Eine Datenpanne kann jedes Unternehmen treffen. Nicht nur durch Cyberangriffe, sondern auch durch alltägliche Fehler wie falsch versendete E-Mails, fehlerhafte Zugriffsrechte oder verlorene Endgeräte.
Doch nicht jeder Vorfall ist automatisch meldepflichtig.
Wichtig ist die Unterscheidung der Begriffe:
- Datenschutzverstoß
Verstoß gegen datenschutzrechtliche Vorgaben, beispielsweise organisatorische oder rechtliche Pflichtverletzungen. - Datenpanne
Ein Sicherheitsvorfall, bei dem Informationen verloren gehen, verändert werden oder für Unbefugte zugänglich werden. - Datenschutzverletzung nach DSGVO
Liegt vor, wenn personenbezogene Daten betroffen sind und deren Vertraulichkeit, Integrität oder Verfügbarkeit beeinträchtigt wurde.
In der Praxis schließen sich diese Begriffe nicht gegenseitig aus. Ein einzelner Vorfall kann gleichzeitig Datenschutzverstoß, Datenpanne und Datenschutzverletzung sein.
Entscheidend ist anschließend die Risikobewertung: Entsteht für die betroffenen Personen ein Risiko für deren Rechte und Freiheiten? Erst dann kommt eine Meldung gegenüber der Aufsichtsbehörde in Betracht. In bestimmten Fällen müssen auch die Betroffenen informiert werden.
Besonders wichtig: Die Meldefrist beträgt grundsätzlich 72 Stunden ab Kenntnis des Vorfalls. Viele Unternehmen übersehen dabei, dass diese Frist kalendermäßig läuft. Wochenenden und Feiertage unterbrechen den Fristlauf nicht.
Unser Praxistipp: Unternehmen sollten bereits vor dem Ernstfall klare Prozesse etablieren, Verantwortlichkeiten festlegen und einen Maßnahmenplan für Datenschutzvorfälle bereithalten. Eine gute Vorbereitung spart im Krisenfall wertvolle Zeit und reduziert Risiken erheblich.
Datenschutzvorfälle lassen sich nicht immer verhindern. Professionelles und strukturiertes Handeln macht jedoch den entscheidenden Unterschied.