Was der Flink-Datenangriff Handwerksbetrieben lehrt: Mitarbeiter auf Datenpannen vorbereiten
Inhaltsverzeichnis
Veröffentlicht: 27. September 2026 · Lesezeit: ca. 12 Minuten
39 Prozent aller deutschen Unternehmen haben keinen Notfallplan für den Fall eines Datendiebstahls – das ist keine Schätzung, sondern eine Zahl aus dem aktuellen BSI-Lagebericht. Für einen Handwerksbetrieb bedeutet das konkret: Wenn Kundendaten abfließen, weiß niemand, wen man zuerst anrufen soll. Nicht den Datenschutzbeauftragten, nicht die Aufsichtsbehörde, nicht mal den eigenen IT-Dienstleister.
Der Angriff auf den Lieferdienst Flink hat im September gezeigt, wohin das führt: Kriminelle erbeuteten Kundendaten und nutzten sie unmittelbar für gezielte Erpressungsnachrichten an die Betroffenen. Was Flink trifft, kann jeden treffen, der Kundendaten speichert – ob Sanitärbetrieb, Elektroinstallateur oder Dachdeckerei. Wer dann nicht vorbereitet ist, verliert nicht nur die 72-Stunden-Meldefrist nach DSGVO, sondern auch das Vertrauen seiner Auftraggeber.
Datenpanne Mitarbeiter schulen – dieser Satz klingt nach einem Seminarraum-Thema für große Konzerne. In Wirklichkeit ist es die konkreteste Schutzmaßnahme, die ein Handwerksbetrieb heute umsetzen kann. Denn die größte Schwachstelle in jedem Betrieb ist nicht die Firewall, sondern der Mensch, der nicht weiß, was im Ernstfall zu tun ist.
Handwerksbetriebe erfassen täglich sensible Informationen: Kundenadressen, Aufmaße, Angebote, GoBD-relevante Belege – oft auf mobilen Geräten, manchmal auf privaten Smartphones der Monteure. Gelangt auch nur ein Teil dieser Daten in falsche Hände, beginnt die Uhr zu ticken: 72 Stunden bis zur Meldepflicht nach Art. 33 DSGVO.
Dieser Artikel benennt die drei häufigsten Irrtümer, die Betriebsinhaber rund ums Thema hegen, ordnet den aktuellen Flink-Vorfall für das Handwerk ein und zeigt, wie eine wirksame Schulung aussieht – ohne Wochenseminar, ohne teures Extrasystem, dafür mit sofort umsetzbaren Schritten.
| Kennzahl | Wert | Quelle |
|---|---|---|
| Unternehmen ohne Notfallmanagement für Datendiebstahl/Sabotage | 39 % | Bitkom zum BSI-Lagebericht 2025 |
| Unternehmen, die alle Mitarbeitenden zu IT-Sicherheit schulen | nur 24 % | Bitkom zum BSI-Lagebericht 2025 |
| Dokumentierte Ransomware-Anzeigen (Juli 2024 – Juni 2025) | 950 | BSI – Informationen für KMU |
| Ransomware-Angriffe mit zusätzlichem Datenleak | 72 % | BSI – Informationen für KMU |
Warum sich rund ums Thema so hartnäckige Annahmen halten
Datenpannen gelten in vielen Handwerksbetrieben als Problem der anderen: der großen Konzerne, der Kliniken, der Online-Händler. Diese Wahrnehmung ist verständlich – sie ist aber falsch. Und sie ist einer der Hauptgründe, warum das Thema Datenpanne Mitarbeiter schulen in der Praxis so selten wirklich angepackt wird.
Der eigentliche Grund für die hartnäckigen Missverständnisse liegt in der Unsichtbarkeit des Risikos. Wenn eine Wasserleitung bricht, sieht man die Konsequenz sofort. Wenn Kundendaten abfließen, bemerkt ein Betrieb das oft wochenlang nicht – manchmal gar nicht, bis ein betroffener Kunde anruft. Oder bis die Datenschutzaufsicht eine Anfrage stellt.
Hinzu kommt: Viele Schulungsangebote am Markt vermitteln das Thema so abstrakt und paragrafenlastig, dass Mitarbeiter nichts damit anfangen können. Eine zweistündige DSGVO-Präsentation, vollgepackt mit Gesetzestexten, hinterlässt selten handlungsfähige Mitarbeiter. Sie hinterlässt vor allem eines: das Gefühl, das Thema sei erledigt.
Als ISO/IEC 27001 zertifiziertes IT-Systemhaus – TTG GmbH sehen wir dieses Muster regelmäßig: Betriebe, die formal eine Schulung durchgeführt haben, aber niemanden benennen können, der im Ernstfall die Meldung an die Aufsichtsbehörde auslöst. Das ist der Unterschied zwischen einer abgehakten Pflicht und echter Vorbereitung.
- Prüfen Sie, ob Ihre letzte Schulung konkrete Handlungsszenarien enthielt – oder nur Definitionen.
- Fragen Sie Ihre Mitarbeiter: „Was tust du, wenn du eine verdächtige Mail öffnest?“ Wenn niemand antwortet, ist das Ihre Ausgangslage.
- Klären Sie, wer in Ihrem Betrieb für die Datenschutzmeldung zuständig ist – und ob diese Person das weiß.
- Notieren Sie, wann die letzte Schulung stattfand und wer dabei war. Fehlt ein schriftlicher Nachweis, gilt sie aufsichtsrechtlich nicht.
Nordhausen und die umliegenden Gewerbezentren zeigen dasselbe Bild wie der bundesweite Schnitt: Die meisten Betriebe schulen gar nicht oder nur einen Teil der Belegschaft – obwohl die Pflicht alle Mitarbeitenden mit Datenzugang betrifft.
Mythos 1: „Unsere Daten sind für Angreifer uninteressant"
Dieser Gedanke ist weit verbreitet – und er ist das gefährlichste Missverständnis überhaupt. Handwerksbetriebe glauben oft, sie hätten nichts zu bieten: keine Kreditkartennummern, keine Krankenakten, keine Geheimnisse. Tatsächlich speichern sie aber täglich eine Fülle wertvoller Informationen.
Kundenadressen mit Telefonnummern, Angaben über Wohnverhältnisse (Schlüssel, Abwesenheitszeiten), Zahlungsdaten aus der Auftragsabwicklung, Subunternehmer-Kontakte – all das lässt sich für Erpressung, Identitätsdiebstahl oder Folge-Phishing nutzen. Genau das demonstriert der aktuelle Hackerangriff auf Flink (Golem, September 2026): Erbeutete Kundendaten wurden nicht ins Darknet gestellt, sondern direkt für individuelle Erpressungsnachrichten an die Betroffenen verwendet. Jeder Betrieb, der Kundendaten speichert, ist ein potenzielles Ziel.
Erschwerend kommt im Handwerk hinzu, dass die Datenhaltung oft über mehrere Systeme verteilt ist: Adressen in der Handwerkersoftware (z. B. pds oder Streit), Angebote im E-Mail-Postfach, Aufmaße in einer mobilen App – und dazwischen private Smartphones der Monteure auf der Baustelle. Wer den Überblick verliert, wo Daten liegen, kann im Ernstfall keine vollständige Meldung erstatten.
Die IT-Sicherheitslösungen der TTG GmbH setzen genau hier an: Bevor Datenpanne Mitarbeiter schulen sinnvoll ist, braucht es ein klares Bild, wo welche Daten im Betrieb tatsächlich anfallen.
- Erstellen Sie eine einfache Liste aller Stellen, an denen Kundendaten gespeichert sind – inkl. mobiler Geräte.
- Prüfen Sie, ob auf privaten Handys der Monteure Kunden-WhatsApp-Nachrichten mit Adress- oder Auftragsdaten liegen.
- Klären Sie, welche Handwerkersoftware Kundendaten in einer Cloud synchronisiert – und wer Zugriff auf diese Cloud hat.
- Schulen Sie Mitarbeiter gezielt: Kundendaten gehören nicht in Consumer-Apps wie WhatsApp oder persönliche Google-Drive-Konten.
Mythos 2: „Eine jährliche Schulung reicht völlig aus"
Einmal im Jahr ein Pflichttermin, alle unterschreiben – fertig. Dieses Modell ist in vielen Betrieben Standard. Es erfüllt formal eine Mindestanforderung, aber es schützt niemanden wirklich. Denn die Bedrohungslage verändert sich schneller als ein Jahresrhythmus es abbilden kann.
Ein aktuelles Beispiel: Kürzlich wurde eine kritische Sicherheitslücke in WordPress bekannt, die laut heise Security nur Stunden nach dem Patch bereits aktiv ausgenutzt wurde. Wer eine Unternehmenswebsite auf WordPress betreibt – und das tun viele Handwerksbetriebe –, muss darauf reagieren können, ohne auf den nächsten Schulungstermin zu warten. Dasselbe gilt für Software-Updates: VLC Media Player in Version 3.0.24 schließt über 130 Sicherheitslücken. Solche Updates betreffen jeden Arbeitsplatz.
Das eigentliche Problem bei Jahresschulungen: Sie behandeln Datenschutz als abgeschlossenes Wissensgebiet statt als laufende Aufgabe. Mitarbeiter lernen Definitionen, aber keine Reaktionsmuster. Was fehlt, ist das Wissen, was im Ernstfall – in den nächsten 60 Minuten – konkret zu tun ist.
Hinzu kommt die Frage der Dokumentation. Datenpanne Mitarbeiter schulen ist aus aufsichtsrechtlicher Sicht nur dann nachweisbar, wenn für jede Schulungseinheit ein Nachweis existiert: Unterschriftenliste bei Präsenzveranstaltungen oder automatischer Abschlussnachweis bei E-Learning-Formaten. Ohne diesen Nachweis gilt die Schulung als nicht durchgeführt – unabhängig davon, ob sie stattgefunden hat.
Die Sichere IT-Infrastruktur für KMU – TTG GmbH umfasst auch Empfehlungen zur Dokumentenstruktur für Schulungsnachweise, damit Ihre Unterlagen im Prüffall standhalten.
- Ergänzen Sie Ihre Jahresschulung um kurze Auffrischungen (15–30 Minuten) bei konkreten Anlässen: neue Schadsoftware-Wellen, neue Tools im Betrieb, Vorfälle in der Branche.
- Führen Sie eine Schulungsliste mit Datum, Thema und Namen der Teilnehmenden – digital oder auf Papier, Hauptsache vorhanden.
- Legen Sie fest, wer im Betrieb Schulungsthemen aktualisiert und wann das zuletzt geschehen ist.
- Bauen Sie einen festen Tagesordnungspunkt „IT-Sicherheit aktuell“ in Ihre monatlichen oder quartalsweisen Teambesprechungen ein.
Mythos 3: „Datenschutz ist Aufgabe des Chefs – nicht der Monteure"
Dieser Irrtum hat eine gewisse Logik: Der Betriebsinhaber trägt die rechtliche Verantwortung, also ist er auch zuständig. Richtig ist: Die Verantwortung liegt beim Chef. Die Gefahr entsteht aber da, wo die Daten tatsächlich anfallen – auf der Baustelle, beim Kundengespräch, beim Übertragen des Aufmaßes in die App.
Ein Monteur, der Kundendaten versehentlich über eine unverschlüsselte App synchronisiert, löst eine meldepflichtige Datenpanne aus – genauso wie ein Hackerangriff. Datenpanne Mitarbeiter schulen bedeutet deshalb nicht, eine Rechtsparagrafen-Lektion abzuhalten, sondern konkrete Alltagssituationen durchzuspielen: Was tust du, wenn du eine verdächtige E-Mail bekommst? Was, wenn du dein Tablet auf der Baustelle vergisst? Was, wenn ein Kunde fragt, warum seine Daten in einer fremden App auftauchen?
Besondere Aufmerksamkeit verdient der Umgang mit KI-Tools. Immer mehr Mitarbeiter nutzen Consumer-Anwendungen wie ChatGPT, um Angebote zu formulieren oder Lieferantenkorrespondenz zu erledigen. Werden dabei Kundennamen, Adressen oder Auftragsdaten eingegeben, kann das eine meldepflichtige Datenpanne auslösen – mit einer Meldefrist von 72 Stunden nach Art. 33 DSGVO. Schulungen müssen diesen Punkt heute explizit abdecken.
Auch der Data Act, der ab September 2026 gilt, schafft neue Pflichten: Betriebe müssen intern klären, wer für Datenanfragen zuständig ist. Ohne geschulte Mitarbeiter drohen unkontrollierte Datenherausgaben – nicht aus böser Absicht, sondern schlicht aus Unwissenheit.
Die IT-Dienstleistungen der TTG GmbH helfen Ihnen dabei, ein Schulungskonzept zu entwickeln, das Monteure genauso erreicht wie Büromitarbeiter.
- Schulen Sie Monteure und Aushilfskräfte separat mit alltagsnahen Szenarien – keine Gesetzestexte, sondern Situationen, die sie kennen.
- Legen Sie schriftlich fest, welche Apps auf betrieblichen Geräten erlaubt sind und welche nicht.
- Klären Sie ausdrücklich: Kundendaten dürfen nicht in Consumer-KI-Tools eingegeben werden.
- Benennen Sie eine Ansprechperson für den Ernstfall – und stellen Sie sicher, dass alle Mitarbeiter wissen, wen sie anrufen sollen.
Was dagegen wirklich zutrifft: Fakten statt Mythen
Lässt man die Mythen beiseite, bleibt ein klares Bild: Datenpanne Mitarbeiter schulen ist weder ein Konzernthema noch ein einmaliger Verwaltungsakt. Es ist eine laufende Aufgabe mit konkreten, überschaubaren Bausteinen.
Typisch ist folgende Konstellation, die wir regelmäßig antreffen: Ein Sanitär- und Heizungsbetrieb mit zwölf Mitarbeitenden nutzt pds als Handwerkersoftware für Angebote, Aufträge und Rechnungen – GoBD-konform, mit automatischer Belegablage. Die Monteure erfassen Aufmaße und Materialmengen über eine mobile App auf betrieblichen Tablets. Soweit gut. Das Problem liegt eine Ebene darunter: Auf denselben Tablets sind private Google-Accounts eingeloggt, über die Fotos aus dem Kundenbad automatisch in der persönlichen Google-Fotogalerie landen. Kundendaten verlassen den Betrieb, ohne dass jemand es bemerkt – und ohne dass eine Meldung ausgelöst wird, weil niemand weiß, dass hier eine Datenpanne vorliegen könnte.
Die Lösung ist in diesem Fall nicht kompliziert: Mobile Device Management (MDM) trennt private und betriebliche Bereiche auf dem Gerät. Aber die technische Lösung allein reicht nicht – Mitarbeiter müssen verstehen, warum die Trennung wichtig ist. Sonst wird sie umgangen.
Was wirklich wirkt: kurze, praxisnahe Einheiten von 30 Minuten, die genau eine Situation durchspielen. Das ist nachweislich besser angenommen als mehrstündige Pflichtveranstaltungen. Ergänzt wird das durch ein einseitiges Notfallblatt mit klaren Schritten: wen anrufen, was dokumentieren, wie die 72-Stunden-Frist einhalten.
Als regionaler IT-Partner – TTG GmbH begleiten wir Betriebe dabei, ein solches Schulungskonzept schriftlich zu fixieren – drei bis fünf Seiten mit Zielgruppen, Frequenz und Verantwortlichen reichen für die meisten Behördenprüfungen aus. Der Aufwand liegt erfahrungsgemäß bei einem halben Tag.
- Prüfen Sie, ob auf mobilen Arbeitsgeräten private Cloud-Konten eingeloggt sind, die automatisch Fotos oder Dokumente synchronisieren.
- Führen Sie ein einseitiges Notfallblatt ein: Ansprechperson, Meldebehörde, 72-Stunden-Frist – ausgedruckt und am Arbeitsplatz verfügbar.
- Fixieren Sie das Schulungskonzept schriftlich – auch ein einfaches Word-Dokument erfüllt den Zweck, wenn Zielgruppen, Themen und Turnus darin stehen.
- Nutzen Sie kostenlose Einstiegsressourcen: Landesdatenschutzbehörden und der BSI – IT-Grundschutz für Unternehmen bieten Mustermaterialien ohne Lizenzkosten.
Woran Sie gute von schlechter Beratung zum Thema unterscheiden
Der Markt für Datenschutz-Schulungen ist unübersichtlich. Zwischen seriösen Anbietern und reinen Formallösungen liegt oft kein großer Preisunterschied – aber ein erheblicher Wirkungsunterschied. Ein paar Merkmale helfen bei der Einschätzung.
Gute Beratung fragt zuerst, welche Daten in Ihrem Betrieb tatsächlich anfallen und wo. Sie erkundigt sich nach Ihrer Handwerkersoftware, nach den Geräten der Monteure, nach der Aufbewahrungspraxis für Gewährleistungsunterlagen. Schlechte Beratung präsentiert ein Standardpaket, das genauso gut für eine Arztpraxis oder ein Logistikunternehmen passt.
Ein zweites Unterscheidungsmerkmal: Gute Beratung liefert nachweisfähige Dokumentation. Wenn ein Anbieter keine Teilnahmenachweise ausstellt oder kein schriftliches Schulungskonzept mitliefert, ist das ein Warnsignal – denn ohne Nachweis bleibt die Schulung aufsichtsrechtlich wirkungslos. Datenpanne Mitarbeiter schulen ohne Dokumentation ist teuer für nichts.
Orientieren können Sie sich an öffentlichen Leitlinien: Der BSI Lagebericht Cybersicherheit benennt konkrete Mindestanforderungen an Sensibilisierungsmaßnahmen in Unternehmen. Wer diese Punkte nicht abdeckt, kann schwerlich behaupten, ein vollständiges Schulungskonzept anzubieten.
Fragen Sie außerdem: Wird das Thema KI-Nutzung explizit behandelt? Wird der Data Act erwähnt? Enthält die Schulung ein Notfallszenario mit konkreten Handlungsschritten? Wenn drei von vier dieser Fragen mit Nein beantwortet werden, suchen Sie weiter.
Die TTG GmbH, seit über 25 Jahren als IT-Dienstleister aktiv, begleitet Handwerksbetriebe dabei, Datenpanne Mitarbeiter schulen als festen Bestandteil des Betriebsalltags zu verankern – nicht als einmalige Compliance-Übung, sondern als verlässlichen Schutz. Jetzt unverbindlich Kontakt aufnehmen und gemeinsam prüfen, wo Ihr Betrieb heute steht.
- Fragen Sie jeden Schulungsanbieter nach einem Muster-Teilnahmenachweis und einem Schulungskonzept-Template.
- Prüfen Sie, ob Branchenspezifika (Handwerkersoftware, mobile Geräte, Baustellen-Kontext) im Angebot auftauchen.
- Vergleichen Sie das Angebot mit den Mindestempfehlungen des BSI – das ist kostenfrei und belastbar.
- Holen Sie sich eine zweite Meinung, bevor Sie einen Jahresvertrag für Pflicht-E-Learnings abschließen, die keine branchenspezifischen Szenarien enthalten.
Ihre Checkliste: So starten Sie jetzt
- Inventarisieren Sie alle Stellen im Betrieb, an denen Kundendaten gespeichert sind – Handwerkersoftware, mobile Apps, E-Mail-Postfächer, private Geräte der Monteure.
- Benennen Sie eine verantwortliche Person für den Datenpannenfall – und informieren Sie alle Mitarbeitenden schriftlich, wen sie bei einem Verdacht sofort kontaktieren sollen.
- Erstellen Sie ein einseitiges Notfallblatt mit den drei wichtigsten Schritten: Vorfall melden, Sachverhalt dokumentieren, 72-Stunden-Frist einhalten.
- Fixieren Sie Ihr Schulungskonzept schriftlich – Zielgruppen, Frequenz, Themen, Verantwortliche; drei Seiten reichen für die meisten Behördenprüfungen.
- Stellen Sie sicher, dass jede Schulungseinheit dokumentiert wird: Unterschriftenliste bei Präsenzveranstaltungen oder Abschlussnachweis im E-Learning-System.
- Klären Sie explizit, welche Apps und Cloud-Dienste auf betrieblichen Geräten erlaubt sind – und sprechen Sie das Thema KI-Tools (ChatGPT & Co.) direkt an.
- Planen Sie kurze Auffrischungseinheiten (15–30 Minuten) bei konkreten Anlässen – neue Bedrohungen, neue Software im Betrieb, sicherheitsrelevante Updates.
- Nutzen Sie kostenfreie Materialien des BSI und Ihrer Landesdatenschutzbehörde als Grundlage – das spart Aufwand und ist inhaltlich belastbar.
Häufig gestellte Fragen
Müssen wirklich alle Mitarbeiter geschult werden – auch die Aushilfen auf der Baustelle?
Ja – die DSGVO-Pflicht zur Sensibilisierung gilt für alle Personen, die personenbezogene Daten verarbeiten. Das betrifft auch Aushilfen, die Kundenadressen auf einem Tablet einsehen oder Aufmaße in eine App eingeben. Gerade bei hoher Fluktuation im Handwerk empfiehlt sich deshalb eine kurze Einführungsschulung als fester Bestandteil des Onboardings – 20 bis 30 Minuten mit einem Teilnahmenachweis sind ausreichend und aufsichtsrechtlich belastbar.
Unsere Handwerkersoftware (z. B. pds oder Streit) speichert die Daten – reicht das nicht als Schutz?
Die Software schützt die Daten in ihrem System – aber nicht den Weg dorthin und nicht den Umgang damit. Wenn ein Monteur Kundendaten aus pds in eine private WhatsApp-Nachricht kopiert oder Fotos vom Auftragsort in einer privaten Cloud landen, entsteht eine Datenpanne außerhalb des geschützten Systems. Datenpanne Mitarbeiter schulen bedeutet genau das: den sicheren Umgang rund um die Software, nicht nur innerhalb davon.
Was kostet eine ordentliche Datenschutzschulung für einen Betrieb mit zehn Mitarbeitenden?
Das hängt stark vom Format ab. Eine intern moderierte Präsenzschulung von 30 Minuten kostet vor allem Zeit – und die liegt erfahrungsgemäß bei einem halben Tag Vorbereitung. Externe Schulungsanbieter rechnen häufig mit Pauschalbeträgen zwischen 300 und 800 Euro für eine Betriebsschulung. E-Learning-Plattformen bieten Jahreszugänge ab ca. 10 Euro pro Person. Kostenfreie Basisressourcen stellen das BSI und viele Landesdatenschutzbehörden bereit.
Wie gehe ich vor, wenn eine tatsächliche Datenpanne passiert – zum Beispiel ein verlorenes Monteur-Tablet?
Sofort die intern benannte Ansprechperson informieren. Diese bewertet gemeinsam mit Ihnen, ob ein Risiko für betroffene Personen besteht. Wenn ja, muss die zuständige Datenschutzaufsichtsbehörde innerhalb von 72 Stunden nach Art. 33 DSGVO informiert werden. Parallel: den Vorfall schriftlich dokumentieren. Ein einseitiges Notfallblatt mit diesen Schritten – ausgedruckt und am Arbeitsplatz verfügbar – verhindert, dass im Stress wichtige Fristen verpasst werden.
Gilt die Schulungspflicht auch für GoBD-relevante Dokumente und digitale Bautagebücher?
GoBD regelt primär die revisionssichere Aufbewahrung von Belegen – das ist eine steuerrechtliche Anforderung, keine Datenschutzpflicht im engeren Sinne. Berühren digitale Bautagebücher oder Aufmaß-Apps aber personenbezogene Daten von Kunden oder Subunternehmern, greift die DSGVO. Mitarbeiter sollten deshalb wissen, welche Daten in welchem System verbleiben müssen – und welche Aufbewahrungsfristen für Gewährleistungsunterlagen gelten, damit keine Dokumente voreilig gelöscht werden.
Martin Trappe ist Geschäftsführer der TTG Daten- und Bürosysteme GmbH in Dingelstädt. Mit über 25 Jahren Erfahrung im IT-Mittelstand betreut er kleine und mittelständische Unternehmen in Nordthüringen, Eichsfeld und Südniedersachsen. Die TTG GmbH ist ISO/IEC 27001 zertifiziert – dem höchsten Standard für Informationssicherheit.
Kontakt aufnehmen · Über TTG GmbH
Wissen Ihre Monteure heute, was sie tun müssen, wenn morgen ein Kundengerät mit Auftragsdaten verloren geht – und die 72-Stunden-Frist läuft?
Ihre IT-Sicherheit jetzt stärken
Schützen Sie Ihr Unternehmen vor Cyberangriffen und Datenverlust. Die TTG GmbH berät KMU in Nordthüringen und Eichsfeld – ISO/IEC 27001 zertifiziert, persönlich vor Ort.