Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 718 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach RegionAlle Jurisdiktionen
Wofür?
nach Unterthema- Cookies und Tracking 1,67 Mrd. € 52 % · 13 Fälle
- Internationale Datentransfers 924,5 Mio. € 29 % · 5 Fälle
- Datenpannen und Datensicherheit 429,9 Mio. € 13 % · 52 Fälle
- Werbung und Einwilligung 98 Mio. € 3 % · 12 Fälle
- Auftragsverarbeitung 51,7 Mio. € 2 % · 10 Fälle
- Betroffenenrechte und Transparenz 28,6 Mio. € 1 % · 35 Fälle
- Beschäftigtendaten 20,3 Mio. € 1 % · 11 Fälle
- Videoüberwachung 1,74 Mio. € 0 % · 11 Fälle
- ohne Unterthema 617.568 € 0 % · 11 Fälle
Wen?
nach BrancheAlle Branchen
- Telekommunikation, IT und Software 1,31 Mrd. € 40 % · 22 Fälle
- Medien und Online-Plattformen 1,21 Mrd. € 38 % · 17 Fälle
- Transport, Logistik und Schifffahrt 413,3 Mio. € 13 % · 11 Fälle
- Handel und E-Commerce 154,3 Mio. € 5 % · 15 Fälle
- Energie und Versorgung 81,2 Mio. € 3 % · 8 Fälle
- Sonstige 29,5 Mio. € 1 % · 19 Fälle
- Finanzdienstleistungen und Versicherungen 20,2 Mio. € 1 % · 23 Fälle
- Öffentlicher Sektor 7,35 Mio. € 0 % · 16 Fälle
- Gesundheitswesen 3,53 Mio. € 0 % · 16 Fälle
- Automobil 722.653 € 0 % · 3 Fälle
- 4 weitere406.377 €
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 3 | 5,49 Mio. € |
| Q1 2024 | 4 | 82,3 Mio. € |
| Q2 2024 | 4 | 13,9 Mio. € |
| Q3 2024 | 9 | 386,9 Mio. € |
| Q4 2024 | 18 | 261,9 Mio. € |
| Q1 2025 | 12 | 4,6 Mio. € |
| Q2 2025 | 16 | 580,6 Mio. € |
| Q3 2025 | 16 | 480,4 Mio. € |
| Q4 2025 | 22 | 1,23 Mrd. € |
| Q1 2026 | 19 | 51,8 Mio. € |
| Q2 2026 | 23 | 117,4 Mio. € |
| Q3 2026 | 14 | 7,03 Mio. € |
160 Fälle
31.10.2025 Google LLCTexas: Google zahlt 1,375 Mrd. $ wegen Standort-, Inkognito- und Biometriedaten 1,19 Mrd. €
Texas hatte Google wegen unrechtmäßiger Erfassung von Standortdaten, Aktivitäten im Inkognito-Modus und biometrischen Merkmalen verklagt. Google unterzeichnete einen Vergleich über 1,375 Mrd. $, der zwei Verfahren abschließt.
Einstellungen wie Standortverlauf oder Inkognito-Modus müssen halten, was sie Nutzern versprechen – sonst drohen Milliardenrisiken auch auf Ebene einzelner US-Staaten.
- Behörde / Gericht
- Office of the Attorney General of Texas
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Maßnahme
- Sonstiges
- Verfahrensstand
- rechtskräftig
- Branche
- Telekommunikation, IT und Software
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 31.10.2025
Originalbetrag 1.375.000.000 USD, umgerechnet zum EZB-Referenzkurs vom 31.10.2025.
- Attorney General Ken Paxton Finalizes Historic Settlement with Google and Secures $1.375 Billion Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.09.2026 Miljödata i Karlskrona AktiebolagIMY: 1,8 Mio. Kronen gegen HR-Softwareanbieter Miljödata nach Datenleck 160.053 €
Der Anbieter webbasierter Systeme für Krankmeldungen, Rehabilitation und Arbeitsschutzvorfälle wurde im August 2025 gehackt; die erbeuteten Personendaten tauchten kurz darauf im Darknet auf. Die IMY stellte fest, dass trotz hohen Schutzbedarfs keine ausreichenden Sicherheitsmaßnahmen und keine automatische Echtzeitüberwachung auf Angriffe bestanden, wertete dies als fahrlässig und verhängte 1.800.000 Kronen.
Wer als Dienstleister Gesundheits- und Personaldaten vieler Arbeitgeber hostet, braucht Angriffserkennung in Echtzeit, nicht nur Perimeterschutz.
- Behörde / Gericht
- Integritetsskyddsmyndigheten (IMY)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Verschulden
- fahrlässig
- Veröffentlicht
- 22.09.2026
Originalbetrag 1.800.000 SEK, umgerechnet zum EZB-Referenzkurs vom 22.09.2026.
- IMY Tillsyn: Miljödata i Karlskrona AB Pressemitteilung einer Behörde
- Beslut efter tillsyn enligt dataskyddsförordningen – Miljödata i Karlskrona Aktiebolag (IMY-2025-21177) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
03.09.2026 Banco Bilbao Vizcaya Argentaria, S.A. – Niederlassung Italien (BBVA Italia)Garante: 5,5 Mio. Euro gegen BBVA Italia wegen Werbung trotz Widerspruchs 5,51 Mio. €
Die Bank schickte einem Kunden über ihre App sieben Monate lang (Oktober 2025 bis Mai 2026) weiter Werbung, obwohl er mehrfach widersprochen hatte. Die Garante stellte zudem mangelhafte Systeme zur Umsetzung von Widersprüchen und unzutreffende Auskünfte über die Verarbeitung fest und verhängte 5.508.000 Euro (Provvedimento Nr. 613).
Ein Werbewiderspruch muss kanalübergreifend – auch für App-Nachrichten – sofort und technisch zuverlässig wirken.
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a, Art. 12, 21, 24 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 11.09.2026
- Newsletter del 11 settembre 2026 – Garante privacy Pressemitteilung einer Behörde
- Provvedimento n. 613 del 3 settembre 2026 (BBVA Italia) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
03.09.2026 Azienda Sanitaria Universitaria Friuli Centrale (ASUFC)Garante: Klinikverbund Udine zahlt 24.000 Euro für Einsicht in Patientenakte einer Kollegin 24.000 €
Klinikpersonal öffnete die elektronische Gesundheitsakte einer Kollegin, um Dienstpläne während Covid zu organisieren, statt zu Behandlungszwecken. Technische Sperren, die den Zugriff auf behandelndes Personal begrenzen, fehlten; die Garante verhängte 24.000 Euro (Provvedimento Nr. 616).
Patientenakten dürfen nur für die Behandlung geöffnet werden – das gehört in Schulungen und muss technisch durch Rollenrechte und Protokollierung abgesichert sein.
Zweckbindung beim Zugriff auf Patientenakten
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a, b, c, f, Art. 9, 25, 32 DSGVO; Art. 75 Codice privacy; Linee guida dossier sanitario
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Veröffentlicht
- 11.09.2026
- Newsletter del 11 settembre 2026 – Garante privacy Pressemitteilung einer Behörde
- Garante privacy, azienda sanitaria di Udine sanzionata per 24mila euro Pressemitteilung einer Behörde
- Garante – Provvedimento n. 616 del 3 settembre 2026 [10293994] (ASUFC) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
03.09.2026 ASIS – Azienda Speciale per la gestione degli Impianti Sportivi (Trento)Garante: 8.000 Euro für Kameras in Schwimmbad-Umkleiden eines Trentiner Sportbetriebs 8.000 €
Der kommunale Sportstättenbetrieb hatte seit 2007 Kameras in den Umkleiden eines Schwimmbads, die den Spindbereich aufzeichneten. Die Garante sah keine tragfähige Rechtsgrundlage, unvollständige Hinweise und eine nicht durch eine Erforderlichkeitsprüfung begründete Speicherdauer von 72 Stunden und verhängte 8.000 Euro (Provvedimento Nr. 619); im Verfahren wurden die Kameras entfernt.
Umkleiden und vergleichbar intime Bereiche sind für Videoüberwachung tabu – auch wenn Diebstahlschutz das Motiv ist.
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Datenschutz · Videoüberwachung
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1 lit. c und e DSGVO; Art. 2-ter Codice privacy
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Veröffentlicht
- 11.09.2026
- Newsletter del 11 settembre 2026 – Garante privacy Pressemitteilung einer Behörde
- Garante – Provvedimento n. 619 del 3 settembre 2026 [10294255] (ASIS Trento) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
25.08.2026 Health Service Executive (HSE)Irische Gesundheitsbehörde HSE: 645.000 EUR für verwahrloste Papier-Patientenakten 645.000 €
Eindringlinge gelangten 2023 in zwei ehemalige psychiatrische Kliniken und stellten Videos von dort gelagerten Patientenakten ins Netz. Die Prüfung von zwölf Standorten ergab Akten mit Schimmel-, Wasser- und Tierschäden in ungeeigneten Räumen bis hin zu Schiffscontainern. Die DPC verhängte 645.000 EUR, sprach eine Verwarnung aus und ordnete Audits und Umlagerungen an.
Datenschutz gilt auch für Papierarchive in stillgelegten Gebäuden – Aufbewahrung braucht Inventar, Löschfristen und physische Sicherung.
Physische Sicherheit und Aufbewahrung von Papierakten
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. e und f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 02.09.2026
- Data Protection Commission announces Final Decision following Inquiry into the Health Service Executive (HSE) Pressemitteilung einer Behörde
- EDPB – DPC announces Final Decision following Inquiry into the HSE Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
19.08.2026 Poliserv JG (PJG) SRLPhishing auf Admin-Konto – Poliserv JG muss 3.000 Euro zahlen 2.998 €
Angreifer erbeuteten per Phishing die Zugangsdaten eines Benutzerkontos mit Administratorrechten und griffen auf Kundendaten zu. Die Aufsicht rügte fehlende technische und organisatorische Maßnahmen sowie fehlende regelmäßige Wirksamkeitstests, verhängte 15.728 Lei (3.000 Euro) und ordnete regelmäßige Schulungen der Beschäftigten, u. a. zum Erkennen von Phishing-Mails, an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Admin-Konten brauchen MFA, und alle Beschäftigten müssen Phishing erkennen können – die Aufsicht ordnet Schulungen inzwischen ausdrücklich an.
Phishing-Erkennung, Schutz privilegierter Konten
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 1 lit. b und Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Veröffentlicht
- 19.08.2026
Originalbetrag 15.728 RON, umgerechnet zum EZB-Referenzkurs vom 19.08.2026.
- ANSPDCP – Comunicat de presă 19.08.2026 (Poliserv JG (PJG) SRL) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
06.08.2026 AMATO BESTSELLER S.R.L.AMATO BESTSELLER: 45.000 Euro plus 50.000 Lei für Datenzugriffe und Robocalls 54.316 €
Nach mehreren Beschwerden stellte die Aufsicht fest, dass aktuelle und frühere Beschäftigte ungeschult und ohne Verfahrensregeln auf umfangreiche Daten (u. a. Gesundheits-, Familien- und Einkommensdaten) zugreifen konnten, Betroffene nicht nach Art. 14 DSGVO informiert wurden, übermäßig viele Daten erhoben und automatisierte Werbeanrufe ohne Einwilligung getätigt wurden. Bußgelder: 78.465 Lei (15.000 Euro, Art. 32 Abs. 4), 52.310 Lei (10.000 Euro, Art. 14), 104.620 Lei (20.000 Euro, Art. 5/9 DSGVO) und 50.000 Lei (Gesetz 506/2004); zusätzlich Anordnung regelmäßiger Mitarbeiterschulungen. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Juni 2026 abgeschlossen.
Wer Beschäftigten Zugriff auf sensible Kundendaten gibt, muss sie schulen und Zugriffe nach dem Need-to-know-Prinzip begrenzen.
Schulung von Beschäftigten zum Umgang mit Kundendaten; Einwilligung für Werbeanrufe
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. c i. V. m. Art. 9, Art. 14, Art. 32 Abs. 4 DSGVO; Art. 12 Abs. 1 Gesetz 506/2004
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Veröffentlicht
- 06.08.2026
Originalbetrag 285.395 RON, umgerechnet zum EZB-Referenzkurs vom 06.08.2026.
- ANSPDCP – Comunicat de presă 06.08.2026 (AMATO BESTSELLER S.R.L.) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
27.07.2026 Metropolitan Police ServiceICO: Anordnung und Rüge gegen Londoner Met Police nach Offenlegung sensibler Daten Anordnung
Die Met Police übergab einem Angeklagten ungeschwärzte Unterlagen mit neuer Adresse und Telefonnummer eines Stalking-Opfers und legte in einer Rundmail 18 Personen mit Parlamentsbezug im offenen Verteiler offen. Die ICO ordnete Verbesserungen binnen 3 und 12 Monaten an, u. a. bei den Schulungsquoten im Datenschutz.
Richtlinien genügen nicht, wenn Pflichtschulungen jahrelang nicht absolviert werden – Schulungsquoten müssen überwacht und durchgesetzt werden.
Schwärzen von Dokumenten, E-Mail-Verteiler (BCC), Datenschutzschulung
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Data Protection Act 2018, Section 40
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 10.000 und mehr
- Verschulden
- fahrlässig
- Veröffentlicht
- 05.08.2026
- Metropolitan Police Service issued with enforcement notice and reprimand following data protection failures Pressemitteilung einer Behörde
- ICO Enforcement notice: Metropolitan Police Service Durchsetzungsdatenbank einer Behörde
- ICO Reprimand: Metropolitan Police Service Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
21.07.2026 Hôpital Privé de la LoireHôpital Privé de la Loire: 500.000 EUR nach Datenabfluss bei über 520.000 Patienten 500.000 €
Im Sommer 2025 verschaffte sich ein Angreifer Zugriff auf die elektronische Patientenakte der Privatklinik und erlangte Daten von 524.867 Patientinnen und Patienten sowie 202.246 Vertrauenspersonen. Es fehlten VPN und Mehr-Faktor-Authentifizierung für externe Nutzer, eine angemessene Zugriffssteuerung und eine Erkennung auffälliger Aktivitäten; die Vertrauenspersonen wurden nicht benachrichtigt. Bußgeld 500.000 EUR (SAN-2026-009).
Externe Zugänge zu Patientenakten gehören hinter Mehr-Faktor-Authentifizierung und eine laufende Überwachung auf ungewöhnliche Zugriffe.
Zugangssicherheit und Angriffserkennung im Krankenhaus
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 32, Art. 34
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Veröffentlicht
- 03.09.2026
- Sanction : amende de 500 000 euros à l'encontre de l'Hôpital Privé de la Loire Pressemitteilung einer Behörde
- Délibération SAN-2026-009 du 21 juillet 2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
17.07.2026 Orange România SAOrange România zahlt 100.000 Euro nach Fehlern in App und gehacktem Ticketsystem 99.969 €
Ein Synchronisationsfehler zwischen zwei Anwendungen ermöglichte einem Kunden, in der Mobile-App Rechnungen anderer Kunden abzurufen; zudem wurde die ohne VPN, MFA oder IP-Beschränkung öffentlich erreichbare Ticketing-Plattform angegriffen und ein sehr großer Datenbestand (u. a. Ausweiskopien, Kartendaten, IBAN) abgezogen. Bußgelder: 104.780 Lei (20.000 Euro, Art. 25) und 419.120 Lei (80.000 Euro, Art. 32), insgesamt 523.900 Lei; dazu Anordnung eines Test- und Änderungsmanagements. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Interne Plattformen dürfen nie ohne VPN/MFA im Internet stehen; Software-Änderungen an verknüpften Systemen brauchen Tests vor dem Livegang.
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 25 Abs. 1, Art. 32 Abs. 1 lit. b und d, Abs. 2 und 4 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Veröffentlicht
- 17.07.2026
Originalbetrag 523.900 RON, umgerechnet zum EZB-Referenzkurs vom 17.07.2026.
- ANSPDCP – Comunicat de presă 17.07.2026 (Orange România SA) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.07.2026 Γενικό Νοσοκομείο Θεσσαλονίκης Γ. Γεννηματάς «Ο Άγιος Δημήτριος» (Allgemeines Krankenhaus Thessaloniki G. Gennimatas – Agios Dimitrios)Krankenhaus Thessaloniki: 25.000 EUR, weil OP-Listen mit Diagnosen online standen 25.000 €
Das öffentliche Krankenhaus veröffentlichte von Mai bis Ende August 2024 versehentlich eine OP-Liste mit Telefonnummern, Erkrankungen und geplanten Eingriffen von Patientinnen und Patienten auf seiner Website; ein Bürger fand das Dokument über Google. Die Behörde verhängte insgesamt 25.000 EUR: 10.000 EUR für mangelnde Sicherheit, 2.000 EUR für die verspätete Meldung, 10.000 EUR für die unterlassene Benachrichtigung der Betroffenen und 3.000 EUR für fehlende DSB-Kontaktdaten.
Vor jeder Veröffentlichung auf der Website braucht es eine Freigabe, die Dokumente mit Gesundheitsdaten zuverlässig abfängt – und nach einer Panne müssen Betroffene informiert werden.
Veröffentlichung von Dokumenten mit Gesundheitsdaten
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1, 12, 13 i. V. m. 37 (Entscheidung 13/2026)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Επιβολή προστίμου σε νοσοκομείο (Απόφαση 13/2026) Entscheidung einer Behörde
- Απόφαση 13/2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.07.2026 Unternehmen mit drei Dienstfahrzeugen (in der Mitteilung nicht namentlich genannt)Verwaltungsgericht bestätigt Verbot lückenloser GPS-Ortung von drei Firmenfahrzeugen Anordnung
Die Datenschutzbehörde hatte einem Unternehmen untersagt, seine drei Dienstfahrzeuge ununterbrochen per GPS zu verfolgen, und die Löschung der Daten angeordnet; erlaubt blieben enge Zwecke wie Diebstahlschutz beim Parken. Das Verwaltungsgericht bestätigte dies und stellte klar, dass eine mit anderen Erklärungen gekoppelte Einwilligung der Beschäftigten unwirksam ist.
Einwilligungen von Beschäftigten tragen Überwachung selten – und nie, wenn sie im Formular mit anderen Erklärungen gebündelt sind.
Einwilligung und Verhältnismäßigkeit bei Beschäftigtenüberwachung
- Behörde / Gericht
- Upravno sodišče Republike Slovenije (bekanntgemacht durch den Informacijski pooblaščenec)
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f, Art. 7 Abs. 2 DSGVO
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Transport, Logistik und Schifffahrt
- Veröffentlicht
- 07.07.2026
- Upravno sodišče znova potrdilo prakso IP: sistematično GPS sledenje zaposlenim ni dopustno brez tehtnega razloga Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.07.2026 Banca Transilvania S.A.Mitarbeiter ruft für Dritte Kontoauszüge ab – Banca Transilvania zahlt 5.000 Euro 5.002 €
Ein Bankmitarbeiter rief auf Bitten eines Dritten außerhalb seiner Aufgaben Kontoauszüge einer betroffenen Person ab (Name, IBAN, Transaktionen, Salden). Die Aufsicht sah unzureichende technische und organisatorische Maßnahmen und verhängte 26.172 Lei (5.000 Euro); die Bank hat das Bußgeld bezahlt. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Zugriffsprotokolle und klare Regeln gegen „Gefälligkeitsabfragen“ gehören zur Pflicht jeder Bank.
Zugriff auf Kundendaten nur zu dienstlichen Zwecken; Umgang mit Anfragen Dritter
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 1, 2 und 4 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 02.07.2026
Originalbetrag 26.172 RON, umgerechnet zum EZB-Referenzkurs vom 02.07.2026.
- ANSPDCP – Comunicat de presă 02.07.2026 (Banca Transilvania S.A.) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.07.2026 SIA 4YOU MEBELESMöbelhändler 4YOU MEBELES ignoriert Cookie-Prüfung – erst Verwarnung, dann 1.000 Euro 1.000 €
Bei einer Schwerpunktprüfung zu Cookies auf Unternehmenswebsites beanstandete die DVI die Seite 4mebeles.lv. Nach einer Verwarnung im Februar 2026 behauptete die Firma, die Mängel seien behoben, was eine erneute Prüfung widerlegte; weitere Auskunftsersuchen blieben unbeantwortet. Die DVI verhängte wegen Nichtkooperation 1.000 Euro und forderte die fehlenden Informationen bis 3. August 2026 an.
Zusagen gegenüber der Aufsicht werden nachgeprüft – falsche Angaben und Schweigen verschärfen die Sanktion.
Cookie-Banner und Zusammenarbeit mit der Aufsicht
- Behörde / Gericht
- Datu valsts inspekcija (DVI)
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- Art. 58 Abs. 1, Art. 83 Abs. 5 lit. e DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Handel und E-Commerce
- Verschulden
- vorsätzlich
- Wiederholungsfall
- ja
- DVI Lēmums Par soda piemērošanu (SIA 4YOU MEBELES), 02.07.2026 Entscheidung einer Behörde
- Datu valsts inspekcija – Lēmumi (Liste der veröffentlichten Entscheidungen) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
24.06.2026 Ö Aktiengesellschaft (in der Entscheidung abgekürzt; Adressverlag und Direktwerbeunternehmen)VwGH setzt Datenschutz-Geldbuße für Partei-Affinitäten endgültig auf 13 Mio. EUR fest 13 Mio. €
Das Unternehmen hatte für rund 2,2 Mio. Menschen statistisch errechnete 'Partei-Affinitäten' gespeichert und teils an Werbekunden verkauft – besondere Kategorien personenbezogener Daten ohne Einwilligung; zudem wurden Paketfrequenzdaten zweckwidrig weiterverarbeitet. Die DSB hatte 2019 18 Mio. EUR verhängt, das BVwG 2024 16 Mio. EUR; der VwGH setzte die Geldbuße nun rechtskräftig auf 13 Mio. EUR (plus 100.000 EUR Verfahrenskosten) fest.
Berechnete Merkmale wie politische Neigungen sind selbst besondere Kategorien – wer sie für Werbung ableitet, braucht eine ausdrückliche Einwilligung.
- Behörde / Gericht
- Verwaltungsgerichtshof (Ausgangsbescheid: Datenschutzbehörde)
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. a und b, Art. 6 Abs. 4, Art. 9 Abs. 1 (VwGH Ro 2025/04/0007)
- Maßnahme
- Bußgeld
- Verfahrensstand
- reduziert
- Branche
- Sonstige
- Verschulden
- fahrlässig
- Mildernde Umstände
- Umfassende Kooperation, Löschung der Partei-Affinitäten, Vergleiche mit Betroffenen, lange Verfahrensdauer (5 Jahre, 10 Monate).
- Veröffentlicht
- 16.07.2026
- VwGH 24.06.2026, Ro 2025/04/0007 Gerichtsentscheidung
- VwGH bestätigt unrechtmäßige Verarbeitung von Partei-Affinitäten und setzt Geldbuße mit EUR 13 Mio. fest Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.06.2026 Inkasso-Team AGBundesverwaltungsgericht bestätigt EDÖB: Inkasso-Team durfte Schuldnerdaten nicht veröffentlichen Anordnung
Das Inkassounternehmen stellte Personendaten mutmaßlicher Schuldner, teils besonders schützenswerte, ins Internet, um Hinweise auf ihren Aufenthalt zu erhalten und Dritte zu warnen. Das Bundesverwaltungsgericht bestätigte die Verfügung des EDÖB, wonach dies eine ungerechtfertigte Persönlichkeitsverletzung ist.
Öffentliche Schuldnerpranger sind datenschutzrechtlich nicht zu rechtfertigen – Inkasso muss mit milderen Mitteln arbeiten.
- Behörde / Gericht
- Bundesverwaltungsgericht (A-3891/2025) auf Verfügung des EDÖB vom 28.04.2025
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSG Art. 6, Art. 19, Art. 31
- Maßnahme
- Anordnung
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 20.08.2026
- Bundesverwaltungsgericht bestätigt Entscheid des EDÖB Pressemitteilung einer Behörde
- Urteil des Bundesverwaltungsgerichts A-3891/2025 vom 22. Juni 2026 Gerichtsentscheidung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
16.06.2026 Securitas Sverige AktiebolagSecuritas Sverige: Verwarnung wegen Kameras in Dienstfahrzeugen ohne Rechtsgrundlage Verwarnung
Der Sicherheitsdienstleister setzte in Fahrzeugen Kameras ein, mit denen personenbezogene Daten verarbeitet wurden, ohne dass dafür eine Rechtsgrundlage bestand. Die schwedische Datenschutzbehörde sprach eine Verwarnung (Reprimand) nach Art. 58 DSGVO aus; ein Bußgeld wurde nicht verhängt.
Auch Dashcams in Dienstwagen brauchen eine geprüfte Rechtsgrundlage und eine Abwägung mit den Interessen von Beschäftigten und Passanten.
Kameraeinsatz in Fahrzeugen
- Behörde / Gericht
- Integritetsskyddsmyndigheten (IMY)
- Rechtsgebiet
- Datenschutz · Videoüberwachung
- Rechtsgrundlage
- DSGVO Art. 6 Abs. 1
- Maßnahme
- Verwarnung
- Verfahrensstand
- rechtskräftig
- Branche
- Verteidigung und Sicherheit
- IMY – Tillsyn Securitas Sverige Aktiebolag Entscheidung einer Behörde
- IMY – Beslut Securitas Sverige AB Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
15.06.2026 SSG SELECT SOLUTIONS S.R.L.Fremder im Kaufland-Videoraum – Dienstleister SSG Select Solutions zahlt 2.000 Euro 1.948 €
Ein Beschäftigter des für Kaufland România als Auftragsverarbeiter tätigen Dienstleisters ließ einen Dritten in den Videoüberwachungsraum eines Markts; dieser filmte die Bilder ab und verbreitete sie in sozialen Medien. Kaufland meldete den Vorfall. Die Aufsicht verhängte gegen den Auftragsverarbeiter 10.200 Lei (2.000 Euro) und ordnete zusätzliche Kontrollen der Arbeitsanweisungen an; das Bußgeld wurde bezahlt. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im April 2026 abgeschlossen.
Wer Zugang zu Überwachungsräumen hat, muss wissen: Videoaufnahmen sind vertraulich, Dritte haben dort keinen Zutritt.
Zutritt zu Überwachungsräumen; Weisungsgebundenheit von Personal
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Videoüberwachung
- Rechtsgrundlage
- Art. 29, Art. 32 Abs. 1 lit. b, Abs. 2 und 4 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Veröffentlicht
- 15.06.2026
Originalbetrag 10.200 RON, umgerechnet zum EZB-Referenzkurs vom 15.06.2026.
- ANSPDCP – Comunicat de presă 15.06.2026 (SSG SELECT SOLUTIONS S.R.L.) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.06.2026 Verkkokauppa.com OyjKHO bestätigt Bußgeld gegen Verkkokauppa.com wegen unbefristeter Kundenkonten 792.639 €
Der Onlinehändler hatte keine Speicherfrist für Kundenkonten festgelegt und Daten bis zu einem Löschantrag der Kunden behalten; Einkäufe waren nur mit Konto möglich. Das Sanktionsgremium verhängte 2024 856.000 Euro, das Verwaltungsgericht setzte die Buße nach aktuellem Umsatz auf 792.639 Euro herab, und der Oberste Verwaltungsgerichtshof bestätigte dies am 12.06.2026.
Die Löschung darf nicht dem Kunden überlassen werden – jeder Onlineshop braucht festgelegte Speicherfristen für Konten und Bestelldaten.
- Behörde / Gericht
- Korkein hallinto-oikeus (KHO); Sanktionsgremium des Datenschutzbeauftragten
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. e DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- reduziert
- Branche
- Handel und E-Commerce
- Veröffentlicht
- 18.06.2026
- Supreme Administrative Court upholds the administrative fine imposed on Verkkokauppa.com Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.06.2026 Μάρκετ Ιν ΑΕΒΕ (Market In)Griechenland: 95.000 Euro gegen Supermarktkette Market In wegen Videoaufnahmen 95.000 €
Ein Betroffener beschwerte sich über die Weitergabe von Aufnahmen aus der Videoüberwachung der Supermarktkette und über die unzureichende Beantwortung seines Auskunftsersuchens. Die Datenschutzbehörde stellte fest, dass Market In das Videomaterial ohne vorherige Information des Betroffenen an die Justizbehörden weitergegeben, mehr Daten als nötig verarbeitet, das Auskunftsrecht nicht erfüllt und nicht mit der Behörde kooperiert hatte, und verhängte mit Entscheidung 10/2026 insgesamt 95.000 Euro (50.000 Euro wegen Rechtmäßigkeit/Transparenz, je 20.000 Euro wegen Datenminimierung und Auskunftsrecht, 5.000 Euro wegen fehlender Kooperation); im selben Verfahren erhielt die ΜΕΔΕ ΑΕ 65.000 Euro.
Videomaterial darf nur zweckgebunden herausgegeben werden – und wer Anfragen der Aufsicht ignoriert, zahlt zusätzlich.
Umgang mit Videoaufnahmen und Auskunftsersuchen
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Videoüberwachung
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a, c, Art. 5 Abs. 2, Art. 12, 13, 15, 31 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Handel und E-Commerce
- Απόφαση 10/2026 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
09.06.2026 Deutsche Wohnen SELG Berlin I bestätigt DSGVO-Verstoß der Deutsche Wohnen durch nicht löschbares Mieterarchiv Bußgeld
Die BlnBDI hatte 2019 14,5 Mio. Euro gegen den Wohnungskonzern verhängt, weil Mieterdaten wie Gehaltsbescheinigungen, Kontoauszüge und Sozialversicherungsdaten in einem Archivsystem ohne Löschmöglichkeit lagen. Nach dem EuGH-Urteil von 2023 zur direkten Unternehmenshaftung bestätigte das LG Berlin I am 09.06.2026 Verstöße gegen Datenminimierung und Speicherbegrenzung; die vom Gericht festgesetzte Bußgeldhöhe nennt die Pressemitteilung nicht.
Archiv- und Ablagesysteme müssen von Anfang an Löschfristen technisch umsetzen können – „Privacy by Design“ ist bußgeldbewehrt.
- Behörde / Gericht
- Landgericht Berlin I (Bußgeldbehörde: Berliner Beauftragte für Datenschutz und Informationsfreiheit)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5, Art. 25 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Bau und Immobilien
- Haftung von Führungskräften
- Nach EuGH (C-807/21) muss für das Unternehmensbußgeld keine Pflichtverletzung einer Leitungsperson nachgewiesen werden.
- Veröffentlicht
- 10.06.2026
- Landgericht Berlin bestätigt Verstoß der Deutsche Wohnen SE gegen die DSGVO Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.06.2026 Εταιρεία Προμήθειας Αερίου Θεσσαλονίκης Θεσσαλίας Α.Ε. („ZeniΘ“) und Τράπεζα Πειραιώς Α.Ε. (Piraeus Bank)Griechenland: 110.000 Euro gegen Stromanbieter ZENITH und Piraeus Bank (Auskunftsrecht) 110.000 €
Durch Fehler eines Auftragsverarbeiters des Stromanbieters wurden falsche Angaben zu einem Lastschriftmandat erfasst, sodass drei statt einer Rechnung vom Konto des Kunden abgebucht wurden; Gesprächsaufzeichnungen und Mandatsformular waren nicht aufbewahrt. ZENITH beantwortete das Auskunftsersuchen unzureichend und korrigierte die Daten nicht (100.000 Euro), die Piraeus Bank verletzte das Auskunftsrecht (10.000 Euro und Rüge); Entscheidung Nr. 8/2026.
Auskunftsersuchen vollständig beantworten und Belege zu Mandaten aufbewahren – das gilt auch für Daten, die ein Dienstleister erfasst.
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic DPA)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. d, Art. 12 Abs. 3, Art. 15, Art. 28 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Energie und Versorgung
- Επιβολή προστίμου σε πάροχο ηλεκτρικής ενέργειας και σε τράπεζα για παραβάσεις του ΓΚΠΔ (Απόφαση 8/2026) Entscheidung einer Behörde
- Αρχή Προστασίας Δεδομένων – Απόφαση 8/2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.06.2026 Illuminate Education Inc.FTC: Endgültige Anordnung gegen Bildungssoftware Illuminate nach Datenleck von 10,1 Mio. Schülern Anordnung
Laut FTC-Beschwerde versprach Illuminate Schulen Datensicherheit, schützte seine Cloud-Datenbanken aber nicht angemessen, obwohl ein Dienstleister fast zwei Jahre vorher auf Schwachstellen hingewiesen hatte; ein Hacker griff auf Daten von 10,1 Mio. Schülern inkl. Gesundheitsangaben zu. Die Anordnung verlangt ein Informationssicherheitsprogramm, Datenminimierung und einen öffentlichen Löschplan und untersagt Falschangaben zu Sicherheit und Meldefristen.
Bekannte Schwachstellen nicht jahrelang liegen lassen – Sicherheitsversprechen an Kunden werden als verbindliche Zusagen gemessen.
- Behörde / Gericht
- Federal Trade Commission (FTC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- FTC Act (Verbot unlauterer und irreführender Praktiken)
- Maßnahme
- Anordnung
- Verfahrensstand
- rechtskräftig
- Branche
- Telekommunikation, IT und Software
- Verschulden
- fahrlässig
- Veröffentlicht
- 05.06.2026
- FTC Gives Final Approval to Order Against Illuminate Settling Allegations It Failed to Secure Students' Personal Data Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
26.05.2026 Mediaworks Hungary Zrt.Mediaworks Hungary: 50 Mio. HUF für Links auf geleakte Karte von Parteianhängern 140.706 €
Die Nachrichtenportale Origo und Magyar Nemzet des Verlags verlinkten am 7. November 2025 auf eine von Unbekannten erstellte Karte mit Namen, Adressen, Telefonnummern, E-Mail-Adressen, Geokoordinaten und politischer Präferenz von Tisza-Sympathisanten; Ripost zeigte ein Bild mit dem Namen der Karte. Die Datenschutzbehörde stellte vorsätzliche Verstöße gegen Art. 6 und 9 DSGVO fest, untersagte die erneute Verbreitung und verhängte 50 Mio. HUF.
Auch das Verlinken auf geleakte Daten ist eine eigene Verarbeitung – Redaktionen brauchen eine Datenschutzprüfung vor Veröffentlichung.
Umgang mit geleakten personenbezogenen Daten in Redaktionen
- Behörde / Gericht
- Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
- Rechtsgebiet
- Datenschutz
- Rechtsgrundlage
- DSGVO Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 58 Abs. 2 lit. b und f (NAIH/962-10/2026)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Medien und Online-Plattformen
- Verschulden
- vorsätzlich
- Veröffentlicht
- 26.05.2026
Originalbetrag 50.000.000 HUF, umgerechnet zum EZB-Referenzkurs vom 26.05.2026.
- NAIH/962-10/2026 – Határozat (Mediaworks Hungary Zrt.) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
14.05.2026 Wind Tre S.p.A.Garante: 1,7 Mio. Euro gegen Wind Tre nach Datenabfluss über getäuschte Shop-Mitarbeiter 1,72 Mio. €
Angreifer gaben sich als technischer Support aus, verleiteten Mitarbeitende von Verkaufsstellen zur Freigabe von Systemzugängen und erbeuteten Daten von über 365.000 Kunden, bei 41.359 auch Zahlungsdaten. Die Garante rügte mangelhafte Verwaltung von Zugangsdaten und digitalen Zertifikaten sowie unzureichende Sicherheitsbewertungen und verhängte 1.715.600 Euro.
Mitarbeitende in Filialen und Partnershops müssen angebliche Support-Anrufe verifizieren, bevor sie Zugänge freigeben.
Social Engineering / falscher IT-Support
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO (Integrität und Vertraulichkeit, Art. 32)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Veröffentlicht
- 16.07.2026
- Newsletter del 16 luglio 2026 – Data breach, il Garante privacy sanziona Wind Tre per 1,7 milioni di euro Pressemitteilung einer Behörde
- Garante – Provvedimento del 14 maggio 2026 [10263796] (Wind Tre) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.05.2026 Société Wallonne des Eaux (SWDE)SWDE: 86.000 EUR für Gesprächsaufzeichnungen ohne ausreichende Transparenz 86.000 €
Der wallonische Wasserversorger zeichnete Kundengespräche zur Qualitätskontrolle und Schulung auf und hörte sie mit; die Kammer stellte Verstöße gegen Transparenz und Fairness sowie bei der Einbindung eines Unterauftragsverarbeiters fest. Sie verhängte zwei Bußgelder von zusammen 86.000 EUR (85.000 + 1.000), nachdem sie die Beträge wegen der Lage des öffentlichen Versorgers gesenkt hatte; gegen die Entscheidung wurde Rechtsmittel beim Marktgericht eingelegt.
Wer Kundengespräche aufzeichnet, muss Zweck, Rechtsgrundlage und Beteiligte vorab klar kommunizieren und Dienstleister vertraglich sauber einbinden.
Aufzeichnung von Kundengesprächen
- Behörde / Gericht
- Autorité de protection des données (APD/GBA) – Chambre Contentieuse
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1, Art. 12 Abs. 1, Art. 13, Art. 28 Abs. 3
- Maßnahme
- Bußgeld
- Verfahrensstand
- angefochten
- Branche
- Energie und Versorgung
- APD – Décision quant au fond n° 102/2026 du 12 mai 2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
08.05.2026 Permanent TSB plcDPC: 277.500 Euro gegen Permanent TSB nach Kontoübernahmen per Anruf im Callcenter 277.500 €
Betrüger mit vorhandenen Kundendaten gaben sich im „Open24“-Callcenter der Bank als Kunden aus, ließen Kontodaten ändern und erhielten weitere Informationen, weil Sicherheitsprotokolle nicht eingehalten wurden; Betroffene mussten Konten schließen, einige erlitten Verluste. Die DPC verhängte 250.000 Euro wegen unzureichender Sicherheit und 27.500 Euro wegen verspäteter Pannenmeldung (Entscheidung in der Vorwoche der Pressemitteilung zugestellt).
Callcenter-Beschäftigte müssen Identitätsprüfungen ausnahmslos einhalten – Anrufer mit „passenden“ Daten sind nicht automatisch berechtigt.
Identitätsprüfung am Telefon (Vishing)
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1, Art. 33 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 08.05.2026
- Data Protection Commission Publishes Final Decision Following Inquiry into Permanent TSB Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.05.2026 South Staffordshire Plc und South Staffordshire Water PlcICO: Knapp 1 Mio. £ gegen Wasserversorger South Staffordshire nach Cyberangriff 1,12 Mio. €
Über eine Phishing-Mail gelangte 2020 Schadsoftware in das Netz des Wasserversorgers und blieb rund 20 Monate unentdeckt; 2022 erlangten Angreifer Administratorrechte und stahlen Daten von 633.887 Personen, die im Darknet landeten. Die ICO bemängelte u. a. eine Überwachung von nur 5 % der IT-Umgebung, veraltete Software wie Windows Server 2003 und fehlendes Schwachstellen- und Patchmanagement.
Auch Versorger der kritischen Infrastruktur müssen ihre gesamte IT überwachen und Altsysteme ablösen – ein Angriff darf nicht erst durch Leistungsprobleme auffallen.
Phishing-Erkennung
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Energie und Versorgung
- Verschulden
- fahrlässig
- Mildernde Umstände
- 40 % Minderung wegen frühen Schuldeingeständnisses; Zahlung ohne Rechtsmittel vereinbart.
- Veröffentlicht
- 11.05.2026
Originalbetrag 963.900 GBP, umgerechnet zum EZB-Referenzkurs vom 07.05.2026.
- Fine of nearly £1m issued against South Staffordshire Plc and South Staffordshire Water Plc following major cyber attack and data breach Pressemitteilung einer Behörde
- ICO Enforcement: South Staffordshire Plc and South Staffordshire Water Plc Durchsetzungsdatenbank einer Behörde
- ICO Monetary Penalty Notice: South Staffordshire Plc and South Staffordshire Water Plc Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.05.2026 Canada Revenue Agency (CRA)Datenschutzbeauftragter: Kanadas Steuerbehörde CRA muss Schutz vor Kontoübernahmen stärken Sonstiges
Seit 2020 kam es bei der CRA zu mehr als 42.000 einzelnen Verletzungen, bei denen Unbefugte auf Steuerkonten zugriffen oder Daten änderten, um Leistungen umzuleiten. Der Datenschutzbeauftragte bemängelte in einem Sonderbericht an das Parlament u. a. die verzögerte Einführung verpflichtender MFA und lückenhafte Vorfallserfassung und sprach neun Empfehlungen aus, von denen acht vollständig und eine teilweise angenommen wurden.
Online-Konten mit Zahlungsfunktionen brauchen verpflichtende starke Authentifizierung und eine lückenlose Erfassung von Vorfällen.
- Behörde / Gericht
- Office of the Privacy Commissioner of Canada (OPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Privacy Act (Kanada)
- Maßnahme
- Sonstiges
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 07.05.2026
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
04.05.2026 Malta: Versicherer erneut gerügt und mit Geldbußen belegt – Werbeanrufe trotz Widerspruchs 1.000 €
Obwohl der IDPC bereits zugunsten eines Beschwerdeführers entschieden hatte, ließ ein Versicherungsunternehmen (Name geschwärzt) ihn erneut über ein Drittunternehmen zu Werbezwecken anrufen; seine Nummer stand weiter auf Anruflisten. Der IDPC rügte fehlende Schutzvorkehrungen und unzureichende Verträge mit Auftragsverarbeitern, ordnete Abhilfe binnen 20 Tagen an und verhängte zwei Geldbußen von zusammen 1.000 Euro.
Ein Werbewiderspruch muss auch bei allen beauftragten Callcentern ankommen – sonst folgt die nächste Beschwerde.
Werbewidersprüche an Dienstleister weitergeben (Sperrlisten)
- Behörde / Gericht
- Information and Data Protection Commissioner (IDPC)
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- Art. 5 Abs. 2, Art. 21 Abs. 2, Art. 24 Abs. 1, Art. 28 Abs. 3 i. V. m. Art. 58 Abs. 2 lit. b, d, i DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Wiederholungsfall
- ja
- IDPC Commissioner's Decision (4. Mai 2026) Entscheidung einer Behörde
- Data Protection Decisions – IDPC Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
04.05.2026 Berliner Verkehrsbetriebe (BVG) AöRBlnBDI verwarnt BVG: Löschung beim Dienstleister nicht geprüft, Datenpanne zu spät gemeldet Verwarnung
Ein Auftragsverarbeiter der BVG, der Anfang 2025 Kundenschreiben versandt hatte, wurde gehackt; rund 180.000 Kundendatensätze waren betroffen, obwohl sie nach Auftragsende längst hätten gelöscht sein müssen. Die BVG hatte die Löschung nie kontrolliert, im Auftragsverarbeitungsvertrag kein Verfahren für Datenpannen vereinbart und den Vorfall erst nach Ablauf der 72-Stunden-Frist gemeldet; die BlnBDI sprach eine Verwarnung aus.
Nach Auftragsende die Löschung beim Dienstleister nachweisen lassen und einen internen Ablauf haben, der Pannenhinweise sofort in eine 72-Stunden-Meldung überführt.
Meldeprozess für Datenpannen und Dienstleistersteuerung
- Behörde / Gericht
- Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Art. 5 Abs. 2 i. V. m. Abs. 1 lit. c, e, f, Art. 28 Abs. 3 S. 2 lit. f, Art. 32 Abs. 1, Art. 33 DSGVO
- Maßnahme
- Verwarnung
- Verfahrensstand
- unbekannt
- Branche
- Transport, Logistik und Schifffahrt
- Mildernde Umstände
- Die BVG hat Maßnahmen gegen ähnliche Vorfälle angekündigt.
- Veröffentlicht
- 04.05.2026
- Datenschutzbeauftragte verwarnt BVG Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
17.04.2026 Cream della Cream Switzerland GmbH und Philipp Plein International AGEDÖB-Verfügung: Philipp Plein und Cream della Cream ignorierten Werbewidersprüche Anordnung
Beide Unternehmen nutzten E-Mail-Adressen und Telefonnummern aus Onlinekäufen weiter für Werbung, obwohl Betroffene widersprochen hatten – teils nach bestätigter Löschung. Der EDÖB verfügte die Einstellung der Werbebearbeitung und die Löschung auf Verlangen.
Ein Werbewiderspruch muss systemweit greifen – eine bestätigte Löschung, der weitere Werbung folgt, verletzt Treu und Glauben.
Umgang mit Werbewidersprüchen und Löschbegehren
- Behörde / Gericht
- Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- DSG Art. 6, Art. 30 Abs. 2 lit. b, Art. 31
- Maßnahme
- Anordnung
- Verfahrensstand
- rechtskräftig
- Branche
- Handel und E-Commerce
- Veröffentlicht
- 26.06.2026
- Verfügung des EDÖB gegen Cream della Cream Switzerland GmbH und Philipp Plein International AG Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
16.04.2026 Fullgevity OÜ (vormals OÜ Dr Mõttus Hambaravi)Fullgevity (Zahnklinik) muss Datenverarbeitung bei Invisalign-Behandlung neu regeln Anordnung
Ausgangspunkt war eine Beschwerde über unvollständige Herausgabe von Patientendaten; die Klinik ließ mehrere Anfragen der Aufsicht unbeantwortet. Die AKI ordnete an, die Verträge mit Align Technology (Invisalign) auf die DSGVO-Rollen hin zu überarbeiten (Art. 26/28 DSGVO), das Einwilligungsformular und die Datenschutzhinweise nach Art. 7, 9, 13 und 14 DSGVO anzupassen und auf Estnisch zu veröffentlichen; bei Nichterfüllung droht ein Zwangsgeld von 1.000 Euro je Punkt.
Wer Patientendaten an Hersteller oder Plattformen weitergibt, muss Rollen, Verträge und Einwilligungen vorab sauber klären – und Anfragen der Aufsicht fristgerecht beantworten.
Einwilligung und Transparenz bei Gesundheitsdaten; Zusammenarbeit mit der Aufsicht
- Behörde / Gericht
- Andmekaitse Inspektsioon (AKI)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- § 56 Abs. 1 IKS; Art. 58 Abs. 2 lit. d DSGVO i. V. m. Art. 5 Abs. 1 lit. a, 7, 9, 13, 14, 26, 28 DSGVO
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Ettekirjutus-hoiatus isikuandmete kaitse asjas nr 2.1-1/24/397-890-38 (Fullgevity OÜ), 16.04.2026 Entscheidung einer Behörde
- Andmekaitse Inspektsioon – veröffentlichte Ettekirjutused (Liste) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
15.04.2026 Öffentliches Kommunalunternehmen (in der Mitteilung nicht namentlich genannt)Kommunales Unternehmen: 6.000 EUR für dauerhaftes GPS-Tracking von Dienstwagen 6.000 €
Ein Erbringer öffentlicher Versorgungsleistungen erfasste über GPS-Sender in Dienstfahrzeugen dauerhaft und anlasslos die Standortdaten der Beschäftigten, ohne Zweckfestlegung, Interessenabwägung und ausreichende Information. Die Behörde verhängte 6.000 EUR gegen das Unternehmen und 600 EUR gegen die verantwortliche Person.
GPS-Daten taugen nicht zur Leistungskontrolle – vor der Einführung milderes Mittel prüfen und Beschäftigte vorab informieren.
GPS-Ortung und Beschäftigtendatenschutz
- Behörde / Gericht
- Informacijski pooblaščenec Republike Slovenije (IP)
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 5 und Art. 6 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Energie und Versorgung
- Haftung von Führungskräften
- Zusätzlich Geldbuße von 600 EUR gegen die verantwortliche Person.
- Veröffentlicht
- 15.04.2026
- Nezakonito GPS sledenje zaposlenim: Informacijski pooblaščenec javnemu komunalnemu podjetju izrekel globo v višini 6.000 eur Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
14.04.2026 Gyldendal A/SGyldendal: Bußgeld wegen jahrelang gespeicherter Daten von 685.000 Ex-Buchclubmitgliedern Bußgeld
Der Verlag bewahrte Daten von rund 685.000 ehemaligen Buchclub-Mitgliedern in einer „passiven Datenbank“ auf, bei rund 395.000 mehr als zehn Jahre nach dem Austritt, ohne Löschregeln. Datatilsynet hatte 2022 ein Bußgeld von 1 Mio. DKK empfohlen; der Fall wurde am 14.04.2026 mit einem Bußgeldbescheid abgeschlossen, dessen Höhe in der Quelle nicht genannt ist.
Auch „passive“ Altbestände brauchen ein Löschkonzept – Speicherung ohne Zweck ist ein eigener Verstoß.
- Behörde / Gericht
- Anklagemyndigheden (Bødeforelæg) auf Anzeige der Datatilsynet
- Rechtsgebiet
- Datenschutz
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. e, Art. 5 Abs. 2
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Medien und Online-Plattformen
- Mildernde Umstände
- Kooperatives Verhalten; nur zwei Beschäftigte hatten Zugriff auf die passive Datenbank; Löschung nach dem Aufsichtsbesuch.
- Datatilsynet – Gyldendal indstilles til bøde (Opdatering: afgjort 14. april 2026) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
09.04.2026 Arbeitgeber (in der Mitteilung nicht namentlich genannt)Slowenien: 71.474 EUR für heimliche Überwachung von Beschäftigten per Spyware 71.474 €
Ein Arbeitgeber installierte auf Dienstrechnern einzelner Beschäftigter die Software Spyrix Employee Monitoring, die monatelang Bildschirminhalte, Tonaufnahmen und sogar private E-Mails und Gespräche aufzeichnete, ohne die Beschäftigten zu informieren. Die Aufsichtsbehörde verhängte 71.474 EUR gegen das Unternehmen und 4.000 EUR gegen die verantwortliche Person.
Verdeckte Mitarbeiterüberwachung per Software ist praktisch nie zulässig – IT und Führungskräfte müssen das wissen, bevor Tools installiert werden.
Zulässige Kontrolle von Beschäftigten und IT-Nutzung
- Behörde / Gericht
- Informacijski pooblaščenec Republike Slovenije (IP)
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 5 und Art. 6 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Verschulden
- vorsätzlich
- Haftung von Führungskräften
- Zusätzlich Geldbuße von 4.000 EUR gegen die verantwortliche Person.
- Veröffentlicht
- 09.04.2026
- Delodajalcu, ki je prikrito nadzoroval vse aktivnosti zaposlenih na računalnikih, izrečena globa več kot 70.000 EUR Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
01.04.2026 MLU B.V. (Rechtsnachfolgerin der Ridetech International B.V., Anbieterin der Yango-App)Yango-Taxi-App: 100 Mio. EUR für Datenübermittlung nach Russland 100 Mio. €
Die Amsterdamer Ridetech bot die Fahrdienst-App Yango in Finnland und Norwegen an und übermittelte Daten von Fahrern und Kunden an die Konzerngesellschaften Yandex.Taxi LLC und Yandex LLC in Russland, ohne geeignete Garantien nachzuweisen. Die AP verhängte 100 Mio. EUR gegen die Rechtsnachfolgerin und untersagte weitere Übermittlungen nach Russland.
Übermittlungen in Staaten ohne Rechtsschutz gegen Behördenzugriffe lassen sich kaum absichern – Konzernstrukturen mit solchen Standorten brauchen eine Datenlokalisierung in der EU.
- Behörde / Gericht
- Autoriteit Persoonsgegevens (AP)
- Rechtsgebiet
- Datenschutz · Internationale Datentransfers
- Rechtsgrundlage
- Art. 44, Art. 46 iVm Art. 5 Abs. 1 lit. a und Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Transport, Logistik und Schifffahrt
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
25.03.2026 RENAULT COMMERCIAL ROUMANIE S.R.L.Cyberangriff über Dienstleister – Renault Commercial Roumanie zahlt 125.000 Euro 125.083 €
Bei einem Angriff auf eine von einem Auftragsverarbeiter betriebene Anwendung wurden Daten einer sehr großen Zahl von Personen (u. a. Personenkennziffer, Führerschein- und Ausweisnummern, Fahrgestellnummern) abgegriffen und veröffentlicht. Die Aufsicht bemängelte fehlende Sicherheitsmaßnahmen und Wirksamkeitstests sowie die Auswahl eines Dienstleisters ohne ausreichende Garantien und verhängte 637.262,50 Lei (125.000 Euro).
Die Verantwortung für Kundendaten endet nicht beim Dienstleister – dessen Sicherheitsgarantien müssen vorab geprüft und laufend kontrolliert werden.
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Art. 32 Abs. 1 lit. b und d, Abs. 2 i. V. m. Art. 28 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Automobil
- Veröffentlicht
- 25.03.2026
Originalbetrag 637.262,5 RON, umgerechnet zum EZB-Referenzkurs vom 25.03.2026.
- ANSPDCP – Comunicat de presă 25.03.2026 (RENAULT COMMERCIAL ROUMANIE S.R.L.) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
24.03.2026 SIA "Fitsypro"Fitsypro beantwortet Auskunftsersuchen und DVI-Anfragen nicht – 1.500 Euro 1.500 €
Eine Person beschwerte sich, dass Fitsypro auf ihr Auskunfts-, Berichtigungs- und Löschersuchen vom November 2023 nicht reagiert habe. Drei Informationsanforderungen der DVI zwischen 2024 und 2026 blieben unbeantwortet, zu Verhandlung erschien niemand. Die DVI verhängte 1.500 Euro und forderte die Informationen bis 21. April 2026 an.
Offizielle Postfächer (eAdrese) und Datenschutz-Mailadressen müssen überwacht werden – Schweigen gegenüber der Aufsicht kostet Geld.
Bearbeitung von Betroffenenanfragen und Behördenpost
- Behörde / Gericht
- Datu valsts inspekcija (DVI)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 58 Abs. 1 lit. e, Art. 83 Abs. 5 lit. e DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Verschulden
- vorsätzlich
- DVI Lēmums Par soda piemērošanu (SIA „Fitsypro“), 24.03.2026 Entscheidung einer Behörde
- Datu valsts inspekcija – Lēmumi (Liste der veröffentlichten Entscheidungen) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
20.03.2026 Gesundheitsdienstleister (in der Entscheidung anonymisiert)Ungarische Hausarztpraxis: 500.000 HUF für 47 EESZT-Abfragen ohne Rechtsgrundlage 1.274 €
Ein Hausarzt, der den Beschwerdeführer seit Januar 2023 nicht mehr betreute, rief bis August 2024 über seine Praxissoftware insgesamt 47-mal dessen Gesundheitsdaten (Befunde, Rezepte) in der nationalen E-Gesundheitsplattform EESZT ab und beantwortete einen Auskunftsantrag nicht. Die NAIH stellte Verstöße gegen Art. 5 Abs. 2, 6 Abs. 1, 9 Abs. 2, 12 Abs. 2 und 15 Abs. 1 DSGVO fest, ordnete die Erfüllung des Auskunftsantrags an und verhängte 500.000 HUF.
Jeder Zugriff auf elektronische Gesundheitsakten wird protokolliert und muss einen Behandlungsbezug haben – auch wenn ihn Praxispersonal auslöst.
Zugriffe auf Gesundheitsdaten und Auskunftsanträge
- Behörde / Gericht
- Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 2, 6 Abs. 1, 9 Abs. 2, 12 Abs. 2, 15 Abs. 1 (NAIH-273-7/2026)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Veröffentlicht
- 20.03.2026
Originalbetrag 500.000 HUF, umgerechnet zum EZB-Referenzkurs vom 20.03.2026.
- NAIH-273-7/2026 – Jogalap nélküli hozzáférés az EESZT rendszeréhez Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.03.2026 Amazon Europe Core S.à r.l.Luxemburg: Cour administrative hebt 746-Mio.-Bußgeld gegen Amazon auf, bestätigt aber Verstöße aufgehoben
Die CNPD hatte 2021 wegen verhaltensbasierter Onlinewerbung 746 Mio. Euro und eine Anpassungsanordnung verhängt; das Tribunal administratif bestätigte dies am 18.03.2025. Die Cour administrative bestätigte am 12.03.2026, dass berechtigtes Interesse keine tragfähige Rechtsgrundlage war und die Information unzureichend, hob das Bußgeld aber wegen neuerer EuGH-Rechtsprechung zum Verschuldenserfordernis auf; die CNPD prüft die Sanktion neu.
Personalisierte Werbung lässt sich nicht auf berechtigtes Interesse stützen – und Gerichte prüfen bei Bußgeldern inzwischen genau das Verschulden.
- Behörde / Gericht
- Cour administrative (Luxemburg); Verfahren der CNPD
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f, Art. 12 ff. DSGVO
- Maßnahme
- Anordnung
- Verfahrensstand
- aufgehoben
- Branche
- Handel und E-Commerce
- Beschäftigte
- 10.000 und mehr
- Mildernde Umstände
- Amazon hatte die Anpassungsanordnung vor der Verhandlung umgesetzt.
- La CNPD obtient la mise en conformité effective des traitements d'Amazon (Arrêt de la Cour administrative du 12 mars 2026) Pressemitteilung einer Behörde
- Décision concernant Amazon Europe Core S.À R.L. (Tribunal administratif, 18 mars 2025) Pressemitteilung einer Behörde
- Justice Luxembourg – Arrêt de la Cour administrative du 12 mars 2026 (n° 52757C du rôle), Amazon/CNPD Pressemitteilung eines Gerichts
- Justice Luxembourg – Jugement du tribunal administratif du 18 mars 2025, Amazon/CNPD Pressemitteilung eines Gerichts
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.03.2026 Loblaw Companies LimitedOPC: Loblaw muss Aufbewahrung von PC-Optimum-Daten nach Kontolöschung ändern Sonstiges
Während einer Boykottwelle 2024 bearbeitete Loblaw Löschanträge nicht rechtzeitig und bewahrte Kauf- und Nutzungsdaten des Treueprogramms (über 17 Mio. Mitglieder) auch nach Kontoschließung auf, ohne eine wirksame Anonymisierung nachzuweisen. Loblaw sagte eine unabhängige Prüfung der Anonymisierung und jährliche Löschungen zu.
Wer Daten nach Kontolöschung als anonym weiterverwendet, muss das Re-Identifizierungsrisiko belegen können – IP-Adressen reichen oft zur Zuordnung.
- Behörde / Gericht
- Office of the Privacy Commissioner of Canada (OPC)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- PIPEDA
- Maßnahme
- Sonstiges
- Verfahrensstand
- unbekannt
- Branche
- Handel und E-Commerce
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 05.03.2026
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.03.2026 Nordic Cleaning ApSNordic Cleaning: Bußgeld, weil Auskunftsersuchen trotz Anordnung unbeantwortet blieb 8.031 €
Das Reinigungsunternehmen reagierte trotz mehrfacher Nachfragen der Gewerkschaft nicht auf das Auskunftsersuchen eines Gewerkschaftsmitglieds und befolgte auch die Anordnung der Datatilsynet nicht, über das Ersuchen zu entscheiden. Datatilsynet zeigte das Unternehmen an; der Fall wurde am 02.03.2026 mit einem Bußgeldbescheid über 60.000 DKK abgeschlossen.
Auskunftsersuchen und behördliche Anordnungen brauchen einen festen Eingangsweg und eine verantwortliche Person – Ignorieren führt direkt zur Strafanzeige.
Umgang mit Auskunftsersuchen (Art. 15 DSGVO)
- Behörde / Gericht
- Anklagemyndigheden (Bødeforelæg) auf Anzeige der Datatilsynet
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 15; Nichtbefolgung einer Anordnung der Datatilsynet; databeskyttelsesloven
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Sonstige
Originalbetrag 60.000 DKK, umgerechnet zum EZB-Referenzkurs vom 02.03.2026.
- Datatilsynet – Klein2 ApS og Nordic Cleaning ApS indstilles til bøde (Opdatering: afgjort 2. marts 2026) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.03.2026 Suomen Numerokeskus OySuomen Numerokeskus: 5.000 EUR – Anrufaufzeichnungen nur telefonisch statt als Kopie 5.000 €
Nach sechs Beschwerden stellte die Behörde fest, dass das Unternehmen Kunden, die Aufzeichnungen ihrer Verkaufsgespräche zur Reklamation von Rechnungen verlangten, keine Kopie herausgab, sondern nur ein Anhören über den Kundendienst anbot und Aufzeichnungen teils löschte. Neben einer Verwarnung wurde ein Bußgeld von 5.000 EUR verhängt.
Auskunft heißt Kopie: Wer Gespräche aufzeichnet, muss Betroffenen die Aufnahme in einer Form herausgeben können.
Auskunftsrecht bei Gesprächsaufzeichnungen
- Behörde / Gericht
- Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 15 Abs. 1 und 3
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Veröffentlicht
- 25.03.2026
- Finlex – Tietosuojavaltuutettu 2.3.2026 (puhelutallenteet) Entscheidung einer Behörde
- Tietosuojavaltuutettu – Suomen Numerokeskukselle seuraamusmaksu puutteista puhelutallenteiden antamisessa (25.03.2026) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
20.02.2026 SC Hayat Dent SRLZahnklinik Hayat Dent blockiert Aufklärung von Datenabfluss – 2.000 Euro 1.999 €
Der Geschäftsführer der Klinik meldete selbst, eine ehemalige Mitarbeiterin habe Kontaktdaten und Patientenakten aller Patienten kopiert und diese für eine neue Klinik abgeworben. In der anschließenden Untersuchung beantwortete die Klinik Anfragen der Aufsicht trotz Verwarnung und Anordnung nicht vollständig; die Aufsicht verhängte daher 10.190 Lei (2.000 Euro). Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Februar 2026 abgeschlossen.
Offboarding-Prozesse müssen Datenzugriffe sofort sperren – und wer einen Vorfall meldet, muss die Aufklärung auch unterstützen.
Mitnahme von Patientendaten beim Ausscheiden; Kooperation mit der Aufsicht
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz
- Rechtsgrundlage
- Art. 58 Abs. 1, Art. 83 Abs. 5 lit. e DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Veröffentlicht
- 20.02.2026
Originalbetrag 10.190 RON, umgerechnet zum EZB-Referenzkurs vom 20.02.2026.
- ANSPDCP – Comunicat de presă 20.02.2026 (SC Hayat Dent SRL) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
19.02.2026 Restaurant Partner Polska sp. z o.o. (Betreiberin der Plattform Glovo)Glovo Polen: 5,9 Mio. PLN für Ausweiskopien ohne Rechtsgrundlage 1,4 Mio. €
Die Lieferplattform verlangte seit 2019 bei Betrugsverdacht Scans oder Fotos von Personalausweisen und Pässen ihrer Nutzer und berief sich auf berechtigte Interessen. Die Datenschutzbehörde sah darin eine Verarbeitung ohne Rechtsgrundlage und einen Verstoß gegen Datenminimierung, verhängte 5.898.064 PLN und ordnete Stopp und Löschung an.
Betrugsprävention rechtfertigt keine Ausweiskopien – nur gesetzlich Befugte dürfen Dokumente vollständig erfassen.
Kopieren von Ausweisdokumenten und Datenminimierung
- Behörde / Gericht
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und c, Art. 5 Abs. 2, Art. 6 Abs. 1 DSGVO (DKN.5112.33.2022)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Medien und Online-Plattformen
- Veröffentlicht
- 16.03.2026
Originalbetrag 5.898.064 PLN, umgerechnet zum EZB-Referenzkurs vom 19.02.2026.
- Nie można kopiować dokumentów bez podstawy prawnej - kara dla Glovo Pressemitteilung einer Behörde
- Decyzja DKN.5112.33.2022 z 19 lutego 2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
19.02.2026 AZOP: 100.000 Euro gegen Immobilienmakler wegen Ausweiskopien und Altakten 100.000 €
Eine Immobilienagentur (Name nicht veröffentlicht) bewahrte 11.887 Maklerverträge aus 2010 bis 2019 samt 914 Kopien von Ausweisen, Pässen und Bankkarten ohne Rechtsgrundlage auf, obwohl der Geschäftsführer angab, keine Kartenkopien zu erheben. Die AZOP rügte zudem unregelmäßige und unzureichende Datenschutzschulungen der Beschäftigten und verhängte 100.000 Euro (Veröffentlichungsdatum, genaues Bescheiddatum nicht angegeben).
Ausweis- und Kartenkopien nur mit Rechtsgrundlage anfertigen, Altakten fristgerecht vernichten und Beschäftigte regelmäßig schulen.
Datensparsamkeit bei Ausweiskopien, Aufbewahrungsfristen
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Agencija za zaštitu osobnih podataka (AZOP)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. c und e, Art. 6 Abs. 1, Art. 32 Abs. 4 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Bau und Immobilien
- Verschulden
- fahrlässig
- Mildernde Umstände
- Kein Schaden für Betroffene festgestellt.
- Veröffentlicht
- 19.02.2026
- Agenciji za nekretnine izrečena kazna u iznosu od 100.000,00 eura Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
18.02.2026 Fraser Health Authority, Provincial Health Services Authority, Vancouver Coastal HealthBritish Columbia: 36 Klinikbeschäftigte sahen unbefugt Akten von Lapu-Lapu-Day-Opfern ein Sonstiges
Nach der Tragödie beim Lapu-Lapu-Day-Festival 2025 griffen 36 Beschäftigte dreier Gesundheitsbehörden in 71 Fällen unbefugt auf Patientendaten von 16 eingelieferten Personen zu. Die Betroffenen wurden nicht ohne unangemessene Verzögerung informiert; der Beauftragte sprach neun Empfehlungen aus, u. a. automatisierte Zugriffsüberwachung und abschreckende Disziplinarmaßnahmen.
Neugier ist kein Zugriffsgrund: Zugriffe auf Akten prominenter Fälle sollten in Echtzeit überwacht und Verstöße spürbar sanktioniert werden.
Unbefugte Einsicht in Patientenakten (Snooping)
- Behörde / Gericht
- Office of the Information and Privacy Commissioner for British Columbia (OIPC BC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Freedom of Information and Protection of Privacy Act (FIPPA) BC, s. 25.1
- Maßnahme
- Sonstiges
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Verschulden
- vorsätzlich
- Mildernde Umstände
- Angemessene Schutzmaßnahmen waren vorhanden; die Behörden reagierten schnell und nahmen alle Empfehlungen an.
- Veröffentlicht
- 18.02.2026
- Investigation reveals 71 snooping incidents by 36 healthcare workers following Lapu Lapu Day tragedy Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
11.02.2026 Disney DTC, LLC und ABC Enterprises, Inc. (The Walt Disney Company)Kalifornien: 2,75 Mio. $ gegen Disney wegen unvollständiger Opt-outs beim Streaming 2,31 Mio. €
Disney setzte Widersprüche gegen Verkauf und Weitergabe von Daten nur für einzelne Dienste oder Geräte um statt kontoweit, gab über eingebettete Ad-Tech-Anbieter weiter Daten heraus und bot in Connected-TV-Apps keinen Opt-out. Größter CCPA-Vergleich zum Zeitpunkt der Einigung.
Ein Opt-out muss über alle Dienste, Geräte und eingebundenen Drittanbieter eines Kontos wirken.
- Behörde / Gericht
- Attorney General of California (California Department of Justice)
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- California Consumer Privacy Act (CCPA)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 11.02.2026
Originalbetrag 2.750.000 USD, umgerechnet zum EZB-Referenzkurs vom 11.02.2026.
- California Won't Let It Go: Attorney General Bonta Announces $2.75 Million Settlement with Disney Pressemitteilung einer Behörde
- Final Judgment and Permanent Injunction, People v. Disney DTC, LLC et al., LA Superior Court 26STCV04425 Gerichtsentscheidung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
26.01.2026 Sportadmin i Skandinavien ABSportadmin: 6 Mio. SEK nach Hackerangriff auf Vereinsverwaltung mit Kinderdaten 564.626 €
Der Anbieter einer Verwaltungs-Software und App für Sportvereine wurde im Januar 2025 Opfer eines Datenabflusses durch einen externen Angreifer. Die IMY stellte fest, dass vor und zum Zeitpunkt des Vorfalls keine angemessenen technischen und organisatorischen Sicherheitsmaßnahmen bestanden, obwohl überwiegend Daten von Kindern und auch Gesundheitsangaben (Allergien, Behinderungen) verarbeitet wurden, und verhängte 6 Mio. SEK; bei der Bemessung berücksichtigte sie den Konzernumsatz der Lime-Gruppe 2024 (rund 685,7 Mio. SEK).
Wer als Software-Anbieter sensible Daten vieler Kunden bündelt, muss Sicherheitsniveau und Angriffsflächen an der Schutzbedürftigkeit der Daten (Kinder, Gesundheit) ausrichten – nicht erst nach dem Vorfall.
- Behörde / Gericht
- Integritetsskyddsmyndigheten (IMY)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 32 Abs. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Mildernde Umstände
- Schnelle, umfassende Information der Vereine und Betroffenen nach dem Vorfall; Unterstützung von rund 1.700 Vereinen bei ihren Meldungen innerhalb von 72 Stunden.
- Veröffentlicht
- 26.01.2026
Originalbetrag 6.000.000 SEK, umgerechnet zum EZB-Referenzkurs vom 26.01.2026.
- IMY – Tillsyn Sportadmin i Skandinavien AB Entscheidung einer Behörde
- IMY – Beslut efter tillsyn, IMY-2025-7801 (26.01.2026) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.01.2026 France TravailCNIL: 5 Mio. Euro gegen France Travail nach Social-Engineering-Angriff 5 Mio. €
Angreifer übernahmen Anfang 2024 per Social Engineering Konten von Cap-Emploi-Beratern und griffen auf Daten von Arbeitsuchenden der letzten 20 Jahre zu, darunter Sozialversicherungsnummern. Die CNIL rügte schwache Authentifizierung, unzureichende Protokollierung und zu weite Zugriffsrechte und verhängte 5 Mio. Euro sowie eine Anordnung mit 5.000 Euro Zwangsgeld je Verzugstag.
Konten externer Partner mit weitreichendem Datenzugriff brauchen starke Authentifizierung, enge Rechte und Anomalieerkennung – und die Nutzer eine Schulung gegen Social Engineering.
Social Engineering und Kontoübernahme
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 29.01.2026
- Violation de données : sanction de 5 millions d'euros à l'encontre de FRANCE TRAVAIL Pressemitteilung einer Behörde
- CNIL – Les sanctions prononcées par la CNIL (Eintrag 22/01/2026) Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
19.01.2026 D*** GmbH (Digitalmarketing- und Recruitingagentur, anonymisiert)Recruiting-Agentur: 25.500 EUR für heimlich aufgezeichnete Bewerbertelefonate 25.500 €
Die Agentur führte für Kundenunternehmen telefonische Vorauswahlgespräche mit Bewerbenden, zeichnete sie ohne wirksame Einwilligung auf, speicherte sie unbefristet und gab sich dabei als das Kundenunternehmen aus. Die DSB verhängte 25.500 EUR (plus 2.550 EUR Kosten) wegen fehlender Rechtsgrundlage und Transparenz; das Unternehmen hat gegen die Strafhöhe Beschwerde beim Bundesverwaltungsgericht erhoben.
Gesprächsaufzeichnungen im Recruiting brauchen eine echte Rechtsgrundlage und klare Information darüber, wer tatsächlich verantwortlich ist.
Aufzeichnung von Telefonaten und Bewerberdaten
- Behörde / Gericht
- Datenschutzbehörde
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. a, c und e, Art. 6 Abs. 1, Art. 12, 13
- Maßnahme
- Bußgeld
- Verfahrensstand
- angefochten
- Branche
- Sonstige
- Beschäftigte
- Unter 50
- Mildernde Umstände
- Keine einschlägigen Vorverstöße, Mitwirkung am Verfahren; Anpassung des Ausgangsbetrags an die geringe Unternehmensgröße.
- Datenschutzbehörde, Straferkenntnis 2025-1.049.138 vom 19.01.2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
19.01.2026 Continental Automotive Products SRLExcel-Liste mit Krankschreibungen intern verteilt – Continental Automotive zahlt 15.000 Euro 14.997 €
Im Unternehmen wurde wiederholt eine Excel-Datei mit Daten aus ärztlichen Bescheinigungen aktueller und ehemaliger Beschäftigter intern verteilt; das Unternehmen meldete den Vorfall selbst. Die Aufsicht verhängte 25.455 Lei (5.000 Euro) wegen Verstoßes gegen Datenminimierung und Rechenschaftspflicht sowie 50.911 Lei (10.000 Euro) wegen unzureichender Sicherheitsmaßnahmen und ordnete ein Überwachungs- und Kontrollverfahren an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Gesundheitsdaten von Beschäftigten gehören nicht in frei weitergeleitete Excel-Listen – Personalabteilungen brauchen feste Zugriffsgrenzen.
Umgang mit Gesundheitsdaten von Beschäftigten, E-Mail-Verteiler
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. c und Abs. 2, Art. 32 Abs. 1 lit. b und Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Automobil
- Veröffentlicht
- 19.01.2026
Originalbetrag 76.366 RON, umgerechnet zum EZB-Referenzkurs vom 19.01.2026.
- ANSPDCP – Comunicat de presă 19.01.2026 (Continental Automotive Products SRL) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
08.01.2026 Free Mobile SAS und Free SASCNIL: 42 Mio. Euro gegen Free Mobile und Free nach Datenleck bei 24 Mio. Verträgen 42 Mio. €
Nach einem Angriff im Oktober 2024, bei dem Daten zu rund 24 Mio. Kundenverträgen einschließlich IBAN abflossen, verhängte die CNIL 27 Mio. Euro gegen Free Mobile und 15 Mio. Euro gegen Free (zusammen 42 Mio. Euro). Beanstandet wurden ein VPN-Zugang ohne ausreichende Authentifizierung, mangelhafte Erkennung auffälliger Zugriffe, unvollständige Benachrichtigung der Betroffenen und bei Free Mobile überlange Speicherung von Altverträgen; zusätzlich ergingen Anordnungen mit Fristen.
Fernzugänge wie VPN gehören hinter Mehr-Faktor-Authentifizierung, und Altdaten gekündigter Verträge müssen konsequent gelöscht werden.
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. e, Art. 32, Art. 34 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Mildernde Umstände
- Während des Verfahrens Einführung von Mehr-Faktor-Authentifizierung, eines Security Operations Centers und verbesserter Protokollierung.
- Veröffentlicht
- 14.01.2026
- Violation de données : sanction de 42 millions d'euros à l'encontre des sociétés FREE MOBILE et FREE Pressemitteilung einer Behörde
- Délibération SAN-2026-001 du 8 janvier 2026 (FREE MOBILE) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
08.01.2026 Αρχηγείο Πυροσβεστικού Σώματος (Hauptquartier der griechischen Feuerwehr)Griechenland: 10.000 Euro gegen Feuerwehr-Hauptquartier wegen Gesundheitsdaten im Dienstbuch 10.000 €
In einem für die Beschäftigten einsehbaren Tagesbefehlsbuch einer Feuerwehrdienststelle wurden neben der Versetzung einer Offizierin in den leichten Dienst auch ihre Erkrankung, die Behandlung und die verordneten Medikamente vermerkt. Die Datenschutzbehörde sah darin einen Verstoß gegen Rechtmäßigkeit und Datenminimierung und verhängte gegen das Feuerwehr-Hauptquartier mit Entscheidung 1/2026 eine Geldbuße von 10.000 Euro.
Gesundheitsangaben von Beschäftigten gehören nie in allgemein zugängliche Dienstunterlagen – der Grund einer Abwesenheit ist in der Regel nicht mitzuteilen.
Vertraulicher Umgang mit Gesundheitsdaten von Beschäftigten
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und c DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Απόφαση 1/2026 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.01.2026 Poczta Polska S.A.Poczta Polska: 978.128 PLN, weil der Datenschutzbeauftragte nicht unabhängig war 232.208 €
Die Funktion des Datenschutzbeauftragten übte eine Führungskraft aus, die zugleich für Sicherheit und Geheimschutz zuständig war und damit ihre eigene Tätigkeit überwachte; eine Konfliktanalyse fehlte. Die Behörde verhängte 978.128 PLN und verwies auf zahlreiche frühere Verwarnungen und Anordnungen gegen das Unternehmen.
Datenschutzbeauftragte dürfen nicht die Prozesse verantworten, die sie überwachen – Doppelrollen vorab auf Interessenkonflikte prüfen.
- Behörde / Gericht
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- Rechtsgebiet
- Datenschutz
- Rechtsgrundlage
- Art. 38 Abs. 3 und 6 DSGVO (DKN.5131.4.2025)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Transport, Logistik und Schifffahrt
- Beschäftigte
- 10.000 und mehr
- Wiederholungsfall
- ja
- Mildernde Umstände
- Die Funktion wurde während des Verfahrens verselbständigt und direkt dem Vorstand unterstellt.
- Veröffentlicht
- 26.01.2026
Originalbetrag 978.128 PLN, umgerechnet zum EZB-Referenzkurs vom 02.01.2026.
- Kara dla Poczty Polskiej za brak zapewnienia niezależności sprawowania funkcji IOD Pressemitteilung einer Behörde
- Decyzja DKN.5131.4.2025 z 2 stycznia 2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
31.12.2025 ONE WAY PRIVATE COMPANYGriechenland: 80.000 Euro gegen Callcenter One Way wegen Werbeanrufen für Gasversorger 80.000 €
Nach zahlreichen Beschwerden über Werbeanrufe für den Gasversorger ZENITH stellte die Behörde fest, dass das beauftragte Callcenter unzureichende Sicherheitsmaßnahmen hatte und Personen ohne gültige Einwilligung anrief. Mit Entscheidung 44/2025 erhielt One Way je 40.000 Euro als Auftragsverarbeiter und als Verantwortlicher sowie die Anordnung, Daten von Personen ohne wirksame Einwilligung zu löschen; ZENITH und zwei weitere Dienstleister wurden ebenfalls belangt (10.000, 10.000 und 5.000 Euro).
Wer Telefonmarketing auslagert, muss Callcenter regelmäßig stichprobenartig kontrollieren – und Callcenter haften selbst für Anrufe ohne Einwilligung.
Einwilligungsprüfung vor Telefonmarketing
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- Art. 5, 6, 7, 29, 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Wiederholungsfall
- ja
- Απόφαση 44/2025 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
30.12.2025 Rickenbacher Data LLC (Datamasters)CPPA: 45.000 $ gegen Datenhändler Datamasters wegen fehlender Registrierung 38.275 €
Der texanische Wiederverkäufer handelte ohne Registrierung als Datenhändler mit Namen und Kontaktdaten von Millionen Menschen, sortiert nach Krankheiten wie Alzheimer oder Suchterkrankungen, nach Alter, vermuteter Ethnie und politischer Einstellung. Neben dem Bußgeld muss er den Verkauf von Daten aller Kalifornier einstellen.
Wer Adresslisten für Werbung kauft oder verkauft, muss Registrierungspflichten prüfen – Gesundheitslisten sind besonders riskant.
- Behörde / Gericht
- California Privacy Protection Agency (CPPA)
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- California Delete Act (Registrierungspflicht für Datenhändler)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Sonstige
- Veröffentlicht
- 08.01.2026
Originalbetrag 45.000 USD, umgerechnet zum EZB-Referenzkurs vom 30.12.2025.
- CalPrivacy Data Broker Enforcement Strike Force: enforcement actions Pressemitteilung einer Behörde
- CPPA Order of Decision: Rickenbacher Data LLC d/b/a Datamasters (ENF25-172-D-DA) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
23.12.2025 Amazon France Logistique SASConseil d'État senkt CNIL-Bußgeld gegen Amazon France Logistique auf 15 Mio. Euro 15 Mio. €
Die CNIL hatte 2023 wegen der Echtzeit-Überwachung von Lagerbeschäftigten per Scanner-Kennzahlen 32 Mio. Euro verhängt. Der Conseil d'État hielt drei Kennzahlen („Stow Machine Gun“, „Idle Time“, „Latency“) für durch berechtigtes Interesse gedeckt, bestätigte aber die 31-tägige Speicherung aller Kennzahlen, Informationsmängel und Sicherheitslücken bei der Videoüberwachung und setzte die Buße auf 15 Mio. Euro herab.
Leistungskennzahlen von Beschäftigten dürfen nur so lange und so detailliert gespeichert werden, wie es ihr konkreter Zweck erfordert.
- Behörde / Gericht
- Conseil d'État
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. c, Art. 12, 13, 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- reduziert
- Branche
- Transport, Logistik und Schifffahrt
- Beschäftigte
- 10.000 und mehr
- Conseil d'État, décision n° 492830 du 23 décembre 2025 Gerichtsentscheidung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.12.2025 Nexpublica FranceCNIL: 1,7 Mio. Euro gegen Auftragsverarbeiter Nexpublica wegen Sicherheitslücken 1,7 Mio. €
Nexpublica entwickelte und betrieb als Auftragsverarbeiter die Fallverwaltungssoftware „Public CRM“ für die Behindertenbehörde MDPH Nord. Nach zwei Datenpannen 2022 zeigten Audits seit 2021 bestehende kritische Schwachstellen, etwa veraltetes SHA-1-Hashing; die CNIL verhängte 1,7 Mio. Euro direkt gegen den Dienstleister.
Auch Auftragsverarbeiter haften selbst für die Datensicherheit ihrer Software; bekannte Schwachstellen dürfen nicht bis zur nächsten Panne liegen bleiben.
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Art. 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Délibération SAN-2025-015 du 22 décembre 2025 (NEXPUBLICA FRANCE) Entscheidung einer Behörde
- Les sanctions prononcées par la CNIL Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.12.2025 Curenergía Comercializador de Último Recurso, S.A.U.AEPD: 500.000 Euro gegen Energieversorger Curenergía nach Fehlversand im Doppel-Chat 500.000 €
Ein Mitarbeiter des Kundenservice-Dienstleisters bediente im Chat zwei Kunden gleichzeitig und ordnete einem die E-Mail-Adresse des anderen zu; der Beschwerdeführer erhielt so Namen, Schulden und Rechnungsdaten eines Fremden. Die AEPD sah die Ursache im Prozessdesign, das parallele Chats zuließ, und verhängte 500.000 Euro wegen fehlenden Datenschutzes durch Technikgestaltung; der Widerspruch wurde zurückgewiesen.
Servicekanäle so gestalten, dass Verwechslungen zwischen Kunden technisch erschwert werden – ein Einzelfehler kann ein Organisationsversagen sein.
Sorgfalt im Kundenservice / Fehlversand
- Behörde / Gericht
- Agencia Española de Protección de Datos (AEPD)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Art. 25 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Energie und Versorgung
- AEPD Resolución PS/00190/2024 (EXP202316394) Entscheidung einer Behörde
- AEPD Resolución recurso de reposición PS/00190/2024 (Datum der Ausgangsentscheidung 22.12.2025) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
18.12.2025 Kroatien: 1,5 Mio. Euro gegen Bank, deren App alle installierten Apps der Kunden erfasste 1,5 Mio. €
Die Mobile-Banking-App einer Bank (Name nicht veröffentlicht) scannte auf Android- und Huawei-Geräten von 433.922 Kunden die Liste aller installierten Anwendungen und speicherte sie zentral – ohne Rechtsgrundlage, ohne transparente Information und ohne datensparsame Gestaltung. Die AZOP verhängte 1,5 Mio. Euro; der Bescheid ist nicht rechtskräftig (Datum = Veröffentlichung).
Betrugsprävention rechtfertigt keine Vollerfassung von Gerätedaten – eine Sperrliste bekannter Schad-Apps wäre das mildere Mittel gewesen.
- Behörde / Gericht
- Agencija za zaštitu osobnih podataka (AZOP)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und c, Art. 6 Abs. 1, Art. 12, 13, 25 Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 18.12.2025
- Banci izrečena upravna novčana kazna u iznosu od 1,5 milijuna eura Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
18.12.2025 Pioneer Hi-Bred Italia Sementi s.r.l.Pioneer Hi-Bred Italia Sementi: 120.000 EUR für Fahrstil-Überwachung von Außendienstlern 120.000 €
Das Saatgutunternehmen ließ auf Vorgabe einer Konzerngesellschaft mit Sitz in der Schweiz Telematikgeräte in Dienstwagen einbauen, die auch private Fahrten erfassten und Beschäftigten Punktwerte für ihr Fahrverhalten zuwiesen. Die Aufsicht sah Verstöße gegen Transparenz, Zweckbindung, Datenminimierung und Arbeitnehmerschutzregeln, verhängte 120.000 EUR und ordnete die Löschung der Daten zu Privatfahrten an.
Konzernweite Telematik-Vorgaben müssen vor dem Rollout am lokalen Arbeits- und Datenschutzrecht gemessen werden – besonders bei Privatnutzung der Fahrzeuge.
Mitarbeiterüberwachung durch Telematik
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. a-c, 6 Abs. 1 lit. f, 13, 28, 88; Codice privacy Art. 2-quaterdecies, 113, 114
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Lebensmittel und Landwirtschaft
- Mildernde Umstände
- Geringe Zahl Betroffener (fünf Beschäftigte), sofortige Aussetzung der Verarbeitung.
- Provvedimento del 18 dicembre 2025 [10213711] (Reg. 755/2025) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
15.12.2025 Stichting Hogeschool van Arnhem en Nijmegen (HAN University of Applied Sciences)Niederlande: 175.000 € gegen Hochschule HAN wegen unzureichender Sicherheit nach Hack 175.000 €
Ein Hacker gelangte 2021 über ein Webformular auf einen Web- und einen Datenbankserver der Hochschule, erbeutete u. a. Namen mit Passwörtern und Bürgerservicenummern von Studierenden und Beschäftigten und forderte vergeblich Lösegeld. Die Sicherheit war nicht auf die Risiken abgestimmt, die Rechte eines Datenbankkontos waren nicht beschränkt.
Datenbankkonten von Webanwendungen brauchen minimale Rechte, damit eine einzelne Lücke nicht den gesamten Datenbestand öffnet.
- Behörde / Gericht
- Autoriteit Persoonsgegevens (AP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 32
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Öffentlicher Sektor
- Verschulden
- fahrlässig
- Mildernde Umstände
- Vergleich ohne Einspruch; aktive Schadensbegrenzung, gestärkte Resilienz und Weitergabe der Erfahrungen an andere Organisationen.
- Veröffentlicht
- 17.12.2025
- HAN krijgt boete van 175.000 euro voor onvoldoende beveiliging van persoonsgegevens Pressemitteilung einer Behörde
- Boete HAN Entscheidung einer Behörde
- AP: Besluit tot oplegging van een bestuurlijke boete aan Stichting Hogeschool van Arnhem en Nijmegen Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.12.2025 Russmedia Digital SRLEuGH: Online-Marktplatz haftet als Verantwortlicher für Daten in Nutzeranzeigen —
Auf dem rumänischen Marktplatz publi24.ro erschien eine gefälschte Anzeige mit Fotos und Telefonnummer einer Frau, die sexuelle Dienste anbiete. Der EuGH entschied, dass der Betreiber Verantwortlicher im Sinne der DSGVO ist, Anzeigen mit sensiblen Daten vor Veröffentlichung erkennen und die Identität bzw. Einwilligung prüfen muss und sich nicht auf das Haftungsprivileg der E-Commerce-Richtlinie berufen kann.
Plattformen mit Nutzerinhalten müssen sensible Daten vor Veröffentlichung technisch erkennen und prüfen – Notice-and-Takedown allein reicht nicht.
- Behörde / Gericht
- Gerichtshof der Europäischen Union (Große Kammer), Rs. C-492/23
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO (Verantwortlicher, Art. 9, Art. 32); Richtlinie 2000/31/EG
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Veröffentlicht
- 02.12.2025
- Press Release No 150/25: Judgment of the Court in Case C-492/23 Russmedia Digital and Inform Media Press Pressemitteilung eines Gerichts
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
27.11.2025 American Express Carte FranceAmerican Express Carte France: 1,5 Mio. EUR – Marketing-Cookies trotz „Alle ablehnen“ 1,5 Mio. €
Beim Aufruf der Website wurden acht nicht ausgenommene Cookies ohne Nutzeraktion gesetzt; nach „Alle ablehnen“ landeten beim Wechsel auf eine verbundene Domain dennoch drei Marketing-Cookies, und nach Widerruf der Einwilligung wurden Cookies weiter ausgelesen. Die CNIL verhängte dafür 1,5 Mio. EUR und verzichtete wegen der Nachbesserung im Verfahren auf eine Anordnung; einen Verstoß gegen die Datenminimierung bei der Aufzeichnung von Kundengesprächen stellte sie fest, sanktionierte ihn aber nicht.
Cookie-Einstellungen müssen über alle Domains eines Angebots hinweg gelten – auch beim Sprung auf verbundene Seiten.
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL), formation restreinte
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- Art. 82 Loi Informatique et Libertés (Geldbuße); Verstoß gegen Art. 5 Abs. 1 lit. c DSGVO (Gesprächsaufzeichnungen) festgestellt, aber nicht sanktioniert
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Beschäftigte
- 10.000 und mehr
- Mildernde Umstände
- Korrekturen während des Verfahrens, Kooperation.
- CNIL, Délibération SAN-2025-011 du 27 novembre 2025 (Légifrance) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
27.11.2025 Infobel SAInfobel: Datenhändler verkaufte Verbraucherdaten für Direktmarketing ohne Rechtsgrundlage 5.000 €
Der Adresshändler (früher Kapitol) hatte Daten des Beschwerdeführers über eine Mediaagentur an einen Werbetreibenden für Direktmarketing weitergegeben, ohne eine wirksame Einwilligung nachweisen zu können. Die APD verhängte 40.000 EUR und ordnete Löschung sowie Information der Empfänger an; das Marktgericht Brüssel hob diese Teile am 03.06.2026 auf und setzte das Bußgeld selbst auf 5.000 EUR fest.
Datenhändler müssen für jeden Datensatz belegen können, auf welcher Rechtsgrundlage er erhoben und weiterverkauft wird.
- Behörde / Gericht
- Autorité de protection des données (APD/GBA) – Chambre Contentieuse; Cour des marchés
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1, Art. 24
- Maßnahme
- Bußgeld
- Verfahrensstand
- reduziert
- Branche
- Telekommunikation, IT und Software
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
24.11.2025 SIA "EUROPARK LATVIA"Europark Latvia zahlt 25.000 Euro für Mahnungen an veraltete Adressen 25.000 €
Nach mehreren Beschwerden prüfte die DVI, wie der Parkraumbetreiber Vertragsstrafen einzieht: Rechnungen gingen an frühere statt aktuelle Meldeadressen, Forderungen wurden an Inkassodienste übergeben und in die Datenbank des Kredītinformācijas Birojs eingetragen. Die Behörde sah die Grundsätze der Rechtmäßigkeit, Datenminimierung und Vertraulichkeit sowie die Rechenschaftspflicht verletzt und verhängte 25.000 Euro (Vorjahresumsatz laut Entscheidung 8.323.178 Euro).
Wer Forderungen eintreibt oder an Auskunfteien meldet, muss vorher die Aktualität der Adressdaten sicherstellen.
Datenqualität im Forderungsmanagement
- Behörde / Gericht
- Datu valsts inspekcija (DVI)
- Rechtsgebiet
- Datenschutz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a, c, f und Abs. 2, Art. 83 Abs. 5 lit. a DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Transport, Logistik und Schifffahrt
- Verschulden
- vorsätzlich
- Mildernde Umstände
- Praxis nach Verfahrensbeginn geändert, Verträge mit Melde- und Kfz-Register (PMLP, CSDD) geschlossen
- DVI Lēmums Nr. 01630000100425-3 Par soda piemērošanu (SIA „EUROPARK LATVIA“), 24.11.2025 Entscheidung einer Behörde
- Datu valsts inspekcija – Lēmumi (Liste der veröffentlichten Entscheidungen) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
20.11.2025 LastPass UK LtdICO: 1,2 Mio. £ gegen LastPass UK nach Einbruch in Backup-Datenbank 1,39 Mio. €
2022 kompromittierte ein Angreifer zunächst den Firmenlaptop eines Beschäftigten und dann den privaten Laptop eines leitenden Mitarbeiters, dessen Masterpasswort er per Keylogger abgriff. Weil privater und geschäftlicher Passwort-Tresor über dasselbe Masterpasswort verknüpft waren, gelangte er an die dort hinterlegten Zugangs- und Entschlüsselungsschlüssel und entwendete aus der Backup-Datenbank Daten von bis zu 1,6 Mio. britischen Nutzern.
Kritische Schlüssel gehören nie auf private Geräte oder in private Konten von Beschäftigten – Zugriffe müssen technisch getrennt und beschränkt sein.
Trennung privater und dienstlicher Geräte und Zugangsdaten
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 lit. f
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Verschulden
- fahrlässig
- Veröffentlicht
- 11.12.2025
Originalbetrag 1.228.283 GBP, umgerechnet zum EZB-Referenzkurs vom 20.11.2025.
- Password manager provider fined £1.2m by ICO for data breach Pressemitteilung einer Behörde
- ICO Enforcement: LastPass UK Ltd Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
20.11.2025 Les Publications Condé NastCNIL: 750.000 Euro gegen Vanity-Fair-Verlag Condé Nast wegen Cookies ohne Einwilligung 750.000 €
Auf vanityfair.fr wurden einwilligungspflichtige Cookies schon vor jeder Interaktion mit dem Banner gesetzt, Tracker als „unbedingt erforderlich“ ausgewiesen und auch nach „Alle ablehnen“ weiter Cookies platziert. Der Verlag war nach einer Beschwerde von noyb bereits 2021 abgemahnt worden; Nachkontrollen 2023 und 2025 zeigten fortbestehende Verstöße.
Ein Cookie-Banner muss technisch halten, was er verspricht: Nach „Ablehnen“ darf kein Tracker mehr gesetzt werden, und das ist regelmäßig zu testen.
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- Art. 82 Loi Informatique et Libertés
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Wiederholungsfall
- ja
- Veröffentlicht
- 27.11.2025
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
14.11.2025 Betreiber elektronischer Kommunikationsnetze und -dienste (in der Mitteilung nicht namentlich genannt)Kroatischer Telekomanbieter: 4,5 Mio. EUR – Kundendaten ohne Klauseln nach Serbien 4,5 Mio. €
Der Telekommunikationsanbieter ließ einen konzernangehörigen Softwaredienstleister in Serbien mit Administratorrechten auf die gesamte SAP-CRM-Kundendatenbank zugreifen, ab Ende 2022 ohne Standardvertragsklauseln und ohne klare Information der Kunden. Die AZOP ahndete außerdem das Kopieren von Personalausweisen und Führungszeugnissen der Beschäftigten sowie die fehlende Prüfung eines Telemarketing-Dienstleisters; insgesamt 4,5 Mio. EUR.
Auslaufende oder nie erneuerte Standardvertragsklauseln mit Konzerngesellschaften fallen erst bei einer Prüfung auf – Transferverträge brauchen ein Fristen-Register.
- Behörde / Gericht
- Agencija za zaštitu osobnih podataka (AZOP)
- Rechtsgebiet
- Datenschutz · Internationale Datentransfers
- Rechtsgrundlage
- Art. 44, 46, 12 Abs. 1, 13 Abs. 1 lit. f, 5, 6 Abs. 1, 28 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Veröffentlicht
- 14.11.2025
- AZOP: Administrative Fine of EUR 4.5 Million Imposed on a Telecommunications Operator (14.11.2025) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
23.10.2025 Aktia Pankki OyjAktia: 865.000 EUR – fremde Daten über Bank-Login in OmaKanta und OmaKela sichtbar 865.000 €
Nach einer technischen Änderung am Dienst für starke elektronische Identifizierung der Bank kam es im Januar 2023 zu einer rund einstündigen Störung, in der sich Kunden mit Aktia-Zugangsdaten bei Diensten wie OmaKanta, OmaKela, Arbeitslosenkassen, Versicherern und Gesundheitsanbietern anmeldeten und dabei Daten anderer Personen sahen; betroffen waren rund 350 Personen. Das Sanktionsgremium rügte mangelhafte Planung, Umsetzung und Tests der Änderung und verhängte zusätzlich zur Verwarnung 865.000 EUR.
Änderungen an Identifizierungsdiensten wirken weit über das eigene Haus hinaus – Test- und Freigabeprozesse müssen das abbilden.
- Behörde / Gericht
- Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, Art. 25, Art. 32
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 28.10.2025
- Finlex – Tietosuojavaltuutettu 23.10.2025 (pankin tunnistamispalvelun muutosprosessi) Entscheidung einer Behörde
- Tietosuojavaltuutettu – Aktialle seuraamusmaksu tietoturvapuutteista vahvan sähköisen tunnistamisen palvelussa (28.10.2025) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
23.10.2025 Comune di CurtaroloGemeinde Curtarolo: 15.000 EUR für Videoüberwachung von Straßen und Beschäftigten 15.000 €
Die Gemeinde in der Provinz Padua überwachte öffentliche Straßen und Arbeitsbereiche ohne tragfähige Rechtsgrundlage, ohne ausreichende Information und ohne Datenschutz-Folgenabschätzung; Aufnahmen wurden für Disziplinarzwecke genutzt, eine Beschäftigte wurde während einer Krankschreibung heimlich gefilmt. Bußgeld 15.000 EUR (5.000 EUR öffentliche Überwachung, 10.000 EUR Arbeitsplatzüberwachung).
Videoaufnahmen dürfen nicht zweckentfremdet für Disziplinarverfahren genutzt werden; für Beschäftigte gelten eigene arbeitsrechtliche Schutzregeln.
Zweckbindung bei Videoüberwachung und Beschäftigtendaten
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Datenschutz · Videoüberwachung
- Rechtsgrundlage
- DSGVO Art. 5, 6, 12, 13, 35, 88
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Öffentlicher Sektor
- Provvedimento del 23 ottobre 2025 [10196164] Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
15.10.2025 Capita plc und Capita Pension Solutions LimitedICO: 14 Mio. £ gegen Capita nach Ransomware-Angriff mit 6,6 Mio. Betroffenen 16,1 Mio. €
Im März 2023 lud ein Beschäftigter unbeabsichtigt Schaddateien herunter; obwohl nach zehn Minuten ein Alarm auslöste, wurde das Gerät erst nach 58 Stunden isoliert. Angreifer entwendeten rund ein Terabyte Daten von 6,6 Mio. Menschen (u. a. Pensionsdaten, Strafregisterangaben). Bußgeld: 8 Mio. £ gegen Capita plc und 6 Mio. £ gegen Capita Pension Solutions.
Sicherheitsalarme brauchen verbindliche Reaktionszeiten und ein ausreichend besetztes SOC – bekannte Schwachstellen müssen konzernweit behoben werden.
Umgang mit schädlichen Downloads und Sicherheitsalarmen
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Sonstige
- Beschäftigte
- 10.000 und mehr
- Verschulden
- fahrlässig
- Mildernde Umstände
- Vorläufig waren 45 Mio. £ angesetzt; Reduktion u. a. wegen Sicherheitsverbesserungen, Kreditüberwachung für Betroffene und Kooperation mit Behörden und NCSC.
- Veröffentlicht
- 15.10.2025
Originalbetrag 14.000.000 GBP, umgerechnet zum EZB-Referenzkurs vom 15.10.2025.
- Capita fined £14m for data breach affecting over 6m people Pressemitteilung einer Behörde
- ICO Enforcement: Capita plc Durchsetzungsdatenbank einer Behörde
- ICO Monetary Penalty Notice: Capita plc and Capita Pension Solutions Limited Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
13.10.2025 Sport & Spa Gest, S.L.AEPD: 17.600 Euro gegen Sportzentrum wegen Ortungs-Tags für Schwimmer 17.600 €
Der Betreiber einer Sportanlage mietete ein Bluetooth-System, mit dem Schwimmer über Tags im Becken geortet und ihr Training erfasst wurden. Die AEPD verhängte 8.000 Euro wegen der Verarbeitung besonderer Datenkategorien sowie – nach 20 % Nachlass für sofortige Zahlung – 4.000, 2.400 und 3.200 Euro wegen fehlender Rechtsgrundlage, unzureichender Information und mangelhafter Folgenabschätzung (zusammen 17.600 Euro); der Widerspruch blieb erfolglos.
Neue Tracking- oder Sensortechnik im Kundenbetrieb braucht vorab Rechtsgrundlage, Information und eine echte Folgenabschätzung.
- Behörde / Gericht
- Agencia Española de Protección de Datos (AEPD)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 13, Art. 35 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Mildernde Umstände
- Teilweise sofortige Zahlung (20 % Nachlass nach Art. 85 LPACAP).
- AEPD Resolución PS/00160/2024 (EXP202308414) Entscheidung einer Behörde
- AEPD Resolución recurso de reposición PS/00160/2024 (Datum der Ausgangsentscheidung 13.10.2025) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
13.10.2025 Nura OÜNura OÜ muss zwei Patientinnen Scan-Dateien ihrer Behandlung herausgeben Anordnung
Zwei Patientinnen erhielten trotz Auskunftsersuchen keine Kopien ihrer Scan-Dateien zum Behandlungsabschluss; die Praxis reagierte nur schleppend auf Anfragen und erschien nicht zu einem Termin bei der Aufsicht. Die AKI ordnete die Herausgabe nach Art. 15 Abs. 3 DSGVO oder eine begründete Ablehnung an und drohte ein Zwangsgeld von 2.000 Euro an.
Auskunftsersuchen zu Gesundheitsdaten brauchen einen festen Ablauf mit Fristen – auch in kleinen Praxen.
Umgang mit Auskunftsersuchen von Patienten
- Behörde / Gericht
- Andmekaitse Inspektsioon (AKI)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- § 56 Abs. 1 IKS; Art. 58 Abs. 2 lit. c, Art. 12 Abs. 4, Art. 15 DSGVO
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Ettekirjutus-hoiatus nr 2.1-1/25/737-1585-20 (Nura OÜ), 13.10.2025 Entscheidung einer Behörde
- Andmekaitse Inspektsioon – veröffentlichte Ettekirjutused (Liste) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
06.10.2025 Zu Disain OÜZu Disain muss per Skript aus dem Grundbuch gesammelte Personendaten löschen Anordnung
Das Unternehmen hatte mit einem automatisierten Skript Massenabfragen im elektronischen Grundbuch durchgeführt und Daten natürlicher Personen gespeichert, ohne eine Rechtsgrundlage nachzuweisen; auf Anfragen der Aufsicht antwortete es nicht. Die AKI ordnete die Löschung samt Nachweis oder die Darlegung einer Rechtsgrundlage mit Interessenabwägung an; Zwangsgeld 2.000 Euro angedroht.
Öffentlich einsehbare Registerdaten bleiben personenbezogene Daten – automatisiertes Abgreifen braucht eine eigene Rechtsgrundlage.
Öffentliche Register sind kein Freibrief für Datensammlung
- Behörde / Gericht
- Andmekaitse Inspektsioon (AKI)
- Rechtsgebiet
- Datenschutz
- Rechtsgrundlage
- § 56 Abs. 1 IKS; Art. 58 Abs. 2 lit. d, Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1 DSGVO
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Ettekirjutus-hoiatus nr 2.1.-4/25/1239-2660-6 (Zu Disain OÜ), 06.10.2025 Entscheidung einer Behörde
- Andmekaitse Inspektsioon – veröffentlichte Ettekirjutused (Liste) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
30.09.2025 HmbBfDI: 195.000 Euro gegen Handelsunternehmen wegen ignorierter Betroffenenanfragen 195.000 €
Ein Handelsunternehmen (Name nicht veröffentlicht) ließ Werbebriefe über Dienstleister versenden und erfüllte die daraufhin geltend gemachten Betroffenenrechte der Empfänger in mehreren Fällen über längere Zeit nicht fristgerecht. Der HmbBfDI setzte ein Bußgeld von 195.000 Euro fest; die Maßnahme wurde in der Zwischenbilanz vom 30.09.2025 veröffentlicht (genaues Bescheiddatum nicht angegeben).
Wer Werbung verschickt, muss einen funktionierenden Prozess für Auskunfts- und Widerspruchsanfragen haben – auch wenn der Versand ausgelagert ist.
Fristgerechte Bearbeitung von Auskunftsersuchen
- Behörde / Gericht
- Hamburgischer Beauftragter für Datenschutz und Informationsfreiheit (HmbBfDI)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO (Betroffenenrechte)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Handel und E-Commerce
- Veröffentlicht
- 30.09.2025
- Zwischenbilanz 2025: HmbBfDI verhängt Bußgelder von insgesamt 775.000 Euro Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
26.09.2025 Tractor Supply CompanyCPPA: 1,35 Mio. $ gegen Tractor Supply wegen fehlender Opt-out-Wege 1,16 Mio. €
Der Landhandelsriese informierte Verbraucher und Stellenbewerber unzureichend über ihre Rechte, bot keine wirksame Widerspruchsmöglichkeit gegen Verkauf und Weitergabe (auch kein Global Privacy Control) und gab Daten ohne vorgeschriebene Verträge an Dritte weiter. Ein Organ muss vier Jahre lang jährlich die Einhaltung bestätigen.
Datenschutzhinweise müssen auch Bewerber abdecken, und Browser-Opt-out-Signale wie GPC sind technisch umzusetzen.
- Behörde / Gericht
- California Privacy Protection Agency (CPPA)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- California Consumer Privacy Act (CCPA)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Handel und E-Commerce
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 30.09.2025
Originalbetrag 1.350.000 USD, umgerechnet zum EZB-Referenzkurs vom 26.09.2025.
- CPPA: Tractor Supply Company enforcement decision Pressemitteilung einer Behörde
- CPPA Order of Decision and Stipulated Final Order: Tractor Supply Company (ENF24-M-TR-04) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink