Muss ich jede Datenpanne der Behörde melden?

Nein. Gemeldet wird, wenn die Verletzung voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt — das ist die Schwelle in Art. 33 Abs. 1 DSGVO. Nicht gemeldet wird, wenn ein solches Risiko voraussichtlich nicht besteht. Diese Einschätzung müssen Sie treffen und begründen, und zwar schnell.

Vier Fragen führen in der Praxis zur Antwort: Welche Daten waren betroffen — Name und Adresse oder Gesundheits-, Finanz- und Ausweisdaten? Wie viele Personen? Wer hat die Daten jetzt — ein bekannter Empfänger, der sie löscht, oder ein unbekannter Dritter? Und waren die Daten verschlüsselt? Ein verschlüsseltes verlorenes Gerät führt in der Regel zu keinem Risiko. Eine offene Liste mit Gesundheitsdaten an einen falschen Empfänger praktisch immer.

Wichtig ist das Wort „voraussichtlich“. Sie müssen nicht beweisen, dass ein Schaden eingetreten ist — es genügt, dass er wahrscheinlich ist. Und im Zweifel ist die Meldung der sichere Weg: Eine Meldung, die sich als unnötig erweist, hat keine negativen Folgen. Eine unterlassene Meldung, die später auffällt, ist ein eigener Verstoß — zusätzlich zum ursprünglichen Vorfall.

Die Dokumentationspflicht bleibt in jedem Fall. Auch der nicht gemeldete Vorfall gehört in Ihr internes Verzeichnis, mit Sachverhalt, Folgen, Maßnahmen und der Begründung, warum nicht gemeldet wurde (Art. 33 Abs. 5 DSGVO). Genau diese Begründung ist der Teil, den eine Aufsichtsbehörde lesen will.

Faustregel Im Zweifel melden. Eine unnötige Meldung kostet nichts, eine unterlassene ist ein eigener Verstoß.

Fundstelle: Art. 33 Abs. 1, Art. 33 Abs. 5, Art. 34 Abs. 3 lit. a DSGVO