Unabhängiger Vergleich · keine bezahlten Platzierungen
Startseite / Blog / Compliance / Datenschutzverletzung: Organisieren Sie die Host-Benachrichtigung vor 72 Stunden

Datenschutzverletzung: Organisieren Sie die Host-Benachrichtigung vor 72 Stunden

Die DSGVO-Frist von 72 Stunden lässt keine Zeit, zu improvisieren, wer wen anruft. Ohne einen vertraglichen Alarmkanal mit dem Gastgeber reisen Sie spät ab, bevor Sie den Vorfall überhaupt verstanden haben.

Redaktion Hébergeurs.eu 4 Min. Aktualisiert 19 Juli 2026

Samstag 14:00 Uhr: Der Host erkennt einen abnormalen Zugriff auf den Hypervisor. Internes Ticket N3 wird geöffnet. Ihr Datenschutzbeauftragter erfährt die Neuigkeit am Montagmorgen durch eine allgemeine E-Mail mit der Aufschrift „Vorfall gelöst“. Es bleiben noch 36 Stunden für die Analyse, Entscheidung und Benachrichtigung der CNIL – mit unvollständigen Protokollen und ohne gemeinsamen Zeitplan.

Die DSGVO schreibt vor, dass der Datenverantwortliche die Aufsichtsbehörde innerhalb von 72 Stunden benachrichtigen muss, wenn ein Verstoß ein Risiko darstellt – es sei denn, dies ist unwahrscheinlich. Dieser Zeitrahmen beginnt nicht, wenn Sie sich bereit fühlen. Sie beginnt, sobald Sie Kenntnis davon erlangen, dass es sich um einen Verstoß handelt. Wenn Ihr Host lange braucht, um Sie zu benachrichtigen, verschwenden Sie Zeit, bevor Sie die Datei überhaupt öffnen.

Wer sollte was wissen – und wann

Drei Akteure kommen ins Spiel:

Sie (Datenverantwortlicher). Risikobewertung, behördliche Benachrichtigung, Information von Personen bei hohem Risiko, Register von Verstößen.

Der Gastgeber (Unterauftragnehmer). Benachrichtigung unverzüglich an Sie, Unterstützung, Eindämmungsmaßnahmen, Beweissicherung.

Möglicher Herausgeber/Integrator. Anwendungszugriff, Geschäftsprotokolle – werden in der Alarmkette oft vergessen.

SchrittZielterminVerantwortlichBeweis
Technische ErkennungH0Host- und Client-ÜberwachungSIEM-Benachrichtigung/Ticket
Kundenbenachrichtigung≤ 4–24 h (vertraglich)GastgeberE-Mail + Name Kontakt
Risikobewertung≤ 48 StundenDuHinweis des Datenschutzbeauftragten
CNIL-Meldung≤ 72 Stunden bei BedarfDuFormular / Anmeldung

Die 72 Stunden der DSGVO entschädigen keinen Gastgeber, der Sie nach dem Wochenende informiert, „um keinen Alarm zu erregen“.

Was das DPA enthalten sollte – vor dem Vorfall

Verhandeln Sie explizit:

  1. Kontakt bei Vorfällen rund um die Uhr (nicht nur Vertriebsunterstützung).
  2. Maximale Benachrichtigungszeit an Sie (z. B. 4 Arbeitsstunden, 12 Uhr außerhalb der Geschäftszeiten).
  3. Mindestinhalt: Art, Entdeckungsdatum, Systeme, Datentypen, Sofortmaßnahmen.
  4. Zusammenarbeit: Protokolle, Disk-Images, Admin-Zugriffsliste, Einfrieren von Konten.
  5. Verbot der Vernichtung von Beweismitteln vor schriftlicher Vereinbarung.

Fordern Sie beim Dienstanbieter die Vorlage für die Meldung von Vorfällen an. Wenn er keines hat, ist das ein Signal.

Kundenseite: internes Runbook mit DPO-/RSSI-/Management-Entscheidungsbaum, CNIL-Benachrichtigungsmodell, Liste der vom Dienstanbieter gehosteten Behandlungen.

Tischszenarien einmal im Jahr

Ransomware im Backup. Daten exfiltriert? Verschlüsselung allein? Hat der Host Zugriff auf Hypervisor-Protokolle?

Administratorkonto kompromittiert. Wer benachrichtigt wen? Widerruf des API-Schlüssels – clientseitig oder unterstützt?

Leck aufgrund einer Fehlkonfiguration des Buckets. Geteilte Verantwortung: Host gegen Sie – die Datenschutzbehörde muss die Bereiche klären.

Vorfall bei einem nachfolgenden Subunternehmer. Kaskadierende Verzögerung: Benachrichtigung des Subunternehmers → des Gastgebers → Ihnen erforderlich.

Eine zweistündige Simulation deckt Telefonnummernlücken, 24/7-Support-Zeitzonen und veraltete Verarbeitungsaufzeichnungen auf.

Der Gipfel: Zu spätes Erkennen stellt bereits eine Verletzung des Prozesses dar

Hier ist, was „Unternehmenssicherheit“-Seiten nicht garantieren.

Die Spitze: Behandeln Sie die Host-Benachrichtigung als Pflichtversicherung – nicht als Support-Bonus.

Entscheide dich und gehe ohne blinden Fleck voran

Lesen Sie Ihre DPA diese Woche noch einmal durch: Benachrichtigungsfrist, Kontakt zum Vorfall, Zusammenarbeit. Vervollständigen oder ändern Sie den Host, wenn die Löcher struktureller Natur sind – konsultieren Sie das Verzeichnis und den Vergleich.

Schreiben Sie ein einseitiges Runbook: Wer ruft wen an, welche Protokolle müssen als Erstes angefordert werden. Link mit Admin-Audit-Trail und Datenlöschung für die Phase nach dem Vorfall.

Planen Sie vor Ende des Semesters eine Tischübung ein. Zeit es.

Häufig gestellte Fragen

Muss uns der Gastgeber im Falle eines Verstoßes benachrichtigen?

Ja, wenn die Datenschutzbehörde dies vorsieht: Frist, Umfang, Kontakt rund um die Uhr und Mindestinformationsformat.

Wer benachrichtigt die CNIL – wir oder der Gastgeber?

Grundsätzlich sind Sie der für die Datenverarbeitung Verantwortliche. Klären Sie die Rollen vor dem Vorfall.

72 Stunden, ab wann?

Aus Ihrer Kenntnis des Verstoßes – daher die Bedeutung der Vertragsfrist des Dienstleisters.

Was sollen wir tun, wenn der Gastgeber den Vorfall vor uns entdeckt?

Erfordern sofortige Benachrichtigung, Aufbewahrung von Protokollen und schriftlichen Bericht – gemäß Vertragsklausel.


Die 72 Stunden der DSGVO können nicht am Tag des Vorfalls erworben werden – sie werden am Tag der Unterzeichnung vertraglich.

HDS- & Compliance-Hoster

Europäische Hoster nach HDS, ISO und Datenresidenz filtern.

HDS-Hoster durchsuchen
Blog

Weiterlesen

Alle Artikel →