Compliance-Radar

Wer wurde wofür sanktioniert?

Bußgelder, Urteile und Vorfälle aus Europa, Nordamerika, Lateinamerika, Asien-Pazifik, Naher Osten und Afrika: 2.033 Fälle aus 44 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.

6Fälle aus 1 Jurisdiktion
365 Mio. €Summe der Geldbeträge
240,8 Mio. €Größter Einzelfall: Coupang Corp.
20,3 Mio. €Median je Fall mit Betrag

Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.

Wo?

nach Behörde
  1. Personal Information Protection Commission (PIPC, 개인정보보호위원회) 365 Mio. € 100 % · 6 Fälle

Wofür?

nach Maßnahme
  1. Bußgeld 365 Mio. € 100 % · 6 Fälle

Wen?

nach Branche

Alle Branchen

  1. Handel und E-Commerce 248,8 Mio. € 68 % · 2 Fälle
  2. Telekommunikation, IT und Software 115,8 Mio. € 32 % · 2 Fälle
  3. Medien und Online-Plattformen 278.912 € 0 % · 1 Fall
  4. Öffentlicher Sektor 141.669 € 0 % · 1 Fall

Wann?

je Quartal, nach Entscheidungsdatum
Verlauf
ZeitraumFälleSumme
Q4 20230–
Q1 20240–
Q2 20240–
Q3 20240–
Q4 20240–
Q1 20251141.669 €
Q2 20250–
Q3 2025183,2 Mio. €
Q4 20251278.912 €
Q1 20260–
Q2 20261240,8 Mio. €
Q3 2026240,6 Mio. €
Q4 20260–

6 Fälle

26.08.2026 GS Retail Co., Ltd.GS Retail: 12,839 Mrd. KRW nach Credential-Stuffing auf GS SHOP und GS25 SüdkoreaDatenpannen und Datensicherheit 7,95 Mio. €

Angreifer meldeten sich mit anderswo erbeuteten Zugangsdaten massenhaft auf den Websites von GS SHOP (Juni 2024 bis Februar 2025) und GS25 (Dezember 2024 bis Januar 2025) an und griffen Daten von 1.581.025 bzw. 79.128 Personen ab; GS Retail Co., Ltd. erkannte weder die gehäuften Anmeldeversuche aus denselben IP-Adressen noch die steigenden Fehlversuche und stoppte nach dem ersten Fund bei GS25 den parallelen Angriff auf GS SHOP nicht. Die Behörde stellte außerdem eine unzureichende Datenschutzorganisation und die um mehr als 72 Stunden verspätete Benachrichtigung von 1.599 weiteren Betroffenen fest, verhängte ein Bußgeld (Penalty Surcharge) von 12.836.000.000 KRW und ein Verwaltungsbußgeld von 3.000.000 KRW (zusammen 12.839.000.000 KRW) und ordnete Erkennungsmaßnahmen sowie eine Überprüfung der Datenschutzorganisation an.

Was Unternehmen daraus mitnehmen

Anmeldeseiten brauchen Ratenbegrenzung und Anomalieerkennung; nach einem ersten Credential-Stuffing-Fund müssen alle Portale des Unternehmens geprüft werden.

Bezug zu Schulung und Awareness

Credential Stuffing und Passwort-Wiederverwendung

Behörde / Gericht
Personal Information Protection Commission (PIPC, 개인정보보호위원회)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Personal Information Protection Act (개인정보 보호법) Art. 29, Art. 34(1); Sanktion nach Art. 64-2(1) Nr. 9
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Verschulden
fahrlässig
Mildernde Umstände
Minderung um 30 %, weil kein Vorteil erzielt wurde, und um 40 % wegen Kooperation, Abhilfe und Schutzbemühungen (ISMS-P-Zertifizierung, Selbstregulierung, Datenschutz-Folgenabschätzung); Erhöhung um 50 % wegen einer Verstoßdauer von über zwei Jahren.
Haftung von Führungskräften
Angeordnet wurde, eigenes Datenschutzpersonal einzusetzen sowie Befugnisse und Verantwortung des Datenschutzbeauftragten (CPO) klar festzulegen.
Veröffentlicht
31.08.2026

Originalbetrag 12.839.000.000 KRW, umgerechnet zum EZB-Referenzkurs vom 26.08.2026.

Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

29.07.2026 KT CorporationKT: 53,979 Mrd. KRW nach Datenabfluss über manipulierte Femtozellen SüdkoreaDatenpannen und Datensicherheit 32,7 Mio. €

Angreifer kopierten Zertifikate aus verlorenen Femtozellen der KT Corporation in selbst gebaute Geräte, waren damit rund elf Monate unbemerkt mit dem Mobilfunknetz verbunden, fingen Daten von 16.647 Teilnehmern ab (Telefonnummer, IMSI, IMEI) und lösten mit abgefangenen Bestätigungscodes unberechtigte Handyzahlungen von rund 240 Mio. KRW bei 368 Betroffenen aus. Die Behörde verhängte wegen mangelhafter Zugangskontrolle – zehn Jahre gültige Zertifikate, keine IP-Beschränkung, keine Erkennung fremder Cell-IDs – ein Bußgeld (Penalty Surcharge) von 53.979.000.000 KRW und ordnete Schwachstellenprüfungen und eine Stärkung des Datenschutzbeauftragten an.

Was Unternehmen daraus mitnehmen

Auch Netzgeräte bei Kunden sind Teil der Angriffsfläche – verlorene Geräte, langlebige Zertifikate und fehlende Anomalieerkennung öffnen das Kernnetz.

Bezug zu Schulung und Awareness

Verlorene Netzgeräte und Zertifikatsverwaltung

Behörde / Gericht
Personal Information Protection Commission (PIPC, 개인정보보호위원회)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Personal Information Protection Act (개인정보 보호법) Art. 29, Sanktion nach Art. 64-2(1) Nr. 9; gesonderter Beschluss 제2026-015-094호: Art. 63(1)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Verschulden
fahrlässig
Mildernde Umstände
Minderung um 30 %, weil kein Vorteil erzielt wurde, und um weitere 50 % wegen Kooperation, Abhilfe, Entschädigung der Betroffenen und Schutzbemühungen; Erhöhung um 50 % wegen einer Verstoßdauer von über zwei Jahren.
Haftung von Führungskräften
Angeordnet wurde, Verantwortung und Rolle des Datenschutzbeauftragten (CPO) für das gesamte Unternehmen klar festzulegen und die Governance zu überarbeiten.
Veröffentlicht
30.07.2026

Originalbetrag 53.979.000.000 KRW, umgerechnet zum EZB-Referenzkurs vom 29.07.2026.

Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

10.06.2026 Coupang Corp.Coupang: 423,6 Mrd. KRW nach Datenabfluss durch einen ehemaligen Beschäftigten SüdkoreaDatenpannen und Datensicherheit 240,8 Mio. €

Ein ehemaliger Beschäftigter nutzte Signaturschlüssel für die Authentifizierung, auf die er während seiner Tätigkeit im Klartext zugreifen konnte und die nach seinem Ausscheiden weder erneuert noch vernichtet wurden, um gefälschte Tokens zu erstellen und von April bis November 2025 Daten von rund 33,22 Mio. Kundinnen und Kunden sowie Lieferdaten von rund 4,33 Mio. weiteren Personen abzurufen. Die Behörde verhängte gegen Coupang Corp. wegen unzureichender Sicherheitsmaßnahmen ein Bußgeld (Penalty Surcharge) von 423.575.000.000 KRW und wegen verspäteter Benachrichtigung und unterlassener Löschung ein Verwaltungsbußgeld von 16.800.000 KRW (zusammen 423.591.800.000 KRW) und rügte den Ausschluss des Datenschutzbeauftragten von der internen Untersuchung. Ein gesonderter Beschluss vom selben Tag verhängte weitere 201.106.000.000 KRW wegen Erhebung von Verhaltensdaten auf fremden Websites und Apps ohne Einwilligung.

Was Unternehmen daraus mitnehmen

Beim Ausscheiden von Beschäftigten müssen alle Schlüssel und Zugänge, die sie kannten, sofort erneuert werden – ein einziger Signaturschlüssel kann sonst das ganze Kundenkonto-System öffnen.

Bezug zu Schulung und Awareness

Offboarding: Entzug von Zugängen und Schlüsseln

Behörde / Gericht
Personal Information Protection Commission (PIPC, 개인정보보호위원회)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Personal Information Protection Act (개인정보 보호법) Art. 29, Art. 34(1), Art. 21(1), Art. 31(6), Art. 63(2); Sanktion nach Art. 64-2(1) Nr. 9
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Verschulden
fahrlässig
Wiederholungsfall
ja
Mildernde Umstände
Minderung um 30 %, weil kein Vorteil erzielt wurde, und um 50 % wegen Abhilfe, Entschädigung, Zertifizierung und Verhältnismäßigkeit; Erhöhungen um 25 % (Verstoßdauer), 30 % (mindestens zwei frühere Geldbußen) und 10 % (Behinderung der Untersuchung).
Haftung von Führungskräften
Der Datenschutzbeauftragte (CPO) war von interner Untersuchung und Veröffentlichung ausgeschlossen; angeordnet wurde eine Governance, die seine unabhängige Arbeit und seinen Zugang zu Informationen bei Vorfällen sichert.
Veröffentlicht
11.06.2026

Originalbetrag 423.591.800.000 KRW, umgerechnet zum EZB-Referenzkurs vom 10.06.2026.

Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.10.2025 Incruit CorporationIncruit: 463 Mio. KRW nach erneutem Datenleck bei 7,3 Mio. Jobsuchenden SüdkoreaDatenpannen und Datensicherheit 278.912 €

Angreifer infizierten im Januar 2025 den Arbeitsrechner eines Beschäftigten des Online-Stellenportals Incruit mit Schadsoftware, übernahmen dessen Datenbankzugang und leiteten bis Februar 2025 Daten aller 7.275.843 Mitglieder sowie 54.475 gespeicherte Lebensläufe, Anschreiben und Zeugniskopien ab (insgesamt 438 GB). Trotz auffälliger Datenbankzugriffe außerhalb der Geschäftszeiten bemerkte das Unternehmen den Abfluss erst durch eine Erpressungsnachricht; bereits im Juli 2023 war es wegen mangelhafter Zugriffskontrollen sanktioniert worden. Die Behörde verhängte ein Bußgeld (Penalty Surcharge) von 463.000.000 KRW und ordnete die Benennung eines fachkundigen Datenschutzbeauftragten sowie einen Plan zur Vermeidung weiterer Vorfälle und zur Unterstützung der Betroffenen an.

Was Unternehmen daraus mitnehmen

Wer nach einem ersten Vorfall nur punktuell nachbessert, riskiert eine höhere Strafe – Datenbankzugriffe außerhalb der Geschäftszeiten müssen Alarm auslösen.

Bezug zu Schulung und Awareness

Schadsoftware auf Arbeitsplatzrechnern und Erkennung ungewöhnlicher Zugriffe

Behörde / Gericht
Personal Information Protection Commission (PIPC, 개인정보보호위원회)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Personal Information Protection Act (개인정보 보호법) Art. 29; Sanktion nach Art. 64-2(1) Nr. 9
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Wiederholungsfall
ja
Mildernde Umstände
Minderung um 55 %, weil kein Vorteil erzielt wurde und das Unternehmen ein mittleres Unternehmen nach dem koreanischen KMU-Rahmengesetz ist, sowie um weitere 20 % wegen Kooperation, Abhilfe und Selbstregulierung; Erhöhung um 65 % wegen einer Verstoßdauer von über zwei Jahren und der Sanktion vom Juli 2023.
Haftung von Führungskräften
Angeordnet wurde, einen fachkundigen Datenschutzbeauftragten (CPO) neu zu benennen und seine Verantwortung klar festzulegen.
Veröffentlicht
23.10.2025

Originalbetrag 463.000.000 KRW, umgerechnet zum EZB-Referenzkurs vom 22.10.2025.

Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.08.2025 SK Telecom Co., Ltd.SK Telecom: 134,8 Mrd. KRW nach Abfluss von USIM-Daten von rund 23 Mio. Kunden SüdkoreaDatenpannen und Datensicherheit 83,2 Mio. €

Angreifer, die seit August 2021 Schadsoftware in Systemen der SK Telecom Co., Ltd. platziert hatten, entwendeten im April 2025 vom Home Subscriber Server 9,82 GB Daten zu rund 23 Mio. Teilnehmern, darunter USIM-Authentifizierungsschlüssel und IMSI. Die Behörde stellte fehlende Netztrennung und Zugangskontrollen, nicht sicher verschlüsselte Authentifizierungsdaten, unterlassene Sicherheitsupdates, eine unzureichende Aufstellung des Datenschutzbeauftragten und eine verspätete Benachrichtigung der Betroffenen fest. Sie verhängte ein Bußgeld (Penalty Surcharge) von 134.791.000.000 KRW und ein Verwaltungsbußgeld von 9.600.000 KRW (zusammen 134.800.600.000 KRW) sowie Anordnungen zu Sicherheit, Governance und Aufsicht über Dienstleister und Vertriebspartner.

Was Unternehmen daraus mitnehmen

Kernsysteme des Mobilfunknetzes gehören in das Schutz- und Zertifizierungskonzept – wer sie ausklammert, übersieht jahrelang eingenistete Angreifer.

Bezug zu Schulung und Awareness

Unerkannte Schadsoftware in Kernsystemen

Behörde / Gericht
Personal Information Protection Commission (PIPC, 개인정보보호위원회)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Personal Information Protection Act (개인정보 보호법) Art. 29, Art. 31(1) und (3), Art. 34(1); Sanktion nach Art. 64-2(1) Nr. 9
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Wiederholungsfall
ja
Mildernde Umstände
Minderung um 30 %, weil kein Vorteil erzielt wurde, und um weitere 50 % wegen abgeschlossener Abhilfe, Entschädigung der Betroffenen und Schutzbemühungen; Erhöhung um 50 % wegen einer Verstoßdauer von über zwei Jahren. Kooperation wurde wegen verzögerter Vorlage von Unterlagen nicht mildernd berücksichtigt.
Haftung von Führungskräften
Es fehlte ein Datenschutzbeauftragter (CPO) mit Gesamtverantwortung; angeordnet wurde, Verantwortung und Rolle des CPO klar festzulegen und die Governance neu aufzustellen.
Veröffentlicht
28.08.2025

Originalbetrag 134.800.600.000 KRW, umgerechnet zum EZB-Referenzkurs vom 27.08.2025.

Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.01.2025 National Court Administration (법원행정처)Gerichtsverwaltung: 213 Mio. KRW nach Abfluss von 1.014 GB Prozessakten SüdkoreaDatenpannen und Datensicherheit 141.669 €

Über einen für Komfortzwecke geöffneten Port zwischen internem und externem Netz drangen Angreifer in den E-Justiz-Server der National Court Administration ein und entwendeten 1.014 GB Prozessunterlagen; in den wiederhergestellten 4,7 GB fanden sich Daten von 17.998 Personen einschließlich Resident Registration Numbers. Die Behörde beanstandete unverschlüsselt gespeicherte Dokumente, unveränderte leicht zu erratende Initialpasswörter von Administratorkonten, fehlende Sicherheitssoftware auf einem Server und eine Meldung erst im Dezember 2023, obwohl Hinweise auf den Abfluss seit April 2023 vorlagen. Sie verhängte ein Bußgeld (Penalty Surcharge) von 207.000.000 KRW und ein Verwaltungsbußgeld von 6.000.000 KRW (zusammen 213.000.000 KRW), empfahl Disziplinarmaßnahmen und Verbesserungen und veröffentlicht die Verhängung des Verwaltungsbußgelds ein Jahr lang auf ihrer Website.

Was Unternehmen daraus mitnehmen

Auch Behörden müssen Initialpasswörter ändern, unnötige Netzübergänge schließen und einen erkannten Datenabfluss unverzüglich melden.

Bezug zu Schulung und Awareness

Initialpasswörter und rechtzeitige Meldung von Vorfällen

Behörde / Gericht
Personal Information Protection Commission (PIPC, 개인정보보호위원회)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Personal Information Protection Act (개인정보 보호법) Art. 24(3), Art. 24-2(2), Art. 29, Art. 34(1) und (3); Sanktion nach Art. 34-2 a. F.
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Verschulden
fahrlässig
Mildernde Umstände
Nach einer Erhöhung um 20 % wurde der Betrag um 25 % gemindert; berücksichtigt wurden dabei Schutzbemühungen wie eine ISMS-Zertifizierung (2020–2023).
Haftung von Führungskräften
Maßnahmen gegen einzelne Personen werden hier nicht wiedergegeben.
Veröffentlicht
09.01.2025

Originalbetrag 213.000.000 KRW, umgerechnet zum EZB-Referenzkurs vom 08.01.2025.

Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

Bereit für Schulungen, die ankommen?

Testen Sie die Kombination kostenlos: automatisierte Verwaltung für Sie, passende Lernformate für Ihr Team – ohne Mindestvolumen oder Kreditkarte.

14 Tage kostenlos testen