Mittwoch, September 30, 2026

Mehrwert für Manager

Ticker

Data Breach – der Notfall im Datenschutz

28as ist ein Datenvorfall oder Data Breach? Welche Meldepflichten oder rechtliche Folgen daraus entstehen können, werden in diesem Kommentar beantwortet.

Ein Datenvorfall liegt vor, wenn es ein Risiko für die (datenschutzrechtlichen) Rechte von Betroffenen gibt.
Was bedeutet das? Daten werden von Unberechtigten erhalten, Daten werden gelöscht.

Es kann aber auch der Verlust der Verfügbarkeit ein Datenvorfall sein. Klassische Beispiele können Ransomware-Attacken, Cyberangriffe, bei denen Daten abgegriffen werden, Verlust oder Diebstahl von unverschlüsselten Datenträgern sein, aber auch, wenn ein Newsletter mit sensiblen Inhalten an Empfänger in »An:« gesendet wird statt in »BCC:«.

Wer muss einen Datenvorfall melden?

Der datenschutzrechtlich Verantwortliche ist verpflichtet, Datenvorfälle zu melden. Bedient man sich Dienstleistern (Auftragsverarbeitern) und geschieht der Datenvorfall dort, muss der Dienstleister den Verantwortlichen Informieren.

Was muss an wen gemeldet werden?

Es gibt mehrere Meldepflichten – einerseits an die Datenschutzbehörde, andererseits an die Betroffenen, und falls man diese nicht herausfinden kann, kann man die Informationen über den Datenvorfall auch publizieren.

Die Meldung an die Datenschutzbehörde muss bei einem Datenvorfall immer gemacht werden, und dies binnen 72 Stunden ab Kenntnis des Datenvorfalls. Dadurch kann es gerade an Wochenenden zu einem großen Zeitdruck kommen.

An Betroffene muss man den Datenvorfall zusätzlich zur Datenschutzbehörde nur melden, wenn es zu einem hohen Risiko für die Rechte und Freiheiten der Betroffenen kommt. Wenn ein Datenvorfall überhaupt kein Risiko für Betroffene darstellt, und es keine Meldeverpflichtung gibt, muss dieser trotzdem dokumentiert werden.

Die Meldung muss unter anderem folgende Punkte beinhalten – ein Formular gibt es auch auf der Webseite der Datenschutzbehörde:

- Was ist passiert?
- Wer ist betroffen und wie hoch ist ungefähr die Anzahl der Betroffenen?
- Welche Datenkategorien sind betroffen?
- Wann war der Vorfall und wann wurde dieser bekannt?
- Was sind die wahrscheinlichen Folgen?
- Welche Maßnahmen wurden getroffen?

Was sind die Konsequenzen?

Bei Nicht- oder Spätmeldung eines Datenvorfalls kann es zu Strafen kommen. Darüber hinaus kann es auch zu einem amtswegigen Audit durch die Datenschutzbehörde kommen, insbesondere in Fällen, wenn der Datenvorfall ein Zeichen für größere strukturelle Probleme ist.

Im Idealfall stellt die Datenschutzbehörde das Verfahren ein, insbesondere wenn sie der Meinung ist, es liege kein Datenvorfall vor, oder die Auswirkungen vom Verantwortlichen angemessen behandelt und minimiert wurden.

Wie beugt man dem Datenvorfall vor?

Die wichtigsten Vorbeugemaßnahmen sind natürlich technischer Natur. Sichere Systeme, verschlüsselte Inhalte und geschulte Mitarbeiter*innen sind hier zentral. Es gibt aber auch einen starken rechtlich-organisatorischen Aspekt.

Mitarbeiter*innen muss bewusst sein, dass alle Vorfälle gemeldet werden. Hierfür müssen Prozesse und allenfalls Notfallsnummern respektive E-Mail-Adressen im Unternehmen eingerichtet werden, um die Situation möglichst schnell beurteilen zu können.

Beispielsweise können technische Vorfälle an die IT gemeldet werden – es muss aber dort klar sein, ob etwas ein Datenvorfall sein kann, und wen man fragt. Gibt es Datenschutzbeauftragte, sind diese die zentrale Kommunikationsstelle.

Je nach Größe des Unternehmens und des Vorfalls, kann der Datenvorfall-Notfallsplan bis hin zu einer Strategie für die Krisenkommunikation gehen.

Die wichtigsten Punkte sind jedenfalls, dass die verantwortlichen Mitarbeiter*innen wissen, an wen sie sich wenden können – sowohl intern als auch extern. Weiters muss eine Analyse, ob ein Datenvorfall vorliegt, so schnell wie möglich geschehen.

Und nicht zu vergessen: festgelegte Abläufe und Kommunikationsprozesse für den Datenvorfall.

×
Stay Informed

When you subscribe to the blog, we will send you an e-mail when there are new updates on the site so you wouldn't miss them.

Unterschätzte Gefahren überall
Heute ein Plan für morgen.

By accepting you will be accessing a service provided by a third-party external to https://www.report.at/

Firmen | News

AWS (Amazon Web Services)
29 September 2026
Firmen | News
Amazon Web Services (AWS) ist als erster Cloud-Anbieter für die Verarbeitung von sogenannten "NATO-Restricted-"Informationen (NR) durch alle NATO-Mitgliedstaaten zugelassen. David Appel, Acting Vice President of Worldwide Public Sector bei AWS, verkü...
Vertiv
28 September 2026
Firmen | News
Neue Produktionskapazitäten von rund 22.000 Quadratmetern in der Slowakei werden die Fertigung von Stromversorgungs- und Wärmemanagementlösungen für die digitale Infrastruktur der nächsten Generation vorantreiben. Vertiv (NYSE: VRT), ein weltweit füh...
Südtirol
23 September 2026
Architektur, Bauen & Wohnen
Firmen | News
Die Paneele für die 7.000 m² Fassadenfläche des Durst HQ in Brixen wurden vollständig im FRENER & REIFER-Werk gefertigt und über Nummerncodes bis zur Montageposition rückverfolgbar gemacht (© Paolo Riolzi) Südtirol kann nicht nur Tourismus. ...
AWS (Amazon Web Services)
23 September 2026
Firmen | News
Schnelle Vermittlungen, präzise Ankunftszeiten, stabiler Service auch zu Stoßzeiten: Dafür baut Uber seine Infrastruktur auf AWS aus. Matthias Patzak, Enterprise Strategist bei Amazon Web Services (AWS) erklärt, wie spezialisierte Cloud-Technologie u...

Populär

IT-Projekte: Einreichen und gewinnen – eAward 2026!

IT-Projekte: Einreichen und gewinnen – eAward 2027!

Der Wirtschaftspreis eAward zeichnet Digitalisierungsprojekte aus dem Raum...

Best of ... Connectivity

Vernetzung und Kommunikation auf Wasserstraßen, im Außendienst, im Vertrieb, im...
Elektrischer Mercedes-Benz eActros 600 mit Holcim-Silosattelauflieger an einer Ladestation in Mannersdorf, daneben drei Mitarbeiter.

Strom für die schweren Aufgaben

Holcim Österreich und Daimler Truck Austria zeigten im Zementwerk Mannersdorf, welche...
Bürogebäude von Primetals Technologies

Primetals: Brownfield-Conversion auf SAP S/4HANA

Atos hat gemeinsam mit Primetals Technologies ein weiteres internationales...
Visualisierung des Projekts PIER05 an der Seestädter Waterfront mit mehreren Gebäuden direkt am Wasser.

Viermal ÖGNI-Gold für PIER05

Für PIER05 in der Seestadt Wien liegen nun ÖGNI-Gold-Vorzertifikate für alle...
Kosmos und IBM: Modernes Deployment und automatische Skalierung

Kosmos und IBM: Modernes Deployment und automatische Skalierung

Ob zu Ostern oder zu Weihnachten, während der Geschenkesaison geht es beim...

Neue Blog Beiträge

30 September 2026
Qualität und Effizienz
Seit 1. August 2026 gilt die neue ÖNORM S2500 – Neuzertifizierungen erfolgen ab sofort ausschließlich nach dem neuen Standard, für bestehende Zertifikate empfiehlt sich der zeitnahe Umstieg bis Ende 2027. Mit der Publikation am 1. August 2026 lö...
28 September 2026
Qualität und Effizienz
 Unternehmen stehen derzeit nicht nur vor vielen langfristigen Herausforderungen, die von KI bis Klimawandel reichen - auch der monetäre Leistungsdruck steigt täglich. Umsatz, Effizienz und Einsparungen werden aktuell priorisiert: Für viele bede...
25 September 2026
Qualität und Effizienz
Die internationale Normung im Bereich Arbeitssicherheit befindet sich derzeit in einer dynamischen Entwicklungsphase. Während die Revision der ISO 45001 auf die Zielgerade einbiegt und die ISO 45003 weiterhin die zentrale Orientierung für den Umgang ...

Leben & StilView all

Office & TalkView all

Produkte & ProjekteView all