📌 3-Punkte-Zusammenfassung > - Bei der Datenschutzverletzungsmeldung gibt es gesetzlich vorgeschriebene Elemente. Was, wann und in welcher Menge abhandengekommen ist, sowie der Kontaktpunkt für die Meldung müssen enthalten sein, andernfalls kann dies gefordert werden. > - "Meldung" gibt es in zwei Formen. Die Meldung des Unternehmens an den Schutzrat usw. und die Meldung des Geschädigten an das Zentrum für Datenschutzverletzungen sind unterschiedliche Verfahren. > - Beenden Sie es nicht nur mit der Meldung. Sie müssen auch eine Löschung und eine Einstellung der Verarbeitung einfügen, damit die Nachricht tatsächlich stoppt.
Inhaltsverzeichnis 1. Eine Frage, die mit einer SMS begann 2. Die drei fehlenden Elemente in der Benachrichtigung 3. Die Unterscheidung zwischen zwei "Meldungen" 4. Wie ist die Liste durchgesickert? 5. Die Auswahl dessen, was in das Antragsformular einzutragen ist 6. Der Grund, Löschung und Einstellung der Verarbeitung zusammen einzufügen 7. Die Antwort, die nach vier Wochen eintraf 8. Was tun, wenn Sie eine Datenschutzverletzungsmeldung erhalten haben
Ich bin ein Verwaltungsagent mit einem Büro in Songdo, Yeonsu-gu, Incheon. Ich möchte eine Anekdote vorstellen, die ich bei der Arbeit erlebt habe.
Anfragen zum Thema Datenschutz kamen früher hauptsächlich von Unternehmensmitarbeitern. Heutzutage ist es das Gegenteil. Viel häufiger fragen Geschädigte, "Wo und wie kann ich dies melden?". Dies liegt zwar auch an den Änderungen des Systems, aber vor allem daran, dass die Menschen beginnen zu spüren, wie weit ihre Informationen fließen.
Auch dieser Fall begann so. Es war eine Werbe-SMS.

## 1. Eine Frage, die mit einer SMS begann
Die Mandantin war eine Frau Anfang dreißig, die zwei Grundschulkinder großzieht. Der erste Kontakt erfolgte per E-Mail, zusammen mit vier Bildschirmfotos.
Drei von den vier Fotos waren Werbe-SMS. Es ging um Lernmaterialien, ein Englischcamp und eine Informationsveranstaltung einer mir unbekannten Nachhilfeeinrichtung. Alle drei SMS enthielten den Namen ihres Kindes. Nicht "Frau ○○", sondern "Frau ○○, Mutter von ○○, 3. Klasse". Sogar die Klassenstufe stimmte.
Das verbleibende Foto war das Problemdokument. Es handelte sich um ein Foto einer Mitteilung, die von einer Nachhilfeeinrichtung aus der Nachbarschaft verschickt wurde, die vor vier Monaten ihre Türen geschlossen hatte. Unter zwei Absätzen, die die Schließung ankündigten, war ein Satz angefügt. Es hieß, dass Umstände bekannt geworden seien, die darauf hindeuteten, dass die Mitgliederdaten nach außen gelangt seien.
Dieser eine Satz war alles.
Sie sagte, sie hätte die Mitteilung zunächst nicht weiter beachtet. Zuerst fiel ihr die Nachricht auf, dass die Einrichtung geschlossen habe, und der untere Satz erschien ihr wie eine formale Phrase. Aber dann begannen vor etwa zwei Monaten die SMS-Nachrichten zu kommen. Zuerst waren es ein oder zwei Nachrichten pro Monat, aber in letzter Zeit waren es drei oder vier Nachrichten pro Woche.
Sie hatte es selbst ausprobiert. Sie rief die in der SMS angegebene Nummer an und fragte, woher sie die Nummer hätten. Die Beraterin antwortete nur: "Wir haben die Liste über Partnerunternehmen erhalten" und nannte mir nicht, welches Partnerunternehmen es war. Sie drückte auf "Abbestellen", aber es kam von einer anderen Nummer. In der Zwischenzeit nahm die Anzahl der SMS-Nachrichten mit dem Namen ihres Kindes zu.
Der Satz, den sie am Ende ihrer E-Mail schrieb, war folgender: "Es ist schon schlimm genug, dass meine Nummer nach außen gelangt ist, aber es macht mir Angst, dass der Name und die Klassenstufe meines Kindes weiterhin im Umlauf sind."

## 2. Die drei fehlenden Angaben im Benachrichtigungsschreiben
Der Beratungstermin war für Freitag Nachmittag in derselben Woche angesetzt. Zuvor habe ich die Hinweise geprüft.
Das „Gesetz zum Schutz personenbezogener Daten“ schreibt vor, dass der Verantwortliche personenbezogener Daten den Betroffenen benachrichtigen muss, wenn personenbezogene Daten kompromittiert wurden. Und es enthält in der Gesetzgebung, welche Angaben in der Benachrichtigung enthalten sein müssen. Die kompromittierten Elemente, der Zeitpunkt und die Umstände der Kompromittierung, die Maßnahmen, die der Betroffene ergreifen kann, um Schäden zu minimieren, die Maßnahmen des Verantwortlichen zur Reaktion und Schadensbehebung sowie die zuständige Abteilung und die Kontaktinformationen, bei denen Schäden gemeldet oder konsultiert werden können.
Drei dieser Angaben fehlten in dem Schreiben, das er erhalten hatte. Es fehlten die Angaben darüber, was kompromittiert wurde, wann und wie es kompromittiert wurde und wo man einen Bericht einreichen kann.
Der Grund, warum diese Überprüfung zuerst durchgeführt wurde, ist, dass alle nachfolgenden Dokumente damit beginnen. Je nachdem, ob die kompromittierten Elemente nur den Namen und die Telefonnummer oder auch die Adresse und die Schule umfassen, ändert sich der Inhalt der Meldung. Ohne den Zeitpunkt der Kompromittierung können die nachfolgenden SMS-Nachrichten nicht miteinander in Verbindung gebracht werden.
Daher wurde das erste Dokument als Antrag zur Ergänzung der Benachrichtigung und nicht als Meldeformular erstellt. Es handelt sich um ein kurzes, sachliches Dokument, das verlangt, dass die fehlenden Elemente ergänzt werden, da sie gemäß dem Gesetz fehlen. Die relevanten Paragraphen wurden angegeben, die fehlenden Elemente wurden nummeriert und eine Frist für die Rückmeldung wurde angegeben.
Es gab auch einen praktischen Grund, dieses Dokument zuerst zu versenden. Wenn der Betreiber antwortet, bleiben die Umstände der Kompromittierung in seinen Worten erhalten. Wenn er nicht antwortet, wird die Tatsache, dass er nicht geantwortet hat, selbst als Aufzeichnung vermerkt. In beiden Fällen kann es für den nächsten Schritt verwendet werden.

## 3. Zwei 'Anmeldungen' unterscheiden Bei der Freitagskonsultation war das Erste, was geklärt wurde, das Wort 'Anmeldung'.
Die Informationen, die er/sie online gefunden hatte, waren durcheinander. Einige Artikel sagten, man solle sich an das Komitee für den Schutz personenbezogener Daten wenden, andere an das Zentrum für Meldungen über Verletzungen des Datenschutzes. Wieder andere schlagen vor, einen Schlichtungsantrag zu stellen. Er/Sie war verwirrt, ob diese drei Dinge gleich oder unterschiedlich sind.
Es handelt sich um unterschiedliche Verfahren. Wenn man sie in der richtigen Reihenfolge ordnet, sieht es so aus:
- Meldung durch den Betreiber: Wenn es sich um eine Leckage in bestimmter Größenordnung oder die Einbeziehung sensibler oder eindeutiger Informationen handelt, ist der Verantwortliche verpflichtet, sich an das Komitee für den Schutz personenbezogener Daten oder eine Fachinstitution zu melden. Dies ist eine Verpflichtung des Betreibers und kein Verfahren, das der Betroffene durchführt.
- Meldung durch den Betroffenen: Wenn der Betroffene/die Betroffene der Ansicht ist, dass seine/ihre Rechte oder Interessen in Bezug auf seine/ihre personenbezogenen Daten verletzt wurden, kann er/sie sich an das Zentrum für Meldungen über Verletzungen des Datenschutzes wenden. Die eingereichten Fälle führen zu Untersuchungen, Empfehlungen zur Behebung und gegebenenfalls zu Maßnahmen.
- Schlichtung: Dies ist ein Verfahren zur Schlichtung von Streitigkeiten zwischen den Parteien, z. B. über Schadensersatz. Die Gegenpartei ist eine "Person", die ein Unternehmen ist, und der Schwerpunkt liegt auf finanziellen Streitigkeiten, dann fällt dies in diesen Bereich.
Es ist unsere Aufgabe, Anträge und Beschwerden an die Verwaltungsbehörden zu erstellen und einzureichen. In diesem Fall war das Ziel, die Textdaten zu stoppen und die Liste zu löschen, was dem ersten Fall entspricht.
Ich fragte ihn/sie noch einmal nach seinem/ihrem Ziel. Die Antwort war eindeutig: Er/Sie wollte nicht Geld, sondern dass die Liste mit dem Namen seines/ihres Kindes verschwindet.
Wenn das Ziel klar ist, sind auch die Dokumente klar.

## 4. Wie gelangten die Listen in Umlauf?
In der folgenden Woche, am Dienstag, erhielt ich eine Antwort von der Geschäftsleitung. Das ging schneller als erwartet.
Es war eine kurze E-Mail von der Person, die zum Zeitpunkt der Schließung den Betrieb der Sprachschule geleitet hatte. Der Inhalt war folgendermaßen: Im Rahmen der Auflösung des Betriebs wurde das Benutzerkonto des Kursverwaltungs-Programms nicht gelöscht, und es gibt den Verdacht, dass ein ehemaliger Mitarbeiter, der Zugriff auf dieses Konto hatte, die Liste an Dritte weitergegeben hat. Die gestohlenen Informationen umfassten den Namen der Schüler, die Klassenstufe, den Namen der Erziehungsberechtigten und die Telefonnummer der Erziehungsberechtigten. Der Zeitpunkt wird auf die zwei Wochen vor der Schließung geschätzt.
Ein Punkt ist mir aufgefallen. Unabhängig von der Schließung müssen personenbezogene Daten nach Ablauf der Aufbewahrungsfrist oder bei Erfüllung des Verarbeitungszwecks unverzüglich gelöscht werden. Grundsätzlich sollte der Grund für die Aufbewahrung von Schülerinformationen mit der Schließung der Schule entfallen sein. Dennoch blieben die Listen im Programm erhalten.
Es gab also zwei Aspekte in diesem Fall. Einer ist der Datenleck durch unbefugten Zugriff auf die Liste, der andere ist ein Problem im Datenmanagement, da die Informationen gelöscht werden hätten müssen. In der Meldung haben wir uns entschieden, diese beiden Punkte getrennt zu behandeln. Wenn wir sie zu einem Punkt zusammenfassen, würde es als "Vorfal, bei dem ein Mitarbeiter heimlich Daten entwendet hat" interpretiert, und die Geschäftsleitung könnte sich der Verantwortung entziehen.
Und diese Antwort-E-Mail selbst wurde zu einem wichtigen Dokument. Sie enthielt die Umstände, die Elemente und den Zeitpunkt des Datenlecks, wie von der Geschäftsleitung beschrieben. Der Grund, warum ich zuvor eine Ergänzung der Benachrichtigung angefordert hatte, wurde hier deutlich.

## 5. Die Auswahl dessen, was in den Bericht aufgenommen werden soll
Der zeitaufwändigste Teil beim Ausfüllen des Berichts war nicht das Verfeinern der Sätze, sondern die Auswahl dessen, was weggelassen werden muss.
Er hatte viel zu sagen. Wie lästig die Nachrichten waren, wie enttäuscht er von der Akademie war, was sein Kind gesagt hat, als er die Nachricht mit seinem Namen sah. All das war wahr, aber wenn man all das in den Bericht aufnehmen würde, würde der Kern der Angelegenheit verschwimmen. Was die Untersuchungspartei betrachten muss, sind Fakten und Verstöße, nicht Emotionen.
Deshalb habe ich es in drei Kategorien unterteilt.
Erstens, wie, wann und wodurch die Informationen austraten. Ich habe die in der Unternehmensantwort aufgeführten Elemente, Zeitpunkte und Umstände wortwörtlich übernommen und die E-Mail als Anlage beigefügt.
Zweitens, welche Pflichten nicht erfüllt wurden. Ich habe die Auslassung der gesetzlich vorgeschriebenen Elemente in der Datenschutzmitteilung, die Tatsache, dass die Informationen auch nach der Schließung nicht gelöscht wurden, und das Fehlen der Zugriffsrechtsverwaltung jeweils separat aufgeführt. Ein bis zwei Zeilen pro Element reichten aus.
Drittens, ob die Folgen der Offenlegung tatsächlich auftraten. Dieser Teil war in diesem Fall am stärksten. Die Tatsache, dass Werbenachrichten mit dem genauen Namen und der Klassenstufe des Kindes von mehreren Unternehmen kamen, zeigt, dass die Liste nicht nur an einem, sondern an mehreren Orten verbreitet wurde. Ich habe die vom Mandanten erhaltenen Nachrichten in einer Tabelle nach Absender und Empfangsdatum erstellt. Es waren sechs Monate mit sechsundzwanzig Nachrichten.
Sobald man es in einer Tabelle darstellt, ändert sich die Natur der Sache. "Nachrichten kommen immer wieder an" wird zu "sechsundzwanzig Nachrichten von acht verschiedenen Unternehmen in sechs Monaten".
Hier entstand ein kleiner Zwischenfall. Beim Sortieren der Unterlagen löschte er versehentlich drei SMS. Als das Telefon klingelte, war seine Stimme sehr angespannt. Glücklicherweise waren die Nachrichten noch in der Textnachrichten-Speicherfunktion des Telekommunikationsanbieters vorhanden, sodass er sie wiederherstellen konnte. Danach machte er bei jeder eingehenden SMS einen Screenshot und speicherte ihn separat.

## 6. Warum das Löschen und die Beendigung der Verarbeitung zusammen aufgenommen wurden
Stoppt die SMS-Flut allein durch die Einreichung eines Antrags? Nein, das tut sie nicht.
Anträge führen zu Untersuchungen und Korrekturmaßnahmen, aber das dauert. In der Zwischenzeit verbleiben die Listen weiterhin in den Versandsystemen der Unternehmen. Daher haben wir beschlossen, zusätzlich zum Antrag noch zwei weitere Maßnahmen gegen die Unternehmen zu ergreifen, die die SMS-Nachrichten versenden.
Das „Gesetz zum Schutz personenbezogener Daten“ gewährt der betroffenen Person das Recht, die Einsicht in ihre personenbezogenen Daten zu verlangen, diese zu korrigieren oder zu löschen und die Verarbeitung zu beenden. Dieses Recht gilt nicht nur für den ursprünglichen Geber der Informationen, sondern auch für diejenigen, die die Informationen derzeit besitzen und verarbeiten.
- Auskunftsersuchen: Wir prüfen, welche Informationen das Unternehmen über uns hat und woher es sie erhalten hat.
- Löschanforderun: Wir fordern die Löschung, wenn es keine Grundlage für die Speicherung gibt.
- Verarbeitungsstop-Antrag: Wir fordern die Einstellung der Verarbeitung, z. B. des Versands von Werbung, auch bevor die Löschung erfolgt.
Es gibt einen Grund für diese Reihenfolge. Wenn man nur die Löschung verlangt, zögert das Unternehmen oft mit "Prüfung" die Zeit, während die Nachrichten weiterhin eintreffen. Wenn man die Beendigung der Verarbeitung hinzufügt, entsteht in dieser Zeit eine Grundlage, um die Zustellung zu stoppen. Wenn man das Auskunftsersuchen voranstellt, müssen die Unternehmen angeben, woher sie die Listen erhalten haben, und diese Antwort wird zu einem Hinweis für den weiteren Informationsfluss.
Wir haben identische Anträge an sechs der acht Unternehmen gesendet, bei denen die Absenderkennung ermittelt werden konnte. Der Inhalt war gleich, nur die Unternehmensnamen und der Verlauf der empfangenen Nachrichten unterschieden sich. Bei den verbleibenden zwei Unternehmen war die Absenderkennung eine Internet-Versandagentur-Nummer, was die Identifizierung des Unternehmens erschwerte, und diese Tatsache wurde im Antrag vermerkt.
Wir haben noch einen weiteren Hinweis gegeben: Solche Anträge haben eine Frist, und wenn man nicht antwortet oder ablehnt, muss man einen Grund dafür angeben. Daher sollen Sie die Antworten nicht wegwerfen, sondern aufbewahren. Wenn es Unternehmen gibt, die nicht antworten, ist das selbst das nächste Material.

## 7. Die Antwort nach sechs Wochen
Die erste Kontaktaufnahme nach der Meldung war eine Frage zur Überprüfung der Tatsachen. Ich wurde gebeten, den Zeitraum des Empfangs der SMS, die Anzahl der Unternehmen und eine Originalkopie der E-Mail-Antwort des Unternehmens erneut anzufordern. Dank der tabellarischen Übersicht konnte ich am selben Nachmittag antworten.
Die Reaktionen der Unternehmen waren unterschiedlich. Von den sechs Unternehmen haben vier die Löschung bestätigt. Zwei von ihnen haben auch angegeben, woher sie die Liste erhalten haben, und in beiden Fällen handelte es sich um denselben Immobilienmakler. Ein Unternehmen antwortete lediglich mit "erhalten von einem Partner gemäß den geltenden Vorschriften". Ein weiteres Unternehmen hat nicht geantwortet.
Der Umstand, dass derselbe Immobilienmakler zweimal genannt wurde, wurde als ergänzendes Material eingereicht. Es war ein Hinweis darauf, dass die Listen nicht von verschiedenen Unternehmen bezogen wurden, sondern wahrscheinlich über einen einzigen Kanal verbreitet wurden.
Die SMS-Nachrichten wurden nach etwa sechs Wochen seit der Meldung deutlich weniger. Sie waren nicht vollständig eingestellt. Zuerst hörten die Nachrichten der Unternehmen auf, die der Aufforderung zur Einstellung der Verarbeitung zugestimmt hatten, und die Unternehmen, die nicht geantwortet hatten, blieben unverändert. Letzteres erhielt einen separaten Aufforderungsschreiben.
Ich erinnere mich an das, was er im letzten Gespräch sagte. Er sagte, dass die SMS-Nachrichten nicht vollständig verschwunden seien, aber dass er jetzt weniger Angst habe, wenn eine Nachricht eintraf, weil er wisse, was zu tun ist. Es sei nur notwendig, einen Screenshot zu machen, das Datum zu notieren und das Aufforderungsschreiben zu versenden.
Verwaltungsprozesse führen nicht immer zu einem sauberen Ergebnis. Der Unterschied zwischen dem Wissen, was passiert ist, und dem Wissen, was man als Nächstes tun kann, und dem Zustand, in dem man dies nicht weiß, ist jedoch groß.

## 8. Benachrichtigung über Datenverlust erhalten
① Überprüfen Sie zunächst, ob die gesetzlich vorgeschriebenen Angaben in der Benachrichtigung enthalten sind. Die Benachrichtigung sollte die betroffenen Daten, den Zeitpunkt und die Umstände des Vorfalls, die Maßnahmen des Verantwortlichen, das Verfahren zur Schadensbehebung und die Melde- und Beratungsstellen enthalten. Wenn etwas fehlt, können Sie eine Ergänzung verlangen, und diese Antwort wird später als Referenzmaterial dienen.
② Unterscheiden Sie zwischen der 'Meldung' und welcher Meldung. Die Meldung des Unternehmens an den Datenschutzbeirat usw. und die Meldung des Geschädigten an das Zentrum für Datenschutzbeschwerden sind unterschiedliche Verfahren. Streitigkeiten über Schadensersatz gehören in den Bereich der Streitbeilegung oder des Gerichtsverfahrens.
③ Fassen Sie die Schadensfakta in einer Tabelle zusammen, nicht in emotionalen Worten. Wenn Sie eine Liste mit Absenderrufnummer, Empfangsdatum und den in der Nachricht enthaltenen personenbezogenen Daten erstellen, wird "lästig" zu "acht Unternehmen in acht Monaten, 26 Nachrichten".
④ Fügen Sie der Meldung eine Anfrage zur Einsichtnahme, Löschung und Verarbeitungseinstellung hinzu. Allein durch die Meldung stoppt die bereits verbreitete Liste nicht sofort. Wenn Sie die drei zusammen einreichen, entsteht eine Grundlage, um die Übermittlung während der Untersuchungszeit zu stoppen.
⑤ Behalten und sammeln Sie die Antworten. Auch die Tatsache, dass Sie nicht geantwortet haben, und die Tatsache, dass Sie keine Begründung vorlegen konnten, sind Dokumente.
⑥ Auch wenn ein Unternehmen geschlossen wurde, erlischt die Verantwortung nicht. Das Prinzip, dass Daten unverzüglich nach Erfüllung des Verarbeitungszwecks gelöscht werden müssen, gilt auch nach der Schließung.
Je nach Umfang und Art der Datenpanne können unterschiedliche Verfahren und Meldepflichten gelten, und die Beurteilung der Behörde kann von Fall zu Fall variieren. Vor der Beantragung ist eine Rücksprache mit der zuständigen Behörde erforderlich.
Dieser Artikel basiert auf rekonstruierten tatsächlichen Beratungsfällen und die darin vorkommenden Personen, Firmennamen, Ortsnamen und Zahlen stehen in keinem Zusammenhang mit Einzelpersonen oder Ereignissen.
- --
Eine Verwaltungsagentur im Songdo-Incheon (POSCO Tower Songdo). Wir bieten Dienstleistungen im Bereich Verwaltungsgerichtsbarkeit, Genehmigungen/Anmeldungen, Einreise und Aufenthalt von Ausländern und laufende Verwaltung. Für Personen, die eine Benachrichtigung über einen Datenschutzverstoß erhalten haben oder die unerwünschten Werbe-SMS nicht stoppen können, bereiten wir gemeinsam die Überprüfung des Benachrichtigungsinhalts, die Erstellung des Antragsformulars und die Einreichung von Anträgen auf Einsicht, Löschung und Beendigung der Verarbeitung vor. Wenn Sie ähnliche Situationen interessiert, hinterlassen Sie gerne eine Anfrage.
📍 Incheon, Yeonsu-gu, Convensea-daero 165, POSCO Tower Songdo 2697 📞 010-3374-2687 🌐 www.hwangadmin.com
#Fallbeispiel #Datenverstoß #Datenverstoßmeldung #ZentrumfürDatenschutzverletzungsmeldungen #BenachrichtigungüberDatenverlust #AntragaufEinstellungderVerarbeitung #AntragaufLöschung #Werbe-SMS #GesetzüberdenSchutzpersonenbezogenerDaten #IncheonVerwaltungsagentur #SongdoVerwaltungsagentur
