Alle Artikel

Datenpanne bei Ihrem Verzeichnis: Was US-Recht tatsächlich von Ihnen verlangt

10 Min. Lesezeit

Der Datenschutzvorfall ist nicht der Verstoß. Entscheidend ist die Reaktion darauf.

Eine Datenbank wird abgezogen, ein falsch konfigurierter Speicher-Bucket wird von einem Sicherheitsforscher entdeckt, der Laptop eines Mitarbeiters mit einem unverschlüsselten Datenexport geht verloren. Keiner dieser Vorfälle allein macht daraus einen Fall für die Aufsichtsbehörden. Was einen Sicherheitsvorfall zu einem regulatorischen Problem macht, ist das, was der Betreiber in den Tagen danach tut: wie schnell die betroffenen Personen informiert werden, was ihnen vor dem Vorfall versprochen wurde und ob das Unternehmen belegen kann, dass angemessene Schutzmaßnahmen vorhanden waren. Sowohl Aufsichtsbehörden als auch Anwälte auf Klägerseite bewerten vor allem die Reaktion, nicht nur den Vorfall selbst, denn erst in der Reaktion zeigt sich, ob von Fahrlässigkeit auszugehen ist oder nicht.

Für einen Anbieter von Erotikanzeigen wiegt das schwerer als für die meisten anderen kleinen Unternehmen, und zwar nicht wegen des Themas der Plattform, sondern wegen der Daten, die dort gespeichert werden. Ein typischer Kontodatensatz kombiniert echten Namen, E-Mail-Adresse, Telefonnummer, Zahlungsmethode und häufig einen Scan eines amtlichen Ausweisdokuments, der zur Alters- oder Identitätsprüfung erhoben wurde. Jedes dieser Datenelemente für sich ist unauffällig. Zusammen, verknüpft mit einem Konto auf einer Seite, deren Zweck kein Geheimnis ist, ergeben sie genau die Art von Datensatz, die aus einer routinemäßigen Breach-Meldung eine Schlagzeile macht und aus staatlichen Aufsichtsbehörden von einer Formalität eine aktive Partei.

Reputationsrisiko und rechtliches Risiko sind nicht dasselbe, und wer beides vermischt, trifft in beide Richtungen die falschen Entscheidungen. Ein Vorfall, der keine gesetzliche Meldepflicht auslöst, kann einem Verzeichnis trotzdem erheblich schaden, wenn Werbekunden davon zuerst aus einem Forenbeitrag erfahren statt vom Unternehmen selbst. Ein Vorfall, der jede im Gesetz vorgesehene Meldepflicht auslöst, kann das Geschäft dennoch überstehen, wenn er so gehandhabt wird, wie es das Gesetz verlangt. Wer nur eines dieser beiden Risiken einplant, übersieht die Hälfte des Problems.

Der Betreiber, der einen Sicherheitsvorfall rein technisch behandelt, als etwas, das der Hosting-Anbieter oder der Entwickler patcht und dann erledigt ist, ist genau derjenige, der einem Attorney General eines Bundesstaats sechs Monate später erklären muss, warum niemand eine Meldung verschickt hat. Die gesetzliche Frist wartet nicht auf eine Ursachenanalyse, und ebenso wenig wartet die Haftung, die daraus entsteht.

Die Frist beginnt, bevor Sie sich sicher sind

Jeder US-Bundesstaat, dazu der District of Columbia, hat ein eigenes Gesetz zur Meldung von Datenschutzverstößen, und keines davon wartet auf Gewissheit. Auslöser ist nicht der Nachweis, dass Daten missbraucht wurden, oder auch nur der Nachweis, welche Datensätze genau entwendet wurden. Es genügt die begründete Annahme, dass personenbezogene Daten von einer nicht dazu berechtigten Person eingesehen oder erlangt wurden. Zu warten, bis eine forensische Firma eine vollständige, belastbare Liste der betroffenen Datensätze erstellt hat, bevor überhaupt jemand informiert wird, ist der häufigste Weg, wie Betreiber aus einer schlechten Woche ein juristisches Problem machen, denn die meisten Bundesstaaten legen inzwischen eine feste Zahl von Tagen fest, wie lange dieses Warten dauern darf.

Seit 2025 geht der Trend zu festen statt zu vagen Fristen. Kaliforniens überarbeitetes Gesetz, das seit Anfang 2026 gilt, verlangt eine Benachrichtigung der betroffenen Personen innerhalb von 30 Kalendertagen sowie eine gesonderte Meldung an den Attorney General des Bundesstaats innerhalb von 15 Tagen danach, sobald mehr als 500 Einwohner Kaliforniens betroffen sind. Auch Colorado, Florida und Washington setzen eine 30-Tage-Frist an. Eine Gruppe weiterer Bundesstaaten, darunter Ohio, Arizona, Rhode Island und Wisconsin, räumt 45 Tage ein. Eine kleinere Gruppe kommt auf bis zu 60 Tage. Rund zwanzig Bundesstaaten arbeiten inzwischen mit einer konkreten Anzahl von Tagen statt mit der älteren, weicheren Formulierung „ohne unangemessene Verzögerung", und diese Zahl wird bei Gesetzesnovellen tendenziell kürzer, nicht länger.

Für ein Verzeichnis mit Werbekunden in mehr als einem Bundesstaat, und das trifft auf fast jedes Verzeichnis zu, setzt der Wohnsitzstaat jeder betroffenen Person seine eigene Frist, und die kürzeste davon bestimmt die tatsächliche Deadline für den jeweiligen Vorfall. Ein übergeordnetes Bundesgesetz, das dies für ein gewöhnliches Unternehmen außer Kraft setzen würde, gibt es nicht; Unternehmen aus dem Gesundheits- und Finanzsektor unterliegen eigenen bundesrechtlichen Regelungen, ein Betreiber eines Anzeigenportals dagegen fällt vollständig unter das System der Einzelstaaten. In der Praxis bedeutet das: Betrifft ein Vorfall Einwohner aus fünf Bundesstaaten, laufen fünf Fristen gleichzeitig, und die früheste bestimmt, wie viel Zeit tatsächlich bleibt.

Wer informiert werden muss, und ab welcher Größenordnung das keine Option mehr ist

Die Benachrichtigung der Betroffenen ist die Grundpflicht, aber nicht die einzige, die die meisten Bundesstaaten vorschreiben. Sobald die Zahl der betroffenen Einwohner eines Bundesstaats einen Schwellenwert überschreitet, je nach Staat üblicherweise 250, 500 oder 1.000, verlangt das Gesetz zusätzlich eine Meldung an den Attorney General dieses Staates, und diese Meldung muss in der Regel beschreiben, was passiert ist, welche Daten betroffen waren und was das Unternehmen dagegen unternimmt. Das ist kein Formular, das stillschweigend in einer Akte verschwindet. Die Büros der Attorneys General veröffentlichen Breach-Meldungen, mehrere führen durchsuchbare öffentliche Datenbanken, und Journalisten, die über die Erotikbranche berichten, prüfen diese Datenbanken routinemäßig.

Eine Reihe von Bundesstaaten verlangt außerdem, Wirtschaftsauskunfteien zu informieren, sobald die Zahl der betroffenen Einwohner eine bestimmte Schwelle überschreitet, damit die Auskunfteien betroffene Konten für zusätzliche Prüfungen markieren können. Diese Pflicht besteht unabhängig davon, ob Finanzdaten betroffen waren, denn Name, Adresse und Geburtsdatum reichen für sich genommen bereits für Identitätsdiebstahl aus.

Die Meldeliste aufzubauen ist selbst eine operative Aufgabe, und es lohnt sich, sie vor einem Vorfall zu lösen, nicht währenddessen. Ein Betreiber, der nie erfasst hat, in welchen Bundesstaaten seine Werbekunden tatsächlich wohnen, stellt mitten im Vorfall zum ersten Mal fest, dass sich die Betroffenen über ein Dutzend Rechtsräume mit unterschiedlichen Fristen, Schwellenwerten und Pflichtangaben verteilen. Eine hinterlegte Rechnungsadresse reicht in der Regel aus, um Nutzer nach Bundesstaat zu sortieren; entscheidend ist, diese Sortierung an einem Nachmittag ausführen zu können, statt sie erst aufzubauen, während die kürzeste Frist bereits läuft.

Keinen dieser Schritte darf ein Betreiber überspringen, weil er den Vorfall für geringfügig hält. Was als personenbezogene Daten gilt und eine Meldepflicht auslöst, ist gesetzlich festgelegt, nicht Ermessenssache des Betreibers, wie schwerwiegend das Leck tatsächlich war. Ein Verzeichnis, das sich einredet, ein Leck betreffe „nur E-Mail-Adressen", obwohl derselbe Datensatz auch physische Adressen oder Ausweisnummern enthielt, trifft eine rechtliche Bewertung, zu der es keine Befugnis hat, und die eine Aufsichtsbehörde später neu treffen wird, zu schlechteren Konditionen.

Was „angemessene Sicherheit" einen Betreiber 1,6 Millionen Dollar Lehrgeld kostete

Der eindeutigste Präzedenzfall dafür, was passiert, wenn eine Plattform aus dem Erotikbereich einen Datenschutzvorfall erleidet und die Reaktion darauf verpatzt, ist Ashley Madison. Nachdem der Vorfall von 2015 rund 36 Millionen Nutzerprofile offengelegt hatte, bauten die FTC und mehrere Attorneys General ihren Fall nicht allein darauf auf, dass es überhaupt zu einem Vorfall gekommen war. Sicherheitsvorfälle passieren auch gut geführten Unternehmen, das wissen auch die Aufsichtsbehörden. Der Fall stützte sich auf zwei Dinge, die ein Unternehmen selbst kontrollieren kann: ob es angemessene Sicherheitsmaßnahmen für die sensiblen Daten hatte, die es erhob, und ob das, was es den Nutzern über diese Sicherheit erzählt hatte, der Wahrheit entsprach. Das Unternehmen hatte den Nutzern zugesichert, ihre Daten vertraulich zu behandeln, und eine kostenpflichtige Funktion angeboten, die eine vollständige Löschung des Kontos versprach, Aussagen, die die FTC als falsch einstufte. Der im Dezember 2016 erzielte Vergleich belief sich auf 1,6 Millionen Dollar, hinzu kam die Auflage eines laufenden Datensicherheitsprogramms mit unabhängigen externen Prüfungen.

Die Lehre für ein deutlich kleineres Verzeichnis liegt nicht in der Summe, die sich nach Unternehmensgröße und Zahl der Datensätze richtet. Sie liegt im zugrunde liegenden Prinzip. Die Befugnis der FTC, wegen „angemessener Sicherheit" tätig zu werden, ist nicht auf Unternehmen beschränkt, die einen ungewöhnlich großen Vorfall erlitten haben, und auch nicht auf Branchen mit einem eigenen Sicherheitsgesetz. Es ist ein allgemeines Instrument, das die FTC immer dann einsetzt, wenn die Datenpraxis eines Unternehmens nicht dem entspricht, was es seinen Nutzern versprochen hat, oder wenn sie hinter der Sicherheit zurückbleibt, die ein vernünftiger Betreiber in dieser Position hätte vorhalten müssen. Ein Verzeichnis, das in seinen Nutzungsbedingungen oder in der Werbung Anonymität, Verschlüsselung oder „Sicherheit wie bei einer Bank" verspricht und dann nicht belegen kann, tatsächlich vergleichbare Schutzmaßnahmen gehabt zu haben, hat den Tatbestand der Täuschung bereits auf seiner eigenen Startseite angelegt, noch bevor überhaupt ein Vorfall eintritt.

Aufsichtsbehörden werten auch die Art der betroffenen Daten als Teil dessen, was „angemessen" bedeutet, nicht nur deren Menge. Daten zu sexuellem Verhalten und sexueller Orientierung fallen in der Praxis der FTC in dieselbe sensible Kategorie wie Gesundheits- und Finanzdaten, und die Kontodaten eines Anzeigenverzeichnisses berühren diese Kategorie per Definition, unabhängig davon, ob die Anzeigen selbst explizit sind. Ein Sicherheitsmangel, der bei einem gewöhnlichen Online-Shop lediglich ein Warnschreiben nach sich zöge, führt bei einer Seite, die um genau diese Art von Informationen herum aufgebaut ist, eher zu einem echten Verfahren, weil der Schaden, den ein Leck den betroffenen Personen zufügen kann, entsprechend größer ist.

Die praktische Lösung besteht nicht darin, gar keine Versprechen mehr zu machen. Sie besteht darin, nur solche zu machen, die die Plattform auch tatsächlich einhalten kann, und jede Aussage zu Datenschutz oder Sicherheit auf der Seite so zu behandeln, als müsste der Betreiber sie eines Tages einer Aufsichtsbehörde beweisen, nicht nur bewerben. Dieselbe Disziplin gilt dafür, wie lange während der Verifizierung erhobene Ausweisdokumente aufbewahrt werden; ein Leck jahrealter Ausweis-Scans, die niemand mehr benötigte, ist genau der vermeidbare Fehler, der die Frage, was mit einem Ausweis-Scan nach der Verifizierung geschieht von einer internen Verwaltungsfrage zur Schlagzeile der Breach-Meldung macht.

Was vor dem Vorfall stehen muss, nicht danach

Ein Incident-Response-Plan ist kein Dokument, das in der Woche entsteht, in der etwas schiefläuft; dann ist er bereits Symptom des Problems, nicht dessen Lösung. Er muss vor einem Vorfall schriftlich vorliegen und festlegen, wer die Entscheidung zur Benachrichtigung trifft, wer die Meldung formuliert und welche externe Kanzlei als Erstes angerufen wird. Erst beim Vorfall einen Anwalt zu suchen, der sich mit den Meldefristen der Bundesstaaten auskennt, ist der sicherste Weg, eine ohnehin knappe 30-Tage-Frist allein damit zu vergeuden, herauszufinden, wen man überhaupt anrufen soll.

Meldevorlagen sollten als Entwürfe für die Bundesstaaten vorliegen, in denen der Großteil der Werbekunden lebt, aufgebaut nach den Pflichtangaben, die das jeweilige Landesgesetz tatsächlich verlangt: was passiert ist, welche Datenkategorien betroffen waren, was das Unternehmen als Reaktion unternimmt und was die Empfänger selbst zu ihrem Schutz tun können. Eine solche Vorlage erst während eines laufenden Vorfalls unter Zeitdruck zu erstellen, ist der Weg, wie vermeidbare Fehler in ein Dokument gelangen, das eine Aufsichtsbehörde genau lesen wird.

Es lohnt sich, eine Cyberversicherung gezielt auf Deckung für die Reaktion auf Datenschutzvorfälle zu prüfen, statt anzunehmen, dass eine allgemeine Haftpflicht- oder selbst eine allgemeine Cyberpolice das automatisch einschließt; die Kosten für Benachrichtigungen, Angebote zur Kreditüberwachung und forensische Untersuchungen sind häufig ausgeschlossen oder gedeckelt, und zwar auf eine Weise, die Betreiber oft erst beim Einreichen eines Schadensfalls überrascht, und eine Standardpolice lässt mehr Lücken offen, als die meisten Betreiber erwarten. Der richtige Zeitpunkt, um zu erfahren, was eine Police tatsächlich abdeckt, ist das Gespräch zur Vertragsverlängerung, nicht der Vorfall selbst.

Die schlechteste Reaktion auf einen Sicherheitsvorfall ist Schweigen, gefolgt von einem stillen Patch. Die Schwachstelle zu beheben, ohne irgendjemanden zu informieren, stoppt nicht die Frist, die das Gesetz bereits in Gang gesetzt hat, und wird der Vorfall zuerst über einen anderen Kanal öffentlich, lautet die erste Frage der Aufsichtsbehörde nicht mehr nach der Schwachstelle. Sie lautet, warum das Unternehmen Bescheid wusste und nichts gesagt hat. Der Betreiber, der betroffene Nutzer zügig, korrekt und ohne das tatsächlich entwendete Ausmaß zu übertreiben informiert, ist derjenige, der eine schlechte Woche bestenfalls mit einer Geldstrafe übersteht, statt mit einer fünf Jahre laufenden Akte.

DEMO testen

Escort-Verzeichnis-Software, sofort einsatzbereit