Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa, Nordamerika und Asien-Pazifik: 1.828 Fälle aus 37 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach Behörde- Office of the Australian Information Commissioner (OAIC) 7 Fälle 100 % · 3,28 Mio. €
Wofür?
nach UnterthemaWen?
nach BrancheAlle Branchen
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q4 2023 | 0 | – |
| Q1 2024 | 0 | – |
| Q2 2024 | 0 | – |
| Q3 2024 | 0 | – |
| Q4 2024 | 1 | – |
| Q1 2025 | 0 | – |
| Q2 2025 | 0 | – |
| Q3 2025 | 1 | – |
| Q4 2025 | 2 | 3,28 Mio. € |
| Q1 2026 | 1 | – |
| Q2 2026 | 2 | – |
| Q3 2026 | 0 | – |
| Q4 2026 | 0 | – |
7 Fälle
11.06.2026 Monash IVF Pty LtdMonash IVF: Tracking-Pixel auf Kinderwunsch-Website ohne Einwilligung Anordnung
Monash IVF erhob über Tracking-Pixel von Drittanbietern auf seiner Website für Kinderwunschbehandlungen sensible Informationen von Besucherinnen und Besuchern. Die Privacy Commissioner entschied, dass das Verfolgen von Besuchern gesundheitsbezogener Websites mit anschließender gezielter Werbung in sozialen Netzwerken eine Erhebung sensibler Daten ist, die eine Einwilligung erfordert, und stellte Verstöße gegen APP 3.3, 5.1, 5.2 und 7.1 fest. Monash IVF darf das Vorgehen nicht fortsetzen oder wiederholen und muss festgelegte Abhilfeschritte umsetzen; am selben Tag erging eine gleichgerichtete Entscheidung gegen den Telemedizinanbieter Medmate Australia.
Wer auf Gesundheitswebsites Tracking-Pixel einsetzt, braucht die Einwilligung der Besucher und muss wissen, welche Daten an Werbeplattformen fließen.
Tracking-Pixel und Werbewerkzeuge auf Websites mit sensiblen Inhalten
- Behörde / Gericht
- Office of the Australian Information Commissioner (OAIC)
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- Privacy Act 1988 (Cth), APP 3.3, 5.1, 5.2, 7.1
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Veröffentlicht
- 24.06.2026
- OAIC: Privacy Commissioner finds privacy breaches in third-party tracking pixel investigation (24.06.2026) Pressemitteilung einer Behörde
- OAIC: Privacy determinations – Commissioner Initiated Investigation into Monash IVF Pty Ltd (Privacy) [2026] AICmr 40 (11 June 2026) Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 03.10.2026 · Direktlink
Fehler melden
01.04.2026 IRE Pty Ltd (InspectRealEstate, Plattform 2Apply)2Apply-Betreiber IRE: Anordnung wegen übermäßiger und unfairer Datenerhebung bei Mietern Anordnung
Die Datenschutzbeauftragte stellte fest, dass die Mietbewerbungsplattform 2Apply von März 2020 bis März 2025 mehr personenbezogene Daten erhob als erforderlich, etwa Geschlecht, Studierendenstatus, Staatsbürgerschaft, Visumsablauf und frühere Wohnverhältnisse, und dabei durch Gestaltungsmittel wie „Confirmshaming“, einseitige Darstellung und gebündelte Einwilligungen unfair vorging. Die Entscheidung verpflichtet IRE, diese Datenerhebung binnen 60 Tagen einzustellen, eine unabhängige Prüfung zu beauftragen und der OAIC binnen zwölf Monaten über die Umsetzung der Empfehlungen zu berichten.
Online-Formulare dürfen nur erforderliche Daten abfragen und Nutzer nicht durch Gestaltungstricks zur Preisgabe drängen.
Datenminimierung und faire Gestaltung von Online-Formularen (Dark Patterns)
- Behörde / Gericht
- Office of the Australian Information Commissioner (OAIC)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- APP 3.2 und APP 3.5 (Privacy Act 1988 (Cth)); Feststellungen nach s 52(1A)
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Mildernde Umstände
- IRE passte seine Erhebungspraxis während der Untersuchung an, ohne eine Rechtsverletzung anzuerkennen.
- Veröffentlicht
- 22.04.2026
- OAIC: RentTech platforms must stop unfair and excessive personal information collection, says Privacy Commissioner (22 April 2026) Pressemitteilung einer Behörde
- Commissioner Initiated Investigation into IRE Pty Ltd (Privacy) [2026] AICmr 24 (1 April 2026) Entscheidung einer Behörde
- OAIC: Privacy determinations Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 03.10.2026 · Direktlink
Fehler melden
20.03.2026 Singtel Optus Pty LtdOptus: Geheimnummern von 41.278 Kunden trotz Sperrwunsch im Telefonbuch Anordnung
Singtel Optus fragte Kundinnen und Kunden, die ihre Rufnummer zu Optus mitnahmen, ob sie im Telefonbuch stehen wollen, setzte den Wunsch nach einer nicht eingetragenen Nummer zwischen Oktober 2015 und September 2019 aber nicht um, sodass 41.278 Betroffene in den White Pages veröffentlicht blieben. Die Privacy Commissioner stellte einen Verstoß gegen APP 11.1 fest, weil Optus das über den ganzen Zeitraum bekannte Fehlerrisiko nicht mit angemessenen Schritten wie regelmäßigen Systemabgleichen beseitigte, und erklärte, dass das Unternehmen dieses Verhalten nicht wiederholen darf. Über Entschädigungen will die Behörde gesondert im Verfahren über eine Sammelbeschwerde (representative complaint) zum selben Sachverhalt entscheiden.
Bekannte Fehlerquellen in Altsystemen und bei Datenweitergaben an Dritte müssen mit regelmäßigen Abgleichen beseitigt werden, statt sie jahrelang hinzunehmen.
Datenschutzwünsche von Kunden über Systeme und Dienstleister hinweg zuverlässig umsetzen
- Behörde / Gericht
- Office of the Australian Information Commissioner (OAIC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Privacy Act 1988 (Cth) s 13(1), APP 11.1; Erklärung nach s 52(1A)(a)
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Veröffentlicht
- 11.06.2026
- Commissioner Initiated Investigation into Singtel Optus Pty Ltd (Privacy) [2026] AICmr 22 (20 March 2026) Entscheidung einer Behörde
- OAIC: Privacy Commissioner finds against Optus in White Pages breach (11.06.2026) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 03.10.2026 · Direktlink
Fehler melden
17.10.2025 Vinomofo Pty LtdVinomofo: Datenschutzverstoß nach unbefugtem Datenzugriff während einer Datenmigration Anordnung
Beim Online-Weinhändler kam es 2022 während eines großen Datenmigrationsprojekts zu einem unbefugten Zugriff auf eine Datenbank mit Daten von rund 928.760 Kunden und Mitgliedern (Identitäts-, Kontakt- und Finanzdaten). Die Datenschutzbeauftragte stellte fest, dass Vinomofo keine angemessenen Schutzmaßnahmen getroffen hatte, obwohl ihm Mängel seiner Sicherheitsorganisation mindestens zwei Jahre vor dem Vorfall bekannt waren, und untersagte die Fortsetzung dieser Praktiken samt Auflagen zur Abhilfe.
Datenmigrationen in die Cloud brauchen ein eigenes Sicherheitskonzept, und bekannte Schwächen der Sicherheitsorganisation dürfen nicht aufgeschoben werden.
Datensicherheit bei Migrationsprojekten und Cloud-Diensten; Datenschutzkultur und Schulung
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Office of the Australian Information Commissioner (OAIC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- APP 11.1 (Privacy Act 1988 (Cth))
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Handel und E-Commerce
- Veröffentlicht
- 29.10.2025
- OAIC: Vinomofo did not protect personal information from security risks, Privacy Commissioner finds (29 October 2025) Pressemitteilung einer Behörde
- OAIC: Privacy determinations – Commissioner Initiated Investigation into Vinomofo Pty Ltd (Privacy) [2025] AICmr 175 (17 October 2025) Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 03.10.2026 · Direktlink
Fehler melden
08.10.2025 Australian Clinical Labs LimitedAustralian Clinical Labs: 5,8 Mio. AUD Zivilstrafe nach Datenpanne bei Medlab Pathology 3,28 Mio. €
Auf Antrag des Australian Information Commissioner verhängte der Federal Court of Australia die ersten Zivilstrafen nach dem Privacy Act 1988: Australian Clinical Labs (ACL) hatte die personenbezogenen Daten auf den IT-Systemen seines Geschäftsbereichs Medlab Pathology nicht angemessen geschützt; bei einem Cyberangriff im Februar 2022 wurden dort Daten von mehr als 223.000 Menschen abgegriffen. Die Strafe von zusammen 5,8 Mio. AUD setzt sich aus 4,2 Mio. AUD für die unzureichenden Schutzmaßnahmen (APP 11.1), 800.000 AUD dafür, dass ACL nicht angemessen und zügig prüfte, ob eine meldepflichtige Datenpanne vorlag, und 800.000 AUD für die verspätete Meldung an den Commissioner zusammen. ACL räumte die Verstöße ein; Haftung und Strafhöhe beruhten mutmaßlich auf gemeinsamen Anträgen der Parteien.
Werden IT-Systeme eines Geschäftsbereichs in die eigene Umgebung eingebunden, müssen sie von Anfang an angemessen geschützt und Angriffe zügig auf eine Meldepflicht geprüft werden.
Eingegliederte IT-Systeme absichern, Datenpannen zügig bewerten und melden
- Behörde / Gericht
- Office of the Australian Information Commissioner (OAIC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Privacy Act 1988 (Cth) s 13G(a) i. V. m. APP 11.1; s 26WH(2); s 26WK(2)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Verschulden
- fahrlässig
- Mildernde Umstände
- Kooperation mit der Untersuchung, laufendes Programm zur Verbesserung der Cybersicherheit, Entschuldigungen und Eingeständnis der Haftung.
- Haftung von Führungskräften
- Das Gericht hielt fest, dass die oberste Führungsebene an den Entscheidungen zur Einbindung der Medlab-Systeme und zur Bewertung des Angriffs beteiligt war.
- Veröffentlicht
- 09.10.2025
Originalbetrag 5.800.000 AUD, umgerechnet zum EZB-Referenzkurs vom 08.10.2025.
Gegen die amtliche Quelle geprüft am 03.10.2026 · Direktlink
Fehler melden
26.08.2025 Kmart Australia LimitedKmart: Gesichtserkennung gegen Rückgabebetrug verstieß gegen den Privacy Act Anordnung
Kmart Australia erfasste von Juni 2020 bis Juli 2022 in 28 Filialen per Gesichtserkennung die Gesichter aller eintretenden Personen und aller Kundinnen und Kunden an den Rückgabetheken, um Rückgabebetrug aufzudecken, ohne darüber zu informieren oder eine Einwilligung einzuholen. Die Privacy Commissioner verneinte die Ausnahme für die Bekämpfung rechtswidriger Handlungen, weil die unterschiedslose Erfassung sensibler biometrischer Daten angesichts milderer Alternativen und des geringen Nutzens unverhältnismäßig war, und untersagte die Fortsetzung oder Wiederholung. Die Entscheidung wird derzeit vor dem Administrative Review Tribunal überprüft; Verhandlungen sind für Anfang 2027 angesetzt. Die Entscheidung ist nicht rechtskräftig.
Vor dem Einsatz von Gesichtserkennung muss dokumentiert geprüft werden, ob mildere Mittel genügen und der Eingriff in die Privatsphäre aller Erfassten verhältnismäßig ist.
Gesichtserkennung im Handel: Verhältnismäßigkeit, Information und Einwilligung
- Behörde / Gericht
- Office of the Australian Information Commissioner (OAIC)
- Rechtsgebiet
- Datenschutz · Videoüberwachung
- Rechtsgrundlage
- Privacy Act 1988 (Cth), APP 1.3, 1.4, 3.3, 3.4, 5.1, 5.2
- Maßnahme
- Anordnung
- Verfahrensstand
- angefochten
- Branche
- Handel und E-Commerce
- Mildernde Umstände
- Kmart stellte das System im Juli 2022 mit Beginn der Untersuchung ein und kooperierte durchgehend mit der Behörde.
- Veröffentlicht
- 18.09.2025
- OAIC: Kmart’s use of facial recognition to tackle refund fraud unlawful, Privacy Commissioner finds (18.09.2025) Pressemitteilung einer Behörde
- OAIC: Privacy determinations – Commissioner Initiated Investigation into Kmart Australia Limited (Privacy) [2025] AICmr 155 (26 August 2025) Durchsetzungsdatenbank einer Behörde
- OAIC: Privacy Commissioner publishes updated guidance on facial recognition in retail spaces (29.07.2026) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 03.10.2026 · Direktlink
Fehler melden
17.12.2024 Meta Platforms, Inc.Meta: 50 Mio. AUD Zahlungsprogramm für australische Betroffene von Cambridge Analytica Sonstiges
Zur Beendigung des seit März 2020 vor dem Federal Court geführten Zivilstrafverfahrens nahm der Australian Information Commissioner eine Verpflichtungszusage (enforceable undertaking) von Meta Platforms an, mit der Meta ein Zahlungsprogramm über 50 Mio. AUD für australische Facebook-Nutzer einrichtet, deren Daten an die App „This is Your Digital Life“ weitergegeben worden sein könnten. Die Behörde hatte Meta mutmaßlich schwerwiegende oder wiederholte Verstöße gegen APP 6.1 und 11.1 vorgeworfen; die Zusage erfolgte ohne Anerkennung einer Haftung, und das Verfahren wurde zurückgenommen. Nicht ausgeschöpfte Mittel fließen in den Bundeshaushalt; zusätzlich beteiligte sich Meta an den Verfahrenskosten der Behörde.
Plattformen müssen kontrollieren, welche Daten Drittanbieter-Apps über Nutzer und deren Kontakte abrufen können.
Datenzugriffe von Drittanbieter-Apps über Schnittstellen kontrollieren
- Behörde / Gericht
- Office of the Australian Information Commissioner (OAIC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Regulatory Powers (Standard Provisions) Act 2014 (Cth) s 114; Vorwurf: Privacy Act 1988 (Cth) s 13G i. V. m. APP 6.1 und 11.1
- Maßnahme
- Sonstiges
- Verfahrensstand
- rechtskräftig
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Mildernde Umstände
- Laut Zusage lässt Meta Drittanbieter-Apps nicht mehr auf Daten von Facebook-Freunden zugreifen, die die App nicht selbst installiert und freigegeben haben, hat die abrufbaren Datenfelder verringert, feinere Berechtigungen eingeführt und prüft App-Entwickler regelmäßig.
- Veröffentlicht
- 17.12.2024
- OAIC: Landmark settlement of $50m from Meta for Australian users impacted by Cambridge Analytica incident (17.12.2024) Pressemitteilung einer Behörde
- OAIC: Meta Platforms, Inc.: enforceable undertaking (17 December 2024) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 03.10.2026 · Direktlink