Flink-Datenleck: Erpresser schreiben Kunden des Lieferdienstes an

Von Kevin Pabst •
IT-Security Expert
Flink Datenleck 2026: Regale in einem Warenlager als Sinnbild für die Bestelldaten eines Lieferdienstes
Bildquelle: Unsplash (Gemeinfrei)

Die Einkäufe waren in zehn Minuten da. Ihre Lieferadresse ist jetzt woanders. Benachrichtigt werden, sobald Ihre Adresse im Darknet auftaucht

Die schnelle Antwort: Unbefugte haben mit gestohlenen Zugangsdaten Kundendaten aus einem internen Bestellsystem des Lieferdienstes Flink kopiert. Seit dem 25. September 2026 fordern sie per Mail von Kunden 0,005 ETH, rund 10 Euro. Betroffen sein können Name, E-Mail, Lieferadresse, Telefonnummer, Klingelschild und Bestellungen, nicht aber Passwörter oder Zahlungsdaten. Wer bei Flink bestellt hat: betroffen behandeln, nicht zahlen.

Der Vorfall in vier Zahlen

  • 1 Mio. Kunden betroffen, behaupten die Erpresser; Flink hat keine eigene Zahl genannt
  • 13.000 Beschäftigte sollen nach Angaben der Täter zusätzlich im Datensatz stehen
  • 0,005 ETH fordern die Täter per Mail von jedem einzelnen Kunden, umgerechnet rund 10 Euro
  • 0 Passwörter, Kreditkarten- oder Bankdaten sind nach Angaben von Flink betroffen

Der Vorfall im Zeitverlauf

  1. 22. September 2026 Die Täter melden sich über das Kontaktformular bei Flink Sie fordern Kryptogeld gegen die angebliche Löschung der Daten. Flink reagiert nicht.
  2. 25. September 2026 Erpressermails landen bei Kunden, Flink informiert per E-Mail Betroffen sind Kunden in Deutschland und den Niederlanden.
  3. 26. September 2026 Bundesweite Berichterstattung, Anzeige und Meldung an die Aufsicht Externe Forensiker untersuchen, welche Datensätze tatsächlich kopiert wurden.
  4. Jetzt Nicht zahlen, Mail aufbewahren, Lieferhinweise prüfen Mit Folgemails und SMS im Namen von Flink rechnen.

Was bei Flink passiert ist

Flink ist einer der bekanntesten Schnelllieferdienste in Deutschland: Lebensmittel und Drogerieartikel per App bestellt, per Fahrrad in wenigen Minuten an die Tür gebracht, vor allem in Großstädten. Nach Darstellung des Unternehmens hat sich eine unbefugte Person mithilfe kompromittierter Zugangsdaten Zugriff auf eines der internen Systeme verschafft und dort Daten von Kunden und Beschäftigten kopiert. Nach einem Bericht des Tagesspiegels stammten die Zugangsdaten von einem ehemaligen Mitarbeiter. heise online nennt als betroffenes System eine interne Bestellplattform. Der Zugang wurde nach der Entdeckung gesperrt, Flink hat Anzeige erstattet, die Berliner Datenschutzaufsicht informiert und externe IT-Forensiker eingeschaltet.

Ungewöhnlich ist, was danach geschah. Die Täter wandten sich zunächst an Flink selbst und forderten Geld in der Kryptowährung Ether (ETH). Das Unternehmen erklärte, es trete grundsätzlich nicht mit Kriminellen in Kontakt, und reagierte nach eigenen Angaben überhaupt nicht. Daraufhin wechselten die Täter das Ziel: Seit Freitag, dem 25. September, verschicken sie Mails an die Kunden, deren Daten sie erbeutet haben. Die Botschaft sinngemäß: Wer nicht 0,005 ETH zahlt, dessen Daten würden im "Deep Web" verkauft. Zusammengerechnet peilen die Täter nach Recherchen von heise online 100 ETH an, rund 230.000 Euro, eingesammelt in Kleinbeträgen, die jeder Einzelne für verschmerzbar halten soll.

