Datenschutzbeauftragte im IT-Krisenfall
In den ersten Stunden eines Angriffs sehe ich oft dieselbe Reihenfolge: IT, Dienstleister, Leitung, Presse. Der Datenschutzbeauftragte kommt in dieser Liste später vor. Dabei laufen seine Fristen ab der ersten Stunde, und die Entscheidungen, die er begleiten soll, fallen am ersten Tag.
In Berlin hat Rhysida im August 2026 zwei Senatsverwaltungen angegriffen. Die Daten kamen nach Angaben der Berliner Aufsicht überwiegend nicht aus Fachanwendungen, sondern aus gemeinsam genutzten und persönlichen Ablagen. Nach Angaben der Täter enthielt der Bestand personenbezogene Daten zu rund 12.000 Personen und knapp 6.000 Dateien mit Zugangsdaten. Ich habe an anderer Stelle beschrieben, was dieser Abfluss für Kommunen, Länder und Bund bedeutet. Heute geht es um eine einzelne Rolle, die in dieser Lage ständig gebraucht: der Beauftragte für den Datenschutz der Kommune.
Warum die Rolle ab der ersten Stunde gebraucht wird
Der BSI-Standard 200-4 unterscheidet Störung, Notfall und Krise. Die Frage ist, ob zeitkritische Prozesse im Normalbetrieb wiederhergestellt werden können und ob die Pläne noch tragen. Die DSGVO kennt diese Stufen nicht. Für sie zählt, ob personenbezogene Daten vernichtet, verloren, verändert, offengelegt oder unbefugt zugänglich wurden. Auch ein reiner Verfügbarkeitsverlust kann eine Verletzung sein.
Das hat eine praktische Folge. Die 72-Stunden-Frist des Artikels 33 wartet nicht auf die Notfallerklärung, nicht auf die Forensik und nicht auf die Leitungssitzung. Sie beginnt, sobald die Stelle hinreichende Gewissheit hat, dass Daten beeinträchtigt sind. Eine kurze Untersuchung ist erlaubt. Sie darf die Kenntnis aber nach den EDSA-Leitlinien nicht künstlich hinausschieben. Wochenenden zählen mit.
Deshalb beginnt die Arbeit des Datenschutzbeauftragten nicht mit der Krise, sondern mit der ersten Meldung eines Sicherheitsvorfalls. Und deshalb muss er in der Alarmierungskette stehen, nicht im Verteiler der Nachbereitung.
Was die Rolle ist, und was nicht
Verantwortlich ist die Stelle, die über Zwecke und Mittel der Verarbeitung entscheidet. Also die Kommune, der Landkreis, der Eigenbetrieb. Sie meldet an die Aufsicht. Sie benachrichtigt Betroffene. Sie trägt die Rechenschaft. Der Datenschutzbeauftragte tut nach Artikel 39 DSGVO fünf Dinge: unterrichten, beraten, überwachen, zur Folgenabschätzung beraten, mit der Aufsicht zusammenarbeiten.
Er entscheidet nicht über den Wiederanlauf. Er gibt keinen Notbetrieb frei. Er hat kein Veto. Und er wird durch seine Benennung nicht Träger der Meldepflicht. Wer das im Krisenstab nicht sauber trennt, bekommt zwei Probleme: Die Leitung glaubt, der Datenschutz sei delegiert. Und der Datenschutzbeauftragte glaubt, er müsse blockieren, um seine Aufgabe zu erfüllen. Beides ist falsch. Seine Aufgabe ist es, dass die Entscheidenden rechtzeitig verstehen, welche Folgen ihre Entscheidungen für Menschen haben und welche Pflichten dabei laufen.
Ein gesetzlicher Sitz im Krisenstab folgt daraus nicht. Ein Zugang zu Lagebild, Besprechungen und Entscheidungsvorlagen vor der Entscheidung schon. Artikel 38 verlangt, dass die Stelle ihn frühzeitig einbindet und mit Ressourcen ausstattet. Ein Hinzuziehen nach Freischaltung des Ersatzportals erfüllt das nicht.
Noch ein Wort zur Stellung, weil sie in der Krise entscheidet. Die Leitung darf anders entscheiden, als der Datenschutzbeauftragte empfiehlt. Sie bleibt an das Recht gebunden und verantwortlich. Er dokumentiert dann Empfehlung, Tatsachengrundlage, gewählte Alternative und Wiedervorlage. Bei erheblichen offenen Rechtsfragen darf er die Aufsicht konsultieren. Das gehört zu seiner Unabhängigkeit nach Artikel 38 Absatz 3; die Landesdatenschutzgesetze sichern sie zusätzlich mit Abberufungsschutz und Zeugnisverweigerungsrecht ab. Diese Regeln haben einen Zweck: Er soll auch in der Krise widersprechen können.
