Zum Kern der Offenlegung springen

Bibliothek für AngabenPraxisleitfäden für jede Berichtsangabe

GRI 418: Customer Privacy·Disclosure GRI 418-1

Begründete Beschwerden über Verletzungen des Datenschutzes von Kunden und Verluste von Kundendaten

Praxisleitfaden für die Erstellung dieser Offenlegung. Mit dieser Karte bestimmen Sie die vorzubereitenden Angaben, prüfen Aussagen und ordnen die Nachweise. Für die genauen Anforderungen ziehen Sie stets die offizielle Global Reporting Initiative-Quelle heran.

Rechtsstatus

GRI 418: Customer Privacy 2016 remains the applicable published GRI Topic Standard and is effective for reports or other materials published on or after 1 July 2018.

Veröffentlichter Steckbrief

Zuletzt geprüft am 2026-08-03
RK Geprüft von Dr Ross KurinkoLinkedIn Strategic ESG Advisor · IFRS S1 & S2 / GRI / ESRS expert GRI Certified Global Trainer · PhD, University of Cambridge · ESG-AI expert 15+ years on FTSE 100 & Fortune Global 500 disclosures Canary Wharf, London LRA-Lehrmaterial · Nicht von Global Reporting Initiative herausgegeben oder gebilligt

Standard

GRI 418: Customer Privacy

Disclosure GRI 418-1 · 2016

Gültig ab

2018-07-01

Offizielle Quelle: Öffnen ↗

Zuletzt geprüft

2026-08-03

LRA-Lehrmaterial · Nicht von Global Reporting Initiative herausgegeben oder gebilligt

Kern der Offenlegung

Diese Angabe verpflichtet die Organisation, die Gesamtzahl der begründeten Beschwerden über Verletzungen der Privatsphäre von Kunden zu melden, aufgeschlüsselt nach:

von externen Parteien eingegangenen und von der Organisation als begründet anerkannten Beschwerden; und

Beschwerden von Aufsichtsbehörden.

Außerdem ist die Gesamtzahl der festgestellten Datenlecks, Diebstähle oder Verluste von Kundendaten anzugeben.

Eine begründete Beschwerde ist entweder eine qualifizierende schriftliche Erklärung einer Aufsichtsbehörde oder einer ähnlichen amtlichen Stelle, in der eine Verletzung festgestellt wird, oder eine bei der Organisation eingereichte Beschwerde, die von der Organisation als berechtigt anerkannt wurde.

Beschwerdezahlen und Zahlen zu Kundendatenvorfällen sind getrennte Messgrößen. Ein Datenvorfall muss nicht zu einer Beschwerde führen, und ein Datenvorfall kann zu mehreren Beschwerden führen.

Wenn keine begründeten Beschwerden festgestellt wurden, ist eine kurze Erklärung ausreichend. Die Organisation muss dennoch alle festgestellten Datenlecks, Diebstähle oder Verluste von Kundendaten melden.

Die Organisation muss außerdem angeben, ob eine erhebliche Anzahl der gemeldeten Verletzungen Ereignisse aus vorangegangenen Jahren betrifft.

Richtlinien, Cybersicherheitskontrollen, Zahlen zu betroffenen Kunden, finanzielle Verluste und Abhilfemaßnahmen können zusätzlichen Kontext liefern, ersetzen jedoch nicht die erforderlichen Informationen.

Dieses LRA-Lehrmaterial unterstützt die Erstellung der Offenlegung. Für die genauen Anforderungen ziehen Sie stets die offizielle Global Reporting Initiative-Quelle heran.

Bevor Sie beginnen

Bevor Sie beginnen

Eine kurze Checkliste, bevor Sie diese Offenlegung erstellen — haken Sie jeden Punkt ab, sobald er geklärt ist.

Vorbereitung

Wichtige vorzubereitende Angaben

Vorbereitungsfeld Was zu erfassen ist Nachweishinweis Verantwortlich
Von externen Parteien eingegangene und von der Organisation als begründet bestätigte Beschwerden Von externen Parteien eingereichte Beschwerden über Verstöße gegen den Schutz der Privatsphäre von Kunden, die als berechtigt anerkannt wurden. Beschwerderegister, Untersuchungsergebnis und Entscheidung über die Begründetheit. Datenschutz / Kundenbeschwerden / Recht
Beschwerden von Aufsichtsbehörden Qualifizierende schriftliche Beschwerden oder Stellungnahmen von Regulierungsbehörden oder ähnlichen offiziellen Stellen, in denen Verstöße gegen den Schutz der Privatsphäre von Kunden festgestellt werden. Korrespondenz mit Aufsichtsbehörden, Entscheidung und rechtliche Prüfung. Datenschutz / Regulierungsangelegenheiten / Recht
Gesamtzahl der bestätigten Beschwerden Abgeglichene Summe der beiden Kategorien der Beschwerdequellen. Kontrollierte Beschwerdeberechnung und Prüfung auf Duplikate. Nachhaltigkeitsberichterstattung
Identifizierte Leaks, Diebstähle oder Verluste von Kundendaten Gesamtzahl der einzelnen identifizierten Ereignisse im Zusammenhang mit Kundendaten. Register der Datenschutz- und Sicherheitsvorfälle, forensische Feststellungen und Aufzeichnungen über Datenschutzverletzungen. Informationssicherheit / Datenschutz
Kundenpopulation Bestätigung, dass Verbraucher und relevante B2B-Kunden abgedeckt sind. Datenklassifizierung und Zuordnung der Kundensysteme. Datenschutz / Data Governance
Zusammenhang mit dem Vorjahr Ob sich eine erhebliche Anzahl der gemeldeten Datenschutzverletzungen auf Ereignisse in vorangegangenen Jahren bezieht. Daten zu Ereignis, Beschwerde, Identifizierung und Behebung. Datenschutz / Recht
Erklärung zu null Beschwerden Kurze Erklärung, wenn keine begründeten Beschwerden festgestellt wurden. Vollständige Beschwerdesuche und Freigabe. Datenschutz / Compliance
Methodik und Ausnahmen Zähleinheiten, Berichtszeiträume, Duplikate, Daten von Nichtkunden und Gründe für Auslassungen. Methodikpapier und Ausnahmeprotokoll. Nachhaltigkeitsberichterstattung
+ Teilelemente von GRI 418-1 anzeigen (LRA-Arbeitscheckliste)

So bereiten Sie es vor

Bestätigen Sie die GRI-Berichtsgrenze.
Wenden Sie die offiziellen Definitionen von Datenschutz von Kunden, Verletzung des Datenschutzes von Kunden und begründeter Beschwerde an.
Identifizieren Sie die relevanten Datenbestände von Verbrauchern und B2B-Kunden.
Führen Sie potenziell relevante Beschwerden aus Kundenservice-, Datenschutz-, Rechts- und Regulierungssystemen zusammen.
Trennen Sie Beschwerden externer Parteien von Beschwerden von Aufsichtsbehörden.
Bestätigen Sie, welche Beschwerden externer Parteien als berechtigt anerkannt wurden.
Bestätigen Sie, welche Mitteilungen von Aufsichtsbehörden der Definition einer begründeten Beschwerde entsprechen.
Führen Sie Datenlecks, Diebstähle und Verluste von Kundendaten aus Datenschutz-, Sicherheits-, operationellen Risikodaten und Aufzeichnungen Dritter zusammen.
Entfernen Sie doppelte Beschwerden und doppelte Datenvorfälle.
Halten Sie Beschwerden und Datenvorfälle als getrennte Zählbestände.
Berechnen Sie die beiden Gesamtzahlen nach Beschwerdequelle.
Berechnen Sie die Gesamtzahl der festgestellten Datenlecks, Diebstähle oder Verluste von Kundendaten.
Prüfen Sie Ereignis- und Identifikationsdaten, um festzustellen, ob sich eine erhebliche Anzahl von Verstößen auf vorangegangene Jahre bezieht.
Bereiten Sie gegebenenfalls die Erklärung zu null Beschwerden vor.
Gleichen Sie jede veröffentlichte Zahl mit kontrollierten Aufzeichnungen ab.
Geben Sie eine Begründung für das Weglassen an, wenn erforderliche Informationen nicht berichtet werden können.
Überprüfen Sie die Angabe anhand von GRI 418-1(a)–(c) und der Zusammenstellungsanforderung 2.1.

Daten anfordern

Fordern Sie die Nachweise für die Angabe an

Übersetzen Sie die Offenlegung in eine interne Geschäftsfrage — und passen Sie diese dann an die Sprache Ihrer Organisation an.

Bitte stellen Sie die Beschwerde- und Kundendatenvorfallsaufzeichnungen nach GRI 418-1 für den [reporting period] bereit. Geben Sie für jede Beschwerde Folgendes an: Kontrollierte Beschwerde-ID; Eingangsdatum; Quelle — externe Partei oder Regulierungsbehörde; Art des Beschwerdeführers; betroffene Kundenpopulation; Datenschutzproblem; anzuwendendes Gesetz oder freiwilliger Standard; Status der Begründetheit; Grundlage für die Anerkennung der Beschwerde als berechtigt; Datum des zugrunde liegenden Ereignisses; Klassifizierung nach Berichtszeitraum; und Referenz auf den Quelldatensatz. Geben Sie für jeden Kundendatenvorfall Folgendes an: Kontrollierte Vorfall-ID; Klassifizierung als Datenleck, Diebstahl oder Verlust; Kundenpopulation; Datum des zugrunde liegenden Ereignisses; Identifikationsdatum; Beteiligung Dritter; verknüpfte Beschwerden; Anzahl betroffener Kunden als optionaler Kontext; und Referenz auf den Quelldatensatz. Bitte stellen Sie die abgestimmten Summen für die beiden Beschwerdekategorien sowie die separate Gesamtsumme der Kundendatenvorfälle bereit.

Verwenden Sie die eigenen Rollen- und Dokumentbezeichnungen der Organisation, bewahren Sie jedoch die definierten GRI-Begriffe und den oben beschriebenen Umfang.

Bessere Anfrage

Bitte stellen Sie die Beschwerde- und Kundendatenvorfallsaufzeichnungen nach GRI 418-1 für den [reporting period] bereit. Geben Sie für jede Beschwerde Folgendes an: Kontrollierte Beschwerde-ID; Eingangsdatum; Quelle — externe Partei oder Regulierungsbehörde; Art des Beschwerdeführers; betroffene Kundenpopulation; Datenschutzproblem; anzuwendendes Gesetz oder freiwilliger Standard; Status der Begründetheit; Grundlage für die Anerkennung der Beschwerde als berechtigt; Datum des zugrunde liegenden Ereignisses; Klassifizierung nach Berichtszeitraum; und Referenz auf den Quelldatensatz. Geben Sie für jeden Kundendatenvorfall Folgendes an: Kontrollierte Vorfall-ID; Klassifizierung als Datenleck, Diebstahl oder Verlust; Kundenpopulation; Datum des zugrunde liegenden Ereignisses; Identifikationsdatum; Beteiligung Dritter; verknüpfte Beschwerden; Anzahl betroffener Kunden als optionaler Kontext; und Referenz auf den Quelldatensatz. Bitte stellen Sie die abgestimmten Summen für die beiden Beschwerdekategorien sowie die separate Gesamtsumme der Kundendatenvorfälle bereit.

Offenlegung entwerfen

Notizen, die aus Daten eine Offenlegung machen

LRA-Schulungsvorlagen — passen Sie sie an Ihre Organisation an und prüfen Sie vor der Freigabe die offizielle Quelle.

Methodenhinweis

Begründete Beschwerden wurden anhand der GRI-Definition identifiziert. Beschwerden externer Parteien wurden gezählt, wenn sie von der Organisation als berechtigt anerkannt wurden. Beschwerden von Regulierungsbehörden wurden separat identifiziert. Kundendatenlecks, -diebstähle und -verluste wurden als eindeutige Ereignisse gezählt.

Kontexthinweis

Halten Sie verbindliche GRI-Anforderungen, GRI-Empfehlungen und zusätzliche LRA-Vorbereitungskontrollen klar voneinander getrennt. Wenden Sie eine GRI 1-Begründung für das Weglassen an, wenn erforderliche Informationen nicht berichtet werden können.

Download-Center

Werkzeuge & Formulare zur Vorbereitung

Professionelle Vorbereitungstools für GRI 418-1 — kostenlos mit bestätigtem E-Mail-Zugang. Geben Sie den einmalig zugesandten Code ein und nutzen Sie 24 Stunden lang Downloads, Berichtslinks und den LRA AI Assistant.

Kostenlos · E-Mail-Zugang

Prüfungsbereitschaft

Prüfen Sie zu jeder Aussage die Nachweise

Aussage Risiko Zu prüfende Nachweise
Wir haben die GRI-Definition einer begründeten Beschwerde angewendet.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfung der Aussage nicht.Verfolgen Sie die Aussage bis zu den aktuellen genehmigten Aufzeichnungen und der offiziellen IFRS-Quelle zurück.
Wir haben die GRI-Definition einer Verletzung des Datenschutzes von Kunden angewendet.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfung der Aussage nicht.Verfolgen Sie die Aussage bis zu den aktuellen genehmigten Aufzeichnungen und der offiziellen IFRS-Quelle zurück.
Die Kundenpopulation umfasst relevante Verbraucher und B2B-Kunden.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfung der Aussage nicht.Verfolgen Sie die Aussage bis zu den aktuellen genehmigten Aufzeichnungen und der offiziellen IFRS-Quelle zurück.
Datenschutzangelegenheiten, die ausschließlich Mitarbeitende oder ausschließlich Lieferanten betrafen, wurden nicht automatisch einbezogen.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfung der Aussage nicht.Verfolgen Sie die Aussage bis zu den aktuellen genehmigten Aufzeichnungen und der offiziellen IFRS-Quelle zurück.
Beschwerden externer Parteien wurden getrennt von Beschwerden von Regulierungsbehörden berichtet.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfungshandlung nicht.Führe die Aussage auf aktuelle genehmigte Aufzeichnungen und die offizielle IFRS-Quelle zurück.
Jede erfasste Beschwerde einer externen Partei wurde von der Organisation als berechtigt anerkannt.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfungshandlung nicht.Führe die Aussage auf aktuelle genehmigte Aufzeichnungen und die offizielle IFRS-Quelle zurück.
Jede Beschwerde einer Aufsichtsbehörde wird durch eine entsprechende schriftliche Erklärung oder Beschwerde gestützt.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfungshandlung nicht.Führe die Aussage auf aktuelle genehmigte Aufzeichnungen und die offizielle IFRS-Quelle zurück.
Anfragen von Aufsichtsbehörden und Informationsersuchen wurden nicht automatisch als Beschwerden eingestuft.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfungshandlung nicht.Führe die Aussage auf aktuelle genehmigte Aufzeichnungen und die offizielle IFRS-Quelle zurück.
Beschwerdethemen wurden nicht als Ersatz für die beiden erforderlichen Quellenkategorien verwendet.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfungshandlung nicht.Führe die Aussage auf aktuelle genehmigte Aufzeichnungen und die offizielle IFRS-Quelle zurück.
Doppelte Beschwerdeaufzeichnungen, die über mehrere Kanäle eingereicht wurden, wurden entfernt.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfungshandlung nicht.Führe die Aussage auf aktuelle genehmigte Aufzeichnungen und die offizielle IFRS-Quelle zurück.
Die Gesamtzahl der Vorfälle mit Kundendaten umfasst identifizierte Datenlecks, Diebstähle oder Verluste und nicht alle Cybersicherheitsvorfälle.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfungshandlung nicht.Führe die Aussage auf aktuelle genehmigte Aufzeichnungen und die offizielle IFRS-Quelle zurück.
Jeder erfasste Vorfall mit Kundendaten betraf Kundendaten.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfungshandlung nicht.Führe die Aussage auf aktuelle genehmigte Aufzeichnungen und die offizielle IFRS-Quelle zurück.
Vorfälle mit Kundendaten wurden unabhängig von Beschwerden erfasst.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfungshandlung zur Prüfungssicherheit nicht.Verfolgen Sie die Aussage anhand aktueller genehmigter Aufzeichnungen und der offiziellen IFRS-Quelle zurück.
Betroffene Kunden, Aufzeichnungen und Benachrichtigungsschreiben wurden nicht als Vorfälle gezählt.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfungshandlung zur Prüfungssicherheit nicht.Verfolgen Sie die Aussage anhand aktueller genehmigter Aufzeichnungen und der offiziellen IFRS-Quelle zurück.
Ein Ereignis, das sowohl als Datenleck als auch als Verlust eingestuft wurde, wurde nicht doppelt gezählt.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfungshandlung zur Prüfungssicherheit nicht.Verfolgen Sie die Aussage anhand aktueller genehmigter Aufzeichnungen und der offiziellen IFRS-Quelle zurück.
Vorfälle unter Beteiligung von Auftragsverarbeitern wurden im Rahmen der Berichterstattungsmethodik einheitlich bewertet.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfungshandlung zur Prüfungssicherheit nicht.Verfolgen Sie die Aussage anhand aktueller genehmigter Aufzeichnungen und der offiziellen IFRS-Quelle zurück.
Für Beschwerden und Datenvorfälle gelten dokumentierte Regeln für den Berichtszeitraum.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfungshandlung zur Prüfungssicherheit nicht.Verfolgen Sie die Aussage anhand aktueller genehmigter Aufzeichnungen und der offiziellen IFRS-Quelle zurück.
Das Datum des zugrunde liegenden Ereignisses sowie das Datum der Identifizierung oder Substantiierung werden beibehalten.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfungshandlung zur Prüfungssicherheit nicht.Verfolgen Sie die Aussage anhand aktueller genehmigter Aufzeichnungen und der offiziellen IFRS-Quelle zurück.
Wir haben bewertet, ob sich eine beträchtliche Anzahl der gemeldeten Verstöße auf Ereignisse aus Vorjahren bezieht.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfungshandlung zur Prüfungssicherheit nicht.Verfolgen Sie die Aussage anhand aktueller genehmigter Aufzeichnungen und der offiziellen IFRS-Quelle zurück.
Wir haben die Angabe zu Vorjahren nicht durch einen nicht belegten prozentualen Schwellenwert ersetzt.Die veröffentlichte Antwort stützt diese von Menschen geprüfte Prüfungshandlung zur Prüfungssicherheit nicht.Verfolgen Sie die Aussage anhand aktueller genehmigter Aufzeichnungen und der offiziellen IFRS-Quelle zurück.
Wurden keine substantiieren Beschwerden festgestellt, wird die Angabe null durch eine vollständige Suche gestützt.Die veröffentlichte Antwort unterstützt diese von Menschen geprüfte Prüfung zur Bestätigung nicht.Die Aussage ist anhand aktueller genehmigter Aufzeichnungen und der offiziellen IFRS-Quelle zurückzuverfolgen.
Eine Aussage über null Beschwerden führte nicht dazu, dass Vorfälle im Zusammenhang mit Kundendaten ausgelassen wurden.Die veröffentlichte Antwort unterstützt diese von Menschen geprüfte Prüfung zur Bestätigung nicht.Die Aussage ist anhand aktueller genehmigter Aufzeichnungen und der offiziellen IFRS-Quelle zurückzuverfolgen.
Alle Zählwerte sind exakte ganze Zahlen und wurden weder geschätzt noch gerundet.Die veröffentlichte Antwort unterstützt diese von Menschen geprüfte Prüfung zur Bestätigung nicht.Die Aussage ist anhand aktueller genehmigter Aufzeichnungen und der offiziellen IFRS-Quelle zurückzuverfolgen.
Die veröffentlichten Zählwerte stimmen mit den kontrollierten Beschwerde- und Vorfallregistern überein.Die veröffentlichte Antwort unterstützt diese von Menschen geprüfte Prüfung zur Bestätigung nicht.Die Aussage ist anhand aktueller genehmigter Aufzeichnungen und der offiziellen IFRS-Quelle zurückzuverfolgen.
Nicht verfügbare erforderliche Informationen werden gemäß den anwendbaren GRI-Anforderungen zum Grund für die Auslassung behandelt.Die veröffentlichte Antwort unterstützt diese von Menschen geprüfte Prüfung zur Bestätigung nicht.Die Aussage ist anhand aktueller genehmigter Aufzeichnungen und der offiziellen IFRS-Quelle zurückzuverfolgen.

Vorzubereitendes Nachweispaket

Häufige Lücken in der Berichterstattung

Die beiden erforderlichen Kategorien der Beschwerdequellen werden nicht getrennt ausgewiesen.
Anstelle der Kategorien externe Parteien und Aufsichtsbehörden werden Beschwerdethemen verwendet.
Es werden nur von Kunden eingegangene Beschwerden berichtet.
Beschwerden von Aufsichtsbehörden werden nicht berücksichtigt.
Anfragen von Aufsichtsbehörden werden automatisch als Beschwerden gezählt.
Beschwerden externer Parteien werden gezählt, bevor sie als berechtigt anerkannt wurden.
Teilweise bestätigten Beschwerden wird uneinheitlich Rechnung getragen.
Die Gesamtzahl der identifizierten Lecks, Diebstähle oder Verluste von Kundendaten fehlt.
Alle Cybersicherheitsvorfälle werden als Vorfälle im Zusammenhang mit Kundendaten dargestellt.
Vorfälle im Zusammenhang mit Mitarbeiterdaten werden einbezogen.
Betroffene Kunden oder Datensätze werden anstelle von Ereignissen gezählt.
Datenvorfälle werden nicht berücksichtigt, weil keine Beschwerde eingegangen ist.
Beschwerden und Datenvorfälle werden zu einer Gesamtsumme zusammengefasst.
Ein Datenereignis wird mehrmals als Leck, Diebstahl und Verlust gezählt.
Eine Erklärung, dass keine Beschwerden vorliegen, wird so verwendet, als bedeute sie auch, dass keine Datenvorfälle vorliegen.
Im Bericht steht, dass keine Beschwerden eingegangen seien, statt dass keine begründeten Beschwerden identifiziert wurden.
B2B-Kundendaten werden ausgeschlossen.
Vorfälle bei Auftragsverarbeitern werden ohne Methodik nicht berücksichtigt.
Ein Prozentsatz für ein Vorjahr wird offengelegt, ohne die GRI-Anforderung zur erheblichen Anzahl zu berücksichtigen.
Ein wesentlicher Zusammenhang mit Ereignissen des Vorjahres wird nicht angegeben.
Die Anzahl der Beschwerden und Vorfälle wird geschätzt oder gerundet.
Die veröffentlichten Zahlen können nicht mit den Quelldaten abgestimmt werden.

Beispiele

Veranschaulichende Beispiele

Synthetisch, von LRA verfasst — nicht aus einem Unternehmensbericht und kein Text aus einem Standard.

Veranschaulichendes Beispiel 1

Veranschaulichendes synthetisches Beispiel — Privatkundengeschäft
Im Jahr 2026:
Neun von externen Parteien eingegangene Beschwerden wurden von der Bank als begründet bestätigt;
eine Beschwerde ging von einer Regulierungsstelle ein; und
fünf Lecks, Diebstähle oder Verluste von Kundendaten wurden festgestellt.
Sechs der zehn als begründet bestätigten Beschwerden bezogen sich auf eine Datenschutzverletzung, die im vorherigen Berichtszeitraum aufgetreten war. Die Bank kam daher zu dem Schluss, dass sich eine wesentliche Anzahl der gemeldeten Verletzungen auf Ereignisse des Vorjahres bezog.

Synthetische LRA-Veranschaulichung. Ersetzen Sie jede Zahl und jede Tatsache durch die Nachweise der berichtenden Organisation.

Veranschaulichendes Beispiel 2

Veranschaulichendes synthetisches Beispiel — Gesundheitsdienstleistungen
Sieben Beschwerden externer Parteien zur Handhabung von Patientendaten gingen ein. Nach der Untersuchung wurde keine davon als berechtigt anerkannt, und von Regulierungsstellen gingen keine Beschwerden ein.
Die Organisation stellte daher keine als begründet bestätigten Beschwerden fest.
Unabhängig davon wurden zwei Verluste von Kundendaten festgestellt und gemäß Disclosure 418-1(b) gemeldet.

Synthetische LRA-Veranschaulichung. Ersetzen Sie jede Zahl und jede Tatsache durch die Nachweise der berichtenden Organisation.

Veranschaulichendes Beispiel 3

Veranschaulichende Behandlung — Beschwerde bei einer Regulierungsstelle
Eine Datenschutzbehörde gab eine schriftliche Erklärung ab, in der sie eine Verletzung der Privatsphäre von Kunden feststellte. Die Beschwerde wurde in der Kategorie für Regulierungsstellen gemeldet, ohne abzuwarten, dass die Organisation sie als bestätigt kennzeichnet.

Synthetische LRA-Veranschaulichung. Ersetzen Sie jede Zahl und jede Tatsache durch die Nachweise der berichtenden Organisation.

Veranschaulichendes Beispiel 4

Veranschaulichende Behandlung — Ein Vorfall, mehrere Beschwerden
Ein Leck von Kundendaten führte zu 14 separaten, als begründet bestätigten Kundenbeschwerden. Die Organisation meldete 14 Beschwerden gemäß 418-1(a) und ein Leck von Daten gemäß 418-1(b).

Synthetische LRA-Veranschaulichung. Ersetzen Sie jede Zahl und jede Tatsache durch die Nachweise der berichtenden Organisation.

Unternehmensberichte

Wie Unternehmen GRI 418-1 in der Praxis berichten

Beispiele für vollständige und teilweise Berichtspraxis. Es handelt sich um evidenzbasierte Analysen, nicht um Vorlagen zum Abschreiben.

Echte veröffentlichte Berichte
Transportadora de Gas Internacional S.A. E.S.P.
Öl und Gas · Kolumbien · 2025
Nebeneinander vergleichen →

Prüfergebnis

Der integrierte Nachhaltigkeitsbericht von TGI für 2025 enthält eine eigene Tabelle zu GRI 418-1, die der erforderlichen Struktur folgt:

  • von externen Parteien eingegangene und von der Organisation begründete Beschwerden
  • Beschwerden von Aufsichtsbehörden
  • festgestellte Lecks, Diebstähle oder Verluste von Kundendaten
Vollständige Prüfung anzeigen Vollständige Prüfung ausblenden

Prüfhinweis der LRA

Die aktuelle Karte sollte:

  • die substanzielle GRI 418-1-Tabelle auf Berichtseite 158 als wichtigste Belegquelle verwenden
  • die exakten Werte für 2025 für alle drei erforderlichen Zeilen darstellen
  • die Werte des laufenden Jahres von den Vergleichszahlen unterscheiden
  • die 202 ethischen und Compliance-Aktivitäten aus der Bewertung von GRI 418-1 entfernen
  • Emissionen aus Scope 3 Kategorie 4 entfernen
  • Informationen zu Abfackelung, diffusen Emissionen, Entlüftung und pneumatischen Quellen entfernen
  • bewerten, ob der Bericht auf eine wesentliche Verbindung zu Ereignissen des Vorjahres hinweist
  • die Offenlegung ausschließlich auf Grundlage der Zeilen zu Datenschutzbeschwerden und Kundendaten klassifizieren

Lücke in der Offenlegung

Der Berichtsauszug zeigt die erforderlichen GRI-Kategorien und ein Ergebnis ungleich null bei einem Vorfall mit Kundendaten; nicht zusammenhängende Emissions- und Compliance-Aktivitätsdaten tragen nicht zu Disclosure 418-1 bei.

Fazit

Der offizielle Auszug aus der Berichtssuche identifiziert die Zeilen zu externen Parteien, Regulierungsbehörden und Kundendaten.

O-Bank Co., Ltd.
Banken / Diversifizierte Finanzdienstleistungen / Versicherungen · Taiwan · 2024
Nebeneinander vergleichen →

Prüfergebnis

Der Bericht der O-Bank enthält Informationen, die abgeglichen werden müssen.

Vollständige Prüfung anzeigen Vollständige Prüfung ausblenden

Prüfung

Der Abschnitt zum GRI-Inhaltsindex besagt, dass keine begründeten Beschwerden über Verletzungen der Privatsphäre von Kunden oder den Verlust von Kundendaten eingegangen sind. An anderer Stelle legt der Bericht zwei Datenschutzverletzungen offen und gibt an, dass 100% davon Verletzungen personenbezogener Daten waren, die Kontoinhaber betrafen.

Prüfhinweis der LRA

Die Karte sollte:

  • die Aussage zu null belegten Beschwerden für Disclosure 418-1(a) beibehalten, vorbehaltlich der Überprüfung beider erforderlicher Beschwerdequellenkategorien
  • die Aussage zu null Beschwerden nicht automatisch als null Vorfälle mit Kundendaten behandeln
  • feststellen, ob die beiden Verletzungen des Schutzes personenbezogener Daten nach GRI 418-1(b) Leaks, Diebstähle oder Verluste von Kundendaten waren
  • die Seiten 311 und 313 abgleichen
  • die Gesamtzahl der Vorfälle mit Kundendaten gesondert berichten
  • betroffene Kontoinhaber nur als ergänzenden Kontext beibehalten
  • das Fehlen von finanziellen Rechtsverlusten als Lücke entfernen
  • die Angabe als intern inkonsistent oder bis zur Klärung der beiden Verletzungsaufzeichnungen als abgleichbedürftig klassifizieren

Fazit

Die aktuelle LRA-Karte selbst enthält sowohl die Aussage zu null als auch die beiden Verletzungen des Schutzes personenbezogener Daten, konzentriert sich jedoch fälschlicherweise auf finanzielle Verluste.

First Financial Holding Co., Ltd.
Banken / Diverse Finanzdienstleistungen / Versicherungen · Taiwan · 2024
Nebeneinander vergleichen →

Prüfergebnis

Der Nachhaltigkeitsbericht 2024 von First Financial Holding enthält quantitative Informationen, die für GRI 418-1 relevant sind.

Vollständige Prüfung anzeigen Vollständige Prüfung ausblenden

Prüfung

Der Bericht weist eine Datenschutzverletzung aus, gibt an, dass es sich um eine Verletzung des Schutzes personenbezogener Daten handelte, und berichtet über 592 betroffene Kontoinhaber. Er enthält außerdem eine Tabelle zu GRI 418-1 mit numerischen Werten zu Beschwerden und Kundendaten.

Prüfhinweis der LRA

Die Karte sollte:

  • Berichtsseite 232 als Hauptquelle für die GRI 418-1-Beschwerde- und Kundendatenzahlen verwenden
  • überprüfen, dass Beschwerden von externen Parteien und Aufsichtsbehörden getrennt ausgewiesen werden
  • die Seiten 218 und 226 nur als unterstützenden Kontext für die Datenschutzverletzung und die Anzahl der betroffenen Konten verwenden
  • nur dann einen festgestellten Datenvorfall melden, wenn der Vorfall die für GRI 418-1(b) verwendete Definition von Datenleck, Diebstahl oder Verlust erfüllt
  • 592 betroffene Kontoinhaber als ergänzenden Kontext beibehalten
  • finanzielle Verluste aus Rechtsstreitigkeiten von mehr als NT$5 Millionen entfernen
  • die Erörterung von Whistleblowing-Meldungen entfernen
  • Informationen zur Lieferantenkategorie entfernen
  • den Bericht auf Grundlage der genauen GRI 418-1-Tabelle und ihrer Abstimmung mit der gemeldeten Datenschutzverletzung klassifizieren

Fazit

Die offizielle Berichtsquelle ordnet Informationssicherheit und Datenschutz GRI 418-1 zu, während die aktuelle Karte nicht zugehörige Informationen zu Rechtsstreitigkeiten, Whistleblowing und Lieferanten einführt.

Nebeneinander vergleichen →

✓ LRA KI-Assistent · Mit menschlicher Kontrolle
Dr Ross Kurinko

Fragen Sie den Study-Studio-KI-Assistenten zu dieser Offenlegung

Erhalten Sie praktische Antworten für Ihren Reporting-Kontext. Ihre ersten beiden Antworten sind kostenlos – bestätigen Sie Ihre E-Mail-Adresse, um 24 Stunden lang ohne Limit fortzufahren.

Ausprobieren Wie bereite ich GRI 418-1 vor? Welche Daten muss ich erheben? Wo finde ich ein Beispiel aus einem echten Bericht? Welche Fehler sollte ich vermeiden?
2 kostenlose Antworten

Verweise auf das Rahmenwerk

Einschlägige GRI-Anforderungen und verwandte Offenlegungen

Verfügbare Verweise auf das Rahmenwerk und benachbarte Offenlegungen, die für diese Anforderung relevant sind.

GRI

GRI 418-1

innerhalb von GRI 418: Customer Privacy

Offizielle Quelle öffnen →

Verwandtes & Entdecken

Mehr in GRI 418 → Gesamten Katalog durchsuchen → Startseite der Disclosure-Bibliothek → Alle Offenlegungen durchsuchen →

Mehr erfahren · GRI 418-1

Lernen Sie, diese Offenlegung durchgängig zu erstellen

This guide covers the two required complaint categories, the total number of identified customer-data leaks, thefts or losses, the conditional zero statement and the preceding-years compilation requirement.

Available as Guided Flex, Live Cohort, 1:1 Expert Mentorship or Corporate Programme.

Explore GRI training (ESRS bundle) →
Wie diese Bibliothek entsteht 1.211 veröffentlichte Berichte indexiert 315.012 Seiten mit seitengenauen Fundstellen 272 von Praktikern erstellte Disclosure-Karten
/de/knowledge-hub/disclosure-cards/gri-418-1/