„WAS PASSIERT WENNS PASSIERT IST?!“ DATENSCHUTZVERSTOSS
01.10.2026

Ein verlorener USB-Stick, eine fehlgeleitete E-Mail, ein Hackerangriff – ein Datenschutzverstoß passiert schneller, als vielen Verantwortlichen lieb ist. Dieser Leitfaden zeigt Ihnen, wie Sie strukturiert reagieren, welche Fristen gelten und mit welcher Checkliste Sie in den ersten Stunden handlungsfähig bleiben.
1 WAS IST DENN EIGENTLICH EIN DATENSCHUTZVERSTOSS?
Ein Datenschutzverstoß – auch „Datenpanne“ oder „Data Breach“ genannt – ist laut Art. 4 Nr. 12 DSGVO jede Verletzung der Sicherheit, die zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von bzw. zum Zugang zu personenbezogenen Daten führt. Für kirchliche Stellen gilt inhaltsgleich § 4 Nr. 14 KDG .
Klingt abstrakt, ist im Alltag aber sehr konkret. Hier ein paar Beispiele aus dem Alltag:
Verein: Der:die Kassenverantwortliche lässt seine:ihre Laptoptasche versehentlich samt unverschlüsseltem Laptop im Zug liegen. Auf diesem ist u.a. lokal auf dem Desktop die Mitgliederliste unverschlüsselt abgelegt. Wäre das Gerät wirksam verschlüsselt (z. B. mit aktueller Festplattenverschlüsselung und einem starkem Passwort), kann die Benachrichtigung der Betroffenen nach Art. 34 Abs. 3 lit. a DSGVO/§ 34 Abs. 3 lit. a KDG entfallen, die Meldung an die Aufsichtsbehörde und die Dokumentationspflicht bleiben aber in der Regel bestehen.
KMU: Eine Mitarbeiterin verschickt eine Excel-Datei mit Kundendaten versehentlich an einen falschen Verteiler. Ob Meldepflicht besteht, hängt von Umfang, Datenkategorien und Empfängerkreis ab: Ein kleiner, vertrauenswürdiger Empfängerkreis mit nachweisbarer Löschung kann das Risiko deutlich senken, die interne Dokumentationspflicht (Art. 33 Abs. 5 DSGVO/§ 33 Abs. 5 KDG) besteht dennoch immer. In der Regel muss bei einer Offenlegung an Externe aber von einem meldepflichtigen Verstoß ausgegangen werden. Hierfür besteht eine gesetzliche Meldepflicht innerhalb von 72-Stunden nach bekanntwerden (Art. 33 Abs. 1 DSGVO/§ 33 Abs. 1 KDG)
Handwerksbetrieb: Ein Ransomware-Angriff verschlüsselt Auftrags- und Personaldaten. Solche Vorfälle sind praktisch immer meldepflichtig, da moderne Ransomware häufig auch Daten abzieht („Double Extortion“). In diesem Fall besteht eine gesetzliche Meldepflicht innerhalb von 72-Stunden nach bekanntwerden (Art. 33 Abs. 1 DSGVO/§ 33 Abs. 1 KDG) sowie die Verpflichtung zur unverzüglichen Meldung an die Betroffenen des Verstoßes (Art. 34 Abs. 3 lit. a DSGVO/§ 34 Abs. 3 lit. a KDG).
Kirchliche Organisation: Eine Papierakte einer Minderjährigen mit sensiblen Sozialdaten landet im Altpapier statt im Aktenvernichter. Bei besonderen Datenkategorien (§ 11 KDG) sowie Daten Minderjähriger ist von einem hohen Risiko auszugehen. Es besteht eine gesetzliche Meldepflicht innerhalb von 72-Stunden nach bekanntwerden (Art. 33 Abs. 1 DSGVO/§ 33 Abs. 1 KDG) sowie die Verpflichtung zur unverzüglichen Meldung an die Betroffenen des Verstoßes (Art. 34 Abs. 3 lit. a DSGVO/§ 34 Abs. 3 lit. a KDG).
In allen Fällen beginnt die Uhr zu ticken – häufig, ohne dass sich die Verantwortlichen oder die Mitarbeitenden dessen bewusst sind.
2 DER RECHTLICHE RAHMEN
Die zentralen Vorschriften finden sich in Art. 33 und Art. 34 DSGVO (bzw. §§ 33, 34 KDG für katholische Organisationen, die dem KDG unterliegen).
