In 30 Sekunden
- BSI Fake-Captcha-Masche TerminalFix trifft deutsche Institutionen. Die Rhysida-Gruppe veröffentlicht in 92 % der Fälle die erbeuteten Daten, deshalb gehört die Captcha-Regel diese Woche in jede Belegschaft.
- BGH Unterlassungsklagen gegen Datenweitergabe auch nach BGB (VI ZR 144/23). Eingebundene Drittdienste auf Website und Shop werden damit zum Klagerisiko.
- CRA Seit 11. September gilt die 24-Stunden-Meldepflicht für aktiv ausgenutzte Schwachstellen. Wer Software oder Geräte unter eigener Marke vertreibt, braucht jetzt einen Meldeprozess.
- Bußgeld Google zahlt 403 Mio € wegen Standortdaten. Die Lehre für Betriebe mit Fahrzeugortung: Transparenz und Löschfristen sind Pflicht.
Der September hat eine unbequeme Botschaft: Die größten Risiken für einen Mittelständler entstehen selten in der Datenschutzerklärung, sondern in alltäglichen Abläufen. Ein Mitarbeiter, der einem vermeintlichen Captcha folgt. Ein Shop, der beim Laden der Seite still Daten an fremde Server schickt. Eine Ortungs-App, deren Daten niemand löscht. Die vier Themen dieses Monats zeigen, dass Aufsicht, Gerichte und Angreifer genau dort ansetzen. Wer seine Prozesse kennt, kommt glimpflich davon. Wer sie nicht kennt, erfährt es von Dritten.
Betrifft Sie das?
Lesen Sie jede Zeile als Filter: Trifft die Beschreibung auf Ihren Betrieb zu, gilt die rechte Spalte.
TerminalFix / Fake-Captcha
Jeder Betrieb mit Windows-Arbeitsplätzen, auf denen Beschäftigte im Internet surfen. Besonders Büros ohne eigene IT-Abteilung, in denen Benutzerkonten PowerShell uneingeschränkt nutzen dürfen.
Sofort handeln
CRA-Meldepflicht
Hersteller von Geräten oder Software mit digitalen Elementen, die in der EU vertrieben werden, auch kostenlose Apps, Skripte und Bestandsprodukte. Reine Anwender sind nicht direkt meldepflichtig.
Sofort handeln
BGH: Unterlassung nach BGB
Betreiber von Websites und Online-Shops, die Schriftarten, Karten, Videos, Chat-Widgets oder Shop-Funktionen direkt von fremden Servern laden.
Jetzt prüfen
Standortdaten (Google-Bußgeld)
Betriebe mit GPS-Ortung von Firmenfahrzeugen, Außendienst- oder Zeiterfassungs-Apps mit Standortfunktion, etwa Handwerk, Pflegedienste, Logistik.
Jetzt prüfen
1. BSI warnt vor TerminalFix: Das gefälschte Captcha, das Berlin lahmlegte
Am 4. September 2026 hat das BSI die IT-Sicherheitsinformation BITS-B Nr. 2026-287419-1032 veröffentlicht, Kritikalität 2 von 4 (Gelb): „Deutsche Institutionen über TerminalFix-Kampagne kompromittiert”. Hintergrund ist der Angriff auf das Berliner Landesnetz. Die Gruppe Rhysida forderte 30 Bitcoin, rund 2 Millionen Euro. Berlin zahlte nicht. Daraufhin erschienen Arbeitszeugnisse, Personalakten, Stundenzettel und Bewerbungsunterlagen im Darknet, und das BSI warnte vor Folge-Phishing.
Der Angriffsweg ist banal und deshalb gefährlich. Eine präparierte Webseite zeigt ein Captcha und behauptet, zur Prüfung müsse ein Befehl im Windows-Terminal oder in der PowerShell ausgeführt werden. Den schädlichen Befehl hat die Seite vorher selbst in die Zwischenablage kopiert. Der Nutzer fügt ihn ein, drückt Enter und installiert damit eine Schadsoftware, die sich dauerhaft einnistet, das Active Directory und die Backup-Systeme ausspäht und einen Tunnel nach außen öffnet. Laut BSI fand sich das Captcha-Skript auf mehreren Hundert Webseiten. Die Täter handeln „opportunistisch und ausschließlich finanziell motiviert”. Sie suchen sich also keine Behörden aus, sondern nehmen, wer klickt. Heise berichtet zudem, dass in Berlin Passwortlisten im Klartext geführt wurden.
Für einen Betrieb mit 60 Mitarbeitenden heißt das: Ein einziger Klick an einem Büroarbeitsplatz reicht, und die Angreifer stehen im gesamten Netz. Nach Kenntnislage eines Dienstleisters des BSI folgt in 92 % der Fälle auf die Nennung auf der Rhysida-Leak-Seite die Veröffentlichung der Daten, im Schnitt nach 11 Tagen. Personalakten im Darknet sind dann zugleich eine meldepflichtige Datenpanne nach Art. 33 DSGVO und ein Fall für die Betroffenen-Benachrichtigung.
Wichtig:
Kein echtes Captcha verlangt jemals, eine Tastenkombination wie Windows + R oder Windows + X zu drücken oder etwas in ein Terminal einzufügen. Diese eine Regel muss jede Person im Betrieb kennen, von der Buchhaltung bis zur Geschäftsführung. Wer den Befehl bereits ausgeführt hat, trennt den Rechner vom Netz und behandelt ihn nach BSI-Empfehlung als Einstiegspunkt ins Netzwerk, nicht als Einzelfall.
Was KMU jetzt tun sollten: Schicken Sie noch diese Woche eine kurze Warnung mit Screenshot-Beispiel an alle Beschäftigten. Lassen Sie Ihren IT-Dienstleister schriftlich bestätigen, dass PowerShell Script Block Logging aktiv ist und normale Benutzerkonten im Constrained Language Mode laufen.
Quelle: BSI, IT-Sicherheitsinformation vom 04.09.2026 · BITS-B Nr. 2026-287419-1032 · ergänzend tagesschau, 05.09.2026 · abgerufen am 2026-09-28
2. BGH VI ZR 144/23: Wer Drittdienste einbindet, kann nach BGB verklagt werden
Mitte September hat der Bundesgerichtshof ein Urteil vom 21. Juli 2026 veröffentlicht (Az. VI ZR 144/23). Geklagt hatte ein Kunde eines Online-Shops. Der Shop band Funktionen externer Dienstleister so ein, dass der Browser des Besuchers direkt auf deren Server geleitet wurde. Dabei ging zwingend die IP-Adresse an die Drittanbieter. Der Kunde verlangte, dass der Shop diese Übermittlung ohne seine Einwilligung unterlässt. Landgericht und Oberlandesgericht Frankfurt am Main wiesen ihn ab. Der BGH hob das auf.
Die Begründung ist für jeden Website-Betreiber relevant. Das OLG hatte gemeint, die DSGVO regle Unterlassungsansprüche abschließend, für deutsches Recht bleibe kein Raum. Der BGH sieht das anders. Er stützt sich auf den EuGH: Die DSGVO kennt zwar selbst keinen vorbeugenden Unterlassungsanspruch ohne Löschungsbegehren, verbietet den Mitgliedstaaten aber keine eigenen Rechtsbehelfe. Anspruchsgrundlage sind damit die §§ 823, 1004 BGB. Das OLG muss den Fall neu verhandeln.
Praktisch bedeutet das: Ein Datenschutzverstoß auf Ihrer Website ist nicht mehr nur ein Thema für die Aufsichtsbehörde. Jeder betroffene Besucher kann auf Unterlassung klagen, mit den üblichen Prozesskosten. Typische Kandidaten sind extern geladene Schriftarten, eingebettete Karten und Videos, Chat-Widgets und Buchungstools. Viele davon stecken in Baukasten-Websites und Shop-Vorlagen, ohne dass der Betreiber sie bewusst eingebaut hat. Einen schnellen Überblick liefert ein automatischer Website-Check auf Drittanbieter-Verbindungen.
Parallel hat derselbe Gerichtshof am 17. September dem EuGH Fragen zur sogenannten Haushaltsausnahme vorgelegt (I ZR 256/25 und I ZR 289/25). Im ersten Fall leitete eine Frau private Chats über die Verhältnisse in einer Arztpraxis an die Office-Managerin weiter, die Verfasserin wurde danach gekündigt. Die Frage: Ist das noch privat und damit außerhalb der DSGVO? Für Arbeitgeber, denen solche Nachrichten zugespielt werden, bleibt das bis zur Antwort aus Luxemburg ungeklärt.
Was KMU jetzt tun sollten: Lassen Sie Ihre Website und Ihren Shop auf alle Verbindungen zu fremden Servern prüfen, die vor einer Einwilligung aufgebaut werden, und hosten Sie Schriftarten und Skripte, wo möglich, selbst. Zugespielte private Chats verwenden Sie nicht ungeprüft für Personalentscheidungen.
Quelle: LTO, 15.09.2026 und heise, 14.09.2026 · BGH, Urt. v. 21.07.2026, Az. VI ZR 144/23 · Vorlage: LTO, 17.09.2026, Az. I ZR 256/25 · abgerufen am 2026-09-28
3. Cyber Resilience Act: Die 24-Stunden-Meldepflicht läuft seit 11. September
Im August-Roundup hatten wir den Start angekündigt, jetzt ist er da. Seit dem 11. September 2026 gelten die Meldepflichten des Cyber Resilience Act. Hersteller von Produkten mit digitalen Elementen müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle melden. Das geschieht EU-weit über die Single Reporting Platform der ENISA. In Deutschland ist CERT-Bund im BSI das koordinierende Team. Eine vorherige Registrierung ist nach BSI-Angaben nicht nötig, Registrierung und Meldung gehen in wenigen Minuten.
Die Fristen sind eng und gestaffelt. Nach den BSI-Hinweisen zur Meldeplattform ist eine Frühwarnung innerhalb von 24 Stunden fällig, eine detailliertere Meldung innerhalb von 72 Stunden und bei Schwachstellen ein Abschlussbericht spätestens 14 Tage nach Verfügbarkeit eines Patches oder Workarounds. Bei schwerwiegenden Vorfällen bleibt dafür ein Monat. Betroffen sind laut Fachpresse nicht nur Geräte, sondern auch Software, Skripte, SDKs und kostenlose Apps, auch solche, die schon auf dem Markt sind. Bei Verstößen drohen bis zu 15 Millionen Euro oder 2,5 % des weltweiten Jahresumsatzes.
Die Vorbereitung ist dünn. Eine Bitkom-Umfrage unter 1.003 Unternehmen ergab, dass nur 29 Prozent die Bedeutung des CRA für das eigene Haus kennen, für 28 Prozent ist er völlig unbekannt. Für einen Maschinenbauer mit 80 Beschäftigten, der eine Steuerungssoftware mitliefert, oder eine Agentur, die eine App unter eigenem Namen vertreibt, heißt das: Die Pflicht gilt bereits, obwohl die übrigen CRA-Anforderungen erst ab dem 11. Dezember 2027 greifen.
- 4. September 2026BSI-Warnung TerminalFix — Sicherheitsinformation nach dem Angriff auf Berlin.
- 11. September 2026CRA-Meldepflicht startet — Frühwarnung binnen 24 Stunden, gilt seitdem dauerhaft.
- 17. September 2026BGH-Vorlage an den EuGH — Reichweite der Haushaltsausnahme.
- 21. September 2026DPC-Bußgeld gegen Google — 403 Mio € wegen Standortdaten.
- 11. Dezember 2027Alle CRA-Anforderungen gelten — Cybersicherheit vor dem Inverkehrbringen.
„Viele Unternehmer denken, ich bin doch zu klein — aber über die Lieferkette werden auch sie in die Pflicht genommen. Die Frist wirkt weit weg, doch die Nachweise dafür baut man nicht über Nacht auf."
Nils OehmichenDatenschutzberater bei frag.hugo
Reine Anwender sind nicht meldepflichtig. Sie spüren den CRA aber im Einkauf: Wer vernetzte Geräte oder Software beschafft, kann ab sofort fragen, ob und wie der Hersteller Schwachstellen meldet und Updates liefert. Das passt zu den Lieferketten-Nachweisen, die NIS2 über die Lieferkette ohnehin verlangt.
Was KMU jetzt tun sollten: Hersteller legen heute fest, wer im Betrieb eine ausgenutzte Lücke erkennt, wer die Meldung freigibt und wer sie auf der Plattform abgibt, mit Vertretung für Wochenende und Urlaub. Anwender ergänzen ihre Einkaufs-Checkliste um die Frage nach dem Schwachstellenprozess des Herstellers.
Quelle: BSI, Pressemitteilung vom 11.09.2026 · Art. 14 CRA · ergänzend heise, 11.09.2026 · abgerufen am 2026-09-28
4. Google zahlt 403 Millionen Euro: Standortdaten ohne klare Regeln
Die irische Datenschutzbehörde DPC hat am 21. September 2026 Bußgelder von insgesamt 403 Millionen Euro gegen Google verhängt. Geprüft wurden drei Funktionen: „Web & App Activity”, „Location History” und „Location Accuracy”, im Zeitraum vom 25. Mai 2018 bis zum 4. Februar 2020. Das Verfahren lief seit Februar 2020 und ging auf Beschwerden von Verbraucherverbänden zurück, darunter der europäische Dachverband BEUC. Google muss die Verarbeitung binnen sechs Monaten rechtskonform machen.
Die DPC stellte Verstöße in vier Punkten fest: Rechtmäßigkeit und Fairness, Rechenschaftspflicht, Transparenz und Speicherdauer. Nutzer konnten nicht erkennen, dass ihr Standort genutzt wurde, um sie mit Werbung zu beeinflussen oder auf ihre Interessen zu schließen. Die zu lange Speicherung, so die Behörde, „verschärfte diesen Kontrollverlust”. Das sind keine Spezialregeln für Konzerne, sondern die Grundsätze aus Art. 5 DSGVO, die für jeden Betrieb gelten.
Die Übertragung auf einen KMU ist direkt. Ein Pflegedienst mit 40 Fahrzeugen und GPS-Ortung, ein Handwerksbetrieb mit Außendienst-App oder ein Logistiker mit Telematik verarbeitet dieselbe Datenart. Die Aufsicht fragt dort dieselben vier Dinge: Auf welcher Grundlage wird geortet? Wissen die Beschäftigten, wann und wozu? Kann der Betrieb das nachweisen? Und wann werden die Bewegungsdaten gelöscht? Fehlt eine dieser Antworten, liegt das Problem nicht im Bußgeldrahmen, sondern im nächsten Streit mit einem Beschäftigten oder dem Betriebsrat.
Tipp:
Stellen Sie in Ihrer Ortungs- oder Telematik-Software eine automatische Löschfrist ein, statt Bewegungsdaten unbegrenzt liegen zu lassen. Das ist meist eine einzige Einstellung und erledigt den Punkt, für den Google hier ausdrücklich gerügt wurde. Wenn Sie nicht sicher sind, welche Frist angemessen ist, klären Sie das mit Ihrem externen Datenschutzbeauftragten.
- Captcha-Regel verteilen: Eine E-Mail an alle Beschäftigten mit dem Satz „Kein Captcha verlangt Tastenkombinationen oder Befehle" und der Bitte, solche Seiten sofort der IT zu melden.
- Website-Einbindungen prüfen: Liste aller Dienste, die beim Laden Ihrer Website oder Ihres Shops fremde Server kontaktieren, mit Entscheidung je Dienst: selbst hosten, hinter Einwilligung legen oder entfernen.
- Ortungsdaten ordnen: Für jede Ortungs- oder Außendienst-App Rechtsgrundlage, Beschäftigteninformation und Löschfrist schriftlich festhalten und im Verarbeitungsverzeichnis eintragen.
Was KMU jetzt tun sollten: Nehmen Sie jede Ortungsfunktion im Betrieb in das Verarbeitungsverzeichnis auf, mit Zweck, Rechtsgrundlage und konkreter Löschfrist, und geben Sie den Beschäftigten eine verständliche Information dazu.
Quelle: Data Protection Commission, Mitteilung vom 21.09.2026 · ergänzend heise, 21.09.2026 · abgerufen am 2026-09-28
92 %
der Rhysida-Opfer sehen ihre Daten veröffentlicht
§§ 823, 1004
BGB-Grundlage für Unterlassungsklagen
24 h
CRA-Frühwarnung bei ausgenutzter Lücke
403 Mio €
DPC-Bußgeld gegen Google
Die letzten Ausgaben
Der Roundup erscheint monatlich — hier die vorherigen Folgen zum Nachlesen.
Fazit: Das Risiko wandert vom Papier in den Betrieb
Der rote Faden dieses Monats ist die Verlagerung der Durchsetzung. Gerichte öffnen Betroffenen zusätzliche Klagewege, der CRA verlangt Reaktionen in Stunden statt in Wochen, und Angreifer verdienen an jedem schlecht gesicherten Arbeitsplatz. Ein ordentliches Datenschutz-Handbuch hilft dagegen wenig. Was zählt, sind eingeübte Abläufe: Wer meldet, wer entscheidet, wer löscht.
Politisch läuft die Debatte gleichzeitig in die Gegenrichtung. Ein Kompromisstext der irischen Ratspräsidentschaft zum Digital Omnibus sieht nach Berichten der Fachpresse vor, KI-Training und -Betrieb auf das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO zu stützen und das unbedingte Widerspruchsrecht zu streichen. Beschlossen ist davon nichts. Für KMU folgt daraus keine Entwarnung: Erleichterungen für KI-Anbieter ändern nichts an Ortungsdaten, Website-Einbindungen oder Meldefristen. Wer eine KI-Richtlinie im Unternehmen plant, baut sie auf das heute geltende Recht und passt sie an, wenn der Omnibus tatsächlich kommt.
„Für jeden ist Datenschutz wichtig. Und für uns ist es wichtig, eine pragmatische Lösung zu finden, die auch im Alltag funktioniert — nicht das maximale Bürokratie-Programm."
Nils OehmichenDatenschutzberater bei frag.hugo
Das Wichtigste: Diese Woche die Captcha-Regel an alle Beschäftigten, in diesem Monat die Website-Einbindungen und die Löschfristen der Ortungsdaten prüfen. Wer Software oder Geräte unter eigenem Namen vertreibt, braucht einen Meldeprozess, der eine 24-Stunden-Frist auch am Wochenende hält.
Unsicher, welche Drittdienste Ihre Website einbindet oder wie lange Ihre Ortungsdaten liegen?
Wir klären in 15 Minuten, wo Sie stehen — und was konkret bis wann zu tun ist.
Kostenlose Erstberatung →
Wer das Thema dauerhaft abgeben möchte, findet die Konditionen unter Kosten eines externen Datenschutzbeauftragten, die Plattform dazu unter Hugo DSB. Einen Überblick über alle Beiträge gibt es im Blog.
Häufige Fragen (FAQ)
Was ist TerminalFix und wie schütze ich meine Mitarbeitenden davor?
TerminalFix ist eine Angriffsmasche, bei der eine manipulierte Webseite ein gefälschtes Captcha zeigt und dazu auffordert, einen vorher in die Zwischenablage kopierten PowerShell-Befehl im Windows-Terminal auszuführen. Das BSI hat dazu am 4. September 2026 eine Sicherheitsinformation mit Kritikalität 2 (Gelb) veröffentlicht, nachdem deutsche Institutionen, darunter die Berliner Landesverwaltung, so kompromittiert wurden. Schützen Sie sich mit einer klaren Regel für alle Beschäftigten (kein Captcha verlangt jemals Tastenkombinationen oder Befehle), mit aktivem PowerShell Script Block Logging und dem Constrained Language Mode für normale Benutzerkonten.
Dürfen Kunden mich verklagen, wenn meine Website Daten an Drittanbieter weitergibt?
Ja. Der Bundesgerichtshof hat mit Urteil vom 21. Juli 2026 (VI ZR 144/23), veröffentlicht Mitte September, entschieden, dass die DSGVO Unterlassungsansprüche nicht abschließend regelt. Betroffene können deshalb zusätzlich nach §§ 823, 1004 BGB auf Unterlassung klagen, etwa wenn ein Online-Shop über eingebundene Drittdienste ohne Einwilligung die IP-Adresse an fremde Server übermittelt. Wer Schriftarten, Karten, Chat-Widgets oder Zahlungsdienste direkt von fremden Servern lädt, sollte diese Einbindungen jetzt prüfen.
Muss ich als Softwarehersteller seit September 2026 Sicherheitslücken melden?
Ja, wenn Sie Produkte mit digitalen Elementen in der EU auf den Markt bringen, also Geräte oder Software, auch kostenlose Apps und Bestandsprodukte. Seit dem 11. September 2026 gilt die Meldepflicht des Cyber Resilience Act: Frühwarnung innerhalb von 24 Stunden, detailliertere Meldung innerhalb von 72 Stunden, Abschlussbericht spätestens 14 Tage nach Verfügbarkeit eines Patches. Gemeldet wird über die Single Reporting Platform der ENISA, in Deutschland an CERT-Bund im BSI. Bei Verstößen drohen bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes.
Warum musste Google 403 Millionen Euro Bußgeld zahlen?
Die irische Datenschutzbehörde DPC hat am 21. September 2026 Bußgelder von insgesamt 403 Millionen Euro gegen Google verhängt, weil der Konzern Standortdaten zwischen dem 25. Mai 2018 und dem 4. Februar 2020 nicht rechtmäßig, nicht fair und nicht transparent verarbeitet und zu lange gespeichert hat. Google muss die Verarbeitung binnen sechs Monaten rechtskonform machen. Für Betriebe mit Fahrzeugortung oder Außendienst-Apps ist die Lehre: Standortdaten brauchen eine klare Rechtsgrundlage, verständliche Information und feste Löschfristen.
Gilt die DSGVO, wenn jemand private Chats an meinen Betrieb weiterleitet?
Das ist offen. Der Bundesgerichtshof hat dem EuGH am 17. September 2026 Fragen zur sogenannten Haushaltsausnahme vorgelegt (I ZR 256/25 und I ZR 289/25). Im ersten Fall wurden private Chats über die Verhältnisse in einer Arztpraxis an die Office-Managerin weitergeleitet, danach folgte die Kündigung. Bis der EuGH entscheidet, sollten Arbeitgeber zugespielte private Nachrichten nicht ungeprüft für Personalentscheidungen verwenden, sondern vorher datenschutz- und arbeitsrechtlich bewerten lassen.