0. Der Drache fehlt noch, aber das Leben ist schon erkennbar
„Japan speichert die Daten zur persönlichen Nummer bei verschiedenen Behörden, oder?“ „Wenn alle etwas verlieren, ist das wie sieben Dragon Balls zu sammeln?“
Eine landesweite Sammelaktion, bei der niemand mitspielen wollte.
Das Unheimliche: Vielleicht reichen schon zwei oder drei Teile. Einkaufsdaten, berufliche Kontaktdaten und öffentliche Beiträge können zusammen viel über einen Menschen verraten — vorausgesetzt, sie gehören tatsächlich zu derselben Person.
Aber ein Personenbild zusammenzusetzen ist nicht dasselbe, wie Zugang zu sämtlichen staatlichen Datenbanken zu haben. Das eine verbindet Hinweise. Das andere würde den Einbruch in geschützte Systeme erfordern.
1. Was in Japan tatsächlich passiert ist
Am 9. Oktober 2026 sorgte ein Beitrag über möglicherweise 246.000 offengelegte personenbezogene Datensätze der japanischen Digitalbehörde für Aufsehen. Die erste offizielle Mitteilung stammte jedoch bereits vom 11. September. Der Vorfall wurde nicht erst am 9. Oktober bekannt.[1]
Angegriffen wurde eine gemeinsame Arbeitsumgebung für staatliche Beschäftigte. Am 25. Juni fiel auf, dass über das Konto einer Wartungskraft ungewöhnlich viele Dateien abgerufen wurden. Am 9. Juli wurde ein Eindringen über eine Schwachstelle in einem Gerät für externe Verbindungen festgestellt. Das Konto wurde gesperrt und die Außenverbindung des betroffenen Geräts unterbrochen. Am 11. September meldete die Behörde, dass ungefähr 246.000 Datensätze möglicherweise nach außen gelangt waren.[1]
Betroffen sein könnten Namen, E-Mail-Adressen, Telefonnummern und Anschriften von Beamten, Auftragnehmern und anderen an Regierungsaufgaben Beteiligten. Etwa 189.000 Datensätze betreffen staatliche Beschäftigte, rund 57.000 Firmen und Einzelpersonen. 246.000 Datensätze bedeuten nicht nachweislich 246.000 verschiedene Opfer.[1][2]
Nach Angaben der Behörde sind Verwaltungsakten gewöhnlicher Bürger nicht betroffen. Auch persönliche Identifikationsnummern, Bankkontodaten und Rentennummern waren nicht enthalten. Viele Kontaktangaben waren dienstlich.[2]
2. „Zum Glück habe ich die Karte nie beantragt!“ Moment mal
Einige Reaktionen feierten den Verzicht auf Japans Karte mit persönlicher Identifikationsnummer. Angegriffen wurde hier aber ein staatlicher Arbeitsdienst, nicht der Chip einer Bürgerkarte und auch keine zentrale Datenbank mit dem Leben aller Einwohner.
Auf der Karte liegen auch nicht sämtliche Steuer-, Kranken- und Rentenakten. Diese bleiben bei den zuständigen Stellen.[3][4]
Das heißt nicht, dass die Sicherheit der Behörden perfekt wäre. Es gab einen Einbruch, und Verbesserungen sind nötig. Nur sollte sich die Kritik auf den tatsächlichen Vorfall beziehen und nicht auf ein Kartenleck, das hier gar nicht gemeldet wurde.
3. Warum die Daten getrennt aufbewahrt werden
Steuerdaten bleiben bei Steuerstellen, Rentendaten bei den zuständigen Trägern, örtliche Steuern und Sozialleistungen bei den Gemeinden. Japans System verschiebt all das nicht in einen einzigen riesigen Datenspeicher.[3]
Beim notwendigen Informationsaustausch verwenden Behörden normalerweise unterschiedliche interne Kennungen. Die zwölfstellige persönliche Nummer ist kein Generalschlüssel. Außerdem ist festgelegt, wer welche Informationen für seine Arbeit einsehen darf.[3]
Man kann sich Wertgegenstände in Tresoren verschiedener Gebäude vorstellen. Wird ein Schlüssel gestohlen, sollten die anderen Türen nicht automatisch aufspringen.
Anders ist es, wenn Kopien der Unterlagen aus mehreren Gebäuden unabhängig voneinander verschwinden.
4. Tresore knacken und verstreute Papiere sammeln sind zwei Spiele
Risiko eins: eine Kette von Einbrüchen. Jemand verschafft sich Zugang zu einer Einrichtung und versucht, von dort aus weitere zu erreichen. Getrennte Speicherung, unterschiedliche Kennungen und begrenzte Zugriffsrechte helfen dagegen.
Risiko zwei: bereits abgeflossene Informationen zusammensetzen. Listen aus verschiedenen Vorfällen können dieselbe Telefonnummer oder andere gemeinsame Hinweise enthalten. Die Tresore bleiben geschlossen, aber ihre Kopien liegen außerhalb.
In Dragon-Ball-Sprache: Wer eine Kugel stiehlt, findet dadurch nicht automatisch die anderen sechs. Doch auf verstreuten Zetteln könnte derselbe Besitzer stehen.
Getrennte Speicherung ist sinnvoll. Sie schützt nur vor einer anderen Art von Problem.[3][5]
5. Was könnten private und staatliche Informationen gemeinsam verraten?
Dies sind gedachte Beispiele, keine Liste der tatsächlich bei diesem Vorfall offengelegten Inhalte.
| Mögliche Quelle | Was sich daraus ergeben könnte |
|---|---|
| Onlinehandel | Lieferadresse, Kontakte, Einkäufe |
| Soziales Netzwerk | Interessen, Bekannte, öffentlich genannte Pläne |
| Arbeitgeber oder Arbeitsdienst | Abteilung, Aufgabe, dienstliche Kontaktdaten |
| Behörde | Nur die Steuer- oder Familiendaten, die tatsächlich enthalten waren |
| Gesundheitsdienst | Besuche oder Behandlungen, falls solche Angaben wirklich abflossen |
Eine Einkaufsliste zeigt Kundenverhalten. Ein Firmenverzeichnis zeigt die Arbeitssituation. Kommen öffentliche Beiträge hinzu, wird der Alltag möglicherweise erkennbarer.
Trotzdem ist „drei Lecks zeigen das ganze Leben“ übertrieben. Entscheidend sind der wirkliche Inhalt, die Verlässlichkeit der Zuordnung und das Alter der Einträge.
6. Woran erkennt man dieselbe Person — und was kann schiefgehen?
Gleiche E-Mail-Adressen oder Telefonnummern sowie eine Kombination aus Name und Adresse können auf dieselbe Person hindeuten.
Doch Menschen haben gleiche Namen, ziehen um, teilen Kontaktdaten mit Angehörigen, und Telefonnummern werden neu vergeben. Eine scheinbar passende Verbindung muss nicht stimmen. Jemandem versehentlich Krankheiten oder Schulden einer anderen Person zuzuschreiben, wäre selbst ein Schaden.
Eine Studie aus dem Jahr 2019 zeigte, dass sich Menschen teilweise auch aus Datensätzen ohne Namen wiedererkennen lassen, wenn genügend andere Merkmale zusammenkommen. Eine technische Bundesbehörde der USA weist ebenfalls darauf hin, dass das Entfernen offensichtlicher Kennzeichen nicht jedes Risiko beseitigt.[5][6]
Das beweist weder, dass die 246.000 möglichen japanischen Datensätze bereits mit anderen Lecks verbunden wurden, noch lassen sich Forschungszahlen einfach auf Japan übertragen.
7. Was ändert sich, wenn Computer mithelfen?
Computer können große Listen schnell vergleichen und verstreute Texte ordnen. Heutige Programme zur Texterstellung können aus wenigen Angaben zudem erstaunlich glaubhaft klingende Nachrichten formulieren.
Eine gefälschte E-Mail, die den echten Arbeitgeber oder ein Hobby erwähnt, kann deshalb überzeugender wirken. Die japanische Digitalbehörde warnte ausdrücklich vor Nachrichten und Anrufen, die sich als offizielle Stellen ausgeben.[1]
Doch die Programme wissen fehlende Tatsachen nicht auf magische Weise. Sie können auch falsche Menschen miteinander verknüpfen. Ein Personenbild zu erstellen heißt nicht, Kartencodes zu kennen, Konten eröffnen oder Identitätsprüfungen umgehen zu können.
8. Was Behörden und Bürger tun können
Organisationen sollten bekannte Schwachstellen schnell beheben, Zugriffe auf das für die Arbeit Notwendige begrenzen, unnötige Daten nicht dauerhaft sammeln, ungewöhnliche Massenabfragen bemerken und bei Vorfällen Zugangswege sperren sowie Betroffene klar informieren.
Die Behörde sperrte am 9. Juli das Konto und unterbrach die Außenkommunikation des betroffenen Geräts. Sie kündigte zudem Verbesserungen bei der Behandlung von Schwachstellen und externen Verbindungen an.[1] Das ist wichtig, macht den ursprünglichen Einbruch aber nicht ungeschehen.
Für Einzelne gilt: Nicht über unerwartete Nachrichten einloggen, sondern offizielle Seiten oder Apps selbst öffnen. Passwörter nicht mehrfach verwenden und zusätzliche Anmeldeschritte aktivieren, sofern möglich. Wer als betroffen angeschrieben wird, sollte Hinweise über offizielle Kanäle prüfen.
Dieser Vorfall allein bedeutet nicht, dass alle Besitzer der japanischen Karte sie kündigen sollten.
9. Fazit: Nicht die sieben Kugeln, sondern die Bruchstücke sind das Problem
Behördliche Aufzeichnungen getrennt zu halten, erschwert den Diebstahl von allem auf einmal. Das ist ein echter Schutz.
Bereits abgeflossene Bruchstücke aus Firmen und Behörden können jedoch nachträglich außerhalb ihrer Ursprungssysteme zusammenfinden.
Die entscheidende Frage lautet daher nicht nur „Was, wenn alle sieben Orte angegriffen werden?“, sondern:
„Reichen schon zwei oder drei Stücke, um viel zu viel über jemanden zu erfahren?“
Shenlong: „Komm mit allen sieben Kugeln zurück.“ Die geleakten Daten: „Entschuldigung, mit drei kennen wir schon fast die ganze Geschichte.“
Ein Generalschlüssel für alle Tresore und ein Puzzle aus gestohlenen Kopien sind zwei verschiedene Gefahren. Gegen beide braucht es Schutz.
Quellen (1)
[1] Digital Agency, Japan — government work environment incident, September 11, 2026 [2] Digital Agency, Japan — incident questions and answers, updated September 12, 2026 [3] Digital Agency, Japan — My Number system and separate storage [4] Japan Agency for Local Authority Information Systems — My Number card security [5] NIST — De-Identifying Government Datasets, September 2023 [6] Rocher, Hendrickx & de Montjoye — Nature Communications, July 23, 2019

