Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach RegionAlle Jurisdiktionen
Wofür?
nach Maßnahme- Bußgeld 46,4 Mio. € 100 % · 9 Fälle
- Anordnung — 0 % · 1 Fall
Wen?
nach Unternehmen- Free Mobile SAS und Free SAS 42 Mio. € 90 % · 1 Fall
- Wind Tre S.p.A. 1,72 Mio. € 4 % · 1 Fall
- LastPass UK Ltd 1,39 Mio. € 3 % · 1 Fall
- Sportadmin i Skandinavien AB 564.626 € 1 % · 1 Fall
- SIA "ZZ Dats" 300.000 € 1 % · 1 Fall
- Xfera Móviles, S.A.U. 200.000 € 0 % · 1 Fall
- Miljödata i Karlskrona Aktiebolag 160.053 € 0 % · 1 Fall
- Orange România SA 99.969 € 0 % · 1 Fall
- Vodafone Romania S.A. 14.974 € 0 % · 1 Fall
- Illuminate Education Inc. — 0 % · 1 Fall
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 0 | — |
| Q1 2024 | 0 | — |
| Q2 2024 | 0 | — |
| Q3 2024 | 0 | — |
| Q4 2024 | 0 | — |
| Q1 2025 | 1 | 14.974 € |
| Q2 2025 | 1 | 200.000 € |
| Q3 2025 | 1 | 300.000 € |
| Q4 2025 | 1 | 1,39 Mio. € |
| Q1 2026 | 2 | 42,6 Mio. € |
| Q2 2026 | 2 | 1,72 Mio. € |
| Q3 2026 | 2 | 260.022 € |
10 Fälle
22.09.2026 Miljödata i Karlskrona AktiebolagIMY: 1,8 Mio. Kronen gegen HR-Softwareanbieter Miljödata nach Datenleck 160.053 €
Der Anbieter webbasierter Systeme für Krankmeldungen, Rehabilitation und Arbeitsschutzvorfälle wurde im August 2025 gehackt; die erbeuteten Personendaten tauchten kurz darauf im Darknet auf. Die IMY stellte fest, dass trotz hohen Schutzbedarfs keine ausreichenden Sicherheitsmaßnahmen und keine automatische Echtzeitüberwachung auf Angriffe bestanden, wertete dies als fahrlässig und verhängte 1.800.000 Kronen.
Wer als Dienstleister Gesundheits- und Personaldaten vieler Arbeitgeber hostet, braucht Angriffserkennung in Echtzeit, nicht nur Perimeterschutz.
- Behörde / Gericht
- Integritetsskyddsmyndigheten (IMY)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Verschulden
- fahrlässig
- Veröffentlicht
- 22.09.2026
Originalbetrag 1.800.000 SEK, umgerechnet zum EZB-Referenzkurs vom 22.09.2026.
- IMY Tillsyn: Miljödata i Karlskrona AB Pressemitteilung einer Behörde
- Beslut efter tillsyn enligt dataskyddsförordningen – Miljödata i Karlskrona Aktiebolag (IMY-2025-21177) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
17.07.2026 Orange România SAOrange România zahlt 100.000 Euro nach Fehlern in App und gehacktem Ticketsystem 99.969 €
Ein Synchronisationsfehler zwischen zwei Anwendungen ermöglichte einem Kunden, in der Mobile-App Rechnungen anderer Kunden abzurufen; zudem wurde die ohne VPN, MFA oder IP-Beschränkung öffentlich erreichbare Ticketing-Plattform angegriffen und ein sehr großer Datenbestand (u. a. Ausweiskopien, Kartendaten, IBAN) abgezogen. Bußgelder: 104.780 Lei (20.000 Euro, Art. 25) und 419.120 Lei (80.000 Euro, Art. 32), insgesamt 523.900 Lei; dazu Anordnung eines Test- und Änderungsmanagements. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Interne Plattformen dürfen nie ohne VPN/MFA im Internet stehen; Software-Änderungen an verknüpften Systemen brauchen Tests vor dem Livegang.
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 25 Abs. 1, Art. 32 Abs. 1 lit. b und d, Abs. 2 und 4 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Veröffentlicht
- 17.07.2026
Originalbetrag 523.900 RON, umgerechnet zum EZB-Referenzkurs vom 17.07.2026.
- ANSPDCP – Comunicat de presă 17.07.2026 (Orange România SA) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.06.2026 Illuminate Education Inc.FTC: Endgültige Anordnung gegen Bildungssoftware Illuminate nach Datenleck von 10,1 Mio. Schülern Anordnung
Laut FTC-Beschwerde versprach Illuminate Schulen Datensicherheit, schützte seine Cloud-Datenbanken aber nicht angemessen, obwohl ein Dienstleister fast zwei Jahre vorher auf Schwachstellen hingewiesen hatte; ein Hacker griff auf Daten von 10,1 Mio. Schülern inkl. Gesundheitsangaben zu. Die Anordnung verlangt ein Informationssicherheitsprogramm, Datenminimierung und einen öffentlichen Löschplan und untersagt Falschangaben zu Sicherheit und Meldefristen.
