Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa, Nordamerika, Lateinamerika, Asien-Pazifik, Naher Osten und Afrika: 2.030 Fälle aus 44 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach Behörde- Personal Data Protection Commission (PDPC) 40.972 € 100 % · 5 Fälle
Wofür?
nach Maßnahme- Bußgeld 40.972 € 100 % · 4 Fälle
- Anordnung – 0 % · 1 Fall
Wen?
nach BrancheAlle Branchen
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q4 2023 | 0 | – |
| Q1 2024 | 0 | – |
| Q2 2024 | 0 | – |
| Q3 2024 | 0 | – |
| Q4 2024 | 0 | – |
| Q1 2025 | 0 | – |
| Q2 2025 | 1 | 11.851 € |
| Q3 2025 | 1 | 11.664 € |
| Q4 2025 | 1 | 5.786 € |
| Q1 2026 | 1 | 11.671 € |
| Q2 2026 | 1 | – |
| Q3 2026 | 0 | – |
| Q4 2026 | 0 | – |
5 Fälle
01.04.2026 The Management Corporation – Strata Title Plan No. 4869 (Riverfront Residences)MCST 4869: Anordnungen wegen fehlender Datenschutzvorgaben an den Hausverwalter Anordnung
Die Eigentümergemeinschaft (Management Corporation) der Wohnanlage Riverfront Residences hatte bis März 2025 keinen Datenschutzbeauftragten (Data Protection Officer) benannt, keine eigenen Datenschutzregeln und ihrem Hausverwalter, der als Auftragsverarbeiter (data intermediary) für sie tätig war, keine Vorgaben zum Umgang mit personenbezogenen Daten gemacht; im April 2025 schickte ein Beschäftigter des Verwalters Namen, Adressen und Hausgeldangaben zweier Eigentümer versehentlich an einen anderen Eigentümer. Die Datenschutzbehörde PDPC stellte Verstöße gegen die Rechenschaftspflicht (Accountability Obligation) und die Schutzpflicht (Protection Obligation) fest; in der Versendung eines Antrags auf eine außerordentliche Versammlung mit Namen und Unterschriften von 303 Eigentümern sah sie dagegen wegen vorrangigen Wohnungseigentumsrechts keinen Verstoß. Sie ordnete an, binnen 90 Tagen Richtlinien und Verfahren für die Datenverarbeitung durch den Verwalter einzuführen und diesem mitzuteilen; der Verwalter selbst hatte eine freiwillige Verpflichtungszusage abgegeben.
Wer die Verwaltung an einen Dienstleister auslagert, bleibt verantwortlich und braucht einen eigenen Datenschutzbeauftragten, eigene Regeln und konkrete Vorgaben an den Dienstleister.
Empfänger vor dem Versand prüfen, sensible Anhänge schützen und Dienstleistern klare Vorgaben machen
- Behörde / Gericht
- Personal Data Protection Commission (PDPC)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Sections 11(3) und 12(a) PDPA 2012 (Accountability Obligation); Section 24 i. V. m. Section 4(3) PDPA (Protection Obligation bei Einsatz eines Data Intermediary)
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Bau und Immobilien
- Veröffentlicht
- 07.05.2026
- PDPC – Enforcement Decisions: Breach of the Accountability and Protection Obligations by MCST 4869 (veröffentlicht 07.05.2026) Durchsetzungsdatenbank einer Behörde
- PDPC – Decision [2026] SGPDPC 1, The Management Corporation – Strata Title Plan No. 4869, Case No. DP-2503-C3469 (01.04.2026), PDF Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink
Fehler melden
08.01.2026 People Central Pte. Ltd.People Central: 17.500 SGD nach Angriff auf HR-Cloud mit Daten von 95.000 Beschäftigten 11.671 €
Der Anbieter cloudbasierter HR-Software erhielt im April 2024 eine Erpresser-E-Mail; ein Angreifer hatte Datenbanken auf seinen AWS-Servern gelöscht und wahrscheinlich Daten ausgeleitet, mutmaßlich entwendete Daten wurden im Darknet angeboten – gefährdet waren Daten von 95.000 Beschäftigten seiner Kunden (u. a. Ausweisnummer, Gehalt, Bankkonto, Religion) sowie von 24.765 Notfallkontakten und Kindern. Die Datenschutzbehörde PDPC stellte einen Verstoß gegen die Schutzpflicht (Protection Obligation) fest, weil der Anbieter trotz der ihm von Kunden anvertrauten Personaldaten keine Web Application Firewall gegen vorhandene SQL-Injection-Lücken, einen offen aus dem Internet erreichbaren Remote-Desktop-Zugang ohne Zwei-Faktor-Authentifizierung und nur alle zwei Jahre Schwachstellenscans hatte. Sie verhängte 17.500 SGD, wegen der Liquiditätslage zahlbar in zwölf Monatsraten, und ordnete u. a. eine Web Application Firewall, jährliche Penetrationstests, Zwei-Faktor-Authentifizierung und die Verschlüsselung aller Personaldatenfelder an.
Wer als Cloud-Anbieter sensible Personaldaten für Kunden verarbeitet, muss Fernzugänge absichern und seine Anwendungen regelmäßig auf Schwachstellen prüfen lassen.
- Behörde / Gericht
- Personal Data Protection Commission (PDPC)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Section 24 PDPA 2012 (Protection Obligation); Section 48J PDPA (Financial Penalty)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Wiederholungsfall
- nein
- Mildernde Umstände
- Kooperation, Eingeständnis im beschleunigten Verfahren (Expedited Decision Procedure) und erster Verstoß; Ratenzahlung mit Rücksicht auf die Liquidität, ein Erlass wurde abgelehnt.
- Veröffentlicht
- 08.01.2026
Originalbetrag 17.500 SGD, umgerechnet zum EZB-Referenzkurs vom 08.01.2026.
- PDPC – Enforcement Decisions: Breach of the Protection Obligation by People Central Pte Ltd (veröffentlicht 08.01.2026) Durchsetzungsdatenbank einer Behörde
- PDPC – Summary of the Decision [2025] SGPDPCS 4, People Central Pte. Ltd., Case No. DP-2405-C2330, PDF (ohne Datum) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink
Fehler melden
29.12.2025 SESAMi (Singapore) Pte Ltd; Abecha Pte LtdSESAMi: 8.750 SGD nach Ransomware-Angriff auf mit der Tochter geteiltes Netzlaufwerk 5.786 €
Im August 2024 verschlüsselte ein Angreifer ein von SESAMi und ihrer Tochter Abecha gemeinsam genutztes Netzlaufwerk mit Zahlungsdaten (u. a. vollständige Kreditkartennummern und Kontodaten) von rund 20.471 Kunden eines Kraftstoff-Flottenrabattprogramms der Tochter und bis zu 18.837 Personen aus der Registrierung für SESAMis B2B-Plattform; eine Ausleitung ließ sich nicht nachweisen. Die Datenschutzbehörde PDPC stufte SESAMi, das das Netz ohne schriftlichen Vertrag für die Tochter betrieb, insoweit als Auftragsverarbeiter (data intermediary) ein und stellte bei SESAMi einen fahrlässigen Verstoß gegen die Schutzpflicht (Protection Obligation) fest (u. a. veraltete Firewall- und VPN-Firmware, kein Patch-Management, nicht durchgesetzte Passwort- und MFA-Regeln), ebenso bei Abecha, die als Verantwortliche nichts unternommen hatte, um angemessene Sicherheit bei SESAMi sicherzustellen. SESAMi erhielt 8.750 SGD und Anordnungen, Abecha als verantwortliche Stelle nur Anordnungen, darunter eine schriftliche Regelung der Rollen und Datenschutzpflichten im Konzern.
Auch im Konzern braucht die Datenverarbeitung für eine andere Konzerngesellschaft eine schriftliche Rollen- und Pflichtenverteilung, und die verantwortliche Gesellschaft muss angemessene Sicherheit beim Dienstleister aktiv einfordern.
- Behörde / Gericht
- Personal Data Protection Commission (PDPC)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Section 24(a) PDPA 2012 (Protection Obligation); Section 4(3) PDPA (Pflichten bei Einsatz eines Data Intermediary); Section 48J PDPA (Financial Penalty)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Verschulden
- fahrlässig
- Mildernde Umstände
- Kooperation, rasche und wirksame Abhilfe, Eingeständnis im beschleunigten Verfahren (Expedited Decision Procedure); bei Abecha zudem geringere Schuld wegen begrenzter Eigenständigkeit als hundertprozentige Tochter, einer der Gründe, von einer Geldbuße gegen sie abzusehen.
- Veröffentlicht
- 26.02.2026
Originalbetrag 8.750 SGD, umgerechnet zum EZB-Referenzkurs vom 29.12.2025.
- PDPC – Enforcement Decisions: Breach of the Protection Obligation by SESAMi (Singapore) Pte Ltd and Abecha Pte Ltd (veröffentlicht 26.02.2026) Durchsetzungsdatenbank einer Behörde
- PDPC – Summary of the Decision [2025] SGPDPCS 1, SESAMi (Singapore) Pte Ltd / Abecha Pte Ltd, Case No. DP-2408-C2786 (29.12.2025), PDF Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink
Fehler melden
03.07.2025 Ezynetic Pte. Ltd.Ezynetic: 17.500 SGD nach Ransomware bei IT-Dienstleister für Geldverleiher 11.664 €
Der SaaS-Anbieter betreibt für lizenzierte Geldverleiher ein an das Kreditbüro für Geldverleiher angebundenes System, in das die Kunden Daten von Kreditantragstellern und Schuldnern eingeben; im Juni 2024 übernahm ein Angreifer über eine verwundbare Webanwendung das Systemadministratorkonto des SQL-Servers, das nur mit einem leicht zu erratenden Passwort geschützt war, löschte Datenbanken und leitete Daten von 190.589 Personen samt Kreditauskunftsdaten aus, die im Darknet angeboten wurden. Die Datenschutzbehörde PDPC stellte einen Verstoß gegen die Schutzpflicht (Protection Obligation) fest (unzureichende Zugriffskontrolle, keine Schwachstellen- oder Penetrationstests) und hielt wegen der Rolle als Anbieter, der ihm anvertraute Kundendaten verarbeitet, eine Geldbuße von 17.500 SGD für angemessen; den Antrag auf Erlass oder Minderung wies sie ab. Zusätzlich muss das Unternehmen für sein neues Netz binnen neun Monaten die Cyber-Trust-Mark-Zertifizierung der Cyber Security Agency of Singapore (CSA) erlangen.
Privilegierte Standardkonten wie der Administrator eines Datenbankservers müssen deaktiviert oder mit starken Passwörtern und zusätzlichen Kontrollen gesichert und regelmäßig auf Schwachstellen geprüft werden.
Starke Passwörter und Absicherung privilegierter Administratorkonten
- Behörde / Gericht
- Personal Data Protection Commission (PDPC)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Section 24(a) PDPA 2012 (Protection Obligation); Section 48J PDPA (Financial Penalty); Section 48I PDPA (Directions)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Wiederholungsfall
- nein
- Mildernde Umstände
- Kooperation, Eingeständnis im beschleunigten Verfahren (Expedited Decision Procedure) und erster Verstoß gegen den PDPA.
- Veröffentlicht
- 03.07.2025
Originalbetrag 17.500 SGD, umgerechnet zum EZB-Referenzkurs vom 03.07.2025.
- PDPC – Enforcement Decisions: Breach of the Protection Obligation by Ezynetic (veröffentlicht 03.07.2025) Durchsetzungsdatenbank einer Behörde
- PDPC – Summary of the Decision [2025] SGPDPCS 2, Ezynetic Pte. Ltd., Case No. DP-2406-C2585, PDF (ohne Datum) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink
Fehler melden
07.04.2025 Singapore Data Hub Pte LtdSingapore Data Hub: 17.500 SGD nach SQL-Injection-Angriffen auf Kassen-Software 11.851 €
Der Anbieter von Kassen- und CRM-Software für kleine und mittlere Unternehmen meldete 2024 zwei Angriffe, bei denen Täter u. a. über SQL-Injection Dateien mit Daten von insgesamt 698.112 Personen abzogen, darunter Gesundheitsangaben (Hautbefunde und Behandlungen) von 9.122 Personen; die Daten wurden mutmaßlich in einem Hackerforum veröffentlicht. Die Datenschutzbehörde PDPC betonte, dass der SaaS-Anbieter große Datenmengen im Auftrag seiner Kunden vorhält, und stellte einen Verstoß gegen die Schutzpflicht (Protection Obligation) fest: öffentlich erreichbare Server, keine Netzwerk-Firewall, keine Sicherheitstests vor Releases, nicht mehr unterstützte Betriebssystem- und PHP-Versionen sowie ungeschützt in Quellcode- und Konfigurationsdateien hinterlegte Zugangsdaten. Neben 17.500 SGD ordnete sie ein Bündel von Maßnahmen an, von Netzsegmentierung und Patch-Management bis zu mindestens jährlichen Schwachstellen- und Penetrationstests.
SaaS-Anbieter, die Kundendaten in großem Umfang vorhalten, müssen neue Versionen vor dem Livegang auf Sicherheitslücken testen und Altsysteme konsequent aktualisieren oder abschalten.
- Behörde / Gericht
- Personal Data Protection Commission (PDPC)
- Rechtsgebiet
- Datenschutz · Auftragsverarbeitung
- Rechtsgrundlage
- Section 24(a) PDPA 2012 (Protection Obligation)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Wiederholungsfall
- nein
- Mildernde Umstände
- Kooperation, Eingeständnis im beschleunigten Verfahren (Expedited Decision Procedure) und erster Verstoß gegen den PDPA.
- Veröffentlicht
- 08.01.2026
Originalbetrag 17.500 SGD, umgerechnet zum EZB-Referenzkurs vom 07.04.2025.
- PDPC – Enforcement Decisions: Breach of the Protection Obligation by Singapore Data Hub Pte Ltd (veröffentlicht 08.01.2026) Durchsetzungsdatenbank einer Behörde
- PDPC – Decision [2025] SGPDPC 2, Singapore Data Hub Pte Ltd, Case No. DP-2406-C2514 (07.04.2025), PDF Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 04.10.2026 · Direktlink