VoiCase Favicon
Alle Best Practices
Untersuchungsleitfäden7 Min. Lesezeit

Datenschutzverletzungen untersuchen

Wie man interne Datenschutzverletzungen untersucht — Vorfallklassifizierung, DSGVO-Meldefristen, Beweissicherung und Maßnahmen.

Wie klassifizieren Sie einen Datenschutzvorfall?

Nicht jede Datenschutzsorge stellt eine meldepflichtige Verletzung dar, aber jeder Vorfall erfordert eine Bewertung:

  • Kategorie 1: Unbeabsichtigte Offenlegung — ein Mitarbeiter hat Daten an den falschen Empfänger gesendet oder ein Gerät verloren.
  • Kategorie 2: Unbefugter Zugriff — ein Mitarbeiter hat ohne geschäftliche Notwendigkeit auf personenbezogene Daten zugegriffen.
  • Kategorie 3: Vorsätzlicher Missbrauch — Daten wurden bewusst für persönliche oder Wettbewerbsvorteile entwendet.
  • Kategorie 4: Systemisches Versagen — ein Fehler im Systemdesign hat Daten im großen Stil offengelegt.

Die Kategorien 2–4 erfordern in der Regel die sofortige Einbindung des Datenschutzbeauftragten (DSB).

Was ist die DSGVO-Entscheidung zur 72-Stunden-Meldung?

Nach Artikel 33 DSGVO müssen Datenschutzverletzungen innerhalb von 72 Stunden nach Bekanntwerden der Aufsichtsbehörde gemeldet werden — es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen.

Der Ablauf in den ersten 72 Stunden:

Stunden 0–4: Sofortige Eindämmung

  • Schaden begrenzen (Zugriff sperren, betroffenes System abschalten).
  • DSB und Rechtsteam informieren.

Stunden 4–24: Umfangsbewertung

  • Welche Daten und wie viele Betroffene sind involviert?
  • Risikoanalyse für die Betroffenen durchführen.

Stunden 24–72: Entscheidung & Meldung

  • Meldung an die Aufsichtsbehörde vorbereiten und absenden (auch Teilmeldungen sind zulässig).
  • Prüfen, ob die Betroffenen direkt informiert werden müssen (bei hohem Risiko gemäß Art. 34 DSGVO).

Wie führen Sie die Untersuchung und Beweissicherung durch?

Nach Bewältigung der Akutphase erfolgt die detaillierte Aufarbeitung:

  • Digitale Forensik — Analyse von Zugriffsprotokollen, E-Mail-Headern und Datentransfers.
  • Mitarbeiterbefragung — Klärung des Vorsatzes (Versehen vs. bewusste Absicht).
  • Prozessprüfung — Ermittlung von Systemfehlern, Fehlkonfigurationen und Schulungslücken.

Weitere Ressourcen

Holen Sie sich das vollständige Untersuchungskapitel

Dieser Artikel ist eine Zusammenfassung des Kapitels Datenschutz & Verletzung vertraulicher Informationen aus dem VoiCase-Untersuchungs-Playbook. Das vollständige Kapitel enthält detaillierte Verfahren, Interviewvorlagen und Dokumentations-Checklisten.

Vollständiges Kapitel lesen