Bin ich von einem Datenleck betroffen? Der komplette Check-Guide
Dieser Artikel kann Affiliate-Links enthalten. Wenn du über diese Links einkaufst, erhalten wir möglicherweise eine kleine Provision — ohne Mehrkosten für dich. Das hilft uns, weiterhin kostenlose Inhalte zu erstellen.
Hinweis: Dieser Artikel ist keine Rechtsberatung. Im Einzelfall sollten Fachanwalt oder Steuerberater eingebunden werden.
Ob deine Daten in einem Leck gelandet sind, lässt sich in wenigen Minuten überprüfen, ohne technisches Vorwissen. Entscheidend ist, dass du an den richtigen Stellen suchst und die Ergebnisse korrekt einordnest. Ein Treffer bedeutet nämlich nicht automatisch, dass jemand gerade dein Konto übernimmt, und ein leeres Ergebnis ist keine Garantie für Sicherheit.
Diese Anleitung führt dich durch alle sinnvollen Prüfungen: E-Mail-Adresse, einzelne Passwörter, Telefonnummer und auffällige Konten. Am Ende weißt du nicht nur, ob du betroffen bist, sondern auch, wie ernst der jeweilige Fund ist und was als Nächstes zu tun ist.

Eine wichtige Klarstellung vorweg: Datenlecks bei großen Diensten passieren regelmäßig, und keiner davon liegt in deiner Hand. Die Frage ist also nicht, ob deine Adresse irgendwann in einem Leck auftaucht, sondern wann und wie viel sie dann verrät. Genau deshalb ist die Prüfung kein einmaliger Akt, sondern eine wiederkehrende Routine.
So funktioniert ein Breach-Check überhaupt
Datenleck-Prüfdienste sammeln öffentlich gewordene Datensätze aus bekannten Lecks und machen sie durchsuchbar. Du gibst deine E-Mail-Adresse ein, und der Dienst meldet, in welchen dieser gesammelten Lecks deine Adresse vorkommt. Seriöse Dienste speichern dabei keine Passwörter im Klartext und geben sie auch nicht aus.
Bei der Passwort-Prüfung läuft es technisch anders: Hier wird nicht das ganze Passwort übertragen, sondern nur ein Teil eines kryptografischen Fingerabdrucks. Der Abgleich findet so statt, dass der Dienst dein Passwort nie vollständig zu sehen bekommt. Dieses Verfahren macht die Prüfung sicher, solange du einen vertrauenswürdigen Anbieter nutzt.

Wichtig zu verstehen ist die Grenze dieser Dienste. Sie kennen nur Lecks, die öffentlich geworden und in ihre Datenbank aufgenommen sind. Ein frisches Leck, das gerade erst passiert ist und noch nirgends kursiert, taucht in keiner dieser Datenbanken auf. Ein Breach-Check ist damit ein Rückspiegel, kein Frühwarnsystem für brandneue Vorfälle.
Schritt 1: E-Mail-Adressen prüfen
Beginne mit deiner Haupt-E-Mail-Adresse, denn sie ist mit den meisten Konten verknüpft. Prüfe danach auch alte oder selten genutzte Adressen, denn gerade die hängen oft an längst vergessenen Anmeldungen mit schwachen Passwörtern.
Nutze dafür unseren Breach-Check oder einen etablierten Dienst wie Have I Been Pwned. Eine ausführliche Anleitung dazu findest du im Beitrag Have I Been Pwned richtig nutzen. Notiere dir jeden Treffer mit dem Namen des betroffenen Dienstes, denn das brauchst du für die Einordnung im nächsten Schritt.
Hast du mehrere Adressen, lohnt es sich, sie nach Wichtigkeit zu sortieren. Deine zentrale Adresse, an der das E-Mail-Postfach und die wichtigen Konten hängen, hat oberste Priorität. Wegwerf-Adressen oder reine Newsletter-Adressen sind weniger kritisch, sollten aber trotzdem geprüft werden, falls du sie versehentlich doch für ein wichtiges Konto genutzt hast.

Schritt 2: Passwörter prüfen
Ein Treffer bei der E-Mail-Adresse sagt noch nichts darüber aus, ob auch ein Passwort betroffen ist. Prüfe deshalb gezielt die Passwörter, die du bei den betroffenen Diensten verwendet hast. Besonders gefährlich sind Passwörter, die du an mehreren Stellen wiederverwendest.
Den anonymisierten Abgleich übernimmt unser Passwort-Leak-Test. Taucht ein Passwort dort auf, ist es verbrannt und gehört überall ersetzt, wo du es genutzt hast. Wenn du noch keinen Passwort-Manager verwendest, ist das der richtige Moment, einen einzurichten, etwa Bitwarden (Anzeige) oder 1Password (Anzeige), damit jedes Konto ein eigenes Passwort bekommt.
Schritt 3: Telefonnummer und weitere Daten
Manche Lecks enthalten neben E-Mail-Adressen auch Telefonnummern, die etwa für Werbeanrufe oder gezielte Betrugsversuche missbraucht werden. Einige Breach-Dienste erlauben es, auch die Telefonnummer zu prüfen. Häuft sich bei dir Spam per Anruf oder SMS, ist das ein Hinweis, dass deine Nummer im Umlauf ist.
Achte zusätzlich auf indirekte Signale: ungewöhnlich viel zielgenauer Spam, der deinen echten Namen verwendet, oder Phishing-Mails, die sich auf einen konkreten Dienst beziehen, den du tatsächlich nutzt. Solche personalisierten Versuche deuten oft darauf hin, dass mehr als nur deine E-Mail-Adresse im Umlauf ist.

Schritt 4: Konten direkt auf fremde Zugriffe prüfen
Unabhängig von Breach-Datenbanken kannst du in deinen wichtigsten Konten selbst nachsehen, ob es fremde Zugriffe gab. Viele Dienste bieten eine Übersicht der letzten Anmeldungen mit Zeitpunkt, ungefährem Ort und verwendetem Gerät. Einträge, die du nicht zuordnen kannst, sind ein deutliches Warnsignal.
Sieh dir außerdem die Sicherheitseinstellungen an: Stimmen die hinterlegte Wiederherstellungs-Adresse und Telefonnummer noch? Gibt es Weiterleitungsregeln im Postfach, die du nicht eingerichtet hast? Welche Drittanbieter-Apps haben Zugriff auf dein Konto? Genau an diesen Stellen verschaffen sich Angreifer dauerhaften Zugang, auch nachdem ein Passwort geändert wurde.
Ergebnisse richtig einordnen
Nicht jeder Treffer hat dasselbe Gewicht. Eine E-Mail-Adresse in einem alten Forum-Leck, bei dem du ein längst geändertes Passwort genutzt hast, ist deutlich weniger kritisch als ein aktuelles Leck mit gültigem Passwort und Klarnamen.
| Fund | Bedeutung | Handlungsbedarf |
|---|---|---|
| Nur E-Mail in altem Leck | Begrenzt | Wachsam bleiben, Spam beobachten |
| E-Mail + altes Passwort | Mittel, wenn nirgends mehr genutzt | Wiederverwendung ausschließen |
| Aktuell genutztes Passwort | Hoch | Sofort überall ändern |
| + Klarname, Adresse | Erhöht | Auf Identitätsmissbrauch achten |
Ein leeres Ergebnis ist beruhigend, aber kein Freibrief. Es bedeutet nur, dass deine Daten in keinem der erfassten Lecks auftauchen. Lecks, die noch nicht öffentlich oder noch nicht in den Datenbanken erfasst sind, kann kein Check anzeigen.
Bei der Bewertung zählt also weniger das bloße Vorhandensein eines Treffers als die Antwort auf zwei Fragen: Wird das betroffene Passwort noch irgendwo verwendet, und sind über die E-Mail-Adresse hinaus weitere persönliche Daten betroffen? Wer diese beiden Fragen sauber beantwortet, weiß genau, ob ein Fund ein Routinevorgang oder ein Notfall ist.
Wie oft du prüfen solltest
Eine einmalige Prüfung ist ein Anfang, aber kein Dauerschutz. Neue Lecks werden laufend bekannt, deshalb lohnt sich eine regelmäßige Kontrolle. Ein fester Rhythmus, etwa einmal pro Quartal, reicht für die meisten aus.
Praktischer als manuelles Prüfen ist eine Benachrichtigung: Manche Breach-Dienste melden dir automatisch, sobald deine Adresse in einem neuen Leck auftaucht. So erfährst du es oft früher als über die offizielle Meldung des betroffenen Anbieters. Wie tragfähig dein gesamtes Schutzkonzept ist, prüfst du parallel mit dem Privacy-Score.
Was du nach einem Treffer als Erstes tust
Hast du einen ernsten Treffer, folge dem festen Ablauf: das wichtigste betroffene Passwort zuerst ändern, dann alle Stellen mit Wiederverwendung, danach Zwei-Faktor-Authentifizierung aktivieren. Den vollständigen Sofort-Plan findest du im Beitrag Datenleck-Notfallplan. Geht es über reine Zugangsdaten hinaus, hilft dir der Beitrag Identitätsdiebstahl: Erkennen, handeln und vorbeugen weiter.
Was die betroffenen Datenarten bedeuten
Ein guter Breach-Check nennt nicht nur den Namen des Lecks, sondern auch, welche Datenarten betroffen waren. Diese Angabe ist wichtiger als die bloße Zahl der Treffer, denn sie bestimmt, wie viel Schaden möglich ist. Ein Leck mit nur E-Mail-Adressen ist eine andere Größenordnung als eines mit Passwörtern und Zahlungsdaten.
| Datenart im Leck | Mögliche Folge |
|---|---|
| E-Mail-Adresse | Mehr Spam, gezieltere Phishing-Mails |
| Passwort | Kontoübernahme bei Wiederverwendung |
| Telefonnummer | Werbeanrufe, Betrugs-SMS |
| Klarname und Adresse | Glaubwürdiges, gezieltes Phishing |
| Zahlungsdaten | Finanzbetrug, Testbuchungen |
Lies die Beschreibung des Lecks deshalb immer mit. Erst die Kombination aus betroffenen Datenarten und der Frage, ob ein Passwort noch in Gebrauch ist, ergibt das tatsächliche Risiko. Diese Einordnung verhindert sowohl unnötige Panik bei harmlosen Funden als auch gefährliche Sorglosigkeit bei ernsten.
Achte bei den Datenarten auch auf Sicherheitsfragen und deren Antworten, falls sie aufgeführt sind. Antworten auf klassische Fragen wie den Mädchennamen der Mutter oder den ersten Haustiernamen lassen sich nicht einfach ändern und sind nach einem Leck dauerhaft verbrannt. Wo ein Dienst solche Fragen noch verlangt, hinterlege dort keine echten Antworten, sondern zufällige Zeichenfolgen, die du im Passwort-Manager speicherst. So kann ein Angreifer mit den geleakten echten Antworten nichts anfangen, weil deine hinterlegte Antwort gar nicht der Wahrheit entspricht.
Welche Prüfdienste seriös sind
Nicht jeder Dienst, der mit „Datenleck-Check" wirbt, ist vertrauenswürdig. Einige sammeln in Wahrheit selbst Daten oder wollen dir kostenpflichtige Abos verkaufen. An ein paar Merkmalen erkennst du seriöse Anbieter, bevor du etwas eingibst.
- Der Dienst erklärt nachvollziehbar, wie er Passwörter anonymisiert abgleicht, ohne sie vollständig zu übertragen.
- Er verlangt für die reine Prüfung keine Registrierung mit vielen persönlichen Daten.
- Er drängt dich nicht mit Angst-Sprache und Countdown zu einem sofortigen Kauf.
- Er hat einen erkennbaren Betreiber und ein Impressum statt einer anonymen Seite.
Bestehen Zweifel, bleib bei etablierten Werkzeugen wie Have I Been Pwned oder unseren eigenen Tools. Im Beitrag Have I Been Pwned richtig nutzen findest du eine ausführliche Schritt-für-Schritt-Anleitung dazu.
Sei besonders skeptisch bei Werbung, die dir nach einer kostenlosen Prüfung sofort ein teures Monatsabo für „Rundumschutz" andrehen will. Vieles davon kannst du mit einem Passwort-Manager, aktivierter 2FA und regelmäßiger Leck-Prüfung selbst und kostenlos abdecken. Ein bezahltes Überwachungsprodukt kann sinnvoll sein, aber nur als bewusste Entscheidung, nicht als Reaktion auf einen Schreckmoment direkt nach einem Treffer. Vergleiche in Ruhe, welche Leistung du wirklich brauchst, und entscheide erst, wenn der akute Schreck verflogen ist.
Häufige Fragen zum Datenleck-Check
Ist es sicher, meine E-Mail-Adresse einzugeben? Bei seriösen Diensten ja. Deine Adresse ist ohnehin nicht geheim, und der Abgleich verrät dem Dienst nichts, was über die reine Suchanfrage hinausgeht. Vorsicht ist nur bei unbekannten Seiten geboten, die zusätzlich nach Passwörtern oder Zahlungsdaten fragen.
Warum taucht ein altes Leck plötzlich neu auf? Datensätze werden manchmal erst Jahre nach dem eigentlichen Vorfall öffentlich oder in eine Datenbank aufgenommen. Ein „neuer" Treffer kann sich also auf ein längst vergangenes Leck beziehen. Entscheidend ist, ob das damalige Passwort noch im Einsatz ist.
Reicht eine einmalige Prüfung? Nein. Da laufend neue Lecks bekannt werden, ist eine wiederkehrende Prüfung oder eine automatische Benachrichtigung sinnvoller als eine einmalige Aktion.
Was, wenn ein Dienst sein Leck nie zugegeben hat? Auch dann kann deine Adresse in einer Datensammlung auftauchen, ohne dass der betroffene Dienst klar benannt ist. Solche Funde behandelst du wie jeden anderen: prüfen, ob das dort genutzte Passwort noch im Einsatz ist, und es im Zweifel ersetzen.
Mehrere Adressen und Konten im Blick behalten
Wer viele Dienste nutzt, hat oft mehrere E-Mail-Adressen und Dutzende Konten. Damit die Prüfung nicht im Chaos endet, lohnt sich eine kleine Bestandsaufnahme. Liste deine Adressen auf und ordne jeder zu, welche wichtigen Konten daran hängen. So siehst du sofort, welcher Treffer schwer wiegt und welcher nebensächlich ist.
Ein Passwort-Manager hilft hier doppelt. Er zeigt dir nicht nur, wo du überall Konten hast, sondern viele Manager warnen aktiv, wenn ein gespeichertes Passwort schwach, mehrfach verwendet oder in einem bekannten Leck aufgetaucht ist. Damit verschmilzt die Leck-Prüfung mit deiner alltäglichen Passwortverwaltung zu einem einzigen Vorgang.
Hast du diese Übersicht einmal angelegt, wird jede künftige Prüfung zur Routine von wenigen Minuten. Du gehst die wichtigen Adressen durch, kontrollierst die Warnungen im Manager und handelst nur dort, wo ein Treffer ein noch aktives Passwort betrifft. Genau diese Routine ist der Unterschied zwischen einmaligem Aufschrecken und dauerhaftem Schutz.
Plane für die erste Bestandsaufnahme ruhig etwas mehr Zeit ein, denn sie ist eine Investition, die sich auszahlt. Sobald die Liste steht und dein Passwort-Manager gefüllt ist, schrumpft der laufende Aufwand auf ein Minimum. Ab dann genügt der gelegentliche Blick auf die Warnungen, statt bei jeder Schlagzeile von vorn anzufangen.
Dein nächster Schritt
Setze dir gleich nach der ersten Prüfung einen Wiedervorlage-Termin fürs nächste Quartal oder richte eine automatische Benachrichtigung ein. Wer regelmäßig prüft und auf Treffer sofort mit eindeutigen Passwörtern und 2FA reagiert, hält das Risiko aus Datenlecks dauerhaft klein. Den passenden Überblick über dein gesamtes Schutzkonzept liefert dir der Privacy-Score. Mach den ersten Check noch heute mit deiner wichtigsten Adresse, das dauert nur wenige Minuten und zeigt dir, ob akuter Handlungsbedarf besteht oder ob du nur die Routine für die Zukunft aufsetzen musst.
Veröffentlicht durch die CheckPrivacy-Redaktion. Veröffentlicht am 27. Juli 2026. Aktualisiert am 27. August 2026.
Verantwortlich i.S.d. § 18 MStV: siehe Impressum.
Fehler entdeckt oder ergänzende Erfahrung? korrektur@checkprivacy.de
Privacy-Updates ohne Tracking
Neue Tools, Browser-Tests und Schutz-Anleitungen — kostenlos, kein Tracking, jederzeit abbestellbar.
🎁 Gratis dazu: Privacy-Checkliste 2026 (PDF)
Mehr aus dem Datenlecks und Identitätsschutz
Alle ansehen →- Identity-Monitoring-Dienste im Vergleich: Lohnt sich der Schutz?
- Phishing erkennen: Die häufigsten Tricks und Warnsignale
- Zwei-Faktor-Authentifizierung einrichten: Der vollständige Guide
- Sichere Passwörter erstellen: Die Regeln die 2026 wirklich gelten
- Have I Been Pwned richtig nutzen: E-Mail auf Lecks prüfen
- Identitätsdiebstahl: Erkennen, handeln und vorbeugen
Das könnte dich auch interessieren

Identitätsdiebstahl: Erkennen, handeln und vorbeugen
Wie du Identitätsdiebstahl früh erkennst, im Ernstfall richtig reagierst und mit wenigen Maßnahmen dauerhaft vorbeugst.

Datenleck-Notfallplan 2026: Was tun wenn deine Daten gestohlen wurden
Ein klarer Schritt-für-Schritt-Notfallplan, mit dem du nach einem Datenleck in der richtigen Reihenfolge handelst und Folgeschäden begrenzt.

Zwei-Faktor-Authentifizierung einrichten: Der vollständige Guide
SMS, App oder Hardware-Schlüssel: Welche Zwei-Faktor-Methode wie sicher ist und wie du sie Schritt für Schritt einrichtest.
