Datenschutz
Datenpanne im Betrieb: eindämmen, dokumentieren, melden
Eine Datenpanne muss kein Hackerangriff sein. Die Mail mit Kundendaten an den falschen Empfänger zählt genauso wie das verlorene Diensthandy oder ein Postfach, in dem ein Fremder mitliest.
Für alle gilt dieselbe Reihenfolge. Zuerst wird der Schaden begrenzt, dann wird aufgeschrieben, was passiert ist. Am Ende steht die Entscheidung, ob die Aufsicht davon erfährt.
Stand: 29.09.2026
Was als Datenpanne zählt
Im Gesetz heißt eine Datenpanne Verletzung des Schutzes personenbezogener Daten, der Europäische Datenschutzausschuss sagt kürzer Datenschutzverletzung.
Gemeint ist nach Art. 4 Nr. 12 DSGVO eine Verletzung der Sicherheit, durch die Daten über Menschen zerstört oder verändert werden, verloren gehen oder an Unbefugte gelangen. Das Gesetz schließt ausdrücklich beides ein, „ob unbeabsichtigt oder unrechtmäßig“.
Wie alltäglich das ist, zeigen die Zahlen der Datenschutzaufsicht in NRW. Von 2.844 Meldungen im Jahr 2025 ordnet sie 34 Prozent Cyberangriffen zu, 24 Prozent dem Fehlversand und 4 Prozent offenen E-Mail-Verteilern.
Muss jede Datenpanne gemeldet werden?
Nicht jede. Art. 33 DSGVO nimmt die Fälle aus, die voraussichtlich nicht zu einem Risiko für die betroffenen Menschen führen. Die Datenschutzaufsicht in NRW liest das als „nur zu einem geringen Risiko führend“. Aufgeschrieben wird dagegen jede Panne, auch die kleine. Ist das Risiko hoch, sieht Art. 34 DSGVO zusätzlich vor, die Betroffenen selbst zu benachrichtigen.
Muss gemeldet werden, ist die Frist kurz, möglichst 72 Stunden. Wie die Meldung abläuft, was hineingehört und wo das Formular der Aufsicht in NRW liegt, steht bei der Meldepflicht nach einem Angriff. Das gilt für die falsch adressierte Mail genauso.
Zuerst den Schaden begrenzen
Der erste Schritt ist Technik. Der Europäische Datenschutzausschuss hält es für entscheidend, gleich nach dem Bekanntwerden den Vorfall einzudämmen und zu prüfen, welches Risiko daraus entsteht.
Das zahlt sich auch rechtlich aus. Nach Art. 34 Abs. 3 DSGVO kann die Benachrichtigung der Betroffenen entfallen, wenn nachfolgende Maßnahmen sicherstellen, dass ein hohes Risiko „aller Wahrscheinlichkeit nach nicht mehr besteht“.
Wie das aussieht, zeigen Beispiele des Ausschusses zu vier Fällen aus dem Alltag.
-
Die Mail an den falschen Empfänger
Sitzt der Empfänger in Ihrem eigenen Microsoft 365, lässt sich die Mail zurückrufen, solange er sie noch nicht geöffnet hat. Nach draußen geht das laut Microsoft nicht.
Dann bleibt, was der Ausschuss empfiehlt. Eine zweite Mail geht in Bcc an die falschen Empfänger, entschuldigt sich und bittet darum, die erste zu löschen. Dazu kommt der Hinweis, dass sie die Adressen daraus nicht weiterverwenden dürfen.
Im Beispiel des Ausschusses ging eine Teilnehmerliste an 15 frühere Kursteilnehmer, der Fehler fiel sofort auf, und nötig war nur die interne Dokumentation. Bei einer Liste mit den Sozialversicherungsnummern von mehr als 60.000 Menschen im Anhang sieht er dagegen Meldung und Benachrichtigung vor.
-
Alle Adressen im offenen Verteiler
Stehen bei einer Rundmail alle Empfänger im An- oder Cc-Feld, sieht jeder die Adressen der anderen.
Die Meldung an die Aufsicht kann nach den Leitlinien des Ausschusses Pflicht werden, wenn sehr viele Menschen betroffen sind oder schon die Liste etwas verrät. Sein Beispiel dafür ist der Verteiler eines Psychotherapeuten. Sind nur wenige Adressen sichtbar und nichts Heikles dabei, kann die Benachrichtigung der Empfänger unter Umständen entfallen.
