Alle Nachrichten
Tech & KI 23. September 2026 6 min

Die Anfrage kam von einer echten Behördendomain

Revolut gab Ausweisdokumente und Kontoverläufe an jemanden heraus, der sich als Behörde ausgab — über eine E-Mail-Adresse auf einer legitimen Regierungsdomain. Niemand drang in die Systeme ein: nachgegeben hat das Prüfverfahren

Was geschehen ist

Am 12. September 2026 bestätigte Revolut, dass ein unbefugter Dritter eine E-Mail-Adresse auf einer legitimen Regierungsdomain nutzte, um betrügerische Auskunftsersuchen zu senden. Das Unternehmen beschreibt einen externen Identitätsbetrug und keinen Einbruch in die eigenen Systeme; es habe die Adresse gesperrt, die Behörden verständigt und die betroffenen Kunden kontaktiert. Guthaben seien nicht betroffen.

Für einen DSB zählt weder die Kundenzahl noch der Name des Unternehmens. Entscheidend ist, dass die Daten über einen legitimen Kanal hinausgingen, freigegeben von einer Person, die tat, was man ihr beigebracht hatte: ein behördliches Ersuchen beantworten. Keine Firewall hätte das aufgehalten. Nachgegeben hat ein Verfahren — und in den meisten Organisationen steht dieses Verfahren nirgends geschrieben.

  • Geburtsdatum, Post- und E-Mail-Anschriften, Telefonnummern.
  • Kopien von Ausweisdokumenten: Pässe und Führerscheine.
  • Selfies zur Identitätsprüfung.
  • Kontoauszüge und Transaktionsverläufe.

An der Einordnung besteht kein Zweifel: Es ist eine Verletzung des Schutzes personenbezogener Daten. Die Definition in Art. 4 Nr. 12 DSGVO erfasst die unbefugte Offenlegung, und offengelegt wurde — gegenüber einem Empfänger ohne Berechtigung. Dass die Täuschung gut gemacht war, ändert die Einordnung nicht: es wirkt allenfalls auf die Bewertung der Sorgfalt, und die kommt später.

Die Frage an den Mandanten

Wenn ein Ersuchen einer Behörde eintrifft — Polizei, Staatsanwaltschaft, Finanzverwaltung, Aufsichtsbehörde — wer entscheidet über die Antwort, und woran prüft diese Person, ob das Ersuchen echt ist? Lautet die Antwort «das beurteilt, wer es bekommt», existiert das Verfahren nicht. Eine korrekte E-Mail-Domain ist keine Prüfung: sie ist genau das Element, das hier echt war.

Die Gegenmaßnahmen sind banal, und deshalb werden sie übersprungen. Ein unabhängiger Rückkanal: Man ruft die Stelle unter der auf ihrer eigenen Website veröffentlichten Nummer zurück, nicht unter der im Ersuchen angegebenen. Eine einzige benannte Person gibt Auskünfte an Behörden frei, nicht wer gerade die Post öffnet. Ein Verzeichnis der eingegangenen und der beantworteten Ersuchen mit Datum, Grundlage und Empfänger — genau das, was man braucht, um im Ernstfall sorgfältiges Handeln zu belegen. Und die Regel, dass keine vom Anfragenden behauptete Dringlichkeit die Prüfung verkürzt: Dringlichkeit ist der Hebel, auf dem dieser Betrug ruht.

Offizielle Quelle:TechCrunch — Revolut confirms customer data breach through fake government requests (12/09/2026)Offizielle Quelle:Finextra — Revolut hit by data breach after fake government email scam

Suchen Sie ein Werkzeug für Ihre Arbeit als Datenschutzbeauftragter?

DPO Workspace wurde von einem zertifizierten Datenschutzbeauftragten entwickelt. 30 Tage kostenlos testen.

Kostenlos starten

Verwandte Artikel

Tech & KI

180 KI-Produkte in fünf Jahren: was die Behörde verlangte

Am 25. September 2026 hat die irische Aufsichtsbehörde ihren Bericht über die Aufsicht über KI-Produkte und -Dienste zwischen 2021 und 2025 veröffentlicht. Rund 180 begleitete Produkte, Tausende gelesener Seiten an Bewertungen und zwei Punkte, die in fast jedem Vorgang wiederkehren: das berechtigte Interesse als Grundlage für das Training und die Transparenz von Verarbeitungen, die niemand einfach erklären kann.

25. Sept. 2026Neu 6 min
Tech & KI
0gestohlene Passwörter — und genau das ist das Problem

Steuerdaten gestohlen, und kein einziges Passwort: genau das macht den Fall gefährlich

Am 14. August teilte das französische Finanzministerium mit, dass das Informationssystem der Steuerverwaltung von einer Datenschutzverletzung betroffen war: Ein Dritter konnte Daten von Privatpersonen und Unternehmen einsehen und ausleiten. Kennungen und Passwörter sind offenbar nicht betroffen — und gerade deshalb liegt das Risiko nicht in der Kontoübernahme, sondern im Phishing auf Basis echter Steuerdaten.

18. Aug. 2026 5 min
Tech & KI
4i momenti in cui si decide

Die niederländische Aufsicht veröffentlicht eine Selbstbewertung für generative KI

Es fehlte etwas, das man dem Mandanten in die Hand geben kann, der sagt: «Wir haben die KI in der Software eingeschaltet.» Die niederländische Aufsicht hat eine Selbstbewertung zu generativen KI-Systemen veröffentlicht: vier Momente, und in jedem eine Entscheidung, die dokumentiert werden muss.

18. Aug. 2026 4 min