Datenleck bei Johnson Controls: Ehemalige Mitarbeiter erst 2025 informiert
Dr. Stoll & Sauer sieht Chancen auf Schadensersatz

01. Oktober 2025, 08:45 Uhr · Quelle: LifePR
Fast zwei Jahre nach dem Cyberangriff bei Johnson Controls erhalten ehemalige Mitarbeiter erst jetzt Details. Dies könnte einen klaren Verstoß gegen die DSGVO darstellen.

Lahr, 01.10.2025 (lifePR) - Datenleck bei Johnson Controls: Ehemalige Mitarbeiter erst 2025 informiert / Dr. Stoll & Sauer sieht Chancen auf Schadensersatz

Fast zwei Jahre nach einem massiven Cyberangriff informiert der Gebäudetechnikkonzern Johnson Controls erstmals ehemalige Mitarbeiter direkt über die Folgen eines gravierenden Datenlecks. Der Angriff war bereits im September 2023 öffentlich bekannt geworden. Damals berichteten Medien, dass Hacker Zugriff auf die IT-Infrastruktur erlangt hatten. Doch erst jetzt – im August 2025 – erhalten Betroffene ein offizielles Schreiben, das der Verbraucherkanzlei Dr. Stoll & Sauer vorliegt. Das verspätete Informieren stellt nach Einschätzung der Kanzlei einen klaren Verstoß gegen die DSGVO dar und eröffnet Betroffenen Schadensersatzansprüche. Eine kostenlose Ersteinschätzung ist im DSGVO-Online-Check der Kanzlei möglich.

Das Datenleck bei Johnson Controls im Überblick

Das Ausmaß des Datenlecks bei Johnson Controls ist erheblich. Nach Medienberichten wurde das Unternehmen am 24. September 2023 auf einen massiven Cyberangriff aufmerksam. Ein unbefugter Dritter hatte Zugriff auf zentrale IT-Systeme erlangt. Erst am 27. September 2023 machte Johnson Controls den Vorfall in Unternehmensmeldungen öffentlich und informierte die Strafverfolgungsbehörden. Weitere Bekanntmachungen folgten im November und Dezember 2023.

Die jetzt – im August 2025 – an ehemalige Mitarbeiter verschickten Schreiben bestätigen die Dimension des Vorfalls. Dort heißt es: „Wir haben festgestellt, dass ein unbefugter Dritter zwischen dem 1. Februar 2023 und dem 30. September 2023 auf bestimmte Systeme von Johnson Controls zugegriffen und Informationen aus diesen Systemen entnommen hat.“

Das bedeutet: Über einen Zeitraum von acht Monaten konnten Angreifer ungestört auf interne Netzwerke zugreifen und sensible Informationen abziehen. Nach Informationen aus Sicherheitskreisen sollen dabei rund 27 Terabyte Daten entwendet worden sein – ein Volumen, das weit über normale Datendiebstähle hinausgeht.

Betroffene Daten im Überblick

Das Schreiben listet konkret auf, welche Kategorien von Beschäftigtendaten kompromittiert wurden:

  • Identitätsdaten wie Name, Geburtsdatum, Adresse
    • Amtliche Angaben wie nationale Identifikationsnummer und Mitarbeiter-Identifikationsnummer
    • Beschäftigungsbezogene Informationen wie Angaben zu Vergütung, Sozialleistungen, Leistungsbeurteilungen und weiteren Beschäftigungsdaten
    • Besonders sensible Informationen wie Angaben zur Gewerkschafts- oder Betriebsratsmitgliedschaft
Gerade die letztgenannten Informationen sind hochsensibel. Sie fallen in den besonderen Schutzbereich von Art. 9 DSGVO, da sie Rückschlüsse auf die Gewerkschaftszugehörigkeit zulassen und damit zu den „besonderen Kategorien personenbezogener Daten“ zählen. Ein Abfluss solcher Informationen wiegt besonders schwer.

Reaktion von Johnson Controls auf das Datenleck

Nach eigenen Angaben leitete Johnson Controls sofort eine Untersuchung ein, setzte interne und externe Experten ein und versuchte, den unbefugten Zugriff zu unterbinden. Man betont im Schreiben: „Wir haben keinen Hinweis darauf, dass die Daten bislang missbraucht wurden.“

Gleichzeitig mahnt das Unternehmen aber an, wachsam zu bleiben. Betroffene sollen verdächtige Aktivitäten auf Bank- oder Online-Konten beobachten, ihre Zugangsdaten ändern und auf unaufgeforderte Anfragen nach persönlichen Daten nicht reagieren.

Als Unterstützung stellt Johnson Controls eine spezielle Website bereit und bietet zusätzliche Leistungen an – darunter Kreditüberwachung, Identitätswiederherstellung und Dark-Web-Scanning. Diese Angebote sind nach Angaben des Unternehmens für Betroffene kostenfrei.

Problem der verspäteten Information beim Datenleck

Besonders kritisch: Obwohl der Vorfall bereits 2023 bekannt war, erhalten viele Betroffene erst jetzt – fast zwei Jahre später – eine direkte Information. Nach der Datenschutz-Grundverordnung (DSGVO) müssen Unternehmen die Betroffenen jedoch „unverzüglich“ informieren, wenn ihre Rechte und Freiheiten beeinträchtigt sein könnten. Die verzögerte Mitteilung verschärft die Rechtslage erheblich und eröffnet Betroffenen die Möglichkeit, Ansprüche geltend zu machen.

Wichtigste Fakten zum Datenleck bei Johnson Controls

  • Cyberangriff im September 2023 entdeckt
    • Unbefugter Zugriff vom 1. Februar bis 30. September 2023
    • Rund 27 Terabyte Daten entwendet
    • Unternehmensmeldungen Ende 2023 – Betroffene Mitarbeiter erst 2025 informiert
    • Besonders sensible Beschäftigtendaten (inkl. Gewerkschaftszugehörigkeit) betroffen
Rechtliche Einordnung des Datenlecks bei Johnson Controls

Die verspätete Information kann als ein klarer Verstoß gegen Art. 34 DSGVO gewertet werden. Betroffene müssen „unverzüglich“ informiert werden, wenn ihre Rechte und Freiheiten beeinträchtigt sein können. Für die Geschädigten ergeben sich deutliche Schadensersatzansprüche nach Art. 82 DSGVO. Die Rechtsprechung von EuGH und BGH stärkt die Position der Betroffenen:

  • EuGH, Urteil vom 4. Mai 2023 – C-300/21
    Der Europäische Gerichtshof stellte klar, dass immaterielle Schäden ersatzfähig sind. Es genügt bereits das Gefühl des Kontrollverlusts, Angst vor Identitätsdiebstahl oder der Eindruck ständiger Überwachung.
  • BGH, Urteil vom 5. März 2021 – VI ZR 12/19
    Der Bundesgerichtshof bestätigte, dass Art. 82 DSGVO einen eigenständigen Schadensersatzanspruch begründet. Auch ohne nachweisbaren materiellen Schaden können Betroffene Entschädigung verlangen.
  • BGH, Urteil vom 18. November 2024 – VI ZR 10/24
    Besonders grundlegend: Der BGH entschied, dass schon der bloße Verlust der Kontrolle über personenbezogene Daten einen immateriellen Schaden darstellt. Es reicht also aus, dass Betroffene erfahren, dass ihre Daten in falsche Hände geraten sind – selbst ohne konkreten Missbrauch.
Die Kombination aus hochsensiblen Beschäftigtendaten und einer fast zweijährigen Verzögerung bei der Information der Betroffenen macht aus Sicht der Kanzlei Dr. Stoll & Sauer diesen Vorfall besonders gravierend. Nach der klaren Linie von EuGH und BGH bestehen hervorragende Chancen, Schadensersatz durchzusetzen.

Jetzt handeln: Kostenlose Ersteinschätzung im Online-Check

Betroffene des Datenlecks bei Johnson Controls sollten ihre Situation umgehend prüfen lassen. Die Kanzlei Dr. Stoll & Sauer hilft dabei, die rechtlichen Optionen einzuschätzen, Ansprüche zu sichern und etwaige Verstöße gegen die DSGVO aufzudecken. Jetzt kostenlose Ersteinschätzung im Datenschutz-Online-Check starten und Ansprüche sichern.

Verbraucher & Recht / Datenleck / Johnson Controls / DSGVO / Schadensersatz
[lifepr.de] · 01.10.2025 · 08:45 Uhr
[0 Kommentare]
Silica Gel besteht aus porösem Siliziumdioxid. Das Material kann Wasser aus der Umgebungsluft aufnehmen und speichern. Dadurch bleibt das Innere einer Verpackung trockener. Besonders empfindliche Waren profitieren davon, denn Feuchtigkeit kann zu Schimmel, Rost, Gerüchen oder Schäden führen. Warum werden sie so oft verwendet? Viele Produkte reagieren […] (00)
vor 3 Stunden
Medien-Dinner der Washingtoner Hauptstadtpresse
Washington (dpa) - Chaotische Szenen aus Washington: Bei einem Gala-Dinner für Journalisten in einem Luxushotel fallen Schüsse. US-Präsident Donald Trump, First Lady Melania und Kabinettsmitglieder werden schnellstens in Sicherheit gebracht. Ein bewaffneter Verdächtiger wird festgenommen, ein angeschossener Polizist muss ins Krankenhaus gebracht werden. […] (00)
vor 14 Minuten
Ross Antony
(BANG) - Ross Antony zählt zu den Überraschungen der aktuellen Staffel von 'Let's Dance'. Woche für Woche steht der 51-Jährige auf dem Parkett und erlebt dabei nicht nur tänzerische Fortschritte, sondern auch eine bemerkenswerte körperliche Veränderung. Denn das intensive Training zeigt Wirkung: Die Pfunde purzeln. "Ich habe schon sechs Kilo […] (06)
Gestern um 10:58
Persönlichkeit schlägt Perfektion Eine Marke muss nicht makellos wirken, um zu überzeugen. Viel wichtiger ist eine erkennbare Persönlichkeit, die sich durch alle Maßnahmen zieht. Wenn du deine Überzeugungen authentisch kommunizierst, entsteht Nähe. Menschen reagieren auf klare Haltung und nachvollziehbare Werte. Zeige, wofür dein Unternehmen steht. Sprich offen über deine Motivation und mache […] (00)
vor 2 Stunden
Assassin’s Creed Hexe verliert laut Insider alle Fantasy-Elemente
Bei Assassin’s Creed Hexe könnte sich intern deutlich mehr verändert haben, als Fans bisher ahnten. Laut dem bekannten Ubisoft-Insider xj0nathan soll Jean Guesdon seit seiner Übernahme der kreativen Führung alle Inhalte aus dem Projekt entfernt haben, die zu „magisch“ oder zu stark nach Fantasy wirkten (via X.com ). Als Beispiel nennt der Leak sogar […] (00)
vor 34 Minuten
Free-TV-Premiere in der Nacht: ZDF zeigt «Gangstas 4 Life»
Der belgische Actionfilm läuft in der Nacht auf Mittwoch erstmals im Free-TV und erzählt vom Aufstieg junger Kleinkrimineller in Antwerpen. Erneut verlegt das ZDF eine Erstausstrahlung in die späte Nacht: Am Dienstag, den 26. Mai 2026, zeigt der Sender um 00: 45 Uhr den Film Gangstas 4 Life (Originaltitel: «Patser») erstmals im Free-TV. Die Produktion steht im Anschluss vom 27. Mai bis zum 25. […] (00)
vor 1 Stunde
Veltins Arena
Gelsenkirchen (dpa) - In der Veltins-Arena in Gelsenkirchen ist eine Leiche gefunden worden. Es habe sich um einen älteren Mann gehandelt, der an einer natürlichen Todesursache starb, wie die Polizei mitteilte. Der Mann wurde am Donnerstag von einer Reinigungskraft gefunden. Zuvor hatte die «Bild»-Zeitung berichtet. Der Mann sei wegen eines […] (03)
vor 1 Stunde
bitcoin, currency, finance, coin, crypto, economy
Nach einem Rückgang im März, dem ersten roten Monat seit ihrer Einführung, haben die Spot-XRP-ETFs wieder das Interesse der Investoren geweckt und am Ende der vergangenen Handelswoche einen bedeutenden Meilenstein erreicht. Der zugrunde liegende Vermögenswert, XRP, wurde jedoch Anfang dieser Woche bei $1,46 zurückgewiesen und konnte nicht von […] (00)
vor 36 Minuten
 
BITMi zur Vergaberechtsreform
Aachen, Berlin, 24.04.2026 (PresseBox) - Gestern hat der Bundestag das […] (00)
Digitalisierung und ERP-Einführung steigern Ressourceneffizienz bei der KONTRA Anlagentechnik GmbH
Rüthen / Duisburg, 25.04.2026 (PresseBox) - Durch die konsequente Digitalisierung ihrer […] (00)
Wie komme ich an Krankenfahrten?
Düsseldorf, 24.04.2026 (PresseBox) - Spritpreise steigen, Konkurrenz wächst – wie […] (00)
Medien-Dinner der Washingtoner Hauptstadtpresse
Washington (dpa) - Washingtons wichtigsten Politikern und Journalisten wurde gerade […] (05)
Lisa Kudrow
(BANG) - Lisa Kudrow sagt, dass das erneute Anschauen von 'Friends' nach dem Tod von […] (00)
Die neue Grenze für Investoren Zentralasien, lange Zeit im großen Schachbrett der […] (00)
FSV Mainz 05 - Bayern München
Berlin (dpa) - Dem FC Bayern München ist die Generalprobe für den Champions-League- […] (04)
Insomniac-Leak sorgt für Wirbel: Wird Venom doch ein PS6-Spiel?
Insomniac Games kommt einfach nicht aus der Gerüchteküche heraus. Nach dem großen […] (00)
 
 
Suchbegriff