Mehr als 15.000 Personen haben sich auf einer Website registriert, die zur Vorbereitung einer möglichen gemeinsamen Schadensersatzklage wegen eines Datenschutzverstoßes bei einem japanischen Carsharing-Dienst erstellt wurde. Nach Angaben eines an der Einrichtung der Website beteiligten Anwalts wurden bei dem Leck Identitätsprüfungsdokumente, darunter Bilder von Führerscheinen, offengelegt. Der Fall ist ein klares Beispiel dafür, warum ein Datenschutzverstoß bei Identitätsprüfungsdokumenten von Datenschutzexperten und den Betroffenen so ernst genommen wird.

Was bei dem Carsharing-Datenleck passiert ist

Die bisher verfügbare Berichterstattung ist knapp. Ein kürzlicher Datenschutzverstoß bei einem japanischen Carsharing-Dienst legte Identitätsprüfungsdokumente offen, darunter Bilder von Führerscheinen. Ein an der Einrichtung der Website beteiligter Anwalt sagte, mehr als 15.000 Personen hätten sich registriert, um sich auf eine mögliche gemeinsame Schadensersatzklage vorzubereiten.

Die Details, die wir bestätigen können, beschränken sich auf diese Punkte. Die Quelle beschreibt in den verfügbaren Abschnitten nicht, wie das Leck entstanden ist, wie viele Personen insgesamt betroffen sind oder was eine etwaige Klage anstreben könnte. Wir werden diese Details nicht erraten. Was die Anmeldezahl jedoch zeigt, ist, wie schnell sich betroffene Kunden organisieren, sobald sie erfahren, dass Kopien ihres Ausweises offengelegt wurden.

Eine gemeinsame Klage sagt auch etwas darüber aus, wie Menschen auf diese Art von Vorfall reagieren. Einzelansprüche wegen eines Lecks können schwer durchzusetzen sein, daher ist kollektives Vorgehen eine Möglichkeit für Menschen mit derselben Beschwerde, ihre Anstrengungen zu bündeln.

Warum Ausweisdokumente ein hochwertiges Ziel sind

Carsharing-Dienste müssen in der Regel bestätigen, dass eine Person legal fahren darf, bevor sie ein Fahrzeug aushändigen. Deshalb sammeln sie Scans oder Fotos von Führerscheinen. Dieselbe Prüfung, die den Betrieb des Dienstes sicher macht, schafft einen Bestand sensibler Datensätze.

Ausweisdokumente sind für Angreifer aus einem einfachen Grund attraktiv: Sie lassen sich nicht leicht ändern. Wenn ein Passwort durchsickert, setzt man es zurück. Wenn eine Kartennummer durchsickert, stellt die Bank eine neue aus. Ein Führerscheinbild enthält einen vollständigen Namen, ein Foto, ein Geburtsdatum und oft eine Adresse, und diese Angaben bleiben jahrelang bei Ihnen.

Diese Beständigkeit bedeutet auch, dass der Schaden spät eintreten kann. Unsere Berichterstattung über den Synnovis-NHS-Verstoß und gestohlene Patientendaten, die im Darknet auftauchen zeigt, wie Informationen, die bei einem Vorfall entwendet wurden, lange danach wieder auftauchen können, wodurch sich das Risiko weit über die ursprünglichen Schlagzeilen hinaus erstreckt.

Wofür offengelegte Führerscheinbilder verwendet werden können

Der Quellartikel sagt nicht, wie die offengelegten japanischen Datensätze verwendet wurden, und wir haben keine Hinweise auf Missbrauch. Allgemein weisen Sicherheitsexperten jedoch auf mehrere Risiken hin, wann immer Ausweisbilder durchsickern:

  • Identitätsdiebstahl: Ein Scan mit Foto und persönlichen Daten kann jemandem helfen, sich als Sie auszugeben, wenn er einen Dienst oder Support-Schalter kontaktiert.
  • Kontoeröffnung oder -wiederherstellung: Einige Dienste akzeptieren ein Dokumentenbild als Identitätsnachweis, was ein Krimineller auszunutzen versuchen könnte.
  • Gezieltes Phishing: Wenn man Ihren echten Namen und weiß, wo Sie einen Dienst nutzen, kann ein Betrüger glaubwürdig wirkende Nachrichten verfassen.
  • Dokumentenfälschung: Ein klares Bild kann als Vorlage für eine Fälschung dienen.

Keines dieser Ergebnisse ist für eine bestimmte Person garantiert. Sie sind der Grund, warum ein Leck von Identitätsdokumenten als schwerwiegender angesehen wird als viele andere Arten der Offenlegung.

Wie Sie Ihre Exposition beim Hochladen eines Ausweises begrenzen können

Sie können nicht kontrollieren, wie ein Unternehmen Ihre Daten speichert, aber Sie können reduzieren, was Sie aushändigen und wie lange es dort liegt.

  1. Fragen Sie, ob ein Scan wirklich erforderlich ist. Wenn ein Dienst eine persönliche Prüfung oder eine Methode anbietet, bei der keine Kopie aufbewahrt wird, ziehen Sie diese in Betracht.
  2. Lesen Sie die Aufbewahrungsrichtlinie. Achten Sie darauf, wie lange Bilder aufbewahrt werden und ob sie nach der Verifizierung gelöscht werden.
  3. Beantragen Sie die Löschung. Viele Datenschutzgesetze erlauben es Ihnen, ein Unternehmen aufzufordern, Daten zu löschen, die es für seinen ursprünglichen Zweck nicht mehr benötigt.
  4. Verwenden Sie einzigartige Anmeldedaten. Halten Sie Passwörter für jedes Konto getrennt, damit ein Leck nicht andere öffnet.
  5. Seien Sie vorsichtig bei unaufgeforderten Nachrichten. Rechnen Sie nach jedem Verstoß mit Betrugs-E-Mails und -Textnachrichten, die Ihre echten Daten verwenden.

Ein VPN schützt keine Dokumente, die ein Unternehmen bereits gespeichert hat, aber es kann helfen, Ihre Verbindung zu sichern, während Sie sensible Dateien in nicht vertrauenswürdigen Netzwerken hochladen. Unser Bericht über den ersten VPN-Dienst, der vom US-Finanzministerium wegen Ransomware-Verbindungen sanktioniert wurde ist eine Erinnerung daran, auch genau zu prüfen, wem Sie Ihre Daten anvertrauen.

Was das für Sie bedeutet

Wenn Sie einen Carsharing-, Miet- oder ähnlichen Dienst nutzen, könnte eine Kopie Ihres Führerscheins gerade jetzt in der Datenbank von jemand anderem liegen. Der japanische Fall zeigt, dass wenn ein solcher Bestand offengelegt wird, Tausende von Menschen gemeinsam eine Lösung suchen können. Er zeigt auch, dass die Konsequenzen eines Datenschutzverstoßes bei Identitätsprüfungsdokumenten auf die Kunden fallen, die einen Führerschein nicht einfach so ersetzen können wie ein Passwort.

Sie müssen nicht in Panik geraten. Sie müssen aber wissen, wo Ihre Dokumente sind.

Handlungsorientierte Erkenntnisse

  • Erstellen Sie eine Liste der Dienste, die ein Foto Ihres Ausweises angefordert haben, und prüfen Sie, welche ihn noch besitzen.
  • Stellen Sie Löschanträge, wo Sie den Dienst nicht mehr nutzen.
  • Achten Sie auf Phishing und ungewöhnliche Kontoaktivitäten, die mit Ihrem Namen verbunden sind.
  • Wenn Sie von einem Verstoß betroffen sind, folgen Sie offiziellen Mitteilungen des Unternehmens und überlegen Sie, ob eine Beteiligung an einem kollektiven rechtlichen Vorgehen für Sie sinnvoll ist.

Um zu verstehen, warum das Risiko fortbesteht, lesen Sie, wie gestohlene persönliche Daten lange nach einem Vorfall wieder auftauchen, in unserem Beitrag über das Synnovis-NHS-Darknet-Leck. Die Lehre ist dieselbe: Die sicherste Ausweiskopie ist die, die ein Unternehmen nie behält.