Krisenkommunikation bei Datenlecks: Muss unter Einhaltung der 72-Stunden-Meldefrist der KVKK transparent und empathisch formuliert sein. Schritte der Benachrichtigung: 1) Interne Koordination (IT, Recht, PR, HR): Meeting des Incident-Response-Teams (Stunde 1), 2) Bestätigung des Datenumfangs (wie viele Kunden, welche Datenart), 3) Erstellung des Meldungstextes (Template nutzen), 4) Kundensegmentierung (Betroffene vs. Nicht-Betroffene: nur an betroffene Gruppe schreiben, um sensible Infos nicht zu streuen), 5) Unterschrift des Vorstands/CEO (Autorität zeigen), 6) Kanalwahl (E-Mail am sichersten, SMS als Zusatzbenachrichtigung). Struktur der Vorlage: 1) Tatsachenfeststellung (Angriff erfolgt, Verantwortung übernehmen), 2) Erläuterung der betroffenen Daten (Name, E-Mail etc. — Spezifität schafft Vertrauen), 3) Sofortmaßnahmen (Passwort ändern, Bonitätsüberwachung prüfen), 4) Maßnahmen des Unternehmens (Untersuchung, Behebung), 5) Kommunikationskanal (Support-E-Mail, Hotline). Timing: Innerhalb von 72 Stunden an Kunden (KVKK), gleichzeitig oder danach (je nach Rechtsberatung). PR-Strategie: proaktiv (Kunden vor öffentlicher Meldung informieren), transparent (alle Infos offenlegen), empathisch (Hilfe für Kunden). HR-Koordination: interne Mitarbeiterkommunikation (Erwartungshaltung für Journalisten, Social-Media-Anfragen).