Was muss ich bei einer DATENPANNE tun?

Bei einer Datenschutzpanne erhalten nicht Berechtigte Zugriff auf Daten. Durch diesen Zugriff werden Betriebsgeheimnisse und/ oder personenbezogene Daten Unberechtigten bekannt. Im weiteren Sinne umfasst eine Datenpanne auch das unerwünschte Löschen von Daten.

Daten können dabei auch physisch abhanden kommen, z.B. durch den Verlust von Datenträgern oder auch Papierakten oder auch die falsche Entsorgung.

Weitere Beispiele für eine Datenpanne sind CEO-Frauds, Ransomeware, Botnetze oder auch Malware.

Bei CEO-Frauds werden die Zugangsdaten von Geschäftsführern gestohlen (meist durch Phishing) um dann einen erheblichen Schaden anzurichten. Ransomware und Botnetze bedeuten oftmals, dass man das Thema IT-Sicherheit in der Vergangenheit nicht ernst genommen hat und Malware schleicht sich oftmals durch Emails ein. Das lässt ggf. darauf schließen, dass Mitarbeitende im Unternehmen nicht die notwendige Awareness (z.B. durch eine Datenschutzschulung) haben und sich falsch verhalten. 85% aller IT-Sicherheitsprobleme gehen auf das Fehlverhalten der agierenden Personen im Unternehmen zurück!

Solche Pannen haben oft negative Folgen für Unternehmen und natürlich auch bei den Betroffenen, wenn es um personenbezogene Daten geht. Es drohen wirtschaftliche Nachteile und Imageschäden für Unternehmen, den Betroffenen können durch Datenschutzverletzungen finanzielle und persönliche Schäden entstehen, z.B. durch Identitätsdiebstahl.

Wann liegt eine Datenpanne vor?

Bei den Datenpannen wird es sicherlich eine hohe Dunkelziffer geben, da es kleine und auch große Lecks gibt, deren Zahl man nicht genau schätzen kann. Zumal die Firmen auch nicht verpflichtet sind, bei jedem Datenleck eine Meldung bei der Aufsichtsbehörde einzureichen, sondern nur, wenn es für die Betroffenen mit Risiken verbunden ist.

Eine Verletzung personenbezogener Daten liegt nach Artikel 4 Nr. 12 DSGVO vor, wenn diese Daten verlorengegangen sind bzw. vernichtet, verändert oder unbefugt offengelegt wurden. Seit Wirksamwerden der DSGVO besteht eine umfassendere Meldepflicht bei Datenpannen als früher nach dem Bundesdatenschutzgesetz. Die Artikel 33 und 34 regeln diese Meldepflicht. Nun ist jede Datenpanne, die voraussichtlich zu einem Risiko für den Betroffenen führt, innerhalb von 72 Stunden an die Aufsichtsbehörde zu melden. Darüber hinaus müssen im Falle eines hohen Risikos für die persönlichen Rechte und Freiheiten von Betroffenen einer Datenschutzverletzung auch diese Personen benachrichtigt werden. Das ist nur unter den Bedingungen des Artikels 34 Absatz 3 DSGVO nicht zwingend nötig. Wenn Sie als Datenverarbeiter fungieren, so unterliegen Sie im Übrigen der Dokumentationspflicht für den Vorfall.

Meldung von Datenpannen

Zuständig ist die Aufsichtsbehörde des Bundeslandes, in dem die Firma oder der Verein seinen Sitz hat. Die Meldung an die Behörden muss binnen 72 Stunden erfolgen, zudem müssen die Betroffenen unverzüglich informiert werden. Die DSGVO schreibt für die Benachrichtigung keine bestimmte Form vor, wir empfehlen dies aber aus Beweisgründen und im Zuge der Dokumentationspflicht. Mittlerweile kann man die Meldung einer Datenschutzverletzung auch online durchführen. Hier gibt es vom Bayrischen Landesamt für Datenschutzaufsicht folgenden Link: https://www.lda.bayern.de/de/datenpanne.html. Dem Betroffenen selber muss man keine umfassenden Informationen über die Datenschutzverletzung geben, herausgegebene Informationen sollten aber in klarer und verständlicher Sprache verfasst werden.

Wenn Sie die Panne nicht melden, haben die Datenschutzbehörden bei den Sanktionen einen Ermessensspielraum. Sie können nur eine Verwarnung aussprechen oder aber eine Geldbuße verhängen. Gemäß Artikel 83 Absatz 4a DSGVO sind Bußgelder in Höhe von bis zu zehn Millionen Euro oder bis zu zwei Prozent des weltweiten Umsatzes des vorangegangenen Geschäftsjahres möglich. Wenn man die bisher ausgesprochenen Strafen der Datenschutzbehörde betrachtet, werden solch hohe Bußgelder auch verteilt.

Was noch zu tun ist.

Der wichtigste Tipp ist: DOKUMENTIEREN SIE!!! Alles, was mit der Datenpanne zu tun hat. Kontaktieren Sie uns, wenn Sie nicht konkret weiterwissen! Wir sind digitale Ersthelfer und können Ihnen Hilfen und Lösungen vermitteln. Beauftragen Sie Ihre/n Datenschutzbeauftragte/n eine Risikoabschätzung über den Vorfall zu erstellen. Erstellen Sie auch eine Erstmeldung der Datenpanne. Wir haben sämtliche Formulare, die wir Ihnen hierbei zur Verfügung stellen können. Wir beraten Sie im Einzelfall auch gerne, wie das weitere Vorgehen in Ihrem Fall aussehen sollte. Gerne übernehmen wir in diesem Fall auch den gesamten Vorgang. Das setzt aber Ihre Bereitschaft voraus, die nach dem Datenschutzvorfall gewonnenen Erkenntnisse durch Veränderungen der technischen und organisatorischen Maßnahmen umzusetzen. Wir wollen aus den gemachten Fehlern ja lernen und dafür sorgen, dass das zukünftig nicht noch einmal passiert.

Kontaktieren Sie Ihren IT-Dienstleister oder den internen IT-Administrator und lassen Sie Beweise sichern. Sollten Sie zu den glücklichen gehören, die eine Cyberversicherung abgeschlossen haben, kontaktieren Sie den Anbieter der Versicherung umgehend und melden Sie den Schadensfall. Die meistern Cyberversicherungen haben auch einen Forensik integriert, die komplett – ohne Ihren Selbstbehalt – die Kosten für die Recherche (Was, wann, wie passiert ist und wie man aus der Nummer wieder rauskommt) beinhaltet. Checken Sie möglichst schnell, ob geeignete Datensicherungen vorliegen und ermitteln sie die Anzahl der Datensätze, die durch den Vorfall betroffen sind. In vielen Fällen muss man die Personen über die Datenpanne informieren. Auch hier haben wir schon fast alles für Sie vorbereitet.

Dokumentieren Sie alle Ergebnisse, Erkenntnisse, Telefonate, Emails, etc.! Gehen Sie zur nächsten Polizeidienststelle und erstatten Sie Anzeige gegen Unbekannt. Lassen Sie sich die Tagebuchnummer (Aktenzeichen) geben und wirken Sie im Verlauf aktiv bei der Auflösung und Ermittlung durch die Polizei, ggf. durch ein Landes- oder auch in besonderen Fälle durch das Bundeskriminalamt mit. NOCHMAL: DOKUMENTIEREN SIE ALLES!.. man kann es leider nicht oft genug sagen.

Aktualisiert am 25.02.2022 – 10:45

aufgaben

AV-Vertrag: Der richtige Inhalt AV-Vertrag – diese Abkürzung hat sich manifestiert und steht grunsätzlich für „Vereinbarung zur Auftragsverarbeitung nach Artikel 28 der …

Voriger Nächster Da ist wohl was schief gegangen… Die Geschichte von Walter K. und dem Thema Datenschutz. Im August 2018 war sich …

Voriger Nächster Walter K. hat seit gestern ein riesiges Problem Seine Firma wurde angegriffen. Alle Daten sich verschlüsselt. Gibt es eine Datensicherung …

Voriger Nächster 100 Euro für die Katz… Walter K. hat mal wieder ein Problem. Dieses mal betrifft das Problem seine Webseite. Er …

Voriger Nächster Es kann ganz schnell gehen Cyberbedrohungen haben derzeit den höchsten Stand erreicht! Die “Einschläge” kommen näher. Nahezu täglich melden sich …

Voriger Nächster Schwachstellen sind Betriebsgeheimnisse Sie sollten allerdings mit den Richtigen darüber reden! Haben Sie das schon mal testen lassen? Was kam …

Voriger Nächster Albtraum Cyberangriff Oft passiert es im Hintergrund und die Wurzeln des Übels wurden vor Monaten platziert Die Kunst in einem …

Schild

Datenschutz wird im Unternehmen nicht für die Aufsichtsbehörden umgesetzt sondern für die betroffenen Personen, deren Daten man verarbeitet. Datenschutz ist das Recht …

gluebirne

Etliche Unternehmen jedweder Größe betrachten Datenschutz bisher als Ablasshandel. Da hat man dann aber schnell die Rechnung ohne den Wirt gemacht! Denn …

Haben Sie schon gehört, gelesen oder es hat Ihnen jemand erzählt?  Seit dem 20.01.2022 hat jeder, der Ihre Webseite besucht, oftmals einen …

Benutzer

Betroffene Personen haben das Recht, ihre Einwilligung in die Verarbeitung ihrer Daten zu widerrufen (Recht auf Widerruf der Einwilligung). Vor der Abgabe …

Benutzer

Wenn nicht richtige Daten zu einer Person verarbeitet werden, so kann deren Berichtigung verlangt werden. Unvollständige Daten müssen unter Berücksichtigung des Zwecks …

Benutzer

Wenn bestimmte Löschgründe vorliegen, so hat der Betroffene einen Anspruch auf die Löschung (Recht auf Löschung) der personenbezogenen Daten. Dies ist insbesondere …

Benutzer

Mit dem Recht auf Einschränkung der Verarbeitung können Betroffene unter bestimmten Voraussetzungen erreichen, dass ihre personenbezogenen Daten beim für die Verarbeitung Verantwortlichen …

Benutzer

Betroffene haben das Recht, die eigenen Daten von einem Verantwortlichen zu einem anderen Verantwortlichen zu übertragen. Zu diesem Zweck muss der Verantwortliche …

Benutzer

Betroffene haben ein Recht auf Widerspruch auch gegen rechtmäßige Datenverarbeitungen, die im öffentlichen Interesse liegen, in Ausübung öffentlicher Gewalt oder aufgrund des …

Benutzer

Die Verarbeitung von personenbezogenen Daten kann Menschen in vielerlei Weise betreffen. Diese Rechte “Betroffenenrechte” sind ein Kernbestandteil der DSGVO. Um diese Rechte …

Benutzer

Betroffene dürfen einer rein automatisierten Entscheidung – einschließlich Profiling – nicht unterworfen werden, wenn diese rechtlich relevant ist oder erheblich Beeinträchtigung bedeutet. …

gluebirne

Viele Unternehmen fragen sich, ob sie einen Datenschutzbeauftragten bestellen müssen. Alle Informationen zur Bestellpflicht Sehen Sie im folgenden Video einfach und nachvollziehbar, …

aufgaben

Wer muss einen Datenschutzbeauftragten bestellen? Die Pflicht zur Bestellung eines Datenschutzbeauftragten trifft nach DSGVO vorrangig Behörden und öffentliche Stellen. Aber auch Unternehmen deren Kerntätigkeit in der besonders umfangreichen Verarbeitung personenbezogener Daten …

information

“privacy by design” und “privacy by default” … zwei Formulierungen, die Ihnen immer wieder unterkommen. Die “datenschutzfreundliche Technikgestaltung” und die  “datenschutzfreundliche Voreinstellungen” …

recht

Für den IT-Dienstleister, der dem Kunden beratend und umsetzend zur Seite steht, ergibt sich aus dieser “Symbiose” ein ernsthafter Interessenskonflikt Der IT-Dienstleister …

information

Nach der Datenschutzgrundverordnung ist die Verarbeitung personenbezogener Daten nur dann rechtmäßig, wenn eine der sechs in Art. 6 Abs 1 DSGVO aufgeführten …

information

…und was nutzt mir dieses Audit? Beim Datenschutzaudit handelt es sich um eine Prüfung, inwieweit die Umsetzung der Datenschutzbestimmungen in einem Unternehmen …

information

Was sind denn überhaupt personenbezogene Daten und für wen gelten diese? “Personenbezogene Daten” sind alle Informationen, die sich auf eine identifizierbare oder …

internet

§Trittbrettfahren auf miese Weise. 100 € für einen Webseitenbesuch Viele Kunden von uns erhalten derzeit Briefe, in denen Sie aufgefordert werden, 100€ …

information

Die Rolle des Verantwortlichen in der DSGVO! Wer ist für den Datenschutz im Unternehmen verantwortlich? Die Regelungen der Datenschutzgrundverordnung (DSGVO) richten sich …

recht

Bei einer Datenschutzpanne erhalten nicht Berechtigte Zugriff auf Daten. Durch diesen Zugriff werden Betriebsgeheimnisse und/ oder personenbezogene Daten Unberechtigten bekannt. Im weiteren …

aufgaben

Die Aufgaben, Befugnisse, Zuständigkeiten, Zusammenarbeit und Unabhängigkeit der Aufsichtsbehörden sind in der Datenschutz-Grundverordnung geregelt: Kapitel VI | Kapitel VII Die Hauptaufgabe ist es, die Einhaltung der …

aufgaben

Eine wichtige Grundlage von Unternehmenserfolg und vom Datenschutz sowie der IT-Sicherheit sind aktive und gesunde Mitarbeiterinnen und Mitarbeiter. Die Erfüllung der Auskunftspflicht …

internet

Die “digitale Sorglosigkeit” im Umgang mit amerikanischen Softwareplattformen. Eine wichtige Information für alle die, die ihre Onlinepräsenz durch Die Nutzung von Diensten …

internet

Datenschutz im wahren Leben “Dürfen Sie beim Bäcker oder Metzger oder gar beim Arzt mit Ihrem Namen angesprochen werden?” Das Inkrafttreten der …

Der Datenschutz gilt ausschließlich für Daten natürlicher Personen. Diese personenbezogenen Daten verarbeiten Sie auf Grundlage eines "Erlaubnisvorbehaltes". Das heißt auf Deutsch, dass Sie einen Grund haben, diese Daten zu verarbeiten. Haben Sie keinen Grund, keinen Zweck definiert, der es Ihnen erlaubt, diese Daten von Menschen zu verarbeiten, ist die Verarbeitung unzulässig und damit verboten!

Auch wenn wir diese Anglizismen wie in diesem Falle das Wort “relauncht” nicht so unbedingt mögen und gerne auf einer sprachlichen Ebene …

internet

Die österreichische Aufsichtsbehörde DSB nennt den Einsatz von Google Analytics rechtswidrig – Was bedeutet das für Unternehmen in Europa und im Speziellen in …