Datenschutzverletzung gemäß DSGVO – 72 Stunden, Risikobewertung und Meldung an die IMY
Teilen
Kurze Antwort: Eine Verletzung des Schutzes personenbezogener Daten muss immer dokumentiert werden. Wenn die Verletzung voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat, muss der Verantwortliche sie grundsätzlich unverzüglich und, wenn möglich, binnen 72 Stunden, nachdem ihm die Verletzung bekannt wurde, der IMY melden. Bei einem wahrscheinlich hohen Risiko müssen gegebenenfalls auch die betroffenen Personen informiert werden.
Was gilt als Verletzung des Schutzes personenbezogener Daten?
Dabei geht es nicht nur um Datenlecks. Eine Verletzung kann bedeuten, dass personenbezogene Daten vernichtet, verloren, verändert, unbefugt offengelegt oder unbefugt zugänglich gemacht werden. Falsch adressierte E-Mails, falsche Berechtigungen, gestohlene Ausrüstung, Ransomware und versehentliches Löschen sind häufige Beispiele.
Die ersten 72 Stunden – ein praktischer Arbeitsablauf
- Die Verletzung stoppen und begrenzen. Sicherstellen, dass sich der Schaden nicht weiter ausbreitet.
- Feststellen, wann Sie davon erfahren haben. Der Zeitpunkt bestimmt die 72-Stunden-Frist.
- Analysieren, was passiert ist. Welche Daten, wie viele Personen, welche Systeme und welche Empfänger sind betroffen?
- Risiko bewerten. Betrachten Sie die Sensibilität der Daten, das Volumen, die Identifizierbarkeit und mögliche Folgen.
- Über die Meldung entscheiden. Wenn die Risikoschwelle erreicht ist, sollte die Meldung nicht auf die Vollständigkeit aller Fakten warten. Angaben können später ergänzt werden.
- Information der betroffenen Personen bewerten. Bei einem wahrscheinlich hohen Risiko ist grundsätzlich eine schnelle Kommunikation mit den Betroffenen erforderlich.
- Alles dokumentieren. Auch Verletzungen, die nicht gemeldet werden, müssen dokumentiert und die Entscheidung begründet werden können.
Was muss eine Meldung an die IMY enthalten?
Die DSGVO gibt unter anderem vor, dass die Art der Verletzung, die Kategorien und die ungefähre Anzahl der betroffenen Personen und Datensätze, Kontaktdaten des Datenschutzbeauftragten oder einer anderen Anlaufstelle, wahrscheinliche Folgen sowie getroffene oder geplante Maßnahmen beschrieben werden müssen. Fehlen bestimmte Informationen, können diese in vielen Fällen schrittweise nachgereicht werden.
Wann müssen die betroffenen Personen informiert werden?
Wenn die Verletzung voraussichtlich zu einem hohen Risiko für die Rechte und Freiheiten natürlicher Personen führt, müssen die Betroffenen grundsätzlich unverzüglich informiert werden. Die Information muss klar und verständlich sein, damit die Person nachvollziehen kann, was geschehen ist und welche Maßnahmen zur Schadensbegrenzung sie ergreifen kann.
Häufige Fehler beim Incident-Management
- die 72-Stunden-Uhr zu spät starten
- auf eine vollständige forensische Untersuchung vor der Meldung warten
- das Fehlen einer dokumentierten Risikobewertung
- die Vermischung von Informationssicherheitsvorfällen und Datenschutzverletzungen, ohne den DSGVO-Teil separat zu bewerten
- Auftragsverarbeiter verfügen über keine klaren internen Eskalationswege
- Verletzungen, die nicht gemeldet werden, werden nicht dokumentiert
Incident-Register und Nachbereitung
Nach der Akutphase sollte das Unternehmen die Ursache, Erkenntnisse, Korrekturmaßnahmen und die für die Nachverfolgung verantwortliche Person registrieren. Verletzungen können zudem Anlass geben, die DPIA, das Verzeichnis von Verarbeitungstätigkeiten, Zugriffsrechte, Schulungen und Verträge mit Lieferanten zu aktualisieren.
Verwandte Leitfäden
Wenn Sie sich auch mit allgemeineren Cyber-Vorfällen befassen, könnte der Leitfaden zum Incident-Management-Plan relevant sein. Für Hochrisiko-Verarbeitungen siehe auch unseren Leitfaden zur DPIA.
FAQ
Müssen alle Verletzungen an die IMY gemeldet werden?
Nein. Alle Verletzungen müssen dokumentiert werden, eine Meldung ist jedoch nicht erforderlich, wenn es unwahrscheinlich ist, dass die Verletzung ein Risiko für die Rechte und Freiheiten natürlicher Personen birgt.
Was passiert, wenn 72 Stunden verstrichen sind?
Eine Meldung kann immer noch erforderlich sein. Die Verzögerung muss dann begründet werden. Es ist normalerweise besser, dies offen zu kommunizieren, anstatt auf eine eigentlich notwendige Meldung zu verzichten.
Kann ein Auftragsverarbeiter direkt melden?
Der Auftragsverarbeiter muss den Verantwortlichen unverzüglich informieren. Die Aufgabenverteilung sollte im Auftragsverarbeitungsvertrag klar geregelt sein.
Offizielle Anleitung: Die schwedische Datenschutzbehörde (Integritetsskyddsmyndigheten) stellt Checklisten und einen E-Service für Datenschutzverletzungen auf imy.se bereit.
Der Artikel dient der allgemeinen Information und ersetzt keine Rechtsberatung.