Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach RegionAlle Jurisdiktionen
Wofür?
nach Maßnahme- Bußgeld 3,47 Mio. € 100 % · 5 Fälle
- Sonstiges — 0 % · 1 Fall
Wen?
nach Unternehmen- 23andMe, Inc. 2,74 Mio. € 84 % · 1 Fall
- Hôpital Privé de la Loire 500.000 € 15 % · 1 Fall
- Γενικό Νοσοκομείο Θεσσαλονίκης Γ. Γεννηματάς «Ο Άγιος Δημήτριος» (Allgemeines Krankenhaus Thessaloniki G. Gennimatas – Agios Dimitrios) 25.000 € 1 % · 1 Fall
- Kræftens Bekæmpelse 10.057 € 0 % · 1 Fall
- Fraser Health Authority, Provincial Health Services Authority, Vancouver Coastal Health — 0 % · 1 Fall
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 0 | — |
| Q1 2024 | 0 | — |
| Q2 2024 | 0 | — |
| Q3 2024 | 1 | 190.000 € |
| Q4 2024 | 1 | 10.057 € |
| Q1 2025 | 0 | — |
| Q2 2025 | 1 | 2,74 Mio. € |
| Q3 2025 | 0 | — |
| Q4 2025 | 0 | — |
| Q1 2026 | 1 | — |
| Q2 2026 | 0 | — |
| Q3 2026 | 2 | 525.000 € |
6 Fälle
21.07.2026 Hôpital Privé de la LoireHôpital Privé de la Loire: 500.000 EUR nach Datenabfluss bei über 520.000 Patienten 500.000 €
Im Sommer 2025 verschaffte sich ein Angreifer Zugriff auf die elektronische Patientenakte der Privatklinik und erlangte Daten von 524.867 Patientinnen und Patienten sowie 202.246 Vertrauenspersonen. Es fehlten VPN und Mehr-Faktor-Authentifizierung für externe Nutzer, eine angemessene Zugriffssteuerung und eine Erkennung auffälliger Aktivitäten; die Vertrauenspersonen wurden nicht benachrichtigt. Bußgeld 500.000 EUR (SAN-2026-009).
Externe Zugänge zu Patientenakten gehören hinter Mehr-Faktor-Authentifizierung und eine laufende Überwachung auf ungewöhnliche Zugriffe.
Zugangssicherheit und Angriffserkennung im Krankenhaus
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 32, Art. 34
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Veröffentlicht
- 03.09.2026
- Sanction : amende de 500 000 euros à l'encontre de l'Hôpital Privé de la Loire Pressemitteilung einer Behörde
- Délibération SAN-2026-009 du 21 juillet 2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.07.2026 Γενικό Νοσοκομείο Θεσσαλονίκης Γ. Γεννηματάς «Ο Άγιος Δημήτριος» (Allgemeines Krankenhaus Thessaloniki G. Gennimatas – Agios Dimitrios)Krankenhaus Thessaloniki: 25.000 EUR, weil OP-Listen mit Diagnosen online standen 25.000 €
Das öffentliche Krankenhaus veröffentlichte von Mai bis Ende August 2024 versehentlich eine OP-Liste mit Telefonnummern, Erkrankungen und geplanten Eingriffen von Patientinnen und Patienten auf seiner Website; ein Bürger fand das Dokument über Google. Die Behörde verhängte insgesamt 25.000 EUR: 10.000 EUR für mangelnde Sicherheit, 2.000 EUR für die verspätete Meldung, 10.000 EUR für die unterlassene Benachrichtigung der Betroffenen und 3.000 EUR für fehlende DSB-Kontaktdaten.
Vor jeder Veröffentlichung auf der Website braucht es eine Freigabe, die Dokumente mit Gesundheitsdaten zuverlässig abfängt – und nach einer Panne müssen Betroffene informiert werden.
Veröffentlichung von Dokumenten mit Gesundheitsdaten
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1, 12, 13 i. V. m. 37 (Entscheidung 13/2026)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Επιβολή προστίμου σε νοσοκομείο (Απόφαση 13/2026) Entscheidung einer Behörde
- Απόφαση 13/2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
18.02.2026 Fraser Health Authority, Provincial Health Services Authority, Vancouver Coastal HealthBritish Columbia: 36 Klinikbeschäftigte sahen unbefugt Akten von Lapu-Lapu-Day-Opfern ein Sonstiges
Nach der Tragödie beim Lapu-Lapu-Day-Festival 2025 griffen 36 Beschäftigte dreier Gesundheitsbehörden in 71 Fällen unbefugt auf Patientendaten von 16 eingelieferten Personen zu. Die Betroffenen wurden nicht ohne unangemessene Verzögerung informiert; der Beauftragte sprach neun Empfehlungen aus, u. a. automatisierte Zugriffsüberwachung und abschreckende Disziplinarmaßnahmen.
Neugier ist kein Zugriffsgrund: Zugriffe auf Akten prominenter Fälle sollten in Echtzeit überwacht und Verstöße spürbar sanktioniert werden.
Unbefugte Einsicht in Patientenakten (Snooping)
- Behörde / Gericht
- Office of the Information and Privacy Commissioner for British Columbia (OIPC BC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Freedom of Information and Protection of Privacy Act (FIPPA) BC, s. 25.1
- Maßnahme
- Sonstiges
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Verschulden
- vorsätzlich
- Mildernde Umstände
- Angemessene Schutzmaßnahmen waren vorhanden; die Behörden reagierten schnell und nahmen alle Empfehlungen an.
- Veröffentlicht
- 18.02.2026
- Investigation reveals 71 snooping incidents by 36 healthcare workers following Lapu Lapu Day tragedy Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.06.2025 23andMe, Inc.ICO: 2,31 Mio. £ gegen 23andMe nach Credential-Stuffing auf Gendaten 2,74 Mio. €
Von April bis September 2023 nutzten Angreifer wiederverwendete Zugangsdaten, um auf Daten von 155.592 Personen im Vereinigten Königreich zuzugreifen, darunter Herkunft, Stammbäume und Gesundheitsangaben. Es fehlten MFA, sichere Passwortregeln und wirksame Überwachung; trotz Auffälligkeiten im Juli 2023 begann die volle Untersuchung erst im Oktober. Gemeinsame Untersuchung mit dem kanadischen Datenschutzbeauftragten.
Wer genetische oder Gesundheitsdaten verwaltet, muss Kundenkonten mit MFA gegen Credential Stuffing schützen und Warnsignale sofort untersuchen.
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Verschulden
- fahrlässig
- Veröffentlicht
- 17.06.2025
Originalbetrag 2.310.000 GBP, umgerechnet zum EZB-Referenzkurs vom 05.06.2025.
- 23andMe fined for failing to protect UK users' genetic data Pressemitteilung einer Behörde
- ICO Penalty Notice: 23andMe, Inc. Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
01.10.2024 Kræftens BekæmpelseKræftens Bekæmpelse: 75.000 DKK nach Diebstahl unverschlüsselter Laptops 10.057 €
Die Krebshilfe-Organisation meldete 2019 und 2020 Diebstähle von Computern aus ihren Büros in Kopenhagen und Aarhus sowie Phishing-Angriffe; laut Datatilsynet waren mindestens 1.448 Personen betroffen, teils mit Gesundheitsdaten. Obwohl sie nach einem Angriff 2018 selbst Multifaktor-Authentifizierung für nötig gehalten hatte, fehlten diese und eine Verschlüsselung der Rechner; das Stadtgericht Kopenhagen verurteilte sie rechtskräftig zu 75.000 DKK (Empfehlung der Datatilsynet und Antrag der Anklage: 800.000 DKK).
Mobile Geräte mit Gesundheitsdaten müssen verschlüsselt sein – wiederholte Vorfälle ohne Umsetzung eigener Maßnahmen wiegen schwer.
Verschlüsselung mobiler Geräte und Phishing-Abwehr (Multifaktor-Authentifizierung)
- Behörde / Gericht
- Københavns Byret (auf Anzeige der Datatilsynet)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 32 Abs. 1; databeskyttelsesloven § 41
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Wiederholungsfall
- ja
Originalbetrag 75.000 DKK, umgerechnet zum EZB-Referenzkurs vom 01.10.2024.
- Datatilsynet – Kræftens Bekæmpelse indstillet til bøde (Opdatering zum Verfahrensausgang) Pressemitteilung einer Behörde
- Domsdatabasen – Københavns Byret SS-7513/2023-KBH, Dom 01.10.2024 Gerichtsentscheidung
- Domsdatabasen – Københavns Byret SS-7513/2023-KBH, Dom 01.10.2024 (Status: Endelig) Gerichtsentscheidung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
13.09.2024 Kroatien: 190.000 Euro gegen Spezialklinik nach Verlust von Röntgenbildern ohne Backup 190.000 €
Eine Spezialklinik aus dem Raum Rijeka (Name nicht veröffentlicht) verlor 2019 unwiederbringlich radiologische Bilder von Patienten, weil sie keine Sicherungskopien anlegte, und meldete den Vorfall nicht, obwohl die Leitung informiert war. Die AZOP verhängte 190.000 Euro, u. a. auch wegen fehlenden Auftragsverarbeitungsvertrags, Gesprächsaufzeichnungen ohne Rechtsgrundlage und Nichteinbindung der Datenschutzbeauftragten.
Backups sind kein Kostenfaktor, sondern Pflicht – und ein bekannter Datenverlust muss binnen 72 Stunden gemeldet werden.
Meldung von Datenpannen innerhalb von 72 Stunden
- Behörde / Gericht
- Agencija za zaštitu osobnih podataka (AZOP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. e, Art. 6, 12, 13, 28 Abs. 3, 32 Abs. 1 lit. b, 33 Abs. 1, 38 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Veröffentlicht
- 13.09.2024
- Izdane nove upravne novčane kazne u ukupnom iznosu od 270.700 eura Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink