Datenschutzrecht · Stand: Juni 2026

Art. 33 DSGVO

Verpflichtung des Verantwortlichen, eine Verletzung des Schutzes personenbezogener Daten innerhalb von 72 Stunden nach Kenntnis bei der zuständigen Aufsichtsbehörde zu melden.

Auch bekannt als: 72-Stunden-Frist, Meldepflicht Datenpanne

Rechtsgrundlagen
  • Art. 33 DSGVO
  • Art. 4 Nr. 12 DSGVO
  • Erwägungsgrund 85 DSGVO

Regelungsgehalt

Art. 33 DSGVO regelt die Meldung einer Datenschutzverletzung an die Aufsichtsbehörde. Der Verantwortliche muss die Verletzung unverzüglich und möglichst binnen 72 Stunden nach Kenntnisnahme melden, sofern sie voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Liegt kein solches Risiko vor, entfällt die Meldepflicht, der Vorfall ist dennoch intern zu dokumentieren.

Erfolgt die Meldung später als nach 72 Stunden, ist die Verzögerung in der Meldung zu begründen. Die Frist ist eine Soll-Frist, aber Aufsichtsbehörden legen sie eng aus.

Pflichtinhalt der Meldung

Die Meldung muss enthalten: eine Beschreibung der Art der Verletzung mit Kategorien und ungefährer Zahl der Betroffenen und Datensätze, den Namen und die Kontaktdaten des Datenschutzbeauftragten oder einer anderen Anlaufstelle, die wahrscheinlichen Folgen der Verletzung sowie die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und Risikominderung.

Lassen sich nicht alle Angaben fristgerecht zusammentragen, können sie schrittweise nachgereicht werden. Eine erste Meldung mit den bekannten Eckdaten ist besser als eine späte vollständige Meldung.

Wann die Frist beginnt

Die Frist beginnt mit Kenntnisnahme durch den Verantwortlichen. Kenntnis liegt vor, wenn eine hinreichende Gewissheit über den Eintritt einer Datenpanne besteht. Reine Verdachtsmomente reichen noch nicht, eine zu lange Prüfungsphase wird aber als Verschleppung gewertet.

Bei Auftragsverarbeitern beginnt die Frist mit der Meldung an den Verantwortlichen. Der Auftragsverarbeiter muss den Verantwortlichen unverzüglich informieren, hat aber selbst keine Meldepflicht gegenüber der Aufsichtsbehörde.

Dokumentationspflicht

Art. 33 Abs. 5 DSGVO verpflichtet zur Dokumentation aller Datenpannen, also auch der nicht meldepflichtigen. Das interne Vorfallregister enthält Sachverhalt, Bewertung, Begründung der Meldeentscheidung und ergriffene Maßnahmen. Es ist Grundlage späterer Aufsichtsverfahren und Teil der Rechenschaftspflicht aus Art. 5 Abs. 2 DSGVO.

Wann eine Meldepflicht entfällt

Die Meldepflicht besteht nur, wenn die Verletzung voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Das ist eine Prognoseentscheidung, die im Zeitpunkt der Kenntnis zu treffen ist. Kein Risiko liegt typischerweise vor, wenn ausschließlich wirksam verschlüsselte Daten betroffen sind und der Schlüssel nachweislich nicht kompromittiert wurde, oder wenn ein Datenträger innerhalb der eigenen Organisation kurzzeitig fehlgeleitet und vollständig zurückerlangt wurde.

Der Verantwortliche trägt für diese Einschätzung die Beweislast. Praktisch bedeutet das: Wer nicht meldet, muss die Nichtmeldung mit derselben Sorgfalt dokumentieren, mit der er sonst gemeldet hätte. Eine bloße Notiz, es habe kein Risiko bestanden, genügt in Aufsichtsverfahren nicht.

Abgrenzung zu Art. 34 DSGVO und zur NIS2-Meldung

Art. 33 DSGVO betrifft die Meldung an die Aufsichtsbehörde und setzt ein einfaches Risiko voraus. Art. 34 DSGVO betrifft die Benachrichtigung der betroffenen Personen und setzt ein hohes Risiko voraus. Die beiden Schwellen sind zu trennen: Es gibt Fälle mit Meldung an die Behörde, aber ohne Benachrichtigung der Betroffenen. Der umgekehrte Fall ist praktisch nicht denkbar.

Fällt das Unternehmen zusätzlich in den Anwendungsbereich des NIS2-Umsetzungsgesetzes, tritt eine dritte, eigenständige Meldekette an das BSI hinzu, mit einer Frühwarnung binnen 24 Stunden. Die drei Pflichten laufen parallel und unabhängig. Eine Meldung ersetzt keine andere. Wer sie in einem Vorfall nacheinander abarbeitet, verliert Fristen.

