Beitrag

© Artvibe | Adobe Stock

Cybersicherheit: Wann entfällt die Meldepflicht bei einer Datenschutzverletzung nach Art. 33 DSGVO?

Das Wichtigste in Kürze
(Anm. d. Redaktion)

Wann entfällt die Meldepflicht nach Art. 33 Abs. 1 DSGVO?
Nach Art. 33 Abs.1 S. 1 Hs. 2 DSGVO entfällt sie, wenn die Datenschutzverletzung voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Der Verantwortliche muss diese Einschätzung im Rahmen einer Risikobewertung treffen und trägt die Nachweispflicht.

Welche Faktoren sind bei der Risikobewertung zu berücksichtigen?
Maßgeblich sind insbesondere Art und Sensibilität der betroffenen Daten, die Identifizierbarkeit der Betroffenen, die möglichen Folgen und deren Eintrittswahrscheinlichkeit sowie die Zahl der betroffenen Personen.

 

Cybersicherheit: Ausnahme von der Meldepflicht, Art. 33 Abs. 1 S. 1 Hs. 2 DSGVO

Die Meldepflicht entfällt gemäß Art. 33 Abs. 1 S. 1 Hs. 2 DSGVO, wenn die Verletzung des Schutzes personenbezogener Daten voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Der Verantwortliche muss diesbezüglich eine Prognoseentscheidung treffen. (BeckOK IT-Recht/Borges, 19. Edition, Stand: 1.4.2025, Art. 33 Rn 11)

Unter welchen Voraussetzungen sich ein nur geringfügiges Risiko aus einer Datenschutzverletzung ergibt, wird in der DSGVO nicht definiert. Dabei ist jedoch darauf zu achten, dass die Meldepflicht des Art. 33 Abs. 1 S. 1 DSGVO als Regelfall angesehen wird und lediglich die Meldung von Bagatellfällen über den Ausnahmevorbehalt ausgeschlossen werden soll. (Gola/Heckmann/Reif, DS-GVO/BDSG, Art. 33 Rn 46) Nach der negativen Formulierung des Art. 33 Abs. 1 S. 1 DSGVO trifft den Verantwortlichen die Nachweispflicht.

 

Welche Faktoren sind bei der Risikobewertung einer Datenschutzverletzung zu berücksichtigen?

Im Rahmen der Risikobewertung sollen nach den Leitlinien des EDSA unter Beachtung der spezifischen Umstände der Datenschutzverletzung einschließlich der Schwere der potenziellen Folgen und der Wahrscheinlichkeit insbesondere folgende Faktoren Berücksichtigung finden: Art der Datenschutzverletzung (Beschädigung oder Entwendung), Art/Sensibilität und der Umfang der personenbezogenen Daten (besondere Datenkategorien – vgl. Art. 9 DSGVO), Identifizierbarkeit der betroffenen Personen, Schwere der Folgen für die betroffenen Personen (Datenentwendung aus kriminellem Antrieb oder technisch bedingter Datenverlust), besondere Eigenschaften der betroffenen Person oder des Verantwortlichen (besonderes Vertrauensverhältnis) sowie die Zahl der betroffenen Personen. (EDSA, Leitlinien 9/2022 für die Meldung von Verletzungen des Schutzes personenbezogener Daten gemäß der DSGVO, Version 2.0, Datum der Annahme: 28.3.2023, S. 27 ff. Rn 103–120.)

Der Verantwortliche sollte die Schwere der möglichen Folgen für die Rechte und Freiheiten der betroffenen Person in Verbindung mit der Eintrittswahrscheinlichkeit dieser Folgen prüfen, wobei das Risiko mit zunehmender Schwere und mit steigender Eintrittswahrscheinlichkeit der Folgen einer Datenschutzverletzung ansteigt. Im Zweifel rät der EDSA, sicherheitshalber die Meldung an die Aufsichtsbehörde vorzunehmen. (EDSA, Leitlinien 9/2022 für die Meldung von Verletzungen des Schutzes personenbezogener Daten gemäß der DSGVO, Version 2.0, Datum der Annahme: 28.3.2023, S. 30 Rn 119; vgl. zu weiteren Einzelheiten für die Beurteilung des Risikos eines Datenschutzverletzung: ENISA, Recommendations for a methodology of the assessment of severity of personal data breaches, zuletzt abgerufen am 18.8.2025; vgl. auch die Risikomatrix im Kurpapier Nr. 18 der Datenschutzkonferenz („DSK“): Risiko für die Rechte und Freiheiten natürlicher Personen, Stand: 26.4.2018, S. 5, zuletzt abgerufen am 18.8.2025)

 

Meldepflicht oder Ausnahme? Praxisfälle zu Datenschutzverletzungen

Im Hinblick auf Praxisfälle zur Risikobewertung enthalten die Leitlinien des EDSA einige Fallbeispiele für aus Sicht der europäischen Aufsichtsbehörden meldepflichtige oder nicht-meldepflichtige Vorfälle respektive Beispiele für die Risikobewertung, wie bei dem Abhandenkommen eines USB-Sticks, auf welchem sich die Sicherungskopie eines Archivs mit personenbezogenen Daten in verschlüsselter Form befindet, oder bei einem Cyberangriff auf einen Online-Marktplatz mit der nachträglichen Veröffentlichung von Benutzernamen, Passwörtern und Kaufhistorie durch den Angreifer. (EDSA, Leitlinien 9/2022 für die Meldung von Verletzungen des Schutzes personenbezogener Daten gemäß der DSGVO, Version 2.0, Datum der Annahme: 28.3.2023, S. 36 ff.; vgl. zu weiteren Beispielsfällen einer Risikobewertung European Data Protection Board (edpb), Guidelines 1/2021 on Examples regarding Data Breach Notification 01/2021, Version 2.0, Stand: 14.12.2021, zuletzt abgerufen am 18.8.2025)

 

 

Ein Auszug aus der eBroschüre T. Lenz/F. Lenz/Bertram/Kalkbrenner, Cyberversicherung und Cyberangriffe – Rechtsprechung und aktuelle Entwicklungen, 1. Auflage, 2026, S. 77-78.

Eine weitere kostenlose Leseprobe finden Sie in unserer Onlinebibliothek Anwaltspraxis Wissen

Diesen Beitrag teilen

Facebook
Twitter
WhatsApp
LinkedIn
E-Mail

Unser KI-Spezial

Erfahren Sie hier mehr über Künstliche Intelligenz – u.a. moderne Chatbots und KI-basierte…