RATGEBER · Unternehmen

Dokumentation des Vorfalls

Die Dokumentation eines Datenschutzvorfalls muss den Verlauf und die Entscheidungen nachvollziehbar machen. Sie umfasst auch Verletzungen, für die nach der Prüfung keine externe Meldung erfolgt.

Redaktioneller Stand: 07.10.2026 · Deutschland

Einen klaren Vorgang mit Zeitlinie anlegen

Erfassen Sie erste Hinweise, Bekanntwerden, interne Übergaben und wesentliche Maßnahmen mit nachvollziehbaren Zeitpunkten. Unterscheiden Sie bestätigte Tatsachen von Vermutungen. Die Dokumentation kann während der Bearbeitung ergänzt werden; ein vollständiger Abschlussbericht muss nicht vor jeder Maßnahme vorliegen. Benennen Sie die zuständigen Personen und den aktuellen Stand. So entsteht ein belastbarer Verlauf, der spätere Fragen zur Friststeuerung und zur Reihenfolge der Entscheidungen beantworten kann, ohne ungesicherte Annahmen nachträglich als ursprüngliche Fakten darzustellen.

Fakten und Auswirkungen konkret beschreiben

Art. 33 Absatz 5 DSGVO verlangt die Dokumentation der mit der Verletzung verbundenen Fakten, ihrer Auswirkungen und ergriffenen Abhilfemaßnahmen. Beschreiben Sie betroffene Daten, Personengruppen, Systeme und den erkennbaren Umfang. Unterschiedliche Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit werden berücksichtigt. Eine knappe Bezeichnung wie technisches Problem genügt dafür häufig nicht. Noch unbekannte Punkte bleiben sichtbar. Die Darstellung sollte erkennen lassen, auf welcher Informationsgrundlage die jeweilige Bewertung beruhte und welche späteren Erkenntnisse sie ergänzten.

Nachweise sicher und sparsam behandeln

Sichern Sie relevante Protokolle, Nachrichten und technische Feststellungen so, dass ihre Herkunft nachvollziehbar bleibt. Vermeiden Sie unnötige Vervielfältigung betroffener Daten oder unkontrollierte Ablagen. Der Vorfallsbericht kann selbst sensible Informationen enthalten und braucht geeignete Zugriffsrechte. Auch Aufbewahrungsdauer und spätere Löschung der Nachweise werden begründet festgelegt. Dokumentation bedeutet keine unbeschränkte Sammlung aller verfügbaren Dateien. Die Auswahl soll vielmehr die erforderlichen Fakten und Entscheidungen belegen und gleichzeitig zusätzliche Risiken durch den Umgang mit Nachweisen begrenzen.

Meldeentscheidungen ausdrücklich begründen

Halten Sie die Risikobewertung und die daraus abgeleiteten Entscheidungen zu Art. 33 und Art. 34 DSGVO fest. Falls keine Meldung erfolgt, wird die einschlägige Ausnahme anhand der konkreten Umstände begründet. Speichern Sie bei erfolgter Meldung Inhalt, Versandnachweis und Ergänzungen. Eine allgemeine Aussage, der Vorfall sei intern erledigt, erklärt die Entscheidung nicht. Die Unterlagen sollen der zuständigen Aufsicht die Kontrolle ermöglichen und zeigen, welche Fakten, Schutzmaßnahmen und möglichen Auswirkungen in der Bewertung berücksichtigt wurden.

Beispiel: verlorener Datenträger mit Schutzmaßnahmen

Ein Beschäftigter meldet den Verlust eines Datenträgers. Der Vorgang erfasst Datenarten, Zeitpunkt, Gerätezustand und die tatsächlichen Schutzmaßnahmen. Angaben zur Verschlüsselung und zum Umgang mit Schlüsseln werden überprüft. Anschließend wird die Risikobewertung dokumentiert und die Meldefrage entschieden. Der Bericht nennt offene technische Punkte, statt allein aus dem Wort verschlüsselt eine abschließende Freigabe abzuleiten. Das Beispiel zeigt, weshalb Dokumentation den tatsächlichen Schutz und die darauf gestützten Schlussfolgerungen nachvollziehbar verbinden muss.

Abschluss und Verbesserungen zuweisen

Ergänzen Sie Ergebnis, noch ausstehende Maßnahmen und verantwortliche Stellen. Ursachen und organisatorische Schwächen werden in konkrete Verbesserungen übersetzt. Prüfen Sie später, ob diese Maßnahmen umgesetzt wurden. Ergebnis ist eine geordnete Vorfallsakte mit begründeten Entscheidungen und nachvollziehbarer Nachbearbeitung. Sie unterstützt weitere Aufklärung, ohne die eigentliche Eindämmung und rechtzeitige Meldung zu ersetzen. Bei neuen wesentlichen Fakten wird die Bewertung erneut geprüft; ein formal abgeschlossener Vorgang sollte deshalb nicht verhindern, notwendige Ergänzungen oder weitere Schritte vorzunehmen.

Checkliste für Ihre Vorbereitung

  • Zeitlinie, Zuständigkeiten und gesicherte Fakten
  • Datenumfang und mögliche Auswirkungen
  • Maßnahmen-, Risiko- und Meldeentscheidung
  • Kommunikationsnachweise und Verbesserungsplan

Ordnen Sie Dokumente nach Datum. Unklare Angaben werden als offen markiert; Originale und vollständige Anlagen helfen bei der konkreten Prüfung.

Häufige Fragen

Werden nur gemeldete Vorfälle dokumentiert?

Art. 33 Absatz 5 erfasst die Dokumentation der Datenschutzverletzungen einschließlich nicht gemeldeter Fälle.

Dürfen Vermutungen als Tatsachen erscheinen?

Bestätigte Fakten, Annahmen und offene Fragen sollten erkennbar unterschieden werden.

Wie lange muss jede Vorfallsakte aufbewahrt werden?

Eine passende Dauer ist anhand von Nachweisbedarf, Umständen und Datenschutzanforderungen festzulegen.

Fachliche Einordnung

Grundlagen: Art. 5 DSGVO; Art. 32 DSGVO; Art. 33 DSGVO; Art. 34 DSGVO; EDSA: Leitlinien zur Meldung von Datenschutzverletzungen. Die allgemeinen Informationen ersetzen keine Prüfung Ihrer Unterlagen. Zuständigkeit und erforderliche Fristen werden im konkreten Auftrag geklärt.

Wissen für Ihre nächste Entscheidung

DER NÄCHSTE SCHRITT

Beginnen wir mit Ihrer Situation.

Was ist passiert, welches Ergebnis wünschen Sie und steht eine Frist an?
Wir klären den passenden Leistungsumfang vor Ihrer Entscheidung.

Anfrage stellen