Zweite Schicht EN, English version Gespräch buchen

Anwendungsfall

Stand

Von der falsch verschickten Mail bis zur Aufsichtsbehörde: eine Datenpanne in 72 Stunden melden, mit einem Ablauf, der auch am Wochenende zählt.

Ein Personaldienstleister mit 250 Mitarbeitern im Haus. Donnerstag, 17:50 Uhr: Eine Mitarbeiterin der Lohnbuchhaltung merkt, dass die Serienmail mit den Gehaltsabrechnungen eines Standorts nicht an die Zeitarbeitskräfte ging, sondern an die Verteilerliste der Ansprechpartner bei Kunden. Name, Bankverbindung, Steuer-Identifikationsnummer, bei rund 140 fremden Empfängern. Ab diesem Moment läuft die Uhr der Datenschutz-Grundverordnung (DSGVO): 72 Stunden bis Sonntag, 17:50 Uhr, Wochenende inklusive. Von uns kommt das Werkzeug, mit dem Datenschutzbeauftragter und Geschäftsführung diese drei Tage abarbeiten; die rechtliche Bewertung und die Meldung selbst bleiben bei Ihnen.

Skizze eines Aktenschranks mit vier Schubladen, die zweite offen mit Hängemappen und einem zerrissenen Siegelstreifen, obenauf eine Sanduhr, daneben eine Ablage mit Briefumschlägen.

Pflicht

Was das Gesetz verlangt

Drei Pflichten hängen an einem Vorfall: melden, benachrichtigen, dokumentieren. Sie gelten für jedes Unternehmen.

Pflichten bei einer Verletzung des Schutzes personenbezogener Daten nach Artikel 33 und 34 DSGVO
RechtsgrundlageDatenschutz-Grundverordnung (DSGVO), Artikel 33 (Meldung an die Aufsichtsbehörde und Dokumentation) und Artikel 34 (Benachrichtigung der Betroffenen)
Wer betroffen istJeder Verantwortliche, der personenbezogene Daten verarbeitet. Auftragsverarbeiter, etwa Lohnbüro, Rechenzentrum oder Softwareanbieter, melden eine Verletzung unverzüglich ihrem Verantwortlichen (Artikel 33 Absatz 2).
AuslöserEine Verletzung des Schutzes personenbezogener Daten: Daten gehen an falsche Empfänger, werden gestohlen, gelöscht, verschlüsselt oder unbefugt eingesehen
FristenMeldung an die Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden nach Kenntnis, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko. Eine spätere Meldung ist zu begründen.
Inhalt der MeldungArt der Verletzung, Kategorien und ungefähre Zahl der Betroffenen und Datensätze, Kontaktstelle, wahrscheinliche Folgen, ergriffene und geplante Maßnahmen
BetroffeneBei voraussichtlich hohem Risiko unverzüglich benachrichtigen, in klarer und einfacher Sprache, mit Maßnahmen und Empfehlungen. Bei unverhältnismäßigem Aufwand stattdessen öffentliche Bekanntmachung.
DokumentationJede Verletzung ist zu dokumentieren, auch die, die nicht gemeldet wurde: Fakten, Auswirkungen, Abhilfemaßnahmen (Artikel 33 Absatz 5)
BußgeldBis 10 Millionen Euro oder 2 Prozent des Jahresumsatzes (Artikel 83 Absatz 4)
StandOktober 2026. Wir bauen den Ablauf; die rechtliche Einordnung, ob ein Fall meldepflichtig ist, bleibt bei Ihrem Datenschutzbeauftragten, Ihrer Rechtsabteilung oder Kanzlei.

Uhr

Der Ablauf, Stunde für Stunde

Die Uhr startet mit der Kenntnis, nicht mit dem nächsten Arbeitstag. Das Werkzeug nimmt den Hinweis an, schlägt eine Einstufung vor, hält die Frist auch am Wochenende und bereitet jede Meldung zur Freigabe vor.

  1. Minute 0

    Der Hinweis kommt an, egal auf welchem Weg

    Formular im Intranet, Teams oder Telefon; dazu Meldungen eines Auftragsverarbeiters, Alarme der eigenen Überwachung und Hinweise von Betroffenen selbst. Jeder Eingang wird ein Vorgang mit Zeitstempel. Der Ablauf fragt nach, welche Daten und wie viele Personen betroffen sind und was schon getan wurde.

  2. Minute 15

    Sofortmaßnahmen und interne Alarmierung

    Datenschutzbeauftragter und Geschäftsführung erfahren es sofort, mit einer Zusammenfassung des Vorgangs. Parallel legt der Ablauf die Sofortmaßnahmen vor: Löschbitte an die Fehlempfänger mit Bitte um Bestätigung, gesperrte Zugänge, geänderte Kennwörter.

  3. Stunde 2

    Einstufung in drei Stufen, mit Begründung

    Der Ablauf schlägt eine von drei Stufen vor: kein Risiko, dann wird nur dokumentiert; Risiko, dann geht eine Meldung an die Aufsichtsbehörde; hohes Risiko, dann zusätzlich an die Betroffenen. Er begründet den Vorschlag mit Art und Menge der Daten und den Sofortmaßnahmen. Bankverbindungen bei 140 Fremden sind etwas anderes als eine Telefonliste an einen Kollegen. Entscheiden müssen Datenschutzbeauftragter und Geschäftsführung.

  4. bis Stunde 72

    Meldung an die Aufsichtsbehörde

    Aus dem Vorgang entsteht der Entwurf mit allen Pflichtangaben: Art der Verletzung, Kategorien und ungefähre Zahl der Betroffenen und Datensätze, Kontaktstelle, wahrscheinliche Folgen, Maßnahmen. Die Uhr erinnert nach 24, 48 und 60 Stunden und eskaliert an die Geschäftsführung, wenn bis dahin niemand freigegeben hat, am Samstag genauso wie am Dienstag. Was am Sonntag noch offen ist, wird nachgereicht; wird es doch später, liegt die Begründung der Verzögerung gleich bei.

  5. unverzüglich

    Benachrichtigung der Betroffenen bei hohem Risiko

    Steht hohes Risiko fest, entsteht die Benachrichtigung in klarer Sprache: was passiert ist, was Sie getan haben und was die Betroffenen selbst tun können, etwa Kontoauszüge prüfen oder ein Kennwort ändern. Nach Freigabe geht sie an jede Person einzeln, per Mail oder Brief.

  6. danach

    Nachträge, Verzeichnis und Probelauf

    Rückfragen der Behörde und Bestätigungen der Fehlempfänger landen im selben Vorgang. Am Ende steht der Fall im Verzeichnis aller Verletzungen. Die Lehren wandern in Ihre Regeln, etwa eine Sperre für Anhänge an externe Verteiler.

Kaskade

Wer wann erfährt, was passiert ist

Zuerst die, die entscheiden müssen, dann die, die vertraglich mithängen, dann die Behörde, und bei hohem Risiko die Menschen, deren Daten es sind. Jede Welle nach außen hat einen Entwurf, einen Freigebenden und einen Zeitpunkt im Protokoll; die interne Alarmierung läuft sofort.

Die fünf Wellen der Kaskade mit Empfänger, Kanal, Inhalt und Freigabe
WelleEmpfängerKanalInhaltFreigabe
1, sofortDatenschutzbeauftragter und Geschäftsführung, bei Bedarf IT- und PersonalleitungMail und Teams, bei Ausbleiben einer Bestätigung Anruf nach BereitschaftslisteWas bekannt ist, welche Daten, wie viele Personen, Sofortmaßnahmen, Stand der Uhrkeine, interne Alarmierung nach festgelegter Liste
2, am ersten TagJe nach Rolle: Ihr Verantwortlicher, wenn Sie Auftragsverarbeiter sind, oder Ihr Auftragsverarbeiter, wenn der Fehler bei ihm liegt; dazu Ihr Cyber- oder HaftpflichtversichererMail an die vertraglich hinterlegten Kontakte, Schadenmeldung beim VersichererSachverhalt, betroffene Verarbeitung, Bitte um MitwirkungDatenschutzbeauftragter
3, bis Stunde 72Die zuständige Aufsichtsbehörde, in der Regel die des Bundeslandes Ihres SitzesOnline-Formular der Behörde; jedes Land hat sein eigenesPflichtangaben nach Artikel 33, Offenes wird nachgereichtDatenschutzbeauftragter und Geschäftsführung
4, unverzüglich bei hohem RisikoJede betroffene PersonMail oder Brief aus der Vorlage, Kontaktstelle für RückfragenWas passiert ist, Folgen, Ihre Maßnahmen, Empfehlungen wie Kennwort ändern und Kontoauszüge prüfenDatenschutzbeauftragter und Geschäftsführung
5, wenn Einzelnachricht unverhältnismäßigÖffentlichkeitBekanntmachung auf Ihrer Website, bei Bedarf weitere KanäleDieselben Angaben wie in der Einzelnachricht, ohne PersonenbezugGeschäftsführung

Reihenfolge, Vorlagen und Bereitschaftsliste legen Sie in der Analyse fest. Der Ablauf ordnet Antworten dem Vorgang zu und fasst nach, wenn eine Löschbestätigung ausbleibt.

Freigabe

Was bei Ihren Leuten bleibt

  • Die Einstufung. Der Ablauf schlägt eine der drei Stufen vor und begründet sie. Ob ein Risiko oder ein hohes Risiko besteht, entscheiden Datenschutzbeauftragter und Geschäftsführung.
  • Die Meldung an die Behörde. Kein Entwurf geht ohne Freigabe in das Formular. Die Eskalation sorgt dafür, dass auch am Wochenende rechtzeitig ein Mensch freigibt.
  • Die Benachrichtigung der Betroffenen. Wortlaut, Empfängerkreis und Kanal werden vor dem Versand bestätigt. Rückfragen von Betroffenen beantwortet ein Mensch; der Ablauf legt den Vorgang vor.
  • Das Gespräch mit der Aufsichtsbehörde. Rückfragen beantwortet Ihr Datenschutzbeauftragter, mit dem Protokoll vor sich.

Anschluss

In welchen Systemen der Ablauf sitzt

Der Ablauf verarbeitet selbst Personendaten, oft besonders heikle wie Gehalt, Gesundheit oder Bewerbungen. Deshalb läuft er auf Ihrem Server oder in einem deutschen Rechenzentrum, liest aus den Systemen, die Sie haben, und schreibt dorthin zurück.

Systemvernetzung im Detail

  • EingangMeldeformular im Intranet, Teams, Telefon mit Gesprächsnotiz, Datenschutz-Postfach, Alarme aus Firewall und Mailsystem
  • VorgangTicketsystem wie Jira oder ServiceNow, oder ein eigener Vorgangsspeicher mit Zugriff nur für Datenschutz und Geschäftsführung
  • DatenbestandPersonalsoftware und Lohnabrechnung, Bewerbermanagement, Verzeichnis der Verarbeitungstätigkeiten, Liste der Auftragsverarbeiter
  • KommunikationMailversand mit Vorlagen, Serienbrief, Teams für die Eskalation, Bereitschaftsliste
  • BehördeOnline-Formulare der Aufsichtsbehörden der Länder. Sie haben selten eine Schnittstelle: Der Ablauf füllt die Meldung fertig vor, ein Mensch trägt sie ein, der Zeitstempel kommt ins Protokoll.

Nachweis

Das Protokoll ist der Nachweis

Bei der Datenpanne ist die Dokumentation eine eigene Pflicht: Jede Verletzung gehört in das Verzeichnis, auch die, nach deren Prüfung keine Meldung nötig war. Im Ablauf entsteht der Eintrag nebenbei, aus dem Vorgang: Sachverhalt, Einstufung mit Begründung und Namen der Entscheidenden, Maßnahmen, Ergebnis.

Fragt die Aufsichtsbehörde, wann Sie Kenntnis hatten und wann Sie gemeldet haben, ist die Antwort ein Export für Behörde, Versicherer und Auditor.

Zweimal im Jahr prüft ein Probelauf mit erfundenem Fall, ob Bereitschaftsliste und Vorlagen stimmen und ob die Freigebenden auch samstags reagieren.

Erfahrung

Was wir mitbringen

Die Bausteine dieser Meldekette laufen bei unseren Kunden seit Jahren. Eingänge in Menge lesen, dem richtigen Vorgang zuordnen und weiterleiten kennen wir von einem Technologie-Distributor mit zwölf Standorten, wo Anfragen von zwölf Standorten in Europa regelbasiert beim richtigen Team landen. Ein Regelwerk anwenden und jede Fundstelle begründet einstufen, haben wir für einen Brennstoffzellen-Hersteller über zehn Domains gebaut. Vorgänge mit Protokoll, Freigabe und Mailversand laufen in unserem eigenen Betrieb jede Nacht.

Den Meldeweg an die Aufsichtsbehörde nehmen wir mit Ihrem Datenschutzbeauftragten in Betrieb. Abgenommen wird er mit einer erfundenen Panne an einem Freitagnachmittag: Sie zeigt, ob der Ablauf die richtige Betroffenenliste aus der Personalsoftware zieht und ob am Samstag jemand freigibt. Wie das Protokoll eines solchen Probelaufs aussieht, zeigen wir Ihnen im ersten Gespräch.

Fallstudien lesen

Preis

Preis und Umfang

Die Größenordnung vorweg: Die Ablaufanalyse kostet 4.900 Euro Festpreis und dauert drei Tage. Ein Werkzeug nach Maß liegt nach unseren Projekten erfahrungsgemäß zwischen 25.000 und 60.000 Euro, als Festpreis nach der Analyse verbindlich; die erste Fassung steht in etwa sechs Wochen, bei mehreren Pflichten und Sprachen länger. Die Begleitung danach beginnt bei 2.900 Euro im Monat und ist monatlich kündbar. Eine engere Spanne vorab wäre geraten: Ein Standort und eine Gruppe mit mehreren Gesellschaften und Aufsichtsbehörden brauchen nicht dasselbe Werkzeug. Was den Preis bestimmt:

  • Zahl der Eingangskanäle und ob Alarme aus der Überwachung dazugehören
  • Zahl der Systeme, aus denen Betroffene und Datenkategorien ermittelt werden
  • Zahl der Gesellschaften, Aufsichtsbehörden und Auftragsverarbeiter
  • ob der Ablauf nur die DSGVO abdeckt oder auch NIS2 und den Cyber Resilience Act, wenn derselbe Vorfall mehrere Uhren startet

Datenfluss: Vorfalldaten bleiben auf Ihrem Server oder in einem deutschen Rechenzentrum. Lesen, Einstufungsvorschlag und Entwürfe laufen auf offenen Modellen im Haus; kein Vorfall geht an ein Modell, das damit trainiert. Datenfluss je Leistung.

Verwandt

Verwandte Anwendungsfälle

Zum Weiterlesen: KI-Datenschutz im Unternehmen: drei Wege und KI einführen mit dem Betriebsrat, weil ein Ablauf mit Personaldaten fast immer mitbestimmungspflichtig ist.

Rückfragen

Fragen zur Meldekette bei Datenpannen

Was Datenschutzbeauftragte und Geschäftsführung wissen wollen, bevor der erste echte Fall durch den Ablauf geht. Weitere Antworten stehen unter Fragen und Antworten.

Entscheidet die KI, ob wir eine Datenpanne melden?

Nein. Sie schlägt eine von drei Stufen vor, kein Risiko, Risiko oder hohes Risiko, und begründet den Vorschlag mit Art und Menge der Daten und den getroffenen Maßnahmen. Die Entscheidung treffen Ihr Datenschutzbeauftragter und die Geschäftsführung. Die Uhr zählt trotzdem ab der Kenntnis, damit die Entscheidung nicht auf Kosten der 72 Stunden geht.

Wir arbeiten als Auftragsverarbeiter für unsere Kunden. Was ändert sich?

Dann melden Sie eine Verletzung nicht der Behörde, sondern unverzüglich Ihrem Kunden als Verantwortlichem, und er hat seine eigenen 72 Stunden. Der Ablauf kennt aus Ihren Verträgen den Kontakt beim Kunden und bereitet die Meldung mit den Angaben vor, die er für seine eigene braucht.

Wer ist nachts und am Wochenende da, und wer haftet wofür?

Am Wochenende arbeitet der Ablauf ohne Menschen daneben: Er legt den Vorgang an, zählt die Frist und ruft die Personen auf Ihrer Bereitschaftsliste an, bis jemand bestätigt. In der Begleitung überwachen wir, dass der Ablauf läuft, mit Reaktionszeiten an Werktagen; eine Rufbereitschaft rund um die Uhr vereinbaren wir gesondert. Fällt er aus, liegen Bereitschaftsliste, Vorlagen und Betroffenenliste als Export bereit, und Ihr Datenschutzbeauftragter macht von Hand weiter. Für die Frist bleibt Ihr Unternehmen als Verantwortlicher zuständig; für das Werkzeug haften wir nach unseren Geschäftsbedingungen.

Ein Vorfall kann auch unter NIS2 oder den Cyber Resilience Act fallen. Brauchen wir dann drei Abläufe?

Nein. Derselbe Vorfall wird ein Vorgang mit mehreren Uhren, je Pflicht eine Frist, ein Empfänger und eine Vorlage. Gemeinsame Angaben werden einmal erfasst. Welche Pflichten für Sie gelten, klären Sie in der Analyse mit Ihrer Rechtsberatung.

Übergabe

Der erste Schritt ist ein Gespräch von 30 Minuten.

Sie erzählen uns von dem Ablauf, der Sie am meisten Zeit kostet. Wir sagen Ihnen ehrlich, ob sich KI dort lohnt und was der nächste Schritt wäre. Ob danach eine Ablaufanalyse folgt, entscheiden Sie.

Gespräch buchenVorgehen und Preise