Quellen-Tabelle
Alle erfassten Quellen mit Kernaussage und Klartext im Volltext.
| BSDC-ID | Datum | Titel & Quelle | Kernaussage | Klartext |
|---|---|---|---|---|
| BSDC-J-GER-2017-1544 Relevanz 3GESUNDHEITSDATEN-LEAKS, GESELLSCHAFT | 01.01.2017 | Hackerangriff auf Anti-Doping-Datenbank ADAMS: Gesundheitsdaten von Sportlern im Internet veröffentlicht datenschutz-notizen.de Recherche: DC Quelle öffnen → | Zur Dopingbekämpfung müssen Athleten im Anti-Doping-Verwaltungssystem ADAMS (Anti-Doping Administration and Management System) jederzeit ihren genauen Aufenthaltsort für unangekündigte Kontrollen hinterlegen; viele Sportler fühlen sich durch diese detaillierten Standortangaben indirekt permanent überwacht. Die Datensicherheit des Systems geriet in die Kritik, nachdem ein Hackerangriff dazu führte, dass Gesundheitsdaten von Athleten im Internet auffindbar waren. Kritiker bemängeln zusätzlich, dass ein biologischer Athletenpass, der Blutparameter über die Zeit verfolgt, von Sportlern mit erfahrenen Beratern gezielt durch Mikrodosierung von Dopingsubstanzen wie EPO unterlaufen werden kann, deren minimale Verabreichung so bemessen ist, dass sie im Blutpass keinen Verdacht auslöst. | Umfang und Folgen des ADAMS-Hackerangriffs (Anzahl betroffener Athleten, welche Daten konkret veröffentlicht wurden) sind aus dieser Quelle nicht detailliert beziffert. |
| BSDC-J-GER-2025-1547 Relevanz 3AUTO, UNSICHTBARE-TECHNIK | 01.01.2025 | Robotaxis als fahrende Überwachungskameras: Polizei erwirkt Durchsuchungsbefehle für Waymo-Innenraumaufnahmen netzpolitik.org Recherche: DC Quelle öffnen → | Autonome Robotaxis wie die von Waymo zeichnen kontinuierlich Innen- und Außenraumvideo auf und werden damit faktisch zu mobilen Überwachungskameras im Stadtraum. In einem Fall in San Francisco nutzte ein Einbrecher nach einem Überfall auf ein Yogastudio ein Waymo-Fahrzeug als Fluchtauto; als die Polizei im April eine Durchsuchungsanforderung stellte, hatte das Unternehmen die Innenraumaufnahmen bereits routinemäßig gelöscht. Waymo verpixelt Gesichter von Passanten auf seinen Aufnahmen standardmäßig, um deren Privatsphäre zu schützen. 2023 erwirkte die Polizei sowohl in San Francisco als auch in Maricopa County, Arizona, förmliche Durchsuchungsbefehle für Waymo-Videoaufnahmen; ein Waymo-Sprecher erklärte, das Unternehmen prüfe jede polizeiliche Anfrage auf ihre rechtliche Gültigkeit und weise zu weit gefasste Forderungen zurück, um die Daten der Fahrgäste zu schützen. Bei einem separaten Vorfall mit dem Waymo-Konkurrenten Cruise wurde eine Frau von einem Robotaxi erfasst und mehrere Meter mitgeschleift, woraufhin die Verkehrsbehörde San Francisco der General-Motors-Tochter die Testerlaubnis entzog. | Wie viele der bei Waymo eingegangenen Durchsuchungsanfragen das Unternehmen tatsächlich als 'zu weit gefasst' zurückwies, ist aus dieser Quelle nicht mit einer Zahl belegt; die Aussage stammt aus einer Unternehmenserklärung. |
| BSDC-J-GER-2013-1553 Relevanz 3OEFFENTLICHE-REGISTER, STAAT | 03.03.2013 | Rundfunkbeitrag-Meldedatenabgleich 2013: Daten aller 70 Millionen volljährigen Deutschen an Beitragsservice übermittelt t-online / dr-datenschutz.de Recherche: DC Quelle öffnen → | Im Zuge der Umstellung des Rundfunkfinanzierungssystems auf den geräteunabhängigen Rundfunkbeitrag führte der Beitragsservice 2013 einen einmaligen Meldedatenabgleich durch, bei dem die Meldedaten aller rund 70 Millionen volljährigen Deutschen abgeglichen wurden, mit dem Ziel, den Abgleich bis zum 03.03.2013 abzuschließen und rund 800.000 vermutete Beitragsschuldner zu identifizieren. Übermittelt wurden dabei Name, Geburtsdatum, akademischer Titel, Familienstand sowie Anschriften aktueller und früherer Haupt- und Nebenwohnungen. Die Bundes- und Landesdatenschutzbeauftragten beäugten den Abgleich bereits im Vorfeld kritisch; Kritiker hielten den zugrunde liegenden Staatsvertrag und den Meldedatenabgleich für verfassungswidrig, weil er faktisch auf ein bundesweites Melderegister hinauslaufe. | Ob und in welcher rechtlichen Form die Kritik am Meldedatenabgleich erfolgreich angefochten wurde, ist aus dieser Quelle nicht belegt. |
| BSDC-J-GER-2024-1558 Relevanz 3GESUNDHEITSDATEN-LEAKS, CYBERCRIME | 24.06.2024 | JVA-Datenleck: Kommunikationsdaten von über 14.000 Gefangenen aus 22 Gefängnissen frei im Netz einsehbar Lilith Wittmann / heise online Recherche: DC Quelle öffnen → | Über ungeschützte Programmierschnittstellen (APIs) der Firma Gerdes Communications, Teil der Telio Group, waren Kommunikationsdaten von mehr als 14.000 Gefangenen aus 22 deutschen Justizvollzugsanstalten frei im Internet zugänglich. Betroffen war die Software Prison Control Center; die zugehörige Webanwendung war vollständig ungeschützt, sodass jeder, der die entsprechende URL kannte, auf sensible Insassendaten zugreifen konnte, darunter Namen, Häftlingsnummern, Kontostände, PINs zur Telefonregistrierung sowie Verbindungsdaten. Besonders kritisch waren die Metadaten von Telefonaten mit Anwälten und Psychologen, deren Offenlegung zu sozialer Stigmatisierung der Gefangenen führen könnte. IT-Sicherheitsaktivistin Lilith Wittmann entdeckte die Sicherheitslücke und meldete sie umgehend den Behörden; 18 von 20 betroffenen Schnittstellen wurden innerhalb weniger Stunden nach der Meldung am 24.06.2024 behoben, alle 20 waren bis zum 25.06.2024 repariert oder abgeschaltet. | Ob die offen zugänglichen Daten vor der Meldung durch Wittmann bereits von Dritten abgegriffen und missbraucht wurden, ist aus dieser Quelle nicht belegt; die schnelle Behebung deutet auf eine verantwortungsvolle Offenlegung ohne vorherigen bekannten Missbrauch hin. |
| BSDC-J-GER-2022-1561 Relevanz 3GESUNDHEITSDATEN-LEAKS, STAAT | 01.01.2022 | Berliner Gesundheitsämter veröffentlichten regelwidrig über 4.000 E-Mail-Adressen bei Corona-Massen-E-Mails netzpolitik.org Recherche: DC Quelle öffnen → | Bei der Versendung von Massen-E-Mails an Bürger im Rahmen der Corona-Kontaktnachverfolgung kam es bei Berliner Gesundheitsämtern zu acht dokumentierten Datenschutzverstößen seit Januar 2021, bei denen E-Mail-Adressen offengelegt wurden, mit jeweils zwischen 45 und 3.100 betroffenen Personen, insgesamt über 4.000 offengelegte Adressen. Weniger als ein Drittel der 375 deutschen Gesundheitsämter nutzte die eigentlich vom Bund geförderte Software Sormas zur Kontaktnachverfolgung; der Rest arbeitete stattdessen mit Fax, Excel-Tabellen und anderen veralteten Methoden. Obwohl die Bundesregierung die Gesundheitsämter im November aufgefordert hatte, Sormas zu installieren, lief die Software bis zum 31. Dezember desselben Jahres erst in 111 von 375 Ämtern. Sormas wurde ursprünglich vom Helmholtz-Zentrum für Infektionsforschung (HZI) in Braunschweig zur Ebola-Bekämpfung entwickelt und 2020 um ein SARS-CoV-2-Modul ergänzt; zum damaligen Zeitpunkt hatte das HZI noch keine offizielle Datenschutz-Folgenabschätzung vorgelegt. | Die Zahl von acht dokumentierten Vorfällen bezieht sich nur auf Berlin; ob vergleichbare E-Mail-Datenlecks auch in anderen Bundesländern auftraten, ist aus dieser Quelle nicht belegt. |
| BSDC-J-GER-2013-1591 Relevanz 3MEGA-BREACH, CYBERCRIME | 12.09.2013 | Vodafone-Deutschland-Hack 2013: Zwei Millionen Kundenstammdaten mit vermutetem Insiderwissen entwendet netzpolitik.org / BBC Recherche: DC Quelle öffnen → | Am 12.09.2013 gab Vodafone Deutschland bekannt, dass bei einem Cyberangriff persönliche Daten und Kontoinformationen von zwei Millionen Kunden gestohlen wurden. Der Angriff erfolgte laut Vodafone mit hoher krimineller Energie und mutmaßlichem Insiderwissen tief in der IT-Infrastruktur des Unternehmens; gestohlen wurden Namen, Adressen, Geburtsdaten, Geschlecht sowie Bankkontonummern und Bankleitzahlen, jedoch keine Passwörter oder PINs. Vodafone entdeckte den Angriff selbst und konnte ihn stoppen; die Behörden identifizierten einen Verdächtigen und durchsuchten dessen Wohnung, woraufhin Vodafone die zwei Millionen Betroffenen per Brief informierte. | Der Verdacht auf 'Insiderwissen' als Angriffsvektor wird von Vodafone selbst geäußert; ob der später identifizierte Verdächtige tatsächlich ein Mitarbeiter oder ehemaliger Mitarbeiter war, ist aus dieser Quelle nicht belegt. |
| BSDC-J-GER-2024-1598 Relevanz 3RANSOMWARE-TAKEDOWN, CYBERCRIME | 20.02.2024 | Operation Cronos: Ermittler zerschlagen LockBit, sichern 1000 Entschlüsselungsschlüssel heise online Recherche: DC Quelle öffnen → | Am 20.02.2024 gab die britische National Crime Agency (NCA) gemeinsam mit dem FBI, Europol, Eurojust und Strafverfolgungsbehörden aus insgesamt zehn Ländern die Zerschlagung der Ransomware-Gruppe LockBit im Rahmen der "Operation Cronos" bekannt. Die Ermittler übernahmen die Kontrolle über die Darknet-Infrastruktur von LockBit, darunter die Leak-Website, und ersetzten sie durch eigene Mitteilungen. Insgesamt wurden 34 Server in den Niederlanden, Deutschland, Finnland, Frankreich, der Schweiz, Australien, den USA und Großbritannien beschlagnahmt. Von den beschlagnahmten Servern sicherten die Ermittler mehr als 1.000 Entschlüsselungsschlüssel, mit denen Opfer ihre verschlüsselten Daten wiederherstellen können. Zudem wurden mehr als 14.000 für den Betrieb von LockBit genutzte Nutzerkonten identifiziert und mehr als 200 Kryptowährungskonten eingefroren. Zwei mutmaßliche LockBit-Mitglieder wurden in Polen und der Ukraine festgenommen, an der Operation waren unter anderem auch das deutsche Bundeskriminalamt (BKA) und das LKA Schleswig-Holstein beteiligt. LockBit galt zu diesem Zeitpunkt als eine der aktivsten Ransomware-Gruppen weltweit mit mehreren tausend Opfern seit 2019. | Aus dieser Quelle nicht belegt sind die genaue Gesamtsumme der von LockBit erpressten Zahlungen sowie die vollständige Identität des Hauptbetreibers, der erst Monate später (Mai 2024) namentlich benannt wurde; auch der langfristige Erfolg der Zerschlagung ist unklar, da LockBit nach der Operation Teile seiner Aktivitäten wiederaufnahm. |
| BSDC-J-GER-2020-1623 Relevanz 3RANSOMWARE-ERPRESSUNG, EVIL-CORP-WASTEDLOCKER | 23.07.2020 | Garmin-Ransomware 2020: WastedLocker legt weltweit Dienste lahm, 10 Mio. Dollar Lösegeld heise online Recherche: DC Quelle öffnen → | Der US-amerikanische GPS- und Wearable-Hersteller Garmin wurde am 23.07.2020 Opfer eines Ransomware-Angriffs mit der Schadsoftware WastedLocker. Der Angriff legte weltweit zentrale Dienste lahm, darunter die Plattform Garmin Connect, den Flugnavigationsdienst flyGarmin, die Kundenhotline sowie interne Kommunikationssysteme. Millionen Nutzer von Fitness-Trackern, Smartwatches und Navigationsgeräten konnten mehrere Tage lang keine Daten mehr mit den Garmin-Servern synchronisieren. Als Verursacher gilt die russische Cyberkriminellen-Gruppe Evil Corp, die auch für die Schadsoftware Dridex verantwortlich gemacht wird und seit Dezember 2019 auf der Sanktionsliste des US-Finanzministeriums steht. Laut Medienberichten forderten die Angreifer ein Lösegeld von 10 Millionen US-Dollar für die Entschlüsselung der Systeme. Ab dem 01.08.2020 begann Garmin mit der schrittweisen Wiederherstellung der Dienste, nachdem das Unternehmen offenbar einen funktionierenden Entschlüsselungscode erhalten hatte. Am 27.07.2020 bestätigte Garmin in einer offiziellen Stellungnahme den Cyberangriff, äußerte sich jedoch nicht zu einer möglichen Lösegeldzahlung. Nach Unternehmensangaben wurden keine Kundendaten, einschließlich Zahlungsinformationen des Bezahldienstes Garmin Pay, entwendet oder verloren. Die Notfallfunktion inReach blieb von dem Ausfall unberührt. | Ob und in welcher Höhe Garmin tatsächlich ein Lösegeld gezahlt hat, ist von Garmin selbst nie offiziell bestätigt worden; Berichte über eine Zahlung von rund 10 Millionen US-Dollar über einen zwischengeschalteten Dienstleister stützen sich auf anonyme Quellen und Indizien wie den erhaltenen Entschlüsselungscode, nicht auf eine Bestätigung durch Garmin oder die Angreifer. |
| BSDC-J-GER-2018-1647 Relevanz 3STANDORTDATEN-LEAK, MILITAER-OPSEC | 27.01.2018 | Strava-Heatmap enthüllt geheime Militärbasen aus 1 Milliarde Aktivitäten heise online Recherche: DC Quelle öffnen → | Das US-Unternehmen Strava veröffentlichte im November 2017 eine aktualisierte Version seiner Global Heatmap, die mehr als 1 Milliarde Aktivitäten von Nutzern weltweit aus dem Zeitraum 2015 bis September 2017 als Wärmebild auf einer Weltkarte darstellte. Am 27.01.2018 entdeckte der australische Student und Konfliktforscher Nathan Ruser von der Australian National University beim Betrachten der Karte, dass in Kriegs- und Krisengebieten wie Syrien, Afghanistan und Niger militärische Stützpunkte, Patrouillenrouten und Versorgungswege als helle Flecken auf der sonst dunklen Karte erkennbar waren, weil dort stationierte Soldaten mit aktiviertem GPS-Tracking joggten. Ruser veröffentlichte seine Beobachtungen auf Twitter, woraufhin weitere Journalisten zusätzliche und teils zuvor unbekannte Militärstandorte identifizierten. Betroffen waren unter anderem US-Stützpunkte in Afghanistan und Syrien, ein mutmaßlicher Raketenkommandostandort in Taiwan sowie Feldlager der Bundeswehr in Afghanistan. Am 29.01.2018 kündigte das US-Verteidigungsministerium unter Verteidigungsminister Jim Mattis eine Überprüfung der Sicherheitsrichtlinien für mobile Geräte und tragbare Sensorik von Soldaten an. Strava erklärte, die Karte enthalte nur Aktivitäten, die Nutzer nicht als privat markiert hatten, und verwies auf bestehende Opt-out-Einstellungen in der App. Als Reaktion kündigte Strava an, die Sichtbarkeitsoptionen für Nutzer zu vereinfachen. | Nicht belegt ist, wie viele zuvor unbekannte Stützpunkte insgesamt identifiziert wurden und ob die offengelegten Daten tatsächlich von gegnerischen Akteuren für Angriffe genutzt wurden. Ebenso ist aus dieser Quelle nicht ersichtlich, welche konkreten disziplinarischen oder organisatorischen Konsequenzen die angekündigte Pentagon-Überprüfung für einzelne Einheiten oder Soldaten letztlich hatte. |
| BSDC-J-GER-2019-1648 Relevanz 3PEGASUS-SPYWARE, MISSED-CALL-EXPLOIT | 29.10.2019 | 1.400 WhatsApp-Nutzer 2019 per Missed-Call-Exploit mit Pegasus infiziert heise online Recherche: DC Quelle öffnen → | Am 29.10.2019 reichte WhatsApp beim US-Bundesgericht für den Northern District of California Klage gegen die israelische NSO Group ein. Die Klage wirft NSO Group vor, zwischen dem 29.04.2019 und dem 10.05.2019 rund 1.400 WhatsApp-Nutzer in etwa 20 Ländern mit der Spyware Pegasus infiziert zu haben. Die Angreifer nutzten dafür eine Sicherheitslücke in der VoIP-Funktion von WhatsApp, dokumentiert als CVE-2019-3568, ein Pufferüberlauf im Videoanruf-Code, der es erlaubte, durch präparierte Anrufe unbemerkt Schadcode zu übertragen, ohne dass die Betroffenen den Anruf annehmen mussten. Zu den Zielen zählten Journalisten, Menschenrechtsaktivisten, Diplomaten und Regierungsvertreter. Am 20.12.2024 entschied Richterin Phyllis Hamilton am zuständigen US-Bezirksgericht in Kalifornien, dass NSO Group gegen den Computer Fraud and Abuse Act, den California Comprehensive Computer Data Access and Fraud Act sowie gegen Vertragsbedingungen von WhatsApp verstoßen hat. Am 06.05.2025 sprach eine Geschworenenjury WhatsApp beziehungsweise dessen Mutterkonzern Meta 444.719 US-Dollar Schadenersatz sowie 167.254.000 US-Dollar Strafschadenersatz zu. Im Oktober 2025 reduzierte Richterin Hamilton den Strafschadenersatz auf rund 4 Millionen US-Dollar, verhängte zugleich aber eine dauerhafte gerichtliche Verfügung gegen NSO Group. | Aus der Quelle nicht abschließend belegt ist, ob und in welcher Höhe NSO Group die zugesprochenen Schadenersatzsummen tatsächlich gezahlt hat, da das Unternehmen Berufung eingelegt hat und der Ausgang dieses Verfahrens offen ist. Ebenfalls nicht im Detail belegt ist die vollständige Liste der betroffenen 1.400 Personen und ihrer Herkunftsländer. |
| BSDC-J-GER-2023-1650 Relevanz 3MEGA-BREACH, STANDORTDATEN-LEAK | 12.05.2023 | Toyota-Cloud-Fehlkonfiguration legt Standortdaten von 2,15 Millionen Kunden zehn Jahre offen BleepingComputer Recherche: DC Quelle öffnen → | Toyota Motor Corporation gab am 12.05.2023 bekannt, dass Fahrzeugdaten von rund 2,15 Millionen Kunden in Japan über einen Zeitraum von fast zehn Jahren öffentlich im Internet zugänglich waren. Betroffen waren Nutzer der Telematikdienste T-Connect, G-Link, G-Link Lite und G-BOOK, die sich zwischen dem 02.01.2012 und dem 17.04.2023 für diese Dienste angemeldet hatten. Ursache war eine Fehlkonfiguration einer Cloud-Datenbank bei der Toyota-Tochtergesellschaft Toyota Connected Corporation, die statt auf privaten Zugriff versehentlich auf öffentlichen Zugriff gestellt war und ohne Passwort einsehbar blieb. Die Datenbank war vom 06.11.2013 bis zum 17.04.2023 von außen erreichbar. Offengelegt wurden unter anderem Fahrgestellnummern, Geräte-IDs der Navigationssysteme sowie Standortdaten der Fahrzeuge samt Zeitstempeln. Zusätzlich waren vom 14.11.2016 bis zum 04.04.2023 auch Videoaufnahmen externer Kameras von Firmenkunden über ein separates System zugänglich. Toyota erklärte, den Zugriff nach Entdeckung des Fehlers umgehend gesperrt und keine Hinweise auf einen Missbrauch der Daten gefunden zu haben. Am 12.07.2023 erteilte die japanische Datenschutzbehörde Personal Information Protection Commission Toyota eine behördliche Anweisung, da unter anderem Schulungsmängel und ein fehlendes Bewusstsein für den Personenbezug der Daten festgestellt wurden. Es handelte sich um den zweiten bekannt gewordenen Datenvorfall bei T-Connect innerhalb weniger Monate, nachdem im Oktober 2022 bereits Daten von rund 296.000 Kunden über einen offengelegten GitHub-Zugriffsschlüssel abgeflossen waren. | Unklar bleibt, ob und in welchem Umfang die offengelegten Standort- und Videodaten tatsächlich von Dritten heruntergeladen oder missbraucht wurden, da Toyota lediglich von einer bestehenden Zugriffsmöglichkeit ohne bestätigten Missbrauchsfall spricht. Die genaue Gesamtzahl aller Betroffenen schwankt je nach Quelle und Zeitpunkt zwischen 2,15 und rund 2,3 Millionen. |
| BSDC-J-GER-2016-1661 Relevanz 3GOD-VIEW-SKANDAL, STANDORTUEBERWACHUNG | 06.01.2016 | Uber-God-View-Skandal: Mitarbeiter verfolgen Journalistin, Strafe 20.000 Dollar BuzzFeed News Recherche: DC Quelle öffnen → | Im November 2014 wurde bekannt, dass Uber-Mitarbeiter über das interne Ortungswerkzeug God View in Echtzeit die Standorte von Fahrgästen einsehen konnten, ohne dass dafür ein geschäftlicher Anlass vorlag. Der New Yorker Uber-Manager Josh Mohrer griff zunächst auf die Fahrtdaten der BuzzFeed-Journalistin Johana Bhuiyan zu und verfolgte anschließend ohne ihre Zustimmung ihre Fahrt per God View. Spätere Berichte, unter anderem eines ehemaligen Uber-Sicherheitsmitarbeiters, warfen dem Unternehmen zudem vor, dass Mitarbeiter mit dem Werkzeug auch Prominente, Politiker sowie eigene Ex-Partner unerlaubt geortet hätten. Die New Yorker Generalstaatsanwaltschaft unter Eric Schneiderman leitete im November 2014 eine rund 14 Monate dauernde Untersuchung gegen Uber ein. Parallel dazu wurde bekannt, dass ein Uber-Ingenieur im September 2014 einen Zugangsschlüssel zu einem Cloud-Dienst versehentlich auf Github veröffentlicht hatte, wodurch Namens- und Führerscheindaten von Fahrern zugänglich waren; Uber informierte die Öffentlichkeit darüber erst am 26.02.2015. Am 06.01.2016 einigte sich Uber mit der New Yorker Generalstaatsanwaltschaft auf eine Zahlung von 20.000 US-Dollar sowie auf verbindliche Sicherheitsauflagen. Uber verpflichtete sich, Geodaten von Fahrgästen zu verschlüsseln, den Mitarbeiterzugriff auf God View auf begründete Geschäftszwecke zu beschränken, eine Multi-Faktor-Authentifizierung einzuführen und Zugriffe auf Nutzerdaten zu protokollieren. | Die genaue Zahl der Personen, die Uber-Mitarbeiter unrechtmäßig über God View verfolgt haben, ist nicht offiziell beziffert und stützt sich teils auf spätere, gerichtlich nicht geprüfte Whistleblower-Aussagen. Ebenso ist aus dieser Quelle nicht ersichtlich, wie viele Fahrer vom Datenleck 2014 konkret betroffen waren oder ob einzelne Mitarbeiter strafrechtlich belangt wurden. |
| BSDC-J-GER-2021-1664 Relevanz 3STANDORTDATEN-VERKAUF, DATENHAENDLER | 06.12.2021 | Life360 verkauft Standortdaten von 33 Millionen Nutzern an Datenhändler The Markup Recherche: DC Quelle öffnen → | Am 06.12.2021 veröffentlichte das gemeinnützige Rechercheportal The Markup eine Untersuchung, wonach die Familien-Tracking-App Life360 die präzisen Standortdaten ihrer weltweit rund 33 Millionen Nutzer an etwa ein Dutzend Datenhändler verkaufte. Zu den Käufern zählten unter anderem die Unternehmen X-Mode, Cuebiq, SafeGraph und Arity, eine Tochtergesellschaft des Versicherungskonzerns Allstate. Life360 wird von Eltern genutzt, um den Aufenthaltsort ihrer Kinder zu verfolgen, verkaufte die dabei gesammelten Standortdaten jedoch gleichzeitig weiter. Im Jahr 2020 erzielte das Unternehmen durch den Verkauf von Standortdaten rund 16 Millionen US-Dollar, was fast 20 Prozent des Jahresumsatzes entsprach. Zusätzlich erhielt Life360 rund 6 Millionen US-Dollar durch eine gesonderte Vereinbarung mit Arity. Nach Veröffentlichung der Recherche kündigte Life360 am 27.01.2022 an, den Verkauf präziser Standortdaten an die meisten der bisherigen Datenhändler einzustellen. Life360 bestätigte, seit mindestens 2016 Standortdaten an Dritte verkauft zu haben. Im April 2022 berichtete The Markup, dass US-Regulierungsbehörden nach der Recherche Informationen zu den Datenpraktiken von Life360 angefordert hatten. Im Juni 2023 wurde gegen Life360 eine Klage wegen ungerechtfertigter Bereicherung eingereicht. | Nicht belegt ist, wie viele der 33 Millionen Nutzer konkret von den Datenverkäufen betroffen waren und welche einzelnen Endkunden die Datenhändler mit den Rohdaten beliefert haben; der Ausgang der 2023 eingereichten Klage sowie das Ergebnis der Regulierungsanfragen waren zum Zeitpunkt der Berichterstattung offen. |
| BSDC-J-GER-2022-1665 Relevanz 3KI-TRAININGSDATEN-LEAK, SMART-HOME-UEBERWACHUNG | 19.12.2022 | iRobot-Datenleck: Private Roomba-Testfotos bei Facebook geleakt MIT Technology Review Recherche: DC Quelle öffnen → | Am 19.12.2022 veröffentlichte MIT Technology Review eine Recherche zu einem Datenleck bei iRobot. Die Redaktion konnte 15 Bildschirmfotos einsehen, die von Testgeräten der Roomba J7 Serie zwischen Juni und November 2020 in den USA, Japan, Frankreich, Deutschland und Spanien aufgenommen worden waren. Eines der Bilder zeigte eine Frau auf der Toilette in ihrer eigenen Wohnung. iRobot hatte mehr als 2 Millionen Bilder aus diesen Testgeräten an das Datenannotationsunternehmen Scale AI weitergegeben, damit dessen Plattform Remotasks die Aufnahmen für das Training von Künstlicher Intelligenz kennzeichnete. Gig Worker in Venezuela, die für Remotasks tätig waren, teilten die Bilder entgegen ihrer Vertraulichkeitsvereinbarung in geschlossenen Gruppen auf Facebook, Discord und anderen Plattformen. iRobot erklärte, es habe die Zusammenarbeit mit dem betroffenen Dienstleister beendet und untersuche den Vorfall. Das Unternehmen gab an, die Testgeräte seien mit einem grünen Aufkleber gekennzeichnet gewesen, der auf laufende Videoaufnahmen hinwies. Die betroffenen Testpersonen hatten einer Datenerfassung zu Entwicklungszwecken zugestimmt, jedoch nicht damit gerechnet, dass Aufnahmen aus ihren Wohnungen im Internet öffentlich geteilt werden. | Aus der Quelle geht nicht hervor, wie viele Personen insgesamt von der Weiterverbreitung betroffen waren und welche konkreten Konsequenzen die beteiligten Gig Worker oder Scale AI trugen. Ob es zu behördlichen Ermittlungen oder Sanktionen gegen iRobot oder Scale AI kam, ist ebenfalls nicht belegt. |
| BSDC-J-GER-2019-1667 Relevanz 3ALGORITHMISCHES-MANAGEMENT, ARBEITNEHMERUEBERWACHUNG | 25.04.2019 | Amazon-Algorithmus feuerte 300 Lagerarbeiter in Baltimore ohne menschliche Prüfung The Verge (Colin Lecher) Recherche: DC Quelle öffnen → | Die Nachrichtenseite The Verge veröffentlichte am 25.04.2019 einen Bericht von Colin Lecher über ein automatisiertes Leistungsüberwachungssystem im Amazon-Logistikzentrum BWI2 in Baltimore, Maryland. Grundlage waren interne Dokumente, die im Zuge einer Beschwerde beim National Labor Relations Board offengelegt wurden. Das System erfasst die Kennzahl Time Off Task, also Zeitspannen, in denen ein Mitarbeiter nicht aktiv scannt, verpackt oder Ware einlagert. Unterschreitet ein Beschäftigter die vorgegebene Produktivitätsrate, generiert das System automatisch Verwarnungen oder Kündigungen, ohne dass ein Vorgesetzter eingreifen muss. Laut den Dokumenten wurden zwischen August 2017 und September 2018 rund 300 Vollzeitkräfte am Standort BWI2 wegen Ineffizienz entlassen. Das Lager beschäftigte zu dieser Zeit etwa 2.500 Mitarbeiter, sodass die Kündigungen hochgerechnet mehr als 10 Prozent der Belegschaft pro Jahr betrafen. Amazon widersprach der Darstellung und erklärte, kein Mitarbeiter werde allein durch Software entlassen, da Vorgesetzte vor einer Kündigung eingebunden würden und Beschäftigte zuvor Coaching und Schulungen erhielten. Bußgelder, Vergleichszahlungen oder ein Gerichtsurteil im Zusammenhang mit diesem konkreten Bericht sind nicht bekannt. | Aus dem Bericht geht nicht hervor, wie oft Vorgesetzte automatisiert erzeugte Kündigungsvorschläge tatsächlich prüften oder aufhoben, und ob die geschilderte Praxis am Standort BWI2 in identischer Form auch in anderen Amazon-Lagern galt. |
| BSDC-J-GER-2019-1668 Relevanz 3IOT-DATENLECK, CLOUD-FEHLKONFIGURATION | 26.12.2019 | Wyze-Datenleck 2019: Nutzerdaten von 2,4 Millionen Kunden offen im Netz GeekWire Recherche: DC Quelle öffnen → | Der US-Hersteller von Smart-Home-Kameras Wyze Labs aus Seattle ließ die Daten von rund 2,4 Millionen Kunden ungeschützt im Internet zugänglich. Ursache war eine falsch konfigurierte Elasticsearch-Datenbank, die ein Mitarbeiter am 04.12.2019 für ein internes Analyseprojekt aus den Produktivservern kopierte und dabei ohne Zugriffsschutz beließ. Die Datenbank blieb bis zum 26.12.2019 offen einsehbar, also rund drei Wochen lang. Entdeckt wurde das Leck von der Sicherheitsfirma Twelve Security, die einen Bericht veröffentlichte, sowie zeitgleich durch die Nachfrage eines Reporters der Plattform IPVM bei Wyze. Offengelegt waren unter anderem E-Mail-Adressen von Kunden, Kamera-Spitznamen, WLAN-Netzwerknamen (SSID), Geräteinformationen sowie rund 24.000 Tokens für die Alexa-Integration. Bei einer kleinen Gruppe von Beta-Testern waren zudem Körperdaten wie Größe, Gewicht und Geschlecht betroffen. Passwörter und Zahlungsdaten waren nach Angaben von Wyze nicht in der Datenbank enthalten. Am 27.12.2019 entdeckte Wyze bei einer internen Sicherheitsüberprüfung eine zweite offen zugängliche Datenbank. Im Februar 2020 wurde beim US-Bezirksgericht für den Western District of Washington eine Sammelklage gegen Wyze Labs eingereicht. | Aus dieser Quelle nicht belegt sind die tatsächliche Zahl der von Dritten wirklich abgerufenen Datensätze sowie der Ausgang der 2020 eingereichten Sammelklage einschließlich einer möglichen Vergleichssumme oder Geldstrafe. |
| BSDC-J-GER-2019-1673 Relevanz 3RING-UEBERWACHUNG, MITARBEITER-MISSBRAUCH | 10.01.2019 | Ring-Mitarbeiter hatten seit 2016 Zugriff auf private Kundenkamera-Videos The Intercept Recherche: DC Quelle öffnen → | Am 10.01.2019 veröffentlichte das Onlinemagazin The Intercept eine Recherche von Sam Biddle, wonach Amazons Tochterfirma Ring Mitarbeitern in den USA und in der Ukraine weitreichenden, teils uneingeschränkten Zugriff auf private Kundenvideos ihrer Überwachungskameras gewährte. Laut der Enthüllung hatten Ring-Ingenieure in der Ukraine seit 2016 Zugang zu einem Amazon-S3-Cloud-Ordner, der praktisch jedes von einer Ring-Kamera je aufgenommene Video enthielt. In den USA konnten zudem Mitarbeiter und Führungskräfte auf Live-Feeds von Kundenkameras zugreifen, obwohl Ring dies in seinen Nutzungsbedingungen nicht offenlegte. Quellen berichteten dem Magazin, dass Mitarbeiter sich gegenseitig Aufnahmen aus Kameras von Kollegen zeigten. Ring erklärte, Mitarbeiter hätten keinen Zugriff auf Livestreams, und verschärfte im Februar 2019 die internen Regeln, sodass ein Videozugriff fortan die Zustimmung des jeweiligen Kunden voraussetzte. Die FTC bestätigte die Vorwürfe 2023 in einer eigenen Klage und dokumentierte, dass ein einzelner Mitarbeiter über Monate hinweg tausende Videos von mindestens 81 Nutzerinnen der Ring-Kamera Stick Up Cam eingesehen hatte. Ring einigte sich im Mai 2023 mit der FTC auf eine Zahlung von 5,8 Millionen US-Dollar, aus der die Behörde ab 2024 rund 117044 Rückerstattungen an betroffene Kunden auszahlte. | Die genaue Gesamtzahl der Kunden, deren private Videos über die Jahre unbefugt von Mitarbeitern oder Vertragspartnern eingesehen wurden, ist nicht abschließend beziffert. Der Intercept-Artikel selbst stützt sich auf anonyme Quellenangaben, während das volle Ausmaß des Zugriffs erst später durch die FTC teilweise dokumentiert wurde. |
| BSDC-J-GER-2019-1682 Relevanz 3ALGORITHMISCHE-UEBERWACHUNG, XINJIANG-INTERNIERUNG | 24.11.2019 | China Cables: IJOP-Algorithmus flaggte 24.412 Uiguren binnen einer Woche ICIJ (International Consortium of Investigative Journalists) Recherche: DC Quelle öffnen → | Am 24.11.2019 veröffentlichte das International Consortium of Investigative Journalists (ICIJ) gemeinsam mit 17 Medienpartnern aus 14 Ländern und mehr als 75 Journalisten die sogenannten China Cables, geheime chinesische Regierungsdokumente aus dem Jahr 2017. Die Dokumente waren ICIJ über eine Kette exilierter Uiguren zugespielt worden und umfassen ein neunseitiges Betriebshandbuch vom November 2017, vier elfseitige Geheimdienstbulletins vom Juni 2017 sowie ein Gerichtsdokument von 2018. Das Betriebshandbuch, laut den Unterlagen abgezeichnet vom damaligen stellvertretenden Parteisekretär Xinjiangs Zhu Hailun, beschreibt erstmals detailliert den Betrieb der Internierungslager für Angehörige der uigurischen Minderheit in der Region Xinjiang. Die Bulletins belegen den Einsatz der Überwachungsplattform Integrated Joint Operations Platform (IJOP), die auf Basis von Big-Data-Analysen automatisch Personen als verdächtig einstuft. Laut einem der Bulletins generierte die IJOP-Software allein in einer Woche im Juni 2017 eine Liste von 24.412 als verdächtig markierten Personen, von denen 15.683 in derselben Woche interniert wurden. Menschenrechtsorganisationen und Forscher gehen von Hunderttausenden bis über einer Million Inhaftierten in den Lagern der Region aus. Die Echtheit der Dokumente wurde unter anderem von den China-Experten Adrian Zenz und James Mulvenon bestätigt. Die chinesische Botschaft in London bezeichnete die Dokumente als Fälschung und stellte die Einrichtungen als freiwillige Berufsbildungszentren dar. | Die genaue Gesamtzahl der Internierten in Xinjiang sowie die vollständige Befehlskette bis zur Zentralregierung in Peking sind aus den veröffentlichten Dokumenten allein nicht abschließend belegt, und Peking bestreitet die Echtheit der China Cables bis heute. |
| BSDC-J-GER-2017-1683 Relevanz 3UEBERWACHUNGSTECHNIK, AUTORITAERE-REGIME | 12.01.2017 | Cellebrite-Datenleck 2017: 900 GB enthüllen Handy-Entsperrsoftware-Verkäufe an Türkei, VAE, Russland Wikipedia (englischsprachige Ausgabe) Recherche: DC Quelle öffnen → | Cellebrite ist ein israelisches Unternehmen, das mit dem Universal Forensic Extraction Device (UFED) Software zur Entsperrung und Datenextraktion aus Smartphones herstellt. Am 12.01.2017 erbeuteten Hacker rund 900 GB interne Daten von Cellebrite-Servern, darunter Zugangsdaten zu Firmendatenbanken und Auswertungsdateien beschlagnahmter Telefone. Die erbeuteten Daten belegten Verkäufe der Entsperrtechnik an die Türkei, die Vereinigten Arabischen Emirate und Russland. Weitere Recherchen zeigten, dass Cellebrite-Produkte zwischen 2013 und 2019 auch an das belarussische Untersuchungskomitee geliefert wurden, das sie gegen die demokratische Opposition einsetzte. Laut Haaretz vom 16.09.2020 bot Cellebrite zudem Saudi-Arabien Entsperrdienste an, wofür ein Firmenvertreter im November 2019 nach Riad reiste. Im August 2020 berichtete MIT Technology Review, dass die Polizei Hongkongs Cellebrite-Geräte einsetzte, um Handys von während der Proteste 2019/2020 festgenommenen Demonstranten zu entsperren. Laut Gerichtsakten nutzte auch die myanmarische Polizei Cellebrite-Technik zur Auswertung der Telefone zweier 2018 verurteilter Reuters-Journalisten, die über den Rohingya-Genozid berichtet hatten. Am 07.10.2020 kündigte Cellebrite wegen geänderter US-Exportvorschriften an, keine Produkte mehr an Hongkong und China zu verkaufen. | Der genaue Umfang der weltweiten Cellebrite-Kundenliste sowie die tatsächliche Zahl betroffener Staaten und Einzelpersonen sind aus dieser Quelle nicht vollständig belegt. Unklar bleibt zudem, ob die angekündigten Lieferstopps an Russland, Belarus, Hongkong und China tatsächlich eingehalten wurden, da spätere Berichte weiterhin Nutzung der Technik in diesen Ländern nahelegen. |
| BSDC-J-GER-2020-1684 Relevanz 3CONTACT-TRACING-APPS, GESUNDHEITSDATEN | 18.06.2020 | NHS-App-Kehrtwende: Nur 4 Prozent iPhone-Erkennung führt zum Wechsel auf Apple-Google-Modell Wikipedia (Artikel NHS COVID-19) Recherche: DC Quelle öffnen → | Die britische Gesundheitsbehörde NHSX testete ab dem 05.05.2020 auf der Isle of Wight eine Bluetooth-basierte Corona-Kontaktverfolgungs-App mit zentralisiertem Datenmodell, bei dem Kontaktdaten auf einem zentralen NHS-Server gespeichert wurden. Bis zum 11.05.2020 wurde die App rund 55.000 Mal heruntergeladen. Datenschutzexperten kritisierten das zentralisierte Modell wegen des Risikos einer Ausweitung der Datennutzung und forderten stattdessen ein dezentrales Modell nach Vorbild der von Apple und Google entwickelten Exposure-Notification-Schnittstelle. Tests zeigten zudem technische Probleme: Wegen Apples Beschränkungen für Bluetooth-Hintergrundprozesse erkannte die zentralisierte App nur etwa 4 Prozent der iPhones und rund 75 Prozent der Android-Geräte zuverlässig, während das Apple-Google-Modell 99 Prozent beider Gerätetypen erfasste. Am 18.06.2020 gab Gesundheitsminister Matt Hancock bekannt, dass die Regierung das zentralisierte Modell aufgibt und künftig mit Apple und Google an einer dezentralen Lösung arbeitet. Die neue, auf der Apple-Google-Schnittstelle basierende NHS-COVID-19-App wurde am 24.09.2020 in England und Wales veröffentlicht und am ersten Tag sechs Millionen Mal heruntergeladen. Eine 2023 veröffentlichte Studie schätzte, dass die App im ersten Betriebsjahr rund eine Million Infektionsfälle und etwa 9.600 Todesfälle verhindert habe. Die App wurde am 27.04.2023 endgültig abgeschaltet. | Aus dieser Quelle nicht belegt sind die genauen Entwicklungskosten der ursprünglichen zentralisierten App sowie die Details der internen Entscheidungsprozesse. Ebenfalls unklar bleibt, ob letztlich die technischen Bluetooth-Probleme mit iPhones oder die Datenschutzbedenken den Ausschlag für den Wechsel gaben. |
| BSDC-J-GER-2010-1692 Relevanz 3CYBERWAFFE, SCADA-SABOTAGE | 17.06.2010 | Stuxnet 2010: Bis zu 1.000 iranische Zentrifugen in Natanz sabotiert Wikipedia (englischsprachiger Artikel, mit Symantec- und ISIS-Quellen) Recherche: DC Quelle öffnen → | Der Computerwurm Stuxnet wurde am 17.06.2010 von der belarussischen Sicherheitsfirma VirusBlokAda unter Sergey Ulasen entdeckt, nachdem ein iranischer Kunde wiederholte Computerabstürze gemeldet hatte. Die Schadsoftware zielte auf Siemens SIMATIC Step7 Software und S7-300 speicherprogrammierbare Steuerungen, mit denen die Frequenzumrichter der Gaszentrifugen in der iranischen Urananreicherungsanlage Natanz geregelt wurden. Stuxnet erhöhte die Rotationsgeschwindigkeit der Zentrifugen für 15 Minuten auf 1.410 Hertz und senkte sie anschließend für 50 Minuten stark ab, wodurch die Rotoren mechanisch beschädigt wurden. Nach Schätzungen des Institute for Science and International Security wurden zwischen November 2009 und Ende Januar 2010 rund 900 bis 1.000 der etwa 9.000 in Natanz installierten IR-1-Zentrifugen zerstört, etwa 10 Prozent des Bestands. Weltweit infizierte Stuxnet laut Symantec über 200.000 Computer, rund 59 Prozent der Infektionen entfielen auf Iran. Am 01.06.2012 berichtete die New York Times unter Berufung auf Regierungsvertreter, dass Stuxnet Teil der gemeinsamen US-israelischen Operation Olympic Games war, die unter Präsident George W. Bush begann und unter Barack Obama fortgesetzt wurde. Im Juni 2013 bestätigte der ehemalige NSA-Mitarbeiter Edward Snowden die gemeinsame Entwicklung durch die NSA und die israelische Einheit 8200. | Die genaue Zahl der tatsächlich zerstörten Zentrifugen bleibt eine Schätzung verschiedener Quellen zwischen rund 900 und 2.000, ebenso wie das exakte Ausmaß der dadurch verursachten Verzögerung des iranischen Atomprogramms. Eine offizielle Bestätigung der Urheberschaft durch die Regierungen der USA oder Israels liegt bis heute nicht vor. |
| BSDC-J-GER-2019-1707 Relevanz 3SMART-HOME-HACK, CREDENTIAL-STUFFING | 04.12.2019 | Ring-Kamera-Hacks 2019: Angreifer sprechen mit Kindern in Schlafzimmern nach Passwort-Wiederverwendung CBS News Recherche: DC Quelle öffnen → | Im Dezember 2019 übernahmen unbekannte Angreifer in den USA mehrere internetverbundene Überwachungskameras des Amazon-Tochterunternehmens Ring und sprachen über deren eingebaute Lautsprecher mit Kindern und Erwachsenen in deren Schlafzimmern. Am 04.12.2019 sprach ein Unbekannter über die Kamera der Familie LeMay in Desoto County, Mississippi, mit der achtjährigen Alyssa, spielte Musik ab und gab sich als Santa Claus und bester Freund aus. Die Kamera war nach Angaben der Mutter Ashley LeMay erst vier Tage zuvor installiert worden. Zwischen dem 09. und 11.12.2019 wurden weitere Fälle aus Cape Coral in Florida, Grand Prairie in Texas und Brookhaven in Georgia bekannt. Ring erklärte öffentlich, es habe keinen eigenen Datenschutzverstoß gegeben, die Angreifer hätten stattdessen Zugangsdaten aus früheren, fremden Datenlecks per Credential Stuffing wiederverwendet. Die Familie LeMay hatte die optionale Zwei-Faktor-Authentifizierung für ihr Ring-Konto nicht aktiviert. Die US-Handelsaufsicht FTC stellte 2023 in einer Klage fest, dass Hacker über ähnliche Methoden bis 2020 auf Konten und Kamera-Feeds von mindestens 55.000 US-Kunden zugreifen konnten, darunter Kinder und ältere Menschen. Im Rahmen der Einigung zahlte Ring eine Entschädigungssumme von 5,6 Millionen US-Dollar, die die FTC ab 2024 per PayPal an mehr als 117.000 betroffene Kunden auszahlte. | Aus der Quelle nicht belegt ist, wie viele der im Dezember 2019 gemeldeten Einzelfälle sich tatsächlich auf Credential Stuffing zurückführen lassen, da Sicherheitsforscher Rings Darstellung anhand des Formats geleakter Daten anzweifelten. Ebenfalls nicht dokumentiert ist, ob die verantwortlichen Angreifer je identifiziert oder strafrechtlich verfolgt wurden. |
| BSDC-J-GER-2017-1714 Relevanz 3IOT-KINDERSPIELZEUG, UNGESICHERTE-DATENBANK | 27.02.2017 | CloudPets-Datenleck 2017: 821.000 Nutzerkonten und 2,2 Mio. Kinder-Sprachnachrichten offen im Netz Troy Hunt (troyhunt.com) Recherche: DC Quelle öffnen → | Der Sicherheitsforscher Troy Hunt veröffentlichte am 27.02.2017 seine Analyse zum Datenleck des Spielzeugherstellers Spiral Toys, dessen Produktlinie CloudPets internetverbundene Plüschtiere mit Sprachnachrichtenfunktion zwischen Eltern und Kindern umfasste. Die zugrunde liegende MongoDB-Datenbank war bereits seit dem 25.12.2016 ohne jede Authentifizierung im offenen Internet erreichbar und wurde von der Suchmaschine Shodan erfasst. Sie enthielt 821.296 Nutzerdatensätze mit E-Mail-Adressen und bcrypt-gehashten Passwörtern sowie Namen, Geburtsdaten und Profilfotos von Kindern. Zusätzlich verwies die Datenbank auf 2.182.337 bei Amazon Web Services gespeicherte Sprachaufnahmen zwischen Eltern und Kindern, die ohne Zugriffsschutz abrufbar waren. Mehrere Sicherheitsforscher versuchten ab dem 30.12.2016 vergeblich, Spiral Toys sowie den Hosting-Anbieter Linode zu erreichen, der erst am 04.01.2017 reagierte. Zwischen dem 07.01. und 13.01.2017 griffen Unbekannte mehrfach auf die ungesicherte Datenbank zu, löschten Teile davon und hinterließen Erpressernachrichten mit Bitcoin-Zahlungsaufforderungen. CloudPets verlangte laut Hunts Untersuchung keinerlei Mindestanforderungen an Passwörter. Das Unternehmen informierte die betroffenen Familien nach Hunts Angaben trotz gesetzlicher Meldepflicht im Sitzstaat Kalifornien nicht über den Vorfall. | Aus dieser Quelle nicht belegt sind spätere behördliche Konsequenzen wie Bußgelder oder ein förmliches FTC-Verfahren gegen Spiral Toys sowie der genaue Umfang tatsächlich abgeflossener Daten, da die Reaktionszeiten einzelner Angreifer nicht vollständig rekonstruierbar sind. |
| BSDC-J-GER-2023-1715 Relevanz 3GESUNDHEITSDATEN-PLATTFORM, PALANTIR-NHS | 21.11.2023 | NHS vergibt bis zu 480 Millionen Pfund Datenvertrag an Palantir The Register Recherche: DC Quelle öffnen → | Am 21.11.2023 vergab NHS England den Zuschlag für die Federated Data Platform (FDP) an ein von Palantir Technologies angeführtes Konsortium, dem auch Accenture, PwC, NECS und Carnall Farrar angehören. Der Vertrag hat eine Laufzeit von bis zu sieben Jahren und ein Volumen von bis zu 330 Millionen Pfund, wobei die ursprüngliche Ausschreibung bei voller Verlängerung einen Maximalwert von bis zu 480 Millionen Pfund vorsah. Die FDP soll Patientendaten aus bis zu 240 NHS-Organisationen und 215 Krankenhaustrusts in England zusammenführen, um Wartelisten zu verwalten und die Versorgung zu koordinieren. Palantir setzte sich im Vergabeverfahren gegen Mitbewerber wie Oracle und IBM durch. Zuvor hatte Palantir bereits ohne offene Ausschreibung rund 60 Millionen Pfund von NHS-Stellen erhalten, darunter einen Pandemie-Vertrag ab 2020 zum symbolischen Preis von 1 Pfund. Der neue Vertrag enthält eine Ausstiegsklausel, deren erste Frist im Februar 2027 liegt. Menschenrechtsorganisationen wie Amnesty International UK protestierten gegen den Vertrag, unter anderem wegen Palantirs Geschäftsbeziehungen zu Geheimdiensten und zum israelischen Militär. Bis Ende 2024 nutzten laut Berichten weniger als ein Viertel der 215 englischen Krankenhaustrusts die Plattform aktiv. Im Juli 2026 räumte NHS England zudem ein, dass ein Datenschutzdokument unzutreffend angegeben hatte, wer Zugriff auf identifizierbare Patientendaten hat. | Aus dieser Quelle nicht belegt sind die genaue Zahl der von dem Offenlegungsfehler zu Palantirs Datenzugriff betroffenen Patientendatensätze sowie der endgültige Ausgang der für Februar 2027 vorgesehenen vertraglichen Ausstiegsoption. |
| BSDC-J-GER-2018-1726 Relevanz 3PREDICTIVE-POLICING, PALANTIR-GOTHAM | 27.02.2018 | Palantir überwachte heimlich 3.900 New-Orleans-Bürger für Predictive Policing Type Investigations / The Verge (Ali Winston) Recherche: DC Quelle öffnen → | Das Datenanalyseunternehmen Palantir Technologies stellte der Polizeibehörde von New Orleans ab dem 23.02.2012 kostenlos ein auf sozialer Netzwerkanalyse basierendes Programm zur vorausschauenden Kriminalitätsbekämpfung zur Verfügung. Die Vereinbarung wurde über die private Stiftung NOLA for Life von Bürgermeister Mitch Landrieu abgewickelt und dadurch am regulären städtischen Vergabeverfahren und an der Kontrolle durch den Stadtrat vorbeigeführt. Das System wertete Kriminalitätsakten, Bandenzugehörigkeiten, soziale Medien und persönliche Verbindungen aus, um Personen mit hohem Risiko für Gewaltbeteiligung zu identifizieren; rund 3.900 Personen wurden auf diese Weise erfasst. Von 308 Personen, die zwischen Oktober 2012 und März 2017 zu Call-in-Gesprächen eingeladen wurden, schlossen lediglich sieben eine Berufsausbildung ab. Journalist Ali Winston deckte das Programm am 27.02.2018 auf. Ratspräsident Jason Williams erklärte, vor der Veröffentlichung nichts von der Zusammenarbeit gewusst zu haben. Der Vertrag war seit 2012 dreimal verlängert worden. Rund zwei Wochen nach der Veröffentlichung erklärte das Büro von Bürgermeister Landrieu, den Palantir-Vertrag nicht zu verlängern, wodurch das Programm im März 2018 endete. | Unklar bleibt, ob der vorübergehende Rückgang der Gewaltkriminalität in New Orleans tatsächlich auf den Einsatz der Palantir-Software zurückzuführen war. Diese Quelle belegt keine quantifizierten Angaben zum separaten Einsatz von Palantir Gotham bei ICE. |