Information gemäß Art. 34 DSGVO
Sicherheitsvorfall im Onlineshop barite.de
Barite International GmbH · Stand: 27. August 2026 (aktualisiert)
Haben Sie eine E-Mail von uns erhalten?
Wir haben betroffene Kundinnen und Kunden per E-Mail über diesen Vorfall informiert. Falls Sie eine solche Nachricht erhalten haben und unsicher sind, ob sie tatsächlich von uns stammt: Diese Seite bestätigt die Echtheit. Eine Benachrichtigung von uns nennt genau diese Kontaktdaten:
- Absender office@barite.de
- Telefon 0421 59702113
- Anschrift Neidenburger Str. 9, 28207 Bremen
Wir fragen Sie niemals per E-Mail oder Telefon nach Ihrem Passwort, Ihren Zahlungs- oder Bankdaten. Unsere Benachrichtigung enthält keine Links zur Eingabe von Zugangsdaten.
Im Zweifel rufen Sie uns unter der oben genannten Nummer an. Geben Sie die Adresse unseres Shops bitte immer selbst in die Adresszeile Ihres Browsers ein und folgen Sie keinen Links aus E-Mails, deren Herkunft Sie nicht sicher zuordnen können.
Was ist geschehen?
Am 21. April 2026 haben wir festgestellt, dass ein unbefugter Dritter Zugriff auf die Datenbank unseres Onlineshops barite.de erlangt und Kundendatensätze ausgelesen hat. Wir haben davon durch eine Erpressungsnachricht des Täters erfahren. Der genaue Zeitraum des Zugriffs ließ sich anhand der verfügbaren Protokolldaten nicht abschließend feststellen.
Wir haben den Vorfall der zuständigen Datenschutzaufsichtsbehörde gemäß Art. 33 DSGVO gemeldet. Auf die Forderung des Täters sind wir nicht eingegangen; eine Zahlung wurde nicht geleistet.
Welche Daten sind betroffen?
Je nach Umfang des Kundenkontos können folgende Daten betroffen sein:
- Vor- und Nachname
- Rechnungs- und Lieferanschrift
- E-Mail-Adresse
- Telefonnummer, sofern angegeben
- Bestell- und Rechnungsinformationen
Zahlungsdaten sind nicht betroffen. Kreditkartendaten und Bankverbindungen werden in unserem Shopsystem nicht gespeichert. Zahlungen werden ausschließlich über externe Zahlungsdienstleister abgewickelt (PayPal, Stripe, Klarna, Amazon Pay) oder per Vorkasse-Überweisung, bei der die Zahlung über Ihr eigenes Kreditinstitut erfolgt. Eine Möglichkeit, Bankdaten in unserem Shop zu hinterlegen, besteht nicht.
Passwörter werden ausschließlich in verschlüsselter Form gespeichert (Hash-Verfahren: bcrypt). Klartext-Passwörter liegen bei uns nicht vor.
Welche Folgen kann das für Sie haben?
Uns liegen bislang keine Hinweise auf einen tatsächlichen Missbrauch der Daten vor. Der Täter hat jedoch angegeben, im Auftrag eines Dritten gehandelt zu haben; eine Weitergabe der Daten an diesen ist nach seinen Angaben anzunehmen (siehe hierzu die Häufigen Fragen weiter unten). Vorsorglich weisen wir auf folgende mögliche Risiken hin:
- Phishing-E-Mails, SMS oder Anrufe, die durch die persönliche Ansprache besonders glaubwürdig wirken
- betrügerische Rechnungen, Mahnungen oder Zahlungsaufforderungen, auch vermeintlich in unserem Namen
- Bestellungen Dritter unter Verwendung Ihres Namens und Ihrer Anschrift
- unbefugte Zugriffe auf andere Online-Konten, sofern Sie dort dasselbe Passwort verwenden
- unerwünschte Werbung und Spam
Was wir unternommen haben
- Änderung aller administrativen Passwörter und Zugänge (April 2026)
- Einsatz einer Sicherheitssoftware zur laufenden Überwachung des Servers, verbunden mit einem vollständigen Malware- und Schwachstellenscan (April 2026)
- vollständige Sicherheitsüberprüfung des Quellcodes und Entfernung zweier Erweiterungen mit erkannten Schwachstellen (4. August 2026)
- Neuvergabe sämtlicher Schnittstellenschlüssel und Deaktivierung nicht mehr benötigter Zugänge (26. August 2026)
- Zurücksetzen sämtlicher Kundenpasswörter (26. August 2026)
- Beschränkung des Zugangs zur Shop-Verwaltung auf ein unternehmenseigenes VPN (26. August 2026)
- Beschränkung kundendatenbezogener Schnittstellen auf lokale Zugriffe (26. August 2026)
- Verlängerung der Aufbewahrungsdauer der Server-Protokolle
- Meldung an die zuständige Datenschutzaufsichtsbehörde gemäß Art. 33 DSGVO
Was Sie tun sollten
Ihr bisheriges Passwort für barite.de ist nicht mehr gültig. Bitte nutzen Sie bei Ihrem nächsten Besuch die Funktion „Passwort vergessen“ auf der Anmeldeseite, um ein neues Passwort zu vergeben.
- Ändern Sie dieses Passwort auch überall dort, wo Sie es ebenfalls verwenden.
- Seien Sie bei unerwarteten E-Mails, Anrufen und Zahlungsaufforderungen besonders aufmerksam.
- Öffnen Sie keine verdächtigen Links oder Dateianhänge.
- Prüfen Sie Rechnungen und Kontobewegungen auf Ihnen unbekannte Vorgänge.
- Aktivieren Sie, wo verfügbar, die Zwei-Faktor-Authentifizierung.
Bestellungen über Marktplätze
Kundinnen und Kunden, die über einen Marktplatz wie Amazon, eBay, Otto oder Kaufland bei uns bestellt haben, können wir nicht per E-Mail erreichen: Uns liegen dort ausschließlich anonymisierte Weiterleitungsadressen der jeweiligen Plattform vor. Für diesen Personenkreis erfolgt die Benachrichtigung gemäß Art. 34 Abs. 3 lit. c DSGVO über diese öffentliche Bekanntmachung.
Häufige Fragen
Nachfolgend beantworten wir die Fragen, die uns am häufigsten erreichen. Wo eine gesicherte Aussage nicht möglich ist, kennzeichnen wir dies ausdrücklich.
In der E-Mail standen andere Daten als hier. Was stimmt?
In unserer Benachrichtigung per E-Mail waren die Zeitangaben zum Vorfall fehlerhaft. Genannt waren dort der 1. Juni 2026 als Zeitpunkt der Feststellung sowie ein Zugriffszeitraum vom 15. bis 31. Mai 2026.
Zutreffend sind die Angaben auf dieser Seite: Wir haben den Vorfall am 21. April 2026 festgestellt. Der genaue Zeitraum des unbefugten Zugriffs ließ sich nicht abschließend feststellen. Wir bitten diesen Fehler zu entschuldigen.
Alle übrigen Angaben der Benachrichtigung – zu den betroffenen Datenkategorien, den möglichen Folgen und unseren Empfehlungen – waren zutreffend.
Ist mein Kundenkonto konkret betroffen, oder nur möglicherweise?
Gesicherte Erkenntnis
Nach unseren Erkenntnissen wurde die Shop-Datenbank vollständig ausgelesen, nicht nur teilweise. Wir gehen daher davon aus, dass sämtliche zum damaligen Zeitpunkt gespeicherten Kundendatensätze betroffen sind – und damit auch Ihrer.
Der Täter hat uns eine Auflistung der ausgelesenen Tabellen mit den jeweiligen Datensatzzahlen übermittelt. Diese stimmen mit unserem damaligen Datenbestand überein. Eine Einschränkung auf einzelne Kunden können wir daher nicht vornehmen.
Welche Datenbanktabellen wurden ausgelesen?
Der Täter nannte unter anderem die folgenden Tabellen und Datensatzzahlen:
| Kundenstammdaten | 82.836 |
| Adressen | 396.686 |
| Rechnungsadressen (Kundenkonto) | 75.682 |
| Lieferadressen (Kundenkonto) | 75.682 |
| Bestellungen | 102.512 |
| Rechnungsadressen (Bestellung) | 102.427 |
| Lieferadressen (Bestellung) | 102.427 |
Beigefügt waren außerdem ein Auszug der Datenbankstruktur sowie eine Stichprobe echter Kundendatensätze.
Wurde mein Passwort gestohlen?
Gesicherte Erkenntnis
Die Tabelle mit den Kundenstammdaten, in der auch die Passwort-Prüfsummen gespeichert sind, war Teil des Datenabflusses. Ein Auslesen dieser Prüfsummen ist daher anzunehmen.
Klartext-Passwörter liegen bei uns nicht vor. Passwörter werden ausschließlich mit dem Verfahren bcrypt gehasht. Eine Vollprüfung hat ergeben, dass alle 83.637 Datensätze dieses Verfahren verwenden; veraltete Verfahren wie MD5 oder SHA-256 sind nicht vorhanden.
bcrypt gilt nach aktuellem Stand der Technik als sicher. Ein Zurückrechnen auf das ursprüngliche Passwort ist nicht möglich; das Erraten schwacher Passwörter durch systematisches Ausprobieren ist mit erheblichem Aufwand grundsätzlich denkbar.
Vorsorglich haben wir am 26. August 2026 sämtliche Kundenpasswörter zurückgesetzt. Etwaig abgeflossene Prüfsummen sind damit nicht mehr verwendbar. Bitte vergeben Sie über „Passwort vergessen“ ein neues Passwort – und ändern Sie es überall dort, wo Sie dasselbe Passwort ebenfalls verwenden.
Sind meine Zahlungs- oder Bankdaten betroffen?
Gesicherte Erkenntnis
Nein. In unserem Shop besteht keine technische Möglichkeit, eine Kundenbankverbindung zu hinterlegen. Alle Zahlarten laufen entweder über externe Zahlungsdienstleister oder als Überweisung über Ihr eigenes Kreditinstitut.
Wir haben dies am 26. August 2026 durch eine Vollprüfung des Datenbestandes bestätigt: In den vom Shopsystem dafür vorgesehenen Feldern (Kontonummer, Kontoinhaber, Bankname, Bankleitzahl, BIC, IBAN) enthält kein einziger von 10.297 Datensätzen einen Wert.
Welche Sicherheitslücke wurde ausgenutzt?
Nicht abschließend geklärt
Wir können keine CVE-Nummer oder andere eindeutige technische Bezeichnung der ausgenutzten Schwachstelle nennen. Eine externe forensische Untersuchung war uns als Kleinstunternehmen wirtschaftlich nicht möglich; wir haben die Aufklärung mit eigenen Mitteln vorgenommen:
- vollständiger Malware- und Schwachstellenscan des Servers (April 2026, ohne Befund)
- vollständige Sicherheitsüberprüfung des Quellcodes einschließlich aller Erweiterungen (4. August 2026)
- Überprüfung aller Administratorkonten und Anmeldeprotokolle (August 2026, keine unbekannten Konten, keine unberechtigten Anmeldungen)
- Auswertung der Zugriffsprotokolle der Programmierschnittstelle (26. August 2026, ausschließlich bekannte Integrationen)
Bei der Codeanalyse wurden in zwei Erweiterungen sicherheitsrelevante Schwachstellen festgestellt. Beide Erweiterungen wurden am 4. August 2026 entfernt. Ob eine davon tatsächlich genutzt wurde, lässt sich anhand der vorliegenden Protokolldaten nicht nachweisen.
Wann und wie lange bestand der Zugriff?
Nicht abschließend geklärt
Festgestellt haben wir den Vorfall am 21. April 2026. Nach den Angaben des Täters erfolgten die Zugriffe im April 2026.
Einzelne Datenbankabfragen oder der zeitliche Ablauf der Aktivitäten ließen sich anhand der verfügbaren Protokolldaten nicht nachvollziehen. Die Protokolle des betreffenden Zeitraums lagen nicht in ausreichender Tiefe vor. Wir haben die Aufbewahrungsdauer daher verlängert.
Welche Aufsichtsbehörde wurde informiert?
Die Meldung nach Art. 33 DSGVO erfolgte am 21. April 2026 an die Landesbeauftragte für Datenschutz und Informationsfreiheit der Freien Hansestadt Bremen, Georgstraße 122–124, 27570 Bremerhaven.
Das Verfahren dauert an. Wir stehen mit der Behörde in laufendem Austausch und beantworten deren Rückfragen. Das Aktenzeichen teilen wir Ihnen auf Anfrage gerne mit.
Ich habe als Gast bestellt und kein Kundenkonto angelegt. Bin ich betroffen?
Gesicherte Erkenntnis
Ja. Unser Shopsystem legt auch bei einer Bestellung ohne Kundenkonto einen Datensatz an, damit Rechnung und Versand abgewickelt werden können. Diese Datensätze liegen in derselben Datenbanktabelle wie die regulären Kundenkonten und sind in gleichem Umfang betroffen.
Die Formulierung in unserer Benachrichtigung war insoweit missverständlich – wir bitten dies zu entschuldigen.
Ein Passwort ist bei Ihnen nicht betroffen, da bei einer Gastbestellung keines vergeben wird. Ebenso wenig betroffen sind Zahlungsdaten: Die gewählte Zahlungsart (etwa „PayPal“ oder „Vorkasse“) ist Teil der Bestelldaten, Bankverbindungen oder Kartendaten werden bei uns jedoch grundsätzlich nicht gespeichert.
Ich habe über vbled.eu bestellt. Bin ich auch betroffen?
Gesicherte Erkenntnis
Ja. Hier ist zwischen dem Shopsystem und den Kundendaten zu unterscheiden.
Das Shopsystem von vbled.eu läuft auf einem technisch vollständig getrennten Server mit eigener Datenbank. Dieses System war von dem unbefugten Zugriff nicht betroffen.
Die Kundendaten sind es hingegen sehr wohl: Bestellungen aus vbled.eu werden in unser Warenwirtschaftssystem übernommen, das dieselbe Datenbank nutzt wie barite.de. Wenn Sie über vbled.eu bestellt haben, befinden sich Ihr Name, Ihre Anschrift und Ihre Bestelldaten daher ebenfalls in dem ausgelesenen Datenbestand und sind in gleichem Umfang betroffen.
Wir hatten diesen Punkt zunächst missverständlich dargestellt und bitten dies zu entschuldigen.
Wurden die Daten veröffentlicht oder an Dritte weitergegeben?
Nicht abschließend geklärt
Eine Veröffentlichung der Daten ist uns bis heute nicht bekannt geworden. Uns sind ebenso keine Missbrauchsfälle bei betroffenen Kundinnen und Kunden gemeldet worden.
Zur Frage der Weitergabe müssen wir Ihnen jedoch eine unerfreuliche Einschätzung mitteilen: Der Täter gab in seiner Erpressungsnachricht an, im Auftrag eines Dritten gehandelt zu haben. Er forderte eine Zahlung und kündigte an, die Daten andernfalls an diesen Auftraggeber weiterzugeben.
Wir sind auf diese Forderung nicht eingegangen und haben keine Zahlung geleistet. Nach den eigenen Angaben des Täters ist daher von einer Weitergabe der Daten an einen Dritten auszugehen. Bestätigen oder ausschließen können wir dies nicht – wir halten es aber für die wahrscheinlichere Annahme und möchten Ihnen diese Einschätzung nicht vorenthalten.
Seit dem 21. April 2026 hat der Täter keinen weiteren Kontakt zu uns aufgenommen. Sollten uns neue Erkenntnisse vorliegen, aktualisieren wir diese Seite.
Ich möchte mein Kundenkonto löschen lassen.
Sie können jederzeit die Löschung Ihres Kundenkontos verlangen. Schreiben Sie uns dazu an office@barite.de.
Bitte beachten Sie, dass wir Rechnungs- und Bestelldaten aufgrund handels- und steuerrechtlicher Aufbewahrungspflichten (§ 147 AO, § 257 HGB) für die Dauer der gesetzlichen Fristen weiter aufbewahren müssen. Diese Daten werden für die weitere Nutzung gesperrt und nach Ablauf der Fristen gelöscht.
Fragen zu diesem Vorfall
Für Rückfragen stehen wir Ihnen gerne zur Verfügung:
Barite International GmbHNeidenburger Str. 9
28207 Bremen
Ansprechpartner: Wei Zhou
Telefon: 0421 59702113
E-Mail: office@barite.de
Unabhängig davon steht Ihnen das Recht zu, sich gemäß Art. 77 DSGVO bei einer Datenschutzaufsichtsbehörde zu beschweren.
Wir bedauern den Vorfall außerordentlich und entschuldigen uns für die entstandenen Unannehmlichkeiten. Der Schutz Ihrer personenbezogenen Daten hat für uns höchste Priorität.
Barite International GmbH · Geschäftsführer: Wei Zhou
Amtsgericht Bremen, HRB 28203 HB · USt-IdNr. DE289373974