Anwendungsfall
Von der falsch verschickten Mail bis zur Aufsichtsbehörde: eine Datenpanne in 72 Stunden melden, mit einem Ablauf, der auch am Wochenende zählt.
Ein Personaldienstleister mit 250 Mitarbeitern im Haus. Donnerstag, 17:50 Uhr: Eine Mitarbeiterin der Lohnbuchhaltung merkt, dass die Serienmail mit den Gehaltsabrechnungen eines Standorts nicht an die Zeitarbeitskräfte ging, sondern an die Verteilerliste der Ansprechpartner bei Kunden. Name, Bankverbindung, Steuer-Identifikationsnummer, bei rund 140 fremden Empfängern. Ab diesem Moment läuft die Uhr der Datenschutz-Grundverordnung (DSGVO): 72 Stunden bis Sonntag, 17:50 Uhr, Wochenende inklusive. Von uns kommt das Werkzeug, mit dem Datenschutzbeauftragter und Geschäftsführung diese drei Tage abarbeiten; die rechtliche Bewertung und die Meldung selbst bleiben bei Ihnen.

Pflicht
Was das Gesetz verlangt
Drei Pflichten hängen an einem Vorfall: melden, benachrichtigen, dokumentieren. Sie gelten für jedes Unternehmen.
| Rechtsgrundlage | Datenschutz-Grundverordnung (DSGVO), Artikel 33 (Meldung an die Aufsichtsbehörde und Dokumentation) und Artikel 34 (Benachrichtigung der Betroffenen) |
|---|---|
| Wer betroffen ist | Jeder Verantwortliche, der personenbezogene Daten verarbeitet. Auftragsverarbeiter, etwa Lohnbüro, Rechenzentrum oder Softwareanbieter, melden eine Verletzung unverzüglich ihrem Verantwortlichen (Artikel 33 Absatz 2). |
| Auslöser | Eine Verletzung des Schutzes personenbezogener Daten: Daten gehen an falsche Empfänger, werden gestohlen, gelöscht, verschlüsselt oder unbefugt eingesehen |
| Fristen | Meldung an die Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden nach Kenntnis, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko. Eine spätere Meldung ist zu begründen. |
| Inhalt der Meldung | Art der Verletzung, Kategorien und ungefähre Zahl der Betroffenen und Datensätze, Kontaktstelle, wahrscheinliche Folgen, ergriffene und geplante Maßnahmen |
| Betroffene | Bei voraussichtlich hohem Risiko unverzüglich benachrichtigen, in klarer und einfacher Sprache, mit Maßnahmen und Empfehlungen. Bei unverhältnismäßigem Aufwand stattdessen öffentliche Bekanntmachung. |
| Dokumentation | Jede Verletzung ist zu dokumentieren, auch die, die nicht gemeldet wurde: Fakten, Auswirkungen, Abhilfemaßnahmen (Artikel 33 Absatz 5) |
| Bußgeld | Bis 10 Millionen Euro oder 2 Prozent des Jahresumsatzes (Artikel 83 Absatz 4) |
| Stand | Oktober 2026. Wir bauen den Ablauf; die rechtliche Einordnung, ob ein Fall meldepflichtig ist, bleibt bei Ihrem Datenschutzbeauftragten, Ihrer Rechtsabteilung oder Kanzlei. |
Uhr
Der Ablauf, Stunde für Stunde
Die Uhr startet mit der Kenntnis, nicht mit dem nächsten Arbeitstag. Das Werkzeug nimmt den Hinweis an, schlägt eine Einstufung vor, hält die Frist auch am Wochenende und bereitet jede Meldung zur Freigabe vor.
- Minute 0
Der Hinweis kommt an, egal auf welchem Weg
Formular im Intranet, Teams oder Telefon; dazu Meldungen eines Auftragsverarbeiters, Alarme der eigenen Überwachung und Hinweise von Betroffenen selbst. Jeder Eingang wird ein Vorgang mit Zeitstempel. Der Ablauf fragt nach, welche Daten und wie viele Personen betroffen sind und was schon getan wurde.
- Minute 15
Sofortmaßnahmen und interne Alarmierung
Datenschutzbeauftragter und Geschäftsführung erfahren es sofort, mit einer Zusammenfassung des Vorgangs. Parallel legt der Ablauf die Sofortmaßnahmen vor: Löschbitte an die Fehlempfänger mit Bitte um Bestätigung, gesperrte Zugänge, geänderte Kennwörter.
- Stunde 2
Einstufung in drei Stufen, mit Begründung
Der Ablauf schlägt eine von drei Stufen vor: kein Risiko, dann wird nur dokumentiert; Risiko, dann geht eine Meldung an die Aufsichtsbehörde; hohes Risiko, dann zusätzlich an die Betroffenen. Er begründet den Vorschlag mit Art und Menge der Daten und den Sofortmaßnahmen. Bankverbindungen bei 140 Fremden sind etwas anderes als eine Telefonliste an einen Kollegen. Entscheiden müssen Datenschutzbeauftragter und Geschäftsführung.
- bis Stunde 72
Meldung an die Aufsichtsbehörde
Aus dem Vorgang entsteht der Entwurf mit allen Pflichtangaben: Art der Verletzung, Kategorien und ungefähre Zahl der Betroffenen und Datensätze, Kontaktstelle, wahrscheinliche Folgen, Maßnahmen. Die Uhr erinnert nach 24, 48 und 60 Stunden und eskaliert an die Geschäftsführung, wenn bis dahin niemand freigegeben hat, am Samstag genauso wie am Dienstag. Was am Sonntag noch offen ist, wird nachgereicht; wird es doch später, liegt die Begründung der Verzögerung gleich bei.
- unverzüglich
Benachrichtigung der Betroffenen bei hohem Risiko
Steht hohes Risiko fest, entsteht die Benachrichtigung in klarer Sprache: was passiert ist, was Sie getan haben und was die Betroffenen selbst tun können, etwa Kontoauszüge prüfen oder ein Kennwort ändern. Nach Freigabe geht sie an jede Person einzeln, per Mail oder Brief.
- danach
Nachträge, Verzeichnis und Probelauf
Rückfragen der Behörde und Bestätigungen der Fehlempfänger landen im selben Vorgang. Am Ende steht der Fall im Verzeichnis aller Verletzungen. Die Lehren wandern in Ihre Regeln, etwa eine Sperre für Anhänge an externe Verteiler.
Kaskade
Wer wann erfährt, was passiert ist
Zuerst die, die entscheiden müssen, dann die, die vertraglich mithängen, dann die Behörde, und bei hohem Risiko die Menschen, deren Daten es sind. Jede Welle nach außen hat einen Entwurf, einen Freigebenden und einen Zeitpunkt im Protokoll; die interne Alarmierung läuft sofort.
| Welle | Empfänger | Kanal | Inhalt | Freigabe |
|---|---|---|---|---|
| 1, sofort | Datenschutzbeauftragter und Geschäftsführung, bei Bedarf IT- und Personalleitung | Mail und Teams, bei Ausbleiben einer Bestätigung Anruf nach Bereitschaftsliste | Was bekannt ist, welche Daten, wie viele Personen, Sofortmaßnahmen, Stand der Uhr | keine, interne Alarmierung nach festgelegter Liste |
| 2, am ersten Tag | Je nach Rolle: Ihr Verantwortlicher, wenn Sie Auftragsverarbeiter sind, oder Ihr Auftragsverarbeiter, wenn der Fehler bei ihm liegt; dazu Ihr Cyber- oder Haftpflichtversicherer | Mail an die vertraglich hinterlegten Kontakte, Schadenmeldung beim Versicherer | Sachverhalt, betroffene Verarbeitung, Bitte um Mitwirkung | Datenschutzbeauftragter |
| 3, bis Stunde 72 | Die zuständige Aufsichtsbehörde, in der Regel die des Bundeslandes Ihres Sitzes | Online-Formular der Behörde; jedes Land hat sein eigenes | Pflichtangaben nach Artikel 33, Offenes wird nachgereicht | Datenschutzbeauftragter und Geschäftsführung |
| 4, unverzüglich bei hohem Risiko | Jede betroffene Person | Mail oder Brief aus der Vorlage, Kontaktstelle für Rückfragen | Was passiert ist, Folgen, Ihre Maßnahmen, Empfehlungen wie Kennwort ändern und Kontoauszüge prüfen | Datenschutzbeauftragter und Geschäftsführung |
| 5, wenn Einzelnachricht unverhältnismäßig | Öffentlichkeit | Bekanntmachung auf Ihrer Website, bei Bedarf weitere Kanäle | Dieselben Angaben wie in der Einzelnachricht, ohne Personenbezug | Geschäftsführung |
Reihenfolge, Vorlagen und Bereitschaftsliste legen Sie in der Analyse fest. Der Ablauf ordnet Antworten dem Vorgang zu und fasst nach, wenn eine Löschbestätigung ausbleibt.
Freigabe
Was bei Ihren Leuten bleibt
- Die Einstufung. Der Ablauf schlägt eine der drei Stufen vor und begründet sie. Ob ein Risiko oder ein hohes Risiko besteht, entscheiden Datenschutzbeauftragter und Geschäftsführung.
- Die Meldung an die Behörde. Kein Entwurf geht ohne Freigabe in das Formular. Die Eskalation sorgt dafür, dass auch am Wochenende rechtzeitig ein Mensch freigibt.
- Die Benachrichtigung der Betroffenen. Wortlaut, Empfängerkreis und Kanal werden vor dem Versand bestätigt. Rückfragen von Betroffenen beantwortet ein Mensch; der Ablauf legt den Vorgang vor.
- Das Gespräch mit der Aufsichtsbehörde. Rückfragen beantwortet Ihr Datenschutzbeauftragter, mit dem Protokoll vor sich.
Anschluss
In welchen Systemen der Ablauf sitzt
Der Ablauf verarbeitet selbst Personendaten, oft besonders heikle wie Gehalt, Gesundheit oder Bewerbungen. Deshalb läuft er auf Ihrem Server oder in einem deutschen Rechenzentrum, liest aus den Systemen, die Sie haben, und schreibt dorthin zurück.
- EingangMeldeformular im Intranet, Teams, Telefon mit Gesprächsnotiz, Datenschutz-Postfach, Alarme aus Firewall und Mailsystem
- VorgangTicketsystem wie Jira oder ServiceNow, oder ein eigener Vorgangsspeicher mit Zugriff nur für Datenschutz und Geschäftsführung
- DatenbestandPersonalsoftware und Lohnabrechnung, Bewerbermanagement, Verzeichnis der Verarbeitungstätigkeiten, Liste der Auftragsverarbeiter
- KommunikationMailversand mit Vorlagen, Serienbrief, Teams für die Eskalation, Bereitschaftsliste
- BehördeOnline-Formulare der Aufsichtsbehörden der Länder. Sie haben selten eine Schnittstelle: Der Ablauf füllt die Meldung fertig vor, ein Mensch trägt sie ein, der Zeitstempel kommt ins Protokoll.
Nachweis
Das Protokoll ist der Nachweis
Bei der Datenpanne ist die Dokumentation eine eigene Pflicht: Jede Verletzung gehört in das Verzeichnis, auch die, nach deren Prüfung keine Meldung nötig war. Im Ablauf entsteht der Eintrag nebenbei, aus dem Vorgang: Sachverhalt, Einstufung mit Begründung und Namen der Entscheidenden, Maßnahmen, Ergebnis.
Fragt die Aufsichtsbehörde, wann Sie Kenntnis hatten und wann Sie gemeldet haben, ist die Antwort ein Export für Behörde, Versicherer und Auditor.
Zweimal im Jahr prüft ein Probelauf mit erfundenem Fall, ob Bereitschaftsliste und Vorlagen stimmen und ob die Freigebenden auch samstags reagieren.
Erfahrung
Was wir mitbringen
Die Bausteine dieser Meldekette laufen bei unseren Kunden seit Jahren. Eingänge in Menge lesen, dem richtigen Vorgang zuordnen und weiterleiten kennen wir von einem Technologie-Distributor mit zwölf Standorten, wo Anfragen von zwölf Standorten in Europa regelbasiert beim richtigen Team landen. Ein Regelwerk anwenden und jede Fundstelle begründet einstufen, haben wir für einen Brennstoffzellen-Hersteller über zehn Domains gebaut. Vorgänge mit Protokoll, Freigabe und Mailversand laufen in unserem eigenen Betrieb jede Nacht.
Den Meldeweg an die Aufsichtsbehörde nehmen wir mit Ihrem Datenschutzbeauftragten in Betrieb. Abgenommen wird er mit einer erfundenen Panne an einem Freitagnachmittag: Sie zeigt, ob der Ablauf die richtige Betroffenenliste aus der Personalsoftware zieht und ob am Samstag jemand freigibt. Wie das Protokoll eines solchen Probelaufs aussieht, zeigen wir Ihnen im ersten Gespräch.
Preis
Preis und Umfang
Die Größenordnung vorweg: Die Ablaufanalyse kostet 4.900 Euro Festpreis und dauert drei Tage. Ein Werkzeug nach Maß liegt nach unseren Projekten erfahrungsgemäß zwischen 25.000 und 60.000 Euro, als Festpreis nach der Analyse verbindlich; die erste Fassung steht in etwa sechs Wochen, bei mehreren Pflichten und Sprachen länger. Die Begleitung danach beginnt bei 2.900 Euro im Monat und ist monatlich kündbar. Eine engere Spanne vorab wäre geraten: Ein Standort und eine Gruppe mit mehreren Gesellschaften und Aufsichtsbehörden brauchen nicht dasselbe Werkzeug. Was den Preis bestimmt:
- Zahl der Eingangskanäle und ob Alarme aus der Überwachung dazugehören
- Zahl der Systeme, aus denen Betroffene und Datenkategorien ermittelt werden
- Zahl der Gesellschaften, Aufsichtsbehörden und Auftragsverarbeiter
- ob der Ablauf nur die DSGVO abdeckt oder auch NIS2 und den Cyber Resilience Act, wenn derselbe Vorfall mehrere Uhren startet
Datenfluss: Vorfalldaten bleiben auf Ihrem Server oder in einem deutschen Rechenzentrum. Lesen, Einstufungsvorschlag und Entwürfe laufen auf offenen Modellen im Haus; kein Vorfall geht an ein Modell, das damit trainiert. Datenfluss je Leistung.
Verwandt
Verwandte Anwendungsfälle
- NIS2: Sicherheitsvorfall im eigenen Betrieb melden. Ein Angriff mit Datenabfluss startet zwei Uhren: 24 Stunden an das Bundesamt für Sicherheit in der Informationstechnik, 72 an die Datenschutzaufsicht.
- Hinweisgeberschutz: die interne Meldestelle. Derselbe Eingang, dieselbe Vertraulichkeit, andere Fristen.
- Cyber Resilience Act: Schwachstelle im Produkt melden. Fließen über eine Lücke im Produkt Kundendaten ab, läuft auch die Uhr der DSGVO.
- Alle Anwendungsfälle: Meldepflichten mit Frist, mit der Fristentabelle über alle Pflichten.
Zum Weiterlesen: KI-Datenschutz im Unternehmen: drei Wege und KI einführen mit dem Betriebsrat, weil ein Ablauf mit Personaldaten fast immer mitbestimmungspflichtig ist.
Rückfragen
Fragen zur Meldekette bei Datenpannen
Was Datenschutzbeauftragte und Geschäftsführung wissen wollen, bevor der erste echte Fall durch den Ablauf geht. Weitere Antworten stehen unter Fragen und Antworten.
Entscheidet die KI, ob wir eine Datenpanne melden?
Nein. Sie schlägt eine von drei Stufen vor, kein Risiko, Risiko oder hohes Risiko, und begründet den Vorschlag mit Art und Menge der Daten und den getroffenen Maßnahmen. Die Entscheidung treffen Ihr Datenschutzbeauftragter und die Geschäftsführung. Die Uhr zählt trotzdem ab der Kenntnis, damit die Entscheidung nicht auf Kosten der 72 Stunden geht.
Wir arbeiten als Auftragsverarbeiter für unsere Kunden. Was ändert sich?
Dann melden Sie eine Verletzung nicht der Behörde, sondern unverzüglich Ihrem Kunden als Verantwortlichem, und er hat seine eigenen 72 Stunden. Der Ablauf kennt aus Ihren Verträgen den Kontakt beim Kunden und bereitet die Meldung mit den Angaben vor, die er für seine eigene braucht.
Wer ist nachts und am Wochenende da, und wer haftet wofür?
Am Wochenende arbeitet der Ablauf ohne Menschen daneben: Er legt den Vorgang an, zählt die Frist und ruft die Personen auf Ihrer Bereitschaftsliste an, bis jemand bestätigt. In der Begleitung überwachen wir, dass der Ablauf läuft, mit Reaktionszeiten an Werktagen; eine Rufbereitschaft rund um die Uhr vereinbaren wir gesondert. Fällt er aus, liegen Bereitschaftsliste, Vorlagen und Betroffenenliste als Export bereit, und Ihr Datenschutzbeauftragter macht von Hand weiter. Für die Frist bleibt Ihr Unternehmen als Verantwortlicher zuständig; für das Werkzeug haften wir nach unseren Geschäftsbedingungen.
Ein Vorfall kann auch unter NIS2 oder den Cyber Resilience Act fallen. Brauchen wir dann drei Abläufe?
Nein. Derselbe Vorfall wird ein Vorgang mit mehreren Uhren, je Pflicht eine Frist, ein Empfänger und eine Vorlage. Gemeinsame Angaben werden einmal erfasst. Welche Pflichten für Sie gelten, klären Sie in der Analyse mit Ihrer Rechtsberatung.
Übergabe
Der erste Schritt ist ein Gespräch von 30 Minuten.
Sie erzählen uns von dem Ablauf, der Sie am meisten Zeit kostet. Wir sagen Ihnen ehrlich, ob sich KI dort lohnt und was der nächste Schritt wäre. Ob danach eine Ablaufanalyse folgt, entscheiden Sie.