Digitale Gesundheitsanwendungen: HelloBetter meldet Datenpanne nach Cyberangriff
Der Hamburger Anbieter digitaler Gesundheitsanwendungen (DiGA) HelloBetter informiert seine Nutzerinnen und Nutzer derzeit über einen Sicherheitsvorfall nach Art. 34 DSGVO. Das Schreiben liegt heise online vor und wurde in ähnlicher Form auch auf der Website des Anbieters veröffentlicht. Darin heißt es, Angreifer hätten sich am Abend des 6. September 2026 Zugriff auf das „Business-Intelligence-System“ des Unternehmens und die damit verbundene Datenbank verschafft. Bei dem System handelt es sich um ein Open-Source-Programm zur Datenauswertung. Welches Produkt HelloBetter einsetzt und um welche Schwachstelle es geht, sagt das Unternehmen nicht.
HelloBetter hat den Zugriff nach eigenen Angaben am Morgen des 7. September bemerkt und sofort beendet. Bis dahin seien aber „Daten in bedeutsamen Umfang entwendet“ worden. Das Unternehmen hat den Vorfall dem Bundesamt für Sicherheit in der Informationstechnik (BSI) und dem Hamburgischen Beauftragten für Datenschutz und Informationsfreiheit gemeldet.
Diagnosebezogene Daten in fremden Händen
Die Daten sind besonders heikel. HelloBetter bietet sechs dauerhaft ins DiGA-Verzeichnis aufgenommene DiGA an: für Stress und Burnout, Schlafstörungen, Panikstörungen, chronische Schmerzen, Depressionen bei Diabetes und Vaginismus. Ärzte und Psychotherapeuten können sie auf Rezept verordnen. Schon aus der bloßen Nutzung eines Programms lässt sich also auf eine Diagnose schließen.
Nach dem aktuellen Stand der Untersuchung könnten Kontakt- und Stammdaten betroffen sein, also E-Mail-Adresse, Name, Geburtsdatum und Versichertennummer. Dazu kommen Antworten aus Fragebögen, Angaben zum Programmverlauf, gegebenenfalls Freitexte aus Tagebuchfunktionen sowie Anfragen an den Support. Zahlungsdaten sind laut HelloBetter nicht betroffen.
Ein „erheblicher Teil“ der Daten liege pseudonymisiert und verschlüsselt vor, schreibt das Unternehmen. Es könne jedoch „nicht vollständig ausschließen“, dass einzelne Informationen für die Angreifer lesbar waren und Personen identifiziert werden können. Dabei vermischt das Schreiben zwei Dinge: Pseudonymisierung und Verschlüsselung sind technisch nicht dasselbe. Ob die Verschlüsselung wirklich schützt, hängt vor allem davon ab, ob die Angreifer auch an die Schlüssel kamen. Einen Hinweis darauf gibt die Liste der Gegenmaßnahmen: HelloBetter hat nach eigenen Angaben „alle möglicherweise betroffenen Zugangsdaten und Verschlüsselungsschlüssel“ vollständig ausgetauscht.
Konten angelegt, System war offenbar von außen erreichbar
Auch andere Maßnahmen lassen Rückschlüsse zu. Das Unternehmen hat den Systemzugriff inzwischen auf eine „ausschließlich intern erreichbare Verbindung“ beschränkt und die Datenbank aktualisiert. Das legt nahe, dass das BI-Werkzeug vorher aus dem Internet erreichbar war. Außerdem hat HelloBetter alle Konten und Berechtigungen entfernt, die im Untersuchungszeitraum angelegt wurden. Die Angreifer haben sich also möglicherweise eigene Zugänge eingerichtet.
Hinweise auf einen Missbrauch der Daten gebe es bislang nicht, schreibt HelloBetter. Betroffene sollen trotzdem besonders auf Phishingmails, verdächtige Nachrichten und Anrufe achten, ihr HelloBetter-Passwort ändern und Absenderadressen genau prüfen. In einer Bewertung auf Trustpilot äußert sich eine betroffene Person kritisch und besorgt um ihre Daten.
Strengere Sicherheitsvorgaben für DiGA
Für die Zulassung als DiGA müssen Hersteller beim Bundesinstitut für Arzneimittel und Medizinprodukte (BfArM) strenge Anforderungen an Wirksamkeit, Datenschutz, Datensicherheit und Nutzerfreundlichkeit nachweisen.
Seit Januar 2025 müssen DiGA-Hersteller zudem ein Datensicherheitszertifikat auf Basis der BSI-Richtlinie TR-03161 vorlegen. Offen bleibt unter anderem, wie viele Menschen betroffen sind, welche Sicherheitslücke die Angreifer ausnutzten, ob dafür bereits ein Patch verfügbar war und ob die Schlüssel zusammen mit den Daten gespeichert waren. heise online hat HelloBetter um eine Stellungnahme gebeten.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.