Zum Inhalt

Datenschutz: Mjam und die Telefonkeiler - Essen mit Folgen

, aktualisiert am

Zahlreiche Personen werden seit Monaten von ­Telefonkeilern belästigt. Dabei hatten sie eigentlich nur über die Plattform mjam.at etwas zu essen bestellt.

Bisher in unserer Datenschutz-Serie erschienen:


Wenn der Magen ebenso leer ist wie der Kühlschrank und die Lust, jetzt noch außer Haus zu gehen, ihren Tiefpunkt erreicht hat, dann ist die Essensbestellung per Mausklick eine willkommene Alternative. Vereinfacht wird die Suche nach dem passenden Restaurant dank Onlineplattformen wie Mjam.at oder Lieferservice.at.

In der Stadt besonders beliebt

Sobald sich der User registriert hat, sucht die Plattform nach ­geeigneten Anbietern in der Umgebung und listet sie auf. Hat der Kunde schon öfter­ ­bestellt, so werden ihm seine Lieblings­restaurants vorgeschlagen. Ebenso einfach ist es mit der Bezahlung. Die ist per Sofort­überweisung, Kreditkarte, PayPal oder als Barzahlung an der Haustüre möglich. Auf jeden Fall genügen ein paar Klicks und wenig später wird die Mahlzeit ins Haus geliefert. Besonders attraktiv ist die Auswahl an Res­taurants natürlich im städtischen Bereich, weshalb die Zahl der Nutzer vor allem in ­Wien recht groß ist.

Scammer-Attacken per Telefon

Daher sind es vor allem Wiener, die seit Herbst letzten Jahres ­wiederholt mit aufdringlichen Anrufern konfrontiert sind. Teils mehrmals am Tag werden sie von sogenannten Scammern belästigt – Betrügern, die mit unterdrückter Nummer anrufen, über irgend­welche Gewinnspiele sprechen wollen, eine Kontonummer ver­langen und nicht lockerlassen.

Mjam.at-Daten als Ursprung

Zunächst war unklar, woher die penetranten Telefonkeiler die Nummern hatten. Dann fiel einigen Betroffenen auf, dass sie von den Anrufern mit einem falschen Namen ­angesprochen wurden. Es waren Namen, die sie bei der Essensbestellung genannt hatten. Außerdem kannten die Scammer die Adressen der Angerufenen. Wobei es nicht immer die Wohnadresse war, sondern eine, an die sich die Betroffenen zumindest einmal Mahlzeiten hatten liefern lassen. Die Online-Plattform, über die sie bestellt hatten, war in allen Fällen Mjam.at.


Netzwerk der europäischen Verbraucherzentren ECC-Net

Daten auf Github öffentlich zugänglich

Daten öffentlich zugänglich

Im Dezember 2014 sah sich Mjam schließlich dazu veranlasst, auf den Vorwurf, dass es ein Datenleck im Unternehmen gegeben habe, zu reagieren. Am 16.12.2014 veröffentlichte Mjam in seinem Blog:

Kein Datenleck bei Mjam

„Wir wissen von einigen Kunden, deren ­Kundendaten in die Hände einer Firma für ­Telefonwerbung gelangt sind. Als wir davon erfahren haben, wurde sofort Sec Consult GmbH eingeschaltet, eine international renommierte Security-Firma. Die Analyse hat ergeben, dass es bei Mjam kein Datenleck gibt.“ Den Betroffenen versprach das Unternehmen, in alle Richtungen zu ermittelnMjam Blog - Klarstellung

Daten von Pizzaportal.at-Kunden-Adressen

Währenddessen forschten einige Betroffene auf eigene Faust im Internet – und machten dabei einen interessanten Fund. Auf der ­Seite Github.com, einem Hosting-Dienst für Software-Entwicklungsprojekte, war eine fünfstellige Zahl an Datensätzen von Mjam-Kunden öffentlich zugänglich. Mittlerweile wurden sie entfernt, jedoch dürften sie dort über ein Jahr gelegen sein. Doch es handelte sich bei diesen Daten nicht um jene, die von den Telefonbetrügern verwendet wurden, sondern um ältere E-Mail-Adressen, laut Mjam ohne Namensbezug, die von pizzaportal.at-Kunden stammten. Diese Webseite hat Mjam vor fünf Jahren übernommen.

Datenlecks nicht kommuniziert

Sowohl der Datenfund auf Github als auch der Umstand, dass neuere Kundendaten des Unternehmens in falsche Hände geraten sind, zeigt: So sicher, wie Mjam das in seinen AGB erklärt („ein hohes Datenschutzniveau ist uns ein Anliegen“), sind die Daten nicht – und dies lässt sich wohl auf andere Anbieter übertragen. Außerdem legt der Fall ein weiteres Manko offen – nämlich, dass potenziell gefährdete Kunden von Unternehmen, die von einem Datenleck betroffen sind, nicht zwingend informiert werden müssen.

„Data Breach Notification Duty“

IFNF fordert Informationspflicht

In dem Zusammenhang fordert der Verein ­Initiative für Netzfreiheit (IFNF), dass die Kundschaft unverzüglich über ein Leck in Kenntnis zu setzen ist, sobald ein Unter­nehmen davon erfährt. Wobei der IFNF zufolge in Österreich eine Rechtslücke besteht. Denn für Unternehmen gibt es keine all­gemeine Verpflichtung, Betroffene über ­Datendiebstahl zu informieren – außer wenn dem Unternehmen bekannt wird „dass Daten aus einer seiner Datenanwendungen systematisch und schwerwiegend unrechtmäßig verwendet wurden und den Betroffenen Schaden droht“ (§ 24 Abs. 2a Datenschutzgesetz).

­„Data Breach Notification Duty“

Das heißt: Die Voraussetzungen für die sogenannte ­„Data Breach Notification Duty“ sind so hoch angesetzt, dass diese in der Praxis kaum zur Anwendung kommt, schreibt die Initiative in einer Aus­sendung. Denn es sei schwierig, einen Nachweis zu erbringen, dass ein Unternehmen nicht nur von einer schwerwiegenden Datenverletzung wisse, sondern auch noch ein konkreter Schaden drohe. Wobei sich hierbei auch das Problem zeigt, dass es noch immer keine abstrakte Definition eines Schadens beim Missbrauch personenbezogener Daten gibt.

Datenmissbrauch selten konkret abschätzbar

Unterm Strich heißt das: Die Data Breach Notification Duty, die nur dann in Kraft tritt, wenn der Schaden halbwegs bezifferbar ist, ist eher zahnlos – eben darum, weil Schäden beim Datenmissbrauch kaum konkret abschätzbar sind. Wer kann schon eine Aus­sage darüber treffen, in wie viele Hände ­geleakte Daten letztlich gelangen?

Was tut Mjam dagegen?

Mjam vermittelt

Von Mjam selbst wollten wir wissen, ob die Keiler die Daten direkt von ihrem Unter­nehmen abgegriffen hatten und ob man mittlerweile erforscht hat, wer alte Kundendaten auf Github gestellt hat. „Zu den ­Themen haben wir schon ausführlich Stellung genommen, unter anderem im Blog auf der Homepage“, erklärte das Unternehmen knapp.

Wie Mjam den Betroffenen weiterhilft?

„Wir haben die Kommunikation zwischen Betroffenen und Behörden ­übernommen. Wir haben unseren Anwalt beauftragt, unsere User zu unterstützen, um auf unsere Kosten gegen die Anrufer vorzugehen“, heißt es aus der Zentrale. ­Außerdem werde jeder Fall an die Datenschutzbehörde weitergeleitet. Seit Ende Oktober beschäftige man IT-­Sicher­heits­experten, um ein Höchstmaß an Daten­sicherheit herzustellen. Um zu vermeiden, dass neue Nummern in falsche Hände geraten, habe man die ­Telefonnummern der Kunden in den E-Mail-Bestätigungen in der Datenbank anony­misiert.

Frage nach Datenleck bleibt unbeantwortet ...

Die Frage nach dem Datenleck bleibt damit zwar bis auf Weiteres unbeantwortet, doch immerhin können sich die Kunden wieder ­mit dem weitaus angenehmeren Problem beschäftigen, was sie sich zu ­essen bestellen sollen. Völlig beruhigt sein kann freilich ­niemand. Während die großen Mitspieler am Markt wie Facebook & Co im Mittelpunkt des öffentlichen Interesses stehen, lauern anderswo Fallen, mit denen niemand rechnet – nur weil er Appetit auf eine Pizza hatte.

Die Geschichte von Mjam

Das Essenslieferungsportal Mjam wurde im Jahr 2008 im Wiener Hacker-Labor Metalab von Angelo Laub gegründet. Zwei Jahre später übernahm Laub die Seiten asiazustellung.at und pizzaportal.at, 2011 ging er eine Partnerschaft mit willessen.at ein. Daraufhin wurde Mjam vom Konkurrenten Online-Pizza geschluckt, der wiederum vom deutschen Mitbewerber ­lieferheld.de gefressen wurde – der vom globalen Essensnetzwerk Delivery Hero übernommen worden ist. 2015 kaufte das Beteiligungsunternehmen Rocket Internet 39 Prozent der Anteile an dem Konzern. Das Unternehmen der Samwer-Brüder Marc Oliver und Alexander ist mit Jamba, einem Angebot an Klingeltönen und Mobiltelefonanwendungen, reich geworden. Dabei stand es immer wieder wegen des Verkaufs von Abos an Minderjährige in der Kritik.

Richtiges Verhalten im Internet

  • Telefonnummer: Die eigene Telefonnummer im Internet nur dann preisgeben, wenn es notwendig ist, und im Zweifelsfall auf die jeweilige Anwendung verzichten.
  • Apps: Nur Apps herunterladen, die man tatsächlich braucht und bei der Einwilligung zur Installation darauf achten, worauf die Anwendung Zugriff haben möchte.
  • Passwort: Ändern Sie ein vom Anbieter zugeteiltes Passwort nach dem ersten Einloggen individuell und wechseln Sie auch sonst in regelmäßigen Abständen Ihre Passwörter.

Telefonkeiler - Was tun?

  • Anonyme Anrufe bzw. bestimmte Rufnummern auf dem Handy sperren.
  • Keine persönlichen Daten preisgeben.
  • Anfrage ablehnen und auflegen.
  • Wenn sie nicht lockerlassen: nachfragen, welche Firma dahintersteckt, sich den Namen des ­Unternehmens und des Anrufers geben lassen und ihnen erklären, dass man der Sache ­rechtlich nachgehen werde.
  • Anrufe beim Netzbetreiber melden.
  • Anzeige bei der Fernmeldebehörde erstatten Fernmeldebehörde - bmvit

Leserreaktionen

Ein Licht aufgegangen

Ich kann Ihnen nicht sagen, wie mir die Kinnlade heruntergefallen ist, als ich eben den Artikel über die Scammer und mjam.at gelesen habe. Ich habe dort selbst einmal bestellt. Seitdem bekomme ich regelmäßig Anrufe von Anonym oder Call Centern; wenn die Nummer von mir blockiert wurde, kam eine neue Nummer. Leider werden auch SMS verschickt, in denen eine Person aufgefordert wird, einem Inkassobüro Geld zu geben. Name wie in Ihrem Artikel falsch, nicht einmal im Bekanntenkreis gibt es jemanden mit diesem Namen. Kurz darauf kommen neue Anrufe.

Ich wusste erst nicht, von wo aus dieser Schund kommt, aber beim Lesen des Artikels ging auch mir ein Licht auf. Diese Anrufe & SMS kommen erst, als ich bei mjam. at bestellt habe. Bestellt habe ich im Winter, das letzte gefälschte SMS kam am 26.3.

Ich danke Ihnen vielmals für diesen Artikel! Der Schaden ist zwar schon angerichtet, aber er bleibt definitiv einmalig.

Name der Redaktion bekannt
(aus KONSUMENT 6/2015)

Diesen Beitrag teilen

Facebook Twitter Drucken E-Mail

Das könnte auch interessant sein:

Konsumpsychologie: Warum wir Dinge kaufen, die wir gar nicht benötigen

Konsumpsychologie: Warum wir Dinge kaufen, die wir gar nicht benötigen

Univ.-Lekt. Mag. Dr. Josef Sawetz beschäftigt sich seit Jahrzehnten mit Konsum- und Marketingpsychologie. Im Interview spricht er über unsere Überforderung im Markendschungel, warum wir Rabattaktionen auf den Leim gehen, und erklärt, wie man sein Glück abseits des Kaufrauschs findet.

Cloud-Dienste und Datenschutz premium

Cloud-Dienste und Datenschutz

Der Einsatz von Clouds zur Datenspeicherung ist mittlerweile die Regel. Neben großen Anbietern wie Google gibt es vielversprechende Alternativen aus Europa.

Gefördert aus Mitteln des Sozialministeriums 

Sozialministerium

Zum Seitenanfang