bitcoin-politik.deAnmelden

← Alle Dossiers

Dossier · aktuelles Thema

Dossier: Behördliche Auskunftsersuchen und Datenlecks

Stand: 1. Oktober 2026

Stand in drei Sätzen

Banken, Zahlungsdienste und Krypto-Dienstleister müssen ihre Kunden identifizieren und Ausweiskopien, Verifizierungsbilder und Transaktionsdaten über Jahre aufbewahren; Finanzbehörden erhalten zusätzlich Meldungen über Kryptowerte (). In den Jahren 2025 und 2026 sind solche Bestände mehrfach abgeflossen – durch gefälschte Behördenanfragen (Revolut, September 2026), bestochene Kundendienst-Mitarbeiter (Coinbase, 2025) und Zugriffe auf Behördensysteme (französische Finanzverwaltung und Berliner Verwaltung, Sommer 2026). Gleichzeitig steigt in Frankreich die Zahl von Entführungen und Erpressungen, die auf Besitzer von Kryptowerten zielen; die Debatte dreht sich deshalb nicht nur um Datenschutz, sondern um die körperliche Sicherheit der Betroffenen.

Chronik

DatumWas geschah
23.09.2026SEC-Kommissarin Hester Peirce kritisiert in einer Rede wachsende KYC-Datenbestände als Sicherheitsrisiko und schlägt sowie die Wiederverwendung bereits erfolgter Identitätsprüfungen vor. Sie spricht ausdrücklich für sich, nicht für die US-Börsenaufsicht; ein Regelungsvorhaben ist damit nicht verbunden.
12.09.2026Revolut bestätigt, Kundendaten auf gefälschte Auskunftsersuchen hin herausgegeben zu haben. Die Anfragen kamen über die echte E-Mail-Domain einer Behörde von einem unbefugt genutzten Konto. Betroffen waren nach Unternehmensangaben eine begrenzte, nicht bezifferte Zahl von Kunden; herausgegeben wurden unter anderem Kontaktdaten und Ausweisdokumente, möglicherweise auch Verifizierungsbilder, Kontoauszüge und Transaktionshistorien.
11.09.2026Die französische Staatsanwaltschaft gegen organisierte Kriminalität zählt mehr als 70 Entführungen und Freiheitsberaubungen mit Bezug zu Kryptowerten seit Jahresbeginn – nach 67 im ganzen Jahr 2025 und 20 im Jahr 2024.
14.08.2026Die französische Finanzverwaltung (DGFiP) meldet unbefugte Zugriffe auf ihr Informationssystem im Juni und Juli 2026 mit missbrauchten Zugangsdaten; betroffen sind Steuer- und Katasterdaten von rund 678.000 Personen und Unternehmen.
06.08.2026Die Analysefirma Chainalysis zählt bis Ende Juni 2026 weltweit 46 dokumentierte gewaltsame Übergriffe auf Besitzer von Kryptowerten, nach 40 im gleichen Zeitraum 2025. Die Beute schätzt sie für das erste Halbjahr 2026 auf mehr als 30 Millionen US-Dollar, für das ganze Jahr 2025 auf 58 Millionen.
07.–12.08.2026Angriff auf Netze der Berliner Verwaltung; Daten werden kopiert und veröffentlicht. Laut der Berliner Datenschutzbeauftragten (Stand 11.09.2026) möglicherweise auch Bankdaten von Bürgern; der Umfang wird noch geprüft.
01.01.2026Beginn der DAC8-Meldepflicht: Krypto-Dienstleister erfassen Daten ihrer Kunden für die Finanzbehörden.
Mai 2025Coinbase meldet, dass Kriminelle Mitarbeiter externer Kundendienste bestochen und Daten von 69.461 Kunden erlangt haben, darunter Ausweisbilder.

Wie Daten abfließen

  • Gefälschte Behördenanfragen: Unternehmen müssen berechtigte Auskunftsersuchen beantworten. Kommt eine Anfrage von einer echten Behördenadresse, gilt sie leicht als echt – auch wenn das Postfach übernommen wurde. Die gängigen E-Mail-Prüfverfahren bestätigen nur die Domain, nicht die Berechtigung der Person.
  • Innentäter: Wer Zugriff hat, kann Daten verkaufen – beim Unternehmen, bei Dienstleistern im Auftrag oder in einer Behörde.
  • Angriffe auf Behördennetze: Auch staatliche Systeme werden erfolgreich angegriffen; Berlin und die französische Finanzverwaltung sind Beispiele aus demselben Sommer.

Warum Kryptowerte das Risiko verschärfen

  • Dauerhafte Verknüpfung: Ein Ausweis lässt sich neu ausstellen, eine öffentliche nicht ändern. Wer einmal mit seinen Adressen und Transaktionen verknüpft wurde, bleibt es.
  • Zielauswahl: Ein Datensatz aus Name, Anschrift und Vermögen ist für Erpresser wertvoll. Ein Zusammenhang einzelner Taten mit den genannten Lecks ist öffentlich nicht belegt.
  • Wachsende Bestände: Mit DAC8 (seit 2026), den Aufbewahrungspflichten der Geldwäscheregeln und der ab Juli 2027 geltenden EU-Geldwäscheverordnung wächst die Menge der vorgehaltenen Daten weiter.

Einordnung für Abgeordnete

Zwei Fragen auseinanderhalten. Die eine: Sind die Wege abgesichert, über die Behörden auf Daten zugreifen und auf denen Daten gespeichert werden? Die andere: Müssen so viele Daten so lange vorgehalten werden? Beide sind legitim; die erste lässt sich unabhängig von der zweiten beantworten. Zur zweiten hat sich im September 2026 eine amtierende Finanzaufseherin geäußert: SEC-Kommissarin Hester Peirce hielt fest, jedes zusätzliche Feld persönlicher Daten, das der Staat erhebt und aufbewahrt, erhöhe die Wahrscheinlichkeit, dass der Staat oder ein Privater versehentlich oder absichtlich damit Missbrauch treibt (übersetzt). Als Ausweg nannte sie Nachweise, die nur bestätigen, dass eine Person eine Anforderung erfüllt, ohne Name, Einkommen oder Anschrift offenzulegen. Die Rede bezieht sich auf US-Recht – das Argument ist übertragbar, die Regeln sind es nicht.

Vieles ist national. Die Identifizierungspflichten selbst sind weitgehend EU-Recht. Wie Behörden Ersuchen übermitteln, wie Finanz- und Steuersysteme gesichert werden und wann Betroffene informiert werden, entscheiden Bund und Länder.

Wo Rückfragen ansetzen:

  1. Wie werden Auskunftsersuchen deutscher Behörden an Banken und Krypto-Dienstleister übermittelt, und können die Empfänger die Berechtigung der anfragenden Person prüfen?
  2. Wer hat Zugriff auf die DAC8-Meldedaten, und wird jeder Zugriff protokolliert?
  3. Wann und wie werden Bürger informiert, wenn ihre Finanzdaten herausgegeben wurden oder abgeflossen sind?
  4. Gibt es eine Meldestelle für Unternehmen, die ein gefälschtes Behördenersuchen vermuten?
  5. Setzt sich die Bundesregierung bei den EU-Geldwäscheregeln dafür ein, dass sich Kunden gegenüber Finanzdienstleistern ohne erneute Ausweiskopie identifizieren können – etwa über Nachweise, die nur bestätigen, dass eine Anforderung erfüllt ist, oder über eine bereits erfolgte Prüfung bei einem anderen Institut?

Politische Einordnung, keine Rechtsberatung.

Quellen & weiterführende Ressourcen (9)
  • BRevolut confirms customer data breach through fake government requests ↗TechCrunch, 12.09.2026 · FachmeldungTechnologie-Fachmedium; das Unternehmen bestätigt darin den Vorgang, nennt aber weder die Zahl der Betroffenen noch die Behörde, deren Absenderadresse missbraucht wurde. Die Aufzählung der herausgegebenen Daten beruht auf der Mitteilung an die betroffenen Kunden.
  • BCoinbase confirms insiders handed over data of 70K users ↗The Register, 21.05.2025 · FachmeldungIT-Fachmedium; stützt die Zahl von 69.461 Betroffenen auf die Meldung des Unternehmens an die Generalstaatsanwaltschaft des US-Bundesstaats Maine. Bestochene Mitarbeiter externer Kundendienste hatten Kundendaten einschließlich Ausweisbildern weitergegeben.
  • AAccès illégitimes au système d’information de la Direction générale des Finances publiques ↗Französisches Wirtschafts- und Finanzministerium (DGFiP), Pressemitteilung vom 14.08.2026 · Behördliche MitteilungAmtliche Mitteilung der französischen Finanzverwaltung über unbefugte Zugriffe im Juni und Juli 2026 mit Daten von rund 678.000 Personen und Unternehmen – die Behörde beschreibt den Vorfall selbst.
  • AHinweise zum Hackerangriff auf Berlin ↗Berliner Beauftragte für Datenschutz und Informationsfreiheit, Stand 11.09.2026 · Behördliche MitteilungLaufend aktualisierte Seite der zuständigen Aufsichtsbehörde zum Angriff auf Netze der Berliner Verwaltung (7. bis 12. August 2026); weist selbst aus, dass der Umfang der abgeflossenen Daten noch geprüft wird.
  • BCryptomonnaies : les enlèvements et séquestrations en forte hausse, plus de 70 faits recensés depuis le début de l’année ↗ici (Radio France), 11.09.2026 · NachrichtenmeldungÖffentlich-rechtlicher Rundfunk; gibt Zahlen der französischen Staatsanwaltschaft gegen organisierte Kriminalität wieder (20 Fälle 2024, 67 Fälle 2025, mehr als 70 Fälle bis September 2026). Ein Zusammenhang einzelner Taten mit bestimmten Datenlecks ist damit nicht belegt.
  • A
    Looking for Change in Haystacks: Remarks before SIFMA’s Digital Assets Conference ↗Hester M. Peirce, Kommissarin der US-Börsenaufsicht SEC, 23.09.2026 · RedeRede einer amtierenden Aufseherin in ihrer vorletzten Amtswoche; sie stellt selbst klar, dass sie ihre persönliche Auffassung vertritt, nicht die der SEC. Bezieht sich auf US-Recht.▸ Zitate & Einordnung (3 Zitate)
    „Every additional field of personal and confidential business data the government collects and retains incrementally increases the likelihood the government or a private party will mishandle it by accident or on purpose.“
    – Hester M. Peirce, Kommissarin der US-Börsenaufsicht SEC, 23.09.2026, Abschnitt über das Sammeln von Daten
    „We build ever bigger data haystacks on the theory that we will find a needle or two inside. The bigger haystack, however, makes it harder to find the needles.“
    – Hester M. Peirce, Kommissarin der US-Börsenaufsicht SEC, 23.09.2026, Abschnitt zu KYC und Geldwäscheregeln
    „A zero-knowledge proof can tell a counterparty “Yes, this person meets your requirement” without that counterparty knowing your name, income, or address.“
    – Hester M. Peirce, Kommissarin der US-Börsenaufsicht SEC, 23.09.2026, Abschnitt zu neuen Technologien

    Einordnung: Primärquelle im englischen Original; Stimme aus der Finanzaufsicht selbst, ausdrücklich persönliche Auffassung.

  • BEstimated $30 Million Stolen in Violent Crypto Attacks in 2026 as France Records Emerges as Hotspot ↗Chainalysis, 06.08.2026 · BranchenanalyseAnalysefirma, die Ermittlungs- und Prüfwerkzeuge an Behörden und Krypto-Unternehmen verkauft; zählt öffentlich bekannte Fälle und schätzt die Beute, weist selbst darauf hin, dass die tatsächliche Zahl höher liegen dürfte.
  • ARichtlinie (EU) 2023/2226 — DAC8 (Steuertransparenz für Kryptowerte) ↗EUR-Lex / Europäische Union · RechtsaktSeit 1. Januar 2026: EU-Krypto-Dienstleister melden Transaktionsdaten ihrer Kunden automatisch an die Steuerbehörden — jüngster Baustein der Schnittstellen-Regulierung.
  • AVerordnung (EU) 2024/1624 — Geldwäscheverordnung (AMLR) ↗EUR-Lex / Europäische Union · RechtsaktDas Geldwäschepaket — hier wird u. a. der Umgang mit selbstverwahrten Wallets verhandelt.

Dauerhaft erklärt