Opfer eines Datenlecks wie bei OpenAI?
Dr. Stoll & Sauer erklärt, was wichtig ist

05. Dezember 2025, 17:13 Uhr · Quelle: LifePR
Opfer eines Datenlecks wie bei OpenAI?
Foto: LifePR
Daten
Bei OpenAI ist ein Datenleck über Mixpanel aufgetreten, das Namen und E-Mail-Adressen betrifft. Betroffene können Rechte nutzen und sich vor Phishing schützen.

Lahr, 05.12.2025 (lifePR) - Beim Webanalyse-Dienstleister Mixpanel sind im November 2025 Daten von Nutzern der OpenAI-API-Plattform abgeflossen. Nach einem Bericht von heise online vom 27. November 2025 und einer Mitteilung von OpenAI vom 26. November 2025 wurden „begrenzte Analysedaten“ aus den Systemen von Mixpanel entwendet, darunter Namen, E-Mail-Adressen und Standortdaten von API-Nutzern. ChatGPT-Nutzer und Inhalte von Chats sollen laut OpenAI nicht betroffen sein. Gleichwohl zeigt der Vorfall, wie sensibel Metadaten sind und welche Pflichten Unternehmen bei Datenpannen haben. Die Kanzlei Dr. Stoll & Sauer beantwortet zentrale Fragen zum OpenAI-Datenleck und gibt eine allgemeine Anleitung, was Betroffene bei Datenlecks beachten müssen. Betroffene können ihre Rechte im kostenlosen Datenschutz-Online-Check prüfen lassen. Die Chancen auf Schadensersatz sind durch die aktuelle Rechtsprechung des Europäischen Gerichtshofs (EuGH) und des Bundesgerichtshofs (BGH) enorm gestiegen. Bereits der Kontrollverlust über die eigenen Daten genügt, um Schadensersatzansprüche geltend zu machen.

Datenleck: Was beim Dienstleister von OpenAI passiert ist

OpenAI setzte Mixpanel als externen Webanalyse-Dienstleister ein, um die Nutzung der API-Plattform auszuwerten. Am 9. November 2025 registrierte Mixpanel einen unbefugten Zugriff auf Teile seiner Systeme; Angreifer exportierten ein Datenset mit begrenzten Kunden- und Analysedaten. Mixpanel informierte OpenAI über den Vorfall und übermittelte am 25. November 2025 den betroffenen Datensatz.

Nach der anschließenden Analyse durch OpenAI sind vor allem folgende Informationen von API-Nutzern betroffen:

  • Namen und E-Mail-Adressen der API-Konten
  • ungefähre geografische Zuordnung (Stadt, Bundesland, Land)
  • Browser- und Betriebssystemdaten
  • Referrer-Webseiten
  • Organisations- oder User-IDs, die mit den Konten verknüpft sind
Nicht betroffen sein sollen insbesondere Passwörter, API-Schlüssel, Zahlungsdaten sowie Inhalte von Chats oder API-Anfragen.

Fragen und Antworten: Rechte und Pflichten bei Datenlecks

  • Welche Pflichten haben Unternehmen wie OpenAI bei einem Datenleck?
    Sie müssen den Vorfall intern prüfen, Schutzmaßnahmen bewerten, die Datenschutzaufsicht melden und – bei erhöhtem Risiko – Betroffene informieren. Grundlage sind vor allem die Pflichten zur Datensicherheit und Verantwortlichkeit (Art. 5, 24, 32 DSGVO) sowie die Auswahl und Kontrolle von Dienstleistern wie Mixpanel (Art. 28 DSGVO).
  • Ab wann besteht bei einem Datenleck eine Pflicht, Betroffene zu informieren?
    Sobald das Datenleck voraussichtlich zu einem hohen Risiko für die Rechte der Betroffenen führt, besteht eine unverzügliche Informationspflicht nach Art. 34 DSGVO. Die Meldung an die Aufsichtsbehörde muss in der Regel innerhalb von 72 Stunden erfolgen (Art. 33 DSGVO).
  • Welche Rechte haben Betroffene eines Datenlecks, wenn nur ein Verdacht besteht?
    Betroffene können Auskunft verlangen, ob sie betroffen sind und welche Daten genau im Spiel sind (Art. 15 DSGVO). Sie können außerdem Löschung oder Einschränkung der Verarbeitung verlangen (Art. 17, 18 DSGVO) und sich bei der Aufsichtsbehörde beschweren (Art. 77 DSGVO) – auch dann, wenn der Vorfall noch nicht vollständig aufgeklärt ist.
  • Können Betroffene eine Datenlecks Schadensersatz fordern?
    Art. 82 DSGVO gibt Betroffenen einen Anspruch auf Ersatz materieller und immaterieller Schäden, wenn gegen die DSGVO verstoßen wurde und daraus ein Schaden entstanden ist. Dazu können auch Angst vor Missbrauch, Kontrollverlust über eigene Daten und der Aufwand für Schutzmaßnahmen gehören – immer abhängig vom Einzelfall.
  • Welche Rolle spielt die DSGVO bei einem Datenleck-Vorfall, insbesondere Bußgelder und Meldepflichten?
    Die DSGVO ist die zentrale Rechtsgrundlage: Sie regelt die Meldepflichten bei Datenpannen (Art. 33, 34 DSGVO) und die Pflicht zu geeigneten Sicherheitsmaßnahmen (Art. 32 DSGVO). Bei Verstößen drohen Bußgelder nach Art. 83 DSGVO, die bei groben Versäumnissen gerade für große Plattformanbieter sehr hoch ausfallen können.
  • Wie sollten Unternehmen reagieren, deren Geschäfts-E-Mails von einem Datenleck betroffen sind?
    Passwörter ändern, Zwei-Faktor-Authentifizierung aktivieren, Mitarbeitende gezielt vor Phishing warnen und verdächtige Mails an IT oder Security melden. Diese Schritte dienen auch dazu, die eigene Pflicht zur Sicherheit der Verarbeitung (Art. 32 DSGVO) im Ernstfall nachweisbar zu erfüllen.
  • Welche Bedeutung hat es, wenn „nur“ die E-Mail-Adresse von einem Datenleck betroffen ist?
    Auch eine E-Mail-Adresse ist personenbezogenes Datum im Sinne von Art. 4 Nr. 1 DSGVO, sobald sie einer natürlichen Person zugeordnet werden kann. In Verbindung mit Name, Unternehmen oder Standort reicht das für zielgerichtete Phishing-Angriffe – juristisch ist das daher kein Bagatellfall.
  • Was können Betroffene tun, wenn sie Opfer von Phishing werden?
    Zugänge sichern (Passwörter ändern, MFA aktivieren), Vorfall dokumentieren, den Anbieter informieren und Strafanzeige erstatten. Parallel können sie ihre Rechte nach der DSGVO nutzen – etwa Beschwerde bei der Aufsicht (Art. 77 DSGVO) und ggf. Schadensersatzansprüche (Art. 82 DSGVO) prüfen lassen.
  • Wie können sich Unternehmen beim Einsatz externer Dienste wie OpenAI absichern?
    Durch klare Auftragsverarbeitungsverträge (Art. 28 DSGVO), Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO), Verschlüsselung/Pseudonymisierung und ein strukturiertes Vendor-Risk-Management. Zudem müssen internationale Datentransfers rechtlich sauber abgesichert werden (Art. 44 ff. DSGVO).
  • Welche Präventionsmaßnahmen sind bei einem Datenleck sinnvoll?
    Datenflüsse zu Drittanbietern überprüfen, Sicherheitsstandards und Notfallpläne anpassen, Mitarbeitende schulen und die Datenschutzdokumentation (Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO, Risikoanalysen) aktualisieren. Das senkt nicht nur das Risiko künftiger Vorfälle, sondern verbessert auch die Position gegenüber Aufsichtsbehörden und vor Gericht.
Datenleck am Beispiel OpenAI: So sollten Betroffene vorgehen

Der Vorfall bei OpenAI und Mixpanel macht deutlich, dass selbst „begrenzte“ Metadaten erhebliche Risiken mit sich bringen können. Aus Sicht der Kanzlei Dr. Stoll & Sauer lassen sich daraus allgemeine Handlungsempfehlungen für Betroffene von Datenlecks ableiten:

1. Information prüfen
Betroffene sollten zunächst klären, ob eine erhaltene Nachricht zum Datenleck echt ist oder bereits ein Phishing-Versuch. Wichtig ist:

  • stammt die Mail nachweislich vom betroffenen Unternehmen oder der Behörde,
  • welche Datenarten sind betroffen (Kontaktdaten, Zahlungsdaten, Zugangsdaten, besonders sensible Daten),
  • betrifft der Vorfall das Unternehmen selbst oder – wie beim OpenAI-Datenleck – einen externen Dienstleister.
2. Sicherheit anpassen
Auch wenn offiziell keine Passwörter oder API-Schlüssel geleakt wurden, empfiehlt es sich, zumindest zentrale Konten zu härten:
  • Passwörter ändern, insbesondere bei Mehrfachverwendung,
  • Zwei-Faktor-Authentifizierung aktivieren,
  • ungewöhnliche Logins oder E-Mail-Aktivitäten im Blick behalten,
  • bei möglichen Zahlungsdatenkontakten Kontoauszüge und Kreditkartenumsätze kontrollieren.
3. Phishing und Social Engineering ernst nehmen
Durch Kombination aus Name, E-Mail-Adresse, Organisation und technischen Details können Angreifer täuschend echte Nachrichten „im Namen von OpenAI“ oder anderen Diensten verfassen. Betroffene sollten deshalb:
  • misstrauisch gegenüber unerwarteten Sicherheitswarnungen oder Login-Aufforderungen sein,
  • keine Zugangsdaten über Links in E-Mails eingeben,
  • Portale, etwa von OpenAI, stets direkt im Browser aufrufen, statt auf Links in Nachrichten zu klicken.
4. Rechte nach der DSGVO nutzen
Neben technischen Schritten sollten Betroffene ihre Rechte aktiv nutzen:
  • Auskunft nach Art. 15 DSGVO, ob und in welchem Umfang sie betroffen sind,
  • ggf. Löschung oder Einschränkung der Verarbeitung (Art. 17, 18 DSGVO),
  • Beschwerde bei der Aufsichtsbehörde (Art. 77 DSGVO), wenn Informationspflichten nicht erfüllt wurden,
  • Prüfung von Schadensersatzansprüchen nach Art. 82 DSGVO, insbesondere bei Kontrollverlust über Daten, Phishing-Angriffen oder anderem Missbrauch.
5. Wann anwaltliche Hilfe sinnvoll ist
Spätestens wenn Betroffene vermehrt Phishing-Mails erhalten, konkrete Missbrauchsanzeichen sehen oder vom Unternehmen keine klaren Auskünfte bekommen, empfiehlt sich eine rechtliche Prüfung. Die Kanzlei Dr. Stoll & Sauer unterstützt Betroffene dabei, ihre Ansprüche gegenüber Unternehmen wie OpenAI oder deren Dienstleistern durchzusetzen. Im kostenlosen Datenschutz-Online-Check können Betroffene prüfen lassen, ob sich im konkreten Einzelfall eine Geltendmachung von Ansprüchen lohnt.

Dr. Stoll & Sauer zählt zu den führenden Verbraucherkanzleien

Die Dr. Stoll & Sauer Rechtsanwaltsgesellschaft mbH gehört zu den führenden Kanzleien im Verbraucherschutz. Mit 18 Anwälten und Fachanwälten berät die Kanzlei an den Standorten Lahr und Stuttgart in zentralen Rechtsgebieten und ist spezialisiert auf Bank- und Kapitalmarktrecht, den Abgasskandal, Arbeits-, IT-, Versicherungs- und Verwaltungsrecht. Die Gesellschafter Dr. Ralf Stoll und Ralph Sauer führten die Musterfeststellungsklage gegen Volkswagen und erreichten für 260.000 Verbraucher einen Vergleich über 830 Millionen Euro. Aktuell führen sie eine weitere Musterfeststellungsklage gegen die Mercedes-Benz Group AG mit erstem Erfolg in der ersten Instanz. Zudem vertreten Anwälte der Kanzlei Kläger in der Sammelklage zum Facebook-Datenleck gegen Meta in Deutschland.

Verbraucher & Recht / Datenleck / OpenAI / DSGVO / Datenschutz
[lifepr.de] · 05.12.2025 · 17:13 Uhr
[0 Kommentare]
Weichenstellung für die Zukunft: MOBA verkauft Novatron-Anteile
Limburg, 10.12.2025 (PresseBox) - MOBA Mobile Automation AG verkauft ihre Anteile an Novatron Oy an Mandatum Asset Management und stärkt damit die strategische Ausrichtung. Die schwedische MOBA-Niederlassung wird im Zuge der Transaktion an Novatron übergeben. MOBA bleibt Partner von Novatron, Xsite bleibt Teil des Angebots Die MOBA Mobile Automation AG verkauft ihre Beteiligung an der […] (00)
vor 1 Stunde
Mutter mit Sohn
Wiesbaden (dpa) - Alleinerziehende sind trotz Vollzeitjob überdurchschnittlich häufig armutsgefährdet. Betroffen seien 14 Prozent dieser Elternteile, teilte Sebastian Will vom Bundesinstitut für Bevölkerungsforschung (BiB) in Wiesbaden unter Verweis auf eine neue Studie mit. Bei Alleinerziehenden ohne Arbeitsstelle liege das Armutsrisiko sogar bei über 70 Prozent. Als armutsgefährdet gilt, wer weniger als 60 […] (00)
vor 8 Minuten
Justin Theroux und Nicole Brydon
(BANG) - Justin Theroux und seine Frau Nicole Brydon Bloom erwarten ihr erstes gemeinsames Kind. Der 54-jährige Schauspieler und die 31-jährige Schauspielerin haben Anfang dieses Jahres geheiratet und bereiten sich laut 'People' nun darauf vor, ihr erstes Kind willkommen zu heißen. Die beiden haben sich gemeinsam bemüht, ihre Romanze aus der Öffentlichkeit herauszuhalten. Allerdings wurde erstmals […] (00)
vor 3 Stunden
Ein Smartphone wird für den Verkauf verpackt
Berlin (dpa/tmn) - Ob Smartphones, Tablets, Notebooks, Kameras, Konsolen, Kopfhörer oder andere hochwertige Elektronik: Gebrauchte Geräte lassen sich meist gut verkaufen, wenn sie nicht zu alt oder beschädigt sind. Der Privatverkauf über Kleinanzeigen oder Online-Marktplätze verspricht die höchsten Gewinne, macht aber relativ viel Arbeit. Deshalb haben sich Ankaufportale als bequeme Alternative […] (00)
vor 5 Minuten
Activision äußert sich zur Zukunft von Call of Duty nach Black Ops 7
Activision hat in einer offiziellen Stellungnahme auf die aktuelle Marktsituation von Call of Duty reagiert. Nach der Veröffentlichung von Black Ops 7 musste sich der Publisher in diesem Jahr – zumindest was die reinen Verkaufszahlen betrifft – der Konkurrenz von Electronic Arts geschlagen geben. Das Unternehmen adressierte in einem Blogpost nun offen den Status der Marke und skizzierte Pläne, […] (00)
vor 16 Minuten
VOX-Dauerbrenner kehren am Vorabend zurück
Im Januar des nächsten Jahres geht es weiter mit Ralf und Ruinen. Seit 2017 präsentiert Ralf Seeger in unregelmäßigen Abständen den aus «hundkatzemaus» hervorgegangenen Ableger Harte Hunde – Ralf Seeger greift ein am Vorabend von VOX. Innerhalb des Formats kümmert sich der Kampfsportler und Tierschützer um Tierschutzorganisationen. Im nächsten Jahr startet die Sendung mal wieder in eine neue Staffel - schon Anfang Januar gehts los. Konkret ab […] (00)
vor 2 Stunden
Bayern München - Sporting Lissabon
München (dpa) - Das überzeugende WM-Plädoyer von Joshua Kimmich bekam Rekord-Teenager Lennart Karl bei seinem heimlichen Abgang nicht mit. Ein halbes Jahr vor der Fußball-Weltmeisterschaft positionierte sich der Nationalmannschaftskapitän klar für eine Nominierung des wieder als Spieler des Spiels gefeierten 17-Jährigen. «Jeder Stammspieler bei Bayern München - vor allem jetzt, wie wir gerade spielen - gehört dann auch in die […] (00)
vor 11 Minuten
btc, bitcoin, coin, cryptocurrency, crypto, finance, trader, currency, money, btc, crypto, crypto, trader, trader, trader, trader, trader
Künstliche Intelligenz entwickelt sich schnell zu einem Vorhersagetool, und wir haben beschlossen, verschiedene Modelle gegeneinander antreten zu lassen, um ihre Prognoseausgaben zu vergleichen. Und welche bessere Altcoin könnte man dafür verwenden als XRP? Der aktuelle Handelspreis liegt bei etwa $2,08 und die Volatilität nimmt auf dem Markt zu. Wie gestern berichtet, schoss der Bitcoin-Preis innerhalb von Minuten auf $94.600 […] (00)
vor 34 Minuten
 
Die Zukunft denkt KI – denken Sie mit!
München, 10.12.2025 (lifePR) - Künstliche Intelligenz verändert in rasantem Tempo, wie wir […] (00)
Vom Postverteilwagen zur vollautomatischen Inhouse-Logistik
Frankfurt am Main, 10.12.2025 (PresseBox) - Über Jahrzehnte war der Postverteilwagen das […] (00)
Neues Jahr, neue Chancen: Mit Glasscherben in eine nachhaltige Zukunft
Gladbeck, 09.12.2025 (PresseBox) - Der Jahreswechsel lädt dazu ein, nach vorne zu schauen: Welche Themen […] (00)
EGMR (Archiv)
Berlin - Bundesjustizministerin Stefanie Hubig (SPD) warnt davor, politischen Einfluss auf den […] (00)
Inter Mailand - FC Liverpool
Mailand (dpa) - Nach dem glücklichen 1: 0 des FC Liverpool bei Inter Mailand haben zwei […] (01)
iFixit offeriert kostenlose iOS Reparatur-App
Der Reparaturdienstleister iFixit kündigte heute die Verfügbarkeit einer neuen iFixit-App an, die in […] (00)
Leonardo DiCaprio
(BANG) - Leonardo DiCaprio versucht, für längere Zeiträume "zu verschwinden". Der 51-jährige […] (00)
Autobahn GmbH unter Verdacht: Wie eine interne E-Mail zu einem möglichen Compliance-Fall wurde
Die Anfrage wirkte harmlos, zumindest auf den ersten Blick. „EILT“, stand in der Betreffzeile, […] (00)
 
 
Suchbegriff