Eine Person hält in der einen Hand ein Smartphone und berührt mit der anderen Hand das Touchpad eines aufgeklappten Notebooks.
Datenschutz

Datenschutzverletzung (Betroffene)

Eine Datenschutzverletzung liegt vor, wenn der Schutz personenbezogener Daten nicht bzw. nicht durchgängig gewährleistet wurde. Sie besteht in jeder Verletzung der Sicherheit, die – gleich ob unbeabsichtigt oder unrechtmäßig – zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von personenbezogenen Daten führt, welche übermittelt, gespeichert oder auf sonstige Weise verarbeitet wurden. 

In folgendem FAQ beantworten wir Ihnen die häufigsten Fragen, die sich Betroffenen im Zusammenhang mit Datenschutzverletzungen stellen.

Eine Datenschutzverletzung liegt beispielsweise vor, wenn personenbezogene Daten im Rahmen eines Cyberangriffs abgegriffen, falsche E-Mail-Adressen für den Versand von personenbezogenen Daten verwendet oder Datenträger wie USB-Sticks, Festplatten oder Notebooks mit personenbezogenen Daten verloren oder entwendet werden. Konkret kann es sich dabei um folgende Vorfälle handeln:

  • Datenverlust durch ein verlorenes oder ein gestohlenes Medium
  • Unberechtigte Weitergabe oder unberechtigter Zugriff Dritter
  • Versand an falsche Adressat:innen
  • Fehlentsorgung
  • Fehlerhafte Löschung
  • Cyberangriff
  • Ausspähen von Daten (Skimming)
  • Malware und Ransomware
  • Phishing
  • Softwarefehler

Um mögliche Folgen einer Datenschutzverletzung zu verhindern bzw. abzumildern, empfehlen wir Ihnen, geeignete Schutzmaßnahmen durchzuführen. Die Maßnahmen richten sich jeweils nach den von der Verletzung betroffenen Kategorien von personenbezogenen Daten, d. h. ob zum Beispiel Passwörter oder Zahlungsinformationen entwendet worden sind. 

Zugangsdaten (insbesondere Passwörter) ändern

Wenn Passwörter oder Passwort-Hashes entwendet wurden, sollten Sie diese umgehend ändern. Aber auch wenn Zugangskennungen (etwa Ihre E-Mail-Adresse) betroffen sind, sollten Sie die Sicherheit Ihrer Onlinekonten prüfen. Verwenden Sie für jedes Onlinekonto ein unterschiedliches und starkes Passwort. Wenn der bzw. die jeweilige Diensteanbieter:in bzw. Plattformbetreiber:in eine Zwei-Faktor-Authentifizierung anbietet (wie dies beim Onlinebanking bereits verpflichtender Standard ist), richten Sie diese zum Schutz des Zugangs ein. 

Kontobewegungen auf Girokonten und Kreditkarten prüfen

Wenn Zahlungsinformationen wie Kreditkartendaten oder IBAN betroffen sind, prüfen Sie Ihre Kontobewegungen. Nach einer Datenschutzverletzung, bei der diese Daten offengelegt wurden, könnten die Daten genutzt werden, um unbefugt Bestellungen zu Ihren Lasten (beispielsweise auf Lastschrift) durchzuführen. Bei unbefugten Abbuchungen widerrufen Sie diese umgehend und informieren Sie Ihr Geldinstitut. Ein Zugang zu Ihrem Konto ist in der Regel allein über die Zahlungsinformationen nicht möglich.

Ungewöhnliche Post prüfen

Mahnungen, Inkassobriefe oder Rechnungen für nicht selbst bestellte Ware sollten Sie nicht ignorieren. Sofern es sich augenscheinlich um authentische Schreiben handelt, wenden Sie sich an den bzw. die Absender:in und stellen klar, dass Sie die Bestellung nicht veranlasst haben.

Bei E-Mails und Anrufen wachsam sein

Hinsichtlich möglicher Phishing- und Schad-E-Mails sowie entsprechender Anrufe, in denen Sie aufgefordert werden, (auf einer externen Website) Zugangsdaten oder andere Informationen preiszugeben oder verschlüsselte Dateianhänge zu öffnen, ist Wachsamkeit geboten. Beim Social Engineering nutzen Angreifer:innen die Gutgläubigkeit mancher Menschen als vermeintlich schwächstes Glied der Sicherheitskette aus, um ihre kriminellen Absichten zu verwirklichen. Im Zweifel lassen Sie sich über einen anderen Kommunikationskanal (beispielsweise eine offizielle oder Ihnen bekannte Telefonnummer) die Richtigkeit der E-Mail oder des Anrufs bestätigen, bevor Sie Informationen preisgeben oder Anhänge öffnen. Weitere Informationen zur Erkennung von Phishing- und Spam-E-Mails finden Sie auf der Website des Bundesamts für Sicherheit in der Informationstechnik (BSI).

Bei Betrug Strafanzeige erstatten

Liegt ein Betrug oder der Verdacht auf einen Betrug vor, können Sie bei der Polizei Anzeige erstatten. Für die Ermittlung und Verfolgung der Täter:innen ist die Polizei bzw. die Staatsanwaltschaft zuständig. 

IT-Sicherheitsmaßnahmen beachten

Auch unabhängig von Datenschutzverletzungen sollten Sie Ihre Endgeräte und verwendeten Dienste durch geeignete Sicherheitsmaßnahmen schützen. Beachten Sie hierzu die von uns bereitgestellten weiterführenden Informationen.

Führt eine Datenschutzverletzung voraussichtlich zu einem hohen Risiko für Sie als betroffene Person, müssen Sie unverzüglich benachrichtigt werden. Dies erfolgt in der Regel über eine individuelle Benachrichtigung, sofern diese für die Verantwortlichen möglich und zumutbar ist. Ist eine individuelle Benachrichtigung (etwa aufgrund der Vielzahl betroffener Personen) für die Verantwortlichen nicht möglich oder zumutbar, ist es gestattet, Sie über eine öffentliche Bekanntmachung zu benachrichtigen.

Für betroffene Personen besteht keine Pflicht zur Meldung einer Datenschutzverletzung. Diese Pflicht besteht nur für diejenigen, die für die Datenschutzverletzung verantwortlich sind. 

Haben Sie von den für den Vorfall Verantwortlichen bereits eine Benachrichtigung erhalten, liegt der zuständigen Aufsichtsbehörde hierzu in der Regel die Meldung des Verantwortlichen vor. Häufig weisen die Verantwortlichen in ihrer Benachrichtigung auch darauf hin, dass die zuständige Aufsichtsbehörde informiert wurde. Dies liegt daran, dass im Falle einer Benachrichtigungspflicht immer auch eine Meldepflicht besteht.

Wir empfehlen Ihnen, sich zunächst direkt an diejenige Stelle zu wenden, die Ihre Daten verarbeitet und bei der Sie die Datenschutzverletzung vermuten. In einigen Fällen kann dies bereits Abhilfe schaffen. Zudem können wir in der Regel erst tätig werden und Ihr Anliegen ohne Verzögerungen bearbeiten, wenn Sie sich bereits an die Daten verarbeitende Stelle gewandt haben. 

Sollten Sie keine oder nur eine unbefriedigende Antwort von der Daten verarbeitenden Stelle erhalten, können Sie bei uns eine Beschwerde einreichen. Nutzen Sie zum Einreichen Ihrer Beschwerde bitte unser Online-Beschwerdeformular.

Ihre Beschwerde prüfen wir kostenfrei auf eine etwaige Verletzung des Datenschutzrechts.

Nach Erhalt aller für Ihre Beschwerde erforderlichen Unterlagen geben wir der Daten verarbeitenden Stelle die Gelegenheit zur Stellungnahme und bewerten den Sachverhalt unter datenschutzrechtlichen Gesichtspunkten. Ein (Zwischen-)Ergebnis unserer Überprüfung teilen wir Ihnen in der Regel unaufgefordert innerhalb von drei Monaten nach Eingang Ihrer Beschwerde mit. 

Je nach Sach-, Rechts- und Beweislage können im Anschluss rechtsverbindliche Maßnahmen zur Wahrung Ihrer Rechte und zur Behebung der Datenschutzverletzung eingeleitet werden. Ob und welche Maßnahmen wir ergreifen, steht dabei im Ermessen unserer Behörde und hängt unter anderem von der Schwere der Datenschutzverletzung ab.

Wir prüfen nur die datenschutzrechtliche Relevanz Ihrer Beschwerde, Aussagen über zivil- oder strafrechtliche Aspekte werden von uns nicht getroffen. Auch etwaige Ansprüche auf Unterlassung und gegebenenfalls auf Schadensersatz müssen zivilgerichtlich direkt gegenüber der Daten verarbeitenden Stelle eingeklagt werden. 

Wenden Sie sich hierfür an eine geeignete Verbraucherschutzorganisation oder eine Rechtsvertretung, da wir Sie in zivilrechtlichen Angelegenheiten nicht beraten können. Steht eine Straftat (zum Beispiel Betrug) im Raum, wenden Sie sich bitte an die Staatsanwaltschaft oder an die Polizei.