Rättskällor med officiella primärkällor

Utskrivet ·

Zum Inhalt springen
Zur Antwort springen

Wann ist eine Datenschutzverletzung zu melden, und an wen?

Nach der Verordnung meldet der Verantwortliche binnen 72 Stunden nach Bekanntwerden an die Aufsichtsbehörde, sofern ein Risiko nicht unwahrscheinlich ist, und benachrichtigt die Betroffenen unverzüglich bei hohem Risiko. In den USA richtet sich die Pflicht nach dem Recht des Bundesstaats und gilt gegenüber betroffenen Einwohnern und häufig dem Attorney General.

Die Antwort unterscheidet sich je Rechtsordnung, siehe EU, USA, Schweden, Norwegen und Deutschland unten.

Die Antwort je Rechtsordnung

Quellen

  • Artikel 33 Absatz 1: Meldung unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden.
  • Artikel 33 Absatz 5: der Verantwortliche dokumentiert jede Verletzung mit Sachverhalt, Auswirkungen und Abhilfemaßnahmen.
  • Artikel 34 Absatz 3: keine Benachrichtigung der Betroffenen bei Verschlüsselung oder nachträglicher Risikobeseitigung.

Was das für das Unternehmen bedeutet

Halten Sie den Zeitpunkt der Kenntnis schriftlich fest, denn dort beginnt die Frist, nicht beim Vorfall, und führen Sie das interne Verzeichnis auch für nicht gemeldete Fälle.

Vergleich der Rechtsordnungen
RechtsordnungAnforderungQuelle
EU72 Stunden an die Behörde, bei hohem Risiko auch an die BetroffenenRegulation (EU) 2016/679
USALandesrecht, zügige Benachrichtigung und Meldung an den Attorney GeneralCal. Civ. Code § 1798.82
SchwedenMeldung an die schwedische Behörde, internes VerzeichnisIMY, anmälan av personuppgiftsincident
NorwegenMeldung an Datatilsynet binnen 72 StundenDatatilsynet, avviksmelding
DeutschlandMeldung an die zuständige Landes- oder BundesbehördeBfDI, Meldung nach Art. 33 DSGVO

Was das für die Person bedeutet

Eine Benachrichtigung muss die Verletzung in klarer Sprache beschreiben, eine Kontaktstelle nennen und Folgen sowie Maßnahmen angeben.

Quellen

  • Datenschutz-Grundverordnung
    Regulation (EU) 2016/679 · Europeiska unionens publikationsbyrå · gelesen 2026-08-24 · Nachweis d868d41762dea567
    Amtliche Quelle
  • Kaliforniens Meldepflicht bei Datenschutzverletzungen
    Cal. Civ. Code § 1798.82 · California Legislative Counsel · gelesen 2026-08-24 · Nachweis d868d41762dea567
    Amtliche Quelle
  • NIS-2-Richtlinie
    Directive (EU) 2022/2555 · Europeiska unionens publikationsbyrå · gelesen 2026-08-24 · Nachweis d868d41762dea567
    Amtliche Quelle
  • Meldeweg der schwedischen Datenschutzbehörde
    IMY, anmälan av personuppgiftsincident · Integritetsskyddsmyndigheten · gelesen 2026-08-24 · Nachweis d868d41762dea567
    Amtliche Quelle
  • Meldeweg der norwegischen Datenschutzbehörde
    Datatilsynet, avviksmelding · Datatilsynet · gelesen 2026-08-24 · Nachweis d868d41762dea567
    Amtliche Quelle
  • Meldeweg des Bundesbeauftragten für den Datenschutz
    BfDI, Meldung nach Art. 33 DSGVO · Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit · gelesen 2026-08-24 · Nachweis d868d41762dea567
    Amtliche Quelle

Nächster Schritt

Lesen Sie die 72-Stunden-Pflicht zusammen mit der 24-Stunden-Frühwarnung nach NIS2: wer beiden unterliegt, meldet zweimal, auf zwei Uhren.

Alle globalen Fragen

Die Seite gibt wieder, was die Quellen sagen, mit Fundstelle und Anschrift des Herausgebers. Sie ist keine Rechtsberatung und prüft keinen Einzelfall.

Nächster Schritt

Drei Wege, das Register in der eigenen Praxis zu nutzen.

Beginnen Sie mit Ihrer Aufgabe