Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach LandWofür?
nach Unterthema- Werbung und Einwilligung 13,1 Mio. € 99 % · 3 Fälle
- Beschäftigtendaten 71.474 € 1 % · 1 Fall
- Betroffenenrechte und Transparenz 67.629 € 1 % · 5 Fälle
- Datenpannen und Datensicherheit 8.003 € 0 % · 2 Fälle
- Internationale Datentransfers 4.000 € 0 % · 1 Fall
- Videoüberwachung 1.948 € 0 % · 2 Fälle
- Cookies und Tracking — 0 % · 1 Fall
- ohne Unterthema — 0 % · 1 Fall
Wen?
nach Unternehmen- Ö Aktiengesellschaft (in der Entscheidung abgekürzt; Adressverlag und Direktwerbeunternehmen) 13 Mio. € 98 % · 1 Fall
- ONE WAY PRIVATE COMPANY 80.000 € 1 % · 1 Fall
- Arbeitgeber (in der Mitteilung nicht namentlich genannt) 71.474 € 1 % · 1 Fall
- AMATO BESTSELLER S.R.L. 54.316 € 0 % · 1 Fall
- D*** GmbH (Digitalmarketing- und Recruitingagentur, anonymisiert) 25.500 € 0 % · 1 Fall
- Sport & Spa Gest, S.L. 17.600 € 0 % · 1 Fall
- Untold SRL 14.998 € 0 % · 1 Fall
- Nordic Cleaning ApS 8.031 € 0 % · 1 Fall
- EURO MINI STORAGE ROMANIA SRL 5.005 € 0 % · 1 Fall
- CMC Certus Management Consultants Ltd 4.000 € 0 % · 1 Fall
- 6 weitere6.446 €
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 0 | — |
| Q1 2024 | 1 | 5.005 € |
| Q2 2024 | 0 | — |
| Q3 2024 | 1 | — |
| Q4 2024 | 3 | 18.998 € |
| Q1 2025 | 0 | — |
| Q2 2025 | 0 | — |
| Q3 2025 | 0 | — |
| Q4 2025 | 3 | 97.600 € |
| Q1 2026 | 3 | 35.031 € |
| Q2 2026 | 3 | 13,1 Mio. € |
| Q3 2026 | 2 | 57.314 € |
16 Fälle
19.08.2026 Poliserv JG (PJG) SRLPhishing auf Admin-Konto – Poliserv JG muss 3.000 Euro zahlen 2.998 €
Angreifer erbeuteten per Phishing die Zugangsdaten eines Benutzerkontos mit Administratorrechten und griffen auf Kundendaten zu. Die Aufsicht rügte fehlende technische und organisatorische Maßnahmen sowie fehlende regelmäßige Wirksamkeitstests, verhängte 15.728 Lei (3.000 Euro) und ordnete regelmäßige Schulungen der Beschäftigten, u. a. zum Erkennen von Phishing-Mails, an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Admin-Konten brauchen MFA, und alle Beschäftigten müssen Phishing erkennen können – die Aufsicht ordnet Schulungen inzwischen ausdrücklich an.
Phishing-Erkennung, Schutz privilegierter Konten
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 1 lit. b und Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Veröffentlicht
- 19.08.2026
Originalbetrag 15.728 RON, umgerechnet zum EZB-Referenzkurs vom 19.08.2026.
- ANSPDCP – Comunicat de presă 19.08.2026 (Poliserv JG (PJG) SRL) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
06.08.2026 AMATO BESTSELLER S.R.L.AMATO BESTSELLER: 45.000 Euro plus 50.000 Lei für Datenzugriffe und Robocalls 54.316 €
Nach mehreren Beschwerden stellte die Aufsicht fest, dass aktuelle und frühere Beschäftigte ungeschult und ohne Verfahrensregeln auf umfangreiche Daten (u. a. Gesundheits-, Familien- und Einkommensdaten) zugreifen konnten, Betroffene nicht nach Art. 14 DSGVO informiert wurden, übermäßig viele Daten erhoben und automatisierte Werbeanrufe ohne Einwilligung getätigt wurden. Bußgelder: 78.465 Lei (15.000 Euro, Art. 32 Abs. 4), 52.310 Lei (10.000 Euro, Art. 14), 104.620 Lei (20.000 Euro, Art. 5/9 DSGVO) und 50.000 Lei (Gesetz 506/2004); zusätzlich Anordnung regelmäßiger Mitarbeiterschulungen. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Juni 2026 abgeschlossen.
Wer Beschäftigten Zugriff auf sensible Kundendaten gibt, muss sie schulen und Zugriffe nach dem Need-to-know-Prinzip begrenzen.
Schulung von Beschäftigten zum Umgang mit Kundendaten; Einwilligung für Werbeanrufe
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. c i. V. m. Art. 9, Art. 14, Art. 32 Abs. 4 DSGVO; Art. 12 Abs. 1 Gesetz 506/2004
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Veröffentlicht
- 06.08.2026
Originalbetrag 285.395 RON, umgerechnet zum EZB-Referenzkurs vom 06.08.2026.
- ANSPDCP – Comunicat de presă 06.08.2026 (AMATO BESTSELLER S.R.L.) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
24.06.2026 Ö Aktiengesellschaft (in der Entscheidung abgekürzt; Adressverlag und Direktwerbeunternehmen)VwGH setzt Datenschutz-Geldbuße für Partei-Affinitäten endgültig auf 13 Mio. EUR fest 13 Mio. €
Das Unternehmen hatte für rund 2,2 Mio. Menschen statistisch errechnete 'Partei-Affinitäten' gespeichert und teils an Werbekunden verkauft – besondere Kategorien personenbezogener Daten ohne Einwilligung; zudem wurden Paketfrequenzdaten zweckwidrig weiterverarbeitet. Die DSB hatte 2019 18 Mio. EUR verhängt, das BVwG 2024 16 Mio. EUR; der VwGH setzte die Geldbuße nun rechtskräftig auf 13 Mio. EUR (plus 100.000 EUR Verfahrenskosten) fest.
Berechnete Merkmale wie politische Neigungen sind selbst besondere Kategorien – wer sie für Werbung ableitet, braucht eine ausdrückliche Einwilligung.
- Behörde / Gericht
- Verwaltungsgerichtshof (Ausgangsbescheid: Datenschutzbehörde)
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. a und b, Art. 6 Abs. 4, Art. 9 Abs. 1 (VwGH Ro 2025/04/0007)
- Maßnahme
- Bußgeld
- Verfahrensstand
- reduziert
- Branche
- Sonstige
- Verschulden
- fahrlässig
- Mildernde Umstände
- Umfassende Kooperation, Löschung der Partei-Affinitäten, Vergleiche mit Betroffenen, lange Verfahrensdauer (5 Jahre, 10 Monate).
- Veröffentlicht
- 16.07.2026
- VwGH 24.06.2026, Ro 2025/04/0007 Gerichtsentscheidung
- VwGH bestätigt unrechtmäßige Verarbeitung von Partei-Affinitäten und setzt Geldbuße mit EUR 13 Mio. fest Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
15.06.2026 SSG SELECT SOLUTIONS S.R.L.Fremder im Kaufland-Videoraum – Dienstleister SSG Select Solutions zahlt 2.000 Euro 1.948 €
Ein Beschäftigter des für Kaufland România als Auftragsverarbeiter tätigen Dienstleisters ließ einen Dritten in den Videoüberwachungsraum eines Markts; dieser filmte die Bilder ab und verbreitete sie in sozialen Medien. Kaufland meldete den Vorfall. Die Aufsicht verhängte gegen den Auftragsverarbeiter 10.200 Lei (2.000 Euro) und ordnete zusätzliche Kontrollen der Arbeitsanweisungen an; das Bußgeld wurde bezahlt. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im April 2026 abgeschlossen.
Wer Zugang zu Überwachungsräumen hat, muss wissen: Videoaufnahmen sind vertraulich, Dritte haben dort keinen Zutritt.
Zutritt zu Überwachungsräumen; Weisungsgebundenheit von Personal
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Videoüberwachung
- Rechtsgrundlage
- Art. 29, Art. 32 Abs. 1 lit. b, Abs. 2 und 4 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Veröffentlicht
- 15.06.2026
Originalbetrag 10.200 RON, umgerechnet zum EZB-Referenzkurs vom 15.06.2026.
- ANSPDCP – Comunicat de presă 15.06.2026 (SSG SELECT SOLUTIONS S.R.L.) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
09.04.2026 Arbeitgeber (in der Mitteilung nicht namentlich genannt)Slowenien: 71.474 EUR für heimliche Überwachung von Beschäftigten per Spyware 71.474 €
Ein Arbeitgeber installierte auf Dienstrechnern einzelner Beschäftigter die Software Spyrix Employee Monitoring, die monatelang Bildschirminhalte, Tonaufnahmen und sogar private E-Mails und Gespräche aufzeichnete, ohne die Beschäftigten zu informieren. Die Aufsichtsbehörde verhängte 71.474 EUR gegen das Unternehmen und 4.000 EUR gegen die verantwortliche Person.
Verdeckte Mitarbeiterüberwachung per Software ist praktisch nie zulässig – IT und Führungskräfte müssen das wissen, bevor Tools installiert werden.
Zulässige Kontrolle von Beschäftigten und IT-Nutzung
- Behörde / Gericht
- Informacijski pooblaščenec Republike Slovenije (IP)
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 5 und Art. 6 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Verschulden
- vorsätzlich
- Haftung von Führungskräften
- Zusätzlich Geldbuße von 4.000 EUR gegen die verantwortliche Person.
- Veröffentlicht
- 09.04.2026
- Delodajalcu, ki je prikrito nadzoroval vse aktivnosti zaposlenih na računalnikih, izrečena globa več kot 70.000 EUR Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
24.03.2026 SIA "Fitsypro"Fitsypro beantwortet Auskunftsersuchen und DVI-Anfragen nicht – 1.500 Euro 1.500 €
Eine Person beschwerte sich, dass Fitsypro auf ihr Auskunfts-, Berichtigungs- und Löschersuchen vom November 2023 nicht reagiert habe. Drei Informationsanforderungen der DVI zwischen 2024 und 2026 blieben unbeantwortet, zu Verhandlung erschien niemand. Die DVI verhängte 1.500 Euro und forderte die Informationen bis 21. April 2026 an.
Offizielle Postfächer (eAdrese) und Datenschutz-Mailadressen müssen überwacht werden – Schweigen gegenüber der Aufsicht kostet Geld.
Bearbeitung von Betroffenenanfragen und Behördenpost
- Behörde / Gericht
- Datu valsts inspekcija (DVI)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 58 Abs. 1 lit. e, Art. 83 Abs. 5 lit. e DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Verschulden
- vorsätzlich
- DVI Lēmums Par soda piemērošanu (SIA „Fitsypro“), 24.03.2026 Entscheidung einer Behörde
- Datu valsts inspekcija – Lēmumi (Liste der veröffentlichten Entscheidungen) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.03.2026 Nordic Cleaning ApSNordic Cleaning: Bußgeld, weil Auskunftsersuchen trotz Anordnung unbeantwortet blieb 8.031 €
Das Reinigungsunternehmen reagierte trotz mehrfacher Nachfragen der Gewerkschaft nicht auf das Auskunftsersuchen eines Gewerkschaftsmitglieds und befolgte auch die Anordnung der Datatilsynet nicht, über das Ersuchen zu entscheiden. Datatilsynet zeigte das Unternehmen an; der Fall wurde am 02.03.2026 mit einem Bußgeldbescheid über 60.000 DKK abgeschlossen.
Auskunftsersuchen und behördliche Anordnungen brauchen einen festen Eingangsweg und eine verantwortliche Person – Ignorieren führt direkt zur Strafanzeige.
Umgang mit Auskunftsersuchen (Art. 15 DSGVO)
- Behörde / Gericht
- Anklagemyndigheden (Bødeforelæg) auf Anzeige der Datatilsynet
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 15; Nichtbefolgung einer Anordnung der Datatilsynet; databeskyttelsesloven
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Sonstige
Originalbetrag 60.000 DKK, umgerechnet zum EZB-Referenzkurs vom 02.03.2026.
- Datatilsynet – Klein2 ApS og Nordic Cleaning ApS indstilles til bøde (Opdatering: afgjort 2. marts 2026) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
19.01.2026 D*** GmbH (Digitalmarketing- und Recruitingagentur, anonymisiert)Recruiting-Agentur: 25.500 EUR für heimlich aufgezeichnete Bewerbertelefonate 25.500 €
Die Agentur führte für Kundenunternehmen telefonische Vorauswahlgespräche mit Bewerbenden, zeichnete sie ohne wirksame Einwilligung auf, speicherte sie unbefristet und gab sich dabei als das Kundenunternehmen aus. Die DSB verhängte 25.500 EUR (plus 2.550 EUR Kosten) wegen fehlender Rechtsgrundlage und Transparenz; das Unternehmen hat gegen die Strafhöhe Beschwerde beim Bundesverwaltungsgericht erhoben.
Gesprächsaufzeichnungen im Recruiting brauchen eine echte Rechtsgrundlage und klare Information darüber, wer tatsächlich verantwortlich ist.
Aufzeichnung von Telefonaten und Bewerberdaten
- Behörde / Gericht
- Datenschutzbehörde
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. a, c und e, Art. 6 Abs. 1, Art. 12, 13
- Maßnahme
- Bußgeld
- Verfahrensstand
- angefochten
- Branche
- Sonstige
- Beschäftigte
- Unter 50
- Mildernde Umstände
- Keine einschlägigen Vorverstöße, Mitwirkung am Verfahren; Anpassung des Ausgangsbetrags an die geringe Unternehmensgröße.
- Datenschutzbehörde, Straferkenntnis 2025-1.049.138 vom 19.01.2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
31.12.2025 ONE WAY PRIVATE COMPANYGriechenland: 80.000 Euro gegen Callcenter One Way wegen Werbeanrufen für Gasversorger 80.000 €
Nach zahlreichen Beschwerden über Werbeanrufe für den Gasversorger ZENITH stellte die Behörde fest, dass das beauftragte Callcenter unzureichende Sicherheitsmaßnahmen hatte und Personen ohne gültige Einwilligung anrief. Mit Entscheidung 44/2025 erhielt One Way je 40.000 Euro als Auftragsverarbeiter und als Verantwortlicher sowie die Anordnung, Daten von Personen ohne wirksame Einwilligung zu löschen; ZENITH und zwei weitere Dienstleister wurden ebenfalls belangt (10.000, 10.000 und 5.000 Euro).
Wer Telefonmarketing auslagert, muss Callcenter regelmäßig stichprobenartig kontrollieren – und Callcenter haften selbst für Anrufe ohne Einwilligung.
Einwilligungsprüfung vor Telefonmarketing
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- Art. 5, 6, 7, 29, 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Wiederholungsfall
- ja
- Απόφαση 44/2025 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
13.10.2025 Sport & Spa Gest, S.L.AEPD: 17.600 Euro gegen Sportzentrum wegen Ortungs-Tags für Schwimmer 17.600 €
Der Betreiber einer Sportanlage mietete ein Bluetooth-System, mit dem Schwimmer über Tags im Becken geortet und ihr Training erfasst wurden. Die AEPD verhängte 8.000 Euro wegen der Verarbeitung besonderer Datenkategorien sowie – nach 20 % Nachlass für sofortige Zahlung – 4.000, 2.400 und 3.200 Euro wegen fehlender Rechtsgrundlage, unzureichender Information und mangelhafter Folgenabschätzung (zusammen 17.600 Euro); der Widerspruch blieb erfolglos.
Neue Tracking- oder Sensortechnik im Kundenbetrieb braucht vorab Rechtsgrundlage, Information und eine echte Folgenabschätzung.
- Behörde / Gericht
- Agencia Española de Protección de Datos (AEPD)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 13, Art. 35 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Mildernde Umstände
- Teilweise sofortige Zahlung (20 % Nachlass nach Art. 85 LPACAP).
- AEPD Resolución PS/00160/2024 (EXP202308414) Entscheidung einer Behörde
- AEPD Resolución recurso de reposición PS/00160/2024 (Datum der Ausgangsentscheidung 13.10.2025) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
06.10.2025 Zu Disain OÜZu Disain muss per Skript aus dem Grundbuch gesammelte Personendaten löschen Anordnung
Das Unternehmen hatte mit einem automatisierten Skript Massenabfragen im elektronischen Grundbuch durchgeführt und Daten natürlicher Personen gespeichert, ohne eine Rechtsgrundlage nachzuweisen; auf Anfragen der Aufsicht antwortete es nicht. Die AKI ordnete die Löschung samt Nachweis oder die Darlegung einer Rechtsgrundlage mit Interessenabwägung an; Zwangsgeld 2.000 Euro angedroht.
Öffentlich einsehbare Registerdaten bleiben personenbezogene Daten – automatisiertes Abgreifen braucht eine eigene Rechtsgrundlage.
Öffentliche Register sind kein Freibrief für Datensammlung
- Behörde / Gericht
- Andmekaitse Inspektsioon (AKI)
- Rechtsgebiet
- Datenschutz
- Rechtsgrundlage
- § 56 Abs. 1 IKS; Art. 58 Abs. 2 lit. d, Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1 DSGVO
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Ettekirjutus-hoiatus nr 2.1.-4/25/1239-2660-6 (Zu Disain OÜ), 06.10.2025 Entscheidung einer Behörde
- Andmekaitse Inspektsioon – veröffentlichte Ettekirjutused (Liste) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
16.12.2024 Aktiebolaget Trav och GaloppATG: Verwarnung wegen irreführend gestaltetem Cookie-Banner Verwarnung
Auf eine Beschwerde hin – eine von mehreren bei europäischen Datenschutzbehörden eingereichten Beschwerden zu Cookie-Bannern – stellte die IMY fest, dass der Wettanbieter den Widerruf der Einwilligung nicht so einfach machte wie ihre Erteilung und durch irreführende Gestaltung des Banners (Farbwahl, Kontrast, Ablehnen nur als Link) eine informierte, freiwillige Einwilligung erschwerte. Die IMY sprach eine Verwarnung (Reprimand) aus; ATG hatte das Banner inzwischen geändert.
Ablehnen muss so einfach sein wie Zustimmen: Farbe, Kontrast und Link-Platzierung im Cookie-Banner dürfen die Entscheidung nicht lenken.
- Behörde / Gericht
- Integritetsskyddsmyndigheten (IMY)
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- DSGVO Art. 6, Art. 7 Abs. 3
- Maßnahme
- Verwarnung
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- IMY – Tillsyn Aktiebolaget Trav och Galopp Entscheidung einer Behörde
- IMY – Beslut efter tillsyn, IMY-2023-16453 (16.12.2024) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
26.11.2024 CMC Certus Management Consultants LtdZypern: 4.000 Euro gegen Visa-Dienstleister CMC Certus – Kundendokumente auf Scribd 4.000 €
Die Beratungsfirma für Aufenthaltsgenehmigungen schickte Heiratsurkunde und Gehaltsnachweis eines Kundenpaars ohne Information zur Übersetzung an eine Schwesterfirma in Georgien; die Dokumente tauchten danach öffentlich auf der Plattform Scribd auf. Die Kommissarin verhängte je 2.000 Euro wegen unzulässiger Drittlandübermittlung und fehlender Sicherheitsmaßnahmen sowie eine Rüge wegen mangelnder Kooperation.
Auch die Übersetzung durch eine Konzerngesellschaft im Drittland ist eine Datenübermittlung – mit Garantien, Information und Vertraulichkeitsregeln.
Weitergabe von Kundendokumenten an Übersetzer und Konzernfirmen
- Behörde / Gericht
- Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
- Rechtsgebiet
- Datenschutz · Internationale Datentransfers
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. f, Art. 31, Art. 44 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Decision – Complaint against CMC Certus Management Consultants Ltd (26.11.2024) Entscheidung einer Behörde
- 28/03/2025 Αποφάσεις: Οκτώβριος – Δεκέμβριος 2024 Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
30.10.2024 Untold SRLUntold SRL beantwortet Auskunfts- und Löschantrag nicht – 15.000 Euro 14.998 €
Untold SRL ließ einen Auskunfts- und einen Löschantrag einer betroffenen Person unbeantwortet, obwohl diese alle Kontaktdaten angegeben hatte. Die Aufsicht verhängte 49.741 Lei (10.000 Euro) für die Auskunft und 24.870,5 Lei (5.000 Euro) für die Löschung und ordnete Personalschulungen an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Betroffenenanfragen brauchen ein Ticketsystem mit Monatsfrist – auch bei saisonalen Veranstaltern.
Fristgerechte Bearbeitung von Betroffenenanfragen
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 12 Abs. 3 und 4, Art. 15, Art. 17 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Veröffentlicht
- 30.10.2024
Originalbetrag 74.611,5 RON, umgerechnet zum EZB-Referenzkurs vom 30.10.2024.
- ANSPDCP – Comunicat de presă 30.10.2024 (Untold SRL) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
30.09.2024 AS WasaWellnesshotel Wasa muss Videoüberwachung im Behandlungsbereich aussetzen Anordnung
Nach einem Hinweis, dass im Wasa Resort Spa auch im Behandlungsbereich und zur Kontrolle der Arbeitsdisziplin gefilmt werde und Kameras das Nachbargrundstück erfassten, ordnete die AKI an, die Videoüberwachung bis zur Vorlage einer tragfähigen Interessenabwägung auszusetzen, die Aufnahme des Nachbargrundstücks einzustellen und die Kamerainformationen auf der Website zu korrigieren. Das Hotel hatte Fristen der Aufsicht mehrfach verstreichen lassen.
Kameras brauchen eine dokumentierte Interessenabwägung je Standort – Leistungskontrolle von Beschäftigten ist kein zulässiger Zweck.
Videoüberwachung von Beschäftigten und Gästen
- Behörde / Gericht
- Andmekaitse Inspektsioon (AKI)
- Rechtsgebiet
- Datenschutz · Videoüberwachung
- Rechtsgrundlage
- § 56 Abs. 1, § 58 Abs. 1 IKS; Art. 58 Abs. 2 lit. d und f, Art. 5 Abs. 1, Art. 6 Abs. 1 DSGVO
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Ettekirjutus-hoiatus nr 2.1.-1/23/124-377-13 (AS Wasa), 30.09.2024 Entscheidung einer Behörde
- Andmekaitse Inspektsioon – veröffentlichte Ettekirjutused (Liste) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.03.2024 EURO MINI STORAGE ROMANIA SRLEuro Mini Storage nach Cyberangriff wochenlang lahmgelegt – 5.000 Euro 5.005 €
Ein Cyberangriff auf den Server legte das Unternehmen mehrere Wochen lahm und ermöglichte Zugriff auf Kundendaten. Die Aufsicht verhängte 24.884,50 Lei (5.000 Euro) wegen unzureichender Sicherheitsmaßnahmen und ordnete Zugriffsprotokollierung mit mindestens 30 Tagen Aufbewahrung sowie Backups an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Logging und getestete Backups entscheiden darüber, ob ein Angriff Tage oder Wochen Stillstand bedeutet.
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 24 Abs. 1, Art. 32 Abs. 1 lit. b und d, Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Veröffentlicht
- 05.03.2024
Originalbetrag 24.884,5 RON, umgerechnet zum EZB-Referenzkurs vom 05.03.2024.
- ANSPDCP – Comunicat de presă 05.03.2024 (EURO MINI STORAGE ROMANIA SRL) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink