Sachverhalt, Zeitpunkte, betroffene Daten und Personen, Folgen, ergriffene Maßnahmen und die Entscheidung über die Meldung mit Begründung. Art. 33 Abs. 5 DSGVO verpflichtet Sie, alle Verletzungen zu dokumentieren — nicht nur die gemeldeten — und zwar so, dass die Aufsichtsbehörde die Einhaltung der Vorschriften überprüfen kann.
Ein brauchbares Protokoll hat neun Felder: laufende Nummer; wann ist es passiert; wann wurde es bemerkt und von wem; was ist passiert; welche Datenarten und wie viele Personen; welche Folgen sind möglich; welche Sofortmaßnahmen wurden wann ergriffen; Meldung an die Behörde ja oder nein mit Begründung und Datum; Information der Betroffenen ja oder nein mit Begründung. Mehr braucht es nicht, und weniger reicht nicht.
Das wichtigste Feld ist die Begründung bei „nicht gemeldet“. Sie ist der Beleg dafür, dass Sie den Fall geprüft und bewertet haben, statt ihn zu übersehen. Zwei Sätze genügen: welche Daten betroffen waren und warum daraus voraussichtlich kein Risiko folgt. Ein leeres Feld an dieser Stelle liest sich wie eine Unterlassung.
Führen Sie das Verzeichnis an einer Stelle, die auch bei Urlaub und Personalwechsel bekannt ist, und erfassen Sie auch die kleinen Fälle. Ein Verzeichnis mit zwölf dokumentierten Bagatellen im Jahr zeigt eine funktionierende Organisation. Ein leeres Verzeichnis in einem Betrieb mit achtzig Beschäftigten zeigt, dass intern nichts gemeldet wird — und genau so wird es gelesen.
Fundstelle: Art. 33 Abs. 5 DSGVO