Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 718 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach RegionAlle Jurisdiktionen
Wofür?
nach Maßnahme- Bußgeld 51,1 Mio. € 100 % · 5 Fälle
- Sonstiges — 0 % · 1 Fall
Wen?
nach Unternehmen- Vodafone GmbH 45 Mio. € 88 % · 1 Fall
- Advanced Computer Software Group Ltd 3,68 Mio. € 7 % · 1 Fall
- Nexpublica France 1,7 Mio. € 3 % · 1 Fall
- Vodafone – Πάναφον Α.Ε.Ε.Τ. 700.000 € 1 % · 1 Fall
- Uptime-IT ApS 5.363 € 0 % · 1 Fall
- Xplain AG; Bundesamt für Polizei (fedpol); Bundesamt für Zoll und Grenzsicherheit (BAZG) — 0 % · 1 Fall
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 0 | — |
| Q1 2024 | 0 | — |
| Q2 2024 | 1 | — |
| Q3 2024 | 0 | — |
| Q4 2024 | 1 | 5.363 € |
| Q1 2025 | 1 | 3,68 Mio. € |
| Q2 2025 | 2 | 45,7 Mio. € |
| Q3 2025 | 0 | — |
| Q4 2025 | 1 | 1,7 Mio. € |
| Q1 2026 | 0 | — |
| Q2 2026 | 0 | — |
| Q3 2026 | 0 | — |
6 Fälle
22.12.2025 Nexpublica FranceCNIL: 1,7 Mio. Euro gegen Auftragsverarbeiter Nexpublica wegen Sicherheitslücken 1,7 Mio. €
Nexpublica entwickelte und betrieb als Auftragsverarbeiter die Fallverwaltungssoftware „Public CRM“ für die Behindertenbehörde MDPH Nord. Nach zwei Datenpannen 2022 zeigten Audits seit 2021 bestehende kritische Schwachstellen, etwa veraltetes SHA-1-Hashing; die CNIL verhängte 1,7 Mio. Euro direkt gegen den Dienstleister.
Auch Auftragsverarbeiter haften selbst für die Datensicherheit ihrer Software; bekannte Schwachstellen dürfen nicht bis zur nächsten Panne liegen bleiben.
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Art. 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Délibération SAN-2025-015 du 22 décembre 2025 (NEXPUBLICA FRANCE) Entscheidung einer Behörde
- Les sanctions prononcées par la CNIL Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
25.06.2025 Vodafone – Πάναφον Α.Ε.Ε.Τ.Griechenland: 700.000 Euro gegen Vodafone wegen auf Fremde registrierter Prepaid-Nummern 700.000 €
Ein Unbekannter registrierte mit dem Ausweis einer Kundin bei einem Vodafone-Partnershop mindestens 15 Prepaid-Nummern auf ihren Namen. Die Datenschutzbehörde verhängte mit Entscheidung 27/2025 gegen Vodafone 350.000 Euro (Auftragsverarbeitung, Art. 28), 200.000 Euro (Datenrichtigkeit) und 150.000 Euro nach dem griechischen ePrivacy-Gesetz und verwarnte das Unternehmen, binnen drei Monaten die Aktivierung neuer Nummern technisch abzusichern (etwa durch eine SMS an den Bestandskunden); der Shop (Karampelas K. & Sia E.E., „DS Phone“) erhielt 40.000 Euro.
Identitätsprüfungen im Filial- und Partnervertrieb sind ein Datenschutzthema – Anbieter haften für schwache Prozesse ihrer Vertriebspartner.
Identitätsprüfung bei Vertragsabschluss im Partnervertrieb
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. d, Art. 28 Abs. 1 und 3 DSGVO; Art. 12 Gesetz 3471/2006
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Απόφαση 27/2025 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
03.06.2025 Vodafone GmbHBfDI: 45 Mio. Euro gegen Vodafone wegen Betrug in Partneragenturen und Authentifizierungslücken 45 Mio. €
Böswillige Mitarbeitende in Partneragenturen, die für Vodafone Verträge vermitteln, hatten fingierte Verträge und Vertragsänderungen zulasten von Kunden angelegt. Die BfDI verhängte 15 Mio. Euro wegen unzureichender Überprüfung und Überwachung der Partneragenturen (Art. 28) und 30 Mio. Euro wegen Authentifizierungsmängeln bei „MeinVodafone“ in Verbindung mit der Hotline, über die Unbefugte u. a. eSIM-Profile abrufen konnten; zusätzlich eine Verwarnung nach Art. 32.
Wer Vertrieb an Partneragenturen auslagert, muss deren Umgang mit Kundendaten auditieren und Missbrauch technisch erschweren.
Innentäter und Kontrolle von Vertriebspartnern
- Behörde / Gericht
- Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Art. 28 Abs. 1 S. 1, Art. 32 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Telekommunikation, IT und Software
- Mildernde Umstände
- Uneingeschränkte Kooperation einschließlich Selbstbelastung, Modernisierung der Systeme, Trennung von betrügerischen Partnern; Bußgelder akzeptiert und gezahlt, zusätzlich Spenden in Millionenhöhe.
- Veröffentlicht
- 03.06.2025
- Pressemitteilung 6/2025: BfDI verhängt Geldbußen gegen Vodafone Pressemitteilung einer Behörde
- BfDI – Übersicht Pressemitteilungen (Datum 03.06.2025) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
26.03.2025 Advanced Computer Software Group LtdICO: 3 Mio. £ gegen NHS-Dienstleister Advanced nach Ransomware ohne MFA 3,68 Mio. €
Als Auftragsverarbeiter für NHS und Pflegeanbieter wurde Advanced im August 2022 über ein Kundenkonto ohne Mehrfaktor-Authentifizierung mit Ransomware angegriffen; Dienste wie NHS 111 waren gestört. Daten von 79.404 Personen wurden entwendet, darunter Zugangshinweise zu den Wohnungen von 890 häuslich Gepflegten.
MFA muss lückenlos auf allen Zugängen greifen – ein einziges ungeschütztes Konto genügt Angreifern.
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- UK GDPR Art. 32 Abs. 1 (als Auftragsverarbeiter)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Telekommunikation, IT und Software
- Verschulden
- fahrlässig
- Mildernde Umstände
- Vorläufig 6,09 Mio. £; reduziert u. a. wegen proaktiver Zusammenarbeit mit NCSC und National Crime Agency.
- Veröffentlicht
- 27.03.2025
Originalbetrag 3.076.320 GBP, umgerechnet zum EZB-Referenzkurs vom 26.03.2025.
- Software provider fined £3m following 2022 ransomware attack Pressemitteilung einer Behörde
- ICO Enforcement: Advanced Computer Software Group Limited Durchsetzungsdatenbank einer Behörde
- ICO Penalty Notice: Advanced Computer Software Group Ltd Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.11.2024 Uptime-IT ApSDänemark: 40.000 Kronen gegen IT-Dienstleister mit unbrauchbaren Backups nach Ransomware 5.363 €
Als Auftragsverarbeiter eines Chiropraktikerhauses hatte der IT-Dienstleister Backups verschlüsselt, ohne den Schlüssel zu sichern; nach einem Ransomware-Angriff 2020 ließen sich Patientendaten mit Gesundheitsangaben und CPR-Nummern nicht wiederherstellen. Die Datatilsynet zeigte das Unternehmen an und schlug 50.000 Kronen vor; das Gericht verurteilte es am 12.11.2024 zu 40.000 Kronen.
Ein Backup zählt erst, wenn die Wiederherstellung regelmäßig getestet wird – inklusive Zugriff auf die Schlüssel.
- Behörde / Gericht
- Dänisches Gericht auf Anzeige der Datatilsynet
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Art. 32 DSGVO; Auftragsverarbeitungsvertrag
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
Originalbetrag 40.000 DKK, umgerechnet zum EZB-Referenzkurs vom 12.11.2024.
- Databehandler indstillet til bøde (Uptime-IT ApS) Pressemitteilung einer Behörde
- Datatilsynet – Bødesager Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
01.05.2024 Xplain AG; Bundesamt für Polizei (fedpol); Bundesamt für Zoll und Grenzsicherheit (BAZG)EDÖB: Datenschutzverstöße bei Xplain, fedpol und BAZG nach Ransomware-Angriff Sonstiges
Nach dem Hackerangriff auf den IT-Dienstleister Xplain stellte der EDÖB fest, dass Personendaten von fedpol und BAZG über Supportprozesse ohne nötige Datenschutzvorkehrungen zu Xplain gelangt waren. Xplain bewahrte die Daten anschließend datenschutzwidrig und teils vertragswidrig auf.
Echtdaten gehören nicht in Support- und Testumgebungen von Dienstleistern – Auftraggeber müssen Weitergabe und Löschung kontrollieren.
Weitergabe von Echtdaten an Dienstleister im Support
- Behörde / Gericht
- Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Datenschutzgesetz (DSG)
- Maßnahme
- Sonstiges
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Veröffentlicht
- 01.05.2024
- EDÖB schliesst Untersuchungen gegen das Unternehmen Xplain und die Bundesämter fedpol und BAZG ab Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink