Was geschehen ist
Am 12. September 2026 bestätigte Revolut, dass ein unbefugter Dritter eine E-Mail-Adresse auf einer legitimen Regierungsdomain nutzte, um betrügerische Auskunftsersuchen zu senden. Das Unternehmen beschreibt einen externen Identitätsbetrug und keinen Einbruch in die eigenen Systeme; es habe die Adresse gesperrt, die Behörden verständigt und die betroffenen Kunden kontaktiert. Guthaben seien nicht betroffen.
Für einen DSB zählt weder die Kundenzahl noch der Name des Unternehmens. Entscheidend ist, dass die Daten über einen legitimen Kanal hinausgingen, freigegeben von einer Person, die tat, was man ihr beigebracht hatte: ein behördliches Ersuchen beantworten. Keine Firewall hätte das aufgehalten. Nachgegeben hat ein Verfahren — und in den meisten Organisationen steht dieses Verfahren nirgends geschrieben.
- Geburtsdatum, Post- und E-Mail-Anschriften, Telefonnummern.
- Kopien von Ausweisdokumenten: Pässe und Führerscheine.
- Selfies zur Identitätsprüfung.
- Kontoauszüge und Transaktionsverläufe.
An der Einordnung besteht kein Zweifel: Es ist eine Verletzung des Schutzes personenbezogener Daten. Die Definition in Art. 4 Nr. 12 DSGVO erfasst die unbefugte Offenlegung, und offengelegt wurde — gegenüber einem Empfänger ohne Berechtigung. Dass die Täuschung gut gemacht war, ändert die Einordnung nicht: es wirkt allenfalls auf die Bewertung der Sorgfalt, und die kommt später.
Die Frage an den Mandanten
Wenn ein Ersuchen einer Behörde eintrifft — Polizei, Staatsanwaltschaft, Finanzverwaltung, Aufsichtsbehörde — wer entscheidet über die Antwort, und woran prüft diese Person, ob das Ersuchen echt ist? Lautet die Antwort «das beurteilt, wer es bekommt», existiert das Verfahren nicht. Eine korrekte E-Mail-Domain ist keine Prüfung: sie ist genau das Element, das hier echt war.
Die Gegenmaßnahmen sind banal, und deshalb werden sie übersprungen. Ein unabhängiger Rückkanal: Man ruft die Stelle unter der auf ihrer eigenen Website veröffentlichten Nummer zurück, nicht unter der im Ersuchen angegebenen. Eine einzige benannte Person gibt Auskünfte an Behörden frei, nicht wer gerade die Post öffnet. Ein Verzeichnis der eingegangenen und der beantworteten Ersuchen mit Datum, Grundlage und Empfänger — genau das, was man braucht, um im Ernstfall sorgfältiges Handeln zu belegen. Und die Regel, dass keine vom Anfragenden behauptete Dringlichkeit die Prüfung verkürzt: Dringlichkeit ist der Hebel, auf dem dieser Betrug ruht.
Offizielle Quelle:TechCrunch — Revolut confirms customer data breach through fake government requests (12/09/2026)Offizielle Quelle:Finextra — Revolut hit by data breach after fake government email scamSuchen Sie ein Werkzeug für Ihre Arbeit als Datenschutzbeauftragter?
DPO Workspace wurde von einem zertifizierten Datenschutzbeauftragten entwickelt. 30 Tage kostenlos testen.
Kostenlos starten