Muss ich die betroffenen Personen über eine Datenpanne informieren?

Nur wenn ein hohes Risiko für ihre persönlichen Rechte und Freiheiten besteht — dann aber unverzüglich. Das ist eine höhere Schwelle als bei der Meldung an die Behörde: Dort genügt ein Risiko, hier muss es hoch sein. Grundlage ist Art. 34 Abs. 1 DSGVO. Typische Fälle sind abgeflossene Zugangsdaten, Bankverbindungen, Ausweisdaten, Gesundheitsdaten oder Informationen, die zu Identitätsdiebstahl, Rufschaden oder Diskriminierung führen können.

Die Mitteilung muss in klarer und einfacher Sprache beschreiben, was passiert ist, welche Folgen es haben kann, was Sie dagegen getan haben und was die betroffene Person selbst tun sollte — Kennwort ändern, Kontoauszüge prüfen, auf Phishing achten. Dazu gehört eine Kontaktstelle für Rückfragen. Eine Mitteilung ohne konkrete Handlungsempfehlung erfüllt den Zweck nicht.

Es gibt Ausnahmen (Art. 34 Abs. 3 DSGVO): wenn die Daten durch Verschlüsselung unbrauchbar waren, wenn Sie das hohe Risiko durch nachfolgende Maßnahmen abgewendet haben, oder wenn die Benachrichtigung mit unverhältnismäßigem Aufwand verbunden wäre — dann genügt eine öffentliche Bekanntmachung. Die Ausnahmen müssen begründet und dokumentiert werden.

Unterschätzen Sie den geschäftlichen Teil nicht. Eine frühe, sachliche Information wird in der Praxis als Zeichen von Zuverlässigkeit gelesen; dieselbe Information, Wochen später und von dritter Seite, nicht. Formulieren Sie deshalb ohne Verharmlosung und ohne Juristendeutsch, und informieren Sie Ihren Kundendienst gleichzeitig mit den Betroffenen — nicht danach.

Faustregel Behörde ab „Risiko“, Betroffene erst ab „hohem Risiko“ — aber dann mit konkreter Handlungsempfehlung.

Fundstelle: Art. 34 Abs. 1, Art. 34 Abs. 2, Art. 34 Abs. 3 DSGVO