Eine Datenpanne ist eine Verletzung der Sicherheit, durch die personenbezogene Daten unbeabsichtigt oder unrechtmäßig vernichtet, verloren, verändert, unbefugt offengelegt oder für Unbefugte zugänglich werden. Damit folgt der Begriff der Definition einer „Verletzung des Schutzes personenbezogener Daten“ in Art. 4 Nr. 12 DSGVO.
Eine Datenpanne kann durch einen Cyberangriff entstehen, aber ebenso durch Fehlversand, ein verlorenes Endgerät, eine fehlerhafte Berechtigung oder einen Konfigurationsfehler. Auch die unbeabsichtigte Löschung wichtiger Personendaten kann eine Datenpanne sein. Ein Angriff oder Verschulden ist für die Einordnung nicht erforderlich.
Ein Datenleck beschreibt vor allem, dass Informationen unkontrolliert nach außen gelangen oder abrufbar werden. Eine Datenpanne ist der datenschutzrechtlich präzisere Begriff, sobald personenbezogene Daten betroffen sind. Sie kann auch ohne Offenlegung vorliegen, etwa bei Verlust, Zerstörung oder unbefugter Veränderung.
Nach Bekanntwerden müssen Verantwortliche den Vorfall dokumentieren, Risiken für betroffene Personen bewerten und unverzüglich Schutzmaßnahmen einleiten. Je nach Risiko greifen die Melde- und Benachrichtigungspflichten aus Art. 33 und 34 DSGVO. Weitere Einzelheiten erläutert der Glossarbegriff Datenpanne im DSGVO-Portal.