Ein einziger Tippfehler in einer E-Mail-Adresse – und die Daten von rund 135.000 Patientinnen und Patienten landen bei einer unbekannten Person. Was am Kreiskrankenhaus Emmendingen im Juli 2026 passiert ist, ist keine spektakuläre Hacker-Attacke mit Lösegeldforderung. Es ist etwas viel Alltäglicheres – und genau deshalb so gefährlich für jedes Unternehmen, das mit sensiblen Daten arbeitet: ein menschlicher Fehler, der durch fehlende technische Schutzmaßnahmen zur Katastrophe wurde.
Was ist passiert?
Am 7. Juli 2026 räumte das Kreiskrankenhaus Emmendingen (Baden-Württemberg) öffentlich eine schwere Datenpanne ein, über die zuerst die Badische Zeitung berichtete. Im Zuge einer laufenden Umstellung des klinikinternen Informationssystems sollte ein großer Patientendatensatz intern bearbeitet werden. Eine Mitarbeiterin versandte diesen Datensatz jedoch versehentlich per E-Mail an eine falsche, bislang unbekannte Empfängeradresse – verursacht durch einen simplen Tippfehler in der Zieladresse.
Der Fehler fiel erst am Morgen nach dem Versand auf. Betroffen sind Datensätze von rund 135.000 Patientinnen und Patienten, die seit dem Jahr 2002 im Kreiskrankenhaus behandelt wurden. Die stellvertretende Geschäftsführerin Gela Sonnenschein zeigte sich betroffen:
„Das macht uns sehr betroffen. Dass Patientendaten verloren gehen, darf natürlich nicht passieren.“
– Gela Sonnenschein, stellvertretende Geschäftsführerin, gegenüber dem SWR
Besonders bemerkenswert ist ein weiteres Eingeständnis der Klinik:
„Unabhängig vom Tippfehler hätten die Informationen gar nicht per Mail verschickt werden dürfen.“
– Gela Sonnenschein, gegenüber dem SWR
Damit benennt die Klinik selbst den eigentlichen Kern des Problems: Es war nicht nur ein Vertipper, sondern ein grundlegendes organisatorisches Versäumnis.
Welche Daten sind betroffen?
Nicht alle Datensätze enthielten gleich sensible Informationen. Nach Angaben der Klinik verteilt sich der Umfang wie folgt:
- Rund 128.000 Personen (über 95 %): ausschließlich Stammdaten – also Name, Anschrift, Geburtsdatum und Datum der letzten Behandlung.
- Rund 7.000 Personen: zusätzlich Gesundheitsdaten, konkret Angaben zu Allergien und Medikamentenunverträglichkeiten. Diese fallen unter die besonders schützenswerten Daten nach Art. 9 DSGVO.
- Rund 150 Personen: der Hinweis auf fehlenden Krankenversicherungsschutz.
Nicht enthalten waren laut Klinik Diagnosen, Befunde, Arztbriefe sowie Röntgen- oder MRT-Aufnahmen. Das mildert die Schwere des Vorfalls – ändert aber nichts daran, dass auch reine Stammdaten für Identitätsdiebstahl, gezielte Phishing-Angriffe (betrügerische Mails, die Empfänger zur Preisgabe von Daten verleiten) und Social Engineering (Manipulation von Menschen zur Herausgabe von Informationen) missbraucht werden können.
Der technische Hintergrund – verständlich erklärt
Wichtig zur Einordnung: Dies war kein Cyberangriff und keine klassische Sicherheitslücke in einer Software. Es handelt sich um einen menschlichen Fehler, der durch fehlende technische und organisatorische Schutzmaßnahmen erst möglich – und so folgenreich – wurde.
Der Vorfall ereignete sich im Zuge der Umstellung des sogenannten KIS (Krankenhausinformationssystem) – das ist die zentrale Software eines Krankenhauses für Patientenverwaltung, Abrechnung und medizinische Dokumentation. Bei solchen Systemumstellungen werden große Datenmengen bewegt und bearbeitet. Genau in diesem Prozess wurde der Datensatz per unverschlüsselter E-Mail verschickt.
Mehrere Schutzmechanismen fehlten offenbar gleichzeitig:
- Kein DLP-System: Data-Loss-Prevention-Systeme erkennen automatisch, wenn große Mengen personenbezogener Daten das Haus verlassen sollen, und blockieren oder hinterfragen den Versand.
- Kein Vier-Augen-Prinzip: Der Versand großer Datenpakete wurde nicht von einer zweiten Person geprüft und freigegeben.
- Mögliche Auto-Vervollständigung: E-Mail-Programme schlagen oft ähnlich lautende Adressen vor – ein Klassiker beim Fehlversand.
- Fehlende Richtlinie: Es gab offenbar keine verbindliche Regel, die den Versand solcher Massendaten per E-Mail grundsätzlich untersagt.
Der IT-Fachautor Markus Seyfferth vom Portal Dr. Web bringt es auf den Punkt:
„Fehler wie in Emmendingen entstehen in der Praxis meist durch dieselben zwei Ursachen: eine automatische Vervollständigung im E-Mail-Programm oder eine falsch gepflegte Verteilerliste. Beide Fehlerquellen lassen sich durch technische Sperren beim Massenversand fast vollständig ausschließen, trotzdem fehlen solche Sperren in vielen Kliniken bis heute.“
Wer ist betroffen – und wie prüfen Sie das?
Betroffen sind grundsätzlich alle Personen, die seit dem Jahr 2002 im Kreiskrankenhaus Emmendingen (Gartenstraße 44, 79312 Emmendingen) behandelt wurden. So gehen Sie vor:
- Behandlungshistorie prüfen: Waren Sie seit 2002 Patientin oder Patient in Emmendingen, könnten Ihre Daten betroffen sein.
- Direkt bei der Klinik anfragen: Das Krankenhaus hat eine Hotline unter 07641-454 2288 (Mo–Do 9–16 Uhr) und eine E-Mail-Anlaufstelle unter ds-vorfall@krankenhaus-emmendingen.de eingerichtet. Geben Sie Ihren Vor- und Nachnamen sowie Ihr Geburtsdatum an.
- Auf Post achten: Die Klinik verschickt seit Anfang Juli 2026 schriftliche Benachrichtigungen per Post an alle betroffenen Personen. Prüfen Sie Ihre Post auf ein entsprechendes Schreiben.
- Auf Missbrauch achten: Behalten Sie Kontoauszüge und Ihr E-Mail-Postfach im Blick. Seien Sie besonders wachsam bei unerwarteten Nachrichten, die persönliche Daten abfragen – ein typisches Zeichen für Phishing.
Das müssen KMU und Website-Betreiber jetzt tun
Auch wenn Sie kein Krankenhaus betreiben: Dieser Vorfall ist eine Blaupause dafür, wie schnell ein einzelner Klick zu einem meldepflichtigen Datenschutzvorfall wird. Ein Fehlversand einer einzigen E-Mail mit Kundendaten kann bereits ausreichen. Diese Maßnahmen schützen Sie:
- DLP-Systeme einführen: Setzen Sie Technik ein, die den Versand großer Mengen personenbezogener Daten per E-Mail automatisch erkennt, blockiert oder zur Bestätigung vorlegt. Viele E-Mail-Gateways und Security-Suiten bieten diese Funktion bereits.
- Vier-Augen-Prinzip etablieren: Jeder Versand von Datensätzen oberhalb einer definierten Schwelle (etwa 10 Personen) muss von einer zweiten Person freigegeben werden.
- Versandverbot per unverschlüsselter E-Mail: Verbieten Sie in einer verbindlichen Richtlinie den Versand von Kunden-, Patienten- oder Gesundheitsdaten per unverschlüsselter E-Mail. Nutzen Sie stattdessen verschlüsselte Wege wie S/MIME, PGP oder sichere Dateitransfer-Plattformen.
- Auto-Vervollständigung einschränken: Konfigurieren Sie Ihr E-Mail-System so, dass bei externen Empfängern eine ausdrückliche Bestätigung nötig ist.
- Mitarbeitende schulen: Regelmäßige Schulungen zum sicheren E-Mail-Versand – mit besonderem Fokus während IT-Systemumstellungen, wo das Risiko erhöht ist.
- Incident-Response-Plan bereithalten: Dokumentieren Sie, wie Sie die 72-Stunden-Meldefrist (Art. 33 DSGVO), die Benachrichtigung Betroffener (Art. 34 DSGVO) und interne Eskalationswege einhalten.
- Datensparsamkeit bei Migrationen: Werden Daten bei IT-Umstellungen bearbeitet, sollten sie pseudonymisiert oder anonymisiert werden, soweit technisch möglich – niemals im Klartext per E-Mail.
- TOMs regelmäßig prüfen: Ihre technischen und organisatorischen Maßnahmen (Art. 32 DSGVO) sollten mindestens jährlich und anlassbezogen bei Systemumstellungen überprüft werden.
Die DSGVO-Einordnung: Meldepflicht, Bußgelder, Schadensersatz
Der Vorfall ist in mehrfacher Hinsicht datenschutzrechtlich brisant. Die Klinik hat nach eigenen Angaben korrekt reagiert:
„Wir haben sofort alle Schritte eingeleitet, einen externen Datenschutzbeauftragten informiert und die Landesdatenschutzbehörde.“
– Gela Sonnenschein, gegenüber der Tagesschau
Meldepflicht (Art. 33 DSGVO): Ein Datenschutzvorfall muss der Aufsichtsbehörde unverzüglich, möglichst binnen 72 Stunden nach Bekanntwerden, gemeldet werden. Die Klinik informierte die Landesdatenschutzbehörde Baden-Württemberg (LfDI) nach eigenen Angaben sofort.
Benachrichtigung der Betroffenen (Art. 34 DSGVO): Da – vor allem für die rund 7.000 Personen mit Gesundheitsdaten – ein hohes Risiko besteht, müssen die Betroffenen direkt informiert werden. Dies geschieht per Post.
Besondere Datenkategorien (Art. 9 DSGVO): Gesundheitsdaten wie Allergien unterliegen einem erhöhten Schutz. Ihre Betroffenheit erhöht die Schwere des Verstoßes erheblich.
Haftungsrisiken (Art. 82 DSGVO): Betroffene können materiellen und immateriellen Schadensersatz fordern. In einem vergleichbaren Fall – eine Gesundheitsakte, die per E-Mail an eine falsche Adresse ging – sprach das OLG Düsseldorf 2021 einer Klägerin 2.000 Euro zu (Az. 16 U 275/20). Das Gericht begründete:
„Der immaterielle Schaden der Klägerin liegt in der seelisch belastenden Ungewissheit, die mit dem Verlust der Kontrolle über ihre Gesundheitsdaten einhergeht.“
Bußgelder (Art. 83 DSGVO): Zum Vergleich: Das Universitätsklinikum Mainz erhielt 105.000 Euro Bußgeld wegen Patientenverwechslung und Falschabrechnung. Deutsche Behörden verhängten 2025 insgesamt 249 Bußgelder mit einem Gesamtvolumen von fast 47 Millionen Euro.
Einordnung: Kein Einzelfall im deutschen Gesundheitswesen
Der Emmendingen-Vorfall reiht sich in eine besorgniserregende Entwicklung ein. Bereits im Mai 2026 wurden beim Abrechnungsdienstleister Unimed rund 120.000 Datensätze aus acht deutschen Unikliniken – darunter Freiburg, Köln, Ulm, Heidelberg und Tübingen – durch einen Cyberangriff erbeutet.
Warum sind gerade Gesundheitsdaten so begehrt? Weil sie im kriminellen Untergrund extrem wertvoll sind: Nach Analysen von Keeper Security erzielen medizinische Datensätze im Darknet bis zu 870 Euro pro Datensatz – gestohlene Kreditkartendaten dagegen nur 1 bis 3 Euro. Der IBM Cost of a Data Breach Report 2025 beziffert die durchschnittlichen Kosten eines Datenlecks im Gesundheitswesen auf 10,93 Millionen US-Dollar – der höchste Wert aller Branchen.
Der externe Datenschutzbeauftragte Daniel Kassel benennt die eigentliche Ursache:
„Die meisten Datenschutzverstöße im Gesundheitswesen entstehen nicht durch fehlende Technologie, sondern durch organisatorische Schwächen. Datenschutz ist kein einmaliges Compliance-Thema, sondern ein kontinuierlicher Organisationsprozess.“
Fazit
Der Vorfall am Kreiskrankenhaus Emmendingen zeigt schmerzhaft deutlich: Die größte Bedrohung für sensible Daten ist nicht immer der hochprofessionelle Hacker, sondern manchmal der ganz normale Arbeitsalltag. Ein Tippfehler, kombiniert mit fehlenden technischen Sperren und einer fehlenden Richtlinie – mehr brauchte es nicht, um 135.000 Menschen zu Betroffenen einer Datenpanne zu machen.
Positiv anzumerken ist, dass die Klinik transparent kommuniziert, die Behörden umgehend informiert und die Betroffenen aktiv benachrichtigt hat. Es gibt bislang keine Hinweise auf Missbrauch oder kriminelle Absicht, und über 95 Prozent der Datensätze enthielten nur Stammdaten. Das relativiert den Schaden – hebt ihn aber nicht auf.
Für Sie als Unternehmerin oder Unternehmer ist die Botschaft klar: Prüfen Sie heute, ob in Ihrem Betrieb sensible Daten per E-Mail verschickt werden können, ohne dass eine technische Sperre oder eine zweite Person eingreift. Genau diese Lücke hat in Emmendingen zur Katastrophe geführt – und sie lässt sich mit überschaubarem Aufwand schließen. Wenn Sie unsicher sind, wo Ihr Unternehmen hier steht, unterstützt Sie shieldgaps.com bei der Überprüfung Ihrer technischen und organisatorischen Maßnahmen.