Was ist eine Verletzung des Schutzes personenbezogener Daten?
Was als Verletzung des Schutzes personenbezogener Daten gilt, welche Alltagsfälle dazugehören und was eine Organisation in der ersten Stunde tun sollte.

Eine Verletzung personenbezogener Daten ist kein Synonym für einen spektakulären Hackerangriff. Der Begriff umfasst alltägliche Fehler ebenso wie technische Angriffe und schließt verlorene Verfügbarkeit oder unrichtige Veränderungen ein. Zuerst wird der Vorfall gesichert und erfasst; erst danach folgt die gesonderte Meldeentscheidung.
Kurzantwort: Eine Verletzung personenbezogener Daten liegt vor, wenn eine Sicherheitsverletzung unbeabsichtigt oder unrechtmäßig zur Vernichtung, zum Verlust, zur Veränderung, zur Offenlegung oder zum Zugang führt. Betroffen sein können Vertraulichkeit, Integrität und Verfügbarkeit. Auch eine fehlgeleitete E-Mail oder gelöschte Datei zählt; eine Meldepflicht entsteht jedoch erst nach eigener Risikoprüfung 1.
Zuletzt aktualisiert: 26. August 2026
Für eine gewöhnliche private Organisation richtet sich die Zuständigkeit nach ihrem Sitz: Kontakt- und gegebenenfalls Meldebehörde ist die zuständige Landesdatenschutzaufsichtsbehörde; der offizielle Kontaktfinder der BfDI führt zur richtigen Stelle.
Die Definition erfasst drei Arten von Versagen
Artikel 4 Absatz 12 DSGVO definiert die Verletzung über ihre Folge für personenbezogene Daten, nicht über die Absicht des Verursachers. Ein Fehler kann daher bereits eine Verletzung sein, obwohl niemand die Daten missbraucht hat und das Unternehmen den Vorgang schnell stoppt 1.
| Schutzziel | Was schiefgeht | Konkretes Beispiel |
|---|---|---|
| Vertraulichkeit | Eine unbefugte Person sieht oder erhält personenbezogene Daten. | Eine Rechnung wird an einen anderen Kunden geschickt. |
| Integrität | Daten werden unbefugt oder versehentlich verändert und sind dadurch falsch. | Eine Personalakte wird dem falschen Beschäftigten zugeordnet. |
| Verfügbarkeit | Daten gehen verloren, werden vernichtet oder stehen nicht rechtzeitig zur Verfügung. | Ein Schadprogramm verschlüsselt die einzige nutzbare Kopie von Pflegedaten. |
Mehrere Schutzziele können gleichzeitig betroffen sein. Wird ein unverschlüsselter Laptop gestohlen, fehlen dem Betrieb möglicherweise Arbeitsdaten, während der Finder zugleich auf Kunden- oder Beschäftigtendaten zugreifen kann. Die erste Erfassung fragt deshalb nacheinander nach Offenlegung, Veränderung und fehlender Verfügbarkeit, statt nur den auffälligsten Schaden zu notieren.
Die Definition sagt noch nicht, ob eine Meldung nötig ist. Die gewöhnliche britische Regel ist materiell gleichwertig; für den EU-Fall bleiben jedoch die DSGVO und der zuständige EU-Meldeweg maßgeblich. Diese Entscheidung folgt aus dem Risiko für Menschen. Ein begrenzter Vorfall kann dokumentationspflichtig, aber nicht meldepflichtig sein; ein anderer kann zusätzlich eine Benachrichtigung der betroffenen Personen erfordern.
Entscheidend ist die tatsächliche Sicherheitsfolge: Ein kopiertes Dokument bleibt beim Betrieb vorhanden und kann trotzdem vertraulichkeitsverletzend offengelegt sein, während eine unwiederbringlich gelöschte Datei ohne externen Empfänger bereits die Verfügbarkeit verletzt.
Die Ursache darf völlig gewöhnlich sein
Viele Verletzungen entstehen in alltäglichen Abläufen. Eine Autofill-Funktion wählt den falschen Empfänger, ein Umschlag enthält zwei verschiedene Schreiben oder eine Freigabe bleibt nach dem Austritt eines Mitarbeiters aktiv. Die DSGVO-Definition verlangt weder kriminelle Absicht noch technische Raffinesse.
Auch eine befugte Person kann den Vorfall verursachen. Wer Kundendaten für einen nicht genehmigten Zweck exportiert, überschreitet seine Berechtigung. Wer einen Datensatz versehentlich überschreibt, kann dessen Integrität verletzen. Ein gutgläubiger Fehler bleibt ein Sicherheitsereignis, das bewertet werden muss.
Umgekehrt ist nicht jede Unannehmlichkeit eine Verletzung personenbezogener Daten. Fällt eine öffentlich zugängliche Produktseite aus, sind möglicherweise keine personenbezogenen Daten betroffen. Ein fehlgeschlagener Phishing-Versuch ohne Zugriff kann ein Cybervorfall sein, aber noch keine Verletzung personenbezogener Daten.
Die saubere Einordnung schützt vor zwei Extremen: dem reflexhaften Melden jedes technischen Alarms und dem Wegerklären gewöhnlicher menschlicher Fehler. Beide verhindern eine verlässliche Risikobewertung.
Auch Dienstleistervorfälle gehören in diesen Blick. Meldet ein Lohnabrechner einen unbefugten Zugriff, muss der verantwortliche Arbeitgeber den Sachverhalt in seinem eigenen Verfahren bewerten, statt die rechtliche Entscheidung vollständig beim Anbieter zu belassen.
Der richtige Eingangskanal ist deshalb niedrigschwellig: Beschäftigte melden ungewöhnliche Empfänger, verlorene Geräte, falsche Zuordnungen und nicht erreichbare Datensätze sofort, ohne zunächst beweisen zu müssen, dass bereits eine meldepflichtige Verletzung vorliegt.
Vier Verletzungen und zwei Beinahe-Fälle
Die folgenden Fälle trennen die Definition von der späteren Frage nach einer Behörden-Meldung. „Verletzung“ bedeutet hier nur, dass mindestens eines der drei Schutzziele personenbezogener Daten tatsächlich betroffen ist 2.
| Fall | Verletzung? | Begründung |
|---|---|---|
| Gehaltsliste an einen falschen externen Empfänger | Ja | Eine unbefugte Person erhält vertrauliche personenbezogene Daten. |
| Unverschlüsselter Firmenlaptop im Zug verloren | Ja | Unbefugter Zugang ist möglich, und die Datenkopie kann fehlen. |
| Kundenkonten nach fehlerhaftem Import falsch zugeordnet | Ja | Die Integrität der Daten ist beschädigt und kann Entscheidungen verfälschen. |
| Einzige Kundendatenbank durch Ransomware unzugänglich | Ja | Die Verfügbarkeit personenbezogener Daten ist verletzt. |
| Phishing-E-Mail geöffnet, aber Anmeldedaten nicht eingegeben und kein Zugriff festgestellt | Nein, bisher nicht | Es liegt ein Sicherheitsereignis vor, aber keine festgestellte Folge für personenbezogene Daten. |
| Paket mit Kundendokument vor Versand am falschen Packplatz entdeckt | Nein | Der Fehler wurde vor Offenlegung, Verlust oder unbefugtem Zugang gestoppt. |
Ein Beinahe-Fall darf trotzdem eine Verbesserung auslösen. Die Ursache kann beim nächsten Mal zu einer echten Offenlegung führen. Der Betrieb kann beispielsweise Empfängerbestätigungen, Vier-Augen-Prüfungen oder Zugriffsbeschränkungen anpassen, ohne den beinahe eingetretenen Fehler fälschlich als Datenschutzverletzung zu melden.
Bei Unsicherheit wird nicht geraten: Der Vorfall bleibt als offener Sachverhalt im Register, erhält einen Verantwortlichen und einen nächsten Prüfzeitpunkt. Logdaten, Rückmeldungen oder Systemprüfungen schließen die Informationslücke; bis dahin darf „noch nicht festgestellt“ nicht unbemerkt zu „nicht geschehen“ werden.
Datenschutzverletzung und Cybervorfall sind nicht dasselbe
Ein Cybervorfall beschreibt gewöhnlich ein Ereignis in oder gegen Informationssysteme. Die datenschutzrechtliche Kategorie fragt dagegen, ob die Sicherheit personenbezogener Daten verletzt wurde. Ein Angriff auf eine Maschine ohne personenbezogene Daten kann daher ein erheblicher Cybervorfall sein, ohne die DSGVO-Definition zu erfüllen.
Der umgekehrte Fall ist ebenso wichtig. Eine gedruckte Kundenliste im falschen Konferenzraum, eine Akte im Altpapier oder ein telefonisch offengelegter Kontostand benötigen keinen Computer. Trotzdem kann jeweils eine Verletzung der Vertraulichkeit vorliegen.
Die internen Prozesse sollten beide Kategorien verbinden, aber nicht vermischen. IT-Sicherheit begrenzt technische Schäden und sichert Protokolle; die Datenschutzverantwortlichen bestimmen Personenbezug, Umfang, Risiko und Meldeweg. Eine gemeinsame Chronologie verhindert, dass entscheidende Fakten in getrennten Tickets verloren gehen 3.
„Meldepflichtige Verletzung“ ist wiederum enger als „Verletzung“. Erst die Risikobewertung entscheidet, ob die zuständige Landesdatenschutzaufsichtsbehörde benachrichtigt werden muss. Eine klare Begriffstrennung verhindert automatische, unbegründete Schlussfolgerungen.
Für kleine Betriebe genügt ein gemeinsamer Eingang, sofern Rollen eindeutig sind: Die IT-Person begrenzt den technischen Vorfall, die entscheidungsbefugte Rolle führt das Verletzungsregister, und beide aktualisieren dieselbe Zeitachse mit gesicherten Fakten sowie klar markierten Annahmen.
Auch ein Dienstleisterticket darf die Kategorien nicht trennen. Meldet ein Auftragsverarbeiter einen Systemvorfall, übernimmt der Verantwortliche die technischen Fakten in seine Chronologie und prüft selbst, ob personenbezogene Daten, Menschen und Meldepflichten betroffen sind.
Die erste Stunde gehört Fakten und Eindämmung
In der ersten Stunde braucht die Organisation eine kontrollierte Chronologie. Eindämmung, Beweissicherung und Vorbereitung einer möglichen Meldung laufen parallel.
| Feld | Operativer Inhalt |
|---|---|
| Meldeweg und Status | Aktueller Weg der zuständigen Behörde; neu oder Folgemeldung; vollständig, unvollständig oder zurückgezogen |
| Verantwortlicher und Kontakte | Identität des Verantwortlichen und überwachte Meldekontakte |
| Chronologie | Ereignis, Entdeckung, Kenntniserlangung, Eindämmung und nächster Aktualisierungstermin |
| Art und Ursache | Betroffene Systeme, Ursache, Schutzziel und fortdauernde Exposition |
| Personen und Datensätze | Kategorien, ungefähre Zahlen und besondere Schutzbedürftigkeit |
| Folgen und Schutz | Schutzmaßnahmen, wahrscheinliche Folgen, aktuelles Risiko und offene Unsicherheiten |
| Reaktion und Anlagen | Minderung, Prävention, Kommunikation, grenzüberschreitende Fakten und Belege |
Diese sieben Überschriften sind eine Vorbereitung, nicht bereits Pflichtfelder eines überall einheitlichen Formulars. Der EDSA nahm Version 1.0 einer gemeinsamen Vorlage am 8. Juni 2026 zur öffentlichen Konsultation an. Die Konsultation vom 10. Juni bis 5. August 2026 ist beendet; der Zeitplan der nationalen Umsetzung ist noch offen 4. Bis die zuständige Behörde die Vorlage umsetzt, nutzt die Organisation deren aktuellen Meldeweg.
