1,7 Millionen Rezepte durch Datenleck bei Dr. Ansay einsehbar – hochsensible Gesundheitsdaten betroffen
Dr. Stoll & Sauer prüft DSGVO-Schadensersatz

13. Januar 2026, 17:46 Uhr · Quelle: LifePR
1,7 Millionen Rezepte durch Datenleck bei Dr. Ansay einsehbar – hochsensible Gesundheitsdaten betroffen
Foto: LifePR
1,7 Millionen Rezepte durch Datenleck bei Dr. Ansay einsehbar – hochsensible Gesundheitsdaten betroffen
Ein Datenleck bei Dr. Ansay machte 1,7 Millionen Rezepte einsehbar und betraf Gesundheitsdaten von einer halben Million Kunden.

Lahr, 13.01.2026 (lifePR) - Beim Telemedizin-Anbieter Dr. Ansay ist Anfang Januar 2026 eine Sicherheitslücke bekannt geworden, durch die Rezept- und Gesundheitsdaten potenziell für andere Nutzer einsehbar waren. Nach einem Bericht von heise online vom 8. Januar 2026 sollen rund 1,7 Millionen Rezepte von rund einer halben Million Kunden betroffen gewesen sein. Dr. Ansay stellt in einer eigenen Mitteilung vom 9. Januar 2026 den Vorfall dagegen als schnell behobenen Konfigurationsfehler im Rahmen eines „White-Hat“-Hinweises dar und spricht von bis zu 330.000 betroffenen Datensätzen ohne „Risiko für Patientendaten“. Ein White-Hat-Angriff ist ein kontrollierter, erlaubter Sicherheitstest, bei dem eine Schwachstelle nur nachgewiesen und dem Betreiber gemeldet wird, damit sie geschlossen werden kann.

Dr. Stoll & Sauer bewertet den Fall dennoch als besonders sensibel, weil es um Rezeptinformationen und damit um Gesundheitsdaten geht und wesentliche Fragen zu Dauer der Lücke, möglichem Datenabfluss und Betroffeneninformation offen bleiben – eine kostenlose Ersteinschätzung bietet die Kanzlei im Dr.-Ansay-Online-Check an. In vergleichbaren Datenlecks-Vorfälle – etwa im Facebook-Scraping-Komplex – wurden von Gerichten bereits Schadensersatzbeträge bis zu 3.000 Euro zugesprochen.

Was nach Medienberichten zur Sicherheitslücke bekannt ist

Nach dem Bericht von heise online sollen Hinweise auf eine Fehlkonfiguration von Zugriffsregeln einer Firebase-Firestore-Datenbank hingedeutet haben: Eingeloggte Nutzer mit gültigem Token hätten demnach nicht nur eigene Rezepte, sondern sämtliche Datensätze abrufen können; die Lücke sei nach einer heise-Anfrage geschlossen worden. Die Deutsche Apotheker Zeitung und Apotheke Adhoc greifen den heise-Bericht auf und betonen ebenfalls den potenziellen Zugriff auf umfangreiche Rezept- und Kontaktdaten.

Nach den Berichten konnten potenziell einsehbar sein:
• Rezeptdaten im großen Umfang: rund 1,7 Millionen Rezepte, rund eine halbe Million Kunden (potenziell einsehbar).
• Schwerpunkt Cannabis-Rezepte; daneben werden auch Bestellungen etwa zu Schmerzmitteln erwähnt.
• Personenbezogene Daten: Namen, Adressen, E-Mail-Adressen, Telefonnummern.
• Gesundheits- und Rezeptdetails: Medikamente, Dosierungen, ausgewählte Apotheken.
• Ärztedaten: Angaben zu rund 15 verschreibenden Ärzten, die laut heise meist nicht aus Deutschland kommen.

Offen bleibt nach heise, ob und in welchem Umfang Daten tatsächlich abgeflossen sind und seit wann die Schwachstelle bestand.

Dr. Ansay weist Vorwürfe zurück und spricht von „White-Hat“-Fund

Dr. Ansay erklärt in seiner Mitteilung vom 9. Januar 2026, es habe sich um einen Konfigurationsfehler in einer externen Datenbank-Anbindung gehandelt, der innerhalb weniger Stunden behoben worden sei. Der Zugriff habe „spezielle Software“ sowie mehrere Tokens erfordert; Logfiles würden einen typischen „White-Hat“-Vorgang ohne darüber hinausgehende Gefährdung belegen. Betroffen seien Datensätze zu Verschreibungen sowie E-Mail-Adressen und Telefonnummern von bis zu 330.000 Nutzern; Zahlungsdaten, Passwörter, Ausweisdaten und Indikationen seien nicht betroffen. Dr. Ansay führt zudem aus, es bestehe aus ihrer Sicht keine Meldepflicht, man habe dennoch Behörden informiert.

Damit stehen zwei Darstellungen nebeneinander: Medienberichte sprechen von einem sehr großen potenziellen Zugriff auf Rezeptdaten; das Unternehmen reduziert Umfang und Risiko deutlich.

Zuständigkeit der Aufsicht und Meldefragen

heise online berichtet, bei der Datenschutzbehörde Hamburg sei keine Meldung eingegangen; eine Sprecherin habe darauf verwiesen, dass in Hamburg nur noch eine Niederlassung für Entwicklung und Vermarktung bestehe und eine Meldung daher in Malta zu erfolgen habe. Unabhängig von der Frage, welche Behörde zuständig ist, gelten bei Datenschutzverletzungen die Grundpflichten aus der DSGVO:
• Meldung an die Aufsicht grundsätzlich binnen 72 Stunden nach Kenntnis, wenn ein Risiko für Rechte und Freiheiten besteht (Art. 33 DSGVO).
• Benachrichtigung betroffener Personen, wenn ein hohes Risiko wahrscheinlich ist (Art. 34 DSGVO).

Hintergrund: Gesundheitsdaten erhöhen die rechtliche Brisanz

Rezeptinformationen sind besonders schutzwürdig, weil sie Rückschlüsse auf Behandlungen und Gesundheitszustand zulassen können. Gerade deshalb sind Transparenz, schnelle Aufklärung und nachvollziehbare Schutzmaßnahmen entscheidend.

Rechtliche Einschätzung: EuGH und BGH präzisieren DSGVO-Schadensersatz

Betroffene können unter Umständen immateriellen Schadensersatz nach Art. 82 DSGVO verlangen. Der EuGH hat im Urteil „Österreichische Post“ (C-300/21, Urteil vom 04.05.2023) klargestellt: Ein DSGVO-Verstoß allein genügt nicht, es braucht einen Schaden und Kausalität; eine starre Bagatellgrenze gibt es jedoch nicht.

Für Datenleck-Konstellationen besonders wichtig ist zudem das EuGH-Urteil C-340/21 (Urteil vom 14.12.2023, „Natsionalna agentsia za prihodite“): Ein immaterieller Schaden kann auch in der nachvollziehbaren Befürchtung eines Datenmissbrauchs liegen; entscheidend ist die Darlegung im Einzelfall.

Der Bundesgerichtshof hat im Facebook-Scraping-Komplex ebenfalls Leitlinien gesetzt: Schon ein kurzzeitiger Kontrollverlust über personenbezogene Daten kann einen immateriellen Schaden begründen (BGH, Urteil vom 18.11.2024, Az. VI ZR 10/24).

Was Betroffene vom Dr.-Ansay-Datenlecke jetzt tun können

  • Auskunft verlangen, ob und welche eigenen Daten betroffen waren (insbesondere Rezept- und Kontaktdaten).
    • Mitteilungen und Zeitpunkte dokumentieren (E-Mail, Nutzerkonto-Hinweise, Presseberichte).
    • Prüfen, ob eine Benachrichtigung nach Art. 34 DSGVO erfolgt ist und welche Schutzmaßnahmen ergriffen wurden.
    • Bei nachvollziehbarer Belastung, Kontrollverlust oder konkreten Missbrauchssorgen eine Anspruchsprüfung nach Art. 82 DSGVO vornehmen lassen.
Dr. Stoll & Sauer bietet eine kostenlose Ersteinschätzung im Dr.-Ansay-Online-Check an.

Wiederholungsfall: Datenpanne bereits im Mai 2024

heise online erinnert daran, dass es bereits im Mai 2024 eine öffentlich bekannte Datenpanne gab, bei der Cannabis-Rezepte über Suchmaschinen abrufbar waren; damals habe das Unternehmen den Vorfall gemeldet und Betroffene per E-Mail informiert.

 

 

Verbraucher & Recht / Datenschutz / Gesundheitsdaten / DSGVO / Datenleck / White-Hat-Angriff
[lifepr.de] · 13.01.2026 · 17:46 Uhr
[0 Kommentare]
Durchhaltevermögen: Die innere Kraft, die über Erfolg entscheidet
Höchst i. Odw., 04.04.2026 (lifePR) - In einer schnelllebigen Welt voller Herausforderungen, Leistungsdruck und ständiger Veränderungen wird Durchhaltevermögen (auch mentale Stärke oder Resilienz) zu einer der wichtigsten Fähigkeiten. Es beschreibt die Fähigkeit, trotz Rückschlägen, Erschöpfung oder Hindernissen an Zielen festzuhalten, Aufgaben mit […] (00)
vor 17 Stunden
Frau mit Smartphone (Archiv)
Berlin - Seit der Verordnungsfähigkeit von Digitalen Gesundheitsanwendungen (DiGA) im Jahr 2020 haben die gesetzlichen Krankenkassen für die sogenannten Gesundheits-Apps auf Rezept 400 Millionen Euro ausgeben. Sie sind bis Ende 2025 rund 1,6 Millionen mal verschrieben worden, wie einem GKV-Bericht zu entnehmen ist, über den die Zeitungen der Funke- […] (00)
vor 42 Minuten
Kelly Osbourne teilte dieses Foto von Kiinicki auf Instagram
(BANG) - Kelly Osbourne hat neue Liebesspekulationen ausgelöst, nachdem sie einige Schnappschüsse in den sozialen Medien geteilt hat. Wenige Wochen nach ihrer Trennung von ihrem Verlobten Sid Wilson veröffentlichte die Reality-TV-Bekanntheit mehrere Instagram-Schnappschüsse von Kiinicki, einer in Los Angeles ansässigen nichtbinären Person, die als […] (00)
vor 15 Stunden
Review: Timekettle W4 Pro AI Interpreter Earbuds im Test
Die Zukunft der Sprachkommunikation ist da! Timekettle W4 Pro AI Interpreter Earbuds 2026 – Mein neuer täglicher Begleiter für Business, Reisen und internationale Gespräche. Nachdem ich die Timekettle W4 Pro AI Interpreter Earbuds 2026 seit Mitte Februar 2026 intensiv im Alltag getestet habe – auf Geschäftsreisen in Spanien und Frankreich, bei mehreren […] (00)
vor 4 Stunden
Ghost Master: Resurrection im Test: Spuken wie früher?
Ghost Master: Resurrection ist ein Remake des Originals aus 2003. Ich habe als Kind das Spiel gesuchtet und es war einfach großartig, die CD besitze ich heute noch. 2021 wurde es dann auch auf Steam veröffentlicht und war ohne Probleme spielbar. Jetzt wurde aber mit Ghost Master: Resurrection eine erweiterte Neuauflage des Spiels veröffentlicht. Es […] (00)
vor 3 Stunden
National Geographic zeigt «Innovation durch Desaster»
Der Sender widmet sich ab Ende Mai den größten technischen Katastrophen und den Lehren daraus. National Geographic nimmt im Mai eine neue Doku-Reihe ins Programm: Innovation durch Desaster feiert am Mittwoch, 27. Mai 2026, um 20.15 Uhr TV-Premiere und läuft fortan mittwochs zur Primetime. Die kanadische Produktion aus dem Jahr 2025 trägt im Original den Titel «Engineering by Catastrophe» und […] (00)
vor 13 Stunden
SC Freiburg - Bayern München
Berlin (dpa) - Der FC Bayern hat sich bei der Generalprobe für den Champions-League-Kracher bei Real Madrid mit einer spektakulären Aufholjagd Selbstvertrauen geholt. Der Rekordmeister aus München kam beim SC Freiburg nach einem 0: 2-Rückstand dank drei später Tore noch zu einem 3: 2 (0: 0). Im Viertelfinal-Hinspiel der Königsklasse treten die Bayern, […] (02)
vor 5 Stunden
btc, bitcoin, coin, cryptocurrency, crypto, finance, trader, currency, money
Der aktuelle Kursverlauf von Ethereum wird von Analysten als eine Bewegung innerhalb einer langfristigen Handelsspanne betrachtet. Diese Spanne wird durch das Allzeithoch von 2021 bei $4.877 und das Tief des Bärenmarktes von 2022 bei $878 definiert. Laut dem Krypto-Analysten Minga könnte ein echter zyklischer Boden erst nach einem weiteren Rückgang erreicht werden. ETH handelt […] (00)
vor 1 Stunde
 
Silber kann Gold ergänzen
Herisau, 03.04.2026 (PresseBox) - Anzeige/Werbung - Dieser Artikel wird verbreitet im […] (00)
Medikamente und Mundgesundheit: So schützt du Zähne und Schleimhaut trotz Nebenwirkungen
Mörfelden-Walldorf, 03.04.2026 (lifePR) - Wenn du  regelmäßig Medikamente […] (00)
Von  "Meuterei auf der Bounty" zur Pn-Domain
Koeln, 03.04.2026 (PresseBox) - Es beginnt, wie große Geschichten oft beginnen: mit […] (00)
Spielschein für Lotto 6 aus 49
Saarbrücken - In der Samstags-Ausspielung von "6 aus 49" des Deutschen Lotto- und […] (02)
Italiens bisheriger Nationaltrainer Gennaro Gattuso
Rom (dpa) - Italiens abermaliges Scheitern in einer WM-Qualifikation hat nun auch […] (06)
Zinsentwicklung bei Tagesgeldkonten Laut einer Untersuchung des Vergleichsportals […] (00)
Tara Dorfman wird Entwicklungschefin bei Paulilu
Das Produktionshaus der Serienmacher verstärkt sich im Bereich TV-Development. Die «Hacks»- […] (00)
Daniel Radcliffe
(BANG) - Daniel Radcliffe hat "tiefgreifendes Glück" gefunden, seit er Vater geworden […] (02)
 
 
Suchbegriff