Wie klassifizieren Sie einen Datenschutzvorfall?
Nicht jede Datenschutzsorge stellt eine meldepflichtige Verletzung dar, aber jeder Vorfall erfordert eine Bewertung:
- Kategorie 1: Unbeabsichtigte Offenlegung — ein Mitarbeiter hat Daten an den falschen Empfänger gesendet oder ein Gerät verloren.
- Kategorie 2: Unbefugter Zugriff — ein Mitarbeiter hat ohne geschäftliche Notwendigkeit auf personenbezogene Daten zugegriffen.
- Kategorie 3: Vorsätzlicher Missbrauch — Daten wurden bewusst für persönliche oder Wettbewerbsvorteile entwendet.
- Kategorie 4: Systemisches Versagen — ein Fehler im Systemdesign hat Daten im großen Stil offengelegt.
Die Kategorien 2–4 erfordern in der Regel die sofortige Einbindung des Datenschutzbeauftragten (DSB).
Was ist die DSGVO-Entscheidung zur 72-Stunden-Meldung?
Nach Artikel 33 DSGVO müssen Datenschutzverletzungen innerhalb von 72 Stunden nach Bekanntwerden der Aufsichtsbehörde gemeldet werden — es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen.
Der Ablauf in den ersten 72 Stunden:
Stunden 0–4: Sofortige Eindämmung
- Schaden begrenzen (Zugriff sperren, betroffenes System abschalten).
- DSB und Rechtsteam informieren.
Stunden 4–24: Umfangsbewertung
- Welche Daten und wie viele Betroffene sind involviert?
- Risikoanalyse für die Betroffenen durchführen.
Stunden 24–72: Entscheidung & Meldung
- Meldung an die Aufsichtsbehörde vorbereiten und absenden (auch Teilmeldungen sind zulässig).
- Prüfen, ob die Betroffenen direkt informiert werden müssen (bei hohem Risiko gemäß Art. 34 DSGVO).
Wie führen Sie die Untersuchung und Beweissicherung durch?
Nach Bewältigung der Akutphase erfolgt die detaillierte Aufarbeitung:
- Digitale Forensik — Analyse von Zugriffsprotokollen, E-Mail-Headern und Datentransfers.
- Mitarbeiterbefragung — Klärung des Vorsatzes (Versehen vs. bewusste Absicht).
- Prozessprüfung — Ermittlung von Systemfehlern, Fehlkonfigurationen und Schulungslücken.
Weitere Ressourcen
- EU-Hinweisgeberrichtlinie: Vollständiger Leitfaden — das Zusammenspiel von DSGVO und Hinweisgeberschutz.
- Betrugsermittlungsprozess — Beweissicherungstechniken bei internen Vorfällen.
- VoiCase Sicherheit & Compliance — wie wir Ermittlungsdaten schützen.
Holen Sie sich das vollständige Untersuchungskapitel
Dieser Artikel ist eine Zusammenfassung des Kapitels Datenschutz & Verletzung vertraulicher Informationen aus dem VoiCase-Untersuchungs-Playbook. Das vollständige Kapitel enthält detaillierte Verfahren, Interviewvorlagen und Dokumentations-Checklisten.
Vollständiges Kapitel lesen