Eine Datenpanne (auch Data Breach oder Datenschutzverletzung) ist eine Verletzung der Sicherheit personenbezogener Daten — etwa durch Hackerangriff, Fehlversand, Verlust eines Geräts oder unbefugten Zugriff. Nach Art. 33 DSGVO muss eine Datenpanne der Aufsichtsbehörde in der Regel innerhalb von 72 Stunden gemeldet werden, sofern ein Risiko für die Betroffenen besteht. Bei hohem Risiko sind zusätzlich die betroffenen Personen zu benachrichtigen.

Was ist eine Datenpanne?
Eine Datenpanne (englisch Data Breach, rechtlich Verletzung des Schutzes personenbezogener Daten) ist eine Verletzung der Sicherheit personenbezogener Daten — etwa durch Hackerangriff, Fehlversand, Verlust eines Geräts oder unbefugten Zugriff. Maßgeblich ist die DSGVO: Nach Art. 33 DSGVO muss eine Datenpanne der Aufsichtsbehörde in der Regel innerhalb von 72 Stunden gemeldet werden, sofern ein Risiko für die Betroffenen besteht.
Der Begriff ist weiter, als viele denken: Neben Hackerangriffen und Ransomware zählen auch alltägliche Vorfälle dazu — eine E-Mail mit offenem Verteiler an viele Empfänger, ein Brief an den falschen Mandanten, ein verlorener USB-Stick, ein gestohlener Laptop ohne Verschlüsselung oder ein falsch konfigurierter Cloud-Ordner. Entscheidend ist, dass Vertraulichkeit, Integrität oder Verfügbarkeit personenbezogener Daten verletzt wurde.
Auch die unbeabsichtigte Löschung ohne funktionierende Backup-Strategie ist eine Datenpanne — es muss also kein Angreifer beteiligt sein. Diese weite Definition überrascht viele Unternehmen: Der Verlust der Verfügbarkeit, etwa durch einen Serverausfall ohne Sicherung, kann ebenso meldepflichtig sein wie ein Datendiebstahl. Wer nur an Hackerangriffe denkt, unterschätzt das eigene Risiko systematisch.
Welche Pflichten löst eine Datenpanne aus?
Nach Art. 33 DSGVO muss der Verantwortliche die Panne unverzüglich, möglichst innerhalb von 72 Stunden nach Bekanntwerden, der zuständigen Aufsichtsbehörde melden — es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Betroffenen. Die Meldung beschreibt Art der Verletzung, betroffene Datenkategorien, voraussichtliche Folgen und ergriffene Maßnahmen. Viele Behörden bieten dafür Online-Formulare an, etwa das Bayerische Landesamt für Datenschutzaufsicht.
Besteht ein voraussichtlich hohes Risiko — etwa bei geleakten Zugangsdaten oder Gesundheitsdaten — müssen nach Art. 34 DSGVO auch die betroffenen Personen unverzüglich informiert werden. Unabhängig von der Meldepflicht ist jede Datenpanne intern zu dokumentieren, auch die nicht meldepflichtige. Bei schweren Verstößen droht ein Bußgeld nach DSGVO, das sich an Schwere und Dauer der Verletzung bemisst.
Die Risikobewertung steht dabei im Zentrum: Sie entscheidet, ob gemeldet werden muss und ob die Betroffenen zu informieren sind. Bewertet wird, wie wahrscheinlich und wie schwerwiegend nachteilige Folgen für die betroffenen Personen sind — von Identitätsdiebstahl über finanzielle Schäden bis zu Rufschädigung. Diese Einschätzung sollte nachvollziehbar dokumentiert werden, auch wenn sie am Ende gegen eine Meldung ausfällt.
Datenpanne in der Praxis: der Notfallprozess
Weil die 72-Stunden-Frist kurz ist, brauchen Unternehmen einen vorbereiteten Notfallprozess: Wer meldet intern an wen? Wer bewertet das Risiko — idealerweise mit dem Datenschutzbeauftragten? Wer meldet an die Behörde und informiert Betroffene? Ein einfaches Formular für die interne Erfassung und eine hinterlegte Zuständigkeitskette sparen im Ernstfall wertvolle Zeit.
Landesdatenschutzbehörden geben hierzu praktische Hinweise, etwa der Landesbeauftragte für den Datenschutz Rheinland-Pfalz. Sinnvoll ist, den Ablauf in das Verzeichnis von Verarbeitungstätigkeiten und in bestehende Compliance-Dokumente einzubetten, damit im Ernstfall niemand improvisieren muss.
Zum Prozess gehört auch die Zeit nach der Meldung: Betroffene informieren, Ursachen beheben, Sicherheitslücken schließen und die getroffenen Maßnahmen dokumentieren. Wer den Vorfall transparent und schnell bearbeitet, begrenzt nicht nur den Schaden, sondern zeigt der Aufsichtsbehörde auch Kooperationsbereitschaft — ein Faktor, der bei der Bemessung möglicher Bußgelder mildernd wirkt.
Besonderheiten für Kanzleien und Steuerberater
Für Kanzleien und Steuerberater ist das Thema besonders heikel, weil neben der DSGVO die berufsrechtliche Verschwiegenheitspflicht betroffen sein kann. Ein Fehlversand mandatsbezogener Unterlagen ist damit doppelt kritisch — datenschutzrechtlich und standesrechtlich. Eine saubere Datenschutzerklärung und geschulte Abläufe sind hier Pflicht, ebenso regelmäßige Datenschutz-Schulungen.
Wer regelmäßig mit Cloud- oder KI-Werkzeugen arbeitet, sollte zusätzlich die Hinweise zum Datenschutz bei KI-Tools beachten: Werden vertrauliche Inhalte an externe Dienste übertragen, steigt das Risiko einer meldepflichtigen Verletzung. Gerade bei Berufsgeheimnisträgern kann schon die unbedachte Nutzung eines externen Dienstes zum Problem werden, wenn dabei Mandantendaten das eigene System verlassen.
Praktisch bedeutet das: Vor dem Einsatz neuer Werkzeuge prüfen, ob ein Auftragsverarbeitungsvertrag vorliegt, wo die Daten gespeichert werden und wer darauf zugreifen kann. Sensible Kommunikation gehört verschlüsselt, Zugriffsrechte eng begrenzt. So lässt sich verhindern, dass aus einer alltäglichen Arbeitserleichterung ein doppelter Rechtsverstoß wird.
Prävention: Datenpannen von vornherein vermeiden
Prävention bleibt der beste Schutz: Verschlüsselung von Geräten und E-Mail-Anhängen, Zwei-Faktor-Authentifizierung, restriktive Zugriffsrechte und geschulte Mitarbeitende verhindern einen Großteil typischer Pannen — vom Fehlversand bis zum Phishing-Erfolg. Technische Maßnahmen wie Sicherheits-Header und eine solide Website-Sicherheit reduzieren zusätzlich das Angriffsrisiko.
Als Orientierung für angemessene Schutzmaßnahmen dienen die Empfehlungen des Bundesamts für Sicherheit in der Informationstechnik (BSI). Auch die abgestimmte Auslegung der Aufsichtsbehörden in der Datenschutzkonferenz (DSK) hilft, den eigenen Umgang mit Vorfällen rechtssicher aufzustellen.
Viele Pannen entstehen nicht durch technische Raffinesse der Angreifer, sondern durch menschliche Fehler und fehlende Routinen. Ein aufgeräumtes Berechtigungskonzept, klare Regeln für den Umgang mit E-Mails und mobilen Geräten sowie regelmäßige Sensibilisierung der Mitarbeitenden senken das Risiko oft stärker als teure Technik. Datenschutz ist damit vor allem eine Frage gelebter Organisation.
Datenpanne, Dokumentation und Rechenschaftspflicht
Die DSGVO verlangt nicht nur die Meldung, sondern auch die lückenlose interne Dokumentation jeder Datenpanne — einschließlich der Fälle, die am Ende nicht meldepflichtig sind. Diese Rechenschaftspflicht bedeutet: Ein Unternehmen muss jederzeit belegen können, dass es Vorfälle erkannt, bewertet und angemessen darauf reagiert hat. Ein einfaches, standardisiertes Vorfallregister erfüllt diesen Zweck und schafft zugleich Klarheit über wiederkehrende Schwachstellen.
Sinnvoll ist, die Dokumentation mit der Datenschutz-Folgenabschätzung zu verzahnen: Wo bereits vorab hohe Risiken erkannt wurden, lässt sich im Ernstfall schneller und fundierter bewerten. Auch der Umgang mit besonders schützenswerten Kategorien wie Gesundheits- oder Mandantendaten sollte vorab geregelt sein, damit im 72-Stunden-Fenster keine Grundsatzdiskussionen mehr nötig werden.
Nach außen wirkt ein professioneller Umgang mit Datenpannen vertrauensbildend: Wer Betroffene offen, verständlich und rechtzeitig informiert, statt einen Vorfall zu verschweigen, schützt seine Reputation oft besser als durch Vertuschung. Der sorgsame Umgang mit den eigenen Daten und denen der Kunden ist damit nicht nur eine Pflicht, sondern auch ein Signal der Verlässlichkeit — ein Wert, der gerade im Umgang mit sensiblen First-Party-Daten zunehmend zählt.
Abschließend lohnt der Blick auf die Zeit nach dem Vorfall: Jede Datenpanne ist auch eine Gelegenheit zu lernen. Eine ehrliche Nachbetrachtung — was ist passiert, warum, und was verhindert eine Wiederholung — deckt organisatorische und technische Schwachstellen auf. Aus einem Fehlversand kann so die Einführung eines Vier-Augen-Prinzips folgen, aus einem verlorenen Gerät die konsequente Verschlüsselung aller Laptops. Wer Vorfälle systematisch auswertet, verwandelt einen Zwischenfall in dauerhafte Verbesserung. Datenschutz ist damit kein statischer Zustand, sondern ein fortlaufender Prozess, der sich mit jeder bewältigten Panne weiterentwickelt und das Unternehmen widerstandsfähiger gegen künftige Vorfälle macht. Gerade kleine Betriebe und Kanzleien profitieren davon, weil sie sich einen groß angelegten Sicherheitsvorfall mit Reputationsschaden und Bußgeld schlicht nicht leisten können und Prävention hier ungleich günstiger ist als die Bewältigung eines eingetretenen Schadens.