Neue EDSA-Vorlage für Datenschutzverletzungen: Vorfälle strukturiert erfassen

Geschrieben am 03.09.2026 von:

Team MORGENSTERN

MORGENSTERN: Innovativ in Datenschutz, IT-Sicherheit und Digitalisierung.
zum Profil

Kontaktiere mich:

+49 (0) 6232 – 100119 44
E-Mail senden

Der Europäische Datenschutzausschuss hat im Juni 2026 eine neue Vorlage für Meldungen von Datenschutzverletzungen zur öffentlichen Konsultation gestellt.

Die Konsultation lief bis zum 5. August 2026. Die Vorlage ist vor allem für eine Umsetzung durch die Aufsichtsbehörden in einem IT-gestützten Verfahren gedacht. Sie sieht bedarfsabhängige Fragen, vorgegebene Werte und erläuternde Hinweise vor. Zum Stand 2. September 2026 ist sie noch kein verbindliches unionsweit einheitliches Meldeformular. Ihre Veröffentlichung zeigt aber, wie Meldungen künftig strukturierter, vergleichbarer und digital besser auswertbar werden könnten.

An den gesetzlichen Pflichten ändert die Vorlage nichts. Verantwortliche müssen eine Verletzung des Schutzes personenbezogener Daten weiterhin unverzüglich und möglichst binnen 72 Stunden nach Kenntnis an die zuständige Aufsichtsbehörde melden, wenn die Verletzung voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Die Meldung muss die verfügbaren Informationen zum Vorfall, zu den betroffenen Daten und Personen, zu den wahrscheinlichen Folgen und zu den ergriffenen oder vorgeschlagenen Maßnahmen enthalten. Sind einzelne Angaben innerhalb der Frist noch nicht verfügbar, können sie nachgereicht werden. Die Gründe für eine verspätete Meldung sind zu dokumentieren.

Die praktische Bedeutung der EDSA-Vorlage liegt deshalb weniger in einzelnen späteren Formularfeldern als in der dahinterstehenden Logik. Unternehmen müssen in kurzer Zeit aus technischen, organisatorischen und rechtlichen Informationen eine nachvollziehbare Entscheidung bilden. Dafür reicht ein Incident-Ticket mit dem Vermerk, dass ein System gestört war, regelmäßig nicht aus. Benötigt werden eine Ereigniszeitleiste, eine Beschreibung des Angriffs oder Fehlers, eine Eingrenzung der betroffenen Systeme, Datenkategorien und Personengruppen sowie eine Bewertung der möglichen Folgen. Ebenso muss nachvollziehbar sein, welche Schutzmaßnahmen bereits umgesetzt wurden und welche Schritte noch ausstehen.

Ein strukturierter interner Erfassungsbogen kann dabei helfen, bestätigte Tatsachen, vorläufige Annahmen und offene Ermittlungsfragen zu trennen. Diese Trennung ist besonders wichtig, wenn sich die Informationslage nach der Erstmeldung verändert. Ergänzungen sollten nicht im Widerspruch zur ersten Meldung stehen, sondern erkennbar machen, welche Erkenntnisse hinzugekommen sind und warum sich eine Einschätzung gegebenenfalls verändert hat. Für die spätere Rechenschaftspflicht nach Art. 5 Abs. 2 DS-GVO ist außerdem zu dokumentieren, warum eine Meldung abgegeben oder unterlassen wurde. Das gilt auch dann, wenn kein Risiko für die Rechte und Freiheiten betroffener Personen angenommen wird.

Besonders relevant ist die Zusammenarbeit mit Auftragsverarbeitern. Werden die Daten durch einen Dienstleister verarbeitet, muss der Verantwortliche schnell an Informationen gelangen. Verträge sollten deshalb konkrete Meldewege, erreichbare Ansprechpartner, Mindestinhalte, Eskalationsfristen und Unterstützung bei Nachmeldungen vorsehen. Allgemeine Klauseln, wonach der Auftragsverarbeiter Datenschutzverletzungen unverzüglich mitteilt, können in einem komplexen Vorfall zu wenig sein. Die Organisation muss wissen, wer welche Information in welcher Form liefert und wer die rechtliche Bewertung koordiniert.

Die neue EDSA-Vorlage ist damit ein sinnvoller Anlass, die eigenen Abläufe zu testen, ohne ihre späteren Inhalte vorwegzunehmen. Unternehmen sollten den internen Prozess so gestalten, dass die gesetzlich erforderlichen Informationen bereits in den ersten Stunden strukturiert erfasst werden. Dann kann die Erstmeldung auch bei unvollständiger Sachverhaltsaufklärung belastbar abgegeben und anschließend konsistent ergänzt werden.

 

Was Unternehmen jetzt tun sollten

  • Incident-Erfassungsbogen mit Ereigniszeitleiste, Datenkategorien, Personengruppen und Maßnahmen einführen.
  • Bestätigte Tatsachen, vorläufige Annahmen und offene Fragen getrennt dokumentieren.
  • Meldeentscheidung und Risikobewertung nach Art. 33 und Art. 34 DS-GVO nachvollziehbar begründen.
  • Informationspflichten und Eskalationsfristen mit Auftragsverarbeitern konkret vereinbaren.

 

Quelle: EDSA, Template for personal data breach notification, öffentliche Konsultation vom 10. Juni bis 5. August 2026 (https://www.edpb.europa.eu/public-consultations/template-for-personal-data-breach-notification_en)


Zurück zu den News