Compliance-Radar

Wer wurde wofür sanktioniert?

Bußgelder, Urteile und Vorfälle aus Europa, Nordamerika und Asien-Pazifik: 1.828 Fälle aus 37 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.

AustralienDatenschutz Alle Filter entfernen
7Fälle aus 1 Jurisdiktion
3,28 Mio. €Summe der Geldbeträge (1 Fall mit Betrag)
3,28 Mio. €Größter Einzelfall: Australian Clinical Labs Limited
3,28 Mio. €Median je Fall mit Betrag

Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.

Wann?

je Quartal, nach Entscheidungsdatum
Verlauf
ZeitraumFälleSumme
Q4 20230–
Q1 20240–
Q2 20240–
Q3 20240–
Q4 20241–
Q1 20250–
Q2 20250–
Q3 20251–
Q4 202523,28 Mio. €
Q1 20261–
Q2 20262–
Q3 20260–
Q4 20260–

7 Fälle

11.06.2026 Monash IVF Pty LtdMonash IVF: Tracking-Pixel auf Kinderwunsch-Website ohne Einwilligung AustralienCookies und Tracking Anordnung

Monash IVF erhob über Tracking-Pixel von Drittanbietern auf seiner Website für Kinderwunschbehandlungen sensible Informationen von Besucherinnen und Besuchern. Die Privacy Commissioner entschied, dass das Verfolgen von Besuchern gesundheitsbezogener Websites mit anschließender gezielter Werbung in sozialen Netzwerken eine Erhebung sensibler Daten ist, die eine Einwilligung erfordert, und stellte Verstöße gegen APP 3.3, 5.1, 5.2 und 7.1 fest. Monash IVF darf das Vorgehen nicht fortsetzen oder wiederholen und muss festgelegte Abhilfeschritte umsetzen; am selben Tag erging eine gleichgerichtete Entscheidung gegen den Telemedizinanbieter Medmate Australia.

Was Unternehmen daraus mitnehmen

Wer auf Gesundheitswebsites Tracking-Pixel einsetzt, braucht die Einwilligung der Besucher und muss wissen, welche Daten an Werbeplattformen fließen.

Bezug zu Schulung und Awareness

Tracking-Pixel und Werbewerkzeuge auf Websites mit sensiblen Inhalten

Behörde / Gericht
Office of the Australian Information Commissioner (OAIC)
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Privacy Act 1988 (Cth), APP 3.3, 5.1, 5.2, 7.1
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Veröffentlicht
24.06.2026

Gegen die amtliche Quelle geprüft am 03.10.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

01.04.2026 IRE Pty Ltd (InspectRealEstate, Plattform 2Apply)2Apply-Betreiber IRE: Anordnung wegen übermäßiger und unfairer Datenerhebung bei Mietern AustralienBetroffenenrechte und Transparenz Anordnung

Die Datenschutzbeauftragte stellte fest, dass die Mietbewerbungsplattform 2Apply von März 2020 bis März 2025 mehr personenbezogene Daten erhob als erforderlich, etwa Geschlecht, Studierendenstatus, Staatsbürgerschaft, Visumsablauf und frühere Wohnverhältnisse, und dabei durch Gestaltungsmittel wie „Confirmshaming“, einseitige Darstellung und gebündelte Einwilligungen unfair vorging. Die Entscheidung verpflichtet IRE, diese Datenerhebung binnen 60 Tagen einzustellen, eine unabhängige Prüfung zu beauftragen und der OAIC binnen zwölf Monaten über die Umsetzung der Empfehlungen zu berichten.

Was Unternehmen daraus mitnehmen

Online-Formulare dürfen nur erforderliche Daten abfragen und Nutzer nicht durch Gestaltungstricks zur Preisgabe drängen.

Bezug zu Schulung und Awareness

Datenminimierung und faire Gestaltung von Online-Formularen (Dark Patterns)

Behörde / Gericht
Office of the Australian Information Commissioner (OAIC)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
APP 3.2 und APP 3.5 (Privacy Act 1988 (Cth)); Feststellungen nach s 52(1A)
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Mildernde Umstände
IRE passte seine Erhebungspraxis während der Untersuchung an, ohne eine Rechtsverletzung anzuerkennen.
Veröffentlicht
22.04.2026

Gegen die amtliche Quelle geprüft am 03.10.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.03.2026 Singtel Optus Pty LtdOptus: Geheimnummern von 41.278 Kunden trotz Sperrwunsch im Telefonbuch AustralienDatenpannen und Datensicherheit Anordnung

Singtel Optus fragte Kundinnen und Kunden, die ihre Rufnummer zu Optus mitnahmen, ob sie im Telefonbuch stehen wollen, setzte den Wunsch nach einer nicht eingetragenen Nummer zwischen Oktober 2015 und September 2019 aber nicht um, sodass 41.278 Betroffene in den White Pages veröffentlicht blieben. Die Privacy Commissioner stellte einen Verstoß gegen APP 11.1 fest, weil Optus das über den ganzen Zeitraum bekannte Fehlerrisiko nicht mit angemessenen Schritten wie regelmäßigen Systemabgleichen beseitigte, und erklärte, dass das Unternehmen dieses Verhalten nicht wiederholen darf. Über Entschädigungen will die Behörde gesondert im Verfahren über eine Sammelbeschwerde (representative complaint) zum selben Sachverhalt entscheiden.

Was Unternehmen daraus mitnehmen

Bekannte Fehlerquellen in Altsystemen und bei Datenweitergaben an Dritte müssen mit regelmäßigen Abgleichen beseitigt werden, statt sie jahrelang hinzunehmen.

Bezug zu Schulung und Awareness

Datenschutzwünsche von Kunden über Systeme und Dienstleister hinweg zuverlässig umsetzen

Behörde / Gericht
Office of the Australian Information Commissioner (OAIC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Privacy Act 1988 (Cth) s 13(1), APP 11.1; Erklärung nach s 52(1A)(a)
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
11.06.2026

Gegen die amtliche Quelle geprüft am 03.10.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

17.10.2025 Vinomofo Pty LtdVinomofo: Datenschutzverstoß nach unbefugtem Datenzugriff während einer Datenmigration AustralienDatenpannen und Datensicherheit Anordnung

Beim Online-Weinhändler kam es 2022 während eines großen Datenmigrationsprojekts zu einem unbefugten Zugriff auf eine Datenbank mit Daten von rund 928.760 Kunden und Mitgliedern (Identitäts-, Kontakt- und Finanzdaten). Die Datenschutzbeauftragte stellte fest, dass Vinomofo keine angemessenen Schutzmaßnahmen getroffen hatte, obwohl ihm Mängel seiner Sicherheitsorganisation mindestens zwei Jahre vor dem Vorfall bekannt waren, und untersagte die Fortsetzung dieser Praktiken samt Auflagen zur Abhilfe.

Was Unternehmen daraus mitnehmen

Datenmigrationen in die Cloud brauchen ein eigenes Sicherheitskonzept, und bekannte Schwächen der Sicherheitsorganisation dürfen nicht aufgeschoben werden.

Bezug zu Schulung und Awareness

Datensicherheit bei Migrationsprojekten und Cloud-Diensten; Datenschutzkultur und Schulung

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Office of the Australian Information Commissioner (OAIC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
APP 11.1 (Privacy Act 1988 (Cth))
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Veröffentlicht
29.10.2025

Gegen die amtliche Quelle geprüft am 03.10.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.10.2025 Australian Clinical Labs LimitedAustralian Clinical Labs: 5,8 Mio. AUD Zivilstrafe nach Datenpanne bei Medlab Pathology AustralienDatenpannen und Datensicherheit 3,28 Mio. €

Auf Antrag des Australian Information Commissioner verhängte der Federal Court of Australia die ersten Zivilstrafen nach dem Privacy Act 1988: Australian Clinical Labs (ACL) hatte die personenbezogenen Daten auf den IT-Systemen seines Geschäftsbereichs Medlab Pathology nicht angemessen geschützt; bei einem Cyberangriff im Februar 2022 wurden dort Daten von mehr als 223.000 Menschen abgegriffen. Die Strafe von zusammen 5,8 Mio. AUD setzt sich aus 4,2 Mio. AUD für die unzureichenden Schutzmaßnahmen (APP 11.1), 800.000 AUD dafür, dass ACL nicht angemessen und zügig prüfte, ob eine meldepflichtige Datenpanne vorlag, und 800.000 AUD für die verspätete Meldung an den Commissioner zusammen. ACL räumte die Verstöße ein; Haftung und Strafhöhe beruhten mutmaßlich auf gemeinsamen Anträgen der Parteien.

Was Unternehmen daraus mitnehmen

Werden IT-Systeme eines Geschäftsbereichs in die eigene Umgebung eingebunden, müssen sie von Anfang an angemessen geschützt und Angriffe zügig auf eine Meldepflicht geprüft werden.

Bezug zu Schulung und Awareness

Eingegliederte IT-Systeme absichern, Datenpannen zügig bewerten und melden

Behörde / Gericht
Office of the Australian Information Commissioner (OAIC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Privacy Act 1988 (Cth) s 13G(a) i. V. m. APP 11.1; s 26WH(2); s 26WK(2)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen
Verschulden
fahrlässig
Mildernde Umstände
Kooperation mit der Untersuchung, laufendes Programm zur Verbesserung der Cybersicherheit, Entschuldigungen und Eingeständnis der Haftung.
Haftung von Führungskräften
Das Gericht hielt fest, dass die oberste Führungsebene an den Entscheidungen zur Einbindung der Medlab-Systeme und zur Bewertung des Angriffs beteiligt war.
Veröffentlicht
09.10.2025

Originalbetrag 5.800.000 AUD, umgerechnet zum EZB-Referenzkurs vom 08.10.2025.

Gegen die amtliche Quelle geprüft am 03.10.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.08.2025 Kmart Australia LimitedKmart: Gesichtserkennung gegen Rückgabebetrug verstieß gegen den Privacy Act AustralienVideoüberwachung Anordnung

Kmart Australia erfasste von Juni 2020 bis Juli 2022 in 28 Filialen per Gesichtserkennung die Gesichter aller eintretenden Personen und aller Kundinnen und Kunden an den Rückgabetheken, um Rückgabebetrug aufzudecken, ohne darüber zu informieren oder eine Einwilligung einzuholen. Die Privacy Commissioner verneinte die Ausnahme für die Bekämpfung rechtswidriger Handlungen, weil die unterschiedslose Erfassung sensibler biometrischer Daten angesichts milderer Alternativen und des geringen Nutzens unverhältnismäßig war, und untersagte die Fortsetzung oder Wiederholung. Die Entscheidung wird derzeit vor dem Administrative Review Tribunal überprüft; Verhandlungen sind für Anfang 2027 angesetzt. Die Entscheidung ist nicht rechtskräftig.

Was Unternehmen daraus mitnehmen

Vor dem Einsatz von Gesichtserkennung muss dokumentiert geprüft werden, ob mildere Mittel genügen und der Eingriff in die Privatsphäre aller Erfassten verhältnismäßig ist.

Bezug zu Schulung und Awareness

Gesichtserkennung im Handel: Verhältnismäßigkeit, Information und Einwilligung

Behörde / Gericht
Office of the Australian Information Commissioner (OAIC)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
Privacy Act 1988 (Cth), APP 1.3, 1.4, 3.3, 3.4, 5.1, 5.2
Maßnahme
Anordnung
Verfahrensstand
angefochten
Branche
Handel und E-Commerce
Mildernde Umstände
Kmart stellte das System im Juli 2022 mit Beginn der Untersuchung ein und kooperierte durchgehend mit der Behörde.
Veröffentlicht
18.09.2025

Gegen die amtliche Quelle geprüft am 03.10.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

17.12.2024 Meta Platforms, Inc.Meta: 50 Mio. AUD Zahlungsprogramm für australische Betroffene von Cambridge Analytica AustralienDatenpannen und Datensicherheit Sonstiges

Zur Beendigung des seit März 2020 vor dem Federal Court geführten Zivilstrafverfahrens nahm der Australian Information Commissioner eine Verpflichtungszusage (enforceable undertaking) von Meta Platforms an, mit der Meta ein Zahlungsprogramm über 50 Mio. AUD für australische Facebook-Nutzer einrichtet, deren Daten an die App „This is Your Digital Life“ weitergegeben worden sein könnten. Die Behörde hatte Meta mutmaßlich schwerwiegende oder wiederholte Verstöße gegen APP 6.1 und 11.1 vorgeworfen; die Zusage erfolgte ohne Anerkennung einer Haftung, und das Verfahren wurde zurückgenommen. Nicht ausgeschöpfte Mittel fließen in den Bundeshaushalt; zusätzlich beteiligte sich Meta an den Verfahrenskosten der Behörde.

Was Unternehmen daraus mitnehmen

Plattformen müssen kontrollieren, welche Daten Drittanbieter-Apps über Nutzer und deren Kontakte abrufen können.

Bezug zu Schulung und Awareness

Datenzugriffe von Drittanbieter-Apps über Schnittstellen kontrollieren

Behörde / Gericht
Office of the Australian Information Commissioner (OAIC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Regulatory Powers (Standard Provisions) Act 2014 (Cth) s 114; Vorwurf: Privacy Act 1988 (Cth) s 13G i. V. m. APP 6.1 und 11.1
Maßnahme
Sonstiges
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr
Mildernde Umstände
Laut Zusage lässt Meta Drittanbieter-Apps nicht mehr auf Daten von Facebook-Freunden zugreifen, die die App nicht selbst installiert und freigegeben haben, hat die abrufbaren Datenfelder verringert, feinere Berechtigungen eingeführt und prüft App-Entwickler regelmäßig.
Veröffentlicht
17.12.2024

Gegen die amtliche Quelle geprüft am 03.10.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

Bereit für Schulungen, die ankommen?

Testen Sie die Kombination kostenlos: automatisierte Verwaltung für Sie, passende Lernformate für Ihr Team – ohne Mindestvolumen oder Kreditkarte.

14 Tage kostenlos testen