Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach RegionAlle Jurisdiktionen
Wofür?
nach UnterthemaWen?
nach Unternehmen- Meta Platforms Ireland Limited 2 Fälle 13 % · 342 Mio. €
- Disney DTC, LLC und ABC Enterprises, Inc. (The Walt Disney Company) 1 Fall 6 % · 2,31 Mio. €
- Google LLC und Google Ireland Limited 1 Fall 6 % · 325 Mio. €
- Gyldendal A/S 1 Fall 6 % ·
- Healthline Media LLC 1 Fall 6 % · 1,31 Mio. €
- Les Publications Condé Nast 1 Fall 6 % · 750.000 €
- Mediaworks Hungary Zrt. 1 Fall 6 % · 140.706 €
- Meta Platforms Ireland Ltd. 1 Fall 6 % ·
- Netflix International B.V. 1 Fall 6 % · 4,75 Mio. €
- Polskie Radio – Regionalna Rozgłośnia w Szczecinie „Radio Szczecin” S.A. 1 Fall 6 % · 13.604 €
- 5 weitere5 Fälle
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 0 | — |
| Q1 2024 | 0 | — |
| Q2 2024 | 0 | — |
| Q3 2024 | 2 | 93,4 Mio. € |
| Q4 2024 | 3 | 255,8 Mio. € |
| Q1 2025 | 1 | 13.604 € |
| Q2 2025 | 1 | 530 Mio. € |
| Q3 2025 | 4 | 326,3 Mio. € |
| Q4 2025 | 2 | 750.000 € |
| Q1 2026 | 2 | 3,71 Mio. € |
| Q2 2026 | 2 | 140.706 € |
| Q3 2026 | 0 | — |
17 Fälle
26.05.2026 Mediaworks Hungary Zrt.Mediaworks Hungary: 50 Mio. HUF für Links auf geleakte Karte von Parteianhängern 140.706 €
Die Nachrichtenportale Origo und Magyar Nemzet des Verlags verlinkten am 7. November 2025 auf eine von Unbekannten erstellte Karte mit Namen, Adressen, Telefonnummern, E-Mail-Adressen, Geokoordinaten und politischer Präferenz von Tisza-Sympathisanten; Ripost zeigte ein Bild mit dem Namen der Karte. Die Datenschutzbehörde stellte vorsätzliche Verstöße gegen Art. 6 und 9 DSGVO fest, untersagte die erneute Verbreitung und verhängte 50 Mio. HUF.
Auch das Verlinken auf geleakte Daten ist eine eigene Verarbeitung – Redaktionen brauchen eine Datenschutzprüfung vor Veröffentlichung.
Umgang mit geleakten personenbezogenen Daten in Redaktionen
- Behörde / Gericht
- Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
- Rechtsgebiet
- Datenschutz
- Rechtsgrundlage
- DSGVO Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 58 Abs. 2 lit. b und f (NAIH/962-10/2026)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Medien und Online-Plattformen
- Verschulden
- vorsätzlich
- Veröffentlicht
- 26.05.2026
Originalbetrag 50.000.000 HUF, umgerechnet zum EZB-Referenzkurs vom 26.05.2026.
- NAIH/962-10/2026 – Határozat (Mediaworks Hungary Zrt.) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
14.04.2026 Gyldendal A/SGyldendal: Bußgeld wegen jahrelang gespeicherter Daten von 685.000 Ex-Buchclubmitgliedern Bußgeld
Der Verlag bewahrte Daten von rund 685.000 ehemaligen Buchclub-Mitgliedern in einer „passiven Datenbank“ auf, bei rund 395.000 mehr als zehn Jahre nach dem Austritt, ohne Löschregeln. Datatilsynet hatte 2022 ein Bußgeld von 1 Mio. DKK empfohlen; der Fall wurde am 14.04.2026 mit einem Bußgeldbescheid abgeschlossen, dessen Höhe in der Quelle nicht genannt ist.
Auch „passive“ Altbestände brauchen ein Löschkonzept – Speicherung ohne Zweck ist ein eigener Verstoß.
- Behörde / Gericht
- Anklagemyndigheden (Bødeforelæg) auf Anzeige der Datatilsynet
- Rechtsgebiet
- Datenschutz
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. e, Art. 5 Abs. 2
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Medien und Online-Plattformen
- Mildernde Umstände
- Kooperatives Verhalten; nur zwei Beschäftigte hatten Zugriff auf die passive Datenbank; Löschung nach dem Aufsichtsbesuch.
- Datatilsynet – Gyldendal indstilles til bøde (Opdatering: afgjort 14. april 2026) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
19.02.2026 Restaurant Partner Polska sp. z o.o. (Betreiberin der Plattform Glovo)Glovo Polen: 5,9 Mio. PLN für Ausweiskopien ohne Rechtsgrundlage 1,4 Mio. €
Die Lieferplattform verlangte seit 2019 bei Betrugsverdacht Scans oder Fotos von Personalausweisen und Pässen ihrer Nutzer und berief sich auf berechtigte Interessen. Die Datenschutzbehörde sah darin eine Verarbeitung ohne Rechtsgrundlage und einen Verstoß gegen Datenminimierung, verhängte 5.898.064 PLN und ordnete Stopp und Löschung an.
Betrugsprävention rechtfertigt keine Ausweiskopien – nur gesetzlich Befugte dürfen Dokumente vollständig erfassen.
Kopieren von Ausweisdokumenten und Datenminimierung
- Behörde / Gericht
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und c, Art. 5 Abs. 2, Art. 6 Abs. 1 DSGVO (DKN.5112.33.2022)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Medien und Online-Plattformen
- Veröffentlicht
- 16.03.2026
Originalbetrag 5.898.064 PLN, umgerechnet zum EZB-Referenzkurs vom 19.02.2026.
- Nie można kopiować dokumentów bez podstawy prawnej - kara dla Glovo Pressemitteilung einer Behörde
- Decyzja DKN.5112.33.2022 z 19 lutego 2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
11.02.2026 Disney DTC, LLC und ABC Enterprises, Inc. (The Walt Disney Company)Kalifornien: 2,75 Mio. $ gegen Disney wegen unvollständiger Opt-outs beim Streaming 2,31 Mio. €
Disney setzte Widersprüche gegen Verkauf und Weitergabe von Daten nur für einzelne Dienste oder Geräte um statt kontoweit, gab über eingebettete Ad-Tech-Anbieter weiter Daten heraus und bot in Connected-TV-Apps keinen Opt-out. Größter CCPA-Vergleich zum Zeitpunkt der Einigung.
Ein Opt-out muss über alle Dienste, Geräte und eingebundenen Drittanbieter eines Kontos wirken.
- Behörde / Gericht
- Attorney General of California (California Department of Justice)
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- California Consumer Privacy Act (CCPA)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 11.02.2026
Originalbetrag 2.750.000 USD, umgerechnet zum EZB-Referenzkurs vom 11.02.2026.
- California Won't Let It Go: Attorney General Bonta Announces $2.75 Million Settlement with Disney Pressemitteilung einer Behörde
- Final Judgment and Permanent Injunction, People v. Disney DTC, LLC et al., LA Superior Court 26STCV04425 Gerichtsentscheidung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.12.2025 Russmedia Digital SRLEuGH: Online-Marktplatz haftet als Verantwortlicher für Daten in Nutzeranzeigen —
Auf dem rumänischen Marktplatz publi24.ro erschien eine gefälschte Anzeige mit Fotos und Telefonnummer einer Frau, die sexuelle Dienste anbiete. Der EuGH entschied, dass der Betreiber Verantwortlicher im Sinne der DSGVO ist, Anzeigen mit sensiblen Daten vor Veröffentlichung erkennen und die Identität bzw. Einwilligung prüfen muss und sich nicht auf das Haftungsprivileg der E-Commerce-Richtlinie berufen kann.
Plattformen mit Nutzerinhalten müssen sensible Daten vor Veröffentlichung technisch erkennen und prüfen – Notice-and-Takedown allein reicht nicht.
- Behörde / Gericht
- Gerichtshof der Europäischen Union (Große Kammer), Rs. C-492/23
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO (Verantwortlicher, Art. 9, Art. 32); Richtlinie 2000/31/EG
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Veröffentlicht
- 02.12.2025
- Press Release No 150/25: Judgment of the Court in Case C-492/23 Russmedia Digital and Inform Media Press Pressemitteilung eines Gerichts
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
20.11.2025 Les Publications Condé NastCNIL: 750.000 Euro gegen Vanity-Fair-Verlag Condé Nast wegen Cookies ohne Einwilligung 750.000 €
Auf vanityfair.fr wurden einwilligungspflichtige Cookies schon vor jeder Interaktion mit dem Banner gesetzt, Tracker als „unbedingt erforderlich“ ausgewiesen und auch nach „Alle ablehnen“ weiter Cookies platziert. Der Verlag war nach einer Beschwerde von noyb bereits 2021 abgemahnt worden; Nachkontrollen 2023 und 2025 zeigten fortbestehende Verstöße.
Ein Cookie-Banner muss technisch halten, was er verspricht: Nach „Ablehnen“ darf kein Tracker mehr gesetzt werden, und das ist regelmäßig zu testen.
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- Art. 82 Loi Informatique et Libertés
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Wiederholungsfall
- ja
- Veröffentlicht
- 27.11.2025
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
23.09.2025 TikTok Pte. Ltd.Kanadische Aufsichten: TikTok schützte Kinderdaten unzureichend Sonstiges
Die gemeinsame Untersuchung ergab, dass jährlich Hunderttausende Kinder trotz Mindestalter 13 die Plattform nutzten und TikTok ohne wirksame Einwilligung Daten auch für Profilbildung und Werbung verarbeitete. TikTok sagte bessere Altersprüfung und verständlichere Datenschutzhinweise zu und stellte schon während der Untersuchung gezielte Werbung an unter 18-Jährige weitgehend ein (außer nach groben Kategorien wie Sprache und ungefährem Ort).
Altersgrenzen in den Nutzungsbedingungen genügen nicht – Plattformen brauchen wirksame Altersprüfung und kindgerechte Transparenz.
- Behörde / Gericht
- Office of the Privacy Commissioner of Canada gemeinsam mit den Aufsichten von Québec, British Columbia und Alberta
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- PIPEDA und Datenschutzgesetze für den Privatsektor von Québec, British Columbia und Alberta
- Maßnahme
- Sonstiges
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 23.09.2025
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
01.09.2025 Google LLC und Google Ireland LimitedGoogle: 325 Mio. EUR – Werbe-Cookies bei Kontoerstellung und Werbung im Gmail-Posteingang 325 Mio. €
Nutzer wurden bei der Erstellung eines Google-Kontos nicht ausreichend darüber informiert, dass dabei zwingend Werbe-Cookies gesetzt werden; zudem zeigte Google in Gmail zwischen den E-Mails Werbeanzeigen ohne vorherige Einwilligung. Die CNIL verhängte 200 Mio. EUR gegen Google LLC und 125 Mio. EUR gegen Google Ireland und ordnete Abhilfe binnen sechs Monaten unter Androhung von 100.000 EUR Zwangsgeld pro Tag an.
Werbe-Cookies dürfen nicht stillschweigend an eine Kontoerstellung gekoppelt werden – und Werbung im Postfach gilt als Direktwerbung, die eine Einwilligung braucht.
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL), formation restreinte
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- Art. 82 Loi Informatique et Libertés; Art. L. 34-5 Code des postes et des communications électroniques
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
06.08.2025 DSB: Geldstrafe gegen Nachrichtenportal, das Anweisung zum Cookie-Banner ignorierte 6.200 €
Die DSB hatte einem lokalen Nachrichtenportal (Medien-GmbH & Co KG, Name pseudonymisiert) 2023 per Bescheid aufgetragen, auf der ersten Ebene des Cookie-Banners eine gleichwertige Option zum Schließen ohne Einwilligung anzubieten. Weil das Unternehmen dies von Oktober 2024 bis mindestens März 2025 nicht umsetzte, verhängte die DSB 6.200 Euro wegen Nichtbefolgung einer Anweisung; das Straferkenntnis ist rechtskräftig.
Anordnungen der Aufsicht sind fristgerecht umzusetzen – wer sie ignoriert, riskiert ein eigenes Bußgeld zusätzlich zum ursprünglichen Verstoß.
- Behörde / Gericht
- Datenschutzbehörde (DSB)
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- Art. 58 Abs. 2 lit. d i. V. m. Art. 83 Abs. 6 DSGVO; Art. 7 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Medien und Online-Plattformen
- DSB Straferkenntnis GZ 2025-0.276.820 vom 06.08.2025 (RIS) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
01.07.2025 Healthline Media LLCKalifornien: 1,55 Mio. $ gegen Healthline wegen Weitergabe krankheitsbezogener Artikeltitel 1,31 Mio. €
Das Gesundheitsportal gab trotz Widerspruchs weiter Daten an Werbepartner und übermittelte Artikeltitel, die auf Diagnosen schließen lassen, für zielgerichtete Werbung; das Consent-Banner stoppte das Tracking nicht. Zudem fehlten vorgeschriebene Vertragsklauseln mit Werbepartnern.
Consent-Banner technisch testen: Wenn die Ablehnung Tracking nicht wirklich abschaltet, ist das irreführend und rechtswidrig.
- Behörde / Gericht
- Attorney General of California (California Department of Justice)
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- California Consumer Privacy Act (CCPA), Unfair Competition Law
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Medien und Online-Plattformen
- Veröffentlicht
- 01.07.2025
Originalbetrag 1.550.000 USD, umgerechnet zum EZB-Referenzkurs vom 01.07.2025.
- Attorney General Bonta Announces Largest CCPA Settlement to Date, Secures $1.55 Million from Healthline.com Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.05.2025 TikTok Technology LimitedDPC: 530 Mio. Euro gegen TikTok wegen Datenzugriffen aus China 530 Mio. €
TikTok ließ Beschäftigte in China per Fernzugriff auf Daten europäischer Nutzer zugreifen, ohne zu prüfen und nachzuweisen, dass Standardvertragsklauseln und Zusatzmaßnahmen ein gleichwertiges Schutzniveau gegenüber chinesischen Behördenzugriffen sichern; zudem informierte es Nutzer unzureichend. Die DPC verhängte 530 Mio. Euro und ordnete an, die Übermittlungen binnen sechs Monaten rechtskonform zu gestalten oder auszusetzen.
Auch reiner Fernzugriff aus einem Drittland ist eine Übermittlung – ohne dokumentierte Transferfolgenabschätzung drohen Bußgeld und Stopp.
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Internationale Datentransfers
- Rechtsgrundlage
- Art. 46 Abs. 1, Art. 13 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 02.05.2025
- Irish Data Protection Commission fines TikTok €530 million and orders corrective measures Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
06.03.2025 Polskie Radio – Regionalna Rozgłośnia w Szczecinie „Radio Szczecin” S.A.Polskie Radio Szczecin: 56.824 PLN wegen fehlender Datenschutzprüfung vor Veröffentlichung 13.604 €
Nach einem Beitrag, durch den ein minderjähriges Opfer identifizierbar wurde, stellte eine Kontrolle fest, dass der Sender keine Risikoanalyse für die Redaktionsarbeit, keine Regeln zur Prüfung personenbezogener Daten vor Veröffentlichung und keine Verschlüsselung mobiler Datenträger hatte. Die Behörde verhängte 56.824 PLN; das Verwaltungsgericht Warschau wies die Klage am 18. März 2026 ab.
Redaktionen brauchen eine Datenschutzprüfung vor der Veröffentlichung – das Medienprivileg ersetzt keine technisch-organisatorischen Maßnahmen.
Schutz Betroffener in Presseberichten; Verschlüsselung von Datenträgern
- Behörde / Gericht
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 24 Abs. 1, Art. 32 Abs. 1 und 2 DSGVO (DKN.5112.10.2024)
- Maßnahme
- Bußgeld
- Verfahrensstand
- angefochten
- Branche
- Medien und Online-Plattformen
- Veröffentlicht
- 11.03.2025
Originalbetrag 56.824 PLN, umgerechnet zum EZB-Referenzkurs vom 06.03.2025.
- Kara dla Polskiego Radia Szczecin za brak procedur chroniących prawa bohaterów publikacji Pressemitteilung einer Behörde
- WSA oddalił skargę na decyzję Prezesa UODO w sprawie kary dla Radia Szczecin Pressemitteilung einer Behörde
- Decyzja DKN.5112.10.2024 z 6 marca 2025 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
17.12.2024 Meta Platforms Ireland LimitedIrland: 251 Mio. € gegen Meta wegen Datenpanne und mangelhafter Meldung 251 Mio. €
2018 nutzten Angreifer eine Lücke in der Funktion „Anzeigen aus Sicht von“ und erlangten Zugriff auf rund 29 Mio. Konten, davon etwa 3 Mio. im EWR. Die DPC verhängte 8 Mio. € (Art. 33 Abs. 3) und 3 Mio. € (Art. 33 Abs. 5) wegen unvollständiger Meldung und Dokumentation sowie 130 Mio. € und 110 Mio. € wegen Verstößen gegen Datenschutz durch Technikgestaltung (Art. 25 Abs. 1 und 2).
Eine Datenpannenmeldung muss vollständig sein und jede Panne intern nachvollziehbar dokumentiert werden.
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 33 Abs. 3 und 5, Art. 25 Abs. 1 und 2
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 17.12.2024
- Irish Data Protection Commission fines Meta €251 Million Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
26.11.2024 Netflix International B.V.AP: 4,75 Mio. Euro gegen Netflix wegen unzureichender Datenschutzinformation 4,75 Mio. €
Netflix informierte Kundinnen und Kunden zwischen 2018 und 2020 nicht ausreichend darüber, was mit ihren Daten geschieht, und die vorhandenen Informationen waren teils unübersichtlich. Die niederländische Aufsicht verhängte 4,75 Mio. Euro; Netflix hat die Datenschutzerklärung inzwischen überarbeitet.
Datenschutzhinweise müssen vollständig und verständlich sein – auch Auskünfte an Kunden müssen konkret statt pauschal ausfallen.
- Behörde / Gericht
- Autoriteit Persoonsgegevens (AP)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a i. V. m. Art. 12 Abs. 1, Art. 13 Abs. 1 lit. c, e, f und Abs. 2 lit. a, Art. 15 Abs. 1 lit. a, c, d und Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- angefochten
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Mildernde Umstände
- Datenschutzerklärung und Informationsangebot wurden nachträglich verbessert.
- Veröffentlicht
- 18.12.2024
- Boete Netflix (Besluit van 26 november 2024) Entscheidung einer Behörde
- AP – Boete Netflix voor niet goed informeren klanten Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
18.11.2024 Meta Platforms Ireland Ltd.BGH: Kontrollverlust nach Facebook-Scraping ist ersatzfähiger Schaden (VI ZR 10/24) Sonstiges
Im April 2021 wurden Daten von rund 533 Mio. Facebook-Nutzern aus 106 Ländern öffentlich verbreitet, die Unbekannte zuvor über die Kontakt-Import-Funktion mit Telefonnummern verknüpft und abgegriffen hatten. Der BGH entschied, dass schon der bloße Kontrollverlust über Daten ein immaterieller Schaden nach Art. 82 DSGVO ist, hielt rund 100 Euro für angemessen und verwies die Sache u. a. zur Prüfung der voreingestellten Suchbarkeit im Licht der Datenminimierung an das OLG Köln zurück.
Datenpannen lösen Schadensersatzansprüche schon ohne nachgewiesenen Missbrauch aus – bei Millionen Betroffenen summiert sich das zu einem Massenrisiko.
- Behörde / Gericht
- Bundesgerichtshof (VI. Zivilsenat)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 82 Abs. 1 DSGVO
- Maßnahme
- Sonstiges
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 18.11.2024
- BGH Pressemitteilung Nr. 218/2024 – Leitentscheidung zum Scraping Pressemitteilung eines Gerichts
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
26.09.2024 Meta Platforms Ireland LimitedIrland: 91 Mio. € gegen Meta wegen Passwörtern im Klartext 91 Mio. €
Meta speicherte Passwörter von Nutzern unverschlüsselt im Klartext in internen Systemen und meldete dies der DPC im März 2019. Die DPC stellte Verstöße gegen die Sicherheitspflichten (Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1) sowie gegen Melde- und Dokumentationspflichten (Art. 33 Abs. 1 und 5) fest und sprach zusätzlich eine Verwarnung aus.
Passwörter werden nie im Klartext gespeichert oder geloggt – auch nicht in internen Systemen.
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1, Art. 33 Abs. 1 und 5
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Mildernde Umstände
- Passwörter wurden nach Angaben der DPC nicht an externe Dritte offengelegt.
- Veröffentlicht
- 27.09.2024
- Irish Data Protection Commission fines Meta Ireland €91 million Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.07.2024 Vinted, UABVinted zahlt 2,39 Mio. Euro wegen „Shadow Banning“ und Umgang mit Löschanträgen 2,39 Mio. €
Auf Beschwerden aus Frankreich und Polen stellte die VDAI fest, dass die Second-Hand-Plattform Löschanträge ablehnte, wenn Nutzer keinen „konkreten Grund“ nach Art. 17 DSGVO nannten, Nutzer ohne deren Wissen per „Shadow Banning“ ausbremste und die Bearbeitung von Auskunftsanträgen nicht nachweisen konnte. Buße 2.385.276 Euro. Quelle: Archivkopie der Pressemitteilung.
Heimliche Nutzerbeschränkungen sind intransparent – und Löschanträge dürfen nicht an Formalien wie einer Begründungspflicht scheitern.
- Behörde / Gericht
- Valstybinė duomenų apsaugos inspekcija (VDAI)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a, Art. 5 Abs. 2, Art. 12 Abs. 1 und 4 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Veröffentlicht
- 03.07.2024
- VDAI, Pranešimas 2024-07-03 (Archivkopie web.archive.org von vdai.lrv.lt) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink