Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach Land- Frankreich 500.000 € 64 % · 1 Fall
- Kroatien 190.000 € 24 % · 1 Fall
- Griechenland 25.000 € 3 % · 1 Fall
- Italien 24.000 € 3 % · 1 Fall
- Malta 20.000 € 3 % · 1 Fall
- Dänemark 10.057 € 1 % · 1 Fall
- Österreich 6.000 € 1 % · 2 Fälle
- Polen 2.669 € 0 % · 1 Fall
- Lettland 2.000 € 0 % · 1 Fall
- Rumänien 1.999 € 0 % · 1 Fall
- 3 weitere1.274 €
Wofür?
nach UnterthemaWen?
nach Unternehmen- Hôpital Privé de la Loire 500.000 € 88 % · 1 Fall
- Γενικό Νοσοκομείο Θεσσαλονίκης Γ. Γεννηματάς «Ο Άγιος Δημήτριος» (Allgemeines Krankenhaus Thessaloniki G. Gennimatas – Agios Dimitrios) 25.000 € 4 % · 1 Fall
- Azienda Sanitaria Universitaria Friuli Centrale (ASUFC) 24.000 € 4 % · 1 Fall
- Kræftens Bekæmpelse 10.057 € 2 % · 1 Fall
- Specer sp. z o.o. 2.669 € 0 % · 1 Fall
- VSIA "Paula Stradiņa klīniskā universitātes slimnīca" 2.000 € 0 % · 1 Fall
- SC Hayat Dent SRL 1.999 € 0 % · 1 Fall
- Gesundheitsdienstleister (in der Entscheidung anonymisiert) 1.274 € 0 % · 1 Fall
- Fachärztliche Ordination (Kardiologie, anonymisiert) 1.000 € 0 % · 1 Fall
- Fullgevity OÜ (vormals OÜ Dr Mõttus Hambaravi) — 0 % · 1 Fall
- 2 weitere0 €
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 0 | — |
| Q1 2024 | 0 | — |
| Q2 2024 | 0 | — |
| Q3 2024 | 2 | 192.000 € |
| Q4 2024 | 2 | 15.057 € |
| Q1 2025 | 0 | — |
| Q2 2025 | 2 | 20.000 € |
| Q3 2025 | 2 | 3.669 € |
| Q4 2025 | 1 | — |
| Q1 2026 | 2 | 3.273 € |
| Q2 2026 | 1 | — |
| Q3 2026 | 3 | 549.000 € |
15 Fälle
03.09.2026 Azienda Sanitaria Universitaria Friuli Centrale (ASUFC)Garante: Klinikverbund Udine zahlt 24.000 Euro für Einsicht in Patientenakte einer Kollegin 24.000 €
Klinikpersonal öffnete die elektronische Gesundheitsakte einer Kollegin, um Dienstpläne während Covid zu organisieren, statt zu Behandlungszwecken. Technische Sperren, die den Zugriff auf behandelndes Personal begrenzen, fehlten; die Garante verhängte 24.000 Euro (Provvedimento Nr. 616).
Patientenakten dürfen nur für die Behandlung geöffnet werden – das gehört in Schulungen und muss technisch durch Rollenrechte und Protokollierung abgesichert sein.
Zweckbindung beim Zugriff auf Patientenakten
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a, b, c, f, Art. 9, 25, 32 DSGVO; Art. 75 Codice privacy; Linee guida dossier sanitario
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Veröffentlicht
- 11.09.2026
- Newsletter del 11 settembre 2026 – Garante privacy Pressemitteilung einer Behörde
- Garante privacy, azienda sanitaria di Udine sanzionata per 24mila euro Pressemitteilung einer Behörde
- Garante – Provvedimento n. 616 del 3 settembre 2026 [10293994] (ASUFC) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
21.07.2026 Hôpital Privé de la LoireHôpital Privé de la Loire: 500.000 EUR nach Datenabfluss bei über 520.000 Patienten 500.000 €
Im Sommer 2025 verschaffte sich ein Angreifer Zugriff auf die elektronische Patientenakte der Privatklinik und erlangte Daten von 524.867 Patientinnen und Patienten sowie 202.246 Vertrauenspersonen. Es fehlten VPN und Mehr-Faktor-Authentifizierung für externe Nutzer, eine angemessene Zugriffssteuerung und eine Erkennung auffälliger Aktivitäten; die Vertrauenspersonen wurden nicht benachrichtigt. Bußgeld 500.000 EUR (SAN-2026-009).
Externe Zugänge zu Patientenakten gehören hinter Mehr-Faktor-Authentifizierung und eine laufende Überwachung auf ungewöhnliche Zugriffe.
Zugangssicherheit und Angriffserkennung im Krankenhaus
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 32, Art. 34
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Veröffentlicht
- 03.09.2026
- Sanction : amende de 500 000 euros à l'encontre de l'Hôpital Privé de la Loire Pressemitteilung einer Behörde
- Délibération SAN-2026-009 du 21 juillet 2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.07.2026 Γενικό Νοσοκομείο Θεσσαλονίκης Γ. Γεννηματάς «Ο Άγιος Δημήτριος» (Allgemeines Krankenhaus Thessaloniki G. Gennimatas – Agios Dimitrios)Krankenhaus Thessaloniki: 25.000 EUR, weil OP-Listen mit Diagnosen online standen 25.000 €
Das öffentliche Krankenhaus veröffentlichte von Mai bis Ende August 2024 versehentlich eine OP-Liste mit Telefonnummern, Erkrankungen und geplanten Eingriffen von Patientinnen und Patienten auf seiner Website; ein Bürger fand das Dokument über Google. Die Behörde verhängte insgesamt 25.000 EUR: 10.000 EUR für mangelnde Sicherheit, 2.000 EUR für die verspätete Meldung, 10.000 EUR für die unterlassene Benachrichtigung der Betroffenen und 3.000 EUR für fehlende DSB-Kontaktdaten.
Vor jeder Veröffentlichung auf der Website braucht es eine Freigabe, die Dokumente mit Gesundheitsdaten zuverlässig abfängt – und nach einer Panne müssen Betroffene informiert werden.
Veröffentlichung von Dokumenten mit Gesundheitsdaten
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1, 12, 13 i. V. m. 37 (Entscheidung 13/2026)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Επιβολή προστίμου σε νοσοκομείο (Απόφαση 13/2026) Entscheidung einer Behörde
- Απόφαση 13/2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
16.04.2026 Fullgevity OÜ (vormals OÜ Dr Mõttus Hambaravi)Fullgevity (Zahnklinik) muss Datenverarbeitung bei Invisalign-Behandlung neu regeln Anordnung
Ausgangspunkt war eine Beschwerde über unvollständige Herausgabe von Patientendaten; die Klinik ließ mehrere Anfragen der Aufsicht unbeantwortet. Die AKI ordnete an, die Verträge mit Align Technology (Invisalign) auf die DSGVO-Rollen hin zu überarbeiten (Art. 26/28 DSGVO), das Einwilligungsformular und die Datenschutzhinweise nach Art. 7, 9, 13 und 14 DSGVO anzupassen und auf Estnisch zu veröffentlichen; bei Nichterfüllung droht ein Zwangsgeld von 1.000 Euro je Punkt.
Wer Patientendaten an Hersteller oder Plattformen weitergibt, muss Rollen, Verträge und Einwilligungen vorab sauber klären – und Anfragen der Aufsicht fristgerecht beantworten.
Einwilligung und Transparenz bei Gesundheitsdaten; Zusammenarbeit mit der Aufsicht
- Behörde / Gericht
- Andmekaitse Inspektsioon (AKI)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- § 56 Abs. 1 IKS; Art. 58 Abs. 2 lit. d DSGVO i. V. m. Art. 5 Abs. 1 lit. a, 7, 9, 13, 14, 26, 28 DSGVO
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Ettekirjutus-hoiatus isikuandmete kaitse asjas nr 2.1-1/24/397-890-38 (Fullgevity OÜ), 16.04.2026 Entscheidung einer Behörde
- Andmekaitse Inspektsioon – veröffentlichte Ettekirjutused (Liste) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
20.03.2026 Gesundheitsdienstleister (in der Entscheidung anonymisiert)Ungarische Hausarztpraxis: 500.000 HUF für 47 EESZT-Abfragen ohne Rechtsgrundlage 1.274 €
Ein Hausarzt, der den Beschwerdeführer seit Januar 2023 nicht mehr betreute, rief bis August 2024 über seine Praxissoftware insgesamt 47-mal dessen Gesundheitsdaten (Befunde, Rezepte) in der nationalen E-Gesundheitsplattform EESZT ab und beantwortete einen Auskunftsantrag nicht. Die NAIH stellte Verstöße gegen Art. 5 Abs. 2, 6 Abs. 1, 9 Abs. 2, 12 Abs. 2 und 15 Abs. 1 DSGVO fest, ordnete die Erfüllung des Auskunftsantrags an und verhängte 500.000 HUF.
Jeder Zugriff auf elektronische Gesundheitsakten wird protokolliert und muss einen Behandlungsbezug haben – auch wenn ihn Praxispersonal auslöst.
Zugriffe auf Gesundheitsdaten und Auskunftsanträge
- Behörde / Gericht
- Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 2, 6 Abs. 1, 9 Abs. 2, 12 Abs. 2, 15 Abs. 1 (NAIH-273-7/2026)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Veröffentlicht
- 20.03.2026
Originalbetrag 500.000 HUF, umgerechnet zum EZB-Referenzkurs vom 20.03.2026.
- NAIH-273-7/2026 – Jogalap nélküli hozzáférés az EESZT rendszeréhez Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
20.02.2026 SC Hayat Dent SRLZahnklinik Hayat Dent blockiert Aufklärung von Datenabfluss – 2.000 Euro 1.999 €
Der Geschäftsführer der Klinik meldete selbst, eine ehemalige Mitarbeiterin habe Kontaktdaten und Patientenakten aller Patienten kopiert und diese für eine neue Klinik abgeworben. In der anschließenden Untersuchung beantwortete die Klinik Anfragen der Aufsicht trotz Verwarnung und Anordnung nicht vollständig; die Aufsicht verhängte daher 10.190 Lei (2.000 Euro). Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Februar 2026 abgeschlossen.
Offboarding-Prozesse müssen Datenzugriffe sofort sperren – und wer einen Vorfall meldet, muss die Aufklärung auch unterstützen.
Mitnahme von Patientendaten beim Ausscheiden; Kooperation mit der Aufsicht
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz
- Rechtsgrundlage
- Art. 58 Abs. 1, Art. 83 Abs. 5 lit. e DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Veröffentlicht
- 20.02.2026
Originalbetrag 10.190 RON, umgerechnet zum EZB-Referenzkurs vom 20.02.2026.
- ANSPDCP – Comunicat de presă 20.02.2026 (SC Hayat Dent SRL) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
13.10.2025 Nura OÜNura OÜ muss zwei Patientinnen Scan-Dateien ihrer Behandlung herausgeben Anordnung
Zwei Patientinnen erhielten trotz Auskunftsersuchen keine Kopien ihrer Scan-Dateien zum Behandlungsabschluss; die Praxis reagierte nur schleppend auf Anfragen und erschien nicht zu einem Termin bei der Aufsicht. Die AKI ordnete die Herausgabe nach Art. 15 Abs. 3 DSGVO oder eine begründete Ablehnung an und drohte ein Zwangsgeld von 2.000 Euro an.
Auskunftsersuchen zu Gesundheitsdaten brauchen einen festen Ablauf mit Fristen – auch in kleinen Praxen.
Umgang mit Auskunftsersuchen von Patienten
- Behörde / Gericht
- Andmekaitse Inspektsioon (AKI)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- § 56 Abs. 1 IKS; Art. 58 Abs. 2 lit. c, Art. 12 Abs. 4, Art. 15 DSGVO
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Ettekirjutus-hoiatus nr 2.1-1/25/737-1585-20 (Nura OÜ), 13.10.2025 Entscheidung einer Behörde
- Andmekaitse Inspektsioon – veröffentlichte Ettekirjutused (Liste) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.09.2025 Specer sp. z o.o.Medizinfirma Specer: Vorstandschef als Datenschutzbeauftragter kostet 11.365 PLN 2.669 €
In dem medizinischen Unternehmen war fast sechs Jahre lang der Vorstandsvorsitzende zugleich Datenschutzbeauftragter; aufgefallen war dies nach einer Meldung, dass einem Patienten Unterlagen einer anderen Person ausgehändigt wurden. Die Behörde sah einen Interessenkonflikt und verhängte 11.365 PLN.
Auch in kleinen Praxen und Firmen gilt: Die Geschäftsleitung kann nicht ihr eigener Datenschutzbeauftragter sein.
Rolle und Unabhängigkeit des Datenschutzbeauftragten; Herausgabe von Patientenunterlagen
- Behörde / Gericht
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- Rechtsgebiet
- Datenschutz
- Rechtsgrundlage
- Art. 38 Abs. 6 DSGVO (DKN.5131.7.2025)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Mildernde Umstände
- Im Juli 2024 wurde ein unabhängiger externer Datenschutzbeauftragter bestellt.
- Veröffentlicht
- 29.09.2025
Originalbetrag 11.365 PLN, umgerechnet zum EZB-Referenzkurs vom 12.09.2025.
- Prezes firmy nie może być jednocześnie IOD. Kara dla spółki Specer Pressemitteilung einer Behörde
- Decyzja DKN.5131.7.2025 z 12 września 2025 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
21.08.2025 Fachärztliche Ordination (Kardiologie, anonymisiert)Kardiologin zahlt 1.000 EUR für unbefugten ELGA-Zugriff auf Daten einer Ex-Mitarbeiterin 1.000 €
Eine Ärztin rief am 1. August 2024 zwölfmal E-Rezepte und Medikationsdaten einer ehemaligen Mitarbeiterin in der elektronischen Gesundheitsakte ELGA ab, ohne dass ein Behandlungszusammenhang bestand. Die DSB verhängte 1.000 EUR (plus 100 EUR Kosten), mildernd wirkten Geständnis und Unbescholtenheit.
Zugriffe auf Gesundheitsakten sind nur mit Behandlungsbezug erlaubt – und werden protokolliert.
Zugriffe auf Gesundheitsdaten nur mit Behandlungsbezug
- Behörde / Gericht
- Datenschutzbehörde
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. a und b, Art. 6 Abs. 1, Art. 9 Abs. 1 und 2
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Verschulden
- fahrlässig
- Mildernde Umstände
- Unbescholtenheit, Fahrlässigkeit, volle Kooperation und Geständnis.
- Datenschutzbehörde, Straferkenntnis 2025-0.625.944 vom 21.08.2025 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
27.05.2025 Yliopiston ApteekkiYliopiston Apteekki: 1,1 Mio. EUR wegen Tracking im Online-Shop – Gericht hebt Bußgeld auf aufgehoben
Die Online-Apotheke übermittelte 2018–2022 über Google- und Meta-Tracking Daten aus dem Einkauf, auch zu verschreibungspflichtigen Medikamenten, an die Tracking-Anbieter. Die Behörde verhängte 1,1 Mio. EUR und eine Verwarnung; das Verwaltungsgericht Helsinki bestätigte am 01.06.2026 den Verstoß, hob aber das Bußgeld auf, weil unklar sei, ob der Universitätsapotheke überhaupt ein Bußgeld auferlegt werden darf (nicht rechtskräftig).
Tracking-Tools auf Seiten mit Gesundheitsbezug übermitteln schnell sensible Daten – Marketing-Technik gehört in die Datenschutzprüfung.
Tracking-Pixel auf sensiblen Webseiten
- Behörde / Gericht
- Tietosuojavaltuutetun toimisto – seuraamuskollegio; Helsingin hallinto-oikeus
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- DSGVO Art. 9, Art. 25, Art. 32
- Maßnahme
- Bußgeld
- Verfahrensstand
- aufgehoben
- Branche
- Gesundheitswesen
- Veröffentlicht
- 04.06.2025
Betrag in EUR; für diese Währung liegt kein EZB-Referenzkurs vor.
- Finlex – Tietosuojavaltuutettu 27.5.2025 (verkkoapteekin seurantateknologiat) Entscheidung einer Behörde
- Tietosuojavaltuutettu – Hallinto-oikeudelta päätös Yliopiston Apteekille määrätystä seuraamusmaksusta (2.6.2026) Pressemitteilung einer Behörde
- Helsingin hallinto-oikeus – kumosi Yliopiston Apteekille määrätyn 1,1 miljoonan euron seuraamusmaksun (01.06.2026) Pressemitteilung eines Gerichts
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.04.2025 Malta: 20.000 Euro gegen Gesundheitsdienstleister wegen Wählerregister-Daten und fehlendem DSB 20.000 €
Ein Gesundheitsdienstleister (Name geschwärzt) korrigierte trotz Aufforderung die Anschrift einer Patientin nicht, sodass Gesundheitsberichte an Dritte gingen, und nutzte Adressdaten aus dem Wählerregister ohne Rechtsgrundlage. Der IDPC sprach eine Rüge aus, ordnete Berichtigung, Löschung der Registerdaten und die Benennung eines Datenschutzbeauftragten an und verhängte Bußen von 12.500, 5.000 und 2.500 Euro.
Wer umfangreich Gesundheitsdaten verarbeitet, braucht einen Datenschutzbeauftragten – und eine gemeldete falsche Adresse muss sofort korrigiert werden.
Berichtigungsanfragen zügig umsetzen
- Behörde / Gericht
- Information and Data Protection Commissioner (IDPC)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und d, Art. 6 Abs. 1, Art. 14, 16, 37 Abs. 1 lit. c DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- IDPC Decision CDP/COMP/282/2024 Entscheidung einer Behörde
- Data Protection Decisions – IDPC Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
16.10.2024 DSB: 5.000 Euro gegen Covid-Labor mit Geschäftsführer als Datenschutzbeauftragtem 5.000 €
Eine GmbH mit diagnostischem Labor (Name pseudonymisiert), die in der Pandemie mit rund 200 Beschäftigten täglich bis zu 45.000 PCR-Analysen durchführte, hatte ihren Geschäftsführer zugleich als Datenschutzbeauftragten benannt. Wegen des damit verbundenen Interessenkonflikts verhängte die DSB 5.000 Euro; das Straferkenntnis ist rechtskräftig.
Wer über Zwecke und Mittel der Verarbeitung entscheidet, kann sich nicht selbst als Datenschutzbeauftragter kontrollieren.
- Behörde / Gericht
- Datenschutzbehörde (DSB)
- Rechtsgebiet
- Datenschutz
- Rechtsgrundlage
- Art. 37, Art. 38 Abs. 6 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Beschäftigte
- 50 bis 249
- Haftung von Führungskräften
- Geschäftsführer war zugleich als Datenschutzbeauftragter benannt – unzulässiger Interessenkonflikt.
- DSB Straferkenntnis GZ 2024-0.641.771 vom 16.10.2024 (RIS) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
01.10.2024 Kræftens BekæmpelseKræftens Bekæmpelse: 75.000 DKK nach Diebstahl unverschlüsselter Laptops 10.057 €
Die Krebshilfe-Organisation meldete 2019 und 2020 Diebstähle von Computern aus ihren Büros in Kopenhagen und Aarhus sowie Phishing-Angriffe; laut Datatilsynet waren mindestens 1.448 Personen betroffen, teils mit Gesundheitsdaten. Obwohl sie nach einem Angriff 2018 selbst Multifaktor-Authentifizierung für nötig gehalten hatte, fehlten diese und eine Verschlüsselung der Rechner; das Stadtgericht Kopenhagen verurteilte sie rechtskräftig zu 75.000 DKK (Empfehlung der Datatilsynet und Antrag der Anklage: 800.000 DKK).
Mobile Geräte mit Gesundheitsdaten müssen verschlüsselt sein – wiederholte Vorfälle ohne Umsetzung eigener Maßnahmen wiegen schwer.
Verschlüsselung mobiler Geräte und Phishing-Abwehr (Multifaktor-Authentifizierung)
- Behörde / Gericht
- Københavns Byret (auf Anzeige der Datatilsynet)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 32 Abs. 1; databeskyttelsesloven § 41
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Wiederholungsfall
- ja
Originalbetrag 75.000 DKK, umgerechnet zum EZB-Referenzkurs vom 01.10.2024.
- Datatilsynet – Kræftens Bekæmpelse indstillet til bøde (Opdatering zum Verfahrensausgang) Pressemitteilung einer Behörde
- Domsdatabasen – Københavns Byret SS-7513/2023-KBH, Dom 01.10.2024 Gerichtsentscheidung
- Domsdatabasen – Københavns Byret SS-7513/2023-KBH, Dom 01.10.2024 (Status: Endelig) Gerichtsentscheidung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
18.09.2024 VSIA "Paula Stradiņa klīniskā universitātes slimnīca"Universitätsklinik Paula Stradiņa verweigert Datenschutzaufsicht Auskünfte – 2.000 Euro 2.000 €
Die DVI prüfte mehrere Beschwerden gegen das staatliche Krankenhaus, u. a. zur Verarbeitung von Patienten- und Gesundheitsdaten durch einen Arzthelfer und zu einer unbeantworteten Auskunftsanfrage. Weil die Klinik die angeforderten Informationen nicht lieferte, verhängte die Behörde 2.000 Euro wegen Verstoßes gegen die Kooperationspflicht.
Kliniken brauchen protokollierte Zugriffe auf Patientenakten und eine zentrale Stelle, die Anfragen der Aufsicht fristgerecht beantwortet.
Zugriff auf Patientendaten nur bei Behandlungsbezug
- Behörde / Gericht
- Datu valsts inspekcija (DVI)
- Rechtsgebiet
- Datenschutz
- Rechtsgrundlage
- Art. 58 Abs. 1, Art. 83 Abs. 5 lit. e DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Verschulden
- vorsätzlich
- DVI Lēmums Par soda piemērošanu (Paula Stradiņa klīniskā universitātes slimnīca), 18.09.2024 Entscheidung einer Behörde
- Datu valsts inspekcija – Lēmumi (Liste der veröffentlichten Entscheidungen) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
13.09.2024 Kroatien: 190.000 Euro gegen Spezialklinik nach Verlust von Röntgenbildern ohne Backup 190.000 €
Eine Spezialklinik aus dem Raum Rijeka (Name nicht veröffentlicht) verlor 2019 unwiederbringlich radiologische Bilder von Patienten, weil sie keine Sicherungskopien anlegte, und meldete den Vorfall nicht, obwohl die Leitung informiert war. Die AZOP verhängte 190.000 Euro, u. a. auch wegen fehlenden Auftragsverarbeitungsvertrags, Gesprächsaufzeichnungen ohne Rechtsgrundlage und Nichteinbindung der Datenschutzbeauftragten.
Backups sind kein Kostenfaktor, sondern Pflicht – und ein bekannter Datenverlust muss binnen 72 Stunden gemeldet werden.
Meldung von Datenpannen innerhalb von 72 Stunden
- Behörde / Gericht
- Agencija za zaštitu osobnih podataka (AZOP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. e, Art. 6, 12, 13, 28 Abs. 3, 32 Abs. 1 lit. b, 33 Abs. 1, 38 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Veröffentlicht
- 13.09.2024
- Izdane nove upravne novčane kazne u ukupnom iznosu od 270.700 eura Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink