Zum Hauptinhalt

Datenpanne

Ein Poststück kommt geöffnet zurück, ein Laptop wird gestohlen oder eine E-Mail landet beim falschen Empfänger: Eine Verletzung des Schutzes personenbezogener Daten wird auch als Datenpanne bezeichnet. Seit dem 1. Januar 2016 gilt in den Niederlanden die Meldepflicht für Datenpannen.

Organisationen, die personenbezogene Daten verarbeiten, sind verpflichtet, eine Datenpanne ihrer Datenschutzbehörde zu melden, in den Niederlanden zum Beispiel der Autoriteit Persoonsgegevens (AP). In bestimmten Fällen müssen auch die Betroffenen (die Personen, deren Daten durchgesickert sind) benachrichtigt werden. Doch selbst wenn eine Datenpanne nicht der AP oder den Betroffenen gemeldet werden muss, sind Organisationen nach der Datenschutz-Grundverordnung (DSGVO) verpflichtet, Datenpannen zu dokumentieren.

Was ist eine Datenpanne?

Eine Datenpanne ist eine Verletzung des Schutzes personenbezogener Daten. Eine Datenpanne liegt nicht nur vor, wenn personenbezogene Daten verloren gehen, sondern auch, wenn eine unrechtmäßige Verarbeitung personenbezogener Daten „nicht ausgeschlossen werden kann“. Stellt ein Versicherer beispielsweise fest, dass personenbezogene Daten aufgrund einer unzureichend gesicherten Webanwendung eingesehen werden konnten, muss dies als Datenpanne gelten, selbst wenn nicht festgestellt werden kann, ob dies tatsächlich geschehen ist und welche Daten eingesehen wurden. Schließlich kann in diesem Fall nicht ausgeschlossen werden, dass die personenbezogenen Daten unrechtmäßig verarbeitet wurden.

Welchem Zweck dient die Meldepflicht bei Datenlecks im Rahmen von „ Data “?

Ziel der Meldepflicht ist es, den Verlust von Data zu verhindern und, falls es doch dazu kommt, die Folgen für die Betroffenen zu begrenzen. Anlass für die Einführung der Meldepflicht war eine Reihe von Vorfällen, bei denen personenbezogene Data en offengelegt wurden, was nachteilige Folgen für die Privatsphäre der Betroffenen hatte.

Nach der DSGVO besteht diese Meldepflicht einerseits in der Verpflichtung, eine „Verletzung des Schutzes personenbezogener Daten“ der Aufsichtsbehörde und andererseits den betroffenen Personen zu melden.

Wann sollte man einen „ Data “-Leck melden?

Nach der DSGVO müssen Sie eine Datenpanne der Aufsichtsbehörde melden, wenn sie schwerwiegende nachteilige Folgen für den Schutz personenbezogener Daten hat. Eine Meldung ist auch erforderlich, wenn eine Datenpanne zu einer „erheblichen Wahrscheinlichkeit“ schwerwiegender nachteiliger Folgen für den Schutz personenbezogener Daten führt. Aus dem DSGVO-Leitfaden des niederländischen Justizministeriums geht hervor, dass nach der DSGVO grundsätzlich jede Datenpanne gemeldet werden muss, „es sei denn, es ist unwahrscheinlich, dass die Panne ein Risiko für die Rechte und Freiheiten natürlicher Personen darstellt“. Sie müssen die Datenpanne so schnell wie möglich melden, spätestens jedoch 72 Stunden nach ihrer Entdeckung. Geschieht dies nicht, ist die Verzögerung zu begründen.

Wann müssen Sie eine Datenpanne den Betroffenen melden?

Nach der DSGVO müssen Sie eine Datenpanne den betroffenen Personen melden, wenn die Datenpanne voraussichtlich nachteilige Auswirkungen auf deren Privatsphäre hat. Beispiele hierfür sind möglicher Identitätsdiebstahl, unrechtmäßige Veröffentlichung oder Diskriminierung.

Die DSGVO sieht vor, dass eine Organisation eine betroffene Person über eine Datenpanne informieren muss, wenn die Panne „ein hohes Risiko“ für die betroffenen Personen darstellt. Es gibt hierzu eine Reihe von Ausnahmen. So muss eine betroffene Person beispielsweise nicht informiert werden, wenn eine Organisation Maßnahmen ergriffen hat, die die identifizierten Risiken beseitigt haben. Eine Ausnahme von der Meldepflicht gegenüber Betroffenen gilt zudem für Finanzunternehmen im Sinne von Artikel 1:1 des Gesetzes über die Finanzaufsicht (Wft). Diese Ausnahme bedeutet jedoch nicht, dass das Finanzunternehmen die Betroffenen nicht informieren muss; erfordert es die Sorgfaltspflicht, muss das Finanzunternehmen die Datenpanne den Betroffenen trotz der Ausnahme im DSGVO-Durchführungsgesetz dennoch melden.

Welche Strafen drohen bei Nichteinhaltung der Meldepflicht für Datenpannen?

Wenn ein Unternehmen die Vorschriften der Datenschutz-Grundverordnung ( DSGVO) nicht einhält, kann die Aufsichtsbehörde Durchsetzungsmaßnahmen ergreifen. Das bedeutet, dass die Aufsichtsbehörde eine Strafe oder ein Bußgeld verhängen kann. Das kann ziemlich schwerwiegende Folgen haben: Die unterlassene Meldung einer Data -Datenpanne kann mit einem Bußgeld von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes geahndet werden. Darüber hinaus kann die Aufsichtsbehörde beispielsweise mittels einer verbindlichen Anordnung von einer Organisation verlangen, eine Data -Datenpanne doch noch den Betroffenen zu melden. Die Nichtbefolgung dieser Anordnung kann mit einer Geldbuße oder einer Anordnung unter Androhung einer Geldstrafe geahndet werden.

E-Learning DSGVO-Sensibilisierung

Möchten Sie mehr über die Schritte erfahren, die bei der Erkennung und Meldung einer Datenpanne zu befolgen sind? Sie können unser E-Learning DSGVO-Sensibilisierung über unser Bildungsinstitut The Ministry of Compliance belegen. Nach Abschluss der Schulung kennen Sie die Datenschutzregeln und wissen, wie Sie in der Praxis mit personenbezogenen Daten, Datenpannen und den Rechten der Betroffenen umgehen.

Möchtest du mehr erfahren?

Mehr über unsere datenschutzbezogenen Dienstleistungen erfahren oder Kontakt aufnehmen.

We're ready to get started! Are you?