Flink-Datenleck: Erpresser schreiben Kunden des Lieferdienstes an
Die Einkäufe waren in zehn Minuten da. Ihre Lieferadresse ist jetzt woanders. Benachrichtigt werden, sobald Ihre Adresse im Darknet auftaucht
Die schnelle Antwort: Unbefugte haben mit gestohlenen Zugangsdaten Kundendaten aus einem internen Bestellsystem des Lieferdienstes Flink kopiert. Seit dem 25. September 2026 fordern sie per Mail von Kunden 0,005 ETH, rund 10 Euro. Betroffen sein können Name, E-Mail, Lieferadresse, Telefonnummer, Klingelschild und Bestellungen, nicht aber Passwörter oder Zahlungsdaten. Wer bei Flink bestellt hat: betroffen behandeln, nicht zahlen.
Der Vorfall in vier Zahlen
- 1 Mio. Kunden betroffen, behaupten die Erpresser; Flink hat keine eigene Zahl genannt
- 13.000 Beschäftigte sollen nach Angaben der Täter zusätzlich im Datensatz stehen
- 0,005 ETH fordern die Täter per Mail von jedem einzelnen Kunden, umgerechnet rund 10 Euro
- 0 Passwörter, Kreditkarten- oder Bankdaten sind nach Angaben von Flink betroffen
Der Vorfall im Zeitverlauf
- 22. September 2026 Die Täter melden sich über das Kontaktformular bei Flink Sie fordern Kryptogeld gegen die angebliche Löschung der Daten. Flink reagiert nicht.
- 25. September 2026 Erpressermails landen bei Kunden, Flink informiert per E-Mail Betroffen sind Kunden in Deutschland und den Niederlanden.
- 26. September 2026 Bundesweite Berichterstattung, Anzeige und Meldung an die Aufsicht Externe Forensiker untersuchen, welche Datensätze tatsächlich kopiert wurden.
- Jetzt Nicht zahlen, Mail aufbewahren, Lieferhinweise prüfen Mit Folgemails und SMS im Namen von Flink rechnen.
Was bei Flink passiert ist
Flink ist einer der bekanntesten Schnelllieferdienste in Deutschland: Lebensmittel und Drogerieartikel per App bestellt, per Fahrrad in wenigen Minuten an die Tür gebracht, vor allem in Großstädten. Nach Darstellung des Unternehmens hat sich eine unbefugte Person mithilfe kompromittierter Zugangsdaten Zugriff auf eines der internen Systeme verschafft und dort Daten von Kunden und Beschäftigten kopiert. Nach einem Bericht des Tagesspiegels stammten die Zugangsdaten von einem ehemaligen Mitarbeiter. heise online nennt als betroffenes System eine interne Bestellplattform. Der Zugang wurde nach der Entdeckung gesperrt, Flink hat Anzeige erstattet, die Berliner Datenschutzaufsicht informiert und externe IT-Forensiker eingeschaltet.
Ungewöhnlich ist, was danach geschah. Die Täter wandten sich zunächst an Flink selbst und forderten Geld in der Kryptowährung Ether (ETH). Das Unternehmen erklärte, es trete grundsätzlich nicht mit Kriminellen in Kontakt, und reagierte nach eigenen Angaben überhaupt nicht. Daraufhin wechselten die Täter das Ziel: Seit Freitag, dem 25. September, verschicken sie Mails an die Kunden, deren Daten sie erbeutet haben. Die Botschaft sinngemäß: Wer nicht 0,005 ETH zahlt, dessen Daten würden im "Deep Web" verkauft. Zusammengerechnet peilen die Täter nach Recherchen von heise online 100 ETH an, rund 230.000 Euro, eingesammelt in Kleinbeträgen, die jeder Einzelne für verschmerzbar halten soll.
Zur Einordnung der Größenordnung: Die Zahl von einer Million Kunden und 13.000 Beschäftigten stammt von den Erpressern selbst und ist nicht unabhängig bestätigt. Flink hat keine eigene Zahl genannt. Belegt ist, dass allein in den Niederlanden nach Angaben von heise mindestens 10.000 Kunden eine Erpressermail erhalten haben und dass beim deutschen Kundenservice bis Samstag rund 150 Meldungen eingingen. Flink hat nach eigenen Angaben am Freitag alle Kundinnen und Kunden direkt per E-Mail informiert.
Security Alert / Real Talk
Zehn Euro sind genau so bemessen, dass Sie kurz überlegen, ob sich die Ruhe nicht lohnt. Aber Sie kaufen damit nichts. Die Täter haben den Datensatz, sie behalten ihn, und niemand kann prüfen, ob nach der Zahlung irgendetwas gelöscht wird. Was Sie mit einer Zahlung tatsächlich liefern, ist die Bestätigung, dass Ihre Adresse gelesen wird und Sie auf Druck reagieren. Genau diese Liste ist für die nächste Forderung am meisten wert.
Bin ich betroffen? Die Prüfung in vier Fragen
Eine Liste zum Nachschlagen gibt es nicht, und Flink hat bislang nicht individuell mitgeteilt, wessen Datensatz kopiert wurde. Die folgenden vier Fragen helfen bei der Einordnung.
Bin ich betroffen? In vier Fragen
Ein Detail, das in den meisten Meldungen fehlt: Eine Lieferadresse gehört nicht immer nur der Person, die bestellt hat. Wer für die Eltern, für eine Nachbarin oder ins Büro geliefert hat, hat deren Namen am Klingelschild und deren Adresse im Datensatz hinterlassen. Diese Menschen haben keine Mail von Flink bekommen, weil sie dort kein Konto haben.
Welche Daten im Spiel sind und welches Risiko daraus folgt
Auf den ersten Blick klingt die Liste harmlos: keine Passwörter, keine Kontonummer, keine Kreditkarte. Für Lastschriftbetrug oder die direkte Übernahme eines Kontos taugt der Datensatz tatsächlich kaum. Sein Wert liegt woanders, nämlich in einer Kombination, die es in dieser Form bei kaum einem anderen Dienst gibt: Wer Sie sind, wo genau Sie wohnen, wie man ins Haus kommt und was Sie wann einkaufen.
- Lieferhinweise (Stockwerk, Eingang, Klingelschild, Anweisungen an den Fahrer): Das ist der heikelste Teil. Eine normale Postanschrift steht in jedem Adressbuch. Ein Lieferhinweis wie "Hinterhaus, 4. OG links, Klingel Müller/Schmidt, Code 1234" oder "Bitte vor die Tür stellen, bin tagsüber nicht da" beschreibt dagegen den Weg bis zur Wohnungstür und manchmal Ihre Abwesenheitszeiten. Solche Angaben tauchen in klassischen Datenlecks fast nie auf, weil sie nur Lieferdienste erheben.
- Bestellinformationen: Einkaufsdaten verraten mehr, als man denkt. Babynahrung, Katzenfutter, Alkohol, Schwangerschaftstests oder Medikamente aus dem Drogeriesortiment, bestellt immer sonntags um 22 Uhr: Aus solchen Mustern lassen sich Haushaltsgröße, Lebensumstände und Tagesrhythmus ablesen. Das ist Rohstoff für Spear-Phishing, also Betrugsnachrichten, die so persönlich zugeschnitten sind, dass sie wie eine echte Rückfrage zu Ihrer letzten Bestellung wirken.
- Telefonnummer: Sie ist bei Flink zwingend hinterlegt, weil Fahrer anrufen können müssen. In fremder Hand öffnet sie den Weg für Smishing, also Phishing per SMS: "Flink: Ihre Erstattung über 23,40 Euro wartet, bitte Karte bestätigen." Kombiniert mit Name und Adresse ist die Nummer außerdem die Grundlage für SIM-Swapping, bei dem Betrüger Ihre Nummer auf eine eigene SIM-Karte übertragen lassen. Wie Sie Ihren Mobilfunkvertrag mit einem Kundenkennwort dagegen absichern, zeigt unsere Schritt-für-Schritt-Anleitung gegen SIM-Swapping.
- Name und E-Mail-Adresse: Die Erpressermail selbst ist der Beweis, dass dieser Teil des Datensatzes bereits benutzt wird. Ist die Adresse einmal Teil einer gehandelten Liste, erreicht sie auf Jahre hinaus Phishing im Namen beliebiger Marken. Heikel ist das vor allem, wenn Sie dieselbe Adresse beim Onlinebanking oder beim Mobilfunkanbieter verwenden.
- Nicht betroffen: Passwörter und Zahlungsdaten. Nach Angaben von Flink wurden weder Kennwörter noch Kreditkarten- oder Bankdaten kopiert. Das ist eine echte Entwarnung für Ihr Konto. Es heißt aber auch: Die Täter kennen Ihre Zahlungsdaten nicht und werden versuchen, sie sich zu beschaffen. Jede Nachricht, die Sie nach dem Vorfall auffordert, eine Karte zu "bestätigen" oder eine "fehlgeschlagene Zahlung" zu wiederholen, ist genau dieser Versuch.
Name, Anschrift und Telefonnummer sind die drei Angaben, mit denen sich ein neu gehandelter Datensatz an bestehende Profile andocken lässt, etwa an die Bestände von Adresshändlern. Je weniger Kopien davon im Umlauf sind, desto schwerer wird diese Zusammenführung. Ihre Anschrift und Telefonnummer bei über 100 Datenbrokern löschen lassen und den Tätern die Ergänzungsdaten entziehen.
Warum die Täter die Kunden direkt anschreiben
Der klassische Ablauf einer Erpressung nach einem Datendiebstahl richtet sich gegen das Unternehmen: Zahlen Sie, oder wir veröffentlichen. Flink hat nicht gezahlt und nicht verhandelt, was Sicherheitsbehörden seit Jahren genau so empfehlen. Die Täter haben daraufhin auf eine Methode umgeschaltet, die man als Massen-Kleinerpressung bezeichnen könnte: Statt einer großen Summe von einem Zahler viele kleine Summen von vielen. Der Betrag ist so gewählt, dass die Schwelle niedrig ist, und der Versand kostet die Täter praktisch nichts. Selbst wenn nur ein kleiner Bruchteil der Empfänger zahlt, lohnt sich die Aktion.
Für Sie als Empfänger bedeutet das zweierlei. Erstens ist die Drohung, die Daten im Darknet zu verkaufen, keine Folge Ihres Verhaltens: Ein Verkauf ist für die Täter ohnehin die naheliegende zweite Einnahmequelle, egal ob Sie zahlen. Zweitens folgen solchen Wellen erfahrungsgemäß Nachahmer, die die Schlagzeile nutzen und ähnliche Mails an beliebige Adressen verschicken, ohne irgendwelche Daten zu besitzen. Eine Mail mit Flink-Bezug ist also ein starkes Indiz, aber kein Beweis.
Was Sie jetzt konkret tun sollten
Flink rät, auf Erpresserschreiben in keiner Weise zu reagieren, und stellt klar, dass das Unternehmen niemals Kryptowährung oder Überweisungen verlangt. Das ist der richtige erste Schritt. Die folgenden Punkte gehen darüber hinaus.
- Schritt 1, nicht zahlen und nicht antworten: Auch keine Rückfrage und kein "Ich habe nie bei Flink bestellt". Jede Antwort bestätigt, dass die Adresse aktiv ist. Überweisungen in Kryptowährung lassen sich nicht zurückholen, eine Bank, die eine Zahlung storniert, gibt es dabei nicht.
- Schritt 2, die Mail aufbewahren statt löschen: Verschieben Sie die Erpressermail in einen eigenen Ordner, klicken Sie keine Links darin an. Sie dient als Beleg, falls Sie Anzeige erstatten, und als Nachweis Ihrer Betroffenheit, falls später Auskunfts- oder Schadenersatzfragen anstehen. Eine Strafanzeige ist in allen Bundesländern über die Onlinewache der Polizei möglich.
