Sehr geehrte Kunden und Partner,
Wir möchten Sie über einen Sicherheitsvorfall informieren, von dem bestimmte personenbezogene Daten betroffen sind. Der Vorfall betrifft Metabase, ein Open-Source-Tool zur Datenvisualisierung, das wir seit mehreren Monaten zu Berichtszwecken hosten. Die Einzelheiten sind im Folgenden aufgeführt.
Daten aus einem auf Metabase gehosteten Marketingbericht wurden vom Angreifer extrahiert und veröffentlicht. Je nach Datensatz umfassen diese Daten: Nachname, Vorname, E-Mail-Adresse, Unternehmen oder Organisation, Berufsbezeichnung, Benutzer-ID, die bei der Kontoerstellung verwendete IP-Adresse sowie in einigen Fällen die Telefonnummer und die Adresse des LinkedIn-Profils.
Wir haben jede Person, deren Daten in den veröffentlichten Dateien enthalten sind, direkt per E-Mail kontaktiert. Falls Sie keine solche Nachricht von uns erhalten haben, sind Ihre Daten nicht in den betreffenden Datensätzen enthalten.
Sollten Sie Zweifel haben, kann unser Datenschutzbeauftragter unter dpo@timetonic.com Ihre Situation bestätigen.
Die Metabase-Umgebung ist von unserer Hauptplattform isoliert. Die TimeTonic-Plattform selbst, Ihre Anwendungsdaten und alle unsere anderen Dienste sind davon nicht betroffen. Der Umfang dieses Vorfalls beschränkt sich auf Metabase.
Es wurden keine Anhänge, keine PDF- oder DOCX-Dokumente und keine Betreffzeilen oder Inhalte aus Ihren TimeTonic-Daten extrahiert.
Die Passwörter von TimeTonic waren zu keinem Zeitpunkt gefährdet. Passwörter werden nicht in Metabase gespeichert. Sie werden zudem ausschließlich in gehashtem und gesalzenem Format gespeichert. Ihrerseits sind diesbezüglich keine Maßnahmen erforderlich.
Am 6. August 2026 wurde eine kritische Sicherheitslücke in Metabase (CVE-2026-72898, Schweregrad 10/10) bekannt gegeben. Sie ermöglicht den Zugriff auf das Tool mit Administratorrechten, ohne dass ein Benutzername oder Passwort erforderlich ist. Durch automatisierte Angriffe ausgenutzt, hat sie eine große Anzahl von Diensten in Frankreich und weltweit beeinträchtigt.
Unsere Metabase-Instanz gehörte im August 2026 dazu.
Die extrahierten Daten wurden am Abend des 25. August 2026 in einem Fachforum veröffentlicht. Wir wurden am 26. August darauf aufmerksam und haben sofort eingegriffen.
Sobald wir von dem Vorfall Kenntnis erhielten, haben wir unsere Metabase-Instanz vollständig isoliert, alle vom Angreifer erstellten Zugriffsrechte widerrufen, ein Update auf eine gepatchte Version von Metabase durchgeführt und alle technischen Geheimnisse erneuert.
Unsere Metabase-Berichtsinstanz ist nicht mehr öffentlich im Internet zugänglich. Der Zugriff für autorisierte Benutzer bleibt weiterhin gesperrt, bis wir unsere Überprüfungen abgeschlossen und etwaige zusätzliche Schutzmaßnahmen umgesetzt haben. Danach wird der Zugriff wiederhergestellt, und wir werden Sie darüber informieren, sobald dies der Fall ist.
Wir erstatten Strafanzeige und haben die CNIL, die französische Datenschutzbehörde, informiert. Wir überwachen kontinuierlich Websites, auf denen Daten veröffentlicht oder weiterverkauft werden, und haben unsere Sicherheitsüberwachungs- und Patch-Verfahren nachhaltig verstärkt.
Das größte Risiko im Zusammenhang mit den veröffentlichten Daten ist gezieltes Phishing. Die betreffenden Informationen – Identität, Berufsbezeichnung, Organisation und Kontaktdaten – ermöglichen es, äußerst glaubwürdige Betrugsversuche per E-Mail, SMS, Telefon oder über berufliche Netzwerke zu inszenieren, bei denen sich die Täter als TimeTonic oder als einer Ihrer üblichen Ansprechpartner ausgeben.
Wir empfehlen Ihnen, bei unerwarteten Nachrichten, in denen Informationen, eine Zahlung oder dringende Maßnahmen verlangt werden, besonders wachsam zu sein und Ihre Teams entsprechend darauf hinzuweisen.
TimeTonic wird Sie niemals per E-Mail oder Telefon nach Ihrem Passwort fragen.
Bei Fragen zu diesem Vorfall oder zu Ihren Daten erreichen Sie unseren Datenschutzbeauftragten unter dpo@timetonic.com. Sie haben außerdem das Recht, eine Beschwerde bei der CNIL (www.cnil.fr) einzureichen.
Wir sind uns der Schwere dieses Vorfalls voll und ganz bewusst und entschuldigen uns dafür. Alle unsere Teams sind im Einsatz, um Sie zu unterstützen und alle Lehren aus dem Geschehenen zu ziehen. Wir stehen Ihnen weiterhin uneingeschränkt zur Verfügung.
Jean-Michel Durocher
Vorstandsvorsitzender, TimeTonic