Art. 34 DSGVO: Kunden über Datenpannen informieren – die Risikoschwelle

Art. 34 DSGVO: Kunden über Datenpannen informieren – die Risikoschwelle

Datenpanne: Die Pflicht zur Kundenbenachrichtigung nach Art. 34 DSGVO erklärt

Inhaltsverzeichnis

Einleitung: Art. 34 DSGVO und die Pflicht zur Kundenbenachrichtigung

Eine Datenpanne ist für jedes Unternehmen ein Ernstfall. Neben der Meldung an die zuständige Aufsichtsbehörde gemäß Art. 33 DSGVO steht oft eine noch heiklere Aufgabe an: die Information der betroffenen Personen. Die Pflicht zur Kundenbenachrichtigung bei einer Datenpanne nach Art. 34 DSGVO ist eine der kritischsten, aber auch am häufigsten missverstandenen Anforderungen der Datenschutz-Grundverordnung. Viele Geschäftsführer und Pressesprecher gehen fälschlicherweise davon aus, dass jeder unbefugte Zugriff auf personenbezogene Daten automatisch eine öffentliche Kommunikation erfordert. Dies ist jedoch nicht der Fall. Die Verordnung knüpft die Benachrichtigungspflicht an eine entscheidende Bedingung: ein voraussichtlich hohes Risiko für die persönlichen Rechte und Freiheiten der Betroffenen. Dieser Artikel beleuchtet die genauen Kriterien, erklärt, wann eine Benachrichtigung zwingend ist, wie ein korrektes Schreiben aussieht und welche Ausnahmen es gibt.

Die “hohe Risikoschwelle”: Wann eine Benachrichtigung zwingend ist

Die zentrale Frage, die sich Informationssicherheitsbeauftragte und die Geschäftsführung nach der Entdeckung einer Datenschutzverletzung stellen müssen, lautet: Besteht durch die Panne ein hohes Risiko für die Betroffenen? Nur wenn die Antwort “Ja” lautet, greift die Benachrichtigungspflicht nach Art. 34 DSGVO. Diese Risikobewertung muss unverzüglich und sorgfältig erfolgen, da eine Fehleinschätzung empfindliche Bußgelder nach sich ziehen kann.

Definition von “hohem Risiko” für die Rechte und Freiheiten natürlicher Personen

Der Begriff des “hohen Risikos” ist im Gesetz nicht abschließend definiert. Er beschreibt die Wahrscheinlichkeit und Schwere eines möglichen Schadens für die betroffene Person. Ein hohes Risiko liegt vor, wenn die Datenpanne zu erheblichen negativen Konsequenzen führen kann. Dazu zählen:

  • Finanzielle Schäden: Identitätsdiebstahl, Betrug, Verlust der Kontrolle über die eigenen Finanzdaten.
  • Diskriminierung: Offenlegung sensibler Daten wie Gesundheitsinformationen, politische Meinungen oder sexuelle Orientierung.
  • Rufschädigung: Veröffentlichung von vertraulichen oder peinlichen Informationen.
  • Soziale oder wirtschaftliche Nachteile: Verlust des Arbeitsplatzes, gesellschaftliche Ausgrenzung.
  • Verlust der Vertraulichkeit: Aufhebung der Vertraulichkeit von Daten, die einem Berufsgeheimnis unterliegen (z.B. Patientendaten, Mandantendaten).

Die Bewertung muss die Art der Verletzung, die Art der betroffenen Daten und die Anzahl der betroffenen Personen berücksichtigen. Ein aktuelles und lückenloses Verzeichnis der Verarbeitungstätigkeiten (VVT) gemäß Art. 30 DSGVO ist hierfür unerlässlich, da es die Grundlage für eine schnelle Analyse der betroffenen Datenkategorien bildet und die Rechenschaftspflicht des Unternehmens dokumentiert.

Beispiele für Szenarien mit hohem Risiko

Um die abstrakte Definition greifbarer zu machen, hier einige typische Fälle, die in der Regel ein hohes Risiko begründen:

  • Verlust von unverschlüsselten Passwörtern in Kombination mit E-Mail-Adressen: Angreifer können diese Daten für Credential-Stuffing-Angriffe auf andere Dienste nutzen.
  • Diebstahl einer Kundendatenbank mit Adress- und Zahlungsdaten: Diese Informationen können direkt für Betrugsversuche verwendet werden.
  • Unbefugter Zugriff auf Gesundheitsakten: Die Offenlegung von Diagnosen oder Behandlungsdetails stellt einen schweren Eingriff in die Privatsphäre dar.
  • Veröffentlichung von Daten aus internen Personalakten: Gehaltsinformationen, Beurteilungen oder Abmahnungen sind hochsensibel.
  • Ransomware-Angriff mit nachweislicher Exfiltration von sensiblen Daten: Wenn Angreifer nicht nur Daten verschlüsseln, sondern diese auch kopieren und mit deren Veröffentlichung drohen.

Ausnahmen von der Benachrichtigungspflicht: Wann Sie schweigen dürfen

Artikel 34 Abs. 3 DSGVO sieht drei wichtige Ausnahmen vor, bei denen trotz eines hohen Risikos auf eine Benachrichtigung der Betroffenen verzichtet werden kann. Diese Ausnahmen sind eng auszulegen und müssen vom Unternehmen im Zweifel nachgewiesen werden.

Maßnahmen zur Risikominderung (z.B. Verschlüsselung)

Die Benachrichtigungspflicht entfällt, wenn der Verantwortliche geeignete technische und organisatorische Sicherheitsvorkehrungen getroffen hat, die die personenbezogenen Daten für Unbefugte unzugänglich machen. Das klassische Beispiel ist eine starke, dem Stand der Technik entsprechende Ende-zu-Ende-Verschlüsselung. Wurde beispielsweise ein Laptop mit einer verschlüsselten Festplatte gestohlen und ist der Schlüssel sicher, ist das Risiko für die darauf gespeicherten Daten als gering einzustufen, da die Daten für den Dieb unlesbar sind.

Unverhältnismäßiger Aufwand

Wenn die Benachrichtigung jeder einzelnen betroffenen Person einen unverhältnismäßigen Aufwand erfordern würde, kann stattdessen eine öffentliche Bekanntmachung erfolgen. Dies kann der Fall sein, wenn Kontaktdaten veraltet oder unvollständig sind und die Recherche unverhältnismäßig viel Zeit und Ressourcen binden würde. Die öffentliche Bekanntmachung (z.B. auf der Unternehmens-Webseite) muss jedoch genauso wirksam sein und die Betroffenen in gleicher Weise informieren.

Eine weitere Ausnahme besteht, wenn durch nachträgliche Maßnahmen sichergestellt wird, dass das hohe Risiko für die Rechte und Freiheiten der Betroffenen höchstwahrscheinlich nicht mehr besteht. Dies könnte der Fall sein, wenn gestohlene Daten unmittelbar nach dem Vorfall durch die Strafverfolgungsbehörden sichergestellt und gelöscht werden, bevor sie missbraucht werden konnten.

Inhalt eines transparenten Benachrichtigungsschreibens

Wenn eine Benachrichtigung erforderlich ist, muss sie klar, verständlich und transparent formuliert sein. Juristisches Fachjargon sollte vermieden werden. Ziel ist es, die Betroffenen in die Lage zu versetzen, die Situation zu verstehen und sich selbst zu schützen. Der Inhalt der Kundenbenachrichtigung bei einer Datenpanne nach Art. 34 DSGVO ist dabei klar geregelt.

Pflichtangaben gemäß Art. 34 Abs. 2 DSGVO

Das Schreiben an die Betroffenen muss mindestens die folgenden Informationen enthalten:

  • Beschreibung der Art der Datenschutzverletzung: In einfacher Sprache erklären, was passiert ist (z.B. “Unbefugter Zugriff auf unsere Kundendatenbank”).
  • Name und Kontaktdaten des Datenschutzbeauftragten (DSB) oder einer anderen Anlaufstelle, bei der weitere Informationen eingeholt werden können.
  • Beschreibung der wahrscheinlichen Folgen der Datenschutzverletzung: Welche konkreten Risiken bestehen für die Betroffenen (z.B. “Risiko von Phishing-E-Mails oder Betrugsversuchen”).
  • Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.

Best Practices für klare und verständliche Kommunikation

Über die gesetzlichen Pflichtangaben hinaus haben sich in der Krisenkommunikation folgende Praktiken bewährt:

  • Transparenz und Ehrlichkeit: Beschönigen Sie nichts. Verlorenes Vertrauen lässt sich nur schwer wiederherstellen.
  • Konkrete Handlungsempfehlungen: Geben Sie den Betroffenen klare Anweisungen, was sie tun können, z.B. Passwörter ändern, Kontoauszüge prüfen, wachsam gegenüber Phishing sein.
  • Angebot von Unterstützung: Richten Sie eine Hotline oder eine spezielle E-Mail-Adresse für Rückfragen ein.
  • Zeitnahe Information: Die Benachrichtigung muss “unverzüglich” erfolgen, also ohne schuldhaftes Zögern, nachdem das hohe Risiko festgestellt wurde.

Praktische Schritte für Unternehmen nach einer Datenpanne

Ein strukturierter Notfallplan ist entscheidend, um im Ernstfall schnell und korrekt zu handeln. Die Geschäftsführung trägt hier eine besondere Verantwortung, da Versäumnisse im Datenschutzmanagement eine persönliche Haftung wegen Organisationsverschuldens nach § 43 GmbHG nach sich ziehen können.

Interne Analyse und Risikobewertung

Sobald eine Verletzung des Schutzes personenbezogener Daten bekannt wird, müssen sofort folgende Schritte eingeleitet werden:

  1. Eindämmung: Die Sicherheitslücke muss umgehend geschlossen werden, um weiteren Schaden zu verhindern.
  2. Beweissicherung: Alle relevanten Log-Dateien und Spuren müssen gesichert werden, um den Vorfall nachvollziehen zu können.
  3. Analyse: Es muss geklärt werden, welche Datenkategorien, wie viele Personen und welche Systeme betroffen sind. Ein gut gepflegtes VVT ist hier von unschätzbarem Wert.
  4. Risikobewertung: Basierend auf der Analyse wird bewertet, ob ein Risiko und insbesondere ein hohes Risiko für die Betroffenen besteht. Die Einbeziehung des (externen) Datenschutzbeauftragten ist hierbei zwingend erforderlich.

Kommunikation mit Aufsichtsbehörden und Betroffenen

Basierend auf der Risikobewertung wird der Kommunikationsplan festgelegt:

  • Meldung an die Aufsichtsbehörde: Besteht ein Risiko (nicht zwingend ein hohes), muss die Panne innerhalb von 72 Stunden an die zuständige Datenschutz-Aufsichtsbehörde gemeldet werden (Art. 33 DSGVO).
  • Benachrichtigung der Betroffenen: Besteht ein hohes Risiko, müssen die Betroffenen unverzüglich informiert werden (Art. 34 DSGVO), es sei denn, eine der genannten Ausnahmen greift.
  • Interne Kommunikation: Informieren Sie relevante interne Stellen wie den Kundenservice oder die Rechtsabteilung, um auf Rückfragen vorbereitet zu sein. Auch die Einrichtung interner Meldekanäle gemäß Hinweisgeberschutzgesetz (HinSchG) ist entscheidend, damit solche Vorfälle frühzeitig und sicher gemeldet werden können.

Unterstützung durch MUNAS Consulting bei Datenpannen und Datenschutz

Eine Datenpanne stellt Unternehmen vor immense Herausforderungen – rechtlich, technisch und kommunikativ. Die korrekte Handhabung, insbesondere die Entscheidung über und die Formulierung einer Kundenbenachrichtigung bei einer Datenpanne nach Art. 34 DSGVO, erfordert Expertise und Erfahrung. Eine falsche Einschätzung des Risikos oder eine mangelhafte Kommunikation kann nicht nur zu hohen Bußgeldern führen, sondern auch das Vertrauen von Kunden und Partnern nachhaltig beschädigen.

MUNAS Consulting unterstützt Sie als externer Partner im Bereich Datenschutz und Informationssicherheit. Unsere Experten helfen Ihnen bei der schnellen und professionellen Bewertung von Sicherheitsvorfällen, bei der Kommunikation mit Aufsichtsbehörden und bei der Erstellung transparenter Benachrichtigungsschreiben. Durch präventive Maßnahmen wie regelmäßige Datenschutz-Audits, die Implementierung eines robusten Managementsystems für die Daten- und IT-Sicherheit und die Funktion als externer Datenschutzbeauftragter helfen wir Ihnen, Risiken zu minimieren und im Ernstfall richtig zu handeln. So schützen Sie nicht nur die Daten Ihrer Kunden, sondern auch Ihr Unternehmen vor finanziellen und reputativen Schäden.

Ergänzende Artikel zum Thema