- Schritt 3, Türcodes und Schlüsselverstecke ändern: Öffnen Sie die Flink-App und sehen Sie nach, was in Ihren gespeicherten Adressen als Lieferhinweis steht. Steht dort ein Code für Haustür, Paketbox oder Schlüsseltresor, lassen Sie ihn ändern. Löschen Sie Hinweise, die auf Abwesenheit schließen lassen. Dieser Schritt betrifft nicht Ihr Postfach, sondern Ihre Wohnung.
- Schritt 4, jede Nachricht "von Flink" in der App gegenprüfen: In den nächsten Wochen ist mit Mails und SMS zu rechnen, die sich auf Ihre Bestellungen beziehen, eine Erstattung anbieten oder zur Bestätigung von Zahlungsdaten auffordern. Öffnen Sie keine Links daraus. Prüfen Sie Bestellungen, Guthaben und Erstattungen ausschließlich in der App, die Sie selbst geöffnet haben. Flink verlangt keine Kartendaten per Mail oder SMS.
- Schritt 5, bei Anrufen die Beweislast umdrehen: Wer Ihre letzte Bestellung und Ihr Klingelschild kennt, ist dadurch nicht glaubwürdiger, sondern verdächtiger. Legen Sie auf und kontaktieren Sie den Kundenservice über die App. Hinterlegen Sie bei Ihrem Mobilfunkanbieter ein Kundenkennwort, falls noch nicht geschehen.
- Schritt 6, Mitbewohner und Belieferte informieren: Wenn Sie an andere Adressen haben liefern lassen, sagen Sie den Menschen dort Bescheid. Sie haben keine Warnung erhalten und sind deshalb das leichteste Ziel für eine Nachricht, die sich auf "Ihre Lieferung von Flink" beruft.
- Schritt 7, Auskunft verlangen und aufräumen: Fordern Sie nach Art. 15 DSGVO bei Flink an, welche Daten zu Ihnen gespeichert sind, einschließlich aller Lieferhinweise und der Bestellhistorie. Bestellen Sie nicht mehr bei Flink, können Sie zusätzlich die Löschung Ihres Kontos verlangen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Wer nicht mehr gespeichert ist, taucht im nächsten Leck nicht auf.
Damit schließen Sie die Türen, die in Ihrer Hand liegen. Offen bleibt, ob und wann die Täter ihre Drohung wahr machen und den Datensatz verkaufen. Darknet-Überwachung für Ihre E-Mail-Adresse einrichten und es erfahren, wenn aus der Drohung ein Angebot wird.
Auch Fahrer und Beschäftigte sind betroffen
Nach Angaben der Täter liegen auch Daten von rund 13.000 Beschäftigten im Datensatz, Flink bestätigt, dass Mitarbeiterdaten betroffen sind. Welche Angaben genau, ist bislang nicht öffentlich. Bei Beschäftigtendaten sind in der Regel mehr sensible Angaben im Spiel als bei Kunden, etwa Bankverbindung für die Lohnzahlung oder Steuer- und Sozialversicherungsdaten. Wer für Flink fährt oder gefahren ist, sollte deshalb zusätzlich die Umsätze auf dem Gehaltskonto im Blick behalten und beim Arbeitgeber nachfragen, welche Kategorien seiner Daten in dem betroffenen System gespeichert waren. Das Auskunftsrecht nach Art. 15 DSGVO gilt gegenüber dem Arbeitgeber genauso wie gegenüber einem Händler.
Was die DSGVO von Flink verlangt
Flink hat seinen Sitz in Berlin, zuständig ist deshalb die Berliner Beauftragte für Datenschutz und Informationsfreiheit. Nach Art. 33 DSGVO muss ein Unternehmen eine Datenpanne binnen 72 Stunden nach Bekanntwerden dort melden, was Flink nach eigenen Angaben getan hat. Nach Art. 34 DSGVO sind die Betroffenen zu benachrichtigen, wenn ein hohes Risiko für ihre Rechte und Freiheiten besteht. Bei einem Datensatz, der bereits aktiv für Erpressung genutzt wird, liegt diese Schwelle auf der Hand; die Mail vom 25. September ist ein erster Schritt. Eine Benachrichtigung, die jeder einzelnen Person sagt, ob und welche ihrer Daten tatsächlich kopiert wurden, steht noch aus.
Ob Betroffene Anspruch auf Schadenersatz nach Art. 82 DSGVO haben könnten, lässt sich heute nicht pauschal beantworten. Die jüngere Rechtsprechung des Europäischen Gerichtshofs lässt unter Umständen bereits den Kontrollverlust über die eigenen Daten als immateriellen Schaden in Betracht kommen, und eine konkrete Erpressermail im Postfach dürfte ein solcher Kontrollverlust eher belegen als ein abstraktes Risiko. Welche Voraussetzungen Gerichte bislang verlangt haben und was Sie ab heute dokumentieren sollten, lesen Sie in unserem Überblick Schadenersatz nach Datenlecks: wann Betroffenen Geld zustehen kann.
Häufige Fragen zum Flink-Datenleck
Bin ich vom Flink-Datenleck betroffen?
Soll ich die geforderten 0,005 ETH zahlen?
Welche Daten sind beim Flink-Hack abgeflossen?
Wie viele Menschen sind vom Flink-Datenleck betroffen?
Welche Rechte habe ich gegenüber Flink?
Warum eine Prüfung heute nicht reicht
Die Täter haben angekündigt, die Daten zu verkaufen. Wann das geschieht, an wen und ob der Datensatz irgendwann öffentlich als Dump auftaucht, weiß heute niemand, auch Flink nicht, das selbst noch ermittelt, wessen Daten kopiert wurden. Erfahrungsgemäß kursieren solche Bestände zunächst in kleinem Kreis und werden erst Wochen oder Monate später breit gehandelt. Wer heute einmal nachsieht und nichts findet, hat damit nur den Stand von heute. Unser Darknet-Radar überwacht Ihre hinterlegte E-Mail-Adresse fortlaufend und meldet sich sofort, sobald sie infolge eines Hacks oder einer Datenpanne im Darknet auftaucht oder gehandelt wird. Sie erfahren es also, wenn die Daten tatsächlich zirkulieren, und nicht erst, wenn die nächste Erpressermail oder die erste gefälschte Erstattungs-SMS eingeht. Im Tarif Tiefenreinigung kommt der Schadensersatz-Service hinzu: Sind Sie von einem Vorfall betroffen, weisen wir Sie auf passende Sammel- oder Musterklagen und auf mögliche Ansprüche nach Art. 82 DSGVO hin, damit Sie Ihre Rechte gegenüber dem verantwortlichen Unternehmen wahrnehmen können. Wir informieren über laufende Verfahren und leisten keine eigene Rechtsberatung. Der kostenlose Check zeigt nur, was bereits veröffentlicht ist; das fortlaufende Monitoring ist das, was Sie erreicht, wenn der Flink-Datensatz später auftaucht.
Steckt Ihre Adresse schon in älteren Leaks?
Wer eine Erpressermail bekommt, steht oft nicht zum ersten Mal auf einer Liste. Prüfen Sie in wenigen Sekunden, in welchen bereits veröffentlichten Datenlecks Ihre E-Mail-Adresse vorkommt. Kostenlos und ohne Passworteingabe.
Kostenlos prüfenMachen Sie sich unsichtbar.
Welche Zugänge ein Lieferdienst seinen ehemaligen Mitarbeitern lässt, können Sie nicht kontrollieren. Wohl aber, wie viele Händler Ihre Anschrift und Telefonnummer sonst noch vorrätig halten und ob Sie rechtzeitig erfahren, wenn Ihre Adresse zum Kauf angeboten wird. Wir fordern die Löschung bei über 100 Brokern an und melden uns, sobald Ihre E-Mail-Adresse im Darknet auftaucht.
SSL-verschlüsselt, DSGVO-konform & jederzeit kündbar