Gesundheit

Cyberangriff auf Alaxione: Hacker behauptet Diebstahl von Millionen Gesundheitsdaten

Ein Angreifer will bei einem Cyberangriff auf die französische Gesundheitsplattform Alaxione knapp sechs Millionen Datensätze erbeutet haben. Umfang, Herkunft und Inhalt der mutmaßlichen Beute sind bislang nicht unabhängig bestätigt.

Le Soler – 20.08.2026: Ein Hacker hat nach einem Bericht von Franceinfo den Diebstahl von knapp sechs Millionen Datensätzen der privaten Gesundheitsplattform Alaxione für sich reklamiert. Zu den mutmaßlich erbeuteten Informationen sollen Kontaktdaten, Sozialversicherungsnummern, Bankverbindungen und Gründe für medizinische Konsultationen gehören. Unabhängig bestätigt sind weder der genannte Umfang noch der genaue Inhalt der Datenbestände.

Alaxione entwickelt digitale Anwendungen für Arztpraxen, Gesundheitszentren und andere medizinische Einrichtungen. Das Angebot umfasst die Verwaltung von Terminen, Onlinebuchungen, die digitale Kommunikation mit Patientinnen und Patienten sowie Lösungen für Einrichtungen mit mehreren Standorten. Das Unternehmen hat seinen Sitz in Le Soler im südfranzösischen Département Pyrénées-Orientales.

Nach der von Alaxione veröffentlichten Datenschutzregelung verarbeitet das Unternehmen Patientendaten im Auftrag seiner medizinischen Kunden. Die jeweiligen Fachkräfte oder Einrichtungen bleiben demnach für Zweck und Umfang der Verarbeitung verantwortlich, während Alaxione die technische Infrastruktur bereitstellt. Welche Systeme angegriffen wurden, aus welchen Zeiträumen die behaupteten Datensätze stammen und wie viele Menschen tatsächlich betroffen sein könnten, war zunächst unklar. Ebenso offen ist, ob sämtliche vom Angreifer genannten Informationen aus Alaxione-Systemen stammen.

Gesundheitsdaten sind nach europäischem Datenschutzrecht besonders geschützt. Ihre Verknüpfung mit Identitäts-, Sozialversicherungs- oder Zahlungsdaten kann das Risiko gezielter Betrugsversuche erheblich steigern. Kriminelle könnten solche Angaben verwenden, um glaubwürdig wirkende E-Mails, SMS oder Anrufe im Namen von Arztpraxen, Krankenkassen, Banken oder Sozialversicherungsträgern zu verfassen. Hinweise auf tatsächliche Behandlungsanlässe können solche Täuschungsversuche besonders überzeugend erscheinen lassen.

Die Datenschutz-Grundverordnung verpflichtet Verantwortliche, Verletzungen des Schutzes personenbezogener Daten zu dokumentieren. Besteht ein Risiko für die Rechte und Freiheiten betroffener Personen, ist grundsätzlich die französische Datenschutzbehörde CNIL zu benachrichtigen – möglichst unverzüglich und nach Möglichkeit innerhalb von 72 Stunden nach Bekanntwerden. Bei einem hohen Risiko müssen auch die Betroffenen in verständlicher Form informiert werden. Ob und wann Alaxione eine solche Meldung vorgenommen hat, geht aus den bislang vorliegenden Angaben nicht hervor.

Patientinnen und Patienten sollten unerwartete Nachrichten über Termine, Erstattungen oder medizinische Unterlagen daher sorgfältig prüfen. Die staatliche Beratungsstelle Cybermalveillance.gouv.fr empfiehlt, über zugesandte Links oder Anhänge keine vertraulichen Angaben zu übermitteln. Stattdessen sollte die angeblich kontaktierende Praxis, Versicherung oder Behörde über eine bereits bekannte offizielle Telefonnummer oder Internetadresse erreicht werden. Bei verdächtigen Kontobewegungen ist die Bank unmittelbar zu informieren; Zugangsdaten und Passwörter sollten vorsorglich geändert werden, falls sie über eine zweifelhafte Nachricht preisgegeben wurden.

Quellen

  • Franceinfo
  • Alaxione
  • CNIL
  • Cybermalveillance.gouv.fr

Artikel mit Hilfe künstlicher Intelligenz erstellt (Transparenzhinweis im Sinne von Artikel 50 der Verordnung (EU) 2024/1689 – EU AI Act).

Ende des Artikels