# Datenpanne melden an den EDÖB – 5-Schritte-Anleitung

> Datenpanne an den EDÖB melden in fünf Schritten: Erkennung, Bewertung des hohen Risikos, Meldung nach Art. 24 DSG und Information der Betroffenen.

- Quelle: https://www.sidd.swiss/einblicke/datenpanne-melden-edoeb/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Eine Datenpanne ist kein hypothetischer Stresstest mehr. Der EDÖB verzeichnet seit Inkrafttreten des DSG 2023 mehr als 1'200 Meldungen pro Jahr, und die Zahl wächst weiter – Ransomware, Fehlversand, kompromittierte Cloud-Konten und Insider-Vorfälle treiben das Volumen. Die rechtliche Pflicht ergibt sich aus Art. 24 DSG und unterscheidet sich in zentralen Punkten von Art. 33/34 DSGVO: Die Schwelle ist „voraussichtlich hohes Risiko” (nicht jedes Risiko), die Frist ist „so rasch als möglich” (nicht starre 72 Stunden) und der Adressatenkreis ist der EDÖB (nicht eine kantonale Aufsichtsbehörde).

Dieser Beitrag führt durch den vollständigen Workflow in fünf operativen Schritten und liefert:

- die Triggerlogik: was ist eine Verletzung der Datensicherheit, ab wann gilt sie als hochriskant;
- eine praxiserprobte Vorlage für die interne Eskalation der ersten 24 Stunden;
- die Mindestinhalte der EDÖB-Meldung nach Art. 24 Abs. 2 DSG;
- die Trigger für die zusätzliche Information der betroffenen Personen (Art. 24 Abs. 4 DSG);
- die Verzahnung mit DSGVO-Meldungen, FINMA-Pflichten und der BACS/NCSC-Meldepflicht;
- typische Stolperfallen, die in EDÖB-Verfahren regelmässig als Sorgfaltspflichtverletzung gewertet werden.

Zielgruppe sind Datenschutzverantwortliche, CISOs, IT-Leitende und Geschäftsleitungen, die im Vorfall den Kopf klar behalten und ein dokumentierbares, prüfbares Vorgehen liefern müssen – nicht im Nachgang erklären, warum es kein Vorgehen gab.

## Was ist eine meldepflichtige Datenpanne

Art. 24 Abs. 1 DSG definiert die Verletzung der Datensicherheit als *jede Verletzung der Sicherheit, die dazu führt, dass Personendaten unbeabsichtigt oder widerrechtlich verloren gehen, gelöscht, vernichtet, verändert oder Unbefugten offengelegt oder zugänglich gemacht werden*. Drei Verlust-Kategorien sind erfasst: Vertraulichkeit (Datenleck), Integrität (unbefugte Veränderung) und Verfügbarkeit (Datenverlust, etwa durch Ransomware-Verschlüsselung).

Meldepflichtig ist die Verletzung jedoch erst dann, wenn sie *voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person führt*. Das ist eine bewusst hohe Schwelle, deutlich höher als der DSGVO-Standard „Risiko” nach Art. 33 DSGVO. In der Praxis bewerten Sie das Risiko anhand:

- **Datenkategorie:** Besonders schützenswerte Personendaten (Gesundheit, religiös/weltanschaulich, Sexualleben, biometrisch, genetisch, Strafverfolgung) heben das Risiko quasi automatisch an. Auch Finanz-, Zugangs- und Authentifikationsdaten.
- **Anzahl Betroffener:** Eine Tausenderschwelle ist kein gesetzlicher Wert, aber ein faktischer Triage-Indikator.
- **Identifizierbarkeit und Verkettbarkeit:** Klartext-Daten vs. verschlüsselt / pseudonymisiert.
- **Verbleib der Daten:** Veröffentlicht im Darknet vs. interner Fehlversand mit bestätigter Löschung.
- **Wahrscheinliche Folgen:** Identitätsdiebstahl, Diskriminierung, Rufschädigung, finanzielle Verluste, physische Gefahr.

Verschlüsselte Daten ohne Zugriff auf den Schlüssel reduzieren das Risiko in der Regel unter die Meldeschwelle – aber nur, wenn die Verschlüsselung dem Stand der Technik entspricht und der Schlüssel mit Sicherheit nicht kompromittiert ist. Dokumentieren Sie die Begründung schriftlich, auch wenn Sie zum Schluss kommen, dass keine Meldung erforderlich ist.

## Schritt 1 – Erkennung und Eskalation

Die Meldefrist „so rasch als möglich” beginnt mit der *Kenntnisnahme* durch den Verantwortlichen. Kenntnis ist nicht Detektion eines IDS-Alerts, sondern die Verdichtung der Sachverhalts-Indizien zu einer hinreichend wahrscheinlichen Annahme, dass tatsächlich eine meldepflichtige Verletzung vorliegt. In der Praxis sind das 24 bis 72 Stunden nach Erstdetektion – aber nur, wenn die interne Eskalation funktioniert.

Operativ sollten Sie in den ersten 24 Stunden folgendes leisten:

1. **Aktivierung des Incident-Response-Teams:** CISO/ISB, DSB, Legal, IT-Operations, externe Forensik (auf Abruf), Kommunikation. Eine RACI-Matrix ist Voraussetzung, kein Nice-to-have.
2. **Faktensicherung:** Logs einfrieren, betroffene Systeme isolieren (aber nicht voreilig wipen – das zerstört Beweismittel), Zeitstempel dokumentieren.
3. **Erste Risikoeinschätzung:** Welche Datenkategorien, welche Personenzahl (Grössenordnung reicht), welche Folgen denkbar. Ein einseitiges *Incident Brief* reicht.
4. **Eskalation an die Geschäftsleitung:** Schriftlich, mit Zeitstempel. Die GL trifft die Meldeentscheidung, nicht der IT-Leiter.
5. **Parallel-Trigger prüfen:** NCSC/BACS-Meldung bei KRITIS-Status (siehe Art. 74a ff. ISG, 24h), FINMA-Meldung bei beaufsichtigten Instituten, DSGVO-Meldung bei Betroffenheit von EU-Datensubjekten (72h ab Kenntnis).

Wer diese fünf Punkte nicht binnen 24 Stunden abarbeitet, riskiert, dass die spätere EDÖB-Meldung als verspätet bewertet wird. Die Behörde prüft sehr genau, welche internen Wege zwischen Detektion und Meldung lagen.

## Schritt 2 – Hochrisiko-Bewertung dokumentieren

Die Bewertung „voraussichtlich hohes Risiko” ist juristisch zentral und sollte in einer kurzen, strukturierten Notiz festgehalten werden – auch wenn Sie zum Schluss „kein hohes Risiko” kommen. Diese Dokumentation entlastet im EDÖB-Verfahren und im Auskunftsfall.

Wir empfehlen ein einfaches Bewertungsraster mit fünf Achsen, jede 1–4 Punkte:

1. **Sensitivität der Daten** (1 = anonyme Metadaten, 4 = Gesundheit, Finanz, Authentifikation, Kinder).
2. **Anzahl der Betroffenen** (1 = einzelne Person, 4 = > 10'000).
3. **Identifizierbarkeit** (1 = stark verschlüsselt, 4 = Klartext mit Name + ID).
4. **Verbleib der Daten** (1 = bestätigte Vernichtung, 4 = öffentlich publiziert / Darknet).
5. **Wahrscheinlichkeit von Schaden** (1 = abstrakt, 4 = konkret eintretender finanzieller oder physischer Schaden).

Werte ab ~14 sprechen für eine Meldung, Werte unter 10 deuten auf „kein hohes Risiko”. Das Raster ist kein Gesetz, sondern eine reproduzierbare Heuristik – wichtig ist, dass die Begründung nachvollziehbar bleibt. Verzichten Sie auf Meldung, dokumentieren Sie schriftlich:

- Sachverhalt und Zeitstempel;
- betroffene Datenkategorien und Datenmenge;
- ergriffene Sofortmassnahmen;
- Risikobewertung mit Begründung;
- Entscheidung GL inkl. Datum und Unterschrift.

Im Bestreitensfall liegt die Beweislast für die Risikoeinschätzung bei Ihnen. Lückenlose Dokumentation ist hier kein Selbstzweck, sondern Versicherung.

## Schritt 3 – Meldung an den EDÖB einreichen

Der EDÖB betreibt eine Online-Meldeplattform, die Sie über www.edoeb.admin.ch erreichen. Die Plattform führt durch die in Art. 24 Abs. 2 DSG geforderten Inhalte:

- **Art der Verletzung:** Vertraulichkeit, Integrität, Verfügbarkeit – mehrere Kombinationen möglich.
- **Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze.**
- **Folgen** (eingetreten oder wahrscheinlich) für die betroffenen Personen.
- **Massnahmen**, die getroffen wurden oder geplant sind, um die Folgen zu mindern.
- **Kontaktstelle** beim Verantwortlichen (DSB, CISO oder externe Vertretung).

Wichtig: Wenn Informationen zum Meldezeitpunkt noch nicht vollständig vorliegen, ist eine *Erstmeldung mit den verfügbaren Angaben* und einem Hinweis auf Nachreichung der bessere Weg als das Warten. Der EDÖB hat in der Verwaltungspraxis wiederholt klargestellt, dass eine zeitige Erstmeldung mit ergänzender Schlussmeldung den Sorgfaltsmassstab erfüllt – während eine späte, vermeintlich vollständige Meldung als Sorgfaltspflichtverletzung gewertet werden kann.

Bei grenzüberschreitenden Vorfällen mit EU-Bezug erfolgt die DSGVO-Meldung parallel und unabhängig: an die zuständige EU-Lead-Behörde oder, sofern kein One-Stop-Shop greift, an die jeweilige Landesbehörde. Halten Sie die Wortlaute der beiden Meldungen konsistent – Widersprüche fallen auf.

## Schritt 4 – Betroffene Personen informieren

Nach Art. 24 Abs. 4 DSG informieren Sie die betroffenen Personen, wenn dies *zu ihrem Schutz erforderlich* ist oder der EDÖB es verlangt. Die Schwelle liegt über jener der DSGVO (dort: hohes Risiko); in der Praxis fallen die Bewertungen jedoch oft zusammen.

Die Information muss in *klarer und einfacher Sprache* erfolgen und enthalten:

- eine Beschreibung der Verletzung in der Sache;
- die wahrscheinlichen Folgen;
- die Massnahmen, die der Verantwortliche ergriffen hat oder ergreifen wird;
- die Massnahmen, welche die betroffene Person selbst ergreifen kann (z.B. Passwortänderung, Bankkartensperrung, erhöhte Phishing-Aufmerksamkeit);
- Kontaktangaben für Rückfragen.

Ausnahmen von der Informationspflicht gelten, wenn (a) die Information unverhältnismässigen Aufwand verursachen würde und stattdessen eine öffentliche Bekanntmachung erfolgt, (b) eine gesetzliche Geheimhaltungspflicht entgegensteht, oder (c) Strafverfolgungs- oder Geheimhaltungsinteressen vorgehen. Diese Ausnahmen sind eng auszulegen und schriftlich zu begründen.

Praxistipp: Die Kommunikation mit Betroffenen ist mindestens so wichtig wie die EDÖB-Meldung. Eine schlecht formulierte Mitteilung kann den Reputationsschaden vervielfachen, eine sachliche und massnahmenorientierte Information dagegen Vertrauen zurückgewinnen. Stimmen Sie Wortlaut und Timing mit Legal, Kommunikation und IT ab. Eine vorbereitete Vorlage im Incident-Response-Playbook spart im Ernstfall Stunden.

## Schritt 5 – Aufarbeitung und Lessons Learned

Mit der Meldung ist die Pflichtenkette nicht abgeschlossen. Der EDÖB kann nach Eingang der Meldung Rückfragen stellen, ergänzende Massnahmen anordnen oder ein formelles Untersuchungsverfahren einleiten. Parallel müssen Sie intern aufarbeiten:

- **Root-Cause-Analyse:** Welche technische, organisatorische oder menschliche Ursache lag dem Vorfall zugrunde? Welche Kontrolle hat versagt?
- **Massnahmenplan:** Konkret, mit Verantwortlichem, Frist und Wirksamkeitsmessung. Reine „werden wir prüfen”-Punkte halten einer EDÖB-Nachfrage nicht stand.
- **Anpassung von Richtlinien und Prozessen:** Incident-Response-Plan, Schulungen, Konfigurationen, Vertragsklauseln mit Auftragsbearbeitern.
- **Update des Verarbeitungsverzeichnisses und ggf. der DSFA:** Wenn der Vorfall neue Risiken oder Datenkategorien zutage förderte.
- **Versicherungsmeldung:** Cyber-Versicherungen verlangen häufig binnen 48–72 Stunden eine Meldung; Versäumnisse können den Deckungsanspruch gefährden.
- **Tabletop-Exercise:** Spielen Sie den Vorfall nachträglich mit der Geschäftsleitung durch. Das deckt verbleibende Lücken auf und festigt das Playbook für den nächsten Vorfall.

Wir empfehlen, die abgeschlossene Vorfallakte spätestens 6 Wochen nach Schliessung formell zu archivieren – inklusive Zeitleiste, Entscheidungen, Beweismitteln, Meldekopien und Auswirkungen. Im Folgejahr wird dieses Archiv im EDÖB-Audit, in einem ISO-27001-Re-Zertifizierungs-Audit oder in einer Due-Diligence regelmässig herangezogen.

## Wie SIDD unterstützt

SIDD begleitet Unternehmen vor, während und nach einer Datenpanne. Im präventiven Modus erstellen wir Incident-Response-Playbooks, führen Tabletop-Übungen mit der Geschäftsleitung durch und schulen das Team über unser Format [IT-Sicherheits-Workshop für KMU](https://www.sidd.swiss/leistungen/it-sicherheits-workshop-kmu). Im akuten Vorfall stellen wir innerhalb weniger Stunden ein Team aus juristischer und technischer Expertise bereit, koordinieren Forensik, beraten zur EDÖB-Meldung und übernehmen – auf Wunsch – die direkte Kommunikation mit Behörden und Versicherern.

Über unser Mandat als [externer Datenschutzberater](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz) und unsere [CISO-/ISB-Mandate](https://www.sidd.swiss/leistungen/ciso-isb-iso) kennen wir die Schnittstellen zwischen DSG, DSGVO, ISG und FINMA-Pflichten aus der Praxis. Pentests ([Penetrationstest](https://www.sidd.swiss/leistungen/penetrationstest)) und [Schwachstellenscans](https://www.sidd.swiss/leistungen/schwachstellenscan) helfen, künftige Vorfälle vor der Detonation aufzudecken.

Kontaktieren Sie uns im akuten Fall direkt – telefonisch oder über das [Kontaktformular](https://www.sidd.swiss/kontakt). Für ein präventives Mandat lassen Sie sich über das Formular [Offerte anfordern](https://www.sidd.swiss/offerte) einen massgeschneiderten Vorschlag erstellen.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
