Zum Inhalt springen

Datenschutz – Datenpannen erkennen, bewerten und richtig reagieren

Aus MOOCsWiki Staging
Die Druckversion wird nicht mehr unterstützt und kann Darstellungsfehler aufweisen. Bitte aktualisiere deine Browser-Lesezeichen und verwende stattdessen die Standard-Druckfunktion des Browsers.
aiMOOC-Siegel aiMOOC

Datenschutz – Datenpannen erkennen, bewerten und richtig reagieren

QR-Code



Datenschutz – Datenpannen erkennen, bewerten und richtig reagieren

Kurzbeschreibung: In diesem Kurs lernst Du, typische Datenschutzverletzungen in Schulen schnell zu erkennen und strukturiert zu bearbeiten. Im Mittelpunkt stehen fünf Praxisfälle: Fehlversand einer E-Mail, verlorenes Gerät, falsch freigegebene Dateien, offengelegte Leistungsdaten und kompromittierte Accounts.

Zielgruppe: Schulleitung, Datenschutzbeauftragte, Lehrkräfte und Verwaltung.

Ziel: Nicht jede Panne ist eine Katastrophe und nicht jede Panne löst dieselben gesetzlichen Pflichten aus. Entscheidend sind schnelles Eindämmen, ein klarer interner Meldeweg, saubere Dokumentation und eine nachvollziehbare Risikobewertung.


Einleitung

Eine Verletzung des Schutzes personenbezogener Daten liegt nach Art. 4 Nr. 12 DSGVO vor, wenn eine Sicherheitsverletzung zur Vernichtung, zum Verlust, zur Veränderung, zur unbefugten Offenlegung oder zum unbefugten Zugang zu personenbezogenen Daten führt.

Für Schulen sind besonders drei Schutzziele wichtig:

  1. Vertraulichkeit: Daten werden Unbefugten zugänglich.
  2. Integrität: Daten werden unbefugt verändert.
  3. Verfügbarkeit: Daten gehen verloren oder sind nicht mehr erreichbar.

Merksatz: Erst sichern und melden, dann bewerten. Keine hektische Schuldzuweisung, kein Vertuschen und keine voreilige externe Kommunikation.


Die ersten 15 Minuten

Schritt Sichere Reaktion
Stoppen Weitergabe, Freigabe oder Zugriff soweit möglich sofort begrenzen.
Sichern Beweise, Logs, Zeitpunkte und technische Informationen erhalten; nichts vorschnell löschen.
Melden Den festgelegten internen Meldeweg der Schule nutzen.
Eindämmen Freigaben schließen, Sessions widerrufen, Geräte sperren oder Empfänger kontaktieren.
Dokumentieren Fakten und Maßnahmen zeitnah notieren.


Interner Meldeweg in der Schule

Der konkrete Meldeweg muss zur Organisations- und Rechtsstruktur des jeweiligen Bundeslands bzw. Schulträgers passen. Praktisch sollte vorab eindeutig festgelegt sein:

Wer bemerkt den Vorfall? Wohin geht die Meldung? Wer arbeitet weiter?
Lehrkraft, Verwaltung, IT, Schulleitung oder Dienstleister Zentraler interner Datenschutz-/Sicherheitskanal Zuständige verantwortliche Stelle, Datenschutzbeauftragte, IT und ggf. weitere festgelegte Rollen

Wichtig: Die oder der Datenschutzbeauftragte berät und unterstützt. Wer rechtlich als Verantwortlicher entscheidet und meldet, richtet sich nach der jeweiligen Organisations- und Zuständigkeitsregelung.


Entscheidungsbaum 1: Liegt eine Datenschutzverletzung vor?

Frage Wenn JA Wenn NEIN
Sind personenbezogene Daten betroffen? Weiter zu Vertraulichkeit, Integrität und Verfügbarkeit. Als allgemeinen IT-/Organisationsvorfall behandeln.
Wurden Daten unbefugt offengelegt oder zugänglich? Datenschutzverletzung möglich: eindämmen, intern melden, dokumentieren. Nächste Frage prüfen.
Wurden Daten unbefugt verändert? Datenschutzverletzung möglich: Integrität sichern und bewerten. Nächste Frage prüfen.
Sind Daten verloren, gelöscht oder nicht verfügbar? Datenschutzverletzung möglich: Verfügbarkeit und Wiederherstellung prüfen. Kein erkennbarer Datenschutzvorfall; Sachverhalt trotzdem sauber klären.


Entscheidungsbaum 2: Welche Meldepflicht kann entstehen?

Risikostufe für betroffene Personen Typische Folge
Voraussichtlich kein Risiko Vorfall intern dokumentieren; grundsätzlich keine Meldung nach Art. 33 DSGVO an die Aufsichtsbehörde.
Risiko Meldung an die zuständige Aufsichtsbehörde grundsätzlich unverzüglich und möglichst binnen 72 Stunden ab Bekanntwerden.
Hohes Risiko Zusätzlich zur Meldung an die Aufsichtsbehörde sind betroffene Personen grundsätzlich unverzüglich nach Art. 34 DSGVO zu benachrichtigen.

72 Stunden bedeuten 72 Stunden: Wochenenden und Feiertage stoppen die Frist nicht. Ist eine vollständige Sachverhaltsaufklärung noch nicht möglich, kann die Meldung nach Art. 33 DSGVO schrittweise ergänzt werden. Eine verspätete Meldung ist zu begründen.

Keine Panikregel: Die Risikobewertung bezieht sich auf mögliche Folgen für die betroffenen Menschen, nicht auf das Image der Schule.


Risiko bewerten

Prüfe insbesondere:

Faktor Leitfrage
Datenart Sind die Daten sensibel, z. B. Leistungs-, Gesundheits-, Förder- oder Zugangsdaten?
Betroffene Sind Schülerinnen und Schüler oder andere besonders schutzbedürftige Personen betroffen?
Identifizierbarkeit Lassen sich Personen direkt oder leicht indirekt erkennen?
Reichweite Wie viele Personen und Datensätze sind betroffen?
Empfänger Ist der Empfänger bekannt, vertrauenswürdig oder unbekannt?
Missbrauch Sind Bloßstellung, Diskriminierung, Identitätsmissbrauch, Betrug oder Accountübernahme plausibel?
Schutzmaßnahmen Waren Daten wirksam verschlüsselt oder anderweitig für Unbefugte unverständlich?
Eindämmung Wurde der Zugriff schnell und nachweisbar beendet?


Fall 1: Fehlversand einer E-Mail

Beispiel: Eine E-Mail mit einer Liste von Schülerinnen und Schülern und individuellen Rückmeldungen geht an eine falsche externe Adresse.

Sofort: Versand stoppen oder zurückrufen, falls technisch möglich. Falschen Empfänger kontrolliert kontaktieren. Um Löschung bitten. Keine weiteren personenbezogenen Daten in der Nachfassmail nennen.

Bewerten: Inhalt, Empfänger, Sensibilität, Zahl der Betroffenen und Wahrscheinlichkeit einer Weitergabe.

Nicht automatisch: Ein Fehlversand ist nicht in jedem Fall meldepflichtig. Die konkrete Risikobewertung entscheidet.


Fall 2: Verlorenes Gerät

Beispiel: Ein Dienstlaptop oder Diensttablet wird in der Bahn vergessen.

Sofort: Gerät sperren oder remote verwalten, vorhandene Fernlöschung nach freigegebenem Verfahren nutzen, Zugangstokens widerrufen und Verlust intern melden.

Bewerten: Gerätevollverschlüsselung, Sperrcode, lokale Dateien, gespeicherte Zugangsdaten, Cloud-Sitzungen und Wiederauffindbarkeit.

Praxispunkt: Wirksame Verschlüsselung kann das Risiko deutlich senken.


Fall 3: Falsch freigegebene Dateien

Beispiel: Ein Ordner mit Klassenlisten ist versehentlich über einen öffentlichen Link erreichbar.

Sofort: Öffentliche Freigabe beenden. Freigabelink deaktivieren. Zugriffsprotokolle sichern. Prüfen, ob Dateien geöffnet oder heruntergeladen wurden.

Bewerten: Dauer der Freigabe, Auffindbarkeit des Links, tatsächliche Zugriffe, Datenarten und Zahl der Betroffenen.


Fall 4: Offengelegte Leistungsdaten

Beispiel: Eine Tabelle mit Namen und Noten wird in einem für eine größere Gruppe sichtbaren Bereich veröffentlicht.

Sofort: Zugriff entfernen, Kopien und Weiterleitungen soweit möglich eingrenzen, Reichweite feststellen und intern melden.

Bewerten: Welche Leistungsinformationen waren sichtbar? Wer konnte sie sehen? Wie lange? Sind soziale, schulische oder psychische Nachteile plausibel?

Besonderheit Schule: Auch eine kleine Zahl Betroffener kann relevant sein. Die Schwere des möglichen Nachteils zählt ebenso wie die Anzahl.


Fall 5: Kompromittierter Account

Beispiel: Eine Lehrkraft gibt Zugangsdaten auf einer Phishing-Seite ein. Kurz danach erscheinen unbekannte Anmeldungen.

Sofort: Passwort über einen sauberen Zugang ändern, aktive Sitzungen und Tokens widerrufen, Account ggf. sperren, IT informieren und Anmelde-/Aktivitätsprotokolle sichern.

Danach: Prüfen, auf welche Nachrichten, Dateien oder Systeme der Account Zugriff hatte und ob Daten abgeflossen oder verändert wurden.

BSI-Video: „Phishing-E-Mails enttarnen!“

BSI-Video: „So funktioniert die Zwei-Faktor-Authentisierung“


Wenn aus dem Accountvorfall ein größerer IT-Vorfall wird

Ein kompromittierter Account kann auch zu Schadsoftware, Datenverschlüsselung oder längerem Ausfall führen. Datenschutz und Informationssicherheit müssen dann gemeinsam reagieren.

BSI-Video: „Ransomware“


Dokumentation: Was muss festgehalten werden?

Art. 33 Abs. 5 DSGVO verlangt die Dokumentation von Datenschutzverletzungen. Ein praxistaugliches Protokoll enthält mindestens:

Feld Beispielinhalt
Bekanntwerden Datum, Uhrzeit, meldende Person
Sachverhalt Was ist passiert?
Betroffene Daten Kategorien und ungefährer Umfang
Betroffene Personen Kategorien und ungefähre Zahl
Folgen Mögliche Nachteile für Betroffene
Sofortmaßnahmen Sperre, Löschung, Entzug von Freigaben, Passwortwechsel
Risikobewertung Wahrscheinlichkeit und Schwere möglicher Schäden
Entscheidung Keine externe Meldung, Meldung nach Art. 33 oder zusätzlich Benachrichtigung nach Art. 34
Begründung Warum wurde so entschieden?
Nachbereitung Verbesserungsmaßnahmen und Verantwortlichkeiten


Sichere Simulationen

Regeln für alle Übungen: Nutze ausschließlich erfundene Namen, Testkonten, Demo-Dateien und ungefährliche Links. Sende keine echten personenbezogenen Daten. Öffne keine echten Phishing-Seiten. Verändere keine produktiven Systeme.

Simulation Auftrag Lernziel
Fehlversand Eine Demo-Mail wurde an „alex.falsch@example.invalid“ adressiert. Entscheide die ersten fünf Schritte. Melden, eindämmen, Empfänger und Inhalt bewerten.
Geräteverlust Ein verschlüsseltes Demo-Tablet gilt als verloren. Vergleiche das Risiko mit einem unverschlüsselten Gerät. Wirkung technischer Schutzmaßnahmen verstehen.
Dateifreigabe Ein Testordner steht 30 Minuten auf „Jeder mit Link“. Ein Log zeigt zwei Zugriffe. Reichweite und tatsächliche Zugriffe unterscheiden.
Leistungsdaten Eine synthetische Notenliste war kurz in einem Demo-Kurs sichtbar. Mögliche soziale und persönliche Folgen bewerten.
Accountübernahme Ein Testkonto meldet eine unbekannte Anmeldung. Sessions sperren, Logs sichern und mögliche Datenzugriffe prüfen.


Mini-Übung: Risiko-Matrix

Bewerte jeden Übungsfall mit zwei Fragen: Wie schwer wäre ein möglicher Schaden? und Wie wahrscheinlich ist er?

Schwere Wahrscheinlichkeit Arbeitsauftrag
Niedrig Niedrig Begründe, warum voraussichtlich kein Risiko besteht.
Mittel Mittel Prüfe, ob ein Risiko im Sinne von Art. 33 DSGVO vorliegt.
Hoch Mittel oder hoch Prüfe zusätzlich, ob ein hohes Risiko nach Art. 34 DSGVO vorliegt.


Aktuelle offizielle Quellen

Geprüft: 7. Oktober 2026.

  1. EUR-Lex – Datenschutz-Grundverordnung, besonders Art. 4 Nr. 12 sowie Art. 33 und 34.
  2. Europäischer Datenschutzausschuss – Leitlinien 9/2022 zur Meldung von Datenschutzverletzungen, Version 2.0.
  3. Europäischer Datenschutzausschuss – Leitlinien 01/2021 mit Fallbeispielen.
  4. Datenschutzkonferenz – Übersicht der zuständigen Datenschutzaufsichtsbehörden in Deutschland.
  5. LfDI Rheinland-Pfalz – Datenschutz in der Schule, FAQ mit Datenpannenhinweisen.
  6. Bayerisches Landesamt für Datenschutzaufsicht – Risikostufen und Risikobewertung.
  7. BfDI – Informationen zur DSGVO und zu Datenschutzverletzungen.

Hinweis: Für Schulen können landesrechtliche und trägerspezifische Zuständigkeiten hinzukommen. Nutze deshalb immer den lokal festgelegten Meldeweg und die für die Schule zuständige Aufsichtsbehörde.


Interaktive Aufgaben


Quiz: Teste Dein Wissen

Wann beginnt die 72-Stunden-Frist nach Art. 33 DSGVO grundsätzlich? (Mit dem Bekanntwerden der Datenschutzverletzung) (!Mit dem Ende der internen Untersuchung) (!Mit dem nächsten Werktag) (!Mit der Information der Betroffenen)




Was ist nach einer erkannten Datenpanne zuerst sinnvoll? (Weiteren Schaden begrenzen und intern melden) (!Alle Dateien sofort löschen) (!Zuerst eine Pressemitteilung schreiben) (!Den Vorfall bis zur vollständigen Klärung geheim halten)




Wann ist grundsätzlich zusätzlich Art. 34 DSGVO relevant? (Bei voraussichtlich hohem Risiko für betroffene Personen) (!Bei jedem technischen Fehler) (!Nur bei mehr als eintausend Betroffenen) (!Nur wenn die Presse berichtet)




Was gehört zu einer sauberen Risikobewertung? (Schwere und Wahrscheinlichkeit möglicher Folgen) (!Nur die Höhe möglicher Bußgelder) (!Nur der Arbeitsaufwand der Schule) (!Nur die Zahl der beteiligten Beschäftigten)




Was ist bei einer falsch freigegebenen Cloud-Datei eine geeignete Sofortmaßnahme? (Die Freigabe beenden und Zugriffsprotokolle sichern) (!Den Link unverändert lassen) (!Alle Nutzerkonten der Schule löschen) (!Den Vorfall ausschließlich mündlich behandeln)




Was kann das Risiko bei einem verlorenen Gerät deutlich senken? (Wirksame Verschlüsselung) (!Ein farbiges Gerätecover) (!Ein großer Bildschirm) (!Ein besonders langer Gerätename)




