Recht & ComplianceVeröffentlicht am · 3 Min. Lesezeit· Autor: WSV Redaktion· Geprüft am

Wer haftet bei Datenverlust im Unternehmen?

Wer trägt die Verantwortung, wenn Unternehmensdaten verloren gehen – das Unternehmen selbst, der IT-Dienstleister oder Mitarbeitende? Ein Überblick über die wichtigsten Haftungsfragen.

Titelbild: Wer haftet bei Datenverlust im Unternehmen?

Wenn in einem Unternehmen Daten verloren gehen, ist die erste Frage selten technisch, sondern rechtlich: Wer trägt die Verantwortung? Die Antwort hängt nicht davon ab, wer "als Letztes geklickt hat", sondern von der Ursache, den vertraglichen Vereinbarungen, den getroffenen Schutzmaßnahmen und der Art der betroffenen Daten.

Die Grundregel: Das Unternehmen trägt die Verantwortung

Als Erstes steht das Unternehmen selbst in der Pflicht. Wer Daten verarbeitet und speichert, muss angemessene technische und organisatorische Maßnahmen treffen – dazu zählen funktionierende Backups, klare Zuständigkeiten, Zugriffskontrollen, aktuelle Sicherheitsupdates und ein dokumentierter Notfallplan. Wie weit diese Sorgfaltspflicht der Geschäftsführung im Einzelfall reicht, richtet sich nach Unternehmensgröße und Sensibilität der verarbeiteten Daten – ein Handwerksbetrieb wird an anderen Maßstäben gemessen als ein Unternehmen, das Gesundheits- oder Finanzdaten verarbeitet.

Wann haftet der IT-Dienstleister?

Ein externer IT-Dienstleister haftet, wenn er vertraglich vereinbarte Pflichten verletzt oder deutlich von anerkannten Sicherheitsstandards abweicht – etwa wenn vertraglich zugesicherte Backups tatsächlich nicht liefen oder grob fehlerhaft konfiguriert waren. Entscheidend ist dabei immer der Nachweis einer konkreten Pflichtverletzung, die den Schaden auch tatsächlich verursacht hat: Nicht jeder technische Fehler löst automatisch eine Haftung aus. Klare vertragliche Leistungsbeschreibungen (Was wird gesichert? Wie oft? Wie wird die Wiederherstellung getestet?) sind deshalb im eigenen Interesse beider Seiten.

Haftung von Mitarbeitenden

Für einfache Fehler im Rahmen der normalen Arbeitstätigkeit – ein versehentlich gelöschter Ordner, ein falsch konfiguriertes Sicherungsziel – haften Mitarbeitende in aller Regel nicht in voller Höhe. Die Kosten trägt üblicherweise das Unternehmen als Betriebsrisiko. Bei grober Fahrlässigkeit kann eine anteilige Kostenbeteiligung infrage kommen, eine volle persönliche Haftung ist praktisch nur bei vorsätzlichem Handeln zu erwarten. Das spricht dafür, Verantwortung strukturell abzusichern (Berechtigungen, Vier-Augen-Prinzip bei kritischen Aktionen) statt sich im Schadensfall auf Einzelpersonen zu verlassen.

Sonderfall personenbezogene Daten

Gehen personenbezogene Daten verloren – etwa Kunden- oder Personaldatensätze – greifen zusätzliche Pflichten aus der DSGVO. Ein meldepflichtiger Vorfall muss der zuständigen Aufsichtsbehörde grundsätzlich innerhalb von 72 Stunden nach Bekanntwerden gemeldet werden (Art. 33 DSGVO), bei hohem Risiko für die Betroffenen zusätzlich diesen selbst gegenüber (Art. 34 DSGVO). Betroffene Personen können zudem Schadensersatzansprüche geltend machen. Diese Fristen laufen unabhängig davon, ob der Datenverlust intern oder bei einem beauftragten Dienstleister entstanden ist – das Unternehmen bleibt als verantwortliche Stelle in der Meldepflicht.

Risiken praktisch reduzieren

Die wirksamste Haftungsvermeidung ist, den Ernstfall gar nicht erst eintreten zu lassen:

  • Automatisierte, regelmäßig getestete Backups statt manueller Einzelaktionen (siehe unsere 3-2-1-Backup-Strategie).
  • Klare Rollen und Zugriffsrechte, damit im Ernstfall nachvollziehbar ist, was passiert ist.
  • Aktuelle Sicherheitsupdates, um technische Ursachen für Datenverlust von vornherein zu vermeiden.
  • Dokumentierte Notfallprozesse, damit im Ernstfall alle Beteiligten wissen, was zu tun ist.
  • Sauber formulierte Verträge mit IT-Dienstleistern, die Leistungsumfang und Verantwortlichkeiten eindeutig regeln.

Checkliste

  • Funktioniert das Backup nachweislich – durch echte Restore-Tests?
  • Sind Zuständigkeiten für Datensicherung und -wiederherstellung klar geregelt?
  • Sind Verträge mit IT-Dienstleistern eindeutig zu Leistungsumfang und Haftung formuliert?
  • Gibt es einen dokumentierten Ablauf für den Meldefall bei personenbezogenen Daten?
  • Ist ein Notfallplan vorhanden und den Verantwortlichen bekannt?

Fazit

Haftung bei Datenverlust ist selten eine Frage des Zufalls, sondern der Vorbereitung: funktionierende Backups, klare Verantwortlichkeiten und saubere Verträge senken das Risiko erheblich – und sind im Ernstfall der beste Beleg dafür, dass ein Unternehmen seiner Sorgfaltspflicht nachgekommen ist. Mit unserem Online Backup und einem IT-Notfallplan schaffst Du dafür die technische Grundlage. Bei konkreten Haftungsfragen im Einzelfall ersetzt dieser Überblick keine anwaltliche Beratung – sprich uns aber gerne über unsere Kontaktseite an, wenn es um die technische Absicherung geht.

Quellen

WhatsApp (Externer Link)Beratung anfragenSupport erhalten

Kontaktiere uns

Datenschutz-Einstellungen

Wir verwenden Cookies und andere Technologien auf unserer Website. Einige von ihnen sind essenziell, während andere uns helfen, diese Website und Deine Erfahrung zu verbessern. Personenbezogene Daten können verarbeitet werden (z. B. IP-Adressen), z. B. für personalisierte Anzeigen und Inhalte oder die Messung von Anzeigen und Inhalten.

Es besteht keine Verpflichtung, in die Verarbeitung Deiner Daten einzuwilligen, um dieses Angebot zu nutzen. Du kannst Deine Auswahl jederzeit unter Einstellungen widerrufen oder anpassen. Bitte beachte, dass aufgrund individueller Einstellungen möglicherweise nicht alle Funktionen der Website verfügbar sind.

Wir verwenden technisch notwendige Speicherzugriffe für den Betrieb der Website. Optionale Dienste (Statistik, Marketing, externe Medien) laden wir erst nach Deiner Einwilligung.

Datenschutz-Einstellungen