Lexikon · Recht & Datenschutz

Was ist eine Datenpanne?

Kurz erklärt

Eine Datenpanne ist eine Verletzung der Sicherheit, durch die personenbezogene Daten verloren gehen, verändert, vernichtet oder Unbefugten offengelegt werden. Die DSGVO nennt das „Verletzung des Schutzes personenbezogener Daten“ und knüpft daran Melde- und Dokumentationspflichten.

Auch genannt: Datenschutzverletzung · Data Breach · Verletzung des Schutzes personenbezogener Daten

Was als Datenpanne zählt

Art. 4 Nr. 12 DSGVO definiert die Datenpanne als Verletzung der Sicherheit, die – ob unbeabsichtigt oder unrechtmäßig – zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von bzw. zum unbefugten Zugang zu personenbezogenen Daten führt. Ein Hackerangriff ist also nur ein Fall von vielen. Im Büroalltag sind es meist unspektakuläre Pannen:

  • Ein Meeting-Protokoll mit Gehaltsdaten geht an den falschen Verteiler.
  • Ein Laptop mit unverschlüsselten Kundenakten bleibt im Zug liegen.
  • Ein Freigabelink zu Transkripten ist öffentlich statt nur für das Team sichtbar.
  • Ein Verschlüsselungstrojaner macht die Kundendatenbank tagelang unbrauchbar.

Auch der letzte Fall zählt: Daten müssen nicht abfließen, es reicht, dass sie nicht mehr verfügbar sind.

Meldung an die Behörde: unverzüglich, möglichst binnen 72 Stunden

Nach Art. 33 Abs. 1 DSGVO meldet der Verantwortliche eine Datenpanne unverzüglich und möglichst binnen 72 Stunden, nachdem sie ihm bekannt wurde, an die zuständige Aufsichtsbehörde. Die Meldung entfällt nur, wenn die Panne voraussichtlich zu keinem Risiko für die Rechte und Freiheiten der Betroffenen führt. Kommt die Meldung später, ist die Verzögerung zu begründen.

Die Meldung enthält zumindest: Art der Panne mit ungefährer Zahl der Betroffenen und Datensätze, Kontakt des Datenschutzbeauftragten oder einer Anlaufstelle, die wahrscheinlichen Folgen und die ergriffenen Gegenmaßnahmen. Was noch nicht feststeht, darf nachgereicht werden (Art. 33 Abs. 4). Zuständig ist in Österreich die Datenschutzbehörde, die ein Formular für Data-Breach-Meldungen bereitstellt; in Deutschland meist die Landesdatenschutzbehörde des Bundeslands, in dem das Unternehmen sitzt.

Ein Auftragsverarbeiter – etwa der Anbieter eines Cloud-Tools – meldet eine Panne nicht der Behörde, sondern unverzüglich seinem Auftraggeber (Art. 33 Abs. 2). Die 72 Stunden laufen dann beim Verantwortlichen.

Wann auch die Betroffenen Bescheid bekommen

Bringt die Panne voraussichtlich ein hohes Risiko mit sich, sind die betroffenen Personen selbst unverzüglich zu benachrichtigen – in klarer, einfacher Sprache (Art. 34). Das entfällt, wenn die Daten etwa durch Verschlüsselung für Unbefugte unzugänglich waren, wenn das hohe Risiko durch Nachfolgemaßnahmen nicht mehr besteht oder wenn die Benachrichtigung unverhältnismäßig aufwendig wäre; dann ist stattdessen eine öffentliche Bekanntmachung nötig.

Die Stufen sind also: kein Risiko – nur intern dokumentieren; Risiko – Behörde melden; hohes Risiko – Behörde und Betroffene informieren.

Dokumentieren, auch wenn nicht gemeldet wird

Art. 33 Abs. 5 verlangt, jede Datenpanne zu dokumentieren: Sachverhalt, Auswirkungen, Abhilfemaßnahmen. Damit muss die Behörde später prüfen können, ob die Entscheidung gegen eine Meldung vertretbar war. Ein einfaches Panne-Register mit Datum, Beschreibung, Risikoeinschätzung und Begründung reicht oft aus.

Hilfreich ist ein vorab festgelegter Ablauf: Wer nimmt Hinweise entgegen, wer bewertet, wer meldet? Wer erst am Freitagnachmittag überlegt, wen er anrufen soll, verliert schnell einen Tag. Die EU-Kommission hat im November 2025 im Rahmen des „Digital Omnibus“ vorgeschlagen, die Meldepflicht auf Pannen mit hohem Risiko zu beschränken und die Frist auf 96 Stunden zu verlängern. Solange das nicht beschlossen ist, gilt die Regel oben.

Beispiel
Das Protokoll an der falschen Adresse

Am Dienstag um 16 Uhr verschickt Frau Leitner aus der Personalabteilung das Protokoll eines Kritikgesprächs versehentlich an einen externen Lieferanten mit ähnlichem Namen. Sie bemerkt es eine Stunde später, ruft an und bittet um Löschung, die der Lieferant schriftlich bestätigt.

Die Datenschutzkoordination bewertet: Gesundheitsangaben sind im Protokoll keine, der Empfänger ist ein bekannter Geschäftspartner und hat gelöscht. Das Risiko wird als gering, aber nicht ausgeschlossen eingeschätzt – das Unternehmen meldet am Mittwoch an die Behörde, dokumentiert alles im Panne-Register und führt eine Empfängerprüfung vor dem Versand von Personalprotokollen ein.

Dieser Eintrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung.

Häufige Fragen
Ab wann laufen die 72 Stunden?

Ab dem Zeitpunkt, an dem dem Verantwortlichen die Panne bekannt wurde. Die Frist gilt auch am Wochenende; bei späterer Meldung muss die Verzögerung begründet werden.

Muss jede Datenpanne gemeldet werden?

Nein. Führt sie voraussichtlich zu keinem Risiko für die Betroffenen, entfällt die Meldung an die Behörde. Dokumentiert werden muss sie trotzdem.

Ist eine falsch verschickte E-Mail eine Datenpanne?

Wenn sie personenbezogene Daten enthält und an Unbefugte geht, ja. Ob gemeldet werden muss, hängt vom Risiko ab, etwa von der Art der Daten und davon, wer sie erhalten hat.

Was droht, wenn man eine Panne nicht meldet?

Verstöße gegen Art. 33 und 34 können nach Art. 83 Abs. 4 DSGVO mit Geldbußen bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes geahndet werden. Die Höhe hängt vom Einzelfall ab.

Dein nächster Call
schreibt sich selbst mit.

7 Tage alles aus Pro gratis – ohne Kreditkarte.

Jetzt kostenlos testen