Quellen-Tabelle
Alle erfassten Quellen mit Kernaussage und Klartext im Volltext.
| BSDC-ID | Datum | Titel & Quelle | Kernaussage | Klartext |
|---|---|---|---|---|
| BSDC-P-GER-2024-1801 Relevanz 3KRITISCHE-INFRASTRUKTUR, GERAETE-OS | 24.07.2024 | CrowdStrike-Sensor-Update legt weltweit Windows-Systeme lahm CrowdStrike Recherche: DC Quelle öffnen → | CrowdStrike verteilte am 19. Juli 2024 um 04:09 UTC ein fehlerhaftes Konfigurationsupdate für den Windows-Sensor seiner Falcon-Sicherheitssoftware, das durch einen Speicherzugriffsfehler massenhafte Systemabstürze mit Bluescreen auslöste. Betroffen waren Windows-Hosts mit Sensor-Version 7.11 oder neuer, die bis zur Rücknahme des Updates um 05:27 UTC online waren; Mac- und Linux-Systeme blieben verschont. Microsoft bezifferte die Zahl betroffener Windows-Geräte separat auf rund 8,5 Millionen, was weltweit Fluggesellschaften, Krankenhäuser und Banken lahmlegte. | CrowdStrikes eigener vorläufiger Bericht nennt selbst keine Gesamtzahl betroffener Geräte oder Unternehmen; die vielzitierte Zahl von 8,5 Millionen Geräten stammt von Microsoft, nicht von CrowdStrike. Der wirtschaftliche Gesamtschaden sowie mögliche Todesfälle im Zusammenhang mit ausgefallenen Krankenhaus- oder Notrufsystemen sind aus dieser Quelle nicht beziffert oder belegt. |
| BSDC-J-IDN-2024-1802 Relevanz 3Datenleck, Cloud-Sicherheit | 29.05.2024 | Ticketmaster/Live-Nation-Datenleck in der Snowflake-Angriffswelle 2024 heise online Recherche: DC Quelle öffnen → | Live Nation meldete der US-Börsenaufsicht SEC, am 20. Mai 2024 unautorisierten Zugriff auf eine Cloud-Datenbank beim Anbieter Snowflake festgestellt zu haben, betroffen war vor allem die Tochter Ticketmaster. Die Gruppe ShinyHunters bot ab Ende Mai 2024 im Darknet-Forum BreachForums Datensätze von angeblich bis zu 560 Millionen Ticketmaster-Kunden für 500.000 US-Dollar zum Verkauf an, laut Berichten inklusive Namen, Adressen, E-Mail-Adressen, Telefonnummern und teilweise Zahlungsdaten. | Die Zahl von 560 Millionen betroffenen Datensätzen stammt allein von den Erpressern und wurde von Live Nation nie unabhängig bestätigt, das Unternehmen sprach in seiner SEC-Meldung nur allgemein von möglicherweise betroffenen Kundendaten. Offen bleibt, wie viele der zum Verkauf angebotenen Datensätze tatsächlich aktuell und echt sind und ob vollständige Zahlungskartennummern statt nur Hash-Werten erbeutet wurden. |
| BSDC-P-KOM-2024-1803 Relevanz 3SNOWFLAKE-HACK, MEGA-BREACH | 12.07.2024 | AT&T-Datenleck 2024: Anruf- und SMS-Metadaten fast aller Kunden AT&T Inc. (Pflichtmitteilung Form 8-K an die US-Börsenaufsicht SEC) Recherche: DC Quelle öffnen → | AT&T bestätigte am 12.07.2024 in einer Pflichtmitteilung an die US-Börsenaufsicht SEC, dass Angreifer zwischen dem 14. und 25.04.2024 unbefugt auf einen AT&T-Arbeitsbereich bei einem Cloud-Anbieter zugriffen. Sie entwendeten Anruf- und SMS-Verbindungsdaten von nahezu allen rund 109 Millionen AT&T-Mobilfunkkunden aus dem Zeitraum Mai bis Oktober 2022 sowie vom 02.01.2023. Erfasst waren Telefonnummern, Kontakthäufigkeit, Gesprächsdauer und teils Mobilfunkmasten-Kennungen, laut AT&T aber keine Namen, Sozialversicherungsnummern oder Gesprächsinhalte. | Die SEC-Mitteilung selbst nennt nicht, wer hinter dem Angriff steckt oder ob die gestohlenen Daten inzwischen veröffentlicht wurden. Eine später von Journalisten berichtete Lösegeldzahlung von AT&T an die Gruppe ShinyHunters ist in der Pflichtmitteilung nicht erwähnt und stützt sich auf andere Quellen. Der genaue Zusammenhang mit dem umfassenderen Sicherheitsvorfall beim Cloud-Anbieter Snowflake bleibt in der AT&T-Mitteilung offen. |
| BSDC-P-IDN-2024-1804 Relevanz 3Biometrische Daten, Worldcoin | 19.12.2024 | Worldcoin Iris-Scan-Verfahren der bayerischen Datenschutzaufsicht Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) Recherche: DC Quelle öffnen → | Die bayerische Datenschutzaufsicht BayLDA stellte nach einer seit April 2023 laufenden Untersuchung amtlich fest, dass die Worldcoin-Betreiberfirma Tools for Humanity Iris- und Gesichtsdaten teilweise ohne ausreichende Rechtsgrundlage verarbeitet hat. Die Behörde ordnete an, dass Nutzer ihre Iris-Daten uneingeschränkt löschen lassen können und Worldcoin künftig für bestimmte Verarbeitungsschritte eine ausdrückliche Einwilligung einholen muss. Die Entscheidung wurde im DSGVO-Kohärenzverfahren mit anderen europäischen Datenschutzbehörden abgestimmt. | Offen bleibt, ob und in welchem Umfang Worldcoin die angeordneten Löschungen der Iris-Daten tatsächlich vollständig umgesetzt hat. Das Unternehmen kündigte an, rechtlich gegen Teile der Entscheidung vorzugehen, sodass der endgültige juristische Ausgang zum Zeitpunkt der Veröffentlichung nicht feststand. Die BayLDA adressierte nur einzelne festgestellte Verstöße und traf keine abschließende Aussage zur generellen DSGVO-Konformität des gesamten Geschäftsmodells. |
| BSDC-P-IDN-2010-1805 Relevanz 3Personalausweis eID, CCC Sicherheitsanalyse | 22.09.2010 | CCC deckt PIN-Abfangrisiko bei eID-Funktion des neuen Personalausweises auf Chaos Computer Club (CCC), Sicherheitsforscher Max Moser und Thorsten Schröder Recherche: DC Quelle öffnen → | Sicherheitsforscher des CCC demonstrierten 2010, dass Angreifer per Schadsoftware auf dem PC die PIN-Eingabe am einfachen Basis-Lesegerät des neuen Personalausweises abfangen konnten, da dieses keine eigene Tastatur besitzt. Mit der abgefangenen PIN ließ sich der Ausweis fernsteuern und missbrauchen, solange er im Lesegerät verblieb. Das BSI bestätigte öffentlich die grundsätzliche technische Möglichkeit eines solchen Angriffs. | Offen blieb, wie realistisch der Angriff für durchschnittliche Kriminelle in der breiten Praxis war und wie viele Personen tatsächlich betroffen waren. Laut BSI blieben die eigentlichen persönlichen Daten verschlüsselt und für Angreifer nicht direkt einsehbar. Eine dokumentierte offizielle Stellungnahme des Bundesinnenministeriums zur Kritik des CCC liegt in den ausgewerteten Quellen nicht vor. |
| BSDC-J-IDN-2024-1806 Relevanz 3GESUNDHEITSDATEN-LEAKS, GESUNDHEITSWESEN | 28.12.2024 | CCC deckt Zugriffslücken in der elektronischen Patientenakte (ePA) 3.0 auf heise online Recherche: DC Quelle öffnen → | Die Sicherheitsforscher Martin Tschirsich und Bianca Kastl demonstrierten auf dem 38C3 des Chaos Computer Club im Dezember 2024 mehrere Schwachstellen der elektronischen Patientenakte (ePA) 3.0. Sie bestellten telefonisch in 10 bis 20 Minuten elektronische Gesundheitskarten auf fremde Namen, nutzten eine SQL-Injection-Schwachstelle in einem Kartenausgabeportal aus und zeigten, dass Arztpraxen bei ePA 3.0 keine PIN mehr benötigen, sodass der bloße Kartenbesitz für den Zugriff reichte. Laut heise online hätte ein kompromittierter Praxiszugang Zugriff auf bis zu 1.500 Patientenakten erlaubt, in Kombination mit weiteren Lücken theoretisch auf die Akten aller rund 70 Millionen gesetzlich Versicherten. | Aus dem Artikel geht nicht hervor, ob die gezeigten Angriffswege tatsächlich gegen echte Patientenakten eingesetzt wurden oder rein demonstrativ blieben. Der Betreiber Gematik stufte mindestens ein Angriffsszenario als in der Praxis wenig wahrscheinlich ein, eine unabhängige Bestätigung dieser Einschätzung liegt in dieser Quelle nicht vor. Ob und wann alle beschriebenen Lücken vollständig geschlossen wurden, lässt sich aus diesem Artikel allein nicht feststellen. |
| BSDC-P-KOM-2020-1807 Relevanz 3Verschluesselung, Strafverfolgung | 02.07.2020 | EncroChat-Entschlüsselung Europol / Eurojust Recherche: DC Quelle öffnen → | Französische und niederländische Ermittler infiltrierten und entschlüsselten ab April 2020 mit Unterstützung von Europol und Eurojust das verschlüsselte Kommunikationsnetz EncroChat, das vorrangig von organisierten Kriminellen genutzt wurde. Millionen Nachrichten wurden bis zum Abbruch der Überwachung am 13.06.2020 in Echtzeit mitgelesen. In den Niederlanden führte dies zu über 60 Festnahmen sowie Beschlagnahmungen von mehr als 10.000 kg Kokain, 1.500 kg Crystal Meth und rund 20 Millionen Euro Bargeld, weitere Festnahmen erfolgten unter anderem in Großbritannien, Schweden und Norwegen. | Die Pressemitteilung nennt für den Stichtag 02.07.2020 keine europaweite Gesamtzahl der Festnahmen und legt die genaue technische Methode der Entschlüsselung nicht offen. Offen bleibt zudem, wie viele der später vor Gericht verwendeten Beweise in einzelnen EU-Staaten rechtlich Bestand hatten, da dies je nach nationalem Recht unterschiedlich beurteilt wurde. |
| BSDC-P-FND-2021-1808 Relevanz 3Verschluesselung, Organisierte Kriminalitaet | 09.03.2021 | Sky-ECC-Entschlüsselung durch belgisch-französisch-niederländische Ermittler Eurojust (EU-Agentur für justizielle Zusammenarbeit) Recherche: DC Quelle öffnen → | Belgische, französische und niederländische Ermittler entschlüsselten ab Februar 2021 mit Unterstützung von Europol und Eurojust den verschlüsselten Messengerdienst Sky ECC, der von organisierten Kriminellen genutzt wurde. Nach Eurojust-Angaben wurden rund 70.000 Nutzerkonten überwacht und täglich etwa 3 Millionen Nachrichten mitgelesen, was zur Aufdeckung von über hundert geplanten Großverbrechen führte. Am Aktionstag vom 9. März 2021 folgten zahlreiche Festnahmen und Durchsuchungen in Belgien und den Niederlanden. | Die genaue technische Methode der Entschlüsselung wurde von den Behörden nicht vollständig offengelegt. Die rechtliche Zulässigkeit der Beweismittel aus der Massenüberwachung wird in mehreren Staaten weiterhin vor Gericht angefochten, unter anderem in den USA. Die exakte Gesamtzahl aller im Rahmen der Operation weltweit entschlüsselten Nachrichten und Verurteilungen ist nicht abschließend dokumentiert. |
| BSDC-P-KOM-2021-1809 Relevanz 3Kryptohandys, Verdeckte Ermittlung | 08.06.2021 | Operation Trojan Shield: FBI-Kryptohandy-Falle Anom FBI (Federal Bureau of Investigation), in Zusammenarbeit mit Europol und AFP Recherche: DC Quelle öffnen → | Das FBI und internationale Partnerbehörden aus 16 Ländern, darunter Europol und die australische AFP, betrieben ab 2018 verdeckt den Kryptohandy-Dienst Anom, der bei Kriminellen als abhörsicher galt. Rund 12.000 Geräte wurden an etwa 300 kriminelle Gruppen weltweit verkauft. Bei der Bekanntgabe am 8. Juni 2021 meldeten die Behörden über 800 Festnahmen, mehr als 27 Millionen mitgelesene Nachrichten sowie Sicherstellungen von mehreren Tonnen Drogen, Hunderten Schusswaffen und rund 48 Millionen US-Dollar in bar. | Nicht vollständig offengelegt ist, wie die technische Verschlüsselungshintertür im Detail funktionierte und welche genaue Rolle die ursprüngliche Vertrauensperson bei der Entwicklung von Anom spielte. Offen bleibt zudem, wie viele der weltweiten Anom-Nutzer am Ende tatsächlich in nationalen Strafverfahren rechtskräftig verurteilt wurden. |
| BSDC-P-FND-2022-1810 Relevanz 3PREDICTIVE-POLICING, POLIZEI-NRW | 30.05.2022 | SKALA: Predictive Policing bei der Polizei NRW Polizei Rhein-Kreis Neuss / LKA NRW (Kriminalistisch-Kriminologische Forschungsstelle) Recherche: DC Quelle öffnen → | Das LKA NRW hat mit SKALA (System zur Kriminalitätsauswertung und Lageantizipation) ein Predictive-Policing-System entwickelt, das raumbezogene Kriminalitätsdaten zu Wohnungseinbrüchen, Kfz-Delikten und Gewerbeobjekteinbrüchen auswertet. Nach einem mehrjährigen Pilotversuch in sechs Kreispolizeibehörden ist SKALA seit 2021 flächendeckend in allen Kreispolizeibehörden Nordrhein-Westfalens im Einsatz. Das LKA NRW informiert die Behörden wöchentlich über die vom System berechneten Risikogebiete. | Nicht belegt ist, in welchem Umfang SKALA tatsächlich zu weniger Einbrüchen geführt hat. Unabhängige Studien zu deutschen Predictive-Policing-Systemen attestieren allgemein einen fehlenden wissenschaftlichen Wirksamkeitsnachweis und kritisieren die mangelnde Transparenz der zugrunde liegenden Algorithmen. Offen bleibt zudem, ob die Risikoprognosen zu verstärkter Polizeikontrolle bestimmter Stadtteile und damit zu Verzerrungseffekten führen. |
| BSDC-J-KOM-2022-1811 Relevanz 3GOOGLE-ANALYTICS-DSGVO, DSGVO-EU-US-DATENTRANSFER | 13.01.2022 | DSB Österreich: Google Analytics verstößt gegen DSGVO heise online Recherche: DC Quelle öffnen → | Die österreichische Datenschutzbehörde (DSB) entschied in einem am 13.01.2022 veröffentlichten Teilbescheid zu einer noyb-Musterbeschwerde, dass der Einsatz von Google Analytics auf einer österreichischen Website gegen Art. 44 DSGVO verstößt. Die Behörde stufte die von Google eingesetzten technischen Zusatzmaßnahmen als unwirksam gegen den Zugriff US-Geheimdienste ein und berief sich dabei auf das Schrems-II-Urteil des EuGH von 2020. Es war die erste von insgesamt 101 Musterbeschwerden, die noyb 2020 EU-weit gegen Websites mit Google Analytics eingereicht hatte. | Der Bescheid war zum Zeitpunkt der Berichterstattung nicht rechtskräftig, ein Bußgeld gegen den Website-Betreiber wurde nicht verhängt. Offen blieb, wie die DSB gegen Google LLC als Datenempfänger weiter vorgeht und welche praktischen Konsequenzen sich daraus für andere Website-Betreiber in Österreich und der EU ergeben. |
| BSDC-P-KOM-2020-1812 Relevanz 3PRIVACY-SHIELD-URTEIL, NSA-UEBERWACHUNG | 16.07.2020 | Schrems II: EuGH kippt EU-US Privacy Shield Gerichtshof der Europäischen Union (EuGH) Recherche: DC Quelle öffnen → | Der Europäische Gerichtshof erklärte am 16. Juli 2020 im Fall C-311/18 (Data Protection Commissioner gegen Facebook Ireland und Maximillian Schrems) den Angemessenheitsbeschluss zum EU-US Privacy Shield für ungültig. Grund war, dass US-Überwachungsgesetze keinen mit der EU vergleichbaren Schutz vor behördlichem Datenzugriff garantieren. Die Standardvertragsklauseln aus Beschluss 2010/87 blieben dagegen grundsätzlich gültig, sofern Unternehmen den Datenschutz im Zielland im Einzelfall prüfen. | Die Pressemitteilung des Gerichtshofs nennt keine Zahl der Unternehmen oder Nutzer, deren Datentransfers durch das Urteil unmittelbar betroffen waren. Offen bleibt auch, wie Unternehmen die geforderte Einzelfallprüfung der Standardvertragsklauseln in der Praxis konkret umsetzen sollten, das regelte erst spätere Aufsichtspraxis. |
| BSDC-P-FIN-2022-1813 Relevanz 3Kryptowaehrungen, Sanktionen | 08.08.2022 | OFAC-Sanktionierung von Tornado Cash U.S. Department of the Treasury, Office of Foreign Assets Control (OFAC) Recherche: DC Quelle öffnen → | Das US-Finanzministerium (OFAC) sanktionierte am 8. August 2022 den Kryptowährungs-Mixer Tornado Cash und setzte 38 Ethereum- sowie 6 USDC-Wallet-Adressen auf die SDN-Liste. Laut OFAC wurden über den Dienst seit 2019 mehr als 7 Milliarden US-Dollar gewaschen, darunter über 455 Millionen US-Dollar durch die nordkoreanische Lazarus-Gruppe. Es war die erste OFAC-Sanktion gegen ein Software-Protokoll statt gegen eine Person oder Firma. | Ob OFAC dabei rechtmäßig handelte, war lange umstritten. Das Berufungsgericht des Fifth Circuit entschied im November 2024, dass die Smart Contracts kein sanktionierbares Eigentum seien, und OFAC hob die Sanktionen im März 2025 auf. Die strafrechtliche Verantwortung einzelner Entwickler wurde in separaten Gerichtsverfahren behandelt. |
| BSDC-P-IDN-2023-1814 Relevanz 3Darknet-Marktplatz, Identitaetsdiebstahl | 05.04.2023 | Zerschlagung des Genesis-Market-Marktplatzes für gestohlene Zugangsdaten Eurojust, in Zusammenarbeit mit Europol, FBI und niederländischer Polizei Recherche: DC Quelle öffnen → | Am 4. und 5. April 2023 wurde der Darknet- und Clearweb-Marktplatz Genesis Market im Rahmen der international koordinierten Operation Cookie Monster abgeschaltet. Federführend waren FBI, Europol, Eurojust und die niederländische Polizei, unterstützt von Behörden aus 14 Ländern, mit mehr als 100 Festnahmen und über 200 Durchsuchungen bei Käufern der Plattform. Genesis Market verkaufte seit 2018 durch Malware gestohlene Zugangsdaten, Cookies und digitale Fingerabdrücke; zum Zeitpunkt der Abschaltung waren Daten von rund 460.000 infizierten Geräten im Angebot. | Genaue Opferzahlen und Schadenshöhe variieren stark je nach Quelle, andere Medienberichte nennen bis zu 1,5 Millionen Bot-Listings oder 2 Millionen betroffene Identitäten. Die Hauptbetreiber der Plattform wurden bislang nicht öffentlich namentlich identifiziert oder angeklagt. Der Ausgang der Verfahren gegen die festgenommenen Käufer ist nicht einzeln öffentlich nachvollziehbar. |
| BSDC-P-KOM-2020-1815 Relevanz 3VORRATSDATENSPEICHERUNG, EUGH-URTEIL | 06.10.2020 | EuGH-Urteil La Quadrature du Net: Grenzen der Vorratsdatenspeicherung Gerichtshof der Europäischen Union (EuGH) Recherche: DC Quelle öffnen → | Der EuGH (Große Kammer) entschied am 06.10.2020 in den verbundenen Rechtssachen C-511/18, C-512/18 und C-520/18, dass EU-Recht einer nationalen Regelung entgegensteht, die Anbieter elektronischer Kommunikationsdienste zu einer allgemeinen und unterschiedslosen Vorratsspeicherung von Verkehrs- und Standortdaten verpflichtet. Zulässig bleiben demnach nur zeitlich befristete, auf bestimmte Personen oder geografische Gebiete beschränkte Speicherungen bei schwerer Kriminalität oder konkreten Bedrohungen der nationalen Sicherheit, sowie eine allgemeine Speicherung von IP-Adressen zur Bekämpfung schwerer Straftaten unter strengen Voraussetzungen. | Nicht Gegenstand dieser Pressemitteilung sind die konkrete Umsetzung durch Frankreich und Belgien in der Folgezeit sowie technische Detailfragen der Speicherfristen. Offen blieb zudem, wie einzelne Mitgliedstaaten wie Deutschland ihre eigene Vorratsdatenspeicherungsregelung anpassen mussten; dies wurde erst in Folgeurteilen wie SpaceNet und Telekom Deutschland vom 20.09.2022 konkretisiert. |
| BSDC-S-IDN-2022-1816 Relevanz 3Staatstrojaner, Spyware-Überwachung | 18.04.2022 | CatalanGate: Pegasus-Spyware gegen katalanische Unabhängigkeitsbefürworter The Citizen Lab (Munk School, University of Toronto) Recherche: DC Quelle öffnen → | Das Citizen Lab dokumentierte forensisch mindestens 65 Personen aus dem katalanischen Unabhängigkeitsumfeld, die zwischen 2017 und 2020 mit der Pegasus-Software von NSO Group oder mit Candiru-Spyware angegriffen oder infiziert wurden. Darunter waren der ehemalige Präsident Carles Puigdemont, weitere Politiker, Anwälte und Aktivisten. Amnesty Internationals Security Lab bestätigte die forensische Methodik unabhängig bei vier Betroffenen. | Citizen Lab spricht nur von starken Indizien für eine Verantwortung spanischer Behörden, nennt aber keine abschließende offizielle Zuschreibung an eine konkrete Stelle. Offen bleibt zudem, wie die abgegriffenen Daten tatsächlich verwendet wurden, und die reale Opferzahl könnte wegen eingeschränkter Android-Forensik höher liegen als die bestätigten Fälle. |
| BSDC-S-KOM-2022-1817 Relevanz 3Spyware Überwachung, Predatorgate | 02.03.2026 | Predatorgate: Spyware-Abhörskandal in Griechenland Human Rights Watch Recherche: DC Quelle öffnen → | Ein Athener Gericht verurteilte am 26. Februar 2026 vier Verantwortliche der Spyware-Firma Intellexa, darunter Firmengründer Tal Dilian, wegen unbefugten Zugriffs auf Kommunikationssysteme und Verletzung des Kommunikationsgeheimnisses mittels der Predator-Software. Der zugrunde liegende Skandal wurde 2022 bekannt, als der Journalist Thanasis Koukakis und der Oppositionspolitiker Nikos Androulakis als Überwachungsziele identifiziert wurden. Laut Gericht waren Dutzende Personen betroffen, darunter Journalisten, Politiker und Geschäftsleute; es handelt sich um die ersten Verurteilungen in diesem Fall. | Wer die Überwachung tatsächlich anordnete und wer sie politisch verantwortete, blieb strafrechtlich ungeklärt. Griechische Staatsanwälte entlasteten 2024 Regierungsstellen und staatliche Amtsträger, obwohl laut HRW dokumentierte Hinweise auf deren Beteiligung vorlagen. Die Verurteilten legten Berufung ein, die verhängten Haftstrafen sind bis zur endgültigen Entscheidung ausgesetzt. |
| BSDC-J-IDN-2022-1818 Relevanz 3Gesichtserkennung, Biometrische Daten | 21.12.2022 | PimEyes Bußgeldverfahren wegen Gesichtssuchmaschine heise online (Berichterstattung über den Landesbeauftragten für Datenschutz Baden-Württemberg) Recherche: DC Quelle öffnen → | Der baden-württembergische Landesbeauftragte für Datenschutz Stefan Brink leitete im Dezember 2022 das weltweit erste Bußgeldverfahren gegen die Gesichtssuchmaschine PimEyes ein. Er wirft dem Unternehmen vor, mit seinem Geschäftsmodell gegen die DSGVO zu verstoßen, da Fotos ohne ausdrückliche Einwilligung der abgebildeten Personen zur biometrischen Identifizierung verarbeitet werden. Als mögliche Strafe stand eine Geldbuße von bis zu 20 Millionen Euro beziehungsweise 4 Prozent des Jahresumsatzes im Raum. | Ob und in welcher Höhe am Ende tatsächlich ein Bußgeld verhängt wurde, geht aus den verfügbaren Quellen nicht hervor. Offen bleibt auch, wie die Durchsetzung gegen das im Ausland ansässige Unternehmen rechtlich und praktisch gelingen sollte. Spätere Berichte zeigen zudem, dass eine parallele Beschwerde bei der Hamburger Datenschutzbehörde trotz festgestellter Rechtswidrigkeit jahrelang folgenlos blieb. |
| BSDC-J-GER-2025-1819 Relevanz 3Flock-Safety, Kennzeichenerfassung | 27.05.2025 | ICE nutzt Flock-Kennzeichenkameras über lokale Polizei ohne offiziellen Vertrag 404 Media (Jason Koebler, Joseph Cox) Recherche: DC Quelle öffnen → | Die Investigativplattform 404 Media wertete im Mai 2025 Audit-Protokolle von Flock Safety aus und fand mehr als 4.000 landesweite Kennzeichen-Suchanfragen lokaler und bundesstaatlicher Polizeibehörden mit dem angegebenen Suchgrund ICE, ICE+ERO, ICE WARRANT oder illegal immigration. Flocks automatisiertes Kennzeichenerfassungsnetzwerk ist in mehr als 5.000 US-Gemeinden aktiv, ICE selbst hat keinen offiziellen Vertrag mit Flock. Alle ausgewerteten Suchanfragen mit dem Grund immigration erfolgten erst nach Trumps Amtsantritt im Januar 2025. | Nicht belegt ist, ob die einzelnen Polizeibehörden diese Suchen bewusst im Auftrag von ICE und im Rahmen geltender Gesetze durchführten oder ob es sich um unautorisierte Umgehungen lokaler Vorschriften handelte. Offen bleibt zudem, wie viele der über 4.000 Abfragen tatsächlich zu Festnahmen oder Abschiebungen führten. |
| BSDC-P-IDN-2022-1820 Relevanz 3Gesichtserkennung, Biometrische Daten | 09.03.2022 | Garante-Bußgeld gegen Clearview AI wegen Gesichtserkennung Garante per la protezione dei dati personali (italienische Datenschutzbehörde) Recherche: DC Quelle öffnen → | Die italienische Datenschutzbehörde Garante verhängte am 9. März 2022 ein Bußgeld von 20 Millionen Euro gegen das US-Unternehmen Clearview AI. Clearview AI hatte über 10 Milliarden Gesichtsbilder per Web Scraping gesammelt und daraus biometrische Profile erstellt, auch von Personen in Italien, ohne angemessene Rechtsgrundlage. Der Garante ordnete zusätzlich die Löschung der Daten italienischer Betroffener an, untersagte die weitere Datenerhebung und verpflichtete das Unternehmen zur Benennung eines EU-Vertreters. | Offen bleibt, ob und in welcher Höhe Clearview AI das Bußgeld tatsächlich gezahlt hat, da das Unternehmen keinen Sitz in der EU hat und die grenzüberschreitende Durchsetzbarkeit unklar ist. Nicht öffentlich dokumentiert ist der genaue Umfang der betroffenen italienischen Nutzerdaten sowie ob die angeordnete Löschung vollständig umgesetzt wurde. |
| BSDC-P-IDN-2025-1821 Relevanz 3Plattformregulierung, Datensouveränität | 17.01.2025 | US-Zwangsverkaufsgesetz gegen TikTok vom Supreme Court bestätigt Supreme Court of the United States Recherche: DC Quelle öffnen → | Der US Supreme Court bestätigte am 17.01.2025 einstimmig per curiam den Protecting Americans from Foreign Adversary Controlled Applications Act (PAFACA), der im April 2024 von Präsident Biden unterzeichnet wurde. Das Gesetz verpflichtet den chinesischen ByteDance-Konzern, TikTok bis zum 19.01.2025 zu verkaufen, andernfalls drohen US-Anbietern Verbote von Vertrieb, Hosting und Updates der App. Das Gericht stufte das Gesetz als inhaltsneutral ein und begründete es mit dem staatlichen Interesse, den Zugriff einer als feindlich eingestuften Auslandsmacht auf die Nutzerdaten von Millionen Amerikanern zu verhindern. | Offen blieb im Urteil, ob und in welchem Umfang China tatsächlich TikTok-Nutzerdaten abgegriffen hat; das Gericht stützte sich auf die abstrakte Gefahr durch die Kontrollmöglichkeit von ByteDance, nicht auf einen nachgewiesenen konkreten Datenmissbrauch. Ebenfalls nicht Teil der gerichtlichen Feststellung war der genaue weitere wirtschaftliche und politische Ausgang des Falls. |
| BSDC-P-KOM-2023-1822 Relevanz 3DATA-PRIVACY-FRAMEWORK, EU-US-DATENTRANSFER | 10.07.2023 | EU-US Data Privacy Framework: Nachfolgeabkommen für gekipptes Privacy Shield Europäische Kommission Recherche: DC Quelle öffnen → | Die Europäische Kommission stellte am 10. Juli 2023 per Angemessenheitsbeschluss fest, dass die USA im Rahmen des Data Privacy Framework ein der EU vergleichbares Datenschutzniveau bieten. Grundlage ist eine US-Exekutivverordnung, die den Zugriff von Geheimdiensten auf Daten aus der EU auf das notwendige und verhältnismäßige Maß begrenzen soll, sowie ein neu geschaffenes Rechtsbehelfsgremium namens Data Protection Review Court. Auf dieser Basis dürfen EU-Unternehmen wieder personenbezogene Daten an selbstzertifizierte US-Unternehmen übermitteln. | Nicht belegt ist, ob der Data Protection Review Court in der Praxis wirksamen Rechtsschutz bietet, da Betroffene dort keine Akteneinsicht erhalten und Entscheidungen nicht öffentlich begründet werden. Die Datenschutzorganisation noyb um Max Schrems kündigte bereits vor Inkrafttreten eine gerichtliche Anfechtung an. Eine erste Klage vor dem Gericht der EU wurde 2024 abgewiesen, ob eine weitere Prüfung durch den EuGH das Abkommen kippt, war zum Zeitpunkt der Recherche noch offen. |
| BSDC-J-IDN-2022-1823 Relevanz 3Lobbying, ICIJ-Leak | 10.07.2022 | Uber Files: ICIJ-Leak enthüllt Uber-Lobbying und Kill-Switch gegen Behörden ICIJ und The Guardian, mit mehr als 40 Medienpartnern Recherche: DC Quelle öffnen → | The Guardian und das ICIJ-Konsortium mit mehr als 40 Medienpartnern veröffentlichten am 10. Juli 2022 die Uber Files, rund 124.000 interne Dokumente aus den Jahren 2013 bis 2017. Quelle des Leaks war der frühere Uber-Cheflobbyist für Europa, den Nahen Osten und Afrika, Mark MacGann. Belegt sind geheime Treffen mit Spitzenpolitikern in Dutzenden Ländern sowie ein technischer Kill-Switch, mit dem Uber-Mitarbeiter Behörden bei Razzien gezielt den Zugriff auf Firmendaten blockierten. | Die genaue Gesamtzahl der Dokumente und der betroffenen Länder wird in verschiedenen Berichten leicht unterschiedlich beziffert. Offen bleibt, ob und in welchem Umfang einzelne Manager oder beteiligte Amtsträger strafrechtliche Konsequenzen aus den Enthüllungen trugen. Uber räumte Fehler der früheren Führung vor 2017 ein, bestritt aber eine Fortsetzung dieser Praktiken unter dem seitdem neuen Management. |
| BSDC-J-GER-2015-1824 Relevanz 3STAATSTROJANER, REGIERUNGSMALWARE | 06.07.2015 | Hacking-Team-Leak: Italienischer Spyware-Hersteller gehackt, 400 GB Kundendaten veröffentlicht netzpolitik.org Recherche: DC Quelle öffnen → | Am 6. Juli 2015 wurden rund 400 Gigabyte interne Daten der italienischen Überwachungssoftware-Firma Hacking Team veröffentlicht, nachdem Unbekannte den Twitter-Account des Unternehmens gekapert und in Hacked Team umbenannt hatten. Der Leak umfasste E-Mails, Quellcode der Spähsoftware Remote Control System, interne Handbücher sowie Rechnungen an Kunden im Gesamtwert von über 4 Millionen Euro. Als Kunden identifiziert wurden unter anderem Ägypten, Saudi-Arabien, Sudan, Äthiopien sowie deutsche Behörden wie BKA und Verfassungsschutz. | Wer hinter dem Angriff steckte, wurde nie offiziell festgestellt. Der Angreifer hinterließ lediglich den Hinweis Since we have nothing to hide, ohne sich zu identifizieren. Ob es sich um dieselbe Person handelte, die zuvor den Spyware-Hersteller FinFisher angriff, blieb reine Spekulation. |
| BSDC-J-GER-2022-1825 Relevanz 3Staatstrojaner, Spyware-Export | 28.03.2022 | FinFisher-Insolvenz nach Ermittlungen wegen illegaler Spyware-Exporte Andre Meister, netzpolitik.org Recherche: DC Quelle öffnen → | Die Münchner FinFisher-Firmengruppe meldete im Februar 2022 Insolvenz an und entließ alle 22 Mitarbeiter, nachdem die Staatsanwaltschaft München Ende 2021 einen Vermögensarrest gegen die Konten erlassen hatte. Grundlage war eine Strafanzeige von netzpolitik.org, der Gesellschaft für Freiheitsrechte, Reporter ohne Grenzen und dem ECCHR von Juli 2019 wegen mutmaßlich illegaler Exporte der Spähsoftware FinSpy ohne die seit 2015 erforderliche Genehmigung, unter anderem in die Türkei. Ende 2020 durchsuchte die Staatsanwaltschaft 15 Geschäftsräume und Privatwohnungen im Zuge der Ermittlungen. | Ob es tatsächlich zu einer Anklage oder Verurteilung kam, ist durch diese Quelle nicht belegt; der Abschluss der Ermittlungen war zum Berichtszeitpunkt nicht absehbar. Ebenfalls nicht dokumentiert sind eine Stellungnahme der Geschäftsführung zu den Vorwürfen sowie der genaue Umfang der Exporte in weitere genannte Länder wie Ägypten und Myanmar. |