facebook-pixel

Datenleck: Was Tun als Betroffener – Der Notfallplan 2026

L
Lunyb Sicherheitsteam
··7 min read

Ein Datenleck trifft heute fast jeden Internetnutzer früher oder später. Ob durch den Hack eines Online-Shops, einen Angriff auf einen E-Mail-Anbieter oder durch Phishing: Wenn Ihre persönlichen Daten in die falschen Hände geraten, zählt jede Minute. Dieser Leitfaden erklärt Ihnen Schritt für Schritt, was Sie als Betroffener eines Datenlecks konkret tun müssen, welche Rechte Sie nach der DSGVO haben und wie Sie zukünftige Schäden minimieren.

Was ist ein Datenleck überhaupt?

Ein Datenleck (auch Data Breach genannt) liegt vor, wenn personenbezogene Daten unbefugt offengelegt, abgerufen, verändert oder vernichtet werden. Dies kann durch Cyberangriffe, menschliches Versagen, Fehlkonfigurationen von Servern oder gezielten Datendiebstahl geschehen.

Typische betroffene Datenkategorien sind:

  • E-Mail-Adressen und Passwörter
  • Namen, Anschriften und Telefonnummern
  • Zahlungsdaten wie Kreditkartennummern oder IBANs
  • Ausweiskopien und Geburtsdaten
  • Gesundheitsdaten oder behördliche Dokumente
  • Chat-Verläufe, private Fotos und Standortdaten

Nach Art. 4 Nr. 12 DSGVO gilt bereits der versehentliche Verlust eines USB-Sticks mit Kundendaten als meldepflichtige Datenpanne. Für Sie als Betroffenen bedeutet das: Sie haben konkrete Rechte und das Unternehmen hat klare Pflichten.

Woran erkenne ich, dass ich betroffen bin?

Nicht jedes Datenleck wird sofort öffentlich bekannt. Oft erfahren Betroffene erst Wochen oder Monate später von einem Vorfall. Es gibt jedoch mehrere Anzeichen und Prüfmöglichkeiten.

Warnzeichen für ein mögliches Datenleck

  1. Sie erhalten plötzlich auffällig viele Spam- oder Phishing-Mails.
  2. Unbekannte Anmeldeversuche in Ihren Online-Konten.
  3. Benachrichtigungen über Passwort-Zurücksetzungen, die Sie nicht angefordert haben.
  4. Fremde Abbuchungen auf Konto oder Kreditkarte.
  5. Freunde erhalten merkwürdige Nachrichten in Ihrem Namen.
  6. Offizielle Mitteilung des betroffenen Unternehmens per E-Mail oder Brief.

Prüfdienste nutzen

Mit kostenlosen Diensten können Sie prüfen, ob Ihre Daten in bekannten Lecks aufgetaucht sind:

  • Have I Been Pwned (haveibeenpwned.com) – prüft E-Mail-Adressen und Telefonnummern gegen Milliarden bekannter Datensätze.
  • HPI Identity Leak Checker des Hasso-Plattner-Instituts – deutsche Alternative mit detaillierter Analyse.
  • Firefox Monitor – kostenloser Benachrichtigungsdienst von Mozilla.

Falls Sie zusätzlich ungewöhnliches Verhalten Ihres Smartphones feststellen, lesen Sie unseren Beitrag Ist mein Handy gehackt? 10 Warnzeichen.

Datenleck – Was tun? Der 7-Schritte-Notfallplan

Wenn Sie bestätigen, dass Ihre Daten kompromittiert wurden, handeln Sie strukturiert. Panik ist der schlechteste Berater, aber Zögern verursacht echte Schäden.

Schritt 1: Passwörter sofort ändern

Ändern Sie zuerst das Passwort des betroffenen Dienstes und anschließend alle Konten, bei denen Sie dasselbe oder ein ähnliches Passwort verwendet haben. Nutzen Sie einen Passwort-Manager wie Bitwarden, KeePass oder 1Password, um für jeden Dienst ein einzigartiges, mindestens 16 Zeichen langes Passwort zu generieren.

Schritt 2: Zwei-Faktor-Authentifizierung aktivieren

Aktivieren Sie überall dort, wo es möglich ist, die Zwei-Faktor-Authentifizierung (2FA). Bevorzugen Sie Authenticator-Apps (Aegis, Google Authenticator) oder Hardware-Token (YubiKey) gegenüber SMS-Codes, da SIM-Swapping ein reales Risiko ist.

Schritt 3: Konten und Finanzen prüfen

Kontrollieren Sie Kontoauszüge, Kreditkartenabrechnungen und PayPal-Verlauf der letzten 90 Tage. Verdächtige Buchungen melden Sie Ihrer Bank sofort. Lassen Sie bei Verdacht auf Missbrauch Ihre Kreditkarte sperren (Sperr-Notruf 116 116 in Deutschland).

Schritt 4: SCHUFA-Auskunft einholen

Wenn Ausweisdaten oder Geburtsdatum geleakt wurden, besteht Identitätsdiebstahl-Gefahr. Fordern Sie eine kostenlose Datenkopie nach Art. 15 DSGVO bei der SCHUFA an, um unberechtigte Verträge oder Kreditanfragen zu entdecken.

Schritt 5: Beweise sichern

Erstellen Sie Screenshots der Benachrichtigung, speichern Sie E-Mails mit vollständigen Headern und notieren Sie Zeitpunkte verdächtiger Aktivitäten. Diese Dokumentation benötigen Sie für Anzeigen, Schadensersatzforderungen und Beschwerden bei Aufsichtsbehörden.

Schritt 6: Strafanzeige erstatten

Bei finanziellem Schaden, Identitätsdiebstahl oder Erpressung erstatten Sie Anzeige bei der Polizei. Jedes Bundesland verfügt über eine Zentrale Ansprechstelle Cybercrime (ZAC). Online-Wachen gibt es inzwischen in allen 16 Bundesländern.

Schritt 7: Aufsichtsbehörde informieren

Reichen Sie eine Beschwerde bei der zuständigen Datenschutz-Aufsichtsbehörde ein. Für Bundesbehörden und Telekommunikationsanbieter ist der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) zuständig, ansonsten die Landesdatenschutzbeauftragten.

Ihre Rechte nach der DSGVO

Die Datenschutz-Grundverordnung gibt Ihnen als Betroffenem starke Werkzeuge an die Hand. Das verantwortliche Unternehmen hat Pflichten – und Sie haben Ansprüche.

Informationspflicht des Unternehmens

Nach Art. 33 DSGVO muss ein Unternehmen eine Datenpanne innerhalb von 72 Stunden an die Aufsichtsbehörde melden. Nach Art. 34 DSGVO muss es Sie als Betroffenen „unverzüglich" informieren, wenn ein hohes Risiko für Ihre Rechte und Freiheiten besteht.

Ihre Betroffenenrechte im Überblick

RechtRechtsgrundlageWas Sie konkret verlangen können
AuskunftsrechtArt. 15 DSGVOKopie aller über Sie gespeicherten Daten innerhalb von 30 Tagen
Recht auf BerichtigungArt. 16 DSGVOKorrektur falscher Daten
Recht auf LöschungArt. 17 DSGVOVollständige Entfernung Ihrer Daten („Recht auf Vergessenwerden")
Recht auf EinschränkungArt. 18 DSGVOSperrung der Verarbeitung
DatenübertragbarkeitArt. 20 DSGVOExport Ihrer Daten in maschinenlesbarem Format
WiderspruchsrechtArt. 21 DSGVOBeendigung bestimmter Verarbeitungen
SchadensersatzArt. 82 DSGVOMaterieller und immaterieller Schadensersatz

Zum Thema Löschung empfehlen wir unseren detaillierten Leitfaden Recht auf Vergessenwerden: So stellen Sie den Antrag korrekt.

Schadensersatz einfordern

Der Europäische Gerichtshof hat in mehreren Urteilen (u.a. C-300/21, C-340/21) klargestellt: Auch der bloße Kontrollverlust über persönliche Daten kann einen immateriellen Schaden darstellen. Deutsche Gerichte sprechen inzwischen regelmäßig Beträge zwischen 100 und 5.000 Euro pro Betroffenem zu – bei schwerwiegenden Fällen auch deutlich mehr.

Besondere Risiken: Identitätsdiebstahl

Wenn neben E-Mail und Passwort auch Ausweisdaten, Adresse und Geburtsdatum geleakt wurden, droht Identitätsdiebstahl. Kriminelle eröffnen in Ihrem Namen Konten, bestellen Waren oder nehmen Kredite auf.

Sofortmaßnahmen bei Identitätsdiebstahl

  1. Strafanzeige bei der Polizei erstatten – Sie benötigen das Aktenzeichen für alle weiteren Schritte.
  2. Alle drei großen Auskunfteien kontaktieren: SCHUFA, CRIF Bürgel und infoscore Consumer Data.
  3. Betroffene Unternehmen (Online-Shops, Banken) über den Missbrauch informieren.
  4. Bei missbräuchlicher Nutzung Ihres Personalausweises: Neue Ausweisnummer beantragen.
  5. Spezialisierte Anwaltskanzlei für Datenschutzrecht konsultieren.

Prävention: So schützen Sie sich vor dem nächsten Leck

Ein Datenleck lässt sich nie völlig ausschließen, aber Sie können den potenziellen Schaden drastisch reduzieren.

Technische Schutzmaßnahmen

  • Einzigartige Passwörter: Verwenden Sie für jeden Dienst ein eigenes Passwort – ein Passwort-Manager ist Pflicht.
  • 2FA überall: Besonders für E-Mail, Banking, Social Media und Cloud-Speicher.
  • Alias-E-Mail-Adressen: Dienste wie SimpleLogin oder AnonAddy erzeugen Wegwerf-Adressen, die ein Leck isolieren.
  • Virtuelle Kreditkarten: Anbieter wie Revolut oder bunq generieren Einmalkarten für Online-Käufe.
  • Verschlüsseltes DNS: DNS-over-HTTPS (z.B. via Cloudflare 1.1.1.1 oder Quad9) schützt vor Tracking auf Netzwerkebene.
  • Datensparsamkeit: Geben Sie nur die Daten an, die wirklich notwendig sind.

Organisatorische Maßnahmen

Überprüfen Sie alle sechs Monate, in welchen Diensten Sie noch aktiv sind, und löschen Sie nicht genutzte Konten vollständig. Nutzen Sie den Dienst JustDeleteMe als Übersicht für Löschprozesse. Teilen Sie sensible Links – etwa zu internen Dokumenten oder Zugangsdaten – nur über Dienste, die Tracking-Schutz, Ablaufdaten und Passwortschutz bieten. Mit dem Link-Kürzer Lunyb können Sie beispielsweise Ablauffristen und Zugriffsstatistiken aktivieren, ohne personenbezogene Klickdaten an Dritte weiterzugeben.

Checkliste: Die ersten 24 Stunden nach einem Datenleck

ZeitMaßnahmePriorität
0–1 StdPasswort des betroffenen Dienstes ändernKritisch
1–3 StdAlle Konten mit gleichem Passwort absichernKritisch
3–6 Std2FA aktivieren, Sitzungen überall abmeldenHoch
6–12 StdKontobewegungen prüfen, Bank informierenHoch
12–24 StdBeweise sichern, ggf. Anzeige erstattenMittel
Innerhalb 7 TageDSGVO-Auskunft anfordern, Beschwerde einreichenMittel

Vor- und Nachteile schneller Reaktion

Vorteile sofortigen Handelns

  • Minimierung finanzieller Schäden
  • Verhinderung weiterer Kompromittierungen durch Passwort-Wiederverwendung
  • Höhere Erfolgschancen bei Schadensersatzforderungen (dokumentierte Reaktion)
  • Rechtzeitige Sperrung von Zahlungsmitteln

Nachteile von Verzögerung

  • Kriminelle verkaufen Daten innerhalb weniger Tage im Darknet weiter
  • Beweise (Server-Logs, Metadaten) verfallen
  • Ansprüche können verjähren oder abgewiesen werden
  • Identitätsdiebstahl kann sich jahrelang auswirken

Häufig gestellte Fragen (FAQ)

Muss ein Unternehmen mich über ein Datenleck informieren?

Ja. Nach Art. 34 DSGVO ist das Unternehmen verpflichtet, Sie „unverzüglich" zu informieren, sofern ein hohes Risiko für Ihre Rechte und Freiheiten besteht. Wird diese Pflicht verletzt, können Bußgelder bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes verhängt werden.

Welche Summe steht mir als Schadensersatz zu?

Die Höhe hängt vom Einzelfall ab. Deutsche Gerichte haben in jüngeren Urteilen zwischen 100 Euro (einfache Datenpanne ohne Folgeschäden) und über 10.000 Euro (schwerwiegender Identitätsdiebstahl) zugesprochen. Entscheidend sind Art der Daten, Umfang des Lecks und tatsächlich entstandene Nachteile.

Kann ich meine Daten nach einem Leck aus dem Internet entfernen?

Teilweise ja. Sie können nach Art. 17 DSGVO die Löschung bei jedem Verantwortlichen beantragen. Daten im Darknet oder in bereits weiterverkauften Datenbanken lassen sich jedoch praktisch nicht mehr vollständig zurückholen. Deshalb ist Prävention so wichtig.

Was kostet eine Beschwerde bei der Aufsichtsbehörde?

Die Beschwerde bei der BfDI oder einer Landesdatenschutzbehörde ist für Sie kostenlos. Sie können sie formlos per E-Mail, Brief oder über Online-Formulare einreichen. Eine Anwaltspflicht besteht nicht.

Wie lange habe ich Zeit, Ansprüche geltend zu machen?

Für Schadensersatzansprüche nach Art. 82 DSGVO gilt die regelmäßige Verjährungsfrist von drei Jahren ab Kenntnis des Schadens und des Verantwortlichen. Trotzdem sollten Sie so schnell wie möglich handeln, um Beweise zu sichern.

Fazit

Ein Datenleck ist unangenehm, aber kein Grund zur Panik – wenn Sie strukturiert vorgehen. Die wichtigsten Schritte sind Passwörter ändern, 2FA aktivieren, Konten prüfen, Beweise sichern und Ihre DSGVO-Rechte wahrnehmen. Nutzen Sie regelmäßig Prüfdienste wie Have I Been Pwned, pflegen Sie einen Passwort-Manager und reduzieren Sie Ihre digitale Angriffsfläche durch Datensparsamkeit. Je besser Sie vorbereitet sind, desto weniger kann Ihnen ein zukünftiges Leck anhaben.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles