---
name: "DSGVO-Vorlagenpaket zur Meldung von Datenpannen"
version: "1.0"
updated: "2026-07-22"
source: "https://www.orbiqhq.com/de/vorlagen/dsgvo-datenpanne-meldung-vorlagenpaket"
license: "CC BY 4.0 — frei nutzbar und anpassbar mit Namensnennung von Orbiq (orbiqhq.com). Keine Rechtsberatung."
legal_basis:
  - "https://eur-lex.europa.eu/eli/reg/2016/679"  # DSGVO — Art. 33 (Behördenmeldung), Art. 34 (Benachrichtigung Betroffener), Art. 56 (federführende Behörde), Art. 83 Abs. 4 Buchst. a (Bußgeldstufe)
  - "https://www.edpb.europa.eu/system/files/documents/2023-04/edpb_guidelines_202209_personal_data_breach_notification_v2.0_en.pdf"  # EDSA-Leitlinien 9/2022 v2.0 (Kenntnis, gestufte Meldung)
---

# DSGVO-Vorlagenpaket zur Meldung von Datenpannen

Drei Dokumente für die Reaktion auf eine Verletzung des Schutzes personenbezogener
Daten (Datenpanne) unter der DSGVO:

- **Dokument A** — Meldung an die Aufsichtsbehörde (DSGVO Artikel 33): fällig
  unverzüglich und möglichst binnen **72 Stunden nach Kenntnis**, es sei denn, die
  Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten
  natürlicher Personen.
- **Dokument B** — Benachrichtigung der betroffenen Personen (DSGVO Artikel 34): fällig
  **unverzüglich**, wenn die Verletzung voraussichtlich ein **hohes Risiko** für deren
  Rechte und Freiheiten zur Folge hat, sofern keine Ausnahme nach Artikel 34 Abs. 3 greift.
- **Dokument C** — interner Pannenregister-Eintrag (DSGVO Artikel 33 Abs. 5): Pflicht für
  **jede** Verletzung, auch die, die Sie bewusst nicht melden.

**Anweisungen für KI-Agenten:** Ersetzen Sie jeden `{{placeholder}}` anhand der
Felddefinitionen unten. Die 72-Stunden-Uhr in Dokument A läuft ab `{{awareness_timestamp}}`
(dem Moment, in dem eine verantwortliche Person mit hinreichender Sicherheit feststellte,
dass personenbezogene Daten kompromittiert wurden — EDSA-Leitlinien 9/2022), nicht ab dem
Eintritt der Verletzung oder dem Ende der Forensik. Liegt die Einreichung mehr als
72 Stunden nach Kenntnis, ist `{{delay_reasons}}` Pflicht. Dokument B ist in klarer und
einfacher Sprache für Laien zu verfassen; es muss stets die Elemente `{{contact_point}}`,
`{{likely_consequences}}` und `{{measures_taken}}` enthalten (Art 34(2) → Art 33(3)(b),(c),(d)).
Versenden Sie Dokument B niemals, wenn `{{art34_exception}}` einen anderen Wert als `none`
hat — vermerken Sie die Ausnahme stattdessen in Dokument C. Dokument C ist für jeden
Vorfall auszufüllen, unabhängig von den Meldeentscheidungen. Für deutsche Verantwortliche:
Zuständig ist die Landesdatenschutzbehörde des Bundeslandes der Niederlassung; eine
unvollständige „vorläufige Meldung" binnen 72 Stunden wahrt die Frist (Art 33(4)).

---

## 1. Entscheidungsregeln

| Frage | Ergebnis |
|---|---|
| Verletzung führt voraussichtlich nicht zu einem Risiko für Rechte und Freiheiten? | Keine Meldung. Nur Dokument C ausfüllen, mit Begründung. |
| Verletzung führt voraussichtlich zu einem Risiko (aber nicht hoch)? | Dokument A an die Aufsichtsbehörde binnen 72 h + Dokument C. |
| Verletzung führt voraussichtlich zu einem **hohen** Risiko? | Dokument A + Dokument B unverzüglich an die Betroffenen + Dokument C. |
| Hohes Risiko, aber Daten unverständlich gemacht (z. B. verschlüsselt, Schlüssel sicher)? | Ausnahme Art 34(3)(a) — Dokument A + Dokument C; kein Dokument B. |
| Hohes Risiko, aber durch nachträgliche Maßnahmen beseitigt? | Ausnahme Art 34(3)(b) — Dokument A + Dokument C; kein Dokument B. |
| Individuelle Benachrichtigung = unverhältnismäßiger Aufwand? | Art 34(3)(c) — Dokument A + **öffentliche Bekanntmachung** (ebenso wirksam) + Dokument C. |

Die Aufsichtsbehörde kann eine Nicht-Benachrichtigungs-Entscheidung nach Artikel 34 Abs. 4
übersteuern.

## 2. Felddefinitionen

| Platzhalter | Definition | Format / zulässige Werte |
|---|---|---|
| `{{controller_name}}` | Name der juristischen Person des Verantwortlichen | Text |
| `{{controller_address}}` | Eingetragene Anschrift | Text |
| `{{incident_reference}}` | Interne Vorfalls-ID für den Audit-Trail | Text, z. B. `BREACH-2026-007` |
| `{{notification_type}}` | Meldestufe nach Art 33(4) | Enum: `initial` \| `update` \| `final` |
| `{{supervisory_authority}}` | Zuständige Behörde (federführende Behörde bei grenzüberschreitenden Fällen, Art 56; in DE die Landesdatenschutzbehörde der Niederlassung) | Text, z. B. `BayLDA (DE)` |
| `{{cross_border}}` | Ob betroffene Personen in mehr als einem Mitgliedstaat betroffen sind | Enum: `yes` \| `no` |
| `{{lead_authority_basis}}` | Falls grenzüberschreitend: Begründung der Hauptniederlassung für die federführende Behörde | Text oder weglassen |
| `{{awareness_timestamp}}` | Wann der Verantwortliche Kenntnis erlangte (startet die 72-h-Uhr) | ISO-8601-Zeitstempel |
| `{{awareness_how}}` | Wie die Kenntnis entstand (Alarm, Mitteilung des Auftragsverarbeiters nach Art 33(2), Hinweis) | Text |
| `{{filing_timestamp}}` | Wann diese Meldung eingereicht wird | ISO-8601-Zeitstempel |
| `{{delay_reasons}}` | Pflicht, wenn Einreichung > 72 h nach Kenntnis | Text oder `n/a` |
| `{{breach_nature}}` | Was passiert ist; Verletzungsklasse | Text + Enum: `confidentiality` \| `integrity` \| `availability` (Kombinationen zulässig) |
| `{{data_subject_categories}}` | Kategorien der betroffenen Personen | Text, z. B. `Kunden, Beschäftigte` |
| `{{data_subject_count}}` | Ungefähre Zahl der betroffenen Personen | Ganzzahl oder Spanne |
| `{{record_categories}}` | Kategorien der betroffenen personenbezogenen Datensätze | Text; besondere Kategorien (Art 9) ausdrücklich kennzeichnen |
| `{{record_count}}` | Ungefähre Zahl der Datensätze | Ganzzahl oder Spanne |
| `{{likely_consequences}}` | Realistische Schäden für die Betroffenen | Text, z. B. Identitätsdiebstahl, Betrug, finanzieller Verlust |
| `{{measures_taken}}` | Ergriffene oder vorgeschlagene Maßnahmen, inkl. Abmilderung nachteiliger Auswirkungen | Text |
| `{{contact_point}}` | DSB oder sonstige Anlaufstelle (Name, E-Mail, Telefon) | Text |
| `{{risk_level}}` | Risikobewertung des Verantwortlichen | Enum: `unlikely-risk` \| `risk` \| `high-risk` |
| `{{art34_exception}}` | Ausnahme, auf die für die Nicht-Benachrichtigung gestützt wird | Enum: `none` \| `34-3-a-unintelligible` \| `34-3-b-risk-removed` \| `34-3-c-public-communication` |
| `{{subject_actions}}` | Konkrete Schritte, die Betroffene unternehmen sollten | Text, z. B. Passwort zurücksetzen, Kontoauszüge prüfen |
| `{{remedial_action}}` | Dokument C: ergriffene Abhilfemaßnahmen, für das Register | Text |

## 3. Dokument A — Meldung an die Aufsichtsbehörde (Artikel 33)

```
An: {{supervisory_authority}}
Von: {{controller_name}}, {{controller_address}}
Referenz: {{incident_reference}} — Meldung ({{notification_type}})
Eingereicht: {{filing_timestamp}}

1. Kenntnis und zeitlicher Ablauf
   Wir haben am {{awareness_timestamp}} Kenntnis von einer Verletzung des Schutzes
   personenbezogener Daten erlangt, durch {{awareness_how}}.
   {{delay_reasons}}

2. Art der Verletzung (Art 33(3)(a))
   {{breach_nature}}
   Kategorien der betroffenen Personen: {{data_subject_categories}}
   Ungefähre Zahl der betroffenen Personen: {{data_subject_count}}
   Kategorien der personenbezogenen Datensätze: {{record_categories}}
   Ungefähre Zahl der Datensätze: {{record_count}}

3. Anlaufstelle (Art 33(3)(b))
   {{contact_point}}

4. Wahrscheinliche Folgen (Art 33(3)(c))
   {{likely_consequences}}

5. Ergriffene oder vorgeschlagene Maßnahmen (Art 33(3)(d))
   {{measures_taken}}

6. Benachrichtigung der betroffenen Personen
   Risikobewertung: {{risk_level}}
   Position zu Artikel 34: {{art34_exception}} (oder: Benachrichtigung versandt / geplant am {{date}})

7. Grenzüberschreitende Verarbeitung (Art 56)
   Grenzüberschreitend: {{cross_border}}
   {{lead_authority_basis}}
```

Ist `{{notification_type}}` gleich `initial` und die Information unvollständig, geben Sie
an, welche Abschnitte nachfolgen, und ergänzen Sie sie ohne unangemessene weitere
Verzögerung (Art 33(4)).

## 4. Dokument B — Benachrichtigung der betroffenen Personen (Artikel 34)

```
Betreff: Wichtiger Sicherheitshinweis zu Ihren personenbezogenen Daten

Sehr geehrte/r {{data_subject_or_customer}},

wir informieren Sie über einen Datensicherheitsvorfall bei {{controller_name}},
der einen Teil Ihrer personenbezogenen Daten betrifft.

Was passiert ist:
{{breach_nature}} (Version in einfacher Sprache — kein Fachjargon)

Welche Daten betroffen sind:
{{record_categories}} (soweit sie die Empfängerin / den Empfänger betreffen)

Was das für Sie bedeuten kann:
{{likely_consequences}} (Version in einfacher Sprache)

Was wir tun:
{{measures_taken}} (Version in einfacher Sprache)

Was Sie tun können:
{{subject_actions}}

Wo Sie weitere Informationen erhalten:
{{contact_point}}

Wir entschuldigen uns für die Beunruhigung, die dieser Vorfall auslösen kann.
Wir halten Sie über den Fortgang unserer Untersuchung auf dem Laufenden.

{{controller_name}}
```

Variante öffentliche Bekanntmachung (Art 34(3)(c)): Veröffentlichen Sie denselben Inhalt
als öffentliche Mitteilung (Website-Banner, Pressemitteilung), die die betroffenen
Personen ebenso wirksam erreicht; dokumentieren Sie Kanalwahl und Begründung in Dokument C.

## 5. Dokument C — Interner Pannenregister-Eintrag (Artikel 33 Abs. 5)

| Feld | Eintrag |
|---|---|
| Vorfallsreferenz | `{{incident_reference}}` |
| Zeitpunkt der Kenntnis / wie | `{{awareness_timestamp}}` / `{{awareness_how}}` |
| Fakten der Verletzung | `{{breach_nature}}`, betroffene Personen und Datensätze |
| Auswirkungen | `{{likely_consequences}}` |
| Risikobewertung & Begründung | `{{risk_level}}` — warum |
| Behörde gemeldet? | ja/nein — falls nein, Begründung („voraussichtlich kein Risiko") |
| Betroffene benachrichtigt? | ja/nein — falls nein, welche Ausnahme nach Art 34(3) und warum |
| Mitteilung des Auftragsverarbeiters (Art 33(2)) | welcher Auftragsverarbeiter uns informierte, und wann — falls einschlägig |
| Abhilfemaßnahmen | `{{remedial_action}}` |
| Eingereichte Meldungen | Erst-/Aktualisierungs-/Abschlussmeldungen, Daten, Referenzen |

Bewahren Sie jeden Eintrag auf — über das Register überprüft eine Aufsichtsbehörde die
Einhaltung des Artikels 33, auch für Verletzungen, die nie gemeldet wurden.

## 6. Meldekanäle: Deutschland, UK und Norwegen

- **Deutschland (DSGVO/BDSG):** Meldung an die **Landesdatenschutzbehörde** des
  Bundeslandes Ihrer Niederlassung (z. B. BayLDA, LfD Niedersachsen) über deren
  Online-Meldeformular; die „vorläufige Meldung" binnen 72 Stunden wahrt die Frist.
- **UK (UK GDPR):** Meldung an die **ICO** über das Online-Formular für Datenpannen
  (oder telefonisch bei dringenden laufenden Vorfällen); gleiches 72-Stunden-Fenster
  und gleiche Risikoausnahme.
- **Norwegen (personopplysningsloven / EWR):** Meldung an das **Datatilsynet** über das
  **Altinn**-Portal; gleiches 72-Stunden-Fenster.
- **EU-grenzüberschreitend:** Meldung an die **federführende Aufsichtsbehörde** Ihrer
  Hauptniederlassung (Art 56); der EDSA pflegt die Liste der nationalen Anlaufstellen.

---

Orbiq — Europäische Trust-Center-Plattform · https://www.orbiqhq.com
Vorlagenseite: https://www.orbiqhq.com/de/vorlagen/dsgvo-datenpanne-meldung-vorlagenpaket
Vorfalls- und Vertrauenskommunikation als kontrollierter Workflow: https://www.orbiqhq.com/de/plattform/trust-updates
