piwik no script img

Datenleck bei SchleckerDrogerie mit offenem Tresor

150.000 Kundeprofile, über 7 Millionen Email-Adressen: Daten von Onlinekunden der Schlecker-Kette waren wochenlang im Netz abrufbar. Die Firma spricht von einem "Angriff".

Illegaler Datenzugriff durch "internen Angriff"? Nach Bekanntwerden der Datenpanne hat die Drogeriekette Schlecker Anzeige gegen unbekannt erstattet. Bild: dpa

BERLIN taz | Datensätze von über 150.000 Schlecker-Online-Kunden waren bis Donnerstag über das Internet zugänglich; zudem seien dort 7,1 Millionen E-Mail-Adressen von Newsletter-Kunden abrufbar gewesen. Das sagte der Medienunternehmer Tobias Huch, der das Leck entdeckte, am Freitag der taz. Zu den betroffenen Daten gehörten Vor- und Nachname, Adresse, Geschlecht, E-Mail-Adresse und Kundenprofil.

Schlecker bestätigte das Datenleck, betonte aber, dass "keine sensiblen Kundendaten" wie etwa Passwörter, Kontonummern oder andere Zahlungsdaten sowie Kaufinformationen in den Datensätzen enthalten gewesen seien. Die Panne trat nicht im Online-Shop selbst auf, sondern bei einem externen Dienstleister.

"Man musste kein Hacker sein, um an diese Daten zu kommen. Mit Grundkenntnissen über den Aufbau von Webseiten und Datenbanken waren die leicht zu finden", sagte Tobias Huch, der schon 2008 einen Datenskandal bei T-Mobile aufdeckte.

Schlecker erklärte dagegen, dass die Daten nicht öffentlich im Internet einsehbar gewesen seien, sondern nur von technisch versierten Personen mit genauer Kenntnis der Quelle hätten erreicht werden können. Der illegale Zugriff auf die Daten sei offenbar durch einen "internen Angriff" möglich geworden. Schlecker habe Anzeige gegen unbekannt erstattet. Das Leck sei nach der Entdeckung umgehend geschlossen worden; die betroffenen Kunden würden schnellstmöglich informiert.

Es sei fest davon auszugehen, dass sich Unbefugte Zugang zu den Daten verschafft haben, sagt Huch. "Das war wie ein Tresor, bei dem die Tür offen steht - und zwar seit mehr als vier Wochen." Zu den betroffenen Daten gehörten auch Kundenprofile. Damit könnten zum Beispiel Online-Apotheken gezielt Schlecker-Kunden, die sich für Medikamente interessieren, mit Namen und Adresse anschreiben. Schuld an der Sicherheitslücke sei zwar in erster Linie der Online-Dienstleister, meint Tobias Huch. Schlecker hätte aber besser prüfen müssen.

"Wir werden die Daten, die der Finder heruntergeladen hat, prüfen und dann löschen", sagte Helmut Eiermann, Mitarbeiter vom Landesbeauftragten für den Datenschutz in Rheinland-Pfalz, der taz. "Solche Datenpannen häufen sich", so Eiermann. Grund: Firmen setzten verstärkt externe Dienstleister ein. "Wenn Sie zum Beispiel ein anderes Unternehmen beauftragen, ein Callcenter für Sie zu unterhalten, geben Sie denen auch Zugang zu Ihren Kundendaten." Dadurch erhöhe sich auch das Risiko, dass sie nach draußen gelangen, so Eiermann.

taz lesen kann jede:r

Als Genossenschaft gehören wir unseren Leser:innen. Und unser Journalismus ist nicht nur 100 % konzernfrei, sondern auch kostenfrei zugänglich. Texte, die es nicht allen recht machen und Stimmen, die man woanders nicht hört – immer aus Überzeugung und hier auf taz.de ohne Paywall. Unsere Leser:innen müssen nichts bezahlen, wissen aber, dass guter, kritischer Journalismus nicht aus dem Nichts entsteht. Dafür sind wir sehr dankbar. Damit wir auch morgen noch unseren Journalismus machen können, brauchen wir mehr Unterstützung. Unser nächstes Ziel: 40.000 – und mit Ihrer Beteiligung können wir es schaffen. Setzen Sie ein Zeichen für die taz und für die Zukunft unseres Journalismus. Mit nur 5,- Euro sind Sie dabei! Jetzt unterstützen

Mehr zum Thema

5 Kommentare

 / 
  • M
    Matze

    Schlimm das es immer wieder solche Lücken gibt. Schlimmer noch, dass es Leute gibt, die sie ausnutzen statt sich an den verantwortlichen zu wenden.

     

    Oder habe ich das falsch verstanden, dass Herr Huch vier Wochen zugeschaut hat, nachdem er anschließend die Lücke über Bild publik gemacht hat?

  • N
    Nico

    Interner Angriff duch inkompetente Mitarbeiter.

    Übel, übel...

  • JK
    Juergen K

    Laut Quelle (http://de.biz.yahoo.com/yahoo/editorial/schlecker_datenpanne.html)

     

    sind betroffene Kunden (Zitat:

     

    "unter anderem auch das Finanzministerium, die Allianz-Versicherung, das Bundesverwaltungsgericht und der SPD-Parteivorstand")

     

    Mein Appell:

    Finanazministerium und Bundesverwaltungsgericht

    mögen überlegen ob die Gehälter ihrer Mitarbeiter

     

    aus den Steuern und Sozialabgaben der Billigst-Schlecker-Mitarbeietert bezahlen lassen können

     

    Die SPD braucht das nicht. Sie hazt es initiiert.

     

    Ob die Allianz zu entsprechenden Billigst Tarifen schutz annietet bleibt ihr selbstverständlich nach den Regeln der Sozialen Marktwirtschaft unbenommen.

  • TD
    Tyler Durden

    "150.000 Kundeprofile, über 7 Millionen Email-Adressen"

     

    Na, das sagt doch mal was über das deutsche Volk aus. Nach allem was man über Schlecker weiss, kaufen trotzdem noch immer so viele bei denen?

    Sie werden entschuldigen, mein Mitleid hält sich arg in Grenzen.....

  • R
    Ritinardo

    Hört bitte auf von "Datenlecks" und "Datenpannen" zu reden, wenn große Firmen bewusst Sicherheitslücken in kauf nehmen. Das sind keine Unfälle, sondern das ist eien Frage mangelnder Sorgfalt.Das sind Lücken die gelassen werden, weil man Geld sparen will und Software mit heisser Nadel strickt. Die Lücken sind dann imanent und treten anders als bei einer Autopanne nicht durch Materialermüdung auf. Das ist eher damit zu vergleichen wenn ein Betrieb seine Türen nicht abschließt. Nix Unfall, Absicht!