Business Events
Konferenzen, Networking Events und weitere Veranstaltungsformate flexibel organisieren.
Karriereevents und Hochschulen
Karrieremessen und Firmenkontaktmessen zentral planen und durchführen.
Messen und Ausstellungen
Komplexe Veranstaltungen mit Ausstellern, Partnern und Teilnehmenden steuern.
Veranstaltungskalender
Termine von Haus, Netzwerken und Partnern in einem Kalender bündeln.
Eine Datenpanne ist eine Verletzung des Schutzes personenbezogener Daten, etwa wenn eine Teilnehmerliste an falsche Empfänger geht oder ein Konto gehackt wird. Die DSGVO verlangt, sie zu dokumentieren und je nach Risiko binnen 72 Stunden der Aufsicht zu melden.

Gemeint ist jede Verletzung der Sicherheit, die dazu führt, dass personenbezogene Daten verloren gehen, verändert werden oder Unbefugten zugänglich werden. Bei Veranstaltungen sind die häufigsten Fälle unspektakulär: eine Teilnehmerliste im Anhang an alle Gäste, ein Verteiler im offenen Adressfeld statt in Bcc, ein Export auf einem verlorenen Laptop oder ein freigegebener Link auf ein Antwortblatt, den jeder öffnen kann.
Nach Artikel 33 DSGVO meldet der Verantwortliche eine Datenpanne unverzüglich und möglichst binnen 72 Stunden, nachdem sie ihm bekannt wurde, der zuständigen Aufsichtsbehörde. Die Pflicht entfällt, wenn die Verletzung voraussichtlich nicht zu einem Risiko für die betroffenen Personen führt. Wer später meldet, muss die Verzögerung begründen. Ein Auftragsverarbeiter, etwa der Anbieter der Anmeldesoftware, meldet eine Panne unverzüglich an den Veranstalter.
Ist das Risiko hoch, kommt nach Artikel 34 DSGVO die Benachrichtigung der betroffenen Personen in klarer und einfacher Sprache dazu. Dokumentiert werden muss jede Datenpanne, auch die, die nicht gemeldet wird.
Artikel 33 Absatz 3 DSGVO nennt den Mindestinhalt: die Art der Verletzung mit Kategorien und ungefährer Zahl der betroffenen Personen und Datensätze, eine Anlaufstelle, die wahrscheinlichen Folgen und die ergriffenen oder geplanten Maßnahmen. Was noch nicht feststeht, darf ohne unangemessene weitere Verzögerung nachgereicht werden. Die interne Dokumentation umfasst nach Absatz 5 die Fakten, die Auswirkungen und die Abhilfemaßnahmen und muss der Aufsicht die Überprüfung ermöglichen.
Unsere Einordnung: Die 72 Stunden laufen ab Kenntnis, nicht ab Klärung. Wer bei einer Veranstaltung erst am Montag erfährt, dass am Freitag die falsche Liste verschickt wurde, hat bis Donnerstag Zeit, und eine vorbereitete Vorlage mit diesen vier Punkten spart die meiste davon.
Der Europäische Datenschutzausschuss bespricht in seinen Leitlinien 01/2021 mit Beispielen zu Datenpannen einen Fall, der direkt aus dem Eventalltag stammt. Die Teilnehmerliste eines fünftägigen Kurses in einem Hotel geht versehentlich an 15 frühere Teilnehmende statt an das Hotel. Sie enthält Namen, E-Mail-Adressen und Essenswünsche, zwei Personen haben eine Laktoseintoleranz angegeben. Der Verantwortliche bemerkt den Fehler sofort, informiert die Empfänger und bittet um Löschung.
Das Ergebnis des Ausschusses: Obwohl Angaben zur Unverträglichkeit Gesundheitsdaten sind, ist das Risiko in diesem Fall gering. Eine Meldung an die Aufsicht und eine Benachrichtigung der Betroffenen sind nicht nötig, die Panne muss aber dokumentiert werden. Für E-Mails an falsche Empfänger empfiehlt der Ausschuss eine Folgemail in Bcc, die um Löschung bittet und darauf hinweist, dass die Adressen nicht weiterverwendet werden dürfen.
Unsere Einordnung: Das Beispiel zeigt, dass nicht jede Panne gemeldet werden muss, aber jede bewertet. Hätte die Liste mehr Gesundheitsangaben enthalten oder wäre sie an viele Unbekannte gegangen, fiele die Bewertung anders aus.
Die meisten Pannen bei Veranstaltungen entstehen dort, wo Listen das System verlassen: Exporte, Anhänge und Verteiler. Weniger Exporte, Rundmails nur über das Anmeldesystem und ein enger Kreis von Personen mit Zugriff senken das Risiko mehr als jede Einzelregel. Dazu gehören technische und organisatorische Maßnahmen und eine Löschfrist, nach der die Liste ohnehin verschwindet.
Was ist eine Datenpanne?
Eine Verletzung des Schutzes personenbezogener Daten, durch die Daten verloren gehen, verändert oder Unbefugten zugänglich werden, etwa eine Teilnehmerliste an falsche Empfänger.
Muss jede Datenpanne gemeldet werden?
Nein. Nach Artikel 33 DSGVO entfällt die Meldung, wenn voraussichtlich kein Risiko für die Betroffenen besteht. Dokumentiert werden muss aber jede Datenpanne.
Wie schnell muss eine Datenpanne gemeldet werden?
Unverzüglich und möglichst binnen 72 Stunden, nachdem der Verantwortliche davon erfahren hat. Eine spätere Meldung muss begründet werden.