{
  "bam_id": "DSGVO-033-MELDEPFLICHT",
  "regulation": "DSGVO",
  "article": "Art. 33-34",
  "status": "ausstehend",
  "tags": [
    "meldepflicht",
    "incident",
    "datenpanne"
  ],
  "cross_refs": [
    "NIS-2 Art. 23",
    "CSA Art. 7"
  ],
  "requirement": {
    "text": "Verletzungen des Schutzes personenbezogener Daten sind der Aufsichtsbehoerde binnen 72 Stunden zu melden, sofern ein Risiko fuer die Rechte und Freiheiten betroffener Personen besteht. Bei hohem Risiko sind zusaetzlich die betroffenen Personen unverzueglich zu informieren.",
    "source": "DSGVO Art. 33 Abs. 1, Art. 34 Abs. 1",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Existiert ein dokumentierter Prozess, der bei einer Datenschutzverletzung die 72-Stunden-Frist zur Meldung an die Aufsichtsbehoerde sicherstellt und eine Risikoeinschaetzung sowie ggf. Betroffenenbenachrichtigung umfasst?",
    "if_yes": "Anforderung erfuellt – Prozess regelmaessig ueben (Tabletop-Exercise).",
    "if_no": "Kritische Luecke: Ohne Prozess wird die 72-Stunden-Frist in einem realen Vorfall mit hoher Wahrscheinlichkeit verpasst.",
    "if_partial": "Allgemeiner Incident-Response-Prozess vorhanden, aber DSGVO-spezifische Meldepflicht (Frist, Inhalt, Aufsichtsbehoerde) nicht explizit verankert."
  },
  "remediation": {
    "summary": "DSGVO-Meldeprozess in bestehenden Incident-Response-Prozess integrieren",
    "steps": [
      "Meldewege zur zustaendigen Aufsichtsbehoerde (Landesdatenschutzbehoerde) dokumentieren",
      "Risikobewertungs-Schema fuer Datenschutzverletzungen definieren (Schweregrad -> Meldepflicht ja/nein -> Betroffenenbenachrichtigung ja/nein)",
      "Meldevorlage nach Art. 33 Abs. 3 vorbereiten (Art der Verletzung, Kategorien/Anzahl Betroffene, Massnahmen)",
      "72-Stunden-Frist in Incident-Response-Playbook als hartes SLA verankern und ueben"
    ],
    "effort": "mittel",
    "deadline": "sofort",
    "tools": [
      "Meldevorlage Art. 33",
      "Risikobewertungs-Schema",
      "Incident-Response-Playbook"
    ],
    "book_reference": {
      "book": "DSGVO Survival Kit",
      "chapter": "Kap. 10 – Meldepflichten bei Datenschutzverletzungen"
    },
    "cost_estimate": {
      "pt_min": 3,
      "pt_max": 6,
      "note": "Hohe Cross-Framework-Synergie mit NIS-2 Art. 23 Incident-Reporting"
    }
  },
  "risk": {
    "likelihood": 3,
    "impact": 5,
    "score": 8,
    "description": "Versaeumte 72-Stunden-Meldung ist ein eigenstaendiger, oft hoch bebussten Verstoss – unabhaengig vom urspruenglichen Sicherheitsvorfall.",
    "regulatory_fine": {
      "max_eur": 10000000,
      "max_pct": "2% weltweiter Jahresumsatz",
      "basis": "DSGVO Art. 83 Abs. 4"
    }
  },
  "control": {
    "measure": "DSGVO-Meldeprozess (72h-Frist, Risikobewertung, Meldevorlage) in Incident-Response integriert und geuebt",
    "priority": "sofort",
    "type": "organisatorisch"
  },
  "evidence": {
    "type": "Incident-Response-Playbook + Uebungsprotokoll",
    "template": "Meldevorlage Art. 33 + Tabletop-Exercise-Protokoll",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.5.24",
      "A.5.26"
    ],
    "coverage": "vollstaendig"
  },
  "iso27001_2022_controls": [
    "5.24",
    "5.26"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/DSGVO-033-MELDEPFLICHT",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}