Zum Hauptinhalt springen
Didit erhält 7,5 Mio. $ für die Infrastruktur für Identität und Betrug
Didit
Zurück zum Blog
Blog · 6. Oktober 2026

Revolut-Datenpanne: die gemeldete gefälschte Behördenanfrage

Reuters berichtete, Revolut habe die Herausgabe von Kundendaten nach gefälschten Behördenanfragen bestätigt. Laut Italiens Regierung meldete Revolut 680 Kunden. Was berichtet wird, DSGVO- und AML-Regeln und eine Checkliste.

Von DiditAktualisiert
revolut-fake-government-request-kyc-data-2026-cover.png

Kurz gefasst

Die gemeldete Datenpanne bei Revolut war eine Offenlegung als Antwort auf Anfragen. Reuters berichtete am 12. September 2026, Revolut habe bestätigt, dass Kundendaten an einen unbefugten Dritten gelangt sind. Zuvor waren betrügerische Anfragen von einer legitimen E-Mail-Domain einer Regierungsbehörde eingegangen. Reuters zitierte einen Sprecher mit der Aussage, die Systeme von Revolut seien nicht betroffen.[12] Die italienische Regierung hat dem Parlament inzwischen mitgeteilt, dass eine zertifizierte E-Mail-Adresse einer Dienststelle des Innenministeriums kompromittiert wurde. Revolut habe gemeldet, die Daten von 680 Kunden herausgegeben zu haben.[1][2]

  • TechCrunch hat die Kundenmitteilung eingesehen und berichtet von Identitäts- und Kontaktdaten sowie Kopien von Ausweisdokumenten. Die Daten „könnten auch Verifizierungs-Selfies, Kontoauszüge und Transaktionshistorien umfasst haben“.[13]
  • In den geprüften Quellen fand sich mit Stand 6. Oktober 2026 keine veröffentlichte aufsichtsrechtliche Feststellung und keine Sanktion. Die britische Datenschutzaufsicht teilte City AM mit, sie prüfe eine Meldung.[16]
  • Unternehmen mit Pflichten zur Geldwäscheprävention müssen Unterlagen zu den Sorgfaltspflichten fünf Jahre nach Beendigung einer Kundenbeziehung aufbewahren.[6][7]

Zuletzt geprüft: 6. Oktober 2026 · Keine Rechtsberatung

Unternehmen, die Pflichten zur Geldwäscheprävention (AML) unterliegen, führen eine KYC-Akte: eine Kopie der Dokumente und Informationen, die sie im Rahmen der Sorgfaltspflichten erhalten haben, sowie Aufzeichnungen über Transaktionen.[6][7] Die Akte wird aufbewahrt, damit Behörden ermitteln können.[6] Die gemeldete Datenpanne bei Revolut zeigt, was passieren kann, wenn die anfragende Stelle keine Behörde ist.

Auf einem Kanal von Revolut wurde keine Stellungnahme gefunden. Aussagen von Revolut werden daher so wiedergegeben, wie das jeweils genannte Medium sie zitiert.

Was bei der Datenpanne bei Revolut geschah

Am 12. September 2026 berichtete Reuters, Revolut habe bestätigt, dass sensible Kundendaten an einen unbefugten Dritten offengelegt wurden. Zuvor hatte das Unternehmen betrügerische Anfragen von einer legitimen E-Mail-Domain einer Regierungsbehörde erhalten.[12] Ein Sprecher von Revolut sagte gegenüber TechCrunch: „Revolut hat kürzlich einen ausgeklügelten externen Betrug durch Identitätsvortäuschung festgestellt, bei dem ein unbefugter Dritter eine legitime E-Mail-Domain einer Regierungsbehörde nutzte, um betrügerische Auskunftsersuchen zu stellen.“[13]

Reuters zitiert den Sprecher: „Die Systeme von Revolut und die Kundengelder sind nicht betroffen.“ Und zur Reaktion: „Nach der Entdeckung haben wir die Adresse sofort gesperrt und die zuständige Regierungsbehörde sowie Strafverfolgungsbehörden, Datenschutz- und Finanzaufsichtsbehörden informiert.“[12]

Betroffene Kunden hatten am Vortag, Freitag, 11. September, eine Mitteilung per E-Mail erhalten. Das berichtet BankInfoSecurity, dessen Herausgeber die E-Mail eingesehen hat.[15] Security Affairs zitiert die Mitteilung: „Da die Nachricht gültige Domain-Authentifizierungsdaten aufwies, wurde sie in der begründeten Annahme bearbeitet, dass es sich um eine echte Anfrage einer Regierungsbehörde handelte.“[19]

MediumGrundlageWas laut Bericht in der Mitteilung aufgeführt ist
TechCrunch[13]Hat die Mitteilung eingesehenGeburtsdatum, Post- und E-Mail-Adressen, Telefonnummern, Kopien von Reisepass und Führerschein. Die Daten „könnten auch Verifizierungs-Selfies, Kontoauszüge und Transaktionshistorien umfasst haben“
BankInfoSecurity[15]Herausgeber hat die Mitteilung eingesehenName, Geburtsdatum, Beruf, Kontaktdaten, eine Kopie von Führerschein oder Reisepass, ein Selfie zur Gesichtsverifizierung und Kontoauszüge mit der internationalen Bankkontonummer (IBAN)
The Record[14]Von betroffenen Kunden geteilte MitteilungenGeburtsdaten, Post- und E-Mail-Adressen, Telefonnummern, Kopien von Reisepass und Führerschein, Verifizierungs-Selfies, Kontoauszüge, IBAN, Auszahlungsdaten und Transaktionshistorien, einschließlich Bitcoin-Aktivitäten

Eine Zeile pro Medium; die Listen sind nicht zusammengeführt.

Laut BankInfoSecurity heißt es in der Mitteilung außerdem: „Bitte beachten Sie, dass keine biometrischen Gesichtstelemetriedaten betroffen waren oder kompromittiert wurden.“[15]

Reuters berichtete, Revolut habe die Zahl der Kunden als „sehr begrenzt“ bezeichnet. TechCrunch berichtete, Revolut habe die Behörde nicht nennen wollen.[12][13] Die Zahl und die Behörde stammen von der italienischen Regierung. Am 18. September 2026 teilte der Staatssekretär im Innenministerium der Abgeordnetenkammer mit, Revolut habe der nationalen Cybersicherheitsagentur Italiens (ACN) am 12. September einen möglichen Vorfall gemeldet. Am 15. September habe Revolut bestätigt, die Daten von 680 Kunden herausgegeben zu haben, darunter acht Italiener, und diese informiert zu haben.[1] In derselben Antwort erklärte die Regierung, Revolut habe die Kompromittierung einer zertifizierten E-Mail-Adresse (PEC) gemeldet, die der Prefettura di Reggio Calabria zugeordnet ist, einer örtlichen Dienststelle des Innenministeriums.[1]

Hinweis

Die Financial Times berichtete am 15. September 2026 unter Berufung auf eine mit der Angelegenheit vertraute Person, dass der E-Mail-Austausch über mehrere Monate andauerte.[17] Die geprüften Quellen belegen keine vollständige Chronologie des Vorfalls.

Die Rechtslage: Meldepflichten bei Datenpannen und Aufbewahrungspflichten in der Geldwäscheprävention

Nach der DSGVO kann eine unbefugte Offenlegung eine Verletzung des Schutzes personenbezogener Daten sein, und Artikel 33 und 34 regeln die Meldepflichten.[3] Die Vorschriften zur Geldwäscheprävention erklären, warum die Akte existiert.

Eine Offenlegung kann eine Verletzung des Schutzes personenbezogener Daten sein

Artikel 4(12) der EU-Datenschutz-Grundverordnung (DSGVO) definiert eine Verletzung des Schutzes personenbezogener Daten so, dass sie die „unbefugte Offenlegung von beziehungsweise den unbefugten Zugang zu personenbezogenen Daten“ umfasst.[3]

Artikel 33(1)Verordnung (EU) 2016/679

„Im Falle einer Verletzung des Schutzes personenbezogener Daten meldet der Verantwortliche unverzüglich und möglichst binnen 72 Stunden, nachdem ihm die Verletzung bekannt wurde, diese der gemäß Artikel 55 zuständigen Aufsichtsbehörde, es sei denn, dass die Verletzung des Schutzes personenbezogener Daten voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt.“

Quelle: EUR-Lex, Verordnung (EU) 2016/679[3]

Artikel 33(1) der UK GDPR beginnt mit denselben Worten.[4] Nach Artikel 34 muss der Verantwortliche bei voraussichtlich hohem Risiko für die Betroffenen auch diese „unverzüglich“ und „in klarer und einfacher Sprache“ benachrichtigen.[3] Die Datenschutzhinweise von Revolut für Kunden nennen das Information Commissioner's Office (ICO) als zuständige Behörde im Vereinigten Königreich und die litauische State Data Protection Inspectorate (VDAI) für den Europäischen Wirtschaftsraum.[10]

Warum die Akte existiert: fünf Jahre Aufbewahrung nach Geldwäscherecht

Artikel 40 der Vierten Geldwäscherichtlinie (AMLD4) verpflichtet die erfassten Unternehmen, eine Kopie der Unterlagen und Informationen zur Erfüllung der Sorgfaltspflichten gegenüber Kunden fünf Jahre über das Ende der Geschäftsbeziehung hinaus aufzubewahren. So können die zentrale Meldestelle (FIU) und andere zuständige Behörden Geldwäsche verhindern, aufdecken und ermitteln.[6] Regulation 40 der UK Money Laundering Regulations 2017 legt dieselben fünf Jahre als Mindestfrist fest.[7] Ab dem 10. Juli 2027 tritt in der EU Artikel 77 der EU-Geldwäscheverordnung (AMLR) an diese Stelle.[5]

VorschriftWas aufbewahrt wirdWie langeDanach
AMLD4, Artikel 40 (EU, in Kraft)Eine Kopie der Unterlagen und Informationen zur Erfüllung der Sorgfaltspflichten sowie Aufzeichnungen über Transaktionen5 Jahre nach Ende der GeschäftsbeziehungPersonenbezogene Daten löschen, sofern nationales Recht nichts anderes vorsieht; bis zu 5 weitere Jahre[6]
AMLR, Artikel 77 (EU, ab 10. Juli 2027)Dasselbe, ungeschwärzt; Verweise können Kopien ersetzen, wenn die Informationen für die zuständigen Behörden unmittelbar verfügbar bleiben und nicht verändert werden können5 Jahre nach Ende der GeschäftsbeziehungPersonenbezogene Daten löschen; Behörden können im Einzelfall bis zu 5 weitere Jahre verlangen[5]
Money Laundering Regulations 2017, Regulation 40 (Vereinigtes Königreich)Eine Kopie der Unterlagen und Informationen zur Erfüllung der Sorgfaltspflichten sowie belegende Aufzeichnungen über TransaktionenMindestens 5 Jahre nach Ende der GeschäftsbeziehungPersonenbezogene Daten löschen, sofern keine der aufgeführten Ausnahmen greift[7]
DSGVO, Artikel 5(1)Nur das NotwendigeNicht länger als notwendigDurchgehend geschützt[3]

Nach Artikel 41 der AMLD4 unterliegt die Verarbeitung nach der Richtlinie der DSGVO.[6] Beide Pflichtenkataloge gelten für dieselbe Aufzeichnung.

Was Behörden anfordern können

Eine künftige Vorschrift ist konkret. Ab dem 10. Juli 2027 verpflichtet Artikel 78 der AMLR die erfassten Unternehmen, Systeme vorzuhalten, mit denen sie „über sichere Kanäle“ Anfragen der FIU oder anderer zuständiger Behörden beantworten. Die Anfragen betreffen, ob sie in den vorangegangenen fünf Jahren eine Geschäftsbeziehung mit bestimmten Personen unterhalten oder unterhalten haben, und welcher Art diese ist.[5] Das ist eine einzelne Auskunftspflicht, keine Liste aller Informationen, die Behörden erhalten dürfen.

Im Vereinigten Königreich heißt es in den Leitlinien des ICO, die derzeit überarbeitet werden: „Sie dürfen nur personenbezogene Daten weitergeben, die sich auf das beschränken, was angefragt wurde und was angemessen ist.“[9]

Wen es betrifft

Im November 2024 warnte das US Federal Bureau of Investigation (FBI) vor „einem Trend, bei dem kompromittierte E-Mail-Adressen von US-amerikanischen und ausländischen Regierungsstellen genutzt werden, um betrügerische Notfall-Datenanfragen an Unternehmen mit Sitz in den USA zu richten“.[8]

WerWarum es wichtig istVorschrift zum Nachlesen
Banken, Zahlungs- und E-Geld-Institute, Anbieter von Kryptowerte-DienstleistungenSie bewahren nach den Vorschriften zur Geldwäscheprävention Aufzeichnungen zu den Sorgfaltspflichten und zu Transaktionen aufAMLD4 Artikel 40; AMLR Artikel 77 und 78 ab dem 10. Juli 2027[5][6]
DatenschutzbeauftragteEine unbefugte Offenlegung kann eine Verletzung des Schutzes personenbezogener Daten mit Meldepflichten seinDSGVO Artikel 33 und 34[3]
Banken und Finanzinstitute in ItalienDie italienische Datenschutzbehörde forderte sie auf, nach „auffälligen“ Nachrichten aus demselben Postfach zu suchenMeldung des Garante vom 18. September 2026; DSGVO Artikel 33[3][20]

Zeitachse: von der Warnung des FBI bis zum italienischen Parlament

  1. 4. November 2024Warnung des FBIMitteilung zu betrügerischen Notfall-Datenanfragen.[8]
  2. 12. September 2026BerichterstattungReuters berichtet, dass Revolut die Offenlegung bestätigt hat.[12]
  3. 15. September 2026AufsichtsbehördenCity AM veröffentlicht Stellungnahmen von ICO und FCA.[16]
  4. 18. September 2026ParlamentDie italienische Regierung bestätigt ein kompromittiertes Postfach eines Ministeriums und 680 Kunden.[1]
  5. 30. September 2026MinisterDer Innenminister erklärt vor dem Parlament, dass die Anfrage hätte überprüft werden müssen.[2]

Nächster feststehender Termin: Die AMLR gilt ab dem 10. Juli 2027.[5]

Was Compliance-Teams jetzt tun sollten

Security Affairs zitiert aus der Mitteilung von Revolut, die Anfrage habe „gültige Domain-Authentifizierungsnachweise aufgewiesen“.[19] Eine bestandene Domain-Authentifizierung belegt nicht, dass der Anfragende befugt ist, Kundendaten zu erhalten. Das FBI hat beschrieben, wie kompromittierte E-Mail-Adressen von Regierungsstellen für betrügerische Anfragen genutzt werden, und empfiehlt, bei Zweifeln an einer Anfrage „den Absender und die ausstellende Behörde“ zu kontaktieren.[8] Die folgenden Schritte sind meine Lesart, keine Liste einer Aufsichtsbehörde.

  • Überprüfen Sie jeden neuen Anfragenden über Kontaktdaten, die Sie selbst ermittelt haben.
  • Geben Sie nur weiter, was angefragt und angemessen ist, und dokumentieren Sie die Gründe.[9]
  • Verlangen Sie eine zweite Prüfung, bevor Dokumente, Selfies oder Transaktionshistorien das Unternehmen verlassen.
  • Erfassen Sie Anfragen nach Absender, damit ein einzelnes Postfach, das zu vielen Kunden anfragt, auffällt.
  • Üben Sie, wer die Aufsichtsbehörde benachrichtigt: unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden.[3]
  • Löschen Sie personenbezogene Daten, wenn die geldwäscherechtliche Aufbewahrungsfrist endet und keine andere Rechtsgrundlage greift.[6][7]

1Anfrage protokollieren

Absender, Behörde, Rechtsgrundlage und angeforderte Daten.

2Bei der Behörde zurückrufen

Nutzen Sie eine Nummer oder ein Portal, die Sie unabhängig ermittelt haben.

Die Behörde bestätigt Absender und Anfrage

Ja

Nur das Minimum offenlegen

Nur die angeforderten Daten, nach einer zweiten Prüfung.

Nein

Stoppen und eskalieren

Nichts senden und frühere Antworten als mögliche Datenschutzverletzung bewerten.

3Nachweise aufbewahren

Die durchgeführten Prüfungen, die Entscheidung und was gesendet wurde.

Was am 6. Oktober 2026 noch offen ist

Die jüngste offizielle Stellungnahme stammt vom 30. September 2026. Der Innenminister erklärte vor der Abgeordnetenkammer, die Anfrage sei von einem PEC-Postfach namens "entilocali" gekommen, das der Präfektur zugeordnet war und, wie sich später herausstellte, nie genutzt worden war. Er sagte, das Unternehmen hätte die Anfrage mit einem Mindestmaß an Sorgfalt prüfen können und müssen, da die angeforderten Daten nicht zu ihrer Quelle passten.[2] Das ist die Sicht eines Ministers, keine Feststellung einer Aufsichtsbehörde.

  • Ein Sprecher des ICO sagte City AM am 15. September: "Wir können bestätigen, dass wir eine Meldung erhalten haben und die übermittelten Informationen prüfen." Die Financial Conduct Authority (FCA) teilte City AM mit, sie stehe "mit dem Unternehmen in Kontakt".[16]
  • Italiens Datenschutzbehörde (Garante per la protezione dei dati personali) erklärte in einer Meldung vom 18. September 2026, sie habe Banken aufgefordert, nach "auffälligen" Nachrichten aus demselben Postfach zu suchen, und ihre litauische Partnerbehörde gebeten zu bestätigen, ob Revolut ihr eine Datenschutzverletzung gemeldet hat.[20]
  • Die Nachrichtenseite der VDAI enthielt bei der Prüfung am 6. Oktober 2026 keine Stellungnahme zu dem Vorfall.[11]
  • In Italien ist bei der Staatsanwaltschaft Reggio Calabria ein Strafverfahren wegen unbefugten Zugriffs auf ein Computersystem von öffentlichem Interesse eingetragen. Die beiden parlamentarischen Antworten sagen nicht, wie das Postfach kompromittiert wurde.[1][2]
  • Die geprüften Quellen belegen nicht, auf welche gesetzliche Befugnis sich die Anfragen beriefen und wann Revolut davon Kenntnis erlangte.

Achtung

Reuters berichtete am 16. September 2026 unter Berufung auf die Financial Times, eine Gruppe, die sich zu dem Angriff bekannte, habe ein Lösegeld gefordert, und ein Sprecher von Revolut habe erklärt, das Unternehmen habe weder direkten Kontakt noch eine Forderung erhalten.[18] Die Behauptungen der Gruppe sind in den geprüften Quellen nicht bestätigt.

Wie Didit bei der KYC-Akte hilft, die Sie führen

Didit prüft nicht, ob eine Anfrage einer Behörde echt ist, und nichts in Didits Identitätsprüfung hätte eine Anfrage wie diese verhindert. Was Didit leistet, setzt daneben an: Es führt die Prüfung durch, bei der die Dokumentkopie und das Selfie entstehen, und lässt Sie steuern, wie lange sie aufbewahrt werden.

Eine vollständige KYC-Prüfung (Dokument, Liveness und Gesichtsabgleich) kostet $0.33; siehe Preise.

Vorbereitung auf Artikel 77: siehe unsere AMLR-Seite.

Didit bietet

  • Dokumenten-, Liveness- und Gesichtsabgleichsprüfungen
  • Eine von Ihnen festgelegte Aufbewahrungsfrist, von 1 Monat bis 10 Jahre
  • Löschung auf Anfrage und standardmäßige Speicherung in der EU

Bleibt bei Ihnen

  • Die Aufbewahrungsfrist, die das Gesetz Ihnen vorschreibt
  • Prüfung und Beantwortung von Behördenanfragen
  • Meldung von Datenschutzverletzungen und die Haftung

Identitätsdaten nur so lange aufbewahren, wie Sie müssen

Legen Sie eine Aufbewahrungsfrist fest und löschen Sie Daten, wenn Ihre eigene Frist abläuft.

Kostenlos startenSprechen Sie mit uns

Das Wichtigste in Kürze

  • Reuters berichtete am 12. September 2026, dass Revolut eine Offenlegung von Kundendaten nach betrügerischen Anfragen von einer legitimen behördlichen E-Mail-Domain bestätigt hat.[12]
  • Nach Angaben der italienischen Regierung hat Revolut gemeldet, die Daten von 680 Kunden herausgegeben zu haben, davon acht aus Italien.[1]
  • Nach der DSGVO kann eine unbefugte Offenlegung eine Verletzung des Schutzes personenbezogener Daten sein. Die Meldung muss unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden erfolgen, es sei denn, ein Risiko für die betroffenen Personen ist unwahrscheinlich.[3]
  • Die Vorschriften zur Geldwäscheprävention verpflichten die erfassten Unternehmen, Unterlagen zu den Sorgfaltspflichten fünf Jahre nach Ende der Geschäftsbeziehung aufzubewahren.[6][7]
  • Eine bestandene Domain-Authentifizierung belegt nicht, dass ein Anfragender befugt ist: Prüfen Sie über einen separaten Kanal.[8]

Häufig gestellte Fragen

Was ist bei der Datenpanne von Revolut passiert?

Reuters berichtete am 12. September 2026, dass Revolut bestätigt hat, dass sensible Kundendaten nach betrügerischen Anfragen von einer legitimen E-Mail-Domain einer Behörde an einen unbefugten Dritten offengelegt wurden. Reuters zitierte einen Sprecher mit der Aussage, die Systeme von Revolut und die Kundengelder seien nicht betroffen.[12]

Wie viele Revolut-Kunden waren betroffen?

Italiens Staatssekretär im Innenministerium erklärte am 18. September 2026 vor der Abgeordnetenkammer, Revolut habe bestätigt, die Daten von 680 Kunden herausgegeben zu haben, davon acht aus Italien. Reuters berichtete, dass Revolut in seiner ersten Stellungnahme nur von „sehr begrenzt“ sprach.[1][12]

Welche Daten wurden offengelegt?

TechCrunch, das die Kundenmitteilung eingesehen hat, nennt Identitäts- und Kontaktdaten sowie Kopien von Ausweisdokumenten und schreibt, die Daten „könnten auch Verifizierungs-Selfies, Kontoauszüge und Transaktionshistorien umfasst haben“. BankInfoSecurity, dessen Herausgeber die Mitteilung ebenfalls eingesehen hat, nennt Name, Beruf, eine Dokumentenkopie, ein Verifizierungs-Selfie und Kontoauszüge.[13][15]

Welche Behörde wurde vorgetäuscht?

TechCrunch berichtete, dass Revolut die Behörde nicht nennen wollte. Die italienische Regierung teilte dem Parlament mit, Revolut habe eine kompromittierte zertifizierte E-Mail-Adresse (PEC) gemeldet, die der Prefettura di Reggio Calabria zugeordnet ist.[1][2][13]

Hat eine Aufsichtsbehörde Revolut deswegen mit einer Geldbuße belegt oder sanktioniert?

In den bis zum 6. Oktober 2026 geprüften Quellen fand sich keine veröffentlichte aufsichtsrechtliche Feststellung oder Sanktion. Das ICO teilte City AM mit, es habe eine Meldung erhalten und prüfe sie, und die FCA teilte City AM mit, sie stehe mit dem Unternehmen in Kontakt. Die italienische Datenschutzbehörde erklärte, sie habe ihre litauische Schwesterbehörde kontaktiert.[16][20]

Ist eine Offenlegung an eine vorgetäuschte Behörde eine Verletzung des Schutzes personenbezogener Daten nach der DSGVO?

Das kann sie sein. Artikel 4(12) der DSGVO nennt in der Definition die „unbefugte Offenlegung von beziehungsweise den unbefugten Zugang zu personenbezogenen Daten“. Artikel 33 verpflichtet den Verantwortlichen, die Aufsichtsbehörde unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden zu benachrichtigen, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen.[3]

Wie sollte ein Unternehmen eine Anfrage einer Strafverfolgungsbehörde prüfen?

Das FBI empfiehlt, bei Zweifeln an einer Anfrage den Absender und die ausstellende Behörde zu kontaktieren. Rufen Sie über Kontaktdaten zurück, die Sie selbst recherchiert haben, und geben Sie nur heraus, was angefragt und angemessen ist.[8][9]

Verhindert Didit gefälschte behördliche Datenanfragen?

Nein. Didit verifiziert Ihre Kunden, nicht Behörden. Sie legen fest, wie lange Verifizierungsdaten gespeichert werden, von 1 Monat bis 10 Jahren, und können sie bei Bedarf löschen.

Quellen

  1. Resoconto stenografico, seduta n. 711, interpellanza urgente n. 2-00925, Camera dei deputati, 18. September 2026.
  2. Resoconto stenografico, seduta n. 717, interrogazione n. 3-02906, Camera dei deputati, 30. September 2026.
  3. Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), EUR-Lex, Artikel 4(12), 5(1), 32, 33 und 34.
  4. UK GDPR, Artikel 33, legislation.gov.uk.
  5. Verordnung (EU) 2024/1624 (AMLR), EUR-Lex, Artikel 77, 78 und 90.
  6. Richtlinie (EU) 2015/849 (AMLD4), konsolidierte Fassung, EUR-Lex, Artikel 40 und 41.
  7. Money Laundering Regulations 2017, Regulation 40, legislation.gov.uk.
  8. Private Industry Notification 20241104-001 zu betrügerischen Notfall-Datenanfragen, FBI, 4. November 2024.
  9. Sharing personal data with law enforcement authorities, Information Commissioner's Office, aktualisiert am 29. September 2023, wird derzeit überarbeitet.
  10. Customer Privacy Notice, Revolut, gültig ab 1. Januar 2025.
  11. Nachrichtenübersicht, State Data Protection Inspectorate of Lithuania (VDAI), abgerufen am 6. Oktober 2026.
  12. Revolut confirms sensitive customer data breach after fake government requests, Reuters, 12. September 2026.
  13. Revolut confirms customer data breach through fake government requests, TechCrunch, 12. September 2026.
  14. Revolut handed customer data to fraudsters using government email account, The Record, 14. September 2026.
  15. Revolut Reveals Data Breach Tied to Faked Official Request, BankInfoSecurity, 14. September 2026.
  16. Revolut hackers stole nearly 700 customers' private data, City AM, 15. September 2026.
  17. Hackers say they breached Italian state email to target Revolut 'crypto whales', Financial Times, 15. September 2026.
  18. Revolut says no direct demand received over alleged data breach, Reuters, 16. September 2026.
  19. Revolut exposed KYC data after fraudulent government email passed security checks, Security Affairs, 12. September 2026.
  20. L'Autorità Garante della Privacy e il caso Revolut, Garante per la protezione dei dati personali, Meldung vom 18. September 2026 (doc. web 10297881).

Die Vorschriften zur Geldwäscheprävention verpflichten die erfassten Unternehmen, die KYC-Akte aufzubewahren. Was ein Unternehmen steuert, ist, wer sie anfordern darf, wie viel herausgegeben wird und wie lange sie gespeichert bleibt. Zur Verifizierungsseite dieser Akte siehe Identitätsverifizierung mit Didit.

Identitäten verifizieren und selbst bestimmen, was Sie speichern

Führen Sie Dokumentenprüfung, Liveness-Prüfung und Gesichtsabgleich mit einer von Ihnen gewählten Aufbewahrungsfrist durch.

Kostenlos startenSprechen Sie mit uns

Infrastruktur für Identität und Betrugsprävention.

Eine API für KYC, KYB, Transaktionsüberwachung und Wallet-Screening. In 5 Minuten integriert.

Lass dir diese Seite von einer KI zusammenfassen