Eine E-Mail mit Gehaltsdaten landet beim falschen Empfänger, ein Notebook verschwindet aus dem Auto, ein Hacker verschlüsselt den Server. Datenpannen gehören zum Alltag vieler Unternehmen. Wer dann eine Datenpanne melden muss, hat wenig Zeit: Die DSGVO sieht in der Regel 72 Stunden vor. In diesem Beitrag erfährst du, was als Datenpanne gilt, wann eine Meldung an die Aufsichtsbehörde Pflicht ist, wann du Betroffene informieren musst, was in die Meldung gehört und wie du dein Unternehmen mit einem klaren Notfallplan vorbereitest.
Inhaltsverzeichnis
Datenpanne melden: Das Wichtigste auf einen Blick
- Rechtsgrundlage: Artikel 33 und 34 DSGVO.
- Frist: Meldung an die zuständige Datenschutz-Aufsichtsbehörde unverzüglich, möglichst innerhalb von 72 Stunden, nachdem die Panne bekannt wurde.
- Ausnahme: Keine Meldung, wenn die Verletzung voraussichtlich zu keinem Risiko für die Rechte und Freiheiten der Betroffenen führt.
- Betroffene informieren: Pflicht, wenn ein hohes Risiko besteht.
- Dokumentation: Jede Datenpanne muss intern dokumentiert werden, auch wenn keine Meldung nötig ist.
- Sanktionen: Verstöße gegen die Meldepflicht können mit Bußgeldern von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes geahndet werden.
Was als Datenpanne gilt
Die DSGVO spricht von einer Verletzung des Schutzes personenbezogener Daten. Gemeint ist jede Verletzung der Sicherheit, die zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung personenbezogener Daten führt. Auch der unbefugte Zugang zählt dazu.
Typische Beispiele aus dem Unternehmensalltag:
- E-Mail mit Kundendaten an den falschen Empfänger oder mit offenem Verteiler,
- Verlust oder Diebstahl eines unverschlüsselten Laptops, Smartphones oder USB-Sticks,
- Ransomware-Angriff, bei dem Daten verschlüsselt oder abgeflossen sind,
- falsch konfigurierte Cloud-Speicher, die öffentlich erreichbar sind,
- Briefe mit Gesundheits- oder Personaldaten an die falsche Adresse,
- Zugriff von Mitarbeitenden auf Daten, die sie nicht sehen dürften.
Wichtig: Es muss nicht zwingend ein Hackerangriff sein. Die meisten Datenpannen entstehen durch menschliche Fehler.
Die 72-Stunden-Frist: Wann sie beginnt
Nach Artikel 33 DSGVO muss der Verantwortliche die Panne unverzüglich und möglichst binnen 72 Stunden melden, nachdem ihm die Verletzung bekannt wurde. Die Frist läuft auch am Wochenende und an Feiertagen.
„Bekannt“ heißt: Das Unternehmen hat eine hinreichende Gewissheit, dass ein Sicherheitsvorfall personenbezogene Daten betrifft. Ein bloßer Verdacht reicht noch nicht, eine kurze Prüfung ist zulässig. Wer die Prüfung aber verschleppt, kann sich nicht auf späte Kenntnis berufen.
Kannst du die Frist nicht einhalten, ist die Meldung trotzdem abzugeben, zusammen mit einer Begründung für die Verzögerung. Fehlen noch Informationen, darfst du schrittweise melden: zuerst das, was bekannt ist, dann die Ergänzungen.
Wann du keine Meldung abgeben musst
Die Meldepflicht entfällt, wenn die Verletzung voraussichtlich nicht zu einem Risiko für die Betroffenen führt. Das kann etwa der Fall sein, wenn:
- ein verlorenes Gerät nach aktuellem Stand verschlüsselt war und der Schlüssel sicher ist,
- eine falsch versendete E-Mail nur allgemeine, öffentlich bekannte Kontaktdaten enthielt und der Empfänger die Löschung bestätigt hat,
- Daten zwar kurzzeitig nicht verfügbar waren, aber aus einem aktuellen Backup ohne Verlust wiederhergestellt wurden.
Die Entscheidung gegen eine Meldung musst du begründen und dokumentieren. Im Zweifel ist eine Meldung die sicherere Wahl. Die Aufsichtsbehörden werten eine fehlende Meldung deutlich kritischer als eine vorsorgliche.

Datenpanne melden in 7 Schritten
- Vorfall erfassen: Was ist passiert, wann, welche Systeme und Daten sind betroffen? Halte alles mit Uhrzeit fest.
- Schaden begrenzen: Zugänge sperren, Passwörter ändern, betroffene Systeme vom Netz nehmen, Empfänger um Löschung bitten.
- Datenschutzbeauftragten einbinden: Falls vorhanden, sofort informieren. Bei Cyberangriffen auch IT-Dienstleister und gegebenenfalls Versicherung.
- Risiko bewerten: Welche Daten, wie viele Personen, wie sensibel, wie wahrscheinlich ist ein Missbrauch?
- Meldung an die Aufsichtsbehörde: Über das Onlineformular der zuständigen Landesdatenschutzbehörde, innerhalb von 72 Stunden.
- Betroffene informieren: Bei hohem Risiko unverzüglich, in klarer und einfacher Sprache.
- Dokumentieren und nachbereiten: Ursachen analysieren, Maßnahmen umsetzen, Dokumentation vervollständigen.
Was in die Meldung an die Behörde gehört
Wenn du eine Datenpanne melden musst, schreibt die DSGVO einen Mindestinhalt vor. Die Meldung muss enthalten:
- eine Beschreibung der Art der Verletzung, möglichst mit Kategorien und ungefährer Zahl der betroffenen Personen und Datensätze,
- Name und Kontaktdaten des Datenschutzbeauftragten oder einer anderen Anlaufstelle,
- eine Beschreibung der wahrscheinlichen Folgen,
- die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und Abmilderung.
Die meisten Landesdatenschutzbehörden stellen Onlineformulare bereit. Zuständig ist in der Regel die Behörde des Bundeslandes, in dem dein Unternehmen seinen Sitz hat. Halte die Links und Zugangsdaten im Notfallplan bereit, damit im Ernstfall keine Zeit verloren geht.
Wann du Betroffene informieren musst
Besteht voraussichtlich ein hohes Risiko für die persönlichen Rechte und Freiheiten, musst du die Betroffenen nach Artikel 34 DSGVO unverzüglich benachrichtigen. Ein hohes Risiko liegt häufig vor bei:
- Gesundheitsdaten, Bankverbindungen oder Kreditkartendaten,
- Zugangsdaten wie Passwörter oder Kundenkonten,
- Ausweisdaten, die Identitätsdiebstahl ermöglichen,
- Personaldaten mit Gehalts- oder Leistungsangaben.
Die Benachrichtigung muss verständlich erklären, was passiert ist, welche Folgen drohen und was Betroffene selbst tun können, etwa Passwörter ändern oder Kontoauszüge prüfen. Eine öffentliche Bekanntmachung ist nur zulässig, wenn die Einzelbenachrichtigung unverhältnismäßigen Aufwand bedeuten würde.
Dokumentationspflicht: Jede Panne zählt
Unabhängig von der Meldepflicht musst du jede Datenpanne intern dokumentieren. Die Aufsichtsbehörde kann diese Dokumentation jederzeit anfordern. Sie sollte enthalten:
- Datum und Uhrzeit des Vorfalls und der Kenntnisnahme,
- Beschreibung des Sachverhalts und der betroffenen Daten,
- Risikobewertung mit Begründung,
- Entscheidung über Meldung und Benachrichtigung,
- ergriffene Maßnahmen und Verantwortliche.
Ein einfaches Formular oder ein Datenpannen-Register in deinem Datenschutzmanagement genügt. Wichtig ist, dass es gepflegt und für alle Verantwortlichen zugänglich ist.
Datenpanne melden oder nicht? Drei Praxisfälle
Fall 1: Falscher E-Mail-Empfänger
Eine Mitarbeiterin schickt eine Excel-Liste mit Namen, Adressen und Bankverbindungen von 80 Kunden versehentlich an einen externen Dienstleister. Der Empfänger bestätigt die Löschung schriftlich. Trotzdem sind Bankdaten betroffen. Hier solltest du die Datenpanne melden und das Risiko sorgfältig begründen. Ob auch die Kunden informiert werden müssen, hängt von der Einschätzung des Missbrauchsrisikos ab.
Fall 2: Gestohlenes Notebook
Aus dem Auto eines Vertriebsmitarbeiters wird ein Notebook gestohlen. Die Festplatte ist vollständig verschlüsselt, das Passwort sicher. In diesem Fall musst du die Datenpanne meist nicht melden, weil kein relevantes Risiko besteht. Dokumentieren musst du den Vorfall dennoch. War das Gerät unverschlüsselt, sieht es anders aus: Dann solltest du die Datenpanne melden und prüfen, ob Betroffene zu benachrichtigen sind.
Fall 3: Ransomware im Netzwerk
Ein Angreifer verschlüsselt Server mit Kunden- und Personaldaten und droht mit Veröffentlichung. Hier ist eindeutig: Du musst die Datenpanne melden, in aller Regel auch die Betroffenen informieren und weitere Meldepflichten prüfen.

Sonderfall Cyberangriff
Bei Ransomware oder Datendiebstahl überschneiden sich mehrere Pflichten. Neben der Meldung nach DSGVO können Meldepflichten nach dem IT-Sicherheitsrecht greifen, etwa für Unternehmen, die unter die NIS2-Regeln fallen. Ob dein Unternehmen betroffen ist, prüfst du mit unserer NIS2-Checkliste.
Zusätzlich empfiehlt sich eine Strafanzeige bei der Polizei. Viele Landeskriminalämter haben zentrale Ansprechstellen Cybercrime für Unternehmen. Informiere auch deine Cyberversicherung frühzeitig, denn viele Policen verlangen eine schnelle Schadenmeldung. Welche Kosten ein Angriff verursachen kann, zeigt unser Beitrag zu den Kosten eines Cyberangriffs im Mittelstand.
Vorbeugen: Notfallplan und Schulungen
Wer im Ernstfall eine Datenpanne melden muss, braucht klare Abläufe. Die 72 Stunden sind kurz, besonders wenn ein Vorfall am Freitagabend bekannt wird. Ein Notfallplan spart im Ernstfall wertvolle Zeit:
- Zuständigkeiten: Wer entscheidet, wer meldet, wer informiert Betroffene?
- Kontaktliste: Datenschutzbeauftragter, IT-Dienstleister, Geschäftsführung, Versicherung, Aufsichtsbehörde.
- Vorlagen: Meldeformular, Benachrichtigungsschreiben, Dokumentationsbogen.
- Technische Grundlagen: Verschlüsselung mobiler Geräte, Backups, Zwei-Faktor-Authentifizierung.
Schule deine Mitarbeitenden regelmäßig. Sie müssen wissen, dass sie Vorfälle sofort melden sollen, ohne Angst vor Konsequenzen. Gerade im mobilen Arbeiten entstehen viele Risiken. Hinweise dazu findest du in unserem Beitrag zum Datenschutz im Homeoffice.
Häufige Fehler nach einer Datenpanne
- Abwarten: Die Frist läuft weiter, während intern diskutiert wird.
- Vertuschen: Eine verschwiegene Panne, die später bekannt wird, wiegt deutlich schwerer.
- Unvollständige Dokumentation: Ohne Begründung lässt sich eine unterlassene Meldung nicht verteidigen.
- Schuldzuweisungen: Wer Mitarbeitende für Meldungen bestraft, erfährt künftig zu spät von Vorfällen.
- Keine Ursachenanalyse: Ohne Konsequenzen wiederholt sich der Fehler.
Fazit: Datenpanne melden ist Pflicht, Vorbereitung ist Kür
Wer eine Datenpanne melden muss, hat in der Regel 72 Stunden Zeit. Entscheidend sind eine schnelle Risikobewertung, eine vollständige Meldung und eine saubere Dokumentation. Bei hohem Risiko kommen die Betroffenen hinzu.
Mit einem Notfallplan, klaren Zuständigkeiten und geschulten Mitarbeitenden wird aus einem Krisenmoment ein geordneter Prozess. Das schützt nicht nur vor Bußgeldern, sondern auch das Vertrauen deiner Kunden.
FAQ: Häufige Fragen zu Datenpanne melden
Wie schnell muss eine Datenpanne gemeldet werden?
Nach Artikel 33 DSGVO muss die Meldung an die Aufsichtsbehörde unverzüglich und möglichst innerhalb von 72 Stunden erfolgen, nachdem die Verletzung bekannt wurde. Verspätete Meldungen müssen begründet werden.
Muss jede Datenpanne gemeldet werden?
Nein. Die Meldung entfällt, wenn die Verletzung voraussichtlich zu keinem Risiko für die Betroffenen führt. Dokumentiert werden muss aber jede Datenpanne, einschließlich der Begründung, warum nicht gemeldet wurde.
Wann müssen Betroffene über eine Datenpanne informiert werden?
Betroffene müssen unverzüglich benachrichtigt werden, wenn voraussichtlich ein hohes Risiko für ihre Rechte und Freiheiten besteht, etwa bei Gesundheits-, Bank- oder Zugangsdaten.
Welche Strafen drohen bei einer unterlassenen Meldung?
Verstöße gegen die Melde- und Benachrichtigungspflichten können mit Bußgeldern von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes geahndet werden, je nachdem, welcher Betrag höher ist.
