Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach RegionAlle Jurisdiktionen
Wofür?
nach UnterthemaWen?
nach Unternehmen- France Travail 5 Mio. € 68 % · 1 Fall
- Police Service of Northern Ireland (PSNI) 898.979 € 12 % · 1 Fall
- Health Service Executive (HSE) 645.000 € 9 % · 1 Fall
- Department of Social Protection (DSP) 550.000 € 7 % · 1 Fall
- Stichting Hogeschool van Arnhem en Nijmegen (HAN University of Applied Sciences) 175.000 € 2 % · 1 Fall
- Hvidovre Kommune 26.803 € 0 % · 1 Fall
- Comune di Curtarolo 15.000 € 0 % · 1 Fall
- Αρχηγείο Πυροσβεστικού Σώματος (Hauptquartier der griechischen Feuerwehr) 10.000 € 0 % · 1 Fall
- Užimtumo tarnyba prie Lietuvos Respublikos socialinės apsaugos ir darbo ministerijos 9.000 € 0 % · 1 Fall
- Vilniaus rajono savivaldybės administracija 9.000 € 0 % · 1 Fall
- 6 weitere8.000 €
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 1 | — |
| Q1 2024 | 0 | — |
| Q2 2024 | 1 | 26.803 € |
| Q3 2024 | 1 | 898.979 € |
| Q4 2024 | 2 | 9.000 € |
| Q1 2025 | 1 | 9.000 € |
| Q2 2025 | 1 | 550.000 € |
| Q3 2025 | 1 | — |
| Q4 2025 | 2 | 190.000 € |
| Q1 2026 | 2 | 5,01 Mio. € |
| Q2 2026 | 1 | — |
| Q3 2026 | 3 | 653.000 € |
16 Fälle
22.01.2026 France TravailCNIL: 5 Mio. Euro gegen France Travail nach Social-Engineering-Angriff 5 Mio. €
Angreifer übernahmen Anfang 2024 per Social Engineering Konten von Cap-Emploi-Beratern und griffen auf Daten von Arbeitsuchenden der letzten 20 Jahre zu, darunter Sozialversicherungsnummern. Die CNIL rügte schwache Authentifizierung, unzureichende Protokollierung und zu weite Zugriffsrechte und verhängte 5 Mio. Euro sowie eine Anordnung mit 5.000 Euro Zwangsgeld je Verzugstag.
Konten externer Partner mit weitreichendem Datenzugriff brauchen starke Authentifizierung, enge Rechte und Anomalieerkennung – und die Nutzer eine Schulung gegen Social Engineering.
Social Engineering und Kontoübernahme
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 29.01.2026
- Violation de données : sanction de 5 millions d'euros à l'encontre de FRANCE TRAVAIL Pressemitteilung einer Behörde
- CNIL – Les sanctions prononcées par la CNIL (Eintrag 22/01/2026) Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
03.09.2026 ASIS – Azienda Speciale per la gestione degli Impianti Sportivi (Trento)Garante: 8.000 Euro für Kameras in Schwimmbad-Umkleiden eines Trentiner Sportbetriebs 8.000 €
Der kommunale Sportstättenbetrieb hatte seit 2007 Kameras in den Umkleiden eines Schwimmbads, die den Spindbereich aufzeichneten. Die Garante sah keine tragfähige Rechtsgrundlage, unvollständige Hinweise und eine nicht durch eine Erforderlichkeitsprüfung begründete Speicherdauer von 72 Stunden und verhängte 8.000 Euro (Provvedimento Nr. 619); im Verfahren wurden die Kameras entfernt.
Umkleiden und vergleichbar intime Bereiche sind für Videoüberwachung tabu – auch wenn Diebstahlschutz das Motiv ist.
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Datenschutz · Videoüberwachung
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1 lit. c und e DSGVO; Art. 2-ter Codice privacy
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Veröffentlicht
- 11.09.2026
- Newsletter del 11 settembre 2026 – Garante privacy Pressemitteilung einer Behörde
- Garante – Provvedimento n. 619 del 3 settembre 2026 [10294255] (ASIS Trento) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
25.08.2026 Health Service Executive (HSE)Irische Gesundheitsbehörde HSE: 645.000 EUR für verwahrloste Papier-Patientenakten 645.000 €
Eindringlinge gelangten 2023 in zwei ehemalige psychiatrische Kliniken und stellten Videos von dort gelagerten Patientenakten ins Netz. Die Prüfung von zwölf Standorten ergab Akten mit Schimmel-, Wasser- und Tierschäden in ungeeigneten Räumen bis hin zu Schiffscontainern. Die DPC verhängte 645.000 EUR, sprach eine Verwarnung aus und ordnete Audits und Umlagerungen an.
Datenschutz gilt auch für Papierarchive in stillgelegten Gebäuden – Aufbewahrung braucht Inventar, Löschfristen und physische Sicherung.
Physische Sicherheit und Aufbewahrung von Papierakten
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. e und f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 02.09.2026
- Data Protection Commission announces Final Decision following Inquiry into the Health Service Executive (HSE) Pressemitteilung einer Behörde
- EDPB – DPC announces Final Decision following Inquiry into the HSE Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
27.07.2026 Metropolitan Police ServiceICO: Anordnung und Rüge gegen Londoner Met Police nach Offenlegung sensibler Daten Anordnung
Die Met Police übergab einem Angeklagten ungeschwärzte Unterlagen mit neuer Adresse und Telefonnummer eines Stalking-Opfers und legte in einer Rundmail 18 Personen mit Parlamentsbezug im offenen Verteiler offen. Die ICO ordnete Verbesserungen binnen 3 und 12 Monaten an, u. a. bei den Schulungsquoten im Datenschutz.
Richtlinien genügen nicht, wenn Pflichtschulungen jahrelang nicht absolviert werden – Schulungsquoten müssen überwacht und durchgesetzt werden.
Schwärzen von Dokumenten, E-Mail-Verteiler (BCC), Datenschutzschulung
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Data Protection Act 2018, Section 40
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 10.000 und mehr
- Verschulden
- fahrlässig
- Veröffentlicht
- 05.08.2026
- Metropolitan Police Service issued with enforcement notice and reprimand following data protection failures Pressemitteilung einer Behörde
- ICO Enforcement notice: Metropolitan Police Service Durchsetzungsdatenbank einer Behörde
- ICO Reprimand: Metropolitan Police Service Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.05.2026 Canada Revenue Agency (CRA)Datenschutzbeauftragter: Kanadas Steuerbehörde CRA muss Schutz vor Kontoübernahmen stärken Sonstiges
Seit 2020 kam es bei der CRA zu mehr als 42.000 einzelnen Verletzungen, bei denen Unbefugte auf Steuerkonten zugriffen oder Daten änderten, um Leistungen umzuleiten. Der Datenschutzbeauftragte bemängelte in einem Sonderbericht an das Parlament u. a. die verzögerte Einführung verpflichtender MFA und lückenhafte Vorfallserfassung und sprach neun Empfehlungen aus, von denen acht vollständig und eine teilweise angenommen wurden.
Online-Konten mit Zahlungsfunktionen brauchen verpflichtende starke Authentifizierung und eine lückenlose Erfassung von Vorfällen.
- Behörde / Gericht
- Office of the Privacy Commissioner of Canada (OPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Privacy Act (Kanada)
- Maßnahme
- Sonstiges
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 07.05.2026
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
08.01.2026 Αρχηγείο Πυροσβεστικού Σώματος (Hauptquartier der griechischen Feuerwehr)Griechenland: 10.000 Euro gegen Feuerwehr-Hauptquartier wegen Gesundheitsdaten im Dienstbuch 10.000 €
In einem für die Beschäftigten einsehbaren Tagesbefehlsbuch einer Feuerwehrdienststelle wurden neben der Versetzung einer Offizierin in den leichten Dienst auch ihre Erkrankung, die Behandlung und die verordneten Medikamente vermerkt. Die Datenschutzbehörde sah darin einen Verstoß gegen Rechtmäßigkeit und Datenminimierung und verhängte gegen das Feuerwehr-Hauptquartier mit Entscheidung 1/2026 eine Geldbuße von 10.000 Euro.
Gesundheitsangaben von Beschäftigten gehören nie in allgemein zugängliche Dienstunterlagen – der Grund einer Abwesenheit ist in der Regel nicht mitzuteilen.
Vertraulicher Umgang mit Gesundheitsdaten von Beschäftigten
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und c DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Απόφαση 1/2026 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
15.12.2025 Stichting Hogeschool van Arnhem en Nijmegen (HAN University of Applied Sciences)Niederlande: 175.000 € gegen Hochschule HAN wegen unzureichender Sicherheit nach Hack 175.000 €
Ein Hacker gelangte 2021 über ein Webformular auf einen Web- und einen Datenbankserver der Hochschule, erbeutete u. a. Namen mit Passwörtern und Bürgerservicenummern von Studierenden und Beschäftigten und forderte vergeblich Lösegeld. Die Sicherheit war nicht auf die Risiken abgestimmt, die Rechte eines Datenbankkontos waren nicht beschränkt.
Datenbankkonten von Webanwendungen brauchen minimale Rechte, damit eine einzelne Lücke nicht den gesamten Datenbestand öffnet.
- Behörde / Gericht
- Autoriteit Persoonsgegevens (AP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 32
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Öffentlicher Sektor
- Verschulden
- fahrlässig
- Mildernde Umstände
- Vergleich ohne Einspruch; aktive Schadensbegrenzung, gestärkte Resilienz und Weitergabe der Erfahrungen an andere Organisationen.
- Veröffentlicht
- 17.12.2025
- HAN krijgt boete van 175.000 euro voor onvoldoende beveiliging van persoonsgegevens Pressemitteilung einer Behörde
- Boete HAN Entscheidung einer Behörde
- AP: Besluit tot oplegging van een bestuurlijke boete aan Stichting Hogeschool van Arnhem en Nijmegen Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
23.10.2025 Comune di CurtaroloGemeinde Curtarolo: 15.000 EUR für Videoüberwachung von Straßen und Beschäftigten 15.000 €
Die Gemeinde in der Provinz Padua überwachte öffentliche Straßen und Arbeitsbereiche ohne tragfähige Rechtsgrundlage, ohne ausreichende Information und ohne Datenschutz-Folgenabschätzung; Aufnahmen wurden für Disziplinarzwecke genutzt, eine Beschäftigte wurde während einer Krankschreibung heimlich gefilmt. Bußgeld 15.000 EUR (5.000 EUR öffentliche Überwachung, 10.000 EUR Arbeitsplatzüberwachung).
Videoaufnahmen dürfen nicht zweckentfremdet für Disziplinarverfahren genutzt werden; für Beschäftigte gelten eigene arbeitsrechtliche Schutzregeln.
Zweckbindung bei Videoüberwachung und Beschäftigtendaten
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Datenschutz · Videoüberwachung
- Rechtsgrundlage
- DSGVO Art. 5, 6, 12, 13, 35, 88
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Öffentlicher Sektor
- Provvedimento del 23 ottobre 2025 [10196164] Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
04.09.2025 Einheitlicher Abwicklungsausschuss (Single Resolution Board, SRB)EuGH: Pseudonymisierte Daten bei Weitergabe an Deloitte – EDSB gegen SRB —
Der SRB gab Stellungnahmen früherer Banco-Popular-Aktionäre pseudonymisiert an Deloitte weiter, ohne die Betroffenen darüber zu informieren; der EDSB sah darin einen Verstoß gegen die Informationspflicht. Der EuGH hob das Urteil des EuG auf und stellte klar, dass die Informationspflicht aus Sicht des Verantwortlichen zum Zeitpunkt der Erhebung zu beurteilen ist; die Sache ging an das EuG zurück.
Pseudonymisierung entbindet den Verantwortlichen nicht davon, Betroffene über Empfänger ihrer Daten zu informieren.
- Behörde / Gericht
- Gerichtshof der Europäischen Union, Rs. C-413/23 P
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Verordnung (EU) 2018/1725 (Informationspflicht)
- Verfahrensstand
- angefochten
- Branche
- Öffentlicher Sektor
- Veröffentlicht
- 04.09.2025
- Press Release No 107/25: Judgment of the Court in Case C-413/23 P EDPS v SRB Pressemitteilung eines Gerichts
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.06.2025 Department of Social Protection (DSP)DPC: 550.000 Euro gegen irisches Sozialministerium wegen Gesichtsabgleich ohne Rechtsgrundlage 550.000 €
Für die Registrierung zur Public Services Card erstellte das Ministerium biometrische Gesichtsvorlagen eines großen Teils der Bevölkerung, ohne eine hinreichend klare Rechtsgrundlage, mit mangelhafter Information und lückenhafter Datenschutz-Folgenabschätzung. Die DPC erteilte eine Rüge, verhängte 550.000 Euro und ordnete an, die biometrische Verarbeitung binnen neun Monaten einzustellen, falls keine gültige Rechtsgrundlage gefunden wird.
Biometrische Verfahren brauchen eine präzise gesetzliche Grundlage und eine vollständige Folgenabschätzung, bevor sie in der Fläche eingesetzt werden.
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und e, Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 13, Art. 35 Abs. 7 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Mildernde Umstände
- Keine Mängel bei den technischen und organisatorischen Sicherheitsmaßnahmen festgestellt.
- Veröffentlicht
- 12.06.2025
- DPC announces conclusion of investigation into use of facial matching technology in connection with the Public Services Card Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
21.01.2025 Užimtumo tarnyba prie Lietuvos Respublikos socialinės apsaugos ir darbo ministerijosArbeitsagentur verschickt Excel mit 29.636 Kundendaten – 9.000 Euro 9.000 €
Eine Mitarbeiterin hängte versehentlich eine Excel-Datei mit Daten von 29.636 Kunden, darunter Gesundheitsdaten, an eine E-Mail an 292 Kunden an. Die VDAI stellte fest, dass Maßnahmen zur Verhinderung von Datenabfluss nicht ausreichend getestet waren und die Mitarbeiterin nicht in die Datenklassifizierung einbezogen und unzureichend unterwiesen war; Buße 9.000 Euro. Datum = Veröffentlichung; Quelle: Archivkopie.
Ein falscher Anhang reicht für eine Massen-Datenpanne – DLP-Werkzeuge helfen nur, wenn alle Beschäftigten geschult und einbezogen sind.
E-Mail-Anhänge prüfen, Datenklassifizierung
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Valstybinė duomenų apsaugos inspekcija (VDAI)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. f, Art. 24 Abs. 1, Art. 32 Abs. 1 lit. b und d DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Veröffentlicht
- 21.01.2025
- VDAI, Užimtumo tarnybai skirta bauda, 2025-01-21 (Archivkopie web.archive.org von vdai.lrv.lt) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
27.11.2024 Lyngby-Taarbæk KommuneLyngby-Taarbæk: Anzeige mit Bußgeldvorschlag wegen fehlender MFA und Altzugängen Sonstiges
Mindestens 1.000 ehemalige Beschäftigte behielten nach ihrem Ausscheiden Zugang zum Fachsystem KMD Nexus mit Daten von rund 30.000 Bürgern; ein früherer Mitarbeiter sah 1.022 Bürgerakten ein. Zudem nutzte eine unbefugte Person die Zugangsdaten eines Beschäftigten für Office-Dienste mit Informationen über rund 5.000 Personen – beide Systeme waren seit Jahren ohne Mehr-Faktor-Authentifizierung aus dem Internet erreichbar. Datatilsynet zeigte die Gemeinde bei der Polizei an und schlug eine Geldbuße von 350.000 bis 400.000 DKK vor; das Verfahren ist noch bei den Gerichten anhängig, eine Geldbuße wurde bislang nicht verhängt.
Zugänge müssen beim Austritt sofort entzogen und Fernzugriffe mit Mehr-Faktor-Authentifizierung geschützt werden.
Offboarding, Zugriffsrechte und Mehr-Faktor-Authentifizierung
- Behörde / Gericht
- Datatilsynet
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, Art. 32
- Maßnahme
- Sonstiges
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Veröffentlicht
- 27.11.2024
- Datatilsynet anmelder Lyngby-Taarbæk Kommune til politiet Entscheidung einer Behörde
- Datatilsynet: Bødesager (Lyngby-Taarbæk Kommune unter „Sager, der fortsat verserer“) Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
18.10.2024 Vilniaus rajono savivaldybės administracijaRansomware-Angriff auf Bezirksverwaltung Vilnius – 9.000 Euro Datenschutzbuße 9.000 €
Nach einem Einbruch in die Server der Bezirksverwaltung, bei dem Daten verschlüsselt wurden, fielen Dienste aus und Sozialleistungen verspäteten sich. Die VDAI stellte unzureichenden Schadsoftwareschutz, mangelhafte Rechte- und Passwortverwaltung, fehlende Wiederherstellung sowie unzureichende Information der Betroffenen fest und verhängte 9.000 Euro. Datum = Veröffentlichung; Quelle: Archivkopie.
Backups, Patchmanagement und Passwortregeln sind auch für Behörden Datenschutzpflicht – und Betroffene müssen konkrete Schutztipps erhalten.
Passwortsicherheit, Ransomware-Vorsorge
- Behörde / Gericht
- Valstybinė duomenų apsaugos inspekcija (VDAI)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 lit. b, c und d, Art. 34 Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Veröffentlicht
- 18.10.2024
- VDAI, Vilniaus rajono savivaldybės administracijai skirta bauda, 2024-10-18 (Archivkopie web.archive.org) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
26.09.2024 Police Service of Northern Ireland (PSNI)ICO: 750.000 £ gegen nordirische Polizei nach Tabellenfehler bei IFG-Antwort 898.979 €
In der Antwort auf eine Informationsfreiheitsanfrage veröffentlichte die PSNI eine Excel-Datei, deren verborgenes Tabellenblatt Nachnamen, Initialen, Rang und Funktion aller 9.483 Beschäftigten enthielt. Die Datei war gut zwei Stunden sichtbar und wurde nach knapp drei Stunden gelöscht; die Polizei ging davon aus, dass sie in die Hände militanter Republikaner gelangte.
Vor jeder Herausgabe von Dateien sind versteckte Blätter, Metadaten und Rohdaten zu prüfen – ein Vier-Augen-Freigabeprozess verhindert solche Pannen.
Prüfung von Dateien vor Veröffentlichung (versteckte Tabellenblätter)
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 und 2
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 1.000 bis 9.999
- Verschulden
- fahrlässig
- Mildernde Umstände
- Anwendung des Public-Sector-Ansatzes; ohne ihn hätte das Bußgeld 5,6 Mio. £ betragen.
- Veröffentlicht
- 03.10.2024
Originalbetrag 750.000 GBP, umgerechnet zum EZB-Referenzkurs vom 26.09.2024.
- What price privacy? Poor PSNI procedures culminate in £750k fine Pressemitteilung einer Behörde
- ICO Enforcement: Police Service of Northern Ireland Durchsetzungsdatenbank einer Behörde
- ICO Penalty Notice: Police Service of Northern Ireland Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
27.05.2024 Hvidovre KommuneHvidovre Kommune: 200.000 DKK nach Weitergabe geschützter Kinderadressen an Elternteile 26.803 €
Nach einer Systemänderung erhielten beide sorgeberechtigten Elternteile Zugang zu Schreiben der kommunalen Zahnpflege und automatisch Briefe mit teils geschützten Adressen der Kinder – ohne Prüfung, ob die Weitergabe zulässig war. Datatilsynet bemängelte fehlendes Änderungsmanagement; die Kommune akzeptierte einen Bußgeldbescheid über 200.000 DKK.
Bei jeder Änderung von Zugriffsrechten und automatischen Versandprozessen muss vorab geprüft werden, wer danach welche Daten sieht.
Änderungsmanagement bei IT-Systemen mit sensiblen Daten
- Behörde / Gericht
- Anklagemyndigheden (Bødeforelæg) auf Anzeige der Datatilsynet
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 32
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Öffentlicher Sektor
Originalbetrag 200.000 DKK, umgerechnet zum EZB-Referenzkurs vom 27.05.2024.
- Datatilsynet – Hvidovre Kommune indstilles til bøde (Opdatering: afgjort 27. maj 2024) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
14.12.2023 Natsionalna agentsia za prihodite (NAP, bulgarische Steuerbehörde)EuGH: Nach Hackerangriff muss Bulgariens Steuerbehörde angemessene Sicherheit beweisen —
Nach einem Cyberangriff 2019 wurden Daten von Millionen Menschen aus dem IT-System der NAP im Internet veröffentlicht. Der EuGH entschied, dass der Verantwortliche die Angemessenheit seiner Schutzmaßnahmen beweisen muss, auch bei Angriffen Dritter haften kann und schon die Befürchtung eines Datenmissbrauchs einen immateriellen Schaden darstellen kann.
Nach einem Angriff trägt das Unternehmen die Beweislast für angemessene Sicherheit – Dokumentation der Maßnahmen ist Haftungsschutz.
- Behörde / Gericht
- Gerichtshof der Europäischen Union, Rs. C-340/21
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 24, Art. 32, Art. 82
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Veröffentlicht
- 14.12.2023
- Press Release No 191/23: Judgment of the Court in Case C-340/21 Natsionalna agentsia za prihodite Pressemitteilung eines Gerichts
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink