Um zu unternehmen

Erstellung einer Verzichtserklärung für Penetrationstests: Das gehört hinein

Sie möchten eine Verzichtserklärung für Penetrationstests aufsetzen? Lesen Sie hier mehr über die erforderlichen Bestandteile, häufige Fehler und wann Sie einen Anwalt hinzuziehen sollten.

Veröffentlicht am 14. August 2026 von MKBjuristen.nl
Fordern Sie ein kostenloses Angebot an. Rufen Sie 085 25000 44 an.

MKB Juristen entwirft individuelle Rechtsdokumente

Es empfiehlt sich, wichtige Verträge, Geschäftsbedingungen und andere juristische Dokumente nicht selbst zusammenzustellen oder zu kopieren. Wir unterstützen Unternehmer mit begrenztem Budget mit maßgeschneiderten Rechtslösungen, transparenten Kosten im Voraus und verständlichen Erklärungen.

  • Kundenspezifische Verträge, Geschäftsbedingungen und Rechtsdokumente
  • Budgetfreundlich und transparent hinsichtlich der Kosten im Voraus
  • Fordern Sie eine kostenlose Beratung oder ein unverbindliches Angebot an
Kostenlose Beratung Jetzt kostenloses Angebot anfordern

Die Erstellung einer Verzichtserklärung für Penetrationstests beinhaltet die Dokumentation der Zustimmung des Rechteinhabers, des Testumfangs, der Haftungsfreistellung des Penetrationstesters sowie von Vereinbarungen zu Haftung, Vertraulichkeit und personenbezogenen Daten in einem einzigen unterzeichneten Dokument. Durch die vorherige Zustimmung und die klare Definition der Testgrenzen wird die strafrechtliche Haftung für Computerverletzungen (Artikel 138ab des niederländischen Strafgesetzbuches) ausgeschlossen. Wer alle erforderlichen Unterlagen beisammen hat, stellt sicher, dass der Test rechtmäßig durchgeführt wird und die Risikoverteilung im Voraus klar ist. Nachfolgend finden Sie eine Liste der erforderlichen Bestandteile.

Die kurze Antwort

  1. Beteiligte und Rechteinhaber: Wer erteilt die Zustimmung und wer testet?
  2. Geltungsbereich und Autorisierung: welche Systeme, Methoden und welcher Zeitraum.
  3. Haftungsfreistellung: Der Penetrationstester wird für Handlungen im Rahmen des Auftrags freigestellt.
  4. Haftung und Schadensersatz im Falle eines unbeabsichtigten Ausfalls.
  5. von Vertraulichkeit, Offenlegung und DSGVO .

Entwurf einer Verzichtserklärung für Penetrationstests: der Kern

Entwurf einer Verzichtserklärung für Penetrationstests mit Umfang und Haftungsfreistellung

Grundlage jeder Verzichtserklärung für Penetrationstests ist die Zustimmung des Systembetreibers. Ohne diese Zustimmung stellt das Eindringen einen Computer-Hausfriedensbruch gemäß Artikel 138ab des niederländischen Strafgesetzbuches dar. Klären Sie daher zunächst, wer der Rechteinhaber ist und wer berechtigt ist, im Namen der Organisation zu unterzeichnen. Werden die Systeme von einem Hosting-Anbieter oder Cloud-Dienst gehostet, benötigen Sie auch dessen Zustimmung, da Ihre Organisation nicht Inhaber der Rechte an der zugrunde liegenden Infrastruktur ist. Nur wenn diese Zustimmungskette vollständig ist, lässt sich die Verzichtserklärung sinnvoll formulieren.

Geltungsbereich und Genehmigung

Definition von Umfang und Autorisierung in einer Pentest-Verzichtserklärung

Der Geltungsbereich ist der wichtigste Aspekt, da die Einwilligung nur innerhalb dieser Grenzen gilt. Konkret definieren:

  • Geltungsbereich: Welche Domänen, IP-Bereiche, Anwendungen und Netzwerke können getestet werden?
  • Ausdrücklich vom Geltungsbereich ausgeschlossen sind: Drittsysteme, Zahlungsanbieter oder Produktionskomponenten, die nicht beeinträchtigt werden dürfen.
  • Zulässige Methoden: Beispielsweise sind Netzwerk- und Anwendungstests erlaubt, Social Engineering oder Denial-of-Service-Angriffe jedoch nicht, es sei denn, dies wurde gesondert vereinbart.
  • Zeitfenster: der Zeitpunkt, an dem der Test stattfindet, damit die Organisation ihn von einem echten Angriff unterscheiden kann.
  • Ansprechpartner: Personen, die erreichbar sind, falls etwas schiefgeht und der Test abgebrochen werden muss.

Ein klar definierter Projektumfang schützt beide Seiten. Der Penetrationstester weiß, was erlaubt ist, und der Kunde weiß, dass die Tests nicht außerhalb der Vereinbarungen durchgeführt werden.

Entschädigung, Haftung und Schadensersatz

Regelung von Freistellung und Haftung in einem Verzicht auf Haftungsansprüche bei Penetrationstests

Dieser Block verteilt die Risiken:

  • Haftungsfreistellung: Der Rechteinhaber erklärt, dass der Penetrationstester mit Genehmigung handelt und stellt ihn von jeglicher Haftung für den Zugriff und die Handlungen im Rahmen dieser Genehmigung frei. Dadurch wird der Test rechtlich abgesichert.
  • Unbeabsichtigte Schäden: Ein Penetrationstest kann zu Fehlfunktionen oder Ausfallzeiten führen. Legen Sie fest, wer dieses Risiko trägt, in der Regel der Auftraggeber, und ob ein Backup- oder Wiederherstellungsplan vorhanden ist.
  • Grenzen der Entschädigung: Vorsätzliche oder grob fahrlässige Schäden sowie Handlungen außerhalb des Geltungsbereichs sind von der Entschädigung ausgeschlossen. Dies muss ausdrücklich festgehalten werden.
  • Haftung des Pentesters: eine angemessene Haftungsbeschränkung in Verbindung mit der gebotenen Sorgfalt und gegebenenfalls einer Berufshaftpflichtversicherung.

Ein Beispiel: Ein KMU lässt sein Kundenportal testen. Die Verzichtserklärung sieht vor, dass der Kunde im Vorfeld eine Datensicherung erstellt, der Test außerhalb der Geschäftszeiten stattfindet und unbeabsichtigte Ausfälle im Rahmen des Tests vom Kunden zu tragen sind. Als ein Test eine vorübergehende Störung verursachte, gab es keine Einwände bezüglich der Rechnung.

Vertraulichkeit, Offenlegung und personenbezogene Daten

Die letzten Bausteine ​​schützen die Informationen und die Beteiligten:

  • Vertraulichkeit: Der Penetrationstester behandelt gefundene Schwachstellen und entdeckte Daten vertraulich, und zwar für einen Zeitraum, der auch nach dem Test andauert.
  • Verantwortungsvolle Offenlegung: Die Ergebnisse werden nur dem Kunden mitgeteilt, nicht veröffentlicht, und es gibt eine Frist für die Behebung.
  • Personenbezogene Daten und DSGVO: Sofern der Test personenbezogene Daten umfasst, gelten die Bestimmungen der DSGVO. Dazu gehören eine Rechtsgrundlage, geeignete Garantien gemäß Artikel 32 DSGVO und in der Regel eine Vereinbarung zur Auftragsverarbeitung. Vereinbaren Sie, dass gefundene personenbezogene Daten nicht gespeichert werden.
  • Rückgabe und Vernichtung: Was geschieht nach dem Test mit den gesammelten Daten und dem Testbericht?

Ehrliche Empfehlung

Rechtsexperte prüft Entwurf einer Verzichtserklärung für Penetrationstests

Für einen einfachen, internen Test von Systemen, die Sie vollständig selbst verwalten – ohne personenbezogene Daten und ohne Systeme von Drittanbietern –, können Sie ein kurzes, unterschriebenes Einwilligungsformular erstellen. Stellen Sie sicher, dass Geltungsbereich, Zeitraum und Unterschriftsberechtigung klar definiert sind. Dies deckt das Minimum ab.

Sobald Drittsysteme, Kundendaten, Produktionsumgebungen oder ein externer Penetrationstester involviert sind, ist die Erstellung einer Verzichtserklärung für Penetrationstests kein einfacher Vorgang mehr. Die Definition des Testumfangs, die Haftungsfreistellung und die Bestimmungen der DSGVO entscheiden darüber, ob der Test rechtmäßig ist und wer im Schadensfall das Risiko trägt. Ein zu weit gefasster Testumfang oder fehlende Zustimmung des Hosting-Anbieters können sowohl den Penetrationstester als auch den Kunden strafrechtlich haftbar machen. Lassen Sie die Verzichtserklärung vor Testbeginn von einem Anwalt erstellen oder prüfen.

Mehr zu Erklärung und Kosten: Pentest-Verzichtserklärung, was eine Pentest-Verzichtserklärung ist und wie man eine Pentest-Verzichtserklärung aufsetzen lässt.

Häufig gestellte Fragen

Was ist der Mindestinhalt einer Verzichtserklärung für Penetrationstests?

Mindestens: die beteiligten Parteien und der Rechteinhaber, der Umfang und die Genehmigung, der Zeitraum, die Freistellung, Bestimmungen zur Haftung und zu Schadensersatz, die Vertraulichkeit, die verantwortungsvolle Offenlegung und der Aspekt der DSGVO, falls personenbezogene Daten betroffen sind.

Warum ist der Umfang der wichtigste Aspekt?

Da die Einwilligung nur innerhalb des vereinbarten Rahmens gilt, fällt jede Penetrationsprüfung außerhalb der vereinbarten Systeme oder Methoden nicht unter die Einwilligung und kann dennoch einen Computerbetrug darstellen, der gemäß Artikel 138ab des niederländischen Strafgesetzbuches strafbar ist.

Muss der Hosting-Anbieter ebenfalls eine Genehmigung erteilen?

Wenn die zu testenden Systeme bei einem Hosting-Anbieter oder in einer Cloud laufen, dann ja. In diesem Fall ist Ihre Organisation nicht Inhaber der Rechte an der zugrunde liegenden Infrastruktur, daher testen Sie auf Systemen Dritter ohne deren Erlaubnis oder Zustimmung.

Wie regelt man die Haftung für unbeabsichtigte Schäden?

Legen Sie fest, wer das Risiko unbeabsichtigter Ausfälle innerhalb des vereinbarten Umfangs trägt, in der Regel der Kunde, und stellen Sie sicher, dass ein Backup- oder Wiederherstellungsplan vorhanden ist. Vorsätzliche oder grob fahrlässige Schäden sowie Handlungen außerhalb des vereinbarten Umfangs sind von der Haftungsfreistellung ausgeschlossen.

Was muss ich in Bezug auf meine personenbezogenen Daten regeln?

Wenn der Test personenbezogene Daten umfasst, gelten die Anforderungen der DSGVO: eine Rechtsgrundlage, geeignete Garantien gemäß Artikel 32 DSGVO und in der Regel eine Vereinbarung zur Auftragsverarbeitung mit dem Penetrationstester. Es muss vereinbart werden, dass gefundene personenbezogene Daten nicht gespeichert werden.

Was halten Sie über die Ergebnisse fest?

Vertraulichkeit und verantwortungsvolle Offenlegung: Der Penetrationstester meldet Schwachstellen ausschließlich dem Kunden, veröffentlicht sie nicht und behandelt die gefundenen Daten vertraulich. Es wird ein Zeitraum für die Behebung der Schwachstellen vereinbart und die Rückgabe oder Vernichtung der Daten sowie des Berichts geregelt.

Kann ich ein Standardmodell verwenden?

Für einen einfachen internen Test Ihrer eigenen Systeme kann eine kurze Erklärung genügen. Sobald jedoch Systeme von Drittanbietern, Kundendaten oder ein externer Penetrationstester involviert sind, ist ein maßgeschneiderter Ansatz ratsam, da erst der Umfang, die Haftungsfreistellung und die DSGVO-Aspekte die Risiken bestimmen.

Bitte beachten Sie: Ein Artikel bietet allgemeine Informationen, Ihre rechtliche Situation kann jedoch anders aussehen.

Ein Vertrag, ein Konflikt oder ein rechtliches Risiko muss stets anhand der Fakten, Dokumente, Beweislage und Interessen beurteilt werden. Sind Sie unsicher? Lassen Sie Ihre Situation prüfen, bevor Sie handeln.

Rechtliche Frage zu diesem Artikel?

Ein Blog bietet zwar Erklärungen, doch Ihre Situation erfordert oft eine konkrete rechtliche Entscheidung. MKB Juristen unterstützt Unternehmer bei Verträgen, Allgemeinen Geschäftsbedingungen, DSGVO-Dokumenten, Arbeitsverträgen, Streitigkeiten und maßgeschneiderten Rechtslösungen.

Erstellung, Überprüfung und Änderung von Verträgen
Rechtliche Unterstützung Hilfe bei Konflikten und Streitigkeiten.
Fachliche Expertise : Spezialisierte Rechtsexperten und Anwälte.
Festpreise. Kostentransparenz im Voraus.

Neueste Artikel

24. August 2026

Was ist ein Influencer-Vertrag? Erklärung und Verwendung

Was ist ein Influencer-Vertrag? Erläuterung der Rolle, wann man einen benötigt und worauf man als Fachexperte achten sollte.

23. August 2026

Was ist ein Scan der Allgemeinen Geschäftsbedingungen? Funktion und rechtliche Bedeutung

Was ist ein AGB-Scan? Erklärung der Funktion, wann Sie ihn benötigen und worauf Sie als KMU achten sollten.

23. August 2026

Entwurf eines Haftungsausschlusses: Das gehört hinein

Sie möchten einen Haftungsausschluss verfassen? Lesen Sie hier, welche Bestandteile enthalten sein sollten, welche Fehler häufig vorkommen und wann Sie einen Anwalt hinzuziehen sollten.

23. August 2026

Erstellung eines Mustervertrags für personenbezogene Daten außerhalb der EU: Dies sollte berücksichtigt werden

Sie erstellen einen Mustervertrag für personenbezogene Daten außerhalb der EU? Lesen Sie, welche Bestandteile enthalten sein sollten, welche Fehler häufig vorkommen und wann Sie einen Anwalt konsultieren sollten.

  • Wir arbeiteten unter anderem für:
  • MKBjuristen.nl Partner
  • MKBjuristen.nl Partner
  • MKBjuristen.nl Partner
  • MKBjuristen.nl Partner
Newsletter für Unternehmer

Erhalten Sie praktische Rechtstipps per E-Mail

Jetzt registrieren

Geben Sie Ihre E-Mail-Adresse ein und erhalten Sie unseren Newsletter.

Kein Spam. Nur Rechtstipps.
Mit Ihrer Registrierung stimmen Sie unserer Datenschutzerklärung.
KMU-Anwälte bei der Handelskammer Quelle: Handelskammer 2019
Kostenlose Beratung