Ein Laptop, Kaffeetasse und Brille

Dr. Stoll & Sauer sieht Erpressungs- und DSGVO-Risiko

Pornhub-Datenleck: Premium-Nutzerdaten bei Mixpanel abgeflossen?

17.12.2025

Pornhub hat einen Sicherheitsvorfall bei einem früheren Analyse-Dienstleister eingeräumt, der einzelne Premium-Nutzer betreffen soll. Nach Medienberichten von heise online und BILD.de vom 16. Dezember 2025 geht es um eine Erpressung im Zusammenhang mit dem Analyseanbieter Mixpanel; Angreifer behaupten, Aktivitäts- und Verlaufsdaten erbeutet zu haben. Nach Einschätzung der Kanzlei Dr. Stoll & Sauer ist der Vorwurf besonders brisant, weil schon die Offenlegung von Such- und Watch-Historien erheblichen Druck, Missbrauch und Stigmatisierung auslösen kann. Die Rechtsprechung vom Europäischen Gerichtshof (EuGH) und Bundesgerichtshof (BGH) ist aktuell auf Seiten der Verbraucher. Bereits der Kontrollverlust über die eigenen Daten kann einen Anspruch auf Schadensersatz begründen.

Ein Bügelschloss auf einer Datenplatte

Was ist beim Pornhub-Datenleck passiert?

Pornhub erklärt laut heise, dass „einige Premium-Nutzer“ betroffen seien, nennt aber keine konkrete Zahl; Zahlungs- und Zugangsdaten sollen nicht betroffen sein. BILD.de berichtet unter Berufung auf den Sicherheitsvorfall bei Mixpanel, dass die Gruppe ShinyHunters mit der Veröffentlichung von Daten drohe und dafür Geld fordere. 

BleepingComputer berichtet, Pornhub sei im Rahmen der Mixpanel-Erpressungswelle kontaktiert worden; die Erpresser behaupten demnach 94 GB Daten mit über 200 Millionen Datensätzen (u. a. Such-, Watch- und Download-Aktivitäten) erlangt zu haben. Mixpanel selbst hat am 27. November 2025 einen Sicherheitsvorfall (Smishing-Kampagne, Incident Response, externe Forensik) beschrieben und betont, nur eine begrenzte Zahl von Kunden sei betroffen gewesen. 

Wichtig: Zu einzelnen Detailbehauptungen der Täter (Umfang/Datensatzinhalt) liegen aktuell nur Medienberichte vor; die Untersuchungen sind nach heise noch nicht abgeschlossen. 

Welche Daten laut Berichten vom Pornhub-Datenleck betroffen sind

Nach der Berichterstattung (u. a. BleepingComputer/BILD) sollen insbesondere Analytics- und Aktivitätsdaten betroffen sein, etwa: 

  • E-Mail-Adresse von Premium-Konten (behauptet)
  • Video-URL/Video-Titel, aufgerufene Inhalte, Suchbegriffe (behauptet)
  • Aktivitätstypen (z. B. ansehen, herunterladen) und Zeitstempel (behauptet)
  • weitere technische/kontextbezogene Metadaten (behauptet)

Pornhub betont nach den Berichten, dass Passwörter, Zahlungs- und Finanzdaten nicht offengelegt worden seien. 

Welche Risiken für Betroffene des Pornhub-Datenlecks entstehen?

Bei derartigen Datensätzen steht nicht nur „klassischer“ Identitätsmissbrauch im Raum, sondern vor allem:

  • Erpressung und Einschüchterung mit angeblichen Belegen aus der Nutzungshistorie
  • Phishing und Social Engineering, weil Angreifer Mails sehr glaubwürdig personalisieren können
  • Rufschädigung und Druck im privaten/beruflichen Umfeld, wenn intime Nutzungsdaten offengelegt werden

Die Verbraucherzentrale warnt seit Jahren vor typischen Erpressungsmails mit „Porno-/Webcam“-Behauptungen – ein echter Datenabfluss kann solche Maschen zusätzlich gefährlich machen. 

Was Betroffene des Pornhub-Datenlecks jetzt tun sollten

Dr. Stoll & Sauer rät Betroffenen, pragmatisch und beweissicher vorzugehen:

  • Vorsicht vor Droh- und Phishing-Mails: keine Links öffnen, keine Zahlungen leisten, keine Kommunikation „unter Druck“ führen.
  • Passwortwechsel: insbesondere, wenn Passwörter mehrfach genutzt wurden; zusätzlich 2-Faktor-Authentifizierung aktivieren, wo möglich.
  • Konto- und Zahlungsaktivitäten prüfen: auch wenn Zahlungsdaten laut Berichten nicht betroffen sein sollen.
  • Beweise sichern: Drohmails, Absender, Header, Screenshots, Zeitpunkte dokumentieren.

Rechtliche Einschätzung: EuGH und BGH stärken Schadensersatz

Bei Datenpannen können Betroffene unter Umständen immateriellen Schadensersatz nach Art. 82 DSGVO verlangen. Der EuGH hat im Urteil „Österreichische Post“ (C-300/21, Urteil vom 04.05.2023) klargestellt: Ein DSGVO-Verstoß allein genügt nicht, aber es gibt keine Bagatellgrenze – auch ein nicht erheblicher immaterieller Schaden kann ersatzfähig sein. 

Für Datenleck-Fälle besonders wichtig ist zudem das EuGH-Urteil C-340/21 (Urteil vom 14.12.2023, „Natsionalna agentsia za prihodite“): Danach kann bereits die begründete Befürchtung eines Missbrauchs entwendeter Daten einen immateriellen Schaden darstellen; entscheidend bleibt die nachvollziehbare Darlegung im Einzelfall. 

Der Bundesgerichtshof hat im Scraping-Komplex zu Facebook ebenfalls verbraucherfreundlich entschieden: Schon der bloße (auch kurzzeitige) Verlust der Kontrolle über personenbezogene Daten kann einen immateriellen Schaden begründen (BGH, Urteil vom 18.11.2024, Az. VI ZR 10/24). 

Immer auf dem Laufenden

Abonnieren Sie unseren Newsletter

Schnelle Informationen und Hintergründe helfen Ihnen bei den richtigen Entscheidungen. Profitieren Sie von wichtigen juristischen Informationen aus erster Hand. Wir informieren Sie mit unseren Newslettern über aktuelle Themen wie Abgasskandal, Datenschutzrecht, Verbraucherrechte oder Bankenskandalen.

Newsletter abonnieren