Laptop verschlüsseln
Laptop und Festplatte verschlüsseln: was der Chef entscheidet
Ein Laptop reist mit, im Auto, in der Bahn und bis ins Hotelzimmer. Das BSI führt Diebstahl und Verlust deshalb als eigene Gefährdung für diese Geräte.
Der Schaden durch fremden Zugriff auf die Daten wiegt nach dem BSI oft schwerer als das verlorene Gerät. Ob daraus eine Meldung an die Datenschutzaufsicht wird, hängt vor allem daran, ob die Festplatte verschlüsselt war.
Stand: 01.10.2026
Muss ein gestohlener Laptop der Aufsicht gemeldet werden?
Das hängt am Risiko für die Menschen, deren Daten auf dem Gerät lagen. Nach Art. 33 DSGVO entfällt die Meldung nur, wenn der Verlust voraussichtlich zu keinem Risiko für sie führt. Für genau diesen Fall hat die Datenschutzaufsicht in NRW ein Beispiel. War die Festplatte nach dem Stand der Technik sicher verschlüsselt und liegen alle Daten in einer Sicherung, kann der Betrieb nach ihrer Ansicht von der Meldung absehen. Aufschreiben muss er den Vorfall nach Art. 33 Abs. 5 trotzdem.
Die DSGVO nennt die Verschlüsselung selbst an mindestens drei Stellen. In Art. 32 DSGVO steht sie als Beispiel für eine Schutzmaßnahme. Nach Art. 34 entfällt bei hohem Risiko die Benachrichtigung der Betroffenen, wenn ihre Daten „etwa durch Verschlüsselung“ für Unbefugte unzugänglich gemacht wurden.
Wie es nach einem Verlust weitergeht, steht unter Datenpanne im Betrieb.
Wann die Verschlüsselung trägt
Der Europäische Datenschutzausschuss nennt den Verlust eines sicher verschlüsselten mobilen Geräts als Beispiel, bei dem die Meldung entfallen könnte. Er setzt dabei voraus, dass der Schlüssel beim Betrieb bleibt und die Daten nicht nur auf diesem Gerät liegen.
Hat der Betrieb nicht gemeldet, obwohl die Daten gar nicht sicher verschlüsselt waren, ist das nach seinen Leitlinien ein Verstoß gegen Art. 33 DSGVO. Er rät, die eigene Verschlüsselung zu kennen, etwa ob ein Gerät auch im Stand-by verschlüsselt ist.
Zählen kann ein Betrieb auf die Verschlüsselung also nur, wenn er weiß, dass sie auf jedem Gerät wirklich läuft. Die Bedingungen des Ausschusses im Einzelnen stehen beim verschlüsselten USB-Stick.
Was BitLocker ist und was es braucht
BitLocker ist die Verschlüsselung, die Windows selbst mitbringt. Sie verschlüsselt ganze Laufwerke und ist laut Microsoft genau für verlorene und gestohlene Geräte gedacht. Ohne sie kann schon an die Daten kommen, wer die Festplatte in ein anderes Gerät einbaut.
Von Hand einschalten lässt sich BitLocker nur unter Windows Pro, Enterprise und Education.
Am besten schützt BitLocker zusammen mit einem TPM. Das ist ein Bauteil im Gerät, das laut Microsoft sicherstellt, dass am ausgeschalteten Rechner niemand etwas verändert hat. Geräte ohne TPM brauchen einen Startschlüssel auf einem USB-Stick oder ein Kennwort, und vom Kennwort rät Microsoft ab.
Wem der Wiederherstellungsschlüssel gehört
Zu jedem verschlüsselten Laufwerk gehört ein Wiederherstellungsschlüssel. Windows fragt danach, wenn es das Laufwerk nicht selbst entsperren kann, etwa nach einem Firmware-Update oder einem Tausch der Hauptplatine.
Wer den Schlüssel hat, kommt an alle Daten auf dem Laufwerk. Microsoft rät deshalb, den Zugriff darauf zu regeln und den Schlüssel getrennt vom Gerät aufzubewahren. In einem Betrieb ist laut Microsoft die automatische Ablage an einem zentralen Ort der bevorzugte Weg, bei Geräten in Microsoft Entra also Microsoft Entra ID.
Hat jemand den Laptop mit seinem eigenen Microsoft-Konto eingerichtet, kann der Schlüssel laut Microsoft in genau diesem Konto liegen. Dann hängt der Zugang zu Firmendaten an einem Konto, das nicht dem Betrieb gehört.
Findet sich der Schlüssel auch im Firmenkonto nicht, bleibt nach Microsoft nur das Zurücksetzen des Geräts, und dabei werden alle Dateien entfernt. Ein Ausdruck in der Laptoptasche hilft auch nicht, denn mit Gerät und Zettel kann ein Dieb die Verschlüsselung laut Microsoft umgehen.
Windows Home und Mac
Unter Windows Home bleibt die Geräteverschlüsselung. Sie schaltet BitLocker auf geeigneten Geräten von selbst ein, und laut Microsoft gibt es sie in allen Windows-Ausgaben.
Den Schlüssel legt sie im Microsoft-Konto dessen ab, der das Gerät eingerichtet hat. Mit Microsoft Entra lässt sich Windows Home laut Microsoft nicht verbinden, ins Firmenkonto kommt der Schlüssel also nicht. Ein Gerät mit nur lokalen Konten bleibt nach Microsoft „ungeschützt, obwohl die Daten verschlüsselt sind“. Und in den Einstellungen lässt sich die Geräteverschlüsselung ausschalten.
Auf einem Mac mit Apple-Chip oder T2-Chip sind die Daten laut Apple ohnehin verschlüsselt. FileVault sorgt zusätzlich dafür, dass ohne das Anmeldepasswort niemand an sie herankommt. Den Wiederherstellungsschlüssel kann ein Betrieb laut Apple selbst festlegen, statt ihn über den iCloud-Account des Mitarbeiters laufen zu lassen.
Was Sie als Chef festlegen
-
Welche Geräte verschlüsselt werden
Das BSI empfiehlt, die eingebauten Festplatten und SSDs von Laptops zu verschlüsseln. Als Basis-Anforderung sieht es vor, dass geregelt ist, wer Laptops mitnehmen darf und was dabei zu beachten ist.
-
Wo die Schlüssel liegen
Die Schlüssel gehören ins Firmenkonto des Betriebs und nicht zum einzelnen Mitarbeiter. Microsoft stellt dazu selbst die Frage, ob Benutzer ihre Schlüssel speichern oder abrufen dürfen.
-
Ob die Verschlüsselung wirklich läuft
In Microsoft Intune, der Geräteverwaltung von Microsoft, lässt sich der Stand von BitLocker laut Microsoft in Regeln für die Geräte prüfen. Ein Laptop ohne Verschlüsselung lässt sich dann zum Beispiel von Exchange Online und SharePoint aussperren. Intune steckt in Business Premium, nicht in Basic und Standard.
-
Wenn ein Laptop weg ist oder jemand geht
Nach dem BSI soll ein Verlust umgehend gemeldet werden, über einen klaren Meldeweg. Bevor ein Laptop weitergegeben wird, sollen schützenswerte Daten sicher gelöscht sein. Was sonst zurückgehört, steht in der Liste für den Fall, dass ein Mitarbeiter geht.
Wenn Sie wissen wollen, wo Ihre Schlüssel liegen
Wir sind die externe IT-Abteilung für Betriebe und Vereine im Raum Köln, die keine eigene haben.
Verschlüsselte Festplatten gehören zu den Standards, die wir unseren Kunden empfehlen. Ob auf Ihren Laptops die Verschlüsselung läuft und wo die Wiederherstellungsschlüssel heute liegen, sehen wir uns im Erstgespräch an.
Wir kümmern uns um den IT-technischen Teil, die rechtlichen Dinge laufen über einen Datenschutzpartner.
Ob ein verlorenes Gerät gemeldet wird, bewertet Ihr Datenschutzbeauftragter oder ein Anwalt. Wie wir Betreuung und Einsätze abrechnen, steht unter So rechnen wir ab.
Auf Google: 4,8 von 5 Sternen bei 26 Bewertungen.
Quellen
- Art. 32 bis 34 DSGVO im Wortlaut aus der Gesetzesausgabe der BfDI, Stand März 2026.
- Die Seite Meldepflicht für Verantwortliche der Datenschutzaufsicht in NRW mit dem gestohlenen Laptop unter „Wann liegt ein geringes Risiko vor?“.
- Die Leitlinien 9/2022 des Europäischen Datenschutzausschusses in der Version 2.0 mit dem Beispiel nach Randnummer 79 und der Randnummer 80.
- Microsoft Learn, BitLocker-Übersicht. Daraus der Zweck, das TPM, die Windows-Ausgaben und die Geräteverschlüsselung.
- Microsoft Learn, In Microsoft Entra eingebundene Geräte. Daraus, dass Windows Home nicht in Microsoft Entra eingebunden werden kann.
- Microsoft Learn, Übersicht über die BitLocker-Wiederherstellung. Daraus die Anlässe für den Schlüssel und seine zentrale Ablage.
- Microsoft Learn, Konfigurieren von BitLocker mit der Prüfung über Intune und dem bedingten Zugriff.
- Microsoft Support, BitLocker-Laufwerkverschlüsselung, Sichern Ihres BitLocker-Wiederherstellungsschlüssels und Ihren BitLocker-Wiederherstellungsschlüssel suchen. Daraus Windows Home, der Ausdruck und das fremde Konto.
- Apple Support, Daten auf deinem Mac mit FileVault schützen.
- Das IT-Grundschutz-Kompendium des BSI in der Edition 2023 mit dem Baustein SYS.3.1 Laptops. Daraus die Gefährdung 2.2 und die Anforderungen A1, A7, A12 und A13.
Stand dieser Angaben: 01.10.2026. Jede Quelle ist an diesem Tag gelesen worden. Die Seite gibt wieder, was Gesetz, Aufsicht und Hersteller schreiben. Bei einem verlorenen Gerät ersetzt sie keine Rechtsberatung und keine Prüfung Ihres Einzelfalls.