Compliance-Radar

Wer wurde wofür sanktioniert?

Bußgelder, Urteile und Vorfälle aus Europa, Nordamerika, Lateinamerika, Asien-Pazifik, Naher Osten und Afrika: 2.030 Fälle aus 44 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.

2Fälle aus 1 Jurisdiktion
240.207 €Summe der Geldbeträge
208.955 €Größter Einzelfall: Marina Bay Sands Pte. Ltd.
120.104 €Median je Fall mit Betrag

Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.

Wann?

je Quartal, nach Entscheidungsdatum
Verlauf
ZeitraumFälleSumme
Q4 20230–
Q1 20240–
Q2 20240–
Q3 20240–
Q4 20240–
Q1 20250–
Q2 20250–
Q3 20250–
Q4 20252240.207 €
Q1 20260–
Q2 20260–
Q3 20260–
Q4 20260–

2 Fälle

31.10.2025 Air Sino-Euro Associates Travel Pte. Ltd.Air Sino-Euro: 47.000 SGD – kein Datenschutzbeauftragter, keine internen Regeln, Leck SingapurBetroffenenrechte und Transparenz 31.252 €

Nach einem im Dezember 2023 öffentlich gewordenen Cyberangriff auf das Reisebüro waren im Buchungssystem Daten von 336.759 Personen betroffen, teils mit vollständigen Bildern von Ausweisen, Pässen und Geburtsurkunden; ein Teil der Daten wurde ausgeleitet. Die Datenschutzbehörde PDPC stellte fahrlässige Verstöße gegen die Rechenschaftspflicht (Accountability Obligation) fest – Datenschutzbeauftragter erst im April 2024 benannt, außer der Datenschutzerklärung für Kunden keine internen Richtlinien, kein Beschwerdeverfahren und keine Information der Beschäftigten – sowie gegen die Schutzpflicht (Protection Obligation), weil Verträge mit den IT-Dienstleistern zu Sicherheitsaufgaben fehlten, keine Sicherheitsüberprüfungen stattfanden, keine Mehr-Faktor-Authentifizierung bestand und der Server noch mit dem nicht mehr unterstützten Windows Server 2012 lief. Sie verhängte 47.000 SGD, wies Einwände zu Corona-Verlusten und Vergleichsfällen zurück und ordnete u. a. Richtlinien, Sicherheitsklauseln in Dienstleisterverträgen und einen Penetrationstest durch einen von der Cyber Security Agency (CSA) lizenzierten Anbieter an.

Was Unternehmen daraus mitnehmen

Eine Datenschutzerklärung nach außen ersetzt weder einen benannten Datenschutzbeauftragten noch interne Regeln, die den Beschäftigten bekannt sind und im Alltag gelten.

Bezug zu Schulung und Awareness

Interne Datenschutzrichtlinien, deren Vermittlung an Beschäftigte und Passwortregeln

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Personal Data Protection Commission (PDPC)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Sections 11(3) und 12 PDPA 2012 (Accountability Obligation); Section 24 PDPA (Protection Obligation); Section 48J(1)(a) PDPA (Financial Penalty); Section 48I PDPA (Directions)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Verschulden
fahrlässig
Mildernde Umstände
Freiwilliges frühes Eingeständnis der Verstöße (als erheblich mildernd gewertet) sowie rasche und wirksame Abhilfe.
Veröffentlicht
08.01.2026

Originalbetrag 47.000 SGD, umgerechnet zum EZB-Referenzkurs vom 31.10.2025.

Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

28.10.2025 Marina Bay Sands Pte. Ltd.Marina Bay Sands: 315.000 SGD nach Konfigurationsfehler bei Middleware-Migration SingapurDatenpannen und Datensicherheit 208.955 €

Bei der manuellen Übertragung von API-Konfigurationen auf eine neue Middleware (September 2022 bis März 2023) ließ ein allein verantwortlicher Mitarbeiter eine App-Kennung aus, sodass die Token-Prüfung für die Webseite des Museumsprogramms ArtScience Friends mindestens sechs Monate nicht griff; ein Angreifer nutzte dies im Oktober 2023 und rief Daten von 665.495 Mitgliedern des Treueprogramms Sands Rewards Lifestyle ab, die anschließend im Darknet angeboten wurden. Die Datenschutzbehörde PDPC wertete es als fahrlässigen Verstoß gegen die Schutzpflicht (Protection Obligation), dass sich das Resort ohne unabhängige Gegenprüfung oder Automatisierung auf diesen einen Mitarbeiter verließ. Die vorläufig vorgesehenen 450.000 SGD setzte sie nach der Stellungnahme des Unternehmens auf 315.000 SGD herab; Anordnungen ergingen wegen der bereits umgesetzten Abhilfe nicht.

Was Unternehmen daraus mitnehmen

Sicherheitskritische Konfigurationsschritte bei Migrationen großer Datenbestände dürfen nicht an einer einzelnen Person ohne Gegenprüfung oder Automatisierung hängen.

Bezug zu Schulung und Awareness

Menschliche Fehler bei manuellen IT-Änderungen: Vier-Augen-Prinzip und Automatisierung

Behörde / Gericht
Personal Data Protection Commission (PDPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Section 24 Personal Data Protection Act 2012 (Protection Obligation); Section 48J PDPA (Financial Penalty)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Verschulden
fahrlässig
Wiederholungsfall
nein
Mildernde Umstände
Im Übrigen angemessene Sicherheitsvorkehrungen, Eindämmung noch am Tag der Entdeckung, Eingeständnis im beschleunigten Verfahren (Expedited Decision Procedure), Kooperation und freiwillige Benachrichtigung aller Betroffenen.
Veröffentlicht
28.10.2025

Originalbetrag 315.000 SGD, umgerechnet zum EZB-Referenzkurs vom 28.10.2025.

Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

Bereit für Schulungen, die ankommen?

Testen Sie die Kombination kostenlos: automatisierte Verwaltung für Sie, passende Lernformate für Ihr Team – ohne Mindestvolumen oder Kreditkarte.

14 Tage kostenlos testen