(1) Wer öffentlich zugängliche Telekommunikationsdienste erbringt, hat im Falle einer Verletzung des Schutzes personenbezogener Daten unverzüglich die Bundesnetzagentur und die Bundesbeauftragte oder den Bundesbeauftragten für den Datenschutz und die Informationsfreiheit von der Verletzung zu benachrichtigen. Ist anzunehmen, dass durch die Verletzung des Schutzes personenbezogener Daten Endnutzer oder andere Personen schwerwiegend in ihren Rechten oder schutzwürdigen Interessen beeinträchtigt werden, hat der Anbieter des Telekommunikationsdienstes zusätzlich die Betroffenen unverzüglich von dieser Verletzung zu benachrichtigen. In Fällen, in denen in dem Sicherheitskonzept nachgewiesen wurde, dass die von der Verletzung betroffenen personenbezogenen Daten durch geeignete technische Vorkehrungen gesichert, insbesondere unter Anwendung eines als sicher anerkannten Verschlüsselungsverfahrens gespeichert wurden, ist eine Benachrichtigung nicht erforderlich. Unabhängig von Satz 3 kann die Bundesnetzagentur den Anbieter des Telekommunikationsdienstes unter Berücksichtigung der wahrscheinlichen nachteiligen Auswirkungen der Verletzung des Schutzes personenbezogener Daten zu einer Benachrichtigung der Betroffenen verpflichten. Im Übrigen gelten § 42 Absatz 4 und § 43 Absatz 4 des Bundesdatenschutzgesetzes entsprechend.
(2) Die Benachrichtigung nach Absatz 1 Satz 1 und 2 muss mindestens enthalten:
- 1.
- die Art der Verletzung des Schutzes personenbezogener Daten,
- 2.
- Angaben zu den Kontaktstellen, bei denen weitere Informationen erhältlich sind, und
- 3.
- Empfehlungen zu Maßnahmen, die mögliche nachteilige Auswirkungen der Verletzung des Schutzes personenbezogener Daten begrenzen.
(3) Die Anbieter der Telekommunikationsdienste haben ein Verzeichnis der Verletzungen des Schutzes personenbezogener Daten zu führen, das Angaben zu Folgendem enthält:
- 1.
- den Umständen der Verletzungen,
- 2.
- den Auswirkungen der Verletzungen und
- 3.
- den ergriffenen Abhilfemaßnahmen.
(4) Werden dem Anbieter des Telekommunikationsdienstes nach Absatz 1 Satz 1 Störungen bekannt, die von Datenverarbeitungssystemen der Nutzer ausgehen, so hat er die Nutzer, soweit ihm diese bereits bekannt sind, unverzüglich darüber zu benachrichtigen. Soweit technisch möglich und zumutbar, hat er die Nutzer auf angemessene, wirksame und zugängliche technische Mittel hinzuweisen, mit denen sie diese Störungen erkennen und beseitigen können. Der Anbieter des Telekommunikationsdienstes darf die Teile des Datenverkehrs von und zu einem Nutzer, von denen eine Störung ausgeht, umleiten, soweit dies erforderlich ist, um den Nutzer über die Störungen benachrichtigen zu können.
(5) Wird der Anbieter des Telekommunikationsdienstes nach Absatz 1 Satz 1 vom Bundesamt für Sicherheit in der Informationstechnik über konkrete erhebliche Gefahren informiert, die von Datenverarbeitungssystemen der Nutzer ausgehen oder diese betreffen, so hat er die betroffenen Nutzer, soweit ihm diese bekannt sind, unverzüglich darüber zu benachrichtigen. Soweit technisch möglich und zumutbar, hat er die Nutzer auf angemessene, wirksame und zugängliche technische Mittel hinzuweisen, mit denen sie diese Gefahren erkennen und ihnen vorbeugen können. Werden dem Anbieter des Telekommunikationsdienstes nach Absatz 1 Satz 1 Gefahren bekannt, die von Datenverarbeitungssystemen der Nutzer ausgehen oder diese betreffen, so kann er die Nutzer, soweit ihm diese bekannt sind, darüber benachrichtigen. Soweit technisch möglich und zumutbar, kann er die Nutzer auf angemessene, wirksame und zugängliche technische Mittel hinweisen, mit denen sie diese Gefahren erkennen und ihnen vorbeugen können.
(6) Der Anbieter des Telekommunikationsdienstes darf im Falle einer Störung die Nutzung des Telekommunikationsdienstes bis zur Beendigung der Störung einschränken, umleiten oder unterbinden, soweit dies erforderlich ist, um die Beeinträchtigung der Telekommunikations- und Datenverarbeitungssysteme des Anbieters des Telekommunikationsdienstes, eines Nutzers im Sinne des Absatzes 4 oder anderer Nutzer zu beseitigen oder zu verhindern und der Nutzer die Störung nicht unverzüglich selbst beseitigt oder zu erwarten ist, dass der Nutzer die Störung selbst nicht unverzüglich beseitigt.
(7) Der Anbieter des Telekommunikationsdienstes darf den Datenverkehr von und zu Störungsquellen einschränken, umleiten oder unterbinden, soweit dies zur Vermeidung von Störungen in den Telekommunikations- und Datenverarbeitungssystemen der Nutzer erforderlich ist.
(8) Vorbehaltlich technischer Durchführungsmaßnahmen der Kommission nach Artikel 4 Absatz 5 der Richtlinie 2002/58/EG des Europäischen Parlaments und des Rates vom 12. Juli 2002 über die Verarbeitung personenbezogener Daten und den Schutz der Privatsphäre in der elektronischen Kommunikation (Datenschutzrichtlinie für elektronische Kommunikation) (ABl. L 201 vom 31.7.2002, S. 37; L 241 vom 10.9.2013, S. 9; L 162 vom 23.6.2017, S. 56), die zuletzt durch die Richtlinie 2009/136/EG (ABl. L 337 vom 18.12.2009, S. 11) geändert worden ist, kann die Bundesnetzagentur Leitlinien vorgeben bezüglich des Formats, der Verfahrensweise und der Umstände, unter denen eine Benachrichtigung über eine Verletzung des Schutzes personenbezogener Daten erforderlich ist.
Fachbeiträge • 3
- 1. Meldepflichten bei ITEingeschränkter ZugriffMartin Wiesel · www.srd-rechtsanwaelte.de · 28. Mai 2026
- 2. Datenschutz-InformationenEingeschränkter Zugriffwww.abg.de · 29. Mai 2017
- 3. 31. Tätigkeitsbericht des BundesdatenschutzbeauftragtenEingeschränkter ZugriffDr. Datenschutz · https://www.dr-datenschutz.de/
Öffentliche Quellen • 16
- 1. 19/25571 - Schriftliche Fragen: Schriftliche Fragen mit den in der Woche vom 21. Dezember 2020 eingegangenen Antworten der BundesregierungBundestag Drucksachen · 23. Dezember 2020
- 2. 19/28865 - Beschlussempfehlung und Bericht: a) zu dem Gesetzentwurf der Bundesregierung - Drucksachen 19/26108, 19/26964, 19/27035 Nr. 1.9 - Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU) 2018/1972 des Europäischen Parlaments und des Rates vom 11. Dezember 2018 über den europäischen Kodex für die elektronische Kommunikation (Neufassung) und zur Modernisierung des Telekommunikationsrechts (Telekommunikationsmodernisierungsgesetz) b) zu dem Antrag der Fraktion der FDP - Drucksache 19/26117 - Gigabit-Ausbau voranbringen - Upgrade für das Nebenkostenprivileg c) zu dem Antrag der Fraktion BÜNDNIS 90/DIE GRÜNEN - Drucksache 19/26531 - Telekommunikationsmodernisierungsgesetz - Grundversorgung garantieren und digitale Infrastruktur ausbauen d) zu dem Antrag der Fraktion BÜNDNIS 90/DIE GRÜNEN - Drucksache 19/26532 - Telekommunikationsmodernisierungsgesetz - Den Schutz von Verbraucherinnen und Verbrauchern in den Mittelpunkt stellen e) zu dem Antrag der Fraktion BÜNDNIS 90/DIE GRÜNEN - Drucksache 19/26533 - Telekommunikationsmodernisierungsgesetz - Datenschutz, IT-Sicherheit und Bürgerrechte sichernBundestag Drucksachen · 21. April 2021
- 3. 19/26108 - Gesetzentwurf: Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU) 2018/1972 des Europäischen Parlaments und des Rates vom 11. Dezember 2018 über den europäischen Kodex für die elektronische Kommunikation (Neufassung) und zur Modernisierung des Telekommunikationsrechts (Telekommunikationsmodernisierungsgesetz)Bundestag Drucksachen · 25. Januar 2021
- 4. 19/26964 - Unterrichtung: Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU) 2018/1972 des Europäischen Parlaments und des Rates vom 11. Dezember 2018 über den europäischen Kodex für die elektronische Kommunikation (Neufassung) und zur Modernisierung des Telekommunikationsrechts (Telekommunikationsmodernisierungsgesetz) - Drucksache 19/26108 - Stellungnahme des Bundesrates und Gegenäußerung der BundesregierungBundestag Drucksachen · 24. Februar 2021
- 5. 19/26533 - Antrag: Telekommunikationsmodernisierungsgesetz - Datenschutz, IT-Sicherheit und Bürgerrechte sichernBundestag Drucksachen · 9. Februar 2021
- 6. 20/13184 - Gesetzentwurf: Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz)Bundestag Drucksachen · 2. Oktober 2024
- 7. 20/10800 - Unterrichtung: 32. Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit (Tätigkeitsbericht für das Jahr 2023)Bundestag Drucksachen · 20. März 2024
- 8. 20/6000 - Unterrichtung: 31.Tätigkeitsbericht für den Datenschutz und die Informationsfreiheit (Tätigkeitsbericht für das Jahr 2022)Bundestag Drucksachen · 15. März 2023