Datenlecks sind so häufig geworden, dass bei Namen und E-Mail-Adressen oft nur noch ein „schon wieder“ übrig bleibt.
Der Times-Car-Vorfall vom September 2026 war anders.
Laut dem Park24-Bericht vom 28. September verschaffte sich ein Dritter unbefugten Zugriff auf das Websystem von Times Car und erlangte Daten zu rund 6,6 Millionen Konten. Betroffen waren aktuelle und ehemalige Mitglieder, Personen mit unvollständiger Anmeldung sowie Firmenkunden einschließlich ehemaliger Firmenkunden.
Je nach Person konnten Name, Adresse, Geburtsdatum, Telefonnummer, E-Mail-Adresse, Führerscheindaten, Informationen aus Identitätsdokumenten und Führerscheinbilder betroffen sein.
Das ist eher ein Identitätspaket als eine Kontaktliste.
1. Wichtiger als 6,6 Millionen ist die Kombination der Daten
Eine einzelne E-Mail-Adresse erhöht vor allem Spam- und Phishing-Risiken.
Wenn Name, Adresse, Geburtsdatum, Telefonnummer und Identitätsdokumente miteinander verknüpft sind, kann eine fremde Person eine wesentlich glaubwürdigere Identität vortäuschen.
Auch Japans Datenschutzaufsicht unterscheidet zwischen gewöhnlich offengelegten Kontaktdaten und Fällen, in denen Daten zur Identitätsanmaßung und zu Vermögensschäden genutzt werden könnten.
Das Gewicht des Times-Car-Falls liegt daher im Datenpaket.
2. Dass ehemalige Kunden betroffen sind, ist besonders ärgerlich
Eine Speicherung bestimmter Daten nach einer Kündigung ist nicht automatisch rechtswidrig. Verträge, Buchhaltung, Betrugsprävention oder Rechtsstreitigkeiten können eine zeitlich begrenzte Aufbewahrung rechtfertigen.
Aus Nutzersicht ist es trotzdem schwer akzeptabel, Jahre später zu erfahren, dass ein längst nicht mehr genutzter Dienst noch Identitätsunterlagen im betroffenen System hatte.
Die Governance-Frage lautet: Was wird gespeichert, warum und wie lange?
Daten sind ein Vermögenswert. Übermäßige Aufbewahrung vergrößert aber auch die Haftungs- und Schadensfläche.
3. Ein geleaktes Führerscheinbild bedeutet nicht automatisch ein neues Bankkonto
Die digitale Identitätsprüfung in Japan erfolgt nicht überall gleich.
Je nach Dienst können Dokumentbilder, Echtzeit-Gesichtsaufnahme, IC-Chips oder staatliche digitale Authentifizierung kombiniert werden.
Ein gespeichertes Führerscheinbild allein bedeutet daher nicht, dass sich die Prüfung jedes Finanzinstituts einfach überwinden lässt.
Japan verschärft außerdem die Regeln und will risikoreichere Remote-Verfahren ab dem 1. April 2027 abschaffen.
Liveness-Prüfungen und Chip-Verifikation sollen gerade den Nutzen gestohlener statischer Bilder verringern.
4. Das dauerhafte Problem ist die höhere Glaubwürdigkeit einer Identitätsanmaßung
Ein Führerscheinfoto ist kein Generalschlüssel.
Ein Paket aus Name, Adresse, Geburtsdatum, Telefonnummer und Dokument macht zielgerichtete Betrugsversuche jedoch glaubwürdiger.
Kartennummern lassen sich sperren und ersetzen. Geburtsdatum und frühere Adressen nicht.
Die japanische Kreditauskunftei JICC erlaubt einen Schutzvermerk gegen Namensmissbrauch, wenn Dokumentbilder abgeflossen sind, obwohl das physische Dokument weiterhin beim Eigentümer liegt. Der Eintrag kann fünf Jahre bestehen.
5. Kartenleck und Identitätsleck sind zwei verschiedene Arten von Hölle
Park24 erklärt, dass bei diesem Vorfall keine Kreditkartendaten als abgeflossen bestätigt wurden. Das ist ein wichtiger Unterschied.
Ein Kartenleck kann unmittelbare finanzielle Risiken erzeugen, aber die Karte lässt sich sperren und neu ausstellen.
Dann beginnt die Arbeit: Streaming, Online-Shops, Mobile Payment, Versorger, Verkehrsdienste, Cloud und vergessene Abos brauchen die neue Nummer.
Identitätsdaten lassen sich dagegen oft nicht ersetzen.
Kartenlecks verursachen eine kurze, intensive Aufräumaktion. Identitätslecks können langfristige Wachsamkeit verlangen.
6. Zum echten Schaden gehört eine „Aufräumsteuer“
Incident-Mitteilungen schreiben häufig, es seien derzeit keine finanziellen Schäden bestätigt.
Das ist wichtig, aber nicht die ganze Rechnung.
Nutzer müssen möglicherweise Passwörter prüfen, verdächtige Nachrichten bewerten, Schutzmechanismen der Kreditauskunfteien recherchieren, Zahlungsdaten ändern, Folgehinweise lesen und monatelang wachsam bleiben.
Das kann Stunden oder einen ganzen Tag kosten.
Das Unternehmen hat einen Incident. Der Kunde erbt unbezahlte Sicherheitsverwaltung.
7. Verursacht KI mehr Cyberkriminalität?
Bis zum 30. September 2026 gibt es keine öffentliche Information, dass KI den Times-Car-Einbruch verursacht hat. Die Ursache wird weiter untersucht.
Allgemein bewerten offizielle Stellen KI jedoch zunehmend als Effizienzverstärker.
Das britische NCSC stellte 2025 fest, dass KI bereits Aufklärung, Schwachstellenforschung, Social Engineering, einfache Malware-Erstellung und Verarbeitung gestohlener Daten effizienter macht und bis 2027 Häufigkeit und Wirkung von Angriffen erhöhen kann.
Der realistische Punkt ist nicht der „vollautonome Super-Hacker“.
Es geht um Mensch-Maschine-Zusammenarbeit: Menschen liefern Absicht und Fachwissen, KI senkt die Kosten für Recherche, Sortierung, Text und Wiederholungsarbeit.
Das NCSC hält vollständig automatisierte fortgeschrittene Angriffe von Anfang bis Ende bis 2027 weiterhin für unwahrscheinlich.
8. Sicherheitsfilter großer KI-Dienste beseitigen das Problem nicht
Kriminelle brauchen kein einziges Modell, das alles erledigt.
Vorhandenes Wissen, öffentliche Informationen, gestohlene Datensätze, normale Software, Spezialwerkzeuge und menschliches Urteil können kombiniert werden.
Europols IOCTA 2025 beschreibt gestohlene Daten selbst als Handelsware, die Betrug, Erpressung und Ransomware unterstützt.
KI ist in diesem Zusammenhang eher ein Werkzeug zur Verringerung von Reibung in bestehender Kriminalität als ein Erfinder völlig neuer Kriminalität.
9. „Überall Datenlecks“ ist statistisch komplizierter
Tokyo Shoko Research registrierte 2025 bei börsennotierten japanischen Unternehmen und ihren Tochtergesellschaften 180 veröffentlichte Vorfälle mit Verlust oder Leck personenbezogener Daten, 4,7 % weniger als 189 im Jahr 2024.
Die Zahl der betroffenen Personen verdoppelte sich jedoch fast auf etwa 30,64 Millionen, weil sechs Großvorfälle jeweils mehr als eine Million Menschen betrafen.
Japans Datenschutzbehörde bearbeitete im Geschäftsjahr 2025 außerdem 17.139 Meldungen aus dem privaten Sektor, nach 19.056 im Vorjahr.
Es geht also nicht nur um eine ständig steigende Zahl von Vorfällen. Ein einzelner großer Vorfall kann heute Millionen Menschen treffen und Daten mit hohem Wiederverwendungswert offenlegen.
10. Fazit: Auch das verlorene Wochenende gehört in die Schadensrechnung
Der Times-Car-Fall ist nicht nur wegen der 6,6 Millionen problematisch.
Ehemalige Kunden sind betroffen, Identitätsdokumente spielen eine Rolle, viele Daten lassen sich kaum ändern und selbst ohne bestätigten Missbrauch bleibt ein Wachsamkeitsaufwand.
Ein Kartenleck kann einen Samstag in einen Tag voller Nummernänderungen verwandeln.
Ein Identitätspaket kann viel länger als Hintergrundaufgabe bestehen bleiben.
Für das Unternehmen ist es Incident Response.
Für den Nutzer ist es plötzlich auftauchende, unbezahlte Sicherheitsarbeit.
Der wahre Preis eines Datenlecks sollte nicht nur gestohlenes Geld zählen.
Auch das verlorene Wochenende gehört dazu.
Quellen
- Park24, zweiter Bericht zum unbefugten Zugriff auf Times Car, 2026-09-28
https://www.park24.co.jp/news/2026/09/20260928-1.html - Japanische Datenschutzkommission, Jahresbericht FY2025
https://www.ppc.go.jp/aboutus/report/annual_report_2025/ - FAQ der japanischen Datenschutzkommission
https://www.ppc.go.jp/all_faq_index/faq1-q6-11_/ - Japanische Finanzaufsicht, Reform der Identitätsprüfung
https://www.fsa.go.jp/common/ronten/202510/05.pdf - JICC, Schutzvermerk gegen Missbrauch
https://www.jicc.co.jp/comment/ - UK NCSC, Impact of AI on cyber threat from now to 2027
https://www.ncsc.gov.uk/report/impact-ai-cyber-threat-now-2027 - Europol, IOCTA 2025
https://www.europol.europa.eu/publication-events/main-reports/steal-deal-and-repeat-how-cybercriminals-trade-and-exploit-your-data - Tokyo Shoko Research, Datenschutzvorfälle 2025
https://www.tsr-net.co.jp/data/detail/1202348_1527.html
