Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach RegionAlle Jurisdiktionen
Wofür?
nach UnterthemaWen?
nach Unternehmen- Banco Bilbao Vizcaya Argentaria, S.A. – Niederlassung Italien (BBVA Italia) 5,51 Mio. € 30 % · 1 Fall
- EOS Matrix d.o.o. 5,47 Mio. € 30 % · 1 Fall
- S-Pankki Oyj 1,8 Mio. € 10 % · 1 Fall
- American Express Carte France 1,5 Mio. € 8 % · 1 Fall
- mBank S.A. 950.490 € 5 % · 1 Fall
- Sambla Group Oy 950.000 € 5 % · 1 Fall
- Aktia Pankki Oyj 865.000 € 5 % · 1 Fall
- Iberinform Internacional, S.A. 720.000 € 4 % · 1 Fall
- Permanent TSB plc 277.500 € 2 % · 1 Fall
- CaixaBank, S.A. 200.000 € 1 % · 1 Fall
- 10 weitere238.992 €
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 1 | 5,47 Mio. € |
| Q1 2024 | 0 | — |
| Q2 2024 | 0 | — |
| Q3 2024 | 1 | 950.490 € |
| Q4 2024 | 2 | 950.000 € |
| Q1 2025 | 5 | 305.000 € |
| Q2 2025 | 2 | 920.000 € |
| Q3 2025 | 4 | 1,9 Mio. € |
| Q4 2025 | 3 | 3,87 Mio. € |
| Q1 2026 | 0 | — |
| Q2 2026 | 3 | 278.500 € |
| Q3 2026 | 2 | 5,51 Mio. € |
23 Fälle
03.09.2026 Banco Bilbao Vizcaya Argentaria, S.A. – Niederlassung Italien (BBVA Italia)Garante: 5,5 Mio. Euro gegen BBVA Italia wegen Werbung trotz Widerspruchs 5,51 Mio. €
Die Bank schickte einem Kunden über ihre App sieben Monate lang (Oktober 2025 bis Mai 2026) weiter Werbung, obwohl er mehrfach widersprochen hatte. Die Garante stellte zudem mangelhafte Systeme zur Umsetzung von Widersprüchen und unzutreffende Auskünfte über die Verarbeitung fest und verhängte 5.508.000 Euro (Provvedimento Nr. 613).
Ein Werbewiderspruch muss kanalübergreifend – auch für App-Nachrichten – sofort und technisch zuverlässig wirken.
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a, Art. 12, 21, 24 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 11.09.2026
- Newsletter del 11 settembre 2026 – Garante privacy Pressemitteilung einer Behörde
- Provvedimento n. 613 del 3 settembre 2026 (BBVA Italia) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.07.2026 Banca Transilvania S.A.Mitarbeiter ruft für Dritte Kontoauszüge ab – Banca Transilvania zahlt 5.000 Euro 5.002 €
Ein Bankmitarbeiter rief auf Bitten eines Dritten außerhalb seiner Aufgaben Kontoauszüge einer betroffenen Person ab (Name, IBAN, Transaktionen, Salden). Die Aufsicht sah unzureichende technische und organisatorische Maßnahmen und verhängte 26.172 Lei (5.000 Euro); die Bank hat das Bußgeld bezahlt. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Zugriffsprotokolle und klare Regeln gegen „Gefälligkeitsabfragen“ gehören zur Pflicht jeder Bank.
Zugriff auf Kundendaten nur zu dienstlichen Zwecken; Umgang mit Anfragen Dritter
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 1, 2 und 4 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 02.07.2026
Originalbetrag 26.172 RON, umgerechnet zum EZB-Referenzkurs vom 02.07.2026.
- ANSPDCP – Comunicat de presă 02.07.2026 (Banca Transilvania S.A.) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.06.2026 Inkasso-Team AGBundesverwaltungsgericht bestätigt EDÖB: Inkasso-Team durfte Schuldnerdaten nicht veröffentlichen Anordnung
Das Inkassounternehmen stellte Personendaten mutmaßlicher Schuldner, teils besonders schützenswerte, ins Internet, um Hinweise auf ihren Aufenthalt zu erhalten und Dritte zu warnen. Das Bundesverwaltungsgericht bestätigte die Verfügung des EDÖB, wonach dies eine ungerechtfertigte Persönlichkeitsverletzung ist.
Öffentliche Schuldnerpranger sind datenschutzrechtlich nicht zu rechtfertigen – Inkasso muss mit milderen Mitteln arbeiten.
- Behörde / Gericht
- Bundesverwaltungsgericht (A-3891/2025) auf Verfügung des EDÖB vom 28.04.2025
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSG Art. 6, Art. 19, Art. 31
- Maßnahme
- Anordnung
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 20.08.2026
- Bundesverwaltungsgericht bestätigt Entscheid des EDÖB Pressemitteilung einer Behörde
- Urteil des Bundesverwaltungsgerichts A-3891/2025 vom 22. Juni 2026 Gerichtsentscheidung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
08.05.2026 Permanent TSB plcDPC: 277.500 Euro gegen Permanent TSB nach Kontoübernahmen per Anruf im Callcenter 277.500 €
Betrüger mit vorhandenen Kundendaten gaben sich im „Open24“-Callcenter der Bank als Kunden aus, ließen Kontodaten ändern und erhielten weitere Informationen, weil Sicherheitsprotokolle nicht eingehalten wurden; Betroffene mussten Konten schließen, einige erlitten Verluste. Die DPC verhängte 250.000 Euro wegen unzureichender Sicherheit und 27.500 Euro wegen verspäteter Pannenmeldung (Entscheidung in der Vorwoche der Pressemitteilung zugestellt).
Callcenter-Beschäftigte müssen Identitätsprüfungen ausnahmslos einhalten – Anrufer mit „passenden“ Daten sind nicht automatisch berechtigt.
Identitätsprüfung am Telefon (Vishing)
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1, Art. 33 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 08.05.2026
- Data Protection Commission Publishes Final Decision Following Inquiry into Permanent TSB Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
04.05.2026 Malta: Versicherer erneut gerügt und mit Geldbußen belegt – Werbeanrufe trotz Widerspruchs 1.000 €
Obwohl der IDPC bereits zugunsten eines Beschwerdeführers entschieden hatte, ließ ein Versicherungsunternehmen (Name geschwärzt) ihn erneut über ein Drittunternehmen zu Werbezwecken anrufen; seine Nummer stand weiter auf Anruflisten. Der IDPC rügte fehlende Schutzvorkehrungen und unzureichende Verträge mit Auftragsverarbeitern, ordnete Abhilfe binnen 20 Tagen an und verhängte zwei Geldbußen von zusammen 1.000 Euro.
Ein Werbewiderspruch muss auch bei allen beauftragten Callcentern ankommen – sonst folgt die nächste Beschwerde.
Werbewidersprüche an Dienstleister weitergeben (Sperrlisten)
- Behörde / Gericht
- Information and Data Protection Commissioner (IDPC)
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- Art. 5 Abs. 2, Art. 21 Abs. 2, Art. 24 Abs. 1, Art. 28 Abs. 3 i. V. m. Art. 58 Abs. 2 lit. b, d, i DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Wiederholungsfall
- ja
- IDPC Commissioner's Decision (4. Mai 2026) Entscheidung einer Behörde
- Data Protection Decisions – IDPC Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
18.12.2025 Kroatien: 1,5 Mio. Euro gegen Bank, deren App alle installierten Apps der Kunden erfasste 1,5 Mio. €
Die Mobile-Banking-App einer Bank (Name nicht veröffentlicht) scannte auf Android- und Huawei-Geräten von 433.922 Kunden die Liste aller installierten Anwendungen und speicherte sie zentral – ohne Rechtsgrundlage, ohne transparente Information und ohne datensparsame Gestaltung. Die AZOP verhängte 1,5 Mio. Euro; der Bescheid ist nicht rechtskräftig (Datum = Veröffentlichung).
Betrugsprävention rechtfertigt keine Vollerfassung von Gerätedaten – eine Sperrliste bekannter Schad-Apps wäre das mildere Mittel gewesen.
- Behörde / Gericht
- Agencija za zaštitu osobnih podataka (AZOP)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und c, Art. 6 Abs. 1, Art. 12, 13, 25 Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 18.12.2025
- Banci izrečena upravna novčana kazna u iznosu od 1,5 milijuna eura Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
27.11.2025 American Express Carte FranceAmerican Express Carte France: 1,5 Mio. EUR – Marketing-Cookies trotz „Alle ablehnen“ 1,5 Mio. €
Beim Aufruf der Website wurden acht nicht ausgenommene Cookies ohne Nutzeraktion gesetzt; nach „Alle ablehnen“ landeten beim Wechsel auf eine verbundene Domain dennoch drei Marketing-Cookies, und nach Widerruf der Einwilligung wurden Cookies weiter ausgelesen. Die CNIL verhängte dafür 1,5 Mio. EUR und verzichtete wegen der Nachbesserung im Verfahren auf eine Anordnung; einen Verstoß gegen die Datenminimierung bei der Aufzeichnung von Kundengesprächen stellte sie fest, sanktionierte ihn aber nicht.
Cookie-Einstellungen müssen über alle Domains eines Angebots hinweg gelten – auch beim Sprung auf verbundene Seiten.
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL), formation restreinte
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- Art. 82 Loi Informatique et Libertés (Geldbuße); Verstoß gegen Art. 5 Abs. 1 lit. c DSGVO (Gesprächsaufzeichnungen) festgestellt, aber nicht sanktioniert
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Beschäftigte
- 10.000 und mehr
- Mildernde Umstände
- Korrekturen während des Verfahrens, Kooperation.
- CNIL, Délibération SAN-2025-011 du 27 novembre 2025 (Légifrance) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
23.10.2025 Aktia Pankki OyjAktia: 865.000 EUR – fremde Daten über Bank-Login in OmaKanta und OmaKela sichtbar 865.000 €
Nach einer technischen Änderung am Dienst für starke elektronische Identifizierung der Bank kam es im Januar 2023 zu einer rund einstündigen Störung, in der sich Kunden mit Aktia-Zugangsdaten bei Diensten wie OmaKanta, OmaKela, Arbeitslosenkassen, Versicherern und Gesundheitsanbietern anmeldeten und dabei Daten anderer Personen sahen; betroffen waren rund 350 Personen. Das Sanktionsgremium rügte mangelhafte Planung, Umsetzung und Tests der Änderung und verhängte zusätzlich zur Verwarnung 865.000 EUR.
Änderungen an Identifizierungsdiensten wirken weit über das eigene Haus hinaus – Test- und Freigabeprozesse müssen das abbilden.
- Behörde / Gericht
- Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, Art. 25, Art. 32
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 28.10.2025
- Finlex – Tietosuojavaltuutettu 23.10.2025 (pankin tunnistamispalvelun muutosprosessi) Entscheidung einer Behörde
- Tietosuojavaltuutettu – Aktialle seuraamusmaksu tietoturvapuutteista vahvan sähköisen tunnistamisen palvelussa (28.10.2025) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
08.09.2025 S-Pankki OyjS-Pankki: 1,8 Mio. EUR wegen Sicherheitslücke im Bank-Identifizierungsdienst 1,8 Mio. €
Nach Einführung einer neuen Login-Funktion in der S-mobiili-App im April 2022 konnte bis August 2022 über eine Schwachstelle im Identifizierungsdienst mit den Zugangsdaten anderer Kunden auf das Online-Banking und Dienste mit starker Authentifizierung zugegriffen werden; Missbrauch verursachte finanzielle Schäden. Die Bank hatte die Funktion ohne ausreichende Risikoanalyse und Tests eingeführt; das Sanktionsgremium verhängte zusätzlich zur Verwarnung 1,8 Mio. EUR, erschwerend wirkte eine frühere Verwarnung.
Neue Funktionen in Authentifizierungsdiensten brauchen vor dem Start eine Risikoanalyse aller Nutzerpfade und gezielte Sicherheitstests.
- Behörde / Gericht
- Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, Art. 25 Abs. 1, Art. 32 Abs. 1 und 2
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Wiederholungsfall
- ja
- Mildernde Umstände
- Das Bußgeld der Finanzaufsicht (7,67 Mio. EUR) zum selben Sachverhalt wurde berücksichtigt (Bußgeld rund ein Drittel des sonst verhängten Betrags); die Bank hat nach eigener Angabe unmittelbare Kundenschäden ersetzt.
- Veröffentlicht
- 10.09.2025
- Finlex – Tietosuojavaltuutettu 8.9.2025, TSV/3606/2024 (pankin tunnistuspalvelu) Entscheidung einer Behörde
- Tietosuojavaltuutettu – S-Pankille seuraamusmaksu S-mobiilin tietoturvahaavoittuvuudesta (10.09.2025) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.08.2025 Asociația Casa de Ajutor Reciproc „FLEXICREDIT”Kreditverein Flexicredit vergibt 17 Kredite mit gefälschten Unterlagen – 3.000 Euro 2.990 €
Eine Schulangestellte verschaffte sich Zugriff auf das offizielle E-Mail-Postfach ihrer Schule und schickte gefälschte Unterlagen, auf deren Basis der Kreditverein 2023/2024 ohne Wissen der Betroffenen 17 Kredite abschloss. Die Aufsicht bemängelte die unzureichende Identitätsprüfung bei Fernanträgen und verhängte 15.141,6 Lei (3.000 Euro). Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Juni 2025 abgeschlossen.
Fernabschlüsse brauchen eine belastbare Identitätsprüfung – eine E-Mail von einer „offiziellen“ Adresse ist kein Nachweis.
Identitätsprüfung und Betrugserkennung bei Fernanträgen
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 12.08.2025
Originalbetrag 15.141,6 RON, umgerechnet zum EZB-Referenzkurs vom 12.08.2025.
- ANSPDCP – Comunicat de presă 12.08.2025 (Asociația Casa de Ajutor Reciproc „FLEXICREDIT”) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
23.07.2025 ESTO ASDatenschutzaufsicht verlangt von ESTO AS Ende von Konten für Nichtkunden Anordnung
Der Ratenkauf-Anbieter legte Personen, die sich über Händler-Checkouts anmeldeten, ohne Vertrag Kundenprofile an, verweigerte ehemaligen Kunden die Kontoschließung und schickte ihnen weiter Transaktions-E-Mails mit Werbeinhalt. Die AKI ordnete transparente Information, eine wirksame Einwilligung, Löschmöglichkeiten nach Art. 17 DSGVO und die Trennung von Transaktions- und Werbemails an; je nicht erfülltem Punkt droht ein Zwangsgeld von 5.000 Euro.
Kundenkonten dürfen nicht „nebenbei“ für Nichtkunden entstehen – und nach Vertragsende muss die Löschung funktionieren.
- Behörde / Gericht
- Andmekaitse Inspektsioon (AKI)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- § 56 Abs. 1, § 58 Abs. 1 IKS; Art. 58 Abs. 2 lit. d, Art. 4 Nr. 11, 5, 6, 7, 12–14, 17 DSGVO
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Ettekirjutus-hoiatus nr 2.1-1/24/1048-2575-22 (ESTO AS), 23.07.2025 Entscheidung einer Behörde
- Andmekaitse Inspektsioon – veröffentlichte Ettekirjutused (Liste) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.07.2025 Hrvatski ured za osiguranje (HUO)AZOP: 101.000 Euro gegen Kroatisches Versicherungsbüro nach Leck von Fahrzeughalterdaten 101.000 €
Nach einem anonymen Hinweis auf einen USB-Stick mit Daten von über einer Million Fahrzeughaltern (Name, OIB, Adresse, Kennzeichen, Versicherungsdaten) stellte die AZOP fest, dass die Daten aus der Datenbank des Versicherungsbüros stammten, das keine angemessenen Schutzmaßnahmen und keine Löschfristen festgelegt hatte. Wegen seiner öffentlichen Aufgaben wurde die Buße auf 101.000 Euro begrenzt (Veröffentlichungsdatum, genaues Bescheiddatum nicht angegeben).
Große Register brauchen Zugriffskontrollen, Exportprotokollierung und Löschfristen, damit Massendaten nicht unbemerkt auf USB-Sticks landen.
Zugriffskontrolle und Löschfristen bei Registerdaten
- Behörde / Gericht
- Agencija za zaštitu osobnih podataka (AZOP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. e, Art. 32 Abs. 2 und 4 DSGVO; Art. 44 kroatisches DSGVO-Durchführungsgesetz
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Mildernde Umstände
- Begrenzung wegen öffentlicher Aufgaben (Art. 44 Durchführungsgesetz).
- Veröffentlicht
- 02.07.2025
- Izrečeno osam upravnih novčanih kazni u ukupnom iznosu od 350.500,00 eura Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.06.2025 CaixaBank, S.A.AEPD: 200.000 Euro gegen CaixaBank wegen weiter gespeicherter Daten einer Nichtkundin 200.000 €
Eine Person, die nicht (mehr) Kundin war, erhielt von CaixaBank Post zur Aktualisierung der Datenschutzerklärung mit der Ankündigung, man werde sie zu Werbepräferenzen kontaktieren. Die AEPD wertete die fortgesetzte Speicherung ihrer Daten als Verstoß gegen den Grundsatz der Speicherbegrenzung und verhängte 200.000 Euro; der Widerspruch der Bank wurde als unzulässig verworfen.
Vor Massenaussendungen prüfen, ob die Daten der Empfänger überhaupt noch gespeichert sein dürfen – Ex-Kunden gehören gelöscht, nicht angeschrieben.
- Behörde / Gericht
- Agencia Española de Protección de Datos (AEPD)
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. e DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Beschäftigte
- 10.000 und mehr
- AEPD Resolución PS/00140/2024 (EXP202302270) Entscheidung einer Behörde
- AEPD Resolución recurso de reposición PS/00140/2024 (Datum der Ausgangsentscheidung 05.06.2025) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
14.04.2025 Iberinform Internacional, S.A.AEPD: 720.000 Euro gegen Wirtschaftsauskunftei Iberinform für angekaufte Unternehmerdaten 720.000 €
Iberinform bezog seit 2008 über einen Liefervertrag mit Camerdata Daten über Einzelunternehmer und reicherte damit eigene Dateien für kommerzielle Auskünfte an. Die AEPD sah dafür keine Rechtsgrundlage und keine Information der Betroffenen und verhängte je 360.000 Euro (zusammen 720.000 Euro) sowie eine Anpassungsanordnung; der Widerspruch (recurso de reposición) wurde zurückgewiesen.
Wer Personendaten bei Dritten einkauft, braucht eine eigene Rechtsgrundlage und muss die Betroffenen aktiv informieren.
- Behörde / Gericht
- Agencia Española de Protección de Datos (AEPD)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 6 Abs. 1, Art. 14 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- AEPD Resolución PS/00150/2024 (EXP202404645) Entscheidung einer Behörde
- AEPD Resolución recurso de reposición PS/00150/2024 (Datum der Ausgangsentscheidung 14.04.2025) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
10.03.2025 Οργανισμός Χρηματοδοτήσεως Στέγης (Housing Finance Corporation)Zypern: 10.000 Euro gegen Wohnungsbaufinanzierer wegen zu langer Datenspeicherung 10.000 €
Der Wohnungsbaufinanzierer hielt Daten eines ehemaligen Kunden über die zulässige Aufbewahrungsfrist hinaus in seinem Kreditsystem vor, weil Löschungen dort nur manuell Datensatz für Datensatz möglich sind. Die Kommissarin verhängte 10.000 Euro und ordnete die Löschung binnen 10 Tagen sowie technische und organisatorische Korrekturen binnen sechs Monaten an.
Löschfristen brauchen technische Unterstützung – ein System ohne Löschfunktion macht jeden Fristablauf zum Verstoß.
- Behörde / Gericht
- Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. d und e, Art. 24 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Απόφαση – Διατήρηση δεδομένων πέραν της νόμιμης περιόδου (ΟΧΣ, 10.03.2025) Entscheidung einer Behörde
- 11/08/2025 Αποφάσεις: Ιανουάριος – Απρίλιος 2025 Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.02.2025 Trust International Insurance Company (Cyprus) LimitedZypern: Rüge für Trust International Insurance – Unfallakte an Versicherungsagenten gegeben Verwarnung
Ein Versicherungsagent, der selbst in einen Unfall verwickelt war, erhielt vom Versicherer auf Anfrage die Pannenhilfe-Akte samt Daten des Unfallgegners und kontaktierte diesen anschließend. Die Kommissarin sprach eine Rüge aus, weil es für die Weitergabe keine Rechtsgrundlage gab und interne Verfahren diesen Fall nicht regelten, und ordnete ein Verfahren für Datenanfragen von Agenten und Beschäftigten an.
Auch eigene Agenten oder Beschäftigte sind Dritte, wenn sie in eigener Sache Daten anfordern – das muss im Herausgabeprozess geregelt sein.
Herausgabe von Kundendaten an Agenten und Kollegen in eigener Sache
- Behörde / Gericht
- Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und f, Art. 6 Abs. 1, Art. 32 Abs. 1 DSGVO
- Maßnahme
- Verwarnung
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Mildernde Umstände
- Unternehmen setzte die Anordnung um
- Απόφαση – Γνωστοποίηση περιστατικού παραβίασης δεδομένων (Trust International Insurance, 07.02.2025) Entscheidung einer Behörde
- 11/08/2025 Αποφάσεις: Ιανουάριος – Απρίλιος 2025 Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
29.01.2025 Cembra Money Bank AGEDÖB-Verfügung: Cembra Money Bank beantwortete Auskunftsbegehren zu spät und pauschal Anordnung
Von Dezember 2023 bis September 2024 beantwortete Cembra 9 von 13 Auskunftsbegehren nach Ablauf der 30-Tage-Frist und allen 13 Personen nur mit Standardschreiben statt ihrer tatsächlich bearbeiteten Daten. Der EDÖB verpflichtete die Bank, die Daten nachzuliefern.
Auskunftsbegehren brauchen einen Prozess mit Ressourcen und Fristkontrolle – Textbausteine ersetzen keine echte Datenauskunft.
Bearbeitung von Auskunftsbegehren
- Behörde / Gericht
- Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSG Art. 25 Abs. 2 lit. b, Art. 25 Abs. 7
- Maßnahme
- Anordnung
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 01.07.2025
- Verfügung des EDÖB gegen die Cembra Money Bank AG Pressemitteilung einer Behörde
- Verfügung des EDÖB vom 29. Januar 2025 gegen Cembra Money Bank AG Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
10.01.2025 Εθνική Τράπεζα της Ελλάδος Α.Ε. (National Bank of Greece)Griechenland: 120.000 Euro gegen National Bank of Greece nach Fehlbuchung per Handynummer 120.000 €
Eine IRIS-Überweisung per Mobilnummer über die App der Bank landete bei einer unbeteiligten Kundin statt beim Empfänger, weil die Nummer falsch zugeordnet war. Die Behörde verhängte mit Entscheidung 3/2025 100.000 Euro wegen unrichtiger Daten, unzureichender Sicherheit, fehlenden Datenschutzes durch Technikgestaltung und unterlassener Meldung der Datenpanne sowie 20.000 Euro wegen Verletzung des Auskunftsrechts.
Auch eine einzelne Fehlbuchung kann eine meldepflichtige Datenpanne sein – Beschwerden von Kunden müssen intern als möglicher Vorfall bewertet werden.
Erkennen und Melden von Datenpannen
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. d und f, Art. 15, 25, 32, 33, 34 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Απόφαση 3/2025 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
06.01.2025 Luxemburger Kreditinstitut: 175.000 EUR für verspätete Antworten auf Betroffenenanfragen 175.000 €
Nach 47 Beschwerden stellte die CNPD fest, dass ein Luxemburger Kreditinstitut (in der Entscheidung pseudonymisiert als „Société A“) Anträge Betroffener nicht fristgerecht beantwortet hatte; den Verweis auf die COVID-19-Pandemie ließ die CNPD nicht gelten. Sie sprach eine Verwarnung (rappel à l'ordre) aus und verhängte 175.000 EUR.
Betroffenenanfragen brauchen ein Fristen-Tracking und ein überwachtes DSB-Postfach – Personalengpässe sind keine Ausrede.
Fristen bei Betroffenenanfragen
- Behörde / Gericht
- Commission nationale pour la protection des données (CNPD) – formation restreinte
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 12 Abs. 3 und 4
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- CNPD – Délibération n° 1FR/2025 du 6 janvier 2025 (Société A) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
23.12.2024 Eurolife LtdZypern: Rüge für Versicherer Eurolife – offene Kündigung beim Vater zugestellt Verwarnung
Ein Bote des Versicherers stellte die Kündigung eines Mitarbeiters unverschlossen im Elternhaus zu und ließ sie, als der Vater die Annahme verweigerte, dort liegen, sodass Dritte den Inhalt lesen konnten. Die Kommissarin rügte Verstöße gegen Rechtmäßigkeit, Vertraulichkeit und Rechenschaftspflicht und ordnete an, das Zustellverfahren für Kündigungen binnen eines Monats zu überarbeiten.
Personalschreiben wie Kündigungen gehören verschlossen und nur an die betroffene Person zugestellt – Boten brauchen klare Anweisungen.
Vertrauliche Zustellung von Personalschreiben
- Behörde / Gericht
- Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und f, Art. 6, Art. 24 Abs. 1 DSGVO
- Maßnahme
- Verwarnung
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Απόφαση – Παράπονο vs Eurolife Ltd (23.12.2024) Entscheidung einer Behörde
- 28/03/2025 Αποφάσεις: Οκτώβριος – Δεκέμβριος 2024 Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
17.12.2024 Sambla Group OySambla Group: 950.000 EUR – Kreditanträge über ungeschützte Links abrufbar 950.000 €
In den Kreditvergleichsportalen lainaparkki.fi und rahoitu.fi waren Antragsdaten (u. a. Einkommen, Wohnkosten, Familienstand, Kinder) für jeden mit Kenntnis des persönlichen Kunden-Links abrufbar; die Links waren Ziel von Phishing und Daten gelangten an Dritte. Die Behörde verhängte 950.000 EUR und ordnete die Benachrichtigung der Betroffenen an.
Persönliche Links sind kein Zugangsschutz – sensible Kundendaten brauchen Authentifizierung und regelmäßige Sicherheitstests.
- Behörde / Gericht
- Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, Art. 25, Art. 32
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 20.12.2024
- Tietosuojavaltuutettu – Sambla Groupille seuraamusmaksu (20.12.2024) Pressemitteilung einer Behörde
- Finlex – Tietosuojavaltuutettu 17.12.2024 (lainanvertailupalvelu) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
20.08.2024 mBank S.A.mBank: 4,05 Mio. PLN, weil Kunden nach Fehlversand nicht informiert wurden 950.490 €
Ein Mitarbeiter eines Auftragsverarbeiters schickte 2022 Kundenunterlagen mit PESEL-Nummer, Ausweis-, Einkommens- und Kreditdaten versehentlich an ein anderes Finanzinstitut; der Umschlag kam geöffnet zurück. Die Bank benachrichtigte die Betroffenen trotz Hinweis der Behörde nicht, weil der Empfänger 'vertrauenswürdig' sei; die Behörde verhängte 4.053.173 PLN und ordnete die Benachrichtigung an.
Ob Betroffene informiert werden müssen, hängt vom Risiko für sie ab – nicht davon, wie vertrauenswürdig der Fehlempfänger scheint.
Fehlversand von Dokumenten und Benachrichtigung Betroffener
- Behörde / Gericht
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 34 Abs. 1 und 2 DSGVO (DKN.5131.1.2024)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 09.09.2024
Originalbetrag 4.053.173 PLN, umgerechnet zum EZB-Referenzkurs vom 20.08.2024.
- Kara dla mBanku za niezawiadomienie osób poszkodowanych wyciekiem danych Pressemitteilung einer Behörde
- Decyzja DKN.5131.1.2024 z 20 sierpnia 2024 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.10.2023 EOS Matrix d.o.o.Kroatien: 5,47 Mio. Euro gegen Inkassounternehmen EOS Matrix nach Datenabfluss 5,47 Mio. €
Ein anonymer Hinweis mit USB-Stick belegte, dass Daten von 181.641 Schuldnern aus dem Bestand des Inkassounternehmens abgeflossen waren; es fehlten Systeme zur Erkennung ungewöhnlicher Abrufe. Zudem speicherte EOS Matrix Gesundheitsdaten bis hin zu Diagnosen, Daten von Nichtschuldnern und Gesprächsaufzeichnungen ohne Rechtsgrundlage; die AZOP verhängte 5,47 Mio. Euro.
Freitextnotizen von Beschäftigten können zu unzulässigen Gesundheitsdaten werden – klare Erfassungsregeln und Abrufüberwachung sind Pflicht.
Keine Erfassung von Gesundheitsdaten in Gesprächsnotizen
- Behörde / Gericht
- Agencija za zaštitu osobnih podataka (AZOP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 2, Art. 6 Abs. 1, Art. 9 Abs. 2, Art. 12, 13, 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 05.10.2023
- Debt collection agency EOS Matrix d.o.o. imposed with administrative fine in the amount of 5.47 million EUR Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink