facebook-pixel

Datenleck: Was tun als Betroffener? Der komplette Leitfaden (2026)

L
Lunyb Sicherheitsteam
··8 min read

Ihre E-Mail-Adresse, Ihr Passwort oder sogar Ihre Kreditkartendaten sind bei einem Hack in falsche Hände geraten? Ein Datenleck ist heute keine Seltenheit mehr – allein 2025 wurden dem BfDI über 30.000 Meldungen von Datenschutzverletzungen übermittelt. Doch die gute Nachricht ist: Als Betroffener stehen Ihnen klare Rechte zu, und mit den richtigen Sofortmaßnahmen lässt sich der Schaden meist begrenzen. Dieser Leitfaden zeigt Ihnen Schritt für Schritt, was Sie nach einem Datenleck tun sollten.

Was ist ein Datenleck überhaupt?

Ein Datenleck (auch Datenschutzverletzung oder Data Breach genannt) ist ein Vorfall, bei dem personenbezogene Daten unbeabsichtigt oder unrechtmäßig offengelegt, verloren, verändert oder unbefugten Dritten zugänglich gemacht werden. Nach Artikel 4 Nr. 12 DSGVO ist eine Datenschutzverletzung „eine Verletzung der Sicherheit, die zur Vernichtung, zum Verlust oder zur unbefugten Offenlegung von personenbezogenen Daten führt".

Typische Beispiele für Datenlecks sind:

  • Hackerangriffe auf Online-Shops oder soziale Netzwerke
  • Verlorene oder gestohlene Firmenlaptops mit Kundendaten
  • Fehlkonfigurierte Datenbanken, die öffentlich im Netz stehen
  • Phishing-Angriffe auf Mitarbeitende von Unternehmen
  • Ransomware-Attacken mit Datendiebstahl
  • Versehentliche E-Mail-Versendungen mit sensiblen Anhängen

Wie erfahre ich, dass ich betroffen bin?

Nach Art. 34 DSGVO ist ein Unternehmen verpflichtet, Sie zu benachrichtigen, wenn ein Datenleck ein hohes Risiko für Ihre Rechte und Freiheiten darstellt. In der Praxis erfahren Betroffene meist auf einem dieser Wege von einem Vorfall:

1. Benachrichtigung durch das Unternehmen

Sie erhalten eine E-Mail oder einen Brief mit dem Hinweis, dass Ihre Daten kompromittiert wurden. Die Benachrichtigung muss laut DSGVO klar beschreiben, welche Daten betroffen sind, welche Folgen möglich sind und welche Maßnahmen empfohlen werden.

2. Medienberichterstattung

Große Datenlecks wie bei Facebook, LinkedIn oder deutschen Anbietern werden häufig in den Medien öffentlich gemacht, bevor alle Betroffenen individuell informiert sind.

3. Selbstprüfung über Have I Been Pwned

Auf der kostenlosen Plattform haveibeenpwned.com können Sie Ihre E-Mail-Adresse eingeben und prüfen, in welchen Datenlecks sie bereits aufgetaucht ist. Das Bundeskriminalamt und das BSI empfehlen diesen Dienst ausdrücklich.

4. Ungewöhnliche Kontobewegungen

Verdächtige Anmeldungen, unbekannte Transaktionen oder Warn-E-Mails Ihres Anbieters können ebenfalls Hinweise auf einen Datenmissbrauch sein.

Sofortmaßnahmen: Die ersten 24 Stunden nach einem Datenleck

Handeln Sie schnell, aber überlegt. Diese Sofortmaßnahmen sollten Sie in den ersten 24 Stunden nach Bekanntwerden eines Datenlecks umsetzen:

  1. Passwörter sofort ändern – zuerst beim betroffenen Dienst, dann bei allen Konten, die dasselbe oder ein ähnliches Passwort verwenden.
  2. Zwei-Faktor-Authentifizierung (2FA) aktivieren – idealerweise per Authenticator-App oder Sicherheitsschlüssel, nicht per SMS.
  3. Aktive Sitzungen beenden – in den Sicherheitseinstellungen des jeweiligen Dienstes alle Geräte abmelden.
  4. Bank und Kreditkartenanbieter informieren, falls Zahlungsdaten betroffen sein könnten – ggf. Karte sperren lassen.
  5. Kontoauszüge und Kreditkartenabrechnungen prüfen – auf ungewöhnliche Buchungen achten.
  6. SCHUFA-Selbstauskunft anfordern, um Identitätsdiebstahl frühzeitig zu erkennen.
  7. Vorfall dokumentieren – Screenshots, E-Mails und Benachrichtigungen aufbewahren, für spätere Ansprüche.

Welche Rechte habe ich nach der DSGVO?

Die Datenschutz-Grundverordnung stärkt die Rechte Betroffener erheblich. Nach einem Datenleck stehen Ihnen insbesondere folgende Ansprüche zu:

Recht auf Information (Art. 34 DSGVO)

Das Unternehmen muss Sie „unverzüglich" informieren, wenn ein hohes Risiko für Sie besteht. Die Information muss in klarer, verständlicher Sprache erfolgen und mindestens den Namen des Datenschutzbeauftragten, die Art der Verletzung sowie mögliche Folgen und ergriffene Maßnahmen enthalten.

Recht auf Auskunft (Art. 15 DSGVO)

Sie können vom Unternehmen verlangen, dass es Ihnen mitteilt, welche Ihrer Daten konkret betroffen sind und an wen sie ggf. weitergegeben wurden.

Recht auf Löschung (Art. 17 DSGVO)

Sie können die Löschung Ihrer Daten fordern. Wie Sie diesen Anspruch in der Praxis geltend machen, lesen Sie im Detail in unserem Artikel zum Recht auf Vergessenwerden.

Recht auf Schadensersatz (Art. 82 DSGVO)

Sie haben Anspruch auf Ersatz sowohl materieller (z. B. Kontoabbuchungen) als auch immaterieller Schäden (z. B. Kontrollverlust, Sorge, Rufschädigung). Der EuGH hat mehrfach bestätigt, dass auch der reine Kontrollverlust über Daten ersatzfähig sein kann (u. a. Urteil vom 14. Dezember 2023, C-340/21).

Beschwerderecht bei der Aufsichtsbehörde (Art. 77 DSGVO)

Sie können eine Beschwerde bei der zuständigen Datenschutzbehörde einreichen – in Deutschland beim BfDI oder der jeweiligen Landesdatenschutzbehörde. Für Betroffene in Österreich haben wir eine separate Anleitung zur Beschwerde bei der DSB erstellt.

Schadensersatz nach einem Datenleck: So machen Sie ihn geltend

Die Rechtsprechung entwickelt sich zunehmend zugunsten von Betroffenen. Deutsche Gerichte haben in den letzten Jahren Schadensersatzsummen zwischen 100 € und 5.000 € pro Person zugesprochen – bei besonders schweren Verletzungen auch deutlich mehr.

Voraussetzungen für Schadensersatz

  • Es liegt ein DSGVO-Verstoß vor
  • Ihnen ist ein Schaden entstanden (auch immateriell möglich)
  • Es besteht ein Kausalzusammenhang zwischen Verstoß und Schaden

So gehen Sie vor

  1. Beweise sammeln: Benachrichtigungsschreiben, Screenshots von Have-I-Been-Pwned-Treffern, verdächtige Aktivitäten dokumentieren.
  2. Auskunftsersuchen stellen: Nach Art. 15 DSGVO die genaue Betroffenheit klären lassen.
  3. Anwaltliche Beratung: Ein Fachanwalt für IT-Recht oder Datenschutzrecht kann die Erfolgsaussichten realistisch einschätzen.
  4. Außergerichtliches Anschreiben: Viele Unternehmen zahlen bereits im Vorfeld einer Klage.
  5. Klage einreichen: Bei Bagatellbeträgen ist das Amtsgericht zuständig, sonst das Landgericht.

Vergleich: Passive vs. aktive Reaktion auf ein Datenleck

MaßnahmePassive ReaktionAktive Reaktion
PasswortänderungNur beim betroffenen DienstBei allen ähnlichen Konten
2FANicht aktiviertÜberall aktiviert, wo möglich
Rechtliche SchritteKeineAuskunftsersuchen und ggf. Klage
FinanzüberwachungGelegentliche KontrolleAktive Kontobenachrichtigungen
Schadensersatz0 €Zwischen 100 € und 5.000 €+ möglich
ZeitaufwandGeringMittel bis hoch

Wann sollte ich Strafanzeige erstatten?

Wenn nach einem Datenleck ein konkreter Verdacht auf strafbare Handlungen wie Identitätsdiebstahl, Computerbetrug (§ 263a StGB) oder Ausspähen von Daten (§ 202a StGB) besteht, sollten Sie Strafanzeige bei der Polizei erstatten. Viele Bundesländer bieten hierfür Online-Wachen an. Bringen Sie alle Beweise mit: Benachrichtigungsschreiben, Kontoauszüge, E-Mail-Verläufe.

Die Anzeige ist auch dann sinnvoll, wenn die Täter im Ausland sitzen – sie dient zur statistischen Erfassung und kann bei späteren Schadensersatzforderungen als Beweismittel dienen.

Wie schütze ich mich zukünftig vor Datenlecks?

Vollständigen Schutz gibt es nicht – aber Sie können Ihr Risiko deutlich reduzieren, indem Sie folgende Grundregeln beachten:

Passwort-Hygiene

  • Verwenden Sie für jeden Dienst ein einzigartiges Passwort
  • Nutzen Sie einen Passwort-Manager (z. B. Bitwarden, KeePassXC, 1Password)
  • Aktivieren Sie überall Zwei-Faktor-Authentifizierung
  • Wechseln Sie kritische Passwörter regelmäßig, mindestens jährlich

Datenminimierung

Geben Sie nur die Daten an, die wirklich nötig sind. Nutzen Sie Wegwerf-E-Mail-Adressen für Newsletter-Anmeldungen und vermeiden Sie es, Ihre Handynummer bei jedem Dienst zu hinterlegen.

Verschlüsselung nutzen

Wählen Sie Messenger und E-Mail-Dienste, die auf Verschlüsselung setzen. Mehr dazu in unserem Beitrag über Ende-zu-Ende-Verschlüsselung.

Sichere Link-Verwaltung

Wenn Sie Links versenden – geschäftlich oder privat – sollten Sie darauf achten, keine sensiblen Informationen in URLs preiszugeben. Dienste wie Lunyb ermöglichen es Ihnen, Links datenschutzkonform (DSGVO-konform, mit europäischem Hosting) zu kürzen und deren Zugriff zu kontrollieren – etwa durch Passwortschutz oder Ablaufdaten. Wie sich Lunyb im Vergleich zu US-amerikanischen Anbietern schlägt, zeigt unser Vergleich Lunyb vs. Bitly.

Netzwerk-Schutz

Nutzen Sie in öffentlichen WLANs verschlüsseltes DNS (z. B. DNS over HTTPS) und meiden Sie sensible Transaktionen über unsichere Verbindungen. Halten Sie Ihr Betriebssystem sowie den Browser immer aktuell.

KI-Dienste kritisch betrachten

Immer mehr Datenlecks entstehen durch unbedachten Umgang mit KI-Tools. Was sich hier durch den EU AI Act ändert, lesen Sie in unserem Artikel KI und Datenschutz 2026.

Sonderfall: Datenleck am Arbeitsplatz

Sind Sie als Arbeitnehmer von einem Datenleck betroffen, bei dem etwa Ihre Personalakte oder Gehaltsdaten offengelegt wurden, gelten dieselben DSGVO-Rechte. Zusätzlich können Sie sich an den betrieblichen Datenschutzbeauftragten oder den Betriebsrat wenden. Arbeitgeber sind verpflichtet, Datenschutzverletzungen innerhalb von 72 Stunden an die Aufsichtsbehörde zu melden (Art. 33 DSGVO).

Datenleck bei Kindern und Jugendlichen

Für Minderjährige gelten besondere Schutzstandards. Wenn ein Datenleck ein Kind unter 16 Jahren betrifft, müssen die Erziehungsberechtigten benachrichtigt werden. Das BfDI weist darauf hin, dass sensible Daten von Kindern (z. B. aus Schul-Apps oder Lernplattformen) besonderen Schutz genießen und Verstöße besonders schwer geahndet werden.

Fazit: Handeln statt hoffen

Ein Datenleck ist ärgerlich, aber kein Weltuntergang – wenn Sie schnell und richtig reagieren. Die drei wichtigsten Schritte sind: Passwörter ändern und 2FA aktivieren, den Vorfall dokumentieren und Ihre Rechte nach der DSGVO wahrnehmen. Als Betroffener stehen Sie nicht schutzlos da, sondern können Auskunft verlangen, Schadensersatz einfordern und Beschwerde einreichen. Nutzen Sie diese Rechte konsequent – nicht nur zu Ihrem eigenen Schutz, sondern auch, um Unternehmen zu einem besseren Umgang mit Ihren Daten zu bewegen.

Häufig gestellte Fragen (FAQ)

Muss ein Unternehmen mich über ein Datenleck informieren?

Ja, sofern nach Art. 34 DSGVO ein hohes Risiko für Ihre Rechte und Freiheiten besteht. Die Benachrichtigung muss unverzüglich, klar und verständlich erfolgen. Bei geringem Risiko genügt eine Meldung an die Aufsichtsbehörde, aber nicht an Sie persönlich.

Wie hoch ist der Schadensersatz nach einem Datenleck?

Die Beträge variieren stark. Deutsche Gerichte haben Summen zwischen 100 € und über 5.000 € zugesprochen. Der EuGH hat wiederholt betont, dass auch der reine Kontrollverlust einen ersatzfähigen Schaden darstellen kann. Die genaue Höhe hängt vom Einzelfall ab.

Kann ich mich vor Datenlecks vollständig schützen?

Nein, hundertprozentigen Schutz gibt es nicht. Solange Sie Dienste im Internet nutzen, besteht ein Restrisiko. Sie können das Risiko aber deutlich verringern durch einzigartige Passwörter, Zwei-Faktor-Authentifizierung, Datenminimierung und die Nutzung datenschutzfreundlicher Dienste.

Was mache ich, wenn meine Kreditkartendaten geleakt wurden?

Sperren Sie die Karte sofort über die Hotline Ihrer Bank (bundesweit 116 116). Prüfen Sie alle Abbuchungen der letzten Wochen und widersprechen Sie unberechtigten Belastungen. Für Widersprüche haben Sie bei Kartenzahlungen in der Regel bis zu 13 Monate Zeit.

An wen kann ich mich in Deutschland bei einem Datenleck wenden?

Erste Anlaufstelle ist der Datenschutzbeauftragte des betroffenen Unternehmens. Für Beschwerden ist die Landesdatenschutzbehörde Ihres Bundeslandes zuständig, für bundesweite Anbieter der BfDI. Bei Straftaten wenden Sie sich an die Polizei, für Schadensersatzforderungen an einen Fachanwalt für IT- oder Datenschutzrecht.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles