01.12.2017

oBike: Leihfahrrad-Startup legte versehentlich Nutzerdaten offen

Wie der Bayrische Rundfunk (BR) aufdeckte, gab es beim Singapurer Leihfahrrad-Startup oBike, das auch in Wien aktiv ist, ein massives Datenleck.
/artikel/obike-leihfahrrad-startup-legte-versehentlich-nutzerdaten-offen
(c) Wikimedia Commons / Loststeak

Die gelben Fahrräder des Singapurer Startups oBike (nicht zu verwechseln mit ofo aus China) gehören auch in Wien inzwischen zum Stadtbild. Erst im August hatte der Leihrad-Anbieter hierzulande gestartet und baute in kurzer Zeit die „Flotte“ massiv aus. Nun setzte es für die Firma jedoch ein PR-Desaster: Der Bayrische Rundfunk (BR) deckte ein massives Datenleck auf. So waren eine ganze Reihe von User-Informationen nach BR-Angaben mindestens zwei Wochen lang frei zugänglich.

+++ Startup Bikemap hat eine Million User und noch Großes vor +++

Exakte Bewegungsdaten frei zugänglich

Konkret waren Namen, Handynummern, Email-Adressen und Profilfotos von Nutzern auf der ganzen Welt online einsehbar. Besonders pikant: Sogar exakte Bewegungsdaten mit den gelben oBikes konnten abgerufen werden. Gegenüber dem Magazin Spiegel bestätigte oBike Deutschland-Chef Marco Piu die Datenpanne. Er führt die Sicherheitslücke auf Probleme durch einen Serverumzug von Singapur in die EU zurück. Man sei bereits auf die Panne aufmerksam geworden, bevor der BR es publik machte und habe sie beseitigt, sagt Piu. Insgesamt seien die Daten etwa eine Woche offen gelegen. Dem widerspricht der BR. Es seien mindestens zwei Wochen gewesen und die Probleme seien auch erst nach zweimaliger Intervention durch den BR (vor Publizierung) behoben worden.

Beschwichtigung „Unter 100 Nutzer in Deutschland“

Betroffen waren User, die die Social Media-Funktionen der oBike-App nutzen. Denn Einladungscodes und Fahrten können in sozialen Netzwerken geteilt werden. Damit stimmen Nutzer aber automatisch dem Zugriff auf die Daten zu. Und diese sind dann durch das leck publik geworden. Piu versuchte gegenüber dem Spiegel zu beschwichtigen: „Das waren unter 100 Nutzer in Deutschland, denn die Funktion wird kaum genutzt“. Auch generell hatte oBike in Deutschland in letzter Zeit mit Image-Problemen zu kämpfen. Mehrfach wurde medial Unmut über die „Überschwemmung“ von Bayerns Hauptstadt München mit defekten bzw. falsch abgestellten oBikes geäußert.

+++ Tubolito: Guter Verkaufsstart für innovativen Fahrradschlauch aus Wien +++

Deine ungelesenen Artikel:
18.08.2026

Bitpanda musste 70.000 Euro zahlen: FMA verhängte erstmals Strafe wegen MiCAR-Verstoß

Die Strafe gegen Bitpanda, die nun von der FMA kommuniziert wurde, bezieht sich auf bereits 2025 erfolgte terminliche und formelle Verstöße in Zusammenhang mit der Veröffentlichung eines Whitepapers.
/artikel/bitpanda-musste-70-000-euro-zahlen-fma-verhaengte-erstmals-strafe-wegen-micar-verstoss
18.08.2026

Bitpanda musste 70.000 Euro zahlen: FMA verhängte erstmals Strafe wegen MiCAR-Verstoß

Die Strafe gegen Bitpanda, die nun von der FMA kommuniziert wurde, bezieht sich auf bereits 2025 erfolgte terminliche und formelle Verstöße in Zusammenhang mit der Veröffentlichung eines Whitepapers.
/artikel/bitpanda-musste-70-000-euro-zahlen-fma-verhaengte-erstmals-strafe-wegen-micar-verstoss
Das Bitpanda Headquarter in Wien © Bitpanda

Sie machte Wien zum beliebten Standort für die EU-Niederlassungen internationaler Krypto-Unternehmen: die EU-Kryptoregulierung MiCAR. Denn die heimische Finanzmarktaufsicht FMA genießt den Ruf, bei der Erteilung der für das Krypto-Geschäft in der EU notwendigen MiCAR-Lizenz hart, aber fair zu sein.

FMA: „MiCAR auch im Enforcement angekommen“

Nach einigen Meldungen rund um die Erteilung solcher Lizenzen – und in einem Fall einer vorübergehenden Sanktionierung – in den vergangenen Monaten, erfolgte nun erstmals die Verhängung einer Strafe wegen eines MiCAR-Verstoßes durch die FMA. „Damit wird sichtbar, dass die MiCAR nicht mehr nur ein Konzessions- und Aufsichtsthema ist, sondern auch im Enforcement angekommen ist“, heißt es von der Behörde in einer Aussendung dazu.

Termin-Fehler und fehlende Telefonnummer und Mail-Adresse

Getroffen hat es ausgerechnet Österreichs Krypto-Regulatorik-Musterschüler Bitpanda. Konkret machte das Wiener Unicorn bei der Veröffentlichung eines Whitepapers im Zuge eines Token-Launchs im vergangenen Jahr einige Termin- bzw. Formfehler, wie aus der Bekanntmachung der FMA hervorgeht: Das Whitepaper hätte laut Regelwerk bis spätestens 20 Werktage vor Veröffentlichung an die FMA übermittelt werden müssen, was nicht passierte; eine Marketingmitteilung zum Whitepaper wurde unerlaubterweise bereits vor dessen Veröffentlichung verbreitet; und in einer weiteren Marketingmitteilung fehlten ein Disclaimer, eine Telefonnummer und eine Mail-Adresse.

„Unmittelbar nach dem behördlichen Hinweis in Abstimmung mit der FMA behoben“

70.000 Euro Strafe wurden letztlich verhängt. Seitens Bitpanda stellt man auf brutkasten-Anfrage klar: „Alle von der FMA aufgezeigten Punkte wurden jeweils unmittelbar nach dem behördlichen Hinweis in Abstimmung mit der FMA behoben. Wir haben uns für eine rasche, einvernehmliche Beendigung des Verfahrens entschieden. Die Veröffentlichung erfolgte nach dem österreichischen MiCA-Vollzugsgesetz. Das Verfahren ist damit abgeschlossen.“

Zudem betont man beim Scaleup: „Kundengelder, die Sicherheit unserer Plattform oder die Integrität des Bitpanda-Ökosystems waren zu keinem Zeitpunkt beeinträchtigt. Aus den beanstandeten Punkten ist unseren Kundinnen und Kunden kein finanzieller Schaden entstanden.“

Analyse: Musterschüler als erster Bestrafter als falsches Signal

Das genau Bitpanda die erste Strafe auf MiCAR-Basis ausfasst, ist nachvollziehbar und könnte dennoch ein falsches Signal aussenden. Als größter heimischer Player, der in seinen Prozessen eng mit der FMA zusammenarbeitet, überrascht es nicht, dass gelegentlich Formfehler nicht nur passieren sondern auch unmittelbar bemerkt werden. Indessen sind einige große internationale Player weiterhin ohne MiCAR-Lizenz am heimischen Markt aktiv und entziehen sich erfolgreich der Strafverfolgung. Dass der Formfehler durch die FMA verfolgt wird ist korrekt und konsequent; dass ausgerechnet Bitpanda damit zum Exempel wird, wird den großen regulatorischen Themen am Krypto-Markt aber nicht gerecht.

In der Aussendung der FMA äußert man sich zu dieser Thematik indirekt und gewohnt sachlich: „Der Umstand, dass es sich um den ersten veröffentlichten MiCAR-Fall handelt, begründet für sich genommen keine Sonderstellung des betroffenen Unternehmens oder der festgestellten Verstöße.“

Toll dass du so interessiert bist!
Hinterlasse uns bitte ein Feedback über den Button am linken Bildschirmrand.
Und klicke hier um die ganze Welt von der brutkasten zu entdecken.

brutkasten Newsletter

Aktuelle Nachrichten zu Startups, den neuesten Innovationen und politischen Entscheidungen zur Digitalisierung direkt in dein Postfach. Wähle aus unserer breiten Palette an Newslettern den passenden für dich.

Montag, Mittwoch und Freitag

AI Summaries

oBike: Leihfahrrad-Startup legte versehentlich Nutzerdaten offen

AI Kontextualisierung

Welche gesellschaftspolitischen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

oBike: Leihfahrrad-Startup legte versehentlich Nutzerdaten offen

AI Kontextualisierung

Welche wirtschaftlichen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

oBike: Leihfahrrad-Startup legte versehentlich Nutzerdaten offen

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Innovationsmanager:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

oBike: Leihfahrrad-Startup legte versehentlich Nutzerdaten offen

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Investor:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

oBike: Leihfahrrad-Startup legte versehentlich Nutzerdaten offen

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Politiker:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

oBike: Leihfahrrad-Startup legte versehentlich Nutzerdaten offen

AI Kontextualisierung

Was könnte das Bigger Picture von den Inhalten dieses Artikels sein?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

oBike: Leihfahrrad-Startup legte versehentlich Nutzerdaten offen

AI Kontextualisierung

Wer sind die relevantesten Personen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

oBike: Leihfahrrad-Startup legte versehentlich Nutzerdaten offen

AI Kontextualisierung

Wer sind die relevantesten Organisationen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

oBike: Leihfahrrad-Startup legte versehentlich Nutzerdaten offen