Compliance-Radar

Wer wurde wofür sanktioniert?

Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 718 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.

Datenschutz Alle Filter entfernen
160Fälle aus 29 Jurisdiktionen
3,23 Mrd. €Summe der Geldbeträge (128 Fälle mit Betrag)
1,19 Mrd. €Größter Einzelfall: Google LLC
158.615 €Median je Fall mit Betrag

Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.

Wann?

je Quartal, nach Entscheidungsdatum
Verlauf
ZeitraumFälleSumme
Q3 20230—
Q4 202335,49 Mio. €
Q1 2024482,3 Mio. €
Q2 2024413,9 Mio. €
Q3 20249386,9 Mio. €
Q4 202418261,9 Mio. €
Q1 2025124,6 Mio. €
Q2 202516580,6 Mio. €
Q3 202516480,4 Mio. €
Q4 2025221,23 Mrd. €
Q1 20261951,8 Mio. €
Q2 202623117,4 Mio. €
Q3 2026147,03 Mio. €

160 Fälle

22.09.2026 Miljödata i Karlskrona AktiebolagIMY: 1,8 Mio. Kronen gegen HR-Softwareanbieter Miljödata nach Datenleck SchwedenDatenpannen und Datensicherheit 160.053 €

Der Anbieter webbasierter Systeme für Krankmeldungen, Rehabilitation und Arbeitsschutzvorfälle wurde im August 2025 gehackt; die erbeuteten Personendaten tauchten kurz darauf im Darknet auf. Die IMY stellte fest, dass trotz hohen Schutzbedarfs keine ausreichenden Sicherheitsmaßnahmen und keine automatische Echtzeitüberwachung auf Angriffe bestanden, wertete dies als fahrlässig und verhängte 1.800.000 Kronen.

Was Unternehmen daraus mitnehmen

Wer als Dienstleister Gesundheits- und Personaldaten vieler Arbeitgeber hostet, braucht Angriffserkennung in Echtzeit, nicht nur Perimeterschutz.

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Verschulden
fahrlässig
Veröffentlicht
22.09.2026

Originalbetrag 1.800.000 SEK, umgerechnet zum EZB-Referenzkurs vom 22.09.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

03.09.2026 Banco Bilbao Vizcaya Argentaria, S.A. – Niederlassung Italien (BBVA Italia)Garante: 5,5 Mio. Euro gegen BBVA Italia wegen Werbung trotz Widerspruchs ItalienWerbung und Einwilligung 5,51 Mio. €

Die Bank schickte einem Kunden über ihre App sieben Monate lang (Oktober 2025 bis Mai 2026) weiter Werbung, obwohl er mehrfach widersprochen hatte. Die Garante stellte zudem mangelhafte Systeme zur Umsetzung von Widersprüchen und unzutreffende Auskünfte über die Verarbeitung fest und verhängte 5.508.000 Euro (Provvedimento Nr. 613).

Was Unternehmen daraus mitnehmen

Ein Werbewiderspruch muss kanalübergreifend – auch für App-Nachrichten – sofort und technisch zuverlässig wirken.

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, Art. 12, 21, 24 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
11.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

03.09.2026 Azienda Sanitaria Universitaria Friuli Centrale (ASUFC)Garante: Klinikverbund Udine zahlt 24.000 Euro für Einsicht in Patientenakte einer Kollegin ItalienBeschäftigtendaten 24.000 €

Klinikpersonal öffnete die elektronische Gesundheitsakte einer Kollegin, um Dienstpläne während Covid zu organisieren, statt zu Behandlungszwecken. Technische Sperren, die den Zugriff auf behandelndes Personal begrenzen, fehlten; die Garante verhängte 24.000 Euro (Provvedimento Nr. 616).

Was Unternehmen daraus mitnehmen

Patientenakten dürfen nur für die Behandlung geöffnet werden – das gehört in Schulungen und muss technisch durch Rollenrechte und Protokollierung abgesichert sein.

Bezug zu Schulung und Awareness

Zweckbindung beim Zugriff auf Patientenakten

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, b, c, f, Art. 9, 25, 32 DSGVO; Art. 75 Codice privacy; Linee guida dossier sanitario
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Veröffentlicht
11.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

03.09.2026 ASIS – Azienda Speciale per la gestione degli Impianti Sportivi (Trento)Garante: 8.000 Euro für Kameras in Schwimmbad-Umkleiden eines Trentiner Sportbetriebs ItalienVideoüberwachung 8.000 €

Der kommunale Sportstättenbetrieb hatte seit 2007 Kameras in den Umkleiden eines Schwimmbads, die den Spindbereich aufzeichneten. Die Garante sah keine tragfähige Rechtsgrundlage, unvollständige Hinweise und eine nicht durch eine Erforderlichkeitsprüfung begründete Speicherdauer von 72 Stunden und verhängte 8.000 Euro (Provvedimento Nr. 619); im Verfahren wurden die Kameras entfernt.

Was Unternehmen daraus mitnehmen

Umkleiden und vergleichbar intime Bereiche sind für Videoüberwachung tabu – auch wenn Diebstahlschutz das Motiv ist.

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1 lit. c und e DSGVO; Art. 2-ter Codice privacy
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
11.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

25.08.2026 Health Service Executive (HSE)Irische Gesundheitsbehörde HSE: 645.000 EUR für verwahrloste Papier-Patientenakten IrlandDatenpannen und Datensicherheit 645.000 €

Eindringlinge gelangten 2023 in zwei ehemalige psychiatrische Kliniken und stellten Videos von dort gelagerten Patientenakten ins Netz. Die Prüfung von zwölf Standorten ergab Akten mit Schimmel-, Wasser- und Tierschäden in ungeeigneten Räumen bis hin zu Schiffscontainern. Die DPC verhängte 645.000 EUR, sprach eine Verwarnung aus und ordnete Audits und Umlagerungen an.

Was Unternehmen daraus mitnehmen

Datenschutz gilt auch für Papierarchive in stillgelegten Gebäuden – Aufbewahrung braucht Inventar, Löschfristen und physische Sicherung.

Bezug zu Schulung und Awareness

Physische Sicherheit und Aufbewahrung von Papierakten

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. e und f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Veröffentlicht
02.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.08.2026 Poliserv JG (PJG) SRLPhishing auf Admin-Konto – Poliserv JG muss 3.000 Euro zahlen RumänienDatenpannen und Datensicherheit 2.998 €

Angreifer erbeuteten per Phishing die Zugangsdaten eines Benutzerkontos mit Administratorrechten und griffen auf Kundendaten zu. Die Aufsicht rügte fehlende technische und organisatorische Maßnahmen sowie fehlende regelmäßige Wirksamkeitstests, verhängte 15.728 Lei (3.000 Euro) und ordnete regelmäßige Schulungen der Beschäftigten, u. a. zum Erkennen von Phishing-Mails, an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Admin-Konten brauchen MFA, und alle Beschäftigten müssen Phishing erkennen können – die Aufsicht ordnet Schulungen inzwischen ausdrücklich an.

Bezug zu Schulung und Awareness

Phishing-Erkennung, Schutz privilegierter Konten

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 1 lit. b und Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Veröffentlicht
19.08.2026

Originalbetrag 15.728 RON, umgerechnet zum EZB-Referenzkurs vom 19.08.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

06.08.2026 AMATO BESTSELLER S.R.L.AMATO BESTSELLER: 45.000 Euro plus 50.000 Lei für Datenzugriffe und Robocalls RumänienWerbung und Einwilligung 54.316 €

Nach mehreren Beschwerden stellte die Aufsicht fest, dass aktuelle und frühere Beschäftigte ungeschult und ohne Verfahrensregeln auf umfangreiche Daten (u. a. Gesundheits-, Familien- und Einkommensdaten) zugreifen konnten, Betroffene nicht nach Art. 14 DSGVO informiert wurden, übermäßig viele Daten erhoben und automatisierte Werbeanrufe ohne Einwilligung getätigt wurden. Bußgelder: 78.465 Lei (15.000 Euro, Art. 32 Abs. 4), 52.310 Lei (10.000 Euro, Art. 14), 104.620 Lei (20.000 Euro, Art. 5/9 DSGVO) und 50.000 Lei (Gesetz 506/2004); zusätzlich Anordnung regelmäßiger Mitarbeiterschulungen. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Juni 2026 abgeschlossen.

Was Unternehmen daraus mitnehmen

Wer Beschäftigten Zugriff auf sensible Kundendaten gibt, muss sie schulen und Zugriffe nach dem Need-to-know-Prinzip begrenzen.

Bezug zu Schulung und Awareness

Schulung von Beschäftigten zum Umgang mit Kundendaten; Einwilligung für Werbeanrufe

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
Art. 5 Abs. 1 lit. c i. V. m. Art. 9, Art. 14, Art. 32 Abs. 4 DSGVO; Art. 12 Abs. 1 Gesetz 506/2004
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Veröffentlicht
06.08.2026

Originalbetrag 285.395 RON, umgerechnet zum EZB-Referenzkurs vom 06.08.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.07.2026 Metropolitan Police ServiceICO: Anordnung und Rüge gegen Londoner Met Police nach Offenlegung sensibler Daten Vereinigtes KönigreichDatenpannen und Datensicherheit Anordnung

Die Met Police übergab einem Angeklagten ungeschwärzte Unterlagen mit neuer Adresse und Telefonnummer eines Stalking-Opfers und legte in einer Rundmail 18 Personen mit Parlamentsbezug im offenen Verteiler offen. Die ICO ordnete Verbesserungen binnen 3 und 12 Monaten an, u. a. bei den Schulungsquoten im Datenschutz.

Was Unternehmen daraus mitnehmen

Richtlinien genügen nicht, wenn Pflichtschulungen jahrelang nicht absolviert werden – Schulungsquoten müssen überwacht und durchgesetzt werden.

Bezug zu Schulung und Awareness

Schwärzen von Dokumenten, E-Mail-Verteiler (BCC), Datenschutzschulung

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Data Protection Act 2018, Section 40
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Verschulden
fahrlässig
Veröffentlicht
05.08.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

21.07.2026 Hôpital Privé de la LoireHôpital Privé de la Loire: 500.000 EUR nach Datenabfluss bei über 520.000 Patienten FrankreichDatenpannen und Datensicherheit 500.000 €

Im Sommer 2025 verschaffte sich ein Angreifer Zugriff auf die elektronische Patientenakte der Privatklinik und erlangte Daten von 524.867 Patientinnen und Patienten sowie 202.246 Vertrauenspersonen. Es fehlten VPN und Mehr-Faktor-Authentifizierung für externe Nutzer, eine angemessene Zugriffssteuerung und eine Erkennung auffälliger Aktivitäten; die Vertrauenspersonen wurden nicht benachrichtigt. Bußgeld 500.000 EUR (SAN-2026-009).

Was Unternehmen daraus mitnehmen

Externe Zugänge zu Patientenakten gehören hinter Mehr-Faktor-Authentifizierung und eine laufende Überwachung auf ungewöhnliche Zugriffe.

Bezug zu Schulung und Awareness

Zugangssicherheit und Angriffserkennung im Krankenhaus

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32, Art. 34
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen
Veröffentlicht
03.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

17.07.2026 Orange România SAOrange România zahlt 100.000 Euro nach Fehlern in App und gehacktem Ticketsystem RumänienDatenpannen und Datensicherheit 99.969 €

Ein Synchronisationsfehler zwischen zwei Anwendungen ermöglichte einem Kunden, in der Mobile-App Rechnungen anderer Kunden abzurufen; zudem wurde die ohne VPN, MFA oder IP-Beschränkung öffentlich erreichbare Ticketing-Plattform angegriffen und ein sehr großer Datenbestand (u. a. Ausweiskopien, Kartendaten, IBAN) abgezogen. Bußgelder: 104.780 Lei (20.000 Euro, Art. 25) und 419.120 Lei (80.000 Euro, Art. 32), insgesamt 523.900 Lei; dazu Anordnung eines Test- und Änderungsmanagements. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Interne Plattformen dürfen nie ohne VPN/MFA im Internet stehen; Software-Änderungen an verknüpften Systemen brauchen Tests vor dem Livegang.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 25 Abs. 1, Art. 32 Abs. 1 lit. b und d, Abs. 2 und 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
17.07.2026

Originalbetrag 523.900 RON, umgerechnet zum EZB-Referenzkurs vom 17.07.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.07.2026 Γενικό Νοσοκομείο Θεσσαλονίκης Γ. Γεννηματάς «Ο Άγιος Δημήτριος» (Allgemeines Krankenhaus Thessaloniki G. Gennimatas – Agios Dimitrios)Krankenhaus Thessaloniki: 25.000 EUR, weil OP-Listen mit Diagnosen online standen GriechenlandDatenpannen und Datensicherheit 25.000 €

Das öffentliche Krankenhaus veröffentlichte von Mai bis Ende August 2024 versehentlich eine OP-Liste mit Telefonnummern, Erkrankungen und geplanten Eingriffen von Patientinnen und Patienten auf seiner Website; ein Bürger fand das Dokument über Google. Die Behörde verhängte insgesamt 25.000 EUR: 10.000 EUR für mangelnde Sicherheit, 2.000 EUR für die verspätete Meldung, 10.000 EUR für die unterlassene Benachrichtigung der Betroffenen und 3.000 EUR für fehlende DSB-Kontaktdaten.

Was Unternehmen daraus mitnehmen

Vor jeder Veröffentlichung auf der Website braucht es eine Freigabe, die Dokumente mit Gesundheitsdaten zuverlässig abfängt – und nach einer Panne müssen Betroffene informiert werden.

Bezug zu Schulung und Awareness

Veröffentlichung von Dokumenten mit Gesundheitsdaten

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1, 12, 13 i. V. m. 37 (Entscheidung 13/2026)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.07.2026 Unternehmen mit drei Dienstfahrzeugen (in der Mitteilung nicht namentlich genannt)Verwaltungsgericht bestätigt Verbot lückenloser GPS-Ortung von drei Firmenfahrzeugen SlowenienBeschäftigtendaten Anordnung

Die Datenschutzbehörde hatte einem Unternehmen untersagt, seine drei Dienstfahrzeuge ununterbrochen per GPS zu verfolgen, und die Löschung der Daten angeordnet; erlaubt blieben enge Zwecke wie Diebstahlschutz beim Parken. Das Verwaltungsgericht bestätigte dies und stellte klar, dass eine mit anderen Erklärungen gekoppelte Einwilligung der Beschäftigten unwirksam ist.

Was Unternehmen daraus mitnehmen

Einwilligungen von Beschäftigten tragen Überwachung selten – und nie, wenn sie im Formular mit anderen Erklärungen gebündelt sind.

Bezug zu Schulung und Awareness

Einwilligung und Verhältnismäßigkeit bei Beschäftigtenüberwachung

Behörde / Gericht
Upravno sodišče Republike Slovenije (bekanntgemacht durch den Informacijski pooblaščenec)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 6 Abs. 1 lit. f, Art. 7 Abs. 2 DSGVO
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Veröffentlicht
07.07.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.07.2026 Banca Transilvania S.A.Mitarbeiter ruft für Dritte Kontoauszüge ab – Banca Transilvania zahlt 5.000 Euro RumänienDatenpannen und Datensicherheit 5.002 €

Ein Bankmitarbeiter rief auf Bitten eines Dritten außerhalb seiner Aufgaben Kontoauszüge einer betroffenen Person ab (Name, IBAN, Transaktionen, Salden). Die Aufsicht sah unzureichende technische und organisatorische Maßnahmen und verhängte 26.172 Lei (5.000 Euro); die Bank hat das Bußgeld bezahlt. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Zugriffsprotokolle und klare Regeln gegen „Gefälligkeitsabfragen“ gehören zur Pflicht jeder Bank.

Bezug zu Schulung und Awareness

Zugriff auf Kundendaten nur zu dienstlichen Zwecken; Umgang mit Anfragen Dritter

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 1, 2 und 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
02.07.2026

Originalbetrag 26.172 RON, umgerechnet zum EZB-Referenzkurs vom 02.07.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.07.2026 SIA 4YOU MEBELESMöbelhändler 4YOU MEBELES ignoriert Cookie-Prüfung – erst Verwarnung, dann 1.000 Euro LettlandCookies und Tracking 1.000 €

Bei einer Schwerpunktprüfung zu Cookies auf Unternehmenswebsites beanstandete die DVI die Seite 4mebeles.lv. Nach einer Verwarnung im Februar 2026 behauptete die Firma, die Mängel seien behoben, was eine erneute Prüfung widerlegte; weitere Auskunftsersuchen blieben unbeantwortet. Die DVI verhängte wegen Nichtkooperation 1.000 Euro und forderte die fehlenden Informationen bis 3. August 2026 an.

Was Unternehmen daraus mitnehmen

Zusagen gegenüber der Aufsicht werden nachgeprüft – falsche Angaben und Schweigen verschärfen die Sanktion.

Bezug zu Schulung und Awareness

Cookie-Banner und Zusammenarbeit mit der Aufsicht

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 58 Abs. 1, Art. 83 Abs. 5 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Verschulden
vorsätzlich
Wiederholungsfall
ja

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

24.06.2026 Ö Aktiengesellschaft (in der Entscheidung abgekürzt; Adressverlag und Direktwerbeunternehmen)VwGH setzt Datenschutz-Geldbuße für Partei-Affinitäten endgültig auf 13 Mio. EUR fest ÖsterreichWerbung und Einwilligung 13 Mio. €

Das Unternehmen hatte für rund 2,2 Mio. Menschen statistisch errechnete 'Partei-Affinitäten' gespeichert und teils an Werbekunden verkauft – besondere Kategorien personenbezogener Daten ohne Einwilligung; zudem wurden Paketfrequenzdaten zweckwidrig weiterverarbeitet. Die DSB hatte 2019 18 Mio. EUR verhängt, das BVwG 2024 16 Mio. EUR; der VwGH setzte die Geldbuße nun rechtskräftig auf 13 Mio. EUR (plus 100.000 EUR Verfahrenskosten) fest.

Was Unternehmen daraus mitnehmen

Berechnete Merkmale wie politische Neigungen sind selbst besondere Kategorien – wer sie für Werbung ableitet, braucht eine ausdrückliche Einwilligung.

Behörde / Gericht
Verwaltungsgerichtshof (Ausgangsbescheid: Datenschutzbehörde)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a und b, Art. 6 Abs. 4, Art. 9 Abs. 1 (VwGH Ro 2025/04/0007)
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Sonstige
Verschulden
fahrlässig
Mildernde Umstände
Umfassende Kooperation, Löschung der Partei-Affinitäten, Vergleiche mit Betroffenen, lange Verfahrensdauer (5 Jahre, 10 Monate).
Veröffentlicht
16.07.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.06.2026 Inkasso-Team AGBundesverwaltungsgericht bestätigt EDÖB: Inkasso-Team durfte Schuldnerdaten nicht veröffentlichen SchweizBetroffenenrechte und Transparenz Anordnung

Das Inkassounternehmen stellte Personendaten mutmaßlicher Schuldner, teils besonders schützenswerte, ins Internet, um Hinweise auf ihren Aufenthalt zu erhalten und Dritte zu warnen. Das Bundesverwaltungsgericht bestätigte die Verfügung des EDÖB, wonach dies eine ungerechtfertigte Persönlichkeitsverletzung ist.

Was Unternehmen daraus mitnehmen

Öffentliche Schuldnerpranger sind datenschutzrechtlich nicht zu rechtfertigen – Inkasso muss mit milderen Mitteln arbeiten.

Behörde / Gericht
Bundesverwaltungsgericht (A-3891/2025) auf Verfügung des EDÖB vom 28.04.2025
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSG Art. 6, Art. 19, Art. 31
Maßnahme
Anordnung
Verfahrensstand
rechtskräftig
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
20.08.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

16.06.2026 Securitas Sverige AktiebolagSecuritas Sverige: Verwarnung wegen Kameras in Dienstfahrzeugen ohne Rechtsgrundlage SchwedenVideoüberwachung Verwarnung

Der Sicherheitsdienstleister setzte in Fahrzeugen Kameras ein, mit denen personenbezogene Daten verarbeitet wurden, ohne dass dafür eine Rechtsgrundlage bestand. Die schwedische Datenschutzbehörde sprach eine Verwarnung (Reprimand) nach Art. 58 DSGVO aus; ein Bußgeld wurde nicht verhängt.

Was Unternehmen daraus mitnehmen

Auch Dashcams in Dienstwagen brauchen eine geprüfte Rechtsgrundlage und eine Abwägung mit den Interessen von Beschäftigten und Passanten.

Bezug zu Schulung und Awareness

Kameraeinsatz in Fahrzeugen

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
DSGVO Art. 6 Abs. 1
Maßnahme
Verwarnung
Verfahrensstand
rechtskräftig
Branche
Verteidigung und Sicherheit
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

15.06.2026 SSG SELECT SOLUTIONS S.R.L.Fremder im Kaufland-Videoraum – Dienstleister SSG Select Solutions zahlt 2.000 Euro RumänienVideoüberwachung 1.948 €

Ein Beschäftigter des für Kaufland România als Auftragsverarbeiter tätigen Dienstleisters ließ einen Dritten in den Videoüberwachungsraum eines Markts; dieser filmte die Bilder ab und verbreitete sie in sozialen Medien. Kaufland meldete den Vorfall. Die Aufsicht verhängte gegen den Auftragsverarbeiter 10.200 Lei (2.000 Euro) und ordnete zusätzliche Kontrollen der Arbeitsanweisungen an; das Bußgeld wurde bezahlt. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im April 2026 abgeschlossen.

Was Unternehmen daraus mitnehmen

Wer Zugang zu Überwachungsräumen hat, muss wissen: Videoaufnahmen sind vertraulich, Dritte haben dort keinen Zutritt.

Bezug zu Schulung und Awareness

Zutritt zu Überwachungsräumen; Weisungsgebundenheit von Personal

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
Art. 29, Art. 32 Abs. 1 lit. b, Abs. 2 und 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Veröffentlicht
15.06.2026

Originalbetrag 10.200 RON, umgerechnet zum EZB-Referenzkurs vom 15.06.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.06.2026 Verkkokauppa.com OyjKHO bestätigt Bußgeld gegen Verkkokauppa.com wegen unbefristeter Kundenkonten FinnlandBetroffenenrechte und Transparenz 792.639 €

Der Onlinehändler hatte keine Speicherfrist für Kundenkonten festgelegt und Daten bis zu einem Löschantrag der Kunden behalten; Einkäufe waren nur mit Konto möglich. Das Sanktionsgremium verhängte 2024 856.000 Euro, das Verwaltungsgericht setzte die Buße nach aktuellem Umsatz auf 792.639 Euro herab, und der Oberste Verwaltungsgerichtshof bestätigte dies am 12.06.2026.

Was Unternehmen daraus mitnehmen

Die Löschung darf nicht dem Kunden überlassen werden – jeder Onlineshop braucht festgelegte Speicherfristen für Konten und Bestelldaten.

Behörde / Gericht
Korkein hallinto-oikeus (KHO); Sanktionsgremium des Datenschutzbeauftragten
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Handel und E-Commerce
Veröffentlicht
18.06.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.06.2026 Μάρκετ Ιν ΑΕΒΕ (Market In)Griechenland: 95.000 Euro gegen Supermarktkette Market In wegen Videoaufnahmen GriechenlandVideoüberwachung 95.000 €

Ein Betroffener beschwerte sich über die Weitergabe von Aufnahmen aus der Videoüberwachung der Supermarktkette und über die unzureichende Beantwortung seines Auskunftsersuchens. Die Datenschutzbehörde stellte fest, dass Market In das Videomaterial ohne vorherige Information des Betroffenen an die Justizbehörden weitergegeben, mehr Daten als nötig verarbeitet, das Auskunftsrecht nicht erfüllt und nicht mit der Behörde kooperiert hatte, und verhängte mit Entscheidung 10/2026 insgesamt 95.000 Euro (50.000 Euro wegen Rechtmäßigkeit/Transparenz, je 20.000 Euro wegen Datenminimierung und Auskunftsrecht, 5.000 Euro wegen fehlender Kooperation); im selben Verfahren erhielt die ΜΕΔΕ ΑΕ 65.000 Euro.

Was Unternehmen daraus mitnehmen

Videomaterial darf nur zweckgebunden herausgegeben werden – und wer Anfragen der Aufsicht ignoriert, zahlt zusätzlich.

Bezug zu Schulung und Awareness

Umgang mit Videoaufnahmen und Auskunftsersuchen

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, c, Art. 5 Abs. 2, Art. 12, 13, 15, 31 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

09.06.2026 Deutsche Wohnen SELG Berlin I bestätigt DSGVO-Verstoß der Deutsche Wohnen durch nicht löschbares Mieterarchiv DeutschlandDatenpannen und Datensicherheit Bußgeld

Die BlnBDI hatte 2019 14,5 Mio. Euro gegen den Wohnungskonzern verhängt, weil Mieterdaten wie Gehaltsbescheinigungen, Kontoauszüge und Sozialversicherungsdaten in einem Archivsystem ohne Löschmöglichkeit lagen. Nach dem EuGH-Urteil von 2023 zur direkten Unternehmenshaftung bestätigte das LG Berlin I am 09.06.2026 Verstöße gegen Datenminimierung und Speicherbegrenzung; die vom Gericht festgesetzte Bußgeldhöhe nennt die Pressemitteilung nicht.

Was Unternehmen daraus mitnehmen

Archiv- und Ablagesysteme müssen von Anfang an Löschfristen technisch umsetzen können – „Privacy by Design“ ist bußgeldbewehrt.

Behörde / Gericht
Landgericht Berlin I (Bußgeldbehörde: Berliner Beauftragte für Datenschutz und Informationsfreiheit)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5, Art. 25 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Bau und Immobilien
Haftung von Führungskräften
Nach EuGH (C-807/21) muss für das Unternehmensbußgeld keine Pflichtverletzung einer Leitungsperson nachgewiesen werden.
Veröffentlicht
10.06.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.06.2026 Εταιρεία Προμήθειας Αερίου Θεσσαλονίκης Θεσσαλίας Α.Ε. („ZeniΘ“) und Τράπεζα Πειραιώς Α.Ε. (Piraeus Bank)Griechenland: 110.000 Euro gegen Stromanbieter ZENITH und Piraeus Bank (Auskunftsrecht) GriechenlandBetroffenenrechte und Transparenz 110.000 €

Durch Fehler eines Auftragsverarbeiters des Stromanbieters wurden falsche Angaben zu einem Lastschriftmandat erfasst, sodass drei statt einer Rechnung vom Konto des Kunden abgebucht wurden; Gesprächsaufzeichnungen und Mandatsformular waren nicht aufbewahrt. ZENITH beantwortete das Auskunftsersuchen unzureichend und korrigierte die Daten nicht (100.000 Euro), die Piraeus Bank verletzte das Auskunftsrecht (10.000 Euro und Rüge); Entscheidung Nr. 8/2026.

Was Unternehmen daraus mitnehmen

Auskunftsersuchen vollständig beantworten und Belege zu Mandaten aufbewahren – das gilt auch für Daten, die ein Dienstleister erfasst.

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic DPA)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. d, Art. 12 Abs. 3, Art. 15, Art. 28 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Energie und Versorgung

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.06.2026 Illuminate Education Inc.FTC: Endgültige Anordnung gegen Bildungssoftware Illuminate nach Datenleck von 10,1 Mio. Schülern USADatenpannen und Datensicherheit Anordnung

Laut FTC-Beschwerde versprach Illuminate Schulen Datensicherheit, schützte seine Cloud-Datenbanken aber nicht angemessen, obwohl ein Dienstleister fast zwei Jahre vorher auf Schwachstellen hingewiesen hatte; ein Hacker griff auf Daten von 10,1 Mio. Schülern inkl. Gesundheitsangaben zu. Die Anordnung verlangt ein Informationssicherheitsprogramm, Datenminimierung und einen öffentlichen Löschplan und untersagt Falschangaben zu Sicherheit und Meldefristen.

Was Unternehmen daraus mitnehmen

Bekannte Schwachstellen nicht jahrelang liegen lassen – Sicherheitsversprechen an Kunden werden als verbindliche Zusagen gemessen.

Behörde / Gericht
Federal Trade Commission (FTC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
FTC Act (Verbot unlauterer und irreführender Praktiken)
Maßnahme
Anordnung
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Verschulden
fahrlässig
Veröffentlicht
05.06.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.05.2026 Mediaworks Hungary Zrt.Mediaworks Hungary: 50 Mio. HUF für Links auf geleakte Karte von Parteianhängern UngarnDatenschutz 140.706 €

Die Nachrichtenportale Origo und Magyar Nemzet des Verlags verlinkten am 7. November 2025 auf eine von Unbekannten erstellte Karte mit Namen, Adressen, Telefonnummern, E-Mail-Adressen, Geokoordinaten und politischer Präferenz von Tisza-Sympathisanten; Ripost zeigte ein Bild mit dem Namen der Karte. Die Datenschutzbehörde stellte vorsätzliche Verstöße gegen Art. 6 und 9 DSGVO fest, untersagte die erneute Verbreitung und verhängte 50 Mio. HUF.

Was Unternehmen daraus mitnehmen

Auch das Verlinken auf geleakte Daten ist eine eigene Verarbeitung – Redaktionen brauchen eine Datenschutzprüfung vor Veröffentlichung.

Bezug zu Schulung und Awareness

Umgang mit geleakten personenbezogenen Daten in Redaktionen

Behörde / Gericht
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
DSGVO Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 58 Abs. 2 lit. b und f (NAIH/962-10/2026)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen
Verschulden
vorsätzlich
Veröffentlicht
26.05.2026

Originalbetrag 50.000.000 HUF, umgerechnet zum EZB-Referenzkurs vom 26.05.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.05.2026 Wind Tre S.p.A.Garante: 1,7 Mio. Euro gegen Wind Tre nach Datenabfluss über getäuschte Shop-Mitarbeiter ItalienDatenpannen und Datensicherheit 1,72 Mio. €

Angreifer gaben sich als technischer Support aus, verleiteten Mitarbeitende von Verkaufsstellen zur Freigabe von Systemzugängen und erbeuteten Daten von über 365.000 Kunden, bei 41.359 auch Zahlungsdaten. Die Garante rügte mangelhafte Verwaltung von Zugangsdaten und digitalen Zertifikaten sowie unzureichende Sicherheitsbewertungen und verhängte 1.715.600 Euro.

Was Unternehmen daraus mitnehmen

Mitarbeitende in Filialen und Partnershops müssen angebliche Support-Anrufe verifizieren, bevor sie Zugänge freigeben.

Bezug zu Schulung und Awareness

Social Engineering / falscher IT-Support

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO (Integrität und Vertraulichkeit, Art. 32)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
16.07.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.05.2026 Société Wallonne des Eaux (SWDE)SWDE: 86.000 EUR für Gesprächsaufzeichnungen ohne ausreichende Transparenz BelgienBetroffenenrechte und Transparenz 86.000 €

Der wallonische Wasserversorger zeichnete Kundengespräche zur Qualitätskontrolle und Schulung auf und hörte sie mit; die Kammer stellte Verstöße gegen Transparenz und Fairness sowie bei der Einbindung eines Unterauftragsverarbeiters fest. Sie verhängte zwei Bußgelder von zusammen 86.000 EUR (85.000 + 1.000), nachdem sie die Beträge wegen der Lage des öffentlichen Versorgers gesenkt hatte; gegen die Entscheidung wurde Rechtsmittel beim Marktgericht eingelegt.

Was Unternehmen daraus mitnehmen

Wer Kundengespräche aufzeichnet, muss Zweck, Rechtsgrundlage und Beteiligte vorab klar kommunizieren und Dienstleister vertraglich sauber einbinden.

Bezug zu Schulung und Awareness

Aufzeichnung von Kundengesprächen

Behörde / Gericht
Autorité de protection des données (APD/GBA) – Chambre Contentieuse
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1, Art. 12 Abs. 1, Art. 13, Art. 28 Abs. 3
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Energie und Versorgung

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.05.2026 Permanent TSB plcDPC: 277.500 Euro gegen Permanent TSB nach Kontoübernahmen per Anruf im Callcenter IrlandDatenpannen und Datensicherheit 277.500 €

Betrüger mit vorhandenen Kundendaten gaben sich im „Open24“-Callcenter der Bank als Kunden aus, ließen Kontodaten ändern und erhielten weitere Informationen, weil Sicherheitsprotokolle nicht eingehalten wurden; Betroffene mussten Konten schließen, einige erlitten Verluste. Die DPC verhängte 250.000 Euro wegen unzureichender Sicherheit und 27.500 Euro wegen verspäteter Pannenmeldung (Entscheidung in der Vorwoche der Pressemitteilung zugestellt).

Was Unternehmen daraus mitnehmen

Callcenter-Beschäftigte müssen Identitätsprüfungen ausnahmslos einhalten – Anrufer mit „passenden“ Daten sind nicht automatisch berechtigt.

Bezug zu Schulung und Awareness

Identitätsprüfung am Telefon (Vishing)

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1, Art. 33 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
08.05.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.05.2026 South Staffordshire Plc und South Staffordshire Water PlcICO: Knapp 1 Mio. £ gegen Wasserversorger South Staffordshire nach Cyberangriff Vereinigtes KönigreichDatenpannen und Datensicherheit 1,12 Mio. €

Über eine Phishing-Mail gelangte 2020 Schadsoftware in das Netz des Wasserversorgers und blieb rund 20 Monate unentdeckt; 2022 erlangten Angreifer Administratorrechte und stahlen Daten von 633.887 Personen, die im Darknet landeten. Die ICO bemängelte u. a. eine Überwachung von nur 5 % der IT-Umgebung, veraltete Software wie Windows Server 2003 und fehlendes Schwachstellen- und Patchmanagement.

Was Unternehmen daraus mitnehmen

Auch Versorger der kritischen Infrastruktur müssen ihre gesamte IT überwachen und Altsysteme ablösen – ein Angriff darf nicht erst durch Leistungsprobleme auffallen.

Bezug zu Schulung und Awareness

Phishing-Erkennung

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Energie und Versorgung
Verschulden
fahrlässig
Mildernde Umstände
40 % Minderung wegen frühen Schuldeingeständnisses; Zahlung ohne Rechtsmittel vereinbart.
Veröffentlicht
11.05.2026

Originalbetrag 963.900 GBP, umgerechnet zum EZB-Referenzkurs vom 07.05.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.05.2026 Canada Revenue Agency (CRA)Datenschutzbeauftragter: Kanadas Steuerbehörde CRA muss Schutz vor Kontoübernahmen stärken KanadaDatenpannen und Datensicherheit Sonstiges

Seit 2020 kam es bei der CRA zu mehr als 42.000 einzelnen Verletzungen, bei denen Unbefugte auf Steuerkonten zugriffen oder Daten änderten, um Leistungen umzuleiten. Der Datenschutzbeauftragte bemängelte in einem Sonderbericht an das Parlament u. a. die verzögerte Einführung verpflichtender MFA und lückenhafte Vorfallserfassung und sprach neun Empfehlungen aus, von denen acht vollständig und eine teilweise angenommen wurden.

Was Unternehmen daraus mitnehmen

Online-Konten mit Zahlungsfunktionen brauchen verpflichtende starke Authentifizierung und eine lückenlose Erfassung von Vorfällen.

Behörde / Gericht
Office of the Privacy Commissioner of Canada (OPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Privacy Act (Kanada)
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Veröffentlicht
07.05.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

04.05.2026 Malta: Versicherer erneut gerügt und mit Geldbußen belegt – Werbeanrufe trotz Widerspruchs MaltaWerbung und Einwilligung 1.000 €

Obwohl der IDPC bereits zugunsten eines Beschwerdeführers entschieden hatte, ließ ein Versicherungsunternehmen (Name geschwärzt) ihn erneut über ein Drittunternehmen zu Werbezwecken anrufen; seine Nummer stand weiter auf Anruflisten. Der IDPC rügte fehlende Schutzvorkehrungen und unzureichende Verträge mit Auftragsverarbeitern, ordnete Abhilfe binnen 20 Tagen an und verhängte zwei Geldbußen von zusammen 1.000 Euro.

Was Unternehmen daraus mitnehmen

Ein Werbewiderspruch muss auch bei allen beauftragten Callcentern ankommen – sonst folgt die nächste Beschwerde.

Bezug zu Schulung und Awareness

Werbewidersprüche an Dienstleister weitergeben (Sperrlisten)

Behörde / Gericht
Information and Data Protection Commissioner (IDPC)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
Art. 5 Abs. 2, Art. 21 Abs. 2, Art. 24 Abs. 1, Art. 28 Abs. 3 i. V. m. Art. 58 Abs. 2 lit. b, d, i DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Wiederholungsfall
ja
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

04.05.2026 Berliner Verkehrsbetriebe (BVG) AöRBlnBDI verwarnt BVG: Löschung beim Dienstleister nicht geprüft, Datenpanne zu spät gemeldet DeutschlandAuftragsverarbeitung Verwarnung

Ein Auftragsverarbeiter der BVG, der Anfang 2025 Kundenschreiben versandt hatte, wurde gehackt; rund 180.000 Kundendatensätze waren betroffen, obwohl sie nach Auftragsende längst hätten gelöscht sein müssen. Die BVG hatte die Löschung nie kontrolliert, im Auftragsverarbeitungsvertrag kein Verfahren für Datenpannen vereinbart und den Vorfall erst nach Ablauf der 72-Stunden-Frist gemeldet; die BlnBDI sprach eine Verwarnung aus.

Was Unternehmen daraus mitnehmen

Nach Auftragsende die Löschung beim Dienstleister nachweisen lassen und einen internen Ablauf haben, der Pannenhinweise sofort in eine 72-Stunden-Meldung überführt.

Bezug zu Schulung und Awareness

Meldeprozess für Datenpannen und Dienstleistersteuerung

Behörde / Gericht
Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 5 Abs. 2 i. V. m. Abs. 1 lit. c, e, f, Art. 28 Abs. 3 S. 2 lit. f, Art. 32 Abs. 1, Art. 33 DSGVO
Maßnahme
Verwarnung
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Mildernde Umstände
Die BVG hat Maßnahmen gegen ähnliche Vorfälle angekündigt.
Veröffentlicht
04.05.2026
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

17.04.2026 Cream della Cream Switzerland GmbH und Philipp Plein International AGEDÖB-Verfügung: Philipp Plein und Cream della Cream ignorierten Werbewidersprüche SchweizWerbung und Einwilligung Anordnung

Beide Unternehmen nutzten E-Mail-Adressen und Telefonnummern aus Onlinekäufen weiter für Werbung, obwohl Betroffene widersprochen hatten – teils nach bestätigter Löschung. Der EDÖB verfügte die Einstellung der Werbebearbeitung und die Löschung auf Verlangen.

Was Unternehmen daraus mitnehmen

Ein Werbewiderspruch muss systemweit greifen – eine bestätigte Löschung, der weitere Werbung folgt, verletzt Treu und Glauben.

Bezug zu Schulung und Awareness

Umgang mit Werbewidersprüchen und Löschbegehren

Behörde / Gericht
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
DSG Art. 6, Art. 30 Abs. 2 lit. b, Art. 31
Maßnahme
Anordnung
Verfahrensstand
rechtskräftig
Branche
Handel und E-Commerce
Veröffentlicht
26.06.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

16.04.2026 Fullgevity OÜ (vormals OÜ Dr Mõttus Hambaravi)Fullgevity (Zahnklinik) muss Datenverarbeitung bei Invisalign-Behandlung neu regeln EstlandAuftragsverarbeitung Anordnung

Ausgangspunkt war eine Beschwerde über unvollständige Herausgabe von Patientendaten; die Klinik ließ mehrere Anfragen der Aufsicht unbeantwortet. Die AKI ordnete an, die Verträge mit Align Technology (Invisalign) auf die DSGVO-Rollen hin zu überarbeiten (Art. 26/28 DSGVO), das Einwilligungsformular und die Datenschutzhinweise nach Art. 7, 9, 13 und 14 DSGVO anzupassen und auf Estnisch zu veröffentlichen; bei Nichterfüllung droht ein Zwangsgeld von 1.000 Euro je Punkt.

Was Unternehmen daraus mitnehmen

Wer Patientendaten an Hersteller oder Plattformen weitergibt, muss Rollen, Verträge und Einwilligungen vorab sauber klären – und Anfragen der Aufsicht fristgerecht beantworten.

Bezug zu Schulung und Awareness

Einwilligung und Transparenz bei Gesundheitsdaten; Zusammenarbeit mit der Aufsicht

Behörde / Gericht
Andmekaitse Inspektsioon (AKI)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
§ 56 Abs. 1 IKS; Art. 58 Abs. 2 lit. d DSGVO i. V. m. Art. 5 Abs. 1 lit. a, 7, 9, 13, 14, 26, 28 DSGVO
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Gesundheitswesen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

15.04.2026 Öffentliches Kommunalunternehmen (in der Mitteilung nicht namentlich genannt)Kommunales Unternehmen: 6.000 EUR für dauerhaftes GPS-Tracking von Dienstwagen SlowenienBeschäftigtendaten 6.000 €

Ein Erbringer öffentlicher Versorgungsleistungen erfasste über GPS-Sender in Dienstfahrzeugen dauerhaft und anlasslos die Standortdaten der Beschäftigten, ohne Zweckfestlegung, Interessenabwägung und ausreichende Information. Die Behörde verhängte 6.000 EUR gegen das Unternehmen und 600 EUR gegen die verantwortliche Person.

Was Unternehmen daraus mitnehmen

GPS-Daten taugen nicht zur Leistungskontrolle – vor der Einführung milderes Mittel prüfen und Beschäftigte vorab informieren.

Bezug zu Schulung und Awareness

GPS-Ortung und Beschäftigtendatenschutz

Behörde / Gericht
Informacijski pooblaščenec Republike Slovenije (IP)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 und Art. 6 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Energie und Versorgung
Haftung von Führungskräften
Zusätzlich Geldbuße von 600 EUR gegen die verantwortliche Person.
Veröffentlicht
15.04.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.04.2026 Gyldendal A/SGyldendal: Bußgeld wegen jahrelang gespeicherter Daten von 685.000 Ex-Buchclubmitgliedern DänemarkDatenschutz Bußgeld

Der Verlag bewahrte Daten von rund 685.000 ehemaligen Buchclub-Mitgliedern in einer „passiven Datenbank“ auf, bei rund 395.000 mehr als zehn Jahre nach dem Austritt, ohne Löschregeln. Datatilsynet hatte 2022 ein Bußgeld von 1 Mio. DKK empfohlen; der Fall wurde am 14.04.2026 mit einem Bußgeldbescheid abgeschlossen, dessen Höhe in der Quelle nicht genannt ist.

Was Unternehmen daraus mitnehmen

Auch „passive“ Altbestände brauchen ein Löschkonzept – Speicherung ohne Zweck ist ein eigener Verstoß.

Behörde / Gericht
Anklagemyndigheden (Bødeforelæg) auf Anzeige der Datatilsynet
Rechtsgebiet
Datenschutz
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. e, Art. 5 Abs. 2
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen
Mildernde Umstände
Kooperatives Verhalten; nur zwei Beschäftigte hatten Zugriff auf die passive Datenbank; Löschung nach dem Aufsichtsbesuch.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

09.04.2026 Arbeitgeber (in der Mitteilung nicht namentlich genannt)Slowenien: 71.474 EUR für heimliche Überwachung von Beschäftigten per Spyware SlowenienBeschäftigtendaten 71.474 €

Ein Arbeitgeber installierte auf Dienstrechnern einzelner Beschäftigter die Software Spyrix Employee Monitoring, die monatelang Bildschirminhalte, Tonaufnahmen und sogar private E-Mails und Gespräche aufzeichnete, ohne die Beschäftigten zu informieren. Die Aufsichtsbehörde verhängte 71.474 EUR gegen das Unternehmen und 4.000 EUR gegen die verantwortliche Person.

Was Unternehmen daraus mitnehmen

Verdeckte Mitarbeiterüberwachung per Software ist praktisch nie zulässig – IT und Führungskräfte müssen das wissen, bevor Tools installiert werden.

Bezug zu Schulung und Awareness

Zulässige Kontrolle von Beschäftigten und IT-Nutzung

Behörde / Gericht
Informacijski pooblaščenec Republike Slovenije (IP)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 und Art. 6 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Verschulden
vorsätzlich
Haftung von Führungskräften
Zusätzlich Geldbuße von 4.000 EUR gegen die verantwortliche Person.
Veröffentlicht
09.04.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

01.04.2026 MLU B.V. (Rechtsnachfolgerin der Ridetech International B.V., Anbieterin der Yango-App)Yango-Taxi-App: 100 Mio. EUR für Datenübermittlung nach Russland NiederlandeInternationale Datentransfers 100 Mio. €

Die Amsterdamer Ridetech bot die Fahrdienst-App Yango in Finnland und Norwegen an und übermittelte Daten von Fahrern und Kunden an die Konzerngesellschaften Yandex.Taxi LLC und Yandex LLC in Russland, ohne geeignete Garantien nachzuweisen. Die AP verhängte 100 Mio. EUR gegen die Rechtsnachfolgerin und untersagte weitere Übermittlungen nach Russland.

Was Unternehmen daraus mitnehmen

Übermittlungen in Staaten ohne Rechtsschutz gegen Behördenzugriffe lassen sich kaum absichern – Konzernstrukturen mit solchen Standorten brauchen eine Datenlokalisierung in der EU.

Behörde / Gericht
Autoriteit Persoonsgegevens (AP)
Rechtsgebiet
Datenschutz · Internationale Datentransfers
Rechtsgrundlage
Art. 44, Art. 46 iVm Art. 5 Abs. 1 lit. a und Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

25.03.2026 RENAULT COMMERCIAL ROUMANIE S.R.L.Cyberangriff über Dienstleister – Renault Commercial Roumanie zahlt 125.000 Euro RumänienAuftragsverarbeitung 125.083 €

Bei einem Angriff auf eine von einem Auftragsverarbeiter betriebene Anwendung wurden Daten einer sehr großen Zahl von Personen (u. a. Personenkennziffer, Führerschein- und Ausweisnummern, Fahrgestellnummern) abgegriffen und veröffentlicht. Die Aufsicht bemängelte fehlende Sicherheitsmaßnahmen und Wirksamkeitstests sowie die Auswahl eines Dienstleisters ohne ausreichende Garantien und verhängte 637.262,50 Lei (125.000 Euro).

Was Unternehmen daraus mitnehmen

Die Verantwortung für Kundendaten endet nicht beim Dienstleister – dessen Sicherheitsgarantien müssen vorab geprüft und laufend kontrolliert werden.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 32 Abs. 1 lit. b und d, Abs. 2 i. V. m. Art. 28 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Automobil
Veröffentlicht
25.03.2026

Originalbetrag 637.262,5 RON, umgerechnet zum EZB-Referenzkurs vom 25.03.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

24.03.2026 SIA "Fitsypro"Fitsypro beantwortet Auskunftsersuchen und DVI-Anfragen nicht – 1.500 Euro LettlandBetroffenenrechte und Transparenz 1.500 €

Eine Person beschwerte sich, dass Fitsypro auf ihr Auskunfts-, Berichtigungs- und Löschersuchen vom November 2023 nicht reagiert habe. Drei Informationsanforderungen der DVI zwischen 2024 und 2026 blieben unbeantwortet, zu Verhandlung erschien niemand. Die DVI verhängte 1.500 Euro und forderte die Informationen bis 21. April 2026 an.

Was Unternehmen daraus mitnehmen

Offizielle Postfächer (eAdrese) und Datenschutz-Mailadressen müssen überwacht werden – Schweigen gegenüber der Aufsicht kostet Geld.

Bezug zu Schulung und Awareness

Bearbeitung von Betroffenenanfragen und Behördenpost

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 58 Abs. 1 lit. e, Art. 83 Abs. 5 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Verschulden
vorsätzlich

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.03.2026 Gesundheitsdienstleister (in der Entscheidung anonymisiert)Ungarische Hausarztpraxis: 500.000 HUF für 47 EESZT-Abfragen ohne Rechtsgrundlage UngarnBetroffenenrechte und Transparenz 1.274 €

Ein Hausarzt, der den Beschwerdeführer seit Januar 2023 nicht mehr betreute, rief bis August 2024 über seine Praxissoftware insgesamt 47-mal dessen Gesundheitsdaten (Befunde, Rezepte) in der nationalen E-Gesundheitsplattform EESZT ab und beantwortete einen Auskunftsantrag nicht. Die NAIH stellte Verstöße gegen Art. 5 Abs. 2, 6 Abs. 1, 9 Abs. 2, 12 Abs. 2 und 15 Abs. 1 DSGVO fest, ordnete die Erfüllung des Auskunftsantrags an und verhängte 500.000 HUF.

Was Unternehmen daraus mitnehmen

Jeder Zugriff auf elektronische Gesundheitsakten wird protokolliert und muss einen Behandlungsbezug haben – auch wenn ihn Praxispersonal auslöst.

Bezug zu Schulung und Awareness

Zugriffe auf Gesundheitsdaten und Auskunftsanträge

Behörde / Gericht
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 5 Abs. 2, 6 Abs. 1, 9 Abs. 2, 12 Abs. 2, 15 Abs. 1 (NAIH-273-7/2026)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen
Veröffentlicht
20.03.2026

Originalbetrag 500.000 HUF, umgerechnet zum EZB-Referenzkurs vom 20.03.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.03.2026 Amazon Europe Core S.à r.l.Luxemburg: Cour administrative hebt 746-Mio.-Bußgeld gegen Amazon auf, bestätigt aber Verstöße LuxemburgWerbung und Einwilligung aufgehoben

Die CNPD hatte 2021 wegen verhaltensbasierter Onlinewerbung 746 Mio. Euro und eine Anpassungsanordnung verhängt; das Tribunal administratif bestätigte dies am 18.03.2025. Die Cour administrative bestätigte am 12.03.2026, dass berechtigtes Interesse keine tragfähige Rechtsgrundlage war und die Information unzureichend, hob das Bußgeld aber wegen neuerer EuGH-Rechtsprechung zum Verschuldenserfordernis auf; die CNPD prüft die Sanktion neu.

Was Unternehmen daraus mitnehmen

Personalisierte Werbung lässt sich nicht auf berechtigtes Interesse stützen – und Gerichte prüfen bei Bußgeldern inzwischen genau das Verschulden.

Behörde / Gericht
Cour administrative (Luxemburg); Verfahren der CNPD
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
Art. 6 Abs. 1 lit. f, Art. 12 ff. DSGVO
Maßnahme
Anordnung
Verfahrensstand
aufgehoben
Branche
Handel und E-Commerce
Beschäftigte
10.000 und mehr
Mildernde Umstände
Amazon hatte die Anpassungsanordnung vor der Verhandlung umgesetzt.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.03.2026 Loblaw Companies LimitedOPC: Loblaw muss Aufbewahrung von PC-Optimum-Daten nach Kontolöschung ändern KanadaBetroffenenrechte und Transparenz Sonstiges

Während einer Boykottwelle 2024 bearbeitete Loblaw Löschanträge nicht rechtzeitig und bewahrte Kauf- und Nutzungsdaten des Treueprogramms (über 17 Mio. Mitglieder) auch nach Kontoschließung auf, ohne eine wirksame Anonymisierung nachzuweisen. Loblaw sagte eine unabhängige Prüfung der Anonymisierung und jährliche Löschungen zu.

Was Unternehmen daraus mitnehmen

Wer Daten nach Kontolöschung als anonym weiterverwendet, muss das Re-Identifizierungsrisiko belegen können – IP-Adressen reichen oft zur Zuordnung.

Behörde / Gericht
Office of the Privacy Commissioner of Canada (OPC)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
PIPEDA
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Beschäftigte
10.000 und mehr
Veröffentlicht
05.03.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.03.2026 Nordic Cleaning ApSNordic Cleaning: Bußgeld, weil Auskunftsersuchen trotz Anordnung unbeantwortet blieb DänemarkBetroffenenrechte und Transparenz 8.031 €

Das Reinigungsunternehmen reagierte trotz mehrfacher Nachfragen der Gewerkschaft nicht auf das Auskunftsersuchen eines Gewerkschaftsmitglieds und befolgte auch die Anordnung der Datatilsynet nicht, über das Ersuchen zu entscheiden. Datatilsynet zeigte das Unternehmen an; der Fall wurde am 02.03.2026 mit einem Bußgeldbescheid über 60.000 DKK abgeschlossen.

Was Unternehmen daraus mitnehmen

Auskunftsersuchen und behördliche Anordnungen brauchen einen festen Eingangsweg und eine verantwortliche Person – Ignorieren führt direkt zur Strafanzeige.

Bezug zu Schulung und Awareness

Umgang mit Auskunftsersuchen (Art. 15 DSGVO)

Behörde / Gericht
Anklagemyndigheden (Bødeforelæg) auf Anzeige der Datatilsynet
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 15; Nichtbefolgung einer Anordnung der Datatilsynet; databeskyttelsesloven
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Sonstige

Originalbetrag 60.000 DKK, umgerechnet zum EZB-Referenzkurs vom 02.03.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.03.2026 Suomen Numerokeskus OySuomen Numerokeskus: 5.000 EUR – Anrufaufzeichnungen nur telefonisch statt als Kopie FinnlandBetroffenenrechte und Transparenz 5.000 €

Nach sechs Beschwerden stellte die Behörde fest, dass das Unternehmen Kunden, die Aufzeichnungen ihrer Verkaufsgespräche zur Reklamation von Rechnungen verlangten, keine Kopie herausgab, sondern nur ein Anhören über den Kundendienst anbot und Aufzeichnungen teils löschte. Neben einer Verwarnung wurde ein Bußgeld von 5.000 EUR verhängt.

Was Unternehmen daraus mitnehmen

Auskunft heißt Kopie: Wer Gespräche aufzeichnet, muss Betroffenen die Aufnahme in einer Form herausgeben können.

Bezug zu Schulung und Awareness

Auskunftsrecht bei Gesprächsaufzeichnungen

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 15 Abs. 1 und 3
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
25.03.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.02.2026 SC Hayat Dent SRLZahnklinik Hayat Dent blockiert Aufklärung von Datenabfluss – 2.000 Euro RumänienDatenschutz 1.999 €

Der Geschäftsführer der Klinik meldete selbst, eine ehemalige Mitarbeiterin habe Kontaktdaten und Patientenakten aller Patienten kopiert und diese für eine neue Klinik abgeworben. In der anschließenden Untersuchung beantwortete die Klinik Anfragen der Aufsicht trotz Verwarnung und Anordnung nicht vollständig; die Aufsicht verhängte daher 10.190 Lei (2.000 Euro). Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Februar 2026 abgeschlossen.

Was Unternehmen daraus mitnehmen

Offboarding-Prozesse müssen Datenzugriffe sofort sperren – und wer einen Vorfall meldet, muss die Aufklärung auch unterstützen.

Bezug zu Schulung und Awareness

Mitnahme von Patientendaten beim Ausscheiden; Kooperation mit der Aufsicht

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
Art. 58 Abs. 1, Art. 83 Abs. 5 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Veröffentlicht
20.02.2026

Originalbetrag 10.190 RON, umgerechnet zum EZB-Referenzkurs vom 20.02.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.02.2026 Restaurant Partner Polska sp. z o.o. (Betreiberin der Plattform Glovo)Glovo Polen: 5,9 Mio. PLN für Ausweiskopien ohne Rechtsgrundlage PolenBetroffenenrechte und Transparenz 1,4 Mio. €

Die Lieferplattform verlangte seit 2019 bei Betrugsverdacht Scans oder Fotos von Personalausweisen und Pässen ihrer Nutzer und berief sich auf berechtigte Interessen. Die Datenschutzbehörde sah darin eine Verarbeitung ohne Rechtsgrundlage und einen Verstoß gegen Datenminimierung, verhängte 5.898.064 PLN und ordnete Stopp und Löschung an.

Was Unternehmen daraus mitnehmen

Betrugsprävention rechtfertigt keine Ausweiskopien – nur gesetzlich Befugte dürfen Dokumente vollständig erfassen.

Bezug zu Schulung und Awareness

Kopieren von Ausweisdokumenten und Datenminimierung

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und c, Art. 5 Abs. 2, Art. 6 Abs. 1 DSGVO (DKN.5112.33.2022)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen
Veröffentlicht
16.03.2026

Originalbetrag 5.898.064 PLN, umgerechnet zum EZB-Referenzkurs vom 19.02.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.02.2026 AZOP: 100.000 Euro gegen Immobilienmakler wegen Ausweiskopien und Altakten KroatienBetroffenenrechte und Transparenz 100.000 €

Eine Immobilienagentur (Name nicht veröffentlicht) bewahrte 11.887 Maklerverträge aus 2010 bis 2019 samt 914 Kopien von Ausweisen, Pässen und Bankkarten ohne Rechtsgrundlage auf, obwohl der Geschäftsführer angab, keine Kartenkopien zu erheben. Die AZOP rügte zudem unregelmäßige und unzureichende Datenschutzschulungen der Beschäftigten und verhängte 100.000 Euro (Veröffentlichungsdatum, genaues Bescheiddatum nicht angegeben).

Was Unternehmen daraus mitnehmen

Ausweis- und Kartenkopien nur mit Rechtsgrundlage anfertigen, Altakten fristgerecht vernichten und Beschäftigte regelmäßig schulen.

Bezug zu Schulung und Awareness

Datensparsamkeit bei Ausweiskopien, Aufbewahrungsfristen

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. c und e, Art. 6 Abs. 1, Art. 32 Abs. 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Bau und Immobilien
Verschulden
fahrlässig
Mildernde Umstände
Kein Schaden für Betroffene festgestellt.
Veröffentlicht
19.02.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.02.2026 Fraser Health Authority, Provincial Health Services Authority, Vancouver Coastal HealthBritish Columbia: 36 Klinikbeschäftigte sahen unbefugt Akten von Lapu-Lapu-Day-Opfern ein Kanada, BCDatenpannen und Datensicherheit Sonstiges

Nach der Tragödie beim Lapu-Lapu-Day-Festival 2025 griffen 36 Beschäftigte dreier Gesundheitsbehörden in 71 Fällen unbefugt auf Patientendaten von 16 eingelieferten Personen zu. Die Betroffenen wurden nicht ohne unangemessene Verzögerung informiert; der Beauftragte sprach neun Empfehlungen aus, u. a. automatisierte Zugriffsüberwachung und abschreckende Disziplinarmaßnahmen.

Was Unternehmen daraus mitnehmen

Neugier ist kein Zugriffsgrund: Zugriffe auf Akten prominenter Fälle sollten in Echtzeit überwacht und Verstöße spürbar sanktioniert werden.

Bezug zu Schulung und Awareness

Unbefugte Einsicht in Patientenakten (Snooping)

Behörde / Gericht
Office of the Information and Privacy Commissioner for British Columbia (OIPC BC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Freedom of Information and Protection of Privacy Act (FIPPA) BC, s. 25.1
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Verschulden
vorsätzlich
Mildernde Umstände
Angemessene Schutzmaßnahmen waren vorhanden; die Behörden reagierten schnell und nahmen alle Empfehlungen an.
Veröffentlicht
18.02.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

11.02.2026 Disney DTC, LLC und ABC Enterprises, Inc. (The Walt Disney Company)Kalifornien: 2,75 Mio. $ gegen Disney wegen unvollständiger Opt-outs beim Streaming USA, CACookies und Tracking 2,31 Mio. €

Disney setzte Widersprüche gegen Verkauf und Weitergabe von Daten nur für einzelne Dienste oder Geräte um statt kontoweit, gab über eingebettete Ad-Tech-Anbieter weiter Daten heraus und bot in Connected-TV-Apps keinen Opt-out. Größter CCPA-Vergleich zum Zeitpunkt der Einigung.

Was Unternehmen daraus mitnehmen

Ein Opt-out muss über alle Dienste, Geräte und eingebundenen Drittanbieter eines Kontos wirken.

Behörde / Gericht
Attorney General of California (California Department of Justice)
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
California Consumer Privacy Act (CCPA)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr
Veröffentlicht
11.02.2026

Originalbetrag 2.750.000 USD, umgerechnet zum EZB-Referenzkurs vom 11.02.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.01.2026 Sportadmin i Skandinavien ABSportadmin: 6 Mio. SEK nach Hackerangriff auf Vereinsverwaltung mit Kinderdaten SchwedenDatenpannen und Datensicherheit 564.626 €

Der Anbieter einer Verwaltungs-Software und App für Sportvereine wurde im Januar 2025 Opfer eines Datenabflusses durch einen externen Angreifer. Die IMY stellte fest, dass vor und zum Zeitpunkt des Vorfalls keine angemessenen technischen und organisatorischen Sicherheitsmaßnahmen bestanden, obwohl überwiegend Daten von Kindern und auch Gesundheitsangaben (Allergien, Behinderungen) verarbeitet wurden, und verhängte 6 Mio. SEK; bei der Bemessung berücksichtigte sie den Konzernumsatz der Lime-Gruppe 2024 (rund 685,7 Mio. SEK).

Was Unternehmen daraus mitnehmen

Wer als Software-Anbieter sensible Daten vieler Kunden bündelt, muss Sicherheitsniveau und Angriffsflächen an der Schutzbedürftigkeit der Daten (Kinder, Gesundheit) ausrichten – nicht erst nach dem Vorfall.

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Schnelle, umfassende Information der Vereine und Betroffenen nach dem Vorfall; Unterstützung von rund 1.700 Vereinen bei ihren Meldungen innerhalb von 72 Stunden.
Veröffentlicht
26.01.2026

Originalbetrag 6.000.000 SEK, umgerechnet zum EZB-Referenzkurs vom 26.01.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.01.2026 France TravailCNIL: 5 Mio. Euro gegen France Travail nach Social-Engineering-Angriff FrankreichDatenpannen und Datensicherheit 5 Mio. €

Angreifer übernahmen Anfang 2024 per Social Engineering Konten von Cap-Emploi-Beratern und griffen auf Daten von Arbeitsuchenden der letzten 20 Jahre zu, darunter Sozialversicherungsnummern. Die CNIL rügte schwache Authentifizierung, unzureichende Protokollierung und zu weite Zugriffsrechte und verhängte 5 Mio. Euro sowie eine Anordnung mit 5.000 Euro Zwangsgeld je Verzugstag.

Was Unternehmen daraus mitnehmen

Konten externer Partner mit weitreichendem Datenzugriff brauchen starke Authentifizierung, enge Rechte und Anomalieerkennung – und die Nutzer eine Schulung gegen Social Engineering.

Bezug zu Schulung und Awareness

Social Engineering und Kontoübernahme

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Veröffentlicht
29.01.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.01.2026 D*** GmbH (Digitalmarketing- und Recruitingagentur, anonymisiert)Recruiting-Agentur: 25.500 EUR für heimlich aufgezeichnete Bewerbertelefonate ÖsterreichBetroffenenrechte und Transparenz 25.500 €

Die Agentur führte für Kundenunternehmen telefonische Vorauswahlgespräche mit Bewerbenden, zeichnete sie ohne wirksame Einwilligung auf, speicherte sie unbefristet und gab sich dabei als das Kundenunternehmen aus. Die DSB verhängte 25.500 EUR (plus 2.550 EUR Kosten) wegen fehlender Rechtsgrundlage und Transparenz; das Unternehmen hat gegen die Strafhöhe Beschwerde beim Bundesverwaltungsgericht erhoben.

Was Unternehmen daraus mitnehmen

Gesprächsaufzeichnungen im Recruiting brauchen eine echte Rechtsgrundlage und klare Information darüber, wer tatsächlich verantwortlich ist.

Bezug zu Schulung und Awareness

Aufzeichnung von Telefonaten und Bewerberdaten

Behörde / Gericht
Datenschutzbehörde
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a, c und e, Art. 6 Abs. 1, Art. 12, 13
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Sonstige
Beschäftigte
Unter 50
Mildernde Umstände
Keine einschlägigen Vorverstöße, Mitwirkung am Verfahren; Anpassung des Ausgangsbetrags an die geringe Unternehmensgröße.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.01.2026 Continental Automotive Products SRLExcel-Liste mit Krankschreibungen intern verteilt – Continental Automotive zahlt 15.000 Euro RumänienBeschäftigtendaten 14.997 €

Im Unternehmen wurde wiederholt eine Excel-Datei mit Daten aus ärztlichen Bescheinigungen aktueller und ehemaliger Beschäftigter intern verteilt; das Unternehmen meldete den Vorfall selbst. Die Aufsicht verhängte 25.455 Lei (5.000 Euro) wegen Verstoßes gegen Datenminimierung und Rechenschaftspflicht sowie 50.911 Lei (10.000 Euro) wegen unzureichender Sicherheitsmaßnahmen und ordnete ein Überwachungs- und Kontrollverfahren an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Gesundheitsdaten von Beschäftigten gehören nicht in frei weitergeleitete Excel-Listen – Personalabteilungen brauchen feste Zugriffsgrenzen.

Bezug zu Schulung und Awareness

Umgang mit Gesundheitsdaten von Beschäftigten, E-Mail-Verteiler

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 Abs. 1 lit. c und Abs. 2, Art. 32 Abs. 1 lit. b und Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Automobil
Veröffentlicht
19.01.2026

Originalbetrag 76.366 RON, umgerechnet zum EZB-Referenzkurs vom 19.01.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.01.2026 Free Mobile SAS und Free SASCNIL: 42 Mio. Euro gegen Free Mobile und Free nach Datenleck bei 24 Mio. Verträgen FrankreichDatenpannen und Datensicherheit 42 Mio. €

Nach einem Angriff im Oktober 2024, bei dem Daten zu rund 24 Mio. Kundenverträgen einschließlich IBAN abflossen, verhängte die CNIL 27 Mio. Euro gegen Free Mobile und 15 Mio. Euro gegen Free (zusammen 42 Mio. Euro). Beanstandet wurden ein VPN-Zugang ohne ausreichende Authentifizierung, mangelhafte Erkennung auffälliger Zugriffe, unvollständige Benachrichtigung der Betroffenen und bei Free Mobile überlange Speicherung von Altverträgen; zusätzlich ergingen Anordnungen mit Fristen.

Was Unternehmen daraus mitnehmen

Fernzugänge wie VPN gehören hinter Mehr-Faktor-Authentifizierung, und Altdaten gekündigter Verträge müssen konsequent gelöscht werden.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. e, Art. 32, Art. 34 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Während des Verfahrens Einführung von Mehr-Faktor-Authentifizierung, eines Security Operations Centers und verbesserter Protokollierung.
Veröffentlicht
14.01.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.01.2026 Αρχηγείο Πυροσβεστικού Σώματος (Hauptquartier der griechischen Feuerwehr)Griechenland: 10.000 Euro gegen Feuerwehr-Hauptquartier wegen Gesundheitsdaten im Dienstbuch GriechenlandBeschäftigtendaten 10.000 €

In einem für die Beschäftigten einsehbaren Tagesbefehlsbuch einer Feuerwehrdienststelle wurden neben der Versetzung einer Offizierin in den leichten Dienst auch ihre Erkrankung, die Behandlung und die verordneten Medikamente vermerkt. Die Datenschutzbehörde sah darin einen Verstoß gegen Rechtmäßigkeit und Datenminimierung und verhängte gegen das Feuerwehr-Hauptquartier mit Entscheidung 1/2026 eine Geldbuße von 10.000 Euro.

Was Unternehmen daraus mitnehmen

Gesundheitsangaben von Beschäftigten gehören nie in allgemein zugängliche Dienstunterlagen – der Grund einer Abwesenheit ist in der Regel nicht mitzuteilen.

Bezug zu Schulung und Awareness

Vertraulicher Umgang mit Gesundheitsdaten von Beschäftigten

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und c DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.01.2026 Poczta Polska S.A.Poczta Polska: 978.128 PLN, weil der Datenschutzbeauftragte nicht unabhängig war PolenDatenschutz 232.208 €

Die Funktion des Datenschutzbeauftragten übte eine Führungskraft aus, die zugleich für Sicherheit und Geheimschutz zuständig war und damit ihre eigene Tätigkeit überwachte; eine Konfliktanalyse fehlte. Die Behörde verhängte 978.128 PLN und verwies auf zahlreiche frühere Verwarnungen und Anordnungen gegen das Unternehmen.

Was Unternehmen daraus mitnehmen

Datenschutzbeauftragte dürfen nicht die Prozesse verantworten, die sie überwachen – Doppelrollen vorab auf Interessenkonflikte prüfen.

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
Art. 38 Abs. 3 und 6 DSGVO (DKN.5131.4.2025)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Beschäftigte
10.000 und mehr
Wiederholungsfall
ja
Mildernde Umstände
Die Funktion wurde während des Verfahrens verselbständigt und direkt dem Vorstand unterstellt.
Veröffentlicht
26.01.2026

Originalbetrag 978.128 PLN, umgerechnet zum EZB-Referenzkurs vom 02.01.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

31.12.2025 ONE WAY PRIVATE COMPANYGriechenland: 80.000 Euro gegen Callcenter One Way wegen Werbeanrufen für Gasversorger GriechenlandWerbung und Einwilligung 80.000 €

Nach zahlreichen Beschwerden über Werbeanrufe für den Gasversorger ZENITH stellte die Behörde fest, dass das beauftragte Callcenter unzureichende Sicherheitsmaßnahmen hatte und Personen ohne gültige Einwilligung anrief. Mit Entscheidung 44/2025 erhielt One Way je 40.000 Euro als Auftragsverarbeiter und als Verantwortlicher sowie die Anordnung, Daten von Personen ohne wirksame Einwilligung zu löschen; ZENITH und zwei weitere Dienstleister wurden ebenfalls belangt (10.000, 10.000 und 5.000 Euro).

Was Unternehmen daraus mitnehmen

Wer Telefonmarketing auslagert, muss Callcenter regelmäßig stichprobenartig kontrollieren – und Callcenter haften selbst für Anrufe ohne Einwilligung.

Bezug zu Schulung und Awareness

Einwilligungsprüfung vor Telefonmarketing

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
Art. 5, 6, 7, 29, 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Wiederholungsfall
ja

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

30.12.2025 Rickenbacher Data LLC (Datamasters)CPPA: 45.000 $ gegen Datenhändler Datamasters wegen fehlender Registrierung USA, CAWerbung und Einwilligung 38.275 €

Der texanische Wiederverkäufer handelte ohne Registrierung als Datenhändler mit Namen und Kontaktdaten von Millionen Menschen, sortiert nach Krankheiten wie Alzheimer oder Suchterkrankungen, nach Alter, vermuteter Ethnie und politischer Einstellung. Neben dem Bußgeld muss er den Verkauf von Daten aller Kalifornier einstellen.

Was Unternehmen daraus mitnehmen

Wer Adresslisten für Werbung kauft oder verkauft, muss Registrierungspflichten prüfen – Gesundheitslisten sind besonders riskant.

Behörde / Gericht
California Privacy Protection Agency (CPPA)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
California Delete Act (Registrierungspflicht für Datenhändler)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Sonstige
Veröffentlicht
08.01.2026

Originalbetrag 45.000 USD, umgerechnet zum EZB-Referenzkurs vom 30.12.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.12.2025 Amazon France Logistique SASConseil d'État senkt CNIL-Bußgeld gegen Amazon France Logistique auf 15 Mio. Euro FrankreichBeschäftigtendaten 15 Mio. €

Die CNIL hatte 2023 wegen der Echtzeit-Überwachung von Lagerbeschäftigten per Scanner-Kennzahlen 32 Mio. Euro verhängt. Der Conseil d'État hielt drei Kennzahlen („Stow Machine Gun“, „Idle Time“, „Latency“) für durch berechtigtes Interesse gedeckt, bestätigte aber die 31-tägige Speicherung aller Kennzahlen, Informationsmängel und Sicherheitslücken bei der Videoüberwachung und setzte die Buße auf 15 Mio. Euro herab.

Was Unternehmen daraus mitnehmen

Leistungskennzahlen von Beschäftigten dürfen nur so lange und so detailliert gespeichert werden, wie es ihr konkreter Zweck erfordert.

Behörde / Gericht
Conseil d'État
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 Abs. 1 lit. c, Art. 12, 13, 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Transport, Logistik und Schifffahrt
Beschäftigte
10.000 und mehr

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.12.2025 Nexpublica FranceCNIL: 1,7 Mio. Euro gegen Auftragsverarbeiter Nexpublica wegen Sicherheitslücken FrankreichAuftragsverarbeitung 1,7 Mio. €

Nexpublica entwickelte und betrieb als Auftragsverarbeiter die Fallverwaltungssoftware „Public CRM“ für die Behindertenbehörde MDPH Nord. Nach zwei Datenpannen 2022 zeigten Audits seit 2021 bestehende kritische Schwachstellen, etwa veraltetes SHA-1-Hashing; die CNIL verhängte 1,7 Mio. Euro direkt gegen den Dienstleister.

Was Unternehmen daraus mitnehmen

Auch Auftragsverarbeiter haften selbst für die Datensicherheit ihrer Software; bekannte Schwachstellen dürfen nicht bis zur nächsten Panne liegen bleiben.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20 weitere von 100 laden

Bereit für Schulungen, die hängen bleiben?

14 Tage kostenlos testen — ab 1 Nutzer, ohne Kreditkarte, endet automatisch.

Kostenlos testen