Die Uhr läuft, sobald Sie es wissen
Bei einer meldepflichtigen Datenpanne bleiben 72 Stunden für die Meldung an die Aufsichtsbehörde — so steht es in Art. 33 Abs. 1 DSGVO. Entscheidend ist, wann diese Frist zu laufen beginnt: nicht mit dem Angriff selbst und nicht erst, wenn die Leitung informiert ist, sondern sobald Ihr Unternehmen als Verantwortlicher mit hinreichender Gewissheit Kenntnis von der Panne hat — die Kenntnis der zuständigen Stelle, etwa der IT, wird dem Unternehmen zugerechnet.
Was in diesen 72 Stunden passiert — oder eben nicht passiert —, entscheidet über Bußgelder, Reputationsschäden und persönliche Haftung. Das ist der Grund, warum diese Lektion für Führungskräfte auf drei Dinge zielt: verstehen, was die Uhr startet; wissen, welche Entscheidungen allein die Leitung treffen darf; und einschätzen, was es kostet, wenn man zu lange wartet.
Eine Datenpanne ist keine IT-Frage — sondern eine Führungsfrage
Verletzung des Schutzes personenbezogener Daten — so lautet der Rechtsbegriff aus Art. 4 Nr. 12 DSGVO. Vereinfacht gesagt: Jedes unbeabsichtigte oder unberechtigte Ereignis, das Vertraulichkeit, Integrität oder Verfügbarkeit von Personendaten beeinträchtigt. Ein gestohlener Laptop mit Kundenliste, eine E-Mail an den falschen Empfänger, ein Ransomware-Angriff, ein Cloud-Ordner versehentlich auf „öffentlich" gestellt — alles Datenpannen.
Die Meldepflicht dieser Fälle liegt beim Verantwortlichen, also beim Unternehmen — und innerhalb des Unternehmens bei der Leitung. Das ist keine Formalität. Der Europäische Datenschutzausschuss (EDSA) hat in seiner Leitlinie 9/2022 klargestellt: Sobald ein Verantwortlicher mit hinreichender Gewissheit annehmen kann, dass ein Sicherheitsvorfall eingetreten ist, beginnt die Frist. Nicht wenn alles geklärt ist. Nicht wenn der Bericht der IT-Forensik vorliegt. Wenn die erste belastbare Erkenntnis da ist — dann läuft die Uhr.
Das hat eine praktische Konsequenz: Führungskräfte, die von Mitarbeitenden erst nach zwei Tagen informiert werden, haben keine vollen 72 Stunden mehr. Die Meldekette im Unternehmen muss so aufgebaut sein, dass Pannen innerhalb von Stunden — nicht Tagen — an die Entscheidungsebene gelangen.
Die 72-Stunden-Entscheidung kann nur die Leitung treffen
An die Aufsichtsbehörde melden — oder nicht? Diese Entscheidung liegt nicht beim IT-Koordinator, nicht beim Datenschutzbeauftragten allein, sondern bei der Leitung. Denn sie trägt die rechtliche Verantwortung.
Meldepflichtig ist eine Panne nach Art. 33 Abs. 1 DSGVO immer dann, wenn sie voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen darstellt. Vereinfacht gesagt: Sobald Betroffene durch die Panne identifizierbar sind und potenzielle Schäden entstehen könnten — sei es Identitätsdiebstahl, Diskriminierung oder finanzielle Verluste — ist die Meldepflicht ausgelöst. Die Meldung entfällt nur, wenn die Verletzung voraussichtlich nicht zu einem Risiko für die Betroffenen führt — etwa weil die Daten nach dem Stand der Technik verschlüsselt waren; diese Einschätzung ist zu dokumentieren.
Der Inhalt der Meldung ist in Art. 33 Abs. 3 DSGVO festgelegt: Art der Panne, betroffene Datenkategorien, ungefähre Zahl der Betroffenen und Datensätze, Kontaktdaten des DSB oder einer Anlaufstelle, voraussichtliche Folgen, ergriffene oder geplante Gegenmaßnahmen. Nicht alles muss beim ersten Anruf oder Formular vorliegen. Das Gesetz erlaubt ausdrücklich eine stufenweise Meldung: Wer innerhalb von 72 Stunden meldet und nachreicht, handelt rechtskonform. Wer wartet, bis alles klar ist, riskiert eine verspätete Meldung — und die ist ein eigenständiger Verstoß mit eigenem Bußgeldrisiko.
Ein Hinweis zur Zukunft: Die EU-Kommission hat im Rahmen des sogenannten EU Digital Omnibus (Vorschlag November 2025) eine Verlängerung auf 96 Stunden vorgeschlagen, verbunden mit einer Anhebung der Meldeschwelle auf „hohes Risiko". Der Vorschlag befindet sich Mitte 2026 noch im Trilog-Verfahren zwischen Kommission, Rat und Parlament. Bis zur Verabschiedung gilt: 72 Stunden, keine Ausnahme.
!
Ein Hinweis für die Zukunft
Die EU-Kommission hat im Rahmen des sogenannten EU Digital Omnibus (Vorschlag November 2025) eine Verlängerung auf 96 Stunden vorgeschlagen, verbunden mit einer Anhebung der Meldeschwelle auf „hohes Risiko". Der Vorschlag befindet sich Mitte 2026 noch im Trilog-Verfahren zwischen Kommission, Rat und Parlament. Bis zur Verabschiedung gilt:
72 Stunden, keine Ausnahme.
Betroffene informieren — wann, wie und mit welchen Konsequenzen
Parallel zur Behördenmeldung stellt sich die zweite Schlüsselfrage: Müssen die betroffenen Personen benachrichtigt werden? Art. 34 DSGVO regelt das — und setzt die Schwelle höher als Art. 33. Benachrichtigt werden muss, wenn die Panne voraussichtlich ein hohes Risiko für die Betroffenen darstellt.
Hohes Risiko liegt typischerweise vor, wenn sensible Datenkategorien betroffen sind — Gesundheitsdaten, Finanzdaten (IBAN, Kreditkartennummern), Zugangsdaten — oder wenn die Kombination aus Name, Adresse und weiteren Daten Identitätsdiebstahl oder Social-Engineering-Betrug ermöglicht. Vereinfacht gesagt: Wenn Betroffene durch die Panne selbst aktiv werden müssen — Passwörter ändern, Kontoauszüge prüfen, die eigene Bank informieren —, dann schuldet das Unternehmen ihnen genau diese Information.
Drei Ausnahmen befreien von der individuellen Benachrichtigung: Die Daten waren durch geeignete technische Maßnahmen (zum Beispiel Verschlüsselung) für Unbefugte nutzlos. Nachträgliche Maßnahmen haben das hohe Risiko eliminiert. Oder der Aufwand der individuellen Benachrichtigung wäre unverhältnismäßig — dann tritt eine öffentliche Bekanntmachung an die Stelle. Letzteres ist kein Freifahrtschein: Das Schweizerische Bundesverwaltungsgericht hat in seinem Urteil vom 8. April 2026 (BVGer A-3790/2024, apfelkiste.ch) ausdrücklich festgehalten, dass auch die Möglichkeit eines unbefugten Zugriffs eine Datensicherheitsverletzung begründet — tatsächlicher Zugriff ist für die Meldepflicht nicht erforderlich. Bei rund 19.000 Betroffenen ordnete das Gericht eine öffentliche Bekanntmachung an, weil die individuelle Information unverhältnismäßig war.
Die Betroffenenbenachrichtigung selbst muss in klarer und einfacher Sprache erfolgen, mit Kontaktdaten einer Anlaufstelle, Beschreibung der voraussichtlichen Folgen und konkreten Handlungsempfehlungen. Art. 34 DSGVO nennt keine Stundenzahl — „unverzüglich" bedeutet ohne schuldhaftes Zögern. In der Praxis sollte die Benachrichtigung mit der Behördenmeldung koordiniert werden, damit keine widersprüchlichen Informationen in Umlauf geraten.
Krisenkommunikation:
Wer sagt wem was?
Eine Datenpanne ist ein Kommunikationsereignis, nicht nur ein rechtliches. Wer hier schweigt oder unkoordiniert kommuniziert, verliert das Vertrauen der Betroffenen oft dauerhaft.
Die Leitungsentscheidung betrifft drei Kommunikationskanäle gleichzeitig: Die Behörde (strukturiertes Meldeformular, intern vorzubereiten), die Betroffenen (klar, sachlich, mit Handlungsempfehlungen) und die Öffentlichkeit oder Presse (nur wenn der Vorfall öffentlich bekannt wird oder eine öffentliche Bekanntmachung nötig ist). Alle drei Kanäle müssen koordiniert sein. Was der DSB an die Behörde meldet, darf nicht im Widerspruch zu dem stehen, was Kunden per E-Mail erhalten.
Wer spricht intern? Der Datenschutzbeauftragte ist nicht der Krisenmanager — er ist Berater und Anlaufstelle. Die Koordinatoren aus den Fachabteilungen liefern Fakten und setzen Maßnahmen um. Die Entscheidung über die externe Kommunikation — Zeitpunkt, Formulierung, Kanal — liegt bei der Leitung, typischerweise in Abstimmung mit Rechtsabteilung oder externem Anwalt. Ein vorbereitetes Krisenprotokoll verhindert, dass diese Entscheidungen unter Zeitdruck ad hoc getroffen werden müssen.
Das Bußgeld-/Haftungsrisiko: Zahlen, die Führungskräfte kennen sollten
Verstöße gegen Art. 33 und Art. 34 DSGVO können mit Bußgeldern von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes belegt werden — je nachdem, welcher Betrag höher ist. In der Praxis haben europäische Aufsichtsbehörden gezeigt, dass sie diese Obergrenzen auch wirklich ausschöpfen.
Drei Fälle aus der jüngeren Praxis machen das konkret: Meta wurde am 27. September 2024 von der irischen Datenschutzbehörde mit 91 Millionen Euro belegt — primär weil Nutzerpasswörter über Jahre im Klartext gespeichert waren (Verstoß gegen Art. 5 und Art. 32 DSGVO), verbunden mit Versäumnissen bei Meldung und Dokumentation der Panne (Art. 33 Abs. 1 und 5 DSGVO). Booking.com zahlte 475.000 Euro für eine um Wochen verspätete Meldung. Twitter zahlte 450.000 Euro nach verspäteter Meldung.
Für KMU gilt dasselbe Prinzip, nur auf einem anderen Maßstab: In Deutschland wurden 2025 insgesamt 249 Bußgelder verhängt mit einer Gesamtsumme von rund 46,9 Millionen Euro. Behörden skalieren Bußgelder nach Unternehmensgröße — aber ein KMU mit 10 Mitarbeitenden trifft ein Bußgeld von 50.000 Euro im Verhältnis härter als ein Konzern mit 100 Millionen Jahresumsatz.
Hinzu kommt die zivilrechtliche Haftung: Nach Art. 82 DSGVO haben Betroffene einen Anspruch auf Schadensersatz — materiell und immateriell. Der EuGH hat in seinem Urteil vom 4. Mai 2023 (C-300/21, Österreichische Post) klargestellt: Nicht jede DSGVO-Verletzung löst automatisch Schadensersatz aus. Ein konkreter Schaden muss vorliegen, auch wenn er gering ist. Das OGH-Urteil vom 24. März 2023 (6 Ob 242/22i) zeigt außerdem: Betroffene haben nach einer Panne das Recht zu erfahren, ob ihre Daten betroffen waren — und dieses Auskunftsrecht ist eigenständig einklagbar.
Was die Praxis zeigt: Aufsichtsbehörden bewerten eine unterlassene oder verspätete Meldung oft schwerer als die Datenpanne selbst. Denn die Meldepflicht ist nicht Selbstzweck — sie ermöglicht Betroffenen, sich zu schützen. Wer das verhindert, trägt die Konsequenz.
Das Zusammenspiel von
Koordinatoren und DSB
Die Leitung entscheidet — aber sie entscheidet nicht im Vakuum.
Der Datenschutzbeauftragte
bewertet den Sachverhalt, beurteilt die Risikolage, kennt die gesetzlichen Anforderungen und bereitet die Meldung vor. Er ist nicht der Meldepflichtige — das ist der Verantwortliche, also das Unternehmen. Aber er ist unverzichtbarer Berater in diesen 72 Stunden.
Die Koordinatoren
aus den Fachabteilungen liefern die Fakten: Welche Systeme sind betroffen? Welche Daten? Wie viele Personen? Sie dokumentieren den Vorfall und setzen technische Sofortmaßnahmen um — Systeme isolieren, Zugänge sperren, Backups prüfen. Das ist ihr Beitrag; sie treffen die Entscheidung zur Meldung nicht.
Die Leitung sorgt dafür, dass diese Rollen im Vorfeld klar definiert sind. Ein Datenpannen-Protokoll, das vor dem Ernstfall existiert, verkürzt die Reaktionszeit entscheidend. Wer erst beim Vorfall klärt, wer was tut, verliert wertvolle Stunden — und Zeit ist bei 72 Stunden das einzig nicht nachlieferbare Gut.
Die 72 Stunden sind kein Puffer —
sie sind das Fenster
Die wichtigste Erkenntnis dieser Lektion ist keine Rechtsnorm, sondern eine operative Konsequenz: Eine Datenpanne ist planbar — nicht im Sinne von vorhersehbar, aber im Sinne von vorbereitet. Unternehmen, die ein Krisenprotokoll haben, den DSB kennen, die Meldekette geprobt haben und wissen, welches Formular bei welcher Aufsichtsbehörde auszufüllen ist, melden innerhalb von 72 Stunden. Unternehmen ohne diese Vorbereitung melden zu spät — und zahlen dafür.

Die Pointe
Das Bußgeld für eine verspätete Meldung kann den Schaden der ursprünglichen Panne übersteigen.
- OGH 6 Ob 242/22i (24.03.2023) — Auskunftsrecht bei Datenpanne (Volltext, RIS)
- EuGH C-300/21 (04.05.2023) — kein automatischer Schadensersatz, konkreter Schaden nötig (EUR-Lex)
- EDSA Leitlinie 9/2022 (Version 2.0, Oktober 2024) — Hinweiskenntnis, stufenweise Meldung, Risikobewertung
- LTO — Digitaler Omnibus: Vorschläge der Kommission — Status des Gesetzgebungsverfahrens
- DSGVO-Bußgelder 2025 Übersicht (odclegal.de) — Meta 91 Mio. EUR, Booking.com 475.000 EUR, Twitter 450.000 EUR
- DSGVO-Bußgelder Deutschland 2025 (cortina-consult.com) — 249 Bußgelder, 46,9 Mio. EUR
- Meldefrist-Risiko KMU (dsn-group.de) — verspätete Meldung als eigenständiger Verstoß
- Art. 33 DSGVO (dsgvo-gesetz.de) — Normtext
- Art. 34 DSGVO (dsgvo-gesetz.de) — Normtext, Ausnahmen, Verhältnis zu Art. 33

