Berliner Datenleck sorgt für Unruhe bei Bürgern
Datenlecks: Rechte, Schadensersatz und aktuelle Rechtsprechung
Über 100.000 Mandanten vertrauen uns
Wir vertreten aktuell nur Betroffene des Berliner Datenlecks
Schnell – sicher – unverbindlich
Aktuell im Fokus: Berliner Datenleck
Nach einem schweren Cyberangriff auf die Berliner Verwaltung wurden Anfang September 2026 umfangreiche Datenbestände im Darknet veröffentlicht. Nach dem bisher bekannten Stand handelt es sich um rund 5,8 Terabyte mit etwa 1,44 Millionen Dateien.
Unter den veröffentlichten Daten befinden sich sensible personenbezogene Informationen und Dokumente. Bekannt geworden sind unter anderem:
- Ausweiskopien
- Teile von Personalakten
- Gehaltsabrechnungen
- Arbeitszeugnisse
- Vertragsunterlagen
- Meldeauskünfte
- Führerscheine
- Zulassungsbescheinigungen
- Unterlagen zu Ordnungswidrigkeiten
- Fotos sowie Unterlagen zu Ratenzahlungen und Vollstreckungen
Damit könnten nicht nur Mitarbeiter der Berliner Verwaltung betroffen sein.
Nach weiteren Recherchen befinden sich unter den gestohlenen Dateien auch zahlreiche Unterlagen von Bürgern, die beispielsweise wegen eines Bußgeldverfahrens, einer Beschwerde, eines Führerschein- oder Zulassungsvorgangs oder aus anderen Gründen Kontakt mit Berliner Behörden hatten.
Besonders relevant ist: Die Daten wurden nicht lediglich möglicherweise abgegriffen. Große Datenmengen sind nach bisherigem Kenntnisstand tatsächlich im Darknet veröffentlicht worden.
Dr. Stoll & Sauer prüft deshalb die rechtlichen Möglichkeiten von Betroffenen.
Dr. Stoll & Sauer prüft Folgen des Berliner Datenlecks
Vom Berliner Datenleck betroffen?
Wer von einer Berliner Behörde über eine mögliche Betroffenheit informiert wurde oder aufgrund eines Behördenkontakts vermutet, dass eigene Daten Teil des Datenlecks sein könnten, kann seinen Fall prüfen lassen.
Was ist ein Datenleck und wie entsteht es?
Von einem Datenleck spricht man, wenn personenbezogene oder vertrauliche Informationen unbeabsichtigt oder unbefugt offengelegt, gestohlen, veröffentlicht oder für Dritte zugänglich werden.
Häufig werden dafür auch Begriffe wie Datenabfluss, Datenschutzvorfall oder „Data Breach“ verwendet.
Ein Datenleck kann auf sehr unterschiedliche Weise entstehen:
- Hacker- und Cyberangriffe
- Sicherheitslücken in Software und IT-Systemen
- falsch konfigurierte Server oder Datenbanken
- Schadsoftware und Ransomware
- gestohlene Zugangsdaten
- unzureichend geschützte Schnittstellen
- Fehler von Mitarbeitern
- versehentlich veröffentlichte Dokumente
- Sicherheitsprobleme bei externen IT-Dienstleistern
Nicht jedes Datenleck beginnt deshalb mit einem spektakulären Hackerangriff.
Bereits eine falsch konfigurierte Datenbank kann dazu führen, dass persönliche Informationen im Internet frei zugänglich werden. Auch Dienstleister können zum Ausgangspunkt eines großen Datenabflusses werden, obwohl Verbraucher mit diesem Unternehmen selbst überhaupt keinen direkten Kontakt hatten.
So machen Sie Ihre Ansprüche bei Datenlecks geltend
Aktuell vertreten wir nur Fälle zum Berliner Datenleck.
-
1. Kostenlose Ersteinschätzung nutzen
Füllen Sie das Online-Formular aus und ermitteln, ob Sie vom großen Datenleck betroffen sind.
-
2. Wir setzen auch vor Gericht Ihre Rechte durch
Den Rest erledigen wir: Wir vertreten Sie im Rechtsstreit und machen Ihren Schadensersatzanspruch geltend.
-
3. Wir sorgen dafür, dass Sie Ihr Geld erhalten
Sie lehnen sich entspannt zurück und kassieren Schadensersatz.
Kostenlose Ersteinschätzung direkt online abrufen
Informieren Sie sich schnell, sicher und kostenlos über das Berliner Datenleck. Geben Sie zur Erstellung Ihres persönlichen Zugangs Name, E-Mail-Adresse und Telefonnummer ein. Nach der Registrierung werden alle weiteren Schritte auf unserem abgesicherten Mandanten-Portal durchgeführt. WICHTIG: Wir vertreten derzeit nur Fälle zum Berliner Datenleck.
EuGH stärkt Verbraucherrechte beim Datenschutz
Welche Daten können bei einem Datenleck betroffen sein?
Grundsätzlich können alle personenbezogenen Daten Gegenstand eines Datenlecks werden.
Besonders häufig betroffen sind:
- Vor- und Nachname
- Anschrift
- Telefonnummer
- E-Mail-Adresse
- Geburtsdatum
- Benutzername und Passwort
- Kunden- und Vertragsnummern
- Bank- und Zahlungsdaten
- Kreditkartendaten
- Ausweisdokumente
- Führerscheindaten
- Standort- und Bewegungsdaten
Besonders schwerwiegend können Datenschutzvorfälle sein, wenn sensible Informationen veröffentlicht werden.
Dazu gehören beispielsweise:
- Gesundheits- und Behandlungsdaten
- Personalakten
- Gehaltsinformationen
- Sozialdaten
- Finanzinformationen
- Ausweis- und Identitätsdokumente
- Informationen über persönliche oder familiäre Verhältnisse
Entscheidend ist deshalb nicht allein, wie viele Datensätze gestohlen wurden. Auch die Art der Informationen und die Möglichkeiten ihrer missbräuchlichen Verwendung sind für die Bewertung eines Datenlecks von Bedeutung.
Welche Gefahren entstehen durch ein Datenleck?
Personenbezogene Daten lassen sich nach einer Veröffentlichung nicht einfach zurückholen.
Sind Informationen einmal im Internet, in Hackerforen oder im Darknet verbreitet worden, lässt sich häufig nicht mehr feststellen, wer Kopien davon besitzt und wie lange diese gespeichert werden.
Identitätsdiebstahl und Betrug
Kriminelle können gestohlene personenbezogene Daten nutzen, um sich als eine andere Person auszugeben, Verträge abzuschließen oder weitere Informationen zu erschleichen.
Besonders problematisch wird dies, wenn verschiedene Datensätze miteinander kombiniert werden können.
Name, Adresse, Geburtsdatum, Telefonnummer und Ausweisdaten können zusammengenommen für Kriminelle erheblich wertvoller sein als eine einzelne Information.
Phishing und täuschend echte Nachrichten
Daten aus einem Leak können auch für gezielte Phishing-Angriffe verwendet werden.
Kennt ein Betrüger beispielsweise den Namen, die Telefonnummer, einen Vertrag, eine Bestellung oder einen Behördenvorgang, kann eine gefälschte Nachricht wesentlich glaubwürdiger wirken als gewöhnlicher Spam.
Betroffene sollten deshalb nach einem Datenleck besonders aufmerksam auf ungewöhnliche E-Mails, SMS und Anrufe reagieren.
Credential Stuffing: Gestohlene Zugangsdaten werden weiterverwendet
Werden E-Mail-Adressen und Passwörter veröffentlicht, drohen sogenannte Credential-Stuffing-Angriffe.
Dabei testen Kriminelle bereits bekannte Kombinationen aus E-Mail-Adresse und Passwort automatisiert bei anderen Internetdiensten.
Wer dasselbe Passwort für mehrere Dienste verwendet hat, sollte es deshalb nicht nur beim unmittelbar betroffenen Anbieter ändern.
Verlust der Kontrolle über persönliche Daten
Eine der wichtigsten Folgen eines Datenlecks ist der Kontrollverlust.
Betroffene wissen häufig nicht:
- Wer besitzt meine Daten?
- Wer hat sie heruntergeladen?
- Sind Kopien erstellt worden?
- Werden die Informationen verkauft?
- Werden sie erst Monate oder Jahre später missbraucht?
Gerade dieser Verlust der Kontrolle über die eigenen personenbezogenen Daten spielt inzwischen eine zentrale Rolle in der Rechtsprechung von EuGH und BGH.
Geschäftsführer Christian Grotz über Datenschutz
Wie gefährlich sind Datenlecks für die Verbraucher?
Haben Betroffene nach einem Datenleck Anspruch auf Schadensersatz?
Art. 82 DSGVO sieht einen Anspruch auf Schadensersatz vor, wenn einer Person wegen eines Verstoßes gegen die Datenschutz-Grundverordnung ein materieller oder immaterieller Schaden entstanden ist.
Ein Datenleck oder ein anderer Datenschutzverstoß führt jedoch nicht automatisch zu einer bestimmten Geldentschädigung.
Grundsätzlich müssen insbesondere drei Voraussetzungen vorliegen:
- ein Verstoß gegen die DSGVO,
- ein materieller oder immaterieller Schaden und
- ein Zusammenhang zwischen dem Datenschutzverstoß und dem entstandenen Schaden.
Was genau als Schaden gilt und welche Anforderungen Betroffene erfüllen müssen, ist in den vergangenen Jahren durch zahlreiche Entscheidungen des Europäischen Gerichtshofs und des Bundesgerichtshofs konkretisiert worden.
Kontrollverlust kann einen immateriellen Schaden darstellen
Besonders wichtig für Datenleck-Fälle ist der Verlust der Kontrolle über personenbezogene Daten.
Nach der Rechtsprechung kann bereits ein solcher Kontrollverlust grundsätzlich einen immateriellen Schaden darstellen.
Eine bereits eingetretene missbräuchliche Verwendung der Daten muss nicht in jedem Fall nachgewiesen werden.
Das bedeutet allerdings nicht, dass jeder Datenabfluss automatisch zu hohen Schadensersatzbeträgen führt. Die Höhe eines möglichen Anspruchs hängt von den Umständen des jeweiligen Falls ab.
Wie hoch kann Schadensersatz nach einem Datenleck sein?
Eine pauschale Schadensersatzsumme gibt es nicht.
Bei der Bewertung können unter anderem folgende Umstände eine Rolle spielen:
- Art der betroffenen Daten
- Sensibilität der Informationen
- Umfang des Datenabflusses
- tatsächliche Veröffentlichung
- Veröffentlichung im frei zugänglichen Internet oder Darknet
- Dauer des Kontrollverlusts
- Möglichkeit, die Kontrolle über die Daten zurückzugewinnen
- tatsächlicher Missbrauch
- weitere konkrete Folgen für den Betroffenen
Deshalb können zwei Datenlecks rechtlich sehr unterschiedlich zu bewerten sein.
Der Verlust einer Telefonnummer oder E-Mail-Adresse ist nicht zwingend mit der Veröffentlichung einer Ausweiskopie, von Gesundheitsdaten oder einer vollständigen Personalakte vergleichbar.
Die wenigsten wissen, dass sie von einem Datenleck betroffen sind.
Das Sicherheitsrisiko ist enorm – nehmen Sie Ihren Anspruch war!
✓ schnell ✓ sicher ✓ unverbindlich
Europäischer Gerichtshof stellt sich auf Verbraucherseite
EuGH zum DSGVO-Schadensersatz: Keine zusätzliche Erheblichkeitsschwelle
Eine der wichtigsten Entscheidungen zum Schadensersatz nach der DSGVO stammt vom Europäischen Gerichtshof.
Der EuGH hat am 4. Mai 2023 in der Rechtssache C-300/21 klargestellt, dass ein bloßer Verstoß gegen die DSGVO allein noch keinen Schadensersatzanspruch begründet.
Erforderlich sind:
- ein Verstoß gegen die DSGVO,
- ein entstandener Schaden und
- ein ursächlicher Zusammenhang zwischen Verstoß und Schaden.
Gleichzeitig erteilte der EuGH einer zusätzlichen sogenannten Erheblichkeitsschwelle eine Absage.
Ein immaterieller Schaden muss also nicht erst eine bestimmte Mindestschwere erreichen, damit Art. 82 DSGVO grundsätzlich anwendbar ist.
Das bedeutet jedoch nicht, dass jeder Datenschutzverstoß automatisch Geld bringt. Entscheidend bleibt, ob tatsächlich ein Schaden entstanden ist.
Was bedeutet das EuGH-Urteil für Datenleck-Fälle?
Für Betroffene eines Datenlecks ist die Entscheidung aus zwei Gründen wichtig.
Einerseits reicht die bloße Feststellung eines DSGVO-Verstoßes nicht aus.
Andererseits dürfen Gerichte einen nachgewiesenen immateriellen Schaden nicht allein deshalb zurückweisen, weil sie ihn für „zu geringfügig“ halten.
Die konkrete Höhe des Schadensersatzes ist anschließend anhand des jeweiligen Falls zu bestimmen.
BGH zum Facebook-Datenleck: Kontrollverlust kann Schadensersatz begründen
Für Deutschland besonders wichtig ist der Leitentscheid des Bundesgerichtshofs zum Facebook-Datenleck vom 18. November 2024 (Az. VI ZR 10/24).
Bei dem Facebook-Datenleck waren Daten von weltweit rund 533 Millionen Nutzern öffentlich geworden.
Der BGH stellte klar, dass bereits der Verlust der Kontrolle über eigene personenbezogene Daten einen immateriellen Schaden im Sinne von Art. 82 DSGVO darstellen kann.
Betroffene müssen damit nicht zwingend nachweisen, dass ihre Daten bereits für Identitätsdiebstahl, Betrug oder andere konkrete Straftaten genutzt worden sind.
Auch zusätzliche Ängste oder erhebliche psychische Beeinträchtigungen sind für einen bloßen Kontrollverlust nicht zwingend erforderlich.
BGH nennt rund 100 Euro beim bloßen Kontrollverlust
Gleichzeitig hat der Bundesgerichtshof die Erwartungen an die Höhe des Schadensersatzes deutlich begrenzt.
Für den im Facebook-Verfahren behandelten bloßen Kontrollverlust ohne darüber hinausgehende nachgewiesene Folgen hielt der BGH einen Schadensersatzbetrag in der Größenordnung von rund 100 Euro für angemessen.
Das BGH-Urteil hat damit zwei wichtige Konsequenzen:
- Ein bloßer Kontrollverlust kann grundsätzlich einen Schaden darstellen.
- Daraus folgen aber nicht automatisch hohe Schadensersatzsummen.
Bei zusätzlichen konkreten Beeinträchtigungen oder bei besonders sensiblen Daten kann ein Sachverhalt anders zu bewerten sein.
Mehr Informationen zur Verhandlung am BGH zum Facebook-Datenleck gibt es hier (Az.: VI ZR 10/24).
Facebook-Datenleck und Sammelklage gegen Meta
Das Facebook-Datenleck gehört zu den größten Datenschutzvorfällen der vergangenen Jahre.
Persönliche Informationen von weltweit rund 533 Millionen Facebook-Nutzern wurden öffentlich zugänglich. Unter den Daten befanden sich unter anderem Namen, Telefonnummern und weitere Profilinformationen.
Der Fall führte zu tausenden Gerichtsverfahren in Deutschland und schließlich zur Grundsatzentscheidung des Bundesgerichtshofs vom 18. November 2024 (Az.: VI ZR 10/24).
Darüber hinaus geht der Verbraucherzentrale Bundesverband mit einer Sammelklage gegen Meta vor.
Der vzbv wird in diesem Verfahren von Dr. Stoll & Sauer Litigation vertreten.
Das Verfahren zeigt gleichzeitig, wie stark sich die rechtliche Bewertung von Datenleck-Fällen in den vergangenen Jahren entwickelt hat. Während zunächst insbesondere die Frage diskutiert wurde, ob überhaupt ein immaterieller Schaden vorliegt, beschäftigen sich Gerichte inzwischen verstärkt mit der konkreten Höhe möglicher Ansprüche.
Bekannte Datenlecks der vergangenen Jahre
Cyberangriffe und Datenpannen haben in den vergangenen Jahren Unternehmen nahezu aller Branchen getroffen.
Die Fälle unterscheiden sich erheblich hinsichtlich Ursache, Umfang und Art der betroffenen Daten.
Beim Facebook-Datenleck wurden Informationen von rund 533 Millionen Nutzern öffentlich. Der Fall führte schließlich zum BGH-Leitentscheid über den Kontrollverlust als immateriellen Schaden. Mehr Informationen und Hintergründe zum Datenleck bei Facebook haben wir hier auf unserer Facebook Spezialseite zusammengefasst.
Modern Solution, OTTO, Media Markt und weitere Händler
Ein umfangreiches Datenleck wurde beim IT-Dienstleister Modern Solution bekannt.
Über dessen Systeme wurden Daten verschiedener Online-Händler verarbeitet. Betroffen waren beziehungsweise im Zusammenhang mit dem Vorfall genannt wurden unter anderem Händler und Plattformen wie OTTO, Media Markt, Kaufland und Idealo.
Der Fall verdeutlichte ein grundsätzliches Problem moderner IT-Strukturen: Persönliche Daten können auch bei einem Dienstleister abfließen, mit dem ein Verbraucher selbst überhaupt keinen direkten Vertrag abgeschlossen hat.
Deezer
Beim Musikstreamingdienst Deezer wurden umfangreiche Kundendaten öffentlich bekannt.
Auch dieser Datenleck-Komplex führte zu zahlreichen gerichtlichen Auseinandersetzungen über Schadensersatz nach Art. 82 DSGVO.
Twitter / X
Auch beim damaligen Twitter wurden große Mengen von Nutzerdaten in Hackerforen angeboten.
Der Fall zeigte erneut, wie automatisierte Abfragen und Sicherheitsprobleme dazu führen können, dass umfangreiche Nutzerprofile zusammengeführt und anschließend weiterverbreitet werden.
Auch das Karrierenetzwerk LinkedIn war von einem großen Datenvorfall betroffen. Umfangreiche Datenbestände von Nutzern tauchten im Internet auf.
Gerade berufliche Netzwerke enthalten häufig zahlreiche Informationen, die sich mit Daten aus anderen Quellen kombinieren lassen.
PayPal und Credential Stuffing
Bei PayPal wurden Nutzerkonten im Zusammenhang mit Credential-Stuffing-Angriffen kompromittiert.
Solche Fälle unterscheiden sich von klassischen Hackerangriffen auf eine zentrale Datenbank: Täter verwenden bereits andernorts erbeutete Kombinationen aus E-Mail-Adresse und Passwort, um Zugriff auf weitere Konten zu erhalten.
Datenlecks bei Krankenkassen und im Gesundheitswesen
Besonders problematisch sind Datenschutzvorfälle im Gesundheitsbereich.
In den vergangenen Jahren waren unter anderem Krankenkassen und IT-Dienstleister des Gesundheitssektors wie AOK, Barmer und Bitmarck mit Datenschutz- und Sicherheitsvorfällen konfrontiert.
Gesundheitsdaten gehören nach der DSGVO zu den besonders geschützten Kategorien personenbezogener Daten.
Informationen über Diagnosen, Behandlungen, Medikamente oder Krankheiten können für Betroffene erheblich sensibler sein als gewöhnliche Kontaktdaten.
Auch Krankenhäuser, Arztpraxen und medizinische Einrichtungen sind immer wieder Ziel von Cyberangriffen.
Weitere bekannte Datenlecks
In den vergangenen Jahren wurden außerdem Datenschutzvorfälle unter anderem bei folgenden Unternehmen und Organisationen bekannt:
- easyJet
- Scalable Capital
- Continental
- Tesla
- Vodafone
- JobRad
- Watchfinder
- Ledger
- Mastercard
- Buchbinder
- Spreadshirt
- Amorelie
- Raisin Pension
Die Liste zeigt: Datenlecks sind kein Problem einer bestimmten Branche. Banken, Versicherungen, Online-Shops, soziale Netzwerke, Arbeitgeber, Mobilitätsanbieter und Behörden können gleichermaßen betroffen sein.
Geschäftsführer Christian Grotz erklärt typische Anzeichen
Woran merke ich, dass von einem Datenleck betroffen bin?
Diagnose und Medikamentenplan im Internet
Datenlecks im Gesundheitsbereich: Besonders sensible Informationen
Gesundheitsdaten verdienen eine besondere Betrachtung.
Die DSGVO zählt Gesundheitsdaten zu den besonderen Kategorien personenbezogener Daten. Sie genießen deshalb einen erhöhten Schutz.
Bei einem Datenleck können beispielsweise betroffen sein:
- Diagnosen
- Behandlungsinformationen
- Arztbriefe
- Medikamentendaten
- Versicherungsinformationen
- Abrechnungsdaten
- Informationen über Krankenhausaufenthalte
Gelangen solche Informationen in die Hände Unbefugter, kann der Kontrollverlust für Betroffene besonders gravierend sein.
Auch deshalb lässt sich die rechtliche Bewertung eines Datenlecks nicht allein anhand der Anzahl der veröffentlichten Datensätze vornehmen.
Nicht jedes Datenleck ist rechtlich gleich zu bewerten
Die bisherigen Verfahren zeigen, dass der Begriff „Datenleck“ sehr unterschiedliche Sachverhalte umfasst.
Es macht einen erheblichen Unterschied, ob beispielsweise lediglich eine E-Mail-Adresse abgeflossen ist oder ob folgende Informationen veröffentlicht wurden:
- vollständige Ausweisdokumente
- Bankdaten
- Gesundheitsdaten
- Personalunterlagen
- Gehaltsabrechnungen
- Behördenakten
Ebenso wichtig ist die Frage, was nach dem Datenabfluss mit den Informationen geschieht.
Werden Daten öffentlich im Internet oder im Darknet angeboten, können sie theoretisch von einer nicht kontrollierbaren Anzahl von Personen heruntergeladen und gespeichert werden.
Selbst wenn die ursprüngliche Veröffentlichung später entfernt wird, können bereits angefertigte Kopien dauerhaft weiter existieren.
Deshalb muss jeder größere Datenschutzvorfall anhand seiner konkreten Umstände bewertet werden.
Ihre Anwälte im IT-Recht
Erfahrung von Dr. Stoll & Sauer mit Datenlecks
Dr. Stoll & Sauer beschäftigt sich seit Jahren mit Datenschutzverletzungen und großen Datenleck-Komplexen.
Die Kanzlei hat die Entwicklung der Rechtsprechung zu Art. 82 DSGVO von den ersten Datenleck-Verfahren über Entscheidungen zahlreicher Land- und Oberlandesgerichte bis zu den Grundsatzentscheidungen von EuGH und BGH begleitet.
Eine besondere Bedeutung hat dabei das Facebook-Datenleck.
Der Verbraucherzentrale Bundesverband hat im Zusammenhang mit dem Facebook-Datenleck eine Sammelklage gegen Meta eingereicht. Der vzbv wird in diesem Verfahren von Dr. Stoll & Sauer Litigation vertreten.
Die Erfahrung aus großen Datenleck-Verfahren hilft auch dabei, neue Datenschutzvorfälle einzuordnen und zu unterscheiden, bei welchen Sachverhalten eine rechtliche Prüfung besonders sinnvoll sein kann.
Aktuell beschäftigt sich Dr. Stoll & Sauer insbesondere mit dem Datenleck bei der Berliner Verwaltung.
Was sollten Betroffene nach einem Datenleck tun?
Wer erfährt, dass persönliche Daten von einem Datenleck betroffen sein könnten, sollte zunächst klären, welche Informationen tatsächlich abgeflossen sind.
Einige Maßnahmen können helfen, mögliche Folgeschäden zu reduzieren.
1. Informationen über das Datenleck sichern
Hat ein Unternehmen oder eine Behörde schriftlich über einen Datenschutzvorfall informiert, sollte dieses Schreiben aufbewahrt werden.
Es kann später ein wichtiger Nachweis dafür sein, welche Informationen betroffen waren.
2. Passwörter ändern
Sind Zugangsdaten betroffen oder besteht ein entsprechender Verdacht, sollten Passwörter geändert werden.
Wurde dasselbe Passwort auch bei anderen Diensten eingesetzt, sollte es dort ebenfalls ausgetauscht werden.
3. Zwei-Faktor-Authentifizierung aktivieren
Wo möglich, sollte eine Zwei-Faktor-Authentifizierung eingerichtet werden.
Ein gestohlenes Passwort allein reicht dann in der Regel nicht aus, um Zugriff auf ein Konto zu erhalten.
4. Vorsicht bei E-Mails, SMS und Anrufen
Nach einem Datenleck können Phishing-Nachrichten besonders glaubwürdig wirken.
Betroffene sollten deshalb unerwartete Nachrichten kritisch prüfen – auch dann, wenn der Absender persönliche Informationen kennt.
5. Auffälligkeiten dokumentieren
Verdächtige E-Mails, unbekannte Vertragsabschlüsse, fremde Kontozugriffe, unberechtigte Abbuchungen oder andere ungewöhnliche Vorgänge sollten dokumentiert werden.
Screenshots, E-Mails und Schreiben können später als Nachweise dienen.
6. Bei sensiblen Daten rechtliche Möglichkeiten prüfen
Insbesondere bei der Veröffentlichung sensibler personenbezogener Daten oder bei konkreten Folgen kann eine rechtliche Prüfung sinnvoll sein.
Ob ein Anspruch auf Schadensersatz besteht und in welcher Höhe er in Betracht kommt, hängt vom jeweiligen Datenleck und den konkreten Umständen ab.
Berliner Datenleck: Wer könnte betroffen sein?
Beim Berliner Datenleck deutet der bisher bekannte Umfang darauf hin, dass der Kreis möglicher Betroffener nicht auf Beschäftigte der Verwaltung beschränkt ist.
In den veröffentlichten Daten wurden unter anderem Unterlagen zu Ordnungswidrigkeiten gefunden.
Dazu gehören beispielsweise:
- Anhörungen
- Bußgeldbescheide
- Meldeauskünfte
- Führerscheine
- Zulassungsbescheinigungen
- Fotos
- Unterlagen zu Ratenzahlungen
- Unterlagen zu Vollstreckungen
Auch Bürger, die lediglich gewöhnlichen Kontakt mit einer Behörde hatten, könnten deshalb betroffen sein.
Denkbar sind unter anderem:
- Empfänger von Bußgeldbescheiden
- Fahrzeughalter
- Personen aus Führerscheinverfahren
- Bürger, zu denen Meldeauskünfte eingeholt wurden
- Beschwerdeführer
- Antragsteller
- Personen aus Vollstreckungs- oder Ratenzahlungsverfahren
- Bürger mit anderen Vorgängen bei den betroffenen Berliner Behörden
Berliner Datenleck: Betroffenheit und Ansprüche prüfen
Das Berliner Datenleck unterscheidet sich in wichtigen Punkten von vielen früheren Datenschutzvorfällen.
Die veröffentlichten Daten umfassen nach dem bisher bekannten Stand nicht lediglich Namen, Telefonnummern oder E-Mail-Adressen. Unter den gestohlenen Informationen befinden sich teilweise umfangreiche Behördenunterlagen und sensible persönliche Dokumente.
Hinzu kommt, dass große Mengen der erbeuteten Daten tatsächlich im Darknet veröffentlicht wurden.
Welche rechtlichen Ansprüche daraus für einzelne Betroffene entstehen können, hängt von den jeweils veröffentlichten Daten und den weiteren Umständen ab.
Dr. Stoll & Sauer prüft derzeit die rechtlichen Möglichkeiten von Betroffenen des Berliner Datenlecks.
Die wichtigsten Fragen zu Datenlecks
Ein Datenleck liegt vor, wenn personenbezogene oder vertrauliche Informationen unbeabsichtigt oder unbefugt offengelegt, gestohlen, veröffentlicht oder Dritten zugänglich gemacht werden. Ursachen können Cyberangriffe, Sicherheitslücken, falsch konfigurierte IT-Systeme oder menschliche Fehler sein.
Nein. Ob ein Datenleck gleichzeitig einen Verstoß gegen die DSGVO darstellt, hängt vom konkreten Sachverhalt ab. Entscheidend kann beispielsweise sein, ob der Verantwortliche angemessene technische und organisatorische Schutzmaßnahmen getroffen hat.
Nein. Ein Datenschutzverstoß allein reicht nicht aus. Für einen Anspruch nach Art. 82 DSGVO müssen grundsätzlich ein Verstoß, ein Schaden und ein ursächlicher Zusammenhang zwischen beiden vorliegen.
Ja. Nach der Rechtsprechung kann bereits der Verlust der Kontrolle über personenbezogene Daten grundsätzlich einen immateriellen Schaden darstellen. Eine bereits erfolgte missbräuchliche Verwendung der Informationen muss nicht zwingend nachgewiesen werden.
Die Liste der Unternehmen, die bereits von einem Datenleck betroffen waren, wird beinahe mit jedem Tag länger. Gerade in den Jahren 2021 und 2022 ist die Anzahl von Datenlecks in deutschen Unternehmen merklich angestiegen. Hier eine kleine Auswahl der wichtigsten Datenlecks in den vergangenen Jahren in Deutschland.
Der Europäische Gerichtshof hat entschieden, dass ein immaterieller Schaden keine zusätzliche Erheblichkeitsschwelle überschreiten muss. Gleichzeitig genügt der Datenschutzverstoß allein nicht. Ein Schaden muss tatsächlich vorliegen.
Eine feste Summe gibt es nicht. Die Höhe hängt vom jeweiligen Sachverhalt ab. Beim Facebook-Datenleck hielt der Bundesgerichtshof für den dort behandelten bloßen Kontrollverlust einen Betrag in der Größenordnung von rund 100 Euro für angemessen. Bei anderen Daten, zusätzlichen Beeinträchtigungen oder konkreten Folgen kann eine andere Bewertung erforderlich sein.
Der EuGH hat im Urteil vom 4. Mai 2023 (Az. C-300/21) entschieden, dass ein DSGVO-Verstoß allein keinen Schadensersatzanspruch begründet. Gleichzeitig darf ein immaterieller Schaden nicht deshalb ausgeschlossen werden, weil er eine bestimmte Mindestschwere nicht erreicht.
Der Bundesgerichtshof hat am 18. November 2024 (Az. VI ZR 10/24) klargestellt, dass bereits der Verlust der Kontrolle über personenbezogene Daten grundsätzlich einen immateriellen Schaden darstellen kann. Für einen bloßen Kontrollverlust ohne darüber hinausgehende Folgen hielt der BGH im konkreten Fall einen Betrag von rund 100 Euro für angemessen.
Beim Credential Stuffing testen Kriminelle gestohlene Kombinationen aus E-Mail-Adresse und Passwort automatisiert bei anderen Internetdiensten. Deshalb sollten Passwörter nach einem entsprechenden Datenleck auch bei anderen Diensten geändert werden, wenn dort dieselben Zugangsdaten verwendet wurden.
Unternehmen und Behörden müssen Betroffene unter bestimmten Voraussetzungen über Verletzungen des Schutzes personenbezogener Daten informieren. Hinweise können daher entsprechende Schreiben oder E-Mails sein. Bei öffentlich bekannten Datenlecks kann sich eine mögliche Betroffenheit zudem aus dem konkreten Kunden- oder Behördenkontakt ergeben.
Nach einem Cyberangriff auf Teile der Berliner Verwaltung wurden Anfang September 2026 umfangreiche Datenbestände im Darknet veröffentlicht. Nach bisherigem Kenntnisstand handelt es sich um rund 5,8 Terabyte mit etwa 1,44 Millionen Dateien. Darunter befinden sich personenbezogene und teilweise sehr sensible Unterlagen von Beschäftigten und Bürgern.
Ja. In den veröffentlichten Daten befinden sich nach bisherigem Kenntnisstand auch Unterlagen aus gewöhnlichen Verwaltungsverfahren. Dazu zählen beispielsweise Bußgeldakten, Meldeauskünfte, Führerscheine und Zulassungsunterlagen. Deshalb könnten auch Bürger betroffen sein, die lediglich Kontakt mit einer der betroffenen Behörden hatten.
Berliner Datenleck kostenlos prüfen lassen
✓ schnell ✓ sicher ✓ individuell
Wer von einer Berliner Behörde über den Datenschutzvorfall informiert wurde oder aufgrund eines früheren Behördenkontakts vermutet, dass eigene personenbezogene Daten veröffentlicht worden sein könnten, kann die rechtlichen Möglichkeiten prüfen lassen.
Dr. Stoll & Sauer beschäftigt sich aktuell ausschließlich mit den Ansprüchen von Betroffenen des Berliner Datenlecks. Andere Datenlecks werden nicht bearbeitet.
Was unsere Mandanten sagen
Seitennummerierung
- Seite 1
- Nächste Seite
Ihre Anwälte im IT-Recht
-
Florian Hitzler
- Fachanwalt für IT-Recht
-
Mehtap Kutlar
- Fachanwältin für IT-Recht