Datenschutz – Datenpannen erkennen, bewerten und richtig reagieren
Datenschutz – Datenpannen erkennen, bewerten und richtig reagieren

Kurzbeschreibung: In diesem Kurs lernst Du, typische Datenschutzverletzungen in Schulen schnell zu erkennen und strukturiert zu bearbeiten. Im Mittelpunkt stehen fünf Praxisfälle: Fehlversand einer E-Mail, verlorenes Gerät, falsch freigegebene Dateien, offengelegte Leistungsdaten und kompromittierte Accounts.
Zielgruppe: Schulleitung, Datenschutzbeauftragte, Lehrkräfte und Verwaltung.
Ziel: Nicht jede Panne ist eine Katastrophe und nicht jede Panne löst dieselben gesetzlichen Pflichten aus. Entscheidend sind schnelles Eindämmen, ein klarer interner Meldeweg, saubere Dokumentation und eine nachvollziehbare Risikobewertung.
Einleitung
Eine Verletzung des Schutzes personenbezogener Daten liegt nach Art. 4 Nr. 12 DSGVO vor, wenn eine Sicherheitsverletzung zur Vernichtung, zum Verlust, zur Veränderung, zur unbefugten Offenlegung oder zum unbefugten Zugang zu personenbezogenen Daten führt.
Für Schulen sind besonders drei Schutzziele wichtig:
- Vertraulichkeit: Daten werden Unbefugten zugänglich.
- Integrität: Daten werden unbefugt verändert.
- Verfügbarkeit: Daten gehen verloren oder sind nicht mehr erreichbar.

Merksatz: Erst sichern und melden, dann bewerten. Keine hektische Schuldzuweisung, kein Vertuschen und keine voreilige externe Kommunikation.
Die ersten 15 Minuten
| Schritt | Sichere Reaktion |
|---|---|
| Stoppen | Weitergabe, Freigabe oder Zugriff soweit möglich sofort begrenzen. |
| Sichern | Beweise, Logs, Zeitpunkte und technische Informationen erhalten; nichts vorschnell löschen. |
| Melden | Den festgelegten internen Meldeweg der Schule nutzen. |
| Eindämmen | Freigaben schließen, Sessions widerrufen, Geräte sperren oder Empfänger kontaktieren. |
| Dokumentieren | Fakten und Maßnahmen zeitnah notieren. |
Interner Meldeweg in der Schule
Der konkrete Meldeweg muss zur Organisations- und Rechtsstruktur des jeweiligen Bundeslands bzw. Schulträgers passen. Praktisch sollte vorab eindeutig festgelegt sein:
| Wer bemerkt den Vorfall? | Wohin geht die Meldung? | Wer arbeitet weiter? |
|---|---|---|
| Lehrkraft, Verwaltung, IT, Schulleitung oder Dienstleister | Zentraler interner Datenschutz-/Sicherheitskanal | Zuständige verantwortliche Stelle, Datenschutzbeauftragte, IT und ggf. weitere festgelegte Rollen |
Wichtig: Die oder der Datenschutzbeauftragte berät und unterstützt. Wer rechtlich als Verantwortlicher entscheidet und meldet, richtet sich nach der jeweiligen Organisations- und Zuständigkeitsregelung.
Entscheidungsbaum 1: Liegt eine Datenschutzverletzung vor?
| Frage | Wenn JA | Wenn NEIN |
|---|---|---|
| Sind personenbezogene Daten betroffen? | Weiter zu Vertraulichkeit, Integrität und Verfügbarkeit. | Als allgemeinen IT-/Organisationsvorfall behandeln. |
| Wurden Daten unbefugt offengelegt oder zugänglich? | Datenschutzverletzung möglich: eindämmen, intern melden, dokumentieren. | Nächste Frage prüfen. |
| Wurden Daten unbefugt verändert? | Datenschutzverletzung möglich: Integrität sichern und bewerten. | Nächste Frage prüfen. |
| Sind Daten verloren, gelöscht oder nicht verfügbar? | Datenschutzverletzung möglich: Verfügbarkeit und Wiederherstellung prüfen. | Kein erkennbarer Datenschutzvorfall; Sachverhalt trotzdem sauber klären. |
Entscheidungsbaum 2: Welche Meldepflicht kann entstehen?
| Risikostufe für betroffene Personen | Typische Folge |
|---|---|
| Voraussichtlich kein Risiko | Vorfall intern dokumentieren; grundsätzlich keine Meldung nach Art. 33 DSGVO an die Aufsichtsbehörde. |
| Risiko | Meldung an die zuständige Aufsichtsbehörde grundsätzlich unverzüglich und möglichst binnen 72 Stunden ab Bekanntwerden. |
| Hohes Risiko | Zusätzlich zur Meldung an die Aufsichtsbehörde sind betroffene Personen grundsätzlich unverzüglich nach Art. 34 DSGVO zu benachrichtigen. |
72 Stunden bedeuten 72 Stunden: Wochenenden und Feiertage stoppen die Frist nicht. Ist eine vollständige Sachverhaltsaufklärung noch nicht möglich, kann die Meldung nach Art. 33 DSGVO schrittweise ergänzt werden. Eine verspätete Meldung ist zu begründen.
Keine Panikregel: Die Risikobewertung bezieht sich auf mögliche Folgen für die betroffenen Menschen, nicht auf das Image der Schule.
Risiko bewerten
Prüfe insbesondere:
| Faktor | Leitfrage |
|---|---|
| Datenart | Sind die Daten sensibel, z. B. Leistungs-, Gesundheits-, Förder- oder Zugangsdaten? |
| Betroffene | Sind Schülerinnen und Schüler oder andere besonders schutzbedürftige Personen betroffen? |
| Identifizierbarkeit | Lassen sich Personen direkt oder leicht indirekt erkennen? |
| Reichweite | Wie viele Personen und Datensätze sind betroffen? |
| Empfänger | Ist der Empfänger bekannt, vertrauenswürdig oder unbekannt? |
| Missbrauch | Sind Bloßstellung, Diskriminierung, Identitätsmissbrauch, Betrug oder Accountübernahme plausibel? |
| Schutzmaßnahmen | Waren Daten wirksam verschlüsselt oder anderweitig für Unbefugte unverständlich? |
| Eindämmung | Wurde der Zugriff schnell und nachweisbar beendet? |
Fall 1: Fehlversand einer E-Mail

Beispiel: Eine E-Mail mit einer Liste von Schülerinnen und Schülern und individuellen Rückmeldungen geht an eine falsche externe Adresse.
Sofort: Versand stoppen oder zurückrufen, falls technisch möglich. Falschen Empfänger kontrolliert kontaktieren. Um Löschung bitten. Keine weiteren personenbezogenen Daten in der Nachfassmail nennen.
Bewerten: Inhalt, Empfänger, Sensibilität, Zahl der Betroffenen und Wahrscheinlichkeit einer Weitergabe.
Nicht automatisch: Ein Fehlversand ist nicht in jedem Fall meldepflichtig. Die konkrete Risikobewertung entscheidet.
Fall 2: Verlorenes Gerät


Beispiel: Ein Dienstlaptop oder Diensttablet wird in der Bahn vergessen.
Sofort: Gerät sperren oder remote verwalten, vorhandene Fernlöschung nach freigegebenem Verfahren nutzen, Zugangstokens widerrufen und Verlust intern melden.
Bewerten: Gerätevollverschlüsselung, Sperrcode, lokale Dateien, gespeicherte Zugangsdaten, Cloud-Sitzungen und Wiederauffindbarkeit.
Praxispunkt: Wirksame Verschlüsselung kann das Risiko deutlich senken.
Fall 3: Falsch freigegebene Dateien


