Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach RegionAlle Jurisdiktionen
Wofür?
nach Unterthema- Cookies und Tracking 1,67 Mrd. € 52 % · 13 Fälle
- Internationale Datentransfers 924,5 Mio. € 29 % · 5 Fälle
- Datenpannen und Datensicherheit 429,9 Mio. € 13 % · 52 Fälle
- Werbung und Einwilligung 98 Mio. € 3 % · 12 Fälle
- Auftragsverarbeitung 51,7 Mio. € 2 % · 10 Fälle
- Betroffenenrechte und Transparenz 28,6 Mio. € 1 % · 35 Fälle
- Beschäftigtendaten 20,3 Mio. € 1 % · 12 Fälle
- Videoüberwachung 1,74 Mio. € 0 % · 11 Fälle
- ohne Unterthema 617.568 € 0 % · 11 Fälle
Wen?
nach BrancheAlle Branchen
- Telekommunikation, IT und Software 1,31 Mrd. € 40 % · 22 Fälle
- Medien und Online-Plattformen 1,21 Mrd. € 38 % · 17 Fälle
- Transport, Logistik und Schifffahrt 413,3 Mio. € 13 % · 11 Fälle
- Handel und E-Commerce 154,3 Mio. € 5 % · 15 Fälle
- Energie und Versorgung 81,2 Mio. € 3 % · 8 Fälle
- Sonstige 29,5 Mio. € 1 % · 19 Fälle
- Finanzdienstleistungen und Versicherungen 20,2 Mio. € 1 % · 23 Fälle
- Öffentlicher Sektor 7,35 Mio. € 0 % · 16 Fälle
- Gesundheitswesen 3,53 Mio. € 0 % · 17 Fälle
- Automobil 722.653 € 0 % · 3 Fälle
- 4 weitere406.377 €
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 3 | 5,49 Mio. € |
| Q1 2024 | 4 | 82,3 Mio. € |
| Q2 2024 | 4 | 13,9 Mio. € |
| Q3 2024 | 9 | 386,9 Mio. € |
| Q4 2024 | 18 | 261,9 Mio. € |
| Q1 2025 | 12 | 4,6 Mio. € |
| Q2 2025 | 16 | 580,6 Mio. € |
| Q3 2025 | 17 | 480,4 Mio. € |
| Q4 2025 | 22 | 1,23 Mrd. € |
| Q1 2026 | 19 | 51,8 Mio. € |
| Q2 2026 | 23 | 117,4 Mio. € |
| Q3 2026 | 14 | 7,03 Mio. € |
161 Fälle
31.10.2025 Google LLCTexas: Google zahlt 1,375 Mrd. $ wegen Standort-, Inkognito- und Biometriedaten 1,19 Mrd. €
Texas hatte Google wegen unrechtmäßiger Erfassung von Standortdaten, Aktivitäten im Inkognito-Modus und biometrischen Merkmalen verklagt. Google unterzeichnete einen Vergleich über 1,375 Mrd. $, der zwei Verfahren abschließt.
Einstellungen wie Standortverlauf oder Inkognito-Modus müssen halten, was sie Nutzern versprechen – sonst drohen Milliardenrisiken auch auf Ebene einzelner US-Staaten.
- Behörde / Gericht
- Office of the Attorney General of Texas
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Maßnahme
- Sonstiges
- Verfahrensstand
- rechtskräftig
- Branche
- Telekommunikation, IT und Software
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 31.10.2025
Originalbetrag 1.375.000.000 USD, umgerechnet zum EZB-Referenzkurs vom 31.10.2025.
- Attorney General Ken Paxton Finalizes Historic Settlement with Google and Secures $1.375 Billion Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.09.2026 Miljödata i Karlskrona AktiebolagIMY: 1,8 Mio. Kronen gegen HR-Softwareanbieter Miljödata nach Datenleck 160.053 €
Der Anbieter webbasierter Systeme für Krankmeldungen, Rehabilitation und Arbeitsschutzvorfälle wurde im August 2025 gehackt; die erbeuteten Personendaten tauchten kurz darauf im Darknet auf. Die IMY stellte fest, dass trotz hohen Schutzbedarfs keine ausreichenden Sicherheitsmaßnahmen und keine automatische Echtzeitüberwachung auf Angriffe bestanden, wertete dies als fahrlässig und verhängte 1.800.000 Kronen.
Wer als Dienstleister Gesundheits- und Personaldaten vieler Arbeitgeber hostet, braucht Angriffserkennung in Echtzeit, nicht nur Perimeterschutz.
- Behörde / Gericht
- Integritetsskyddsmyndigheten (IMY)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Verschulden
- fahrlässig
- Veröffentlicht
- 22.09.2026
Originalbetrag 1.800.000 SEK, umgerechnet zum EZB-Referenzkurs vom 22.09.2026.
- IMY Tillsyn: Miljödata i Karlskrona AB Pressemitteilung einer Behörde
- Beslut efter tillsyn enligt dataskyddsförordningen – Miljödata i Karlskrona Aktiebolag (IMY-2025-21177) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
03.09.2026 Banco Bilbao Vizcaya Argentaria, S.A. – Niederlassung Italien (BBVA Italia)Garante: 5,5 Mio. Euro gegen BBVA Italia wegen Werbung trotz Widerspruchs 5,51 Mio. €
Die Bank schickte einem Kunden über ihre App sieben Monate lang (Oktober 2025 bis Mai 2026) weiter Werbung, obwohl er mehrfach widersprochen hatte. Die Garante stellte zudem mangelhafte Systeme zur Umsetzung von Widersprüchen und unzutreffende Auskünfte über die Verarbeitung fest und verhängte 5.508.000 Euro (Provvedimento Nr. 613).
Ein Werbewiderspruch muss kanalübergreifend – auch für App-Nachrichten – sofort und technisch zuverlässig wirken.
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a, Art. 12, 21, 24 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 11.09.2026
- Newsletter del 11 settembre 2026 – Garante privacy Pressemitteilung einer Behörde
- Provvedimento n. 613 del 3 settembre 2026 (BBVA Italia) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
03.09.2026 Azienda Sanitaria Universitaria Friuli Centrale (ASUFC)Garante: Klinikverbund Udine zahlt 24.000 Euro für Einsicht in Patientenakte einer Kollegin 24.000 €
Klinikpersonal öffnete die elektronische Gesundheitsakte einer Kollegin, um Dienstpläne während Covid zu organisieren, statt zu Behandlungszwecken. Technische Sperren, die den Zugriff auf behandelndes Personal begrenzen, fehlten; die Garante verhängte 24.000 Euro (Provvedimento Nr. 616).
Patientenakten dürfen nur für die Behandlung geöffnet werden – das gehört in Schulungen und muss technisch durch Rollenrechte und Protokollierung abgesichert sein.
Zweckbindung beim Zugriff auf Patientenakten
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a, b, c, f, Art. 9, 25, 32 DSGVO; Art. 75 Codice privacy; Linee guida dossier sanitario
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Veröffentlicht
- 11.09.2026
- Newsletter del 11 settembre 2026 – Garante privacy Pressemitteilung einer Behörde
- Garante privacy, azienda sanitaria di Udine sanzionata per 24mila euro Pressemitteilung einer Behörde
- Garante – Provvedimento n. 616 del 3 settembre 2026 [10293994] (ASUFC) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
03.09.2026 ASIS – Azienda Speciale per la gestione degli Impianti Sportivi (Trento)Garante: 8.000 Euro für Kameras in Schwimmbad-Umkleiden eines Trentiner Sportbetriebs 8.000 €
Der kommunale Sportstättenbetrieb hatte seit 2007 Kameras in den Umkleiden eines Schwimmbads, die den Spindbereich aufzeichneten. Die Garante sah keine tragfähige Rechtsgrundlage, unvollständige Hinweise und eine nicht durch eine Erforderlichkeitsprüfung begründete Speicherdauer von 72 Stunden und verhängte 8.000 Euro (Provvedimento Nr. 619); im Verfahren wurden die Kameras entfernt.
Umkleiden und vergleichbar intime Bereiche sind für Videoüberwachung tabu – auch wenn Diebstahlschutz das Motiv ist.
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Datenschutz · Videoüberwachung
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1 lit. c und e DSGVO; Art. 2-ter Codice privacy
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Veröffentlicht
- 11.09.2026
- Newsletter del 11 settembre 2026 – Garante privacy Pressemitteilung einer Behörde
- Garante – Provvedimento n. 619 del 3 settembre 2026 [10294255] (ASIS Trento) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
25.08.2026 Health Service Executive (HSE)Irische Gesundheitsbehörde HSE: 645.000 EUR für verwahrloste Papier-Patientenakten 645.000 €
Eindringlinge gelangten 2023 in zwei ehemalige psychiatrische Kliniken und stellten Videos von dort gelagerten Patientenakten ins Netz. Die Prüfung von zwölf Standorten ergab Akten mit Schimmel-, Wasser- und Tierschäden in ungeeigneten Räumen bis hin zu Schiffscontainern. Die DPC verhängte 645.000 EUR, sprach eine Verwarnung aus und ordnete Audits und Umlagerungen an.
Datenschutz gilt auch für Papierarchive in stillgelegten Gebäuden – Aufbewahrung braucht Inventar, Löschfristen und physische Sicherung.
Physische Sicherheit und Aufbewahrung von Papierakten
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. e und f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 02.09.2026
- Data Protection Commission announces Final Decision following Inquiry into the Health Service Executive (HSE) Pressemitteilung einer Behörde
- EDPB – DPC announces Final Decision following Inquiry into the HSE Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
19.08.2026 Poliserv JG (PJG) SRLPhishing auf Admin-Konto – Poliserv JG muss 3.000 Euro zahlen 2.998 €
Angreifer erbeuteten per Phishing die Zugangsdaten eines Benutzerkontos mit Administratorrechten und griffen auf Kundendaten zu. Die Aufsicht rügte fehlende technische und organisatorische Maßnahmen sowie fehlende regelmäßige Wirksamkeitstests, verhängte 15.728 Lei (3.000 Euro) und ordnete regelmäßige Schulungen der Beschäftigten, u. a. zum Erkennen von Phishing-Mails, an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Admin-Konten brauchen MFA, und alle Beschäftigten müssen Phishing erkennen können – die Aufsicht ordnet Schulungen inzwischen ausdrücklich an.
Phishing-Erkennung, Schutz privilegierter Konten
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 1 lit. b und Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Veröffentlicht
- 19.08.2026
Originalbetrag 15.728 RON, umgerechnet zum EZB-Referenzkurs vom 19.08.2026.
- ANSPDCP – Comunicat de presă 19.08.2026 (Poliserv JG (PJG) SRL) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
06.08.2026 AMATO BESTSELLER S.R.L.AMATO BESTSELLER: 45.000 Euro plus 50.000 Lei für Datenzugriffe und Robocalls 54.316 €
Nach mehreren Beschwerden stellte die Aufsicht fest, dass aktuelle und frühere Beschäftigte ungeschult und ohne Verfahrensregeln auf umfangreiche Daten (u. a. Gesundheits-, Familien- und Einkommensdaten) zugreifen konnten, Betroffene nicht nach Art. 14 DSGVO informiert wurden, übermäßig viele Daten erhoben und automatisierte Werbeanrufe ohne Einwilligung getätigt wurden. Bußgelder: 78.465 Lei (15.000 Euro, Art. 32 Abs. 4), 52.310 Lei (10.000 Euro, Art. 14), 104.620 Lei (20.000 Euro, Art. 5/9 DSGVO) und 50.000 Lei (Gesetz 506/2004); zusätzlich Anordnung regelmäßiger Mitarbeiterschulungen. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Juni 2026 abgeschlossen.
Wer Beschäftigten Zugriff auf sensible Kundendaten gibt, muss sie schulen und Zugriffe nach dem Need-to-know-Prinzip begrenzen.
Schulung von Beschäftigten zum Umgang mit Kundendaten; Einwilligung für Werbeanrufe
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. c i. V. m. Art. 9, Art. 14, Art. 32 Abs. 4 DSGVO; Art. 12 Abs. 1 Gesetz 506/2004
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Veröffentlicht
- 06.08.2026
Originalbetrag 285.395 RON, umgerechnet zum EZB-Referenzkurs vom 06.08.2026.
- ANSPDCP – Comunicat de presă 06.08.2026 (AMATO BESTSELLER S.R.L.) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
27.07.2026 Metropolitan Police ServiceICO: Anordnung und Rüge gegen Londoner Met Police nach Offenlegung sensibler Daten Anordnung
Die Met Police übergab einem Angeklagten ungeschwärzte Unterlagen mit neuer Adresse und Telefonnummer eines Stalking-Opfers und legte in einer Rundmail 18 Personen mit Parlamentsbezug im offenen Verteiler offen. Die ICO ordnete Verbesserungen binnen 3 und 12 Monaten an, u. a. bei den Schulungsquoten im Datenschutz.
Richtlinien genügen nicht, wenn Pflichtschulungen jahrelang nicht absolviert werden – Schulungsquoten müssen überwacht und durchgesetzt werden.
Schwärzen von Dokumenten, E-Mail-Verteiler (BCC), Datenschutzschulung
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Data Protection Act 2018, Section 40
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 10.000 und mehr
- Verschulden
- fahrlässig
- Veröffentlicht
- 05.08.2026
- Metropolitan Police Service issued with enforcement notice and reprimand following data protection failures Pressemitteilung einer Behörde
- ICO Enforcement notice: Metropolitan Police Service Durchsetzungsdatenbank einer Behörde
- ICO Reprimand: Metropolitan Police Service Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
21.07.2026 Hôpital Privé de la LoireHôpital Privé de la Loire: 500.000 EUR nach Datenabfluss bei über 520.000 Patienten 500.000 €
Im Sommer 2025 verschaffte sich ein Angreifer Zugriff auf die elektronische Patientenakte der Privatklinik und erlangte Daten von 524.867 Patientinnen und Patienten sowie 202.246 Vertrauenspersonen. Es fehlten VPN und Mehr-Faktor-Authentifizierung für externe Nutzer, eine angemessene Zugriffssteuerung und eine Erkennung auffälliger Aktivitäten; die Vertrauenspersonen wurden nicht benachrichtigt. Bußgeld 500.000 EUR (SAN-2026-009).
Externe Zugänge zu Patientenakten gehören hinter Mehr-Faktor-Authentifizierung und eine laufende Überwachung auf ungewöhnliche Zugriffe.
Zugangssicherheit und Angriffserkennung im Krankenhaus
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 32, Art. 34
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Veröffentlicht
- 03.09.2026
- Sanction : amende de 500 000 euros à l'encontre de l'Hôpital Privé de la Loire Pressemitteilung einer Behörde
- Délibération SAN-2026-009 du 21 juillet 2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
17.07.2026 Orange România SAOrange România zahlt 100.000 Euro nach Fehlern in App und gehacktem Ticketsystem 99.969 €
Ein Synchronisationsfehler zwischen zwei Anwendungen ermöglichte einem Kunden, in der Mobile-App Rechnungen anderer Kunden abzurufen; zudem wurde die ohne VPN, MFA oder IP-Beschränkung öffentlich erreichbare Ticketing-Plattform angegriffen und ein sehr großer Datenbestand (u. a. Ausweiskopien, Kartendaten, IBAN) abgezogen. Bußgelder: 104.780 Lei (20.000 Euro, Art. 25) und 419.120 Lei (80.000 Euro, Art. 32), insgesamt 523.900 Lei; dazu Anordnung eines Test- und Änderungsmanagements. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Interne Plattformen dürfen nie ohne VPN/MFA im Internet stehen; Software-Änderungen an verknüpften Systemen brauchen Tests vor dem Livegang.
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 25 Abs. 1, Art. 32 Abs. 1 lit. b und d, Abs. 2 und 4 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Veröffentlicht
- 17.07.2026
Originalbetrag 523.900 RON, umgerechnet zum EZB-Referenzkurs vom 17.07.2026.
- ANSPDCP – Comunicat de presă 17.07.2026 (Orange România SA) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.07.2026 Γενικό Νοσοκομείο Θεσσαλονίκης Γ. Γεννηματάς «Ο Άγιος Δημήτριος» (Allgemeines Krankenhaus Thessaloniki G. Gennimatas – Agios Dimitrios)Krankenhaus Thessaloniki: 25.000 EUR, weil OP-Listen mit Diagnosen online standen 25.000 €
Das öffentliche Krankenhaus veröffentlichte von Mai bis Ende August 2024 versehentlich eine OP-Liste mit Telefonnummern, Erkrankungen und geplanten Eingriffen von Patientinnen und Patienten auf seiner Website; ein Bürger fand das Dokument über Google. Die Behörde verhängte insgesamt 25.000 EUR: 10.000 EUR für mangelnde Sicherheit, 2.000 EUR für die verspätete Meldung, 10.000 EUR für die unterlassene Benachrichtigung der Betroffenen und 3.000 EUR für fehlende DSB-Kontaktdaten.
Vor jeder Veröffentlichung auf der Website braucht es eine Freigabe, die Dokumente mit Gesundheitsdaten zuverlässig abfängt – und nach einer Panne müssen Betroffene informiert werden.
Veröffentlichung von Dokumenten mit Gesundheitsdaten
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1, 12, 13 i. V. m. 37 (Entscheidung 13/2026)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Επιβολή προστίμου σε νοσοκομείο (Απόφαση 13/2026) Entscheidung einer Behörde
- Απόφαση 13/2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.07.2026 Unternehmen mit drei Dienstfahrzeugen (in der Mitteilung nicht namentlich genannt)Verwaltungsgericht bestätigt Verbot lückenloser GPS-Ortung von drei Firmenfahrzeugen Anordnung
Die Datenschutzbehörde hatte einem Unternehmen untersagt, seine drei Dienstfahrzeuge ununterbrochen per GPS zu verfolgen, und die Löschung der Daten angeordnet; erlaubt blieben enge Zwecke wie Diebstahlschutz beim Parken. Das Verwaltungsgericht bestätigte dies und stellte klar, dass eine mit anderen Erklärungen gekoppelte Einwilligung der Beschäftigten unwirksam ist.
Einwilligungen von Beschäftigten tragen Überwachung selten – und nie, wenn sie im Formular mit anderen Erklärungen gebündelt sind.
Einwilligung und Verhältnismäßigkeit bei Beschäftigtenüberwachung
- Behörde / Gericht
- Upravno sodišče Republike Slovenije (bekanntgemacht durch den Informacijski pooblaščenec)
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f, Art. 7 Abs. 2 DSGVO
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Transport, Logistik und Schifffahrt
- Veröffentlicht
- 07.07.2026
- Upravno sodišče znova potrdilo prakso IP: sistematično GPS sledenje zaposlenim ni dopustno brez tehtnega razloga Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.07.2026 Banca Transilvania S.A.Mitarbeiter ruft für Dritte Kontoauszüge ab – Banca Transilvania zahlt 5.000 Euro 5.002 €
Ein Bankmitarbeiter rief auf Bitten eines Dritten außerhalb seiner Aufgaben Kontoauszüge einer betroffenen Person ab (Name, IBAN, Transaktionen, Salden). Die Aufsicht sah unzureichende technische und organisatorische Maßnahmen und verhängte 26.172 Lei (5.000 Euro); die Bank hat das Bußgeld bezahlt. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Zugriffsprotokolle und klare Regeln gegen „Gefälligkeitsabfragen“ gehören zur Pflicht jeder Bank.
Zugriff auf Kundendaten nur zu dienstlichen Zwecken; Umgang mit Anfragen Dritter
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 1, 2 und 4 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 02.07.2026
Originalbetrag 26.172 RON, umgerechnet zum EZB-Referenzkurs vom 02.07.2026.
- ANSPDCP – Comunicat de presă 02.07.2026 (Banca Transilvania S.A.) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.07.2026 SIA 4YOU MEBELESMöbelhändler 4YOU MEBELES ignoriert Cookie-Prüfung – erst Verwarnung, dann 1.000 Euro 1.000 €
Bei einer Schwerpunktprüfung zu Cookies auf Unternehmenswebsites beanstandete die DVI die Seite 4mebeles.lv. Nach einer Verwarnung im Februar 2026 behauptete die Firma, die Mängel seien behoben, was eine erneute Prüfung widerlegte; weitere Auskunftsersuchen blieben unbeantwortet. Die DVI verhängte wegen Nichtkooperation 1.000 Euro und forderte die fehlenden Informationen bis 3. August 2026 an.
Zusagen gegenüber der Aufsicht werden nachgeprüft – falsche Angaben und Schweigen verschärfen die Sanktion.
Cookie-Banner und Zusammenarbeit mit der Aufsicht
- Behörde / Gericht
- Datu valsts inspekcija (DVI)
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- Art. 58 Abs. 1, Art. 83 Abs. 5 lit. e DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Handel und E-Commerce
- Verschulden
- vorsätzlich
- Wiederholungsfall
- ja
- DVI Lēmums Par soda piemērošanu (SIA 4YOU MEBELES), 02.07.2026 Entscheidung einer Behörde
- Datu valsts inspekcija – Lēmumi (Liste der veröffentlichten Entscheidungen) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
24.06.2026 Ö Aktiengesellschaft (in der Entscheidung abgekürzt; Adressverlag und Direktwerbeunternehmen)VwGH setzt Datenschutz-Geldbuße für Partei-Affinitäten endgültig auf 13 Mio. EUR fest 13 Mio. €
Das Unternehmen hatte für rund 2,2 Mio. Menschen statistisch errechnete 'Partei-Affinitäten' gespeichert und teils an Werbekunden verkauft – besondere Kategorien personenbezogener Daten ohne Einwilligung; zudem wurden Paketfrequenzdaten zweckwidrig weiterverarbeitet. Die DSB hatte 2019 18 Mio. EUR verhängt, das BVwG 2024 16 Mio. EUR; der VwGH setzte die Geldbuße nun rechtskräftig auf 13 Mio. EUR (plus 100.000 EUR Verfahrenskosten) fest.
Berechnete Merkmale wie politische Neigungen sind selbst besondere Kategorien – wer sie für Werbung ableitet, braucht eine ausdrückliche Einwilligung.
- Behörde / Gericht
- Verwaltungsgerichtshof (Ausgangsbescheid: Datenschutzbehörde)
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. a und b, Art. 6 Abs. 4, Art. 9 Abs. 1 (VwGH Ro 2025/04/0007)
- Maßnahme
- Bußgeld
- Verfahrensstand
- reduziert
- Branche
- Sonstige
- Verschulden
- fahrlässig
- Mildernde Umstände
- Umfassende Kooperation, Löschung der Partei-Affinitäten, Vergleiche mit Betroffenen, lange Verfahrensdauer (5 Jahre, 10 Monate).
- Veröffentlicht
- 16.07.2026
- VwGH 24.06.2026, Ro 2025/04/0007 Gerichtsentscheidung
- VwGH bestätigt unrechtmäßige Verarbeitung von Partei-Affinitäten und setzt Geldbuße mit EUR 13 Mio. fest Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.06.2026 Inkasso-Team AGBundesverwaltungsgericht bestätigt EDÖB: Inkasso-Team durfte Schuldnerdaten nicht veröffentlichen Anordnung
Das Inkassounternehmen stellte Personendaten mutmaßlicher Schuldner, teils besonders schützenswerte, ins Internet, um Hinweise auf ihren Aufenthalt zu erhalten und Dritte zu warnen. Das Bundesverwaltungsgericht bestätigte die Verfügung des EDÖB, wonach dies eine ungerechtfertigte Persönlichkeitsverletzung ist.
Öffentliche Schuldnerpranger sind datenschutzrechtlich nicht zu rechtfertigen – Inkasso muss mit milderen Mitteln arbeiten.
