Compliance-Radar

Wer wurde wofür sanktioniert?

Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 718 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.

6Fälle aus 6 Jurisdiktionen
51,1 Mio. €Summe der Geldbeträge (5 Fälle mit Betrag)
45 Mio. €Größter Einzelfall: Vodafone GmbH
1,7 Mio. €Median je Fall mit Betrag

Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.

Wann?

je Quartal, nach Entscheidungsdatum
Verlauf
ZeitraumFälleSumme
Q3 20230—
Q4 20230—
Q1 20240—
Q2 20241—
Q3 20240—
Q4 202415.363 €
Q1 202513,68 Mio. €
Q2 2025245,7 Mio. €
Q3 20250—
Q4 202511,7 Mio. €
Q1 20260—
Q2 20260—
Q3 20260—

6 Fälle

22.12.2025 Nexpublica FranceCNIL: 1,7 Mio. Euro gegen Auftragsverarbeiter Nexpublica wegen Sicherheitslücken FrankreichAuftragsverarbeitung 1,7 Mio. €

Nexpublica entwickelte und betrieb als Auftragsverarbeiter die Fallverwaltungssoftware „Public CRM“ für die Behindertenbehörde MDPH Nord. Nach zwei Datenpannen 2022 zeigten Audits seit 2021 bestehende kritische Schwachstellen, etwa veraltetes SHA-1-Hashing; die CNIL verhängte 1,7 Mio. Euro direkt gegen den Dienstleister.

Was Unternehmen daraus mitnehmen

Auch Auftragsverarbeiter haften selbst für die Datensicherheit ihrer Software; bekannte Schwachstellen dürfen nicht bis zur nächsten Panne liegen bleiben.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

25.06.2025 Vodafone – Πάναφον Α.Ε.Ε.Τ.Griechenland: 700.000 Euro gegen Vodafone wegen auf Fremde registrierter Prepaid-Nummern GriechenlandAuftragsverarbeitung 700.000 €

Ein Unbekannter registrierte mit dem Ausweis einer Kundin bei einem Vodafone-Partnershop mindestens 15 Prepaid-Nummern auf ihren Namen. Die Datenschutzbehörde verhängte mit Entscheidung 27/2025 gegen Vodafone 350.000 Euro (Auftragsverarbeitung, Art. 28), 200.000 Euro (Datenrichtigkeit) und 150.000 Euro nach dem griechischen ePrivacy-Gesetz und verwarnte das Unternehmen, binnen drei Monaten die Aktivierung neuer Nummern technisch abzusichern (etwa durch eine SMS an den Bestandskunden); der Shop (Karampelas K. & Sia E.E., „DS Phone“) erhielt 40.000 Euro.

Was Unternehmen daraus mitnehmen

Identitätsprüfungen im Filial- und Partnervertrieb sind ein Datenschutzthema – Anbieter haften für schwache Prozesse ihrer Vertriebspartner.

Bezug zu Schulung und Awareness

Identitätsprüfung bei Vertragsabschluss im Partnervertrieb

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 5 Abs. 1 lit. d, Art. 28 Abs. 1 und 3 DSGVO; Art. 12 Gesetz 3471/2006
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

03.06.2025 Vodafone GmbHBfDI: 45 Mio. Euro gegen Vodafone wegen Betrug in Partneragenturen und Authentifizierungslücken DeutschlandAuftragsverarbeitung 45 Mio. €

Böswillige Mitarbeitende in Partneragenturen, die für Vodafone Verträge vermitteln, hatten fingierte Verträge und Vertragsänderungen zulasten von Kunden angelegt. Die BfDI verhängte 15 Mio. Euro wegen unzureichender Überprüfung und Überwachung der Partneragenturen (Art. 28) und 30 Mio. Euro wegen Authentifizierungsmängeln bei „MeinVodafone“ in Verbindung mit der Hotline, über die Unbefugte u. a. eSIM-Profile abrufen konnten; zusätzlich eine Verwarnung nach Art. 32.

Was Unternehmen daraus mitnehmen

Wer Vertrieb an Partneragenturen auslagert, muss deren Umgang mit Kundendaten auditieren und Missbrauch technisch erschweren.

Bezug zu Schulung und Awareness

Innentäter und Kontrolle von Vertriebspartnern

Behörde / Gericht
Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 28 Abs. 1 S. 1, Art. 32 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Uneingeschränkte Kooperation einschließlich Selbstbelastung, Modernisierung der Systeme, Trennung von betrügerischen Partnern; Bußgelder akzeptiert und gezahlt, zusätzlich Spenden in Millionenhöhe.
Veröffentlicht
03.06.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.03.2025 Advanced Computer Software Group LtdICO: 3 Mio. £ gegen NHS-Dienstleister Advanced nach Ransomware ohne MFA Vereinigtes KönigreichAuftragsverarbeitung 3,68 Mio. €

Als Auftragsverarbeiter für NHS und Pflegeanbieter wurde Advanced im August 2022 über ein Kundenkonto ohne Mehrfaktor-Authentifizierung mit Ransomware angegriffen; Dienste wie NHS 111 waren gestört. Daten von 79.404 Personen wurden entwendet, darunter Zugangshinweise zu den Wohnungen von 890 häuslich Gepflegten.

Was Unternehmen daraus mitnehmen

MFA muss lückenlos auf allen Zugängen greifen – ein einziges ungeschütztes Konto genügt Angreifern.

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
UK GDPR Art. 32 Abs. 1 (als Auftragsverarbeiter)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Verschulden
fahrlässig
Mildernde Umstände
Vorläufig 6,09 Mio. £; reduziert u. a. wegen proaktiver Zusammenarbeit mit NCSC und National Crime Agency.
Veröffentlicht
27.03.2025

Originalbetrag 3.076.320 GBP, umgerechnet zum EZB-Referenzkurs vom 26.03.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.11.2024 Uptime-IT ApSDänemark: 40.000 Kronen gegen IT-Dienstleister mit unbrauchbaren Backups nach Ransomware DänemarkAuftragsverarbeitung 5.363 €

Als Auftragsverarbeiter eines Chiropraktikerhauses hatte der IT-Dienstleister Backups verschlüsselt, ohne den Schlüssel zu sichern; nach einem Ransomware-Angriff 2020 ließen sich Patientendaten mit Gesundheitsangaben und CPR-Nummern nicht wiederherstellen. Die Datatilsynet zeigte das Unternehmen an und schlug 50.000 Kronen vor; das Gericht verurteilte es am 12.11.2024 zu 40.000 Kronen.

Was Unternehmen daraus mitnehmen

Ein Backup zählt erst, wenn die Wiederherstellung regelmäßig getestet wird – inklusive Zugriff auf die Schlüssel.

Behörde / Gericht
Dänisches Gericht auf Anzeige der Datatilsynet
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 32 DSGVO; Auftragsverarbeitungsvertrag
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software

Originalbetrag 40.000 DKK, umgerechnet zum EZB-Referenzkurs vom 12.11.2024.

Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

01.05.2024 Xplain AG; Bundesamt für Polizei (fedpol); Bundesamt für Zoll und Grenzsicherheit (BAZG)EDÖB: Datenschutzverstöße bei Xplain, fedpol und BAZG nach Ransomware-Angriff SchweizAuftragsverarbeitung Sonstiges

Nach dem Hackerangriff auf den IT-Dienstleister Xplain stellte der EDÖB fest, dass Personendaten von fedpol und BAZG über Supportprozesse ohne nötige Datenschutzvorkehrungen zu Xplain gelangt waren. Xplain bewahrte die Daten anschließend datenschutzwidrig und teils vertragswidrig auf.

Was Unternehmen daraus mitnehmen

Echtdaten gehören nicht in Support- und Testumgebungen von Dienstleistern – Auftraggeber müssen Weitergabe und Löschung kontrollieren.

Bezug zu Schulung und Awareness

Weitergabe von Echtdaten an Dienstleister im Support

Behörde / Gericht
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Datenschutzgesetz (DSG)
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
01.05.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

Bereit für Schulungen, die hängen bleiben?

14 Tage kostenlos testen — ab 1 Nutzer, ohne Kreditkarte, endet automatisch.

Kostenlos testen