Information zu einem Datenschutzvorfall bei Una Health
gem. Art. 34 DSGVO
Diese Seite richtet sich an alle, deren Kontaktdaten von dem Vorfall betroffen sind. Wir beschreiben hier, was passiert ist, welche Daten betroffen sind, was das bedeuten kann, was wir Dir empfehlen und was wir getan haben. Wenn Sie zu einer Praxis oder zu den Fachkreisen gehören, finden Sie einen Hinweis in Abschnitt 5.
Was passiert ist
Unbekannte haben über eine Sicherheitslücke in einem intern genutzten Analyse-Tool am 22. September 2026 Kontaktdaten abgerufen. Wir haben den Vorfall bei einer tiefergehenden Prüfung am 30. September festgestellt, das Tool sofort vom Netz genommen und alle Betroffenen direkt informiert. Die Funktionen der Una App und der Zugang zum Programm waren von dem Vorfall nicht beeinträchtigt.
-
Abgerufen wurden E-Mail-Adressen, in einem Teil der Fälle zusätzlich Telefonnummer und Land. Nicht abgerufen wurden Gesundheitsdaten wie Glukosewerte, Antworten aus Fragebögen, Tagebucheinträge und Chat-Verläufe sowie Name, Geburtsdatum, Versichertennummer, Zahlungsdaten und Passwörter.
Die Daten stammen aus Datensätzen, die mit dem Una Programm zusammenhängen. Daraus lässt sich ableiten, dass Du das Una Programm nutzt oder ein Rezept dafür angefragt hast – und damit indirekt auch etwas über Deine Gesundheit.
-
Echte Kontaktdaten lassen betrügerische Nachrichten glaubwürdiger erscheinen. Möglich sind Phishing-E-Mails, SMS, Messenger-Nachrichten oder Anrufe, die vorgeben, von Una Health oder aus dem Gesundheitsbereich zu kommen, und dabei gezielt auf Deine Gesundheit Bezug nehmen.
Dass die abgerufenen Daten missbräuchlich verwendet wurden, ist uns bisher nicht bekannt. -
Sei in den kommenden Wochen besonders aufmerksam bei unerwarteten E-Mails, Nachrichten und Anrufen – vor allem, wenn Du darin zur Preisgabe von Daten aufgefordert wirst.
Prüfe Absenderadressen genau, vor allem die Schreibweise nach dem @.
Klicke keine Links an und öffne keine Anhänge, die Dir ungewohnt vorkommen.
Wenn Du unsicher bist, öffne die Una App oder unsere Website direkt – nicht über einen Link in einer Nachricht.
Una Health fragt Dich niemals per E-Mail, SMS oder Telefon nach Deinem Passwort, nach Zahlungsdaten oder nach Deiner Versichertennummer.
Du kannst vorsorglich Dein Passwort in der Una App ändern. Passwörter wurden nicht abgerufen – falls Du dasselbe Passwort auch anderswo nutzt, ändere es dort ebenfalls.
-
Wir haben das Tool noch am Tag der Entdeckung vom Netz genommen und gegen Wiederanlauf abgesichert, Sicherheitsupdate eingespielt, Konten und Sitzungen der Angreifer deaktiviert, betroffene Zugangsschlüssel ersetzt, weitere Passwörter und Schlüssel werden systematisch gewechselt, Spuren des Vorfalls gesichert. Unser externer Datenschutzbeauftragter ist eingebunden und hat den Vorfall der zuständigen Datenschutzaufsichtsbehörde gemeldet. Wir erweitern unsere Sicherheits- und Überwachungsprozesse, damit solche Lücken künftig schneller auffallen.
-
Betroffen sind auch Kontaktdaten von Praxen und Ansprechpartnern aus dem Gesundheitswesen – in der Regel die bei uns hinterlegte Praxis-E-Mail-Adresse, teilweise zusätzlich die Telefonnummer. Gesundheitsdaten von Patientinnen und Patienten wurden nicht abgerufen. Betroffene Patientinnen und Patienten informieren wir direkt. Die Empfehlungen aus Abschnitt 3 gelten für Sie genauso.
-
programm@unahealth.de – damit erreichst Du unser Team direkt.
Wegen des Feiertags und des Wochenendes beantworten wir Anfragen ab Montag.
Unser externer Datenschutzbeauftragter ist die heyData GmbH, Schützenstr. 5, 10117 Berlin, support@heydata.eu.
Du hast außerdem das Recht, Dich an die zuständige Datenschutzaufsichtsbehörde zu wenden: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 20459 Hamburg, mailbox@datenschutz.hamburg.de, datenschutz-hamburg.de. -
Es ist unsere Aufgabe, Deine Daten zu schützen. Das ist hier nicht gut genug gelungen, und das tut uns aufrichtig leid. Sobald wir Neues wissen, das relevant ist, informieren wir darüber.