Singapur meldet ersten KI-bezogenen Datenschutzverstoß, nachdem 95.000 E-Mails offengelegt wurden

Beim ersten gemeldeten KI-bezogenen Datenschutzverstoß in Singapur wurden mehr als 95.000 Kunden-E-Mail-Adressen offengelegt, nachdem von einer KI erzeugter Code ohne ausreichende Tests eingesetzt worden war.

Verfasst von
Kezia Jungco
Kezia Jungco
Oct 5, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein Mitarbeiter des singapurischen Lebensmitteleinzelhändlers Bee Cheng Hiang nutzte generative KI, um Code für eine Massenmarketingkampagne zu erstellen, wodurch die E-Mail-Adressen von mehr als 95.000 Kunden offengelegt wurden.

Der Vorfall ist der erste gemeldete KI-bezogene Datenschutzverstoß in Singapur, der der Personal Data Protection Commission (PDPC) gemeldet wurde. Die Aufsichtsbehörde erklärte, das KI-Tool selbst habe nicht fehlerhaft funktioniert. Stattdessen enthielt der Prompt des Mitarbeiters keine Anweisung, die Adressen der Empfänger zu verbergen. Mangelhafte Tests und eine fehlende Prüfung durch Vorgesetzte ermöglichten es zudem, dass der fehlerhafte Code in den Produktivbetrieb gelangte.

Von KI erzeugter E-Mail-Code legte 95.000 Adressen offen

Der Verstoß ereignete sich am 25. April, als Bee Cheng Hiang ein mithilfe eines KI-Toolserstelltes Programm nutzte, um Marketing-E-Mails in Gruppen von jeweils etwa 1.000 Kunden zu versenden. Da der Prompt nicht vorgab, dass die E-Mail-Adresse jedes Empfängers verborgen bleiben sollte, konnten Kunden andere Adressen sehen, die in derselben Gruppe enthalten waren. Das Unternehmen meldete den Verstoß zwei Tage später der PDPC.

The Straits Timesberichtete, dass der Unterschied zwischen dem korrekten und dem fehlerhaften Code auf die Platzierung einiger Klammern zurückzuführen war, wodurch sich änderte, wie das Programm die Empfänger verarbeitete. Mehr als 95.000 E-Mail-Adressen wurden offengelegt. Weitere personenbezogene Daten waren jedoch nicht betroffen, und die PDPC fand keine Hinweise darauf, dass die Daten später missbraucht wurden.

Wichtig ist, dass die offengelegten Daten weder von einer KI erzeugt noch verarbeitet oder verwaltet wurden. Die Rolle der KI beschränkte sich darauf, beim Schreiben des Codes zu helfen, der die Offenlegung verursachte.

Mangelhafte Tests waren ebenso entscheidend wie der Prompt

Der Mitarbeiter testete das Programm vor der Bereitstellung, prüfte jedoch nur Aktivitätsprotokolle, anstatt eine tatsächliche Test-E-Mail zu öffnen und zu sehen, wie die Empfänger angezeigt wurden.

Bee Cheng Hiang verließ sich außerdem auf einen einzigen Mitarbeiter, der den Code entwickelte und testete, ohne einen Prozess zur Prüfung durch Vorgesetzte oder formelle Richtlinien für die berufliche Nutzung generativer KI. Die PDPC führte den Vorfall auf menschliches Versagen bei der Entwicklung des E-Mail-Verteilungscodes zurück und nicht auf einen Ausfall des KI-Systems.

Laut AsiaOnebeendete Bee Cheng Hiang nach der Entdeckung des Problems den Versand der Massen-E-Mails, korrigierte den Code und informierte die betroffenen Kunden. Das Unternehmen hat inzwischen vorgeschrieben, dass mindestens zwei Mitarbeiter die Kommunikation mit großen E-Mail-Verteilern prüfen müssen, bevor sie versendet wird.

Advertisement

Der Fall zeigt, warum Sicherheitsteams von einer KI erzeugten Code wie jede andere nicht vertrauenswürdige Softwareausgabe behandeln sollten. Ein Programm, das scheinbar funktioniert, kann dennoch personenbezogene Daten offenlegen, wenn Entwickler Protokolle validieren, ohne zu prüfen, was Endnutzer tatsächlich erhalten werden.

Singapur verschärft die Kontrollen für von KI erzeugten Code

Die PDPC nahm von Bee Cheng Hiang eine freiwillige Verpflichtung zur Verbesserung der Einhaltung von Singapurs Personal Data Protection Act an. Die Verpflichtung wurde am 2. September 2026 eingegangen.

Bee Cheng Hiang wird einen Rahmen für die Nutzung von KI beim Programmieren durch Mitarbeiter einführen, einschließlich unabhängiger technischer Prüfungen, wenn von KI erzeugter Code personenbezogene Datenverarbeitet. Zu den weiteren Maßnahmen gehören umfassendere Softwaretests, Prüfungen mit Dummy-Konten, ein formeller Prozess zur Reaktion auf Datenschutzverletzungen, Schulungen für Mitarbeiter und automatisierte Kontrollen, die E-Mails mit mehreren Adressen in einem einzigen Empfängerfeld blockieren sollen.

Singapurs PDPA sieht Strafen von bis zu 1 Million S$ oder 10 % des jährlichen Umsatzes einer Organisation in Singapur vor, je nachdem, welcher Betrag höher ist.

Bloombergberichtete unter Berufung auf The Straits Times, dass es sich bei dem Fall um die erste Meldung eines KI-bezogenen Datenschutzverstoßes an Singapurs Datenschutzaufsicht handelte. Zudem wurde darauf hingewiesen, dass Bee Cheng Hiang vor dem Vorfall noch nie KI in seinen Geschäftsabläufen eingesetzt hatte.

Was der Datenschutzverstoß für Sicherheitsteams im gesamten APAC-Raum bedeutet

Singapurs Fall betrifft konkret das dortige PDPA, doch das Sicherheitsproblem ist weit über eine einzelne Rechtsordnung hinaus relevant.

Unternehmen im gesamten APAC-Raum, die ihren Mitarbeitern die Nutzung generativer KI für Programmierung, Automatisierung oder Datenverarbeitung erlauben, benötigen Kontrollen für die Vorgänge nach der Ausgabe einer Antwort durch die KI.

Die PDPC empfahl Organisationen, vor dem Einsatz von KI-Tools in Geschäftsprozessen Datenschutz-Folgenabschätzungen durchzuführen. Die Maßnahmen von Bee Cheng Hiang bieten Sicherheitsteams zudem eine praktische Checkliste:

  • Eine unabhängige Prüfung von durch KI erzeugtem Code vorschreiben, der auf personenbezogene Daten zugreift.
  • Tatsächliche Ausgaben mit Dummy-Konten testen, statt sich ausschließlich auf Protokolle zu verlassen.
  • Automatisierte Schutzmechanismen ergänzen, die offensichtliche Datenschutzfehler vor der Bereitstellung stoppen.
Advertisement

Der Datenschutzverstoß erforderte weder einen ausgeklügelten Angriff noch ein unerwartetes Verhalten eines KI-Systems. Eine fehlende Anweisung, begrenzte Tests und eine nicht erfolgte zweite Prüfung reichten aus, um Zehntausende E-Mail-Adressen von Kunden offenzulegen. Für Unternehmen, die im gesamten APAC-Raum KI einsetzen, bleiben menschliche Prüfungen und Sicherheitstests im Arbeitsablauf daher unverzichtbar.

Bei einem weiteren aktuellen Fall mit offengelegten E-Mail-Daten erfahren Sie, wie das Datenleck bei McKesson 6,4 Millionen E-Mail-Adressen nach einer mutmaßlichen Erpressungsforderung über 55,2 Millionen US-Dollar umfasste.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.