Suche

Datenschutzpanne im Unternehmen – jetzt richtig handeln

Auch bei aller Vorsicht kann es passieren, dass zu schützende Daten in die falschen Hände gelangen oder bei der Verarbeitung personenbezogener Daten ein Fehler unterlaufen ist. Wichtig ist hier, einen kühlen Kopf zu bewahren und sich an einem idealerweise vorliegenden Reaktionsplan zu halten.

Elisa Ventur, UnsplashElisa Ventur, Unsplash

Meldepflicht bei Datenschutzpannen

Wenn es zu einem Verlust oder einer unerlaubten Verwendung personenbezogener Daten kommt, muss gemäß Artikel 33 der DSGVO innerhalb von 72 Stunden eine Meldung an die zuständige Behörde erfolgen. Wird die Frist nicht eingehalten, muss dieses Versäumnis später zusammen mit der Meldung begründet werden.

Eine Meldung ist nur dann nicht erforderlich, wenn „die Verletzung des Schutzes personenbezogener Daten voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt.“

Partner aus dem HORECA Scout

Das LfD Niedersachsen hat einige Beispiele aufgeführt, bei denen keine Meldung erfolgen muss:

  • Unbefugte haben Zugang zu personenbezogenen Daten erhalten oder sich verschafft, die aber verschlüsselt sind: Eine Verletzung der Vertraulichkeit von (nach dem Stand der Technik) verschlüsselten Daten, die mit einer bisher nicht „geknackten“ Methode verschlüsselt wurden, birgt ein sehr geringes Risiko für die Rechte und Freiheiten der betroffenen Personen. Die Daten sind nämlich für Dritte faktisch nicht lesbar. Hier ist jedoch zu bedenken, ob es auch zu einer Verletzung der Verfügbarkeit gekommen ist: Wenn die Daten etwa gestohlen wurden und daher nun für den Verantwortlichen verloren sind, kann auch bei verschlüsselten Daten ein zu meldender Datenschutzverstoß vorliegen. Hier kommt es dann auf die Art der verlorenen Daten an: die verlorene Geburtstagliste der Abteilung dürfte nur ein geringes Risiko darstellen (keine Meldepflicht), der Verlust sämtlicher Kundenkontaktdaten jedoch wenigstens ein mittleres (Meldepflicht).
  • Verlust eines verschlüsselten USB-Sticks oder Smartphones: Siehe bereits vorheriges Beispiel. Sollte allerdings lediglich ein einfacher Zugriffschutz aktiviert sein, der in der Vergangenheit bereits überwunden wurde, liegt eher ein mittleres Risiko vor.
  • Fehlversandter Brief kam ungeöffnet zurück: Wenn verschlossene Briefe – egal ob mit der Hauspost oder einem Postdienstleister versandt – ungeöffnet zurückkommen, weil sie den falschen Empfänger erreicht haben und dieser sie hat zurückgehen lassen, besteht in der Regel ein nur geringes Risiko für die betroffene Person.
  • Brief mit falscher Anlage: Wenn aus der Anlage lediglich Namen und Daten zu z. B. gebuchten Hotelzimmern (einschließlich Zeiträumen) hervorgehen, ist das Risiko eher gering. Anders zu beurteilen ist der Fall, wenn der Brief bzw. die Anlage die vollständigen Anschriften oder gar Bankverbindungen der betroffenen Personen enthält – dann ist nicht von einem nur geringen Risiko auszugehen und die Meldepflicht besteht.

Wenn Daten wie Bankverbindungen oder sensible Krankenakten an unbefugte Dritte weitergegeben wurden, besteht auf jeden Fall eine Meldepflicht.

Lesen Sie auch
Finanzen und ControllingRecht und ComplianceSoftware und Systeme
Warum Stornos bei der Kassennachschau zum Prüfungsrisiko werden

Die Meldepflicht bei Datenschutzpannen soll sicherstellen, dass Verantwortliche für die Verarbeitung personenbezogener Daten geeignete Maßnahmen ergreifen, um Datenschutzverletzungen zu verhindern und die Auswirkungen von Datenschutzverletzungen zu minimieren. Darüber hinaus sollen betroffene Personen schnellstmöglich informiert werden, damit sie geeignete Maßnahmen ergreifen können, um sich vor möglichen Schäden zu schützen.

Die einzelnen Schritte des Reaktionsplans

Umgehende Kenntnis über eine vorliegende Datenpanne

Wer im Unternehmen Kenntnis von einer Datenschutzpanne erlangt oder diese verursacht, muss den Umstand umgehend an den Verantwortlichen und den Datenschutzbeauftragten melden. So soll sichergestellt werden, dass eine mögliche Meldung der Panne innerhalb der vorgeschriebenen 72 Stunden erfolgen kann.

Themen in diesem Artikel
DatenschutzDatenpanneDatenschutzReaktionsplan

Die Bewertung der Datenpanne

Gemeinsam mit dem Verantwortlichen untersucht der Datenschutzbeauftragte die gemeldete Panne und stellt eine Bewertung zusammen. Bei der Ermittlung des Risikos sind zum Beispiel die Kategorien der betroffenen Daten oder die Art der Verletzung von Relevanz.

Lesen Sie auch
Gastro, Recht und GewerbeRecht und ComplianceVersicherungen und Risikomanagement
Neue BGN-Themenseite „Küchenbetriebe“: Alles Wichtige zum Arbeitsschutz auf einen Blick

Ergreifung von Gegenmaßnahmen

Die Ergreifung geeigneter Gegenmaßnahmen erfolgt direkt aus der Bewertung der Datenpanne von DSB und Verantwortlichem. Die ergriffenen Maßnahmen sollen den entstandenen Schaden effektiv reduzieren und eine Ausweitung verhindern.

Entscheidung über die Notwendigkeit der Meldung an die Behörde

Die durch Bewertung und Gegenmaßnahmen erlangten Erkenntnisse führen zu der Entscheidung, ob eine Meldung an die zuständige Datenschutzbehörde vonnöten ist oder darauf verzichtet werden kann. An dieser Stelle sollte auch die Geschäftsführung des Unternehmens eingebunden werden. Sofern die Panne meldepflichtig ist, erfolgt die Meldung umgehend und in vorgegebenen Rahmen an die Behörde und / oder die Betroffenen.

Meldung der Datenschutzpanne

Um den Verantwortlichen die Meldung einer Datenschutzpanne zu erleichtern, bieten zahlreiche Behörden die Möglichkeit einer Online-Meldung. Auch wenn der Verantwortliche die Meldung abgeben muss, sollte dies immer in Rücksprache mit dem Datenschutzbeauftragten geschehen.

Die nötigen Angaben bei der offiziellen Meldung einer Datenschutzpanne

Wer eine Datenpanne online meldet, sollte folgende Informationen parat halten, um eine schnelle Abwicklung zu gewährleisten.

  • Wer erstattet Meldung?
  • Was ist passiert?
  • Beschreibung der Datenpanne
  • Welche Datenarten sind betroffen?
  • Wie viele Personen sind betroffen?
  • Risikoeinschätzung

Wer Interesse hat, kann sich unter folgenden Links die Fragebögen der Bundesländer anschauen

Baden-Württemberg

Bayern

Berlin

Brandenburg

Bremen

Hamburg

Hessen

Mecklenburg-Vorpommern

Niedersachsen

NRW

Rheinland-Pfalz

Saarland

Sachsen

Sachsen-Anhalt

Schleswig-Holstein

Thüringen

Quellen:

LfD Niedersachen

ACCONSIS
Finanzen und Controlling

Warum Stornos bei der Kassennachschau zum Prüfungsrisiko werden

Die Kassennachschau kommt meist unangekündigt – und entscheidet sich selten an einem einzelnen Fehler, sondern an Mustern, Abläufen und Nachvollziehbarkeit. Gerade in der Gastronomie erleben wir immer wieder dieselben Schwachstellen: technisch oft korrekt, aber organisatorisch angreifbar. In unserer 10-teiligen Beitragsserie zeigen wir die 10 größten Fehler bei der Kassennachschau.

Stella He, Unsplash
Gastro, Recht und Gewerbe

Neue BGN-Themenseite „Küchenbetriebe“: Alles Wichtige zum Arbeitsschutz auf einen Blick

Die Küche zählt zu den gefährlichsten Arbeitsplätzen im Gastgewerbe – doch die Anforderungen an Arbeitsschutz und Unfallprävention waren bislang über zahlreiche Dokumente verstreut. Die Berufsgenossenschaft Nahrungsmittel und Gastgewerbe ändert das jetzt mit einer zentralen Anlaufstelle. Was Betriebe dort finden – und warum sich ein Lesezeichen lohnt.

Gastronovi
Finanzen und Controlling

Gastronomen verschenken bis zu 70.000 Euro jährlich

Viele Gastronomen nutzen bereits digitale Kassensysteme, Reservierungstools oder Warenwirtschaftslösungen. Doch ein Großteil der integrierten Funktionen bleibt oft ungenutzt. Hochgerechnet auf ein Jahr kann sich das ungenutzte Potenzial auf über 70.000 Euro pro Betrieb belaufen. Christian Jaentsch von Gastronovi hat die am häufigsten übersehenen Funktionen analysiert und gibt praxisnahe Tipps, wie Gastronomen ihre bestehende Infrastruktur besser ausschöpfen können.

Günther Dillingen, Pexels
Kostenmanagement

Parkraum als Umsatzbremse: Warum ungenutzte Stellplätze Betriebe direkt Geld kosten

Keine Parkplätze, keine Gäste? In deutschen Städten verschärft sich die Stellplatzsituation – und wird für Gastronomen und Hoteliers zum handfesten Umsatzproblem. Doch das eigentliche Dilemma liegt nicht im Mangel, sondern in der ineffizienten Nutzung. Während Dauerparker und Fremde Flächen blockieren, stehen Stellplätze außerhalb der Stoßzeiten leer. Wie lässt sich Parkraum so steuern, dass er die eigene Wertschöpfung unterstützt statt zu bremsen?

Führungscrew der Augustinum Gastronomie mit Geschäftsführer Christoph Specht (rechts), Augustinum
Branche und Trends

Erfolgreicher Einsatz gegen Lebensmittel-Abfälle

Die Augustinum Gastronomie hat ihr selbstgestecktes Ziel zur Reduzierung von Lebensmittel-Abfällen deutlich übertroffen. Statt der angestrebten 30 Prozent wurden bereits 36 Prozent erreicht – das entspricht einer jährlichen Einsparung von 228 Tonnen bundesweit. Das Unternehmen versorgt 23 Seniorenresidenzen sowie Schulen und Einrichtungen für Menschen mit Behinderung. Bis 2030 soll die Reduktion auf 50 Prozent gesteigert werden.

Weitere Artikel zum Thema

Mohamed_hassan, Pixabay
Die Hotellerie steht im Visier von Cyberkriminellen. Von gefälschten Buchungsbestätigungen bis zu manipulierten Zahlungsaufforderungen – die Angriffe nehmen zu und werden raffinierter. Die HSMA Deutschland e.V. hat gemeinsam mit der Kanzlei Spirit Legal einen Praxis-Leitfaden[...]
Mohamed_hassan, Pixabay
applord GmbH
Künstliche Intelligenz verändert den Gastronomiealltag rasant – doch zwischen Effizienzgewinn und Rechtssicherheit liegt ein schmaler Grat. Während automatisierte Prozesse Arbeitsabläufe beschleunigen, verschärfen EU-Verordnungen die Anforderungen an Transparenz und Kontrolle. Wer KI rechtskonform einsetzen will, muss[...]
applord GmbH
mip Consult GmbH
E-Mail-Marketing lebt von Reichweite – doch ohne rechtskonforme Einwilligungen wird jede Kampagne zum Risiko. Moderne Consent-Management-Plattformen sind längst mehr als digitale Pflichtübung: Sie verknüpfen Marketing, Kundenservice und Compliance zu einem durchgängigen System, das Vertrauen schafft[...]
mip Consult GmbH
mip Consultant GmbH
Microsoft will in Teams künftig automatisch erkennen, wer im Büro ist – praktisch für hybride Teams, heikel für den Datenschutz. Warum die geplante Funktion mehr Fragen aufwirft als sie beantwortet und wie Unternehmen mit diesem[...]
mip Consultant GmbH
Telkotec
Die digitale Transformation stellt Restaurants vor immer komplexere Herausforderungen – von Echtzeitservice und kontaktlosen Zahlungssystemen bis zu KI-gestützter Betriebssteuerung. Nur mit einer verlässlichen Telekommunikations- und Netzwerkinfrastruktur lassen sich diese Anforderungen im Praxisalltag meistern, neue digitale[...]
Telkotec
Unser Newsletter

Bleiben Sie auf dem Laufenden mit regelmäßigen Informationen zum Thema Gastgewerbe. Ihre Einwilligung in den Empfang können Sie jederzeit widerrufen.