Beispiel: Ein Ordner mit Klassenlisten ist versehentlich über einen öffentlichen Link erreichbar.
Sofort: Öffentliche Freigabe beenden. Freigabelink deaktivieren. Zugriffsprotokolle sichern. Prüfen, ob Dateien geöffnet oder heruntergeladen wurden.
Bewerten: Dauer der Freigabe, Auffindbarkeit des Links, tatsächliche Zugriffe, Datenarten und Zahl der Betroffenen.
Fall 4: Offengelegte Leistungsdaten

Beispiel: Eine Tabelle mit Namen und Noten wird in einem für eine größere Gruppe sichtbaren Bereich veröffentlicht.
Sofort: Zugriff entfernen, Kopien und Weiterleitungen soweit möglich eingrenzen, Reichweite feststellen und intern melden.
Bewerten: Welche Leistungsinformationen waren sichtbar? Wer konnte sie sehen? Wie lange? Sind soziale, schulische oder psychische Nachteile plausibel?
Besonderheit Schule: Auch eine kleine Zahl Betroffener kann relevant sein. Die Schwere des möglichen Nachteils zählt ebenso wie die Anzahl.
Fall 5: Kompromittierter Account

Beispiel: Eine Lehrkraft gibt Zugangsdaten auf einer Phishing-Seite ein. Kurz danach erscheinen unbekannte Anmeldungen.
Sofort: Passwort über einen sauberen Zugang ändern, aktive Sitzungen und Tokens widerrufen, Account ggf. sperren, IT informieren und Anmelde-/Aktivitätsprotokolle sichern.
Danach: Prüfen, auf welche Nachrichten, Dateien oder Systeme der Account Zugriff hatte und ob Daten abgeflossen oder verändert wurden.
BSI-Video: „Phishing-E-Mails enttarnen!“
BSI-Video: „So funktioniert die Zwei-Faktor-Authentisierung“
Wenn aus dem Accountvorfall ein größerer IT-Vorfall wird
Ein kompromittierter Account kann auch zu Schadsoftware, Datenverschlüsselung oder längerem Ausfall führen. Datenschutz und Informationssicherheit müssen dann gemeinsam reagieren.
BSI-Video: „Ransomware“
Dokumentation: Was muss festgehalten werden?
Art. 33 Abs. 5 DSGVO verlangt die Dokumentation von Datenschutzverletzungen. Ein praxistaugliches Protokoll enthält mindestens:
| Feld | Beispielinhalt |
|---|---|
| Bekanntwerden | Datum, Uhrzeit, meldende Person |
| Sachverhalt | Was ist passiert? |
| Betroffene Daten | Kategorien und ungefährer Umfang |
| Betroffene Personen | Kategorien und ungefähre Zahl |
| Folgen | Mögliche Nachteile für Betroffene |
| Sofortmaßnahmen | Sperre, Löschung, Entzug von Freigaben, Passwortwechsel |
| Risikobewertung | Wahrscheinlichkeit und Schwere möglicher Schäden |
| Entscheidung | Keine externe Meldung, Meldung nach Art. 33 oder zusätzlich Benachrichtigung nach Art. 34 |
| Begründung | Warum wurde so entschieden? |
| Nachbereitung | Verbesserungsmaßnahmen und Verantwortlichkeiten |
Sichere Simulationen
Regeln für alle Übungen: Nutze ausschließlich erfundene Namen, Testkonten, Demo-Dateien und ungefährliche Links. Sende keine echten personenbezogenen Daten. Öffne keine echten Phishing-Seiten. Verändere keine produktiven Systeme.
| Simulation | Auftrag | Lernziel |
|---|---|---|
| Fehlversand | Eine Demo-Mail wurde an „alex.falsch@example.invalid“ adressiert. Entscheide die ersten fünf Schritte. | Melden, eindämmen, Empfänger und Inhalt bewerten. |
| Geräteverlust | Ein verschlüsseltes Demo-Tablet gilt als verloren. Vergleiche das Risiko mit einem unverschlüsselten Gerät. | Wirkung technischer Schutzmaßnahmen verstehen. |
| Dateifreigabe | Ein Testordner steht 30 Minuten auf „Jeder mit Link“. Ein Log zeigt zwei Zugriffe. | Reichweite und tatsächliche Zugriffe unterscheiden. |
| Leistungsdaten | Eine synthetische Notenliste war kurz in einem Demo-Kurs sichtbar. | Mögliche soziale und persönliche Folgen bewerten. |
| Accountübernahme | Ein Testkonto meldet eine unbekannte Anmeldung. | Sessions sperren, Logs sichern und mögliche Datenzugriffe prüfen. |
Mini-Übung: Risiko-Matrix
Bewerte jeden Übungsfall mit zwei Fragen: Wie schwer wäre ein möglicher Schaden? und Wie wahrscheinlich ist er?
| Schwere | Wahrscheinlichkeit | Arbeitsauftrag |
|---|---|---|
| Niedrig | Niedrig | Begründe, warum voraussichtlich kein Risiko besteht. |
| Mittel | Mittel | Prüfe, ob ein Risiko im Sinne von Art. 33 DSGVO vorliegt. |
| Hoch | Mittel oder hoch | Prüfe zusätzlich, ob ein hohes Risiko nach Art. 34 DSGVO vorliegt. |
Aktuelle offizielle Quellen
Geprüft: 7. Oktober 2026.
- EUR-Lex – Datenschutz-Grundverordnung, besonders Art. 4 Nr. 12 sowie Art. 33 und 34.
- Europäischer Datenschutzausschuss – Leitlinien 9/2022 zur Meldung von Datenschutzverletzungen, Version 2.0.
- Europäischer Datenschutzausschuss – Leitlinien 01/2021 mit Fallbeispielen.
- Datenschutzkonferenz – Übersicht der zuständigen Datenschutzaufsichtsbehörden in Deutschland.
- LfDI Rheinland-Pfalz – Datenschutz in der Schule, FAQ mit Datenpannenhinweisen.
- Bayerisches Landesamt für Datenschutzaufsicht – Risikostufen und Risikobewertung.
- BfDI – Informationen zur DSGVO und zu Datenschutzverletzungen.
Hinweis: Für Schulen können landesrechtliche und trägerspezifische Zuständigkeiten hinzukommen. Nutze deshalb immer den lokal festgelegten Meldeweg und die für die Schule zuständige Aufsichtsbehörde.
Interaktive Aufgaben
Quiz: Teste Dein Wissen
Wann beginnt die 72-Stunden-Frist nach Art. 33 DSGVO grundsätzlich? (Mit dem Bekanntwerden der Datenschutzverletzung) (!Mit dem Ende der internen Untersuchung) (!Mit dem nächsten Werktag) (!Mit der Information der Betroffenen)
Was ist nach einer erkannten Datenpanne zuerst sinnvoll? (Weiteren Schaden begrenzen und intern melden) (!Alle Dateien sofort löschen) (!Zuerst eine Pressemitteilung schreiben) (!Den Vorfall bis zur vollständigen Klärung geheim halten)
Wann ist grundsätzlich zusätzlich Art. 34 DSGVO relevant? (Bei voraussichtlich hohem Risiko für betroffene Personen) (!Bei jedem technischen Fehler) (!Nur bei mehr als eintausend Betroffenen) (!Nur wenn die Presse berichtet)
Was gehört zu einer sauberen Risikobewertung? (Schwere und Wahrscheinlichkeit möglicher Folgen) (!Nur die Höhe möglicher Bußgelder) (!Nur der Arbeitsaufwand der Schule) (!Nur die Zahl der beteiligten Beschäftigten)
Was ist bei einer falsch freigegebenen Cloud-Datei eine geeignete Sofortmaßnahme? (Die Freigabe beenden und Zugriffsprotokolle sichern) (!Den Link unverändert lassen) (!Alle Nutzerkonten der Schule löschen) (!Den Vorfall ausschließlich mündlich behandeln)
Was kann das Risiko bei einem verlorenen Gerät deutlich senken? (Wirksame Verschlüsselung) (!Ein farbiges Gerätecover) (!Ein großer Bildschirm) (!Ein besonders langer Gerätename)
Was sollte bei einem kompromittierten Account erfolgen? (Sitzungen widerrufen und Zugangsdaten absichern) (!Die verdächtige Sitzung weiterlaufen lassen) (!Das Passwort an Kolleginnen und Kollegen weitergeben) (!Alle Protokolle löschen)
Was verlangt Art. 33 Abs. 5 DSGVO? (Dokumentation von Datenschutzverletzungen) (!Veröffentlichung jedes Vorfalls im Internet) (!Automatische Strafanzeige bei jedem Fehler) (!Löschung aller internen Vermerke)
Welche Perspektive ist für die Datenschutz-Risikobewertung entscheidend? (Die möglichen Folgen für die betroffenen Personen) (!Nur der Ruf der Schule) (!Nur die Kosten der IT-Abteilung) (!Nur die Dauer der Besprechung)
Wie sollte eine Übung zu Datenpannen durchgeführt werden? (Mit synthetischen Daten und sicheren Testkonten) (!Mit echten Schülerdaten) (!Mit echten Phishing-Webseiten) (!Mit produktiven Accounts ohne Absicherung)
Memory
| Vertraulichkeitsverletzung | Unbefugte Offenlegung |
| Integritätsverletzung | Unbefugte Veränderung |
| Verfügbarkeitsverletzung | Verlust oder Ausfall |
| Aufsichtsbehörde | Meldung bei relevantem Risiko |
| Betroffeneninformation | Hohes Risiko |
| Verschlüsselung | Risikomindernde Schutzmaßnahme |
| Vorfallsprotokoll | Nachvollziehbare Dokumentation |
Drag and Drop
| Ordne die richtigen Begriffe zu. | Thema |
|---|---|
| Empfänger kontaktieren | Fehlversand |
| Gerät sperren | Geräteverlust |
| Freigabe schließen | Öffentliches Dokument |
| Sichtbarkeit beenden | Offengelegte Leistungsdaten |
| Sitzungen widerrufen | Accountübernahme |
...
Kreuzworträtsel
| Vertraulichkeit | Welches Schutzziel ist verletzt, wenn Unbefugte Daten lesen können? |
| Integrität | Welches Schutzziel betrifft die unverfälschte Richtigkeit von Daten? |
| Verfügbarkeit | Welches Schutzziel ist betroffen, wenn benötigte Daten nicht erreichbar sind? |
| Meldepflicht | Wie heißt die gesetzliche Verpflichtung zur Meldung eines relevanten Vorfalls? |
| Verschlüsselung | Welche Schutzmaßnahme kann verlorene Geräte wesentlich absichern? |
| Phishing | Wie heißt das Täuschungsverfahren zum Erbeuten von Zugangsdaten? |
LearningApps
Lückentext
Offene Aufgaben
Leicht
- Notfallkarte: Gestalte eine einseitige Notfallkarte „Die ersten 15 Minuten bei einer Datenpanne“ für das Lehrerzimmer.
- Fehlversand: Analysiere einen vollständig erfundenen E-Mail-Fehlversand und notiere fünf sichere Sofortmaßnahmen.
- Geräteschutz: Erstelle eine Bildübersicht zu Verschlüsselung, Displaysperre, Fernverwaltung und Zwei-Faktor-Authentisierung.
- Meldeweg: Zeichne den internen Meldeweg Deiner Einrichtung ohne personenbezogene Namen, sondern nur mit Rollen.
Standard
- Dateifreigabe: Baue in einer sicheren Demo-Umgebung zwei Freigabeszenarien und vergleiche deren Risiken.
- Risikobewertung: Bewerte drei synthetische Fälle anhand von Datenart, Reichweite, Empfänger, Schutzmaßnahmen und möglichen Folgen.
- Interview: Führe ein Interview mit der Datenschutz- oder IT-Verantwortung Deiner Einrichtung über die organisatorische Vorbereitung auf Datenpannen.
- Erklärvideo: Produziere ein kurzes Video, das den Unterschied zwischen Art. 33 und Art. 34 DSGVO anhand eines erfundenen Schulfalls erklärt.
Schwer
- Tabletop-Übung: Plane eine 30-minütige sichere Simulation mit Rollen für Schulleitung, Datenschutz, IT und Verwaltung.
- Entscheidungsbaum: Entwickle einen eigenen Entscheidungsbaum für Fehlversand, Cloud-Freigabe und Accountübernahme und begründe jede Verzweigung.
- Vorfallsprotokoll: Entwirf ein datensparsames Formular zur Dokumentation von Datenschutzverletzungen und gleiche es mit Art. 33 Abs. 3 und 5 DSGVO ab.
- Lessons Learned: Simuliere die Nachbereitung eines komplexen Vorfalls und leite technische, organisatorische und schulische Verbesserungen ab.


Lernkontrolle
- Fallvergleich: Vergleiche einen Fehlversand an einen bekannten Elternkontakt mit einer öffentlich auffindbaren Datei. Begründe, warum identische Datensätze zu unterschiedlichen Risiken führen können.
- Schutzwirkung: Ein verschlüsselter und ein unverschlüsselter Laptop gehen verloren. Erläutere, wie dieselbe Verlustsituation zu unterschiedlichen rechtlichen Bewertungen führen kann.
- Zeitdruck: Nach 60 Stunden ist die technische Analyse noch nicht abgeschlossen. Entwickle ein Vorgehen, das die 72-Stunden-Regel berücksichtigt, ohne ungesicherte Behauptungen aufzustellen.
- Kommunikationsentscheidung: Formuliere Kriterien dafür, wann eine Information der Betroffenen hilfreich und rechtlich erforderlich sein kann.
- Prozessanalyse: Prüfe einen fiktiven internen Meldeweg auf Schwachstellen und schlage konkrete Verbesserungen vor.
- Prävention: Leite aus einem kompromittierten Account mindestens drei technische und drei organisatorische Schutzmaßnahmen ab.
Lernnachweis
Für einen Lernnachweis solltest Du zeigen können, dass Du:
- eine mögliche Datenschutzverletzung von einem allgemeinen IT-Problem unterscheiden kannst.
- Vertraulichkeits-, Integritäts- und Verfügbarkeitsverletzungen erkennst.
- die ersten Eindämmungsmaßnahmen zu den fünf Schulfällen auswählen kannst.
- einen internen Meldeweg beschreiben und situationsgerecht nutzen kannst.
- eine Risikobewertung aus Sicht der betroffenen Personen begründen kannst.
- die Schwellen von Art. 33 und Art. 34 DSGVO unterscheiden kannst.
- eine Datenpanne nachvollziehbar dokumentieren kannst.
- sichere Simulationen ohne echte personenbezogene Daten durchführen kannst.
OERs zum Thema

Weitere offene und offizielle Lernressourcen:
Verknüpfte Lernbereiche
aiMOOC-Projekte
Schulfach+


aiMOOCs


aiMOOC Projekte


MOOCwiki · Deutsch
Nach dem Lernen ist vor dem Lernen
Entdecke direkt den nächsten Lernkurs. Weitere Inhalte erscheinen, wenn Du weiter nach unten scrollst.
Zur MOOCwiki-HauptseiteMediathek
Mediathek wird aus dem Wiki geladen ...
Keine passenden Inhalte gefunden. Bitte ändere Suche oder Filter.
NEWSLernweltNOAH fragen