- Behörde / Gericht
- Bundesverwaltungsgericht (A-3891/2025) auf Verfügung des EDÖB vom 28.04.2025
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSG Art. 6, Art. 19, Art. 31
- Maßnahme
- Anordnung
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 20.08.2026
- Bundesverwaltungsgericht bestätigt Entscheid des EDÖB Pressemitteilung einer Behörde
- Urteil des Bundesverwaltungsgerichts A-3891/2025 vom 22. Juni 2026 Gerichtsentscheidung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
16.06.2026 Securitas Sverige AktiebolagSecuritas Sverige: Verwarnung wegen Kameras in Dienstfahrzeugen ohne Rechtsgrundlage Verwarnung
Der Sicherheitsdienstleister setzte in Fahrzeugen Kameras ein, mit denen personenbezogene Daten verarbeitet wurden, ohne dass dafür eine Rechtsgrundlage bestand. Die schwedische Datenschutzbehörde sprach eine Verwarnung (Reprimand) nach Art. 58 DSGVO aus; ein Bußgeld wurde nicht verhängt.
Auch Dashcams in Dienstwagen brauchen eine geprüfte Rechtsgrundlage und eine Abwägung mit den Interessen von Beschäftigten und Passanten.
Kameraeinsatz in Fahrzeugen
- Behörde / Gericht
- Integritetsskyddsmyndigheten (IMY)
- Rechtsgebiet
- Datenschutz · Videoüberwachung
- Rechtsgrundlage
- DSGVO Art. 6 Abs. 1
- Maßnahme
- Verwarnung
- Verfahrensstand
- rechtskräftig
- Branche
- Verteidigung und Sicherheit
- IMY – Tillsyn Securitas Sverige Aktiebolag Entscheidung einer Behörde
- IMY – Beslut Securitas Sverige AB Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
15.06.2026 SSG SELECT SOLUTIONS S.R.L.Fremder im Kaufland-Videoraum – Dienstleister SSG Select Solutions zahlt 2.000 Euro 1.948 €
Ein Beschäftigter des für Kaufland România als Auftragsverarbeiter tätigen Dienstleisters ließ einen Dritten in den Videoüberwachungsraum eines Markts; dieser filmte die Bilder ab und verbreitete sie in sozialen Medien. Kaufland meldete den Vorfall. Die Aufsicht verhängte gegen den Auftragsverarbeiter 10.200 Lei (2.000 Euro) und ordnete zusätzliche Kontrollen der Arbeitsanweisungen an; das Bußgeld wurde bezahlt. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im April 2026 abgeschlossen.
Wer Zugang zu Überwachungsräumen hat, muss wissen: Videoaufnahmen sind vertraulich, Dritte haben dort keinen Zutritt.
Zutritt zu Überwachungsräumen; Weisungsgebundenheit von Personal
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Videoüberwachung
- Rechtsgrundlage
- Art. 29, Art. 32 Abs. 1 lit. b, Abs. 2 und 4 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Veröffentlicht
- 15.06.2026
Originalbetrag 10.200 RON, umgerechnet zum EZB-Referenzkurs vom 15.06.2026.
- ANSPDCP – Comunicat de presă 15.06.2026 (SSG SELECT SOLUTIONS S.R.L.) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.06.2026 Verkkokauppa.com OyjKHO bestätigt Bußgeld gegen Verkkokauppa.com wegen unbefristeter Kundenkonten 792.639 €
Der Onlinehändler hatte keine Speicherfrist für Kundenkonten festgelegt und Daten bis zu einem Löschantrag der Kunden behalten; Einkäufe waren nur mit Konto möglich. Das Sanktionsgremium verhängte 2024 856.000 Euro, das Verwaltungsgericht setzte die Buße nach aktuellem Umsatz auf 792.639 Euro herab, und der Oberste Verwaltungsgerichtshof bestätigte dies am 12.06.2026.
Die Löschung darf nicht dem Kunden überlassen werden – jeder Onlineshop braucht festgelegte Speicherfristen für Konten und Bestelldaten.
- Behörde / Gericht
- Korkein hallinto-oikeus (KHO); Sanktionsgremium des Datenschutzbeauftragten
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. e DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- reduziert
- Branche
- Handel und E-Commerce
- Veröffentlicht
- 18.06.2026
- Supreme Administrative Court upholds the administrative fine imposed on Verkkokauppa.com Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink