Compliance-Radar

Wer wurde wofür sanktioniert?

Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.

EUFrankreichDatenschutz Alle Filter entfernen
10Fälle aus 1 Jurisdiktion
541,5 Mio. €Summe der Geldbeträge
325 Mio. €Größter Einzelfall: Google LLC und Google Ireland Limited
3,35 Mio. €Median je Fall mit Betrag

Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.

Wann?

je Quartal, nach Entscheidungsdatum
Verlauf
ZeitraumFälleSumme
Q3 20230—
Q4 20230—
Q1 20240—
Q2 20240—
Q3 20240—
Q4 2024140.000 €
Q1 20250—
Q2 20250—
Q3 20252475 Mio. €
Q4 2025419 Mio. €
Q1 2026247 Mio. €
Q2 20260—
Q3 20261500.000 €

10 Fälle

21.07.2026 Hôpital Privé de la LoireHôpital Privé de la Loire: 500.000 EUR nach Datenabfluss bei über 520.000 Patienten FrankreichDatenpannen und Datensicherheit 500.000 €

Im Sommer 2025 verschaffte sich ein Angreifer Zugriff auf die elektronische Patientenakte der Privatklinik und erlangte Daten von 524.867 Patientinnen und Patienten sowie 202.246 Vertrauenspersonen. Es fehlten VPN und Mehr-Faktor-Authentifizierung für externe Nutzer, eine angemessene Zugriffssteuerung und eine Erkennung auffälliger Aktivitäten; die Vertrauenspersonen wurden nicht benachrichtigt. Bußgeld 500.000 EUR (SAN-2026-009).

Was Unternehmen daraus mitnehmen

Externe Zugänge zu Patientenakten gehören hinter Mehr-Faktor-Authentifizierung und eine laufende Überwachung auf ungewöhnliche Zugriffe.

Bezug zu Schulung und Awareness

Zugangssicherheit und Angriffserkennung im Krankenhaus

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32, Art. 34
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen
Veröffentlicht
03.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.01.2026 France TravailCNIL: 5 Mio. Euro gegen France Travail nach Social-Engineering-Angriff FrankreichDatenpannen und Datensicherheit 5 Mio. €

Angreifer übernahmen Anfang 2024 per Social Engineering Konten von Cap-Emploi-Beratern und griffen auf Daten von Arbeitsuchenden der letzten 20 Jahre zu, darunter Sozialversicherungsnummern. Die CNIL rügte schwache Authentifizierung, unzureichende Protokollierung und zu weite Zugriffsrechte und verhängte 5 Mio. Euro sowie eine Anordnung mit 5.000 Euro Zwangsgeld je Verzugstag.

Was Unternehmen daraus mitnehmen

Konten externer Partner mit weitreichendem Datenzugriff brauchen starke Authentifizierung, enge Rechte und Anomalieerkennung – und die Nutzer eine Schulung gegen Social Engineering.

Bezug zu Schulung und Awareness

Social Engineering und Kontoübernahme

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Veröffentlicht
29.01.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.01.2026 Free Mobile SAS und Free SASCNIL: 42 Mio. Euro gegen Free Mobile und Free nach Datenleck bei 24 Mio. Verträgen FrankreichDatenpannen und Datensicherheit 42 Mio. €

Nach einem Angriff im Oktober 2024, bei dem Daten zu rund 24 Mio. Kundenverträgen einschließlich IBAN abflossen, verhängte die CNIL 27 Mio. Euro gegen Free Mobile und 15 Mio. Euro gegen Free (zusammen 42 Mio. Euro). Beanstandet wurden ein VPN-Zugang ohne ausreichende Authentifizierung, mangelhafte Erkennung auffälliger Zugriffe, unvollständige Benachrichtigung der Betroffenen und bei Free Mobile überlange Speicherung von Altverträgen; zusätzlich ergingen Anordnungen mit Fristen.

Was Unternehmen daraus mitnehmen

Fernzugänge wie VPN gehören hinter Mehr-Faktor-Authentifizierung, und Altdaten gekündigter Verträge müssen konsequent gelöscht werden.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. e, Art. 32, Art. 34 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Während des Verfahrens Einführung von Mehr-Faktor-Authentifizierung, eines Security Operations Centers und verbesserter Protokollierung.
Veröffentlicht
14.01.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.12.2025 Amazon France Logistique SASConseil d'État senkt CNIL-Bußgeld gegen Amazon France Logistique auf 15 Mio. Euro FrankreichBeschäftigtendaten 15 Mio. €

Die CNIL hatte 2023 wegen der Echtzeit-Überwachung von Lagerbeschäftigten per Scanner-Kennzahlen 32 Mio. Euro verhängt. Der Conseil d'État hielt drei Kennzahlen („Stow Machine Gun“, „Idle Time“, „Latency“) für durch berechtigtes Interesse gedeckt, bestätigte aber die 31-tägige Speicherung aller Kennzahlen, Informationsmängel und Sicherheitslücken bei der Videoüberwachung und setzte die Buße auf 15 Mio. Euro herab.

Was Unternehmen daraus mitnehmen

Leistungskennzahlen von Beschäftigten dürfen nur so lange und so detailliert gespeichert werden, wie es ihr konkreter Zweck erfordert.

Behörde / Gericht
Conseil d'État
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 Abs. 1 lit. c, Art. 12, 13, 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Transport, Logistik und Schifffahrt
Beschäftigte
10.000 und mehr

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.12.2025 Nexpublica FranceCNIL: 1,7 Mio. Euro gegen Auftragsverarbeiter Nexpublica wegen Sicherheitslücken FrankreichAuftragsverarbeitung 1,7 Mio. €

Nexpublica entwickelte und betrieb als Auftragsverarbeiter die Fallverwaltungssoftware „Public CRM“ für die Behindertenbehörde MDPH Nord. Nach zwei Datenpannen 2022 zeigten Audits seit 2021 bestehende kritische Schwachstellen, etwa veraltetes SHA-1-Hashing; die CNIL verhängte 1,7 Mio. Euro direkt gegen den Dienstleister.

Was Unternehmen daraus mitnehmen

Auch Auftragsverarbeiter haften selbst für die Datensicherheit ihrer Software; bekannte Schwachstellen dürfen nicht bis zur nächsten Panne liegen bleiben.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.11.2025 American Express Carte FranceAmerican Express Carte France: 1,5 Mio. EUR – Marketing-Cookies trotz „Alle ablehnen“ FrankreichCookies und Tracking 1,5 Mio. €

Beim Aufruf der Website wurden acht nicht ausgenommene Cookies ohne Nutzeraktion gesetzt; nach „Alle ablehnen“ landeten beim Wechsel auf eine verbundene Domain dennoch drei Marketing-Cookies, und nach Widerruf der Einwilligung wurden Cookies weiter ausgelesen. Die CNIL verhängte dafür 1,5 Mio. EUR und verzichtete wegen der Nachbesserung im Verfahren auf eine Anordnung; einen Verstoß gegen die Datenminimierung bei der Aufzeichnung von Kundengesprächen stellte sie fest, sanktionierte ihn aber nicht.

Was Unternehmen daraus mitnehmen

Cookie-Einstellungen müssen über alle Domains eines Angebots hinweg gelten – auch beim Sprung auf verbundene Seiten.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL), formation restreinte
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 82 Loi Informatique et Libertés (Geldbuße); Verstoß gegen Art. 5 Abs. 1 lit. c DSGVO (Gesprächsaufzeichnungen) festgestellt, aber nicht sanktioniert
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Beschäftigte
10.000 und mehr
Mildernde Umstände
Korrekturen während des Verfahrens, Kooperation.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.11.2025 Les Publications Condé NastCNIL: 750.000 Euro gegen Vanity-Fair-Verlag Condé Nast wegen Cookies ohne Einwilligung FrankreichCookies und Tracking 750.000 €

Auf vanityfair.fr wurden einwilligungspflichtige Cookies schon vor jeder Interaktion mit dem Banner gesetzt, Tracker als „unbedingt erforderlich“ ausgewiesen und auch nach „Alle ablehnen“ weiter Cookies platziert. Der Verlag war nach einer Beschwerde von noyb bereits 2021 abgemahnt worden; Nachkontrollen 2023 und 2025 zeigten fortbestehende Verstöße.

Was Unternehmen daraus mitnehmen

Ein Cookie-Banner muss technisch halten, was er verspricht: Nach „Ablehnen“ darf kein Tracker mehr gesetzt werden, und das ist regelmäßig zu testen.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 82 Loi Informatique et Libertés
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Wiederholungsfall
ja
Veröffentlicht
27.11.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

01.09.2025 Google LLC und Google Ireland LimitedGoogle: 325 Mio. EUR – Werbe-Cookies bei Kontoerstellung und Werbung im Gmail-Posteingang FrankreichCookies und Tracking 325 Mio. €

Nutzer wurden bei der Erstellung eines Google-Kontos nicht ausreichend darüber informiert, dass dabei zwingend Werbe-Cookies gesetzt werden; zudem zeigte Google in Gmail zwischen den E-Mails Werbeanzeigen ohne vorherige Einwilligung. Die CNIL verhängte 200 Mio. EUR gegen Google LLC und 125 Mio. EUR gegen Google Ireland und ordnete Abhilfe binnen sechs Monaten unter Androhung von 100.000 EUR Zwangsgeld pro Tag an.

Was Unternehmen daraus mitnehmen

Werbe-Cookies dürfen nicht stillschweigend an eine Kontoerstellung gekoppelt werden – und Werbung im Postfach gilt als Direktwerbung, die eine Einwilligung braucht.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL), formation restreinte
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 82 Loi Informatique et Libertés; Art. L. 34-5 Code des postes et des communications électroniques
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

01.09.2025 Infinite Styles Services Co. Limited (Shein)Shein: 150 Mio. EUR – Cookies ohne Einwilligung und trotz Ablehnung FrankreichCookies und Tracking 150 Mio. €

Auf shein.com wurden bereits beim Aufruf Werbe-Cookies ohne Einwilligung gesetzt; neben einem unvollständigen Cookie-Banner gab es ein Werbe-Pop-up ohne Ablehnungsmöglichkeit. Nach Klick auf „Alle ablehnen“ bzw. nach Widerruf der Einwilligung wurden Cookies weiter gelesen. Die CNIL verhängte 150 Mio. EUR.

Was Unternehmen daraus mitnehmen

Ein Cookie-Banner muss technisch wirken: Ablehnen und Widerrufen müssen das Setzen und Auslesen von Cookies tatsächlich stoppen.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL), formation restreinte
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 82 Loi Informatique et Libertés (Umsetzung von Art. 5 Abs. 3 ePrivacy-Richtlinie)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Beschäftigte
10.000 und mehr

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.12.2024 CNIL: 40.000 Euro gegen Immobilienagentur wegen Dauer-Videoüberwachung der Belegschaft FrankreichVideoüberwachung 40.000 €

Eine Immobilienagentur (Name in der Veröffentlichung geschwärzt) filmte Arbeitsplätze und Pausenbereiche dauerhaft in Bild und Ton, abrufbar per Smartphone-App, und erfasste mit der Software Time Doctor Tastatur- und Mausaktivität sowie Bildschirmfotos der Rechner; mehrere Personen griffen über das Administratorkonto eines von ihnen auf diese Daten zu. Die CNIL sah Verstöße gegen Datenminimierung, Rechtsgrundlage, Information, Sicherheit und die Pflicht zur Folgenabschätzung und verhängte 40.000 Euro.

Was Unternehmen daraus mitnehmen

Dauerhafte Bild- und Tonaufnahmen von Arbeitsplätzen sind praktisch nie verhältnismäßig – auch nicht im Kleinbetrieb.

Bezug zu Schulung und Awareness

Zulässige Mitarbeiterüberwachung und Passwortsicherheit

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
Art. 5 Abs. 1 lit. c, Art. 6, 12, 13, 32, 35 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Bau und Immobilien

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

Bereit für Schulungen, die hängen bleiben?

14 Tage kostenlos testen — ab 1 Nutzer, ohne Kreditkarte, endet automatisch.

Kostenlos testen