Zum Inhalt springen
Legiscope
Menü
Datenschutz

Datenpanne melden 2026: Art. 33 DSGVO 72-Stunden-Frist + Meldeformular-Muster

Datenpanne melden nach Art. 33 DSGVO: 72-Stunden-Frist, Meldeformular-Muster zum Kopieren, internes Verzeichnis und Benachrichtigung Betroffener Art. 34.

In einem Satz. Bei einer Datenpanne müssen Sie den Vorfall nach Art. 33 DSGVO binnen 72 Stunden ab Kenntnis der zuständigen Aufsichtsbehörde melden (außer das Risiko für Betroffene ist unwahrscheinlich) und bei hohem Risiko zusätzlich die Betroffenen benachrichtigen (Art. 34) — jeder Vorfall ist unabhängig von der Meldung intern zu dokumentieren (Art. 33 Abs. 5).

Wichtige Punkte

  • Meldefrist: 72 Stunden ab Kenntnis (Art. 33 Abs. 1).
  • Keine Meldung nur, wenn Risiko unwahrscheinlich (dokumentieren!).
  • Benachrichtigung Betroffener bei hohem Risiko (Art. 34).
  • Internes Verzeichnis aller Vorfälle (Art. 33 Abs. 5).
  • Bußgeld bis 10 Mio. € / 2 % (Art. 83 Abs. 4).

Bewertung in 4 Schritten

Schritt Frage
1 Liegt eine Verletzung des Schutzes personenbezogener Daten vor?
2 Ist ein Risiko für Rechte und Freiheiten wahrscheinlich? → Meldung Art. 33
3 Ist ein hohes Risiko wahrscheinlich? → Benachrichtigung Art. 34
4 Dokumentation im internen Verzeichnis (immer)

Meldeformular-Muster (an die Aufsichtsbehörde)

MELDUNG EINER DATENSCHUTZVERLETZUNG (Art. 33 DSGVO)

1. Verantwortlicher: [Firma, Anschrift, Kontakt, DSB]
2. Zeitpunkt des Vorfalls: [Datum/Uhrzeit, ggf. Zeitraum]
3. Zeitpunkt der Kenntnisnahme: [Datum/Uhrzeit]
4. Art der Verletzung: [Vertraulichkeit / Integrität / Verfügbarkeit]
   [z. B. Fehlversand, Hackerangriff, Verlust Datenträger, Ransomware]
5. Beschreibung des Vorfalls: [Hergang]
6. Kategorien betroffener Personen: [Kunden, Beschäftigte ...]
7. Ungefähre Zahl der Betroffenen: [Zahl / Schätzung]
8. Kategorien betroffener Datensätze: [Name, Kontakt, Finanzdaten ...]
9. Ungefähre Zahl der Datensätze: [Zahl / Schätzung]
10. Wahrscheinliche Folgen: [Identitätsdiebstahl, finanzieller Schaden]
11. Ergriffene / geplante Maßnahmen: [Sperrung, Passwort-Reset,
    Wiederherstellung, Information]
12. Wurde verzögert gemeldet (>72 h)? Begründung: [...]
13. Kontaktstelle für Rückfragen: [Name, Telefon, E-Mail]

Ort, Datum

Benachrichtigungs-Muster (an Betroffene, Art. 34)

Betreff: Wichtige Information zum Schutz Ihrer Daten

Sehr geehrte/r [Name],

wir informieren Sie über einen Vorfall, der Ihre bei uns
gespeicherten Daten betrifft.

Was ist passiert: [klare Beschreibung, keine Verharmlosung]
Welche Daten betroffen sind: [...]
Mögliche Folgen: [...]
Was wir unternommen haben: [...]
Was Sie tun sollten: [z. B. Passwort ändern, Kontoauszüge prüfen]

Für Rückfragen erreichen Sie uns unter [Kontakt / DSB].

Mit freundlichen Grüßen
[Verantwortlicher]

Internes Verzeichnis (Art. 33 Abs. 5)

Nr. Datum Art Betroffene Risiko Gemeldet? Maßnahmen
2026-01 [Datum] Fehlversand 1 Kunde gering nein (dok.) Rückruf, Löschung
2026-02 [Datum] Ransomware ~4.000 hoch ja + Art. 34 Restore, Reset

So passen Sie das Muster an

Drei Arten von Datenschutzverletzungen

Eine „Verletzung des Schutzes personenbezogener Daten" ist mehr als ein Hackerangriff. Art. 4 Nr. 12 erfasst jede Verletzung der Sicherheit, die zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von bzw. zum unbefugten Zugang zu Daten führt. Fachlich unterscheidet man drei Kategorien: die Vertraulichkeitsverletzung (unbefugte Offenlegung — etwa ein Fehlversand oder ein gehacktes Postfach), die Integritätsverletzung (unbefugte Veränderung von Daten) und die Verfügbarkeitsverletzung (Verlust oder Zerstörung — etwa durch Ransomware, gelöschte Backups oder einen verlorenen Datenträger). Gerade die Verfügbarkeitsverletzung wird oft übersehen: Auch wenn keine Daten „nach außen" gelangen, kann ein dauerhafter Verlust ein hohes Risiko für Betroffene bedeuten und ist dann meldepflichtig.

Vorbereitung entscheidet über die Fristwahrung

Häufige Fehler

  • Frist ab Analyse statt ab Kenntnis rechnen. Die 72 Stunden starten mit hinreichender Gewissheit über den Vorfall, nicht erst nach abgeschlossener Forensik.
  • Vorfälle nicht erkennen. Ohne Meldeprozess und Sensibilisierung der Beschäftigten bleibt eine Panne unbemerkt. Schulung ist Teil der Prävention.
  • Zu eng auslegen. Auch ein verlorener USB-Stick, ein Fehlversand oder ein Ransomware-Ausfall (Verfügbarkeit) ist eine meldepflichtige Verletzung.
  • Betroffene nicht informieren. Bei hohem Risiko ist Art. 34 zwingend. Verschweigen verschärft die Sanktion.
  • Kein internes Verzeichnis. Selbst wenn keine Meldung nötig war, muss die Bewertung dokumentiert sein — sonst fehlt der Nachweis nach Art. 33 Abs. 5.

FAQ

Wann beginnt die 72-Stunden-Frist?

Mit der Kenntnisnahme, also sobald der Verantwortliche mit hinreichender Sicherheit von einer Verletzung des Schutzes personenbezogener Daten ausgeht. Sie beginnt nicht erst nach vollständiger Aufklärung. Deshalb ist eine schnelle Erstmeldung mit Nachreichung von Details der richtige Weg, wenn noch nicht alle Fakten vorliegen.

Muss ich jede Panne melden?

Nein. Eine Meldung entfällt, wenn die Verletzung voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten führt (Art. 33 Abs. 1). Diese Einschätzung müssen Sie aber dokumentieren. Waren die Daten etwa stark verschlüsselt und der Schlüssel sicher, kann das Risiko unwahrscheinlich sein.

Wann muss ich die Betroffenen informieren?

Nach Art. 34, wenn ein hohes Risiko wahrscheinlich ist. Die Benachrichtigung muss unverzüglich, klar und verständlich erfolgen und konkrete Handlungsempfehlungen enthalten. Sie kann entfallen, wenn wirksame Schutzmaßnahmen (z. B. Verschlüsselung) das hohe Risiko beseitigt haben.

Was passiert, wenn ich die 72-Stunden-Frist versäume?

Eine verspätete Meldung ist zulässig, muss aber begründet werden (Art. 33 Abs. 1 Satz 2). Melden Sie also auch nach Ablauf der Frist — Nichtmelden ist deutlich riskanter als eine verspätete Meldung. Die Verzögerung selbst kann jedoch bußgeldrelevant sein, denn die unterlassene oder verspätete Meldung ist ein eigenständiger Verstoß nach Art. 33. Aufsichtsbehörden bewerten dabei, ob der Verantwortliche einen funktionierenden Meldeprozess vorhält und den Vorfall proaktiv aufgearbeitet hat.

Welche Aufsichtsbehörde ist zuständig?

In Deutschland ist grundsätzlich die Landesdatenschutzbehörde am Sitz Ihres Unternehmens zuständig (Art. 55 DSGVO). Bei grenzüberschreitenden Verarbeitungen greift das One-Stop-Shop-Prinzip nach Art. 56: Federführend ist dann die Behörde am Ort der Hauptniederlassung. Bundesbehörden, Telekommunikations- und Postunternehmen unterliegen dem Bundesbeauftragten für den Datenschutz. Klären Sie die Zuständigkeit unbedingt vorab und hinterlegen Sie den Zugang zum jeweiligen Online-Meldeportal — im Ernstfall bleibt keine Zeit, die richtige Behörde erst zu recherchieren. Jede Landesbehörde stellt ein eigenes elektronisches Meldeformular bereit, das den Angaben aus dem oben gezeigten Muster entspricht. Melden Sie im Zweifel bei der Behörde Ihres Firmensitzes; sie leitet bei Unzuständigkeit intern weiter.

Fazit

Bei einer Datenpanne zählt jede Stunde. Mit vorbereitetem Meldeformular, klarem Bewertungsschema und geübtem Prozess halten Sie die 72-Stunden-Frist ein und dokumentieren jeden Vorfall im internen Verzeichnis. Der teuerste Fehler ist nicht die Panne selbst, sondern ihre verspätete oder unterlassene Meldung. Den Normtext der Art. 33/34 finden Sie bei EUR-Lex, Meldeformulare bei den Landesbehörden und dem BfDI.

Siehe auch: Ergänzend zur Meldung dient die laufende Dokumentation im Verletzungsregister für Datenpannen (Muster).

L
Verfasst von
Legiscope
Legiscope

Diesen Leitfaden in die Praxis umsetzen

Erfahren Sie, wie Legiscope Datenschutzverzeichnisse, Quellen und prüfungsgesteuerte Arbeit verbindet.

Individuelle Demo buchen
Weiterlesen

Ähnliche Artikel

01Datenschutz

DSGVO Artikel 33: 72h-Meldepflicht 2026

In einem Satz. DSGVO Artikel 33 verpflichtet Verantwortliche zur Meldung von Datenschutzverletzungen an die Aufsichtsbehörde binnen 72 Stunden ab Kenntnis — außer wenn die Verletzung "voraussichtlich…

26. Juni 2026
02Datenschutz

Verletzungsregister: Muster für Datenpannen (Art. 33)

Was ist ein Verletzungsregister und wie sieht ein rechtssicheres Muster aus? Kurzantwort: Das Verletzungsregister ist die nach Art. 33 Abs. 5 DSGVO verpflichtende Dokumentation aller…

8. Juli 2026
03Datenschutz

Aufbewahrungsfristen DSGVO: Tabelle 2026

Wie lange dürfen personenbezogene Daten aufbewahrt werden? Kurzantwort: genau so lange, wie es der ursprüngliche Zweck erfordert oder eine gesetzliche Aufbewahrungspflicht vorschreibt — danach müssen…

6. Juli 2026
04Datenschutz

Aufgaben des Datenschutzbeauftragten (DSGVO Artikel 39)

In einem Satz. DSGVO Artikel 39 listet sechs Kernaufgaben des Datenschutzbeauftragten (DSB): (1) Beratung und Information des Verantwortlichen, (2) Überwachung der DSGVO-Einhaltung, (3) Beratung zu…

17. Mai 2026
05Datenschutz

Auftragsverarbeitung nach DSGVO: Vertrag und Pflichten

Die Auftragsverarbeitung ist eines der praxisrelevantesten Themen der DSGVO. Nahezu jedes Unternehmen setzt externe Dienstleister ein, die personenbezogene Daten im Auftrag verarbeiten -- von…

24. Februar 2026
06Datenschutz

Auftragsverarbeitungsvertrag (AVV) Muster: Art. 28 DSGVO

In einem Satz. Der Auftragsverarbeitungsvertrag (AVV) nach Artikel 28 Absatz 3 DSGVO ist der schriftliche Vertrag zwischen Verantwortlichem und Auftragsverarbeiter, der acht Pflichtinhalte regelt:…

23. Mai 2026
07Datenschutz

Auskunftsersuchen bearbeiten 2026: Art. 15 DSGVO Prozess + Antwort-Muster

In einem Satz. Ein Auskunftsersuchen nach Art. 15 DSGVO verpflichtet Sie, einer betroffenen Person innerhalb eines Monats (Art. 12 Abs. 3) unentgeltlich mitzuteilen, ob und welche Daten Sie…

4. Juli 2026
08Datenschutz

Auskunftsrecht nach DSGVO: Pflichten und Fristen

Das Auskunftsrecht DSGVO gehört zu den am häufigsten ausgeübten Betroffenenrechten in der Europäischen Union. Gemäß Artikel 15 der Datenschutz-Grundverordnung hat jede betroffene Person das Recht,…

20. Januar 2026