Wann ist eine Datenschutzverletzung zu melden, und an wen?
Nach der Verordnung meldet der Verantwortliche binnen 72 Stunden nach Bekanntwerden an die Aufsichtsbehörde, sofern ein Risiko nicht unwahrscheinlich ist, und benachrichtigt die Betroffenen unverzüglich bei hohem Risiko. In den USA richtet sich die Pflicht nach dem Recht des Bundesstaats und gilt gegenüber betroffenen Einwohnern und häufig dem Attorney General.
Die Antwort unterscheidet sich je Rechtsordnung, siehe EU, USA, Schweden, Norwegen und Deutschland unten.
Die Antwort je Rechtsordnung
EU
Artikel 33: 72 Stunden an die Aufsichtsbehörde ab Kenntnis, mit Begründung bei Verzögerung. Artikel 34: Benachrichtigung der Personen unverzüglich bei hohem Risiko.
Regulation (EU) 2016/679 · Europeiska unionens publikationsbyråUSA
Kalifornien verlangt Benachrichtigung der betroffenen Einwohner so schnell wie möglich ohne unangemessene Verzögerung und eine Meldung an den Attorney General ab 500 Betroffenen.
Cal. Civ. Code § 1798.82 · California Legislative CounselSchweden
Die Meldung geht über das Formular an die schwedische Datenschutzbehörde, ein internes Verzeichnis wird bei Prüfungen erwartet.
IMY, anmälan av personuppgiftsincident · IntegritetsskyddsmyndighetenNorwegen
Die Meldung geht binnen derselben 72 Stunden an Datatilsynet.
Datatilsynet, avviksmelding · DatatilsynetDeutschland
Die Meldung geht an die zuständige Landesbehörde, bei Bundesstellen und Telekommunikation an den Bundesbeauftragten.
BfDI, Meldung nach Art. 33 DSGVO · Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit
Quellen
- Artikel 33 Absatz 1: Meldung unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden.
- Artikel 33 Absatz 5: der Verantwortliche dokumentiert jede Verletzung mit Sachverhalt, Auswirkungen und Abhilfemaßnahmen.
- Artikel 34 Absatz 3: keine Benachrichtigung der Betroffenen bei Verschlüsselung oder nachträglicher Risikobeseitigung.
Was das für das Unternehmen bedeutet
Halten Sie den Zeitpunkt der Kenntnis schriftlich fest, denn dort beginnt die Frist, nicht beim Vorfall, und führen Sie das interne Verzeichnis auch für nicht gemeldete Fälle.
| Rechtsordnung | Anforderung | Quelle |
|---|---|---|
| EU | 72 Stunden an die Behörde, bei hohem Risiko auch an die Betroffenen | Regulation (EU) 2016/679 |
| USA | Landesrecht, zügige Benachrichtigung und Meldung an den Attorney General | Cal. Civ. Code § 1798.82 |
| Schweden | Meldung an die schwedische Behörde, internes Verzeichnis | IMY, anmälan av personuppgiftsincident |
| Norwegen | Meldung an Datatilsynet binnen 72 Stunden | Datatilsynet, avviksmelding |
| Deutschland | Meldung an die zuständige Landes- oder Bundesbehörde | BfDI, Meldung nach Art. 33 DSGVO |
Was das für die Person bedeutet
Eine Benachrichtigung muss die Verletzung in klarer Sprache beschreiben, eine Kontaktstelle nennen und Folgen sowie Maßnahmen angeben.
Quellen
- Datenschutz-GrundverordnungRegulation (EU) 2016/679 · Europeiska unionens publikationsbyrå · gelesen 2026-08-24 · Nachweis d868d41762dea567Amtliche Quelle
- Kaliforniens Meldepflicht bei DatenschutzverletzungenCal. Civ. Code § 1798.82 · California Legislative Counsel · gelesen 2026-08-24 · Nachweis d868d41762dea567Amtliche Quelle
- NIS-2-RichtlinieDirective (EU) 2022/2555 · Europeiska unionens publikationsbyrå · gelesen 2026-08-24 · Nachweis d868d41762dea567Amtliche Quelle
- Meldeweg der schwedischen DatenschutzbehördeIMY, anmälan av personuppgiftsincident · Integritetsskyddsmyndigheten · gelesen 2026-08-24 · Nachweis d868d41762dea567Amtliche Quelle
- Meldeweg der norwegischen DatenschutzbehördeDatatilsynet, avviksmelding · Datatilsynet · gelesen 2026-08-24 · Nachweis d868d41762dea567Amtliche Quelle
- Meldeweg des Bundesbeauftragten für den DatenschutzBfDI, Meldung nach Art. 33 DSGVO · Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit · gelesen 2026-08-24 · Nachweis d868d41762dea567Amtliche Quelle
Nächster Schritt
Lesen Sie die 72-Stunden-Pflicht zusammen mit der 24-Stunden-Frühwarnung nach NIS2: wer beiden unterliegt, meldet zweimal, auf zwei Uhren.
Die Seite gibt wieder, was die Quellen sagen, mit Fundstelle und Anschrift des Herausgebers. Sie ist keine Rechtsberatung und prüft keinen Einzelfall.
Nächster Schritt
Drei Wege, das Register in der eigenen Praxis zu nutzen.
Beginnen Sie mit Ihrer Aufgabe
Litigation
Find support in a judgment
Search guiding decisions, see what became final and follow changes in the law.
In-house, deals
Map the rules in a transaction
Move from theme to act and on to the article that carries the duty.
Compliance
Assess the risk in a process
Risk scoring per legal area, with the sources behind every score.