Kategorien (z.B. Gesundheitsdaten, politische Meinungen, siehe&#xA0;<a href=\"https:\/\/dsgvo-gesetz.de\/art-9-dsgvo\/\" target=\"_blank\" rel=\"noopener\">&#xA7;9 DSGVO<\/a>), der ungef&#xE4;hren Zahl der betroffenen Personen und der ungef&#xE4;hren Zahl der betroffenen personenbezogenen Datens&#xE4;tze.<\/li>\n\n\n\n<li><strong>Name und Kontaktdaten des Datenschutzbeauftragten<\/strong> des Unternehmens oder eine sonstige Anlaufstelle f&#xFC;r weitere Informationen.<\/li>\n\n\n\n<li>Eine <strong>Beschreibung der wahrscheinlichen Folgen<\/strong> der Verletzung.<\/li>\n\n\n\n<li>Eine <strong>Beschreibung der bereits ergriffenen oder geplanten Ma&#xDF;nahmen<\/strong> zur Behebung und gegebenenfalls Ma&#xDF;nahmen zur Abmilderung der Auswirkungen.<\/li>\n\n\n\n<li>Falls die Frist von 72h &#xFC;berschritten wurde, eine <strong>Begr&#xFC;ndung f&#xFC;r die Verz&#xF6;gerung<\/strong>.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<\/li>\n<\/ol>\n\n\n\n<p>Diese Informationen k&#xF6;nnen auch schrittweise zur Verf&#xFC;gung gestellt werden, falls nicht alle Informationen zur gleichen Zeit bereitgestellt werden k&#xF6;nnen. Die Aufsichtsbeh&#xF6;rden planen f&#xFC;r eine Meldung von Datenverletzungen ein <strong>Formular auf der jeweiligen Webseite zur Verf&#xFC;gung zu stellen<\/strong>.<\/p>\n\n\n\n<p><strong>An die Betroffenen<\/strong><\/p>\n\n\n\n<p>Die Benachrichtigung muss klar und in einfacher Sprache formuliert sein und mindestens folgende Informationen enthalten:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>\n<ol class=\"wp-block-list\">\n<li>\n<ul class=\"wp-block-list\">\n<li><strong>Name und Kontaktdaten des Datenschutzbeauftragten<\/strong> des Unternehmens oder eine sonstige Anlaufstelle f&#xFC;r weitere Informationen.<\/li>\n\n\n\n<li>Eine <strong>Beschreibung der wahrscheinlichen Folgen<\/strong> der Verletzung.<\/li>\n\n\n\n<li>Eine <strong>Beschreibung der bereits ergriffenen oder geplanten Ma&#xDF;nahmen<\/strong> zur Behebung und gegebenenfalls Ma&#xDF;nahmen zur Abmilderung der Auswirkungen.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<\/li>\n<\/ol>\n\n\n\n<p>Diese Informationen k&#xF6;nnen auch schrittweise zur Verf&#xFC;gung gestellt werden, falls nicht alle Informationen zur gleichen Zeit bereitgestellt werden k&#xF6;nnen.<\/p>\n\n\n\n<div style=\"height:50px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"wasmussichsonstnochbeachten\">Datenpanne: Was muss ich sonst noch beachten?<\/h2>\n\n\n\n<p>In der DSGVO gibt es zus&#xE4;tzlich noch eine ausf&#xFC;hrliche&#xA0;<strong>Dokumentationspflicht<\/strong>.<br>Die Datenpanne, ihre Auswirkungen, sowie die nach der Panne ergriffenen Ma&#xDF;nahmen m&#xFC;ssen vom Unternehmen dokumentiert werden. Diese Dokumentation soll der Aufsichtsbeh&#xF6;rde die &#xDC;berpr&#xFC;fung erm&#xF6;glichen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"waspassiertbeieinemverstogegendiemeldepflicht\">Was passiert bei einem Versto&#xDF; gegen die Meldepflicht?<\/h3>\n\n\n\n<p>Auch der Bu&#xDF;geldkatalog wurde im Vergleich zum BDSG deutlich heraufgesetzt.<br>Bei einem Versto&#xDF; gegen die Meldepflicht droht ein empfindliches Bu&#xDF;geld von bis zu 10 Mio. Euro oder 2 % des weltweit erzielten Jahresumsatzes (<a href=\"https:\/\/dsgvo-gesetz.de\/art-83-dsgvo\/\" target=\"_blank\" rel=\"noreferrer noopener\">&#xA7; 83 DSGVO<\/a>).<\/p>\n\n\n\n<p>Angesichts der kurzen Frist f&#xFC;r eine Meldung, der Dokumentationspflicht und der H&#xF6;he der Bu&#xDF;gelder sollten effiziente Prozesse aufgebaut werden, durch die Datenschutzverletzungen schnell erkannt und die entsprechenden Meldepflichten umgesetzt werden k&#xF6;nnen.<\/p>\n\n\n\n<p>Mit Enginsight sch&#xFC;tzen Sie Ihre IT aktiv gegen DSGVO Verst&#xF6;&#xDF;e und erf&#xFC;llen heute schon Nachweispflichten zur Dokumentation von Sicherheitsvorf&#xE4;llen in der IT. Erfahren Sie mehr, wie Sie mit unserer <a href=\"https:\/\/enginsight.com\/de\/isms-iso-27001\/\">Security-Software ein ISMS, ein Information Security Management System<\/a>, einf&#xFC;hren und Audits in kurzer Zeit erstellen. <\/p>\n\n\n\n<div style=\"height:60px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Es kann eigentlich jeden treffen. Sei es durch ein missgl&#xFC;cktes Update, einen verloren gegangenen USB-Stick, einen Einbruch oder eine Attacke wie z.B.&#xA0;Cross-Site-Scripting. Ein kleiner Fehler und schon k&#xF6;nnten die personenbezogenen Daten Ihrer Kunden in unbefugte H&#xE4;nde gelangen. Bei dem Durcheinander, das sich rund um so einen Vorfall ausbreitet, gilt der erste Gedanke nat&#xFC;rlich meist nicht [&#x2026;]<\/p>\n","protected":false},"author":8,"featured_media":888,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"content-type":"","_eb_attr":"","footnotes":""},"categories":[9],"tags":[],"class_list":["post-887","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-datenschutz"],"_links":{"self":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts\/887","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/comments?post=887"}],"version-history":[{"count":0,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/posts\/887\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/media\/888"}],"wp:attachment":[{"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/media?parent=887"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/categories?post=887"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/enginsight.com\/de\/wp-json\/wp\/v2\/tags?post=887"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}