Was sollte bei einem kompromittierten Account erfolgen? (Sitzungen widerrufen und Zugangsdaten absichern) (!Die verdächtige Sitzung weiterlaufen lassen) (!Das Passwort an Kolleginnen und Kollegen weitergeben) (!Alle Protokolle löschen)




Was verlangt Art. 33 Abs. 5 DSGVO? (Dokumentation von Datenschutzverletzungen) (!Veröffentlichung jedes Vorfalls im Internet) (!Automatische Strafanzeige bei jedem Fehler) (!Löschung aller internen Vermerke)




Welche Perspektive ist für die Datenschutz-Risikobewertung entscheidend? (Die möglichen Folgen für die betroffenen Personen) (!Nur der Ruf der Schule) (!Nur die Kosten der IT-Abteilung) (!Nur die Dauer der Besprechung)




Wie sollte eine Übung zu Datenpannen durchgeführt werden? (Mit synthetischen Daten und sicheren Testkonten) (!Mit echten Schülerdaten) (!Mit echten Phishing-Webseiten) (!Mit produktiven Accounts ohne Absicherung)





Memory

Vertraulichkeitsverletzung Unbefugte Offenlegung
Integritätsverletzung Unbefugte Veränderung
Verfügbarkeitsverletzung Verlust oder Ausfall
Aufsichtsbehörde Meldung bei relevantem Risiko
Betroffeneninformation Hohes Risiko
Verschlüsselung Risikomindernde Schutzmaßnahme
Vorfallsprotokoll Nachvollziehbare Dokumentation





Drag and Drop

Ordne die richtigen Begriffe zu. Thema
Empfänger kontaktieren Fehlversand
Gerät sperren Geräteverlust
Freigabe schließen Öffentliches Dokument
Sichtbarkeit beenden Offengelegte Leistungsdaten
Sitzungen widerrufen Accountübernahme




...


Kreuzworträtsel

Vertraulichkeit Welches Schutzziel ist verletzt, wenn Unbefugte Daten lesen können?
Integrität Welches Schutzziel betrifft die unverfälschte Richtigkeit von Daten?
Verfügbarkeit Welches Schutzziel ist betroffen, wenn benötigte Daten nicht erreichbar sind?
Meldepflicht Wie heißt die gesetzliche Verpflichtung zur Meldung eines relevanten Vorfalls?
Verschlüsselung Welche Schutzmaßnahme kann verlorene Geräte wesentlich absichern?
Phishing Wie heißt das Täuschungsverfahren zum Erbeuten von Zugangsdaten?





LearningApps


Lückentext

Vervollständige den Text.
Eine Datenschutzverletzung kann die Vertraulichkeit, Integrität oder

personenbezogener Daten betreffen.
Nach Bekanntwerden eines Vorfalls sollte zuerst weiterer

begrenzt werden.
Der interne

muss allen Beschäftigten bekannt sein.
Für die Risikobewertung werden Wahrscheinlichkeit und

möglicher Folgen betrachtet.
Bei relevantem Risiko kann eine Meldung an die zuständige

erforderlich sein.
Die Frist nach Art. 33 DSGVO beträgt grundsätzlich

ab Bekanntwerden.
Bei voraussichtlich hohem Risiko können zusätzlich die

zu informieren sein.
Jede Datenschutzverletzung ist nachvollziehbar zu

.




Offene Aufgaben


Leicht

  1. Notfallkarte: Gestalte eine einseitige Notfallkarte „Die ersten 15 Minuten bei einer Datenpanne“ für das Lehrerzimmer.
  2. Fehlversand: Analysiere einen vollständig erfundenen E-Mail-Fehlversand und notiere fünf sichere Sofortmaßnahmen.
  3. Geräteschutz: Erstelle eine Bildübersicht zu Verschlüsselung, Displaysperre, Fernverwaltung und Zwei-Faktor-Authentisierung.
  4. Meldeweg: Zeichne den internen Meldeweg Deiner Einrichtung ohne personenbezogene Namen, sondern nur mit Rollen.


Standard

  1. Dateifreigabe: Baue in einer sicheren Demo-Umgebung zwei Freigabeszenarien und vergleiche deren Risiken.
  2. Risikobewertung: Bewerte drei synthetische Fälle anhand von Datenart, Reichweite, Empfänger, Schutzmaßnahmen und möglichen Folgen.
  3. Interview: Führe ein Interview mit der Datenschutz- oder IT-Verantwortung Deiner Einrichtung über die organisatorische Vorbereitung auf Datenpannen.
  4. Erklärvideo: Produziere ein kurzes Video, das den Unterschied zwischen Art. 33 und Art. 34 DSGVO anhand eines erfundenen Schulfalls erklärt.


Schwer

  1. Tabletop-Übung: Plane eine 30-minütige sichere Simulation mit Rollen für Schulleitung, Datenschutz, IT und Verwaltung.
  2. Entscheidungsbaum: Entwickle einen eigenen Entscheidungsbaum für Fehlversand, Cloud-Freigabe und Accountübernahme und begründe jede Verzweigung.
  3. Vorfallsprotokoll: Entwirf ein datensparsames Formular zur Dokumentation von Datenschutzverletzungen und gleiche es mit Art. 33 Abs. 3 und 5 DSGVO ab.
  4. Lessons Learned: Simuliere die Nachbereitung eines komplexen Vorfalls und leite technische, organisatorische und schulische Verbesserungen ab.




Text bearbeiten Bild einfügen Video einbetten Interaktive Aufgaben erstellen



Lernkontrolle

  1. Fallvergleich: Vergleiche einen Fehlversand an einen bekannten Elternkontakt mit einer öffentlich auffindbaren Datei. Begründe, warum identische Datensätze zu unterschiedlichen Risiken führen können.
  2. Schutzwirkung: Ein verschlüsselter und ein unverschlüsselter Laptop gehen verloren. Erläutere, wie dieselbe Verlustsituation zu unterschiedlichen rechtlichen Bewertungen führen kann.
  3. Zeitdruck: Nach 60 Stunden ist die technische Analyse noch nicht abgeschlossen. Entwickle ein Vorgehen, das die 72-Stunden-Regel berücksichtigt, ohne ungesicherte Behauptungen aufzustellen.
  4. Kommunikationsentscheidung: Formuliere Kriterien dafür, wann eine Information der Betroffenen hilfreich und rechtlich erforderlich sein kann.
  5. Prozessanalyse: Prüfe einen fiktiven internen Meldeweg auf Schwachstellen und schlage konkrete Verbesserungen vor.
  6. Prävention: Leite aus einem kompromittierten Account mindestens drei technische und drei organisatorische Schutzmaßnahmen ab.




Lernnachweis

Für einen Lernnachweis solltest Du zeigen können, dass Du:

  1. eine mögliche Datenschutzverletzung von einem allgemeinen IT-Problem unterscheiden kannst.
  2. Vertraulichkeits-, Integritäts- und Verfügbarkeitsverletzungen erkennst.
  3. die ersten Eindämmungsmaßnahmen zu den fünf Schulfällen auswählen kannst.
  4. einen internen Meldeweg beschreiben und situationsgerecht nutzen kannst.
  5. eine Risikobewertung aus Sicht der betroffenen Personen begründen kannst.
  6. die Schwellen von Art. 33 und Art. 34 DSGVO unterscheiden kannst.
  7. eine Datenpanne nachvollziehbar dokumentieren kannst.
  8. sichere Simulationen ohne echte personenbezogene Daten durchführen kannst.




OERs zum Thema

Weitere offene und offizielle Lernressourcen:

  1. Datenschutz-Grundverordnung
  2. Datenschutz
  3. Informationssicherheit
  4. Phishing
  5. Zwei-Faktor-Authentisierung


Verknüpfte Lernbereiche


aiMOOC-Projekte



Schulfach+




aiMOOCs



aiMOOC Projekte