Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach Behörde- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority) 4,03 Mio. € 97 % · 7 Fälle
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic DPA) 110.000 € 3 % · 1 Fall
Wofür?
nach UnterthemaWen?
nach BrancheAlle Branchen
- Transport, Logistik und Schifffahrt 3 Mio. € 72 % · 1 Fall
- Telekommunikation, IT und Software 700.000 € 17 % · 1 Fall
- Finanzdienstleistungen und Versicherungen 120.000 € 3 % · 1 Fall
- Energie und Versorgung 110.000 € 3 % · 1 Fall
- Handel und E-Commerce 95.000 € 2 % · 1 Fall
- Sonstige 80.000 € 2 % · 1 Fall
- Gesundheitswesen 25.000 € 1 % · 1 Fall
- Öffentlicher Sektor 10.000 € 0 % · 1 Fall
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 0 | — |
| Q1 2024 | 1 | 3 Mio. € |
| Q2 2024 | 0 | — |
| Q3 2024 | 0 | — |
| Q4 2024 | 0 | — |
| Q1 2025 | 1 | 120.000 € |
| Q2 2025 | 1 | 700.000 € |
| Q3 2025 | 0 | — |
| Q4 2025 | 1 | 80.000 € |
| Q1 2026 | 1 | 10.000 € |
| Q2 2026 | 2 | 205.000 € |
| Q3 2026 | 1 | 25.000 € |
8 Fälle
07.07.2026 Γενικό Νοσοκομείο Θεσσαλονίκης Γ. Γεννηματάς «Ο Άγιος Δημήτριος» (Allgemeines Krankenhaus Thessaloniki G. Gennimatas – Agios Dimitrios)Krankenhaus Thessaloniki: 25.000 EUR, weil OP-Listen mit Diagnosen online standen 25.000 €
Das öffentliche Krankenhaus veröffentlichte von Mai bis Ende August 2024 versehentlich eine OP-Liste mit Telefonnummern, Erkrankungen und geplanten Eingriffen von Patientinnen und Patienten auf seiner Website; ein Bürger fand das Dokument über Google. Die Behörde verhängte insgesamt 25.000 EUR: 10.000 EUR für mangelnde Sicherheit, 2.000 EUR für die verspätete Meldung, 10.000 EUR für die unterlassene Benachrichtigung der Betroffenen und 3.000 EUR für fehlende DSB-Kontaktdaten.
Vor jeder Veröffentlichung auf der Website braucht es eine Freigabe, die Dokumente mit Gesundheitsdaten zuverlässig abfängt – und nach einer Panne müssen Betroffene informiert werden.
Veröffentlichung von Dokumenten mit Gesundheitsdaten
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1, 12, 13 i. V. m. 37 (Entscheidung 13/2026)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Επιβολή προστίμου σε νοσοκομείο (Απόφαση 13/2026) Entscheidung einer Behörde
- Απόφαση 13/2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.06.2026 Μάρκετ Ιν ΑΕΒΕ (Market In)Griechenland: 95.000 Euro gegen Supermarktkette Market In wegen Videoaufnahmen 95.000 €
Ein Betroffener beschwerte sich über die Weitergabe von Aufnahmen aus der Videoüberwachung der Supermarktkette und über die unzureichende Beantwortung seines Auskunftsersuchens. Die Datenschutzbehörde stellte fest, dass Market In das Videomaterial ohne vorherige Information des Betroffenen an die Justizbehörden weitergegeben, mehr Daten als nötig verarbeitet, das Auskunftsrecht nicht erfüllt und nicht mit der Behörde kooperiert hatte, und verhängte mit Entscheidung 10/2026 insgesamt 95.000 Euro (50.000 Euro wegen Rechtmäßigkeit/Transparenz, je 20.000 Euro wegen Datenminimierung und Auskunftsrecht, 5.000 Euro wegen fehlender Kooperation); im selben Verfahren erhielt die ΜΕΔΕ ΑΕ 65.000 Euro.
