Ratgeber  ›  Betroffenenrechte und Datenpannen

Auskunft, Löschung und der Umgang mit Datenpannen

Zwei Dinge kommen in jedem Betrieb irgendwann an: ein Schreiben „Bitte teilen Sie mir alle Daten mit, die Sie über mich speichern“ und ein Vorfall, der gemeldet werden muss. Beides läuft unter Zeitdruck. Zehn Fragen dazu, was dann zu tun ist.

Ein Kunde will wissen, welche Daten wir über ihn haben — was muss ich tun?

Sie müssen ihm mitteilen, ob Sie Daten über ihn verarbeiten, und wenn ja: welche, zu welchem Zweck, woher sie kommen, an wen sie weitergegeben werden, wie lange sie gespeichert bleiben und welche Rechte er hat. Dazu kommt auf Verlangen eine Kopie der Daten. Das steht in Art. 15 DSGVO, und es gilt unabhängig davon, ob der Anfragende Kunde, Bewerber, Beschäftigter, Lieferant oder nur Websitebesucher war.

Ausführlich lesen →

Wie lange habe ich Zeit, auf ein Auskunftsersuchen zu antworten?

Unverzüglich, in jedem Fall aber innerhalb eines Monats nach Eingang des Antrags. Das steht in Art. 12 Abs. 3 DSGVO. „Ein Monat“ ist nicht dasselbe wie vier Wochen — die Frist endet am entsprechenden Tag des Folgemonats, bei einem Antrag vom 14. März also am 14. April. Diese Unterscheidung wird oft falsch wiedergegeben, auch in Schulungsunterlagen.

Ausführlich lesen →

Muss ich Daten löschen, wenn jemand es verlangt?

Oft ja, aber nicht immer — und die Ausnahmen sind in der Praxis wichtiger als die Regel. Nach Art. 17 Abs. 1 DSGVO besteht ein Löschanspruch, wenn der Zweck entfallen ist, eine Einwilligung widerrufen wurde, Daten unrechtmäßig verarbeitet wurden oder ein Widerspruch durchgreift. Nach Art. 17 Abs. 3 entfällt der Anspruch jedoch, soweit die Verarbeitung zur Erfüllung einer rechtlichen Aufbewahrungspflicht oder zur Geltendmachung von Rechtsansprüchen erforderlich ist.

Ausführlich lesen →

Was ist überhaupt eine Datenpanne?

Jede Verletzung der Sicherheit, die zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von oder zum unbefugten Zugang zu personenbezogenen Daten führt. So steht es in Art. 4 Nr. 12 DSGVO. Drei Dinge sind damit erfasst: Daten sind weg, Daten sind verändert, oder Daten hat jemand gesehen, der sie nicht sehen durfte.

Ausführlich lesen →

Muss ich jede Datenpanne der Behörde melden?

Nein. Gemeldet wird, wenn die Verletzung voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt — das ist die Schwelle in Art. 33 Abs. 1 DSGVO. Nicht gemeldet wird, wenn ein solches Risiko voraussichtlich nicht besteht. Diese Einschätzung müssen Sie treffen und begründen, und zwar schnell.

Ausführlich lesen →

Was bedeutet die 72-Stunden-Frist genau?

Die Meldung an die Aufsichtsbehörde muss unverzüglich erfolgen, möglichst binnen 72 Stunden nachdem Ihnen die Verletzung bekannt geworden ist. So steht es in Art. 33 Abs. 1 DSGVO. 72 Stunden sind drei Tage, nicht drei Arbeitstage — die Frist läuft über Wochenenden und Feiertage. Ein Vorfall, der am Freitagnachmittag bekannt wird, ist am Montagnachmittag fällig.

Ausführlich lesen →

Wer meldet die Datenpanne — ich oder mein Datenschutzbeauftragter?

Melden muss der Verantwortliche, also das Unternehmen, und das heißt: die Geschäftsführung. Der Datenschutzbeauftragte berät, bewertet und formuliert in der Regel die Meldung, aber er ist nicht der Meldepflichtige. Das ist mehr als eine Formalie: Er kann Ihnen die Entscheidung nicht abnehmen, und er haftet nicht dafür.

Ausführlich lesen →

Ein Mitarbeiter hat eine Mail an den falschen Empfänger geschickt — ist das meldepflichtig?

Es kommt auf den Inhalt und den Empfänger an — pauschal ja oder nein ist beides falsch. Eine Mail mit einem Terminvorschlag an einen bekannten Geschäftspartner, der sie löscht und das bestätigt, führt voraussichtlich zu keinem Risiko und ist nicht zu melden. Eine Mail mit einer Gehaltsabrechnung, einer Krankmeldung, einer Kundenliste oder einem Vertrag an einen unbekannten Empfänger ist zu melden.

Ausführlich lesen →

Muss ich die betroffenen Personen über eine Datenpanne informieren?

Nur wenn ein hohes Risiko für ihre persönlichen Rechte und Freiheiten besteht — dann aber unverzüglich. Das ist eine höhere Schwelle als bei der Meldung an die Behörde: Dort genügt ein Risiko, hier muss es hoch sein. Grundlage ist Art. 34 Abs. 1 DSGVO. Typische Fälle sind abgeflossene Zugangsdaten, Bankverbindungen, Ausweisdaten, Gesundheitsdaten oder Informationen, die zu Identitätsdiebstahl, Rufschaden oder Diskriminierung führen können.

Ausführlich lesen →

Was gehört in ein Pannenprotokoll?

Sachverhalt, Zeitpunkte, betroffene Daten und Personen, Folgen, ergriffene Maßnahmen und die Entscheidung über die Meldung mit Begründung. Art. 33 Abs. 5 DSGVO verpflichtet Sie, alle Verletzungen zu dokumentieren — nicht nur die gemeldeten — und zwar so, dass die Aufsichtsbehörde die Einhaltung der Vorschriften überprüfen kann.

Ausführlich lesen →