DSGVO · Art. 33-34
DSGVO-033-MELDEPFLICHT
DSGVO-Meldeprozess in bestehenden Incident-Response-Prozess integrieren
Anforderung
Verletzungen des Schutzes personenbezogener Daten sind der Aufsichtsbehoerde binnen 72 Stunden zu melden, sofern ein Risiko fuer die Rechte und Freiheiten betroffener Personen besteht. Bei hohem Risiko sind zusaetzlich die betroffenen Personen unverzueglich zu informieren.
Fundstelle
DSGVO Art. 33 Abs. 1, Art. 34 Abs. 1
Gap-Check
Existiert ein dokumentierter Prozess, der bei einer Datenschutzverletzung die 72-Stunden-Frist zur Meldung an die Aufsichtsbehoerde sicherstellt und eine Risikoeinschaetzung sowie ggf. Betroffenenbenachrichtigung umfasst?
Wenn ja
Anforderung erfuellt โ Prozess regelmaessig ueben (Tabletop-Exercise).
Teilweise
Allgemeiner Incident-Response-Prozess vorhanden, aber DSGVO-spezifische Meldepflicht (Frist, Inhalt, Aufsichtsbehoerde) nicht explizit verankert.
Wenn nein
Kritische Luecke: Ohne Prozess wird die 72-Stunden-Frist in einem realen Vorfall mit hoher Wahrscheinlichkeit verpasst.
Maßnahme
- Meldewege zur zustaendigen Aufsichtsbehoerde (Landesdatenschutzbehoerde) dokumentieren
- Risikobewertungs-Schema fuer Datenschutzverletzungen definieren (Schweregrad -> Meldepflicht ja/nein -> Betroffenenbenachrichtigung ja/nein)
- Meldevorlage nach Art. 33 Abs. 3 vorbereiten (Art der Verletzung, Kategorien/Anzahl Betroffene, Massnahmen)
- 72-Stunden-Frist in Incident-Response-Playbook als hartes SLA verankern und ueben
Aufwand
mittel
Schätzung
3 bis 6 Personentage (Hohe Cross-Framework-Synergie mit NIS-2 Art. 23 Incident-Reporting)
Zeithorizont
sofort
Hilfsmittel
Meldevorlage Art. 33, Risikobewertungs-Schema, Incident-Response-Playbook
Vertiefung
DSGVO Survival Kit, Kap. 10 โ Meldepflichten bei Datenschutzverletzungen
Risiko
Versaeumte 72-Stunden-Meldung ist ein eigenstaendiger, oft hoch bebussten Verstoss โ unabhaengig vom urspruenglichen Sicherheitsvorfall.
Eintritt
3 von 5
Auswirkung
5 von 5
Bußgeldrahmen
10.000.000 EUR oder 2% weltweiter Jahresumsatz
DSGVO Art. 83 Abs. 4
Control und Nachweis
Control
DSGVO-Meldeprozess (72h-Frist, Risikobewertung, Meldevorlage) in Incident-Response integriert und geuebt
Art
organisatorisch
Dringlichkeit
sofort
Nachweis
Incident-Response-Playbook + Uebungsprotokoll
Vorlage
Meldevorlage Art. 33 + Tabletop-Exercise-Protokoll
Verknüpfungen
Querverweise
NIS-2 Art. 23, CSA Art. 7
ISO 27001:2022
A.5.24, A.5.26 (vollstaendig)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json