Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach Behörde- Information Commissioner's Office (ICO) 8 Fälle 100 % · 26 Mio. €
Wofür?
nach UnterthemaWen?
nach BrancheAlle Branchen
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 0 | — |
| Q1 2024 | 0 | — |
| Q2 2024 | 0 | — |
| Q3 2024 | 1 | 898.979 € |
| Q4 2024 | 0 | — |
| Q1 2025 | 1 | 3,68 Mio. € |
| Q2 2025 | 2 | 2,81 Mio. € |
| Q3 2025 | 0 | — |
| Q4 2025 | 2 | 17,5 Mio. € |
| Q1 2026 | 0 | — |
| Q2 2026 | 1 | 1,12 Mio. € |
| Q3 2026 | 1 | — |
8 Fälle
27.07.2026 Metropolitan Police ServiceICO: Anordnung und Rüge gegen Londoner Met Police nach Offenlegung sensibler Daten Anordnung
Die Met Police übergab einem Angeklagten ungeschwärzte Unterlagen mit neuer Adresse und Telefonnummer eines Stalking-Opfers und legte in einer Rundmail 18 Personen mit Parlamentsbezug im offenen Verteiler offen. Die ICO ordnete Verbesserungen binnen 3 und 12 Monaten an, u. a. bei den Schulungsquoten im Datenschutz.
Richtlinien genügen nicht, wenn Pflichtschulungen jahrelang nicht absolviert werden – Schulungsquoten müssen überwacht und durchgesetzt werden.
Schwärzen von Dokumenten, E-Mail-Verteiler (BCC), Datenschutzschulung
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Data Protection Act 2018, Section 40
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 10.000 und mehr
- Verschulden
- fahrlässig
- Veröffentlicht
- 05.08.2026
- Metropolitan Police Service issued with enforcement notice and reprimand following data protection failures Pressemitteilung einer Behörde
- ICO Enforcement notice: Metropolitan Police Service Durchsetzungsdatenbank einer Behörde
- ICO Reprimand: Metropolitan Police Service Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.05.2026 South Staffordshire Plc und South Staffordshire Water PlcICO: Knapp 1 Mio. £ gegen Wasserversorger South Staffordshire nach Cyberangriff 1,12 Mio. €
Über eine Phishing-Mail gelangte 2020 Schadsoftware in das Netz des Wasserversorgers und blieb rund 20 Monate unentdeckt; 2022 erlangten Angreifer Administratorrechte und stahlen Daten von 633.887 Personen, die im Darknet landeten. Die ICO bemängelte u. a. eine Überwachung von nur 5 % der IT-Umgebung, veraltete Software wie Windows Server 2003 und fehlendes Schwachstellen- und Patchmanagement.
Auch Versorger der kritischen Infrastruktur müssen ihre gesamte IT überwachen und Altsysteme ablösen – ein Angriff darf nicht erst durch Leistungsprobleme auffallen.
Phishing-Erkennung
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Energie und Versorgung
- Verschulden
- fahrlässig
- Mildernde Umstände
- 40 % Minderung wegen frühen Schuldeingeständnisses; Zahlung ohne Rechtsmittel vereinbart.
- Veröffentlicht
- 11.05.2026
Originalbetrag 963.900 GBP, umgerechnet zum EZB-Referenzkurs vom 07.05.2026.
- Fine of nearly £1m issued against South Staffordshire Plc and South Staffordshire Water Plc following major cyber attack and data breach Pressemitteilung einer Behörde
- ICO Enforcement: South Staffordshire Plc and South Staffordshire Water Plc Durchsetzungsdatenbank einer Behörde
- ICO Monetary Penalty Notice: South Staffordshire Plc and South Staffordshire Water Plc Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
20.11.2025 LastPass UK LtdICO: 1,2 Mio. £ gegen LastPass UK nach Einbruch in Backup-Datenbank 1,39 Mio. €
2022 kompromittierte ein Angreifer zunächst den Firmenlaptop eines Beschäftigten und dann den privaten Laptop eines leitenden Mitarbeiters, dessen Masterpasswort er per Keylogger abgriff. Weil privater und geschäftlicher Passwort-Tresor über dasselbe Masterpasswort verknüpft waren, gelangte er an die dort hinterlegten Zugangs- und Entschlüsselungsschlüssel und entwendete aus der Backup-Datenbank Daten von bis zu 1,6 Mio. britischen Nutzern.
Kritische Schlüssel gehören nie auf private Geräte oder in private Konten von Beschäftigten – Zugriffe müssen technisch getrennt und beschränkt sein.
Trennung privater und dienstlicher Geräte und Zugangsdaten
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 lit. f
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Verschulden
- fahrlässig
- Veröffentlicht
- 11.12.2025
Originalbetrag 1.228.283 GBP, umgerechnet zum EZB-Referenzkurs vom 20.11.2025.
- Password manager provider fined £1.2m by ICO for data breach Pressemitteilung einer Behörde
- ICO Enforcement: LastPass UK Ltd Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
15.10.2025 Capita plc und Capita Pension Solutions LimitedICO: 14 Mio. £ gegen Capita nach Ransomware-Angriff mit 6,6 Mio. Betroffenen 16,1 Mio. €
Im März 2023 lud ein Beschäftigter unbeabsichtigt Schaddateien herunter; obwohl nach zehn Minuten ein Alarm auslöste, wurde das Gerät erst nach 58 Stunden isoliert. Angreifer entwendeten rund ein Terabyte Daten von 6,6 Mio. Menschen (u. a. Pensionsdaten, Strafregisterangaben). Bußgeld: 8 Mio. £ gegen Capita plc und 6 Mio. £ gegen Capita Pension Solutions.
Sicherheitsalarme brauchen verbindliche Reaktionszeiten und ein ausreichend besetztes SOC – bekannte Schwachstellen müssen konzernweit behoben werden.
Umgang mit schädlichen Downloads und Sicherheitsalarmen
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Sonstige
- Beschäftigte
- 10.000 und mehr
- Verschulden
- fahrlässig
- Mildernde Umstände
- Vorläufig waren 45 Mio. £ angesetzt; Reduktion u. a. wegen Sicherheitsverbesserungen, Kreditüberwachung für Betroffene und Kooperation mit Behörden und NCSC.
- Veröffentlicht
- 15.10.2025
Originalbetrag 14.000.000 GBP, umgerechnet zum EZB-Referenzkurs vom 15.10.2025.
- Capita fined £14m for data breach affecting over 6m people Pressemitteilung einer Behörde
- ICO Enforcement: Capita plc Durchsetzungsdatenbank einer Behörde
- ICO Monetary Penalty Notice: Capita plc and Capita Pension Solutions Limited Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.06.2025 23andMe, Inc.ICO: 2,31 Mio. £ gegen 23andMe nach Credential-Stuffing auf Gendaten 2,74 Mio. €
Von April bis September 2023 nutzten Angreifer wiederverwendete Zugangsdaten, um auf Daten von 155.592 Personen im Vereinigten Königreich zuzugreifen, darunter Herkunft, Stammbäume und Gesundheitsangaben. Es fehlten MFA, sichere Passwortregeln und wirksame Überwachung; trotz Auffälligkeiten im Juli 2023 begann die volle Untersuchung erst im Oktober. Gemeinsame Untersuchung mit dem kanadischen Datenschutzbeauftragten.
Wer genetische oder Gesundheitsdaten verwaltet, muss Kundenkonten mit MFA gegen Credential Stuffing schützen und Warnsignale sofort untersuchen.
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Verschulden
- fahrlässig
- Veröffentlicht
- 17.06.2025
Originalbetrag 2.310.000 GBP, umgerechnet zum EZB-Referenzkurs vom 05.06.2025.
- 23andMe fined for failing to protect UK users' genetic data Pressemitteilung einer Behörde
- ICO Penalty Notice: 23andMe, Inc. Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
14.04.2025 DPP Law LtdICO: 60.000 £ gegen Kanzlei DPP Law wegen Hack und verspäteter Meldung 69.458 €
Angreifer drangen 2022 per Brute Force über ein selten genutztes Administratorkonto ohne MFA in das Netz der Kanzlei ein und stahlen 32 GB hochsensibler Daten, die im Darknet erschienen. Die Kanzlei erfuhr davon erst durch die National Crime Agency und meldete den Vorfall erst 43 Tage später an die ICO.
Auch kleine Kanzleien brauchen MFA auf Admin-Konten und einen Meldeprozess, der die 72-Stunden-Frist einhält.
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 und 2, Art. 33 Abs. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Verschulden
- fahrlässig
- Veröffentlicht
- 16.04.2025
Originalbetrag 60.000 GBP, umgerechnet zum EZB-Referenzkurs vom 14.04.2025.
- Law firm fined £60,000 following cyber attack Pressemitteilung einer Behörde
- ICO Enforcement: DPP Law Ltd Durchsetzungsdatenbank einer Behörde
- ICO Monetary Penalty Notice: DPP Law Ltd Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
26.03.2025 Advanced Computer Software Group LtdICO: 3 Mio. £ gegen NHS-Dienstleister Advanced nach Ransomware ohne MFA 3,68 Mio. €
Als Auftragsverarbeiter für NHS und Pflegeanbieter wurde Advanced im August 2022 über ein Kundenkonto ohne Mehrfaktor-Authentifizierung mit Ransomware angegriffen; Dienste wie NHS 111 waren gestört. Daten von 79.404 Personen wurden entwendet, darunter Zugangshinweise zu den Wohnungen von 890 häuslich Gepflegten.
MFA muss lückenlos auf allen Zugängen greifen – ein einziges ungeschütztes Konto genügt Angreifern.
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- UK GDPR Art. 32 Abs. 1 (als Auftragsverarbeiter)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Telekommunikation, IT und Software
- Verschulden
- fahrlässig
- Mildernde Umstände
- Vorläufig 6,09 Mio. £; reduziert u. a. wegen proaktiver Zusammenarbeit mit NCSC und National Crime Agency.
- Veröffentlicht
- 27.03.2025
Originalbetrag 3.076.320 GBP, umgerechnet zum EZB-Referenzkurs vom 26.03.2025.
- Software provider fined £3m following 2022 ransomware attack Pressemitteilung einer Behörde
- ICO Enforcement: Advanced Computer Software Group Limited Durchsetzungsdatenbank einer Behörde
- ICO Penalty Notice: Advanced Computer Software Group Ltd Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
26.09.2024 Police Service of Northern Ireland (PSNI)ICO: 750.000 £ gegen nordirische Polizei nach Tabellenfehler bei IFG-Antwort 898.979 €
In der Antwort auf eine Informationsfreiheitsanfrage veröffentlichte die PSNI eine Excel-Datei, deren verborgenes Tabellenblatt Nachnamen, Initialen, Rang und Funktion aller 9.483 Beschäftigten enthielt. Die Datei war gut zwei Stunden sichtbar und wurde nach knapp drei Stunden gelöscht; die Polizei ging davon aus, dass sie in die Hände militanter Republikaner gelangte.
Vor jeder Herausgabe von Dateien sind versteckte Blätter, Metadaten und Rohdaten zu prüfen – ein Vier-Augen-Freigabeprozess verhindert solche Pannen.
Prüfung von Dateien vor Veröffentlichung (versteckte Tabellenblätter)
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 und 2
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 1.000 bis 9.999
- Verschulden
- fahrlässig
- Mildernde Umstände
- Anwendung des Public-Sector-Ansatzes; ohne ihn hätte das Bußgeld 5,6 Mio. £ betragen.
- Veröffentlicht
- 03.10.2024
Originalbetrag 750.000 GBP, umgerechnet zum EZB-Referenzkurs vom 26.09.2024.
- What price privacy? Poor PSNI procedures culminate in £750k fine Pressemitteilung einer Behörde
- ICO Enforcement: Police Service of Northern Ireland Durchsetzungsdatenbank einer Behörde
- ICO Penalty Notice: Police Service of Northern Ireland Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink