Datenpanne am Freitagnachmittag: wie die 72-Stunden-Frist wirklich läuft
Die Frist ist kürzer, als die meisten denken, und sie beginnt früher. Was in den ersten Stunden zu tun ist – und warum auch die nicht gemeldeten Fälle dokumentiert werden müssen.
Eine Verletzung des Schutzes personenbezogener Daten ist mehr als ein Hackerangriff. Auch die E-Mail mit dem Verteiler im offenen Empfängerfeld, der verlorene USB-Stick, die versehentlich gelöschte Datenbank ohne funktionierendes Backup und die an den falschen Kunden versandte Rechnung gehören dazu – Vertraulichkeit, Integrität und Verfügbarkeit stehen gleichrangig nebeneinander.
Wann die Uhr zu laufen beginnt
Mit dem Bekanntwerden, nicht mit dem Ereignis. Bekannt ist eine Verletzung, sobald das Unternehmen hinreichende Gewissheit hat, dass ein Sicherheitsvorfall zu einer Beeinträchtigung personenbezogener Daten geführt hat. Die Kenntnis eines Mitarbeitenden wird dem Unternehmen dabei zugerechnet – die Frist beginnt also nicht erst, wenn die Geschäftsführung informiert ist.
72 Stunden sind Kalenderstunden. Eine Panne, die Freitag um 16 Uhr bekannt wird, muss bis Montag 16 Uhr gemeldet sein. Deshalb gehört in jeden Notfallplan die Frage, wer am Wochenende erreichbar ist.
Die ersten Stunden
- Eindämmen. Zugang sperren, Weiterverbreitung stoppen, betroffenes System isolieren.
- Feststellen, was passiert ist. Welche Datenkategorien, wie viele Personen, wie lange, wer hatte Zugriff.
- Risiko bewerten. Das ist der Punkt, an dem sich entscheidet, ob gemeldet werden muss.
- Melden oder die Entscheidung gegen eine Meldung begründen und festhalten.
- Betroffene benachrichtigen, wenn ein voraussichtlich hohes Risiko besteht (Art. 34).
Melden oder nicht?
Art. 33 Abs. 1 verlangt die Meldung, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Das ist eine enge Ausnahme, und die Beweislast liegt beim Unternehmen. Im Zweifel wird gemeldet – eine Meldung, die sich als unnötig herausstellt, ist deutlich harmloser als eine unterlassene, die später auffliegt.
Zwei Anhaltspunkte für ein hohes Risiko, das zusätzlich die Benachrichtigung der Betroffenen auslöst: besondere Kategorien von Daten nach Art. 9 sind betroffen, oder die Daten erlauben Identitätsdiebstahl beziehungsweise finanziellen Schaden. Art. 34 Abs. 3 nennt Ausnahmen, allen voran wirksam verschlüsselte Daten, bei denen der Schlüssel nicht kompromittiert ist.
Art. 33 Abs. 5 verlangt, alle Verletzungen zu dokumentieren – Sachverhalt, Auswirkungen, ergriffene Maßnahmen – unabhängig davon, ob gemeldet wurde. Diese interne Dokumentation ist das, was eine Aufsichtsbehörde später sehen will. Ein Unternehmen, das über Jahre keine einzige Verletzung dokumentiert hat, wirkt nicht fehlerfrei, sondern unaufmerksam.
Wenn ein Dienstleister betroffen ist
Auftragsverarbeiter melden nicht an die Behörde, sondern nach Art. 33 Abs. 2 unverzüglich an Sie – ohne eigene 72-Stunden-Frist, weil Ihre Frist mit deren Meldung beginnt. Prüfen Sie, ob Ihre AV-Verträge diese Pflicht konkret genug fassen: „unverzüglich“ sollte dort mit einer Stundenangabe unterlegt sein, sonst bleibt Ihnen von den 72 Stunden im Ernstfall wenig übrig.
Was vorher hilft
Ein einseitiges Formular, das festhält: wer meldet intern an wen, wer entscheidet über die Meldung, welche Angaben nach Art. 33 Abs. 3 gebraucht werden, über welches Online-Formular die zuständige Aufsichtsbehörde meldet. Ausgedruckt, nicht nur auf dem Server – wenn der verschlüsselt ist, kommt niemand mehr an den Notfallplan.