01

Was für ein klares Verfahren nötig ist

Ein wirksames Verfahren ermöglicht es, eine Verletzung schnell zu erkennen und einzudämmen, das Risiko für die betroffenen Personen zu bewerten und zu entscheiden, ob die zuständige Behörde zu benachrichtigen und die betroffenen Personen zu informieren sind.

Verantwortliche und Auftragsverarbeiter werden ermutigt, diese Schritte im Voraus zu planen, damit sie rechtzeitig und objektiv handeln können, wenn ein Vorfall eintritt.

02

Was ist eine Verletzung des Schutzes personenbezogener Daten

Eine Verletzung des Schutzes personenbezogener Daten ist eine Verletzung der Sicherheit, die zur Vernichtung, zum Verlust, zur Veränderung, zur unbefugten Offenlegung von oder zum unbefugten Zugang zu personenbezogenen Daten führt, sei es zufällig oder unrechtmäßig. Es geht nicht nur um den 'Verlust' von Daten: Es umfasst Vorfälle, die Vertraulichkeit, Integrität oder Verfügbarkeit betreffen, sei es durch Fehler (E-Mail an falschen Empfänger, verlorener USB-Stick) oder durch vorsätzliche Handlungen wie Phishing.

Nicht jeder Sicherheitsvorfall ist eine Datenschutzverletzung: Das ist er nur, wenn personenbezogene Daten betroffen sind.

03

Die drei grundlegenden Pflichten als Verantwortlicher

  • Jede Verletzung des Schutzes personenbezogener Daten dokumentieren, auch jene, die nicht gemeldet wurden, weil sie als risikofrei bewertet wurden
  • Die Verletzung der zuständigen Datenschutzbehörde innerhalb von 72 Stunden melden, sofern ein Risiko nicht unwahrscheinlich ist
  • Die Verletzung den betroffenen Personen unverzüglich mitteilen, wenn das Risiko für sie hoch ist
  • Die von der Behörde bereitgestellten Formulare oder Online-Verfahren für die Meldung verwenden

04

Hypothetisches Beispiel

Szenario: Ein KMU stellt fest, dass ein Mitarbeiter versehentlich eine unverschlüsselte Kundenliste an den falschen externen Empfänger gesendet hat. Der Verantwortliche bewertet das Risiko, dokumentiert den Vorfall und meldet — falls ein Risiko für die betroffenen Personen nicht ausgeschlossen werden kann — den Vorfall innerhalb von 72 Stunden der Behörde und informiert die betroffenen Kunden über wahrscheinliche Folgen und getroffene Maßnahmen.

05

Was vor und nach einem Vorfall zu überprüfen ist

  • Zugriffsberechtigungen aktuell halten und regelmäßig überprüfen, mit eindeutigen Kennungen pro Benutzer
  • Sensible Daten verschlüsseln oder pseudonymisieren, um Re-Identifizierung zu begrenzen
  • Eine Sicherheitsrichtlinie für Telearbeit und den Schutz persönlicher Geräte (BYOD)
  • Ein Register, das Details, Bewertung, Auswirkungen und getroffene Maßnahmen für jede Verletzung dokumentiert, auch nicht gemeldete

06

Wie man das Verfahren mit einem Softwarepartner einrichtet

Ein Unternehmen kann seinen Softwareanbieter bitten, ein zentrales Vorfallsregister zu unterstützen, mit Feldern für Datum, Art der Verletzung, betroffene Personen, Risikobewertung und getroffene Maßnahmen, um die erforderliche Dokumentation zu erleichtern.

Es ist nützlich, klare Rollen zu definieren — wer erkennt, wer bewertet das Risiko, wer entscheidet über die Meldung — und Entscheidungen sowie Mitteilungen an die Behörde und an die betroffenen Personen nachzuverfolgen, als vorgeschlagene operative Wahl und nicht als gesetzliche Anforderung der Software.

07

Operative Schritte in der richtigen Reihenfolge

Schritte

  1. Den Vorfall erkennen und so schnell wie möglich eindämmen
  2. Bewerten, ob personenbezogene Daten betroffen sind und welches Risiko für die Personen besteht
  3. Details, Bewertung, Auswirkungen und getroffene Maßnahmen dokumentieren, unabhängig vom Ergebnis
  4. Die zuständige Behörde innerhalb von 72 Stunden benachrichtigen, wenn ein Risiko nicht unwahrscheinlich ist
  5. Die betroffenen Personen unverzüglich informieren, wenn das Risiko hoch ist, außer in Fällen wie verschlüsselten Daten mit intakten Schlüsseln

08

Häufig gestellte Fragen

Die folgenden Fragen klären Aspekte, die bereits im Artikel über das Verfahren zum Umgang mit Datenschutzverletzungen behandelt wurden.

09

Nächster Schritt

Prüfen Sie, ob Ihre Organisation bereits ein dokumentiertes Verletzungsregister und definierte Rollen für die Risikobewertung hat; falls nicht, ist jetzt der richtige Zeitpunkt, dies vor einem Vorfall einzurichten.

FAQ

Häufig gestellte Fragen

Muss jeder Sicherheitsvorfall der Behörde gemeldet werden?

Nein, nur Verletzungen, die personenbezogene Daten betreffen und ein nicht unwahrscheinliches Risiko für die Personen darstellen, müssen innerhalb von 72 Stunden gemeldet werden; andere müssen trotzdem dokumentiert werden.

Wann müssen betroffene Personen direkt informiert werden?

Wenn die Verletzung ein hohes Risiko für ihre Rechte und Freiheiten mit sich bringen könnte, außer in Fällen wie verschlüsselten Daten mit intakten Schlüsseln oder nachträglichen Maßnahmen, die das Risiko beseitigen.

Was muss die Dokumentation einer Verletzung enthalten?

Mindestens die grundlegenden Details des Vorfalls, die Risikobewertung, seine Auswirkungen und die getroffenen Maßnahmen, auch wenn die Verletzung der Behörde nicht gemeldet wird.

Quellen und Prüfung