Ratgeber
DSGVO-Bußgelder – sind sie über eine Cyberversicherung versicherbar?
Ob DSGVO-Bußgelder versichert werden dürfen, ist in Deutschland rechtlich nicht abschließend geklärt; die überwiegende Meinung hält Bußgelder selbst für nicht versicherbar. Gut versicherbar sind dagegen die Kosten rund um eine Datenschutzverletzung – Rechtsberatung, Meldung, Information der Betroffenen, die Abwehr eines Bußgeldbescheids und Schadenersatzforderungen Dritter.
Von Kosovar Spahiu, Versicherungsmakler · Stand:
Die kurze Antwort
Das Bußgeld selbst ist nach überwiegender Auffassung in Deutschland nicht versicherbar – fast alles drumherum aber schon. Bußgelder haben einen Sanktionszweck: Sie sollen den Verantwortlichen persönlich treffen. Würde eine Versicherung sie übernehmen, ginge dieser Zweck verloren. Viele Juristen halten eine solche Vereinbarung deshalb für unwirksam. Eine höchstrichterliche Klärung gibt es bisher nicht.
Einige Versicherer formulieren in ihren Bedingungen, dass Bußgelder versichert sind, „soweit gesetzlich zulässig“. Das klingt gut, schafft aber keine Rechtssicherheit. Verlassen sollten Sie sich darauf nicht.
Was die Cyberversicherung bei Datenschutzverletzungen typischerweise zahlt
Unabhängig von der Bußgeldfrage ist eine Cyberversicherung bei Datenschutzverletzungen sehr wertvoll. Gute Tarife übernehmen:
- Datenschutzrechtliche Beratung: Anwälte prüfen sofort, ob und wie gemeldet werden muss.
- Meldung an die Aufsichtsbehörde: Unterstützung bei der fristgerechten Meldung innerhalb von 72 Stunden.
- Information der Betroffenen: Kosten für Benachrichtigungsschreiben, gegebenenfalls Callcenter.
- Abwehr eines Bußgeldverfahrens: Anwaltskosten, um gegen einen Bußgeldbescheid vorzugehen – diese Abwehrkosten gelten als unproblematisch versicherbar.
- Schadenersatzforderungen Betroffener: Prüfung, Abwehr und Bezahlung berechtigter Ansprüche nach Art. 82 DSGVO.
- Krisenkommunikation: professionelle Begleitung gegenüber Kunden, Partnern und Öffentlichkeit.
Wichtig: Diese Leistungen greifen je nach Tarif nicht nur bei Hackerangriffen, sondern auch bei Datenschutzverletzungen durch Fehlversand oder verlorene Geräte. Das ist ein wichtiger Prüfpunkt beim Vergleich.
Wann ein Bußgeld droht
Aufsichtsbehörden verhängen Bußgelder nicht automatisch bei jeder Panne. Eine Rolle spielt unter anderem, ob angemessene technische und organisatorische Maßnahmen (TOM) getroffen wurden, ob rechtzeitig gemeldet wurde und wie mit den Betroffenen umgegangen wurde (Art. 83 Abs. 2 DSGVO). Für Unternehmen in Bayern ist das Bayerische Landesamt für Datenschutzaufsicht zuständig.
So senken Sie das Risiko
- Verzeichnis der Verarbeitungstätigkeiten und dokumentierte TOM – sie sind im Ernstfall Ihre wichtigste Verteidigung.
- Meldeprozess festlegen: Wer entscheidet innerhalb von 72 Stunden, ob gemeldet wird?
- Zugriffe beschränken und protokollieren: Nicht jeder braucht Zugang zu allen Daten.
- Verschlüsselung mobiler Geräte und von Datenträgern.
- Auftragsverarbeitungsverträge mit allen Dienstleistern, die personenbezogene Daten verarbeiten.
Was im Ernstfall Schritt für Schritt zu tun ist, zeigt unsere Checkliste Was tun nach einem Cyberangriff?.
Unsere Empfehlung
Bewerten Sie eine Cyberversicherung nicht danach, ob „Bußgelder“ in den Bedingungen stehen, sondern danach, wie gut die Kosten rund um eine Datenschutzverletzung abgedeckt sind – inklusive Fällen ohne Hackerangriff. Gerade für Betriebe mit sensiblen Daten wie Arztpraxen oder Kanzleien ist das entscheidend. Alle Leistungen im Überblick: Was deckt eine Cyberversicherung ab?
Hinweis: Dieser Beitrag ersetzt keine Rechtsberatung.
Häufige Fragen
Wie hoch können DSGVO-Bußgelder sein?
Die DSGVO sieht je nach Verstoß Bußgelder von bis zu 10 Millionen Euro oder 2 % bzw. bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes vor, je nachdem, welcher Betrag höher ist (Art. 83 DSGVO). Die tatsächliche Höhe richtet sich nach den Umständen des Einzelfalls.
Muss ich jede Datenpanne melden?
Eine Verletzung des Schutzes personenbezogener Daten ist grundsätzlich innerhalb von 72 Stunden der Aufsichtsbehörde zu melden, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Betroffenen (Art. 33 DSGVO). Bei hohem Risiko sind zusätzlich die Betroffenen zu informieren (Art. 34 DSGVO).
Zahlt die Versicherung Schadenersatz an Betroffene?
Schadenersatzansprüche Betroffener nach Art. 82 DSGVO sind in der Regel über die Haftpflichtkomponente der Cyberversicherung erfasst. Der Versicherer prüft die Ansprüche, wehrt unberechtigte ab und zahlt berechtigte im Rahmen der Versicherungssumme.