Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa, Nordamerika, Lateinamerika, Asien-Pazifik, Naher Osten und Afrika: 2.013 Fälle aus 44 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach Behörde- Personal Information Protection Commission (PIPC, 개인정보보호위원회) 396,1 Mio. € 100 % · 11 Fälle
- Financial Supervisory Service (FSS) 45.990 € 0 % · 1 Fall
Wofür?
nach UnterthemaWen?
nach BrancheAlle Branchen
- Handel und E-Commerce 248,8 Mio. € 63 % · 2 Fälle
- Telekommunikation, IT und Software 115,8 Mio. € 29 % · 2 Fälle
- Finanzdienstleistungen und Versicherungen 16,7 Mio. € 4 % · 4 Fälle
- Medien und Online-Plattformen 14,7 Mio. € 4 % · 2 Fälle
- Öffentlicher Sektor 141.669 € 0 % · 1 Fall
- Lebensmittel und Landwirtschaft – 0 % · 1 Fall
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q4 2023 | 0 | – |
| Q1 2024 | 0 | – |
| Q2 2024 | 0 | – |
| Q3 2024 | 0 | – |
| Q4 2024 | 2 | 18,6 Mio. € |
| Q1 2025 | 3 | 12,6 Mio. € |
| Q2 2025 | 0 | – |
| Q3 2025 | 1 | 83,2 Mio. € |
| Q4 2025 | 2 | 278.912 € |
| Q1 2026 | 0 | – |
| Q2 2026 | 1 | 240,8 Mio. € |
| Q3 2026 | 3 | 40,7 Mio. € |
| Q4 2026 | 0 | – |
12 Fälle
17.09.2026 PFC Technologies Co., Ltd. (vormals PeopleFund Company)P2P-Kreditplattform gab Kundendaten ohne Einwilligung weiter: FSS sanktioniert PFC 45.990 €
Laut Sanktionsveröffentlichung des Financial Supervisory Service (FSS) übermittelte die Online-Kreditvermittlungsplattform PFC Technologies am 28. September 2022 die Personenkennnummern von 8.497 Kunden ohne deren Einwilligung an einen Dritten, um die Fehlerquote eines neuen Dienstes für Hypothekenkunden zu berechnen, und erhielt von diesem ebenfalls ohne Einwilligung Kreditinformationen zu denselben Kunden (etwa Adresse und amtlicher Wert ihrer Immobilien); zudem hatte sie bei Prüfungsbeginn keine Passwortregeln gegen leicht zu erratende Zahlen umgesetzt. Die Sanktion vom 17. September 2026 umfasst eine institutionelle Verwarnung, eine Geldbuße (과태료) von 24 Mio. KRW und eine Geldauflage (과징금) von 49 Mio. KRW, zusammen 73 Mio. KRW.
Auch für interne Tests und Qualitätsmessungen dürfen Kundendaten nur mit Einwilligung oder klarer Rechtsgrundlage an Dritte gehen.
Einwilligung bei Weitergabe von Kreditdaten und Passwortregeln
- Behörde / Gericht
- Financial Supervisory Service (FSS)
- Rechtsgebiet
- Datenschutz
- Rechtsgrundlage
- Art. 19, 32 und 34 Credit Information Use and Protection Act; Art. 16, 28 und 29 Durchführungsverordnung
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Haftung von Führungskräften
- Maßnahmen gegen einzelne Personen werden hier nicht wiedergegeben.
- Veröffentlicht
- 17.09.2026
Originalbetrag 73.000.000 KRW, umgerechnet zum EZB-Referenzkurs vom 17.09.2026.
- FSS 제재내용 공개 (Sanktionsveröffentlichung), 피에프씨테크놀로지스 주식회사, 17.09.2026 Durchsetzungsdatenbank einer Behörde
- FSS-PDF: 피에프씨테크놀로지스 제재내용 공개안 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink
Fehler melden
26.08.2026 GS Retail Co., Ltd.GS Retail: 12,839 Mrd. KRW nach Credential-Stuffing auf GS SHOP und GS25 7,95 Mio. €
Angreifer meldeten sich mit anderswo erbeuteten Zugangsdaten massenhaft auf den Websites von GS SHOP (Juni 2024 bis Februar 2025) und GS25 (Dezember 2024 bis Januar 2025) an und griffen Daten von 1.581.025 bzw. 79.128 Personen ab; GS Retail Co., Ltd. erkannte weder die gehäuften Anmeldeversuche aus denselben IP-Adressen noch die steigenden Fehlversuche und stoppte nach dem ersten Fund bei GS25 den parallelen Angriff auf GS SHOP nicht. Die Behörde stellte außerdem eine unzureichende Datenschutzorganisation und die um mehr als 72 Stunden verspätete Benachrichtigung von 1.599 weiteren Betroffenen fest, verhängte ein Bußgeld (Penalty Surcharge) von 12.836.000.000 KRW und ein Verwaltungsbußgeld von 3.000.000 KRW (zusammen 12.839.000.000 KRW) und ordnete Erkennungsmaßnahmen sowie eine Überprüfung der Datenschutzorganisation an.
Anmeldeseiten brauchen Ratenbegrenzung und Anomalieerkennung; nach einem ersten Credential-Stuffing-Fund müssen alle Portale des Unternehmens geprüft werden.
Credential Stuffing und Passwort-Wiederverwendung
- Behörde / Gericht
- Personal Information Protection Commission (PIPC, 개인정보보호위원회)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Personal Information Protection Act (개인정보 보호법) Art. 29, Art. 34(1); Sanktion nach Art. 64-2(1) Nr. 9
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Handel und E-Commerce
- Verschulden
- fahrlässig
- Mildernde Umstände
- Minderung um 30 %, weil kein Vorteil erzielt wurde, und um 40 % wegen Kooperation, Abhilfe und Schutzbemühungen (ISMS-P-Zertifizierung, Selbstregulierung, Datenschutz-Folgenabschätzung); Erhöhung um 50 % wegen einer Verstoßdauer von über zwei Jahren.
- Haftung von Führungskräften
- Angeordnet wurde, eigenes Datenschutzpersonal einzusetzen sowie Befugnisse und Verantwortung des Datenschutzbeauftragten (CPO) klar festzulegen.
- Veröffentlicht
- 31.08.2026
Originalbetrag 12.839.000.000 KRW, umgerechnet zum EZB-Referenzkurs vom 26.08.2026.
- PIPC, 심의·의결서 제2026-017-107호 (㈜지에스리테일), 26.08.2026 Entscheidung einer Behörde
- PIPC, Entscheidungsdatenbank (위원회 결정문), Eintrag 2025조이0004 Durchsetzungsdatenbank einer Behörde
- PIPC-Pressemitteilung vom 31.08.2026: ㈜지에스리테일 유출사고에 대해 과징금 128억 3,600만 원, 과태료 300만 원 부과 Pressemitteilung einer Behörde
- PIPC press release (English), 03.09.2026: The PIPC Sanctions GS Retail and Three Other Businesses Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink
Fehler melden
29.07.2026 KT CorporationKT: 53,979 Mrd. KRW nach Datenabfluss über manipulierte Femtozellen 32,7 Mio. €
Angreifer kopierten Zertifikate aus verlorenen Femtozellen der KT Corporation in selbst gebaute Geräte, waren damit rund elf Monate unbemerkt mit dem Mobilfunknetz verbunden, fingen Daten von 16.647 Teilnehmern ab (Telefonnummer, IMSI, IMEI) und lösten mit abgefangenen Bestätigungscodes unberechtigte Handyzahlungen von rund 240 Mio. KRW bei 368 Betroffenen aus. Die Behörde verhängte wegen mangelhafter Zugangskontrolle – zehn Jahre gültige Zertifikate, keine IP-Beschränkung, keine Erkennung fremder Cell-IDs – ein Bußgeld (Penalty Surcharge) von 53.979.000.000 KRW und ordnete Schwachstellenprüfungen und eine Stärkung des Datenschutzbeauftragten an.
Auch Netzgeräte bei Kunden sind Teil der Angriffsfläche – verlorene Geräte, langlebige Zertifikate und fehlende Anomalieerkennung öffnen das Kernnetz.
Verlorene Netzgeräte und Zertifikatsverwaltung
- Behörde / Gericht
- Personal Information Protection Commission (PIPC, 개인정보보호위원회)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Personal Information Protection Act (개인정보 보호법) Art. 29, Sanktion nach Art. 64-2(1) Nr. 9; gesonderter Beschluss 제2026-015-094호: Art. 63(1)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Verschulden
- fahrlässig
- Mildernde Umstände
- Minderung um 30 %, weil kein Vorteil erzielt wurde, und um weitere 50 % wegen Kooperation, Abhilfe, Entschädigung der Betroffenen und Schutzbemühungen; Erhöhung um 50 % wegen einer Verstoßdauer von über zwei Jahren.
- Haftung von Führungskräften
- Angeordnet wurde, Verantwortung und Rolle des Datenschutzbeauftragten (CPO) für das gesamte Unternehmen klar festzulegen und die Governance zu überarbeiten.
- Veröffentlicht
- 30.07.2026
Originalbetrag 53.979.000.000 KRW, umgerechnet zum EZB-Referenzkurs vom 29.07.2026.
- PIPC, 심의·의결서 제2026-015-093호 (주식회사 케이티), 29.07.2026 Entscheidung einer Behörde
- PIPC, 심의·의결서 제2026-015-094호 (주식회사 케이티), 29.07.2026 Entscheidung einer Behörde
- PIPC, Entscheidungsdatenbank (위원회 결정문), Eintrag 2025조이0113-02 등 2건 Durchsetzungsdatenbank einer Behörde
- PIPC-Pressemitteilung vom 30.07.2026: ‘㈜KT의 개인정보 유출사고’ 제재처분 의결 Pressemitteilung einer Behörde
- PIPC press release (English), 07.08.2026: The PIPC Sanctions KT Corporation for Data Breaches Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink
Fehler melden
10.06.2026 Coupang Corp.Coupang: 423,6 Mrd. KRW nach Datenabfluss durch einen ehemaligen Beschäftigten 240,8 Mio. €
Ein ehemaliger Beschäftigter nutzte Signaturschlüssel für die Authentifizierung, auf die er während seiner Tätigkeit im Klartext zugreifen konnte und die nach seinem Ausscheiden weder erneuert noch vernichtet wurden, um gefälschte Tokens zu erstellen und von April bis November 2025 Daten von rund 33,22 Mio. Kundinnen und Kunden sowie Lieferdaten von rund 4,33 Mio. weiteren Personen abzurufen. Die Behörde verhängte gegen Coupang Corp. wegen unzureichender Sicherheitsmaßnahmen ein Bußgeld (Penalty Surcharge) von 423.575.000.000 KRW und wegen verspäteter Benachrichtigung und unterlassener Löschung ein Verwaltungsbußgeld von 16.800.000 KRW (zusammen 423.591.800.000 KRW) und rügte den Ausschluss des Datenschutzbeauftragten von der internen Untersuchung. Ein gesonderter Beschluss vom selben Tag verhängte weitere 201.106.000.000 KRW wegen Erhebung von Verhaltensdaten auf fremden Websites und Apps ohne Einwilligung.
Beim Ausscheiden von Beschäftigten müssen alle Schlüssel und Zugänge, die sie kannten, sofort erneuert werden – ein einziger Signaturschlüssel kann sonst das ganze Kundenkonto-System öffnen.
Offboarding: Entzug von Zugängen und Schlüsseln
- Behörde / Gericht
- Personal Information Protection Commission (PIPC, 개인정보보호위원회)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Personal Information Protection Act (개인정보 보호법) Art. 29, Art. 34(1), Art. 21(1), Art. 31(6), Art. 63(2); Sanktion nach Art. 64-2(1) Nr. 9
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Handel und E-Commerce
- Verschulden
- fahrlässig
- Wiederholungsfall
- ja
- Mildernde Umstände
- Minderung um 30 %, weil kein Vorteil erzielt wurde, und um 50 % wegen Abhilfe, Entschädigung, Zertifizierung und Verhältnismäßigkeit; Erhöhungen um 25 % (Verstoßdauer), 30 % (mindestens zwei frühere Geldbußen) und 10 % (Behinderung der Untersuchung).
- Haftung von Führungskräften
- Der Datenschutzbeauftragte (CPO) war von interner Untersuchung und Veröffentlichung ausgeschlossen; angeordnet wurde eine Governance, die seine unabhängige Arbeit und seinen Zugang zu Informationen bei Vorfällen sichert.
- Veröffentlicht
- 11.06.2026
Originalbetrag 423.591.800.000 KRW, umgerechnet zum EZB-Referenzkurs vom 10.06.2026.
- PIPC, 심의·의결서 제2026-011-075호 (쿠팡 주식회사), 10.06.2026 Entscheidung einer Behörde
- PIPC, Entscheidungsdatenbank (위원회 결정문), Eintrag 2025-조이-0149 Durchsetzungsdatenbank einer Behörde
- PIPC-Pressemitteilung vom 11.06.2026: 쿠팡 및 계열사의 개인정보 유출 및 침해 제재처분 의결 Pressemitteilung einer Behörde
- PIPC press release (English), 17.06.2026: The PIPC Sanctions Coupang and CFS Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink
Fehler melden
26.11.2025 Starbucks CorporationStarbucks: Anordnung wegen mangelhafter Aufsicht über Audit-Dienstleister in Korea Anordnung
Starbucks Corporation ließ Zulieferer in Korea im Rahmen ihres Ethical-Sourcing-Programms durch Elevate Hong Kong Holdings Limited prüfen, schloss dafür keinen Auftragsverarbeitungsvertrag mit allen gesetzlichen Inhalten und beaufsichtigte den Dienstleister nicht ausreichend; Elevate verarbeitete unnötig viele Daten von Zulieferbeschäftigten, etwa Personalunterlagen, Lohn- und Arbeitszeitaufzeichnungen, und übertrug sie aus den Betrieben heraus. Die Behörde ordnete an, solche Aufträge nur mit schriftlichem Vertrag mit allen Pflichtangaben zu vergeben und den Dienstleister zu schulen und zu überwachen, und empfahl Datenminimierung; gegen Elevate erging eine eigene Anordnung.
Auch Lieferketten-Audits verarbeiten Personaldaten – Auftraggeber brauchen einen vollständigen Auftragsverarbeitungsvertrag und müssen die Datensparsamkeit des Prüfdienstleisters kontrollieren.
Auftragsverarbeitung bei Lieferanten-Audits
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Personal Information Protection Commission (PIPC, 개인정보보호위원회)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Personal Information Protection Act (개인정보 보호법) Art. 26(1) und (4)
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Lebensmittel und Landwirtschaft
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 27.11.2025
- PIPC, 심의·의결서 제2025-024-301호 (Starbucks Corporation), 26.11.2025 Entscheidung einer Behörde
- PIPC, Entscheidungsdatenbank (위원회 결정문), Eintrag 2023조일0035 등 3건 Durchsetzungsdatenbank einer Behörde
- PIPC-Pressemitteilung vom 27.11.2025: 개인정보를 과다 수집‧처리한 스타벅스 본사(미국), 엘리베이트(홍콩)에 시정명령 Pressemitteilung einer Behörde
- PIPC press release (English), 03.12.2025: The PIPC Issues Correction Orders on Starbucks and Elevate Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink
Fehler melden
22.10.2025 Incruit CorporationIncruit: 463 Mio. KRW nach erneutem Datenleck bei 7,3 Mio. Jobsuchenden 278.912 €
Angreifer infizierten im Januar 2025 den Arbeitsrechner eines Beschäftigten des Online-Stellenportals Incruit mit Schadsoftware, übernahmen dessen Datenbankzugang und leiteten bis Februar 2025 Daten aller 7.275.843 Mitglieder sowie 54.475 gespeicherte Lebensläufe, Anschreiben und Zeugniskopien ab (insgesamt 438 GB). Trotz auffälliger Datenbankzugriffe außerhalb der Geschäftszeiten bemerkte das Unternehmen den Abfluss erst durch eine Erpressungsnachricht; bereits im Juli 2023 war es wegen mangelhafter Zugriffskontrollen sanktioniert worden. Die Behörde verhängte ein Bußgeld (Penalty Surcharge) von 463.000.000 KRW und ordnete die Benennung eines fachkundigen Datenschutzbeauftragten sowie einen Plan zur Vermeidung weiterer Vorfälle und zur Unterstützung der Betroffenen an.
Wer nach einem ersten Vorfall nur punktuell nachbessert, riskiert eine höhere Strafe – Datenbankzugriffe außerhalb der Geschäftszeiten müssen Alarm auslösen.
Schadsoftware auf Arbeitsplatzrechnern und Erkennung ungewöhnlicher Zugriffe
- Behörde / Gericht
- Personal Information Protection Commission (PIPC, 개인정보보호위원회)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Personal Information Protection Act (개인정보 보호법) Art. 29; Sanktion nach Art. 64-2(1) Nr. 9
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Wiederholungsfall
- ja
- Mildernde Umstände
- Minderung um 55 %, weil kein Vorteil erzielt wurde und das Unternehmen ein mittleres Unternehmen nach dem koreanischen KMU-Rahmengesetz ist, sowie um weitere 20 % wegen Kooperation, Abhilfe und Selbstregulierung; Erhöhung um 65 % wegen einer Verstoßdauer von über zwei Jahren und der Sanktion vom Juli 2023.
- Haftung von Führungskräften
- Angeordnet wurde, einen fachkundigen Datenschutzbeauftragten (CPO) neu zu benennen und seine Verantwortung klar festzulegen.
- Veröffentlicht
- 23.10.2025
Originalbetrag 463.000.000 KRW, umgerechnet zum EZB-Referenzkurs vom 22.10.2025.
- PIPC, 심의·의결서 제2025-022-256호 (인크루트(주)), 22.10.2025 Entscheidung einer Behörde
- PIPC, Entscheidungsdatenbank (위원회 결정문), Eintrag 2025조이0034 Durchsetzungsdatenbank einer Behörde
- PIPC-Pressemitteilung vom 23.10.2025: 취업 준비생 개인정보를 유출한 인크루트에 과징금 4.6억원 부과 Pressemitteilung einer Behörde
- PIPC press release (English), 24.10.2025: The PIPC Sanctions Incruit over Data Breach Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink
Fehler melden
27.08.2025 SK Telecom Co., Ltd.SK Telecom: 134,8 Mrd. KRW nach Abfluss von USIM-Daten von rund 23 Mio. Kunden 83,2 Mio. €
Angreifer, die seit August 2021 Schadsoftware in Systemen der SK Telecom Co., Ltd. platziert hatten, entwendeten im April 2025 vom Home Subscriber Server 9,82 GB Daten zu rund 23 Mio. Teilnehmern, darunter USIM-Authentifizierungsschlüssel und IMSI. Die Behörde stellte fehlende Netztrennung und Zugangskontrollen, nicht sicher verschlüsselte Authentifizierungsdaten, unterlassene Sicherheitsupdates, eine unzureichende Aufstellung des Datenschutzbeauftragten und eine verspätete Benachrichtigung der Betroffenen fest. Sie verhängte ein Bußgeld (Penalty Surcharge) von 134.791.000.000 KRW und ein Verwaltungsbußgeld von 9.600.000 KRW (zusammen 134.800.600.000 KRW) sowie Anordnungen zu Sicherheit, Governance und Aufsicht über Dienstleister und Vertriebspartner.
Kernsysteme des Mobilfunknetzes gehören in das Schutz- und Zertifizierungskonzept – wer sie ausklammert, übersieht jahrelang eingenistete Angreifer.
Unerkannte Schadsoftware in Kernsystemen
- Behörde / Gericht
- Personal Information Protection Commission (PIPC, 개인정보보호위원회)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Personal Information Protection Act (개인정보 보호법) Art. 29, Art. 31(1) und (3), Art. 34(1); Sanktion nach Art. 64-2(1) Nr. 9
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Wiederholungsfall
- ja
- Mildernde Umstände
- Minderung um 30 %, weil kein Vorteil erzielt wurde, und um weitere 50 % wegen abgeschlossener Abhilfe, Entschädigung der Betroffenen und Schutzbemühungen; Erhöhung um 50 % wegen einer Verstoßdauer von über zwei Jahren. Kooperation wurde wegen verzögerter Vorlage von Unterlagen nicht mildernd berücksichtigt.
- Haftung von Führungskräften
- Es fehlte ein Datenschutzbeauftragter (CPO) mit Gesamtverantwortung; angeordnet wurde, Verantwortung und Rolle des CPO klar festzulegen und die Governance neu aufzustellen.
- Veröffentlicht
- 28.08.2025
Originalbetrag 134.800.600.000 KRW, umgerechnet zum EZB-Referenzkurs vom 27.08.2025.
- PIPC, 심의·의결서 제2025-018-243호 (에스케이텔레콤 주식회사), 27.08.2025 Entscheidung einer Behörde
- PIPC, Entscheidungsdatenbank (위원회 결정문), Eintrag 2025조이0056 Durchsetzungsdatenbank einer Behörde
- PIPC-Pressemitteilung vom 28.08.2025: ‘SK텔레콤 개인정보 유출사고’ 제재처분 의결 Pressemitteilung einer Behörde
- PIPC press release (English), 03.09.2025: The PIPC Sanctions SKT over Data Breach Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink
Fehler melden
26.03.2025 Woori Card Co., Ltd.Woori Card: 13,451 Mrd. KRW, weil eine Filiale Händlerdaten für Kartenwerbung nutzte 8,51 Mio. €
Die Vertriebsstelle Incheon der Woori Card Co., Ltd. fragte von Juli 2022 bis April 2024 im Händlerverwaltungssystem Daten von mindestens 207.538 Inhabern von Akzeptanzstellen ab, darunter Resident Registration Numbers, und gab sie per Chat und E-Mail an Kartenvermittler weiter, die damit neue Kreditkarten bewarben; 74.692 der Betroffenen hatten nicht in Werbung eingewilligt. Die Behörde beanstandete zudem zu weit gefasste Zugriffsrechte und dass das Unternehmen trotz monatlich über 30 Mio. Abrufen und Downloads nicht eingriff, und verhängte ein Bußgeld (Penalty Surcharge) von 13.451.000.000 KRW. Angeordnet wurden eine Überprüfung der internen Kontrollen, Schulung und Aufsicht der Beschäftigten, minimierte Zugriffsrechte und regelmäßige Protokollkontrollen.
Zugriffsrechte auf Kundendatenbanken gehören auf das Nötige beschränkt und Massenabrufe automatisch überwacht – sonst wird eine Vertriebsstelle zur Datenquelle für den Verkauf.
Zweckbindung und Datenmissbrauch durch Beschäftigte
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Personal Information Protection Commission (PIPC, 개인정보보호위원회)
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- Personal Information Protection Act (개인정보 보호법) Art. 18(1), Art. 24-2(1), Art. 29; Sanktion nach Art. 64-2(1) Nr. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Mildernde Umstände
- Minderung um 50 % wegen einer ISMS-P-Zertifizierung; Erhöhung um 25 % wegen einer Verstoßdauer von rund einem Jahr und neun Monaten.
- Haftung von Führungskräften
- Maßnahmen gegen einzelne Personen werden hier nicht wiedergegeben.
- Veröffentlicht
- 27.03.2025
Originalbetrag 13.451.000.000 KRW, umgerechnet zum EZB-Referenzkurs vom 26.03.2025.
- PIPC, 심의·의결서 제2025-007-021호 (주식회사 우리카드), 26.03.2025 Entscheidung einer Behörde
- PIPC, Entscheidungsdatenbank (위원회 결정문), Eintrag 2024조일0034 Durchsetzungsdatenbank einer Behörde
- PIPC-Pressemitteilung vom 27.03.2025: 개인정보를 목적 외로 이용한 ㈜우리카드에 과징금 134억 5,100만 원 부과 Pressemitteilung einer Behörde
- PIPC press release (English), 28.03.2025: The PIPC Sanctions Woori Card Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink
Fehler melden
22.01.2025 Kakaopay Corp.Kakao Pay: 5,968 Mrd. KRW für Übermittlung von Nutzerdaten an Alipay ohne Einwilligung 3,99 Mio. €
Kakaopay Corp. übermittelte 2018 dreimal Daten aller Nutzer und von Juni 2019 bis Mai 2024 täglich Daten von rund 40 Mio. Nutzern ohne Einwilligung an Alipay in Singapur, das damit für Apple einen Wert zur Wahrscheinlichkeit fehlender Deckung bei gebündelten App-Store-Zahlungen (NSF-Score) berechnete. Die Behörde wertete dies als unzulässige Übermittlung ins Ausland, verhängte ein Bußgeld (Penalty Surcharge) von 5.968.000.000 KRW und ordnete Abhilfe sowie die Veröffentlichung der Entscheidung auf der eigenen Website an. In getrennten Beschlüssen desselben Tages erhielt Apple ein Bußgeld von 2.405.000.000 KRW und ein Verwaltungsbußgeld von 2.200.000 KRW, Alipay die Anordnung, das Bewertungsmodell zu löschen.
Wer Kundendaten an den ausländischen Dienstleister eines Partners gibt, muss prüfen, ob eine einwilligungspflichtige Übermittlung vorliegt, und die Daten auf das Nötige beschränken.
Datenweitergabe an ausländische Dienstleister von Partnern
- Behörde / Gericht
- Personal Information Protection Commission (PIPC, 개인정보보호위원회)
- Rechtsgebiet
- Datenschutz · Internationale Datentransfers
- Rechtsgrundlage
- Personal Information Protection Act (개인정보 보호법) Art. 28-8(1); Sanktion nach Art. 64-2(1) Nr. 9
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Mildernde Umstände
- Minderung um 30 % wegen abgeschlossener Abhilfe, Kooperation und ISMS-P-Zertifizierung; Erhöhung um 50 % wegen einer Verstoßdauer von über zwei Jahren (Juni 2019 bis Mai 2024).
- Veröffentlicht
- 23.01.2025
Originalbetrag 5.968.000.000 KRW, umgerechnet zum EZB-Referenzkurs vom 22.01.2025.
- PIPC, 심의·의결서 제2025-001-002호 (㈜카카오페이), 22.01.2025 Entscheidung einer Behörde
- PIPC, Entscheidungsdatenbank (위원회 결정문), Eintrag 2024조삼0005 등 3건 Durchsetzungsdatenbank einer Behörde
- PIPC-Pressemitteilung vom 23.01.2025: 개인정보 무단 국외 이전한 카카오페이·애플에 과징금·과태료 부과 Pressemitteilung einer Behörde
- PIPC press release (English), 31.01.2025: The PIPC Sanctions Kakao Pay and Apple Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink
Fehler melden
08.01.2025 National Court Administration (법원행정처)Gerichtsverwaltung: 213 Mio. KRW nach Abfluss von 1.014 GB Prozessakten 141.669 €
Über einen für Komfortzwecke geöffneten Port zwischen internem und externem Netz drangen Angreifer in den E-Justiz-Server der National Court Administration ein und entwendeten 1.014 GB Prozessunterlagen; in den wiederhergestellten 4,7 GB fanden sich Daten von 17.998 Personen einschließlich Resident Registration Numbers. Die Behörde beanstandete unverschlüsselt gespeicherte Dokumente, unveränderte leicht zu erratende Initialpasswörter von Administratorkonten, fehlende Sicherheitssoftware auf einem Server und eine Meldung erst im Dezember 2023, obwohl Hinweise auf den Abfluss seit April 2023 vorlagen. Sie verhängte ein Bußgeld (Penalty Surcharge) von 207.000.000 KRW und ein Verwaltungsbußgeld von 6.000.000 KRW (zusammen 213.000.000 KRW), empfahl Disziplinarmaßnahmen und Verbesserungen und veröffentlicht die Verhängung des Verwaltungsbußgelds ein Jahr lang auf ihrer Website.
Auch Behörden müssen Initialpasswörter ändern, unnötige Netzübergänge schließen und einen erkannten Datenabfluss unverzüglich melden.
Initialpasswörter und rechtzeitige Meldung von Vorfällen
- Behörde / Gericht
- Personal Information Protection Commission (PIPC, 개인정보보호위원회)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Personal Information Protection Act (개인정보 보호법) Art. 24(3), Art. 24-2(2), Art. 29, Art. 34(1) und (3); Sanktion nach Art. 34-2 a. F.
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Verschulden
- fahrlässig
- Mildernde Umstände
- Nach einer Erhöhung um 20 % wurde der Betrag um 25 % gemindert; berücksichtigt wurden dabei Schutzbemühungen wie eine ISMS-Zertifizierung (2020–2023).
- Haftung von Führungskräften
- Maßnahmen gegen einzelne Personen werden hier nicht wiedergegeben.
- Veröffentlicht
- 09.01.2025
Originalbetrag 213.000.000 KRW, umgerechnet zum EZB-Referenzkurs vom 08.01.2025.
- PIPC, 심의·의결서 제2025-001-001호 (법원행정처), 08.01.2025 Entscheidung einer Behörde
- PIPC, Entscheidungsdatenbank (위원회 결정문), Eintrag 2023조총0053 Durchsetzungsdatenbank einer Behörde
- PIPC-Pressemitteilung vom 09.01.2025: 주민등록번호 유출과 안전조치 의무 위반한 법원행정처 제재 Pressemitteilung einer Behörde
- PIPC press release (English), 10.01.2025: PIPC Sanctions National Court Administration Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink
Fehler melden
11.12.2024 Hyundai Marine & Fire Insurance Co., Ltd.Hyundai Marine & Fire: 6,198 Mrd. KRW für manipulatives Einwilligungs-Pop-up 4,12 Mio. €
Hyundai Marine & Fire Insurance zeigte Nutzern seines Online-Prämienrechners für Kfz-Versicherungen, die eine Einwilligung in Produktwerbung abgelehnt hatten, ein erneutes Pop-up, vertauschte im Juli 2022 die Wirkung von dessen Schaltflächen und nannte darin weder die Datenverarbeitung noch die Pflichtangaben; die so erlangten Zustimmungen waren unwirksam, und andere Versicherer übernahmen das Muster. Die Behörde verhängte ein Bußgeld (Penalty Surcharge) von 6.198.000.000 KRW und ordnete eine rechtmäßige Einwilligung, die Löschung von Daten aus abgebrochenen Prämienberechnungen sowie stärkere interne Kontrollen und eigenständige Befugnisse für den Datenschutzbeauftragten an. In derselben Sitzung wurden elf weitere Direktversicherer sanktioniert, darunter AXA General Insurance (2.715.000.000 KRW) und Hana Insurance (273.000.000 KRW). Betrag und Sachverhalt sind nicht an der Primärseite bestätigt.
Eine Ablehnung, die per zweitem Pop-up in eine Zustimmung umgedreht wird, ist keine wirksame Einwilligung – Einwilligungsstrecken gehören vor dem Start zum Datenschutzbeauftragten.
Dark Patterns bei Marketing-Einwilligungen
- Behörde / Gericht
- Personal Information Protection Commission (PIPC, 개인정보보호위원회)
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- Personal Information Protection Act (개인정보 보호법, frühere Fassung) Art. 39-3(1), Art. 31(2), Art. 21(1); Sanktion nach Art. 39-15(1) Nr. 6 a. F.
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Wiederholungsfall
- nein
- Mildernde Umstände
- Minderung um 50 %, weil in den drei Jahren zuvor keine Geldbuße verhängt worden war, um weitere 30 % u. a. wegen Kooperation in der Untersuchung und abschließend um 40 % nach Beratung der Kommission; Erhöhung um 25 % wegen einer Verstoßdauer von Juli 2022 bis September 2023.
- Haftung von Führungskräften
- Marketing und Direktvertrieb konnten die Einwilligungsstrecke ohne jede Beteiligung des Datenschutzbeauftragten (CPO) gestalten; die Behörde stellte einen Verstoß gegen Art. 31(2) a. F. fest und ordnete an, dem CPO unabhängige Befugnisse zu geben.
- Veröffentlicht
- 12.12.2024
Originalbetrag 6.198.000.000 KRW, umgerechnet zum EZB-Referenzkurs vom 11.12.2024.
- PIPC, 심의·의결서 제2024-021-251호 (현대해상화재보험㈜), 11.12.2024 Entscheidung einer Behörde
- PIPC, Entscheidungsdatenbank (위원회 결정문), Eintrag 202308조일0074~0085 (제2024-021-249~260호) Durchsetzungsdatenbank einer Behörde
- PIPC-Pressemitteilung vom 12.12.2024: 다이렉트 자동차보험 판매 12개 손해보험사 제재처분 Pressemitteilung einer Behörde
- PIPC press release (English), 13.12.2024: PIPC Sanctions Twelve General Insurance Companies Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink
Fehler melden
04.11.2024 Meta Platforms, Inc.Meta: 21,62 Mrd. KRW wegen sensibler Daten für Werbezwecke ohne Einwilligung 14,4 Mio. €
Meta Platforms, Inc. erhob über Facebook-Profile und das Nutzungsverhalten sensible Merkmale von rund 980.000 Nutzern in Korea – etwa Religion, politische Haltung oder gleichgeschlechtliche Ehe – und stellte daraus gebildete Werbethemen rund 4.000 Werbetreibenden zur Verfügung, ohne eine gesonderte Einwilligung einzuholen. Zudem lehnte Meta Auskunftsersuchen ohne berechtigten Grund ab und ließ eine nicht mehr genutzte Seite zur Kontowiederherstellung online, über die mit gefälschten Ausweisen Passwörter zurückgesetzt und Daten von zehn Nutzern abgegriffen wurden. Die Behörde verhängte ein Bußgeld (Penalty Surcharge) von 21.613.000.000 KRW und ein Verwaltungsbußgeld von 10.200.000 KRW (zusammen 21.623.200.000 KRW) sowie Abhilfeanordnungen.
Werbe-Zielgruppen, die Religion, politische Haltung oder sexuelle Orientierung abbilden, beruhen auf sensiblen Daten und brauchen eine gesonderte Einwilligung.
Sensible Daten in Werbe-Zielgruppen
- Behörde / Gericht
- Personal Information Protection Commission (PIPC, 개인정보보호위원회)
- Rechtsgebiet
- Datenschutz · Werbung und Einwilligung
- Rechtsgrundlage
- Personal Information Protection Act (개인정보 보호법, frühere Fassung) Art. 23(1), Art. 29, Art. 35(3)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 05.11.2024
Originalbetrag 21.623.200.000 KRW, umgerechnet zum EZB-Referenzkurs vom 04.11.2024.
- PIPC-Pressemitteilung vom 05.11.2024: 합법 처리근거 없이 민감정보를 수집·활용한 메타 제재 Pressemitteilung einer Behörde
- PIPC-Pressemitteilung vom 05.11.2024 (PDF mit Sanktionstabelle) Pressemitteilung einer Behörde
- PIPC press release (English), 07.11.2024: PIPC Sanctions against Meta for Collection and Use of Sensitive Data Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink