Compliance-Radar

Wer wurde wofür sanktioniert?

Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.

DACHDatenschutz Alle Filter entfernen
16Fälle aus 3 Jurisdiktionen
59,8 Mio. €Summe der Geldbeträge (9 Fälle mit Betrag)
45 Mio. €Größter Einzelfall: Vodafone GmbH
25.500 €Median je Fall mit Betrag

Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.

Wann?

je Quartal, nach Entscheidungsdatum
Verlauf
ZeitraumFälleSumme
Q3 20230—
Q4 2023120.000 €
Q1 20240—
Q2 20241—
Q3 202411,5 Mio. €
Q4 202425.000 €
Q1 20251—
Q2 2025145 Mio. €
Q3 20253202.200 €
Q4 20250—
Q1 2026125.500 €
Q2 2026513 Mio. €
Q3 20260—

16 Fälle

03.06.2025 Vodafone GmbHBfDI: 45 Mio. Euro gegen Vodafone wegen Betrug in Partneragenturen und Authentifizierungslücken DeutschlandAuftragsverarbeitung 45 Mio. €

Böswillige Mitarbeitende in Partneragenturen, die für Vodafone Verträge vermitteln, hatten fingierte Verträge und Vertragsänderungen zulasten von Kunden angelegt. Die BfDI verhängte 15 Mio. Euro wegen unzureichender Überprüfung und Überwachung der Partneragenturen (Art. 28) und 30 Mio. Euro wegen Authentifizierungsmängeln bei „MeinVodafone“ in Verbindung mit der Hotline, über die Unbefugte u. a. eSIM-Profile abrufen konnten; zusätzlich eine Verwarnung nach Art. 32.

Was Unternehmen daraus mitnehmen

Wer Vertrieb an Partneragenturen auslagert, muss deren Umgang mit Kundendaten auditieren und Missbrauch technisch erschweren.

Bezug zu Schulung und Awareness

Innentäter und Kontrolle von Vertriebspartnern

Behörde / Gericht
Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 28 Abs. 1 S. 1, Art. 32 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Uneingeschränkte Kooperation einschließlich Selbstbelastung, Modernisierung der Systeme, Trennung von betrügerischen Partnern; Bußgelder akzeptiert und gezahlt, zusätzlich Spenden in Millionenhöhe.
Veröffentlicht
03.06.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

24.06.2026 Ö Aktiengesellschaft (in der Entscheidung abgekürzt; Adressverlag und Direktwerbeunternehmen)VwGH setzt Datenschutz-Geldbuße für Partei-Affinitäten endgültig auf 13 Mio. EUR fest ÖsterreichWerbung und Einwilligung 13 Mio. €

Das Unternehmen hatte für rund 2,2 Mio. Menschen statistisch errechnete 'Partei-Affinitäten' gespeichert und teils an Werbekunden verkauft – besondere Kategorien personenbezogener Daten ohne Einwilligung; zudem wurden Paketfrequenzdaten zweckwidrig weiterverarbeitet. Die DSB hatte 2019 18 Mio. EUR verhängt, das BVwG 2024 16 Mio. EUR; der VwGH setzte die Geldbuße nun rechtskräftig auf 13 Mio. EUR (plus 100.000 EUR Verfahrenskosten) fest.

Was Unternehmen daraus mitnehmen

Berechnete Merkmale wie politische Neigungen sind selbst besondere Kategorien – wer sie für Werbung ableitet, braucht eine ausdrückliche Einwilligung.

Behörde / Gericht
Verwaltungsgerichtshof (Ausgangsbescheid: Datenschutzbehörde)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a und b, Art. 6 Abs. 4, Art. 9 Abs. 1 (VwGH Ro 2025/04/0007)
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Sonstige
Verschulden
fahrlässig
Mildernde Umstände
Umfassende Kooperation, Löschung der Partei-Affinitäten, Vergleiche mit Betroffenen, lange Verfahrensdauer (5 Jahre, 10 Monate).
Veröffentlicht
16.07.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.06.2026 Inkasso-Team AGBundesverwaltungsgericht bestätigt EDÖB: Inkasso-Team durfte Schuldnerdaten nicht veröffentlichen SchweizBetroffenenrechte und Transparenz Anordnung

Das Inkassounternehmen stellte Personendaten mutmaßlicher Schuldner, teils besonders schützenswerte, ins Internet, um Hinweise auf ihren Aufenthalt zu erhalten und Dritte zu warnen. Das Bundesverwaltungsgericht bestätigte die Verfügung des EDÖB, wonach dies eine ungerechtfertigte Persönlichkeitsverletzung ist.

