Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach RegionAlle Jurisdiktionen
Wofür?
nach UnterthemaWen?
nach Unternehmen- Curenergía Comercializador de Último Recurso, S.A.U. 1 Fall 13 % · 500.000 €
- Enel Energia S.p.A. 1 Fall 13 % · 79,1 Mio. €
- HEP-Toplinarstvo d.o.o. 1 Fall 13 % · 320.000 €
- Öffentliches Kommunalunternehmen (in der Mitteilung nicht namentlich genannt) 1 Fall 13 % · 6.000 €
- Société Wallonne des Eaux (SWDE) 1 Fall 13 % · 86.000 €
- South Staffordshire Plc und South Staffordshire Water Plc 1 Fall 13 % · 1,12 Mio. €
- Αρχή Ηλεκτρισμού Κύπρου (Electricity Authority of Cyprus, EAC) 1 Fall 13 % ·
- Εταιρεία Προμήθειας Αερίου Θεσσαλονίκης Θεσσαλίας Α.Ε. („ZeniΘ“) und Τράπεζα Πειραιώς Α.Ε. (Piraeus Bank) 1 Fall 13 % · 110.000 €
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 0 | — |
| Q1 2024 | 1 | 79,1 Mio. € |
| Q2 2024 | 0 | — |
| Q3 2024 | 0 | — |
| Q4 2024 | 0 | — |
| Q1 2025 | 1 | — |
| Q2 2025 | 0 | — |
| Q3 2025 | 1 | 320.000 € |
| Q4 2025 | 1 | 500.000 € |
| Q1 2026 | 0 | — |
| Q2 2026 | 4 | 1,32 Mio. € |
| Q3 2026 | 0 | — |
8 Fälle
05.06.2026 Εταιρεία Προμήθειας Αερίου Θεσσαλονίκης Θεσσαλίας Α.Ε. („ZeniΘ“) und Τράπεζα Πειραιώς Α.Ε. (Piraeus Bank)Griechenland: 110.000 Euro gegen Stromanbieter ZENITH und Piraeus Bank (Auskunftsrecht) 110.000 €
Durch Fehler eines Auftragsverarbeiters des Stromanbieters wurden falsche Angaben zu einem Lastschriftmandat erfasst, sodass drei statt einer Rechnung vom Konto des Kunden abgebucht wurden; Gesprächsaufzeichnungen und Mandatsformular waren nicht aufbewahrt. ZENITH beantwortete das Auskunftsersuchen unzureichend und korrigierte die Daten nicht (100.000 Euro), die Piraeus Bank verletzte das Auskunftsrecht (10.000 Euro und Rüge); Entscheidung Nr. 8/2026.
Auskunftsersuchen vollständig beantworten und Belege zu Mandaten aufbewahren – das gilt auch für Daten, die ein Dienstleister erfasst.
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic DPA)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. d, Art. 12 Abs. 3, Art. 15, Art. 28 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Energie und Versorgung
- Επιβολή προστίμου σε πάροχο ηλεκτρικής ενέργειας και σε τράπεζα για παραβάσεις του ΓΚΠΔ (Απόφαση 8/2026) Entscheidung einer Behörde
- Αρχή Προστασίας Δεδομένων – Απόφαση 8/2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.05.2026 Société Wallonne des Eaux (SWDE)SWDE: 86.000 EUR für Gesprächsaufzeichnungen ohne ausreichende Transparenz 86.000 €
Der wallonische Wasserversorger zeichnete Kundengespräche zur Qualitätskontrolle und Schulung auf und hörte sie mit; die Kammer stellte Verstöße gegen Transparenz und Fairness sowie bei der Einbindung eines Unterauftragsverarbeiters fest. Sie verhängte zwei Bußgelder von zusammen 86.000 EUR (85.000 + 1.000), nachdem sie die Beträge wegen der Lage des öffentlichen Versorgers gesenkt hatte; gegen die Entscheidung wurde Rechtsmittel beim Marktgericht eingelegt.
Wer Kundengespräche aufzeichnet, muss Zweck, Rechtsgrundlage und Beteiligte vorab klar kommunizieren und Dienstleister vertraglich sauber einbinden.
Aufzeichnung von Kundengesprächen
- Behörde / Gericht
- Autorité de protection des données (APD/GBA) – Chambre Contentieuse
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1, Art. 12 Abs. 1, Art. 13, Art. 28 Abs. 3
- Maßnahme
- Bußgeld
- Verfahrensstand
- angefochten
- Branche
- Energie und Versorgung
- APD – Décision quant au fond n° 102/2026 du 12 mai 2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.05.2026 South Staffordshire Plc und South Staffordshire Water PlcICO: Knapp 1 Mio. £ gegen Wasserversorger South Staffordshire nach Cyberangriff 1,12 Mio. €
Über eine Phishing-Mail gelangte 2020 Schadsoftware in das Netz des Wasserversorgers und blieb rund 20 Monate unentdeckt; 2022 erlangten Angreifer Administratorrechte und stahlen Daten von 633.887 Personen, die im Darknet landeten. Die ICO bemängelte u. a. eine Überwachung von nur 5 % der IT-Umgebung, veraltete Software wie Windows Server 2003 und fehlendes Schwachstellen- und Patchmanagement.
Auch Versorger der kritischen Infrastruktur müssen ihre gesamte IT überwachen und Altsysteme ablösen – ein Angriff darf nicht erst durch Leistungsprobleme auffallen.
Phishing-Erkennung
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Energie und Versorgung
- Verschulden
- fahrlässig
- Mildernde Umstände
- 40 % Minderung wegen frühen Schuldeingeständnisses; Zahlung ohne Rechtsmittel vereinbart.
- Veröffentlicht
- 11.05.2026
Originalbetrag 963.900 GBP, umgerechnet zum EZB-Referenzkurs vom 07.05.2026.
- Fine of nearly £1m issued against South Staffordshire Plc and South Staffordshire Water Plc following major cyber attack and data breach Pressemitteilung einer Behörde
- ICO Enforcement: South Staffordshire Plc and South Staffordshire Water Plc Durchsetzungsdatenbank einer Behörde
- ICO Monetary Penalty Notice: South Staffordshire Plc and South Staffordshire Water Plc Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
15.04.2026 Öffentliches Kommunalunternehmen (in der Mitteilung nicht namentlich genannt)Kommunales Unternehmen: 6.000 EUR für dauerhaftes GPS-Tracking von Dienstwagen 6.000 €
Ein Erbringer öffentlicher Versorgungsleistungen erfasste über GPS-Sender in Dienstfahrzeugen dauerhaft und anlasslos die Standortdaten der Beschäftigten, ohne Zweckfestlegung, Interessenabwägung und ausreichende Information. Die Behörde verhängte 6.000 EUR gegen das Unternehmen und 600 EUR gegen die verantwortliche Person.
GPS-Daten taugen nicht zur Leistungskontrolle – vor der Einführung milderes Mittel prüfen und Beschäftigte vorab informieren.
GPS-Ortung und Beschäftigtendatenschutz
- Behörde / Gericht
- Informacijski pooblaščenec Republike Slovenije (IP)
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 5 und Art. 6 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Energie und Versorgung
- Haftung von Führungskräften
- Zusätzlich Geldbuße von 600 EUR gegen die verantwortliche Person.
- Veröffentlicht
- 15.04.2026
- Nezakonito GPS sledenje zaposlenim: Informacijski pooblaščenec javnemu komunalnemu podjetju izrekel globo v višini 6.000 eur Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.12.2025 Curenergía Comercializador de Último Recurso, S.A.U.AEPD: 500.000 Euro gegen Energieversorger Curenergía nach Fehlversand im Doppel-Chat 500.000 €
Ein Mitarbeiter des Kundenservice-Dienstleisters bediente im Chat zwei Kunden gleichzeitig und ordnete einem die E-Mail-Adresse des anderen zu; der Beschwerdeführer erhielt so Namen, Schulden und Rechnungsdaten eines Fremden. Die AEPD sah die Ursache im Prozessdesign, das parallele Chats zuließ, und verhängte 500.000 Euro wegen fehlenden Datenschutzes durch Technikgestaltung; der Widerspruch wurde zurückgewiesen.
Servicekanäle so gestalten, dass Verwechslungen zwischen Kunden technisch erschwert werden – ein Einzelfehler kann ein Organisationsversagen sein.
Sorgfalt im Kundenservice / Fehlversand
- Behörde / Gericht
- Agencia Española de Protección de Datos (AEPD)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Art. 25 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Energie und Versorgung
- AEPD Resolución PS/00190/2024 (EXP202316394) Entscheidung einer Behörde
- AEPD Resolución recurso de reposición PS/00190/2024 (Datum der Ausgangsentscheidung 22.12.2025) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.07.2025 HEP-Toplinarstvo d.o.o.Kroatien: 320.000 Euro gegen HEP-Toplinarstvo wegen Passwörtern im Klartext 320.000 €
Das Fernwärmeunternehmen speicherte die Passwörter von fast 16.000 Nutzern seines Kundenportals „Moj račun“ lesbar und verschickte bei „Passwort vergessen“ das alte Passwort per E-Mail. Die AZOP verhängte 320.000 Euro wegen fehlender Sicherheitsmaßnahmen und mangelnder Kooperation, weil das Unternehmen weder die Behebung belegte noch alle Informationen herausgab (Datum = Veröffentlichung).
Passwörter werden nie im Klartext gespeichert – und wer der Aufsicht Belege verweigert, verschärft das Bußgeld.
Sichere Passwortspeicherung in der Softwareentwicklung
- Behörde / Gericht
- Agencija za zaštitu osobnih podataka (AZOP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 31, Art. 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Energie und Versorgung
- Veröffentlicht
- 22.07.2025
- Izrečene dvije upravne novčane kazne u iznosu od 370.000 eura Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
11.03.2025 Αρχή Ηλεκτρισμού Κύπρου (Electricity Authority of Cyprus, EAC)Zypern: Rüge für Stromversorger EAC wegen unsicherer App-Registrierung Verwarnung
Ein Kunde bestritt, sich in der EAC Mobile App registriert und dort seine Rechnungsanschrift geändert zu haben; der Versorger konnte nicht belegen, dass die zur Identifizierung genutzte Handynummer vom Kunden selbst stammte. Die Kommissarin stellte Verstöße gegen Rechenschaftspflicht und Datensicherheit fest, sprach eine Rüge aus und ordnete an, die Zustellanschrift schriftlich mit dem Kunden zu klären.
Die Selbstregistrierung in Kundenportalen braucht eine belastbare Identitätsprüfung – sonst lassen sich Rechnungen und Daten umleiten.
- Behörde / Gericht
- Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 24, Art. 32 DSGVO
- Maßnahme
- Verwarnung
- Verfahrensstand
- unbekannt
- Branche
- Energie und Versorgung
- Απόφαση – Γνωστοποίηση παραβίασης, Εφαρμογή EAC Mobile App (11.03.2025) Entscheidung einer Behörde
- 11/08/2025 Αποφάσεις: Ιανουάριος – Απρίλιος 2025 Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
08.02.2024 Enel Energia S.p.A.Garante: Rekordbuße von 79 Mio. Euro gegen Enel Energia wegen illegalem Telemarketing 79,1 Mio. €
Nicht autorisierte Vermittler nutzten Sicherheitslücken in Enels Kunden- und Aktivierungssystemen für illegales Telemarketing; über Jahre wurden mindestens 9.300 Verträge aktiviert, 978 davon von Firmen außerhalb des Vertriebsnetzes angekauft. Die Garante verhängte 79.107.101 Euro; das Tribunale di Roma bestätigte die Entscheidung am 18.09.2025, ein Rechtsmittel ist anhängig.
Wer Vertrieb über Partner organisiert, muss seine Systeme gegen fremde Zugriffe sichern und Verträge aus unbekannten Quellen zurückweisen.
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- DSGVO; Codice privacy (Telemarketing)
- Maßnahme
- Bußgeld
- Verfahrensstand
- angefochten
- Branche
- Energie und Versorgung
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 29.02.2024
- Telemarketing: il Garante privacy sanziona Enel Energia Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink