Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach RegionAlle Jurisdiktionen
Wofür?
nach UnterthemaWen?
nach Unternehmen- Uber Technologies Inc. und Uber B.V. 290 Mio. € 70 % · 1 Fall
- MLU B.V. (Rechtsnachfolgerin der Ridetech International B.V., Anbieterin der Yango-App) 100 Mio. € 24 % · 1 Fall
- Amazon France Logistique SAS 15 Mio. € 4 % · 1 Fall
- Foodinho S.r.l. (Glovo-Gruppe) 5 Mio. € 1 % · 1 Fall
- Ελληνικά Ταχυδρομεία Α.Ε. (ΕΛΤΑ, Hellenic Post) 3 Mio. € 1 % · 1 Fall
- Poczta Polska S.A. 232.208 € 0 % · 1 Fall
- SIA "EUROPARK LATVIA" 25.000 € 0 % · 1 Fall
- Waxholms Ångfartygs Aktiebolag 6.801 € 0 % · 1 Fall
- Berliner Verkehrsbetriebe (BVG) AöR — 0 % · 1 Fall
- Posti Jakelu Oy — 0 % · 1 Fall
- 1 weitere0 €
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 0 | — |
| Q1 2024 | 1 | 3 Mio. € |
| Q2 2024 | 0 | — |
| Q3 2024 | 1 | 290 Mio. € |
| Q4 2024 | 2 | 5 Mio. € |
| Q1 2025 | 0 | — |
| Q2 2025 | 1 | 6.801 € |
| Q3 2025 | 0 | — |
| Q4 2025 | 2 | 15 Mio. € |
| Q1 2026 | 1 | 232.208 € |
| Q2 2026 | 2 | 100 Mio. € |
| Q3 2026 | 1 | — |
11 Fälle
22.07.2024 Uber Technologies Inc. und Uber B.V.Uber: 290 Mio. EUR – Fahrerdaten zwei Jahre ohne Transferinstrument in die USA 290 Mio. €
Uber speicherte sensible Daten europäischer Fahrer – darunter Standort-, Zahlungs- und Ausweisdaten, teils Straf- und Gesundheitsdaten – auf Servern in den USA und nutzte ab August 2021 kein Übermittlungsinstrument mehr. Die AP verhängte nach Beschwerden von über 170 französischen Fahrern 290 Mio. EUR; es war die dritte Geldbuße der AP gegen Uber.
Konzerninterne Übermittlungen an die Zentrale sind Drittlandtransfers – wer ein Transferinstrument auslaufen lässt, übermittelt ohne Rechtsgrundlage.
- Behörde / Gericht
- Autoriteit Persoonsgegevens (AP)
- Rechtsgebiet
- Datenschutz · Internationale Datentransfers
- Rechtsgrundlage
- Art. 44 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- angefochten
- Branche
- Transport, Logistik und Schifffahrt
- Beschäftigte
- 10.000 und mehr
- Wiederholungsfall
- ja
- Veröffentlicht
- 26.08.2024
- AP legt Uber boete op van 290 miljoen euro om doorgifte data chauffeurs naar VS (26.08.2024) Pressemitteilung einer Behörde
- AP, Besluit boete Uber doorgifte naar VS vom 22.07.2024 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.07.2026 Unternehmen mit drei Dienstfahrzeugen (in der Mitteilung nicht namentlich genannt)Verwaltungsgericht bestätigt Verbot lückenloser GPS-Ortung von drei Firmenfahrzeugen Anordnung
Die Datenschutzbehörde hatte einem Unternehmen untersagt, seine drei Dienstfahrzeuge ununterbrochen per GPS zu verfolgen, und die Löschung der Daten angeordnet; erlaubt blieben enge Zwecke wie Diebstahlschutz beim Parken. Das Verwaltungsgericht bestätigte dies und stellte klar, dass eine mit anderen Erklärungen gekoppelte Einwilligung der Beschäftigten unwirksam ist.
Einwilligungen von Beschäftigten tragen Überwachung selten – und nie, wenn sie im Formular mit anderen Erklärungen gebündelt sind.
Einwilligung und Verhältnismäßigkeit bei Beschäftigtenüberwachung
- Behörde / Gericht
- Upravno sodišče Republike Slovenije (bekanntgemacht durch den Informacijski pooblaščenec)
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f, Art. 7 Abs. 2 DSGVO
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Transport, Logistik und Schifffahrt
- Veröffentlicht
- 07.07.2026
- Upravno sodišče znova potrdilo prakso IP: sistematično GPS sledenje zaposlenim ni dopustno brez tehtnega razloga Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
04.05.2026 Berliner Verkehrsbetriebe (BVG) AöRBlnBDI verwarnt BVG: Löschung beim Dienstleister nicht geprüft, Datenpanne zu spät gemeldet Verwarnung
Ein Auftragsverarbeiter der BVG, der Anfang 2025 Kundenschreiben versandt hatte, wurde gehackt; rund 180.000 Kundendatensätze waren betroffen, obwohl sie nach Auftragsende längst hätten gelöscht sein müssen. Die BVG hatte die Löschung nie kontrolliert, im Auftragsverarbeitungsvertrag kein Verfahren für Datenpannen vereinbart und den Vorfall erst nach Ablauf der 72-Stunden-Frist gemeldet; die BlnBDI sprach eine Verwarnung aus.
Nach Auftragsende die Löschung beim Dienstleister nachweisen lassen und einen internen Ablauf haben, der Pannenhinweise sofort in eine 72-Stunden-Meldung überführt.
Meldeprozess für Datenpannen und Dienstleistersteuerung
- Behörde / Gericht
- Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Art. 5 Abs. 2 i. V. m. Abs. 1 lit. c, e, f, Art. 28 Abs. 3 S. 2 lit. f, Art. 32 Abs. 1, Art. 33 DSGVO
- Maßnahme
- Verwarnung
- Verfahrensstand
- unbekannt
- Branche
- Transport, Logistik und Schifffahrt
- Mildernde Umstände
- Die BVG hat Maßnahmen gegen ähnliche Vorfälle angekündigt.
- Veröffentlicht
- 04.05.2026
- Datenschutzbeauftragte verwarnt BVG Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
01.04.2026 MLU B.V. (Rechtsnachfolgerin der Ridetech International B.V., Anbieterin der Yango-App)Yango-Taxi-App: 100 Mio. EUR für Datenübermittlung nach Russland 100 Mio. €
Die Amsterdamer Ridetech bot die Fahrdienst-App Yango in Finnland und Norwegen an und übermittelte Daten von Fahrern und Kunden an die Konzerngesellschaften Yandex.Taxi LLC und Yandex LLC in Russland, ohne geeignete Garantien nachzuweisen. Die AP verhängte 100 Mio. EUR gegen die Rechtsnachfolgerin und untersagte weitere Übermittlungen nach Russland.
Übermittlungen in Staaten ohne Rechtsschutz gegen Behördenzugriffe lassen sich kaum absichern – Konzernstrukturen mit solchen Standorten brauchen eine Datenlokalisierung in der EU.
- Behörde / Gericht
- Autoriteit Persoonsgegevens (AP)
- Rechtsgebiet
- Datenschutz · Internationale Datentransfers
- Rechtsgrundlage
- Art. 44, Art. 46 iVm Art. 5 Abs. 1 lit. a und Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Transport, Logistik und Schifffahrt
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.01.2026 Poczta Polska S.A.Poczta Polska: 978.128 PLN, weil der Datenschutzbeauftragte nicht unabhängig war 232.208 €
Die Funktion des Datenschutzbeauftragten übte eine Führungskraft aus, die zugleich für Sicherheit und Geheimschutz zuständig war und damit ihre eigene Tätigkeit überwachte; eine Konfliktanalyse fehlte. Die Behörde verhängte 978.128 PLN und verwies auf zahlreiche frühere Verwarnungen und Anordnungen gegen das Unternehmen.
Datenschutzbeauftragte dürfen nicht die Prozesse verantworten, die sie überwachen – Doppelrollen vorab auf Interessenkonflikte prüfen.
- Behörde / Gericht
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- Rechtsgebiet
- Datenschutz
- Rechtsgrundlage
- Art. 38 Abs. 3 und 6 DSGVO (DKN.5131.4.2025)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Transport, Logistik und Schifffahrt
- Beschäftigte
- 10.000 und mehr
- Wiederholungsfall
- ja
- Mildernde Umstände
- Die Funktion wurde während des Verfahrens verselbständigt und direkt dem Vorstand unterstellt.
- Veröffentlicht
- 26.01.2026
Originalbetrag 978.128 PLN, umgerechnet zum EZB-Referenzkurs vom 02.01.2026.
- Kara dla Poczty Polskiej za brak zapewnienia niezależności sprawowania funkcji IOD Pressemitteilung einer Behörde
- Decyzja DKN.5131.4.2025 z 2 stycznia 2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
23.12.2025 Amazon France Logistique SASConseil d'État senkt CNIL-Bußgeld gegen Amazon France Logistique auf 15 Mio. Euro 15 Mio. €
Die CNIL hatte 2023 wegen der Echtzeit-Überwachung von Lagerbeschäftigten per Scanner-Kennzahlen 32 Mio. Euro verhängt. Der Conseil d'État hielt drei Kennzahlen („Stow Machine Gun“, „Idle Time“, „Latency“) für durch berechtigtes Interesse gedeckt, bestätigte aber die 31-tägige Speicherung aller Kennzahlen, Informationsmängel und Sicherheitslücken bei der Videoüberwachung und setzte die Buße auf 15 Mio. Euro herab.
Leistungskennzahlen von Beschäftigten dürfen nur so lange und so detailliert gespeichert werden, wie es ihr konkreter Zweck erfordert.
- Behörde / Gericht
- Conseil d'État
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. c, Art. 12, 13, 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- reduziert
- Branche
- Transport, Logistik und Schifffahrt
- Beschäftigte
- 10.000 und mehr
- Conseil d'État, décision n° 492830 du 23 décembre 2025 Gerichtsentscheidung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
24.11.2025 SIA "EUROPARK LATVIA"Europark Latvia zahlt 25.000 Euro für Mahnungen an veraltete Adressen 25.000 €
Nach mehreren Beschwerden prüfte die DVI, wie der Parkraumbetreiber Vertragsstrafen einzieht: Rechnungen gingen an frühere statt aktuelle Meldeadressen, Forderungen wurden an Inkassodienste übergeben und in die Datenbank des Kredītinformācijas Birojs eingetragen. Die Behörde sah die Grundsätze der Rechtmäßigkeit, Datenminimierung und Vertraulichkeit sowie die Rechenschaftspflicht verletzt und verhängte 25.000 Euro (Vorjahresumsatz laut Entscheidung 8.323.178 Euro).
Wer Forderungen eintreibt oder an Auskunfteien meldet, muss vorher die Aktualität der Adressdaten sicherstellen.
Datenqualität im Forderungsmanagement
- Behörde / Gericht
- Datu valsts inspekcija (DVI)
- Rechtsgebiet
- Datenschutz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a, c, f und Abs. 2, Art. 83 Abs. 5 lit. a DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Transport, Logistik und Schifffahrt
- Verschulden
- vorsätzlich
- Mildernde Umstände
- Praxis nach Verfahrensbeginn geändert, Verträge mit Melde- und Kfz-Register (PMLP, CSDD) geschlossen
- DVI Lēmums Nr. 01630000100425-3 Par soda piemērošanu (SIA „EUROPARK LATVIA“), 24.11.2025 Entscheidung einer Behörde
- Datu valsts inspekcija – Lēmumi (Liste der veröffentlichten Entscheidungen) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
18.06.2025 Waxholms Ångfartygs AktiebolagWaxholmsbolaget: Bußgeld für Verarbeitung von Alkoholtest-Ergebnissen eines Kapitäns 6.801 €
Die Schifffahrtsgesellschaft verarbeitete Ergebnisse der Atemalkoholkontrollen an Bord, die einem als Kapitän beschäftigten Beschwerdeführer zugeordnet werden konnten. Die IMY sah darin eine Verarbeitung ohne Rechtsgrundlage und eine unzulässige Verarbeitung von Gesundheitsdaten und verhängte 75.000 SEK.
Kontrolldaten wie Alkoholtest-Ergebnisse sind Gesundheitsdaten von Beschäftigten – Zugriff, Speicherung und Rechtsgrundlage müssen vor Einführung geklärt sein.
Gesundheitsdaten von Beschäftigten (Alkoholtests)
- Behörde / Gericht
- Integritetsskyddsmyndigheten (IMY)
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- DSGVO Art. 6, Art. 9
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Transport, Logistik und Schifffahrt
- Veröffentlicht
- 18.06.2025
Originalbetrag 75.000 SEK, umgerechnet zum EZB-Referenzkurs vom 18.06.2025.
- IMY – Tillsyn Waxholms Ångfartygs AB (WÅAB) Entscheidung einer Behörde
- IMY – Beslut efter tillsyn, IMY-2024-1520 (18.06.2025) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
13.11.2024 Foodinho S.r.l. (Glovo-Gruppe)Garante: 5 Mio. Euro gegen Glovo-Tochter Foodinho wegen Überwachung von Fahrern 5 Mio. €
Die Lieferplattform verarbeitete Daten von über 35.000 Fahrern unrechtmäßig: Gesichtserkennung zur Identitätsprüfung, Standortortung auch außerhalb der Arbeitszeit und automatisierte Bewertungen ohne menschliche Überprüfung. Foodinho war bereits 2021 mit 2,6 Mio. Euro sanktioniert worden; neben 5 Mio. Euro verbot die Garante die biometrische Verarbeitung.
Algorithmische Steuerung von Beschäftigten braucht Transparenz, menschliche Überprüfung und darf keine Ortung außerhalb der Arbeitszeit einschließen.
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- DSGVO (u. a. Transparenz, biometrische Daten, automatisierte Entscheidungen)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Transport, Logistik und Schifffahrt
- Wiederholungsfall
- ja
- Veröffentlicht
- 22.11.2024
- Rider, Garante privacy: no all'algoritmo incontestabile dai lavoratori Pressemitteilung einer Behörde
- Garante – Rider: Sanzione di 2,6 milioni di euro a una piattaforma del gruppo Glovo (2021) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
13.11.2024 Posti Jakelu OyPosti: 2,4 Mio. EUR für automatisch angelegte E-Postfächer – Gericht hebt Bußgeld auf aufgehoben
Kunden, die etwa einen Nachsendeauftrag bestellten, erhielten automatisch ein elektronisches OmaPosti-Postfach, das sich nicht getrennt abwählen ließ; zudem wurden sie über die Aktivierung unzureichend und teils falsch informiert. Das Sanktionsgremium sah keine vertragliche Rechtsgrundlage für diese Kopplung und verhängte 2,4 Mio. EUR nebst Verwarnung und Anordnung zur Korrektur. Das Verwaltungsgericht Helsinki bestätigte am 03.11.2025 Verwarnung und Anordnung wegen der unzureichenden Information, hob das Bußgeld aber auf, weil es die Verarbeitung als für den Vertrag über Postis elektronische Dienste erforderlich ansah.
Zusatzdienste dürfen nicht über die Vertragsgrundlage mitverkauft werden – was nicht für den Hauptvertrag nötig ist, braucht eine eigene Wahl.
- Behörde / Gericht
- Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 6 Abs. 1 lit. b, Art. 13, Art. 25
- Maßnahme
- Bußgeld
- Verfahrensstand
- aufgehoben
- Branche
- Transport, Logistik und Schifffahrt
- Veröffentlicht
- 15.11.2024
Betrag in EUR; für diese Währung liegt kein EZB-Referenzkurs vor.
- Tietosuojavaltuutettu – Postille seuraamusmaksu OmaPosti-palvelun tietosuojapuutteista (15.11.2024) Pressemitteilung einer Behörde
- Finlex – Tietosuojavaltuutettu 13.11.2024 (sähköinen postilaatikko) Entscheidung einer Behörde
- Helsingin hallinto-oikeus – kumosi Posti Jakelu Oy:lle määrätyn 2,4 miljoonan euron seuraamusmaksun (03.11.2025) Pressemitteilung eines Gerichts
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
28.02.2024 Ελληνικά Ταχυδρομεία Α.Ε. (ΕΛΤΑ, Hellenic Post)Griechenland: knapp 3 Mio. Euro gegen Griechische Post nach Ransomware-Angriff 3 Mio. €
Bei einem Cyberangriff 2022 erlangten Angreifer Administratorzugänge, schalteten Schutzsoftware ab, verschlüsselten Dateien und veröffentlichten erbeutete Daten später im Darknet. Die Datenschutzbehörde stellte fest, dass die Post die erforderlichen technischen und organisatorischen Maßnahmen und ihre eigene Sicherheitsrichtlinie nicht umgesetzt hatte, und verhängte mit Entscheidung 10/2024 2.995.140 Euro.
Eine Sicherheitsrichtlinie auf dem Papier schützt nicht – geprüft wird, ob sie tatsächlich umgesetzt ist.
Cyberabwehr, Umgang mit Administratorkonten
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. f, Art. 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Transport, Logistik und Schifffahrt
- Επιβολή προστίμου σε εταιρία για μη ορθή τήρηση τεχνικών και οργανωτικών μέτρων (Απόφαση 10/2024) Entscheidung einer Behörde
- Απόφαση 10/2024 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink