Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa, Nordamerika, Lateinamerika, Asien-Pazifik, Naher Osten und Afrika: 2.033 Fälle aus 44 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach Behörde- Personal Information Protection Commission (PIPC, 개인정보보호위원회) 115,8 Mio. € 100 % · 2 Fälle
Wofür?
nach UnterthemaWen?
nach UnternehmenWann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q4 2023 | 0 | – |
| Q1 2024 | 0 | – |
| Q2 2024 | 0 | – |
| Q3 2024 | 0 | – |
| Q4 2024 | 0 | – |
| Q1 2025 | 0 | – |
| Q2 2025 | 0 | – |
| Q3 2025 | 1 | 83,2 Mio. € |
| Q4 2025 | 0 | – |
| Q1 2026 | 0 | – |
| Q2 2026 | 0 | – |
| Q3 2026 | 1 | 32,7 Mio. € |
| Q4 2026 | 0 | – |
2 Fälle
29.07.2026 KT CorporationKT: 53,979 Mrd. KRW nach Datenabfluss über manipulierte Femtozellen 32,7 Mio. €
Angreifer kopierten Zertifikate aus verlorenen Femtozellen der KT Corporation in selbst gebaute Geräte, waren damit rund elf Monate unbemerkt mit dem Mobilfunknetz verbunden, fingen Daten von 16.647 Teilnehmern ab (Telefonnummer, IMSI, IMEI) und lösten mit abgefangenen Bestätigungscodes unberechtigte Handyzahlungen von rund 240 Mio. KRW bei 368 Betroffenen aus. Die Behörde verhängte wegen mangelhafter Zugangskontrolle – zehn Jahre gültige Zertifikate, keine IP-Beschränkung, keine Erkennung fremder Cell-IDs – ein Bußgeld (Penalty Surcharge) von 53.979.000.000 KRW und ordnete Schwachstellenprüfungen und eine Stärkung des Datenschutzbeauftragten an.
Auch Netzgeräte bei Kunden sind Teil der Angriffsfläche – verlorene Geräte, langlebige Zertifikate und fehlende Anomalieerkennung öffnen das Kernnetz.
Verlorene Netzgeräte und Zertifikatsverwaltung
- Behörde / Gericht
- Personal Information Protection Commission (PIPC, 개인정보보호위원회)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Personal Information Protection Act (개인정보 보호법) Art. 29, Sanktion nach Art. 64-2(1) Nr. 9; gesonderter Beschluss 제2026-015-094호: Art. 63(1)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Verschulden
- fahrlässig
- Mildernde Umstände
- Minderung um 30 %, weil kein Vorteil erzielt wurde, und um weitere 50 % wegen Kooperation, Abhilfe, Entschädigung der Betroffenen und Schutzbemühungen; Erhöhung um 50 % wegen einer Verstoßdauer von über zwei Jahren.
- Haftung von Führungskräften
- Angeordnet wurde, Verantwortung und Rolle des Datenschutzbeauftragten (CPO) für das gesamte Unternehmen klar festzulegen und die Governance zu überarbeiten.
- Veröffentlicht
- 30.07.2026
Originalbetrag 53.979.000.000 KRW, umgerechnet zum EZB-Referenzkurs vom 29.07.2026.
- PIPC, 심의·의결서 제2026-015-093호 (주식회사 케이티), 29.07.2026 Entscheidung einer Behörde
- PIPC, 심의·의결서 제2026-015-094호 (주식회사 케이티), 29.07.2026 Entscheidung einer Behörde
- PIPC, Entscheidungsdatenbank (위원회 결정문), Eintrag 2025조이0113-02 등 2건 Durchsetzungsdatenbank einer Behörde
- PIPC-Pressemitteilung vom 30.07.2026: ‘㈜KT의 개인정보 유출사고’ 제재처분 의결 Pressemitteilung einer Behörde
- PIPC press release (English), 07.08.2026: The PIPC Sanctions KT Corporation for Data Breaches Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink
Fehler melden
27.08.2025 SK Telecom Co., Ltd.SK Telecom: 134,8 Mrd. KRW nach Abfluss von USIM-Daten von rund 23 Mio. Kunden 83,2 Mio. €
Angreifer, die seit August 2021 Schadsoftware in Systemen der SK Telecom Co., Ltd. platziert hatten, entwendeten im April 2025 vom Home Subscriber Server 9,82 GB Daten zu rund 23 Mio. Teilnehmern, darunter USIM-Authentifizierungsschlüssel und IMSI. Die Behörde stellte fehlende Netztrennung und Zugangskontrollen, nicht sicher verschlüsselte Authentifizierungsdaten, unterlassene Sicherheitsupdates, eine unzureichende Aufstellung des Datenschutzbeauftragten und eine verspätete Benachrichtigung der Betroffenen fest. Sie verhängte ein Bußgeld (Penalty Surcharge) von 134.791.000.000 KRW und ein Verwaltungsbußgeld von 9.600.000 KRW (zusammen 134.800.600.000 KRW) sowie Anordnungen zu Sicherheit, Governance und Aufsicht über Dienstleister und Vertriebspartner.
Kernsysteme des Mobilfunknetzes gehören in das Schutz- und Zertifizierungskonzept – wer sie ausklammert, übersieht jahrelang eingenistete Angreifer.
Unerkannte Schadsoftware in Kernsystemen
- Behörde / Gericht
- Personal Information Protection Commission (PIPC, 개인정보보호위원회)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Personal Information Protection Act (개인정보 보호법) Art. 29, Art. 31(1) und (3), Art. 34(1); Sanktion nach Art. 64-2(1) Nr. 9
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Wiederholungsfall
- ja
- Mildernde Umstände
- Minderung um 30 %, weil kein Vorteil erzielt wurde, und um weitere 50 % wegen abgeschlossener Abhilfe, Entschädigung der Betroffenen und Schutzbemühungen; Erhöhung um 50 % wegen einer Verstoßdauer von über zwei Jahren. Kooperation wurde wegen verzögerter Vorlage von Unterlagen nicht mildernd berücksichtigt.
- Haftung von Führungskräften
- Es fehlte ein Datenschutzbeauftragter (CPO) mit Gesamtverantwortung; angeordnet wurde, Verantwortung und Rolle des CPO klar festzulegen und die Governance neu aufzustellen.
- Veröffentlicht
- 28.08.2025
Originalbetrag 134.800.600.000 KRW, umgerechnet zum EZB-Referenzkurs vom 27.08.2025.
- PIPC, 심의·의결서 제2025-018-243호 (에스케이텔레콤 주식회사), 27.08.2025 Entscheidung einer Behörde
- PIPC, Entscheidungsdatenbank (위원회 결정문), Eintrag 2025조이0056 Durchsetzungsdatenbank einer Behörde
- PIPC-Pressemitteilung vom 28.08.2025: ‘SK텔레콤 개인정보 유출사고’ 제재처분 의결 Pressemitteilung einer Behörde
- PIPC press release (English), 03.09.2025: The PIPC Sanctions SKT over Data Breach Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink