DSGVO · Art. 33-34

DSGVO-033-MELDEPFLICHT

DSGVO-Meldeprozess in bestehenden Incident-Response-Prozess integrieren

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

hoch

meldepflichtincidentdatenpanne

Verletzungen des Schutzes personenbezogener Daten sind der Aufsichtsbehoerde binnen 72 Stunden zu melden, sofern ein Risiko fuer die Rechte und Freiheiten betroffener Personen besteht. Bei hohem Risiko sind zusaetzlich die betroffenen Personen unverzueglich zu informieren.

Fundstelle

DSGVO Art. 33 Abs. 1, Art. 34 Abs. 1

Existiert ein dokumentierter Prozess, der bei einer Datenschutzverletzung die 72-Stunden-Frist zur Meldung an die Aufsichtsbehoerde sicherstellt und eine Risikoeinschaetzung sowie ggf. Betroffenenbenachrichtigung umfasst?

Wenn ja

Anforderung erfuellt โ€“ Prozess regelmaessig ueben (Tabletop-Exercise).

Teilweise

Allgemeiner Incident-Response-Prozess vorhanden, aber DSGVO-spezifische Meldepflicht (Frist, Inhalt, Aufsichtsbehoerde) nicht explizit verankert.

Wenn nein

Kritische Luecke: Ohne Prozess wird die 72-Stunden-Frist in einem realen Vorfall mit hoher Wahrscheinlichkeit verpasst.

  1. Meldewege zur zustaendigen Aufsichtsbehoerde (Landesdatenschutzbehoerde) dokumentieren
  2. Risikobewertungs-Schema fuer Datenschutzverletzungen definieren (Schweregrad -> Meldepflicht ja/nein -> Betroffenenbenachrichtigung ja/nein)
  3. Meldevorlage nach Art. 33 Abs. 3 vorbereiten (Art der Verletzung, Kategorien/Anzahl Betroffene, Massnahmen)
  4. 72-Stunden-Frist in Incident-Response-Playbook als hartes SLA verankern und ueben

Aufwand

mittel

Schätzung

3 bis 6 Personentage (Hohe Cross-Framework-Synergie mit NIS-2 Art. 23 Incident-Reporting)

Zeithorizont

sofort

Hilfsmittel

Meldevorlage Art. 33, Risikobewertungs-Schema, Incident-Response-Playbook

Vertiefung

DSGVO Survival Kit, Kap. 10 โ€“ Meldepflichten bei Datenschutzverletzungen

Versaeumte 72-Stunden-Meldung ist ein eigenstaendiger, oft hoch bebussten Verstoss โ€“ unabhaengig vom urspruenglichen Sicherheitsvorfall.

Eintritt

3 von 5

Auswirkung

5 von 5

Bußgeldrahmen

10.000.000 EUR oder 2% weltweiter Jahresumsatz
DSGVO Art. 83 Abs. 4

Control

DSGVO-Meldeprozess (72h-Frist, Risikobewertung, Meldevorlage) in Incident-Response integriert und geuebt

Art

organisatorisch

Dringlichkeit

sofort

Nachweis

Incident-Response-Playbook + Uebungsprotokoll

Vorlage

Meldevorlage Art. 33 + Tabletop-Exercise-Protokoll

Querverweise

NIS-2 Art. 23, CSA Art. 7

ISO 27001:2022

A.5.24, A.5.26 (vollstaendig)

BAM:DSGVO-033-MELDEPFLICHT@2.0
https://bam.brain-media.de/id/DSGVO-033-MELDEPFLICHT

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json