Praxisnahe Handreichung zum Datenpannenmanagement

Data Breach Management

Passend zur jüngsten Verwarnung der BVG durch die BlnBDI hat das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein (ULD) eine strukturierte Handreichung zum Vorgehen bei Datenpannen veröffentlicht – ein nützliches Referenzdokument für Datenschutzverantwortliche, das die wesentlichen Pflichten kompakt und praxisorientiert aufbereitet.

Meldepflicht und Risikobewertung als Ausgangspunkt

Die Meldepflicht nach Art. 33 DS-GVO liegt stets beim Verantwortlichen – auch wenn der Vorfall beim Auftragsverarbeiter eingetreten ist. Dieser muss den Verantwortlichen so schnell wie möglich informieren; die Meldung an die zuständige Aufsichtsbehörde hat innerhalb von 72 Stunden zu erfolgen. Bei noch laufenden Untersuchungen ist eine schrittweise Meldung zulässig.

Entscheidend ist zunächst eine sorgfältige Risikobewertung anhand von Schadenschwere und Eintrittswahrscheinlichkeit. Ergibt die Bewertung kein Risiko für die Rechte und Freiheiten natürlicher Personen, entfällt die Meldepflicht: Die interne Dokumentationspflicht nach Art. 33 Abs. 5 DS-GVO bleibt jedoch in jedem Fall bestehen. Bei hohem Risiko tritt zusätzlich die Pflicht zur unverzüglichen Benachrichtigung der betroffenen Personen nach Art. 34 DS-GVO hinzu.

Was das ULD nach Eingang einer Meldung prüft

Das ULD prüft insbesondere, ob die Benachrichtigungspflicht erkannt und umgesetzt wurde, ob die Frist eingehalten oder eine Verzögerung begründet wurde, ob das Risiko angemessen bewertet wurde und ob geeignete technische und organisatorische Maßnahmen zur Behebung und Prävention getroffen wurden. Ergänzend weist das ULD auf ein in der Praxis häufig übersehenes Verwertungsverbot hin: Inhalte, die im Rahmen einer Meldung oder Benachrichtigung zwingend mitzuteilen sind, dürfen in Straf- und Ordnungswidrigkeitenverfahren gegen Meldepflichtige grundsätzlich nicht verwendet werden.

Einordnung

Die Handreichung ergänzt sinnvoll die bestehenden DSK-Kurzpapiere und ist insbesondere für Organisationen hilfreich, die ihr internes Datenpannenmanagement, etwa im Nachgang zu aufsichtsbehördlichen Prüfungen, überarbeiten oder in Schulungsunterlagen einbetten möchten. Die im BVG-Fall festgestellten Defizite bei AVV-Gestaltung, Löschkontrolle und Meldeprozessen illustrieren dabei anschaulich, wie hoch die praktischen Anforderungen in diesem Bereich tatsächlich sind.

(Foto: MDABDUR – stock.adobe.com)

Letztes Update:29.05.26

  • Data Agenda Podcast Folge 95 mit Prof. Dr. Schwartmann, Sebastian Gutknecht und Jörg Schieb im Experten-Talk über aktuelle Datenthemen

    Folge 95: Ein „KI-Seepferdchen“ für alle – Befähigung und Schutz in der digitalen Welt

    Das „KI-Seepferdchen“ wurde von der unabhängigen Expertenkommission „Kinder und Jugendschutz in der digitalen Welt“ im Juni 2026 als Maßnahme vorgeschlagen. Es geht darum, Kinder schon im Grundschulalter mit den Möglichkeiten und Risiken von KI in Form von Chatbots vertraut zu machen. Die Vermittlung von KI-Kompetenz ist eine Rechtspflicht auch für Schulen und Schulträger. Die Expertenkommission

    Mehr erfahren
  • Vier Expertenporträts und Logo des Data Agenda Podcasts, Folge 94 mit Prof. Dr. Schwartmann, Markus Beckedahl, Lucia Burkhardt und Felix Sahm.

    Folge 94: KI-Reallabore, Kinder und Gesundheit

    Die unabhängige Expertenkommission „Kinder- und Jugendschutz in der digitalen Welt“ hat am 24. Juni 2026 ihre Handlungsempfehlungen vorgelegt. Der Bericht trägt den Titel „Entwicklung stärken, Verantwortung übernehmen“ und befasst sich insbesondere mit den Auswirkungen Künstlicher Intelligenz auf Kinder und Jugendliche. Markus Beckedahl, der Gründer des Zentrums für Digitalrechte und Demokratie, diskutiert das „KI-Seepferdchen“ (HE 12),

    Mehr erfahren
  • Datenschutz Entbürokratisierung

    Koalitionsausschuss beschließt „Vereinfachung“ des Datenschutzrechts

    Koalitionsausschuss beschließt Vereinfachung des Datenschutzrechts Im Rahmen des am 2. Juli 2026 vorgestellten Reformpakets „Ein Programm für Aufschwung und Beschäftigung“ haben CDU/CSU und SPD unter Punkt 14 weitreichende Änderungen im Bereich Datenschutz angekündigt. Unter der Überschrift „Moderner Datenschutz für mehr Wachstum“ kündigt die Koalition an, den nationalen Datenschutz zu vereinfachen und die in der DS-GVO

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner