Datendiebstahl bezeichnet im allgemeinen Sprachgebrauch das unbefugte Erlangen, Kopieren oder Übertragen von Daten. Die betroffene Organisation verliert dabei nicht zwingend den Besitz der Originaldaten: Angreifende können eine Kopie erstellen, ohne dass die Daten am Ausgangsort verschwinden. Verletzt wird vor allem die Vertraulichkeit der Informationen.
Der strafrechtliche Begriff des Diebstahls nach § 242 StGB bezieht sich auf die Wegnahme einer fremden beweglichen Sache. Dazu können ein Notebook, Smartphone, Datenträger oder Papierunterlagen gehören. Reine Daten sind keine körperliche Sache. „Datendiebstahl“ ist deshalb eine anschauliche Sammelbezeichnung, aber keine eigenständige rechtliche Einordnung; je nach Vorgehen können unterschiedliche Straftatbestände einschlägig sein.
Daten werden beispielsweise über kompromittierte Benutzerkonten, Schadsoftware, eine ausgenutzte Sicherheitslücke, missbrauchte Fernzugänge oder Innentäter erlangt. Auch der Diebstahl eines unverschlüsselten Geräts kann gleichzeitig einen Datendiebstahl ermöglichen. Häufig sammeln Angreifende die Informationen zunächst unauffällig und übertragen sie gebündelt aus dem Netzwerk.
Gestohlene Zugangsdaten können weitere Einbrüche ermöglichen; Kunden-, Entwicklungs- oder Vertragsdaten lassen sich für Betrug, Spionage oder Erpressung missbrauchen. Werden personenbezogene Daten unbefugt offengelegt oder zugänglich, liegt regelmäßig auch eine Datenpanne vor.
Minimale Zugriffsrechte, Mehrfaktor-Authentisierung, Verschlüsselung, Netzsegmentierung und die Überwachung ungewöhnlicher Datenübertragungen erschweren den Abfluss. Nach einem Verdacht sollten Zugangsdaten gesperrt, betroffene Systeme gesichert und Umfang sowie Zeitraum des Zugriffs forensisch untersucht werden. Gleichzeitig sind vertragliche und gesetzliche Meldepflichten zu prüfen.