Das Wichtigste in Kürze
- Ein Datenschutzvorfall ist der zuständigen Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden zu melden, nachdem er dem Verantwortlichen bekannt wurde (Art. 33 Abs. 1 DSGVO). Die Meldung entfällt nur, wenn die Verletzung voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt.
- Die Frist läuft ab Kenntnis, nicht ab dem Vorfall. Kenntnis besteht nach den Leitlinien 9/2022 des Europäischen Datenschutzausschusses (Version 2.0, angenommen am 28. März 2023) ab einem hinreichenden Grad an Sicherheit, dass ein Sicherheitsvorfall zu einer Kompromittierung personenbezogener Daten geführt hat. Eine kurze Untersuchungsphase davor ist zulässig.
- Dokumentieren müssen Sie jeden Vorfall, auch den, den Sie nicht melden (Art. 33 Abs. 5 DSGVO). Diese Pflicht wird in der Praxis am häufigsten übersehen.
- Verstöße gegen Art. 33 und Art. 34 fallen unter die niedrigere Bußgeldstufe des Art. 83 Abs. 4 lit. a: bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Die 20-Millionen-Stufe gilt an dieser Stelle nicht.
- Ein einziger Vorfall kann zwei Meldewege gleichzeitig auslösen. Für NIS2-regulierte Unternehmen kommt das gestufte Verfahren nach § 32 BSIG mit 24 Stunden, 72 Stunden und einem Monat hinzu, an eine andere Stelle und mit anderem Inhalt.
Was gilt als Datenschutzvorfall und was nicht?
Ein Datenschutzvorfall ist jede Verletzung der Sicherheit, die zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von personenbezogenen Daten oder zum unbefugten Zugang zu ihnen führt. So definiert es Art. 4 Nr. 12 DSGVO. Ob das unbeabsichtigt oder unrechtmäßig geschieht, spielt für die Einordnung keine Rolle.
Die Definition deckt drei Fälle ab, die in der Praxis sehr unterschiedlich aussehen. Eine Verletzung der Vertraulichkeit liegt vor, wenn Daten offengelegt werden oder jemand unbefugt Zugang erhält: die Serienmail mit offenem Verteiler, die fehlerhaft vergebene Berechtigung im CRM, der Datenabfluss nach einem Phishing-Angriff. Eine Verletzung der Integrität betrifft die unbefugte Veränderung von Daten. Eine Verletzung der Verfügbarkeit liegt vor, wenn Daten vernichtet werden oder der Zugriff darauf verloren geht, etwa nach einer Ransomware-Verschlüsselung oder einem Löschvorgang ohne funktionierendes Backup.
Ein verbreitetes Missverständnis geht in beide Richtungen. Nicht jede IT-Störung ist ein Datenschutzvorfall: Fällt ein System aus, in dem keine personenbezogenen Daten liegen, ist das ein Verfügbarkeitsproblem, aber kein Fall für Art. 33. Umgekehrt unterschätzen viele Teams die kleinen Fälle. Die an die falsche Adresse gesendete Kündigungsbestätigung ist eine Verletzung des Schutzes personenbezogener Daten, auch wenn niemand von einem Angriff sprechen würde. Welche weiteren Pflichten die Verordnung an dieselbe Datenbasis knüpft, führt unser Leitfaden zur DSGVO zusammen.
Wann beginnt die 72-Stunden-Frist?
Ab Kenntnis, nicht ab dem Vorfall. Das ist der am häufigsten falsch verstandene Punkt der gesamten Vorschrift und er entscheidet darüber, ob eine Meldung fristgerecht ist oder nicht.
Art. 33 Abs. 1 DSGVO verlangt die Meldung "unverzüglich und möglichst binnen 72 Stunden, nachdem ihm die Verletzung bekannt wurde". Wann diese Kenntnis eintritt, präzisiert der Europäische Datenschutzausschuss in seinen Leitlinien 9/2022 zur Meldung von Verletzungen des Schutzes personenbezogener Daten. In der Version 2.0 vom 28. März 2023, die die früheren Leitlinien WP250 rev.01 der Artikel-29-Datenschutzgruppe ersetzt, gilt ein Verantwortlicher als informiert, sobald er einen hinreichenden Grad an Sicherheit darüber hat, dass ein Sicherheitsvorfall eingetreten ist, der zu einer Kompromittierung personenbezogener Daten geführt hat. Die Leitlinien sind in der aktuellen Fassung abrufbar.
Daraus folgt zweierlei. Erstens steht Ihnen eine kurze Untersuchungsphase zu, bevor die Uhr läuft. Der erste vage Hinweis eines Mitarbeitenden setzt die Frist noch nicht in Gang. Zweitens muss diese Untersuchung sofort beginnen und zügig zu einem Ergebnis kommen; wer die Prüfung verschleppt, verschiebt den Fristbeginn nicht, sondern verletzt die Pflicht schon dort.
Zwei praktische Punkte gehen dabei oft unter. Die Frist ist in Stunden formuliert, nicht in Arbeitstagen, weshalb ein Vorfall am Freitagnachmittag die realistisch schwierigste Konstellation ist. Und Sie müssen zum Zeitpunkt der Meldung nicht alles wissen: Nach Art. 33 Abs. 4 DSGVO dürfen die Informationen schrittweise ohne unangemessene weitere Verzögerung nachgereicht werden. Wer die 72 Stunden dennoch überschreitet, muss der Meldung nach Art. 33 Abs. 1 Satz 2 eine Begründung für die Verzögerung beifügen.
Unser Senior Privacy Experte formuliert die Konsequenz nüchtern:
"Am Beispiel des Datenschutzvorfalls laufen ab dem Zeitpunkt des Vorfalls, ab der Erkennung, gewisse Fristen, die durch das Gesetz konkret vorgegeben sind. Ansonsten riskiert man nicht nur Schadenersatzansprüche gegenüber den betroffenen Personen, sondern auch Bußgelder aufgrund der Verletzung der DSGVO."
Senior Privacy Experte bei Kertos
Was passiert in der ersten Stunde und was braucht Ihr Datenschutzbeauftragter von Ihrer IT?
In der ersten Stunde wird kein Formular ausgefüllt. Es wird der Sachverhalt festgestellt, und zwar so weit, dass eine rechtliche Bewertung überhaupt möglich ist.
Wer mit einem externen Datenschutzbeauftragten arbeitet, sollte eine Einschränkung kennen, bevor der Ernstfall eintritt:
"Grundsätzlich agieren wir bei Kertos als externe Datenschutzbeauftragte, und das muss jedem Kunden bewusst sein. Wir sind externe Dienstleister. Das heißt, wir haben keinen Einblick in die jeweiligen Systeme und sind daher schon in der Sachverhaltsfeststellung auf den Kunden und dessen IT angewiesen, ob die intern ist oder ausgelagert. Uns müssen von technischer Seite gewisse Informationen bereitgestellt werden, damit wir das in weiterer Folge rechtlich prüfen können."
Senior Privacy Experte bei Kertos
Dies ist keine Formalie, sondern der Grund, warum manche Meldungen knapp werden. Der Datenschutzbeauftragte kann die rechtliche Bewertung erst vornehmen, wenn die technische Seite geliefert hat. Entsprechend sieht die gemeinsame Arbeit in der ersten Stunde aus:
"Wir setzen uns mit dem Kunden hin und schauen uns an: Wer war wann, wie, wo? Was ist wirklich passiert, und was kann man zum jetzigen Zeitpunkt bereits sicher und nachweislich technisch feststellen? Welche Daten sind betroffen? Und um in weiterer Folge die rechtliche Bewertung vorzunehmen, denn abhängig davon muss man die Aufsichtsbehörde kontaktieren und im Falle eines hohen Risikos für die betroffene Person sogar die betroffene Person selbst informieren."
Senior Privacy Experte bei Kertos
An der Frage "Welche Daten sind betroffen?" scheitern die meisten Ersteinschätzungen, und zwar nicht aus Nachlässigkeit. Wer nicht weiß, welche personenbezogenen Daten in welchem System liegen, kann den Umfang eines Vorfalls nicht in Stunden bestimmen, sondern braucht Tage. Genau deshalb ist Data Discovery keine Vorbereitungsübung für den Auditor, sondern die Voraussetzung dafür, dass die Bewertung innerhalb der Frist gelingt.
Wann ist die Meldung Pflicht und wann ist sie es nicht?
Gemeldet wird immer, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Die Ausnahme ist eng formuliert: Sie greift beim fehlenden Risiko, nicht beim geringen Schaden und nicht bei der kleinen Zahl Betroffener.
Die Benachrichtigung der betroffenen Personen nach Art. 34 DSGVO hat eine höhere Schwelle. Sie ist nur bei einem voraussichtlich hohen Risiko erforderlich, dann aber unverzüglich und in klarer und einfacher Sprache. Art. 34 Abs. 3 nennt drei Ausnahmen: Die Daten waren durch geeignete Maßnahmen, etwa Verschlüsselung, für Unbefugte unzugänglich; das hohe Risiko besteht durch nachträgliche Maßnahmen aller Wahrscheinlichkeit nach nicht mehr; oder die Einzelbenachrichtigung wäre mit unverhältnismäßigem Aufwand verbunden, wobei dann eine öffentliche Bekanntmachung tritt. Die Aufsichtsbehörde kann die Benachrichtigung nach Art. 34 Abs. 4 auch selbst anordnen.
| Wer meldet | An wen | Frist | Rechtsgrundlage |
|---|---|---|---|
| Verantwortlicher | zuständige Aufsichtsbehörde | unverzüglich, möglichst binnen 72 Stunden ab Kenntnis | Art. 33 Abs. 1 |
| Verantwortlicher, wenn die 72 Stunden überschritten sind | dieselbe Aufsichtsbehörde, mit Begründung der Verzögerung | so früh wie möglich danach | Art. 33 Abs. 1 S. 2 |
| Auftragsverarbeiter | Verantwortlicher | unverzüglich, ohne eigene 72-Stunden-Frist | Art. 33 Abs. 2 |
| Verantwortlicher, nur bei voraussichtlich hohem Risiko | betroffene Personen | unverzüglich | Art. 34 Abs. 1 |
| Verantwortlicher | eigene interne Dokumentation | jeder Vorfall, auch der nicht gemeldete | Art. 33 Abs. 5 |
Und wenn der Vorfall beim Dienstleister passiert?
Dann meldet der Auftragsverarbeiter unverzüglich an Sie und Sie melden an die Aufsichtsbehörde. Der Dienstleister hat keine eigene 72-Stunden-Frist gegenüber der Behörde; seine Frist gegenüber Ihnen ist "unverzüglich". Ihre Frist beginnt mit Ihrer Kenntnis. Praktisch heißt das: Ein Dienstleister, der drei Tage bis zur Information braucht, hat Ihre Meldefrist bereits aufgezehrt, bevor Sie überhaupt davon wissen. Was dazu im Vertrag stehen sollte, behandeln wir in unserem Beitrag dazu, worauf ein Datenschutzbeauftragter bei der AVV-Prüfung zuerst schaut.
Warum "im Zweifel melden" der sicherere Weg ist
Weil die Grenze zwischen meldepflichtig und nicht meldepflichtig in der Praxis selten eindeutig verläuft und weil die Kosten einer überflüssigen Meldung deutlich niedriger sind als die einer unterlassenen.
"Oftmals sind die Grenzen hier nicht schwarz oder weiß, wie so oft in der Juristerei. Es gibt fließende Grenzen zwischen: Ist das jetzt meldepflichtig oder nicht? Und hier fahre ich den Beratungsansatz in dubio pro Meldung, also im Zweifel wird gemeldet. Denn dadurch schließt man zumindest aus, dass man selbst einen Verstoß gegen die DSGVO hat."
Senior Privacy Experte bei Kertos
Wer sich gegen die Meldung entscheidet, trifft damit eine begründungspflichtige Entscheidung. Art. 33 Abs. 5 DSGVO verlangt, dass Sie jede Verletzung dokumentieren, einschließlich aller damit zusammenhängenden Fakten, ihrer Auswirkungen und der ergriffenen Abhilfemaßnahmen, und zwar ausdrücklich so, dass die Aufsichtsbehörde die Einhaltung des Artikels überprüfen kann. Diese Pflicht gilt unabhängig davon, ob gemeldet wurde. Ein Verzeichnis, das nur die gemeldeten Fälle enthält, erfüllt sie nicht.
Damit wird aus "im Zweifel melden" mehr als eine Haltung. Wer die Entscheidung gegen die Meldung trifft, muss sie schriftlich tragen können, und zwar Monate später gegenüber einer Behörde, die den Fall zum ersten Mal sieht.
Was macht die Aufsichtsbehörde, wenn Sie melden?
Sie prüft den Sachverhalt, fragt nach und bewertet. Was sie in aller Regel nicht tut, ist, die Meldung als Einladung zu einer breit angelegten Untersuchung zu behandeln. Die gegenteilige Annahme ist trotzdem weit verbreitet:
"Das ist fälschlicherweise oft eine Situation, die Unternehmen haben, wenn sie nicht beraten werden: Sie denken, die Aufsichtsbehörde wird dann auf mich aufmerksam, und wenn ich jetzt melde, dass bei mir Kundendaten abgeflossen sind, dann betreiben die weitere Nachforschungen und klopfen bei uns an der Tür. Da kann ich eine Warnung geben: Aufsichtsbehörden sind nicht dazu da, einen zu ärgern, sondern sind Sparringpartner und unterstützen einen dabei. Die Meldepflicht ist daher auch eine Maßnahme, um nicht nur seiner Pflicht nachzukommen, sondern Unterstützung seitens der Behörden zu bekommen und die nächsten Schritte gemeinsam zu planen, vor allem bei größeren Vorfällen."
Senior Privacy Experte bei Kertos
Das deutsche Recht stützt diese Einschätzung an einer konkreten Stelle. Nach § 43 Abs. 4 BDSG darf eine Meldung nach Art. 33 DSGVO oder eine Benachrichtigung nach Art. 34 Abs. 1 DSGVO in einem Verfahren nach dem Gesetz über Ordnungswidrigkeiten gegen den Meldepflichtigen oder seine in § 52 Abs. 1 der Strafprozessordnung bezeichneten Angehörigen nur mit dessen Zustimmung verwendet werden. Die Meldung, die Sie abgeben, wird also nicht ohne Weiteres zum Beweismittel im Bußgeldverfahren gegen Sie selbst. Der Schutz gilt für das Ordnungswidrigkeitenverfahren; für Strafverfahren gilt er nicht.
Ein deutscher Fall zeigt, wie sich Kooperation auswirkt. Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg verhängte am 21. November 2018 sein erstes Bußgeld nach der DSGVO: 20.000 Euro gegen einen Chat-Betreiber, nachdem bei einem Angriff Daten von rund 330.000 Nutzerinnen und Nutzern abgeflossen waren. Grundlage war Art. 32 DSGVO, also die unzureichende Datensicherheit, nicht die Meldung. Das Unternehmen hatte den Vorfall am 8. September 2018 selbst angezeigt und die Betroffenen informiert. Die Behörde beschrieb die Transparenz und die Kooperationsbereitschaft als beispielhaft und hielt in derselben Mitteilung zum Verfahren fest, dass es ihr nicht um möglichst hohe Bußgelder gehe, sondern um die Verbesserung von Datenschutz und Datensicherheit für die betroffenen Nutzer.
Der Fall taugt nicht als Beleg dafür, dass Melden folgenlos bleibt. Er zeigt etwas Genaueres: Das Bußgeld traf die Sicherheitslücke, nicht die Offenheit und die Offenheit wirkte sich mindernd aus.
Worin unterscheiden sich die Meldepflichten nach DSGVO und NIS2?
In Auslöser, Adressat und Fristenlauf. Dass beide eine 72-Stunden-Marke kennen, verleitet dazu, sie für dieselbe Pflicht zu halten; sie sind es nicht und ein einzelner Ransomware-Angriff bei einem NIS2-regulierten Unternehmen kann beide gleichzeitig auslösen.
| DSGVO | NIS2 | |
|---|---|---|
| Auslöser | Verletzung des Schutzes personenbezogener Daten | erheblicher Sicherheitsvorfall, auch ohne Personenbezug |
| Adressat | zuständige Datenschutz-Aufsichtsbehörde | BSI als zuständige nationale Stelle |
| Fristen | eine Meldung, unverzüglich und möglichst binnen 72 Stunden ab Kenntnis | gestuft: 24 Stunden, 72 Stunden, Abschlussmeldung einen Monat nach der 72-Stunden-Meldung |
| Rechtsgrundlage | Art. 33 DSGVO | § 32 BSIG |
Wer unter beide Regime fällt, braucht deshalb keine zwei Incident-Response-Prozesse, aber zwei Entscheidungspunkte im selben Prozess und zwei benannte Zuständigkeiten. Die NIS2-Seite mit dem gestuften Verfahren im Detail steht in unserem Leitfaden zur NIS2-Richtlinie.
Wie bereiten Sie sich vor, bevor etwas passiert?
Indem Sie den Ablauf einmal im Ruhezustand durchspielen, statt ihn im Ernstfall zu erfinden.
"Es wäre gut gewesen, wenn man sich im Vorfeld schon einmal darum gekümmert hat, zumindest in der Theorie, wie man damit umgeht. Ansonsten steht man da, wenn es zum ersten Mal passiert, und weiß nicht, wie man damit umzugehen hat."
Senior Privacy Experte bei Kertos
Vier Festlegungen reichen für den Anfang und jede davon lässt sich an einem Nachmittag treffen. Erstens: Wer nimmt die Meldung intern entgegen und über welchen Kanal erreichen ihn Support, Vertrieb und Entwicklung an einem Samstag? Zweitens: Wer aus der IT liefert die technische Feststellung und in welcher Form? Drittens: Wer entscheidet am Ende über die Meldung und wer vertritt diese Person im Urlaub? Viertens: Wo liegt das Verzeichnis nach Art. 33 Abs. 5 und wer trägt darin auch die Fälle ein, die nicht gemeldet wurden?
Diese Festlegungen sind nicht nur ein Datenschutzthema. Incident Response ist eine Anforderung, die in mehreren Regelwerken zugleich auftaucht, weshalb sich ein einmal definierter Prozess über mehrere Rahmenwerke hinweg nachweisen lässt. Wie sich Anforderungen aus ISO 27001, DSGVO und SOC 2 auf einen gemeinsamen Kontrollsatz abbilden lassen, zeigen wir in unserem Beitrag zu einem Kontrollsatz für drei Rahmenwerke.
Ob die Festlegungen tragen, lässt sich in einer Stunde prüfen. Nennen Sie im Team einen fiktiven Vorfall an einem Freitag um 17 Uhr, etwa einen falsch konfigurierten Speicher mit Bewerbungsunterlagen, und lassen Sie jede beteiligte Rolle sagen, was sie in den folgenden sechzig Minuten tut. Überall dort, wo die Antwort eine Rückfrage ist statt einer Handlung, fehlt eine Festlegung. Das ist die Übung, die im Ernstfall die Differenz zwischen 30 Stunden und 70 Stunden ausmacht.
Ein letzter Punkt zur Einordnung: Der Datenschutzvorfall ist nicht der einzige Fall, in dem eine Frist ab einem schwer zu bestimmenden Zeitpunkt läuft. Dieselbe Mechanik greift beim Auskunftsersuchen nach Art. 15 DSGVO, wo der Monat ab Eingang läuft und nicht ab dem Moment, in dem die zuständige Abteilung davon erfährt. Beide Pflichten scheitern in der Praxis an derselben Stelle, nämlich daran, dass niemand benannt ist, der sie erkennt.
Wie unterstützt Kertos bei einem Datenschutzvorfall?
Kertos übernimmt das Mandat als externer Datenschutzbeauftragter und stellt dafür eine feste Ansprechperson aus dem Team zertifizierter Experten. Im Vorfall heißt das: gemeinsame Sachverhaltsaufnahme mit Ihrer IT, die rechtliche Bewertung nach Art. 33 und Art. 34, der Entwurf der Meldung und die Kommunikation mit der Aufsichtsbehörde.
Was Kunden an dieser Konstellation nennen, ist weniger die Reaktionszeit als die Tatsache, dass am anderen Ende eine bekannte Person sitzt:
"Für uns ist Kertos nicht nur ein Compliance-Tool, sondern ein echter Sparringpartner: Der Privacy-Experte arbeitet komplexe Fragen gemeinsam mit uns durch, statt nur Vorlagen zu übergeben. Wir haben dadurch eine feste, persönlich erreichbare Ansprechperson, die unser Geschäftsmodell versteht, und hängen nicht in einer anonymen Support-Warteschlange."
Alexander S., Co-Founder, Kleinunternehmen (bis 50 Mitarbeitende), G2, aus dem Englischen übersetzt
Auf der Plattform liegt die Dokumentation an derselben Stelle wie die Datenbasis, auf die sie sich bezieht. Das Verzeichnis nach Art. 33 Abs. 5 ist mit dem Verarbeitungsverzeichnis und der Dienstleisterlandschaft verknüpft, sodass bei der Frage "welche Daten sind betroffen" nicht bei null begonnen wird. Die Bearbeitung von Betroffenenanfragen läuft im selben System, was praktisch relevant wird, wenn nach einem größeren Vorfall Auskunfts- und Löschersuchen der Betroffenen nachkommen.
Genau diesen Teil nennen Kunden als den, der vorher Zeit gekostet hat:
"Früher war die Bearbeitung von Betroffenenanfragen (DSARs) und Datenverzeichnissen eine zeitaufwendige und oft unübersichtliche manuelle Aufgabe. Kertos hat diese Abläufe automatisiert; das spart uns unzählige Stunden und senkt das Risiko menschlicher Fehler deutlich."
Lukas P., Founders Associate & Product Owner, Kleinunternehmen (bis 50 Mitarbeitende), G2, aus dem Englischen übersetzt
Die Bewertung selbst bleibt Expertenarbeit. Ob ein Vorfall meldepflichtig ist, entscheidet keine Automatisierung, sondern eine Person, die den Sachverhalt kennt und die Entscheidung gegenüber der Behörde vertreten kann. Wie das für Ihre Prozesse aussieht, zeigen wir Ihnen in einer unverbindlichen Demo.
Häufig gestellte Fragen
Wann muss ich eine Datenpanne melden?
Sobald Ihnen eine Verletzung des Schutzes personenbezogener Daten bekannt wird und sie voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt. Die Meldung geht unverzüglich und möglichst binnen 72 Stunden an die zuständige Aufsichtsbehörde (Art. 33 Abs. 1 DSGVO). Nur wenn ein Risiko voraussichtlich ausgeschlossen ist, entfällt die Meldung.
Ab wann laufen die 72 Stunden?
Ab dem Zeitpunkt, zu dem Sie als Verantwortlicher Kenntnis von der Verletzung erlangen, nicht ab dem Vorfall selbst. Kenntnis setzt nach den Leitlinien 9/2022 des Europäischen Datenschutzausschusses einen hinreichenden Grad an Sicherheit voraus, dass personenbezogene Daten kompromittiert wurden. Eine kurze Untersuchungsphase davor ist zulässig, sie muss aber sofort beginnen.
Was passiert, wenn ich die 72-Stunden-Frist überschreite?
Die Meldung entfällt dadurch nicht. Sie holen sie so früh wie möglich nach und fügen nach Art. 33 Abs. 1 Satz 2 DSGVO eine Begründung für die Verzögerung bei. Eine verspätete oder unterlassene Meldung fällt unter Art. 83 Abs. 4 lit. a DSGVO mit einem Rahmen von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
Muss ich auch die betroffenen Personen informieren?
Nur wenn der Vorfall voraussichtlich ein hohes Risiko für ihre Rechte und Freiheiten mit sich bringt (Art. 34 Abs. 1 DSGVO). Die Benachrichtigung erfolgt dann unverzüglich und in klarer und einfacher Sprache. Art. 34 Abs. 3 lässt drei Ausnahmen zu, darunter wirksam verschlüsselte Daten und nachträgliche Maßnahmen, durch die das hohe Risiko entfällt.
Muss ich auch Vorfälle dokumentieren, die ich nicht melde?
Ja. Art. 33 Abs. 5 DSGVO verlangt die Dokumentation jeder Verletzung, einschließlich der Fakten, der Auswirkungen und der ergriffenen Abhilfemaßnahmen, und zwar so, dass die Aufsichtsbehörde die Einhaltung des Artikels überprüfen kann. Gerade die Fälle, in denen Sie sich gegen eine Meldung entschieden haben, brauchen eine nachvollziehbare Begründung im Verzeichnis.






