Was ist überhaupt eine Datenpanne?

Jede Verletzung der Sicherheit, die zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von oder zum unbefugten Zugang zu personenbezogenen Daten führt. So steht es in Art. 4 Nr. 12 DSGVO. Drei Dinge sind damit erfasst: Daten sind weg, Daten sind verändert, oder Daten hat jemand gesehen, der sie nicht sehen durfte.

Entscheidend ist der dritte Fall, weil er im Alltag am häufigsten vorkommt und am seltensten erkannt wird. Eine Mail an den falschen Empfänger, ein Rundschreiben mit sichtbaren Adressen, ein falsch eingetütetes Schreiben, ein Ordner im Kopierer, ein Anruf, in dem Daten an eine falsche Person gegeben werden, ein Zugang, den ein ausgeschiedener Mitarbeiter noch hat — das sind alles Datenpannen im Sinne der Verordnung, und zwar auch ohne böse Absicht.

Der erste Fall wird ebenfalls unterschätzt: Verlust. Ein Serverausfall ohne brauchbare Sicherung, eine versehentlich gelöschte Akte, ein Verschlüsselungstrojaner, der Daten unlesbar macht — das ist kein reiner IT-Vorfall, sondern eine Verletzung des Schutzes personenbezogener Daten, auch wenn niemand von außen etwas gesehen hat.

Nicht jede Panne ist meldepflichtig, aber jede ist dokumentationspflichtig (Art. 33 Abs. 5 DSGVO). Das ist die praktisch wichtigste Botschaft für die Belegschaft: Melden Sie es intern, immer. Die Entscheidung, ob daraus eine Meldung an die Behörde wird, trifft nicht der Mitarbeiter, der den Fehler gemacht hat.

Faustregel Weg, verändert oder von Unbefugten gesehen — alle drei sind Datenpannen, auch ohne Absicht und ohne Angreifer.

Fundstelle: Art. 4 Nr. 12, Art. 33 Abs. 5 DSGVO