Nikola-Gründer Trevor Milton wegen Anlagebetrugs zu vier Jahren Haft verurteilt
Im März 2025 begnadigte Präsident Trump Milton vollständig, wodurch die Verurteilung politisch und rechtlich aufgehoben wurde. Die exakte Höhe des Anlegerschadens ist nicht einheitlich gerichtlich festgestellt.
Quelle öffnen →US-Justizministerium, Southern District of New YorkRecherche: DC
Comcast-Xfinity-Datenleck: Citrix-Bleed-Angriff betrifft rund 36 Millionen Kunden
Wer hinter dem Angriff steckt, ist öffentlich nicht dokumentiert. In der Folge kam es zu Sammelklagen gegen Comcast, für die 2025/2026 ein Vergleich über 117,5 Millionen Dollar vorlag, dessen endgültige Genehmigung nicht verifiziert wurde.
Quelle öffnen →Xfinity (Comcast Cable Communications, LLC)Recherche: DC
Studie · KommunikationBSDC-S-KOM-2023-2631
Gesichtserkennungs-Ueberwachung in Belgrad: Human-Rights-Watch-Bericht zu Huawei-Kamerasystem
Der genaue Umfang der tatsaechlichen Nutzung ist nicht vollstaendig oeffentlich belegt, da die serbischen Behoerden Transparenzanfragen groesstenteils verweigerten. Es handelt sich um ein systemisches Ueberwachungsproblem, nicht um einen einzelnen Hackerangriff.
✅ in KraftBehörde/Institution · FundamentBSDC-B-FND-2024-072
"40 Jahre Volkszählungsurteil und Grundrecht auf informationelle Selbstbestimmung"
Eine kirchliche Datenschutzstelle erklärt kompakt und gut verständlich, warum dieses 40 Jahre alte Urteil immer noch die Grundlage ist. Geeignet als leicht lesbare Einstiegsquelle für Community-Mitglieder, die das Original-Urteil nicht selbst lesen wollen.
Quelle öffnen →Der Beauftragte für den Datenschutz der EKDRecherche: DC
Google beendet Geofence Warrants: Standortdaten wandern aufs Gerät, Polizei-Massenabfragen laufen ins Leere
Die Ankündigung betrifft die Praxis bei Google; ob andere Anbieter mit zentraler Standortspeicherung ähnliche Anfragen weiterhin bedienen, ist aus dieser Quelle nicht belegt.
Uber-Bußgeld Niederlande wegen mangelnder Transparenz bei Fahrerdaten
Diese Buße betraf primär mangelnde Transparenz, nicht die eigentliche Rechtmäßigkeit der Datenübermittlung in die USA. Die tatsächliche Strafe wegen unzureichend abgesicherter Datenübermittlung war eine separate, deutlich spätere Buße von 290 Millionen Euro im August 2024. Ob Uber gegen die 10-Millionen-Euro-Buße erfolgreich Einspruch erhoben hat, war zum Recherchezeitpunkt nicht geklärt.
Quelle öffnen →Autoriteit Persoonsgegevens (Niederländische Datenschutzbehörde)Recherche: DC
EuGH-Urteil zur Schufa-Score-Praxis bei automatisierten Bonitätsentscheidungen
Nicht bewiesen beziehungsweise offen gelassen ist, ob die konkrete Score-Vergabe im Einzelfall tatsächlich eine verbotene automatisierte Entscheidung darstellt, diese Prüfung wurde an nationale Gerichte zurückverwiesen. Umstritten bleibt, wie stark der Einfluss des Scores sein muss, um als maßgeblich zu gelten. Die genaue Berechnungsmethode des Schufa-Scores bleibt Geschäftsgeheimnis.
Quelle öffnen →Gerichtshof der Europäischen UnionRecherche: DC
EuGH: Schufa-Score darf nicht allein maßgeblich für Kreditentscheidungen sein
Das Urteil legt einen Prüfmaßstab fest, verbietet Scoring-Verfahren aber nicht grundsätzlich; ob und wie oft deutsche Gerichte seither tatsächlich automatisierte Ablehnungen wegen dieses Urteils kassierten, ist aus dieser Quelle nicht beziffert.
Konkrete Auswirkungen wurden erst in nachfolgenden nationalen Verfahren geklärt.
Quelle öffnen →Gerichtshof der Europäischen UnionRecherche: DC
✅ in KraftPrimärquelle · Geld & VermögenBSDC-P-FIN-2023-391
EuGH-Urteil C-634/21 — Schufa-Scoring als Profiling im Sinne der DSGVO
Zentrale rechtliche Grundlage für C6: Der EuGH hat unmissverständlich klargestellt, dass die Schufa-Bonitätsbewertung als "Profiling" gilt — mit allen daraus folgenden strengeren DSGVO-Anforderungen. Das ist der rechtliche Auslöser für die gesamte nachfolgende Transparenz-Reform der Schufa (siehe unten). Wichtig: Es ging in dem Verfahren ursprünglich um eine Klage GEGEN die zuständige hessische Datenschutzbehörde, die zunächst nicht gegen die Schufa vorgehen wollte — ein Muster amtlicher Zurückhaltung, das der Datenbank bereits aus D5 (PimEyes/Hamburg) bekannt ist.
Quelle öffnen →Gerichtshof der Europäischen Union (offizielle Pressemitteilung)Recherche: DC
23andMe-Datenleck: Credential Stuffing offenbart genetische Daten von 6,9 Millionen Nutzern
Nicht öffentlich dokumentiert ist, wie genau der Angreifer die Auswahl nach ethnischer Abstammung technisch vornahm und ob dies gezielte Absicht oder eine zufällige Folge der Datenstruktur war. Die Identität und Motivation des oder der Angreifer wurde nicht geklärt. Der Vergleich über 30 Millionen US-Dollar stellt keine gerichtliche Feststellung eines Verschuldens dar.
Cyber Toufan: Großangriff auf israelische Firmen über Hosting-Anbieter
Die Urheberschaft ist nicht abschließend geklärt, Check Point vermutet iranische Steuerung ohne offizielle Bestätigung. Die Zahl kompromittierter Organisationen schwankt zwischen 40 und über 100 je nach Quelle.
Quelle öffnen →The Record (Recorded Future News)Recherche: DC
✅ in KraftJournalismus · KommunikationBSDC-J-KOM-2023-062
"Europäisches Medienfreiheitsgesetz: Abgeschwächter Sonderstatus für Medien auf großen Plattformen"
Bemerkenswert: Ausgerechnet Digital-Rights-Organisationen wie die EFF sahen die größere Gefahr NICHT im Medienprivileg selbst, sondern in Algorithmen allgemein. Und: Das neue Aufsichtsgremium ist finanziell von der Kommission abhängig — ein berechtigter Kritikpunkt an der Unabhängigkeit, unabhängig von der Priorisierungsfrage.
TSA-Gesichtserkennung an US-Flughäfen: Traveler Privacy Protection Act
Offen bleibt, wie viele Reisende die Opt-out-Möglichkeit tatsächlich kennen oder nutzen, da Senator Merkley der TSA vorwarf, diese Option am Checkpoint nicht klar zu kommunizieren. Nicht abschließend belegt ist zudem, ob die von der NIST dokumentierten höheren Fehlerraten bei nicht-weißen Reisenden in der TSA-Praxis konkret zu Fehlidentifikationen geführt haben, und der Gesetzentwurf wurde im Kongress bislang nicht verabschiedet.
Quelle öffnen →US-Senat, Sen. Jeff Merkley (D-OR) und Sen. John Kennedy (R-LA)Recherche: DC
Okta-Support-Hack: HAR-Dateien-Leck betrifft praktisch alle 18.400 Kunden
Aus dieser Quelle nicht belegt sind die konkrete Identität oder Zuordnung der Angreifer zu einer bestimmten Gruppe sowie mögliche finanzielle Schäden, Bußgelder oder der Ausgang etwaiger regulatorischer beziehungsweise gerichtlicher Verfahren infolge des Vorfalls.
Iran-naher Hacker-Gruppe CyberAv3ngers legt Wasserversorger in Aliquippa (Pennsylvania) lahm
Die Behauptung, es habe zu keinem Zeitpunkt eine Gefährdung der Wasserqualität gegeben, stammt vom betroffenen Betreiber selbst, nicht von einer unabhängigen technischen Prüfung.
Signa-Insolvenz: Ermittlungen und Anklagen gegen Rene Benko
Es gilt die Unschuldsvermutung bis zu rechtskraeftigen Urteilen; die genaue Schadenshoehe und Verantwortung einzelner Beteiligter sind Gegenstand laufender Gerichtsverfahren in mehreren Laendern.
Quelle öffnen →Wirtschafts- und Korruptionsstaatsanwaltschaft (WKStA), OesterreichRecherche: DC
Binance-Einigung mit US-Justizministerium wegen Geldwäsche
Der exakte Gesamtbetrag der finanziellen Belastung ist nicht abschließend geklärt, da neben der DOJ-Zahlung zusätzliche Summen an FinCEN und OFAC vereinbart wurden. Die Zahl von fast einer Milliarde Dollar an Transaktionen mit Bezug zu sanktionierten Akteuren stammt aus der DOJ-Darstellung, nicht aus einem unabhängigen Gerichtsurteil.
Palantir erhält 330-Millionen-Pfund-Vertrag für NHS Federated Data Platform
Wie hoch der tatsächlich ausgezahlte Betrag im Vergleich zum Maximalvolumen ausfällt, ist offen. Dieser Eintrag betrifft ausdrücklich den 2023 abgeschlossenen Langzeitvertrag, nicht den früheren Notfallvertrag von 2020 zum COVID-19 Data Store.
Boeing-Zulieferersparte: CISA bestätigt LockBit-Angriff über Citrix-Bleed-Lücke CVE-2023-4966
Aus dem Advisory geht nicht hervor, welche konkreten Fluggesellschaften oder Zulieferer in der Boeing-Lieferkette durch die geleakten Zulieferdaten selbst kompromittiert wurden, und die Gesamtzahl weltweit betroffener Organisationen der Citrix-Bleed-Kampagne bleibt unbeziffert.
Quelle öffnen →CISA (Cybersecurity and Infrastructure Security Agency)Recherche: DC
NHS vergibt bis zu 480 Millionen Pfund Datenvertrag an Palantir
Aus dieser Quelle nicht belegt sind die genaue Zahl der von dem Offenlegungsfehler zu Palantirs Datenzugriff betroffenen Patientendatensätze sowie der endgültige Ausgang der für Februar 2027 vorgesehenen vertraglichen Ausstiegsoption.
Vernetzte Mobilität: Datenhoheit gehört Verbraucher:innen
Politische Forderung, keine geltende Rechtslage.
Quelle öffnen →Verbraucherzentrale Bundesverband gemeinsam mit ADACRecherche: DC
Journalismus · FundamentBSDC-J-FND-2023-2107
Ransomware-Angriff auf Südwestfalen-IT legt Kommunalverwaltungen lahm
Welche konkreten Personen oder Strukturen hinter der Gruppierung Akira stehen, ist nicht öffentlich dokumentiert. Ob eine Lösegeldforderung gestellt oder eine Zahlung geleistet wurde, wird in dieser Quelle nicht abschließend geklärt.
Koordinierter Cyberangriff auf 22 dänische Energieversorger
Eine eindeutige staatliche Urheberschaft ist nicht bewiesen, SektorCERT nennt nur technische Überschneidungen als Hinweis. Es kam letztlich zu keinem großflächigen Versorgungsausfall.
Cyprus Confidential: Offshore-Leak zu russischer Sanktionsumgehung
Offen bleibt, welcher Anteil der über 650 identifizierten Firmen und Trusts tatsächlich zur aktiven Sanktionsumgehung diente, da viele Strukturen formal legal blieben. Zyperns Präsident kündigte nach Veröffentlichung Ermittlungen an, deren Ausgang zum Zeitpunkt der Recherche noch nicht feststand.
Die Zuordnung zu LockBit stützt sich auf Einschätzungen von Sicherheitsfirmen, keine offizielle behördliche Bestätigung in jeder Quelle. US-Finanzministerin Yellen erklärte später, der Hack habe keine materiellen Auswirkungen gehabt, im Spannungsverhältnis zu den anfänglichen Berichten. Ob ein Lösegeld gezahlt wurde, ist unbekannt.
LockBit veröffentlicht 43 GB Boeing-Daten nach gescheiterter Erpressung
Die genaue Menge und der Inhalt der veröffentlichten Daten sind nicht abschließend geklärt, Quellen nennen unterschiedliche Größenangaben zwischen rund 40 und 50 Gigabyte. Der technische Einfallsvektor (vermutlich Citrix Bleed) sowie die Identität der konkret verantwortlichen LockBit-Mitglieder wurden von Boeing nie offiziell bestätigt.
In legal first, 2013 bank haircut victim awarded thousands
Belegt den ersten Präzedenzfall. Die Generalstaatsanwaltschaft legte sofort Berufung ein, das Urteil war zum Zeitpunkt der Meldung nicht rechtskräftig.
LockBit-Ransomwareangriff und Datenleck bei Boeing
Der genaue Zeitpunkt des Ersteinbruchs und der vollständige Umfang der abgeflossenen Daten sind nicht öffentlich belegt. Die vermutete Ausnutzung der Citrix-Bleed-Schwachstelle wurde von Boeing nicht offiziell bestätigt.
eIDAS Artikel 45: Streit um Browser-Pflichtzertifikate (QWAC)
Ob die Klarstellung in Erwägungsgrund 32 die von Forschern befürchteten Risiken wie erzwungene Man-in-the-Middle-Zertifikate durch Mitgliedstaaten tatsächlich verhindert, war zum Zeitpunkt der Quelle nicht abschließend geklärt. Ein dokumentierter Fall, in dem ein EU-Staat ein QWAC bereits missbraucht hat, liegt nicht vor.
Quelle öffnen →The Record (Recorded Future News)Recherche: DC
US-Sanktionen und Anklagen gegen Waffenschmuggel-Netzwerk zur Finanzierung haitianischer Banden
Die Anklagen belegen einzelne Schmuggelfälle, nicht das Gesamtvolumen des Waffenflusses; die Verbindung einzelner Lieferungen zu konkreten Gewalttaten bleibt unspezifiziert.
Sanktionsumgehung sudsudanesischer Geschaeftsleute im Umfeld von Praesident Kiir
Die wirtschaftliche Eigentuemerschaft der genannten Firmen wird von The Sentry als "wahrscheinlich" dargestellt, nicht als gerichtsfest bewiesen; eine offizielle behoerdliche Bestaetigung liegt nicht vor.