Beispieldokument: Nicht freigegebener Musterprozess für die fiktive „Muster GmbH“. Reale Kontakte, Bereitschaften, Kanäle und Reaktionszeiten sind nicht eingerichtet oder getestet.
Sofortregel: Verdachtsfälle werden unverzüglich intern gemeldet. Beschäftigte entscheiden nicht selbst, ob eine Behördenmeldung erforderlich ist.
Zeitregel: Eingang, erstmalige Kenntnis, hinreichende Gewissheit und jede Entscheidung werden mit Datum, Uhrzeit und Quelle dokumentiert.
| Feld | Wert |
|---|---|
| Dokumenten-ID | DSGVO-VF-06-01 |
| Dokumentenart | Musterverfahren für Erkennung, interne Meldung und Eskalation |
| Wiki.js-Pfad | /DSGVO/06-Datenschutzverletzungen/Meldeweg-Datenschutzverletzungen |
| Verantwortlich | festzulegende Incident-Verantwortung mit Datenschutzkoordination |
| Fachlich geprüft durch | Datenschutzbeauftragte/r, sofern benannt, Informationssicherheit, IT, Recht, Kommunikation und betroffene Fachrollen |
| Freigabe durch | Geschäftsführung beziehungsweise dokumentierte befugte Leitung |
| Status | Entwurf – Kanäle, Kontakte, Vertretungen, Zeiten und Befugnisse nicht organisationsbezogen freigegeben |
| Version | 1.0 |
| Stand | 09.08.2026 |
| Gültig ab | Nach Anpassung, Erreichbarkeitstest, Übung und formaler Freigabe |
| Nächste Prüfung | Mindestens halbjährlich sowie nach Vorfällen, Übungen und Kontaktänderungen |
| Schutzklasse | Intern; Vorfalldetails, betroffene Daten, Personen und forensische Nachweise geschützt |
| DSGVO-Bezug | Artikel 4 Nummer 12, 24, 28 Absatz 3, 32, 33 und 34 DSGVO |
| Schnittstellen | ISMS Incident Response, Auftragsverarbeiter, Datenschutzbewertung, Register, Aufsicht, Betroffene und Lessons Learned |
Schnelle interne Meldung, sichere Eindämmung und belastbare Zeitstempel schaffen die Grundlage für rechtzeitige Entscheidungen. Eigene redaktionelle SVG-Grafik. Zum Vergrößern öffnen.
Jeder Verdacht auf versehentliche oder unrechtmäßige Vernichtung, Verlust, Veränderung, Offenlegung oder unbefugten Zugang zu personenbezogenen Daten wird gemeldet. Beispiele:
Nicht jeder Sicherheitsvorfall ist eine Datenschutzverletzung; jeder entsprechende Verdacht wird dennoch geprüft.
| Feld | Mindestinhalt |
|---|---|
| Meldezeit | Datum, Uhrzeit, Zeitzone und Kanal |
| meldende Stelle | Name/Rolle und erreichbarer Rückkanal |
| Beobachtung | was, wann und wie festgestellt wurde |
| Datenbezug | vermutete personenbezogene Daten und Personengruppen |
| Systeme / Orte | Anwendung, Gerät, Datei, Papier, Cloud oder Dienstleister |
| Reichweite | bekannte oder geschätzte Zahl, Zeitraum und Empfänger |
| Sofortmaßnahmen | bereits durchgeführt, offen und benötigte Hilfe |
| Belege | geschützte Referenz auf Logs, Nachricht, Screenshot oder Ticket |
Fehlende Angaben verhindern die Meldung nicht; sie werden nachgeführt.
| Stufe | Handlung | Ergebnis |
|---|---|---|
| Erkennen | Verdacht sichern und Sofortschutz einleiten | Erstinformation |
| Erfassen | Incident-ID, Eingang und Kenntnisstand dokumentieren | kontrollierter Vorgang |
| Triage | Personenbezug, laufende Gefahr und Zuständigkeit prüfen | Priorität und Team |
| Eskalieren | Datenschutz, Incident Response, Recht und Leitung einbinden | Entscheidungsfähigkeit |
| Bewerten | Verletzung, Risiken, Meldungen und Betroffene prüfen | dokumentierte Entscheidung |
| Nachhalten | Eindämmung, Nachmeldung, Kommunikation und Abschluss steuern | vollständiger Registerstand |
Getrennt dokumentiert werden:
Die Organisation verschiebt „Kenntnis“ nicht durch vermeidbare interne Weiterleitung oder fehlende Bereitschaft. Zweifel werden unverzüglich aufgeklärt.
| Rolle | Aufgabe |
|---|---|
| Incident-Annahmestelle | erreichbar sein, ID und Zeitstempel vergeben, Soforteskalation |
| Incident Lead | Eindämmung, Untersuchung und abgestimmte Maßnahmen steuern |
| Datenschutzkoordination | DSGVO-Prüfung, Fristen, Register und Meldungsentwürfe koordinieren |
| Datenschutzbeauftragte/r | unabhängig beraten und überwachen, sofern benannt |
| IT / Informationssicherheit | Fakten, Reichweite, Ursachen und technische Maßnahmen liefern |
| Recht / Kommunikation | rechtliche Schnittstellen und klare Kommunikation prüfen |
| befugte Leitung | Entscheidungen und Ressourcen im definierten Mandat |
Vertretungen und Ausfallkanäle stehen in Kontakt- und Eskalationslisten.
Auftragsverarbeiter melden dem Verantwortlichen ohne unangemessene Verzögerung und liefern Informationen fortlaufend nach. Vertragliche Stundenwerte unterstützen die Steuerung, ersetzen aber nicht Artikel 33.
Bei gemeinsamer Verantwortung werden Zuständigkeiten und Informationsflüsse aus der Artikel-26-Vereinbarung herangezogen. Keine Partei wartet stillschweigend auf die andere.
ISMS-, NIS2-, Strafverfolgungs-, Versicherungs-, Vertrags- oder Branchenmeldungen werden separat geprüft. Eine Meldung erfüllt die andere nicht automatisch. Inhalt, Empfänger, Frist und Freigabe bleiben je Regime nachvollziehbar.
Vorfalldaten werden nur im erforderlichen Personenkreis und in geschützten Systemen verarbeitet. E-Mail-Verteiler, Chat, Wiki und Tickets enthalten keine unnötigen vollständigen Datensätze, Zugangsdaten oder forensischen Details.
Für meldende Personen gilt: nicht selbst vollständig ermitteln, sondern schnell und sicher melden. Das Incident-Team arbeitet parallel.
| Zeitfenster | Meldende Person | Incident-Team |
|---|---|---|
| sofort | weitere Offenlegung stoppen, nichts unnötig löschen, Meldekanal nutzen | Eingang bestätigen, Fall-ID und Zeitstempel vergeben |
| erste Minuten | bekannte Fakten und Erreichbarkeit mitteilen | Incident Lead, Datenschutz und technische Rollen aktivieren |
| frühe Triage | Rückfragen beantworten, Originale nicht verändern | Personenbezug, Verletzungsart, Scope und Schutzmaßnahmen prüfen |
| parallele Reaktion | keine externe Kommunikation ohne Freigabe | Eindämmung, Beweissicherung, Kenntnis- und Risikoprüfung starten |
Absender, tatsächlicher Empfänger, Datei oder Nachricht, Datenarten, Verschlüsselung, Öffnung, Weiterleitung und Rückruf werden erfasst. Die meldende Person versucht nur vereinbarte sichere Sofortmaßnahmen und dokumentiert Rückmeldungen.
Gerät, Zeitpunkt, Ort, Benutzer, Sperrstatus, lokale Daten, Verschlüsselung, Schlüssel und Fernzugriff werden gemeldet. Ein Geräteverlust kann trotz Backup eine Vertraulichkeitsverletzung sein; umgekehrt ist nicht jeder Verlust automatisch meldepflichtig.
Betroffene Konten, Systeme, ungewöhnliche Aktivitäten, bekannte Zeitspanne und bereits ergriffene Maßnahmen werden übermittelt. Passwortänderung allein genügt nicht, wenn Sitzungen, Tokens, Weiterleitungsregeln oder Datenabfluss bestehen können.
Die Meldung wird unverzüglich übernommen und nicht erst nach vollständigem Abschlussbericht. Vertrag, verantwortliche Verarbeitungen, Unterauftragnehmer, Länder, betroffene Daten und gemeinsame Maßnahmen werden parallel geklärt.
Der Meldeweg ist für Beschäftigte, Auftragnehmer und relevante Partner verständlich erreichbar. Gute-Faith-Meldungen werden nicht sanktioniert, nur weil sich der Verdacht nicht bestätigt. Schulungen erklären anhand kurzer Beispiele, was zu melden ist und welche Sofortmaßnahmen helfen.
Funktionspostfach, Hotline oder Ticketsystem erhalten Vertretung und Ausfallkanal. Automatische Eingangsbestätigung nennt keine sensiblen Vorfalldetails. Bei Ausfall der üblichen Systeme greift eine unabhängige Notfallkopie der Kontakt- und Eskalationsliste.
Mindestens jährlich wird ein vollständiger Fall vom Eingang bis zur Entscheidung geübt; zusätzlich werden kurze Kanaltests durchgeführt. Szenarien wechseln zwischen Fehlversand, Ransomware, Lieferant, Wochenende, grenzüberschreitendem Fall und hoher Betroffenengefahr.
Gemessen werden Erkennungszeit, Zeit bis Fall-ID, Erreichbarkeit der Rollen, Vollständigkeit der Erstmeldung, Zeitpunkt der Risikoentscheidung und Funktion des Ausfallkanals. Feststellungen erhalten Ursache, Maßnahme und Wiederholungstest.

Erstgespräch unter info@smct-management.de vereinbaren
| Version | Datum | Änderung | Erstellt/geändert durch | Freigabe |
|---|---|---|---|---|
| 1.0 | 09.08.2026 | Erste 60 Minuten, Fehlverhalten, Meldesituationen, Meldekultur, Ausfallweg und Übungen ergänzt | Datenschutzkoordination / Musterrolle | Ausstehend |
| 0.1 | 08.08.2026 | Muster-Meldeweg mit Sofortmaßnahmen, Mindestangaben, Zeitstempeln, Eskalation, Auftragsverarbeiter- und ISMS-Schnittstellen erstellt | Datenschutzkoordination / Musterrolle | Ausstehend |