Zum Inhalt
DAXAIS – Startseite

Blog

Datenpanne: Artikel 33 und 34 DSGVO im Vergleich

· delvin

Eine Meldung an die Datenschutzaufsicht und eine Benachrichtigung betroffener Personen sind zwei unterschiedliche Vorgänge. Artikel 33 und 34 DSGVO unterscheiden sich bei Empfängern, Risikoschwellen und Zeitvorgaben. Wer diese Unterschiede kennt, kann die Systematik der Vorschriften besser verstehen.

Wissensbeitrag · Stand: 20. September 2026 · Allgemeine Information, keine rechtliche Bewertung eines Einzelfalls. Der Beitrag ersetzt keine fallbezogene Prüfung eines laufenden Vorfalls. Titelbild: KI-generiertes Symbolbild.

Was ist mit einer Datenpanne gemeint?

Die DSGVO verwendet den Begriff „Verletzung des Schutzes personenbezogener Daten“. Nach Artikel 4 Nummer 12 kann es dabei um Vernichtung, Verlust, Veränderung, unbefugte Offenlegung oder unbefugten Zugang gehen. Ein Angriff von außen ist deshalb nur eine mögliche Ursache. Auch ein falsch adressierter Anhang oder der Verlust von Daten können eine Rolle spielen.

Nicht jede technische Störung ist automatisch eine solche Verletzung. Entscheidend sind die tatsächlichen Auswirkungen auf personenbezogene Daten. Die Definition steht in Artikel 4 DSGVO; die amtliche Fassung finden Sie bei EUR-Lex.

Artikel 33: Meldung an die Aufsichtsbehörde

Artikel 33 DSGVO betrifft die Meldung durch den Verantwortlichen an die zuständige Aufsichtsbehörde. Die Vorschrift sieht eine Ausnahme vor, wenn die Verletzung voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Die allgemeine Risikoschwelle ist damit von der höheren Schwelle des Artikels 34 zu unterscheiden.

Die Zeitvorgabe lautet sinngemäß: ohne schuldhaftes Zögern und möglichst innerhalb von 72 Stunden ab Bekanntwerden. Erfolgt die Meldung später, verlangt Artikel 33 eine Begründung für die Verzögerung. Die 72 Stunden sind keine pauschale Wartezeit. Der Wortlaut enthält auch keine Beschränkung auf Arbeits- oder Werktage.

Ein Auftragsverarbeiter meldet eine ihm bekannt gewordene Verletzung dem Verantwortlichen unverzüglich. Für diesen Vorgang enthält Artikel 33 Absatz 2 keine eigene 72-Stunden-Frist. Diese Rollenunterscheidung ist wichtig, wenn mehrere Organisationen an einer Verarbeitung beteiligt sind.

Artikel 34: Benachrichtigung der betroffenen Menschen

Artikel 34 DSGVO richtet den Blick auf die betroffenen Personen. Hat eine Verletzung voraussichtlich ein hohes Risiko für deren Rechte und Freiheiten zur Folge, ist grundsätzlich eine unverzügliche Benachrichtigung vorgesehen. Der Artikel nennt hierfür keine eigene pauschale 72-Stunden-Frist.

Die Mitteilung soll verständlich erklären, was geschehen ist. Sie enthält außerdem die in Artikel 33 Absatz 3 Buchstaben b bis d genannten Angaben: eine Kontaktmöglichkeit, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Maßnahmen einschließlich möglicher Schritte zur Milderung nachteiliger Auswirkungen.

Die Unterschiede auf einen Blick

  • Empfänger: Artikel 33 betrifft die Aufsichtsbehörde; Artikel 34 betrifft die betroffenen Personen.
  • Risikoschwelle: Für Artikel 33 ist die Ausnahme „voraussichtlich kein Risiko“ relevant; Artikel 34 knüpft grundsätzlich an ein voraussichtlich hohes Risiko an.
  • Zeit: Artikel 33 nennt die unverzügliche Meldung und möglichst 72 Stunden ab Bekanntwerden; Artikel 34 verlangt eine unverzügliche Benachrichtigung.
  • Beziehung: Eine Meldung an die Behörde ersetzt nicht automatisch die gesonderte Betrachtung einer Benachrichtigung der betroffenen Menschen.

Welche Ausnahmen enthält Artikel 34?

Absatz 3 beschreibt drei Konstellationen: Bereits angewandte Schutzmaßnahmen machen die betroffenen Daten für Unbefugte unzugänglich; nachfolgende Maßnahmen beseitigen das hohe Risiko aller Wahrscheinlichkeit nach; oder eine individuelle Benachrichtigung wäre mit unverhältnismäßigem Aufwand verbunden. Im letzten Fall sieht die Vorschrift stattdessen eine öffentliche Bekanntmachung oder eine vergleichbar wirksame Maßnahme vor.

Verschlüsselung wird ausdrücklich als mögliches Schutzmittel genannt. Das Schlagwort allein beantwortet aber keinen Einzelfall. Es kommt beispielsweise darauf an, welche Daten tatsächlich geschützt waren und ob Unbefugte sie dennoch lesen konnten. Artikel 34 Absatz 4 sieht außerdem Befugnisse der Aufsichtsbehörde zur Beurteilung der Benachrichtigung vor.

Ein Beispiel ohne pauschales Urteil

Eine Datei wird versehentlich an den falschen Empfänger geschickt. Für das Verständnis der Risikobetrachtung macht es einen Unterschied, welche Daten enthalten sind, wie viele Menschen betroffen sind und welche Folgen eine Offenlegung haben könnte. Auch die Vertraulichkeit der Informationen und bereits wirksame Schutzmaßnahmen gehören zum Sachverhalt.

Aus der Beschreibung „E-Mail falsch versendet“ lässt sich deshalb weder eine allgemeine Meldepflicht noch deren Ausschluss ableiten. Das Beispiel zeigt, warum eine saubere Sachverhaltserfassung der Bewertung vorausgehen muss. Es ist keine Entscheidungshilfe für einen bestimmten laufenden Vorfall.

Was gilt für Dokumentation und unvollständige Informationen?

Artikel 33 Absatz 5 verlangt die Dokumentation der Verletzungen einschließlich Sachverhalt, Auswirkungen und Abhilfemaßnahmen. Diese Dokumentationspflicht ist nicht auf tatsächlich gemeldete Fälle beschränkt. Falls Informationen nicht gleichzeitig bereitgestellt werden können, erlaubt Absatz 4 eine schrittweise Nachreichung ohne unangemessene weitere Verzögerung.

Prävention und Vorfallbearbeitung hängen zusammen. Unser Beitrag zu technischen und organisatorischen Maßnahmen nach Artikel 32 erklärt, warum Schutzmaßnahmen und ihre Wirksamkeitsprüfung ein eigenständiger Bestandteil des Datenschutzes sind.

Quellen und weiterführende Gesetzestexte