Videomaterial darf nur zweckgebunden herausgegeben werden – und wer Anfragen der Aufsicht ignoriert, zahlt zusätzlich.
Umgang mit Videoaufnahmen und Auskunftsersuchen
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Videoüberwachung
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a, c, Art. 5 Abs. 2, Art. 12, 13, 15, 31 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Handel und E-Commerce
- Απόφαση 10/2026 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.06.2026 Εταιρεία Προμήθειας Αερίου Θεσσαλονίκης Θεσσαλίας Α.Ε. („ZeniΘ“) und Τράπεζα Πειραιώς Α.Ε. (Piraeus Bank)Griechenland: 110.000 Euro gegen Stromanbieter ZENITH und Piraeus Bank (Auskunftsrecht) 110.000 €
Durch Fehler eines Auftragsverarbeiters des Stromanbieters wurden falsche Angaben zu einem Lastschriftmandat erfasst, sodass drei statt einer Rechnung vom Konto des Kunden abgebucht wurden; Gesprächsaufzeichnungen und Mandatsformular waren nicht aufbewahrt. ZENITH beantwortete das Auskunftsersuchen unzureichend und korrigierte die Daten nicht (100.000 Euro), die Piraeus Bank verletzte das Auskunftsrecht (10.000 Euro und Rüge); Entscheidung Nr. 8/2026.
Auskunftsersuchen vollständig beantworten und Belege zu Mandaten aufbewahren – das gilt auch für Daten, die ein Dienstleister erfasst.
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic DPA)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. d, Art. 12 Abs. 3, Art. 15, Art. 28 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Energie und Versorgung
- Επιβολή προστίμου σε πάροχο ηλεκτρικής ενέργειας και σε τράπεζα για παραβάσεις του ΓΚΠΔ (Απόφαση 8/2026) Entscheidung einer Behörde
- Αρχή Προστασίας Δεδομένων – Απόφαση 8/2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
08.01.2026 Αρχηγείο Πυροσβεστικού Σώματος (Hauptquartier der griechischen Feuerwehr)Griechenland: 10.000 Euro gegen Feuerwehr-Hauptquartier wegen Gesundheitsdaten im Dienstbuch 10.000 €
In einem für die Beschäftigten einsehbaren Tagesbefehlsbuch einer Feuerwehrdienststelle wurden neben der Versetzung einer Offizierin in den leichten Dienst auch ihre Erkrankung, die Behandlung und die verordneten Medikamente vermerkt. Die Datenschutzbehörde sah darin einen Verstoß gegen Rechtmäßigkeit und Datenminimierung und verhängte gegen das Feuerwehr-Hauptquartier mit Entscheidung 1/2026 eine Geldbuße von 10.000 Euro.
Gesundheitsangaben von Beschäftigten gehören nie in allgemein zugängliche Dienstunterlagen – der Grund einer Abwesenheit ist in der Regel nicht mitzuteilen.
Vertraulicher Umgang mit Gesundheitsdaten von Beschäftigten
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Beschäftigtendaten
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und c DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Απόφαση 1/2026 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
31.12.2025 ONE WAY PRIVATE COMPANYGriechenland: 80.000 Euro gegen Callcenter One Way wegen Werbeanrufen für Gasversorger 80.000 €
Nach zahlreichen Beschwerden über Werbeanrufe für den Gasversorger ZENITH stellte die Behörde fest, dass das beauftragte Callcenter unzureichende Sicherheitsmaßnahmen hatte und Personen ohne gültige Einwilligung anrief. Mit Entscheidung 44/2025 erhielt One Way je 40.000 Euro als Auftragsverarbeiter und als Verantwortlicher sowie die Anordnung, Daten von Personen ohne wirksame Einwilligung zu löschen; ZENITH und zwei weitere Dienstleister wurden ebenfalls belangt (10.000, 10.000 und 5.000 Euro).
Wer Telefonmarketing auslagert, muss Callcenter regelmäßig stichprobenartig kontrollieren – und Callcenter haften selbst für Anrufe ohne Einwilligung.
Einwilligungsprüfung vor Telefonmarketing
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- Art. 5, 6, 7, 29, 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Wiederholungsfall
- ja
- Απόφαση 44/2025 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
25.06.2025 Vodafone – Πάναφον Α.Ε.Ε.Τ.Griechenland: 700.000 Euro gegen Vodafone wegen auf Fremde registrierter Prepaid-Nummern 700.000 €
Ein Unbekannter registrierte mit dem Ausweis einer Kundin bei einem Vodafone-Partnershop mindestens 15 Prepaid-Nummern auf ihren Namen. Die Datenschutzbehörde verhängte mit Entscheidung 27/2025 gegen Vodafone 350.000 Euro (Auftragsverarbeitung, Art. 28), 200.000 Euro (Datenrichtigkeit) und 150.000 Euro nach dem griechischen ePrivacy-Gesetz und verwarnte das Unternehmen, binnen drei Monaten die Aktivierung neuer Nummern technisch abzusichern (etwa durch eine SMS an den Bestandskunden); der Shop (Karampelas K. & Sia E.E., „DS Phone“) erhielt 40.000 Euro.
Identitätsprüfungen im Filial- und Partnervertrieb sind ein Datenschutzthema – Anbieter haften für schwache Prozesse ihrer Vertriebspartner.
Identitätsprüfung bei Vertragsabschluss im Partnervertrieb
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. d, Art. 28 Abs. 1 und 3 DSGVO; Art. 12 Gesetz 3471/2006
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Απόφαση 27/2025 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
10.01.2025 Εθνική Τράπεζα της Ελλάδος Α.Ε. (National Bank of Greece)Griechenland: 120.000 Euro gegen National Bank of Greece nach Fehlbuchung per Handynummer 120.000 €
Eine IRIS-Überweisung per Mobilnummer über die App der Bank landete bei einer unbeteiligten Kundin statt beim Empfänger, weil die Nummer falsch zugeordnet war. Die Behörde verhängte mit Entscheidung 3/2025 100.000 Euro wegen unrichtiger Daten, unzureichender Sicherheit, fehlenden Datenschutzes durch Technikgestaltung und unterlassener Meldung der Datenpanne sowie 20.000 Euro wegen Verletzung des Auskunftsrechts.
Auch eine einzelne Fehlbuchung kann eine meldepflichtige Datenpanne sein – Beschwerden von Kunden müssen intern als möglicher Vorfall bewertet werden.
Erkennen und Melden von Datenpannen
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. d und f, Art. 15, 25, 32, 33, 34 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Απόφαση 3/2025 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
28.02.2024 Ελληνικά Ταχυδρομεία Α.Ε. (ΕΛΤΑ, Hellenic Post)Griechenland: knapp 3 Mio. Euro gegen Griechische Post nach Ransomware-Angriff 3 Mio. €
Bei einem Cyberangriff 2022 erlangten Angreifer Administratorzugänge, schalteten Schutzsoftware ab, verschlüsselten Dateien und veröffentlichten erbeutete Daten später im Darknet. Die Datenschutzbehörde stellte fest, dass die Post die erforderlichen technischen und organisatorischen Maßnahmen und ihre eigene Sicherheitsrichtlinie nicht umgesetzt hatte, und verhängte mit Entscheidung 10/2024 2.995.140 Euro.
Eine Sicherheitsrichtlinie auf dem Papier schützt nicht – geprüft wird, ob sie tatsächlich umgesetzt ist.
Cyberabwehr, Umgang mit Administratorkonten
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. f, Art. 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Transport, Logistik und Schifffahrt
- Επιβολή προστίμου σε εταιρία για μη ορθή τήρηση τεχνικών και οργανωτικών μέτρων (Απόφαση 10/2024) Entscheidung einer Behörde
- Απόφαση 10/2024 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink