Datenleck: Was tun als Betroffener? Der komplette Handlungsleitfaden
Ihre E-Mail-Adresse, Ihr Passwort oder sogar Ihre Kontodaten tauchen im Darknet auf? Datenlecks gehören 2026 leider zum Alltag. Laut Bundesamt für Sicherheit in der Informationstechnik (BSI) waren allein in den letzten zwölf Monaten Millionen deutscher Nutzerkonten von Datenpannen betroffen. Doch was können Sie als Betroffener konkret tun? Dieser Leitfaden zeigt Ihnen Schritt für Schritt, wie Sie richtig reagieren, Ihre Rechte durchsetzen und zukünftige Schäden vermeiden.
Was ist ein Datenleck? Eine kurze Definition
Ein Datenleck (auch Data Breach genannt) ist ein Sicherheitsvorfall, bei dem personenbezogene Daten unbefugt eingesehen, kopiert, gestohlen oder veröffentlicht werden. Die Datenschutz-Grundverordnung (DSGVO) spricht in Artikel 4 Nr. 12 von einer „Verletzung des Schutzes personenbezogener Daten".
Typische Beispiele sind:
- Hackerangriffe auf Unternehmensdatenbanken
- Verlust von Laptops oder USB-Sticks mit Kundendaten
- Fehlkonfigurierte Cloud-Server, die öffentlich zugänglich sind
- Phishing-Attacken auf Mitarbeiter
- Insider-Bedrohungen durch ehemalige Mitarbeiter
Woran erkenne ich, dass ich von einem Datenleck betroffen bin?
Nicht immer werden Sie direkt vom betroffenen Unternehmen informiert. Es gibt jedoch mehrere Anzeichen und Prüfmöglichkeiten:
Direkte Benachrichtigung nach DSGVO
Nach Artikel 34 DSGVO ist ein Unternehmen verpflichtet, Sie innerhalb von 72 Stunden zu informieren, wenn ein Datenleck ein hohes Risiko für Ihre Rechte und Freiheiten darstellt. Die Benachrichtigung muss klar und verständlich erfolgen und konkrete Handlungsempfehlungen enthalten.
Selbst prüfen mit HIBP und Identity Leak Checkern
Es gibt kostenlose Dienste, mit denen Sie prüfen können, ob Ihre Daten in bekannten Datenlecks aufgetaucht sind:
- Have I Been Pwned (haveibeenpwned.com): Der bekannteste Dienst, betrieben von Sicherheitsforscher Troy Hunt.
- Identity Leak Checker des HPI: Kostenloser Service des Hasso-Plattner-Instituts in Potsdam.
- Firefox Monitor: Von Mozilla angeboten, basiert auf HIBP-Daten.
Verdächtige Aktivitäten
Weitere Warnsignale sind ungewöhnliche Login-Benachrichtigungen, unbekannte Abbuchungen auf Ihrem Konto, plötzlich vermehrt Spam- oder Phishing-Mails sowie Passwort-Reset-Mails für Konten, die Sie nicht angefordert haben.
Sofortmaßnahmen: Was Sie in den ersten 24 Stunden tun sollten
Zeit ist bei einem Datenleck entscheidend. Je schneller Sie handeln, desto geringer der potenzielle Schaden.
1. Passwörter sofort ändern
Ändern Sie umgehend das Passwort des betroffenen Kontos. Falls Sie dieses Passwort auch für andere Dienste verwendet haben (was Sie unbedingt vermeiden sollten), ändern Sie es dort ebenfalls. Nutzen Sie einen Passwort-Manager wie Bitwarden, KeePass oder 1Password, um für jedes Konto ein einzigartiges, starkes Passwort zu generieren.
2. Zwei-Faktor-Authentifizierung aktivieren
Aktivieren Sie überall dort, wo es möglich ist, die Zwei-Faktor-Authentifizierung (2FA). Bevorzugen Sie Authenticator-Apps (z. B. Aegis, Authy) gegenüber SMS-Codes, da SMS anfällig für SIM-Swapping sind.
3. Kreditinstitute informieren
Wenn Bank- oder Kreditkartendaten betroffen sind, sperren Sie sofort die betroffenen Karten über den Sperr-Notruf 116 116. Beobachten Sie Ihre Kontoauszüge in den kommenden Wochen besonders genau.
4. Screenshots und Beweise sichern
Dokumentieren Sie alles: die Benachrichtigung des Unternehmens, Screenshots verdächtiger Aktivitäten, E-Mail-Korrespondenz. Diese Beweise benötigen Sie später möglicherweise für Beschwerden oder Schadensersatzforderungen.
5. Betroffene Konten überprüfen
Loggen Sie sich in alle betroffenen Konten ein und prüfen Sie:
- Angemeldete Geräte und Sitzungen (unbekannte abmelden)
- Weiterleitungsregeln in E-Mail-Konten (Angreifer richten diese oft heimlich ein)
- Verknüpfte Drittanbieter-Apps
- Hinterlegte Kontaktdaten und Wiederherstellungsoptionen
Ihre Rechte nach der DSGVO als Betroffener
Die DSGVO gibt Ihnen als Betroffenem umfangreiche Rechte, die viele Bürger nicht kennen oder ausreichend nutzen.
Auskunftsrecht (Art. 15 DSGVO)
Sie haben das Recht zu erfahren, welche Daten das Unternehmen über Sie speichert, an wen diese weitergegeben wurden und wie lange sie gespeichert werden. Die Antwort muss innerhalb eines Monats erfolgen und ist kostenfrei.
Recht auf Löschung (Art. 17 DSGVO)
Sie können die Löschung Ihrer Daten verlangen, insbesondere wenn diese unrechtmäßig verarbeitet wurden. Wie Sie dieses Recht konkret umsetzen, erfahren Sie in unserem Ratgeber Recht auf Vergessenwerden: So stellen Sie den Antrag richtig.
Recht auf Schadensersatz (Art. 82 DSGVO)
Bei einem Datenleck steht Ihnen unter Umständen Schadensersatz zu – auch für immaterielle Schäden wie Kontrollverlust, Angst oder Rufschädigung. Deutsche Gerichte haben in den letzten Jahren mehrfach Schadensersatz zwischen 100 und 5.000 Euro zugesprochen. Der Europäische Gerichtshof hat 2023 klargestellt, dass bereits die Sorge vor Missbrauch einen ersatzfähigen Schaden darstellen kann.
Beschwerderecht (Art. 77 DSGVO)
Sie können sich kostenlos bei der zuständigen Datenschutzaufsichtsbehörde beschweren. In Deutschland sind das die Landesdatenschutzbeauftragten und der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) für Bundesbehörden und Telekommunikationsanbieter.
Beschwerde bei der Datenschutzbehörde: So gehen Sie vor
Eine Beschwerde bei der Aufsichtsbehörde ist eines der wirksamsten Mittel gegen nachlässige Unternehmen.
- Zuständige Behörde ermitteln: In der Regel die Datenschutzbehörde des Bundeslandes, in dem das Unternehmen seinen Sitz hat.
- Sachverhalt schildern: Erklären Sie klar und chronologisch, was passiert ist.
- Beweise beifügen: Screenshots, Korrespondenz, Zeitpunkte.
- Konkrete Verstöße benennen: Beispielsweise verspätete Benachrichtigung (Art. 33/34 DSGVO) oder unzureichende technische Maßnahmen (Art. 32 DSGVO).
- Auf Antwort warten: Die Behörde muss Sie über den Fortgang informieren. Bei Untätigkeit können Sie Klage vor dem Verwaltungsgericht erheben.
Schadensersatz durchsetzen: Ihre Optionen
Für die Durchsetzung von Schadensersatz haben Sie mehrere Wege:
Vergleich der Durchsetzungsoptionen
| Option | Kosten | Erfolgsaussicht | Aufwand |
|---|---|---|---|
| Eigene Forderung per Anwaltsschreiben | 150–500 € | Mittel | Niedrig |
| Klage vor dem Amtsgericht | Gebühren + Anwalt (Rechtsschutz sinnvoll) | Zunehmend hoch | Mittel |
| Legal-Tech-Anbieter (z. B. RightNow) | Meist Erfolgsprovision 20–35 % | Hoch | Sehr niedrig |
| Musterfeststellungsklage / Verbandsklage | Kostenlos | Abhängig vom Verfahren | Sehr niedrig |
Wichtige Urteile im Überblick
Deutsche Gerichte werden in Datenschutzfällen zunehmend verbraucherfreundlich. Nach dem Facebook-Scraping-Vorfall 2021 wurden zahlreiche Klagen mit 300 bis 1.200 Euro Schadensersatz erfolgreich. Der BGH hat 2024 die Anforderungen an den Nachweis eines immateriellen Schadens deutlich gesenkt.
Präventive Maßnahmen: So schützen Sie sich zukünftig
Auch wenn Sie ein Datenleck nie zu 100 % verhindern können, lassen sich Risiken deutlich reduzieren.
Digitale Hygiene etablieren
- Passwort-Manager nutzen: Für jeden Dienst ein einzigartiges Passwort.
- 2FA überall aktivieren: Idealerweise mit Hardware-Token (YubiKey) oder Authenticator-App.
- E-Mail-Aliase verwenden: Dienste wie SimpleLogin oder AnonAddy schützen Ihre Haupt-E-Mail-Adresse.
- Datensparsamkeit üben: Geben Sie nur die wirklich notwendigen Daten preis.
Digitale Spuren minimieren
Je weniger Daten über Sie im Netz kursieren, desto weniger können bei einem Datenleck kompromittiert werden. Prüfen Sie regelmäßig, was Google über Sie weiß, und löschen Sie nicht mehr benötigte Konten konsequent.
Sichere Links teilen
Wenn Sie sensible Informationen oder Links weitergeben, sollten Sie auf datenschutzfreundliche Dienste zurückgreifen. Der Kurzlink-Dienst Lunyb bietet beispielsweise Passwortschutz, Ablaufdaten und detaillierte Klick-Analysen, ohne Nutzerdaten an Dritte weiterzugeben – eine sinnvolle Alternative zu Anbietern, die Ihre Daten monetarisieren. Einen Vergleich verschiedener Dienste finden Sie im Artikel Bitly vs TinyURL: Welcher URL-Kürzungsdienst ist besser 2026?.
Netzwerkschutz und verschlüsseltes DNS
Nutzen Sie verschlüsseltes DNS (DoH oder DoT) über Anbieter wie Quad9 oder Cloudflare 1.1.1.1. Das verhindert, dass Ihr Internetanbieter oder Angreifer im WLAN Ihre DNS-Anfragen mitlesen können. Kombinieren Sie dies mit einem datenschutzfreundlichen Browser wie Firefox mit gehärteten Einstellungen oder Brave.
Spezialfall: Identitätsdiebstahl nach einem Datenleck
Wenn nach einem Datenleck Ihre Identität missbraucht wird – etwa durch Bestellungen auf Ihren Namen, eröffnete Konten oder aufgenommene Kredite – gelten zusätzliche Regeln.
Notfallplan bei Identitätsdiebstahl
- Strafanzeige erstatten: Bei jeder Polizeidienststelle oder online über die Onlinewachen der Bundesländer.
- SCHUFA-Selbstauskunft einholen: Um festzustellen, ob unerlaubt Verträge auf Ihren Namen abgeschlossen wurden.
- SCHUFA-Sperrvermerk beantragen: Verhindert weitere Bonitätsabfragen ohne Ihre Zustimmung.
- Betroffene Unternehmen informieren: Widersprechen Sie Forderungen schriftlich mit Verweis auf den Identitätsdiebstahl.
- Rechtsanwalt konsultieren: Bei komplexen Fällen oder hohen Forderungen unverzichtbar.
Umgang mit Spam-Wellen
Nach einem Datenleck folgen oft massive Spam- und Betrugswellen. Wie Sie sich effektiv gegen ungewollte Anrufe wehren, lesen Sie im Ratgeber Spam-Anrufe blockieren: So geht's 2026.
Was Unternehmen bei einem Datenleck tun müssen
Zum besseren Verständnis Ihrer Rechte hilft es zu wissen, welche Pflichten Unternehmen haben:
| Pflicht | Frist | Rechtsgrundlage |
|---|---|---|
| Meldung an Aufsichtsbehörde | 72 Stunden | Art. 33 DSGVO |
| Benachrichtigung Betroffener bei hohem Risiko | Unverzüglich | Art. 34 DSGVO |
| Dokumentation des Vorfalls | Dauerhaft | Art. 33 Abs. 5 DSGVO |
| Ergreifung von Gegenmaßnahmen | Sofort | Art. 32 DSGVO |
Bei Verstößen drohen Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes. Mit dem KI-Gesetz der EU kommen zusätzliche Pflichten hinzu, wenn KI-Systeme betroffen sind.
Pros und Cons: Eigene Klage vs. Legal-Tech-Anbieter
Eigene Klage
Vorteile:
- Voller Schadensersatz ohne Provision
- Individuelle Argumentation möglich
- Direkter Kontakt zu Anwalt und Gericht
Nachteile:
- Vorschussrisiko bei fehlender Rechtsschutzversicherung
- Hoher Zeitaufwand
- Erfordert juristisches Grundverständnis
Legal-Tech-Anbieter
Vorteile:
- Kein finanzielles Risiko (Erfolgsbasis)
- Minimaler Zeitaufwand für Sie
- Erfahrung mit Massenverfahren
Nachteile:
- Provision reduziert Ihren Auszahlungsbetrag deutlich
- Weniger Individualität
- Nicht jeder Fall wird angenommen
Häufig gestellte Fragen (FAQ)
Wie lange habe ich Zeit, Schadensersatz nach einem Datenleck zu fordern?
Grundsätzlich gilt die regelmäßige Verjährungsfrist von drei Jahren nach § 195 BGB. Sie beginnt am Ende des Jahres, in dem Sie vom Datenleck und vom Verantwortlichen Kenntnis erlangt haben. Warten Sie jedoch nicht zu lange – frühzeitiges Handeln erhöht die Erfolgsaussichten deutlich.
Muss ich einen konkreten Schaden nachweisen, um Schadensersatz zu bekommen?
Nach der aktuellen Rechtsprechung des EuGH und BGH reicht bereits ein spürbarer Kontrollverlust oder die begründete Sorge vor Datenmissbrauch aus. Ein finanzieller Schaden muss nicht zwingend eingetreten sein, um immateriellen Schadensersatz zu erhalten.
Was kostet mich eine Beschwerde bei der Datenschutzbehörde?
Die Beschwerde bei der zuständigen Datenschutzaufsichtsbehörde ist für Sie als Betroffenen komplett kostenfrei. Sie können sie schriftlich, per E-Mail oder oft auch über Online-Formulare einreichen. Ein Anwalt ist nicht erforderlich.
Kann ich mein Passwort weiterverwenden, wenn nur der Anbieter, aber nicht mein Konto gehackt wurde?
Nein, das sollten Sie nicht. Auch wenn Ihr Konto nicht direkt betroffen scheint, könnten Passwort-Hashes gestohlen worden sein, die Angreifer offline knacken. Ändern Sie das Passwort umgehend – und überall dort, wo Sie es ebenfalls verwendet haben.
Wie erkenne ich Phishing-Mails, die auf ein Datenleck folgen?
Achten Sie auf Absenderadressen (oft leicht verändert), fehlerhafte Anreden, Dringlichkeitsdruck („Handeln Sie sofort!"), verdächtige Links (Mauszeiger darüber halten, ohne zu klicken) und Aufforderungen zur Eingabe von Zugangsdaten. Öffnen Sie im Zweifel die Website des Anbieters direkt über den Browser statt über den Link.
Fazit: Handeln statt resignieren
Ein Datenleck ist ärgerlich, aber keineswegs ein Grund, resigniert zu akzeptieren, dass Ihre Daten kompromittiert wurden. Die DSGVO gibt Ihnen als Betroffenem starke Rechte – von der Auskunft über die Löschung bis hin zum Schadensersatz. Wichtig ist, dass Sie schnell und strukturiert reagieren: Passwörter ändern, 2FA aktivieren, Beweise sichern und gegebenenfalls Beschwerde einreichen oder Schadensersatz fordern.
Präventiv sollten Sie digitale Hygiene zur Gewohnheit machen: einzigartige Passwörter, Zwei-Faktor-Authentifizierung, datensparsame Diensteauswahl und regelmäßige Kontrollen mit Leak-Checkern. Je weniger Angriffsfläche Sie bieten, desto besser sind Sie geschützt, wenn der nächste Datenskandal Schlagzeilen macht.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
Was Google über Sie weiß: Der komplette Datenschutz-Guide 2026
Google sammelt umfangreiche Daten über jeden Nutzer – vom Suchverlauf über Standorte bis zu Werbeinteressen. Dieser Guide zeigt, welche Informationen der Konzern über Sie gespeichert hat, wie Sie diese einsehen und effektiv löschen können.
Ist mein Handy gehackt? 10 Warnzeichen und was Sie tun können
Ist Ihr Smartphone womöglich gehackt? Wir zeigen die 10 wichtigsten Warnzeichen für Schadsoftware, Spyware und Fernsteuerung - inklusive konkreter Sofortmaßnahmen für Android und iPhone. So schützen Sie Ihre Daten und Konten wirksam vor Angreifern.
QR-Code-Betrug: So schützen Sie sich vor Quishing 2026
QR-Code-Betrug, auch Quishing genannt, ist eine der am schnellsten wachsenden Cyberbedrohungen in Deutschland. Erfahren Sie, welche Betrugsmaschen aktuell kursieren und wie Sie sich mit praktischen Schutzmaßnahmen wirksam vor manipulierten QR-Codes schützen können.
Passwortsicherheit: Der ultimative Leitfaden 2026
Ein umfassender Leitfaden zur Passwortsicherheit 2026: Von starken Passwörtern über Passwort-Manager bis hin zu Passkeys und Zwei-Faktor-Authentifizierung. Erfahren Sie, wie Sie Ihre digitalen Konten wirksam nach BSI-Empfehlungen schützen und die häufigsten Fehler vermeiden.