Die DSGVO-Untersuchung zum DTU-Datenleck ist nun offiziell angelaufen. DTU hat eine Verletzung seines DTUBasen-Systems, von der rund 200.000 Nutzer betroffen sein könnten, bei der dänischen Polizeieinheit NSK und bei Datatilsynet, der dänischen Datenschutzbehörde, gemeldet. Für alle, die an der Universität studiert, gearbeitet oder sich registriert haben, stellt sich die praktische Frage, was als Nächstes passiert und was Sie heute dagegen tun können.

Was beim DTUBasen-Vorfall passiert ist

Laut der berichtenden Quelle hat DTU sowohl NSK als auch Datatilsynet über eine Verletzung im Zusammenhang mit DTUBasen informiert, von der etwa 200.000 Nutzer betroffen sein könnten. Sekundärberichte über den Vorfall besagen, dass Angreifer gestohlene Zugangsdaten nutzten, um in das Identitäts- und Zugangssystem der Technischen Universität Dänemarks einzudringen und eine große Datenmenge herunterzuladen. Dieselben Berichte geben an, dass die exponierten Informationen CPR-Nummern, Adressen und geschäftliche E-Mail-Adressen umfassen könnten und dass DTU seine Nutzer vor verdächtigen E-Mails und Textnachrichten gewarnt hat.

Einige Details sind noch unklar. Der genaue Umfang der Daten, die Anzahl der tatsächlich betroffenen Personen und der vollständige Zeitablauf wurden in dem von uns geprüften Material nicht bestätigt. Behandeln Sie die Zahl von 200.000 daher als obere Schätzung der möglichen Betroffenheit und nicht als bestätigte Anzahl. Die Details können sich im Zuge der Ermittlungen ändern.

Es lohnt sich zu bedenken, warum ein Identitäts- und Zugangssystem ein sensibles Ziel ist. Systeme wie dieses verbinden Konten, persönliche Datensätze und Berechtigungen miteinander. Wenn gültige Zugangsdaten zum Eindringen genutzt werden, kann die Aktivität wie ein normaler Login aussehen – ein Grund, warum Zugangsdaten-Diebstahl nach wie vor ein häufiger Weg in große Organisationen ist.

Wie die Untersuchungen von Datatilsynet und NSK funktionieren

Die beiden Stellen befassen sich mit unterschiedlichen Fragen, und ihre Beteiligung bedeutet nicht dasselbe.

  • NSK (die Polizei) befasst sich mit der strafrechtlichen Seite: Wer eingebrochen ist, wie, und ob die Angreifer identifiziert und verfolgt werden können.
  • Datatilsynet (die Datenschutzbehörde) befasst sich mit der Compliance-Seite: ob DTU personenbezogene Daten so geschützt hat, wie es die DSGVO verlangt, und ob der Vorfall nach seiner Entdeckung ordnungsgemäß behandelt wurde.

Die DSGVO verpflichtet Organisationen, meldepflichtige Datenschutzverletzungen der Aufsichtsbehörde zu melden, und DTU hat dies hier getan. Eine Meldung an sich ist kein Hinweis auf ein Fehlverhalten, öffnet aber der Regulierungsbehörde die Tür, Fragen zu Sicherheitsmaßnahmen, Zugangskontrollen, zur Erkennung des Eindringens und zur Information der betroffenen Personen zu stellen.

Für betroffene Nutzer laufen die beiden Spuren parallel. Die polizeilichen Ermittlungen können lange dauern und möglicherweise nie jemanden namentlich benennen. Die regulatorische Prüfung konzentriert sich auf die Pflichten der Einrichtung und nicht auf die Wiedererlangung Ihrer Daten.

Was DSGVO-Strafen für Universitäten und Einrichtungen bedeuten

Der Quellartikel hebt hervor, dass die Untersuchung mögliche Geldbußen von bis zu 4 % des Umsatzes mit sich bringt. Diese Obergrenze soll den Datenschutz zu einer Priorität auf Vorstandsebene machen und nicht zu einem nachträglichen IT-Gedanken. Eine Geldbuße erfolgt nicht automatisch, und das endgültige Ergebnis hängt davon ab, was die Regulierungsbehörde über die Schutzmaßnahmen und die Reaktion von DTU feststellt.

Universitäten sind ein interessanter Fall. Sie halten große Mengen personenbezogener Daten über Studierende, Beschäftigte, Alumni und Bewerber, oft in weitverzweigten Systemen, die über viele Jahre gewachsen sind. Sie betreiben zudem offene, kollaborative Netzwerke, die schwer abzusichern sind. Eine Regulierungsbehörde, die einen Fall wie diesen prüft, wird sich in der Regel für praktische Grundlagen interessieren: wie Zugangsdaten geschützt werden, ob gestohlene Logins ohne zusätzliche Prüfung verwendet werden konnten und wie schnell verdächtige Zugriffe entdeckt wurden.

Der Bildungssektor hat auch anderswo ähnlichen Druck erlebt. Unsere Berichterstattung über den ShinyHunters-Canvas-Vorfall und die daraus resultierende Kongressprüfung zeigt, wie die Offenlegung von Studierendendaten schnell zu einer Rechenschaftsfrage weit über die IT-Abteilung hinaus werden kann. Die rechtlichen Rahmenbedingungen unterscheiden sich zwischen den USA und der EU, aber die Richtung ist ähnlich: Einrichtungen, die große Mengen personenbezogener Daten halten, müssen dafür geradestehen, wie sie diese schützen.

Was das für Sie bedeutet

Wenn Sie ein DTU-Konto haben oder bei der Universität registriert waren, gehen Sie davon aus, dass Ihre Daten im Umlauf sein könnten, bis DTU Ihnen etwas anderes mitteilt. Identifikatoren wie CPR-Nummern können nicht wie ein Passwort geändert werden, sodass das Hauptrisiko in Identitätsmissbrauch und überzeugendem Phishing liegt und nicht in einem einzelnen dramatischen Ereignis.

Rechnen Sie damit, dass Betrüger echte Details verwenden, um Nachrichten legitim erscheinen zu lassen. Eine Textnachricht, die Ihre Universität, Ihre Rolle oder Ihre Adresse erwähnt, ist kein Beweis dafür, dass sie echt ist. Da DTU selbst vor verdächtigen E-Mails und Textnachrichten gewarnt hat, behandeln Sie unerwartete Nachrichten mit besonderer Vorsicht, insbesondere solche, die Dringlichkeit erzeugen oder Sie auffordern, sich über einen Link anzumelden.

Schritte, die betroffene Nutzer jetzt ergreifen sollten

  1. Ändern Sie wiederverwendete Passwörter. Wenn Sie Ihr DTU-Passwort irgendwo anders verwendet haben, ändern Sie es zuerst bei diesen Diensten. Verwenden Sie für jedes Konto ein einzigartiges Passwort, idealerweise in einem Passwort-Manager gespeichert.
  2. Aktivieren Sie die Zwei-Faktor-Authentifizierung. Aktivieren Sie sie für Ihre E-Mail, Ihr Bankkonto und jedes Konto, das mit Ihrer Identität verknüpft ist. Eine app-basierte oder hardwarebasierte Methode ist, wo verfügbar, stärker als SMS.
  3. Behandeln Sie unerwartete Nachrichten als verdächtig. Klicken Sie nicht auf Links und öffnen Sie keine Anhänge in E-Mails oder Textnachrichten, die Sie nicht erwartet haben. Gehen Sie direkt auf die offizielle Website oder kontaktieren Sie DTU über einen Kanal, dem Sie bereits vertrauen.
  4. Beobachten Sie Ihre Konten. Achten Sie auf Kontoauszüge, kreditbezogene Mitteilungen und Login-Benachrichtigungen auf ungewöhnliche Aktivitäten.
  5. Folgen Sie offiziellen Anweisungen. Verlassen Sie sich auf die Kommunikation von DTU und Datatilsynet für bestätigte Details darüber, was exponiert wurde und welche Rechte Sie nach der DSGVO haben.

Wenn Sie eine strukturierte Checkliste für die Zeit nach einem Datenleck wünschen, führt unser Leitfaden dazu, was Bewerber nach dem Datenleck im FBI-Jobportal tun sollten, durch dieselben Kernschritte, und sie gelten auch hier. Für einen breiteren Überblick darüber, wie Organisationen sich vorbereiten sollten, lesen Sie unseren Beitrag über einen Ransomware-Abwehrplan 2026 für britische Verbraucher, der auch die Einhaltung des Datenschutzes behandelt.

Das Fazit

Die DSGVO-Untersuchung zum DTU-Datenleck wird Zeit brauchen, und die endgültigen Feststellungen zu Geldbußen und Verantwortlichkeit stehen noch aus. Was Sie jetzt kontrollieren können, ist Ihre eigene Exposition: Setzen Sie wiederverwendete Passwörter zurück, aktivieren Sie die Zwei-Faktor-Authentifizierung und begegnen Sie jeder unerwarteten Nachricht mit Skepsis. Diese Gewohnheiten begrenzen den Schaden, unabhängig davon, zu welchem Schluss die Ermittler letztlich gelangen.