Egidio
Dossier · 2026

Datenlecks in Deutschland: die Zahlen der BfDI

Kein abstraktes Risiko: 2025 gingen bei der deutschen Datenschutzaufsicht tausende Meldungen über Datenschutzverstöße ein — und mehrere große, namentlich dokumentierte Fälle zeigen, wie diese Daten anschließend in Betrugsanrufe und SMS-Kampagnen fließen.

Mein Handy mit Egidio schützen Kostenlos für Anrufe · 100% auf Ihrem Handy · ohne Konto

Der direkte Zusammenhang mit Betrugsanrufen

Ein Datenleck bleibt selten im betroffenen Unternehmen. Sobald Name, Telefonnummer, Bestellhistorie oder Bankverbindung im Umlauf sind, werden sie zum Rohstoff für Betrüger, die ihren Anruf oder ihre SMS gezielt personalisieren — statt eine generische Nachricht aufs Geratewohl zu verschicken. Genau diese Kombination aus echten persönlichen Daten und einem glaubwürdigen Vorwand macht personalisierte Betrugsversuche deutlich wirksamer als Massen-Spam.

Deutschland: die Zahlen der Aufsicht

9.170
Meldungen von Datenschutzverstößen, die die BfDI im Jahr 2025 entgegennahm — zusätzlich zu 11.824 Eingaben und Beschwerden, rund 36 % mehr als im Vorjahr.
BfDI, 34. Tätigkeitsbericht, übergeben am 06.05.2026. Konsultiert am 15.07.2026.
45 Mio. €
Rekordbußgeld der BfDI gegen Vodafone GmbH — das höchste je von einer deutschen Aufsichtsbehörde verhängte Bußgeld, wegen mangelhafter Kontrolle von Vertriebspartnern und Sicherheitslücken bei der Authentifizierung.
BfDI, Pressemitteilung vom 03.06.2025. Konsultiert am 15.07.2026.

Drei dokumentierte Fälle zeigen die Bandbreite:

März 2025
Samsung Deutschland — ein Angreifer veröffentlichte rund 270.000 Kundendatensätze (Namen, E-Mail-Adressen, Lieferadressen, Bestellnummern, vollständige Support-Ticket-Inhalte) auf einem Hackerforum. Die Daten stammten nicht direkt von Samsung, sondern vom Dresdner Dienstleister Spectos GmbH, der das Support-Ticketsystem betreibt — Zugangsdaten eines Mitarbeiters waren bereits 2021 durch eine Infostealer-Infektion gestohlen und nie erneuert worden.
3. Juni 2025
Vodafone GmbH — die BfDI verhängte zwei Bußgelder von insgesamt 45 Millionen Euro: 15 Millionen Euro wegen jahrelang mangelhafter Kontrolle von Vertriebspartner-Agenturen, deren Mitarbeiter Kundendaten missbrauchten, und 30 Millionen Euro wegen erheblicher Sicherheitsmängel bei der Authentifizierung im Kundenportal „MeinVodafone".
14. April 2026
Universitätskliniken — ein Angriff auf den externen Abrechnungsdienstleister Unimed (Wadern) betraf über 120.000 Privatpatienten deutscher Unikliniken; erbeutet wurden Stammdaten, Abrechnungsinformationen, Diagnosen und Bankverbindungen. Am stärksten betroffen: Universitätsklinikum Freiburg (54.000 Datensätze) und Uniklinik Köln (30.000 Datensätze).
10. Juni 2026
V-Bank München — die Bank bestätigte einen unbefugten Zugriff auf Kundendaten infolge eines Cyberangriffs auf einen externen, zertifizierten Cloud-Dienstleister — nicht auf das Kernbankensystem selbst. Betroffen waren Namen, Geburtsdaten und kontobezogene Informationen; laut V-Bank kein Zugriff auf Konten, Zugangsdaten oder Steuerdaten, keine Geldbewegungen festgestellt. Die Bankenaufsicht BaFin reagierte mit einer Warnung vor Cyberrisiken bei Cloud-Dienstleistern im Finanzsektor.

Gesundheit: eine Zielscheibe für sich

Ein Datenleck im Gesundheitswesen ist kein Leck wie jedes andere: Anders als ein Passwort oder eine Kreditkartennummer lässt sich eine Diagnose oder ein Rezeptverlauf nicht „zurücksetzen". Einmal offengelegt, bleibt die Information dauerhaft verwertbar — was sie zu einem besonders begehrten Gut auf kriminellen Marktplätzen macht.

💊D-Trust: der Angriff auf die Apotheken-Infrastruktur

Zwischen dem 1. und 6. Januar 2025 verschafften sich Angreifer Zugriff auf das Antragsportal von D-Trust (Tochter der Bundesdruckerei) für elektronische Heilberufsausweise (eHBA) und Praxis-/Institutionsausweise (SMC-B). Betroffen waren Name, Geburtsdatum, E-Mail-Adresse und teils Anschrift sowie Ausweisdokumente. Die ersten Meldungen sprachen von „hunderten" betroffenen Apothekern in Nordrhein (413 Datensätze) und Niedersachsen (247) — die spätere, offizielle Zählung durch die Kammern ergab bundesweit mindestens 2.113 betroffene Apotheker sowie über 10.000 betroffene Arztpraxen. Ein Beispiel dafür, dass erste Schätzungen und die später bestätigte Zahl oft weit auseinanderliegen — im Zweifel zählt die offizielle Bestätigung, nicht die erste Meldung.

Apotheke Adhoc · Deutsche Apotheker Zeitung · Pharmazeutische Zeitung, Januar 2025

Sport und Tourismus: zwei Branchen, die das Problem gerade entdecken

🏟️Profisport: 93,3 % der Organisationen betroffen

Eine im Juni 2026 veröffentlichte Studie des Sicherheitsanbieters Darktrace zeigt: 93,3 % der befragten deutschen Profisportorganisationen erlebten 2025 mindestens einen Cybervorfall — bei rund zwei Dritteln blieb es nicht bei einem einzigen. Bei Organisationen mit mehr als 100 Millionen Euro Jahresumsatz war ausnahmslos jede betroffen. 81 % der betroffenen Organisationen fanden Hinweise auf den Einsatz von KI-Werkzeugen durch die Angreifer. Vereins- und Verbandsdaten — Mitgliederlisten, Kontaktdaten, Zahlungsinformationen — sind für Betrüger ebenso verwertbar wie Bankdaten, gerade weil man bei einem Sportverein keinen Angriff erwartet.

Darktrace-Studie, zitiert von it-daily.net, Juni 2026

🏨Sihot-Hotelsoftware: bis zu 48,5 Millionen Gästeprofile offen

Am 8. Oktober 2025 veröffentlichte das IT-Kollektiv Zerforschung eine Sicherheitslücke in der weitverbreiteten Hotelverwaltungssoftware Sihot des Herstellers Gubse AG: über 35,5 Millionen Reservierungen und 48,5 Millionen Gästeprofile waren frei zugänglich — Name, Adresse, E-Mail, Telefonnummer, Geburtsdatum, teils Passnummer und die letzten vier Ziffern der Kreditkarte. Betroffen waren unter anderem Motel One (allein über 40 Millionen Gästeprofile potenziell einsehbar) sowie mehrere Jugendherbergen (DJH) in Mecklenburg-Vorpommern, Rheinland-Pfalz und im Saarland. Gubse AG bestätigte die Lücke nicht offiziell mit eigenen Zahlen, schloss sie nach eigenen Angaben binnen 36 Stunden und informierte die Datenschutzbehörde des Saarlands.

Zerforschung.org, 08.10.2025 · NDR/WDR/Süddeutsche Zeitung, Oktober 2025
🔒 Ein Leck in einer Branche, die auf den ersten Blick nichts mit Bank oder Telefonanbieter zu tun hat — ein Sportverein, ein Hotelaufenthalt — kann harmlos wirken. Genau solche Details nutzen Betrüger aber, um ein glaubwürdiges Szenario zu bauen. Siehe wie aus einem Leck ein Betrugsszenario wird.

Das Vokabular, das man kennen sollte

Credential Stuffing

Ein Angreifer probiert massenhaft Zugangsdaten aus einem früheren Leck auf anderen Diensten aus — in der Hoffnung, dass Sie dasselbe Passwort mehrfach verwenden.

Password Spraying

Das Gegenteil von Brute-Force: Ein Angreifer probiert ein sehr gängiges Passwort bei sehr vielen verschiedenen Konten aus, um unter dem Radar automatischer Erkennungssysteme zu bleiben.

MFA-Fatigue

Ein Angreifer, der bereits Ihr Passwort besitzt, löst eine Flut von Zwei-Faktor-Bestätigungsanfragen aus, in der Hoffnung, dass Sie eine davon aus Erschöpfung oder Versehen bestätigen.

SIM-Swapping

Ein Angreifer übernimmt Ihre Telefonnummer bei Ihrem Mobilfunkanbieter, oft mithilfe geleakter persönlicher Daten, um SMS-Codes zur Zwei-Faktor-Authentifizierung abzufangen. Ausführlich im Glossar.

🔒 Ihre Daten können geleakt sein, ohne dass Sie selbst etwas falsch gemacht haben — Schutz bleibt trotzdem im Nachhinein möglich: Egidio erkennt Muster von Anrufen, die aus gestohlenen Daten aufgebaut sind, auch wenn sie personalisiert wirken. Siehe wie Medusa funktioniert.

Häufig gestellte Fragen

Wie viele Datenschutzverstöße werden in Deutschland gemeldet?

Laut dem 34. Tätigkeitsbericht der BfDI gingen 2025 insgesamt 9.170 Meldungen von Datenschutzverstößen bei der Behörde ein. Hinzu kommen 11.824 Eingaben und Beschwerden — ein Anstieg von rund 36 % gegenüber dem Vorjahr.

Wie erfahre ich, ob meine Daten in einem Leck aufgetaucht sind?

Have I Been Pwned (haveibeenpwned.com), ein kostenloser Dienst des Sicherheitsforschers Troy Hunt, prüft, ob Ihre E-Mail-Adresse in bekannten Datenlecks auftaucht — auch der Samsung-Deutschland-Vorfall von März 2025 ist dort erfasst.

Warum führt ein Datenleck zu Betrugsanrufen?

Weil ein Leck oft Name, Telefonnummer, Bestellhistorie oder sogar Bankverbindung enthält — genug, um einen Anruf oder eine SMS glaubwürdig und persönlich zu gestalten, statt einer generischen Massennachricht.

Warum sind Gesundheitsdaten bei Kriminellen besonders begehrt?

Anders als ein Passwort oder eine Kreditkartennummer lässt sich eine Diagnose oder ein Rezeptverlauf nicht „zurücksetzen". Einmal offengelegt, bleibt die Information dauerhaft verwertbar — etwa für gezielte Betrugsanrufe, die sich auf eine reale Erkrankung oder Behandlung beziehen.

Mehr entdecken