Ein Laptop oder Diensthandy ist verloren — was ist zu tun?

Sofort melden, Zugänge sperren, Vorgang dokumentieren — und dann beurteilen, ob eine Meldung an die Aufsichtsbehörde nötig ist. Die Reihenfolge ist wichtig: Je früher die Zugänge gesperrt und das Gerät aus der Ferne gelöscht wird, desto wahrscheinlicher bleibt der Vorfall ohne Folgen für die Betroffenen. Die ersten Stunden entscheiden, nicht die Formulierung des Berichts.

Ob gemeldet werden muss, hängt vor allem an einer Frage: War das Gerät verschlüsselt? Ein verschlüsseltes, abgeschaltetes Gerät mit starkem Kennwort schützt die Daten so, dass in der Regel kein Risiko für die Rechte der Betroffenen bleibt — dann entfällt die Meldung nach Art. 33 Abs. 1 DSGVO. Ein unverschlüsseltes Gerät mit Kundendaten ist dagegen in fast allen Fällen meldepflichtig, und die 72-Stunden-Frist beginnt mit Ihrer Kenntnis.

Dokumentiert werden muss der Vorfall in jedem Fall, auch wenn nicht gemeldet wird (Art. 33 Abs. 5 DSGVO). In das Protokoll gehören: wann und wo der Verlust bemerkt wurde, welche Daten auf dem Gerät waren, ob verschlüsselt, welche Maßnahmen wann ergriffen wurden, und die Begründung, warum gemeldet oder nicht gemeldet wurde. Diese Begründung ist der Teil, der in Prüfungen gelesen wird.

Vorbeugend wirken drei Dinge, die alle vor dem Vorfall zu tun sind: Festplatten- und Gerätesverschlüsselung flächendeckend, Fernlöschung einrichten und einmal testen, und eine Liste, welche Geräte bei wem sind. Ohne diese Liste wissen Sie im Ernstfall nicht, welche Daten betroffen waren — und müssen vorsichtshalber vom schlimmsten Fall ausgehen.

Faustregel Verschlüsselt und abgeschaltet verloren heißt in der Regel keine Meldung — aber immer eine Dokumentation mit Begründung.

Fundstelle: Art. 32 Abs. 1 lit. a, Art. 33 Abs. 1, Art. 33 Abs. 5, Art. 34 Abs. 3 lit. a DSGVO