Zum Inhalt springen
DSGVO und Compliance7 Min. Lesezeit

Ungeschwärztes Dokument versehentlich verschickt: Was jetzt zu tun ist

Falsche Datei verschickt oder ein PDF, dessen Balken nichts verbergen? Schaden in der ersten Stunde begrenzen, Risiko bewerten, 72-Stunden-Frist prüfen.

Von Alexis de ONYRIAktualisiert am 23. September 2026

Gehen Sie in dieser Reihenfolge vor: eindämmen, bewerten, entscheiden, dokumentieren. Stoppen Sie zuerst die Verbreitung: Nachricht zurückrufen, Freigabelink kappen, den Empfänger bitten, die Datei zu löschen und das schriftlich zu bestätigen. Informieren Sie dann Ihren Datenschutzbeauftragten. Zeigt die Datei personenbezogene Daten, muss Ihre Organisation den Vorfall womöglich binnen 72 Stunden der Aufsichtsbehörde melden.

Es gelten die Regeln der DSGVO, erläutert vom Europäischen Datenschutzausschuss (EDSA) und deutschen Aufsichtsbehörden. Dies ist ein Praxisleitfaden, keine Rechtsberatung. Quellen geprüft im September 2026.

Was tun Sie in der ersten Stunde?

Nehmen wir Erika Mustermann aus der Lohnabrechnung. Sie schreibt an ein externes Steuerbüro und merkt dann: Sie hat das Original angehängt, nicht die geschwärzte Kopie. Vierzig Namen, Gehälter und Bankverbindungen sind draußen.

  1. 1Versuchen Sie, die Nachricht zurückzuholen: Rückgängig in Gmail, ein Rückruf in Outlook.
  2. 2Link geteilt? In OneDrive oder SharePoint öffnen Sie Zugriff verwalten und wählen Freigabe beenden.
  3. 3Bitten Sie den Empfänger, die Datei zu löschen, sie nicht weiterzuleiten und das schriftlich zu bestätigen.
  4. 4Informieren Sie sofort Ihren Datenschutzbeauftragten (DSB) oder Ihre Führungskraft, auch wenn Sie noch nicht alles wissen.
  5. 5Beginnen Sie ein Protokoll: was verschickt wurde, an wen, wann, und jeden Ihrer Schritte.
  6. 6Sichern Sie die Belege. Löschen Sie die gesendete Nachricht nicht.

Verlassen Sie sich nicht auf den Rückruf. Laut Microsoft-Dokumentation klappt er nur, wenn Sie und der Empfänger ein Microsoft-365-Geschäfts-, Schul- oder Unikonto in derselben Organisation haben und die Nachricht noch ungeöffnet ist. Beim externen Steuerbüro von Erika greift er also nicht. Laut Gmail-Hilfe beträgt die Rückruffrist höchstens 30 Sekunden. Ein gekappter Link verhindert neue Zugriffe, holt aber keine heruntergeladene Kopie zurück.

Ist das eine Verletzung des Schutzes personenbezogener Daten?

Oft ja. Artikel 4 Nr. 12 DSGVO erfasst jede Verletzung der Sicherheit, die, ob unbeabsichtigt oder unrechtmäßig, unter anderem zur unbefugten Offenlegung von personenbezogenen Daten oder zum unbefugten Zugang zu ihnen führt. Im Alltag heißt das Datenpanne. Zeigt die Datei eine identifizierbare Person und hat sie der Falsche erhalten, behandeln Sie den Vorfall als Datenpanne. Das gilt auch für eine misslungene Schwärzung, wenn sich Namen unter den Balken noch kopieren lassen.

Wie bewerten Sie das Risiko?

Die Meldepflicht hängt vom Risiko für die Personen im Dokument ab, nicht davon, wie peinlich Ihnen der Fehler ist. Die EDSA-Leitlinien 9/2022 nennen die Kriterien.

  • Die Daten: Gesundheitsdaten, Ausweisdokumente, Bank- oder Kreditkartendaten wiegen schwerer.
  • Der mögliche Schaden: Identitätsdiebstahl, Betrug, seelische Belastung, Rufschädigung.
  • Die Personen: ihre Zahl, und ob Kinder oder schutzbedürftige Personen darunter sind.
  • Der Empfänger, und was er mit der Datei tun könnte.

Laut EDSA kann ein Empfänger als vertrauenswürdig gelten, wenn eine laufende Beziehung besteht, etwa zu einem regelmäßig beauftragten Lieferanten. Dann können Sie vernünftigerweise erwarten, dass er die Datei nicht liest und Ihre Anweisungen befolgt. In Fall Nr. 9 erhielt ein Versicherungsvertreter, der dem Berufsgeheimnis unterliegt, versehentlich Daten von rund zwei Dutzend Kunden, meldete es selbst und bestätigte die Löschung schriftlich. Der EDSA sah kein Risiko.

Müssen Sie die Aufsichtsbehörde binnen 72 Stunden informieren?

Artikel 33 Absatz 1 DSGVO regelt das. Der Verantwortliche, also die Organisation, die für die Daten einsteht, meldet die Verletzung unverzüglich und möglichst binnen 72 Stunden, nachdem sie ihm bekannt wurde. Eine Ausnahme: Die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Der Landesbeauftragte für den Datenschutz (LfD) Niedersachsen liest das so: Die Meldepflicht entfällt bei nur geringem Risiko. Eine verspätete Meldung ist zu begründen. Einzelheiten können Sie schrittweise nachreichen.

Beispiel des EDSAIntern dokumentierenBehörde informierenBetroffene benachrichtigen
Eine Liste mit 15 Kursteilnehmern (Namen, E-Mail-Adressen, zwei Angaben zu Laktoseintoleranz) geht an 15 frühere Teilnehmer. Sofort bemerkt. Risiko unwahrscheinlich.JaNeinNein
Zwei Versicherungsschreiben in einem Umschlag: Name, Anschrift, Geburtsdatum, Kfz-Kennzeichen, Beitragssatz. Mittlere Auswirkungen.JaJaNein
Namen, Anschriften und Sozialversicherungsnummern von mehr als 60 000 Arbeitsuchenden hängen an einer Massen-E-Mail. Hohes Risiko.JaJaJa
Quelle: EDSA-Leitlinien 01/2021, Fälle Nr. 15, 16 und 14. Jeder Vorfall ist einzeln zu bewerten.

Im Zweifelsfall rät der EDSA, sicherheitshalber zu melden. Wer trotz Pflicht nicht meldet, riskiert nach Artikel 83 Absatz 4 ein Bußgeld von bis zu 10 Millionen Euro oder, bei Unternehmen, 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.

Wann müssen Sie die betroffenen Personen benachrichtigen?

Nur wenn die Verletzung voraussichtlich ein hohes Risiko für sie zur Folge hat (Artikel 34 Absatz 1). Diese Schwelle liegt höher als bei der Behörde. Schreiben Sie klar und einfach: eine Anlaufstelle, die wahrscheinlichen Folgen, die ergriffenen oder geplanten Maßnahmen. Testfrage des LfD Niedersachsen: Könnten die Betroffenen etwas tun, das ihr eigenes Schadensrisiko verringert? Wenn ja, sollten Sie in aller Regel benachrichtigen. Artikel 34 Absatz 3 nennt drei Ausnahmen, etwa verschlüsselte Daten oder nachfolgende Maßnahmen, nach denen das hohe Risiko aller Wahrscheinlichkeit nach nicht mehr besteht.

Was müssen Sie dokumentieren?

Alles, auch wenn Sie niemandem etwas melden. Nach Artikel 33 Absatz 5 dokumentiert der Verantwortliche jede Verletzung: die Fakten, die Auswirkungen und die ergriffenen Abhilfemaßnahmen. Die Aufsichtsbehörde kann damit prüfen, ob Sie die Regeln eingehalten haben. Der EDSA empfiehlt, auch die eigene Begründung festzuhalten, vor allem bei einer Entscheidung gegen die Meldung.

  • Die Fakten: Datum, Uhrzeit, Datei, Absender, Empfänger und wie der Fehler auffiel.
  • Die Kategorien der Daten und die ungefähre Zahl der Personen.
  • Die wahrscheinlichen Folgen und Ihre Risikobewertung.
  • Die Maßnahmen mit Uhrzeiten und die getroffenen Entscheidungen.

Wie verhindern Sie, dass es wieder passiert?

Der EDSA sagt es offen: Nach einem Fehlversand kann der Verantwortliche nur wenig tun, deshalb ist Vorbeugung hier noch wichtiger als bei anderen Datenpannen. Die Leitlinien 01/2021 nennen einfache Maßnahmen. Ergänzen Sie sie um eine Prüfung der Datei selbst.

  1. 1Stellen Sie eine Sendeverzögerung von ein oder zwei Minuten ein.
  2. 2Schalten Sie die automatische Vervollständigung von Adressen ab, oder lesen Sie die Adresse ganz.
  3. 3Vier-Augen-Prinzip: Eine zweite Person prüft Empfänger und Anhang.
  4. 4Schwärzen Sie auf einer Kopie, und schreiben Sie GESCHWÄRZT in den Dateinamen.
  5. 5Testen Sie die fertige Datei: alles markieren, kopieren, in einen Texteditor einfügen, nach einem geschwärzten Namen suchen.
  6. 6Senden Sie lieber einen Link mit Ablaufdatum: Einen Link können Sie kappen, einen Anhang nicht.

Ein Schwärzungswerkzeug hilft bei Schritt vier und fünf. Wählen Sie eines, das den Text wirklich entfernt, statt nur eine Form darüberzulegen. ONYRI Sanitize zum Beispiel arbeitet in Ihrem Browser und exportiert immer ein flaches PDF oder PNG aus Bildern: Unter den Masken bleibt nichts zurück. Die Erkennung ist nicht vollständig: Prüfen Sie die Vorschau, und behalten Sie Ihr Original.

Häufige Fragen

Ist die Datenpanne mit dem Rückruf der E-Mail erledigt?
Nein. Ein Rückruf begrenzt den Schaden, aber er klappt nur in engen Grenzen. Konnte der Empfänger die Datei lesen, ist die Offenlegung geschehen. Kam die Nachricht ungeöffnet zurück, ist das Risiko wohl sehr gering. Dokumentieren Sie den Vorfall trotzdem.
Der Empfänger sagt, er habe die Datei gelöscht. Müssen Sie trotzdem melden?
Das hängt vom verbleibenden Risiko ab. Ein vertrauenswürdiger Empfänger, der die Löschung schriftlich bestätigt, kann das Risiko unwahrscheinlich machen. Dann ist womöglich keine Meldung nötig. Anders bei heiklen Daten: Enthält eine falsche Anlage vollständige Anschriften oder gar Bankverbindungen, besteht laut LfD Niedersachsen die Meldepflicht.
Ich bin Beschäftigter. Melde ich selbst an die Behörde?
Nein. Die Pflicht trifft den Verantwortlichen, also Ihre Organisation. Melden Sie den Fehler sofort intern. Hat Ihr Unternehmen die Datei als Auftragsverarbeiter für einen Kunden verarbeitet, muss es diesen Kunden nach Artikel 33 Absatz 2 unverzüglich informieren.
Wo und wie melden Sie in Deutschland?
Bei der zuständigen Datenschutzaufsichtsbehörde. Privatunternehmen werden laut BfDI meist von den Landesbehörden beaufsichtigt. Ein Kontaktfinder auf der BfDI-Website hilft bei der Suche. Der LfD Niedersachsen bietet ein eigenes Online-Formular an. Arbeitet Ihre Organisation in mehreren EU-Ländern, geht die Meldung in der Regel an die federführende Aufsichtsbehörde.

Quellen und Verweise

Maskieren Sie ein Dokument, ohne es hochzuladen

ONYRI Sanitize findet Namen, Kennungen, Bankdaten und Geheimnisse in einer PDF, einer Word-Datei oder einem Scan und maskiert sie in Ihrem Browser. Sie prüfen die Vorschau und laden dann eine reduzierte Bildkopie herunter.

Als Nächstes lesen