Frage: Wir haben nur Geschäftskunden. In der Logistik kam es kürzlich zu einer Panne. Es wurden in vier Pakete die falschen Lieferscheine gepackt. Auf diesen sind bei Lieferanweisungen auch Personendaten zu finden. Wir haben die Empfänger gebeten, die falsch erhaltenen Lieferscheine zu vernichten. Wir fragen uns noch: Müssen wir diese Panne nach Art. 24 Bundesgesetz über den Datenschutz (DSG) melden?
Antwort: Folgende Dinge sind im Zusammenhang mit der Meldung von Datenpannen stets entscheidend. Ihr Unternehmen muss
- die Risiken bewerten, die sich aus der „Panne“ für die betroffene Person ergeben. Die Panne muss zu einem hohen Risiko für die betroffenen Person führen. Sie müssen also das Risiko für die betroffene Person einschätzen. Berücksichtigen Sie dabei etwa drohende (finanzielle) Schäden, Rufschädigung oder der Verlust der Kontrolle.
- die Risken bewerten, die sich aus der Panne für die Grundrechte der betroffenen Person ergeben. Es gibt Datenschutzverletzungen bei denen die Grundrechte anderer Menschen betroffen sind. Das könnte zum Beispiel der Fall sein, wenn Gesundheitsdaten offengelegt werden oder wenn beispielsweise genetische oder biometrische Daten entwendet worden sind.
Kommt Ihr Unternehmen zum Ergebnis, dass nach der Abwägung ein hohes Risiko für die betroffenen Personen besteht oder sie sogar in ihren Grundrechten verletzt sind, darf Ihr Unternehmen nicht zögern. In einem solchen Fall muss die Meldung so rasch als möglich erfolgen.
Risiken eher gering
Bei vernünftiger Betrachtung des Sachverhalts wird man in Ihrem Fall nicht von einem hohen Risiko ausgehen müssen.
Erstens ging es nur um eine kleine Zahl betroffener Personen. Zweitens waren die Daten eher unkritisch. Zudem sind keine Schäden aus der Kenntnisnahme der Daten zu erwarten. Insofern ist eine Meldung nicht erforderlich. Die engen Voraussetzungen des Art. 24 DSG liegen nicht vor, denn der EDÖB verlangt keine Meldung bei nur niedrigem Risiken.