Einem unbefugten Angreifer ist es gelungen, auf in einem IT-System der LMU gespeicherte Stammdaten zu Immatrikulationen zuzugreifen. Derzeit müssen wir davon ausgehen, dass diese Daten auch abgerufen wurden. Eine Veränderung oder sonstige Manipulation der Daten konnte verhindert werden; die Daten stehen bei der LMU weiterhin zur Verfügung. Die abschließende technische und forensische Aufklärung des Angriffs in enger Zusammenarbeit mit dem Landeskriminalamt dauert noch an. Folgende Datenkategorien sind betroffen, soweit im Rahmen der Immatrikulation entsprechende Angaben gemacht wurden: Identifizierende Daten (Name, Geburtsdatum, Geschlecht, ggf. Geburtsort oder -land), Kontaktdaten (Semester- und Heimanschrift, ggf. Telefonnummer, LMU-E-Mail-Adresse und ggf. weitere E-Mail-Adresse) sowie Bankdaten (z.B. IBAN, Name des Kontoinhabers). Grundsätzlich möglich ist auch eine Betroffenheit der Krankenversicherungsnummer. Daneben können BAföG-Nummern und Daten im Hinblick auf den Studienverlauf betroffen sein sowie Angaben zu vorigen Schul- oder Studienabschlüssen. Im Einzelfall können Daten betroffen sein, die für Beurlaubungsgründe relevant sind und insoweit unter Art. 9 DS-GVO fallen. Ausdrücklich nicht betroffen sind Prüfungsinformationen der LMU oder konkrete Angaben zu Studieninhalten und individuellen Leistungen.