Zum Inhalt

Mo bis Fr 8 bis 17 Uhr am Telefon: 0221 630615160

4,8 · 26 Google-Bewertungen Sie sind schon Kunde? Störung melden

Laptop verschlüsseln

Laptop und Festplatte verschlüsseln: was der Chef entscheidet

Ein Laptop reist mit, im Auto, in der Bahn und bis ins Hotelzimmer. Das BSI führt Diebstahl und Verlust deshalb als eigene Gefährdung für diese Geräte.

Der Schaden durch fremden Zugriff auf die Daten wiegt nach dem BSI oft schwerer als das verlorene Gerät. Ob daraus eine Meldung an die Datenschutzaufsicht wird, hängt vor allem daran, ob die Festplatte verschlüsselt war.

Stand: 01.10.2026

Muss ein gestohlener Laptop der Aufsicht gemeldet werden?

Das hängt am Risiko für die Menschen, deren Daten auf dem Gerät lagen. Nach Art. 33 DSGVO entfällt die Meldung nur, wenn der Verlust voraussichtlich zu keinem Risiko für sie führt. Für genau diesen Fall hat die Datenschutzaufsicht in NRW ein Beispiel. War die Festplatte nach dem Stand der Technik sicher verschlüsselt und liegen alle Daten in einer Sicherung, kann der Betrieb nach ihrer Ansicht von der Meldung absehen. Aufschreiben muss er den Vorfall nach Art. 33 Abs. 5 trotzdem.

Die DSGVO nennt die Verschlüsselung selbst an mindestens drei Stellen. In Art. 32 DSGVO steht sie als Beispiel für eine Schutzmaßnahme. Nach Art. 34 entfällt bei hohem Risiko die Benachrichtigung der Betroffenen, wenn ihre Daten „etwa durch Verschlüsselung“ für Unbefugte unzugänglich gemacht wurden.

Wie es nach einem Verlust weitergeht, steht unter Datenpanne im Betrieb.

Wann die Verschlüsselung trägt

Der Europäische Datenschutzausschuss nennt den Verlust eines sicher verschlüsselten mobilen Geräts als Beispiel, bei dem die Meldung entfallen könnte. Er setzt dabei voraus, dass der Schlüssel beim Betrieb bleibt und die Daten nicht nur auf diesem Gerät liegen.

Hat der Betrieb nicht gemeldet, obwohl die Daten gar nicht sicher verschlüsselt waren, ist das nach seinen Leitlinien ein Verstoß gegen Art. 33 DSGVO. Er rät, die eigene Verschlüsselung zu kennen, etwa ob ein Gerät auch im Stand-by verschlüsselt ist.

Zählen kann ein Betrieb auf die Verschlüsselung also nur, wenn er weiß, dass sie auf jedem Gerät wirklich läuft. Die Bedingungen des Ausschusses im Einzelnen stehen beim verschlüsselten USB-Stick.

Was BitLocker ist und was es braucht

BitLocker ist die Verschlüsselung, die Windows selbst mitbringt. Sie verschlüsselt ganze Laufwerke und ist laut Microsoft genau für verlorene und gestohlene Geräte gedacht. Ohne sie kann schon an die Daten kommen, wer die Festplatte in ein anderes Gerät einbaut.

Von Hand einschalten lässt sich BitLocker nur unter Windows Pro, Enterprise und Education.

Am besten schützt BitLocker zusammen mit einem TPM. Das ist ein Bauteil im Gerät, das laut Microsoft sicherstellt, dass am ausgeschalteten Rechner niemand etwas verändert hat. Geräte ohne TPM brauchen einen Startschlüssel auf einem USB-Stick oder ein Kennwort, und vom Kennwort rät Microsoft ab.

Wem der Wiederherstellungsschlüssel gehört

Zu jedem verschlüsselten Laufwerk gehört ein Wiederherstellungsschlüssel. Windows fragt danach, wenn es das Laufwerk nicht selbst entsperren kann, etwa nach einem Firmware-Update oder einem Tausch der Hauptplatine.

Wer den Schlüssel hat, kommt an alle Daten auf dem Laufwerk. Microsoft rät deshalb, den Zugriff darauf zu regeln und den Schlüssel getrennt vom Gerät aufzubewahren. In einem Betrieb ist laut Microsoft die automatische Ablage an einem zentralen Ort der bevorzugte Weg, bei Geräten in Microsoft Entra also Microsoft Entra ID.

Hat jemand den Laptop mit seinem eigenen Microsoft-Konto eingerichtet, kann der Schlüssel laut Microsoft in genau diesem Konto liegen. Dann hängt der Zugang zu Firmendaten an einem Konto, das nicht dem Betrieb gehört.

Findet sich der Schlüssel auch im Firmenkonto nicht, bleibt nach Microsoft nur das Zurücksetzen des Geräts, und dabei werden alle Dateien entfernt. Ein Ausdruck in der Laptoptasche hilft auch nicht, denn mit Gerät und Zettel kann ein Dieb die Verschlüsselung laut Microsoft umgehen.

Windows Home und Mac

Unter Windows Home bleibt die Geräteverschlüsselung. Sie schaltet BitLocker auf geeigneten Geräten von selbst ein, und laut Microsoft gibt es sie in allen Windows-Ausgaben.

Den Schlüssel legt sie im Microsoft-Konto dessen ab, der das Gerät eingerichtet hat. Mit Microsoft Entra lässt sich Windows Home laut Microsoft nicht verbinden, ins Firmenkonto kommt der Schlüssel also nicht. Ein Gerät mit nur lokalen Konten bleibt nach Microsoft „ungeschützt, obwohl die Daten verschlüsselt sind“. Und in den Einstellungen lässt sich die Geräteverschlüsselung ausschalten.

Auf einem Mac mit Apple-Chip oder T2-Chip sind die Daten laut Apple ohnehin verschlüsselt. FileVault sorgt zusätzlich dafür, dass ohne das Anmeldepasswort niemand an sie herankommt. Den Wiederherstellungsschlüssel kann ein Betrieb laut Apple selbst festlegen, statt ihn über den iCloud-Account des Mitarbeiters laufen zu lassen.

Was Sie als Chef festlegen

  • Welche Geräte verschlüsselt werden

    Das BSI empfiehlt, die eingebauten Festplatten und SSDs von Laptops zu verschlüsseln. Als Basis-Anforderung sieht es vor, dass geregelt ist, wer Laptops mitnehmen darf und was dabei zu beachten ist.

  • Wo die Schlüssel liegen

    Die Schlüssel gehören ins Firmenkonto des Betriebs und nicht zum einzelnen Mitarbeiter. Microsoft stellt dazu selbst die Frage, ob Benutzer ihre Schlüssel speichern oder abrufen dürfen.

  • Ob die Verschlüsselung wirklich läuft

    In Microsoft Intune, der Geräteverwaltung von Microsoft, lässt sich der Stand von BitLocker laut Microsoft in Regeln für die Geräte prüfen. Ein Laptop ohne Verschlüsselung lässt sich dann zum Beispiel von Exchange Online und SharePoint aussperren. Intune steckt in Business Premium, nicht in Basic und Standard.

  • Wenn ein Laptop weg ist oder jemand geht

    Nach dem BSI soll ein Verlust umgehend gemeldet werden, über einen klaren Meldeweg. Bevor ein Laptop weitergegeben wird, sollen schützenswerte Daten sicher gelöscht sein. Was sonst zurückgehört, steht in der Liste für den Fall, dass ein Mitarbeiter geht.

Wenn Sie wissen wollen, wo Ihre Schlüssel liegen

Wir sind die externe IT-Abteilung für Betriebe und Vereine im Raum Köln, die keine eigene haben.

Verschlüsselte Festplatten gehören zu den Standards, die wir unseren Kunden empfehlen. Ob auf Ihren Laptops die Verschlüsselung läuft und wo die Wiederherstellungsschlüssel heute liegen, sehen wir uns im Erstgespräch an.

Wir kümmern uns um den IT-technischen Teil, die rechtlichen Dinge laufen über einen Datenschutzpartner.

Ob ein verlorenes Gerät gemeldet wird, bewertet Ihr Datenschutzbeauftragter oder ein Anwalt. Wie wir Betreuung und Einsätze abrechnen, steht unter So rechnen wir ab.

Kostenfreies Erstgespräch

Unverbindlich. Kostenfrei.

Oder rufen Sie direkt an: 0221 630615160

Auf Google: 4,8 von 5 Sternen bei 26 Bewertungen.

Quellen

Stand dieser Angaben: 01.10.2026. Jede Quelle ist an diesem Tag gelesen worden. Die Seite gibt wieder, was Gesetz, Aufsicht und Hersteller schreiben. Bei einem verlorenen Gerät ersetzt sie keine Rechtsberatung und keine Prüfung Ihres Einzelfalls.