Cyberversicherung oder IT-Haftpflicht: Wer zahlt welchen Schaden?
Von Tim Gorke. Aktualisiert am 26.09.2026. Lesezeit 7 Min.
Die IT-Haftpflicht zahlt, wenn du anderen einen Vermögensschaden verursachst: Programmierfehler, gelöschte Daten beim Kunden, Datenschutzverstoß. Die Cyberversicherung zahlt deine eigenen Kosten nach einem Vorfall: Forensik, Meldung an die Behörde, Information der Betroffenen, Betriebsunterbrechung. Wer Software für andere baut und dabei Kundendaten verarbeitet, braucht meist beides. Der Cyber-Baustein innerhalb der IT-Haftpflicht ist auf 100.000 Euro begrenzt.
Was ist der Unterschied zwischen Cyberversicherung und IT-Haftpflicht?
Die Trennlinie verläuft nicht zwischen Technik und Nicht-Technik, sondern zwischen fremdem und eigenem Schaden.
- IT-Haftpflicht (Fachbegriff: Vermögensschadenhaftpflicht, kurz VSH): Ein Dritter verlangt Geld von dir. Die Police prüft den Anspruch, wehrt ihn ab, wenn er unberechtigt ist, und zahlt, wenn er berechtigt ist.
- Cyberversicherung: Dein eigenes Unternehmen ist getroffen. Die Police übernimmt, was du selbst aufwenden musst, um den Vorfall in den Griff zu bekommen.
Das ist die eine Aufteilung, die du dir merken solltest. Ansprüche Dritter und deren Abwehr laufen über die IT-Haftpflicht. Die eigenen Kosten nach einer Datenpanne laufen über die Cyber-Police: Forensik, Prüfung der Meldepflichten, die 72-Stunden-Meldung an die Aufsichtsbehörde, Information der Betroffenen, Call-Center und Kreditüberwachung.
Wie die IT-Haftpflicht im Detail funktioniert, steht im Guide zur Vermögensschadenhaftpflicht für IT und Software. Den Gegenpart erklärt der Überblick zur Cyberversicherung für Startups.
Welcher Schaden geht auf welche Police?
Acht Situationen, die in unseren Beratungen regelmäßig vorkommen.
| Situation | Zuständige Police | Was übernommen wird |
|---|---|---|
| Bug in deinem Code, der Kunde verliert Umsatz | IT-Haftpflicht | Prüfung, Abwehr unberechtigter Forderungen, Schadenersatz |
| Dein Deployment löscht Daten in der Umgebung des Kunden | IT-Haftpflicht | Wiederherstellungskosten des Kunden als Vermögensschaden |
| Ransomware verschlüsselt deine eigenen Systeme | Cyber | Soforthilfe, Forensik, Wiederherstellung deiner Daten |
| Datenleck: Betroffene fordern Schadenersatz nach Art. 82 DSGVO | IT-Haftpflicht | Abwehr und Zahlung, auch für immaterielle Schäden |
| Datenleck: Meldung, Benachrichtigung, Krisenkommunikation | Cyber | 72-Stunden-Meldung, Information der Betroffenen, Call-Center, Kreditüberwachung |
| Dein eigener Umsatz fällt aus, weil dein Service steht | Cyber | Betriebsunterbrechung, aber nur wenn dieser Baustein vereinbart ist |
| Dein KI-Feature liefert falschen Output, der Kunde entscheidet danach falsch | IT-Haftpflicht | Vermögensschaden des Kunden, kein Fall für die Cyber-Police |
| Streit mit dem Kunden über Leistung oder Rechnung, ohne Haftpflichtfall | Rechtsschutz | Anwalts- und Gerichtskosten, kein Schadenersatz |
Zwei Zeilen werden am häufigsten falsch zugeordnet. Die Betriebsunterbrechung in der Cyber-Police gilt für deinen eigenen Ausfall, nicht für den Ausfall beim Kunden. Und inhaltliche KI-Fehler sind kein Cyber-Vorfall, sondern ein klassischer Beratungs- oder Werkfehler. Was die IT-Haftpflicht bei Halluzinationen, falschem Output und autonomen Agenten konkret trägt, steht im Beitrag zu KI-Fehlern in der IT-Haftpflicht.
Wer zahlt Schadensersatz nach einem Datenleck?
Die Ansprüche der Betroffenen laufen über die IT-Haftpflicht, nicht über die Cyber-Police. Art. 82 DSGVO gibt jeder betroffenen Person einen Anspruch auf Ersatz des materiellen und immateriellen Schadens. Das ist ein Anspruch eines Dritten gegen dich, also ein Haftpflichtfall.
In den Bedingungswerken, die wir geprüft haben, gibt es dafür kein eigenes Datenschutz-Sublimit. Der Anspruch wird aus der Hauptdeckungssumme reguliert. Begrenzt sind je nach Werk nur bestimmte Nebenpunkte wie Vertragsstrafen. Das ist wichtig, weil sich bei einem Leak viele kleine Ansprüche zu einer großen Summe addieren können.
Vor den Ansprüchen kommt die Pflicht zu handeln. Art. 33 DSGVO gibt dir 72 Stunden ab Kenntnis, um eine meldepflichtige Verletzung bei der Aufsichtsbehörde anzuzeigen. Ob eine Meldepflicht überhaupt besteht, muss in dieser Zeit jemand bewerten. Genau diese Arbeit, dazu Forensik, Textentwürfe für die Betroffenen und eine Hotline, übernimmt die Cyber-Police. Sie ist damit in den ersten Tagen die aktivere der beiden Verträge, während die IT-Haftpflicht erst relevant wird, wenn Forderungen eintreffen.
Bei den Bußgeldern sieht es anders aus, und die Unterscheidung lohnt sich:
Das Bußgeld der Datenschutzbehörde gegen dein Unternehmen trägt in Deutschland in aller Regel keine Versicherung. Manche Bedingungswerke enthalten zwar einen Baustein für Datenschutz-Bußgelder, aber nur „soweit rechtlich versicherbar“. Praktisch relevant ist das vor allem bei Bußgeldern im Ausland. Versichert sind dagegen die Schadenersatzansprüche der Betroffenen über die IT-Haftpflicht, die eigenen Kosten nach einer Datenpanne über die Cyber-Police und, je nach Tarif, die Anwaltskosten im Bußgeldverfahren.
Ein Einwand, der fast immer kommt: „Wir haben eine Haftungsbegrenzung in den AGB.“ Die hilft an dieser Stelle nicht. Eine Haftungsbegrenzung wirkt nur gegenüber deinen Vertragspartnern und nur bei einfacher Fahrlässigkeit. Betroffene, die nach Art. 82 DSGVO Schadenersatz fordern, sind keine Vertragspartner von dir. Wie Haftung in einem Startup grundsätzlich entsteht, ordnet der Beitrag zur Haftung für Startups ein. Die Datenschutz-Perspektive vertieft der Guide zu Cyber und Datenschutz.
Bist du doppelt versichert, wenn du beides hast?
Es kann zu Überschneidungen kommen, sie lassen sich aber sauber auflösen. Viele Cyber-Policen enthalten ein eigenes Haftpflichtmodul für Drittschäden aus einem Cybervorfall. Genau dafür hast du in der IT-Haftpflicht bereits Deckung.
Drei Punkte helfen bei der Entscheidung:
- Liegen beide Verträge bei einem Versicherer, greift in der Regel eine Kumulklausel: Die Summen addieren sich nicht, es gilt die höchste vereinbarte Summe und der niedrigere Selbstbehalt.
- Das Haftpflichtmodul der Cyber-Police kann man abwählen. Dann laufen alle Drittschäden über die IT-Haftpflicht, und du hast einen Ansprechpartner im Schadenfall.
- Der Cyber-Baustein wird je nach Versicherer als eigene Summe geführt oder als Entschädigungsgrenze innerhalb der Haftpflichtsumme. Das ist ein echter Unterschied und steht im Angebot.
Aus unserer Beratung: Ein SaaS-Team mit Chat-Plattform und KI-Übersetzung arbeitet als Auftragsverarbeiter für seine Kunden und wollte wissen, ob es alles bündeln soll. Wir haben IT-Haftpflicht, D&O und Cyber bei einem Versicherer platziert und das Haftpflichtmodul der Cyber abgewählt. Ergebnis: keine Doppelversicherung, eine klare Zuständigkeit, ein Ansprechpartner.
Brauchst du als Startup wirklich beides?
Das hängt an zwei Fragen: Baust du etwas für andere, und verarbeitest du fremde Daten?
- Du entwickelst Software, berätst oder betreibst einen Service für Kunden: Die IT-Haftpflicht ist die Basis. Ohne sie bist du im B2B-Geschäft oft nicht vertragsfähig.
- Du verarbeitest personenbezogene Daten deiner Kunden oder deren Endnutzer: Die Cyber-Police deckt die Kosten, die bei dir anfallen, bevor überhaupt jemand einen Anspruch stellt.
- Du bist noch sehr klein und dein Umsatz hängt nicht an einer permanent laufenden Plattform: Die Betriebsunterbrechung in der Cyber bringt dir wenig. Sie lohnt sich, sobald Ausfallzeit direkt Umsatz kostet.
Für den Einstieg reicht oft der Cyber-Baustein im IT-Haftpflicht-Paket mit 100.000 Euro. Ab dem ersten Enterprise-Kunden, ab größeren Datenbeständen oder wenn ein Vertrag höhere Summen verlangt, wird die eigene Police zur besseren Lösung. Welche Bausteine in welcher Phase sinnvoll sind, zeigt der Überblick zur IT-Versicherung für Startups.
Ein Detail, das beim Vergleich oft untergeht: Die Deckungssumme der Cyber-Police ist selten eine einzige große Zahl. Für die Eigenschadenpositionen gelten je nach Versicherer eigene Grenzen, in den von uns geprüften Werken zwischen 125.000 und 300.000 Euro je Position. Die für dich relevante Zahl steht also nicht auf der Titelseite des Angebots, sondern in der Aufstellung der Bausteine.
Welche Kosten kommen auf dich zu: Cyber-Baustein oder eigene Police?
Alle Werte sind Jahresbeiträge brutto aus echten Angeboten, jeweils mit Rahmendaten und Stand.
| Deckungssumme | Rahmen | Beitrag brutto im Jahr | Stand |
|---|---|---|---|
| 100.000 € | Cyber-Baustein innerhalb der IT-Haftpflicht | rund 96 € | 08/2026 |
| 100.000 € | eigene Police, mit Betriebsunterbrechung, 1.000 € Selbstbehalt, Umsatz bis 150.000 € | 404,60 € | 07/2026 |
| 500.000 € | eigene Police, Umsatz 100.000 €, ohne Betriebsunterbrechung | 623,56 € | 09/2026 |
| 500.000 € | eigene Police, Umsatz 100.000 €, mit Betriebsunterbrechung | 740,48 € | 09/2026 |
| 500.000 € | eigene Police, Umsatz bis 250.000 € | 723,22 € bzw. 731,85 € | 08/2026 |
| 1 Mio. € | eigene Police, ohne Betriebsunterbrechung, Umsatz 50.000 € | 754,27 € bzw. 666,40 € | 09/2026 |
Drei Dinge liest du aus der Tabelle heraus. Erstens ist der Baustein im Paket sehr günstig, endet aber bei 100.000 Euro. Zweitens gibt es 500.000 Euro nur als eigene Police, in einem geprüften Angebot für 621,77 Euro brutto inklusive Betriebsunterbrechung (Stand 07/2026). Drittens kostet die Betriebsunterbrechung bei gleicher Summe und gleichem Umsatz 116,92 Euro im Jahr mehr, das ist der Abstand zwischen 623,56 und 740,48 Euro.
Dass zwei Zeilen mit derselben Deckungssumme unterschiedliche Beiträge zeigen, liegt an Umsatz, Selbstbehalt und Versicherer. Ein Vergleich über den reinen Beitrag greift deshalb zu kurz.
Und was ist mit der Rechtsschutzversicherung?
Der Rechtsschutz übernimmt die Kosten deiner Rechtsstreitigkeiten, nicht den Schadenersatz selbst. Anwalt, Gericht, Gutachter: ja. Die Summe, die du am Ende an den Gegner zahlst: nein.
Damit ist er keine Doppelversicherung zur Cyber-Police, sondern die Ergänzung. Die Cyber deckt den Vorfall, der Rechtsschutz deckt den Streit, und die IT-Haftpflicht bringt ihre eigene Abwehr unberechtigter Ansprüche mit, die dort passiver Rechtsschutz heißt. Wo die Grenzen im Alltag liegen, steht im Guide zum Rechtsschutz für Startups.
Wie gehst du das jetzt an?
- Schau in dein bestehendes Angebot: Ist die Cyber-Summe eine eigene Summe oder eine Entschädigungsgrenze innerhalb der Haftpflichtsumme?
- Prüfe, ob das Haftpflichtmodul deiner Cyber-Police doppelt zu dem läuft, was die IT-Haftpflicht schon abdeckt.
- Klär, ob deine Kundenverträge eine Mindestdeckungssumme vorgeben. Das entscheidet öfter über die Summe als dein eigenes Risikogefühl.
- Entscheide bei der Betriebsunterbrechung ehrlich, ob Ausfallzeit dich wirklich Umsatz kostet.
Stand 09/2026. Maßgeblich sind die Bedingungen und der Versicherungsschein deines Vertrags.
Haeufige Fragen
Was ist der Unterschied zwischen Cyberversicherung und IT-Haftpflicht?
Die IT-Haftpflicht, auch Vermögensschadenhaftpflicht genannt, greift bei Ansprüchen Dritter gegen dich: Programmierfehler, gelöschte Kundendaten, Datenschutzverstoß. Sie prüft, wehrt unberechtigte Forderungen ab und zahlt berechtigte. Die Cyberversicherung greift, wenn dein eigenes Unternehmen getroffen ist, und übernimmt deine Kosten: Forensik, Wiederherstellung, Meldung an die Behörde, Information der Betroffenen und je nach Vereinbarung die Betriebsunterbrechung.
Zahlt die Cyberversicherung, wenn mein Code beim Kunden einen Schaden verursacht?
Nein, das ist ein Fall für die IT-Haftpflicht. Ein Bug, ein fehlerhaftes Deployment oder ein falscher KI-Output verursacht einen Vermögensschaden bei einem Dritten. Die Cyberversicherung deckt dagegen deine eigenen Kosten nach einem Vorfall in deinen Systemen. Auch die Betriebsunterbrechung in der Cyber-Police gilt nur für deinen eigenen Ausfall, nicht für den Ausfall beim Kunden.
Wer zahlt DSGVO-Schadensersatz an Betroffene?
Ansprüche von Betroffenen nach Art. 82 DSGVO laufen über die IT-Haftpflicht, weil es Ansprüche Dritter gegen dein Unternehmen sind. Versichert sind materielle und immaterielle Schäden. In den geprüften Bedingungswerken gibt es dafür kein eigenes Datenschutz-Sublimit, der Anspruch wird aus der Hauptdeckungssumme reguliert. Eine Haftungsbegrenzung in deinen AGB hilft hier nicht, weil Betroffene keine Vertragspartner sind.
Sind DSGVO-Bußgelder versichert?
Ein Bußgeld der Datenschutzbehörde gegen dein Unternehmen trägt in Deutschland in aller Regel keine Versicherung. Manche Bedingungswerke enthalten einen Baustein dafür, aber nur soweit rechtlich versicherbar, praktisch relevant ist das vor allem im Ausland. Versichert sind dagegen die Schadenersatzansprüche der Betroffenen, die eigenen Kosten nach der Datenpanne und je nach Tarif die Anwaltskosten im Bußgeldverfahren.
Brauche ich eine Cyberversicherung, wenn ich schon eine IT-Haftpflicht habe?
Sobald du personenbezogene Daten verarbeitest, in der Regel ja. Die IT-Haftpflicht zahlt Ansprüche Dritter, sie zahlt aber nicht Forensik, Meldung und Benachrichtigung der Betroffenen. Für den Einstieg reicht oft der Cyber-Baustein im Paket mit 100.000 Euro Deckungssumme. Höhere Summen wie 500.000 Euro gibt es nur als eigene Police.
Zahlt die Rechtsschutzversicherung Schadenersatz?
Nein. Der Rechtsschutz übernimmt die Kosten deiner Rechtsstreitigkeiten, also Anwalt, Gericht und Gutachter, nicht den Schadenersatz selbst. Den zahlt bei berechtigten Ansprüchen die Haftpflichtversicherung. Cyber, IT-Haftpflicht und Rechtsschutz überschneiden sich dabei nicht: Die Cyber deckt den Vorfall, die Haftpflicht den Anspruch und dessen Abwehr, der Rechtsschutz den Streit.