Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach Behörde- Commission nationale de l'informatique et des libertés (CNIL), formation restreinte 476,5 Mio. € 88 % · 3 Fälle
- Commission nationale de l'informatique et des libertés (CNIL) 50 Mio. € 9 % · 6 Fälle
- Conseil d'État 15 Mio. € 3 % · 1 Fall
Wofür?
nach UnterthemaWen?
nach BrancheAlle Branchen
- Medien und Online-Plattformen 325,8 Mio. € 60 % · 2 Fälle
- Handel und E-Commerce 150 Mio. € 28 % · 1 Fall
- Telekommunikation, IT und Software 43,7 Mio. € 8 % · 2 Fälle
- Transport, Logistik und Schifffahrt 15 Mio. € 3 % · 1 Fall
- Öffentlicher Sektor 5 Mio. € 1 % · 1 Fall
- Finanzdienstleistungen und Versicherungen 1,5 Mio. € 0 % · 1 Fall
- Gesundheitswesen 500.000 € 0 % · 1 Fall
- Bau und Immobilien 40.000 € 0 % · 1 Fall
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 0 | — |
| Q1 2024 | 0 | — |
| Q2 2024 | 0 | — |
| Q3 2024 | 0 | — |
| Q4 2024 | 1 | 40.000 € |
| Q1 2025 | 0 | — |
| Q2 2025 | 0 | — |
| Q3 2025 | 2 | 475 Mio. € |
| Q4 2025 | 4 | 19 Mio. € |
| Q1 2026 | 2 | 47 Mio. € |
| Q2 2026 | 0 | — |
| Q3 2026 | 1 | 500.000 € |
10 Fälle
21.07.2026 Hôpital Privé de la LoireHôpital Privé de la Loire: 500.000 EUR nach Datenabfluss bei über 520.000 Patienten 500.000 €
Im Sommer 2025 verschaffte sich ein Angreifer Zugriff auf die elektronische Patientenakte der Privatklinik und erlangte Daten von 524.867 Patientinnen und Patienten sowie 202.246 Vertrauenspersonen. Es fehlten VPN und Mehr-Faktor-Authentifizierung für externe Nutzer, eine angemessene Zugriffssteuerung und eine Erkennung auffälliger Aktivitäten; die Vertrauenspersonen wurden nicht benachrichtigt. Bußgeld 500.000 EUR (SAN-2026-009).
Externe Zugänge zu Patientenakten gehören hinter Mehr-Faktor-Authentifizierung und eine laufende Überwachung auf ungewöhnliche Zugriffe.
Zugangssicherheit und Angriffserkennung im Krankenhaus
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 32, Art. 34
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Veröffentlicht
- 03.09.2026
- Sanction : amende de 500 000 euros à l'encontre de l'Hôpital Privé de la Loire Pressemitteilung einer Behörde
- Délibération SAN-2026-009 du 21 juillet 2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.01.2026 France TravailCNIL: 5 Mio. Euro gegen France Travail nach Social-Engineering-Angriff 5 Mio. €
Angreifer übernahmen Anfang 2024 per Social Engineering Konten von Cap-Emploi-Beratern und griffen auf Daten von Arbeitsuchenden der letzten 20 Jahre zu, darunter Sozialversicherungsnummern. Die CNIL rügte schwache Authentifizierung, unzureichende Protokollierung und zu weite Zugriffsrechte und verhängte 5 Mio. Euro sowie eine Anordnung mit 5.000 Euro Zwangsgeld je Verzugstag.
Konten externer Partner mit weitreichendem Datenzugriff brauchen starke Authentifizierung, enge Rechte und Anomalieerkennung – und die Nutzer eine Schulung gegen Social Engineering.
Social Engineering und Kontoübernahme
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 29.01.2026
- Violation de données : sanction de 5 millions d'euros à l'encontre de FRANCE TRAVAIL Pressemitteilung einer Behörde
- CNIL – Les sanctions prononcées par la CNIL (Eintrag 22/01/2026) Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
08.01.2026 Free Mobile SAS und Free SASCNIL: 42 Mio. Euro gegen Free Mobile und Free nach Datenleck bei 24 Mio. Verträgen 42 Mio. €
Nach einem Angriff im Oktober 2024, bei dem Daten zu rund 24 Mio. Kundenverträgen einschließlich IBAN abflossen, verhängte die CNIL 27 Mio. Euro gegen Free Mobile und 15 Mio. Euro gegen Free (zusammen 42 Mio. Euro). Beanstandet wurden ein VPN-Zugang ohne ausreichende Authentifizierung, mangelhafte Erkennung auffälliger Zugriffe, unvollständige Benachrichtigung der Betroffenen und bei Free Mobile überlange Speicherung von Altverträgen; zusätzlich ergingen Anordnungen mit Fristen.
Fernzugänge wie VPN gehören hinter Mehr-Faktor-Authentifizierung, und Altdaten gekündigter Verträge müssen konsequent gelöscht werden.
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. e, Art. 32, Art. 34 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Mildernde Umstände
- Während des Verfahrens Einführung von Mehr-Faktor-Authentifizierung, eines Security Operations Centers und verbesserter Protokollierung.
- Veröffentlicht
- 14.01.2026
- Violation de données : sanction de 42 millions d'euros à l'encontre des sociétés FREE MOBILE et FREE Pressemitteilung einer Behörde
- Délibération SAN-2026-001 du 8 janvier 2026 (FREE MOBILE) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
23.12.2025 Amazon France Logistique SASConseil d'État senkt CNIL-Bußgeld gegen Amazon France Logistique auf 15 Mio. Euro 15 Mio. €
Die CNIL hatte 2023 wegen der Echtzeit-Überwachung von Lagerbeschäftigten per Scanner-Kennzahlen 32 Mio. Euro verhängt. Der Conseil d'État hielt drei Kennzahlen („Stow Machine Gun“, „Idle Time“, „Latency“) für durch berechtigtes Interesse gedeckt, bestätigte aber die 31-tägige Speicherung aller Kennzahlen, Informationsmängel und Sicherheitslücken bei der Videoüberwachung und setzte die Buße auf 15 Mio. Euro herab.
Leistungskennzahlen von Beschäftigten dürfen nur so lange und so detailliert gespeichert werden, wie es ihr konkreter Zweck erfordert.
- Behörde / Gericht
- Conseil d'État
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. c, Art. 12, 13, 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- reduziert
- Branche
- Transport, Logistik und Schifffahrt
- Beschäftigte
- 10.000 und mehr
- Conseil d'État, décision n° 492830 du 23 décembre 2025 Gerichtsentscheidung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.12.2025 Nexpublica FranceCNIL: 1,7 Mio. Euro gegen Auftragsverarbeiter Nexpublica wegen Sicherheitslücken 1,7 Mio. €
Nexpublica entwickelte und betrieb als Auftragsverarbeiter die Fallverwaltungssoftware „Public CRM“ für die Behindertenbehörde MDPH Nord. Nach zwei Datenpannen 2022 zeigten Audits seit 2021 bestehende kritische Schwachstellen, etwa veraltetes SHA-1-Hashing; die CNIL verhängte 1,7 Mio. Euro direkt gegen den Dienstleister.
Auch Auftragsverarbeiter haften selbst für die Datensicherheit ihrer Software; bekannte Schwachstellen dürfen nicht bis zur nächsten Panne liegen bleiben.
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Art. 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Délibération SAN-2025-015 du 22 décembre 2025 (NEXPUBLICA FRANCE) Entscheidung einer Behörde
- Les sanctions prononcées par la CNIL Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
27.11.2025 American Express Carte FranceAmerican Express Carte France: 1,5 Mio. EUR – Marketing-Cookies trotz „Alle ablehnen“ 1,5 Mio. €
Beim Aufruf der Website wurden acht nicht ausgenommene Cookies ohne Nutzeraktion gesetzt; nach „Alle ablehnen“ landeten beim Wechsel auf eine verbundene Domain dennoch drei Marketing-Cookies, und nach Widerruf der Einwilligung wurden Cookies weiter ausgelesen. Die CNIL verhängte dafür 1,5 Mio. EUR und verzichtete wegen der Nachbesserung im Verfahren auf eine Anordnung; einen Verstoß gegen die Datenminimierung bei der Aufzeichnung von Kundengesprächen stellte sie fest, sanktionierte ihn aber nicht.
Cookie-Einstellungen müssen über alle Domains eines Angebots hinweg gelten – auch beim Sprung auf verbundene Seiten.
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL), formation restreinte
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- Art. 82 Loi Informatique et Libertés (Geldbuße); Verstoß gegen Art. 5 Abs. 1 lit. c DSGVO (Gesprächsaufzeichnungen) festgestellt, aber nicht sanktioniert
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Beschäftigte
- 10.000 und mehr
- Mildernde Umstände
- Korrekturen während des Verfahrens, Kooperation.
- CNIL, Délibération SAN-2025-011 du 27 novembre 2025 (Légifrance) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
20.11.2025 Les Publications Condé NastCNIL: 750.000 Euro gegen Vanity-Fair-Verlag Condé Nast wegen Cookies ohne Einwilligung 750.000 €
Auf vanityfair.fr wurden einwilligungspflichtige Cookies schon vor jeder Interaktion mit dem Banner gesetzt, Tracker als „unbedingt erforderlich“ ausgewiesen und auch nach „Alle ablehnen“ weiter Cookies platziert. Der Verlag war nach einer Beschwerde von noyb bereits 2021 abgemahnt worden; Nachkontrollen 2023 und 2025 zeigten fortbestehende Verstöße.
Ein Cookie-Banner muss technisch halten, was er verspricht: Nach „Ablehnen“ darf kein Tracker mehr gesetzt werden, und das ist regelmäßig zu testen.
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- Art. 82 Loi Informatique et Libertés
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Wiederholungsfall
- ja
- Veröffentlicht
- 27.11.2025
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
01.09.2025 Google LLC und Google Ireland LimitedGoogle: 325 Mio. EUR – Werbe-Cookies bei Kontoerstellung und Werbung im Gmail-Posteingang 325 Mio. €
Nutzer wurden bei der Erstellung eines Google-Kontos nicht ausreichend darüber informiert, dass dabei zwingend Werbe-Cookies gesetzt werden; zudem zeigte Google in Gmail zwischen den E-Mails Werbeanzeigen ohne vorherige Einwilligung. Die CNIL verhängte 200 Mio. EUR gegen Google LLC und 125 Mio. EUR gegen Google Ireland und ordnete Abhilfe binnen sechs Monaten unter Androhung von 100.000 EUR Zwangsgeld pro Tag an.
Werbe-Cookies dürfen nicht stillschweigend an eine Kontoerstellung gekoppelt werden – und Werbung im Postfach gilt als Direktwerbung, die eine Einwilligung braucht.
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL), formation restreinte
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- Art. 82 Loi Informatique et Libertés; Art. L. 34-5 Code des postes et des communications électroniques
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
01.09.2025 Infinite Styles Services Co. Limited (Shein)Shein: 150 Mio. EUR – Cookies ohne Einwilligung und trotz Ablehnung 150 Mio. €
Auf shein.com wurden bereits beim Aufruf Werbe-Cookies ohne Einwilligung gesetzt; neben einem unvollständigen Cookie-Banner gab es ein Werbe-Pop-up ohne Ablehnungsmöglichkeit. Nach Klick auf „Alle ablehnen“ bzw. nach Widerruf der Einwilligung wurden Cookies weiter gelesen. Die CNIL verhängte 150 Mio. EUR.
Ein Cookie-Banner muss technisch wirken: Ablehnen und Widerrufen müssen das Setzen und Auslesen von Cookies tatsächlich stoppen.
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL), formation restreinte
- Rechtsgebiet
- Datenschutz · Cookies und Tracking
- Rechtsgrundlage
- Art. 82 Loi Informatique et Libertés (Umsetzung von Art. 5 Abs. 3 ePrivacy-Richtlinie)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Handel und E-Commerce
- Beschäftigte
- 10.000 und mehr
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
19.12.2024 CNIL: 40.000 Euro gegen Immobilienagentur wegen Dauer-Videoüberwachung der Belegschaft 40.000 €
Eine Immobilienagentur (Name in der Veröffentlichung geschwärzt) filmte Arbeitsplätze und Pausenbereiche dauerhaft in Bild und Ton, abrufbar per Smartphone-App, und erfasste mit der Software Time Doctor Tastatur- und Mausaktivität sowie Bildschirmfotos der Rechner; mehrere Personen griffen über das Administratorkonto eines von ihnen auf diese Daten zu. Die CNIL sah Verstöße gegen Datenminimierung, Rechtsgrundlage, Information, Sicherheit und die Pflicht zur Folgenabschätzung und verhängte 40.000 Euro.
Dauerhafte Bild- und Tonaufnahmen von Arbeitsplätzen sind praktisch nie verhältnismäßig – auch nicht im Kleinbetrieb.
Zulässige Mitarbeiterüberwachung und Passwortsicherheit
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Videoüberwachung
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. c, Art. 6, 12, 13, 32, 35 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Bau und Immobilien
- Délibération SAN-2024-021 du 19 décembre 2024 Entscheidung einer Behörde
- CNIL – Les sanctions prononcées par la CNIL (Eintrag 19/12/2024, agence immobilière) Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink