Start
/
Lexikon
/
Recht, Datenschutz & Barrierefreiheit
/
Datenpanne

Datenpanne

Jan-Philipp Koch
·
October 6, 2026
October 6, 2026

Eine Datenpanne ist eine Verletzung des Schutzes personenbezogener Daten, etwa wenn eine Teilnehmerliste an falsche Empfänger geht oder ein Konto gehackt wird. Die DSGVO verlangt, sie zu dokumentieren und je nach Risiko binnen 72 Stunden der Aufsicht zu melden.

Überraschte Frau sitzt am Schreibtisch vor einem Laptop

Was als Datenpanne gilt

Gemeint ist jede Verletzung der Sicherheit, die dazu führt, dass personenbezogene Daten verloren gehen, verändert werden oder Unbefugten zugänglich werden. Bei Veranstaltungen sind die häufigsten Fälle unspektakulär: eine Teilnehmerliste im Anhang an alle Gäste, ein Verteiler im offenen Adressfeld statt in Bcc, ein Export auf einem verlorenen Laptop oder ein freigegebener Link auf ein Antwortblatt, den jeder öffnen kann.

Melden binnen 72 Stunden, aber nicht immer

Nach Artikel 33 DSGVO meldet der Verantwortliche eine Datenpanne unverzüglich und möglichst binnen 72 Stunden, nachdem sie ihm bekannt wurde, der zuständigen Aufsichtsbehörde. Die Pflicht entfällt, wenn die Verletzung voraussichtlich nicht zu einem Risiko für die betroffenen Personen führt. Wer später meldet, muss die Verzögerung begründen. Ein Auftragsverarbeiter, etwa der Anbieter der Anmeldesoftware, meldet eine Panne unverzüglich an den Veranstalter.

Ist das Risiko hoch, kommt nach Artikel 34 DSGVO die Benachrichtigung der betroffenen Personen in klarer und einfacher Sprache dazu. Dokumentiert werden muss jede Datenpanne, auch die, die nicht gemeldet wird.

Was in die Meldung gehört

Artikel 33 Absatz 3 DSGVO nennt den Mindestinhalt: die Art der Verletzung mit Kategorien und ungefährer Zahl der betroffenen Personen und Datensätze, eine Anlaufstelle, die wahrscheinlichen Folgen und die ergriffenen oder geplanten Maßnahmen. Was noch nicht feststeht, darf ohne unangemessene weitere Verzögerung nachgereicht werden. Die interne Dokumentation umfasst nach Absatz 5 die Fakten, die Auswirkungen und die Abhilfemaßnahmen und muss der Aufsicht die Überprüfung ermöglichen.

Unsere Einordnung: Die 72 Stunden laufen ab Kenntnis, nicht ab Klärung. Wer bei einer Veranstaltung erst am Montag erfährt, dass am Freitag die falsche Liste verschickt wurde, hat bis Donnerstag Zeit, und eine vorbereitete Vorlage mit diesen vier Punkten spart die meiste davon.

Ein Beispiel aus der Praxis der Aufsichtsbehörden

Der Europäische Datenschutzausschuss bespricht in seinen Leitlinien 01/2021 mit Beispielen zu Datenpannen einen Fall, der direkt aus dem Eventalltag stammt. Die Teilnehmerliste eines fünftägigen Kurses in einem Hotel geht versehentlich an 15 frühere Teilnehmende statt an das Hotel. Sie enthält Namen, E-Mail-Adressen und Essenswünsche, zwei Personen haben eine Laktoseintoleranz angegeben. Der Verantwortliche bemerkt den Fehler sofort, informiert die Empfänger und bittet um Löschung.

Das Ergebnis des Ausschusses: Obwohl Angaben zur Unverträglichkeit Gesundheitsdaten sind, ist das Risiko in diesem Fall gering. Eine Meldung an die Aufsicht und eine Benachrichtigung der Betroffenen sind nicht nötig, die Panne muss aber dokumentiert werden. Für E-Mails an falsche Empfänger empfiehlt der Ausschuss eine Folgemail in Bcc, die um Löschung bittet und darauf hinweist, dass die Adressen nicht weiterverwendet werden dürfen.

Unsere Einordnung: Das Beispiel zeigt, dass nicht jede Panne gemeldet werden muss, aber jede bewertet. Hätte die Liste mehr Gesundheitsangaben enthalten oder wäre sie an viele Unbekannte gegangen, fiele die Bewertung anders aus.

Vorbeugen

Die meisten Pannen bei Veranstaltungen entstehen dort, wo Listen das System verlassen: Exporte, Anhänge und Verteiler. Weniger Exporte, Rundmails nur über das Anmeldesystem und ein enger Kreis von Personen mit Zugriff senken das Risiko mehr als jede Einzelregel. Dazu gehören technische und organisatorische Maßnahmen und eine Löschfrist, nach der die Liste ohnehin verschwindet.

In der Praxis mit FairUp
Mit FairUp bleiben Anmeldungen und Teilnehmerlisten in einem System auf Servern in Frankfurt, statt als Tabellen durch Postfächer zu wandern. Auftragsverarbeitungsvertrag, technische und organisatorische Maßnahmen und die Liste der Unterauftragsverarbeiter liegen vor.

Häufige Fragen

Was ist eine Datenpanne?

Eine Verletzung des Schutzes personenbezogener Daten, durch die Daten verloren gehen, verändert oder Unbefugten zugänglich werden, etwa eine Teilnehmerliste an falsche Empfänger.

Muss jede Datenpanne gemeldet werden?

Nein. Nach Artikel 33 DSGVO entfällt die Meldung, wenn voraussichtlich kein Risiko für die Betroffenen besteht. Dokumentiert werden muss aber jede Datenpanne.

Wie schnell muss eine Datenpanne gemeldet werden?

Unverzüglich und möglichst binnen 72 Stunden, nachdem der Verantwortliche davon erfahren hat. Eine spätere Meldung muss begründet werden.

Sie können das direkt ausprobieren

Der kostenlose Plan von FairUp deckt bis zu fünf gleichzeitige Veranstaltungen mit je 150 Teilnehmenden ab: Eventseite, Anmeldung, Teilnehmerverwaltung und Check-in per QR-Code. Vollständig mit Ihrem eigenen Branding, auf Servern in Deutschland, ohne Kreditkarte.

Kostenlos starten

Dauerhaft kostenlos. Ticketverkauf, Standvergabe und Ausstellerabrechnung gehören in die kostenpflichtigen Pakete.