Art. 33 DSGVO/§ 33 KDG – Meldung an die Aufsichtsbehörde: Der Verantwortliche (also die Organisation, die über Zwecke und Mittel der Datenverarbeitung entscheidet) muss eine Verletzung des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden, nachdem sie ihm bekannt wurde, der für die Organisation zuständigen Aufsichtsbehörde melden, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Verspätete Meldungen sind zu begründen.
Art. 34 DSGVO/§ 34 KDG – Benachrichtigung der Betroffenen: Besteht ein hohes Risiko für die Rechte und Freiheiten der Betroffenen (z. B. Identitätsdiebstahl, finanzielle Schäden, Rufschädigung), müssen zusätzlich die betroffenen Personen unverzüglich in klarer und einfacher Sprache informiert werden. Eine Benachrichtigung kann entfallen, wenn die Daten wirksam verschlüsselt waren, das Risiko durch spätere Maßnahmen entfällt oder die Benachrichtigung einen unverhältnismäßigen Aufwand bedeuten würde (Art. 34 Abs. 3 DSGVO/§ 34 Abs. 3 KDG). Dennoch kann auch bei einem geringen Risiko für die Betroffenen eine Meldung an die Betroffenen aus Transparenz und Reputationsgründen sinnvoll sein. In diesem Fall entschiedet die verantwortliche Stelle.
Auftragsverarbeiter (Dienstleister, die in Ihrem Auftrag Daten verarbeiten, z. B. IT-Dienstleister oder Lohnbüro) müssen den Verantwortlichen unverzüglich informieren, wenn bei ihnen ein Verstoß auftaucht z. B. ein Hackerangriff auf die gebuchten Cloud-Server oder eine unbefugte Offenlegung von Lohndaten aufgrund eines Fehlversandes. Hier ist es wichtig die Meldefristen im Vertrag zur Auftragsverarbeitung gem. Art. 28 DSGVO/ § 29 KDG klar zu regeln.
Dokumentationspflicht (Art. 33 Abs. 5 DSGVO/ § 33 Abs. 5 KDG): Jede Verletzung ist intern zu dokumentieren, auch dann, wenn keine Meldepflicht besteht. Diese Dokumentation muss der Aufsichtsbehörde eine Nachprüfung ermöglichen. Diese kann z. B. über Privacy by Datareporter erfolgen.
Wann beginnt die 72-Stunden-Frist? Mit der Kenntnisnahme durch den Verantwortlichen, nicht mit dem Vorfall selbst. „Kenntnis“ bedeutet: Es besteht eine hinreichende Gewissheit, dass ein Sicherheitsvorfall zu einer Verletzung personenbezogener Daten geführt hat. Eine kurze Verifikationsphase ist zulässig, darf aber nicht als Verzögerungstaktik dienen. Hinweis: Auch wenn z. B. im Falle eines Hackerangriffs innerhalb der 72-Stunden-Frist noch nicht alle Informationen zum Verstoß zusammengetragen werden können oder der Umfang noch nicht genau bekannt ist, muss in der Regel eine vorläufige Meldung an die Aufsichtsbehörde abgegeben werden und diese nach und nach vervollständigt werden.
3 DIE UMSETZUNG SCHRITT FÜR SCHRITT
Praxisbeispiel: Eine Veranstaltungsankündigung wurde am Freitag um 15:00 Uhr aus Unachtsamkeit durch eine:n Beschäftigte:n an einen offenen Verteiler (CC-Verteiler) via E-Mail versandt. In der Mailingliste befinden sich private, dienstliche und Funktions-E-Mail-Adressen.
Beispiel A: Die:der Beschäftigte bemerkt den Fehler unmittelbar (Freitag, 15:05 Uhr).
Beispiel B: Der Fehler wird zunächst nicht bemerkt. Eine betroffene Person aus dem E-Mail-Verteiler meldet sich bei der verantwortlichen Stelle und weist auf den Verstoß hin. Die:der Beschäftigte bemerkt den Fehler Montag, 08:00 Uhr nach Dienstbeginn.
