Datenschutz bei Vorfall

Meldepflicht nach einem Hackerangriff: wer, was, bis wann

Nach einem Angriff läuft die Uhr: Sind personenbezogene Daten betroffen, muss die Datenschutzaufsicht unverzüglich und möglichst binnen 72 Stunden informiert werden. Hier finden Sie alle Pflichten und Fristen im Überblick.

Meldepflichten und Fristen im Überblick

AnlassAn wenFristGrundlage
Personenbezogene Daten betroffenDatenschutzaufsicht – in Schleswig-Holstein das ULDunverzüglich, möglichst binnen 72 Stunden nach Bekanntwerden; Angaben dürfen nachgereicht werdenArt. 33 DSGVO
Voraussichtlich hohes Risiko für Betroffenedie betroffenen Personen direktunverzüglichArt. 34 DSGVO
Erheblicher Sicherheitsvorfall bei einer NIS-2-Einrichtunggemeinsame Meldestelle von BSI und BBKErstmeldung spätestens nach 24 Stunden · Meldung nach 72 Stunden · Abschlussmeldung einen Monat später§ 32 BSIG
Straftat (Angriff, Erpressung, Betrug)Polizei – Onlinewache Schleswig-Holstein oder ZAC beim LKAso früh wie möglich (keine Pflicht, dringend empfohlen)Strafanzeige
Versicherter SchadenIhre CyberversicherungunverzüglichVersicherungsvertrag
Jeder Vorfallinternimmer – auch ohne MeldungArt. 33 Abs. 5 DSGVO

Stand 23.09.2026. Allgemeine Information, keine Rechtsberatung im Einzelfall.

Wann eine Meldung nötig ist

  • Personenbezogene Daten waren für Unbefugte zugänglich oder wurden kopiert, verändert oder gelöscht.
  • Ein Postfach, Kundenkonto, Server oder Onlineshop mit Kundendaten wurde übernommen.
  • Daten wurden verschlüsselt und sind nicht mehr verfügbar – auch der Verlust der Verfügbarkeit ist eine Datenschutzverletzung.
  • Zugangs- oder Zahlungsdaten sind abgeflossen – dann ist meist auch die Benachrichtigung der Betroffenen nötig.
  • Im Zweifel: melden und schrittweise ergänzen. Nicht melden müssen Sie nur, wenn voraussichtlich kein Risiko für die Betroffenen besteht.

So helfen wir

01

Klärung der Pflicht

Wir prüfen mit Ihnen, ob eine Meldung an das ULD oder andere Stellen erforderlich ist.

02

Fristgerechte Meldung

Wir erstellen die Meldung an die Datenschutzaufsicht fristgerecht und reichen fehlende Angaben schrittweise nach.

03

Benachrichtigung und Anzeige

Wir formulieren die Information der Betroffenen und bereiten die Strafanzeige bei der Polizei vor.

04

Versicherung und Dokumentation

Wir unterstützen bei der Schadenmeldung für die Cyberversicherung und führen die interne Dokumentation.

Was bei Versäumnis droht

Eine versäumte oder unvollständige Meldung kann ein eigenes Bußgeld auslösen: bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes (Art. 83 Abs. 4 DSGVO). Wer die Schadenmeldung an die Cyberversicherung versäumt, riskiert zudem den Versicherungsschutz.

So helfen wir im Ernstfall

Häufige Fragen

Muss ich jeden Hackerangriff melden?

Gemeldet werden muss, wenn personenbezogene Daten betroffen sein können – und das ist fast immer der Fall. Im Zweifel melden: Eine Meldung, die sich später als unnötig herausstellt, schadet nicht; eine versäumte kann ein Bußgeld auslösen.

Was passiert, wenn ich die 72 Stunden verpasse?

Melden Sie trotzdem unverzüglich und begründen Sie die Verspätung. Eine späte, begründete Meldung ist deutlich besser als gar keine.

Muss ich zur Polizei?

Eine Strafanzeige ist keine gesetzliche Pflicht, wird aber dringend empfohlen. Sie unterstützt die Ermittlungen und dokumentiert den Vorfall, etwa gegenüber Ihrer Versicherung.

Falle ich unter NIS-2?

Das hängt von Branche und Unternehmensgröße ab. Wir prüfen das mit Ihnen. Wer nicht unter NIS-2 fällt, kann dem BSI einen Vorfall freiwillig melden.