Datenpanne melden: Art. 33 DSGVO Schritt für Schritt
Ist bei einer Datenpanne der Schutz personenbezogener Daten verletzt worden, muss das Unternehmen sie nach Art. 33 DSGVO unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden der zuständigen Datenschutz-Aufsichtsbehörde melden. Ausgenommen sind Fälle, in denen die Verletzung voraussichtlich nicht zu einem Risiko für die Betroffenen führt. Auch dann muss sie intern dokumentiert werden. Bei einem voraussichtlich hohen Risiko sind zusätzlich die Betroffenen zu informieren (Art. 34 DSGVO).
Wann liegt eine meldepflichtige Datenpanne vor?
Die DSGVO spricht von einer „Verletzung des Schutzes personenbezogener Daten“. Gemeint ist eine Verletzung der Sicherheit, die – ob unbeabsichtigt oder unrechtmäßig – zu Vernichtung, Verlust, Veränderung, unbefugter Offenlegung oder unbefugtem Zugang zu personenbezogenen Daten führt. Beispiele:
- Ein Angriff mit Schadsoftware, bei dem Kunden- oder Mitarbeiterdaten abfließen
- Eine E-Mail mit personenbezogenen Daten an den falschen Empfänger
- Ein verlorenes oder gestohlenes, nicht verschlüsseltes Notebook mit Kundendaten
- Der Zugriff Dritter auf ein Konto mit personenbezogenen Daten nach einem Phishing-Angriff
Die 72-Stunden-Frist
Die Frist beginnt, sobald das Unternehmen von der Verletzung Kenntnis erlangt hat. Die Aufsichtsbehörden legen das so aus, dass dies der Fall ist, wenn mit hinreichender Sicherheit feststeht, dass ein Sicherheitsvorfall zu einer Verletzung personenbezogener Daten geführt hat. Die Frist läuft in Stunden; Wochenenden und Feiertage zählen nach gängiger Auffassung mit.
Wird die Frist überschritten, ist die Verzögerung gegenüber der Behörde zu begründen. Liegen noch nicht alle Informationen vor, kann die Meldung in mehreren Schritten erfolgen (Art. 33 Abs. 4 DSGVO).
Was die Meldung enthalten muss (Art. 33 Abs. 3)
- Die Art der Verletzung, soweit möglich mit den Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze
- Name und Kontaktdaten der oder des Datenschutzbeauftragten oder einer anderen Anlaufstelle
- Die wahrscheinlichen Folgen der Verletzung
- Die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und zur Abmilderung möglicher nachteiliger Folgen
An wen wird gemeldet?
Zuständig ist die Datenschutz-Aufsichtsbehörde. In Deutschland ist das in der Regel die Landesdatenschutzbehörde des Bundeslandes, in dem das Unternehmen seinen Sitz hat. Viele Behörden bieten dafür ein Online-Meldeformular an. Bei grenzüberschreitender Verarbeitung kann eine federführende Behörde zuständig sein. Prüfen Sie das Verfahren Ihrer Behörde vorab, nicht erst im Ernstfall.
Dokumentationspflicht (Art. 33 Abs. 5)
Jede Verletzung ist zu dokumentieren – auch dann, wenn keine Meldung erforderlich ist. Festzuhalten sind die Fakten zur Verletzung, ihre Auswirkungen und die ergriffenen Abhilfemaßnahmen. Die Aufsichtsbehörde kann diese Dokumentation einsehen. Notieren Sie auch, warum Sie das Risiko als gering eingestuft haben.
Betroffene informieren (Art. 34 DSGVO)
Führt die Verletzung voraussichtlich zu einem hohen Risiko für die Rechte und Freiheiten der Betroffenen, sind diese unverzüglich und in klarer, einfacher Sprache zu benachrichtigen. Ausnahmen gelten unter anderem, wenn die Daten durch geeignete Maßnahmen wie Verschlüsselung geschützt waren, wenn nachträgliche Maßnahmen das hohe Risiko ausschließen oder wenn die Benachrichtigung einen unverhältnismäßigen Aufwand bedeuten würde. Dann ist eine öffentliche Bekanntmachung erforderlich.
Dienstleister und Auftragsverarbeiter
Auftragsverarbeiter müssen eine Verletzung unverzüglich an den Verantwortlichen melden (Art. 33 Abs. 2). Die 72-Stunden-Frist des Verantwortlichen läuft ab seiner Kenntnis. Regeln Sie deshalb im Auftragsverarbeitungsvertrag, wie und wie schnell Ihr Dienstleister Sie informiert, und wissen Sie, welche Dienstleister Zugriff auf personenbezogene Daten haben.
Weitere Meldepflichten
Je nach Branche und Einstufung können zusätzliche Meldepflichten gelten, zum Beispiel nach der NIS2-Richtlinie (für erhebliche Sicherheitsvorfälle sieht sie eine Frühwarnung binnen 24 Stunden, eine Meldung binnen 72 Stunden und einen Abschlussbericht nach einem Monat vor) oder nach DORA für Finanzunternehmen. Ob und ab wann diese Pflichten für Ihr Unternehmen gelten, hängt von der nationalen Umsetzung und Ihrer Einstufung ab und sollte im Einzelfall geprüft werden.
Checkliste für die ersten 72 Stunden
- Zeitpunkt der Kenntnisnahme festhalten
- Datenschutzbeauftragte und Geschäftsführung informieren
- Zugriff beenden, betroffene Konten sperren, Beweise sichern
- Betroffene Datenarten und den Kreis der Betroffenen eingrenzen
- Risiko für die Betroffenen einschätzen und die Begründung schriftlich festhalten
- Meldung an die Aufsichtsbehörde vorbereiten, notfalls in Stufen
- Entscheidung über die Benachrichtigung der Betroffenen dokumentieren
Was bei Verstößen droht
Verstöße gegen die Melde- und Benachrichtigungspflichten können nach Art. 83 Abs. 4 DSGVO mit Bußgeldern von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist. Im Einzelfall richtet sich die Höhe nach den Umständen.
Hinweis
Dieser Ratgeber gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung im Einzelfall. Bei einem konkreten Vorfall sollten Sie Ihre Datenschutzbeauftragte oder Ihren Datenschutzbeauftragten und gegebenenfalls eine Rechtsberatung einbeziehen.
Häufige Fragen
Muss ich auch melden, wenn nur Mitarbeiterdaten betroffen sind?
Ja. Die DSGVO schützt auch die personenbezogenen Daten von Beschäftigten. Entscheidend ist, ob die Verletzung voraussichtlich zu einem Risiko für die Betroffenen führt.
Gilt die 72-Stunden-Frist auch am Wochenende?
Nach gängiger Auffassung läuft die Frist durch. Bereiten Sie den Ablauf deshalb vorab vor und begründen Sie Verzögerungen gegenüber der Behörde.
Was, wenn noch nicht alle Informationen vorliegen?
Sie können die Meldung in Stufen abgeben und Informationen nachreichen (Art. 33 Abs. 4 DSGVO). Wichtig ist, die Meldung nicht aufzuschieben, bis alles geklärt ist.
Hilft ein Datenleck-Check bei der Meldung?
Er kann Hinweise liefern, ob Adressen oder Zugangsdaten Ihrer Domain in bekannten Quellen aufgetaucht sind. Er ersetzt weder die forensische Untersuchung noch die Risikobewertung.
Ist Ihre Domain betroffen? Der kostenlose BreachFinder-Check zeigt bekannte Datenlecks zu Ihrer Domain.
Kostenlosen Check startenWeiterführende Ratgeber
Stand: 26.09.2026. Allgemeine Information, keine Rechtsberatung.
