Datenpanne
Thema: Datenschutz & Recht · Aktualisiert: 10/2026
Ein Notebook verschwindet beim Umzug, eine Kiste mit Altgeräten steht offen im Flur, eine Festplatte wird ungelöscht weiterverkauft: Schnell steht die Frage im Raum, ob das eine Datenpanne ist und ob Sie sie melden müssen. Dieser Glossar-Eintrag erklärt, was die DSGVO unter einer Datenpanne versteht, welche Fristen gelten und warum gerade ausgemusterte IT ein typischer Auslöser ist.
Kurz erklärt
Eine Datenpanne ist eine Verletzung der Sicherheit, die dazu führt, dass personenbezogene Daten verloren gehen, verändert, vernichtet oder Unbefugten offengelegt werden. Art. 33 DSGVO verpflichtet den Verantwortlichen, eine solche Panne in der Regel binnen 72 Stunden der Aufsichtsbehörde zu melden, sofern sie voraussichtlich zu einem Risiko für Betroffene führt. Bei der IT-Ausmusterung entstehen Datenpannen vor allem durch verlorene oder ungelöschte Datenträger.
Was ist eine Datenpanne nach Art. 33 DSGVO?
Die DSGVO spricht nicht von „Datenpanne“, sondern von einer „Verletzung des Schutzes personenbezogener Daten“. Art. 4 Nr. 12 DSGVO definiert sie als Verletzung der Sicherheit, die zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu personenbezogenen Daten führt. Es spielt keine Rolle, ob die Ursache ein Angriff, ein Versehen oder ein technischer Defekt war.
Fachleute unterscheiden drei Arten:
- Verletzung der Vertraulichkeit: Unbefugte können Daten einsehen, etwa weil eine Festplatte ungelöscht in fremde Hände gelangt.
- Verletzung der Integrität: Daten werden unbefugt verändert.
- Verletzung der Verfügbarkeit: Daten sind verloren oder dauerhaft nicht mehr zugänglich, zum Beispiel weil das einzige Speichermedium fehlt.
Art. 33 DSGVO regelt die Meldung an die Aufsichtsbehörde, Art. 34 DSGVO die Benachrichtigung der betroffenen Personen.
Was bedeutet das für ausgemusterte IT?
Solange Daten nicht nachweislich gelöscht sind, ist jedes Altgerät ein Datenträger mit Schutzbedarf. Typische Datenpannen rund um die Ausmusterung sind:
- Ein Gerät geht zwischen Arbeitsplatz, Lager und Dienstleister verloren.
- Festplatten, SSDs oder Smartphones werden ohne zertifizierte Löschung verkauft, verschenkt oder entsorgt.
- Kopierer, Server oder Netzwerkspeicher werden vergessen, obwohl sie interne Datenträger enthalten.
- Altgeräte lagern wochenlang offen zugänglich, bevor sie abgeholt werden.
Ob eine Meldung nötig ist, hängt vom Risiko ab. War ein verlorenes Notebook nach dem Stand der Technik verschlüsselt, etwa mit BitLocker, und ist der Schlüssel nicht kompromittiert, kann das Risiko gering sein. Die Benachrichtigung der Betroffenen kann nach Art. 34 Abs. 3 DSGVO dann entfallen. Diese Bewertung müssen Sie aber im Einzelfall treffen und dokumentieren.
Pflichten und Fristen im Überblick
| Wer? | Was? | Frist / Grundlage |
|---|---|---|
| Verantwortlicher | Meldung an die zuständige Aufsichtsbehörde, außer die Panne führt voraussichtlich nicht zu einem Risiko | Unverzüglich, möglichst binnen 72 Stunden nach Bekanntwerden (Art. 33 Abs. 1) |
| Auftragsverarbeiter | Meldung an den Verantwortlichen, zum Beispiel ein Logistik- oder Löschdienstleister | Unverzüglich (Art. 33 Abs. 2) |
| Verantwortlicher | Benachrichtigung der betroffenen Personen bei voraussichtlich hohem Risiko | Unverzüglich (Art. 34) |
| Verantwortlicher | Interne Dokumentation jeder Panne mit Fakten, Auswirkungen und Abhilfemaßnahmen – auch wenn keine Meldung nötig war | Laufend (Art. 33 Abs. 5) |
Die Meldung muss mindestens die Art der Verletzung, die ungefähre Zahl der Betroffenen und Datensätze, einen Ansprechpartner, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen beschreiben (Art. 33 Abs. 3). Fehlen Informationen, dürfen Sie sie schrittweise nachreichen. Wird die 72-Stunden-Frist überschritten, ist die Verzögerung zu begründen.
Merksatz: Die 72 Stunden laufen ab dem Moment, in dem Sie von der Panne wissen – nicht erst, wenn alle Details geklärt sind.
Typische Fehler im Umgang mit Datenpannen
- Keine Geräteliste: Ohne Inventarliste mit Seriennummern lässt sich nicht sagen, welches Gerät fehlt und welche Daten darauf lagen.
- Lücken in der Übergabe: Ohne Chain of Custody bleibt unklar, wo ein Gerät verloren ging.
- Verspätete Bewertung: Die Frage „melden oder nicht?“ wird erst nach Tagen gestellt, weil niemand zuständig ist.
- Fehlende Dokumentation: Auch Pannen ohne Meldepflicht gehören ins interne Verzeichnis. Das ist Teil der Rechenschaftspflicht.
- Vertrauen auf das Zurücksetzen: Ein Werksreset ohne Nachweis gilt nicht als belegte Löschung.
Praxisbeispiel: Eine Kiste fehlt
Ein vereinfachtes Beispiel zeigt, wie eine Panne entsteht und wie Sie reagieren.
- Ein Unternehmen sammelt 40 Altnotebooks im Keller. Ein Teil der Geräte ist verschlüsselt, ein Teil nicht.
- Bei der Abholung zählt der Fahrer nur Kartons, nicht Geräte. Später fehlen fünf Notebooks.
- Die IT gleicht die Seriennummern mit der Geräteliste ab: Zwei der fehlenden Geräte waren unverschlüsselt und enthielten Personaldaten.
- Die Datenschutzbeauftragte bewertet das Risiko, das Unternehmen meldet die Panne innerhalb von 72 Stunden und dokumentiert die Maßnahmen.
- Künftig werden Geräte vor der Abholung verplombt und per Seriennummer übergeben.
Mit einer seriennummerngenauen Übergabe wäre der Verlust sofort aufgefallen, und mit durchgehender Verschlüsselung wäre das Risiko deutlich kleiner gewesen.
Datenpannen vermeiden: Ausmusterung mit Second IT
Second IT holt ausgemusterte Hardware mit eigener Sicherheitslogistik ab: Direktfahrten ohne Zwischenlager, GPS-Überwachung, manipulationssichere Verplombung und versicherter Transport. Im Wareneingang wird jedes Gerät auf alle Speichermedien geprüft und per Seriennummer registriert, auch vergessene USB-Sticks oder versteckte Festplatten. Die Verarbeitung findet in Bereichen mit Zutrittskontrolle und Videoüberwachung statt. Gelöscht wird mit Blancco, mit digital signiertem Löschzertifikat je Gerät. Mehr zur Datensicherheit bei Second IT.
Abgrenzung zu verwandten Begriffen
Nicht jeder IT-Sicherheitsvorfall ist eine Datenpanne im Sinne der DSGVO. Entscheidend ist, ob personenbezogene Daten betroffen sind. Umgekehrt verlangt Art. 32 DSGVO, solche Pannen durch technische und organisatorische Maßnahmen von vornherein zu verhindern. Für Einrichtungen, die unter NIS2 fallen, können zusätzlich Meldepflichten für erhebliche Sicherheitsvorfälle gegenüber dem BSI bestehen (Stand: 10/2026). Wer Meldepflichten verletzt, riskiert ein DSGVO-Bußgeld. Wie Sie Datenträger von Anfang an sauber dokumentiert entsorgen, erklärt unser Ratgeber Datenträger entsorgen nach DSGVO. Welche Daten auf alten Festplatten schlummern, zeigt der Beitrag Unternehmens-DNA auf Festplatten.
Dieser Eintrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung im Einzelfall.
Häufige Fragen zur Datenpanne
Ist ein verlorenes Firmen-Notebook immer eine meldepflichtige Datenpanne?
Nicht immer. Meldepflichtig ist eine Panne, wenn sie voraussichtlich zu einem Risiko für die Betroffenen führt. War das Gerät nach dem Stand der Technik verschlüsselt und der Schlüssel ist sicher, kann das Risiko gering sein. Die Bewertung und ihr Ergebnis müssen Sie aber in jedem Fall dokumentieren.
Ab wann laufen die 72 Stunden?
Die Frist beginnt, sobald der Verantwortliche hinreichend sicher weiß, dass eine Verletzung vorliegt. Eine erste Prüfung, ob überhaupt eine Panne vorliegt, ist zulässig, darf aber nicht verschleppt werden. Fehlende Details können Sie nachreichen.
Wer meldet, wenn die Panne beim Dienstleister passiert?
Der Dienstleister ist als Auftragsverarbeiter verpflichtet, Sie unverzüglich zu informieren. Die Meldung an die Aufsichtsbehörde bleibt aber Ihre Aufgabe als Verantwortlicher. Regeln Sie Meldewege und Fristen deshalb im Auftragsverarbeitungsvertrag.
Ist der Verkauf eines ungelöschten Altgeräts eine Datenpanne?
Ja, wenn sich darauf personenbezogene Daten befinden und Unbefugte darauf zugreifen können. Das gilt auch dann, wenn die Daten „nur“ formatiert oder in den Papierkorb verschoben wurden, denn solche Daten lassen sich oft wiederherstellen.
Muss ich auch Pannen ohne Meldepflicht festhalten?
Ja. Nach Art. 33 Abs. 5 DSGVO dokumentieren Sie jede Verletzung mit Fakten, Auswirkungen und Abhilfemaßnahmen. Die Aufsichtsbehörde kann diese Dokumentation einsehen.
Verwandte Begriffe
Ausmusterung ohne Datenpanne – verplombt abgeholt, per Seriennummer erfasst, zertifiziert gelöscht.
Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.