Beginn der 72-Stunden in den beiden Beispielen:
Beispiel A: Die 72-Stunden beginnen ab dem Bekanntwerden (hier: Freitag, 15:05 Uhr). Datenpannen kennen kein Wochenende, daher müssen in diesem Fall, die Meldewege unmittelbar eingehalten werden. Eine mögliche Meldung an die Aufsichtsbehörde muss bis spätestens Montag 15:05 Uhr erfolgen.
Beispiel B: Da der Fehler zunächst nicht bemerkt wurde, beginnt die Frist mit dem Bekanntwerden am Montag, 08:00 Uhr. Eine mögliche Meldung an die Aufsichtsbehörde muss bis spätestens Donnerstag, 08:00 Uhr erfolgen.
Diese Checkliste hilft Ihnen, in den ersten 72 Stunden strukturiert vorzugehen:
Phase 1 – Sofortmaßnahmen (Stunde 0–4)
Vorfall intern melden: an Geschäftsführung/Vorstand und Datenschutzbeauftragte:n.
Bei der Verwendung von Privacy by Datareporter: Meldung des Vorfalls über das interne Meldeformular in Privacy und dadurch Übermittlung der ersten Informationen an den:die Datenschutzbeauftragte:n und Verantwortliche:n.
Ursache eindämmen: kompromittierte Konten sperren, betroffene Systeme isolieren, Empfänger:innen fehlgeleiteter E-Mails um Löschung bitten (schriftliche Löschbestätigung anfordern).
Beweise sichern: Logs, Screenshots, E-Mail-Header, Zeugenaussagen.
Zeitstempel der Kenntnisnahme schriftlich festhalten – die Frist läuft ab diesem Moment.
Phase 2 – Bewertung und Dokumentation (Stunde 4–24)
Art des Vorfalls klassifizieren: Vertraulichkeit, Integrität oder Verfügbarkeit verletzt?
Datenkategorien, Empfängerkreis und Anzahl Betroffener ermitteln.
Risiko einschätzen: kein Risiko / Risiko / hohes Risiko (Orientierung: ENISA- und EDSA-Leitlinien, Merkblatt Datenschutzverstoß BayLDA, Orientierungshilfe zu Meldepflichten BayLDA).
Bei privaten E-Mail-Adressen sowie besonderen Datenkategorien (Gesundheit, Religion, Finanzdaten) grundsätzlich von hohem Risiko ausgehen.
· Bei der Verwendung von Privacy by Datareporter: Dokumentation des Vorfalls und Anpassung der Daten via Meldeformular sowie Vorbereitung einer möglichen Meldung.
Phase 3 – Meldung (Stunde 24–72)
Bei Risiko: Meldung an die zuständige Datenschutzaufsichtsbehörde. Die Aufsichtsbehörden bieten Online-Meldeformulare an.
Meldung muss enthalten: Art der Verletzung, Kategorien und Anzahl Betroffener, Kontaktdaten der:des Datenschutzbeauftragten, wahrscheinliche Folgen, ergriffene und geplante Maßnahmen.
Bei hohem Risiko: parallel Benachrichtigung der Betroffenen (Art. 34 DSGVO/§ 34 KDG).
Informationen können schrittweise nachgereicht werden, wenn nicht alles binnen 72 Stunden vorliegt.
· Bei der Verwendung von Privacy by Datareporter: Anhand der Zusammengetragenen Daten in Meldung des Vorfalls bei der zuständigen Aufsichtsbehörde.
Phase 4 – Nachbereitung
Interne Dokumentation z. B. via Privacy by Datareporter vervollständigen.
Analyse durchführen und technisch-organisatorische Maßnahmen (TOM) anpassen.
Mitarbeitende sensibilisieren, ggf. Schulung ansetzen.
· Bei der Verwendung von Privacy by Datareporter: Planung und Dokumentation der geplanten sowie ergriffenen Maßnahmen via Privacy Dashboard. Finalisierung Bericht und Download für die Akten.
Typische Fehler – und wie Sie sie vermeiden:
Fehler 1: „Wir warten erst mal ab, ob was passiert.“ – Die 72-Stunden-Frist beginnt mit Kenntnis, nicht mit Schaden. Lieber melden und ggf. später ergänzen.
Fehler 2: Nur den IT-Vorfall betrachten, nicht die Datenschutzdimension. Ein Ransomware-Angriff ist fast immer auch ein meldepflichtiger Datenschutzverstoß (Verlust der Verfügbarkeit, oft auch der Vertraulichkeit).
