88 Datenlecks bei Identitätsprüfern: 2,15 Milliarden Datensätze

26.08.2026 4 Min. 3

Immer mehr Seiten verlangen, dass Sie Ihre Identität nachweisen - mit einem Passfoto oder einem Live-Selfie. Eine neue Auswertung zeigt, wie schlecht das läuft. Allein bei Datenlecks von Identitätsprüfern zählten Forscher seit 2011 88 Vorfälle, bei denen 2,15 Milliarden bestätigte Datensätze offengelegt wurden; Angreifer und Verkäufer behaupten weitere 4,54 Milliarden. Das Unangenehme: Ein Passwort können Sie zurücksetzen, Ihr Gesicht und Ihren Pass nicht - und genau die sammeln diese Dienste.

Was die Zahlen zeigen

Die Chronik stammt von Forschern von Mysterium VPN und wurde von Security Affairs beschrieben. Es geht nicht um gewöhnliche Logins. In 41 der 88 Vorfälle, fast der Hälfte, war es das Ausgangsmaterial selbst: Dokumentenscans, Verifizierungs-Selfies, Fingerabdrücke und vollständige biometrische Vorlagen. Und das Tempo steigt: 37 der Lecks, rund 42 Prozent, fielen zwischen Januar 2024 und August 2026 - genau als sich verpflichtende Identitäts- und Alterskontrollen im Netz ausbreiteten.

  • 88 Datenlecks bei Identitätsprüfern seit 2011.
  • 2,15 Milliarden bestätigte Datensätze plus weitere 4,54 Milliarden laut Angreifern.
  • 41 von 88 Vorfällen gaben echte Dokumente und Biometrie preis, nicht nur E-Mail-Passwort-Paare.
  • 42 Prozent der Vorfälle fielen in die letzten anderthalb Jahre, mit dem Wachstum der Prüfpflichten.

Die Vermittler, die Sie nie gewählt haben

Wenn eine App Ihren Ausweis verlangt, gibt sie die Aufgabe meist an einen Drittanbieter weiter, von dem Sie nie gehört und dem Sie nie zugestimmt haben. In der Chronik tauchen immer dieselben Namen auf: darunter AU10TIX, IDMerit, Sumsub, Persona und inVOID. Einer ließ einen administrativen Zugang monatelang offen, ein anderer rund eine Milliarde Datensätze in einer ungeschützten Datenbank. Hinter jeder dieser Firmen stehen Dutzende beliebter Apps, sodass ein einziger Fehler die Dokumente von Menschen preisgibt, die den Anbieter nicht einmal kannten.

Warum das schlimmer ist als ein geleaktes Passwort

Ein gestohlenes Passwort ist ein Ärgernis: Man ändert es und macht weiter. Ein geleakter Passscan und ein Verifizierungs-Selfie sind dauerhaft. Dasselbe Gesicht und dasselbe Dokument werden bei jedem Dienst wiederverwendet, der je eine Prüfung verlangt, sodass ein Leck jahrelang Identitätsbetrug, Kontoübernahmen und Deepfakes speisen kann. Wie die Forscher es sagen: Die Wand, der Sie Ihren Ausweis geben müssen, ist genauso angreifbar wie alles andere im Internet.

Was das für die Altersprüfung bedeutet

Das ist das stärkste Argument dagegen, das offene Web in einen Ausweis-Kontrollpunkt zu verwandeln. Gesetze, die einen Altersnachweis verlangen, drängen jeden Nutzer durch solche Engpässe, und jeder Engpass ist ein Honigtopf aus Gesichtern und Dokumenten. Wie schnell sich diese Pflicht ausbreitet, zeigt unsere laufende Liste der Länder, die soziale Medien für Minderjährige verbieten oder beschränken. Je mehr Stellen Ihren Ausweis verlangen, desto mehr Kopien landen in Datenbanken, die Sie nicht prüfen können.

Wichtig: Ein Gesicht lässt sich nach einem Leck nicht zurückrufen. Fragen Sie vor dem Hochladen eines Passes oder Selfies, ob der Dienst es wirklich braucht, bevorzugen Sie Optionen, die das Alter ohne Speichern des Dokuments schätzen, und behalten Sie Leck-Meldungen jedes genutzten Prüfers im Auge. Die echte Lösung ist Politik, kein Schalter in den Einstellungen.
Kann ich diese Prüfungen einfach vermeiden?
Manchmal. Wo ein Dienst eine datenschutzfreundliche Altersschätzung ohne Speicherung des Dokuments anbietet, bevorzugen Sie sie. Wo die Prüfung Pflicht ist, bleibt oft keine Wahl, als den Ausweis abzugeben - genau deshalb zählt das systemische Risiko.
Schützt mich ein VPN davor?
Vor diesem konkreten Risiko nicht. Ein VPN verbirgt Ihre IP und verschlüsselt die Verbindung, aber sobald Sie Ihren Pass an eine Prüffirma hochgeladen haben, kann ein VPN deren Datenbank nicht schützen. Es hilft gegen Tracking und beim Zugang, nicht gegen einen Anbieter, der gehackt wird, nachdem Sie die Dokumente abgegeben haben.
Mein Ausweis ist vielleicht schon in einem der Lecks. Was nun?
Gehen Sie davon aus, dass er gegen Sie verwendbar ist. Aktivieren Sie die Zwei-Faktor-Authentifizierung bei wichtigen Konten, seien Sie skeptisch bei Anrufen oder Nachrichten, die Ihre echten Daten nennen, und beobachten Sie Bank- und Behördenkonten. Anders als ein Passwort lässt sich das Dokument nicht wechseln, daher ist Wachsamkeit die Verteidigung.
Sind datenschutzfreundliche Prüfungen sicher?
Sicherer, wenn sie Alter oder Gültigkeit wirklich schätzen, ohne Scan und Selfie zu behalten. Die Gefahr in diesem Bericht ist die Speicherung: Dienste, die die Ausgangsdokumente aufbewahren, werden zu Honigtöpfen. Verfahren, die prüfen und sofort löschen, verkleinern das Ziel.

age verificationdata breachidentity verificationAU10TIXSumsubPersonaIDMeritbiometricsprivacy

Auch lesenswert