Der Anruf kommt selten zu einer passenden Uhrzeit. Auf der Startseite steht Text, den niemand geschrieben hat, der Browser warnt vor der eigenen Adresse, oder eine Kundin meldet sich, weil ihr Virenschutz beim Klick auf das Kontaktformular angeschlagen hat. Was in den nächsten Stunden passiert, entscheidet in der Regel mehr über den Schaden als die Frage, wie der Angriff technisch gelaufen ist. Dieser Beitrag beschreibt die Reihenfolge: was zuerst getan wird, was ausdrücklich nicht, wann eine Meldefrist läuft und wie ein Betrieb danach wieder sauber in der Suche steht.
Das Wichtigste in Kürze
- Die erste Maßnahme ist Abschalten, nicht Aufräumen: Eine Wartungsseite unterbricht den Schaden für Besucher, während Dateien, Protokolle und Zeitstempel als Spuren unverändert bleiben und später noch auswertbar sind.
- Sind personenbezogene Daten betroffen, meldet der Verantwortliche die Verletzung unverzüglich und möglichst binnen 72 Stunden der zuständigen Aufsichtsbehörde; erfolgt die Meldung später, gehört eine Begründung für die Verzögerung dazu (Artikel 33 Absatz 1 DSGVO).
- Zugänge werden von einem Gerät aus getauscht, das am Vorfall nicht beteiligt war: Passwörter, Schlüssel und Sitzungen im Hosting, im Redaktionssystem, in der Datenbank und bei der Domainverwaltung.
- Wiederhergestellt wird ein Stand vor dem Vorfall, nicht das jüngste Backup: Eine Sicherung vom Vortag kann die Hintertür bereits enthalten, und dann beginnt derselbe Ablauf zwei Wochen später erneut.
- In Niedersachsen gingen 2025 beim Landesbeauftragten für den Datenschutz 1.607 gemeldete Datenschutzverletzungen ein, rund 5 Prozent mehr als im Vorjahr; die Zahl bildet Eingänge ab, nicht festgestellte Rechtsverstöße (LfD Niedersachsen 2026).
Die ersten Stunden entscheiden mehr als die Technik
Ein gehackter Auftritt ist selten ein gezielter Angriff auf einen bestimmten Betrieb. Deutlich häufiger trifft es eine Adresse, weil ein automatisiertes Programm eine bekannte Lücke gefunden hat. Im Berichtszeitraum von Juli 2024 bis Juni 2025 wurden weltweit durchschnittlich 119 neue Schwachstellen täglich bekannt, ein Wachstum von rund 24 Prozent gegenüber dem vorangegangenen Zeitraum (BSI 2025). Wer die eigene Website als ein Stück Software versteht, das gepflegt werden will, sieht die Lage realistischer als der, der sie für ein fertiges Möbelstück hält. Wie das im Alltag aussieht, steht im Beitrag zu Wartung und Sicherheit der Website.
Kleine Betriebe stehen dabei nicht am Rand, sondern im Zentrum. In Deutschland zählt das BSI 3,1 Millionen kleine und mittlere Unternehmen; sie machen nach ihrer Anzahl 99,4 Prozent der deutschen Wirtschaftsunternehmen aus (BSI 2025). Von den beim Bundeskriminalamt angezeigten Ransomware-Angriffen entfielen 80 Prozent auf kleine und mittlere Unternehmen (BSI 2025). Die Zahlen sagen nichts über den einzelnen Betrieb, aber sie räumen mit einer verbreiteten Annahme auf: dass eine Handwerksseite oder eine Praxisseite zu unbedeutend sei, um jemanden zu interessieren. Angriffe dieser Art suchen keine Bedeutung, sie suchen offene Türen.
Der zweite verbreitete Irrtum betrifft die Reaktion. Der erste Reflex heißt in der Regel: schnell wegmachen. Die veränderte Datei löschen, den seltsamen Benutzer entfernen, den Zwischenspeicher leeren und hoffen, dass es das war. Genau diese Reihenfolge kostet später am meisten, weil sie die Antwort auf zwei Fragen vernichtet, die in den nächsten Tagen gestellt werden: Wie ist jemand hereingekommen, und was hat er erreicht? Ohne Antwort auf die erste Frage bleibt die Lücke offen. Ohne Antwort auf die zweite lässt sich weder eine Meldung schreiben noch beurteilen, ob überhaupt eine nötig ist. Wer vorher geklärt hat, wem Domain und Zugänge gehören, spart in dieser Stunde die längste Suche.
Der Unterschied zwischen Panne und Vorfall
Sofortmaßnahmen: die Reihenfolge, die Schaden begrenzt
Die folgende Reihenfolge ist nicht nach Aufwand sortiert, sondern nach Wirkung. Jeder Schritt hält den Zustand fest, den der nächste braucht. Wer sie umdreht und mit dem Aufräumen beginnt, arbeitet danach ohne Grundlage weiter und wiederholt in der Regel den halben Weg.
Sinnvoll ist, die Schritte zu verteilen, sobald mehr als eine Person greifbar ist: Eine Person spricht mit dem Hoster, eine zieht Kopien, eine bereitet die Bewertung der Betroffenheit vor. Wo ein Wartungsvertrag besteht, ist die erste Nummer bereits hinterlegt; in der Wartung gehört ein benannter Ansprechpartner zum Leistungsumfang und nicht in eine Suchmaschine.
- Auftritt vom Netz nehmen, nicht löschen: eine statische Wartungsseite ausliefern oder die Seite mit dem Statuscode 503 beantworten. Besucher sind geschützt, die Dateien bleiben unverändert.
- Zeitpunkt festhalten: Datum und Uhrzeit der Entdeckung, wer sie gemeldet hat, was genau zu sehen war. Diese Notiz ist der Anfang der Dokumentation und der Bezugspunkt für die Frist.
- Kopien ziehen, bevor jemand aufräumt: Dateisystem, Datenbank, Zugriffs- und Fehlerprotokolle des Webservers, Protokolle des Redaktionssystems. Ablage auf einem Medium, das nicht am betroffenen Server hängt.
- Hoster informieren. Er sieht Dinge, die von außen unsichtbar bleiben: ausgehende Verbindungen, Massenversand über den Mailserver, Lastspitzen, Anmeldungen mit gestohlenen Zugangsdaten.
- Ausgehenden Schaden stoppen: Mailversand über die betroffene Domain abschalten, solange Werbemüll nach außen geht. Der Ruf der Domain ist schwerer zu reparieren als der Auftritt selbst.
- Erst danach bewerten, was betroffen ist. Diese Bewertung entscheidet, ob eine Meldung an die Aufsichtsbehörde ansteht und ob Betroffene benachrichtigt werden müssen.
„Verletzung des Schutzes personenbezogener Daten“ eine Verletzung der Sicherheit, die, ob unbeabsichtigt oder unrechtmäßig, zur Vernichtung, zum Verlust, zur Veränderung, oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu personenbezogenen Daten führt, die übermittelt, gespeichert oder auf sonstige Weise verarbeitet wurden;
Der Satz wirkt sperrig, ist aber der Prüfmaßstab. Vier Ereignisse lösen ihn aus: Vernichtung, Verlust, Veränderung sowie unbefugte Offenlegung oder unbefugter Zugang. Wer Adressdaten aus dem Kontaktformular ausliest, erfüllt ihn. Ein Verschlüsselungsangriff, der die Datenbank unlesbar macht, erfüllt ihn ebenfalls, denn auch der Verlust der Verfügbarkeit zählt. Eine eingeschleuste Weiterleitung auf eine fremde Seite ohne Zugriff auf gespeicherte Daten erfüllt ihn in der Regel nicht.
Ob überhaupt personenbezogene Daten im Spiel sind, hängt am Aufbau des Auftritts. Eine reine Visitenkartenseite ohne Formular und ohne Anmeldung speichert wenig; sobald ein Kontaktformular, ein Newsletter, ein Buchungskalender oder ein Kundenbereich dazukommt, sieht es anders aus. Auch Serverprotokolle mit IP-Adressen zählen dazu. Wer beim Aufsetzen dokumentiert hat, welches System welche Daten anfasst, beantwortet diese Frage in Minuten statt in Tagen; die Grundlage dafür sind die Verträge zur Auftragsverarbeitung und das dazugehörige Verzeichnis.
Meldepflicht: wann die 72 Stunden laufen
Die Frist beginnt nicht mit dem Angriff und nicht mit dem Abschluss der Aufklärung, sondern mit dem Bekanntwerden der Verletzung. Ab diesem Zeitpunkt meldet der Verantwortliche unverzüglich und möglichst binnen 72 Stunden an die zuständige Aufsichtsbehörde, sofern die Verletzung voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt (Artikel 33 Absatz 1 DSGVO). Wird die Frist überschritten, ist der Meldung eine Begründung für die Verzögerung beizufügen. Die Frist läuft durch, auch über ein Wochenende.
Häufig wird die Meldung aufgeschoben, weil noch nicht alles geklärt ist. Das ist nicht nötig: Können die Informationen nicht zur gleichen Zeit bereitgestellt werden, dürfen sie ohne unangemessene weitere Verzögerung schrittweise nachgereicht werden (Artikel 33 Absatz 4 DSGVO). Eine erste Meldung mit dem bekannten Stand und ein Nachtrag sind der vorgesehene Weg, kein Notbehelf. Wichtig ist außerdem der Fall, dass ein Dienstleister die Verletzung entdeckt: Dann meldet der Auftragsverarbeiter sie dem Verantwortlichen unverzüglich (Artikel 33 Absatz 2 DSGVO), und die Frist des Verantwortlichen beginnt mit dessen Kenntnis.
| Punkt | Meldung an die Aufsichtsbehörde | Benachrichtigung der Betroffenen |
|---|---|---|
| Rechtsgrundlage | Artikel 33 DSGVO | Artikel 34 DSGVO |
| Auslöser | Voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen | Voraussichtlich ein hohes Risiko für die persönlichen Rechte und Freiheiten natürlicher Personen |
| Frist | Unverzüglich, möglichst binnen 72 Stunden nach Bekanntwerden | Unverzüglich, ohne feste Stundenzahl |
| Inhalt | Art der Verletzung, Kategorien und ungefähre Zahl der Betroffenen, Anlaufstelle, wahrscheinliche Folgen, Maßnahmen (Absatz 3) | Klare und einfache Sprache, mindestens die Angaben nach Artikel 33 Absatz 3 Buchstaben b, c und d |
| Ausnahme | Ein Risiko ist voraussichtlich nicht zu erwarten | Wirksame Verschlüsselung, nachträglich beseitigtes Risiko oder unverhältnismäßiger Aufwand mit öffentlicher Bekanntmachung (Absatz 3) |
| Unabhängig davon | Dokumentation der Verletzung, ihrer Auswirkungen und der Abhilfemaßnahmen (Absatz 5) | Wortlaut und Zeitpunkt der Benachrichtigung festhalten |
Zuständig ist in Niedersachsen der Landesbeauftragte für den Datenschutz. Seine Zahlen zeigen, dass Meldungen längst Alltag sind: Für 2025 weist er 1.607 Datenschutzverletzungen aus, ein Anstieg um rund 5 Prozent gegenüber 2024 (LfD Niedersachsen 2026). Für 2018 nennt er 370; die Verordnung gilt allerdings erst seit dem 25. Mai 2018, die Zahl deckt also nur rund sieben Monate ab. Die Behörde ordnet ihre Zahlen selbst ein: Sie bilden Eingänge ab, nicht festgestellte Rechtsverstöße. Eine Meldung ist also kein Schuldeingeständnis, sondern ein vorgesehener Verfahrensschritt.
Was das Unterlassen kosten kann
Spuren sichern statt Spuren löschen
Die Dokumentation ist keine Kür. Der Verantwortliche dokumentiert Verletzungen des Schutzes personenbezogener Daten einschließlich aller im Zusammenhang stehenden Fakten, ihrer Auswirkungen und der ergriffenen Abhilfemaßnahmen; diese Dokumentation muss der Aufsichtsbehörde die Überprüfung der Einhaltung ermöglichen (Artikel 33 Absatz 5 DSGVO). Sie entsteht nicht am Ende aus dem Gedächtnis, sondern parallel zur Bearbeitung, und sie kostet in dem Moment, in dem sie entsteht, fast nichts.
Dateien und Datenbank
Ein vollständiger Abzug des Webverzeichnisses und ein Auszug der Datenbank, gezogen vor jeder Bereinigung und abgelegt außerhalb des betroffenen Servers. Ohne diesen Stand lässt sich später kaum belegen, was verändert wurde.
Protokolle
Zugriffs- und Fehlerprotokolle des Webservers, Protokolle des Redaktionssystems, Anmeldeversuche, Übertragungs- und Fernwartungssitzungen. Wie lange der Hoster sie vorhält, ist je nach Paket verschieden; wer wartet, verliert sie unter Umständen ohne eigenes Zutun.
Zeitachse
Eine schlichte Liste mit Uhrzeit, Beobachtung und handelnder Person. Sie beantwortet später die Frage nach dem Bekanntwerden, an der die Frist hängt, und ordnet jede Maßnahme einem Zeitpunkt zu.
Sichtbarer Schaden
Bildschirmfotos der veränderten Seiten, der Warnung im Browser und der Suchergebnisse. Diese Bilder verschwinden, sobald der Auftritt bereinigt ist, und lassen sich hinterher nicht mehr nachstellen.
Hinweise von außen
Meldungen von Kunden, vom Hoster, aus einem Verzeichnisdienst oder von einer Bank, mit Datum und Wortlaut. Sie belegen den Zeitpunkt des Bekanntwerdens oft genauer als die eigene Erinnerung.
Betroffene Datensätze
Eine Abschätzung, welche Kategorien personenbezogener Daten im Zugriff waren und wie viele Personen es ungefähr betrifft. Genau diese Angaben verlangt die Meldung nach Artikel 33 Absatz 3 DSGVO.
Diese Sammlung ist kein forensisches Gutachten. Sie ist der Stand, den ein Betrieb ohne Spezialwerkzeug festhalten kann und der ausreicht, um die Meldung zu schreiben, mit dem Hoster zu arbeiten und im Zweifel eine sachverständige Person sinnvoll zu beauftragen. Bei größeren Vorfällen, etwa mit verschlüsselten Daten oder Zugriff auf Zahlungsdaten, gehört die Bewertung in fachkundige Hände; die gesicherten Kopien sind dann die Grundlage dieser Arbeit.
Die eine Datei, die zählt
Zugänge zurückholen, bevor irgendetwas neu gebaut wird
Ein Angriff endet nicht mit dem Entfernen einer Datei, solange die Zugangsdaten weiter gültig sind. In vielen Fällen führt der Weg gar nicht über eine Lücke im System, sondern über ein Passwort, das an anderer Stelle abgeflossen ist. Deshalb wird der Zugang vollständig erneuert, und zwar von einem Gerät aus, das mit dem Vorfall nichts zu tun hatte. Ein Passwortwechsel, getippt auf dem Rechner, auf dem möglicherweise ein Schadprogramm mitliest, ist verlorene Zeit.
- Hosting-Verwaltung, Fernwartungs- und Übertragungszugänge, Datenbankbenutzer: neue Passwörter, alte Schlüssel entfernen, unbekannte Schlüssel im Konto prüfen.
- Redaktionssystem: Passwörter der Redakteure zurücksetzen, aktive Sitzungen beenden, neu angelegte Benutzer und geänderte Rollen durchgehen.
- Zweiten Faktor für die Verwaltungszugänge einschalten, wo er verfügbar ist, und die Wiederherstellungscodes an einem Ort ablegen, der nicht auf demselben Server liegt.
- Domainverwaltung und DNS prüfen: Wer den Namen umbiegt, braucht die Website gar nicht mehr; die Zuständigkeit dafür klärt der Beitrag zum Umzug von Domain und E-Mail.
- Verbundene Konten mitziehen: Postfächer, Zahlungsanbindung, Kartendienste, Verzeichnisse und das verifizierte Unternehmensprofil, damit dort niemand mit alten Daten weiterarbeitet.
- Schnittstellenschlüssel und Zugangsdaten in Konfigurationsdateien austauschen; sie stehen im Klartext auf einem Server, den jemand Fremdes gesehen hat.
# Wartungsseite ausliefern, Inhalte offline nehmen
RewriteEngine On
RewriteCond %{REQUEST_URI} !^/wartung\.html$
RewriteCond %{REQUEST_URI} !\.(css|png|svg)$
RewriteRule ^ /wartung.html [R=503,L]
ErrorDocument 503 /wartung.html
Header always set Retry-After "7200"Der Statuscode ist mehr als Kosmetik. Ein 503 sagt Suchmaschinen, dass die Adresse vorübergehend nicht verfügbar ist, und hält sie davon ab, die Wartungsseite als neuen Inhalt zu übernehmen. Der Kopf Retry-After nennt dazu eine Größenordnung in Sekunden. Eine Weiterleitung auf eine andere Domain oder ein pauschaler 404 richten an dieser Stelle mehr Schaden an als die Ausfallzeit selbst, weil beide als dauerhafte Aussage über die Adresse gelesen werden.
Liegt der Auftritt bei einem Anbieter, dessen Verwaltung solche Feinheiten nicht zulässt, lohnt der Blick in die Vertragslage. Welche Punkte dabei zählen, steht im Beitrag zur Auswahl des Webhostings. Wiederherstellungszeit, Aufbewahrungsdauer der Protokolle und ein erreichbarer Ansprechpartner sind die Punkte, die im Ernstfall den Unterschied machen und beim Abschluss selten jemand liest; in unserem Webhosting sind sie deshalb fest hinterlegt.
Wiederaufbau: sauberer Stand statt infiziertes Backup
Der häufigste Fehler beim Wiederaufbau ist der Griff zur jüngsten Sicherung. Bestand der Zugriff zwei Wochen unbemerkt, enthält die Sicherung von gestern die Hintertür. Der Auftritt läuft dann drei Tage sauber und fällt wieder um, diesmal mit dem Vertrauensschaden eines Rückfalls. Gebraucht wird ein Stand vor dem ersten Anzeichen, und um den zu bestimmen, braucht es die gesicherten Protokolle aus dem zweiten Schritt.
Der Verantwortliche dokumentiert Verletzungen des Schutzes personenbezogener Daten einschließlich aller im Zusammenhang mit der Verletzung des Schutzes personenbezogener Daten stehenden Fakten, von deren Auswirkungen und der ergriffenen Abhilfemaßnahmen.
Der Wiederaufbau selbst folgt einer nüchternen Reihenfolge: sauberen Stand einspielen, sämtliche Bestandteile aktualisieren, Zugänge mit den neuen Daten verbinden, dann erst wieder öffentlich schalten. Erweiterungen, die seit Monaten nicht mehr gepflegt werden, fliegen bei dieser Gelegenheit heraus, statt mitzuwandern. Und ein Vergleich zwischen wiederhergestelltem Stand und gesicherter Kopie zeigt, welche Inhalte zwischenzeitlich entstanden sind und von Hand nachgetragen werden müssen.
Was in dieser Phase auffällt: Ein Wiederaufbau dauert selten wegen der Technik lange, sondern wegen fehlender Voraussetzungen. Es fehlt der Zugang zur Domainverwaltung, die Sicherung liegt auf demselben Server, der ausgefallen ist, oder niemand weiß, welche Erweiterungen zum Betrieb gehören und welche einmal für einen Test installiert wurden. Genau diese Lücken schließt eine laufende Betreuung im Voraus; im Website-Abo gehören Sicherungen, Aktualisierungen und eine gepflegte Bestandsliste zum festen Umfang.
Zurück in die Suche: Warnungen, Index, Vertrauen
Ein bereinigter Auftritt ist noch kein wiederhergestellter Auftritt. Solange Suchmaschinen eine Warnung anzeigen oder untergeschobene Seiten im Index stehen, bleibt der wirtschaftliche Schaden bestehen. Wird bei einer Bewertung durch Google festgestellt, dass eine Website gehackt wurde oder sich so verhält, dass einem Besucher oder dessen Computer Schaden zugefügt werden könnte, erscheinen die Erkenntnisse im Bericht zu Sicherheitsproblemen in der Search Console (Google Search Console-Hilfe). Gehackte Inhalte sind dort alle Inhalte, die ohne Erlaubnis auf einer Website platziert werden, meist aufgrund von Sicherheitslücken.
Nach der Bereinigung folgt der Antrag auf erneute Überprüfung. Angenommen wird er erfahrungsgemäß dann, wenn er drei Dinge enthält: eine genaue Beschreibung des Problems, die Schritte zur Behebung und einen Nachweis, dass sie gewirkt haben. Mit einem Ergebnis am selben Tag sollte niemand planen, denn bei den meisten erneuten Überprüfungen ist mit mehreren Tagen oder Wochen zu rechnen (Google Search Console-Hilfe). Diese Wartezeit gehört in die Kommunikation mit Kunden, nicht in den täglichen Ärger.
Diese Befehle ersetzen keine Analyse, aber sie beantworten die Fragen, die zuerst gestellt werden, und sie tun es, ohne etwas zu verändern. Wer regelmäßig in die Zahlen der Search Console sieht, bemerkt untergeschobene Seiten häufig dort zuerst: an Suchanfragen, die nicht zum Betrieb passen, und an Adressen, die niemand angelegt hat.
Was nach dem Vorfall anders läuft
Nach dem Wiederaufbau ist der Zeitpunkt, an dem Änderungen am billigsten sind. Die Aufmerksamkeit ist da, die Beteiligten kennen die Schwachstellen aus eigener Anschauung, und die Frage nach dem Budget beantwortet sich anders als vier Wochen später. Sechs Punkte lohnen sich erfahrungsgemäß in fast jedem Betrieb.
- Sicherungen an einem Ort, der nicht am selben Zugang hängt, mit einer Aufbewahrung über mehrere Wochen statt über wenige Tage.
- Eine Wiederherstellung testen, statt sie anzunehmen: Eine Sicherung ohne erfolgreichen Testlauf ist eine Vermutung, kein Bestand.
- Aktualisierungen mit festem Termin und benannter Zuständigkeit; die ausgenutzten Lücken sind in der Regel seit Wochen bekannt.
- Zugänge auf das nötige Maß zurückschneiden: Redakteure brauchen selten Verwaltungsrechte, ausgeschiedene Dienstleister brauchen gar keine.
- Ein zweiter Faktor für sämtliche Verwaltungszugänge und ein Passwortspeicher statt einer Tabelle im Postfach.
- Ein Notfallzettel mit Nummern, Zuständigkeiten und Reihenfolge, ausgedruckt und nicht nur auf dem Server, der ausfällt.
Der Reihe nach abgearbeitet ergeben diese Punkte einen Zustand, in dem ein weiterer Versuch folgenlos bleibt oder wenigstens früh auffällt. Sie ersetzen keine Absicherung im technischen Sinn, aber sie verkürzen die Zeit zwischen Vorfall und Entdeckung, und diese Zeit ist der teuerste Teil der ganzen Angelegenheit.
Der Punkt, der am häufigsten fehlt
Der Notfallzettel für den nächsten Ernstfall
Ein Notfallplan, den im Ernstfall niemand findet, ist keiner. Was hilft, passt auf eine Seite, hängt im Büro und liegt zusätzlich außerhalb des betroffenen Systems. Drei Blöcke reichen dafür aus.
Wer wird angerufen
Hoster mit Kundennummer und Notfallnummer, technische Betreuung, die Person mit der Rolle des Datenschutzbeauftragten und die Geschäftsführung. Mit Namen und Nummer, nicht mit Funktionsbezeichnung.
Was liegt wo
Wo die Sicherungen liegen, wer Zugang zur Domainverwaltung hat, wo Wiederherstellungscodes verwahrt sind und welche Systeme personenbezogene Daten anfassen. Eine Seite, jährlich durchgesehen.
Was zuerst passiert
Die ersten fünf Schritte in fester Reihenfolge, den Satz zur Frist obenan: Bekanntwerden festhalten, Auftritt auf Wartung stellen, Kopien ziehen, Hoster anrufen, Betroffenheit bewerten.
Der Zettel hat einen Nebeneffekt, der über den Ernstfall hinausreicht: Beim Aufschreiben fällt auf, was fehlt. Wer die Frage nach dem Zugang zur Domainverwaltung nicht beantworten kann, hat sie an einem ruhigen Dienstag gefunden statt um zwei Uhr nachts. Dasselbe gilt für Vereine und Praxen, in denen die Zuständigkeit häufiger wechselt als in einem Betrieb: Wie sich das bei einer Vereinswebsite mit Terminen, Mitgliedern und Spenden und bei einer Praxiswebsite unter dem Werberecht der Heilberufe auswirkt, steht in den beiden Beiträgen dazu.
Hat die Verletzung des Schutzes personenbezogener Daten voraussichtlich ein hohes Risiko für die persönlichen Rechte und Freiheiten natürlicher Personen zur Folge, so benachrichtigt der Verantwortliche die betroffene Person unverzüglich von der Verletzung.
Diese Benachrichtigung ist der Teil, vor dem sich die meisten Betriebe fürchten, und zugleich der Teil, der bei sauberer Vorbereitung am wenigsten Schaden anrichtet. Wer früh, sachlich und in klarer Sprache schreibt, was passiert ist, was betroffen ist und was er unternommen hat, steht am Ende besser da als der, der wartet, bis jemand anders es erzählt. Welche Systeme und welche Einstellungen im Cookie-Banner überhaupt Daten erheben, sollte zu diesem Zeitpunkt bereits dokumentiert sein. Für den Aufbau und die laufende Absicherung eines Auftritts, der einen solchen Tag übersteht, ist unser Kontaktformular der kürzeste Weg.
Verwandte Artikel
Website-Wartung 2026: Sicher gegen Hackerangriffe
Rund 119 neue Schwachstellen pro Tag meldet das BSI (plus 24 Prozent). Warum lokale Betriebe ihre Website regelmäßig warten müssen und was Pflege umfasst.
Auftragsverarbeitung: welche Verträge die Website braucht
Welche Dienste an einer Website Auftragsverarbeitung sind, was der Vertrag nach Artikel 28 DSGVO enthalten muss und wie daraus das Verzeichnis entsteht.
Domain und E-Mail umziehen, ohne dass Post verlorengeht
Auth-Code, TTL, MX-Wechsel: Wie ein Domainumzug abläuft, damit die Website erreichbar bleibt und keine E-Mail in einem Postfach landet, das niemand mehr öffnet.