Folgen bei Verstoß

Verstöße gegen Art. 33 DSGVO werden nach Art. 83 Abs. 4 DSGVO mit Bußgeldern bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes geahndet, je nachdem, welcher Betrag höher ist. Späte oder unvollständige Meldungen wirken in der Bußgeldzumessung als erschwerender Umstand.

In der Aufsichtspraxis wird die verspätete Meldung selten isoliert geahndet. Sie tritt regelmäßig neben einen Verstoß gegen Art. 32 DSGVO, weil die Aufsichtsbehörde im Rahmen der Vorfallprüfung auch die technischen und organisatorischen Maßnahmen bewertet. Die Meldung öffnet damit faktisch eine Prüfung des Sicherheitsniveaus. Das ist kein Argument gegen die Meldung, sondern ein Argument dafür, die Meldung vorbereitet und mit belastbarer Dokumentation abzugeben.

Der Meldeweg in der Praxis

Die Landesdatenschutzbehörden stellen Online-Formulare bereit, die inhaltlich am Pflichtkatalog des Art. 33 Abs. 3 DSGVO ausgerichtet sind. Zuständig ist die Behörde am Sitz der verantwortlichen Niederlassung. Bei grenzüberschreitenden Verarbeitungen gilt das One-Stop-Shop-Prinzip mit einer federführenden Behörde nach Art. 56 DSGVO.

Der praktische Engpass ist nicht das Formular, sondern die Sachverhaltsaufklärung. Innerhalb von 72 Stunden liegt selten ein abgeschlossener Forensikbericht vor. Deshalb ist die Erstmeldung mit den bekannten Eckdaten und einem ausdrücklichen Hinweis auf die laufende Aufklärung der Regelfall, gefolgt von einer Nachmeldung nach Art. 33 Abs. 4 DSGVO. Wer auf Vollständigkeit wartet, verletzt die Frist ohne Not.

Häufige Fragen

Häufige Fragen

Ist eine Wochenend-Frist zu beachten
Ja. Die 72 Stunden laufen kalendarisch, nicht in Arbeitstagen. Ein Vorfall, der Freitagabend bekannt wird, ist bis Montagabend zu melden. Eine entsprechende Rufbereitschaft des Datenschutzbeauftragten ist Stand der Praxis.
Welche Aufsichtsbehörde ist zuständig
In Deutschland die jeweils landeszuständige Datenschutzbehörde am Sitz der Niederlassung. Bei grenzüberschreitenden Verarbeitungen kommt das One-Stop-Shop-Prinzip nach Art. 56 DSGVO mit federführender Behörde zur Anwendung.
Ab wann läuft die 72-Stunden-Frist genau
Ab dem Zeitpunkt, zu dem der Verantwortliche hinreichende Gewissheit über den Eintritt einer Verletzung hat. Nicht ab dem Vorfall selbst und nicht ab dem abgeschlossenen Forensikbericht. Ein erster belastbarer Befund genügt, eine bewusst gestreckte Prüfungsphase wird als Verschleppung bewertet.
Muss auch ein Vorfall ohne Datenabfluss gemeldet werden
Ja, wenn ein Risiko für die Betroffenen besteht. Art. 4 Nr. 12 DSGVO erfasst auch den Verlust der Verfügbarkeit. Eine Ransomware-Verschlüsselung ohne jeden Datenabfluss ist deshalb meldepflichtig, sobald personenbezogene Daten für die Betroffenen nicht mehr verfügbar sind.
Was passiert bei einer Meldung nach mehr als 72 Stunden
Die Meldung ist trotzdem abzugeben und die Verzögerung nach Art. 33 Abs. 1 Satz 2 DSGVO zu begründen. Eine nachvollziehbare Begründung mindert das Risiko, die vollständig ausbleibende Meldung ist deutlich schwerer zu verteidigen.
Hat der Auftragsverarbeiter eine eigene Meldepflicht
Nein, nicht gegenüber der Aufsichtsbehörde. Er muss den Verantwortlichen nach Art. 33 Abs. 2 DSGVO unverzüglich informieren. Die Frist des Verantwortlichen beginnt mit dieser Information, weshalb die Meldekette im Auftragsverarbeitungsvertrag mit konkreten Stunden geregelt sein sollte.

Dieser Beitrag gibt den Rechtsstand Stand: Juni 2026 wieder und ersetzt keine Beratung im Einzelfall.

Thomas Kolb LL.M.
Über den Autor
Thomas Kolb LL.M.

Fachanwalt für Urheber- und Medienrecht, externer Datenschutzbeauftragter, CIPP/E. Partner bei Kolb Blickhan Partner Rechtsanwälte (Mannheim und Mainz).

Thomas Kolb begleitet Unternehmen seit über einem Jahrzehnt bei Cybervorfällen, einschließlich der Verhandlung mit Erpressern über Lösegeldforderungen, und berät zu NIS2, DSGVO-Meldepflichten und Geschäftsführerhaftung.

Zum vollständigen Autorenprofil