Unbenanntes Dokument

Benachrichtigung des Betroffenen


Intro: Was ist mit der Meldepflicht gegenüber der Betroffenen gemeint, welche Funktion hat die Meldung und was muss bei der Umsetzung beachtet werden?

To-Dos: Wie ist bei der Meldepflicht gegenüber der Betroffenen und damit zusammenhängender Pflichten konkret vorzugehen?

Statements: Was haben die Datenschutzaufsichtsbehörden zum Thema Meldepflicht gegenüber der Betroffenen veröffentlicht?






Den Betroffenen rechtskonform über Datenschutzverletzungen informieren





Was ist mit der Meldepflicht gegenüber der Betroffenen gemeint, welche Funktion hat die Meldung und was muss bei der Umsetzung beachtet werden?

Eine Information des Betroffenen ist immer dann erforderlich wenn es zu einer Datenschutzverletzung gekommen ist und aus dieser ein hohes Risiko für die Personen entstanden ist, die von der Datenschutzverletzung betroffen sind.

Eine solche mit hohem Risiko behaftete Datenschutzverletzung liegt immer dann vor, wenn es zu einer Verletzung der Datensicherheit gekommen ist (z.B. Hackerangriff) und hierdurch ein Risiko entstanden ist, z.B. weil der Hacker auf die freiliegenden Daten nachweislich zugegriffen hat und es sich um Daten handelt, die einen merklichen Persönlichkeitseingriff ermöglichen (z.B. Identitätsdiebstahl, Erpressung, Bewerbung). In einem solchen Fall muss neben einer Information der für das Unternehmen zuständigen Datenschutzaufsicht auch eine Information der Betroffenen erfolgen und die gesetzlich definierten Informationen unverzüglich bereitgestellt werden. Hierzu zählen:

  • Namen und die Kontaktdaten des Datenschutzbeauftragten oder einer sonstigen Anlaufstelle für weitere Informationen
  • Beschreibung der wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten
  • Beschreibung der von dem Verantwortlichen ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten und gegebenenfalls Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.


Zusätzlich zur Meldepflicht muss der Verantwortliche jede Verletzung des Schutzes personenbezogener Daten dokumentieren (einschließlich Beschreibung, Auswirkungen der Verletzung und ergriffene Abhilfemaßnahmen).

Die Meldung einer Datenschutzverletzung muss von dem Verantwortlichen vorgenommen werden. Erfolgt die Datenverletzung auf Seiten des Auftragsverarbeiters, ist dieser verpflichtet, den Verantwortlichen zu informieren. Die Frist für eine solche Benachrichtigung des Auftragsverarbeiters wird in der Regel in einer Vereinbarung zur Auftragsverarbeitung festgelegt.



Wie ist bei der Meldepflicht gegenüber der Betroffenen und damit zusammenhängender Pflichten konkret vorzugehen?

1

Information der für die Meldung zuständigen Abteilung (in der Regel Datenschutz- oder Rechtsabteilung) – eine entsprechende interne Meldepflicht sollte in einer Data Breach-Richtlinie im Unternehmen verankert werden.


2

Ermittlung der gesetzlich definierten Informationen gemeinsam mit dem jeweils betroffenen Fachbereich sowie Ermittlung der Betroffenen und deren Kontaktdaten


3

Benachrichtigung der Behörde, ggf. Entgegennahme von Einschätzungen/ Anordnungen dieser Behörde


4

Erstellung eines Benachrichtigungstextes


5

Information der Betroffenen


6

Dokumentation der Datenschutzverletzung





>> Finde heraus, welche anderen Datenschutzpflichten im Einzelfall ggf. zu beachten sind.



Unbenanntes Dokument


Jetzt kostengünstig Datenschutzbeauftragten bestellen

Sie benötigen Unterstützung bei der Implementierung von Datenschutzanforderungen? über unsere Datenschutzpakete.
Unbenanntes Dokument

Wir sind

vertraut mit Eingenarten kleiner und großer Unternehmen

erfahren in der Kommunikation mit Datenschutzbehörden

seit über 10 Jahren im Datenschutz aktiv.