Schätzungen bleiben gekennzeichnet. Das Register erfasst auch nicht gemeldete Verletzungen mit Fakten, Folgen, Abhilfemaßnahmen und begründeter Risikoeinschätzung 1,2.
Der Status wird nicht nur im Dateinamen geführt. Eine neue Meldung erhält eine eindeutige Fallkennung; jede Folgemeldung verweist darauf und erklärt, welche Angabe bestätigt, erweitert oder korrigiert wird. Ist die erste Fassung unvollständig, nennt sie offene Ermittlungen, zuständige Personen und den nächsten Updatezeitpunkt. Wird eine vorbereitete Meldung zurückgenommen, bleiben Grund, Freigabe und Belege in derselben Chronologie sichtbar.
Die sieben Felder verbinden die operative Lage: Zeitstempel belegen die Kenntniserlangung, betroffene Systeme grenzen die Datenarten ein, Schutzmaßnahmen verändern die Risikobewertung und die Empfängeranalyse steuert Eindämmung sowie Kommunikation. Widersprechen sich Quellen, bleiben beide Angaben mit Herkunft und Prüfauftrag erhalten. So lässt sich die spätere Entscheidung nachvollziehen, ohne E-Mails, Tickets und Telefonnotizen neu zusammenzusetzen.
Die nächste Frage lautet Risiko, nicht Wortwahl
Sobald eine Verletzung feststeht, bewertet der Betrieb mögliche Auswirkungen auf Menschen. Relevant sind unter anderem Identitätsdiebstahl, finanzieller Verlust, Diskriminierung, Rufschaden, Kontrollverlust oder körperliche Gefahren. Art und Schutz der Daten, mögliche Empfänger sowie die Situation der Betroffenen verändern das Risiko.
Ist ein Risiko für Rechte und Freiheiten unwahrscheinlich, ist keine Behörden-Meldung erforderlich, doch der interne Datensatz bleibt bestehen; ist ein Risiko wahrscheinlich, muss grundsätzlich ohne unangemessene Verzögerung und möglichst binnen 72 Stunden nach Kenntniserlangung gemeldet werden, während bei voraussichtlich hohem Risiko zusätzlich eine direkte Benachrichtigung der betroffenen Personen nötig sein kann 1,2.
Die Bewertung wird bei neuen Tatsachen erneut geöffnet. Eine nachträglich bestätigte Verschlüsselung kann das Risiko senken; ein weiterer Empfänger oder eine besonders schutzbedürftige Person kann es erhöhen.
Damit beginnt eine neue Entscheidung. Die Definition sorgt dafür, dass kein gewöhnlicher Fehler übersehen wird; die Risikoprüfung verhindert, dass jeder Fehler automatisch denselben Meldeweg auslöst.
Häufig gestellte Fragen
Was ist eine Verletzung personenbezogener Daten?
Muss jede Datenschutzverletzung der zuständigen Landesdatenschutzaufsichtsbehörde gemeldet werden?
Ist eine E-Mail an den falschen Empfänger immer eine Datenpanne?
Was sollte ein Betrieb in der ersten Stunde tun?
Ist ein Cybervorfall dasselbe wie eine Datenschutzverletzung?
Quellen
- 1.Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) — Official Journal of the European Union · 2016
- 2.Guidelines 9/2022 on personal data breach notification under GDPR — European Data Protection Board · 2023
- 3.Guidelines 01/2021 on Examples regarding Personal Data Breach Notification — European Data Protection Board · 2022
- 4.Template for personal data breach notification — European Data Protection Board · 2026
Wie sähe diese Analyse für Ihr Unternehmen aus?
Das AI Foundation Audit bewertet Ihren KI-Einsatz strukturiert – von Integrationsrisiken über Governance-Lücken bis zu ROI-Potenzialen. Das Ergebnis erhalten Sie als umfassenden Bericht, mit dem Sie unmittelbar handeln können.
Sie erhalten den Strategiebericht und den Umsetzungsleitfaden – zugeschnitten auf Ihr Unternehmen und sofort verfügbar.