{"id":325235,"date":"2026-05-21T13:20:25","date_gmt":"2026-05-21T11:20:25","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=325235"},"modified":"2026-05-23T01:19:13","modified_gmt":"2026-05-22T23:19:13","slug":"cybervorfall-bei-portraitbox-gmbh-online-fotogalerie","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/05\/21\/cybervorfall-bei-portraitbox-gmbh-online-fotogalerie\/","title":{"rendered":"Cybervorfall bei Portraitbox GmbH (Online-Fotogalerie)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Noch eine Meldung f\u00fcr Leser, die Kinder in Schulen oder Kinderg\u00e4rten haben. Die Portraitbox GmbH ist gehackt worden bzw. hatte einen Cybervorfall, bei dem Daten abgeflossen sind. K\u00f6nnte einige Fotografen treffen, die Fotos von Kunden aus Kinderg\u00e4rten oder Schulen oder anderen Sessions dort gehostet hatten.<\/p>\n<p><!--more--><\/p>\n<h2>Die Portraitbox GmbH, Dienstleister f\u00fcr Fotografen<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/f86131802476489c85bf2e39515992cc\" alt=\"\" width=\"1\" height=\"1\" \/>Die Portraitbox GmbH residiert in Paderborn und tritt seit 2015 als Dienstleister f\u00fcr Fotografen auf, wie ich <a href=\"https:\/\/www.northdata.de\/portraitbox%20GmbH,%20Paderborn\/HRB%2011815\" target=\"_blank\" rel=\"noopener\">NorthData entnommen<\/a> habe. Die hatten 2024 eine Bilanzsumme von etwas \u00fcber eine Million Euro.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-325236\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/Portraitbox.jpg\" alt=\"Portraitbox GmbH\" width=\"640\" height=\"485\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/Portraitbox.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/05\/Portraitbox-300x227.jpg 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><\/p>\n<p>Der Dienstleister bietet Fotografen das Hosting ihrer Bilder (Webspace) sowie ein Shop-System zum Verkauf der Bilder an Kunden an. F\u00fcr den Fotografen hei\u00dft das: Paket buchen, dann hat man bereits Speicherplatz und einen vom Anbieter gehosteten eigenen Online-Shop und weitere Dienstleistungen, die <a href=\"https:\/\/www.portraitbox.com\/fotografen-shop\" target=\"_blank\" rel=\"noopener nofowllow\">hier einsehbar<\/a> sind.<\/p>\n<p>Anschlie\u00dfend Kunden (z.B. Hochzeiten, Kinderg\u00e4rten, Grundschulen) suchen, Aufnahmen anfertigen, auf Portraitbox hochladen und Kunden dann einen Link zum eigenen Portraitbox Online-Shop schicken, wo diese die Fotos ansehen und Abz\u00fcge der Fotos bestellen k\u00f6nnen. Bei der Bilanzsumme und den <a href=\"https:\/\/www.portraitbox.com\/preise\" target=\"_blank\" rel=\"noopener nofowllow\">Preisen<\/a> (beginnt bei 9,99 Euro\/Monat und reicht bis 699 Euro\/Monat) d\u00fcrften eine Menge Fotografen als Kunden betroffen sein.<\/p>\n<h2>Der Cybervorfall bei der Portraitbox GmbH<\/h2>\n<p>Mir ist der Vorfall bereits von zwei Lesern per direkter Nachricht berichtet worden (da wohl betroffen) &#8211; danke daf\u00fcr. Ein Leser hatte die Information \u00fcber den Anbieter draussen-gluecklich[.]de erhalten, der seit 2022 KiTa- und Grundschulfotografie in Viernheim, Weinheim, Mannheim und Umgebung anbietet. Der Anbieter setzt auf die Portraitbox GmbH als technischen Dienstleister, um Fotogalerien und den zugeh\u00f6rigen Bestellshop bereitzustellen.<\/p>\n<p>Bei der Portraitbox GmbH hat es am Wochenende vom 16.\/17. Mai 2026 einen\u00a0 Sicherheitsvorfall gegeben. Laut Mitteilung der Portraitbox GmbH gem\u00e4\u00df Art. 34 der Datenschutz-Grundverordnung (DSGVO) an Fotografen, die mir vorliegt, wurden Daten unbefugt heruntergeladen. Laut aktueller Information k\u00f6nnen davon auch Kundendaten und Fotodateien betroffen sein.<\/p>\n<p>Am besagten Datum haben sich unbekannte Angreifer unbefugt Zugang zu den Serversystemen von Portraitbox GmbH verschafft. Die Angreifer haben dort gespeicherte Daten heruntergeladen und anschlie\u00dfend auf den Servern gel\u00f6scht. Laut Dienstleister sind nach aktuellem Kenntnisstand folgende Daten, die im Rahmen der Nutzung der Fotogalerie und Bestellungen gespeichert waren, betroffen:<\/p>\n<blockquote><p>Ihre Fotos, die in Ihrer pers\u00f6nlichen Galerie bereitgestellt wurden. Dar\u00fcber hinaus Ihr Name, Ihre E-Mail-Adresse und gegebenenfalls Ihre Lieferanschrift, Ihre Bestellhistorie sowie die Zugangsdaten (Passwort bzw. Zugangscode) zu Ihrer Fotogalerie.<\/p><\/blockquote>\n<p>Das betrifft meinem Verst\u00e4ndnis noch Daten und Fotos von Endkunden, die Fotos bei einem Fotografen geordert hatten und \u00fcber den Online-Shop erfasst waren. Die Portraitbox GmbH schreibt zum \"Risiko, was durch den Sicherheitsvorfall entstanden ist\", dass man die Betroffenen\u00a0informieren m\u00fcsse, dass die Angreifer damit drohen, die heruntergeladenen Daten zu ver\u00f6ffentlichen.<\/p>\n<p>Ich interpretiere dies so, dass es sich um einen klassischen Ransomware-Angriff handelt, bei dem die Daten vor dem L\u00f6schen auf die Server der Angreifer abgeflossen sind. Der Dienstleister warnt,<\/p>\n<ul>\n<li>dass Fotos unbefugt im Internet ver\u00f6ffentlicht oder anderweitig missbraucht werden k\u00f6nnten.<\/li>\n<li>Kontaktdaten k\u00f6nnten f\u00fcr betr\u00fcgerische E-Mails (sog. Phishing) verwendet werden,<\/li>\n<\/ul>\n<p>Beispielsweise k\u00f6nnte es gef\u00e4lschte Nachrichten geben, die sich auf Fotobestellung en beziehen und Opfer zur Eingabe von Daten oder zur Zahlung auffordern. Falls Betroffene f\u00fcr Ihre Fotogalerie dasselbe Passwort verwenden wie f\u00fcr andere Dienste (z.B. E-Mail-Konto, Online-Shopping), k\u00f6nnten auch diese Zug\u00e4nge gef\u00e4hrdet sein.<\/p>\n<p>Es gibt noch Hinweise zum eigenen Schutz, wie Vorsicht bei verd\u00e4chtigen E-Mails walten lassen, speziell, wenn diese sich auf Fotobestellungen, Galerien oder pers\u00f6nliche Daten beziehen. Nicht auf Links in verd\u00e4chtigen E-Mails klicken und keine pers\u00f6nlichen Daten oder Zahlungsinformationen eingeben.<\/p>\n<p>Zudem sollten Betroffene\u00a0Ver\u00f6ffentlichungen \u00fcberwachen: Wer feststellt, dass Fotos unbefugt im Internet ver\u00f6ffentlicht wurden, soll sich an die Portraitbox GmbH wenden. Man will Betroffene bei der Meldung an Plattformbetreiber und bei weiteren Schritten unterst\u00fctzen.<\/p>\n<h2>Was unternimmt Portraitbox noch?<\/h2>\n<p>Folgende Ma\u00dfnahmen wurden bereits eingeleitet: Der Angriffsweg wurde sofort geschlossen, sodass kein weiterer unbefugter Zugriff m\u00f6glich ist. Ein spezialisiertes IT-Forensik-Unternehmen untersucht den Vorfall. Die zust\u00e4ndige Datenschutz-Aufsichtsbeh\u00f6rde wurde informiert. Die Strafverfolgungsbeh\u00f6rden wurden eingeschaltet. Die IT-Sicherheitsma\u00dfnahmen werden grundlegend \u00fcberarbeitet.<\/p>\n<p>Wir werden Sie informieren, sobald uns wesentliche neue Erkenntnisse vorliegen, insbesondere zum genauen Umfang der betroffenen Daten und zu den Ergebnissen der forensischen Untersuchung.<\/p>\n<h2>Was Fotografen machen m\u00fcssen<\/h2>\n<p>Fotografen, die Kunden von Portraitbox GmbH sind, sollten eine DSGVO-Meldung bei der zust\u00e4ndigen Datenschutz-Aufsichtsbeh\u00f6rde machen. Denn die Portraitbox GmbH ist in diesem Fall aus meiner Sicht \"Auftragsdatenverarbeiter\". Die DSGVO-Meldung bei der zust\u00e4ndigen Datenschutz-Aufsichtsbeh\u00f6rde ist \"binnen 72 Stunden nach Kenntnisnahme des Vorfalls\" abzugeben.<\/p>\n<p>Erg\u00e4nzung: Eine Datenschutzexpertin hat sich im Nachgang noch bei mir gemeldet und folgende Empfehlung f\u00fcr Fotografen abgegeben. Fotografen m\u00fcssen nicht nur die Meldung an die Beh\u00f6rde innerhalb von 72 Stunden nach Information \u00fcber den Vorfall abgeben. Sie m\u00fcssen auch ihre eigenen Kunden informieren. In der\u00a0Benachrichtigung \"Benachrichtigung gem. Art. 34 DSGVO\" an Kunden sollte der Fotograf folgende Informationen einflie\u00dfen lassen:<\/p>\n<ul>\n<li>Name und Kontaktdaten Fotograf unter dem Punkt \"Verantwortlicher\"<\/li>\n<li>Kontaktdaten des Datenschutzbeauftragten (falls vorhanden)<\/li>\n<li>Die Informationen seitens der Portraitbox GmbH<\/li>\n<li>Eine erg\u00e4nzende Information \u00fcber die Rechte, die der Kunde hat<\/li>\n<li>Gegebenenfalls Tipps f\u00fcr die Kunden (z.B. Passwort\u00e4nderung)<\/li>\n<\/ul>\n<p>Vielleicht hilft es ja dem einen oder anderen Fotografen (mein Dank an die Datenschutzexpertin f\u00fcr die Hinweise. <a href=\"https:\/\/www.anwalt.de\/rechtstipps\/datenpanne-bei-portraitbox-was-fotografen-jetzt-in-72-stunden-tun-muessen-270936.html\" target=\"_blank\" rel=\"noopener\">Dieser Artikel<\/a> auf anwalt.de h\u00e4lt ebenfalls solche Hinweise f\u00fcr Fotografen bereit. Nachfolgend habe ich von einem Leser die Benachrichtigung eines Fotografen an Eltern erhalten.<\/p>\n<hr \/>\n<blockquote><p>Liebe Eltern,<\/p>\n<p>Sie erhalten diese Information, weil ich in den vergangenen Jahren Kita- oder Schulfotos in der Einrichtung bzw. Schule Ihres Kindes erstellt habe und hierf\u00fcr eine Online-Fotogalerie genutzt wurde.<\/p>\n<p>Mein technischer Dienstleister f\u00fcr die Bereitstellung der Online-Galerie und des Bestellshops, die Portraitbox GmbH, wurde am Wochenende des 16.\/17. Mai 2026 Ziel eines Hackerangriffs. Dabei wurden gespeicherte Kundendaten heruntergeladen und anschlie\u00dfend auf den Servern gel\u00f6scht.<\/p>\n<p>Die Bilder selbst wurden auf einem deutschen Server gespeichert. Nach aktuellem Stand sind keine Fotos betroffen, die vor 2026 entstanden sind. Betroffen sind jedoch personenbezogene Daten, die im Rahmen der Nutzung der Fotogalerie oder einer Bestellung gespeichert waren. Dazu geh\u00f6ren insbesondere Name, E-Mail-Adresse, gegebenenfalls Lieferanschrift, Bestellhistorie sowie Zugangsdaten (Passwort bzw. Zugangscode).<\/p>\n<p>Es besteht das Risiko, dass diese Daten f\u00fcr betr\u00fcgerische E-Mails oder andere missbr\u00e4uchliche Zwecke verwendet werden. Bitte seien Sie daher in den kommenden Wochen besonders vorsichtig bei verd\u00e4chtigen Nachrichten im Zusammenhang mit Fotobestellungen oder Galerien und klicken Sie nicht auf unbekannte Links.<\/p>\n<p>Der Dienstleister hat nach eigenen Angaben den Angriffsweg geschlossen, IT-Forensiker eingeschaltet sowie die Datenschutzbeh\u00f6rden und Strafverfolgungsbeh\u00f6rden informiert.