Information gemäß Art. 34 DSGVO

Sicherheitsvorfall im Onlineshop barite.de

Barite International GmbH · Stand: 27. August 2026 (aktualisiert)

Haben Sie eine E-Mail von uns erhalten?

Wir haben betroffene Kundinnen und Kunden per E-Mail über diesen Vorfall informiert. Falls Sie eine solche Nachricht erhalten haben und unsicher sind, ob sie tatsächlich von uns stammt: Diese Seite bestätigt die Echtheit. Eine Benachrichtigung von uns nennt genau diese Kontaktdaten:

Wir fragen Sie niemals per E-Mail oder Telefon nach Ihrem Passwort, Ihren Zahlungs- oder Bankdaten. Unsere Benachrichtigung enthält keine Links zur Eingabe von Zugangsdaten.

Im Zweifel rufen Sie uns unter der oben genannten Nummer an. Geben Sie die Adresse unseres Shops bitte immer selbst in die Adresszeile Ihres Browsers ein und folgen Sie keinen Links aus E-Mails, deren Herkunft Sie nicht sicher zuordnen können.

01

Was ist geschehen?

Am 21. April 2026 haben wir festgestellt, dass ein unbefugter Dritter Zugriff auf die Datenbank unseres Onlineshops barite.de erlangt und Kundendatensätze ausgelesen hat. Wir haben davon durch eine Erpressungsnachricht des Täters erfahren. Der genaue Zeitraum des Zugriffs ließ sich anhand der verfügbaren Protokolldaten nicht abschließend feststellen.

Wir haben den Vorfall der zuständigen Datenschutzaufsichtsbehörde gemäß Art. 33 DSGVO gemeldet. Auf die Forderung des Täters sind wir nicht eingegangen; eine Zahlung wurde nicht geleistet.

02

Welche Daten sind betroffen?

Je nach Umfang des Kundenkontos können folgende Daten betroffen sein:

Zahlungsdaten sind nicht betroffen. Kreditkartendaten und Bankverbindungen werden in unserem Shopsystem nicht gespeichert. Zahlungen werden ausschließlich über externe Zahlungsdienstleister abgewickelt (PayPal, Stripe, Klarna, Amazon Pay) oder per Vorkasse-Überweisung, bei der die Zahlung über Ihr eigenes Kreditinstitut erfolgt. Eine Möglichkeit, Bankdaten in unserem Shop zu hinterlegen, besteht nicht.

Passwörter werden ausschließlich in verschlüsselter Form gespeichert (Hash-Verfahren: bcrypt). Klartext-Passwörter liegen bei uns nicht vor.

03

Welche Folgen kann das für Sie haben?

Uns liegen bislang keine Hinweise auf einen tatsächlichen Missbrauch der Daten vor. Der Täter hat jedoch angegeben, im Auftrag eines Dritten gehandelt zu haben; eine Weitergabe der Daten an diesen ist nach seinen Angaben anzunehmen (siehe hierzu die Häufigen Fragen weiter unten). Vorsorglich weisen wir auf folgende mögliche Risiken hin:

04

Was wir unternommen haben

05

Was Sie tun sollten

Ihr bisheriges Passwort für barite.de ist nicht mehr gültig. Bitte nutzen Sie bei Ihrem nächsten Besuch die Funktion „Passwort vergessen“ auf der Anmeldeseite, um ein neues Passwort zu vergeben.

06

Bestellungen über Marktplätze

Kundinnen und Kunden, die über einen Marktplatz wie Amazon, eBay, Otto oder Kaufland bei uns bestellt haben, können wir nicht per E-Mail erreichen: Uns liegen dort ausschließlich anonymisierte Weiterleitungsadressen der jeweiligen Plattform vor. Für diesen Personenkreis erfolgt die Benachrichtigung gemäß Art. 34 Abs. 3 lit. c DSGVO über diese öffentliche Bekanntmachung.

Häufige Fragen

Nachfolgend beantworten wir die Fragen, die uns am häufigsten erreichen. Wo eine gesicherte Aussage nicht möglich ist, kennzeichnen wir dies ausdrücklich.

In der E-Mail standen andere Daten als hier. Was stimmt?

In unserer Benachrichtigung per E-Mail waren die Zeitangaben zum Vorfall fehlerhaft. Genannt waren dort der 1. Juni 2026 als Zeitpunkt der Feststellung sowie ein Zugriffszeitraum vom 15. bis 31. Mai 2026.

Zutreffend sind die Angaben auf dieser Seite: Wir haben den Vorfall am 21. April 2026 festgestellt. Der genaue Zeitraum des unbefugten Zugriffs ließ sich nicht abschließend feststellen. Wir bitten diesen Fehler zu entschuldigen.

Alle übrigen Angaben der Benachrichtigung – zu den betroffenen Datenkategorien, den möglichen Folgen und unseren Empfehlungen – waren zutreffend.

Ist mein Kundenkonto konkret betroffen, oder nur möglicherweise?

Gesicherte Erkenntnis

Nach unseren Erkenntnissen wurde die Shop-Datenbank vollständig ausgelesen, nicht nur teilweise. Wir gehen daher davon aus, dass sämtliche zum damaligen Zeitpunkt gespeicherten Kundendatensätze betroffen sind – und damit auch Ihrer.

Der Täter hat uns eine Auflistung der ausgelesenen Tabellen mit den jeweiligen Datensatzzahlen übermittelt. Diese stimmen mit unserem damaligen Datenbestand überein. Eine Einschränkung auf einzelne Kunden können wir daher nicht vornehmen.

Welche Datenbanktabellen wurden ausgelesen?

Der Täter nannte unter anderem die folgenden Tabellen und Datensatzzahlen:

Kundenstammdaten82.836
Adressen396.686
Rechnungsadressen (Kundenkonto)75.682
Lieferadressen (Kundenkonto)75.682
Bestellungen102.512
Rechnungsadressen (Bestellung)102.427
Lieferadressen (Bestellung)102.427

Beigefügt waren außerdem ein Auszug der Datenbankstruktur sowie eine Stichprobe echter Kundendatensätze.

Wurde mein Passwort gestohlen?

Gesicherte Erkenntnis

Die Tabelle mit den Kundenstammdaten, in der auch die Passwort-Prüfsummen gespeichert sind, war Teil des Datenabflusses. Ein Auslesen dieser Prüfsummen ist daher anzunehmen.

Klartext-Passwörter liegen bei uns nicht vor. Passwörter werden ausschließlich mit dem Verfahren bcrypt gehasht. Eine Vollprüfung hat ergeben, dass alle 83.637 Datensätze dieses Verfahren verwenden; veraltete Verfahren wie MD5 oder SHA-256 sind nicht vorhanden.

bcrypt gilt nach aktuellem Stand der Technik als sicher. Ein Zurückrechnen auf das ursprüngliche Passwort ist nicht möglich; das Erraten schwacher Passwörter durch systematisches Ausprobieren ist mit erheblichem Aufwand grundsätzlich denkbar.

Vorsorglich haben wir am 26. August 2026 sämtliche Kundenpasswörter zurückgesetzt. Etwaig abgeflossene Prüfsummen sind damit nicht mehr verwendbar. Bitte vergeben Sie über „Passwort vergessen“ ein neues Passwort – und ändern Sie es überall dort, wo Sie dasselbe Passwort ebenfalls verwenden.

Sind meine Zahlungs- oder Bankdaten betroffen?

Gesicherte Erkenntnis

Nein. In unserem Shop besteht keine technische Möglichkeit, eine Kundenbankverbindung zu hinterlegen. Alle Zahlarten laufen entweder über externe Zahlungsdienstleister oder als Überweisung über Ihr eigenes Kreditinstitut.

Wir haben dies am 26. August 2026 durch eine Vollprüfung des Datenbestandes bestätigt: In den vom Shopsystem dafür vorgesehenen Feldern (Kontonummer, Kontoinhaber, Bankname, Bankleitzahl, BIC, IBAN) enthält kein einziger von 10.297 Datensätzen einen Wert.

Welche Sicherheitslücke wurde ausgenutzt?

Nicht abschließend geklärt

Wir können keine CVE-Nummer oder andere eindeutige technische Bezeichnung der ausgenutzten Schwachstelle nennen. Eine externe forensische Untersuchung war uns als Kleinstunternehmen wirtschaftlich nicht möglich; wir haben die Aufklärung mit eigenen Mitteln vorgenommen:

  • vollständiger Malware- und Schwachstellenscan des Servers (April 2026, ohne Befund)
  • vollständige Sicherheitsüberprüfung des Quellcodes einschließlich aller Erweiterungen (4. August 2026)
  • Überprüfung aller Administratorkonten und Anmeldeprotokolle (August 2026, keine unbekannten Konten, keine unberechtigten Anmeldungen)
  • Auswertung der Zugriffsprotokolle der Programmierschnittstelle (26. August 2026, ausschließlich bekannte Integrationen)

Bei der Codeanalyse wurden in zwei Erweiterungen sicherheitsrelevante Schwachstellen festgestellt. Beide Erweiterungen wurden am 4. August 2026 entfernt. Ob eine davon tatsächlich genutzt wurde, lässt sich anhand der vorliegenden Protokolldaten nicht nachweisen.

Wann und wie lange bestand der Zugriff?

Nicht abschließend geklärt

Festgestellt haben wir den Vorfall am 21. April 2026. Nach den Angaben des Täters erfolgten die Zugriffe im April 2026.

Einzelne Datenbankabfragen oder der zeitliche Ablauf der Aktivitäten ließen sich anhand der verfügbaren Protokolldaten nicht nachvollziehen. Die Protokolle des betreffenden Zeitraums lagen nicht in ausreichender Tiefe vor. Wir haben die Aufbewahrungsdauer daher verlängert.

Welche Aufsichtsbehörde wurde informiert?

Die Meldung nach Art. 33 DSGVO erfolgte am 21. April 2026 an die Landesbeauftragte für Datenschutz und Informationsfreiheit der Freien Hansestadt Bremen, Georgstraße 122–124, 27570 Bremerhaven.

Das Verfahren dauert an. Wir stehen mit der Behörde in laufendem Austausch und beantworten deren Rückfragen. Das Aktenzeichen teilen wir Ihnen auf Anfrage gerne mit.

Ich habe als Gast bestellt und kein Kundenkonto angelegt. Bin ich betroffen?

Gesicherte Erkenntnis

Ja. Unser Shopsystem legt auch bei einer Bestellung ohne Kundenkonto einen Datensatz an, damit Rechnung und Versand abgewickelt werden können. Diese Datensätze liegen in derselben Datenbanktabelle wie die regulären Kundenkonten und sind in gleichem Umfang betroffen.

Die Formulierung in unserer Benachrichtigung war insoweit missverständlich – wir bitten dies zu entschuldigen.

Ein Passwort ist bei Ihnen nicht betroffen, da bei einer Gastbestellung keines vergeben wird. Ebenso wenig betroffen sind Zahlungsdaten: Die gewählte Zahlungsart (etwa „PayPal“ oder „Vorkasse“) ist Teil der Bestelldaten, Bankverbindungen oder Kartendaten werden bei uns jedoch grundsätzlich nicht gespeichert.

Ich habe über vbled.eu bestellt. Bin ich auch betroffen?

Gesicherte Erkenntnis

Ja. Hier ist zwischen dem Shopsystem und den Kundendaten zu unterscheiden.

Das Shopsystem von vbled.eu läuft auf einem technisch vollständig getrennten Server mit eigener Datenbank. Dieses System war von dem unbefugten Zugriff nicht betroffen.

Die Kundendaten sind es hingegen sehr wohl: Bestellungen aus vbled.eu werden in unser Warenwirtschaftssystem übernommen, das dieselbe Datenbank nutzt wie barite.de. Wenn Sie über vbled.eu bestellt haben, befinden sich Ihr Name, Ihre Anschrift und Ihre Bestelldaten daher ebenfalls in dem ausgelesenen Datenbestand und sind in gleichem Umfang betroffen.

Wir hatten diesen Punkt zunächst missverständlich dargestellt und bitten dies zu entschuldigen.

Wurden die Daten veröffentlicht oder an Dritte weitergegeben?

Nicht abschließend geklärt

Eine Veröffentlichung der Daten ist uns bis heute nicht bekannt geworden. Uns sind ebenso keine Missbrauchsfälle bei betroffenen Kundinnen und Kunden gemeldet worden.

Zur Frage der Weitergabe müssen wir Ihnen jedoch eine unerfreuliche Einschätzung mitteilen: Der Täter gab in seiner Erpressungsnachricht an, im Auftrag eines Dritten gehandelt zu haben. Er forderte eine Zahlung und kündigte an, die Daten andernfalls an diesen Auftraggeber weiterzugeben.

Wir sind auf diese Forderung nicht eingegangen und haben keine Zahlung geleistet. Nach den eigenen Angaben des Täters ist daher von einer Weitergabe der Daten an einen Dritten auszugehen. Bestätigen oder ausschließen können wir dies nicht – wir halten es aber für die wahrscheinlichere Annahme und möchten Ihnen diese Einschätzung nicht vorenthalten.

Seit dem 21. April 2026 hat der Täter keinen weiteren Kontakt zu uns aufgenommen. Sollten uns neue Erkenntnisse vorliegen, aktualisieren wir diese Seite.

Ich möchte mein Kundenkonto löschen lassen.

Sie können jederzeit die Löschung Ihres Kundenkontos verlangen. Schreiben Sie uns dazu an office@barite.de.

Bitte beachten Sie, dass wir Rechnungs- und Bestelldaten aufgrund handels- und steuerrechtlicher Aufbewahrungspflichten (§ 147 AO, § 257 HGB) für die Dauer der gesetzlichen Fristen weiter aufbewahren müssen. Diese Daten werden für die weitere Nutzung gesperrt und nach Ablauf der Fristen gelöscht.

Fragen zu diesem Vorfall

Für Rückfragen stehen wir Ihnen gerne zur Verfügung:

Barite International GmbH
Neidenburger Str. 9
28207 Bremen
Ansprechpartner: Wei Zhou
Telefon: 0421 59702113
E-Mail: office@barite.de

Unabhängig davon steht Ihnen das Recht zu, sich gemäß Art. 77 DSGVO bei einer Datenschutzaufsichtsbehörde zu beschweren.

Wir bedauern den Vorfall außerordentlich und entschuldigen uns für die entstandenen Unannehmlichkeiten. Der Schutz Ihrer personenbezogenen Daten hat für uns höchste Priorität.

Barite International GmbH · Geschäftsführer: Wei Zhou

Amtsgericht Bremen, HRB 28203 HB · USt-IdNr. DE289373974