facebook-pixel

Datenleck: Was tun als Betroffener? Der komplette Handlungsleitfaden

L
Lunyb Sicherheitsteam
··8 min read

Ihre E-Mail-Adresse, Ihr Passwort oder sogar Ihre Kontodaten tauchen im Darknet auf? Datenlecks gehören 2026 leider zum Alltag. Laut Bundesamt für Sicherheit in der Informationstechnik (BSI) waren allein in den letzten zwölf Monaten Millionen deutscher Nutzerkonten von Datenpannen betroffen. Doch was können Sie als Betroffener konkret tun? Dieser Leitfaden zeigt Ihnen Schritt für Schritt, wie Sie richtig reagieren, Ihre Rechte durchsetzen und zukünftige Schäden vermeiden.

Was ist ein Datenleck? Eine kurze Definition

Ein Datenleck (auch Data Breach genannt) ist ein Sicherheitsvorfall, bei dem personenbezogene Daten unbefugt eingesehen, kopiert, gestohlen oder veröffentlicht werden. Die Datenschutz-Grundverordnung (DSGVO) spricht in Artikel 4 Nr. 12 von einer „Verletzung des Schutzes personenbezogener Daten".

Typische Beispiele sind:

  • Hackerangriffe auf Unternehmensdatenbanken
  • Verlust von Laptops oder USB-Sticks mit Kundendaten
  • Fehlkonfigurierte Cloud-Server, die öffentlich zugänglich sind
  • Phishing-Attacken auf Mitarbeiter
  • Insider-Bedrohungen durch ehemalige Mitarbeiter

Woran erkenne ich, dass ich von einem Datenleck betroffen bin?

Nicht immer werden Sie direkt vom betroffenen Unternehmen informiert. Es gibt jedoch mehrere Anzeichen und Prüfmöglichkeiten:

Direkte Benachrichtigung nach DSGVO

Nach Artikel 34 DSGVO ist ein Unternehmen verpflichtet, Sie innerhalb von 72 Stunden zu informieren, wenn ein Datenleck ein hohes Risiko für Ihre Rechte und Freiheiten darstellt. Die Benachrichtigung muss klar und verständlich erfolgen und konkrete Handlungsempfehlungen enthalten.

Selbst prüfen mit HIBP und Identity Leak Checkern

Es gibt kostenlose Dienste, mit denen Sie prüfen können, ob Ihre Daten in bekannten Datenlecks aufgetaucht sind:

  1. Have I Been Pwned (haveibeenpwned.com): Der bekannteste Dienst, betrieben von Sicherheitsforscher Troy Hunt.
  2. Identity Leak Checker des HPI: Kostenloser Service des Hasso-Plattner-Instituts in Potsdam.
  3. Firefox Monitor: Von Mozilla angeboten, basiert auf HIBP-Daten.

Verdächtige Aktivitäten

Weitere Warnsignale sind ungewöhnliche Login-Benachrichtigungen, unbekannte Abbuchungen auf Ihrem Konto, plötzlich vermehrt Spam- oder Phishing-Mails sowie Passwort-Reset-Mails für Konten, die Sie nicht angefordert haben.

Sofortmaßnahmen: Was Sie in den ersten 24 Stunden tun sollten

Zeit ist bei einem Datenleck entscheidend. Je schneller Sie handeln, desto geringer der potenzielle Schaden.

1. Passwörter sofort ändern

Ändern Sie umgehend das Passwort des betroffenen Kontos. Falls Sie dieses Passwort auch für andere Dienste verwendet haben (was Sie unbedingt vermeiden sollten), ändern Sie es dort ebenfalls. Nutzen Sie einen Passwort-Manager wie Bitwarden, KeePass oder 1Password, um für jedes Konto ein einzigartiges, starkes Passwort zu generieren.

2. Zwei-Faktor-Authentifizierung aktivieren

Aktivieren Sie überall dort, wo es möglich ist, die Zwei-Faktor-Authentifizierung (2FA). Bevorzugen Sie Authenticator-Apps (z. B. Aegis, Authy) gegenüber SMS-Codes, da SMS anfällig für SIM-Swapping sind.

3. Kreditinstitute informieren

Wenn Bank- oder Kreditkartendaten betroffen sind, sperren Sie sofort die betroffenen Karten über den Sperr-Notruf 116 116. Beobachten Sie Ihre Kontoauszüge in den kommenden Wochen besonders genau.

4. Screenshots und Beweise sichern

Dokumentieren Sie alles: die Benachrichtigung des Unternehmens, Screenshots verdächtiger Aktivitäten, E-Mail-Korrespondenz. Diese Beweise benötigen Sie später möglicherweise für Beschwerden oder Schadensersatzforderungen.

5. Betroffene Konten überprüfen

Loggen Sie sich in alle betroffenen Konten ein und prüfen Sie:

  • Angemeldete Geräte und Sitzungen (unbekannte abmelden)
  • Weiterleitungsregeln in E-Mail-Konten (Angreifer richten diese oft heimlich ein)
  • Verknüpfte Drittanbieter-Apps
  • Hinterlegte Kontaktdaten und Wiederherstellungsoptionen

Ihre Rechte nach der DSGVO als Betroffener

Die DSGVO gibt Ihnen als Betroffenem umfangreiche Rechte, die viele Bürger nicht kennen oder ausreichend nutzen.

Auskunftsrecht (Art. 15 DSGVO)

Sie haben das Recht zu erfahren, welche Daten das Unternehmen über Sie speichert, an wen diese weitergegeben wurden und wie lange sie gespeichert werden. Die Antwort muss innerhalb eines Monats erfolgen und ist kostenfrei.

Recht auf Löschung (Art. 17 DSGVO)

Sie können die Löschung Ihrer Daten verlangen, insbesondere wenn diese unrechtmäßig verarbeitet wurden. Wie Sie dieses Recht konkret umsetzen, erfahren Sie in unserem Ratgeber Recht auf Vergessenwerden: So stellen Sie den Antrag richtig.

Recht auf Schadensersatz (Art. 82 DSGVO)

Bei einem Datenleck steht Ihnen unter Umständen Schadensersatz zu – auch für immaterielle Schäden wie Kontrollverlust, Angst oder Rufschädigung. Deutsche Gerichte haben in den letzten Jahren mehrfach Schadensersatz zwischen 100 und 5.000 Euro zugesprochen. Der Europäische Gerichtshof hat 2023 klargestellt, dass bereits die Sorge vor Missbrauch einen ersatzfähigen Schaden darstellen kann.

Beschwerderecht (Art. 77 DSGVO)

Sie können sich kostenlos bei der zuständigen Datenschutzaufsichtsbehörde beschweren. In Deutschland sind das die Landesdatenschutzbeauftragten und der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) für Bundesbehörden und Telekommunikationsanbieter.

Beschwerde bei der Datenschutzbehörde: So gehen Sie vor

Eine Beschwerde bei der Aufsichtsbehörde ist eines der wirksamsten Mittel gegen nachlässige Unternehmen.

  1. Zuständige Behörde ermitteln: In der Regel die Datenschutzbehörde des Bundeslandes, in dem das Unternehmen seinen Sitz hat.
  2. Sachverhalt schildern: Erklären Sie klar und chronologisch, was passiert ist.
  3. Beweise beifügen: Screenshots, Korrespondenz, Zeitpunkte.
  4. Konkrete Verstöße benennen: Beispielsweise verspätete Benachrichtigung (Art. 33/34 DSGVO) oder unzureichende technische Maßnahmen (Art. 32 DSGVO).
  5. Auf Antwort warten: Die Behörde muss Sie über den Fortgang informieren. Bei Untätigkeit können Sie Klage vor dem Verwaltungsgericht erheben.

Schadensersatz durchsetzen: Ihre Optionen

Für die Durchsetzung von Schadensersatz haben Sie mehrere Wege:

Vergleich der Durchsetzungsoptionen

OptionKostenErfolgsaussichtAufwand
Eigene Forderung per Anwaltsschreiben150–500 €MittelNiedrig
Klage vor dem AmtsgerichtGebühren + Anwalt (Rechtsschutz sinnvoll)Zunehmend hochMittel
Legal-Tech-Anbieter (z. B. RightNow)Meist Erfolgsprovision 20–35 %HochSehr niedrig
Musterfeststellungsklage / VerbandsklageKostenlosAbhängig vom VerfahrenSehr niedrig

Wichtige Urteile im Überblick

Deutsche Gerichte werden in Datenschutzfällen zunehmend verbraucherfreundlich. Nach dem Facebook-Scraping-Vorfall 2021 wurden zahlreiche Klagen mit 300 bis 1.200 Euro Schadensersatz erfolgreich. Der BGH hat 2024 die Anforderungen an den Nachweis eines immateriellen Schadens deutlich gesenkt.

Präventive Maßnahmen: So schützen Sie sich zukünftig

Auch wenn Sie ein Datenleck nie zu 100 % verhindern können, lassen sich Risiken deutlich reduzieren.

Digitale Hygiene etablieren

  • Passwort-Manager nutzen: Für jeden Dienst ein einzigartiges Passwort.
  • 2FA überall aktivieren: Idealerweise mit Hardware-Token (YubiKey) oder Authenticator-App.
  • E-Mail-Aliase verwenden: Dienste wie SimpleLogin oder AnonAddy schützen Ihre Haupt-E-Mail-Adresse.
  • Datensparsamkeit üben: Geben Sie nur die wirklich notwendigen Daten preis.

Digitale Spuren minimieren

Je weniger Daten über Sie im Netz kursieren, desto weniger können bei einem Datenleck kompromittiert werden. Prüfen Sie regelmäßig, was Google über Sie weiß, und löschen Sie nicht mehr benötigte Konten konsequent.

Sichere Links teilen

Wenn Sie sensible Informationen oder Links weitergeben, sollten Sie auf datenschutzfreundliche Dienste zurückgreifen. Der Kurzlink-Dienst Lunyb bietet beispielsweise Passwortschutz, Ablaufdaten und detaillierte Klick-Analysen, ohne Nutzerdaten an Dritte weiterzugeben – eine sinnvolle Alternative zu Anbietern, die Ihre Daten monetarisieren. Einen Vergleich verschiedener Dienste finden Sie im Artikel Bitly vs TinyURL: Welcher URL-Kürzungsdienst ist besser 2026?.

Netzwerkschutz und verschlüsseltes DNS

Nutzen Sie verschlüsseltes DNS (DoH oder DoT) über Anbieter wie Quad9 oder Cloudflare 1.1.1.1. Das verhindert, dass Ihr Internetanbieter oder Angreifer im WLAN Ihre DNS-Anfragen mitlesen können. Kombinieren Sie dies mit einem datenschutzfreundlichen Browser wie Firefox mit gehärteten Einstellungen oder Brave.

Spezialfall: Identitätsdiebstahl nach einem Datenleck

Wenn nach einem Datenleck Ihre Identität missbraucht wird – etwa durch Bestellungen auf Ihren Namen, eröffnete Konten oder aufgenommene Kredite – gelten zusätzliche Regeln.

Notfallplan bei Identitätsdiebstahl

  1. Strafanzeige erstatten: Bei jeder Polizeidienststelle oder online über die Onlinewachen der Bundesländer.
  2. SCHUFA-Selbstauskunft einholen: Um festzustellen, ob unerlaubt Verträge auf Ihren Namen abgeschlossen wurden.
  3. SCHUFA-Sperrvermerk beantragen: Verhindert weitere Bonitätsabfragen ohne Ihre Zustimmung.
  4. Betroffene Unternehmen informieren: Widersprechen Sie Forderungen schriftlich mit Verweis auf den Identitätsdiebstahl.
  5. Rechtsanwalt konsultieren: Bei komplexen Fällen oder hohen Forderungen unverzichtbar.

Umgang mit Spam-Wellen

Nach einem Datenleck folgen oft massive Spam- und Betrugswellen. Wie Sie sich effektiv gegen ungewollte Anrufe wehren, lesen Sie im Ratgeber Spam-Anrufe blockieren: So geht's 2026.

Was Unternehmen bei einem Datenleck tun müssen

Zum besseren Verständnis Ihrer Rechte hilft es zu wissen, welche Pflichten Unternehmen haben:

PflichtFristRechtsgrundlage
Meldung an Aufsichtsbehörde72 StundenArt. 33 DSGVO
Benachrichtigung Betroffener bei hohem RisikoUnverzüglichArt. 34 DSGVO
Dokumentation des VorfallsDauerhaftArt. 33 Abs. 5 DSGVO
Ergreifung von GegenmaßnahmenSofortArt. 32 DSGVO

Bei Verstößen drohen Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes. Mit dem KI-Gesetz der EU kommen zusätzliche Pflichten hinzu, wenn KI-Systeme betroffen sind.

Pros und Cons: Eigene Klage vs. Legal-Tech-Anbieter

Eigene Klage

Vorteile:

  • Voller Schadensersatz ohne Provision
  • Individuelle Argumentation möglich
  • Direkter Kontakt zu Anwalt und Gericht

Nachteile:

  • Vorschussrisiko bei fehlender Rechtsschutzversicherung
  • Hoher Zeitaufwand
  • Erfordert juristisches Grundverständnis

Legal-Tech-Anbieter

Vorteile:

  • Kein finanzielles Risiko (Erfolgsbasis)
  • Minimaler Zeitaufwand für Sie
  • Erfahrung mit Massenverfahren

Nachteile:

  • Provision reduziert Ihren Auszahlungsbetrag deutlich
  • Weniger Individualität
  • Nicht jeder Fall wird angenommen

Häufig gestellte Fragen (FAQ)

Wie lange habe ich Zeit, Schadensersatz nach einem Datenleck zu fordern?

Grundsätzlich gilt die regelmäßige Verjährungsfrist von drei Jahren nach § 195 BGB. Sie beginnt am Ende des Jahres, in dem Sie vom Datenleck und vom Verantwortlichen Kenntnis erlangt haben. Warten Sie jedoch nicht zu lange – frühzeitiges Handeln erhöht die Erfolgsaussichten deutlich.

Muss ich einen konkreten Schaden nachweisen, um Schadensersatz zu bekommen?

Nach der aktuellen Rechtsprechung des EuGH und BGH reicht bereits ein spürbarer Kontrollverlust oder die begründete Sorge vor Datenmissbrauch aus. Ein finanzieller Schaden muss nicht zwingend eingetreten sein, um immateriellen Schadensersatz zu erhalten.

Was kostet mich eine Beschwerde bei der Datenschutzbehörde?

Die Beschwerde bei der zuständigen Datenschutzaufsichtsbehörde ist für Sie als Betroffenen komplett kostenfrei. Sie können sie schriftlich, per E-Mail oder oft auch über Online-Formulare einreichen. Ein Anwalt ist nicht erforderlich.

Kann ich mein Passwort weiterverwenden, wenn nur der Anbieter, aber nicht mein Konto gehackt wurde?

Nein, das sollten Sie nicht. Auch wenn Ihr Konto nicht direkt betroffen scheint, könnten Passwort-Hashes gestohlen worden sein, die Angreifer offline knacken. Ändern Sie das Passwort umgehend – und überall dort, wo Sie es ebenfalls verwendet haben.

Wie erkenne ich Phishing-Mails, die auf ein Datenleck folgen?

Achten Sie auf Absenderadressen (oft leicht verändert), fehlerhafte Anreden, Dringlichkeitsdruck („Handeln Sie sofort!"), verdächtige Links (Mauszeiger darüber halten, ohne zu klicken) und Aufforderungen zur Eingabe von Zugangsdaten. Öffnen Sie im Zweifel die Website des Anbieters direkt über den Browser statt über den Link.

Fazit: Handeln statt resignieren

Ein Datenleck ist ärgerlich, aber keineswegs ein Grund, resigniert zu akzeptieren, dass Ihre Daten kompromittiert wurden. Die DSGVO gibt Ihnen als Betroffenem starke Rechte – von der Auskunft über die Löschung bis hin zum Schadensersatz. Wichtig ist, dass Sie schnell und strukturiert reagieren: Passwörter ändern, 2FA aktivieren, Beweise sichern und gegebenenfalls Beschwerde einreichen oder Schadensersatz fordern.

Präventiv sollten Sie digitale Hygiene zur Gewohnheit machen: einzigartige Passwörter, Zwei-Faktor-Authentifizierung, datensparsame Diensteauswahl und regelmäßige Kontrollen mit Leak-Checkern. Je weniger Angriffsfläche Sie bieten, desto besser sind Sie geschützt, wenn der nächste Datenskandal Schlagzeilen macht.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles