openideurope.eu

Datenleck: was jetzt zu tun ist, Schritt für Schritt

Ihre Daten waren in einem Leck? Prüfen Sie mit dem HPI Identity Leak Checker oder Have I Been Pwned, ändern Sie die richtigen Passwörter und aktivieren Sie 2FA.

Login-SicherheitVeröffentlicht

Erfahren Sie von einem Datenleck, gehen Sie in fünf Schritten vor: herausfinden, was abgeflossen ist, das betroffene Passwort und alle Kopien davon ändern, einen zweiten Faktor einschalten, das E-Mail-Konto absichern und auf Phishing mit den erbeuteten Daten achten. Meist sind E-Mail-Adresse und Passwort betroffen, und der Schaden bleibt klein, wenn Sie zügig handeln.

Schritt 1: Bestätigen und herausfinden, was abgeflossen ist

  • HPI Identity Leak Checker. Das Hasso-Plattner-Institut betreibt sec.hpi.de/ilc. Das Ergebnis geht per E-Mail an die eingegebene Adresse, sodass nur der Postfachinhaber es sieht.
  • Have I Been Pwned. haveibeenpwned.com listet bekannte Lecks und zeigt, welche Datenarten enthalten waren, etwa Passwörter, Telefonnummern oder Adressen. Sie können sich für Benachrichtigungen zu künftigen Lecks anmelden.
  • Die Mitteilung des Unternehmens. Schreibt Ihnen der Dienst selbst, prüfen Sie das, indem Sie die Seite oder App direkt öffnen, nie über den Link in der Nachricht.

Notieren Sie, welche Daten betroffen waren. Ein geleaktes Passwort ist ein anderes Problem als eine geleakte Adresse oder Ausweisnummer.

Schritt 2: Die richtigen Passwörter ändern

  1. Ändern Sie das Passwort beim betroffenen Dienst.
  2. Ändern Sie es überall dort, wo Sie dasselbe oder ein ähnliches genutzt haben. Wenn das viele Konten sind, ist das ein Zeichen, auf einen Passwortmanager umzusteigen, der einzigartige Passwörter mühelos macht.
  3. Beginnen Sie mit Konten, die andere freischalten: E-Mail, Apple- oder Google-Konto, Banking.
  4. Wählen Sie neue, lange Passwörter nach den Empfehlungen aus Sichere Passwörter 2026. Ein Wechsel nach Kalender ist nicht nötig.

Schritt 3: Zweiten Faktor einschalten

Aktivieren Sie Zwei-Faktor-Authentifizierung oder einen Passkey beim betroffenen Dienst und bei Ihren wichtigen Konten. Ein gestohlenes Passwort reicht dann nicht mehr allein. Wählen Sie wo möglich eine Authenticator-App oder einen Sicherheitsschlüssel statt SMS.

Schritt 4: E-Mail und Sitzungen absichern

In Ihrem Postfach landen Zurücksetzen-Links, prüfen Sie es also zuerst. Der Ratgeber zum E-Mail-Konto absichern behandelt Weiterleitungsregeln, verbundene Apps und Wiederherstellungsdaten. Nutzen Sie danach beim betroffenen Dienst „Von allen Geräten abmelden“, um Sitzungen zu beenden, die ein Angreifer womöglich hält.

Schritt 5: Gegen das schützen, was als Nächstes kommt

Was abgeflossen ist Was zu tun ist
Nur E-Mail-Adresse Mit Spam und Phishing rechnen. Keine Anhänge öffnen, Links nicht trauen.
Passwort Schritte 2 und 3 oben, dringend.
Telefonnummer Vorsicht bei Anrufen und SMS, die sich als Bank oder Paketdienst ausgeben. Zusätzlichen Schutz vor SIM-Swapping erwägen.
Zahlungskarte Bank kontaktieren, Ersatzkarte verlangen, Kontoauszüge prüfen.
Ausweis-, Geburts-, Adressdaten Auf Missbrauch in Ihrem Namen achten. Wenn Sie Hilfe beim Beobachten möchten, lesen Sie unseren Überblick zum Schutz vor Identitätsdiebstahl.
Sicherheitsfragen Wo möglich ersetzen und Antworten wie Passwörter behandeln.

Angreifer schicken gern Folge-Mails, die echte Details aus dem Leck nutzen, um glaubwürdig zu wirken. Eine Nachricht, die Ihren Namen oder eine frühere Bestellung kennt, ist kein Echtheitsbeweis.

Ihre Rechte nach der DSGVO

Unternehmen in der EU müssen bestimmte Datenpannen der Aufsichtsbehörde melden, grundsätzlich innerhalb von 72 Stunden nach Kenntnis, und die Betroffenen informieren, wenn für sie ein hohes Risiko besteht (Artikel 33 und 34 der DSGVO). Nach Artikel 15 können Sie Auskunft über die zu Ihnen gespeicherten Daten verlangen, und bei Verdacht auf schlechten Umgang mit der Panne können Sie sich bei Ihrer Datenschutzaufsichtsbehörde beschweren.

Was Sie nicht tun müssen

  • Konten in Panik löschen. Das Schließen eines Kontos entfernt keine Daten, die schon abgeflossen sind.
  • Jemandem zahlen, der behauptet, Ihre Daten zu haben.
  • „Bereinigungs“-Programme installieren, die per ungebetener E-Mail angeboten werden.

Eine Leck-Meldung richtig lesen

Eine Mitteilung nennt meist, was passiert ist, welche Daten betroffen waren und was das Unternehmen empfiehlt. Achten Sie auf drei Dinge: ob Passwörter gehasht oder im Klartext gespeichert waren, ob Zahlungsdaten betroffen sind und ob das Unternehmen sagt, die Lücke sei geschlossen. Bleibt eine Meldung vage, nutzen Sie die oben genannten Werkzeuge für Datum und Datenarten.

Have I Been Pwned und Passwörter

Have I Been Pwned bietet außerdem an zu prüfen, ob ein bestimmtes Passwort in bekannten Lecks vorkam. Die Abfrage ist so gebaut, dass Ihr vollständiges Passwort das Gerät nie verlässt: Gesendet wird nur ein kurzer Teil seines Hashwerts. Viele Passwortmanager nutzen denselben Dienst, um schwache oder offengelegte Passwörter zu markieren. So finden Sie Mehrfachnutzung, ohne Geheimnisse in Webseiten zu tippen.

Eine einfache Routine für 15 Minuten

  1. Suchen Sie Ihre Hauptadresse in einem Leck-Prüfer.
  2. Notieren Sie die angezeigten Lecks und die jeweiligen Datenarten.
  3. Ändern Sie bei jedem Leck mit Passwörtern dieses Passwort und alle Kopien davon.
  4. Öffnen Sie die Sicherheitseinstellungen Ihres E-Mail-Kontos und prüfen Sie Geräte, Weiterleitungsregeln und Wiederherstellungsoptionen.
  5. Schalten Sie 2FA überall ein, wo sie noch fehlt.
  6. Setzen Sie eine Erinnerung, in einigen Monaten erneut zu prüfen, oder abonnieren Sie Warnmeldungen.

Wann Sie weitergehen sollten

Waren Finanzdaten oder Ausweisdokumente Teil eines Lecks, kontaktieren Sie Ihre Bank oder den Kartenherausgeber und erwägen Sie, Identitätsmissbrauch bei der Polizei und der zuständigen Stelle Ihres Landes zu melden. In der EU können Sie sich auch bei der nationalen Datenschutzbehörde beschweren. Bewahren Sie Kopien der Mitteilung und des Schriftwechsels auf, sie helfen, falls Sie später eine Buchung anfechten müssen.

Wie Sie Ruhe bewahren

Ein Leck ist unangenehm, aber selten ein Notfall. Viele Meldungen betreffen nur eine E-Mail-Adresse und einen Benutzernamen, und Millionen Menschen stehen in irgendeinem Leck. Entscheidend ist nicht, ob Ihre Adresse irgendwo auftaucht, sondern ob ein geleaktes Passwort noch irgendwo funktioniert. Wer einzigartige Passwörter und 2FA nutzt, hat meist schon das Wichtigste getan.

Das nächste Leck harmlos machen

Einzigartige Passwörter, 2FA und ein paar Minuten Beobachtung machen aus einem Leck eine bloße Benachrichtigung. Abonnieren Sie Warnmeldungen, damit Sie vom nächsten früh erfahren.

Häufige Fragen

Wie finde ich heraus, ob meine Daten in einem Leck waren?

Geben Sie Ihre E-Mail-Adresse beim HPI Identity Leak Checker des Hasso-Plattner-Instituts ein, der das Ergebnis an Ihr Postfach schickt, oder bei Have I Been Pwned, das bekannte Lecks auflistet. Dort können Sie sich auch für künftige Meldungen eintragen.

Muss ich alle meine Passwörter ändern?

Ändern Sie das Passwort des betroffenen Dienstes und jedes Konto, bei dem Sie dasselbe oder ein ähnliches verwendet haben. Beginnen Sie mit Ihrem E-Mail-Konto. Konten mit einzigartigen Passwörtern, die nicht betroffen waren, müssen Sie nicht ändern.

Ist es Betrug, wenn ein Unternehmen mir wegen eines Lecks schreibt?

Das kann sein. Kriminelle fälschen Leck-Benachrichtigungen. Klicken Sie nicht auf den Link, sondern öffnen Sie den Dienst per eingetippter Adresse oder App und suchen Sie die Meldung dort.

Welche Rechte habe ich nach einem Datenleck in der EU?

Nach der DSGVO müssen Unternehmen bestimmte Verletzungen der Aufsichtsbehörde melden und bei hohem Risiko die Betroffenen informieren. Sie können außerdem Auskunft über die zu Ihnen gespeicherten Daten verlangen und sich bei der Datenschutzbehörde beschweren.

Mehr aus Login-Sicherheit