Rechner für Fristen bei Datenschutzverletzungen und Vorfällen

Geben Sie den Zeitpunkt ein, zu dem Sie von einer Datenschutzverletzung oder einem Cybervorfall Kenntnis erlangt haben, wählen Sie die anwendbaren Vorschriften aus und erhalten Sie alle Meldefristen: DSGVO, NIS2, DORA, Cyber Resilience Act und eIDAS. Genaue Zeiten in Ihrer Zeitzone und in UTC, Live-Countdowns, was jede Meldung enthalten muss, und eine Kalenderdatei mit Erinnerungen.

Regeln geprüft anhand EUR-Lex, Stand 1. Oktober 2026
1. Wann haben Sie Kenntnis erlangt?

Der Moment, in dem Sie hinreichend sicher waren, dass eine Verletzung oder ein erheblicher Vorfall eingetreten ist.

2. Welche Regelwerke gelten?

Wählen Sie alle zutreffenden aus. Ein Vorfall kann mehrere Meldepflichten gleichzeitig auslösen. Jeder Eintrag erklärt, wann er gilt.

Ihr Ergebnis erscheint hier, sobald Sie das Formular ausfüllen.

So werden die Fristen berechnet

Jede Frist beginnt mit einem Zeitstempel: dem Zeitpunkt, zu dem Ihre Organisation Kenntnis erlangt hat. Fristen in Stunden werden als tatsächlich verstrichene Stunden addiert, sodass eine 72-Stunden-Frist, die über das Ende der Sommerzeit hinweg läuft, zu einer anderen Uhrzeit endet, als sie begann. Fristen in Monaten enden am selben Kalendertag zur selben Uhrzeit einen Monat später (31. Januar plus ein Monat ergibt den 28. oder 29. Februar). Wenn eine Frist ab einer früheren Meldung zählt, geht das Tool davon aus, dass Sie diese frühere Meldung genau zum Fristende senden, es sei denn, Sie geben ein, wann Sie sie tatsächlich gesendet haben.

RegelwerkMeldungFristRechtsgrundlage
DSGVOAufsichtsbehörde benachrichtigen72 Stunden nach Kenntnis, „wenn möglich“Art. 33 Abs. 1 DSGVO
DSGVOBetroffene informieren (hohes Risiko)UnverzüglichArt. 34 DSGVO
NIS2Frühwarnung24 Stunden nach KenntnisArt. 23 Abs. 4 Buchst. a NIS2
NIS2Meldung des Vorfalls72 Stunden nach Kenntnis (24 Stunden für Vertrauensdiensteanbieter)Art. 23 Abs. 4 Buchst. b und Unterabsatz 2
NIS2Abschlussbericht1 Monat nach der Meldung des VorfallsArt. 23 Abs. 4 Buchst. d-e
DORAErstmeldung4 Stunden nach Einstufung als schwerwiegend, spätestens 24 Stunden nach KenntnisRTS 2025/301 Art. 5 Abs. 1 Buchst. a, Abs. 2
DORAZwischenbericht72 Stunden nach der ErstmeldungRTS 2025/301 Art. 5 Abs. 1 Buchst. b
DORAAbschlussbericht1 Monat nach dem letzten ZwischenberichtRTS 2025/301 Art. 5 Abs. 1 Buchst. c
CRASchwachstelle: Frühwarnung / Meldung / Abschlussbericht24 Stunden / 72 Stunden / 14 Tage nach Verfügbarkeit einer KorrekturArt. 14 Abs. 2 CRA
CRASchwerwiegender Vorfall: Frühwarnung / Meldung / Abschlussbericht24 Stunden / 72 Stunden / 1 Monat nach der MeldungArt. 14 Abs. 4 CRA
eIDASAufsichtsstelle benachrichtigen24 Stunden (qualifizierte Vertrauensdiensteanbieter: „nach dem Vorfall“; andere: nach Kenntnis)Art. 24 Abs. 2 Buchst. fb, Art. 19a eIDAS

Wann beginnt die Frist zu laufen?

Alle diese Vorschriften zählen ab der Kenntnis, nicht ab dem Moment, in dem der Angreifer eingedrungen ist. Die Leitlinien 9/2022 des EDSA zur Meldung von Verletzungen des Schutzes personenbezogener Daten beschreiben Kenntnis als hinreichende Sicherheit, dass ein Sicherheitsvorfall personenbezogene Daten kompromittiert hat. Für NIS2 verwendet Erwägungsgrund 31 der Durchführungsverordnung (EU) 2024/2690 denselben Gedanken: Sie haben Kenntnis, sobald eine erste Bewertung Ihnen hinreichende Sicherheit gibt, dass ein erheblicher Vorfall eingetreten ist. Zwei praktische Folgen:

  • Eine verdächtige Warnmeldung verpflichtet Sie, sie zügig zu bewerten. Sie eine Woche liegen zu lassen, verzögert die Frist nicht; die Aufsichtsbehörden schauen darauf, wann Sie es hätten wissen müssen.
  • Halten Sie den Zeitpunkt der Kenntnis fest und wer ihn festgelegt hat. Dieser Zeitstempel ist das Erste, wonach eine Behörde bei einer verspäteten Meldung fragt.

Die einzige Ausnahme in diesem Tool ist eIDAS für qualifizierte Vertrauensdiensteanbieter: Artikel 24 Absatz 2 Buchstabe fb sagt „innerhalb von 24 Stunden nach dem Vorfall“. Wenn der Vorfall begann, bevor Sie ihn bemerkt haben, geben Sie seinen Startzeitpunkt ein.

Wochenenden, Feiertage und Zeitzonen

Die Fristen von DSGVO, NIS2, CRA und eIDAS stehen nie still. Nach der Verordnung (EWG, Euratom) Nr. 1182/71 zählen Samstage, Sonntage und gesetzliche Feiertage mit (Art. 3 Abs. 3), und die Regel, die eine Frist auf den nächsten Arbeitstag verschiebt, gilt nur für Fristen, die „nicht in Stunden ausgedrückt“ sind (Art. 3 Abs. 4). Das Tool zeigt die Frist daher wie berechnet an und markiert sie, wenn sie auf ein Wochenende fällt. Die nationalen NIS2-Gesetze setzen dieselbe Struktur aus 24 Stunden / 72 Stunden / einem Monat um; prüfen Sie Ihr nationales Gesetz auf Verfahrensdetails.

DORA ist die Ausnahme. Die Delegierte Verordnung (EU) 2025/301 erlaubt in Artikel 5 Absatz 4, eine Meldung, deren Frist auf einen Wochenendtag oder einen Bankfeiertag in Ihrem Mitgliedstaat fällt, bis 12:00 Uhr des nächsten Arbeitstags einzureichen. Artikel 5 Absatz 5 nimmt diese Erleichterung für die Erstmeldung und den Zwischenbericht von Kreditinstituten, zentralen Gegenparteien, Betreibern von Handelsplätzen und Einrichtungen weg, die nach NIS2 wesentlich oder wichtig sind. Der Rechner berücksichtigt den Wochenendteil automatisch; Bankfeiertage unterscheiden sich je Mitgliedstaat, prüfen Sie diese daher selbst.

Zeitzonen: Fristen werden in der von Ihnen gewählten Zone und in UTC angezeigt. Wenn Sie eine Uhrzeit eingeben, die am Ende der Sommerzeit zweimal vorkommt (zum Beispiel 02:30 Uhr am 25. Oktober 2026 in Amsterdam), nimmt das Tool die frühere, was die frühere, sicherere Frist ergibt.

Ein Vorfall, mehrere Meldungen

Ein Ransomware-Angriff auf einen Anbieter verwalteter Dienste, der Kundendatenbanken verschlüsselt, kann eine Meldung nach DSGVO an die Datenschutzbehörde, eine Frühwarnung nach NIS2 an das CSIRT und Benachrichtigungen an Kunden auslösen, jeweils mit eigenem Empfänger, eigenem Formular und eigener Frist. Einige Länder bieten ein zentrales Meldeportal (die Niederlande leiten Meldungen nach dem Cyberbeveiligingswet über MijnNCSC), aber eine NIS2-Meldung ersetzt nicht die Meldung nach DSGVO. Beginnen Sie mit der kürzesten Frist und verwenden Sie die Fakten für die späteren Meldungen wieder.

Meldung von PSD2-Vorfällen ist zu DORA gewechselt

Banken, Zahlungsinstitute, E-Geld-Institute und Kontoinformationsdienstleister melden schwerwiegende Zahlungsvorfälle nicht mehr nach PSD2. Seit der Geltung von DORA (17. Januar 2025) bringt Artikel 23 DORA zahlungsbezogene operative oder sicherheitsrelevante Vorfälle in die Meldekette nach DORA, und die Richtlinie (EU) 2022/2556 hat Artikel 96 Absatz 7 in die PSD2 eingefügt, sodass die frühere Meldung nach PSD2 für sie nicht mehr gilt. Wählen Sie für diese Vorfälle DORA aus.

Was sich ändert

Der Vorschlag der Kommission zum Digital Omnibus (November 2025) würde eine zentrale EU-Anlaufstelle für Vorfallmeldungen schaffen, die Schwelle für die Meldung an die Behörde nach DSGVO auf „hohes Risiko“ anheben und die Frist auf 96 Stunden verlängern. Stand 1. Oktober 2026 durchläuft dieser Vorschlag noch das Gesetzgebungsverfahren, daher gelten die oben genannten aktuellen Regeln. Die Meldepflichten des CRA nach Artikel 14 gelten seit dem 11. September 2026 über die Single Reporting Platform der ENISA.

Dieser Rechner hilft bei der Planung; er ist keine Rechtsberatung. Branchenregeln, nationale Gesetze und Ihre Verträge können kürzere Fristen vorsehen.

Primärquellen

Fragen

Ruht die 72-Stunden-Frist der DSGVO am Wochenende?

Nein. Artikel 33 DSGVO legt eine Frist in Stunden fest, und nach der Verordnung 1182/71 zählen Samstage, Sonntage und gesetzliche Feiertage mit. Die Regel, die eine Frist auf den nächsten Arbeitstag verschiebt, gilt nur für Fristen, die nicht in Stunden angegeben sind. Eine am Freitag um 16:00 Uhr entdeckte Verletzung muss bis Montag 16:00 Uhr gemeldet werden, oder die verspätete Meldung muss die Verzögerung begründen.

Wann beginnt die Frist zu laufen?

Wenn Sie Kenntnis erlangen: sobald Sie nach einer kurzen ersten Bewertung hinreichend sicher sind, dass eine Verletzung oder ein erheblicher Vorfall eingetreten ist. Die EDSA-Leitlinien 9/2022 sagen das für die DSGVO, und Erwägungsgrund 31 der Durchführungsverordnung (EU) 2024/2690 sagt dasselbe für NIS2. Ein Verdacht begründet die Pflicht, zügig zu untersuchen, noch nicht die Meldefrist.

Gibt es für DORA-Meldungen am Wochenende mehr Zeit?

Teilweise. Artikel 5 Absatz 4 der Delegierten Verordnung (EU) 2025/301 erlaubt einem Finanzunternehmen, bis 12:00 Uhr des nächsten Arbeitstags zu melden, wenn eine Frist auf einen Wochenendtag oder Bankfeiertag fällt. Artikel 5 Absatz 5 nimmt die Erstmeldung und den Zwischenbericht von Kreditinstituten, zentralen Gegenparteien, Betreibern von Handelsplätzen und wesentlichen oder wichtigen Einrichtungen nach NIS2 aus.

Wird die Meldung schwerwiegender Vorfälle nach PSD2 noch getrennt gehandhabt?

Nein, für Banken, Zahlungsinstitute, E-Geld-Institute und Kontoinformationsdienstleister: Seit dem 17. Januar 2025 werden ihre zahlungsbezogenen operativen oder sicherheitsrelevanten Vorfälle nach DORA gemeldet (Artikel 23 DORA), und die Richtlinie (EU) 2022/2556 hat die Meldepflicht nach Artikel 96 PSD2 für sie abgeschaltet.

Ändert sich die 72-Stunden-Frist der DSGVO auf 96 Stunden?

Noch nicht. Der Vorschlag der Kommission zum Digital Omnibus vom November 2025 würde die Meldung von Datenschutzverletzungen auf eine zentrale EU-Anlaufstelle verlagern, auf Verletzungen mit hohem Risiko beschränken und 96 Stunden erlauben. Stand 1. Oktober 2026 läuft das Gesetzgebungsverfahren noch, daher gilt Artikel 33 mit 72 Stunden.