Compliance-Radar

Wer wurde wofür sanktioniert?

Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.

11Fälle aus 10 Jurisdiktionen
413,3 Mio. €Summe der Geldbeträge (8 Fälle mit Betrag)
290 Mio. €Größter Einzelfall: Uber Technologies Inc. und Uber B.V.
4 Mio. €Median je Fall mit Betrag

Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.

Wann?

je Quartal, nach Entscheidungsdatum
Verlauf
ZeitraumFälleSumme
Q3 20230—
Q4 20230—
Q1 202413 Mio. €
Q2 20240—
Q3 20241290 Mio. €
Q4 202425 Mio. €
Q1 20250—
Q2 202516.801 €
Q3 20250—
Q4 2025215 Mio. €
Q1 20261232.208 €
Q2 20262100 Mio. €
Q3 20261—

11 Fälle

07.07.2026 Unternehmen mit drei Dienstfahrzeugen (in der Mitteilung nicht namentlich genannt)Verwaltungsgericht bestätigt Verbot lückenloser GPS-Ortung von drei Firmenfahrzeugen SlowenienBeschäftigtendaten Anordnung

Die Datenschutzbehörde hatte einem Unternehmen untersagt, seine drei Dienstfahrzeuge ununterbrochen per GPS zu verfolgen, und die Löschung der Daten angeordnet; erlaubt blieben enge Zwecke wie Diebstahlschutz beim Parken. Das Verwaltungsgericht bestätigte dies und stellte klar, dass eine mit anderen Erklärungen gekoppelte Einwilligung der Beschäftigten unwirksam ist.

Was Unternehmen daraus mitnehmen

Einwilligungen von Beschäftigten tragen Überwachung selten – und nie, wenn sie im Formular mit anderen Erklärungen gebündelt sind.

Bezug zu Schulung und Awareness

Einwilligung und Verhältnismäßigkeit bei Beschäftigtenüberwachung

Behörde / Gericht
Upravno sodišče Republike Slovenije (bekanntgemacht durch den Informacijski pooblaščenec)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 6 Abs. 1 lit. f, Art. 7 Abs. 2 DSGVO
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Veröffentlicht
07.07.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

04.05.2026 Berliner Verkehrsbetriebe (BVG) AöRBlnBDI verwarnt BVG: Löschung beim Dienstleister nicht geprüft, Datenpanne zu spät gemeldet DeutschlandAuftragsverarbeitung Verwarnung

Ein Auftragsverarbeiter der BVG, der Anfang 2025 Kundenschreiben versandt hatte, wurde gehackt; rund 180.000 Kundendatensätze waren betroffen, obwohl sie nach Auftragsende längst hätten gelöscht sein müssen. Die BVG hatte die Löschung nie kontrolliert, im Auftragsverarbeitungsvertrag kein Verfahren für Datenpannen vereinbart und den Vorfall erst nach Ablauf der 72-Stunden-Frist gemeldet; die BlnBDI sprach eine Verwarnung aus.

Was Unternehmen daraus mitnehmen

Nach Auftragsende die Löschung beim Dienstleister nachweisen lassen und einen internen Ablauf haben, der Pannenhinweise sofort in eine 72-Stunden-Meldung überführt.

Bezug zu Schulung und Awareness

Meldeprozess für Datenpannen und Dienstleistersteuerung

Behörde / Gericht
Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 5 Abs. 2 i. V. m. Abs. 1 lit. c, e, f, Art. 28 Abs. 3 S. 2 lit. f, Art. 32 Abs. 1, Art. 33 DSGVO
Maßnahme
Verwarnung
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Mildernde Umstände
Die BVG hat Maßnahmen gegen ähnliche Vorfälle angekündigt.
Veröffentlicht
04.05.2026
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

01.04.2026 MLU B.V. (Rechtsnachfolgerin der Ridetech International B.V., Anbieterin der Yango-App)Yango-Taxi-App: 100 Mio. EUR für Datenübermittlung nach Russland NiederlandeInternationale Datentransfers 100 Mio. €

Die Amsterdamer Ridetech bot die Fahrdienst-App Yango in Finnland und Norwegen an und übermittelte Daten von Fahrern und Kunden an die Konzerngesellschaften Yandex.Taxi LLC und Yandex LLC in Russland, ohne geeignete Garantien nachzuweisen. Die AP verhängte 100 Mio. EUR gegen die Rechtsnachfolgerin und untersagte weitere Übermittlungen nach Russland.

Was Unternehmen daraus mitnehmen

Übermittlungen in Staaten ohne Rechtsschutz gegen Behördenzugriffe lassen sich kaum absichern – Konzernstrukturen mit solchen Standorten brauchen eine Datenlokalisierung in der EU.

Behörde / Gericht
Autoriteit Persoonsgegevens (AP)
Rechtsgebiet
Datenschutz · Internationale Datentransfers
Rechtsgrundlage
Art. 44, Art. 46 iVm Art. 5 Abs. 1 lit. a und Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.01.2026 Poczta Polska S.A.Poczta Polska: 978.128 PLN, weil der Datenschutzbeauftragte nicht unabhängig war PolenDatenschutz 232.208 €

Die Funktion des Datenschutzbeauftragten übte eine Führungskraft aus, die zugleich für Sicherheit und Geheimschutz zuständig war und damit ihre eigene Tätigkeit überwachte; eine Konfliktanalyse fehlte. Die Behörde verhängte 978.128 PLN und verwies auf zahlreiche frühere Verwarnungen und Anordnungen gegen das Unternehmen.

Was Unternehmen daraus mitnehmen

Datenschutzbeauftragte dürfen nicht die Prozesse verantworten, die sie überwachen – Doppelrollen vorab auf Interessenkonflikte prüfen.

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
Art. 38 Abs. 3 und 6 DSGVO (DKN.5131.4.2025)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Beschäftigte
10.000 und mehr
Wiederholungsfall
ja
Mildernde Umstände
Die Funktion wurde während des Verfahrens verselbständigt und direkt dem Vorstand unterstellt.
Veröffentlicht
26.01.2026

Originalbetrag 978.128 PLN, umgerechnet zum EZB-Referenzkurs vom 02.01.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.12.2025 Amazon France Logistique SASConseil d'État senkt CNIL-Bußgeld gegen Amazon France Logistique auf 15 Mio. Euro FrankreichBeschäftigtendaten 15 Mio. €

Die CNIL hatte 2023 wegen der Echtzeit-Überwachung von Lagerbeschäftigten per Scanner-Kennzahlen 32 Mio. Euro verhängt. Der Conseil d'État hielt drei Kennzahlen („Stow Machine Gun“, „Idle Time“, „Latency“) für durch berechtigtes Interesse gedeckt, bestätigte aber die 31-tägige Speicherung aller Kennzahlen, Informationsmängel und Sicherheitslücken bei der Videoüberwachung und setzte die Buße auf 15 Mio. Euro herab.

Was Unternehmen daraus mitnehmen

Leistungskennzahlen von Beschäftigten dürfen nur so lange und so detailliert gespeichert werden, wie es ihr konkreter Zweck erfordert.

Behörde / Gericht
Conseil d'État
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 Abs. 1 lit. c, Art. 12, 13, 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Transport, Logistik und Schifffahrt
Beschäftigte
10.000 und mehr

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

24.11.2025 SIA "EUROPARK LATVIA"Europark Latvia zahlt 25.000 Euro für Mahnungen an veraltete Adressen LettlandDatenschutz 25.000 €

Nach mehreren Beschwerden prüfte die DVI, wie der Parkraumbetreiber Vertragsstrafen einzieht: Rechnungen gingen an frühere statt aktuelle Meldeadressen, Forderungen wurden an Inkassodienste übergeben und in die Datenbank des Kredītinformācijas Birojs eingetragen. Die Behörde sah die Grundsätze der Rechtmäßigkeit, Datenminimierung und Vertraulichkeit sowie die Rechenschaftspflicht verletzt und verhängte 25.000 Euro (Vorjahresumsatz laut Entscheidung 8.323.178 Euro).

Was Unternehmen daraus mitnehmen

Wer Forderungen eintreibt oder an Auskunfteien meldet, muss vorher die Aktualität der Adressdaten sicherstellen.

Bezug zu Schulung und Awareness

Datenqualität im Forderungsmanagement

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, c, f und Abs. 2, Art. 83 Abs. 5 lit. a DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Verschulden
vorsätzlich
Mildernde Umstände
Praxis nach Verfahrensbeginn geändert, Verträge mit Melde- und Kfz-Register (PMLP, CSDD) geschlossen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.06.2025 Waxholms Ångfartygs AktiebolagWaxholmsbolaget: Bußgeld für Verarbeitung von Alkoholtest-Ergebnissen eines Kapitäns SchwedenBeschäftigtendaten 6.801 €

Die Schifffahrtsgesellschaft verarbeitete Ergebnisse der Atemalkoholkontrollen an Bord, die einem als Kapitän beschäftigten Beschwerdeführer zugeordnet werden konnten. Die IMY sah darin eine Verarbeitung ohne Rechtsgrundlage und eine unzulässige Verarbeitung von Gesundheitsdaten und verhängte 75.000 SEK.

Was Unternehmen daraus mitnehmen

Kontrolldaten wie Alkoholtest-Ergebnisse sind Gesundheitsdaten von Beschäftigten – Zugriff, Speicherung und Rechtsgrundlage müssen vor Einführung geklärt sein.

Bezug zu Schulung und Awareness

Gesundheitsdaten von Beschäftigten (Alkoholtests)

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
DSGVO Art. 6, Art. 9
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Veröffentlicht
18.06.2025

Originalbetrag 75.000 SEK, umgerechnet zum EZB-Referenzkurs vom 18.06.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

13.11.2024 Foodinho S.r.l. (Glovo-Gruppe)Garante: 5 Mio. Euro gegen Glovo-Tochter Foodinho wegen Überwachung von Fahrern ItalienBeschäftigtendaten 5 Mio. €

Die Lieferplattform verarbeitete Daten von über 35.000 Fahrern unrechtmäßig: Gesichtserkennung zur Identitätsprüfung, Standortortung auch außerhalb der Arbeitszeit und automatisierte Bewertungen ohne menschliche Überprüfung. Foodinho war bereits 2021 mit 2,6 Mio. Euro sanktioniert worden; neben 5 Mio. Euro verbot die Garante die biometrische Verarbeitung.

Was Unternehmen daraus mitnehmen

Algorithmische Steuerung von Beschäftigten braucht Transparenz, menschliche Überprüfung und darf keine Ortung außerhalb der Arbeitszeit einschließen.

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
DSGVO (u. a. Transparenz, biometrische Daten, automatisierte Entscheidungen)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Wiederholungsfall
ja
Veröffentlicht
22.11.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

13.11.2024 Posti Jakelu OyPosti: 2,4 Mio. EUR für automatisch angelegte E-Postfächer – Gericht hebt Bußgeld auf FinnlandBetroffenenrechte und Transparenz aufgehoben

Kunden, die etwa einen Nachsendeauftrag bestellten, erhielten automatisch ein elektronisches OmaPosti-Postfach, das sich nicht getrennt abwählen ließ; zudem wurden sie über die Aktivierung unzureichend und teils falsch informiert. Das Sanktionsgremium sah keine vertragliche Rechtsgrundlage für diese Kopplung und verhängte 2,4 Mio. EUR nebst Verwarnung und Anordnung zur Korrektur. Das Verwaltungsgericht Helsinki bestätigte am 03.11.2025 Verwarnung und Anordnung wegen der unzureichenden Information, hob das Bußgeld aber auf, weil es die Verarbeitung als für den Vertrag über Postis elektronische Dienste erforderlich ansah.

Was Unternehmen daraus mitnehmen

Zusatzdienste dürfen nicht über die Vertragsgrundlage mitverkauft werden – was nicht für den Hauptvertrag nötig ist, braucht eine eigene Wahl.

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 6 Abs. 1 lit. b, Art. 13, Art. 25
Maßnahme
Bußgeld
Verfahrensstand
aufgehoben
Branche
Transport, Logistik und Schifffahrt
Veröffentlicht
15.11.2024

Betrag in EUR; für diese Währung liegt kein EZB-Referenzkurs vor.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.07.2024 Uber Technologies Inc. und Uber B.V.Uber: 290 Mio. EUR – Fahrerdaten zwei Jahre ohne Transferinstrument in die USA NiederlandeInternationale Datentransfers 290 Mio. €

Uber speicherte sensible Daten europäischer Fahrer – darunter Standort-, Zahlungs- und Ausweisdaten, teils Straf- und Gesundheitsdaten – auf Servern in den USA und nutzte ab August 2021 kein Übermittlungsinstrument mehr. Die AP verhängte nach Beschwerden von über 170 französischen Fahrern 290 Mio. EUR; es war die dritte Geldbuße der AP gegen Uber.

Was Unternehmen daraus mitnehmen

Konzerninterne Übermittlungen an die Zentrale sind Drittlandtransfers – wer ein Transferinstrument auslaufen lässt, übermittelt ohne Rechtsgrundlage.

Behörde / Gericht
Autoriteit Persoonsgegevens (AP)
Rechtsgebiet
Datenschutz · Internationale Datentransfers
Rechtsgrundlage
Art. 44 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Transport, Logistik und Schifffahrt
Beschäftigte
10.000 und mehr
Wiederholungsfall
ja
Veröffentlicht
26.08.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

28.02.2024 Ελληνικά Ταχυδρομεία Α.Ε. (ΕΛΤΑ, Hellenic Post)Griechenland: knapp 3 Mio. Euro gegen Griechische Post nach Ransomware-Angriff GriechenlandDatenpannen und Datensicherheit 3 Mio. €

Bei einem Cyberangriff 2022 erlangten Angreifer Administratorzugänge, schalteten Schutzsoftware ab, verschlüsselten Dateien und veröffentlichten erbeutete Daten später im Darknet. Die Datenschutzbehörde stellte fest, dass die Post die erforderlichen technischen und organisatorischen Maßnahmen und ihre eigene Sicherheitsrichtlinie nicht umgesetzt hatte, und verhängte mit Entscheidung 10/2024 2.995.140 Euro.

Was Unternehmen daraus mitnehmen

Eine Sicherheitsrichtlinie auf dem Papier schützt nicht – geprüft wird, ob sie tatsächlich umgesetzt ist.

Bezug zu Schulung und Awareness

Cyberabwehr, Umgang mit Administratorkonten

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. f, Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

Bereit für Schulungen, die hängen bleiben?

14 Tage kostenlos testen — ab 1 Nutzer, ohne Kreditkarte, endet automatisch.

Kostenlos testen