In der ersten Oktoberwoche 2026 sorgten drei große Vorfälle in zwei Ländern für Schlagzeilen. Eine japanische Yakiniku-Restaurantkette meldete unbefugten Zugriff, der zum Leak von rund 10,79 Millionen Stücken personenbezogener Daten führte. Der japanische Car-Sharing-Dienst Times Car meldete ebenfalls unbefugten Zugriff. Und in Dänemark wurde eine Regierungsdatenbank kompromittiert, wobei Berichte die Zahl der betroffenen Personen auf etwa 8 Millionen bis 8,8 Millionen beziffern. Zusammengenommen ist dieser Dänemark-Japan-Datenleck-Cluster personenbezogener Daten ein nützlicher Hinweis darauf, wo das eigentliche Risiko liegt und was normale Menschen dagegen tun können.

Was in Japan und Dänemark offengelegt wurde

Die Details unterscheiden sich, daher ist es hilfreich, die Vorfälle einzeln zu betrachten.

Japanische Restaurantkette. Laut INTERNET Watch (5. Oktober 2026) führte unbefugter Zugriff auf die Systeme der Kette zum Leak von etwa 10,79 Millionen Stücken personenbezogener Daten. Beachten Sie die Formulierung: Das ist eine Zählung von Informationsstücken, nicht unbedingt 10,79 Millionen einzelner Kunden.

Times Car. Der Car-Sharing-Dienst meldete ebenfalls unbefugten Zugriff, den der japanische Vorfall-Tracking-Blog piyolog dokumentiert hat. Das von uns geprüfte Quellmaterial enthält für diesen Fall keine Datensatzzahl, daher werden wir nicht über sein Ausmaß spekulieren.

Dänemark. Das Insurance Journal berichtete unter Berufung auf Bloomberg, dass der Vorfall die personenbezogenen Daten von 8,8 Millionen Menschen offenlegte, während TechCrunch beschrieb, dass Hacker rund 8 Millionen Bürgerdatensätze aus einer dänischen Regierungsdatenbank stahlen. Die Berichterstattung über den Vorfall besagt, dass die offengelegten Informationen Namen, Adressen und nationale Identifikationsnummern umfassten, die in Dänemark als CPR-Nummern bekannt sind. Berichte deuten zudem darauf hin, dass unbefugte Parteien den legitimen Zugriff eines Unternehmens auf das Zentrale Personregister (CPR) ausnutzten, anstatt von Grund auf einzudringen.

Dieses letzte Detail ist wichtig. In diesem Fall wurde ein für einen legitimen Zweck gewährter Zugriff Berichten zufolge missbraucht, was zeigt, wie eine einzige vertrauenswürdige Verbindung zu einem Pfad zu Millionen von Datensätzen werden kann.

Warum serverseitige Vorfälle außerhalb der Reichweite eines VPN liegen

VPNs werden oft als Allheilmittel für Privatsphäre beschrieben, daher lohnt es sich, präzise zu sein. Ein VPN verschlüsselt den Datenverkehr zwischen Ihrem Gerät und dem VPN-Server und maskiert Ihre IP-Adresse gegenüber den von Ihnen besuchten Websites. Das ist nützlich in öffentlichen WLAN-Netzen und um einzuschränken, was Ihr Internetanbieter beobachten kann.

Keiner dieser Vorfälle beinhaltete, dass jemand den Datenverkehr einzelner Nutzer abfing. Es handelte sich um Kompromittierungen von Organisationen: die Systeme einer Restaurantkette, die Systeme eines Car-Sharing-Unternehmens und ein staatliches Register. Ihre Daten waren bereits auf diesen Servern gespeichert. Sobald ein Angreifer dort eindringt, ist die Verschlüsselung Ihrer eigenen Verbindung irrelevant, weil die Daten an der Quelle entnommen werden.

Einfach gesagt: Ein VPN schützt Daten, die sich auf dem Weg von Ihnen befinden. Es schützt nicht Daten, die ein Unternehmen oder eine Behörde über Sie gespeichert hat. Ob Sie ein VPN genutzt haben, als Sie einen Tisch oder ein Auto gebucht haben, macht keinen Unterschied dafür, was danach auf dem Server lag.

Das macht ein VPN nicht sinnlos. Es bedeutet nur, dass es ein anderes Problem adressiert als das, das diese Vorfälle darstellen.

Was betroffene Nutzer jetzt tun sollten

Sie können Informationen nicht ungeschehen leaken lassen, aber Sie können reduzieren, wie viel Schaden sie verursachen. Wenn Sie einen dieser Dienste genutzt haben oder in Dänemark ansässig sind, ziehen Sie diese Schritte in Betracht:

  • Achten Sie auf Phishing. Geleakte Namen, Kontaktdaten und Buchungs- oder Kontoinformationen machen Nachrichten überzeugender. Behandeln Sie unerwartete E-Mails, Textnachrichten und Anrufe, die den betroffenen Dienst erwähnen, mit Skepsis, insbesondere wenn sie Sie zu schnellem Handeln drängen.
  • Gehen Sie zu offiziellen Quellen. Wenn ein Unternehmen oder eine Behörde Sie wegen des Vorfalls kontaktiert, überprüfen Sie dies, indem Sie direkt die offizielle Website besuchen, anstatt auf Links in der Nachricht zu klicken.
  • Ändern Sie Passwörter und aktivieren Sie die Zwei-Faktor-Authentifizierung. Wenn Sie ein Konto bei einem betroffenen Dienst haben, aktualisieren Sie dieses Passwort. Wenn Sie es anderswo wiederverwendet haben, ändern Sie diese ebenfalls. Ein Passwort-Manager macht einzigartige Passwörter praktikabel.
  • Seien Sie vorsichtig mit Identifikationsnummern. Nationale ID-Nummern lassen sich nicht so einfach ändern wie ein Passwort. Seien Sie misstrauisch gegenüber jedem, der Sie bittet, Ihre Nummer per Telefon oder Nachricht zu bestätigen, und behalten Sie offizielle Hinweise für betroffene Einwohner im Auge.
  • Überprüfen Sie Ihre Konten. Prüfen Sie Kontoauszüge von Banken, Zahlungsdiensten und Diensten auf Aktivitäten, die Sie nicht erkennen.

Was das Muster über organisatorischen Datenschutz sagt

Das Auffällige an dieser Woche ist nicht ein einzelner Vorfall, sondern das Ausmaß und die Vielfalt: ein privater Restaurantbetreiber, ein Mobilitätsdienst und ein nationales Register, alle in unterschiedlichen Sektoren, alle mit Daten über Millionen von Menschen. Die Quellenzusammenfassung rahmt dies als zunehmendes Hacking ein, und obwohl eine einzelne Woche keine Trendlinie ist, veranschaulicht sie doch, wie viele personenbezogene Daten in zentralisierten Datenbanken liegen.

Der dänische Fall weist insbesondere auf eine bekannte Schwachstelle hin: Drittanbieter- und delegierten Zugriff. Wenn viele Organisationen legitime Verbindungen zu einem sensiblen System unterhalten, wird jede von ihnen Teil seines Sicherheitsperimeters. Organisationen können diese Exposition reduzieren, indem sie begrenzen, wie viele Daten sie sammeln und aufbewahren, den Partnerzugriff streng kontrollieren und überwachen und bei Problemen zeitnah und klar handeln.

Einzelpersonen haben wenig Einfluss auf diese Entscheidungen, weshalb die obigen persönlichen Schritte darauf abzielen, Folgeschäden zu begrenzen.

Was das für Sie bedeutet

Wenn Sie von den Dänemark-Japan-Datenleck-Offenlegungen personenbezogener Daten betroffen sind, besteht das praktische Risiko nicht darin, dass jemand Ihre Verbindung ausspäht, sondern dass jemand geleakte Details nutzt, um sich als ein Unternehmen oder eine Behörde auszugeben, der Sie vertrauen. Ein VPN wird diese Lücke nicht schließen. Starke, einzigartige Passwörter, Zwei-Faktor-Authentifizierung und eine gesunde Skepsis gegenüber unaufgeforderten Nachrichten werden weit mehr bewirken.

Wichtige Erkenntnisse

  • Die Vorfälle bei der Restaurantkette, Times Car und in Dänemark waren allesamt serverseitige Kompromittierungen, außerhalb der Reichweite eines VPN.
  • Rechnen Sie mit Phishing-Versuchen, die geleakte persönliche Details verwenden, und überprüfen Sie jede Benachrichtigung über einen Vorfall über offizielle Kanäle.
  • Aktualisieren und diversifizieren Sie Ihre Passwörter und aktivieren Sie die Zwei-Faktor-Authentifizierung, wo immer sie angeboten wird.
  • Überprüfen Sie Ihre Kontoaktivitäten nach jeder Benachrichtigung über einen Vorfall regelmäßig.

Für einen weiteren Blick darauf, wie sich Unternehmenseindringlinge und Leak-Drohungen entfalten, lesen Sie unseren Bericht über den Analog Devices Datenleck und die ExfilSquad-Leak-Drohung. Nehmen Sie sich dann heute zehn Minuten Zeit, um Ihre Kontosicherheit zu prüfen und alles zu härten, was wiederverwendet oder ungeschützt ist.