Zur Einordnung der Größenordnung: Die Zahl von einer Million Kunden und 13.000 Beschäftigten stammt von den Erpressern selbst und ist nicht unabhängig bestätigt. Flink hat keine eigene Zahl genannt. Belegt ist, dass allein in den Niederlanden nach Angaben von heise mindestens 10.000 Kunden eine Erpressermail erhalten haben und dass beim deutschen Kundenservice bis Samstag rund 150 Meldungen eingingen. Flink hat nach eigenen Angaben am Freitag alle Kundinnen und Kunden direkt per E-Mail informiert.

Security Alert / Real Talk

Zehn Euro sind genau so bemessen, dass Sie kurz überlegen, ob sich die Ruhe nicht lohnt. Aber Sie kaufen damit nichts. Die Täter haben den Datensatz, sie behalten ihn, und niemand kann prüfen, ob nach der Zahlung irgendetwas gelöscht wird. Was Sie mit einer Zahlung tatsächlich liefern, ist die Bestätigung, dass Ihre Adresse gelesen wird und Sie auf Druck reagieren. Genau diese Liste ist für die nächste Forderung am meisten wert.

Bin ich betroffen? Die Prüfung in vier Fragen

Eine Liste zum Nachschlagen gibt es nicht, und Flink hat bislang nicht individuell mitgeteilt, wessen Datensatz kopiert wurde. Die folgenden vier Fragen helfen bei der Einordnung.

Bin ich betroffen? In vier Fragen

1
Haben Sie jemals über die Flink-App oder die Website bestellt, auch wenn es lange her ist?
Ja: Ihre Kundendaten lagen bei Flink. Behandeln Sie sich als möglicherweise betroffen, weiter zu Frage 2. Nein, nie: weiter zu Frage 4.
2
Haben Sie eine Mail erhalten, die sich auf Flink bezieht und Geld in Kryptowährung verlangt?
Ja: Ihre E-Mail-Adresse liegt mit hoher Wahrscheinlichkeit im Datensatz der Täter. Nicht antworten, nicht zahlen, Mail aufbewahren. Nein: Das schließt eine Betroffenheit nicht aus, die Mails gehen offenbar in Wellen raus. Weiter zu Frage 3.
3
Stehen in Ihren Lieferhinweisen ein Türcode, ein Schlüsselversteck oder Hinweise darauf, wann Sie nicht zu Hause sind?
Ja: Code ändern lassen oder Versteck aufgeben. Diese Angaben gehören zu den Lieferhinweisen, die Flink als betroffen nennt. Nein, nur Stockwerk und Klingelschild: kein Handlungsbedarf an der Haustür, die Schritte unten gelten trotzdem.
4
Sie haben nie bei Flink bestellt, aber trotzdem eine solche Erpressermail bekommen?
Dann handelt es sich vermutlich um Trittbrettfahrer, die die Schlagzeile ausnutzen. Nicht zahlen, als Spam markieren. Denken Sie auch an Mitbewohner und Angehörige, die über Ihre Adresse bestellt haben: Deren Lieferdaten nennen Ihre Wohnung.
Wer die erste Frage mit Ja beantwortet, sollte die Schritte weiter unten abarbeiten, auch ohne Erpressermail im Postfach. Die Täter haben den Datensatz bereits, und ihre eigene Ankündigung ist, ihn zu verkaufen.

Ein Detail, das in den meisten Meldungen fehlt: Eine Lieferadresse gehört nicht immer nur der Person, die bestellt hat. Wer für die Eltern, für eine Nachbarin oder ins Büro geliefert hat, hat deren Namen am Klingelschild und deren Adresse im Datensatz hinterlassen. Diese Menschen haben keine Mail von Flink bekommen, weil sie dort kein Konto haben.

Welche Daten im Spiel sind und welches Risiko daraus folgt

Auf den ersten Blick klingt die Liste harmlos: keine Passwörter, keine Kontonummer, keine Kreditkarte. Für Lastschriftbetrug oder die direkte Übernahme eines Kontos taugt der Datensatz tatsächlich kaum. Sein Wert liegt woanders, nämlich in einer Kombination, die es in dieser Form bei kaum einem anderen Dienst gibt: Wer Sie sind, wo genau Sie wohnen, wie man ins Haus kommt und was Sie wann einkaufen.

Name, Anschrift und Telefonnummer sind die drei Angaben, mit denen sich ein neu gehandelter Datensatz an bestehende Profile andocken lässt, etwa an die Bestände von Adresshändlern. Je weniger Kopien davon im Umlauf sind, desto schwerer wird diese Zusammenführung. Ihre Anschrift und Telefonnummer bei über 100 Datenbrokern löschen lassen und den Tätern die Ergänzungsdaten entziehen.

Warum die Täter die Kunden direkt anschreiben

Der klassische Ablauf einer Erpressung nach einem Datendiebstahl richtet sich gegen das Unternehmen: Zahlen Sie, oder wir veröffentlichen. Flink hat nicht gezahlt und nicht verhandelt, was Sicherheitsbehörden seit Jahren genau so empfehlen. Die Täter haben daraufhin auf eine Methode umgeschaltet, die man als Massen-Kleinerpressung bezeichnen könnte: Statt einer großen Summe von einem Zahler viele kleine Summen von vielen. Der Betrag ist so gewählt, dass die Schwelle niedrig ist, und der Versand kostet die Täter praktisch nichts. Selbst wenn nur ein kleiner Bruchteil der Empfänger zahlt, lohnt sich die Aktion.

Für Sie als Empfänger bedeutet das zweierlei. Erstens ist die Drohung, die Daten im Darknet zu verkaufen, keine Folge Ihres Verhaltens: Ein Verkauf ist für die Täter ohnehin die naheliegende zweite Einnahmequelle, egal ob Sie zahlen. Zweitens folgen solchen Wellen erfahrungsgemäß Nachahmer, die die Schlagzeile nutzen und ähnliche Mails an beliebige Adressen verschicken, ohne irgendwelche Daten zu besitzen. Eine Mail mit Flink-Bezug ist also ein starkes Indiz, aber kein Beweis.

Was Sie jetzt konkret tun sollten

Flink rät, auf Erpresserschreiben in keiner Weise zu reagieren, und stellt klar, dass das Unternehmen niemals Kryptowährung oder Überweisungen verlangt. Das ist der richtige erste Schritt. Die folgenden Punkte gehen darüber hinaus.

Damit schließen Sie die Türen, die in Ihrer Hand liegen. Offen bleibt, ob und wann die Täter ihre Drohung wahr machen und den Datensatz verkaufen. Darknet-Überwachung für Ihre E-Mail-Adresse einrichten und es erfahren, wenn aus der Drohung ein Angebot wird.

Auch Fahrer und Beschäftigte sind betroffen

Nach Angaben der Täter liegen auch Daten von rund 13.000 Beschäftigten im Datensatz, Flink bestätigt, dass Mitarbeiterdaten betroffen sind. Welche Angaben genau, ist bislang nicht öffentlich. Bei Beschäftigtendaten sind in der Regel mehr sensible Angaben im Spiel als bei Kunden, etwa Bankverbindung für die Lohnzahlung oder Steuer- und Sozialversicherungsdaten. Wer für Flink fährt oder gefahren ist, sollte deshalb zusätzlich die Umsätze auf dem Gehaltskonto im Blick behalten und beim Arbeitgeber nachfragen, welche Kategorien seiner Daten in dem betroffenen System gespeichert waren. Das Auskunftsrecht nach Art. 15 DSGVO gilt gegenüber dem Arbeitgeber genauso wie gegenüber einem Händler.

Was die DSGVO von Flink verlangt

Flink hat seinen Sitz in Berlin, zuständig ist deshalb die Berliner Beauftragte für Datenschutz und Informationsfreiheit. Nach Art. 33 DSGVO muss ein Unternehmen eine Datenpanne binnen 72 Stunden nach Bekanntwerden dort melden, was Flink nach eigenen Angaben getan hat. Nach Art. 34 DSGVO sind die Betroffenen zu benachrichtigen, wenn ein hohes Risiko für ihre Rechte und Freiheiten besteht. Bei einem Datensatz, der bereits aktiv für Erpressung genutzt wird, liegt diese Schwelle auf der Hand; die Mail vom 25. September ist ein erster Schritt. Eine Benachrichtigung, die jeder einzelnen Person sagt, ob und welche ihrer Daten tatsächlich kopiert wurden, steht noch aus.

Ob Betroffene Anspruch auf Schadenersatz nach Art. 82 DSGVO haben könnten, lässt sich heute nicht pauschal beantworten. Die jüngere Rechtsprechung des Europäischen Gerichtshofs lässt unter Umständen bereits den Kontrollverlust über die eigenen Daten als immateriellen Schaden in Betracht kommen, und eine konkrete Erpressermail im Postfach dürfte ein solcher Kontrollverlust eher belegen als ein abstraktes Risiko. Welche Voraussetzungen Gerichte bislang verlangt haben und was Sie ab heute dokumentieren sollten, lesen Sie in unserem Überblick Schadenersatz nach Datenlecks: wann Betroffenen Geld zustehen kann.

Häufige Fragen zum Flink-Datenleck

Bin ich vom Flink-Datenleck betroffen?
Betroffen sein kann, wer bei Flink bestellt hat und dessen Daten in dem angegriffenen internen Bestellsystem gespeichert waren. Flink hat nach eigenen Angaben am 25. September 2026 alle Kundinnen und Kunden per E-Mail über den Vorfall informiert, eine individuelle Aussage, wessen Datensatz konkret kopiert wurde, gibt es bislang nicht. Wer eine Erpressermail mit Bezug zu Flink erhalten hat, sollte davon ausgehen, dass die eigene E-Mail-Adresse im Datensatz der Täter liegt. Wer nie bei Flink bestellt hat, ist von diesem Vorfall nicht betroffen, kann aber trotzdem Nachahmer-Mails erhalten.
Soll ich die geforderten 0,005 ETH zahlen?
Nein. Die Daten sind bereits kopiert, eine Zahlung macht das nicht rückgängig, und es gibt keine Möglichkeit zu überprüfen, ob die Täter nach einer Zahlung tatsächlich etwas löschen. Überweisungen in Kryptowährung lassen sich nicht zurückholen. Wer zahlt, zeigt außerdem, dass er auf Druck reagiert, und riskiert Folgeforderungen. Flink rät ausdrücklich, auf die Erpresserschreiben in keiner Weise zu reagieren. Bewahren Sie die Mail auf und erstatten Sie gegebenenfalls Anzeige über die Onlinewache der Polizei.
Welche Daten sind beim Flink-Hack abgeflossen?
Nach Angaben von Flink und übereinstimmenden Medienberichten geht es um Namen, E-Mail-Adressen, Lieferadressen und Telefonnummern, teilweise ergänzt um Lieferhinweise wie Stockwerk, Eingang, Name auf dem Klingelschild und besondere Anweisungen an die Fahrer sowie um Bestellinformationen. Passwörter, Kreditkarten- und Bankdaten sind nach Angaben des Unternehmens nicht betroffen. Neben Kunden sind auch Beschäftigte betroffen.
Wie viele Menschen sind vom Flink-Datenleck betroffen?
Eine offizielle Zahl hat Flink bislang nicht genannt. Die Erpresser behaupten, Daten von einer Million Kunden und 13.000 Beschäftigten zu besitzen. Diese Zahl ist nicht unabhängig bestätigt. Nach Berichten von heise online haben allein in den Niederlanden mindestens 10.000 Kunden eine Erpressermail erhalten, beim deutschen Kundenservice gingen bis zum 26. September rund 150 Meldungen ein.
Welche Rechte habe ich gegenüber Flink?
Nach Art. 15 DSGVO können Sie von Flink Auskunft darüber verlangen, welche Daten zu Ihrer Person gespeichert sind, einschließlich der hinterlegten Lieferhinweise und der Bestellhistorie. Nach Art. 17 DSGVO können Sie die Löschung von Daten verlangen, die für laufende Bestellungen und gesetzliche Aufbewahrungspflichten nicht mehr gebraucht werden. Beschwerden nach Art. 77 DSGVO sind bei der Berliner Beauftragten für Datenschutz und Informationsfreiheit möglich, die für das Berliner Unternehmen zuständig ist. Ob im Einzelfall ein Schadenersatzanspruch nach Art. 82 DSGVO in Betracht kommt, hängt von den Umständen ab und wäre rechtlich zu prüfen.

Warum eine Prüfung heute nicht reicht

Die Täter haben angekündigt, die Daten zu verkaufen. Wann das geschieht, an wen und ob der Datensatz irgendwann öffentlich als Dump auftaucht, weiß heute niemand, auch Flink nicht, das selbst noch ermittelt, wessen Daten kopiert wurden. Erfahrungsgemäß kursieren solche Bestände zunächst in kleinem Kreis und werden erst Wochen oder Monate später breit gehandelt. Wer heute einmal nachsieht und nichts findet, hat damit nur den Stand von heute. Unser Darknet-Radar überwacht Ihre hinterlegte E-Mail-Adresse fortlaufend und meldet sich sofort, sobald sie infolge eines Hacks oder einer Datenpanne im Darknet auftaucht oder gehandelt wird. Sie erfahren es also, wenn die Daten tatsächlich zirkulieren, und nicht erst, wenn die nächste Erpressermail oder die erste gefälschte Erstattungs-SMS eingeht. Im Tarif Tiefenreinigung kommt der Schadensersatz-Service hinzu: Sind Sie von einem Vorfall betroffen, weisen wir Sie auf passende Sammel- oder Musterklagen und auf mögliche Ansprüche nach Art. 82 DSGVO hin, damit Sie Ihre Rechte gegenüber dem verantwortlichen Unternehmen wahrnehmen können. Wir informieren über laufende Verfahren und leisten keine eigene Rechtsberatung. Der kostenlose Check zeigt nur, was bereits veröffentlicht ist; das fortlaufende Monitoring ist das, was Sie erreicht, wenn der Flink-Datensatz später auftaucht.

Steckt Ihre Adresse schon in älteren Leaks?

Wer eine Erpressermail bekommt, steht oft nicht zum ersten Mal auf einer Liste. Prüfen Sie in wenigen Sekunden, in welchen bereits veröffentlichten Datenlecks Ihre E-Mail-Adresse vorkommt. Kostenlos und ohne Passworteingabe.

Kostenlos prüfen

Machen Sie sich unsichtbar.

Welche Zugänge ein Lieferdienst seinen ehemaligen Mitarbeitern lässt, können Sie nicht kontrollieren. Wohl aber, wie viele Händler Ihre Anschrift und Telefonnummer sonst noch vorrätig halten und ob Sie rechtzeitig erfahren, wenn Ihre Adresse zum Kauf angeboten wird. Wir fordern die Löschung bei über 100 Brokern an und melden uns, sobald Ihre E-Mail-Adresse im Darknet auftaucht.

SSL-verschlüsselt, DSGVO-konform & jederzeit kündbar