Zum Inhalt springen
Das Wort
© Sergey Nivens | stock.adobe.com

Meldepflichten bei Datenschutzverletzungen (Data-Breach-Meldung)

Was Ihr Unternehmen laut DSGVO tun muss, wenn es zu einer Datenschutzverletzung kommt

Lesedauer: 8 Minuten

10.09.2026
Der Beitrag erklärt, wann eine Datenschutzverletzung nach der DSGVO vorliegt und welche Pflichten Unternehmen treffen. Behandelt werden Dokumentation, Meldung an die Datenschutzbehörde, Benachrichtigung betroffener Personen, Fristen, Ausnahmen sowie Muster und Formulare. 

Allgemeine Informationen zur Datenschutzverletzung

Laut DSGVO muss Ihr Unternehmen personenbezogene Daten schützen. Eine Datenschutzverletzung (auch Data Breach oder Sicherheitsvorfall genannt) liegt vor, wenn Sie die Sicherheit der Daten nicht – oder nicht mehr - gewährleisten können. Dies ist der Fall, wenn Ihr Unternehmen personenbezogene Daten unbeabsichtigt oder unrechtmäßig 

  • vernichtet,
  • verliert,
  • verändert, 
  • offenlegt, oder
  • Dritten Zugang gewährt.

In diesen Fällen kommt es zu einem ungewollten Umgang mit personenbezogenen Daten. 

Beispiele für Datenschutzverletzungen:

  • Hackerangriff auf ein IT-System
  • Ransomware-Angriff
  • Verlust eines Datenträgers (z. B. USB-Stick oder Laptop)
  • Versand einer E-Mail mit personenbezogenen Daten an die falsche Person
  • Unbefugter Zugriff durch Mitarbeitende auf sensible Kundendaten
Achtung

Bitte beachten Sie die Dokumentations-, Melde- und Benachrichtigungspflichten im Falle einer Datenschutzverletzung (Data Breach Notification):

Häufig gestellte Fragen zu Dokumentationspflichten bei Datenschutzverletzungen

Wie soll Ihr Unternehmen Datenschutzverletzungen dokumentieren?

Als verantwortliches Unternehmen müssen Sie alle Datenschutzverletzungen dokumentieren, und zwar unabhängig davon, ob eine Melde- oder Benachrichtigungspflicht besteht.
Diese Dokumentation hat zumindest den Inhalt der Meldung an die Datenschutzbehörde zu enthalten, darüber hinaus weitere Details der Datenschutzverletzung, die Auswirkungen für den Verantwortlichen, sämtliche ergriffene Abhilfemaßnahmen sowie warum eine oder warum keine Meldung an die Datenschutzbehörde bzw. eine Benachrichtigung der betroffenen Personen erfolgte.

Es gibt keine rechtlichen Vorgaben, in welcher Form Ihr Unternehmen die Datenschutzverletzung dokumentieren muss. Sie können 

Die Datenschutzbehörde kann in diese Dokumentation Einsicht nehmen.

Häufig gestellte Fragen zur Meldepflicht an die Datenschutzbehörde bei Datenschutzverletzungen

Wer muss eine Datenschutzverletzung der Datenschutzbehörde melden?

Die Meldung einer Datenschutzverletzung muss durch den Verantwortlichen erfolgen.

Auftragsverarbeiter müssen eine Datenschutzverletzung unverzüglich an ihren Vertragspartner melden, in dessen Auftrag sie Daten verarbeiten (= Verantwortlicher). Der Verantwortliche muss wiederum die weiteren Meldepflichten erfüllen.

An wen ist die Meldung zu richten?

Als Verantwortlicher müssen Sie eine (potenzielle) Datenschutzverletzung an die Datenschutzbehörde melden.

Innerhalb welcher Frist muss die Meldung an die Datenschutzbehörde erfolgen?

Ihr Unternehmen muss eine (potenzielle) Datenschutzverletzung melden, sobald Sie diese feststellen. Falls Sie die Datenschutzverletzung nicht innerhalb von 72 Stunden melden, müssen Sie diese Verspätung nachvollziehbar begründen. Diese Begründung müssen Sie der Meldung beifügen. 

In welchen Fällen muss die Meldung an die Datenschutzbehörde erfolgen? 

An die Datenschutzbehörde muss Ihr Unternehmen folgende Datenschutzverletzungen melden:

  • Hinreichende Anhaltspunkte
    Ihr Unternehmen hat hinreichende Gewissheit, dass es von einer Datenschutzverletzung betroffen ist (z. B. hoher Datenverkehr), auch wenn Details noch unbekannt sind (z. B. konkreter Umfang der Datenschutzverletzung). 
  • Bestätigter Vorfall
    Es steht fest, dass es tatsächlich zu einer Datenschutzverletzung gekommen ist. 

Umgekehrt ist daher keine Meldung an die Datenschutzbehörde notwendig, wenn Sie lediglich den Verdacht haben, dass Ihr Unternehmen von einer Datenschutzverletzung betroffen ist, z. B. weil zum jetzigen Zeitpunkt (noch) nicht feststeht, ob es aufgrund eines Datenlecks, Datenverlustes, Datendiebstahls, Hackerangriffs, Ransomware-Angriffs oder einer Phishing-Attacke etc. tatsächlich zu einer Verletzung des Schutzes personenbezogener Daten von natürlichen Personen gekommen ist.

Gibt es Ausnahmen von der Meldepflicht an die Datenschutzbehörde?

Eine Meldung an die Datenschutzbehörde ist nicht notwendig, wenn voraussichtlich kein Risiko für die Rechte und Freiheiten betroffener Personen besteht - also für die betroffenen Personen kein Schaden oder kein Nachteil (z. B. Identitätsdiebstahl, finanzielle Verluste, Rufschädigung, Kontrollverlust, Diskriminierung) zu erwarten ist. Die Bewertung des Risikos erfolgt durch Ihr Unternehmen. 

Beispielsweise in folgenden Fällen ist von keinem Risiko auszugehen:

  • Aufgrund eines Systemfehlers werden Daten vernichtet, bei denen sich herausstellt, dass sie ohnedies zu löschen waren, z. B. weil das Unternehmen diese Daten nicht mehr benötigte.
  • Eine Rechnung über einen unverfänglichen Alltagsgegenstand wird an die falsche Person adressiert.
  • Die offengelegten Daten waren bereits öffentlich verfügbar.
  • Ein USB-Stick geht verloren, dieser ist jedoch dem Stand der Technik entsprechend verschlüsselt und es befindet sich darauf lediglich eine Sicherungskopie einer Datenbank, welche die Stammdaten der Kunden eines Haushaltswarengeschäftes enthält.
  • Kurzfristiger Verlust oder Veränderung personenbezogener Daten, ohne dass ein Dritter Kenntnis oder Zugriff darauf hatte.

Im Zweifelsfall können Sie die Datenschutzbehörde vorsorglich über den Vorfall informieren.

Datenschutzverletzung bei der Datenschutzbehörde melden

Welche Informationen muss die Meldung an die Datenschutzbehörde enthalten?

Bei der Meldung an die Datenschutzbehörde ist die Datenschutzverletzung möglichst genau zu beschreiben. Folgende Fragen muss Ihr Unternehmen dabei beantworten:

  • Wie wurde der Schutz personenbezogener Daten verletzt?
  • Soweit möglich, sollten auch folgende Fragen beantworten werden:
    Welche Datenkategorien sind betroffen? (Beispiele: Namen, E-Mail-Adressen, Rechnungsdaten)
    • Wie viele Personen sind (ungefähr) betroffen?
    • Wie viele personenbezogene Datensätze sind (ungefähr) betroffen?
    • Was sind die wahrscheinlichen Folgen? (z. B. Ein Identitätsdiebstahl kann nicht ausgeschlossen werden.)
  • Welche Maßnahmen haben Sie bereits ergriffen,
    •  um die Datenschutzverletzung zu beheben?
    •  um die Auswirkungen der Datenschutzverletzung abzumildern? 
  • Welche weiteren Maßnahmen schlägt Ihr Unternehmen vor? 
  • An wen kann sich die Datenschutzbehörde bei Rückfragen wenden, z. B. Name und Kontaktdaten der bzw. des Datenschutzbeauftragten?

Wie muss die Meldung an die Datenschutzbehörde erfolgen?

Es gibt keine Formvorschriften für die Meldung einer Datenschutzverletzung. Sie können jedoch das unten angeführte Formular „Meldung gemäß Art. 33 DSGVO“ der Datenschutzbehörde verwenden:

Datenschutzverletzung bei der Datenschutzbehörde melden

Was macht die Datenschutzbehörde mit meiner Meldung?

Die Datenschutzbehörde prüft Folgendes:

  • Entspricht die Meldung den gesetzlichen Mindestanforderungen?
  • Hat das verantwortliche Unternehmen geeignete Maßnahmen zur Behebung der Datenschutzverletzung bzw. Maßnahmen zur Abmilderung möglicher nachteiliger Auswirkungen gesetzt?
  • Hat das verantwortliche Unternehmen seine Pflichten zur Benachrichtigung der betroffenen Personen ausreichend erfüllt?
Hinweis
Wenn Ihre Meldung die oben angeführten Kriterien erfüllt, besteht für Sie kein weiterer Handlungsbedarf. Das Meldeverfahren wird formlos eingestellt. Sie erhalten in diesem Fall keine Rückmeldung von der Datenschutzbehörde.

Sollte Ihre Meldung die oben angeführten Kriterien nicht erfüllen, setzt sich die Datenschutzbehörde mit Ihnen in Verbindung.

Häufig gestellte Fragen zur Benachrichtigungspflicht an die betroffenen Personen bei Datenschutzverletzungen

Wer muss die von einer Datenschutzverletzung betroffenen Personen benachrichtigen?

Die Benachrichtigung von einer Datenschutzverletzung muss durch den Verantwortlichen erfolgen. 

Innerhalb welcher Frist muss Ihr Unternehmen die betroffenen Personen benachrichtigen?

Die Benachrichtigung hat unverzüglich, daher ohne schuldhaftes Zögern, zu erfolgen.

In welchen Fällen muss Ihr Unternehmen die betroffenen Personen benachrichtigen?

Sie müssen betroffene Personen nur dann benachrichtigen, wenn die Datenschutzverletzung ein hohes Risiko birgt. Ein solches hohes Risiko kann etwa in den folgenden Fällen vorliegen:

  • Es wurden sensiblen Daten offengelegt, z. B. hat die Personalabteilung die Anmeldungen zu einer betriebsintern angebotenen Impfung an einen Kunden statt an die Betriebsärztin weitergeleitet.
  • Es wurden strafrechtlich relevante Daten offenlegt, z. B. ein Dokument zur Weiterverrechnung von Verkehrsstrafen der Außendienstmitarbeiter:innen war auf einem internen Laufwerk konzernweit über mehrere Wochen abrufbar.
  • Die Videoüberwachung eines Handelsbetriebs wurde monatelang ins Internet gestreamt.
  • Ein Bankmitarbeiter verliert einen ungesicherten USB-Stick mit Daten zu Krediten, welche die Filiale im letzten halben Jahr vergeben hat.

Bitte beachten Sie, dass Sie neben betroffenen Personen auch eine Meldung an die  Datenschutzbehörde erstatten müssen.

Gibt es Ausnahmen bei der Benachrichtigung von betroffenen Personen?

Ihr Unternehmen braucht die betroffene Personen nicht zu benachrichtigen, wenn durch zeitnahe Maßnahmen sichergestellt ist, dass das hohe Risiko nicht mehr besteht. Beispiel: Sofort nach dem Vorfall wurden alle Zugriffe auf ein betroffenes Endgerät gesperrt.

Ob nachgelagerte Schutzmaßnahmen möglich und ausreichend sind, hängt immer vom jeweiligen Einzelfall ab. Die Datenschutzbehörde ist befugt, Ihnen im Rahmen der Prüfung Ihrer Meldung vorzuschreiben, dass Sie die betroffenen Personen benachrichtigen müssen oder auch Ihre Benachrichtigung zu verbessern.

Welche Informationen muss die Benachrichtigung der betroffenen Personen enthalten?

Wenn Ihr Unternehmen betroffene Personen über eine Datenschutzverletzung mit potenziell hohem Risiko benachrichtigt, sind folgende Informationen bereitzustellen:

  • Umstände der Datenschutzverletzung (der Schutz welcher Daten des Betroffenen wurden in welcher Weise verletzt).
  • Wahrscheinliche Folgen der Datenschutzverletzung (z. B. „Ein Identitätsdiebstahl kann nicht ausgeschlossen werden.“)
  • Ergriffene oder vorgeschlagene Maßnahmen, wie Sie
    •  die Datenschutzverletzung beheben bzw.
    •  mögliche nachteilige Auswirkungen abmildern können.
  • Kontakt für weitere Informationen (z. B. den Namen und die Kontaktdaten der bzw. des Datenschutzbeauftragten).

Beschreiben Sie den Vorfall so präzise wie möglich. Formulieren Sie klare und einfach verständliche Sätze. Vermeiden Sie juristische oder technische Fachausdrücke.

Wie hat die Benachrichtigung der betroffenen Personen zu erfolgen?

Grundsätzlich sind die betroffenen Personen individuell zu benachrichtigen, also im Regelfall durch ein an jede einzelne betroffene Person adressiertes Schreiben oder eine E-Mail.

Achtung

Verwenden Sie das Muster, um betroffene Personen über eine Datenschutzverletzung mit potenziell hohem Risiko zu informieren. 

Davon abweichend kann in bestimmten Fällen auch nur eine öffentliche Bekanntmachung, z. B. eine Information auf der Website, erfolgen. Dies setzt voraus, dass eine individuelle Benachrichtigung der betroffenen Personen nicht möglich oder mit einem unverhältnismäßigen Aufwand verbunden ist. Die öffentliche Bekanntgabe muss gut sichtbar sein.


Beispiel
Nach einem Hackerangriff liegen keine vollständigen Kontaktdaten der Personen mehr vor. Sie erläutern die Datenschutzverletzung deshalb auf Ihrer Unternehmens-Website.


Hinweis
Im Streitfall müssen Sie nachweisen können, dass eine individuelle Benachrichtigung nicht möglich oder mit einem unverhältnismäßigen Aufwand verbunden gewesen wäre. 

Zum Nachschlagen: Gesetzliche Bestimmungen zur Datenschutzverletzung

Nutzen Sie die Leitlinien des Europäischen Datenschutzausschusses (EDSA), um ein besseres Gefühl dafür zu bekommen, ob eine Datenschutzverletzung ein hohes Risiko birgt.

Muster/Formulare

Der Datenschutzbehörde müssen Sie melden, wenn Sie hinreichende Anhaltspunkte für eine Datenschutzverletzung haben oder eine solche bestätigt ist. Für diese Meldung können Sie freiwillig folgende Formulare nutzen:

Falls die Datenschutzverletzung ein hohes Risiko birgt, müssen Sie auch die betroffenen Personen benachrichtigen. Hierfür können Sie folgendes Muster verwenden: 

Kontakt für Rückfragen

Sie haben weitere Fragen zum Datenschutz oder zu DSGVO4KMU? Wir unterstützen Sie gerne.