Veröffentlicht am 01.08.2026
Ein Anruf, eine falsche Identität, ein gewährter Fernzugriff – und die Daten von 365.048 Kunden landeten in den Händen von Angreifern. Der italienische Telekommunikationskonzern Wind Tre muss ein DSGVO-Bußgeld von 1.715.600 Euro zahlen. Verhängt hat es die italienische Datenschutzbehörde Garante am 14. Mai 2026, veröffentlicht wurde die Entscheidung am 16. Juli 2026. Der Fall ist deshalb so lehrreich für kleine und mittlere Unternehmen, weil er zeigt: Vorhandene Sicherheitsmaßnahmen wie Mehr-Faktor-Authentifizierung und Firewalls schützen nicht, wenn zentrale Lücken übersehen werden – und weil die Behörde die beliebte Ausrede „Das war doch nur menschliches Versagen" ausdrücklich zurückgewiesen hat.
Wind Tre S.p.A., einer der größten Telekommunikationsanbieter Italiens (im Eigentum von CK Hutchison Holdings), meldete Anfang 2025 zwei Datenpannen bei der Garante – vorbildlich und fristgerecht gemäß Art. 33 DSGVO, der Verletzungen des Datenschutzes binnen 72 Stunden meldepflichtig macht. Die erste Meldung erfolgte am 20. Februar 2025, die zweite am 28. Februar 2025. Beide Vorfälle ereigneten sich in kurzer Folge an zwei verschiedenen Filialen des Unternehmens.
Der Angriffsweg war in beiden Fällen derselbe – und erschreckend simpel. Die Angreifer riefen telefonisch bei Mitarbeitern der Wind-Tre-Filialen an, gaben sich als Support-Techniker aus und überzeugten die Mitarbeiter, ihnen Fernzugriff auf die Unternehmensgeräte zu gewähren. Diese Methode nennt man Social Engineering – die gezielte psychologische Manipulation von Menschen, um an Zugangsdaten oder Systeme zu gelangen. Die telefonische Variante heißt auch Vishing (Voice Phishing).
War der Fernzugriff einmal gewährt, fanden die Angreifer auf den Geräten die digitalen Zertifikate und Zugangsdaten im Klartext vor – ungeschützt gespeichert. Damit besaßen sie sämtliche Authentifizierungsfaktoren (die Drei-Faktor-Authentifizierung inklusive Zertifikat und Passwörter) und konnten sich an der internen Web-Applikation des Unternehmens anmelden.
Beim ersten Vorfall führten die Angreifer 66 gezielte Datenbankabfragen durch und griffen Daten von etwa 23 Kunden ab. Der zweite Vorfall war deutlich schwerwiegender: Hier entdeckten die Angreifer eine technische Schwachstelle und exfiltrierten die Daten von 365.048 Kunden – darunter Namen und Kontaktdaten sowie für 41.359 Kunden auch Zahlungsdaten wie Postanweisungen, IBAN und teilweise geschwärzte Kreditkartennummern mit Ablaufdatum.
Der eigentliche Datenabfluss beim zweiten Vorfall lief über eine Technik namens Enumeration. Dabei zählen Angreifer systematisch einen Zahlenwert hoch, um an alle verfügbaren Datensätze zu gelangen. Konkret erhöhten die Angreifer schrittweise den Kunden-Identifikator (customerId) und stellten insgesamt rund 2 Millionen Anfragen an sogenannte sekundäre, interne APIs.
Eine API (Application Programming Interface) ist eine technische Schnittstelle, über die Softwaresysteme Daten austauschen. Das Problem: Diese sekundären APIs von Wind Tre hatten weder ein Rate-Limiting (eine Begrenzung, wie viele Anfragen pro Zeiteinheit erlaubt sind) noch einen CAPTCHA-Schutz (die kleine Prüfung, ob ein Mensch oder eine Maschine anfragt). So konnten die Angreifer massenhaft Datensätze abrufen, ohne dass ein Alarm ausgelöst wurde.
Die Garante identifizierte zwei zentrale technische Mängel:
Wind Tre argumentierte, die Vorfälle seien ausschließlich auf unvermeidbares menschliches Versagen zurückzuführen und nicht auf Systemschwachstellen. Das Unternehmen verwies auf bereits vorhandene Maßnahmen: Drei-Faktor-Authentifizierung, CAPTCHA, Firewall, nächtliche Zugangsblockierung und wöchentliches Monitoring.
Die Behörde ließ diese Argumentation nicht gelten. In ihrer Entscheidung Nr. 348 heißt es:
„Wind Tre hat im Zusammenhang mit der eingetretenen Datenschutzverletzung erhebliche technisch-organisatorische Mängel aufgewiesen, die – wenn rechtzeitig erkannt – sowohl eine genauere Verwaltung der Zertifikate und Authentifizierungsdaten als auch einen integrierten Ansatz bei Vulnerability Assessments und Penetrationstests ermöglicht hätten, wodurch der Angriff und die massenhafte Exfiltration von Kundendaten möglicherweise verhindert worden wäre."
– Garante, Bußgeldentscheidung Nr. 348
Sinisa Markovic von Help Net Security fasst es prägnant zusammen: „Das Unternehmen sagte, die Vorfälle seien auf menschliches Versagen zurückzuführen, unabhängig von Systemschwachstellen. Die Behörde wies diese Verteidigung zurück und verwies auf zwei technische Versäumnisse: die Handhabung der Zertifikate und den API-Schutz."
Bei der Bußgeldbemessung wirkten sich allerdings mehrere Punkte mildernd aus: die prompte Meldung der Datenpannen, die nach den Vorfällen ergriffenen Korrekturmaßnahmen, die Kooperation während der Untersuchung und das Fehlen früherer Datenschutzverstöße.
Auf den ersten Blick betrifft der Fall einen italienischen Großkonzern. Doch die zugrunde liegenden Fehler sind universell und treten bei kleinen und mittleren Unternehmen genauso auf. Die grundsätzlichen DSGVO-Pflichten sind für alle Verantwortlichen identisch – lediglich die Bußgeldhöhe orientiert sich am Umsatz.
Besonders relevant ist der Fall für Website-Betreiber: Viele KMU betreiben Websites mit Kundendaten – Kontaktformulare, Online-Shops, Mitgliederbereiche – und nutzen APIs oder CMS-Systeme (Content-Management-Systeme wie WordPress), die ähnliche Schwachstellen aufweisen können. Das Fehlen von Rate-Limiting auf Anmeldeformularen oder APIs ist ein weit verbreitetes Problem, das genau zu solchen Enumeration-Angriffen führen kann.
Die Zahlen unterstreichen die Dringlichkeit: 98 % aller Cyberangriffe beinhalten laut Sprinto/Secureframe (2026) eine Form von Social Engineering. 46 % der KMU erlebten 2025 einen Cyberangriff (StationX). In Deutschland richteten sich 2024 rund 80 % der ausgewerteten Ransomware-Angriffe gegen KMU (FZI, basierend auf der Polizeilichen Kriminalstatistik). Und die durchschnittlichen Kosten einer Datenpanne erreichten 2026 mit 4,99 Mio. USD ein Rekordhoch (IBM Cost of a Data Breach Report 2026).
Es geht hier weniger um eine einzelne Software-Schwachstelle als um organisatorische Mängel. Gehen Sie diese Prüfliste durch:
Wind Tre hat nach den Vorfällen eine ganze Reihe von Maßnahmen umgesetzt – und die Garante hat zusätzlich angeordnet, den Schutz von Zugangsdaten und Zertifikaten zu stärken sowie sichere Passwort-Management-Tools einzuführen. Diese konkreten Schritte lassen sich auf jedes Unternehmen übertragen:
Das Bußgeld stützt sich auf Art. 5 Abs. 1 lit. f) DSGVO (Integrität und Vertraulichkeit) und Art. 32 DSGVO (Sicherheit der Verarbeitung). Die zentrale Botschaft für alle Verantwortlichen: Der Schutz vor Social Engineering ist Teil der geforderten technischen und organisatorischen Maßnahmen (TOM). „Menschliches Versagen ist unvermeidbar" zieht als Argument nicht.
GRC Report ordnet ein: „Die Entscheidung zeigt den anhaltenden Fokus der Aufsichtsbehörden darauf, ob Organisationen wirksame technische und organisatorische Schutzmaßnahmen aufrechterhalten – besonders dort, wo vermeidbare Schwächen im Identitäts- und Zugriffsmanagement zu großflächigen Datenpannen beitragen."
Dass deutsche Behörden hier keineswegs zahnlos sind, zeigen vergleichbare Fälle: Vodafone Deutschland erhielt 2025 ein Rekord-Bußgeld von 45 Mio. Euro, unter anderem wegen Authentifizierungsschwachstellen und unzureichender Kontrolle von Auftragsverarbeitern. Die 1&1 Telecom GmbH musste 2019 wegen unzureichender telefonischer Authentifizierung zahlen (ursprünglich 9,55 Mio., später auf 900.000 Euro reduziert). BfDI Specht-Riemenschneider stellte klar: „Das Datenschutzrecht ist also nicht zahnlos, wie es manchmal kritisiert wird. Da treten wir gern den Gegenbeweis an."
Zur Größenordnung: Seit 2018 wurden europaweit DSGVO-Bußgelder von über 6,31 Mrd. Euro verhängt (GDPR Enforcement Tracker, Stand August 2026). Verstöße gegen Art. 32 DSGVO können mit bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes geahndet werden – hinzu kommen mögliche Schadensersatzansprüche Betroffener nach Art. 82 DSGVO sowie Reputationsschäden.
Der Fall Wind Tre ist ein Lehrstück in zwei Akten: Ein einfacher Telefonanruf öffnete die Tür, eine ungeschützte API leerte den Datenspeicher. Beides zusammen kostete 1,72 Mio. Euro. Die entscheidende Lektion für KMU lautet: Sicherheitsmaßnahmen auf dem Papier reichen nicht. Wer MFA, CAPTCHA und Firewall hat, aber Zertifikate im Klartext liegen lässt und sekundäre APIs nie testet, hat eine offene Flanke. Suja Viswesan von IBM Security bringt die neue Realität auf den Punkt: „Was sich ändert, ist die Ökonomie von Cyberangriffen. KI macht Angriffe schneller und billiger, während Datenpannen immer teurer werden."
Nehmen Sie sich die Prüf- und Schutzliste dieses Artikels vor. Die meisten Punkte kosten wenig – ein Passwort-Manager, ein Rate-Limit auf Ihren Formularen, eine Mitarbeiterschulung und ein dokumentierter Meldeprozess. Was sie Ihnen ersparen können, ist ungleich mehr: das Vertrauen Ihrer Kunden, Ihren guten Ruf und ein empfindliches Bußgeld.