Vorbeugen lässt sich mit Bcc als Regel für Rundmails. Der Ausschuss nennt dazu eine Rückfrage vor dem Senden an viele offene Empfänger, eine kurze Sendeverzögerung und das Abschalten der automatischen Adressergänzung.
-
Handy oder Laptop weg
Hier entscheidet vor allem, was vorher eingerichtet war. Der Ausschuss nennt eine Kita, aus der zwei Tablets gestohlen wurden. Sie waren verschlüsselt, mit einem starken Passwort geschützt und gesichert. Nach einem Versuch, sie aus der Ferne zu löschen, blieb es bei der internen Dokumentation.
Bei einem Notebook ohne Passwort und ohne Verschlüsselung mit Daten von mehr als 100.000 Kunden hielt er dagegen Meldung und Benachrichtigung für erforderlich.
Unter welchen Bedingungen eine Verschlüsselung trägt, steht beim verlorenen USB-Stick. Was die Fernlöschung kann und wo sie aufhört, steht beim Diensthandy.
-
Das E-Mail-Konto ist gehackt
Was in den ersten Minuten zu tun ist, wenn schon jemand geklickt hat, steht in unseren Antworten zu E-Mail-Problemen. Warum ein neues Passwort allein nicht reicht, erklärt die Seite Phishing trotz zweitem Faktor.
Für den Datenschutz zählt, was im Postfach lag. Der Ausschuss schildert eine Supermarktkette, in deren Postfächern Fremde heimlich Regeln angelegt hatten. Jede Mail mit Wörtern wie „Rechnung“ oder „Zahlung“ ging an eine fremde Adresse, und das fiel erst nach drei Monaten auf.
Weil dabei Lohndaten von 99 Beschäftigten abgeflossen waren, sah er ein hohes Risiko und hielt Meldung und Benachrichtigung aller 99 für nötig. Als Abhilfe nennt er neue Passwörter, das Löschen der fremden Regeln und eine Warnung, sobald jemand eine neue Regel anlegt.
In Microsoft 365 lässt sich die automatische Weiterleitung an Adressen außerhalb des Betriebs ganz abschalten. Microsoft rät, das ausdrücklich einzustellen, weil die Grundeinstellung je nach Organisation anders wirkt.
Dann aufschreiben, auch ohne Meldung
Nach Art. 33 Abs. 5 DSGVO dokumentiert der Betrieb jede Panne mit ihren Fakten, ihren Auswirkungen und den ergriffenen Abhilfemaßnahmen. Die Unterlagen sollen der Aufsicht nach dem Gesetz später zeigen, ob die Regeln zur Meldung eingehalten wurden.
Der Datenschutzausschuss empfiehlt, dazu die Begründung Ihrer Entscheidung festzuhalten, vor allem wenn Sie nicht melden. Versäumnisse bei der Dokumentation können nach seinen Leitlinien Maßnahmen der Aufsicht oder eine Geldbuße nach sich ziehen.
Festhalten sollten Sie, wann und von wem die Panne bemerkt wurde, welche Daten von wie vielen Menschen betroffen sind und was Sie wann getan haben. Dazu kommen Ihre Einschätzung des Risikos mit Begründung und der Name der Person, die über die Meldung entschieden hat.
Gibt man im Meldeformular der Aufsicht in NRW an, dass voraussichtlich nur ein geringes Risiko besteht, wird die Meldung nicht übermittelt. Das ausgefüllte Formular lässt sich aber als PDF speichern, und die Behörde nennt genau das als Weg für die interne Dokumentation.
Zuletzt melden oder begründet nicht melden
Ob gemeldet wird, entscheidet Ihr Betrieb als Verantwortlicher. Maßstab ist das Risiko für die Menschen, deren Daten betroffen sind.
Für die Einschätzung zählt der mögliche Schaden. Der Datenschutzausschuss nennt als Beispiele unter anderem Identitätsdiebstahl, finanzielle Verluste und Rufschädigung. Bei Gesundheitsdaten und anderen besonders geschützten Angaben hält er einen solchen Schaden für wahrscheinlich.
Was Sie in einer Meldung angeben müssen, darf nach dem Bundesdatenschutzgesetz in einem Straf- oder Bußgeldverfahren gegen Sie nur mit Ihrer Zustimmung verwendet werden. Für freiwillige Zusatzangaben gilt das nach der Aufsicht in NRW nicht. Ein Verstoß gegen die Pflichten zur Meldung und Benachrichtigung kann nach ihren Angaben selbst ein Bußgeldverfahren auslösen.
Hat Ihr Betrieb einen Datenschutzbeauftragten, empfiehlt der Ausschuss, ihn sofort einzubeziehen und bis zum Ende dabeizuhaben. Die rechtliche Bewertung Ihres Falls liegt bei ihm oder bei einem Anwalt.
Der Ausschuss hält es für sinnvoll, die Schritte nach einer Panne vorher festzulegen und die Beschäftigten darüber zu informieren. Das passt in Ihren IT-Notfallplan, gleich neben die Frage, wer im Ernstfall wen anruft.
Was wir bei einer Datenpanne übernehmen
Wir sind die externe IT-Abteilung für Betriebe und Vereine im Raum Köln, die keine eigene haben.
Das Eindämmen gehört bei unseren Kunden zu unserer Arbeit. Nach einem Klick auf einen falschen Link melden wir das Konto je nach Lage überall ab und sehen nach, ob jemand heimlich eine Weiterleitung angelegt hat. Firmenhandys in unserer Verwaltung sperren wir aus der Ferne, sobald sie sich melden.
Das haben wir bei Kunden schon gemacht. Geschäftsführer hatten auf einen falschen Link geklickt und es etwas später gemeldet, und wir konnten das Konto noch dichtmachen.
Jeder Einsatz steht in unserer Zeiterfassung, auf die Sie Zugang haben. Daraus lassen sich die technischen Schritte samt Datum in Ihr Protokoll übernehmen. Für Kunden mit Betreuungsvertrag gilt dabei unsere vertragliche Reaktionszeit von vier Stunden in den Geschäftszeiten.
Ob gemeldet wird, bewerten wir nicht. Wir liefern die Fakten dafür, also was passiert ist, seit wann und was wir getan haben.
Auf Google: 4,8 von 5 Sternen bei 26 Bewertungen.
Quellen
- Datenschutz-Grundverordnung und Bundesdatenschutzgesetz im Wortlaut aus der Broschüre der BfDI mit den Gesetzestexten im Stand März 2026. Daraus Art. 4 Nr. 12, Art. 33 Abs. 1 und 5, Art. 34 Abs. 1 und 3 DSGVO sowie § 42 Abs. 4 und § 43 Abs. 4 BDSG.
- Europäischer Datenschutzausschuss, Leitlinien 9/2022 für die Meldung von Verletzungen des Schutzes personenbezogener Daten, Version 2.0. Daraus die Randnummern 101 und 102 zu Eindämmung und Risiko, 125 und 129 zur Dokumentation sowie 128 und 133 zu Verfahren und Datenschutzbeauftragtem. Den offenen Verteiler beschreibt Anhang B im Beispiel x.
- Europäischer Datenschutzausschuss, Leitlinien 01/2021 mit Beispielen, Version 2.0. Daraus die Fälle 10 und 11 zu gestohlenen Geräten und die Fälle 14 und 15 zu Mails an falsche Empfänger, dazu die Randnummern 117 und 123. Fall 18 mit Randnummer 130 handelt von fremden Weiterleitungsregeln.
- Landesbeauftragte für Datenschutz und Informationsfreiheit NRW, Hinweise zur Meldepflicht für Verantwortliche. Von dort stammen die Lesart des geringen Risikos, das Meldeformular als PDF und der Hinweis zur Verwertung der Meldung.
- Dieselbe Behörde, Datenpanne, was nun? vom 06.11.2023. Daraus der Begriff Datenpanne. Dazu der 31. Bericht für das Jahr 2025, Kapitel 16 auf Seite 124, mit den Zahlen der Meldungen.
- Microsoft Support, E-Mail in Outlook zurückrufen. Daraus die Bedingungen für den Rückruf. Dazu Microsoft Learn, Steuern der automatischen externen E-Mail-Weiterleitung, mit dem Rat zur Einstellung.
Stand dieser Angaben: 29.09.2026. Grundlage sind die Datenschutz-Grundverordnung, das Bundesdatenschutzgesetz und die Sicht der Aufsicht in den genannten Leitlinien und Hinweisen. Die Seite ordnet diese Quellen für den Alltag im Betrieb ein und ersetzt keine Rechtsberatung zu Ihrem Fall.