Donnerstag, 8. Oktober 2026
Impressum  ·  Datenschutz
Aktuell
Home Digital & Technik Datenleck: Bin ich betroffen – und was muss ich jetzt tun?
Digital & Technik

Datenleck: Bin ich betroffen – und was muss ich jetzt tun?

7. Oktober 2026

Alle zwei bis drei Tage taucht irgendwo eine neue Datenbank auf: Millionen E-Mail-Adressen, Passwörter, Telefonnummern, teils mit vollständigen Profildaten. Die Frage ist längst nicht mehr, ob die eigenen Daten jemals kompromittiert wurden, sondern wie oft und von wem sie gerade gehandelt werden. Mit Have I Been Pwned (haveibeenpwned.com) lässt sich das in unter einer Minute prüfen. Der Dienst des australischen Sicherheitsforschers Troy Hunt enthält über 14 Milliarden Datensätze aus Hunderten öffentlich bekannter Lecks. Dieser Artikel erklärt, was ein Datenleck bedeutet, wie man in Sekunden prüft, ob man betroffen ist, und welche fünf Schritte danach wirklich zählen.

Was ist ein Datenleck – und warum trifft es fast jeden?

Ein Datenleck entsteht, wenn Unbefugte auf die Datenbanken eines Unternehmens zugreifen und diese kopieren oder öffentlich zugänglich machen. Das kann durch bekannte Sicherheitslücken in Software, gestohlene Administratoren-Zugangsdaten oder gezielte Angriffe auf schlecht gesicherte Server passieren. Die gestohlenen Daten landen anschließend in kriminellen Foren – oft innerhalb weniger Stunden nach dem Einbruch, manchmal jahrelang danach.

Einige der bekanntesten Fälle der vergangenen Jahre:

  • Yahoo (2013/2014): 3 Milliarden kompromittierte Accounts – bis heute der größte bekannte Einbruch weltweit
  • LinkedIn (2021): Profildaten von rund 700 Millionen Nutzern, darunter E-Mail-Adressen, Telefonnummern und Berufsinformationen
  • Facebook (2021): Daten von 530 Millionen Nutzern öffentlich zugänglich – inklusive Telefonnummern und Standortinformationen
  • Dropbox (2012, bekannt 2016): 68 Millionen Nutzerpasswörter, viele davon unzureichend verschlüsselt

Was diese Fälle verbindet: Betroffene Nutzer erfuhren davon erst Monate oder Jahre später, manche bis heute nicht. Wer heute prüft, findet häufig Lecks aus 2012 oder 2015, die noch immer in aktiven Datenbanken kursieren. Laut Verizon Data Breach Investigations Report 2025 werden mehr als 80 Prozent aller unbefugten Zugriffe durch gestohlene oder schwache Zugangsdaten ermöglicht.

HaveIBeenPwned: E-Mail-Adresse in 30 Sekunden prüfen

Have I Been Pwned (HIBP) ist der bekannteste und umfassendste Dienst für kompromittierte Zugangsdaten. Die Nutzung ist vollständig kostenlos, die Datenbank wird laufend mit neuen Lecks aktualisiert.

So läuft der Check ab

  1. Gehe auf haveibeenpwned.com
  2. Gib deine E-Mail-Adresse in das Suchfeld ein und klicke auf „pwned?“
  3. Das Ergebnis erscheint sofort – entweder grüner Hintergrund („Good news – no pwnage found“) oder roter Hintergrund („Oh no – pwned!“)
  4. Im Falle eines positiven Treffers listet HIBP auf, in welchen konkreten Lecks deine Adresse auftaucht und welche Datenkategorien betroffen sind (Passwörter, Telefonnummern, IP-Adressen usw.)

Wichtig: Ein „pwned“-Ergebnis bedeutet nicht, dass dein Konto gerade aktiv missbraucht wird. Es bedeutet, dass deine Daten in der Vergangenheit gestohlen wurden und seitdem in Umlauf sind. Wie ernst das zu nehmen ist, hängt davon ab, welche Daten geleakt wurden und ob du das betroffene Passwort noch irgendwo verwendest.

Passwörter prüfen: Pwned Passwords

Unter haveibeenpwned.com/passwords lassen sich einzelne Passwörter prüfen. HIBP zeigt an, wie oft das jeweilige Passwort in bekannten Lecks vorgekommen ist. Ein Passwort mit 50.000 Treffern in Datenbänken sollte nirgends mehr genutzt werden – unabhängig davon, ob das eigene Konto je betroffen war.

Technischer Hintergrund: Das Passwort selbst wird dabei nicht übertragen. HIBP verwendet ein sogenanntes k-Anonymity-Verfahren: Lokal wird ein Hash berechnet, von dem nur die ersten fünf Zeichen an den Server geschickt werden. Das eigentliche Passwort verlässt den Browser nicht.

HPI Identity Leak Checker: Die deutsche Alternative

Das Hasso Plattner Institut (HPI) der Universität Potsdam betreibt unter hpi.de/leak-checker einen eigenen Dienst. Nach Eingabe der E-Mail-Adresse erhält man einen ausführlichen Bericht per E-Mail, der teilweise andere Datensätze als HIBP enthält. Wer auf Nummer sicher gehen will, prüft auf beiden Plattformen.

Betroffen – diese 5 Schritte zählen jetzt

Wer ein „pwned“-Ergebnis erhält, muss nicht in Panik verfallen. Aber handeln sollte man trotzdem. Diese fünf Schritte haben nach einem Datenleck echten Effekt:

1. Passwort sofort ändern

Zuerst beim betroffenen Dienst, dann bei allen anderen Plattformen, auf denen dasselbe Passwort verwendet wurde. Das ist der wichtigste und zeitkritischste Schritt. Bereits zirkulierende Zugangsdaten werden in kriminellen Foren aktiv ausprobiert – sogenannte Credential-Stuffing-Angriffe.

2. Jedes Konto bekommt ein eigenes Passwort

Wer überall dasselbe Passwort nutzt, macht es Angreifern einfach: Ein einziges Leck öffnet dann alle anderen Konten. Ein Passwort-Manager (z. B. Bitwarden, 1Password oder KeePassXC) generiert und speichert einmalige, zufällig erzeugte Passwörter für jedes Konto. Die Einrichtung dauert rund 30 Minuten – danach entfällt das Problem dauerhaft.

3. Zwei-Faktor-Authentifizierung aktivieren

Selbst wenn ein Passwort gestohlen wurde, verhindert ein zweiter Faktor den Zugriff. Wer noch keine Zwei-Faktor-Authentifizierung nutzt, sollte das zumindest für E-Mail-Konto, Online-Banking und Cloud-Dienste nachholen. Wie die Einrichtung funktioniert und welche Methoden es gibt, erklären wir Schritt für Schritt in einem eigenen Artikel.

4. Auf Phishing-Mails gefasst sein

Sobald eine E-Mail-Adresse in einem Datenleck auftaucht, landet sie auf Phishing-Listen. In den Wochen nach einem öffentlich bekannten Leck steigt die Zahl gezielter Phishing-Mails deutlich an – oft mit direktem Bezug auf den betroffenen Dienst. Wie man solche Mails erkennt und was die häufigsten Merkmale sind, zeigt unser Artikel Phishing erkennen: So schützt du dich vor Betrug.

5. Aktive Sitzungen und unbekannte Anmeldungen prüfen

Viele Dienste zeigen unter „Sicherheit“ oder „Anmeldungen“ an, von welchen Geräten und Standorten aus auf das Konto zugegriffen wurde. Wer dort unbekannte Sitzungen findet, sollte alle anderen Sitzungen sofort beenden, das Passwort ändern und 2FA aktivieren. Diese Kontrolle kostet zwei Minuten und ist besonders nach einem bekannten Leck sinnvoll.

Langfristiger Schutz: Was dauerhaft hilft

Datenlecks lassen sich auf Nutzerseite nicht verhindern – das Risiko liegt beim jeweiligen Anbieter. Was sich aber steuern lässt, ist der Schaden, den ein Leck beim Einzelnen anrichtet.

E-Mail-Aliase verwenden: Dienste wie SimpleLogin oder Addy.io erlauben es, für jeden Online-Dienst eine andere E-Mail-Adresse zu nutzen. Alle Mails landen trotzdem im eigenen Postfach. Wird eine Adresse kompromittiert, ist nur dieser eine Dienst betroffen – alle anderen Konten bleiben unberührt.

Benachrichtigungs-Service einrichten: Auf haveibeenpwned.com kann man sich kostenlos registrieren und wird automatisch benachrichtigt, sobald eine neue Datenbank mit der eigenen E-Mail-Adresse auftaucht. Das erspart regelmäßige manuelle Checks.

VPN in öffentlichen Netzwerken: In offenen WLAN-Netzen (Cafés, Bahnhöfe, Flughäfen) ist der Datenverkehr ohne Schutzmaßnahmen für Dritte einsehbar. Ein VPN verschlüsselt die gesamte Verbindung und verhindert, dass Zugangsdaten oder andere sensible Daten abgegriffen werden.

Regelmäßige Prüfung alle drei bis sechs Monate: Auch wer den Benachrichtigungs-Service aktiviert hat, sollte gelegentlich manuell prüfen – neue Lecks werden manchmal erst mit Verzögerung in die Datenbank aufgenommen.

Häufige Fragen zum Datenleck-Check

Was bedeutet „pwned“?

Der Begriff stammt aus dem Hacker-Slang und ist eine absichtliche Fehlschreibung von „owned“ – zu Deutsch in etwa „erwischt“ oder „kontrolliert“. Im Kontext von Datenlecks bedeutet es, dass die eigene E-Mail-Adresse oder das Passwort in einer gestohlenen Datenbank gefunden wurde.

Ist es sicher, meine E-Mail-Adresse auf HaveIBeenPwned einzugeben?

Ja. Der Dienst wird von Troy Hunt betrieben, einem renommierten australischen Sicherheitsforscher. Die E-Mail-Adresse wird ausschließlich zur Prüfung gegen die Datenbank verwendet und nicht gespeichert oder weitergegeben. HIBP kooperiert auch offiziell mit Behörden wie dem FBI und Europol.

Muss ich sofort handeln, wenn ich betroffen bin?

Das hängt davon ab, wie lange das Leck zurückliegt und ob du das betroffene Passwort noch irgendwo verwendest. Bei einem aktuellen Leck (letztes Jahr) mit Passwort-Datensatz: sofort handeln. Bei einem alten Leck aus 2012, das nur E-Mail-Adressen enthielt: weniger dringend, aber Passwörter prüfen lohnt trotzdem.

Was soll ich tun, wenn mein Passwort schon seit Jahren geleakt ist?

Ändere das Passwort auf allen Plattformen, auf denen du es noch verwendest. Überprüfe auf haveibeenpwned.com/passwords, wie oft es in Datenbänken vorkommt. Ein Passwort mit hoher Trefferzahl ist für Credential-Stuffing-Angriffe besonders gefährdet.

Wie oft sollte ich prüfen, ob ich betroffen bin?

Alle drei bis sechs Monate reicht aus, wenn man den kostenlosen Benachrichtigungs-Service von HIBP aktiviert hat. Nach öffentlich bekannten großen Datenlecks (z. B. bei einem Dienst, den man selbst nutzt) empfiehlt sich eine sofortige Prüfung.

Quellen

Redaktion SeiSmart
Redaktion SeiSmart

Die Redaktion von SeiSmart.de besteht aus erfahrenen Redakteuren und Fachautoren, die täglich nützliche Ratgeber-Artikel zu den Themen Gesundheit, Haushalt, Tiere, Reisen, Kochen und Lifestyle verfassen. Unser Ziel: praktische, verständliche und verlässliche Tipps für den deutschen Alltag.