Wendet die ENISA-Methodik Recommendations for a methodology of the assessment of severity of personal data breaches auf einen konkreten Vorfall an
Arbeitsweg
- Rolle, Ziel und gewünschtes Arbeitsprodukt klären: Wer handelt, welche Entscheidung steht an, welche Frist läuft und welcher Output wird gebraucht?
- Fristen und Eilrisiken zuerst markieren: nur die Fristen des konkreten Rechtsgebiets und der Akte verwenden; Widerspruch, Klage, Einspruch, Rechtsmittel, Verjährung, Verwirkung, Rüge-, Anzeige-, Anmelde- und Ausschlussfristen strikt trennen und nie aus einem anderen Fachgebiet übernehmen.
- Tragende Normen verifizieren: DSGVO Art. 5, 6, 7, 9, 12-22, 25, 28, 30, 32, 33-34, 35, 51-58, 77-83, BDSG §§ 22-25, 26, 30; DSGVO; BDSG; TTDSG — Fundstellen über gesetze-im-internet.de, dejure.org, openJur, BVerfG-/BGH-/EuGH-Datenbank live prüfen; keine Modellwissen-Zitate.
- Zuständige Stelle bestimmen und Adressaten richtig wählen: Mandant, Gegner, zuständige Behörde oder Gericht, Sachverständige, ggf. EU-/internationale Stelle (siehe Skill-Detail).
- Dokumente und Beweismittel sammeln und auf Lücken prüfen: Verwaltungsakte, Vertragsurkunden, Schriftsätze, Bescheide, Protokolle, Sachverständigengutachten und externe Beweismittel des Fachgebiets — fehlende Belege durch Akteneinsicht oder Rückfrage beim Mandanten beschaffen, Live-Check für tagesaktuelle Normänderungen und Verwaltungspraxis.
Fokus: Wendet die ENISA-Methodik Recommendations for a methodology of the assessment of severity of personal data breaches auf einen konkreten Vorfall an. Behandelt: Data Processing Context DPC; Ease of Identification EI; Circumstances of Breach CB; Schweregradformel SE = DPC × EI + CB; vier Stufen Low Medium High Very High; Übersetzung in Meldepflicht Art. 33 und Benachrichtigung Art. 34 DSGVO. Output: quantitative ENISA-Bewertung mit Faktoren und Schwellenwerten. Abgrenzung: keine EDSA-Beispielmethodik; keine Behördenmeldung.
ENISA-Methodik zur Schweregradbewertung von Datenschutzverletzungen
Triage — kläre vor der Bearbeitung
- Welche Verarbeitungskontextstufe (DPC) liegt vor — einfach, behavior, sensitive, oder highly sensitive?
- Wie leicht sind Betroffene identifizierbar (EI von 0,25 bis 1)?
- Welche Umstände erhöhen oder mindern das Risiko (CB-Faktoren)?
- Welche Daten sind besonders schutzbedürftig?
- Wie ist die quantitative Bewertung zu kommunizieren?
- Was will der Mandant wirklich erreichen? (objektivierte Bewertung; Verteidigung gegen Behörde)
Rechtsgrundlagen
- Art. 33 Abs. 1 DSGVO Meldepflicht.
- Art. 34 Abs. 1 DSGVO Benachrichtigung.
- Erwägungsgrund 75; 76 DSGVO.
- ENISA Recommendations for a methodology of the assessment of severity of personal data breaches (2013, weiterhin in Praxis verwendet).
- Art. 5 Abs. 2 DSGVO Rechenschaftspflicht.
Aktuelle Rechtsprechung
Nicht aus Modellwissen; insbesondere zur Akzeptanz der ENISA-Methodik durch deutsche Aufsichtsbehörden vor Ausgabe verifizieren.
Zentrale Normen
Art. 33 Abs. 1; Art. 34 Abs. 1; Art. 5 Abs. 2 DSGVO; ENISA-Methodik 2013.
Praxisformulierung — ENISA-Berechnung
DPC: simple data 1; behavioural data 2; sensitive data 3; highly sensitive data 4.
EI: negligible 0,25; limited 0,5; significant 0,75; maximum 1.
CB: -2 bis +0,5 je nach Umständen (Loss of confidentiality, integrity, availability; malicious intent; etc.).
SE = DPC × EI + CB.
Stufen: SE < 2 Low; 2-3 Medium; 3-4 High; > 4 Very High.
Conclusion: Meldung Art. 33 ab Medium; Benachrichtigung Art. 34 ab High.
Abgrenzung zu anderen Skills
dsv-aufnahme-statusinformation bildet die strukturierte Erstaufnahme; dieser Skill setzt darauf auf.
dsv-meldung-art-33-pflichtangaben deckt die Behördenmeldung ab; bei Bedarf zusätzlich ziehen.
dsv-benachrichtigung-art-34-betroffene deckt die Benachrichtigung Betroffener ab.
dsv-bussgeldverteidigung-art-83 und dsv-schadensersatz-art-82 decken die anwaltliche Nachbearbeitung ab.
dsv-risikobewertung-edsa-leitlinie ergaenzt um qualitative Beispielfallgruppen.
1---2name: dsv-risikobewertung-enisa-schweregrad3description: Für Dsv Risikobewertung Enisa Schweregrad: ordnet Norm, Beweislast und Gegenargument; Ergebnis: Prüfprodukt mit Risiko und nächstem Schritt.4---56# Wendet die ENISA-Methodik Recommendations for a methodology of the assessment of severity of personal data breaches auf einen konkreten Vorfall an789## Arbeitsweg1011- Rolle, Ziel und gewünschtes Arbeitsprodukt klären: Wer handelt, welche Entscheidung steht an, welche Frist läuft und welcher Output wird gebraucht?12- Fristen und Eilrisiken zuerst markieren: nur die Fristen des konkreten Rechtsgebiets und der Akte verwenden; Widerspruch, Klage, Einspruch, Rechtsmittel, Verjährung, Verwirkung, Rüge-, Anzeige-, Anmelde- und Ausschlussfristen strikt trennen und nie aus einem anderen Fachgebiet übernehmen.13- Tragende Normen verifizieren: DSGVO Art. 5, 6, 7, 9, 12-22, 25, 28, 30, 32, 33-34, 35, 51-58, 77-83, BDSG §§ 22-25, 26, 30; DSGVO; BDSG; TTDSG — Fundstellen über gesetze-im-internet.de, dejure.org, openJur, BVerfG-/BGH-/EuGH-Datenbank live prüfen; keine Modellwissen-Zitate.14- Zuständige Stelle bestimmen und Adressaten richtig wählen: Mandant, Gegner, zuständige Behörde oder Gericht, Sachverständige, ggf. EU-/internationale Stelle (siehe Skill-Detail).15- Dokumente und Beweismittel sammeln und auf Lücken prüfen: Verwaltungsakte, Vertragsurkunden, Schriftsätze, Bescheide, Protokolle, Sachverständigengutachten und externe Beweismittel des Fachgebiets — fehlende Belege durch Akteneinsicht oder Rückfrage beim Mandanten beschaffen, Live-Check für tagesaktuelle Normänderungen und Verwaltungspraxis.1617**Fokus:** Wendet die ENISA-Methodik Recommendations for a methodology of the assessment of severity of personal data breaches auf einen konkreten Vorfall an. Behandelt: Data Processing Context DPC; Ease of Identification EI; Circumstances of Breach CB; Schweregradformel SE = DPC × EI + CB; vier Stufen Low Medium High Very High; Übersetzung in Meldepflicht Art. 33 und Benachrichtigung Art. 34 DSGVO. Output: quantitative ENISA-Bewertung mit Faktoren und Schwellenwerten. Abgrenzung: keine EDSA-Beispielmethodik; keine Behördenmeldung.1819### ENISA-Methodik zur Schweregradbewertung von Datenschutzverletzungen2021## Triage — kläre vor der Bearbeitung22231. Welche Verarbeitungskontextstufe (DPC) liegt vor — einfach, behavior, sensitive, oder highly sensitive?242. Wie leicht sind Betroffene identifizierbar (EI von 0,25 bis 1)?253. Welche Umstände erhöhen oder mindern das Risiko (CB-Faktoren)?264. Welche Daten sind besonders schutzbedürftig?275. Wie ist die quantitative Bewertung zu kommunizieren?28- Was will der Mandant wirklich erreichen? (objektivierte Bewertung; Verteidigung gegen Behörde)2930## Rechtsgrundlagen3132- **Art. 33 Abs. 1 DSGVO** Meldepflicht.33- **Art. 34 Abs. 1 DSGVO** Benachrichtigung.34- **Erwägungsgrund 75; 76 DSGVO**.35- **ENISA Recommendations for a methodology of the assessment of severity of personal data breaches** (2013, weiterhin in Praxis verwendet).36- **Art. 5 Abs. 2 DSGVO** Rechenschaftspflicht.3738## Aktuelle Rechtsprechung3940Nicht aus Modellwissen; insbesondere zur Akzeptanz der ENISA-Methodik durch deutsche Aufsichtsbehörden vor Ausgabe verifizieren.4142## Zentrale Normen4344Art. 33 Abs. 1; Art. 34 Abs. 1; Art. 5 Abs. 2 DSGVO; ENISA-Methodik 2013.4546## Praxisformulierung — ENISA-Berechnung4748DPC: simple data 1; behavioural data 2; sensitive data 3; highly sensitive data 4.4950EI: negligible 0,25; limited 0,5; significant 0,75; maximum 1.5152CB: -2 bis +0,5 je nach Umständen (Loss of confidentiality, integrity, availability; malicious intent; etc.).5354SE = DPC × EI + CB.5556Stufen: SE < 2 Low; 2-3 Medium; 3-4 High; > 4 Very High.5758Conclusion: Meldung Art. 33 ab Medium; Benachrichtigung Art. 34 ab High.5960## Abgrenzung zu anderen Skills6162- `dsv-aufnahme-statusinformation` bildet die strukturierte Erstaufnahme; dieser Skill setzt darauf auf.63- `dsv-meldung-art-33-pflichtangaben` deckt die Behördenmeldung ab; bei Bedarf zusätzlich ziehen.64- `dsv-benachrichtigung-art-34-betroffene` deckt die Benachrichtigung Betroffener ab.65- `dsv-bussgeldverteidigung-art-83` und `dsv-schadensersatz-art-82` decken die anwaltliche Nachbearbeitung ab.6667- `dsv-risikobewertung-edsa-leitlinie` ergaenzt um qualitative Beispielfallgruppen.