<\/p>\n<p>Ich bin selbst sehr betroffen dar\u00fcber, was passiert ist. Gerade weil mir der Schutz der Kinder besonders wichtig ist, arbeite ich seit vielen Jahren mit diesem Unternehmen zusammen, nutze den Weg der Vorabanmeldungen und fotografiere keine Kinder ohne ausdr\u00fcckliche Zustimmung der Eltern.<\/p>\n<p>Bei dem Vorfall handelt es sich um einen gezielten Hackerangriff auf die Serversysteme des technischen Dienstleisters f\u00fcr die Online-Galerie. Der Angriff richtete sich nicht gegen mich pers\u00f6nlich.<\/p>\n<p>Ich verstehe gut, dass diese Nachricht verunsichert, und bedaure die Situation sehr. Gleichzeitig m\u00f6chte ich betonen, dass Datenschutz und ein verantwortungsvoller Umgang mit den Bildern f\u00fcr mich immer h\u00f6chste Priorit\u00e4t haben.<\/p>\n<p>Herzliche Gr\u00fc\u00dfe,<\/p><\/blockquote>\n<hr \/>\n<h2>Technische Informationen zum Hack<\/h2>\n<p><strong>Erg\u00e4nzung 2:<\/strong> Ich habe die Hintergr\u00fcnde des Hacks nicht weiter verfolgt, aber gem\u00e4\u00df <a href=\"https:\/\/www.anwalt.de\/rechtstipps\/datenpanne-bei-portraitbox-was-fotografen-jetzt-in-72-stunden-tun-muessen-270936.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> auf anwalt.de verschafften sich die Angreifer zum 16.\/17. Mai 2026 Zugriff auf AWS-Konten der Portraitbox GmbH (auf welchem Weg ist offen). Dann luden sie Fotos und Daten von Kunden herunter, l\u00f6schten den Inhalt der AWS-Konten und drohten der Portraitbox GmbH mit Ver\u00f6ffentlichung, wenn kein L\u00f6segeld gezahlt werde. Bei heise finden sich inzwischen <a href=\"https:\/\/www.heise.de\/news\/Sicherheitsvorfall-bei-Fotoanbieter-Wird-Portraitbox-erpresst-11304453.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> ebenfalls entsprechende Informationen.<\/p>\n<p>Ein Blog-Leser hat im Diskussionsbereich einen Link auf den NDR-Bericht\u00a0<a href=\"https:\/\/www.ndr.de\/nachrichten\/niedersachsen\/hackerangriff-tausende-kinderfotos-moeglicherweise-gestohlen,kinderfotos-100.html\" target=\"_blank\" rel=\"noopener\">Hackerangriff: Tausende Kinderfotos m\u00f6glicherweise gestohlen<\/a> hinterlassen. Dort wird die Portraitbox GmbH aus Paderborn nicht namentlich erw\u00e4hnt, sondern es ist von einem IT-Dienstleister aus Nordrhein-Westfalen die Rede, der Opfer eines Ransomware-Angriffs wurde.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Noch eine Meldung f\u00fcr Leser, die Kinder in Schulen oder Kinderg\u00e4rten haben. Die Portraitbox GmbH ist gehackt worden bzw. hatte einen Cybervorfall, bei dem Daten abgeflossen sind. K\u00f6nnte einige Fotografen treffen, die Fotos von Kunden aus Kinderg\u00e4rten oder Schulen oder &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/05\/21\/cybervorfall-bei-portraitbox-gmbh-online-fotogalerie\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-325235","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325235","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=325235"}],"version-history":[{"count":7,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325235\/revisions"}],"predecessor-version":[{"id":325350,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325235\/revisions\/325350"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=325235"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=325235"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=325235"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}