Die Phasen, und was jeweils zu tun ist
Ich beschreibe die Aufgaben entlang der Phasen, wie sie in jeder Kommune ablaufen, von der Kreisstadt bis zur Verbandsgemeinde. Die Zeit- und Aufwandsangaben sind Erfahrungswerte. Sie sollen vor allem eines zeigen: Der Krisenfall passt in kein Stundenkontingent.
Stunde null bis vier: Erkennung
Die IT meldet. Der Datenschutzbeauftragte hat jetzt vier Aufgaben.
- Eingang bestätigen und prüfen, wer sonst alarmiert ist. Seine Kenntnis ist nicht die Kenntnis der Stelle. Leitung, IT-Sicherheitsbeauftragter und Fachbereiche müssen erreicht sein.
- Uhrzeit notieren. Ab hier läuft die Frage, wann hinreichende Gewissheit vorlag.
- Erste Fragen an die IT. Welche Systeme? Welche Fachverfahren laufen darauf? Gibt es Hinweise auf Abfluss? Er will keine Forensik. Er will wissen, welche Menschen betroffen sein könnten.
- Eigene Dokumentation eröffnen. Datum, Uhrzeit, Erkenntnisstand, betroffene Personengruppen, Bewertung, offene Fragen. Dieser Lagebeitrag wird ab jetzt fortgeschrieben. Er ist das wichtigste Arbeitsmittel, weil er im Schichtbetrieb übergabefähig bleibt.
Was er nicht macht: Systeme anfassen, Abschaltungen anordnen oder die Krisenkommunikation übernehmen.
Tag eins bis drei: Bewertung und Meldung
Der Aufwand beträgt Vollzeit, oft sogar mehr. Der Tag beginnt mit der Lagebesprechung des Stabes. Der Datenschutzbeauftragte erfährt, welche Ergebnisse die IT über Nacht erzielt hat, und übersetzt sie. Welche Datenarten stehen in den betroffenen Systemen? Welche Personengruppen sind betroffen? Welches Risiko folgt daraus? Mittags aktualisiert er den Lagebericht. Nachmittags arbeitet er an der Meldung. Abends findet die zweite Lagebesprechung statt.
Wie er im Stab auftritt, entscheidet über seine Wirkung. Drei Sätze reichen: Was ist gesichert? Was folgt daraus für Menschen? Was empfehle ich? Rechtspflicht und fachliche Empfehlung sauber getrennt. Die IT arbeitet unter hohem Druck. Sie braucht klare Fragen, keine Belehrungen.
Inhaltlich geht es um vier Dinge.
- Risikobewertung. Der Fachbereich weiß, was ein Ausfall für Menschen bedeutet. Verzögerte Sozialleistungen können ein Risiko sein. Das Fachrecht schärft den Blick: Sozialgeheimnis nach § 35 SGB I, Vertrauensschutz nach § 65 SGB VIII, Steuergeheimnis nach § 30 AO.
- Meldeempfehlung. Die Meldung ist Pflicht der Stelle. Der Datenschutzbeauftragte bereitet sie vor und beantwortet der Leitung vier Fragen mit Zeitstempel: Liegt eine Verletzung vor? Welche Risiken? Ist die Schwelle erreicht? Was fehlt noch? Meldepflichtig ist alles, was nicht voraussichtlich ohne Risiko bleibt. Die Meldung darf vorläufig sein und ergänzt werden. Auch eine Nichtmeldung wird dokumentiert, mit Gründen.
- Dienstleister aktiv anfragen. Ein Auftragsverarbeiter meldet der Stelle unverzüglich. Mit seiner Unterrichtung gilt die Stelle als informiert. Wer am ersten Tag nicht bei allen wesentlichen Auftragsverarbeitern anruft, verliert Fristzeit, ohne es zu merken.
- Fristenregister. Neben der DSGVO können weitere Meldepflichten laufen. Ein Stadtwerk prüft § 5d EnWG. Fällt eine Einheit unter das BSIG, gelten nach § 32 BSIG 24 Stunden für die Erstmeldung. Die Kernverwaltung fällt nicht schon wegen ihrer Kommunaleigenschaft unter das BSIG. Für Bußgeldstellen gilt das Umsetzungsrecht zur Richtlinie 2016/680. Der Datenschutzbeauftragte führt nicht alle Fristen. Er sorgt dafür, dass es eine Liste gibt. Und dass niemand glaubt, eine BSI-Meldung ersetze die Datenschutzmeldung.
Woche eins bis vier: Notbetrieb
Jetzt entstehen neue Datenflüsse. Ein Notportal, eine private Kontaktliste, eine schnell angelegte Cloud-Ablage. In Berlin kündigte ein Bezirk ein Webportal für Auszahlungsanliegen an, mit Abgleich gegen Papierakten und gegebenenfalls Barauszahlung. Genau hier wird der Datenschutzbeauftragte gebraucht. Die DSGVO kennt keine Aussetzung für den Notfall. Der BSI-Standard verlangt ausdrücklich, Datenschutzanforderungen im Notbetrieb mitzuführen.
Fünf Fragen zu jedem Ersatzweg, vor der Aktivierung:
- Wer verarbeitet was? Die ganze Kette: Zuordnung zum Anspruch, Entscheidung, Zahlungsweg, Dokumentation, Rückübernahme ins Fachverfahren. Für Behörden trägt Artikel 6 Absatz 1 Buchstabe c oder e mit der Fachgrundlage. Das berechtigte Interesse steht Behörden bei ihren Aufgaben nicht offen.
- Gibt es einen Vertrag? Artikel 28 verlangt ihn. Elektronisch genügt, mündlich nicht. Eine spätere Unterschrift heilt die Zeit davor nicht, wie die Datenschutzkonferenz festhält. Der Satz „Die Leitung übernimmt das Risiko“ ist keine Rechtsgrundlage. Der bessere Weg: ein bereits gebundener Anbieter, ein kurzfristiger elektronischer Abschluss oder ein Ersatzweg ohne externen Zugriff.
- Sind Sozialdaten betroffen? Dann verlangt § 80 SGB X vor der Auftragsverarbeitung eine Anzeige an die Rechts- oder Fachaufsicht. Welche Behörde das ist, hängt vom Leistungsbereich und vom Land ab. Drittstaaten nur mit Angemessenheitsbeschluss. Die Zusatzmeldung nach § 83a SGB X ist zum 24. Dezember 2025 entfallen, Artikel 33 bleibt.
- Welche Schutzbedingungen gelten? Nutzt der Ersatzweg das kompromittierte Administrationskonto? Werden ungeprüfte Bestände übernommen? Dienen gerade die Daten als Identitätsnachweis, die offengelegt sein könnten? Welcher Bestand führt, damit keine Doppelauszahlungen entstehen?
- Wie endet der Ersatzweg? Abschaltkriterien, Rückführung, Löschung, Nachweise über Kopien. Der BSI-Baustein zur Cloud-Nutzung behandelt Ausstieg und Rückholung als Planungsaufgabe. Wer das bei der Aktivierung nicht fragt, findet die Antworten ein Jahr später in einer vergessenen Freigabe.
Die Stellungnahme dazu ist kurz und benennt Grenzen. Etwa: „Der Ersatzprozess kommt datenschutzrechtlich in Betracht. Vor der Aktivierung fehlen Nachweise zur Zugriffsbegrenzung und zur vertraglichen Einbeziehung des Dienstes.“ Das ist Beratung, keine Freigabe. Eine Freigabefunktion kennt Artikel 39 nicht.
Und noch etwas gehört in diese Phase: die Beschäftigten. Sie sind Bewältiger und Betroffene zugleich. Vertrauliche Hinweise an den Datenschutzbeauftragten gehören nicht in den Stabsverteiler.
Parallel und über Monate: der Abfluss
Hier wird das Berliner Beispiel konkret. Die Täter behaupteten 5,79 Terabyte in 1,44 Millionen Dateien. Der Senat sprach von etwa 1,3 Millionen. Das sind Dateizahlen, keine Personenzahlen. Berichtet wurden Personalakten, gescannte Ausweise, Gehaltsabrechnungen, Atteste, Gebäudepläne und Zugangsdaten. Anfang September waren rund drei Viertel des Bestands noch unsortiert.
Der Datenschutzbeauftragte hat hier fünf Aufgaben.
- Prioritäten begründen. Wo stehen Gesundheitsdaten? Wo Ausweiskopien? Wo Angaben zu Kindern und Familien? Wo Zugangsdaten? Fund, vermutete Bedeutung und bestätigte Betroffenheit bleiben getrennt. Eine dienstliche Telefonnummer ist kein Artikel-9-Datum. Sie kann trotzdem hohen Schutzbedarf haben, wenn sie zur Leitstelle gehört.
- Aggregation mitdenken. Das eigentliche Risiko ist die Verknüpfung. Kontaktliste, Zuständigkeitsübersicht und Notfallplan verraten zusammen mehr als jede Datei für sich. Wer in der Kontaktliste steht und dessen Personalakte offen liegt, ist erpressbar. Das ist die Konstellation, die Kriminelle und staatliche Akteure gleichermaßen interessiert.
- Die Analyse selbst schützen. Berlin kündigte KI-Werkzeuge für die Kategorisierung an. Das braucht eine kontrollierte Umgebung mit geklärter Anbieterrolle. Ein öffentliches Werkzeug darf nicht zum nächsten Empfänger des Leaks werden. Und fehlende Treffer beweisen nicht, dass ein Bestand unkritisch ist.
- Benachrichtigen. Bei hohem Risiko verlangt Artikel 34 eine unverzügliche Benachrichtigung in klarer Sprache, mit Anlaufstelle, wahrscheinlichen Folgen und Maßnahmen. Die Ausnahmen sind eng. Die Verschlüsselung durch den Angreifer ist keine Schutzverschlüsselung. Eine Wiederherstellung aus der Sicherung beseitigt keine Offenlegung. Der Text muss so geschrieben sein, dass Menschen danach handeln können. Bei gefährdeten Personen läuft der Kanal über die Fachkräfte.
- Betroffenenrechte offenhalten. Auskunftsersuchen laufen weiter. Die Monatsfrist des Artikels 12 gilt auch im Notbetrieb. Wer keinen Weg für Anfragen hat, produziert die nächste Verletzung.
Ein Sonderfall verdient einen eigenen Absatz: die interne Meldestelle nach dem Hinweisgeberschutzgesetz. Ihr Bestand ist ein Hochrisiko-Bestand. Die Identität von Hinweisgebenden und Beschuldigten ist vertraulich, die Dokumentation wird drei Jahre aufbewahrt. Fließt das ab, drohen Repressalien. Dieser Bestand gehört in der Abflussanalyse ganz nach oben. Außerdem muss der Meldekanal weiterlaufen. Die Sieben-Tage-Frist für die Eingangsbestätigung setzt der IT-Ausfall nicht aus. Ein Ersatzkanal ist eine Bypasslösung wie jede andere. Und der Vorfall selbst kann Meldungen auslösen, denn Datenschutzverstöße fallen in den Anwendungsbereich des Gesetzes. Die Meldestelle prüft den Hinweis, der Datenschutzbeauftragte bewertet die Verletzung. Wer beide Rollen in einer Person trägt, sollte die Vertretung vor dem Vorfall regeln, nicht währenddessen.
Wiederanlauf und Nachbereitung
Die IT stellt Systeme wieder her. Der Datenschutzbeauftragte prüft drei Dinge: Integrität der wiederhergestellten Daten und der Nachträge aus dem Notbetrieb. Nebenbestände, also Exporte, Tabellen und Kopien aus den Ersatzwegen. Temporäre Rechte, die in der Krise erteilt wurden und noch laufen.
Dann die Nachbereitung. Die Meldung an die Aufsicht wird um die Abschlussinformationen ergänzt. Die Dokumentation nach Artikel 33 Absatz 5 wird geschlossen. Und die Rolle wertet sich selbst aus: Wo kamen Informationen zu spät? Welche Ersatzverfahren waren nicht vorbereitet? Welche Verträge fehlten?
Rechtlich zählt hier vor allem eines. Der EuGH hat entschieden, dass ein erfolgreicher Angriff die Ungeeignetheit der Schutzmaßnahmen nicht beweist. Der Verantwortliche muss deren Geeignetheit aber nachweisen. Und die Befürchtung eines Missbrauchs kann ein immaterieller Schaden sein. Ob Geldbußen gegen die Kommune möglich sind, entscheidet das Landesrecht. Anordnungen der Aufsicht und Schadensersatz bleiben überall. Die Dokumentation aus den ersten Tagen ist der Nachweis, den die Stelle dann braucht.
Was in jedem Land anders ist
Die DSGVO gilt überall gleich. Der Rahmen darum herum ist in den 16 Ländern verschieden, und der Datenschutzbeauftragte muss ihn für sein Land kennen, bevor der Vorfall eintritt. Sechs Punkte zum Nachschlagen.
- Die Aufsicht. Für Kommunen ist in jedem Land die eigene Landesbeauftragte oder der eigene Landesbeauftragte zuständig, mit eigenem Meldeweg und eigenem Formular. Die Adresse gehört in den Notfallplan, nicht in ein Lesezeichen des ausgefallenen Browsers.
- Das Landesdatenschutzgesetz. Es regelt die Stellung des behördlichen Datenschutzbeauftragten, also Abberufungsschutz, Kündigungsschutz, Verschwiegenheit und Zeugnisverweigerungsrecht. Und es regelt, ob Geldbußen gegen öffentliche Stellen möglich sind. Artikel 83 Absatz 7 überlässt das den Mitgliedstaaten, und die Länder haben unterschiedlich entschieden, oft mit Sonderregeln für kommunale Unternehmen im Wettbewerb.
- Das Kommunalrecht. Ob ein Eigenbetrieb, eine Anstalt oder eine Gesellschaft selbst Verantwortlicher ist, folgt aus Rechtsform und Betriebssatzung. Wer das erst im Stab klärt, meldet für die falsche Stelle.
- Der Hinweisgeberschutz. Für Gemeinden gilt die Pflicht zur internen Meldestelle nach Maßgabe des Landesrechts. Die Länder haben das unterschiedlich weit und mit unterschiedlichen Schwellen umgesetzt.
- NIS-2 und Informationssicherheit. Landes- und Kommunalverwaltungen fallen nicht unter das BSIG. Ob und wie ein Landesgesetz Kommunen erfasst, ist von Land zu Land offen oder verschieden geregelt.
- Die Hilfe. Landes-CERTs, kommunale IT-Dienstleister und Rahmenverträge für Incident Response gibt es in vielen Ländern, aber nicht überall zu gleichen Bedingungen. Wer das CERT einbindet, übergibt Daten. Auch dieser Fluss gehört in die Bewertung.
Zeit und Aufwand
In der ersten Woche eines Krisenfalls ist der Datenschutzbeauftragte vollständig gebunden. In den Wochen zwei bis vier braucht er halbe bis ganze Tage. Danach begleitet ihn der Vorfall über Monate, mit Spitzen bei jeder Veröffentlichung.
Das trifft auf eine Realität, in der viele Kommunen die Funktion mit einem Stellenanteil von zehn oder zwanzig Prozent besetzen. Oder mit einem externen Dienstleister, dessen Vertrag ein festes Stundenkontingent vorsieht. Der Krisenfall passt in beides nicht. Wer das nicht vorher mit der Leitung klärt, klärt es am dritten Tag, wenn die Frist läuft und der externe Berater fragt, wer die Mehrstunden freigibt.
Was jetzt zu tun ist, vor dem Vorfall
Sechs Dinge, die nichts kosten außer Zeit.
- Verzeichnis der Verarbeitungstätigkeiten pflegen. Es ist in der Krise die Landkarte. Wer nicht weiß, welche Fachverfahren welche Daten halten, kann weder priorisieren noch melden.
- Verträge auffindbar machen. Auch dann, wenn das Dokumentenmanagementsystem steht. Papier oder ein Speicher außerhalb des Netzes.
- Alarmierungsweg ohne Postfach. Eine Mobilnummer, die im Notfallplan steht, und eine benannte Vertretung.
- Die wichtigsten Ersatzverfahren vorab bewerten. Notauszahlung im Sozialamt, Störungsannahme im Stadtwerk, Zugang zur Meldestelle. Drei Bewertungen in ruhiger Zeit sparen drei Nächte in der Krise.
- Landesrecht nachschlagen. Aufsicht, Meldeweg, Stellung, Bußgeldregel, Meldestelle, Landes-CERT. Eine Seite im Notfallplan reicht.
- Aufwand mit der Leitung klären. Was passiert mit dem Stellenanteil, wenn der Fall eintritt? Wer vertritt die Regelaufgaben? Wer gibt Mehrstunden frei?
Berlin zeigt, dass der Abfluss nicht aus dem gut geschützten Fachverfahren kommt, sondern aus den Ablagen daneben. Es zeigt, dass Dateizahlen nichts über Menschen sagen. Und es zeigt, dass eine Verwaltung wochenlang nicht weiß, was sie verloren hat.
In genau dieser Lage braucht die Leitung jemanden, der nicht blockiert und nicht abnickt, sondern übersetzt: technische Befunde in Folgen für Menschen, Notbetrieb in Pflichten, Unsicherheit in dokumentierte Entscheidungen. Der Datenschutzbeauftragte kann das. Aber nur, wenn er vor der Entscheidung im Raum ist, wenn er Zeit hat und wenn sein Auftrag geklärt ist.