Was Unternehmen daraus mitnehmen

Öffentliche Schuldnerpranger sind datenschutzrechtlich nicht zu rechtfertigen – Inkasso muss mit milderen Mitteln arbeiten.

Behörde / Gericht
Bundesverwaltungsgericht (A-3891/2025) auf Verfügung des EDÖB vom 28.04.2025
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSG Art. 6, Art. 19, Art. 31
Maßnahme
Anordnung
Verfahrensstand
rechtskräftig
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
20.08.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

09.06.2026 Deutsche Wohnen SELG Berlin I bestätigt DSGVO-Verstoß der Deutsche Wohnen durch nicht löschbares Mieterarchiv DeutschlandDatenpannen und Datensicherheit Bußgeld

Die BlnBDI hatte 2019 14,5 Mio. Euro gegen den Wohnungskonzern verhängt, weil Mieterdaten wie Gehaltsbescheinigungen, Kontoauszüge und Sozialversicherungsdaten in einem Archivsystem ohne Löschmöglichkeit lagen. Nach dem EuGH-Urteil von 2023 zur direkten Unternehmenshaftung bestätigte das LG Berlin I am 09.06.2026 Verstöße gegen Datenminimierung und Speicherbegrenzung; die vom Gericht festgesetzte Bußgeldhöhe nennt die Pressemitteilung nicht.

Was Unternehmen daraus mitnehmen

Archiv- und Ablagesysteme müssen von Anfang an Löschfristen technisch umsetzen können – „Privacy by Design“ ist bußgeldbewehrt.

Behörde / Gericht
Landgericht Berlin I (Bußgeldbehörde: Berliner Beauftragte für Datenschutz und Informationsfreiheit)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5, Art. 25 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Bau und Immobilien
Haftung von Führungskräften
Nach EuGH (C-807/21) muss für das Unternehmensbußgeld keine Pflichtverletzung einer Leitungsperson nachgewiesen werden.
Veröffentlicht
10.06.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

04.05.2026 Berliner Verkehrsbetriebe (BVG) AöRBlnBDI verwarnt BVG: Löschung beim Dienstleister nicht geprüft, Datenpanne zu spät gemeldet DeutschlandAuftragsverarbeitung Verwarnung

Ein Auftragsverarbeiter der BVG, der Anfang 2025 Kundenschreiben versandt hatte, wurde gehackt; rund 180.000 Kundendatensätze waren betroffen, obwohl sie nach Auftragsende längst hätten gelöscht sein müssen. Die BVG hatte die Löschung nie kontrolliert, im Auftragsverarbeitungsvertrag kein Verfahren für Datenpannen vereinbart und den Vorfall erst nach Ablauf der 72-Stunden-Frist gemeldet; die BlnBDI sprach eine Verwarnung aus.

Was Unternehmen daraus mitnehmen

Nach Auftragsende die Löschung beim Dienstleister nachweisen lassen und einen internen Ablauf haben, der Pannenhinweise sofort in eine 72-Stunden-Meldung überführt.

Bezug zu Schulung und Awareness

Meldeprozess für Datenpannen und Dienstleistersteuerung

Behörde / Gericht
Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 5 Abs. 2 i. V. m. Abs. 1 lit. c, e, f, Art. 28 Abs. 3 S. 2 lit. f, Art. 32 Abs. 1, Art. 33 DSGVO
Maßnahme
Verwarnung
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Mildernde Umstände
Die BVG hat Maßnahmen gegen ähnliche Vorfälle angekündigt.
Veröffentlicht
04.05.2026
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

17.04.2026 Cream della Cream Switzerland GmbH und Philipp Plein International AGEDÖB-Verfügung: Philipp Plein und Cream della Cream ignorierten Werbewidersprüche SchweizWerbung und Einwilligung Anordnung

Beide Unternehmen nutzten E-Mail-Adressen und Telefonnummern aus Onlinekäufen weiter für Werbung, obwohl Betroffene widersprochen hatten – teils nach bestätigter Löschung. Der EDÖB verfügte die Einstellung der Werbebearbeitung und die Löschung auf Verlangen.

Was Unternehmen daraus mitnehmen

Ein Werbewiderspruch muss systemweit greifen – eine bestätigte Löschung, der weitere Werbung folgt, verletzt Treu und Glauben.

Bezug zu Schulung und Awareness

Umgang mit Werbewidersprüchen und Löschbegehren

Behörde / Gericht
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
DSG Art. 6, Art. 30 Abs. 2 lit. b, Art. 31
Maßnahme
Anordnung
Verfahrensstand
rechtskräftig
Branche
Handel und E-Commerce
Veröffentlicht
26.06.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.01.2026 D*** GmbH (Digitalmarketing- und Recruitingagentur, anonymisiert)Recruiting-Agentur: 25.500 EUR für heimlich aufgezeichnete Bewerbertelefonate ÖsterreichBetroffenenrechte und Transparenz 25.500 €

Die Agentur führte für Kundenunternehmen telefonische Vorauswahlgespräche mit Bewerbenden, zeichnete sie ohne wirksame Einwilligung auf, speicherte sie unbefristet und gab sich dabei als das Kundenunternehmen aus. Die DSB verhängte 25.500 EUR (plus 2.550 EUR Kosten) wegen fehlender Rechtsgrundlage und Transparenz; das Unternehmen hat gegen die Strafhöhe Beschwerde beim Bundesverwaltungsgericht erhoben.

Was Unternehmen daraus mitnehmen

Gesprächsaufzeichnungen im Recruiting brauchen eine echte Rechtsgrundlage und klare Information darüber, wer tatsächlich verantwortlich ist.

Bezug zu Schulung und Awareness

Aufzeichnung von Telefonaten und Bewerberdaten

Behörde / Gericht
Datenschutzbehörde
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a, c und e, Art. 6 Abs. 1, Art. 12, 13
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Sonstige
Beschäftigte
Unter 50
Mildernde Umstände
Keine einschlägigen Vorverstöße, Mitwirkung am Verfahren; Anpassung des Ausgangsbetrags an die geringe Unternehmensgröße.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

30.09.2025 HmbBfDI: 195.000 Euro gegen Handelsunternehmen wegen ignorierter Betroffenenanfragen DeutschlandBetroffenenrechte und Transparenz 195.000 €

Ein Handelsunternehmen (Name nicht veröffentlicht) ließ Werbebriefe über Dienstleister versenden und erfüllte die daraufhin geltend gemachten Betroffenenrechte der Empfänger in mehreren Fällen über längere Zeit nicht fristgerecht. Der HmbBfDI setzte ein Bußgeld von 195.000 Euro fest; die Maßnahme wurde in der Zwischenbilanz vom 30.09.2025 veröffentlicht (genaues Bescheiddatum nicht angegeben).

Was Unternehmen daraus mitnehmen

Wer Werbung verschickt, muss einen funktionierenden Prozess für Auskunfts- und Widerspruchsanfragen haben – auch wenn der Versand ausgelagert ist.

Bezug zu Schulung und Awareness

Fristgerechte Bearbeitung von Auskunftsersuchen

Behörde / Gericht
Hamburgischer Beauftragter für Datenschutz und Informationsfreiheit (HmbBfDI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO (Betroffenenrechte)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Veröffentlicht
30.09.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

21.08.2025 Fachärztliche Ordination (Kardiologie, anonymisiert)Kardiologin zahlt 1.000 EUR für unbefugten ELGA-Zugriff auf Daten einer Ex-Mitarbeiterin ÖsterreichBeschäftigtendaten 1.000 €

Eine Ärztin rief am 1. August 2024 zwölfmal E-Rezepte und Medikationsdaten einer ehemaligen Mitarbeiterin in der elektronischen Gesundheitsakte ELGA ab, ohne dass ein Behandlungszusammenhang bestand. Die DSB verhängte 1.000 EUR (plus 100 EUR Kosten), mildernd wirkten Geständnis und Unbescholtenheit.

Was Unternehmen daraus mitnehmen

Zugriffe auf Gesundheitsakten sind nur mit Behandlungsbezug erlaubt – und werden protokolliert.

Bezug zu Schulung und Awareness

Zugriffe auf Gesundheitsdaten nur mit Behandlungsbezug

Behörde / Gericht
Datenschutzbehörde
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a und b, Art. 6 Abs. 1, Art. 9 Abs. 1 und 2
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen
Verschulden
fahrlässig
Mildernde Umstände
Unbescholtenheit, Fahrlässigkeit, volle Kooperation und Geständnis.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

06.08.2025 DSB: Geldstrafe gegen Nachrichtenportal, das Anweisung zum Cookie-Banner ignorierte ÖsterreichCookies und Tracking 6.200 €

Die DSB hatte einem lokalen Nachrichtenportal (Medien-GmbH & Co KG, Name pseudonymisiert) 2023 per Bescheid aufgetragen, auf der ersten Ebene des Cookie-Banners eine gleichwertige Option zum Schließen ohne Einwilligung anzubieten. Weil das Unternehmen dies von Oktober 2024 bis mindestens März 2025 nicht umsetzte, verhängte die DSB 6.200 Euro wegen Nichtbefolgung einer Anweisung; das Straferkenntnis ist rechtskräftig.

Was Unternehmen daraus mitnehmen

Anordnungen der Aufsicht sind fristgerecht umzusetzen – wer sie ignoriert, riskiert ein eigenes Bußgeld zusätzlich zum ursprünglichen Verstoß.

Behörde / Gericht
Datenschutzbehörde (DSB)
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 58 Abs. 2 lit. d i. V. m. Art. 83 Abs. 6 DSGVO; Art. 7 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

29.01.2025 Cembra Money Bank AGEDÖB-Verfügung: Cembra Money Bank beantwortete Auskunftsbegehren zu spät und pauschal SchweizBetroffenenrechte und Transparenz Anordnung

Von Dezember 2023 bis September 2024 beantwortete Cembra 9 von 13 Auskunftsbegehren nach Ablauf der 30-Tage-Frist und allen 13 Personen nur mit Standardschreiben statt ihrer tatsächlich bearbeiteten Daten. Der EDÖB verpflichtete die Bank, die Daten nachzuliefern.

Was Unternehmen daraus mitnehmen

Auskunftsbegehren brauchen einen Prozess mit Ressourcen und Fristkontrolle – Textbausteine ersetzen keine echte Datenauskunft.

Bezug zu Schulung und Awareness

Bearbeitung von Auskunftsbegehren

Behörde / Gericht
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSG Art. 25 Abs. 2 lit. b, Art. 25 Abs. 7
Maßnahme
Anordnung
Verfahrensstand
rechtskräftig
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
01.07.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.11.2024 Meta Platforms Ireland Ltd.BGH: Kontrollverlust nach Facebook-Scraping ist ersatzfähiger Schaden (VI ZR 10/24) DeutschlandDatenpannen und Datensicherheit Sonstiges

Im April 2021 wurden Daten von rund 533 Mio. Facebook-Nutzern aus 106 Ländern öffentlich verbreitet, die Unbekannte zuvor über die Kontakt-Import-Funktion mit Telefonnummern verknüpft und abgegriffen hatten. Der BGH entschied, dass schon der bloße Kontrollverlust über Daten ein immaterieller Schaden nach Art. 82 DSGVO ist, hielt rund 100 Euro für angemessen und verwies die Sache u. a. zur Prüfung der voreingestellten Suchbarkeit im Licht der Datenminimierung an das OLG Köln zurück.

Was Unternehmen daraus mitnehmen

Datenpannen lösen Schadensersatzansprüche schon ohne nachgewiesenen Missbrauch aus – bei Millionen Betroffenen summiert sich das zu einem Massenrisiko.

Behörde / Gericht
Bundesgerichtshof (VI. Zivilsenat)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 82 Abs. 1 DSGVO
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr
Veröffentlicht
18.11.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

16.10.2024 DSB: 5.000 Euro gegen Covid-Labor mit Geschäftsführer als Datenschutzbeauftragtem ÖsterreichDatenschutz 5.000 €

Eine GmbH mit diagnostischem Labor (Name pseudonymisiert), die in der Pandemie mit rund 200 Beschäftigten täglich bis zu 45.000 PCR-Analysen durchführte, hatte ihren Geschäftsführer zugleich als Datenschutzbeauftragten benannt. Wegen des damit verbundenen Interessenkonflikts verhängte die DSB 5.000 Euro; das Straferkenntnis ist rechtskräftig.

