Datenleck bei Online-Casinos - So schützen Sie Ihre Daten

Über eine Million Spieler, drei lizenzierte Online-Casinos, eine offen zugängliche Schnittstelle: Das Online Casino Datenleck bei SlotMagie, CrazyBuzzer und Merkur Bets hat persönliche Daten von Kunden praktisch frei abrufbar gemacht. Aufgedeckt hat es die IT-Sicherheitsforscherin Lilith Wittmann. Alle drei Anbieter besitzen eine deutsche Lizenz der Gemeinsamen Glücksspielbehörde der Länder, kurz GGL. Genau das macht den Fall brisant. Wer sich bewusst für einen legalen Anbieter entscheidet, tut das vor allem aus einem Grund: Er will Sicherheit. Dieses Versprechen ist hier gebrochen worden. Die Frage, wie Sie Ihre persönlichen Daten beim Bezahlen schützen, drängt sich jetzt auf.

Wittmann stieß auf eine ungeschützte GraphQL-API, also eine Schnittstelle, über die Anwendungen Daten abfragen. Ohne Zugangskontrolle ließen sich dort Namen, Adressen und Bankverbindungen der Spieler einsehen. Dazu kamen Fotos aus dem Video-Ident-Verfahren, Zahlungsbelege und interne Einschätzungen zum Suchtrisiko einzelner Kunden. Ich musste diese Liste zweimal lesen. Gerade die Risikobewertungen gehören zu den sensibelsten Informationen, die eine Glücksspielplattform überhaupt speichert.

Die Lücke lag beim Plattformanbieter

Bemerkenswert an dem Fall ist, wo die Schwachstelle entstand: Nicht bei den drei Casinos selbst, sondern bei The Mill Adventure, einem White-Label-Anbieter aus Malta. Solche Firmen liefern die technische Plattform, auf der die Casinos laufen, und kümmern sich häufig auch um die Zahlungsabwicklung. Die Marke auf der Webseite ist dann nur die Fassade. Die eigentliche Infrastruktur gehört jemand anderem. Wer seriöse Online Casinos in Deutschland erkennen will, muss also tiefer blicken als bis zur Markenfarbe.

Diese Trennung ist den wenigsten Spielern bewusst. Viele kennen beliebte Slot-Titel wie God of Coins aus verschiedenen lizenzierten Casinos und gehen davon aus, dass hinter allem ein einziges Unternehmen steht. Tatsächlich kommen die Spiele von externen Entwicklungsstudios, die Einzahlungen laufen über separate Zahlungsdienstleister, und die Spielerkonten verwaltet oft eine dritte Firma. Jede dieser Stationen kann ein eigenes Sicherheitsniveau haben. Der aktuelle Fall zeigt es deutlich: Eine schwache Stelle genügt, und die Daten von über einer Million Menschen liegen offen.

Für die betroffenen Kunden bedeutet das ein handfestes Risiko. Mit Name, Adresse und IBAN lassen sich Lastschriften fälschen oder gezielte Phishing-Mails bauen. Wer gar einen Zahlungsbeleg des Casinos in die Hand bekommt, wirkt als Absender besonders glaubwürdig. Die Fotos aus der Identitätsprüfung machen außerdem Identitätsdiebstahl nach einer solchen Datenpanne leichter. Wie Betroffene ihn verhindern, dazu später mehr.

Was die GGL-Whitelist leistet, und wo sie endet

Die GGL führt eine öffentliche Whitelist aller Anbieter mit deutscher Erlaubnis. Der Check dauert eine Minute: Name des Casinos eingeben, Eintrag prüfen, fertig. Ich empfehle das jedem, bevor er sich irgendwo registriert. Wer die deutsche Glücksspiellizenz auf der GGL-Whitelist prüft und dort nicht auftaucht, operiert in Deutschland illegal, und dort sind Spieler auf sich allein gestellt.

Doch der Vorfall macht die Grenze sichtbar. Die Whitelist sagt etwas über die Legalität eines Anbieters aus, nicht über die IT-Sicherheit seiner Dienstleister. SlotMagie, CrazyBuzzer und Merkur Bets standen korrekt auf der Liste. Die Lizenz prüft Spielerschutz, Geldwäscheprävention und die Zuverlässigkeit der Betreiber. Ob ein maltesischer Plattformpartner seine Schnittstellen absichert, entzieht sich dagegen dem alltäglichen Blick. Die Behörde sollte hier nachschärfen. Bis dahin bleibt eine Lücke, die Spieler selbst schließen müssen.

So schützen Sie Ihre Zahlungsdaten beim Online-Glücksspiel

Der wirksamste Schutz ist simpel: Geben Sie Ihre Bankdaten gar nicht erst direkt ans Casino. E-Wallets wie PayPal, Skrill oder Neteller schieben eine Schicht dazwischen. Das Casino sieht Ihre Kontoverbindung nie, es bekommt nur die Zahlungsbestätigung des Dienstes. Diese E-Wallet-Lösungen machen die Casino-Einzahlung deutlich sicherer. Prepaid-Lösungen wie die Paysafecard gehen noch einen Schritt weiter, denn hinter dem Code steckt überhaupt kein Konto. Wer so zahlt, riskiert bei einem Leck höchstens den Gutscheinwert. Sichere Zahlungsmethoden im Online Casino sind keine Luxusfrage.

Ein zweiter Blick lohnt sich auf die Einzahlungsseite selbst. Wird man auf eine fremde Domain weitergeleitet, sollte dort der Name eines bekannten Zahlungsdienstleisters stehen, nicht der eines unbekannten Subunternehmers. Achten Sie auf die SSL-Verschlüsselung der Casino-Website, erkennbar am Schloss-Symbol in der Adresszeile. Und nach der Registrierung gilt: Geben Sie nur die Daten an, die das Gesetz zur Verifizierung verlangt. Kopien von Kontoauszügen sollten Sie erst hochladen, wenn eine Auszahlung das zwingend erfordert. Selbst dann dürfen Sie alle Angaben schwärzen, die für die Prüfung unnötig sind. Aktivieren Sie außerdem die Zwei-Faktor-Authentifizierung für Ihr Spielerkonto, falls der Anbieter sie bietet.

Bleibt die Nachsorge. Kontrollieren Sie Ihre Kontoauszüge regelmäßig auf unbekannte Lastschriften, besonders wenn Sie Kunde bei einem der drei genannten Anbieter waren. Die DSGVO (Datenschutz-Grundverordnung) gibt Ihnen das Recht, Auskunft über gespeicherte Daten zu verlangen und deren Löschung zu fordern, sobald das Konto geschlossen ist. Nutzen Sie das. Und ändern Sie Ihr Passwort, falls Sie dasselbe Kennwort noch anderswo verwenden. Wer seine Kreditkarte bei einem der Casinos hinterlegt hat, sollte sie bei Verdacht auf Datenmissbrauch sperren lassen.

Wer nachweisbar Schaden erlitten hat, kann laut Art. 82 DSGVO Schadensersatz wegen des Datenlecks beim Glücksspiel verlangen. Der Bundesgerichtshof (BGH, Az. VI ZR 10/24) hat jüngst klargestellt, dass dafür ein konkreter Schaden nachgewiesen werden muss, die bloße Verletzung der DSGVO reicht nicht. Das macht Klagen schwerer, aber nicht unmöglich.

Die Aufsicht wird den Fall prüfen, und die betroffenen Plattformen müssen ihre Systeme nachbessern. Doch die Grundfrage bleibt: Wenn selbst staatlich lizenzierte Anbieter wie Merkur Bets, dessen Markenname zur Merkur Group (Merkur.com AG) gehört, Kundendaten über einen Drittanbieter verlieren, wie viel Vertrauen verdient das White-Label-Modell dann noch? Bis die Regulierung auch die Zulieferer in den Blick nimmt, ist Vorsicht keine Panikmache, sondern Pflichtprogramm.