Speichere nie Daten, die du nicht brauchst
Auf dieser Seite
Kurz gesagt: Wenn du Opfer von Identitätsdiebstahl geworden bist oder glaubst, dass jemand deine Daten missbraucht hat, spring direkt zu dem, was du tun kannst. Du musst dich schützen, gerade wenn Unternehmen es nicht für dich tun.
Ich habe viele Formulare ausgefüllt, die mein Geburtsdatum wollten. Eine Warteliste im Fitnessstudio. Einen Newsletter. Ein Formular für die Heizungswartung. Ich weiß bis heute nicht, warum der Heizungsmonteur wissen muss, wie alt ich bin.
Manchmal gibt es eine Erklärung: “Reporting” oder “Analytics”. Okay. Welcher Report? Wie genau muss er sein? Und warum bewahrt ihr die Antworten ewig auf?
Ich vermute, bei vielen kleinen Firmen läuft es so. Ich fülle ein Formular aus. Das Formular wird in eine Tabelle exportiert. Meine Daten sammeln dann ein kleines Immobilienportfolio an Speicherorten an. Irgendjemandes Laptop. Das Postfach. Ein gemeinsames Laufwerk. Das Backup des gemeinsamen Laufwerks.
Das ist wichtig, weil Name, Adresse und Geburtsdatum fast alles sind, was jemand braucht, um sich als du auszugeben. Das sind die Fragen, die deine Bank stellt, wenn du anrufst. Das prüft ein Kreditgeber, wenn jemand in deinem Namen Kredit beantragt. Jede zusätzliche Kopie ist ein weiterer Weg, auf dem die Daten abfließen können: ein im Zug vergessener Laptop, ein gehacktes Postfach, ein Freigabelink an die falsche Person.
Wenn du wissen willst, aus welchen Teilen Londons deine Kunden kommen, kannst du sie nach Gebiet zählen. Du brauchst keine dauerhafte Liste ihrer Haustüren. Frag nach dem Gebiet, oder kürze die Adresse aufs Gebiet, bevor sie in der Tabelle landet. Wenn du nur eine Zahl brauchst, führ eine Zahl.
Ein Heizungsmonteur braucht meine Adresse, um vorbeizukommen. Das heißt nicht, dass jeder Bericht über die Firma sie auch braucht.
Jedes Feld in deinem Formular ist etwas, das du jetzt schützen musst. Deine erste Sicherheitsentscheidung triffst du, wenn du das Formular entwirfst.
Hör auf, Geheimnisse herumzureichen
Ein Handwerker gab mir einmal ein Papierformular mit Feldern für meine Kartennummer, das Ablaufdatum und die drei Ziffern auf der Rückseite. Jemand im Büro würde sie später in ein Kartenterminal tippen. Danach würde das Formular irgendwohin wandern. In eine Schublade, einen Ordner, den Mülleimer.
Kartennummer, Ablaufdatum und diese drei Ziffern sind alles, was ein Onlineshop verlangt. Wer das Formular sieht, im Büro, in der Poststelle oder im Müll, kann als ich online einkaufen. Kriminelle haben genau das 2025 in Großbritannien 3,2 Millionen Mal getan und dabei 423,5 Mio. £ erbeutet.1 Du merkst es, wenn der Kontoauszug kommt. Dann sperrst du die Karte und trägst die neue überall nach, wo du sie je benutzt hast.
Die eigenen Regeln der Kartenbranche verbieten, diese drei Ziffern nach der Zahlung zu speichern.2 Papier zählt auch.
Kartendaten am Telefon vorzulesen hat ziemlich dasselbe Problem. Du gibst jemandem Daten, die sich wiederverwenden lassen, und vertraust darauf, was danach passiert. Wer hört noch mit? Wird das Gespräch aufgezeichnet? Wo landen die Notizen? Wer diese Nummern hört oder die Notizen später findet, kann genau das tun, was auch der Finder des Papierformulars tun kann.
Mir wäre es viel lieber, in meiner Banking-App genau eine Zahlung zu bestätigen. Dieser Shop, dieser Betrag, jetzt. Die Person am Telefon sollte keine Daten brauchen, mit denen sich später eine weitere Zahlung auslösen lässt. Eine Bestätigung gilt einmal. Eine Kartennummer gilt, bis du die Karte sperrst.
Dasselbe Prinzip funktioniert auch außerhalb von Zahlungen. Eine heikle Anfrage braucht einen Nachweis, der an genau diese Anfrage gebunden ist. Ein vertrauter Name, ein überzeugendes Dokument oder eine amtlich aussehende E-Mail-Adresse reichen allein nicht.
Im September 2026 gab Revolut Kundendaten an einen Betrüger heraus, dessen Anfragen von einer echten Regierungs-E-Mail-Adresse kamen.3 Der Betrüger zog mit Reisepässen, Führerscheinen und womöglich Selfies und Kontoauszügen ab. Das ist fast alles, was man braucht, um als jemand anderes ein Konto zu eröffnen. Diese Kunden bekommen eine neue Karte. Ein neues Gesicht bekommen sie nicht.
Eine echte E-Mail-Adresse beweist nicht, dass eine Anfrage echt ist. Bei allem Heiklen würde ich über einen Weg zurückfragen, dem du schon vertraust, und prüfen, ob die anfragende Person überhaupt fragen darf. Die Behörde unter einer Nummer anzurufen, die du schon hast, ist ein guter Anfang.
Und ich wünsche mir, dass es von vornherein viel weniger zu übergeben gibt.
Prüfe die eine Tatsache, die du brauchst
Nehmen wir an, ich kaufe online eine Flasche Wein. Das ist das Beispiel. Es war schon immer das Beispiel. Ich weiß nicht, was du sonst unter “Websites, die wissen müssen, ob du über 18 bist” verstanden hast, und ehrlich gesagt bin ich beleidigt.
Der Weinshop hat eine sehr kleine Frage: Ist diese Person über 18? Irgendwie kann es dazu gehören, ein Dokument mit meinem Namen, meinem Foto, meinem Geburtsdatum und meiner Reisepassnummer hochzuladen.
Die Frage hat eine Ja-oder-Nein-Antwort. Wir schicken einen Reisepass.
Prüfen, wer jemand ist, und ihn wieder reinlassen sind zwei verschiedene Aufgaben. Den Reisepass musst du nur einmal prüfen. Danach musst du nur wissen, dass dieselbe Person zurückgekommen ist. Wer denselben Reisepass auf der nächsten Website hochlädt, wiederholt die erste Aufgabe und hinterlässt eine weitere Kopie, die sich stehlen lässt.
Ein gestohlener Reisepass-Scan ist für Kriminelle viel wert. Viele Dienste akzeptieren weiterhin ein Foto eines Ausweises, um ein Konto zu eröffnen, also kann ein geleakter Scan helfen, eines in deinem Namen zu eröffnen. Ein geleaktes Passwort änderst du in einer Minute. Einen Reisepass zu ersetzen dauert Wochen, und dein Geburtsdatum ändert sich nie.
In meinem früheren Beitrag habe ich dafür plädiert, deinen Altersnachweis auf deinem eigenen Handy zu halten und jeder Website nur das mitzuteilen, was sie wissen muss.4 Dort würde ich weiterhin hingehen. Die Fakten einmal prüfen, der Person etwas geben, das sie belegt, und sie nur die Antwort teilen lassen.
Passkeys können diesen Nachweis schützen. Sie ersetzen Passwörter durch einen Schlüssel, der auf deinem Handy liegt, und meist bestätigst du mit Gesicht, Fingerabdruck oder PIN, dass du es bist.5
Aber ein Passkey weiß nicht, wie alt du bist. Und er kann nicht sagen, ob die Person mit dem Handy in der Hand die Person ist, deren Reisepass geprüft wurde. Kinder nehmen die Handys ihrer Eltern in die Hand. Das ist kein seltener Sonderfall. Das ist ein ganz normaler Dienstag. Ein 14-Jähriger, der dir beim Tippen der PIN zugesehen hat, ist für den Weinshop jetzt du.
Es hilft, den Nachweis an ein Handy zu binden und sorgfältig für verlorene Handys zu planen. Eine zusätzliche PIN hilft ein bisschen, aber PINs werden weitergegeben und beobachtet. Vier Ziffern lösen das Identitätsproblem nicht.
Wir sollten ehrlich über diese Grenzen sein. Sie sind trotzdem kein Grund, den Führerschein von allen in einem Support-Postfach liegen zu lassen.
Wenn du Identitätsprüfungen baust, wünsche ich mir das
Lösche das Dokument
Prüfe das Dokument, zieh die Fakten heraus, die du brauchst, und lösche es dann. Plane die temporären Kopien, die Logs, die Support-Tickets und die Backups mit ein. Jede Kopie, die du behältst, kann gestohlen werden, und die vergessenen Kopien sind die, auf die niemand aufpasst. Die ID-Fotos von Discord sind bei einem Kundenservice-Dienstleister geleakt, nicht bei Discord selbst.6
Wo das Gesetz verlangt, dass du etwas aufbewahrst, schreib genau auf, was, warum und wie lange. “Compliance” sollte eine konkrete Vorschrift meinen, keinen ewigen Ordner voller Reisepässe.
Wende dasselbe Denken auf die Fakten an, die du herausziehst. Eine Altersprüfung hat keinen Grund, dein Geburtsland zu speichern. Und das Land, das deinen Reisepass ausgestellt hat, ist nicht unbedingt das, in dem du lebst, oder deine Staatsangehörigkeit. Entscheide, welche Frage du beantwortest, bevor du irgendetwas sammelst, um sie zu beantworten.
Selbst ein vollständiges Geburtsdatum braucht einen Grund. Wenn die einzige Frage “über 18?” lautet, hört ein Ja an deinem nächsten Geburtstag nicht auf, wahr zu sein. Wenn du mehr als eine Altersfrage beantworten musst, bau es so, dass keine Website je dein tatsächliches Geburtsdatum erfährt.
Mach die nächste Prüfung einfach
Sobald jemand verifiziert ist, verknüpfe das mit einem Passkey auf seinem Handy. Frag bei jeder Nutzung nach Gesicht, Fingerabdruck oder PIN.
Wo das gemeinsame Nutzen eines Handys ein echtes Risiko ist, binde den Nachweis an ein Gerät. Plane auch für neue und verlorene Handys. Eine sorgfältige erste Prüfung ist kaum etwas wert, wenn jemand sie mit einer überzeugenden E-Mail an dein Support-Team zurücksetzen kann.
Der Normalfall sollte einfach sein. Die Anfrage sehen, bestätigen, weitermachen. Den Reisepass erneut hochzuladen sollte nicht der Preis dafür sein, das Internet zu benutzen.
Beantworte kleine Fragen
Lass eine Website eine freigegebene Frage wie age_over: 18 stellen. Schick eine signierte Antwort zurück, die nur für diese Website gilt, nur einmal und nur für ein paar Minuten. Die Website sollte alle drei Punkte prüfen.
Wenn eine Website dich wirklich wiedererkennen muss, gib ihr eine ID, die nur für diese Website funktioniert. Wenn sie keine braucht, schick keine mit. Aus einer Altersprüfung sollte kein Konto werden, das dir durchs Internet folgt. Bekommt jede Website dieselbe ID von dir, können sie ihr Wissen darüber, was du kaufst, liest und anschaust, zu einem Profil zusammenführen und es verkaufen.
Getrennte IDs verhindern, dass Websites Notizen über dich vergleichen. Sie verhindern nicht, dass der Prüfdienst jede Website sieht, die du besuchst, wenn jede Prüfung über seine Server läuft.
Ich bevorzuge ein Design, bei dem dein Handy den Nachweis direkt vorzeigt und der Dienst, der deinen Reisepass geprüft hat, nie erfährt, wo du ihn benutzt hast. Wo das nicht geht, speichere so wenig wie möglich und sag klar, was du trotzdem sehen kannst. “Wir schreiben es nicht auf” und “wir können es nicht sehen” sind verschiedene Versprechen. Eine Liste aller Websites, bei denen jemand sein Alter bewiesen hat, ist genau die Liste, die du am wenigsten geleakt sehen willst. Besonders wenn sie voller Weinshops ist.
Kontrolliere die Fragen
Auch Ja-oder-Nein-Antworten können viel verraten. Lass eine Website “über 40?” fragen, dann “über 41?”, dann “über 42?”, und sie kann dein genaues Alter ausrechnen.
Gib einen kleinen Satz an Fragen mit einem genannten Grund frei. Prüfe auch die Kombinationen, nicht nur jede Frage einzeln. Veröffentliche die Liste, wer was fragen darf.
Zeig der Person, wer fragt, was er erfährt und warum. Der Weinshop bekommt “über 18”. Nur der Weinshop. Selbstverständlich. Eine Regierungsbehörde braucht weiterhin einen konkreten Grund für alles darüber hinaus. Ihr Name ist kein Blankoscheck.
Gib Daten nur selten heraus
Wenn jemand wirklich das eigentliche Dokument braucht, mach daraus einen eigenen Vorgang, dem die Person zustimmen muss. Erhebe es nur für diese eine Anfrage. Wo du kannst, sperre es auf dem Handy der Person, damit nur der geprüfte Empfänger es öffnen kann.
Behalte keine lesbare Kopie, um die nächste Anfrage zu erleichtern. Eine lesbare Kopie ist eine Sache mehr, die sich stehlen lässt, und eine mehr, die dir eine überzeugende gefälschte Anfrage entlocken kann. Frag einfach Revolut. Veröffentliche regelmäßig Berichte darüber, was du gespeichert und was du herausgegeben hast.
Bei Daten, die du nie gebraucht hast, sollte “wir hatten sie nicht” die einzige Antwort sein.
Sei ehrlich bei Betrugsprüfungen
Wenn du erkennen musst, dass derselbe Reisepass zweimal benutzt wird, kannst du statt der Nummer einen verschleierten Fingerabdruck der Reisepassnummer speichern. Schütze den Schlüssel, der verschleiert, und begrenze, wer den Vergleich ausführen darf.
Das erkennt einen wiederholten Reisepass, keine wiederholte Person. Menschen haben mehr als ein Dokument, und Dokumente werden ersetzt. Der Fingerabdruck lässt sich außerdem weiterhin auf eine Person zurückführen. Gib ihm einen klaren Zweck und ein Löschdatum. Dass er verschleiert ist, erlaubt dir nicht, ihn ewig zu behalten.
Mach dich bereit für digitale IDs
Akzeptiere digitale Behörden-IDs dort, wo sie deine Anforderungen erfüllen. Das W3C arbeitet an einem Standard, mit dem dein Browser die Wallet deines Handys nach einer digitalen ID fragen kann.7
Das ist nützliche Infrastruktur. Sie entscheidet nicht, was du fragen darfst.
”Wir könnten es brauchen” ist nie ein Zweck
Meine Regel ist einfach. Wenn du es nicht brauchst, frag nicht. Wenn du es später brauchst, frag später. Wenn jemand Nein sagt, solltest du erklären können, warum der Dienst ohne die Angabe nicht funktioniert.
Wenn du genau dann fragst, wenn du etwas brauchst, wird der Tausch offensichtlich. Ich weiß, warum ein Lieferdienst meine Adresse braucht, wenn ich etwas bestelle. Ich habe keine Ahnung, warum ein Newsletter mein Geburtsdatum braucht.
Britisches Recht sagt bereits, dass personenbezogene Daten “angemessen, erheblich und auf das notwendige Maß beschränkt” sein müssen.8 Das sollte die Datenbank, das Formular und den Export-Button prägen. Allzu oft prägt es anscheinend nur die Datenschutzerklärung.
Bei Flowstate landet es im Müll
Bei Flowstate verarbeiten wir viele sensible Daten, damit wir darüber berichten können. Wir haben viele Gespräche darüber geführt, sie zu behalten. Zur Aufbewahrung. Fürs Training. Für Analysen, die wir eines Tages vielleicht wollen.
Meine Antwort war klar. Wir speichern nichts davon, und wir werden es nie tun.
Unsere Aufgabe ist es, Informationen zu verarbeiten und darüber zu berichten. Sie ist nicht, opportunistisch mit dem umzugehen, was darin steckt. Deshalb haben wir sofortiges Löschen ins System gebaut. Der Job ist fertig, die Daten sind weg.
Ich weigere mich, die Firma mit dem entsetzlichen Datenleck zu sein, weil wir etwas behalten haben, das wir nicht hätten behalten sollen. Und ehrlich gesagt geht es uns nichts an. Du hast uns für eine Aufgabe bezahlt. Wir erledigen sie, dann werfen wir die Daten in den Müll.
So sollte meiner Meinung nach jedes Unternehmen arbeiten. Es sollte Instinkt sein, keine Richtlinie.
Wir wissen, was die Alternative kostet
Die Beispiele sind nicht schwer zu finden.
Das Optus-Datenleck 2022 legte persönliche Daten offen, darunter Reisepass- und Führerscheinnummern. Die australische Datenschutzbehörde sagt, es habe die Privatsphäre von 9,5 Millionen Menschen schwer beeinträchtigt.9
2025 leakte die Tea-App etwa 13.000 Selfies und ID-Fotos, die Nutzer zur Verifizierung eingeschickt hatten.10
Im Oktober desselben Jahres teilte Discord mit, dass bei etwa 70.000 Nutzern Fotos ihrer amtlichen Ausweise über einen gehackten Kundenservice-Dienstleister offengelegt worden sein könnten. Die Fotos waren für Altersbeschwerden benutzt worden.6
Für die Menschen in diesen Datenlecks endet es nicht mit der Schlagzeile. Viele werden jahrelang ihre Kreditakte im Auge behalten. Ein geleaktes Passwort lässt sich ändern. Eine geleakte Reisepassnummer, ein Geburtsdatum oder ein Gesicht nicht, zumindest nicht leicht.
Wenn du Ausweise sammelst, um deinen Dienst sicherer zu machen, brauchst du für jeden weiteren Tag, den du sie behältst, einen Grund. Sobald die Prüfung oder die Beschwerde erledigt ist, sollte das Aufbewahren des Dokuments einen konkreten Grund und ein Löschdatum brauchen.
Wenn du die Prüfung an eine andere Firma abgibst, gibst du die Verantwortung nicht mit ab. Die Firma, die du wählst, wird Teil des Risikos deiner Nutzer. Und ehrlich gesagt solltest du dafür haften. Prüfe, dass die Firmen, die du nutzt, diese Regeln einhalten, und prüfe es immer wieder.
Menschen kommen zu Schaden
Die ICO verhängte gegen Capita zusammen 14 Mio. £ Strafe nach einem Datenleck 2023, bei dem Daten von 6,6 Millionen Menschen gestohlen wurden. Das sind etwa 2,12 £ pro Person. Die zuerst vorgeschlagene Strafe von 45 Mio. £ hätte etwa 6,82 £ pro Kopf bedeutet.11
Das ist keine Entschädigung, und es sind nicht die gesamten Kosten des Datenlecks. Capita zahlte auch für Kreditüberwachung und ein Callcenter, und die ICO senkte die Strafe, nachdem sie Verbesserungen und die Hilfe für Betroffene geprüft hatte.
Schau es jetzt von der anderen Seite an. Ein Betrüger mit deinem Namen, Geburtsdatum und deiner Adresse kann in deinem Namen Kredite und Kreditkarten beantragen. Jeder davon kann tausende Pfund wert sein, und nichts hindert ihn daran, mehr als einen zu beantragen. Cifas verzeichnete 2025 in Großbritannien mehr als 242.000 Fälle von Identitätsbetrug, ein Rekordjahr, wie Cifas es nannte.12
Das Unternehmen zahlt 2,12 £. Du kannst Monate damit verbringen zu beweisen, dass die Schuld nicht deine ist. Wenn du das bist, hier steht, was du tun kannst.
Im August 2025 zog Australiens Datenschutzbehörde Optus vor Gericht und zählte einen Gesetzesverstoß pro betroffener Person, mit Strafen von bis zu 2,22 Mio. A$ für jeden einzelnen.9 Das ist es, was die Behörde fordert, nicht das, was das Gericht entschieden hat.
Mir geht es um Anreize. Daten zu behalten, die du nicht brauchst, sollte so viel kosten, dass es das Risiko widerspiegelt, das du der Person aufbürdest, der sie gehören. Im Moment hat diese Person kein Mitspracherecht, wie viele Kopien es gibt, und hat nichts davon, dass sie existieren.
Es passiert Leuten, die ich kenne
Zwei Freunde haben mir diese Nachrichten geschickt, während ich diesen Beitrag geschrieben habe.
I was in the Optus breach. Never had an issue on my credit file before. It was pretty quiet since the breach, but a few weeks ago I had a loan with humm via appliances online delivered to an address in another state. Took me WEEKS to have it cancelled.
Matt C.
Someone’s had a wild time with a Gold Amex opened in my name. I hope they enjoyed their time in Newcastle and SYDNEY because I got your full statement, babe. I’ll be following up with the authorities
Josh T.
Das Optus-Datenleck war 2022. Matts Kredit tauchte vier Jahre später auf. Gestohlene Daten verfallen nicht.
Gehortete Daten sind eine Verbindlichkeit
Manche Investoren sehen in einem Haufen Kundendaten einen Vermögenswert. Er könnte eines Tages ein Modell trainieren. Er könnte eines Tages ein Dashboard speisen. Er könnte eines Tages einen Käufer beeindrucken.
Derselbe Haufen landet in der Klage. Equifax einigte sich darauf, mindestens 575 Mio. $ und bis zu 700 Mio. $ zu zahlen, nachdem sein Datenleck 2017 147 Millionen Menschen offengelegt hatte.13 Diese Rechnung landet in der Bilanz des Unternehmens und bei seinen Investoren. Der Gewinn war ein Vielleicht. Der Verlust hatte neun Stellen.
Und die Menschen in diesem Haufen trifft es zuerst. Das Unternehmen zahlt einmal. Sie haben jahrelang damit zu tun.
Du musst dich nicht entscheiden zwischen deinem Geschäft verstehen und deine Kunden schützen. Du musst beim Erheben schlau sein:
- Zähle, statt aufzuzeichnen. Erhöhe “Anmeldungen aus Manchester diese Woche” um eins, statt eine Zeile pro Person mit Postleitzahl zu speichern.
- Aggregiere, dann lösche. Mach aus Rohereignissen Summen und wirf die Rohereignisse weg.
- Kürze schon beim Eingang. Behalte die erste Hälfte einer Postleitzahl, den Monat des Beitritts, eine Altersgruppe.
- Nutze IDs, die ablaufen. Eine zufällige ID, die sich jeden Tag ändert, lässt dich weiterhin eindeutige Besucher zählen. Sie lässt dich niemandem ein Jahr lang folgen.
Du bekommst trotzdem die Grafik. Du siehst trotzdem, was die Leute nutzen, wo sie abspringen und wofür sie wiederkommen. Niemand bekommt eine Liste mit Namen.
Fang beim Formular an
Manche Software muss sensible Informationen halten. Banken brauchen Unterlagen. Ärzte brauchen Krankengeschichten. Ein Lieferfahrer braucht ein Ziel. Diese Systeme brauchen trotzdem ernsthafte Sicherheit.
Aber jedes Feld, das du nicht gebraucht hast, macht diese Aufgabe schwerer. Jeder Export verteilt das Risiko. Jedes “behalten wir für alle Fälle” schiebt eine Entscheidung auf und lässt jemand anderen ungeschützt.
Bevor du fragst, wie du eine Datenbank voller Reisepässe sicherst, frag, warum du eine baust.
Ich wollte eine Heizungswartung buchen. Du brauchtest eine Adresse und eine Uhrzeit. Fang damit an.
Wenn deine Daten schon im Umlauf sind
Wenn du einen Brief zu einem Datenleck bekommen hast oder glaubst, dass deine Daten missbraucht wurden, würde ich Folgendes tun.
Wenn es schon passiert ist und du vor einem Kredit oder einer Rechnung sitzt, die du nie abgeschlossen hast, halt kurz inne. Es ist Betrug. Es ist nicht deine Schuld. Es lässt sich klären. Schulden, die ein Betrüger in deinem Namen angehäuft hat, kannst du anfechten, und es gibt kostenlose Stellen, deren ganze Aufgabe es ist, dir dabei zu helfen. Wenn es dir zu viel wird, sprich zuerst mit jemandem. Unten steht auch dafür eine Nummer.
Bezahle nie für eine Bonitätsauskunft. In jedem der Länder unten kannst du sie kostenlos einsehen. Seiten, die Geld verlangen oder eine “kostenlose Testphase” anbieten, die in ein Abo übergeht, verkaufen dir etwas, das du schon gratis bekommst. Achte auch auf Nachahmerseiten, die offiziell aussehen.
United Kingdom
Prüfe deine Bonitätsauskünfte kostenlos
Es gibt drei Auskunfteien. Kreditgeber nutzen nicht alle dieselbe, also prüfe alle drei.14
- Experian: gesetzliche Auskunft oder kostenloses Konto. Lehne die kostenpflichtige Testphase ab.
- Equifax: gesetzliche Auskunft, lebenslang kostenlos.
- TransUnion: gesetzliche Auskunft, kostenlos.
Achte auf Konten, Abfragen oder Adressen, die du nicht kennst.
Sichere dich ab
Im Vereinigten Königreich gibt es keine einzelne kostenlose Kreditsperre. Du kommst nah ran, wenn du diese Schritte kombinierst:
- Ein Passwort auf deinen Kreditakten. Bitte jede Auskunftei, ein Passwort als Korrekturvermerk hinzuzufügen. Kreditgeber sind angehalten, dich nach dem Passwort zu fragen, bevor sie etwas in deinem Namen genehmigen.
- Cifas Protective Registration. Eine Warnmarkierung auf deinem Namen, damit Kreditgeber zusätzlich prüfen. Sie kostet 30 £ für zwei Jahre. Sie ist keine Bonitätsauskunft, und es ist das einzige Kostenpflichtige auf dieser Liste, das ich in Betracht ziehen würde.
Experians CreditLock gibt es nur mit einem kostenpflichtigen Abo, und er deckt nur Experian ab. Ich würde ihn auslassen.
Wenn jemand deine Daten missbraucht hat
- Melde es bei Report Fraud unter 0300 123 2040 in England, Wales und Nordirland. In Schottland ruf Police Scotland unter 101 an.15
- Ruf den Kreditgeber unter der Nummer von seiner eigenen Website an, nicht unter einer aus einer E-Mail oder SMS.
- Informiere deine Bank.
- Notiere jeden Anruf, jede Referenznummer und jeden Brief.
Sprich mit jemandem
- Victim Support: kostenlos unter 08 08 16 89 111, 24 Stunden am Tag. Sie helfen Betrugsopfern.
- Samaritans: kostenlos unter 116 123, jederzeit, wenn dir alles zu viel wird.
United States
Prüfe deine Bonitätsauskünfte kostenlos
- AnnualCreditReport.com ist die einzige offizielle Seite. Du kannst alle drei Auskunfteien jede Woche kostenlos abfragen. Du kannst auch 1-877-322-8228 anrufen.16
- Nachahmerseiten nutzen Tippfehler-Varianten dieser Adresse, um dir etwas zu verkaufen. Tipp sie sorgfältig ein.
Sperre deine Kreditakte
Eine Sperre ist kostenlos. Sie verhindert, dass jemand in deinem Namen neuen Kredit eröffnet, auch du selbst, bis du sie aufhebst. Richte bei jeder Auskunftei eine ein:17
Wenn jemand deine Daten missbraucht hat
- Melde es bei IdentityTheft.gov. Das ist die offizielle Seite der FTC, und sie gibt dir einen Wiederherstellungsplan.
- Ruf den Kreditgeber unter der Nummer von seiner eigenen Website an.
- Informiere deine Bank.
Sprich mit jemandem
- Identity Theft Resource Center: kostenlose Hilfe von einem Berater unter 888-400-5530.
- 988 Suicide & Crisis Lifeline: ruf an oder schreib eine SMS an 988, jederzeit, wenn dir alles zu viel wird.
Australia
Prüfe deine Bonitätsauskünfte kostenlos
Du kannst alle drei Monate von jeder Auskunftei eine kostenlose Bonitätsauskunft bekommen.18 Prüfe beide:
- Equifax: 138 332
- Experian: 1300 783 684. illion gehört jetzt zu Experian.
Der Leitfaden der OAIC erklärt deine Rechte.
Sperre deine Bonitätsauskunft
Eine Sperre verhindert, dass deine Bonitätsauskunft genutzt oder weitergegeben wird. Sie ist kostenlos und gilt 21 Tage. Du kannst sie verlängern, meist mit einer Polizei- oder ReportCyber-Referenznummer.19
Wenn jemand deine Daten missbraucht hat
- Melde es über ReportCyber.
- Ruf den Kreditgeber unter der Nummer von seiner eigenen Website an.
- Informiere deine Bank und bitte sie, deine Konten zu sperren.
Sprich mit jemandem
- IDCARE: kostenlos unter 1800 595 160. Ein Fallbetreuer erstellt mit dir einen Wiederherstellungsplan.
- Australian Cyber Security Hotline: 1300 CYBER1 (1300 292 371).
- Lifeline: 13 11 14, jederzeit, wenn dir alles zu viel wird.
Canada
Prüfe deine Bonitätsauskünfte kostenlos
Beide Auskunfteien geben dir deine Bonitätsauskunft kostenlos online, per Post oder telefonisch.20
- Equifax: kostenloses myEquifax-Konto, oder ruf 1-800-465-7166 an.
- TransUnion: transunion.ca, oder ruf 1-800-663-9980 an.
Sichere dich ab
- Québec und Ontario: Du kannst deine Equifax-Bonitätsauskunft kostenlos sperren. Die Sperre gilt sofort.
- Überall: Sag Equifax und TransUnion, dass du Betrugsopfer bist, und bitte deine Bank, deine Konten zu markieren.
Wenn jemand deine Daten missbraucht hat
- Melde es deiner örtlichen Polizei und lass dir ein Aktenzeichen geben.
- Melde es dem Canadian Anti-Fraud Centre online oder unter 1-888-495-8501.21
- Sei misstrauisch gegenüber allen, die sich bei dir melden und anbieten, dein Geld gegen eine Gebühr zurückzuholen. Betrüger nehmen Opfer ein zweites Mal ins Visier.
Sprich mit jemandem
- 9-8-8 Suicide Crisis Helpline: ruf an oder schreib eine SMS an 988, jederzeit, wenn dir alles zu viel wird.
New Zealand
Prüfe deine Bonitätsauskünfte kostenlos
Es gibt drei Auskunfteien: Centrix, Equifax und Experian. Alle drei geben dir eine kostenlose Auskunft.22
- Der Leitfaden von govt.nz verlinkt auf jede einzelne.
- Manche bieten gegen Gebühr an, sie schneller zu schicken. Zahl nicht. Die kostenlose ist dieselbe Auskunft.
Sperre deine Kreditakte
- Bitte Centrix, deine Kreditakte zu unterdrücken (zu sperren), und setz den Haken, damit die Anfrage an Equifax und Experian weitergegeben wird.
- Eine Sperre beginnt bei 10 Arbeitstagen, und du kannst eine Verlängerung beantragen.23
Wenn jemand deine Daten missbraucht hat
- Melde es der Polizei unter 105 oder über das Online-Formular.
- Ruf den Kreditgeber unter der Nummer von seiner eigenen Website an.
- Informiere deine Bank.
Sprich mit jemandem
Ireland
Prüfe deine Bonitätsauskunft kostenlos
- Das Central Credit Register gibt dir deine Bonitätsauskunft jederzeit kostenlos.
Sichere dich ab
- Bitte das Central Credit Register, einen Vermerk wegen vermuteter Identitätsanmaßung in deine Auskunft aufzunehmen. Er gilt 90 Tage.
Wenn jemand deine Daten missbraucht hat
- Melde es An Garda Síochána.
- Ruf den Kreditgeber unter der Nummer von seiner eigenen Website an.
- Informiere deine Bank.
Sprich mit jemandem
- Crime Victims Helpline: kostenlos unter 116 006, oder schreib eine SMS an 085 133 7711.
- Samaritans: kostenlos unter 116 123, jederzeit, wenn dir alles zu viel wird.
Deutschland
Es ist Betrug. Es ist nicht deine Schuld. Es lässt sich klären. Zahl niemals für eine Bonitätsauskunft.
Bonitätsauskunft kostenlos prüfen
- Die SCHUFA muss dir nach der DSGVO eine kostenlose Datenkopie geben. Sie kommt in etwa einer Woche per Post. Auf derselben Website werden kostenpflichtige Produkte angeboten. Die brauchst du nicht.
Absichern
- In Deutschland gibt es keine Kreditsperre. Deine SCHUFA-Daten zu prüfen ist deshalb dein wichtigstes Frühwarnsystem.
Wenn jemand deine Daten missbraucht hat
- Erstatte Anzeige bei der Polizei. Die meisten Bundesländer haben eine Onlinewache.
- Ruf den Kreditgeber unter der Nummer auf seiner eigenen Website an, nicht unter einer Nummer aus einer E-Mail oder SMS.
- Informiere deine Bank.
Mit jemandem sprechen
- WEISSER RING Opfer-Telefon: kostenlos unter 116 006, täglich von 7 bis 22 Uhr. Hilfe für Opfer von Straftaten.
- TelefonSeelsorge: kostenlos unter 0800 111 0 111, rund um die Uhr, wenn dir alles zu viel wird.
France
C’est une fraude. Ce n’est pas de votre faute. Cela peut se régler. Ne payez jamais pour consulter vos informations de crédit.
Consultez gratuitement les fichiers
La France n’a pas de bureau de crédit privé. La Banque de France tient les fichiers nationaux des incidents de remboursement (FICP) et des incidents de paiement (FCC).
- Consultez-les gratuitement depuis votre espace personnel Banque de France, ou au 34 14.
- Vérifiez Ficoba, la liste des comptes bancaires ouverts à votre nom, via votre messagerie sécurisée sur impots.gouv.fr.
Si quelqu’un a utilisé vos données
- Portez plainte au commissariat ou à la gendarmerie. Le guide de Service Public explique la démarche.
- Appelez l’organisme de crédit au numéro indiqué sur son propre site, pas à un numéro reçu par e-mail ou SMS.
- Prévenez votre banque.
Parlez à quelqu’un
España
Es un fraude. No es culpa tuya. Tiene solución. Nunca pagues por un informe de crédito.
Consulta gratis tus informes de crédito
- El informe CIRBE del Banco de España muestra los préstamos y créditos a tu nombre. Es gratuito.
- Comprueba si estás en ASNEF, el principal fichero de deudas impagadas.
Si alguien ha usado tus datos
- Denúncialo ante la Policía Nacional o la Guardia Civil.
- Envía la denuncia y tu DNI a Equifax para corregir tu registro en ASNEF.
- Llama a la línea de ayuda en ciberseguridad de INCIBE, el 017. Es gratuita y atiende todos los días de 8:00 a 23:00. También por WhatsApp en el 900 116 117.
Habla con alguien
- 024: gratuito, a cualquier hora, si todo se te hace demasiado.
Italia
È una frode. Non è colpa tua. Si può risolvere. Non pagare mai per consultare i tuoi dati creditizi.
Controlla gratis i tuoi dati creditizi
- La Centrale dei Rischi della Banca d’Italia è gratuita. Puoi fare richiesta online con SPID o CIE.
- Anche CRIF deve darti i tuoi dati gratuitamente. Vende anche un servizio rapido da 39 €. Non ti serve.
Se qualcuno ha usato i tuoi dati
- Sporgi denuncia alla Polizia Postale, alla Polizia o ai Carabinieri.
- Chiama la società di credito al numero indicato sul suo sito, non a un numero ricevuto via e-mail o SMS.
- Avvisa la tua banca.
Parla con qualcuno
- Telefono Amico: 02 2327 2327, tutti i giorni dalle 10 a mezzanotte, se tutto diventa troppo.
Polska
To oszustwo. To nie Twoja wina. Da się to naprawić. Nigdy nie płać za raport kredytowy.
Najpierw się zabezpiecz
- Zastrzeż swój numer PESEL w aplikacji mObywatel, na gov.pl albo w urzędzie gminy. To nic nie kosztuje. Od 1 czerwca 2024 r. instytucje finansowe muszą sprawdzić rejestr, zanim udzielą komukolwiek kredytu na Twoje dane. Działa to jak blokada kredytowa.
Sprawdź bezpłatnie swoje dane kredytowe
- BIK to główne biuro informacji kredytowej. Na podstawie RODO możesz poprosić o bezpłatną kopię swoich danych. Płatne alerty nie są Ci potrzebne.
Jeśli ktoś wykorzystał Twoje dane
- Zgłoś to na policję.
- Zgłoś to do CERT Polska.
- Poinformuj swój bank.
Porozmawiaj z kimś
- Centrum Wsparcia: bezpłatnie pod numerem 800 70 2222, całą dobę, jeśli wszystko Cię przerasta.
Nederland
Het is fraude. Het is niet jouw schuld. Het is op te lossen. Betaal nooit om je kredietgegevens in te zien.
Bekijk gratis je kredietregistratie
- Bekijk je BKR-registratie gratis op mijnkredietregistratie.nl met DigiD. BKR verkoopt ook een gewaarmerkt overzicht voor € 17,50. Dat heb je niet nodig.
Als iemand je gegevens heeft misbruikt
- Meld het bij het Centraal Meldpunt Identiteitsfraude van de overheid. Zij kunnen namens jou contact opnemen met de betrokken organisaties.
- Doe aangifte bij de politie via 0900 8844.
- Waarschuw je bank.
Praat met iemand
- Slachtofferhulp: 0900 0101. Zij helpen slachtoffers van identiteitsfraude.
- 113 Zelfmoordpreventie: gratis via 0800 0113, dag en nacht, als het je allemaal te veel wordt.
Portugal
É uma fraude. Não é culpa sua. Tem solução. Nunca pague por um relatório de crédito.
Consulte gratuitamente o seu mapa de crédito
- O mapa de responsabilidades de crédito do Banco de Portugal mostra os créditos em seu nome. É gratuito e está disponível online.
Se alguém usou os seus dados
- Apresente queixa na PSP, na GNR ou na Polícia Judiciária.
- Contacte a entidade de crédito através do número indicado no seu site oficial, e não de um número recebido por e-mail ou SMS.
- Avise o seu banco.
Fale com alguém
Wo du auch lebst, das hier hilft ebenfalls.
Nutze für alles eine andere E-Mail-Adresse
- Nutze für jede Firma einen eigenen E-Mail-Alias. Apples Hide My Email, Fastmails Masked Email und ähnliche Dienste machen das einfach.
- Wenn eine Firma deine Daten leakt, weißt du, welche es war. Du kannst den Alias auch abschalten.
- Niemand kann deine E-Mail-Adresse aus einem Datenleck nehmen und überall sonst ausprobieren.
Nutze überall ein anderes Passwort
- Nutze einen Passwortmanager und lass ihn für jede Seite ein neues Passwort erzeugen.
- Aktiviere Passkeys, wo sie angeboten werden.
- Aktiviere die Zwei-Faktor-Anmeldung und nutze, wo es geht, eine Authenticator-App statt SMS.
Lüg bei Sicherheitsfragen
Fragen wie “Wann hat deine Mutter Geburtstag?” sind eine ganz schlechte Idee. Diese Antwort steht wahrscheinlich längst in irgendeiner geleakten Tabelle.
Behandle die Antwort wie ein weiteres Passwort. Nutze für jede Firma eine andere, erfundene Antwort. Stell dir die Frage so vor: “Wann hat meine Mutter Geburtstag, laut Coutts?”, und gib Coutts dann eine eigene Antwort. Speichere sie in deinem Passwortmanager.
Erzähl deine Geschichte
Matt und Josh haben es schon getan. Wenn dir das passiert ist und du erzählen möchtest, wie es war, melde dich. Mit deiner Erlaubnis nehme ich es hier auf, mit deinem Namen oder ohne.
Wenn dein Unternehmen personenbezogene Daten verarbeitet
Lösche standardmäßig. Behalte nichts, was du nicht brauchst, und nicht länger, als du es brauchst.
Ich habe diesen Beitrag in eine zweiseitige Checkliste für deine Sicherheits- und Produktteams verwandelt. Jeder Punkt stammt aus der UK GDPR, der ICO, den OWASP Top 10 Privacy Risks oder PCI DSS, die Quelle steht jeweils darunter. Druck sie aus, teil sie, häng sie an die Wand.
Delete by default: a personal data checklist for companies Collect less, keep it for less time, share less, and be ready.Footnotes
-
UK Finance: Fraud remains a national security threat as criminals steal almost £1.3 billion, Annual Fraud Report 2026. ↩
-
PCI Security Standards Council: Can card verification codes/values be stored for card-on-file or recurring transactions? ↩
-
TechCrunch: Revolut confirms customer data breach through fake government requests, 12. September 2026. ↩
-
Will Hackett: Digital ID done right: verifiable claims without the surveillance ↩
-
W3C: Web Authentication, Level 3, particularly user verification and credential backup state. ↩
-
Discord: Update on a security incident involving third-party customer service, aktualisiert am 9. Oktober 2025. ↩ ↩2
-
W3C: Digital Credentials, Arbeitsentwurf, 4. September 2026. ↩
-
ICO: The data minimisation principle, explaining Article 5(1)(c) of UK GDPR. ↩
-
OAIC: Australian Information Commissioner takes civil penalty action against Optus, 8. August 2025. ↩ ↩2
-
TechCrunch: Dating safety app Tea breached, exposing 72,000 user images, 26. Juli 2025. ↩
-
ICO: Capita fined £14m for data breach affecting over 6m people, 15. Oktober 2025. ↩
-
FTC: Equifax to pay $575 million as part of settlement with FTC, CFPB, and states related to 2017 data breach, 22. Juli 2019. ↩
-
OAIC: Fraud and your credit report and IDCARE: Credit bans in Australia ↩
-
Financial Consumer Agency of Canada: Getting your credit report and credit score ↩
-
Canadian Anti-Fraud Centre: What to do if you’re a victim of fraud ↩
-
Office of the Privacy Commissioner: How do I freeze my credit information? ↩