Was tun bei einem Datenleck? Sofortmaßnahmen und Meldepflicht (DSGVO)
Bei einem Datenleck sollten Sie sofort den Zugriff der Angreifer beenden, betroffene Zugangsdaten ändern, den Vorfall dokumentieren und prüfen, ob personenbezogene Daten betroffen sind. Ist das der Fall, muss die Verletzung nach Art. 33 DSGVO in der Regel innerhalb von 72 Stunden nach Bekanntwerden der zuständigen Datenschutz-Aufsichtsbehörde gemeldet werden, sofern sie voraussichtlich nicht zu einem Risiko für die Betroffenen führt.
Die ersten Stunden: Sofortmaßnahmen
- Vorfall intern eskalieren: IT-Sicherheit, Geschäftsführung und Datenschutzbeauftragte informieren.
- Zugriff beenden: kompromittierte Konten sperren, Sitzungen und Tokens widerrufen, betroffene Systeme isolieren.
- Zugangsdaten ändern: Passwörter, API-Schlüssel und Zertifikate betroffener Systeme erneuern, Mehrfaktor-Authentifizierung erzwingen.
- Beweise sichern: Protokolle, Zeitpunkte und Screenshots dokumentieren, bevor Systeme verändert werden.
- Umfang klären: Welche Daten, welche Personen, welcher Zeitraum sind betroffen?
Meldepflicht an die Aufsichtsbehörde (Art. 33 DSGVO)
Ist eine Verletzung des Schutzes personenbezogener Daten eingetreten, ist sie unverzüglich und möglichst binnen 72 Stunden, nachdem sie bekannt wurde, der Aufsichtsbehörde zu melden. Ausgenommen sind Fälle, in denen die Verletzung voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt.
Verletzungen sind unabhängig von einer Meldung zu dokumentieren (Art. 33 Abs. 5 DSGVO).
Benachrichtigung der Betroffenen (Art. 34 DSGVO)
Führt die Verletzung voraussichtlich zu einem hohen Risiko für die Betroffenen, sind auch diese unverzüglich zu informieren – verständlich und mit Hinweisen, was sie tun können.
Danach: Ursache beheben und lernen
- Eintrittsweg klären (Phishing, Schadsoftware, offene Dienste, Dienstleister).
- Lücken schließen, Berechtigungen prüfen, Schulungen anpassen.
- Externe Unterstützung hinzuziehen, wenn Umfang oder Ursache unklar sind.
Hinweis
Dieser Ratgeber gibt einen allgemeinen Überblick und ersetzt keine Rechts- oder Forensikberatung im Einzelfall.
Häufige Fragen
Wann beginnt die 72-Stunden-Frist?
Sie beginnt, sobald der Verantwortliche von der Verletzung Kenntnis erlangt. Verzögerungen sind gegenüber der Aufsichtsbehörde zu begründen.
Muss jedes Datenleck gemeldet werden?
Nein. Betrifft es keine personenbezogenen Daten oder ist ein Risiko für die Betroffenen unwahrscheinlich, entfällt die Meldung – die Verletzung ist trotzdem zu dokumentieren.
Ist Ihre Domain betroffen? Der kostenlose BreachFinder-Check zeigt bekannte Datenlecks zu Ihrer Domain.
Kostenlosen Check startenWeiterführende Ratgeber
Stand: 23.09.2026. Allgemeine Information, keine Rechtsberatung.