Was Unternehmen daraus mitnehmen

Wer über Zwecke und Mittel der Verarbeitung entscheidet, kann sich nicht selbst als Datenschutzbeauftragter kontrollieren.

Behörde / Gericht
Datenschutzbehörde (DSB)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
Art. 37, Art. 38 Abs. 6 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen
Beschäftigte
50 bis 249
Haftung von Führungskräften
Geschäftsführer war zugleich als Datenschutzbeauftragter benannt – unzulässiger Interessenkonflikt.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

16.08.2024 DSB: 1,5 Mio. Euro gegen Handelskette wegen Kameras auf SB-Kassen, PIN-Feld und Umgebung ÖsterreichVideoüberwachung 1,5 Mio. €

Eine Handelsgesellschaft (Name pseudonymisiert) filmte in einer Filiale 2022 mit neun Kameras u. a. die Selbstbedienungskassen samt Tastatur des Bankomat-Terminals sowie öffentliche Flächen, Haltestellen und Nachbargrundstücke. Die DSB verhängte 1,5 Mio. Euro wegen fehlender Rechtsgrundlage und Verstoßes gegen die Datenminimierung; das BVwG bestätigte die Höhe am 25.07.2025, eine Revision ist anhängig.

Was Unternehmen daraus mitnehmen

Kameras im Handel eng auf den Schutzzweck ausrichten – PIN-Eingaben, öffentlicher Raum und Nachbargrundstücke gehören nicht ins Bild.

Behörde / Gericht
Datenschutzbehörde (DSB)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und c, Art. 6 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Handel und E-Commerce

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

01.05.2024 Xplain AG; Bundesamt für Polizei (fedpol); Bundesamt für Zoll und Grenzsicherheit (BAZG)EDÖB: Datenschutzverstöße bei Xplain, fedpol und BAZG nach Ransomware-Angriff SchweizAuftragsverarbeitung Sonstiges

Nach dem Hackerangriff auf den IT-Dienstleister Xplain stellte der EDÖB fest, dass Personendaten von fedpol und BAZG über Supportprozesse ohne nötige Datenschutzvorkehrungen zu Xplain gelangt waren. Xplain bewahrte die Daten anschließend datenschutzwidrig und teils vertragswidrig auf.

Was Unternehmen daraus mitnehmen

Echtdaten gehören nicht in Support- und Testumgebungen von Dienstleistern – Auftraggeber müssen Weitergabe und Löschung kontrollieren.

Bezug zu Schulung und Awareness

Weitergabe von Echtdaten an Dienstleister im Support

Behörde / Gericht
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Datenschutzgesetz (DSG)
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
01.05.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.12.2023 DSB: 20.000 Euro gegen Gastrobetrieb wegen Dauerüberwachung von Küche und Abholbereich ÖsterreichVideoüberwachung 20.000 €

Eine Gastronomie-GmbH mit Liefer- und Abholbetrieb (Name pseudonymisiert) zeichnete Arbeitsplätze in Küche und Abholbereich ununterbrochen auf, auch außerhalb der Öffnungszeiten, und speicherte die Aufnahmen 14 Tage. Zusätzlich fehlte seit 2018 ein Verarbeitungsverzeichnis; die DSB verhängte 20.000 Euro, das Straferkenntnis ist rechtskräftig.

Was Unternehmen daraus mitnehmen

Auch kleine Betriebe dürfen Beschäftigte nicht permanent filmen – und brauchen ein Verzeichnis ihrer Verarbeitungen.

Behörde / Gericht
Datenschutzbehörde (DSB)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und c, Art. 6 Abs. 1, Art. 30 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Lebensmittel und Landwirtschaft

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

Bereit für Schulungen, die hängen bleiben?

14 Tage kostenlos testen — ab 1 Nutzer, ohne Kreditkarte, endet automatisch.

Kostenlos testen