Bekannte Schwachstellen nicht jahrelang liegen lassen – Sicherheitsversprechen an Kunden werden als verbindliche Zusagen gemessen.
- Behörde / Gericht
- Federal Trade Commission (FTC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- FTC Act (Verbot unlauterer und irreführender Praktiken)
- Maßnahme
- Anordnung
- Verfahrensstand
- rechtskräftig
- Branche
- Telekommunikation, IT und Software
- Verschulden
- fahrlässig
- Veröffentlicht
- 05.06.2026
- FTC Gives Final Approval to Order Against Illuminate Settling Allegations It Failed to Secure Students' Personal Data Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
14.05.2026 Wind Tre S.p.A.Garante: 1,7 Mio. Euro gegen Wind Tre nach Datenabfluss über getäuschte Shop-Mitarbeiter 1,72 Mio. €
Angreifer gaben sich als technischer Support aus, verleiteten Mitarbeitende von Verkaufsstellen zur Freigabe von Systemzugängen und erbeuteten Daten von über 365.000 Kunden, bei 41.359 auch Zahlungsdaten. Die Garante rügte mangelhafte Verwaltung von Zugangsdaten und digitalen Zertifikaten sowie unzureichende Sicherheitsbewertungen und verhängte 1.715.600 Euro.
Mitarbeitende in Filialen und Partnershops müssen angebliche Support-Anrufe verifizieren, bevor sie Zugänge freigeben.
Social Engineering / falscher IT-Support
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO (Integrität und Vertraulichkeit, Art. 32)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Veröffentlicht
- 16.07.2026
- Newsletter del 16 luglio 2026 – Data breach, il Garante privacy sanziona Wind Tre per 1,7 milioni di euro Pressemitteilung einer Behörde
- Garante – Provvedimento del 14 maggio 2026 [10263796] (Wind Tre) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
26.01.2026 Sportadmin i Skandinavien ABSportadmin: 6 Mio. SEK nach Hackerangriff auf Vereinsverwaltung mit Kinderdaten 564.626 €
Der Anbieter einer Verwaltungs-Software und App für Sportvereine wurde im Januar 2025 Opfer eines Datenabflusses durch einen externen Angreifer. Die IMY stellte fest, dass vor und zum Zeitpunkt des Vorfalls keine angemessenen technischen und organisatorischen Sicherheitsmaßnahmen bestanden, obwohl überwiegend Daten von Kindern und auch Gesundheitsangaben (Allergien, Behinderungen) verarbeitet wurden, und verhängte 6 Mio. SEK; bei der Bemessung berücksichtigte sie den Konzernumsatz der Lime-Gruppe 2024 (rund 685,7 Mio. SEK).
Wer als Software-Anbieter sensible Daten vieler Kunden bündelt, muss Sicherheitsniveau und Angriffsflächen an der Schutzbedürftigkeit der Daten (Kinder, Gesundheit) ausrichten – nicht erst nach dem Vorfall.
- Behörde / Gericht
- Integritetsskyddsmyndigheten (IMY)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 32 Abs. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Mildernde Umstände
- Schnelle, umfassende Information der Vereine und Betroffenen nach dem Vorfall; Unterstützung von rund 1.700 Vereinen bei ihren Meldungen innerhalb von 72 Stunden.
- Veröffentlicht
- 26.01.2026
Originalbetrag 6.000.000 SEK, umgerechnet zum EZB-Referenzkurs vom 26.01.2026.
- IMY – Tillsyn Sportadmin i Skandinavien AB Entscheidung einer Behörde
- IMY – Beslut efter tillsyn, IMY-2025-7801 (26.01.2026) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
08.01.2026 Free Mobile SAS und Free SASCNIL: 42 Mio. Euro gegen Free Mobile und Free nach Datenleck bei 24 Mio. Verträgen 42 Mio. €
Nach einem Angriff im Oktober 2024, bei dem Daten zu rund 24 Mio. Kundenverträgen einschließlich IBAN abflossen, verhängte die CNIL 27 Mio. Euro gegen Free Mobile und 15 Mio. Euro gegen Free (zusammen 42 Mio. Euro). Beanstandet wurden ein VPN-Zugang ohne ausreichende Authentifizierung, mangelhafte Erkennung auffälliger Zugriffe, unvollständige Benachrichtigung der Betroffenen und bei Free Mobile überlange Speicherung von Altverträgen; zusätzlich ergingen Anordnungen mit Fristen.
Fernzugänge wie VPN gehören hinter Mehr-Faktor-Authentifizierung, und Altdaten gekündigter Verträge müssen konsequent gelöscht werden.
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. e, Art. 32, Art. 34 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Mildernde Umstände
- Während des Verfahrens Einführung von Mehr-Faktor-Authentifizierung, eines Security Operations Centers und verbesserter Protokollierung.
- Veröffentlicht
- 14.01.2026
- Violation de données : sanction de 42 millions d'euros à l'encontre des sociétés FREE MOBILE et FREE Pressemitteilung einer Behörde
- Délibération SAN-2026-001 du 8 janvier 2026 (FREE MOBILE) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
20.11.2025 LastPass UK LtdICO: 1,2 Mio. £ gegen LastPass UK nach Einbruch in Backup-Datenbank 1,39 Mio. €
2022 kompromittierte ein Angreifer zunächst den Firmenlaptop eines Beschäftigten und dann den privaten Laptop eines leitenden Mitarbeiters, dessen Masterpasswort er per Keylogger abgriff. Weil privater und geschäftlicher Passwort-Tresor über dasselbe Masterpasswort verknüpft waren, gelangte er an die dort hinterlegten Zugangs- und Entschlüsselungsschlüssel und entwendete aus der Backup-Datenbank Daten von bis zu 1,6 Mio. britischen Nutzern.
Kritische Schlüssel gehören nie auf private Geräte oder in private Konten von Beschäftigten – Zugriffe müssen technisch getrennt und beschränkt sein.
Trennung privater und dienstlicher Geräte und Zugangsdaten
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 lit. f
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Verschulden
- fahrlässig
- Veröffentlicht
- 11.12.2025
Originalbetrag 1.228.283 GBP, umgerechnet zum EZB-Referenzkurs vom 20.11.2025.
- Password manager provider fined £1.2m by ICO for data breach Pressemitteilung einer Behörde
- ICO Enforcement: LastPass UK Ltd Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
08.09.2025 SIA "ZZ Dats"IT-Dienstleister ZZ Dats zahlt 300.000 Euro nach Datenleck als Auftragsverarbeiter 300.000 €
Unbekannte griffen über mehrere Websites auf Datenbanken des Systembetreibers zu und erbeuteten personenbezogene Daten. Die DVI verhängte zunächst 400.000 Euro; die Direktorin hob im Widerspruchsverfahren den Vorwurf als Verantwortlicher auf, weil ZZ Dats Auftragsverarbeiter war, und setzte wegen unzureichender Sicherheitsmaßnahmen nach Art. 32 DSGVO 300.000 Euro fest. Das Unternehmen hat Klage erhoben.
Auch Auftragsverarbeiter haften eigenständig für die Sicherheit der von ihnen betriebenen Systeme.
- Behörde / Gericht
- Datu valsts inspekcija (DVI)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 1 lit. b und d, Abs. 2, Art. 83 Abs. 4 lit. a DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- angefochten
- Branche
- Telekommunikation, IT und Software
- DVI – Zusammenfassung der Entscheidung zu SIA „ZZ Dats“ (08.09.2025) Entscheidung einer Behörde
- Datu valsts inspekcija – Lēmumi (Liste der veröffentlichten Entscheidungen) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
30.05.2025 Xfera Móviles, S.A.U.AEPD: 200.000 Euro gegen Xfera (MásMóvil) wegen Rufnummernportierung ohne Zustimmung 200.000 €
Die Mobilfunknummer eines Kunden wurde ohne dessen Antrag zu MásMóvil portiert; die neue SIM-Karte wurde an einen Dritten ausgehändigt, der sich nicht auswies. Die AEPD sah eine Verarbeitung ohne Rechtsgrundlage, verhängte 200.000 Euro und ordnete Maßnahmen gegen solche Vorfälle an; der Widerspruch des Unternehmens blieb erfolglos.
SIM-Karten und Portierungen nur nach belastbarer Identitätsprüfung ausgeben – auch Kuriere und Vertriebspartner müssen das einhalten.
Identitätsprüfung bei Portierung und SIM-Übergabe (SIM-Swapping)
- Behörde / Gericht
- Agencia Española de Protección de Datos (AEPD)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 6 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- AEPD Resolución PS/00170/2024 (EXP202301365) Entscheidung einer Behörde
- AEPD Resolución recurso de reposición PS/00170/2024 (Datum der Ausgangsentscheidung 30.05.2025) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
20.01.2025 Vodafone Romania S.A.Vodafone Romania zahlt 15.000 Euro für wiederholte Datenpannen durch Mitarbeiter 14.974 €
Mehrere gemeldete Vorfälle gingen auf Beschäftigte oder Dienstleister zurück: ein Rechnungsfoto an Dritte, offene E-Mail-Verteiler statt BCC, ein per WhatsApp geteilter Screenshot aus der Kundenanwendung und fehlgeleitete Rechnungen. Die Aufsicht sah unzureichende Maßnahmen, um weisungsgemäße Verarbeitung durch Mitarbeiter sicherzustellen, und verhängte 74.526 Lei (15.000 Euro); das Unternehmen zahlte. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Viele kleine Mitarbeiterfehler summieren sich zu einem Organisationsversagen – Awareness-Training ist Pflicht, nicht Kür.
BCC, Messenger-Nutzung, Versand von Kundendokumenten
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 4 i. V. m. Abs. 1 lit. b DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Veröffentlicht
- 20.01.2025
Originalbetrag 74.526 RON, umgerechnet zum EZB-Referenzkurs vom 20.01.2025.
- ANSPDCP – Comunicat de presă 20.01.2025 (Vodafone Romania S.A.) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink