Beim Wiener Datenleck erfahren es die Betroffenen zuletzt
Norbert Oberndorfer··5 Min. Lesezeit
Drei Wochen lang wussten CERT, Staatsschutz und Datenschutzbehörde von einem Datenabfluss bei der Stadt Wien, die Öffentlichkeit nicht. Am 30. September 2026 hat die Stadt den Vorfall bekanntgemacht, die rund 5.800 Betroffenen werden erst in den Tagen danach verständigt.
Wer in einer Gemeinde, einer Schule oder einem Betrieb Daten verwaltet, steht nach einem Vorfall vor derselben Wahl wie jetzt das Wiener Rathaus: zuerst aufklären oder zuerst informieren. Der Fall zeigt, was die Reihenfolge kostet – und was sich vorher festlegen lässt.
Diese Analyse bewertet die Kommunikation, nicht die Rechtslage – ob Meldefristen eingehalten wurden, prüft die Datenschutzbehörde. Grundlage sind die Presseaussendung der Stadt vom 30. September und Medienberichte desselben Tages; die Untersuchung läuft laut Stadt noch.
Ein Webzugang stand offen, und der Zugang wurde im Netz angeboten
Der Hinweis kam von außen. Laut Stadt Wien meldete das österreichische Computer-Notfallteam CERT.at am 9. September 2026, dass in einem Onlineforum eine Schwachstelle in einem städtischen System zum Kauf angeboten werde. WienCERT, die MA 01 – Wien Digital und die Direktion Staatsschutz und Nachrichtendienst (DSN) fanden und schlossen die Lücke.
Der Zugriff dauerte neun Tage. Nach Angaben der Stadt konnte ein Angreifer zwischen 3. und 11. September über einen Webzugang Teile einer internen Dokumentationsplattform des Magistrats einsehen. Kopiert habe er rund 26.000 Dokumente und Seiten mit etwa neun Gigabyte, vor allem Testdaten, Schulungsunterlagen und Projektdokumentationen. Darin stecken laut Stadt Daten von 2.885 Bürgerinnen und Bürgern, 2.083 Bediensteten und 856 Auftragnehmern, zusammen rund 5.800 Personen. In einzelnen Bereichen könnten auch besondere Kategorien personenbezogener Daten betroffen sein – so nennt die Datenschutz-Grundverordnung (DSGVO) besonders geschützte Angaben wie Gesundheitsdaten. Medien berichten unter Berufung auf die Stadt von Krankenstandstagen und IBAN-Nummern.
Was der Angreifer nicht konnte, stellt CIO Klemens Himpele ausdrücklich klar: Kontrolle über Systeme oder Benutzerkonten habe es nie gegeben, Hinweise auf eine Veröffentlichung der Daten derzeit nicht, eine Erpressung ebenfalls nicht. Dass eine KI-gestützte Scan-Software die Lücke aufgespürt habe, ist laut ORF Wien eine Vermutung der Stadt – in der schriftlichen Aussendung steht das nicht.
Gemeldet wurde früh, öffentlich gemacht drei Wochen später
Die Behörden hatten den Fall nach sechs Tagen. Am 10. September ging laut Stadt eine freiwillige Meldung nach dem Netz- und Informationssystemsicherheitsgesetz hinaus, dem österreichischen Gesetz über Cybersicherheitsvorfälle. Am 15. September folgte die Meldung an die Datenschutzbehörde. Diese Meldung verlangt Artikel 33 DSGVO binnen 72 Stunden, nachdem eine Organisation von einer Datenschutzverletzung erfährt, sofern ein Risiko für Betroffene besteht. Ab wann die Stadt wusste, dass personenbezogene Daten betroffen sind, geht aus der Aussendung nicht hervor.
Die Öffentlichkeit erfuhr es am 30. September. ORF Wien berichtete um 6.48 Uhr nach einem Gespräch mit Himpele, die Aussendung der Rathauskorrespondenz folgte um 9 Uhr. Die Betroffenen sollen laut Aussendung binnen einer Woche direkt verständigt werden – rund vier Wochen nach dem ersten Hinweis und nach der Presse. Artikel 34 DSGVO verlangt die Benachrichtigung Betroffener ohne unangemessene Verzögerung, wenn ein hohes Risiko für sie besteht.
Die Wiener Meldung fiel noch unter das alte Gesetz. Seit 1. Oktober 2026 gilt das NISG 2026 mit verpflichtenden Meldefristen für erfasste Einrichtungen; viele Gemeinden sind laut KPMG davon ausgenommen, aber nicht alle. Welche Meldewege ohne NIS-Pflicht gelten, beschreibt der Beitrag Keine Meldepflicht heißt nicht kein Meldeweg.
Genaue Zahlen und eine Entschuldigung tragen die Kommunikation
Die Zahlen sind konkret. Die Stadt nennt Zeitraum, Datenvolumen und die Zahl der Betroffenen je Gruppe, statt von einigen tausend Personen zu sprechen. Das nimmt Spekulationen den Boden.
Die Grenze des Schadens ist benannt. Dass der Angreifer keine Konten übernehmen konnte, beantwortet die erste Frage jedes Bediensteten. Die Aussage zur fehlenden Veröffentlichung beschreibt dagegen den Stand der Ermittlungen – als Momentaufnahme taugt sie, als Entwarnung nicht. Wer einen Zugang zum Kauf anbietet, rechnet mit Abnehmern.
Der Verantwortliche spricht selbst. Himpele hat sich in den Interviews entschuldigt, „Wir können uns nur entschuldigen“, sagte er laut Kronen Zeitung. Ein namentlich Verantwortlicher, der um Entschuldigung bittet, ist in Datenschutzfällen seltener, als er sein sollte.
Die Aussendung beginnt beim Absender, nicht bei den Betroffenen
Die Überschrift spricht von der Stadt. Die Rathauskorrespondenz titelt „Datensicherheit hat hohen Stellenwert“ und hebt im Untertitel die Zusammenarbeit mit den Bundesbehörden hervor. Der erste Absatz zählt Schutzmaßnahmen der Stadt auf, die Zahl der Betroffenen steht im letzten Satz.
Die Entschuldigung fehlt im Text. Was Himpele mündlich sagt, steht in der schriftlichen Aussendung nicht. Wer nur die Aussendung liest, findet Dank an die ermittelnden Behörden, aber kein Bedauern gegenüber den Betroffenen.
Eine Anlaufstelle fehlt. Die Aussendung nennt als Kontakt nur den Journalistendienst des Rathauses. Wer seit Mittwoch fürchtet, betroffen zu sein, findet dort weder Telefonnummer noch Webseite und keinen Hinweis, worauf er jetzt achten soll, etwa auf Betrugsmails mit echten Namen und Kontodaten.
Die Reihenfolge kehrt sich um. Bedienstete und Bürger lesen zuerst in der Zeitung, dass ihre Krankenstände oder Kontonummern kopiert worden sein könnten, und warten danach auf einen Brief. Die drei Wochen Vorlauf haben nachvollziehbare Gründe – Lücke schließen, Ermittlungen schützen, Betroffene erst identifizieren –, die Aussendung nennt sie aber nicht.
Fünf Fragen vor dem eigenen Datenvorfall
Eine Gemeinde mit Melderegister, ein Verein mit Mitgliederliste oder eine Schule mit Schülerdaten kann diese Fragen vor dem Ernstfall beantworten:
- Wer erfährt es in welcher Reihenfolge – und was geschieht, wenn eine Zeitung früher anruft, als der Brief bei den Betroffenen ankommt?
- Steht eine Anlaufstelle für Betroffene bereit, mit Telefonnummer, Mailadresse und einer Seite mit Antworten, bevor die erste Meldung hinausgeht?
- Was soll ein Betroffener heute konkret tun, und steht das im ersten Absatz?
- Steht das Bedauern im schriftlichen Text oder nur im Interview?
- Nennt die Überschrift das Ereignis oder die eigene Haltung?
Die Stadt Wien hat die Lücke rasch geschlossen, die Behörden früh informiert und die Betroffenen genau gezählt. Erreicht werden die Betroffenen trotzdem zuletzt.
Häufige Fragen
Was ist beim Datenleck der Stadt Wien passiert?
Laut Stadt Wien hat ein Angreifer zwischen 3. und 11. September 2026 über einen Webzugang rund 26.000 Dokumente von einer internen Dokumentationsplattform des Magistrats kopiert. Betroffen sind laut Stadt rund 5.800 Personen: Bürgerinnen und Bürger, Bedienstete und Auftragnehmer.
Wann hat die Stadt Wien den Vorfall gemeldet und veröffentlicht?
Laut Stadt ging am 10. September eine freiwillige NIS-Meldung und am 15. September die Meldung an die Datenschutzbehörde hinaus. Öffentlich wurde der Vorfall am 30. September 2026, die Betroffenen sollen binnen einer Woche danach verständigt werden.
Was ist an der Kommunikation der Stadt Wien gelungen?
Die Stadt nennt Zeitraum, Datenmenge und Betroffene je Gruppe genau und grenzt den Schaden ab; CIO Klemens Himpele hat sich in Interviews entschuldigt. In der schriftlichen Aussendung fehlen die Entschuldigung und eine Anlaufstelle für Betroffene.
Was sollten Gemeinden vor einem eigenen Datenvorfall klären?
Vor allem die Reihenfolge, in der Betroffene, Behörden und Medien informiert werden, und eine Anlaufstelle für Betroffene, die vor der ersten Meldung bereitsteht. Dazu gehört, was Betroffene konkret tun sollen, und dass das Bedauern im schriftlichen Text steht.
Quellen
Stand: 1. Oktober 2026. Grundlage sind die Presseaussendung der Stadt Wien (Rathauskorrespondenz) vom 30. September 2026 sowie Berichte von wien.ORF.at, heise online und der Kronen Zeitung. Alle Zahlen stammen aus der Aussendung der Stadt und sind nicht unabhängig überprüft; heise online nennt 865 statt 856 betroffene Auftragnehmer. Die Angaben zu Krankenstandstagen und IBAN-Nummern stammen aus Medienberichten, nicht aus der Aussendung. Die Untersuchung der Stadt läuft. Die Hinweise auf DSGVO und NISG 2026 beschreiben die kommunikative Seite und ersetzen keine Rechtsberatung.
- Stadt Wien/OTS: Datensicherheit hat hohen Stellenwert, 30.9.2026
- wien.ORF.at: Cyberangriff auf Stadt Wien, 30.9.2026
- heise online: Stadt Wien entdeckt Einbruch in Online-Speicher, abgerufen 1.10.2026
- kosmo.at (nach Kronen Zeitung): Cyberangriff auf Wien, 30.9.2026
- KPMG Österreich: Cybersecurity – neue Pflichten für Gemeinden, August 2026
- EUR-Lex: Datenschutz-Grundverordnung, Art. 33 und 34
Peak Consulting (Norbert Oberndorfer, Bergland, Niederösterreich) legt mit Gemeinden, Schulen und Betrieben vor dem Ernstfall fest, wer bei einem Datenvorfall wann informiert wird, und bereitet Texte für Betroffene, Behörden und Presse vor. So steht Ihre Anlaufstelle, bevor die erste Zeitung anruft.
Passend dazu
- KI & Wissensmanagement
Abläufe beschreiben, Regeln festlegen, eigenes Wissen nutzbar machen – von der ersten Bestandsaufnahme bis zur Abnahme.
- Workshops & Vorträge
Praxisformate für Teams, in denen am Ende zwei bis drei eigene Abläufe stehen, nicht nur eine Vorführung.
- Leistungen im Überblick
Kommunikation, Krisenkommunikation, KI und Wissensmanagement mit Leistungsumfang und Ergebnis.
Weiterlesen
- Die erste Entwarnung musste zurückgenommen werden
Beim Angriff auf das Berliner Landesnetz war nicht die Technik das größte Problem, sondern eine Aussage, die zu früh kam. Was Gemeinden und Betriebe daraus für ihren Krisenplan mitnehmen.
- Keine Meldepflicht heißt nicht kein Meldeweg
Das NISG 2026 gilt ab 1. Oktober 2026 für rund 4.000 Einrichtungen (WKO-Schätzung); Gemeinden und kleine Vereine sind meist nicht erfasst, müssen Datenschutzverletzungen aber nach Art. 33 DSGVO binnen 72 Stunden der Datenschutzbehörde melden.
Wer wann informiert wird, lässt sich vor dem Datenvorfall festlegen – auch im Gemeindeamt, in der Schule und im Verein.
Im Ernstfall entscheidet, was vorher festgelegt wurde. Peak Consulting erarbeitet Zuständigkeiten und Sprachregelungen, bevor der Fall eintritt.