Orientierungshilfe: Umgang mit Data-Breach-Meldungen
Nach ErwG 85 der DS-GVO kann eine Verletzung des Schutzes personenbezogener Daten – wenn nicht rechtzeitig und angemessen reagiert wird – einen physischen, materiellen oder immateriellen Schaden für natürliche Personen nach sich ziehen, wie etwa Verlust der Kontrolle über ihre personenbezogenen Daten oder Einschränkung ihrer Rechte, Diskriminierung, Identitätsdiebstahl oder -betrug, finanzielle Verluste, unbefugte Aufhebung der Pseudonymisierung, Rufschädigung, Verlust der Vertraulichkeit von dem Berufsgeheimnis unterliegenden Daten oder andere erhebliche wirtschaftliche oder gesellschaftliche Nachteile für die betroffene natürliche Person.
Deshalb soll nach dem Willen des Verordnungsgebers der Verantwortliche, sobald ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die Aufsichtsbehörde von der Verletzung des Schutzes personenbezogener Daten unverzüglich und, falls möglich, binnen höchstens 72 Stunden, nachdem ihm die Verletzung bekannt wurde, unterrichten, es sei denn, der Verantwortliche kann im Einklang mit dem Grundsatz der Rechenschaftspflicht nachweisen, dass die Verletzung des Schutzes personenbezogener Daten voraussichtlich nicht zu einem Risiko für die persönlichen Rechte und Freiheiten natürlicher Personen führt.
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit hat eine ausführliche Handreichung zu diesem Thema erstellt und stellt das Papier allen Interessierten zur Verfügung. Die Handreichung erläutert die Bestimmungen in Art. 33 und 34 DSGVO. Schwerpunkte liegen beim Merkmal der Datenschutzverletzung. Dabei wird auch immer wieder auf die „EDSA Guidelines 9/2022 on personal data breach notification under GDPR“ Bezug genommen und die Meldepflicht anhand zahlreicher Beispiele erläutert. Diese dienen der Orientierung, wie Verantwortliche mit Verletzungen des Schutzes von personenbezogenen Daten umgehen sollten und welche Faktoren verantwortliche Stellen bei der Risikobewertung zu berücksichtigen haben.
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Weitere Infos zum Thema Data-Breach-Meldung:
- EDSA Guidelines 9/2022 on personal data breach notification under GDPR
- DSK, Kurzpapier Nr. 18 Risiko für die Rechte und Freiheiten natürlicher Personen
- BayLfD: Meldepflicht und Benachrichtigungspflicht des Verantwortlichen
- BSI: Behandlung von Sicherheitsvorfällen
(Foto: Mongta Studio – stock.adobe.com)
Letztes Update:01.11.23
Verwandte Produkte
Das könnte Sie auch interessieren
-
BSI veröffentlicht Methodikleitfaden für Grundschutz++
Das Bundesamt für Sicherheit in der Informationstechnik hat Anfang April 2026 die erste Version seines Leitfadens zur Methodik des Grundschutz++ veröffentlicht. Das Dokument markiert einen weiteren Schritt bei der Ablösung des klassischen IT-Grundschutzes durch den modernisierten Nachfolgestandard. Inhalt und Zielsetzung Der Leitfaden bildet einen zukunftsgerichteten Ordnungsrahmen für den systematischen Aufbau und die Weiterentwicklung eines Informationssicherheitsmanagementsystems.
Mehr erfahren -
Folge 91: KI-Kompetenz und KI-Kompetenzen
KI ist ein Werkzeug, welches vielfältig eingesetzt wird. Das erfordert Verständnis für die neue Technik und Kompetenz für den Einsatz. Allerdings kann KI auch Kompetenzen in Menschen entfalten und gezielt eingesetzt werden, um sich seiner selbst bewusster zu werden. Wie das gehen kann, erklärt die Buchautorin Céleste Spahić im DataAgenda Datenschutz Podcast. Weitere ThemenFolge 82:
Mehr erfahren -
Datenschutzkonforme Anwesenheitsübersicht im Zeiterfassungssystem
Ein Fallbeispiel aus dem sächsischen Tätigkeitsbericht 2025 zeigt, wie die flächendeckende Freischaltung einer „Anwesenheitsübersicht“ in einem elektronischen Zeiterfassungssystem gegen den Grundsatz der Datenminimierung verstoßen kann – und welche Konsequenzen drohen, wenn Verantwortliche die datenschutzrechtliche Erforderlichkeit nicht hinreichend begründen können. Ausgangslage In sächsischen Finanzämtern war die Funktion „Anwesenheitsübersicht“ eines Zeiterfassungssystems zunächst so konfiguriert, dass sämtliche Beschäftigte
Mehr erfahren