Fehler 3: „Ich habe doch eine E-Mail mit den Infos geschickt, jetzt ist es nicht mehr meine Aufgabe.“ – Interne Meldewege sollten immer mit den Beschäftigten besprochen und getestet werden sodass im Falle einer Abwesenheit nicht die 72-Stunden-Frist versäumt wird.
4 WAS ZU TUN IST, WENNS PASSIERT IST…
Sofort umsetzen:
Prozessbeschreibung zur Meldung Datenschutz-Verstoß erarbeiten und testen
o Interne Meldekette definieren: Wer informiert wen innerhalb von X Minuten?
o Notfallkarte mit Rufnummern (Geschäftsführung, DSB, IT-Dienstleister, Aufsichtsbehörde) an zentraler Stelle hinterlegen.
Ernstfall anhand Auditmodus in Privacy by Datareporter durchspielen und Meldewege sowie Dokumentationsablauf testen oder Vorfallregister (Excel oder Ticket-System) mit Feldern für Zeitstempel, Beschreibung, Risikobewertung, Maßnahmen erstellen
Link zum Meldeformular aus Privacy by Datareporter den Mitarbeitenden zukommen lassen oder Meldeformular-Vorlage vorbereiten, die alle Pflichtangaben nach Art. 33 DSGVO/§ 33 KDG abfragt.
Strategische Maßnahmen (mittelfristige Umsetzung):
Regelmäßige Übungen für den Ernstfall z. B. anhand des Auditmodus von Privacy by Datareporter durchführen.
Auftragsverarbeitungsverträge (AVV) prüfen: Sind Meldefristen und -wege der Dienstleister klar geregelt?
Technische Prävention: Verschlüsselung mobiler Geräte, Zugriffskontrolle, Backup-Strategie, Monitoring, reduziert im Ernstfall auch die Benachrichtigungspflicht (Art. 34 DSGVO/§ 34 KDG).
Regelmäßige Schulungen der Beschäftigten (auch der Ehrenamtlichen Mitarbeitenden) frühen zu einer höheren Awareness für Datenschutz und zu schnellerem Erkennen von Verstößen.
5 FAZIT UND NÄCHSTE SCHRITTE
Ein Datenschutzverstoß ist kein Weltuntergang, aber er verlangt schnelle, überlegte und dokumentierte Reaktion. Die entscheidenden Erfolgsfaktoren sind: eine klare interne Meldekette, eine belastbare Checkliste und die Gewissheit, dass die 72-Stunden-Frist mit Kenntnisnahme beginnt.
Nutzen Sie einen ruhigen Moment, um Ihren Prozess jetzt aufzusetzen und nicht erst dann, wenn es brennt. Vorbereitete Organisationen erfüllen ihre Pflichten souverän, schützen ihre Betroffenen wirksam, minimieren Bußgeldrisiken und vermeiden dadurch auch u.a. Reputationsverluste.
Jetzt Audit anfragen und Status quo prüfen lassen: Termin buchen.
QUELLEN
Verordnung (EU) 2016/679 (DSGVO), insb. Art. 4 Nr. 12, Art. 33, Art. 34 – Amtsblatt der Europäischen Union L 119, 4.5.2016, https://eur-lex.europa.eu/eli/reg/2016/679/oj
Gesetz über den Kirchlichen Datenschutz (KDG), §§ 4, 11, 33, 34 – Verband der Diözesen Deutschlands, https://www.dbk.de/fileadmin/redaktion/diverse_downloads/VDD/2025_KDG_neu_Lesefassung.pdf
Bundesdatenschutzgesetz (BDSG) 2017 – Bundesgesetzblatt Jg. 2017 Teil I Nr. 44, https://www.gesetze-im-internet.de/bdsg_2018/
Leitlinien 9/2022 des Europäischen Datenschutzausschusses (EDSA) zur Meldung von Verletzungen des Schutzes personenbezogener Daten, https://www.edpb.europa.eu/documents/guideline/guidelines-92022-on-personal-data-breach-notification-under-gdpr_de
Merkblatt Datenschutzvetstoß - Der Bayerische Landesbeauftragte für den Datenschutz https://www.lda.bayern.de/media/veroeffentlichungen/Flyer_Datenschutzverletzung.pdf


