Opens in a new tab
virutelle 1 und 0 Zahlen

Datenschutzverletzung im Betrieb: Cyberversicherung oder Betriebshaftpflicht, wer zahlt?

Ein Mitarbeiter verschickt eine Tabelle mit Kundendaten an den falschen Verteiler. Ein Notebook mit Personaldaten verschwindet. Nach einem Hackerangriff stehen plötzlich Kundeninformationen im Netz. In all diesen Fällen liegt eine Datenschutzverletzung vor, und schnell steht die Frage im Raum: Springt die Betriebshaftpflicht ein, oder ist das ein Fall für die Cyberversicherung?

Die Antwort entscheidet darüber, wer die Kosten trägt und ob am Ende womöglich beide Versicherer auf den jeweils anderen verweisen. Wir erklären, wann welche Versicherung greift, zeigen die typische Grenze zwischen ihnen und erklären, wie Sie Deckungslücken vermeiden.

Welche Versicherung greift, ist komplexer als zunächst vermutet

Betriebshaftpflicht und Cyberversicherung wirken auf den ersten Blick ähnlich, weil beide Schäden Dritter abdecken können. Sie sind jedoch für unterschiedliche Schadenarten gebaut.

Die Betriebshaftpflicht ist die Basisabsicherung für die klassischen Risiken des Geschäftsbetriebs.

Die Cyberversicherung ist ein spezialisiertes Produkt für digitale Risiken. Bei einer Datenschutzverletzung treffen genau diese Welten aufeinander, und ob die eine, die andere oder beide Policen greifen, hängt von der Art des Schadens und vom konkreten Bedingungswerk ab.

Datenpanne im Betrieb – und keiner will zahlen?

Rechtliche Unterstützung für Unternehmen
Wir klären, welche Police greift, und übernehmen die Deckungsanfrage bei beiden Versicherern. Erstgespräch kostenfrei.

Was die Betriebshaftpflicht leistet, und wo ihre Grenze liegt

Die Betriebshaftpflichtversicherung deckt in ihrer Grundform Personen- und Sachschäden sowie die daraus folgenden Vermögensschäden ab, die Ihr Betrieb Dritten zufügt. Für Datenschutzverletzungen ergeben sich daraus zwei entscheidende Einschränkungen:

Reine Vermögensschäden sind regulär nicht gedeckt. Ein Datenschutzschaden ist typischerweise ein sogenannter echter Vermögensschaden, der ohne vorausgehenden Personen- oder Sachschaden entsteht. Für solche Schäden ist die klassische Betriebshaftpflicht nicht ausgelegt.

Daten sind keine Sache. Der Verlust, die Sperrung oder die Veränderung von Daten gilt nach herrschendem Verständnis nicht als Sachschaden, weil Daten nicht körperlich sind. Damit fehlt der Betriebshaftpflicht der übliche Anknüpfungspunkt.

Zu beachten ist eine Ausnahme: Manche moderne Bedingungswerke enthalten einen Internet- oder Cyber-Baustein, der Vermögensschäden Dritter aus dem Umgang mit elektronischen Daten in begrenztem Umfang einschließt. Diese Erweiterung ist aber meist auf Drittschäden beschränkt und häufig mit niedrigen Sublimits versehen. Eigenschäden wie IT-Forensik, Datenwiederherstellung oder der Ertragsausfall durch eine Betriebsunterbrechung sind dort in aller Regel nicht enthalten.

Ein Sonderfall bleibt der echte Personenschaden: Führt eine Datenschutzverletzung ausnahmsweise zu einer gesundheitlichen Beeinträchtigung, etwa einer psychischen Erkrankung, kann der Personenschadenteil der Betriebshaftpflicht betroffen sein. In der Praxis geht es bei Datenpannen jedoch fast immer um immaterielle und Vermögensschäden, nicht um Personenschäden.

Was die Cyberversicherung leistet

Die Cyberversicherung ist versicherungsrechtlich eine Vermögensschadenversicherung und modular aufgebaut. Sie deckt sowohl Dritt- als auch Eigenschäden ab und ist damit auf Datenschutzverletzungen deutlich besser zugeschnitten. Welche Risiken im Einzelnen erfasst sind, haben wir im Beitrag Cyberversicherungen für Unternehmen: welche Risiken sind abgedeckt? ausführlich dargestellt.

Im Kern leistet sie in zwei Bereichen:

Drittschäden: Schadenersatzansprüche Betroffener oder Geschäftspartner, etwa nach Art. 82 DSGVO. Der Haftpflichtteil prüft die Ansprüche, wehrt unberechtigte Forderungen ab und stellt von berechtigten frei. Diese Abwehrfunktion entspricht der Leistungspflicht eines Haftpflichtversicherers nach § 100 VVG.

Eigenschäden: Kosten im eigenen Haus, darunter IT-Forensik, Datenwiederherstellung, der Ertragsausfall bei Betriebsunterbrechung, Krisenkommunikation und die Kosten der Benachrichtigung Betroffener.

Auch die Cyberversicherung hat Grenzen. Personenschäden sind weitgehend ausgeschlossen, und die Deckung setzt in der Regel einen konkreten Cyber-Vorfall voraus. Bei reiner Täuschung ohne technische Beeinträchtigung der eigenen Systeme, etwa beim klassischen CEO-Fraud, greift der Schutz oft nicht. Welche Fallstricke hier lauern, zeigt unser Beitrag zu den Tücken der Cyberversicherung bei Business Email Compromise.

Beide Versicherungen im Vergleich

KriteriumBetriebshaftpflichtCyberversicherung
GrundausrichtungPersonen- und Sachschäden Dritterdigitale Risiken, Dritt- und Eigenschäden
Reine Vermögensschädennur mit Zusatzbaustein, begrenztKern der Deckung
Datenverlust als Sachschadennein, Daten sind nicht körperlichals Eigenschaden erfasst
Drittschäden aus Datenpanne (Art. 82 DSGVO)nur bei Internetbaustein, oft mit Sublimitregelmäßig gedeckt, mit Abwehrfunktion
Eigenschäden (Forensik, Wiederherstellung, Betriebsunterbrechung)in der Regel nichtzentraler Bestandteil
Personenschädengedecktweitgehend ausgeschlossen

Die Faustregel lautet: Für die klassischen Betriebsrisiken ist die Betriebshaftpflicht zuständig, für die finanziellen Folgen einer Datenschutzverletzung die Cyberversicherung. Die Betriebshaftpflicht schließt diese Lücke nur, soweit ein entsprechender Zusatzbaustein vereinbart ist, und dann meist nur teilweise.

Typische Konstellationen aus der Praxis

Kundendaten fließen nach einem Hackerangriff ab. Betroffene machen Schadenersatz geltend, zugleich fallen Forensik- und Wiederherstellungskosten an. Beides ist ein Fall für die Cyberversicherung, Drittschaden und Eigenschaden. Die klassische Betriebshaftpflicht greift hier regelmäßig nicht.

Eine E-Mail mit personenbezogenen Daten geht an den falschen Empfänger. Auch das ist eine meldepflichtige Datenpanne. Ein daraus folgender Anspruch Betroffener ist ein Drittschaden, der über die Cyberversicherung oder einen Internetbaustein der Betriebshaftpflicht laufen kann. Was in solchen Fällen ohne Hackerangriff gedeckt ist, zeigen wir im Beitrag Datenpanne ohne Hackerangriff.

Business Email Compromise (CEO-Fraud). Wird ein Mitarbeiter zu einer Überweisung verleitet, ohne dass Systeme technisch beeinträchtigt sind, greifen häufig weder die eine noch die andere Police. Hier kommt es auf die genaue Definition des Versicherungsfalls an.

Doppelversicherung und Deckungslücken

Zwischen beiden Produkten kann es zu Überschneidungen kommen, etwa wenn ein Drittschaden sowohl vom Internetbaustein der Betriebshaftpflicht als auch von der Cyberversicherung erfasst wird. In solchen Fällen greifen die Regeln zur Doppelversicherung nach § 78 VVG oder vertragliche Subsidiaritätsklauseln, die festlegen, welcher Versicherer vorrangig leistet.

Das eigentliche Risiko ist nicht die doppelte, sondern die fehlende Deckung: Wenn die Betriebshaftpflicht digitale Risiken ausschließt und keine Cyberversicherung besteht, bleibt der Betrieb auf dem Schaden sitzen. Nach Branchenangaben verfügt ein erheblicher Teil der Unternehmen bislang über keinen Cyberschutz.

Was Unternehmen prüfen sollten

Betriebshaftpflicht prüfen: Enthält Ihre Police einen Internet- oder Cyber-Baustein? Sind reine Vermögensschäden und Datenschutz-Drittschäden erfasst, und mit welchen Sublimits?

Cyberdeckung prüfen: Besteht eine Cyberversicherung, und deckt sie sowohl Dritt- als auch Eigenschäden ab? Passen Deckungssummen und Selbstbehalte zum Risiko?

Schnittstellen klären: Legen Sie fest, welche Police im Schadenfall welchen Teil trägt, um Lücken und Zuständigkeitsstreit zu vermeiden.

Obliegenheiten einhalten: Die Deckung steht und fällt mit den zugesagten IT-Sicherheitsmaßnahmen und mit korrekt beantworteten Risikofragen. Wie schnell hier der Schutz verloren gehen kann, zeigt unser Beitrag zu Rücktritt und Gefahrerhöhung in der Cyberversicherung – und das Urteil des Landgerichts Kiel zu fehlenden Updates.

Datenschutzpflichten beachten: Melde- und Dokumentationspflichten nach der DSGVO bestehen unabhängig von der Versicherungsfrage. Einen Überblick über die Datenschutzpflichten geben wir gesondert.

Im Schadenfall

Kommt es zur Datenschutzverletzung, zählt eine strukturierte Abwicklung. Melden Sie den Vorfall über den vereinbarten Weg, sichern Sie Beweise und Logdaten, und richten Sie die Deckungsanfrage an beide potenziell zuständigen Versicherer, statt sich vorschnell auf eine Police festzulegen. Verweigert ein Versicherer die Leistung oder verweist er auf den anderen, lohnt eine rechtliche Prüfung. Wie Sie in einem solchen Fall vorgehen, lesen Sie im Beitrag Cyberversicherung im Ernstfall: Was tun, wenn die Versicherung nicht zahlt?.

Zusammenfassung

Eine Datenschutzverletzung fällt in aller Regel nicht unter die klassische Betriebshaftpflicht, sondern in den Bereich der Cyberversicherung, weil es um reine Vermögens- und um Eigenschäden geht. Die Betriebshaftpflicht hilft nur, soweit ein Internetbaustein vereinbart ist, und dann meist nur begrenzt. Wer beide Verträge kennt, die Schnittstellen klärt und Deckungslücken vor dem Schadenfall schließt, ist im Ernstfall klar im Vorteil.

Wir als Fachanwälte für Versicherungsrecht prüfen Ihre Policen und Datenflüsse, klären die Zuständigkeit zwischen den Versicherern und setzen berechtigte Ansprüche durch.

Deckungslücken schließen, bevor es zum Schaden kommt

Rechtliche Unterstützung für Unternehmen
Wir prüfen Betriebshaftpflicht und Cyberdeckung auf Lücken und setzen berechtigte Ansprüche durch. Jetzt unverbindlich anfragen.

Häufige Fragen (FAQ)

Deckt die Betriebshaftpflicht eine Datenschutzverletzung ab?

In der Grundform meist nicht, weil es um reine Vermögensschäden geht und Daten nicht als Sache gelten. Nur wenn ein Internet- oder Cyber-Baustein vereinbart ist, können Datenschutz-Drittschäden in begrenztem Umfang erfasst sein.

Wofür benötige ich dann eine Cyberversicherung?

Die Cyberversicherung deckt die finanziellen Folgen einer Datenschutzverletzung umfassender ab, sowohl Drittschäden wie Ansprüche Betroffener nach Art. 82 DSGVO als auch Eigenschäden wie Forensik, Datenwiederherstellung und Betriebsunterbrechung.

Was gilt, wenn beide Versicherungen greifen könnten?

Dann entscheiden die Regeln zur Doppelversicherung nach § 78 VVG oder vertragliche Subsidiaritätsklauseln, welcher Versicherer vorrangig leistet. Wichtiger ist, Deckungslücken zu vermeiden, in denen keine der Policen einspringt.

Wer zahlt bei CEO-Fraud?

Häufig weder die Betriebshaftpflicht noch die Cyberversicherung, weil bei reiner Täuschung ohne technische Systembeeinträchtigung oft kein versicherter Vorfall vorliegt. Entscheidend ist die genaue Definition des Versicherungsfalls in der Police.

Tobias Strübing

Fachanwalt für Versicherungsrecht
Rechtsanwalt für Unfallversicherung Tobias Strübing