Ein Bedrohungsakteur namens „ChimeraZ" hat Berichten zufolge eine 2,8 GB große Datenbank geleakt, die mit Portalia, einem französischen Portage-Salarial-Unternehmen, in Verbindung steht. Den Berichten zufolge enthalten die Dateien mehr als 22.000 Gehaltsabrechnungen und personenbezogene Datensätze. Die Geschichte des Portalia-Datenlecks mit Gehaltsabrechnungen ist eine nützliche Erinnerung daran, wie viele sensible Informationen sich innerhalb eines einzelnen Beschäftigungsvermittlers befinden, und an die Rechte, die französische Arbeitnehmer haben, wenn diese Informationen abhandenkommen.
Die folgenden Details stammen aus der ursprünglichen Berichterstattung. Portalias eigene Darstellung des Vorfalls, seiner Ursache und seines vollständigen Ausmaßes wurde in dem uns vorliegenden Material nicht bestätigt, daher sollten die Zahlen als berichtete Behauptungen und nicht als bestätigte Erkenntnisse behandelt werden.
Was ChimeraZ von Portalia geleakt hat
Bei dem gemeldeten Leak handelt es sich um eine 2,8 GB große Datenbank, die von einem Bedrohungsakteur unter dem Namen ChimeraZ veröffentlicht wurde. Der Datensatz soll über 22.000 Gehaltsabrechnungen und personenbezogene Datensätze von Portalia enthalten, einem Portage-Salarial-Unternehmen.
Portage-Salarial-Unternehmen (in Frankreich oft „portage salarial" genannt) fungieren als formeller Arbeitgeber für unabhängige Fachkräfte und Berater. Sie kümmern sich um Verträge, Rechnungsstellung, Gehaltsabrechnung und Sozialabgaben. Diese Rolle bedeutet, dass sie routinemäßig Dokumente besitzen, die die meisten Arbeitgeber nur teilweise zu Gesicht bekommen: Identitätsangaben, Bankinformationen, Steueridentifikationsnummern und Gehaltshistorie.
Die Berichterstattung liefert keine vollständige Feld-für-Feld-Auflistung, und wir werden keine erraten. Was gesagt werden kann, ist, dass Gehalts- und Personaldatensätze dieser Art typischerweise im Zentrum der finanziellen Identität eines Arbeitnehmers stehen, weshalb das Leck Aufmerksamkeit verdient, noch bevor jedes Detail bestätigt ist.
Warum Gehaltsdaten für Betrüger so wertvoll sind
Eine einzige Gehaltsabrechnung kann eine überraschende Menge an Informationen enthalten. Je nach Dokument kann sie einen vollständigen Namen, eine Adresse, den Arbeitgeber, das Einkommen, Sozialversicherungsangaben und Bankkontoreferenzen zeigen. Zusammen geben diese einem Betrüger Material, um überzeugende Betrugsmaschen aufzubauen.
Die Risiken fallen in einige praktische Kategorien:
- Gezieltes Phishing: Jemand, der Ihren Arbeitgeber, Ihr Einkommen und Ihre Vertragshistorie kennt, kann eine Nachricht verfassen, die legitim aussieht, etwa eine gefälschte Mitteilung eines Finanzamts oder des Portage-Unternehmens selbst.
- Identitätsbetrug: Steuer-IDs und persönliche Daten können Versuche unterstützen, Konten in Ihrem Namen zu eröffnen oder Kredite zu beantragen.
- Bankbetrug: Bankdaten allein ermöglichen normalerweise keinen Diebstahl, aber sie helfen Kriminellen, sich als Banken auszugeben oder unautorisierte Lastschriften einzurichten.
- Lange Haltbarkeit: Anders als ein Passwort können Ihre Gehaltshistorie und Ihre Identitätsangaben nicht zurückgesetzt werden. Geleakte Gehaltsdaten können jahrelang wiederverwendet werden.
Das ist auch der Grund, warum Datenschutzverletzungen bei Vermittlern so schwer treffen. Rekrutierungs- und Beschäftigungsplattformen bündeln Daten vieler Menschen auf einmal, ein Muster, das auch zu beobachten war, als eine ungeschützte Datenbank Einstellungsdaten zu mehr als 5 Millionen Stellenanzeigen offenlegte.
DSGVO und CNIL: Was Portalia betroffenen Arbeitnehmern schuldet
Da Portalia in Frankreich tätig ist, gilt die Datenschutz-Grundverordnung der EU, wobei die CNIL (Commission nationale de l'informatique et des libertés) als nationale Datenschutzbehörde fungiert. Gemäß DSGVO müssen Organisationen, die eine Verletzung personenbezogener Daten erleiden, im Allgemeinen die Aufsichtsbehörde unverzüglich und, wenn möglich, innerhalb von 72 Stunden nach Kenntnisnahme benachrichtigen. Wenn die Verletzung wahrscheinlich ein hohes Risiko für Einzelpersonen zur Folge hat, müssen diese Personen auch direkt informiert werden.
Betroffene Personen haben zudem Rechte, die sie ausüben können:
- Auskunftsrecht: Sie können Portalia bitten zu bestätigen, ob es Ihre Daten besitzt, und eine Kopie verlangen.
- Recht auf Information: Sie können fragen, was passiert ist, welche Daten betroffen waren und was das Unternehmen dagegen unternimmt.
- Recht auf Löschung und Einschränkung: Wo anwendbar, können Sie die Löschung oder Einschränkung der Verarbeitung nicht mehr benötigter Daten verlangen.
- Beschwerderecht: Sie können bei der CNIL Beschwerde einlegen, wenn Sie der Ansicht sind, dass Ihre Daten nicht ordnungsgemäß geschützt wurden oder die Antwort unzureichend war.
Ob Portalia die CNIL oder Einzelpersonen benachrichtigt hat, wurde in der von uns geprüften Berichterstattung nicht bestätigt. Arbeitnehmer sollten nicht auf einen Brief warten, bevor sie handeln.
Was das für Sie bedeutet
Wenn Sie jemals über Portalia gearbeitet oder als Freelancer oder Berater einen Vertrag mit ihnen unterzeichnet haben, gehen Sie davon aus, dass Ihre Datensätze unter denen im Leck sein könnten, bis Sie etwas Gegenteiliges hören. Wenn Sie keine Verbindung zu dem Unternehmen haben, ist die Geschichte dennoch eine nützliche Überprüfung, wie viele Organisationen Ihre Gehaltsdaten besitzen.
Frankreich hat in letzter Zeit eine schwere Serie von Vorfällen erlebt. Daten aus Dark-Web-Überwachung verzeichneten mehr als 145 Millionen Datenexpositionen in Frankreich über zwei Jahre, und auch Regierungssysteme wurden nicht verschont, wie die ANTS-Verletzung mit Auswirkungen auf 12 Millionen Konten zeigte. Daten aus mehreren Lecks können kombiniert werden, sodass ein Gehaltsdatenleck frühere Expositionen gefährlicher machen kann.
Schritte, die betroffene Mitarbeiter jetzt unternehmen können
- Kontaktieren Sie Portalia schriftlich. Reichen Sie eine DSGVO-Auskunftsanfrage ein und fragen Sie, ob Ihre Datensätze betroffen waren, welche Felder exponiert wurden und welche Schutzmaßnahmen angeboten werden.
- Beobachten Sie Ihre Bankkonten. Prüfen Sie Kontoauszüge auf unbekannte Abbuchungen und erwägen Sie, Ihre Bank nach zusätzlicher Überwachung zu fragen.
- Richten Sie Betrugswarnungen ein. Nutzen Sie die Warnwerkzeuge Ihrer Bank und, wo verfügbar, Kredit- oder Identitätsüberwachungsdienste.
- Seien Sie skeptisch gegenüber Nachrichten. Behandeln Sie unerwartete E-Mails, SMS oder Anrufe zu Lohn, Steuern oder Verträgen als verdächtig. Gehen Sie direkt auf offizielle Websites, statt auf Links zu klicken.
- Sichern Sie Ihre Konten. Verwenden Sie einzigartige Passwörter und Zwei-Faktor-Authentifizierung für E-Mail-, Bank- und Steuerkonten, da E-Mail-Zugriff Betrügern ermöglicht, andere Logins zurückzusetzen.
- Erwägen Sie eine CNIL-Beschwerde. Wenn Sie keine angemessene Antwort erhalten, können Sie es eskalieren lassen.
Das Fazit
Das Leck der Portalia-Gehaltsdatenbank zeigt, wenn die berichteten Zahlen stimmen, wie ein einzelner Beschäftigungsvermittler zu einem einzigen Ausfallpunkt für Tausende von Arbeitnehmern werden kann. Prüfen Sie, ob Sie betroffen waren, senden Sie Ihre DSGVO-Auskunftsanfrage und aktivieren Sie noch heute Betrugswarnungen. Für einen breiteren Kontext dazu, wie diese Vorfälle zusammenpassen, lesen Sie unsere Berichterstattung über Frankreichs Trends bei Datenexpositionen und die ANTS-Verletzung.




