Im Hintergrund Hände die ein Laptop bedienen. Im Vordergrund ein digitales Schloss

Berliner Datenleck sorgt für Unruhe bei Bürgern

Datenlecks: Rechte, Schadensersatz und aktuelle Rechtsprechung

  • Über 100.000 Mandanten vertrauen uns

  • Wir vertreten aktuell nur Betroffene des Berliner Datenlecks

  • Schnell – sicher – unverbindlich

Weiter

BGH und EuGH treffen wichtige Grundsatzentscheidungen

Datenlecks: Kontrollverlust der eigenen Daten kann Ansprüche begründen

Datenlecks können sensible personenbezogene Informationen offenlegen – von Namen und Kontaktdaten bis hin zu Bankinformationen, Gesundheitsdaten oder Behördenakten. Für Betroffene stellt sich dann vor allem die Frage: Welche Folgen drohen und welche Rechte bestehen?

Wichtig ist:

  • DSGVO und Schadensersatz: Art. 82 DSGVO kann bei einem Datenschutzverstoß einen Anspruch auf Schadensersatz begründen.
  • EuGH und BGH: Die Gerichte haben inzwischen wichtige Grundsätze zum Kontrollverlust über persönliche Daten und zur Höhe möglicher Ansprüche entwickelt.
  • Erfahrung von Dr. Stoll & Sauer: Die Kanzlei beschäftigt sich seit Jahren mit großen Datenleck-Verfahren und vertritt über Dr. Stoll & Sauer Litigation den Verbraucherzentrale Bundesverband in der Sammelklage gegen Meta zum Facebook-Datenleck.

Aktuell steht insbesondere das umfangreiche Datenleck bei der Berliner Verwaltung im Fokus. Hierzu können Sie im Online-Check unsere kostenlose Ersteinschätzung nutzen, um Ihre Ansprüche zu sichern.

Magnet, der aus einem Laptop Daten absaugt

Aktuell im Fokus: Berliner Datenleck

Nach einem schweren Cyberangriff auf die Berliner Verwaltung wurden Anfang September 2026 umfangreiche Datenbestände im Darknet veröffentlicht. Nach dem bisher bekannten Stand handelt es sich um rund 5,8 Terabyte mit etwa 1,44 Millionen Dateien.

Unter den veröffentlichten Daten befinden sich sensible personenbezogene Informationen und Dokumente. Bekannt geworden sind unter anderem:

  • Ausweiskopien
  • Teile von Personalakten
  • Gehaltsabrechnungen
  • Arbeitszeugnisse
  • Vertragsunterlagen
  • Meldeauskünfte
  • Führerscheine
  • Zulassungsbescheinigungen
  • Unterlagen zu Ordnungswidrigkeiten
  • Fotos sowie Unterlagen zu Ratenzahlungen und Vollstreckungen

Damit könnten nicht nur Mitarbeiter der Berliner Verwaltung betroffen sein.

Nach weiteren Recherchen befinden sich unter den gestohlenen Dateien auch zahlreiche Unterlagen von Bürgern, die beispielsweise wegen eines Bußgeldverfahrens, einer Beschwerde, eines Führerschein- oder Zulassungsvorgangs oder aus anderen Gründen Kontakt mit Berliner Behörden hatten.

Besonders relevant ist: Die Daten wurden nicht lediglich möglicherweise abgegriffen. Große Datenmengen sind nach bisherigem Kenntnisstand tatsächlich im Darknet veröffentlicht worden.

Dr. Stoll & Sauer prüft deshalb die rechtlichen Möglichkeiten von Betroffenen.

Dr. Stoll & Sauer prüft Folgen des Berliner Datenlecks

Vom Berliner Datenleck betroffen?

Wer von einer Berliner Behörde über eine mögliche Betroffenheit informiert wurde oder aufgrund eines Behördenkontakts vermutet, dass eigene Daten Teil des Datenlecks sein könnten, kann seinen Fall prüfen lassen.

Eine Lupe die auf einem Laptop liegt

Was ist ein Datenleck und wie entsteht es?

Von einem Datenleck spricht man, wenn personenbezogene oder vertrauliche Informationen unbeabsichtigt oder unbefugt offengelegt, gestohlen, veröffentlicht oder für Dritte zugänglich werden.

Häufig werden dafür auch Begriffe wie Datenabfluss, Datenschutzvorfall oder „Data Breach“ verwendet.

Ein Datenleck kann auf sehr unterschiedliche Weise entstehen:

  • Hacker- und Cyberangriffe
  • Sicherheitslücken in Software und IT-Systemen
  • falsch konfigurierte Server oder Datenbanken
  • Schadsoftware und Ransomware
  • gestohlene Zugangsdaten
  • unzureichend geschützte Schnittstellen
  • Fehler von Mitarbeitern
  • versehentlich veröffentlichte Dokumente
  • Sicherheitsprobleme bei externen IT-Dienstleistern

Nicht jedes Datenleck beginnt deshalb mit einem spektakulären Hackerangriff.

Bereits eine falsch konfigurierte Datenbank kann dazu führen, dass persönliche Informationen im Internet frei zugänglich werden. Auch Dienstleister können zum Ausgangspunkt eines großen Datenabflusses werden, obwohl Verbraucher mit diesem Unternehmen selbst überhaupt keinen direkten Kontakt hatten.

Im Vordergrund ein Stapel Münzen und die Spitze eines Kugelschreibers. Im Hintergrund ein Taschenrechner

So machen Sie Ihre Ansprüche bei Datenlecks geltend

Aktuell vertreten wir nur Fälle zum Berliner Datenleck. 

  • 1. Kostenlose Ersteinschätzung nutzen

    Füllen Sie das Online-Formular aus und ermitteln, ob Sie vom großen Datenleck betroffen sind.

  • 2. Wir setzen auch vor Gericht Ihre Rechte durch

    Den Rest erledigen wir: Wir vertreten Sie im Rechtsstreit und machen Ihren Schadensersatzanspruch geltend.

  • 3. Wir sorgen dafür, dass Sie Ihr Geld erhalten

    Sie lehnen sich entspannt zurück und kassieren Schadensersatz.

Kostenlose Ersteinschätzung direkt online abrufen

Informieren Sie sich schnell, sicher und kostenlos über das Berliner Datenleck. Geben Sie zur Erstellung Ihres persönlichen Zugangs Name, E-Mail-Adresse und Telefonnummer ein. Nach der Registrierung werden alle weiteren Schritte auf unserem abgesicherten Mandanten-Portal durchgeführt. WICHTIG: Wir vertreten derzeit nur Fälle zum Berliner Datenleck.

EuGH stärkt Verbraucherrechte beim Datenschutz

Bitte um dieses Video zu sehen.

Welche Daten können bei einem Datenleck betroffen sein?

Grundsätzlich können alle personenbezogenen Daten Gegenstand eines Datenlecks werden.

Besonders häufig betroffen sind:

  • Vor- und Nachname
  • Anschrift
  • Telefonnummer
  • E-Mail-Adresse
  • Geburtsdatum
  • Benutzername und Passwort
  • Kunden- und Vertragsnummern
  • Bank- und Zahlungsdaten
  • Kreditkartendaten
  • Ausweisdokumente
  • Führerscheindaten
  • Standort- und Bewegungsdaten

Besonders schwerwiegend können Datenschutzvorfälle sein, wenn sensible Informationen veröffentlicht werden.

Dazu gehören beispielsweise:

  • Gesundheits- und Behandlungsdaten
  • Personalakten
  • Gehaltsinformationen
  • Sozialdaten
  • Finanzinformationen
  • Ausweis- und Identitätsdokumente
  • Informationen über persönliche oder familiäre Verhältnisse

Entscheidend ist deshalb nicht allein, wie viele Datensätze gestohlen wurden. Auch die Art der Informationen und die Möglichkeiten ihrer missbräuchlichen Verwendung sind für die Bewertung eines Datenlecks von Bedeutung.

Welche Gefahren entstehen durch ein Datenleck?

Personenbezogene Daten lassen sich nach einer Veröffentlichung nicht einfach zurückholen.

Sind Informationen einmal im Internet, in Hackerforen oder im Darknet verbreitet worden, lässt sich häufig nicht mehr feststellen, wer Kopien davon besitzt und wie lange diese gespeichert werden.

Identitätsdiebstahl und Betrug

Kriminelle können gestohlene personenbezogene Daten nutzen, um sich als eine andere Person auszugeben, Verträge abzuschließen oder weitere Informationen zu erschleichen.

Besonders problematisch wird dies, wenn verschiedene Datensätze miteinander kombiniert werden können.

Name, Adresse, Geburtsdatum, Telefonnummer und Ausweisdaten können zusammengenommen für Kriminelle erheblich wertvoller sein als eine einzelne Information.

Phishing und täuschend echte Nachrichten

Daten aus einem Leak können auch für gezielte Phishing-Angriffe verwendet werden.

Kennt ein Betrüger beispielsweise den Namen, die Telefonnummer, einen Vertrag, eine Bestellung oder einen Behördenvorgang, kann eine gefälschte Nachricht wesentlich glaubwürdiger wirken als gewöhnlicher Spam.

Betroffene sollten deshalb nach einem Datenleck besonders aufmerksam auf ungewöhnliche E-Mails, SMS und Anrufe reagieren.

Credential Stuffing: Gestohlene Zugangsdaten werden weiterverwendet

Werden E-Mail-Adressen und Passwörter veröffentlicht, drohen sogenannte Credential-Stuffing-Angriffe.

Dabei testen Kriminelle bereits bekannte Kombinationen aus E-Mail-Adresse und Passwort automatisiert bei anderen Internetdiensten.

Wer dasselbe Passwort für mehrere Dienste verwendet hat, sollte es deshalb nicht nur beim unmittelbar betroffenen Anbieter ändern.

Verlust der Kontrolle über persönliche Daten

Eine der wichtigsten Folgen eines Datenlecks ist der Kontrollverlust.

Betroffene wissen häufig nicht:

  • Wer besitzt meine Daten?
  • Wer hat sie heruntergeladen?
  • Sind Kopien erstellt worden?
  • Werden die Informationen verkauft?
  • Werden sie erst Monate oder Jahre später missbraucht?

Gerade dieser Verlust der Kontrolle über die eigenen personenbezogenen Daten spielt inzwischen eine zentrale Rolle in der Rechtsprechung von EuGH und BGH.

Geschäftsführer Christian Grotz über Datenschutz

Wie gefährlich sind Datenlecks für die Verbraucher?

Bitte um dieses Video zu sehen.

Haben Betroffene nach einem Datenleck Anspruch auf Schadensersatz?

Art. 82 DSGVO sieht einen Anspruch auf Schadensersatz vor, wenn einer Person wegen eines Verstoßes gegen die Datenschutz-Grundverordnung ein materieller oder immaterieller Schaden entstanden ist.

Ein Datenleck oder ein anderer Datenschutzverstoß führt jedoch nicht automatisch zu einer bestimmten Geldentschädigung.

Grundsätzlich müssen insbesondere drei Voraussetzungen vorliegen:

  1. ein Verstoß gegen die DSGVO,
  2. ein materieller oder immaterieller Schaden und
  3. ein Zusammenhang zwischen dem Datenschutzverstoß und dem entstandenen Schaden.

Was genau als Schaden gilt und welche Anforderungen Betroffene erfüllen müssen, ist in den vergangenen Jahren durch zahlreiche Entscheidungen des Europäischen Gerichtshofs und des Bundesgerichtshofs konkretisiert worden.

Kontrollverlust kann einen immateriellen Schaden darstellen

Besonders wichtig für Datenleck-Fälle ist der Verlust der Kontrolle über personenbezogene Daten.

Nach der Rechtsprechung kann bereits ein solcher Kontrollverlust grundsätzlich einen immateriellen Schaden darstellen.

Eine bereits eingetretene missbräuchliche Verwendung der Daten muss nicht in jedem Fall nachgewiesen werden.

Das bedeutet allerdings nicht, dass jeder Datenabfluss automatisch zu hohen Schadensersatzbeträgen führt. Die Höhe eines möglichen Anspruchs hängt von den Umständen des jeweiligen Falls ab.

Wie hoch kann Schadensersatz nach einem Datenleck sein?

Eine pauschale Schadensersatzsumme gibt es nicht.

Bei der Bewertung können unter anderem folgende Umstände eine Rolle spielen:

  • Art der betroffenen Daten
  • Sensibilität der Informationen
  • Umfang des Datenabflusses
  • tatsächliche Veröffentlichung
  • Veröffentlichung im frei zugänglichen Internet oder Darknet
  • Dauer des Kontrollverlusts
  • Möglichkeit, die Kontrolle über die Daten zurückzugewinnen
  • tatsächlicher Missbrauch
  • weitere konkrete Folgen für den Betroffenen

Deshalb können zwei Datenlecks rechtlich sehr unterschiedlich zu bewerten sein.

Der Verlust einer Telefonnummer oder E-Mail-Adresse ist nicht zwingend mit der Veröffentlichung einer Ausweiskopie, von Gesundheitsdaten oder einer vollständigen Personalakte vergleichbar.

Die wenigsten wissen, dass sie von einem Datenleck betroffen sind.

Das Sicherheitsrisiko ist enorm – nehmen Sie Ihren Anspruch war!

✓ schnell   ✓ sicher   ✓ unverbindlich

Ein Paar schaut entsetzt auf einen Laptop

Europäischer Gerichtshof stellt sich auf Verbraucherseite

EuGH zum DSGVO-Schadensersatz: Keine zusätzliche Erheblichkeitsschwelle

Eine der wichtigsten Entscheidungen zum Schadensersatz nach der DSGVO stammt vom Europäischen Gerichtshof.

Der EuGH hat am 4. Mai 2023 in der Rechtssache C-300/21 klargestellt, dass ein bloßer Verstoß gegen die DSGVO allein noch keinen Schadensersatzanspruch begründet.

Erforderlich sind:

  • ein Verstoß gegen die DSGVO,
  • ein entstandener Schaden und
  • ein ursächlicher Zusammenhang zwischen Verstoß und Schaden.

Gleichzeitig erteilte der EuGH einer zusätzlichen sogenannten Erheblichkeitsschwelle eine Absage.

Ein immaterieller Schaden muss also nicht erst eine bestimmte Mindestschwere erreichen, damit Art. 82 DSGVO grundsätzlich anwendbar ist.

Das bedeutet jedoch nicht, dass jeder Datenschutzverstoß automatisch Geld bringt. Entscheidend bleibt, ob tatsächlich ein Schaden entstanden ist.

Was bedeutet das EuGH-Urteil für Datenleck-Fälle?

Für Betroffene eines Datenlecks ist die Entscheidung aus zwei Gründen wichtig.

Einerseits reicht die bloße Feststellung eines DSGVO-Verstoßes nicht aus.

Andererseits dürfen Gerichte einen nachgewiesenen immateriellen Schaden nicht allein deshalb zurückweisen, weil sie ihn für „zu geringfügig“ halten.

Die konkrete Höhe des Schadensersatzes ist anschließend anhand des jeweiligen Falls zu bestimmen.

EUGH urteilt über den Abgsskandal

BGH zum Facebook-Datenleck: Kontrollverlust kann Schadensersatz begründen

Für Deutschland besonders wichtig ist der Leitentscheid des Bundesgerichtshofs zum Facebook-Datenleck vom 18. November 2024 (Az. VI ZR 10/24).

Bei dem Facebook-Datenleck waren Daten von weltweit rund 533 Millionen Nutzern öffentlich geworden.

Der BGH stellte klar, dass bereits der Verlust der Kontrolle über eigene personenbezogene Daten einen immateriellen Schaden im Sinne von Art. 82 DSGVO darstellen kann.

Betroffene müssen damit nicht zwingend nachweisen, dass ihre Daten bereits für Identitätsdiebstahl, Betrug oder andere konkrete Straftaten genutzt worden sind.

Auch zusätzliche Ängste oder erhebliche psychische Beeinträchtigungen sind für einen bloßen Kontrollverlust nicht zwingend erforderlich.

BGH nennt rund 100 Euro beim bloßen Kontrollverlust

Gleichzeitig hat der Bundesgerichtshof die Erwartungen an die Höhe des Schadensersatzes deutlich begrenzt.

Für den im Facebook-Verfahren behandelten bloßen Kontrollverlust ohne darüber hinausgehende nachgewiesene Folgen hielt der BGH einen Schadensersatzbetrag in der Größenordnung von rund 100 Euro für angemessen.

Das BGH-Urteil hat damit zwei wichtige Konsequenzen:

  • Ein bloßer Kontrollverlust kann grundsätzlich einen Schaden darstellen.
  • Daraus folgen aber nicht automatisch hohe Schadensersatzsummen.

Bei zusätzlichen konkreten Beeinträchtigungen oder bei besonders sensiblen Daten kann ein Sachverhalt anders zu bewerten sein.

Mehr Informationen zur Verhandlung am BGH zum Facebook-Datenleck gibt es hier (Az.: VI ZR 10/24). 

Eingang Bundesgerichtshof

Facebook-Datenleck und Sammelklage gegen Meta

Das Facebook-Datenleck gehört zu den größten Datenschutzvorfällen der vergangenen Jahre.

Persönliche Informationen von weltweit rund 533 Millionen Facebook-Nutzern wurden öffentlich zugänglich. Unter den Daten befanden sich unter anderem Namen, Telefonnummern und weitere Profilinformationen.

Der Fall führte zu tausenden Gerichtsverfahren in Deutschland und schließlich zur Grundsatzentscheidung des Bundesgerichtshofs vom 18. November 2024 (Az.: VI ZR 10/24).

Darüber hinaus geht der Verbraucherzentrale Bundesverband mit einer Sammelklage gegen Meta vor.

Der vzbv wird in diesem Verfahren von Dr. Stoll & Sauer Litigation vertreten.

Das Verfahren zeigt gleichzeitig, wie stark sich die rechtliche Bewertung von Datenleck-Fällen in den vergangenen Jahren entwickelt hat. Während zunächst insbesondere die Frage diskutiert wurde, ob überhaupt ein immaterieller Schaden vorliegt, beschäftigen sich Gerichte inzwischen verstärkt mit der konkreten Höhe möglicher Ansprüche.

leuchtende Datenströme in einer digitalen Landschaft bei Nacht

Bekannte Datenlecks der vergangenen Jahre

Cyberangriffe und Datenpannen haben in den vergangenen Jahren Unternehmen nahezu aller Branchen getroffen.

Die Fälle unterscheiden sich erheblich hinsichtlich Ursache, Umfang und Art der betroffenen Daten.

Facebook

Beim Facebook-Datenleck wurden Informationen von rund 533 Millionen Nutzern öffentlich. Der Fall führte schließlich zum BGH-Leitentscheid über den Kontrollverlust als immateriellen Schaden. Mehr Informationen und Hintergründe zum Datenleck bei Facebook haben wir hier auf unserer Facebook Spezialseite zusammengefasst.

Modern Solution, OTTO, Media Markt und weitere Händler

Ein umfangreiches Datenleck wurde beim IT-Dienstleister Modern Solution bekannt.

Über dessen Systeme wurden Daten verschiedener Online-Händler verarbeitet. Betroffen waren beziehungsweise im Zusammenhang mit dem Vorfall genannt wurden unter anderem Händler und Plattformen wie OTTO, Media Markt, Kaufland und Idealo.

Der Fall verdeutlichte ein grundsätzliches Problem moderner IT-Strukturen: Persönliche Daten können auch bei einem Dienstleister abfließen, mit dem ein Verbraucher selbst überhaupt keinen direkten Vertrag abgeschlossen hat.

Deezer

Beim Musikstreamingdienst Deezer wurden umfangreiche Kundendaten öffentlich bekannt.

Auch dieser Datenleck-Komplex führte zu zahlreichen gerichtlichen Auseinandersetzungen über Schadensersatz nach Art. 82 DSGVO.

Twitter / X

Auch beim damaligen Twitter wurden große Mengen von Nutzerdaten in Hackerforen angeboten.

Der Fall zeigte erneut, wie automatisierte Abfragen und Sicherheitsprobleme dazu führen können, dass umfangreiche Nutzerprofile zusammengeführt und anschließend weiterverbreitet werden.

LinkedIn

Auch das Karrierenetzwerk LinkedIn war von einem großen Datenvorfall betroffen. Umfangreiche Datenbestände von Nutzern tauchten im Internet auf.

Gerade berufliche Netzwerke enthalten häufig zahlreiche Informationen, die sich mit Daten aus anderen Quellen kombinieren lassen.

PayPal und Credential Stuffing

Bei PayPal wurden Nutzerkonten im Zusammenhang mit Credential-Stuffing-Angriffen kompromittiert.

Solche Fälle unterscheiden sich von klassischen Hackerangriffen auf eine zentrale Datenbank: Täter verwenden bereits andernorts erbeutete Kombinationen aus E-Mail-Adresse und Passwort, um Zugriff auf weitere Konten zu erhalten.

Datenlecks bei Krankenkassen und im Gesundheitswesen

Besonders problematisch sind Datenschutzvorfälle im Gesundheitsbereich.

In den vergangenen Jahren waren unter anderem Krankenkassen und IT-Dienstleister des Gesundheitssektors wie AOK, Barmer und Bitmarck mit Datenschutz- und Sicherheitsvorfällen konfrontiert.

Gesundheitsdaten gehören nach der DSGVO zu den besonders geschützten Kategorien personenbezogener Daten.

Informationen über Diagnosen, Behandlungen, Medikamente oder Krankheiten können für Betroffene erheblich sensibler sein als gewöhnliche Kontaktdaten.

Auch Krankenhäuser, Arztpraxen und medizinische Einrichtungen sind immer wieder Ziel von Cyberangriffen.

Weitere bekannte Datenlecks

In den vergangenen Jahren wurden außerdem Datenschutzvorfälle unter anderem bei folgenden Unternehmen und Organisationen bekannt:

  • easyJet
  • Scalable Capital
  • Continental
  • Tesla
  • Vodafone
  • JobRad
  • Watchfinder
  • Ledger
  • Mastercard
  • Buchbinder
  • Spreadshirt
  • Amorelie
  • Raisin Pension

Die Liste zeigt: Datenlecks sind kein Problem einer bestimmten Branche. Banken, Versicherungen, Online-Shops, soziale Netzwerke, Arbeitgeber, Mobilitätsanbieter und Behörden können gleichermaßen betroffen sein.

Geschäftsführer Christian Grotz erklärt typische Anzeichen

Woran merke ich, dass von einem Datenleck betroffen bin?

Bitte um dieses Video zu sehen.

Diagnose und Medikamentenplan im Internet

Datenlecks im Gesundheitsbereich: Besonders sensible Informationen

Gesundheitsdaten verdienen eine besondere Betrachtung.

Die DSGVO zählt Gesundheitsdaten zu den besonderen Kategorien personenbezogener Daten. Sie genießen deshalb einen erhöhten Schutz.

Bei einem Datenleck können beispielsweise betroffen sein:

  • Diagnosen
  • Behandlungsinformationen
  • Arztbriefe
  • Medikamentendaten
  • Versicherungsinformationen
  • Abrechnungsdaten
  • Informationen über Krankenhausaufenthalte

Gelangen solche Informationen in die Hände Unbefugter, kann der Kontrollverlust für Betroffene besonders gravierend sein.

Auch deshalb lässt sich die rechtliche Bewertung eines Datenlecks nicht allein anhand der Anzahl der veröffentlichten Datensätze vornehmen.

Nicht jedes Datenleck ist rechtlich gleich zu bewerten

Die bisherigen Verfahren zeigen, dass der Begriff „Datenleck“ sehr unterschiedliche Sachverhalte umfasst.

Es macht einen erheblichen Unterschied, ob beispielsweise lediglich eine E-Mail-Adresse abgeflossen ist oder ob folgende Informationen veröffentlicht wurden:

  • vollständige Ausweisdokumente
  • Bankdaten
  • Gesundheitsdaten
  • Personalunterlagen
  • Gehaltsabrechnungen
  • Behördenakten

Ebenso wichtig ist die Frage, was nach dem Datenabfluss mit den Informationen geschieht.

Werden Daten öffentlich im Internet oder im Darknet angeboten, können sie theoretisch von einer nicht kontrollierbaren Anzahl von Personen heruntergeladen und gespeichert werden.

Selbst wenn die ursprüngliche Veröffentlichung später entfernt wird, können bereits angefertigte Kopien dauerhaft weiter existieren.

Deshalb muss jeder größere Datenschutzvorfall anhand seiner konkreten Umstände bewertet werden.

Ihre Anwälte im IT-Recht

Erfahrung von Dr. Stoll & Sauer mit Datenlecks

Dr. Stoll & Sauer beschäftigt sich seit Jahren mit Datenschutzverletzungen und großen Datenleck-Komplexen.

Die Kanzlei hat die Entwicklung der Rechtsprechung zu Art. 82 DSGVO von den ersten Datenleck-Verfahren über Entscheidungen zahlreicher Land- und Oberlandesgerichte bis zu den Grundsatzentscheidungen von EuGH und BGH begleitet.

Eine besondere Bedeutung hat dabei das Facebook-Datenleck.

Der Verbraucherzentrale Bundesverband hat im Zusammenhang mit dem Facebook-Datenleck eine Sammelklage gegen Meta eingereicht. Der vzbv wird in diesem Verfahren von Dr. Stoll & Sauer Litigation vertreten.

Die Erfahrung aus großen Datenleck-Verfahren hilft auch dabei, neue Datenschutzvorfälle einzuordnen und zu unterscheiden, bei welchen Sachverhalten eine rechtliche Prüfung besonders sinnvoll sein kann.

Aktuell beschäftigt sich Dr. Stoll & Sauer insbesondere mit dem Datenleck bei der Berliner Verwaltung.

Kanzlei Lahr

Was sollten Betroffene nach einem Datenleck tun?

Wer erfährt, dass persönliche Daten von einem Datenleck betroffen sein könnten, sollte zunächst klären, welche Informationen tatsächlich abgeflossen sind.

Einige Maßnahmen können helfen, mögliche Folgeschäden zu reduzieren.

1. Informationen über das Datenleck sichern

Hat ein Unternehmen oder eine Behörde schriftlich über einen Datenschutzvorfall informiert, sollte dieses Schreiben aufbewahrt werden.

Es kann später ein wichtiger Nachweis dafür sein, welche Informationen betroffen waren.

2. Passwörter ändern

Sind Zugangsdaten betroffen oder besteht ein entsprechender Verdacht, sollten Passwörter geändert werden.

Wurde dasselbe Passwort auch bei anderen Diensten eingesetzt, sollte es dort ebenfalls ausgetauscht werden.

3. Zwei-Faktor-Authentifizierung aktivieren

Wo möglich, sollte eine Zwei-Faktor-Authentifizierung eingerichtet werden.

Ein gestohlenes Passwort allein reicht dann in der Regel nicht aus, um Zugriff auf ein Konto zu erhalten.

4. Vorsicht bei E-Mails, SMS und Anrufen

Nach einem Datenleck können Phishing-Nachrichten besonders glaubwürdig wirken.

Betroffene sollten deshalb unerwartete Nachrichten kritisch prüfen – auch dann, wenn der Absender persönliche Informationen kennt.

5. Auffälligkeiten dokumentieren

Verdächtige E-Mails, unbekannte Vertragsabschlüsse, fremde Kontozugriffe, unberechtigte Abbuchungen oder andere ungewöhnliche Vorgänge sollten dokumentiert werden.

Screenshots, E-Mails und Schreiben können später als Nachweise dienen.

6. Bei sensiblen Daten rechtliche Möglichkeiten prüfen

Insbesondere bei der Veröffentlichung sensibler personenbezogener Daten oder bei konkreten Folgen kann eine rechtliche Prüfung sinnvoll sein.

Ob ein Anspruch auf Schadensersatz besteht und in welcher Höhe er in Betracht kommt, hängt vom jeweiligen Datenleck und den konkreten Umständen ab.

Berliner Datenleck: Wer könnte betroffen sein?

Beim Berliner Datenleck deutet der bisher bekannte Umfang darauf hin, dass der Kreis möglicher Betroffener nicht auf Beschäftigte der Verwaltung beschränkt ist.

In den veröffentlichten Daten wurden unter anderem Unterlagen zu Ordnungswidrigkeiten gefunden.

Dazu gehören beispielsweise:

  • Anhörungen
  • Bußgeldbescheide
  • Meldeauskünfte
  • Führerscheine
  • Zulassungsbescheinigungen
  • Fotos
  • Unterlagen zu Ratenzahlungen
  • Unterlagen zu Vollstreckungen

Auch Bürger, die lediglich gewöhnlichen Kontakt mit einer Behörde hatten, könnten deshalb betroffen sein.

Denkbar sind unter anderem:

  • Empfänger von Bußgeldbescheiden
  • Fahrzeughalter
  • Personen aus Führerscheinverfahren
  • Bürger, zu denen Meldeauskünfte eingeholt wurden
  • Beschwerdeführer
  • Antragsteller
  • Personen aus Vollstreckungs- oder Ratenzahlungsverfahren
  • Bürger mit anderen Vorgängen bei den betroffenen Berliner Behörden

Berliner Datenleck: Betroffenheit und Ansprüche prüfen

Das Berliner Datenleck unterscheidet sich in wichtigen Punkten von vielen früheren Datenschutzvorfällen.

Die veröffentlichten Daten umfassen nach dem bisher bekannten Stand nicht lediglich Namen, Telefonnummern oder E-Mail-Adressen. Unter den gestohlenen Informationen befinden sich teilweise umfangreiche Behördenunterlagen und sensible persönliche Dokumente.

Hinzu kommt, dass große Mengen der erbeuteten Daten tatsächlich im Darknet veröffentlicht wurden.

Welche rechtlichen Ansprüche daraus für einzelne Betroffene entstehen können, hängt von den jeweils veröffentlichten Daten und den weiteren Umständen ab.

Dr. Stoll & Sauer prüft derzeit die rechtlichen Möglichkeiten von Betroffenen des Berliner Datenlecks.

Die wichtigsten Fragen zu Datenlecks

Ein Datenleck liegt vor, wenn personenbezogene oder vertrauliche Informationen unbeabsichtigt oder unbefugt offengelegt, gestohlen, veröffentlicht oder Dritten zugänglich gemacht werden. Ursachen können Cyberangriffe, Sicherheitslücken, falsch konfigurierte IT-Systeme oder menschliche Fehler sein.

Nein. Ob ein Datenleck gleichzeitig einen Verstoß gegen die DSGVO darstellt, hängt vom konkreten Sachverhalt ab. Entscheidend kann beispielsweise sein, ob der Verantwortliche angemessene technische und organisatorische Schutzmaßnahmen getroffen hat.

Nein. Ein Datenschutzverstoß allein reicht nicht aus. Für einen Anspruch nach Art. 82 DSGVO müssen grundsätzlich ein Verstoß, ein Schaden und ein ursächlicher Zusammenhang zwischen beiden vorliegen.

Ja. Nach der Rechtsprechung kann bereits der Verlust der Kontrolle über personenbezogene Daten grundsätzlich einen immateriellen Schaden darstellen. Eine bereits erfolgte missbräuchliche Verwendung der Informationen muss nicht zwingend nachgewiesen werden.

Die Liste der Unternehmen, die bereits von einem Datenleck betroffen waren, wird beinahe mit jedem Tag länger. Gerade in den Jahren 2021 und 2022 ist die Anzahl von Datenlecks in deutschen Unternehmen merklich angestiegen. Hier eine kleine Auswahl der wichtigsten Datenlecks in den vergangenen Jahren in Deutschland. 

  • Amorelie
  • Buchbinder
  • Check24
  • Crowdfox
  • Facebook
  • GMX
  • Hood
  • Idealo
  • Kaufland (früher real)
  • LinkedIn
  • Mediamarkt
  • Otto
  • Raisin Pension
  • Scalable Capital
  • Spreadshirt
  • Tyre24
  • Twitter

Der Europäische Gerichtshof hat entschieden, dass ein immaterieller Schaden keine zusätzliche Erheblichkeitsschwelle überschreiten muss. Gleichzeitig genügt der Datenschutzverstoß allein nicht. Ein Schaden muss tatsächlich vorliegen.

Eine feste Summe gibt es nicht. Die Höhe hängt vom jeweiligen Sachverhalt ab. Beim Facebook-Datenleck hielt der Bundesgerichtshof für den dort behandelten bloßen Kontrollverlust einen Betrag in der Größenordnung von rund 100 Euro für angemessen. Bei anderen Daten, zusätzlichen Beeinträchtigungen oder konkreten Folgen kann eine andere Bewertung erforderlich sein.

Der EuGH hat im Urteil vom 4. Mai 2023 (Az. C-300/21) entschieden, dass ein DSGVO-Verstoß allein keinen Schadensersatzanspruch begründet. Gleichzeitig darf ein immaterieller Schaden nicht deshalb ausgeschlossen werden, weil er eine bestimmte Mindestschwere nicht erreicht.

Der Bundesgerichtshof hat am 18. November 2024 (Az. VI ZR 10/24) klargestellt, dass bereits der Verlust der Kontrolle über personenbezogene Daten grundsätzlich einen immateriellen Schaden darstellen kann. Für einen bloßen Kontrollverlust ohne darüber hinausgehende Folgen hielt der BGH im konkreten Fall einen Betrag von rund 100 Euro für angemessen.

Beim Credential Stuffing testen Kriminelle gestohlene Kombinationen aus E-Mail-Adresse und Passwort automatisiert bei anderen Internetdiensten. Deshalb sollten Passwörter nach einem entsprechenden Datenleck auch bei anderen Diensten geändert werden, wenn dort dieselben Zugangsdaten verwendet wurden.

Unternehmen und Behörden müssen Betroffene unter bestimmten Voraussetzungen über Verletzungen des Schutzes personenbezogener Daten informieren. Hinweise können daher entsprechende Schreiben oder E-Mails sein. Bei öffentlich bekannten Datenlecks kann sich eine mögliche Betroffenheit zudem aus dem konkreten Kunden- oder Behördenkontakt ergeben.

Nach einem Cyberangriff auf Teile der Berliner Verwaltung wurden Anfang September 2026 umfangreiche Datenbestände im Darknet veröffentlicht. Nach bisherigem Kenntnisstand handelt es sich um rund 5,8 Terabyte mit etwa 1,44 Millionen Dateien. Darunter befinden sich personenbezogene und teilweise sehr sensible Unterlagen von Beschäftigten und Bürgern.

Ja. In den veröffentlichten Daten befinden sich nach bisherigem Kenntnisstand auch Unterlagen aus gewöhnlichen Verwaltungsverfahren. Dazu zählen beispielsweise Bußgeldakten, Meldeauskünfte, Führerscheine und Zulassungsunterlagen. Deshalb könnten auch Bürger betroffen sein, die lediglich Kontakt mit einer der betroffenen Behörden hatten.

Berliner Datenleck kostenlos prüfen lassen

✓ schnell   ✓ sicher   ✓ individuell

Wer von einer Berliner Behörde über den Datenschutzvorfall informiert wurde oder aufgrund eines früheren Behördenkontakts vermutet, dass eigene personenbezogene Daten veröffentlicht worden sein könnten, kann die rechtlichen Möglichkeiten prüfen lassen.

Dr. Stoll & Sauer beschäftigt sich aktuell ausschließlich mit den Ansprüchen von Betroffenen des Berliner Datenlecks. Andere Datenlecks werden nicht bearbeitet.

Ein Taschenrechner, der auf einem Tisch auf Papieren liegt

Was unsere Mandanten sagen

  • Pia Sielaff

    Pia Sielaff
    5/5

    Frau Martina Eller hat sich sehr viel Zeit genommen für die telefonische Beratung. Sie hat mir zugehört und wertvolle Tips gegeben. Ich kann sie 100% weiterempfehlen. Vielen Dank.
  • Manfred Maier

    Manfred Maier
    5/5

    Ich kann die Kanzlei Dr. Stoll & Sauer uneingeschränkt weiterempfehlen. Mein Verfahren zur Rückabwicklung meines PHEV-Fahrzeugs wurde innerhalb von nur ca. 8 Wochen erfolgreich beendet. Ein ganz besonderer Dank geht an Frau Rechtsanwältin Brar für die kompetente Unterstützung und die extrem zügige Begleitung durch das gesamte Verfahren. Die Kommunikation war professionell und das Ergebnis ist …
  • P L

    P L
    5/5

    Ich hatte mit Herrn Malleis nur schriftlich Kontakt, bin aber von seiner Ehrlichkeit beeindruckt. Er gab mir den klaren Hinweis, dass mein Fall wenig Aussicht auf Erfolg hat, anstatt mir ein unnötiges Verfahren zu verkaufen. Damit hat er mir viel Geld erspart. Sehr fair, freundlich und absolut seriös – vielen Dank!

    Ihre Anwälte im IT-Recht

    • Florian Hitzler Rechtsanwalt
      • Fachanwalt für IT-Recht
    • Mehtap Kutlar Rechtsanwältin
      • Fachanwältin für IT-Recht

    Immer auf dem Laufenden

    Abonnieren Sie unseren Newsletter

    Schnelle Informationen und Hintergründe helfen Ihnen bei den richtigen Entscheidungen. Profitieren Sie von wichtigen juristischen Informationen aus erster Hand. Wir informieren Sie mit unseren Newslettern über aktuelle Themen wie Abgasskandal, Datenschutzrecht, Verbraucherrechte oder Bankenskandalen.

    Newsletter abonnieren