12.13 Data Breaches
„Data Breach“ • [Fußnote: Art 33, 34 DSGVO; ErwGr 58–88.] bezeichnet den Verlust von vollständiger Kontrolle über personenbezogene Daten. Die Daten sind der Dispositionssphäre des Verantwortlichen dahingehend entzogen, dass es diesem nicht mehr möglich ist zu entscheiden, was mit ihnen geschieht. Der weitreichendste Data Breach ist jener, bei dem Daten gestohlen werden • [Fußnote: Der Diebstahl von Daten ist eine Straftat nach dem fünften Abschnitt des StGB. Dennoch ändert es nichts, dass ein Verantwortlicher Opfer einer Straftat wurde. Für den Verlust der Daten muss er dennoch einstehen.] oder verloren gehen, also wenn überhaupt nicht klar ist, wer über die Daten jetzt verfügen kann. Weniger schlimm ist es, wenn Daten ohne einen Auftragsdatenverarbeitungsvertrag an ein anderes Unternehmen übermittelt werden, da es immer noch die Möglichkeit gibt, sich auf gemeinsame oder selbstständige Verantwortlichkeit zu berufen und eventuell ein ADV nachträglich abgeschlossen werden kann. Auch wird es sicher helfen, wenn bei so einer rechtsgrundlosen Übermittlung von Daten der Verarbeiter gelobt, sich seinerseits an die DSGVO gehalten zu haben, die Daten dementsprechend sorgsam verarbeitet hat und nun die Rechtmäßigkeit der Verarbeitung hergestellt wird und hergestellt werden kann. Die Faustregel wäre daher zu fragen, ob man noch weiß, wo sich die Daten befinden und ob man dort, wo sie sich befinden, noch auf diese einen vollständigen Einfluss nehmen kann. Im Fall eines Data Breachs ist binnen 72 Stunden die Datenschutzbehörde darüber zu informieren. Ebenso ratsam wäre es, umgehend eine auf Datenschutz spezialisierte Anwaltskanzlei hinzuzuziehen, denn der weiterführende richtige Umgang mit diesem Problem kann nicht mehr ohne einen Experten bewältigt werden.