Immer mehr Kliniken sind vom Cyberangriff auf den Abrechnungsdienstleister Unimed betroffen. Der Landesdatenschutzbeauftragte in Baden-Württemberg ist alarmiert; der Dienstleister entwarnt.
Unimed gibt an, nach Erkennen des Cyberangriffs Mitte April 2026 umgehend und umfassend gehandelt zu haben, um potenzielle Risiken für Kunden und deren Patienten möglichst zu minimieren.
Vom Cyberangriff auf einen Klinik-Dienstleister könnten deutlich mehr Patientinnen und Patienten aus dem Südwesten betroffen sein als bisher angenommen. Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg hat von 17 Krankenhäusern „Datenpannenmeldungen“ erhalten. „Wenn Gesundheitsdaten und andere sensible Daten wie Zahlungsdaten in die Hände von Kriminellen gelangen, dann gehen wir von einem hohen Risiko aus“, erklärte ein Sprecher grundsätzlich.
Die vier Universitätskliniken in Baden-Württemberg hatten Mitte Mai über den Fall informiert. Seither meldeten sich weitere Kliniken, auch Lokalmedien recherchierten dazu vor Ort. Demnach steigt die Zahl der Patienten, die nun um ihre Daten bangen, auf mindestens 80.000 allein im Südwesten.
Der Dienstleister Unimed erklärte: „Bei der weit überwiegenden Mehrheit der abgeflossenen Daten handelt es sich nicht um besonders sensible Finanz- und Gesundheitsdaten von Patienten.“ Nach aktueller Einschätzung beauftragter Spezialisten sei eine Veröffentlichung der entwendeten Daten nicht mehr wahrscheinlich, teilte das Unternehmen im saarländischen Wadern mit. Auch lägen derzeit weder Hinweise vor, dass abgeflossene Daten veröffentlicht worden sind, noch Anhaltspunkte für einen konkreten Missbrauch der Daten.
Nach bisherigen Erkenntnissen hatten sich unbekannte Täter unberechtigt Zugriff auf Teile der IT-Infrastruktur des Unternehmens verschafft, wie die Landespolizeidirektion mitgeteilt hatte. Das Fachdezernat „Qualifizierte Cybercrime“ beim saarländischen Landeskriminalamt ermittelt.
Ein Sprecher des Cybercrime-Zentrums (CCZ) Baden-Württemberg bei der Generalstaatsanwaltschaft Karlsruhe verwies darauf, dass zwar Daten von Patienten von Kliniken im Südwesten abgezogen worden sein sollen. „Der Angriff soll jedoch nicht bei den Kliniken direkt, sondern bei einem externen Dienstleister stattgefunden haben.“ Da dieser seinen Sitz im Saarland habe, seien die dortigen Behörden zuständig.
Auch aus Sicht des Datenschutzes spielt die Musik zunächst dort. Der betroffene Dienstleister unterliege der Aufsicht des Unabhängigen Datenschutzzentrums Saarland, teilte der Landesdatenschutzbeauftragte für Baden-Württemberg in Stuttgart mit. Die Behörde sei im Austausch mit Kolleginnen und Kollegen aus anderen Bundesländern.
Sie bearbeitet aber die Meldungen der Kliniken aus dem Südwesten. Auch von ersten Beschwerden in dem Zusammenhang berichtete der Sprecher. Das Uniklinikum Tübingen teilte unterdessen mit, den Zugang zu Unimed nach einer Sicherheitsprüfung wieder geöffnet zu haben.
Das Landesgesundheitsministerium hat nach Auskunft einer Sprecherin weder die Fach- noch die Rechtsaufsicht über die Krankenhäuser im Land, daher gebe es gegenüber dem Haus keine Meldepflicht. Diese bestehe gegenüber dem Bundesamt für Sicherheit in der Informationstechnik, das sich auf Nachfrage aber nicht äußern wollte, sondern an Unimed verwies. Auch ein Verweis an die Baden-Württembergische Krankenhausgesellschaft führte ins Leere.
Unimed betonte, nach Erkennen des Cyberangriffs Mitte April 2026 umgehend und umfassend gehandelt zu haben, um potenzielle Risiken für Kunden und deren Patienten möglichst zu minimieren. Die Angreifer hätten laut der abgeschlossenen forensischen Untersuchungen den Zugriff auf das IT-System von Unimed schon während ihres Angriffs verloren. „Es befinden sich keine unbefugten Dritten mehr in unseren Systemen und diese werden zudem engmaschig durch ein externes Security Operations Center überwacht.“
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Nachdem das Unternehmen Kenntnis von dem Vorfall erlangt hatte, habe es die Datenschnittstellen zu seinen Kunden vorsorglich selbst getrennt und diese über den Vorfall informiert. Erst nach der forensischen Untersuchung und Freigabe der Systeme sowie zusätzlicher IT-Sicherheitsmaßnahmen habe Unimed seine Datenschnittstellen zu Kunden wieder in Betrieb genommen.