Veröffentlicht am 04.07.2026
Fast eine Million Ausweisfotos – Reisepässe, Personalausweise, Führerscheine – lagen wochenlang völlig ungeschützt im offenen Internet. Wer die richtige Internetadresse kannte, konnte sie herunterladen: kein Passwort, kein Zugangstoken, keine Anmeldung. Zusammen mit diesen Bildern standen über eine Million vollständige Mitgliederprofile bereit, darunter Passnummern, Heimadressen, Geburtsdaten und – besonders brisant – ein Feld namens usage_type: Medicinal, also die Information, dass die betreffende Person Cannabis auf medizinischer Grundlage konsumiert. Ein Gesundheitsdatum, das unter den strengsten Schutz der DSGVO fällt.
Verantwortlich für dieses Datenleck ist das Kassen- und Verwaltungssystem CCS Nube des irischen Anbieters Nefos Solutions (Cannabis Club Systems), das unter dem Markennamen PuffPal an Cannabis-Clubs weltweit vertrieben wird. Betroffen sind 377 Clubs in über 40 Ländern – auch in Deutschland. Und genau hier wird der Fall für deutsche Clubbetreiber und für jedes KMU, das mit externen Dienstleistern arbeitet, zur Lehrstunde: Der Fehler lag beim Dienstleister – die DSGVO-Haftung tragen die Clubs.
Der unabhängige Sicherheitsforscher Sammy Azdoufal trat im April 2026 einem Cannabis-Social-Club in Barcelona bei und dekompilierte aus Neugier die optionale PuffPal-App (das bedeutet: Er wandelte die installierte App zurück in lesbaren Programmcode, um zu sehen, wie sie funktioniert). Was er fand, war ein Sicherheitsdesaster in vier Akten.
Innerhalb von zwei Stunden bestätigte er die erste und schwerwiegendste Schwachstelle. Über Nacht erfasste er 1.082.680 vollständige Mitgliederprofile und 985.841 Ausweisfotos. Rund 5.000 neue Ausweisfotos kamen laut The Verge täglich hinzu.
„Wir müssen so schnell wie möglich etwas dagegen tun, weil Leute das finden und weiterverkaufen werden. Es wird Schaden anrichten. Sie haben prominente Mitglieder. Menschen, die nicht wollen, dass jeder weiß, dass sie kiffen.“ – Sammy Azdoufal, Sicherheitsforscher (Quelle: The Verge)
Vier unabhängige, aber zusammenwirkende Fehler machten das Leck möglich. Sie sind so grundlegend, dass kein spezielles Hacking-Werkzeug nötig war – nur Kenntnis der Adressstruktur.
IDOR steht für Insecure Direct Object Reference – eine „unsichere direkte Objektreferenz“. Vereinfacht: Der Server lieferte jedem, der eine fortlaufende Nummer (user_id) angab, das komplette Profil dieses Mitglieds aus – ganz ohne Anmeldung. Kein Passwort, kein Session-Token (der digitale „Ausweis“, der belegt, dass man angemeldet ist), kein API-Schlüssel, keine Begrenzung der Abrufe. Wer die Nummern einfach durchzählte, erhielt reihenweise Namen, E-Mail-Adressen, Passnummern, Telefonnummern, Adressen, Geburtsdaten, Nationalitäten, Konsummengen und Sortenvorlieben. Azdoufal formulierte es drastisch:
„Der physische Türsteher kontrolliert deine Mitgliedskarte. Der digitale war nicht da. Was Nefos dort platziert hatte, war nichts.“ – Sammy Azdoufal (Quelle: GitHub-Bericht)
Die Ausweisfotos lagen unter vorhersagbaren Adressen nach dem Schema https://ccsnubev2.com/v8/images/_{club}/ID/{user_id}-front.jpg. Da Clubname und Nutzernummer aus der ersten Schwachstelle bekannt waren, ließ sich die passende Bild-Adresse einfach zusammensetzen. Keine Zugangskontrolle, keine signierten URLs (Adressen mit eingebautem, ablaufendem Zugriffscode), kein Verfallsdatum.
In Zeile 4 einer dekompilierten App-Datei stand der geheime Stripe-Schlüssel (Stripe ist ein Zahlungsdienstleister) unverschlüsselt im Klartext. Jeder, der die App auseinandernahm – Aufwand laut Forscher rund 20 Minuten –, hatte Zugriff auf diesen Schlüssel.
Zusätzlich waren 25.425 Firebase-Konten mit Push-Benachrichtigungs-Tokens in der App exponiert. Das Admin-Portal war über das offene Internet erreichbar und mit trivialen Passwörtern gesichert. Auch private Nachrichten zwischen Clubs und Mitgliedern (9.030 Stück) waren kontenübergreifend lesbar.
Azdoufal meldete die Lücken erstmals am 22. April 2026. Es folgte keine Reaktion. Auch eine zweite und dritte Kontaktaufnahme – „Please answer to me this is super critical“ – verhallte. Erst als der The-Verge-Journalist Sean Hollister das Unternehmen am 13. Mai kontaktierte, kam Bewegung in die Sache. Nefos antwortete auf die Presse, nicht auf den Forscher.
Danach wurde es kurios: Nefos sperrte die Bilder zunächst – und gab sie dann wieder frei, weil sich Clubs beschwert hatten. Am 4. Juni zeigte Hollister dem Forscher, dass dessen eigener Reisepass wieder ungeschützt online stand. Am 9. Juni stellte Azdoufal fest, dass trotz Bildsperre alle Profildaten weiterhin per einfachem curl-Befehl (ein Standard-Kommandozeilenwerkzeug zum Abrufen von Webinhalten) abrufbar waren. Erst am 10. Juni 2026, nach Veröffentlichung des Verge-Artikels, schaltete Nefos PuffPal und die verwundbaren Schnittstellen vollständig ab.
„Ein Unternehmen, das vier E-Mails über 26 Tage ignoriert hatte, dann behauptete, dringend Systeme zu prüfen, dann behauptete, den beigefügten Bericht nicht erhalten zu haben – und gleichzeitig genau die Informationen anforderte, die der Bericht enthielt – handelte nicht in gutem Glauben.“ – Sammy Azdoufal (Quelle: GitHub Disclosure-Timeline)
Mitgründer und CTO Andreas Nilsen räumte gegenüber The Verge ein, die 72-Stunden-Meldepflicht nach Art. 33 DSGVO verfehlt zu haben: „We have to communicate to everyone that was potentially exposed. I'm sure we'll get whatever kind of penalty there is.“ Die Ursache schob er auf einen externen Entwicklungsdienstleister namens 9Series, von dem sich Nefos inzwischen getrennt hat. In seinem offiziellen Statement vom 11. Juni bestreitet Cannabis Club Systems allerdings ein „bestätigtes öffentliches Datenleck“ und will zwischen einer bloßen Schwachstelle und einem tatsächlichen Datenabfluss unterscheiden.
Betroffen sind alle Clubs auf der CCS-Nube-Plattform – unabhängig davon, ob ihre Mitglieder die PuffPal-App überhaupt installiert hatten. Denn die ungeschützten Daten lagen im Backend. Auf der Plattform waren zum Prüfzeitpunkt 377 Clubs in über 40 Ländern registriert, mit Schwerpunkt Spanien (Barcelona), aber auch Südafrika, Großbritannien, Italien, Frankreich – und Deutschland. Genannte Clubs sind unter anderem The Bulldog (53.011 Mitglieder), Strain Hunters (27.163) und Sky Lounge (25.989).
In der Datenbank fanden sich unter anderem 923.543 Mitglieder mit Reisepass- oder Personalausweisnummer und 1.020.457 Datensätze mit dem Gesundheitskennzeichen „Medicinal“.
Der entscheidende Punkt für deutsche Clubs: Als datenschutzrechtlich Verantwortliche (Art. 4 Nr. 7 DSGVO) bestimmen sie den Zweck der Datenverarbeitung – und haften, auch wenn der technische Fehler beim Auftragsverarbeiter lag. Ein AVV auf Papier reicht dafür nicht aus.
„Ein AVV auf Papier schützt niemanden. Clubbetreiber müssen nachweisen, dass ihr Kassensystem-Anbieter tatsächlich sicher ist, nicht nur, dass ein Vertrag existiert.“ – Michael Dobler, Herausgeber Dr. Web
Dass die Aufsichtsbehörden diese Prüfpflicht ernst nehmen, zeigt ein Fall aus 2025: Das BfDI verhängte gegen Vodafone 45 Mio. EUR Bußgeld – 15 Mio. EUR davon allein wegen mangelhafter Überprüfung von Auftragsverarbeitern. Weil im vorliegenden Fall Gesundheitsdaten nach Art. 9 DSGVO betroffen sind, greift zudem der höchste Bußgeldrahmen: bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes. Für Nefos als irisches Unternehmen ist die irische DPC zuständig, mit der das Unternehmen laut deren Sprecher Evan O'Leary in Kontakt steht. Deutsche Clubs unterstehen jeweils ihrer Landesdatenschutzbehörde (etwa BayLDA, BlnBDI oder LfDI Baden-Württemberg).
Der Fall reiht sich in ein bekanntes Muster ein: THSuite (2020, 30.000 Datensätze in einem offenen AWS-Speicher), Stiiizy (2024/2025, 422.075 Datensätze durch Ransomware beim POS-Dienstleister) und das UK Visa Portal (Mai 2026, mindestens 100.000 Pässe in einem falsch konfigurierten AWS-Speicher). Immer wieder scheitert es nicht an Hackerangriffen, sondern an schlicht offen stehenden Türen.
Dieser Vorfall ist ein Lehrstück über das Lieferketten-Risiko im Datenschutz. Nicht der Club hat programmiert, nicht der Club hat die Bilder ins offene Netz gelegt – und doch trägt der Club die Verantwortung. Die Kombination aus hochsensiblen Daten (Ausweise, Gesundheitsstatus), trivialer Ausnutzbarkeit und einem Anbieter, der 26 Tage lang nicht reagierte, macht den Fall so gravierend.
Wer ein Kassen- oder Mitgliederverwaltungssystem einsetzt, sollte jetzt nicht auf eine Bestätigung des Anbieters warten, sondern aktiv nachfragen, prüfen und dokumentieren. Ein Auftragsverarbeitungsvertrag ist ein Anfang – aber kein Sicherheitsnachweis. Verlangen Sie belastbare Belege: Zertifizierungen, Penetrationstests, konkrete technische Schutzmaßnahmen. Und stellen Sie sicher, dass Ihr eigener Meldeprozess funktioniert, bevor Sie ihn im Ernstfall brauchen. Denn die 72-Stunden-Uhr läuft – ganz gleich, wer den Fehler gemacht hat.