Marketing Glossar

2.413 Fachbegriffe aus 22 Bereichen des Online Marketings

Datenschutzverletzung (Data Breach)

Definition: Eine Datenschutzverletzung (englisch: Personal Data Breach, Data Breach) ist nach Art. 4 Nr. 12 DSGVO definiert als eine Verletzung der Sicherheit, die zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu personenbezogenen Daten führt, die übermittelt, gespeichert oder auf sonstige Weise verarbeitet werden. Der Begriff umfasst drei Formen von Sicherheitsverletzungen: Vertraulichkeitsverletzungen (unbefugte Offenlegung oder Zugang), Integritätsverletzungen (unbefugte oder unbeabsichtigte Veränderung) und Verfügbarkeitsverletzungen (unbeabsichtigter oder unbefugter Verlust des Zugangs oder Vernichtung). Bei Vorliegen einer Datenschutzverletzung entstehen für den Verantwortlichen nach Art. 33 und 34 DSGVO weitreichende Melde- und Benachrichtigungspflichten: Liegt voraussichtlich ein Risiko für die Rechte und Freiheiten betroffener Personen vor, muss die zuständige Datenschutzaufsichtsbehörde unverzüglich, spätestens jedoch 72 Stunden nach Bekanntwerden, informiert werden. Ist das Risiko voraussichtlich hoch, müssen zusätzlich die betroffenen Personen benachrichtigt werden. Unabhängig vom Risiko muss jede Datenschutzverletzung intern dokumentiert werden.

Erläuterung

Im Online-Marketing-Bereich können Datenschutzverletzungen auf vielfältige Weise entstehen. Zu den häufigsten Ursachen zählen: Cyberangriffe auf CRM-Systeme, E-Mail-Marketing-Plattformen oder Webshops (Hacking, Ransomware, Phishing); fehlkonfigurierte Cloud-Dienste oder Datenbanken, die personenbezogene Kundendaten öffentlich zugänglich machen; versehentlicher Versand von E-Mails an falsche Empfänger oder mit sichtbaren Empfängerlisten (BCC-Fehler); unbeabsichtigte Weitergabe von Kundendaten an falsche Auftragsverarbeiter; Verlust von Laptops oder USB-Sticks mit unverschlüsselten Kundendaten; sowie unzureichende Zugriffskontrollen, die ehemaligen Mitarbeitern Zugang zu Marketing-Systemen ermöglichen.

Sobald ein Vorfall bekannt wird, beginnt die 72-Stunden-Frist für die Meldung an die Aufsichtsbehörde zu laufen. Diese Frist gilt für alle Vorfälle, bei denen ein (nicht unerhebliches) Risiko für die betroffenen Personen besteht. Nur wenn mit hinreichender Sicherheit ausgeschlossen werden kann, dass kein Risiko vorliegt – etwa weil die kompromittierten Daten vollständig verschlüsselt waren und der Schlüssel nicht in falsche Hände geraten ist –, kann auf eine Meldung verzichtet werden. Der Verantwortliche muss die Risikobewertung und die Begründung für einen Meldeverzicht sorgfältig dokumentieren.

Die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO muss folgende Informationen enthalten: Beschreibung der Art der Datenschutzverletzung (einschließlich Kategorien und ungefährer Anzahl der betroffenen Personen und Datensätze), Kontaktdaten des Datenschutzbeauftragten oder einer anderen Anlaufstelle, Beschreibung der wahrscheinlichen Folgen der Verletzung sowie Beschreibung der ergriffenen oder vorgeschlagenen Abhilfemaßnahmen. Sind zum Zeitpunkt der Meldung noch nicht alle Informationen verfügbar, können sie schrittweise nachgereicht werden.

Die Benachrichtigung der betroffenen Personen nach Art. 34 DSGVO ist nur bei voraussichtlich hohem Risiko erforderlich. Ein hohes Risiko liegt typischerweise vor, wenn sensible Datenkategorien (Gesundheitsdaten, Finanzdaten, Passwörter) betroffen sind, die Daten in großem Umfang kompromittiert wurden oder die Betroffenen konkrete Nachteile wie Identitätsmissbrauch oder finanzielle Schäden erleiden könnten. Die Benachrichtigung muss in klarer und einfacher Sprache erfolgen und Informationen über Art der Verletzung, Kontaktdaten des DSB, wahrscheinliche Folgen und ergriffene Maßnahmen enthalten.

Typische Datenschutzverletzungen im Online-Marketing

Präventive Maßnahmen

Praxistipp: Erstellen Sie jetzt – bevor ein Vorfall eintritt – einen Incident-Response-Plan für Datenschutzverletzungen. Dieser Plan sollte Namen und Kontaktdaten aller internen Ansprechpartner (IT, Datenschutzbeauftragter, Geschäftsführung, Legal) sowie der zuständigen Aufsichtsbehörde enthalten, eine Checkliste für die Risikobeurteilung umfassen und die Vorlagen für die Behördenmeldung und ggf. die Betroffenenbenachrichtigung bereithalten. Üben Sie den Prozess mindestens jährlich in einem simulierten Szenario, damit alle Beteiligten im Ernstfall schnell und korrekt handeln können.