Datenpanne in der Praxis — was in den ersten 72 Stunden zu tun ist

Wann die Frist zu laufen beginnt, wann zusätzlich die Patienten zu informieren sind — und der direkte Meldeweg zu jeder Aufsichtsbehörde.

Die kurze Antwort

Eine Verletzung des Schutzes personenbezogener Daten ist unverzüglich und möglichst binnen 72 Stunden der zuständigen Aufsichtsbehörde zu melden (Art. 33 Abs. 1 DSGVO) — es sei denn, sie führt voraussichtlich nicht zu einem Risiko. Die Uhr läuft ab dem Moment, in dem die Praxis Kenntnis erlangt, nicht ab dem Vorfall.

Was überhaupt eine Datenpanne ist

Art. 4 Nr. 12 DSGVO meint jede Verletzung der Sicherheit, die zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von oder zum unbefugten Zugang zu personenbezogenen Daten führt. In einer Praxis sind das typischerweise:

Auch der Verlust ohne fremden Zugriff zählt. Das ist der Punkt, an dem die meisten Praxen falsch einschätzen.

Die Frist: ab wann genau

Die 72 Stunden beginnen mit der Kenntnis. Kenntnis hat die Praxis, sobald eine verantwortliche Person hinreichend sicher weiß, dass ein Sicherheitsvorfall zu einer Verletzung geführt hat. Ein vager Verdacht reicht nicht — ein bestätigter Vorfall schon, auch wenn der Umfang noch unklar ist.

Ist der Sachverhalt nach 72 Stunden noch nicht vollständig aufgeklärt, wird trotzdem gemeldet und nachgereicht (Art. 33 Abs. 4 DSGVO). Eine verspätete Meldung ist zu begründen. Warten, bis alles geklärt ist, ist der häufigste Fehler.

Die Frist läuft durch — auch über ein Wochenende.

Wann zusätzlich die Patienten zu informieren sind

Besteht voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen, sind diese unverzüglich zu benachrichtigen (Art. 34 Abs. 1 DSGVO). Bei Gesundheitsdaten ist davon eher auszugehen als bei anderen Daten, weil Art. 9 DSGVO sie als besondere Kategorie einstuft.

Die Benachrichtigung kann entfallen, wenn die Daten wirksam verschlüsselt waren, das Risiko nachträglich beseitigt wurde oder der Aufwand unverhältnismäßig wäre — dann tritt eine öffentliche Bekanntmachung an ihre Stelle.

Dokumentieren müssen Sie immer

Art. 33 Abs. 5 DSGVO verlangt die Dokumentation jeder Verletzung — auch der nicht gemeldeten. Wer entscheidet, ein Vorfall führe voraussichtlich zu keinem Risiko, muss genau diese Einschätzung festhalten. Sonst steht im Nachhinein Aussage gegen Aussage.

Festzuhalten sind: was geschehen ist, wann es bemerkt wurde, welche Datenkategorien und wie viele Personen betroffen sind, welche Folgen zu erwarten waren, welche Maßnahmen ergriffen wurden — und die Begründung, wenn nicht gemeldet wurde.

Der direkte Meldeweg zu Ihrer Aufsichtsbehörde

Zuständig ist in der Regel die Behörde des Bundeslandes, in dem die Praxis ihren Sitz hat. Den Weg dorthin sollten Sie vor dem Ernstfall kennen — im Ernstfall fehlt die Zeit zum Suchen.

Alle Meldestellen auf einer Seite

Jedes Bundesland, jede Aufsichtsbehörde, das direkte Online-Meldeformular und die Telefonnummer — zum Ausdrucken und an die Pinnwand.

Zu den Meldestellen

Diese Pflichten nachhalten statt im Kopf behalten

Custodio führt Fristen, Nachweise und Meldewege für Arztpraxen an einer Stelle — mit Erinnerung, bevor etwas abläuft.

Kostenlos beraten lassen Zur Checkliste

📞 Oder rufen Sie an: 030 - 91 74 77 13Datenschutz-Hotline · kostenlose Erstberatung · Mo–Fr 8–15 Uhr

Häufige Fragen zu datenpanne in der praxis

Wann beginnt die 72-Stunden-Frist bei einer Datenpanne?

Mit der Kenntnis, nicht mit dem Vorfall. Kenntnis liegt vor, sobald eine verantwortliche Person hinreichend sicher weiß, dass ein Sicherheitsvorfall zu einer Verletzung des Schutzes personenbezogener Daten geführt hat. Die Frist läuft auch über ein Wochenende.

Muss ich melden, wenn noch nicht alles aufgeklärt ist?

Ja. Nach Art. 33 Abs. 4 DSGVO wird gemeldet und nachgereicht. Warten, bis der Sachverhalt vollständig geklärt ist, ist der häufigste Fehler — eine verspätete Meldung ist zu begründen.

Ist ein Ransomware-Befall eine meldepflichtige Datenpanne?

In aller Regel ja. Art. 4 Nr. 12 DSGVO erfasst auch den Verlust der Verfügbarkeit. Selbst wenn nachweislich keine Daten abgeflossen sind, liegt durch die Verschlüsselung eine Verletzung vor.

Müssen die Patienten immer informiert werden?

Nein, nur bei voraussichtlich hohem Risiko für ihre Rechte und Freiheiten (Art. 34 DSGVO). Bei Gesundheitsdaten ist davon eher auszugehen. Die Benachrichtigung kann entfallen, wenn die Daten wirksam verschlüsselt waren oder das Risiko nachträglich beseitigt wurde.

Muss ich eine Panne dokumentieren, die ich nicht melde?

Ja. Art. 33 Abs. 5 DSGVO verlangt die Dokumentation jeder Verletzung, einschließlich der Begründung, warum nicht gemeldet wurde.

Weiterführende Themen

Stand: September 2026. Dieser Beitrag gibt den Rechtsstand wieder und ersetzt keine Rechtsberatung im Einzelfall.