01

Die Antwort in Kürze

Ein verständliches Verfahren für eine Datenschutzverletzung muss im Voraus vorbereitet werden, nicht während des Notfalls improvisiert. Es muss ermöglichen, den Vorfall rasch zu erkennen und einzugrenzen, das Risiko für die betroffenen Personen zu bewerten und zu entscheiden, ob die Datenschutzbehörde zu benachrichtigen und die betroffenen Personen zu informieren sind.

02

Was einen Sicherheitsvorfall von einer Datenschutzverletzung unterscheidet

Nicht jeder Sicherheitsvorfall ist eine Verletzung des Schutzes personenbezogener Daten: Er wird erst dann dazu, wenn personenbezogene Daten betroffen sind. Eine Verletzung des Schutzes personenbezogener Daten ist eine Verletzung der Sicherheit, die zur Vernichtung, zum Verlust, zur Veränderung, zur unbefugten Offenlegung oder zum unbefugten Zugang zu solchen Daten führt, sei es durch menschliches Versehen oder durch vorsätzliche Handlungen wie Phishing.

03

Der schriftlich festzuhaltende Ablauf

Schritte

  1. Den Vorfall erkennen und eingrenzen, sobald er entdeckt wird, indem der Zugriff auf die betroffenen Daten beschränkt wird.
  2. Das konkrete Risiko für die vom Vorfall betroffenen Personen bewerten.
  3. Immer die Einzelheiten, die Risikobewertung, die Auswirkungen und die getroffenen Maßnahmen dokumentieren, auch wenn die Verletzung der Behörde nicht gemeldet wird.
  4. Die zuständige Datenschutzbehörde innerhalb von 72 Stunden benachrichtigen, sofern ein Risiko für die Personen nicht unwahrscheinlich ist.
  5. Die betroffenen Personen unverzüglich informieren, wenn das Risiko für sie hoch ist.

04

Ein hypothetischer Fall

Hypothetisches Beispiel: Ein Mitarbeiter sendet versehentlich eine Datei mit den Personendaten von Kunden an einen falschen externen Empfänger. Dies ist eine Datenschutzverletzung, auch wenn sie nicht absichtlich erfolgte. Das Verfahren sieht vor: sofortige Eingrenzung, wenn möglich durch Zurückrufen der E-Mail, Bewertung, wie viele Daten und welche Kategorien betroffen sind, Dokumentation des Vorfalls und, falls das Risiko für die Kunden hoch ist, Information in klarer Sprache über die wahrscheinlichen Folgen und die getroffenen Maßnahmen.

05

Kontrollen, die im Voraus bereitstehen sollten

  • Authentifizierung und eindeutige Kennungen für jeden Nutzer, der auf die Systeme zugreift.
  • Verwaltung der Berechtigungen mit getrennten Profilen und regelmäßiger Überprüfung der Zugriffe.
  • Verschlüsselung der Daten, um unbefugten Zugriff bei Diebstahl oder Verlust zu verhindern.
  • Rechtzeitige Entfernung veralteter Zugriffsberechtigungen.
  • Ein internes Verzeichnis, das jede Verletzung dokumentiert, auch jene, die der Behörde nicht gemeldet wurden.

06

Wie eine Verwaltungssoftware diesen Prozess unterstützen kann

Ein Unternehmen kann seinen Softwarepartner bitten, einen nachvollziehbaren Ablauf einzurichten: wer den Vorfall erkennt, wer ihn bewertet, wer über die Meldung entscheidet und wer die Betroffenen informiert, mit Datum und Uhrzeit jedes Schritts. Dies ersetzt nicht die rechtliche Risikobewertung, macht aber die Abfolge der Entscheidungen nachvollziehbar und bewahrt die für jede Verletzung erforderliche Dokumentation, auch für nicht gemeldete Fälle.

07

Häufig gestellte Fragen

Müssen wir jede Verletzung der Behörde melden? Nein: Die Meldung ist nicht erforderlich, wenn ein Risiko für die Personen unwahrscheinlich ist, die interne Dokumentation bleibt jedoch in jedem Fall verpflichtend.

Wann müssen wir die betroffenen Personen direkt informieren? Wenn die Verletzung ein hohes Risiko für ihre Rechte und Freiheiten bedeuten kann, und die Mitteilung muss unverzüglich erfolgen.

Was muss die Mitteilung an die Personen enthalten? Den Kontakt für weitere Informationen, die wahrscheinlichen Folgen der Verletzung und die getroffenen oder vorgeschlagenen Maßnahmen zur Bewältigung und Minderung ihrer Auswirkungen.

08

Nächster Schritt

Halten Sie den Ablauf zur Erkennung, Bewertung und Meldung noch heute schriftlich fest, bevor ein realer Vorfall eintritt: das ist der Unterschied zwischen einer geordneten und einer improvisierten Reaktion.

FAQ

Häufig gestellte Fragen

Müssen wir jede Verletzung der Datenschutzbehörde melden?

Nein: Die Meldung ist nicht erforderlich, wenn ein Risiko für die Personen unwahrscheinlich ist. Die interne Dokumentation ist jedoch in jedem Fall erforderlich.

Wann muss die Verletzung direkt den betroffenen Personen mitgeteilt werden?

Wenn die Verletzung ein hohes Risiko für ihre Rechte und Freiheiten bedeuten kann. Die Mitteilung muss unverzüglich erfolgen und gegebenenfalls in enger Abstimmung mit der zuständigen Behörde.

Ist eine Datenschutzverletzung immer ein Cyberangriff?

Nein: Sie kann auch durch unbeabsichtigte Fehler entstehen, etwa das Senden einer E-Mail an den falschen Empfänger oder den Verlust eines USB-Sticks, und nicht nur durch vorsätzliche Handlungen wie Phishing.

Quellen und Prüfung