Datenschutzvorfall bei uniVersa – KI nutzt Sicherheitslücke
Im Juli 2026 wurde bei der uniVersa Versicherungsgruppe ein Datenschutzvorfall bekannt. Betroffen waren die uniVersa Lebensversicherung, Krankenversicherung und Allgemeine Versicherung. Im Rahmen einer IT-Umstellung am 7. Juli 2026 war ein Server für wenige Stunden offen konfiguriert. In diesem Zeitfenster konnte ein KI-Crawler von OpenAI dort gespeicherte Kundendaten abrufen. Entdeckt wurden die Zugriffe im Rahmen interner Sicherheitskontrollen, woraufhin der unerwünschte Zugriff umgehend abgeschaltet wurde.
Was genau ist passiert und welche Daten waren betroffen?
Bei einer IT-Umstellung wurde ein Server vorübergehend falsch eingestellt und war dadurch ungeschützt im Internet erreichbar. Ein KI-Crawler von OpenAI nutzte diese Gelegenheit. Auf dem betroffenen Server lagen allgemeine personenbezogene Daten wie Namen und Anschriften sowie Vertragsdaten wie Versicherungsnummern und Tarifinformationen. Bei einigen Kunden waren auch Bankverbindungsdaten (IBAN und BIC) betroffen. Besonders sensible Informationen wie Gesundheitsdaten, Login- oder Kreditkartendaten waren nicht betroffen. OpenAI betont, dass die Daten nicht verwendet wurden und sie nicht für die Sicherheitslücke verantwortlich sind.
Wie reagierte das Unternehmen?
Nach Entdeckung des Vorfalls hat uniVersa OpenAI aufgefordert, die abgerufenen Daten nicht zu verwenden und zu löschen. Externe Forensik-Experten wurden hinzugezogen und zusätzliche Schutzmaßnahmen eingeleitet. Der Vorfall wurde der zuständigen Datenschutzbehörde gemeldet. Der Bayerische Datenschutzbeauftragte rät potenziell Betroffenen zu Vorsichtsmaßnahmen: Passwörter ändern, Kontobewegungen kontrollieren, bei ungewöhnlichen E-Mails oder Anrufen besonders vorsichtig sein und bei Verdacht auf Betrug Anzeige erstatten.
Hintergrund: Cloud-Dienste und ihre Risiken
Die Nutzung von Cloud-Diensten wie AWS oder Azure ist bei vielen Unternehmen mittlerweile weit verbreitet. Die fehlerhafte Konfiguration solcher Server oder Speicherbereiche kann jedoch zu gravierenden Problemen führen. Oft werden sogenannte Buckets – dedizierte Speicherbereiche mit einer eindeutigen Kennung – eingerichtet, die über das Internet erreichbar sind. Normalerweise wird der öffentliche Zugriff automatisch blockiert. Wird der Bucket jedoch falsch konfiguriert, kann jeder Nutzer die Inhalte einsehen. Auch Seiten-Indizierungs-Bots finden diese Buckets und zeigen sie bei Suchmaschinen an.
Angreifer haben verschiedene Möglichkeiten, offene Webserver zu finden: über Datenbanken, die offene Storage-Systeme auflisten, durch „Google Dorking“ oder IP-Bereich-Scans. Das meiste davon ist ohne größere technische Kenntnisse möglich. Da sich kaum verhindern lässt, dass offene Geräte im Internet einsehbar sind, liegt es an den IT-Kräften, eine sichere Konfiguration einzurichten.
Was dieser Fall für Unternehmen bedeutet
Dieser Vorfall zeigt, dass IT-Umstellungen ein eigenes Sicherheitsrisiko darstellen können. Entscheidend sind klare Abläufe für Änderungen an Servern, sorgfältige Dokumentation, ein geregeltes Änderungs- und Freigabeverfahren, die Trennung von Test- und Produktivumgebungen sowie ein wirksames Monitoring.
Für Unternehmen oder deren externe Dienstleister, die die Server betreiben und verwalten. gelten folgende Empfehlungen: Beschränken Sie Speicherorte mit öffentlichem Zugriff auf ein Minimum und speichern Sie dort keine sensitiven Daten. Limitieren Sie Zugriffsrechte auf das geringste notwendige Level. Bereinigen Sie frühere Datensätze, besonders wenn sie offen im Netz stehen. Stellen Sie sicher, dass Personen mit Zugriff auf öffentliche Speicherbereiche informiert und geschult sind. Personenbeziehbare Daten, die sich eindeutig identifizieren lassen, sollten vor einer Weiterverwendung systematisch herausgefiltert werden.
Fazit
Der Fall bei uniVersa zeigt, wie wichtig ein kontinuierliches Bewusstsein für Datenschutz und IT-Sicherheit ist. Gerade bei IT-Umstellungen und der Nutzung von Cloud-Diensten lohnt es sich, mit besonderer Sorgfalt vorzugehen und gut durchdachte Prozesse zu etablieren. Server mit sensiblen Daten sollten angemessen geschützt werden, und es empfiehlt sich, Zugriffsrechte auf das notwendige Maß zu beschränken. Mit der richtigen Vorbereitung und regelmäßiger Überprüfung der genutzten Speicherorte lassen sich potenzielle Risiken effektiv minimieren. Sprechen Sie uns dazu jederzeit gern an.