Compliance-Radar

Wer wurde wofür sanktioniert?

Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 718 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.

Datenschutz Alle Filter entfernen
160Fälle aus 29 Jurisdiktionen
3,23 Mrd. €Summe der Geldbeträge (128 Fälle mit Betrag)
1,19 Mrd. €Größter Einzelfall: Google LLC
158.615 €Median je Fall mit Betrag

Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.

Wann?

je Quartal, nach Entscheidungsdatum
Verlauf
ZeitraumFälleSumme
Q3 20230—
Q4 202335,49 Mio. €
Q1 2024482,3 Mio. €
Q2 2024413,9 Mio. €
Q3 20249386,9 Mio. €
Q4 202418261,9 Mio. €
Q1 2025124,6 Mio. €
Q2 202516580,6 Mio. €
Q3 202516480,4 Mio. €
Q4 2025221,23 Mrd. €
Q1 20261951,8 Mio. €
Q2 202623117,4 Mio. €
Q3 2026147,03 Mio. €

160 Fälle

22.09.2026 Miljödata i Karlskrona AktiebolagIMY: 1,8 Mio. Kronen gegen HR-Softwareanbieter Miljödata nach Datenleck SchwedenDatenpannen und Datensicherheit 160.053 €

Der Anbieter webbasierter Systeme für Krankmeldungen, Rehabilitation und Arbeitsschutzvorfälle wurde im August 2025 gehackt; die erbeuteten Personendaten tauchten kurz darauf im Darknet auf. Die IMY stellte fest, dass trotz hohen Schutzbedarfs keine ausreichenden Sicherheitsmaßnahmen und keine automatische Echtzeitüberwachung auf Angriffe bestanden, wertete dies als fahrlässig und verhängte 1.800.000 Kronen.

Was Unternehmen daraus mitnehmen

Wer als Dienstleister Gesundheits- und Personaldaten vieler Arbeitgeber hostet, braucht Angriffserkennung in Echtzeit, nicht nur Perimeterschutz.

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Verschulden
fahrlässig
Veröffentlicht
22.09.2026

Originalbetrag 1.800.000 SEK, umgerechnet zum EZB-Referenzkurs vom 22.09.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

03.09.2026 Banco Bilbao Vizcaya Argentaria, S.A. – Niederlassung Italien (BBVA Italia)Garante: 5,5 Mio. Euro gegen BBVA Italia wegen Werbung trotz Widerspruchs ItalienWerbung und Einwilligung 5,51 Mio. €

Die Bank schickte einem Kunden über ihre App sieben Monate lang (Oktober 2025 bis Mai 2026) weiter Werbung, obwohl er mehrfach widersprochen hatte. Die Garante stellte zudem mangelhafte Systeme zur Umsetzung von Widersprüchen und unzutreffende Auskünfte über die Verarbeitung fest und verhängte 5.508.000 Euro (Provvedimento Nr. 613).

Was Unternehmen daraus mitnehmen

Ein Werbewiderspruch muss kanalübergreifend – auch für App-Nachrichten – sofort und technisch zuverlässig wirken.

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, Art. 12, 21, 24 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
11.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

03.09.2026 Azienda Sanitaria Universitaria Friuli Centrale (ASUFC)Garante: Klinikverbund Udine zahlt 24.000 Euro für Einsicht in Patientenakte einer Kollegin ItalienBeschäftigtendaten 24.000 €

Klinikpersonal öffnete die elektronische Gesundheitsakte einer Kollegin, um Dienstpläne während Covid zu organisieren, statt zu Behandlungszwecken. Technische Sperren, die den Zugriff auf behandelndes Personal begrenzen, fehlten; die Garante verhängte 24.000 Euro (Provvedimento Nr. 616).

Was Unternehmen daraus mitnehmen

Patientenakten dürfen nur für die Behandlung geöffnet werden – das gehört in Schulungen und muss technisch durch Rollenrechte und Protokollierung abgesichert sein.

Bezug zu Schulung und Awareness

Zweckbindung beim Zugriff auf Patientenakten

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, b, c, f, Art. 9, 25, 32 DSGVO; Art. 75 Codice privacy; Linee guida dossier sanitario
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Veröffentlicht
11.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

03.09.2026 ASIS – Azienda Speciale per la gestione degli Impianti Sportivi (Trento)Garante: 8.000 Euro für Kameras in Schwimmbad-Umkleiden eines Trentiner Sportbetriebs ItalienVideoüberwachung 8.000 €

Der kommunale Sportstättenbetrieb hatte seit 2007 Kameras in den Umkleiden eines Schwimmbads, die den Spindbereich aufzeichneten. Die Garante sah keine tragfähige Rechtsgrundlage, unvollständige Hinweise und eine nicht durch eine Erforderlichkeitsprüfung begründete Speicherdauer von 72 Stunden und verhängte 8.000 Euro (Provvedimento Nr. 619); im Verfahren wurden die Kameras entfernt.

Was Unternehmen daraus mitnehmen

Umkleiden und vergleichbar intime Bereiche sind für Videoüberwachung tabu – auch wenn Diebstahlschutz das Motiv ist.

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1 lit. c und e DSGVO; Art. 2-ter Codice privacy
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
11.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

25.08.2026 Health Service Executive (HSE)Irische Gesundheitsbehörde HSE: 645.000 EUR für verwahrloste Papier-Patientenakten IrlandDatenpannen und Datensicherheit 645.000 €

Eindringlinge gelangten 2023 in zwei ehemalige psychiatrische Kliniken und stellten Videos von dort gelagerten Patientenakten ins Netz. Die Prüfung von zwölf Standorten ergab Akten mit Schimmel-, Wasser- und Tierschäden in ungeeigneten Räumen bis hin zu Schiffscontainern. Die DPC verhängte 645.000 EUR, sprach eine Verwarnung aus und ordnete Audits und Umlagerungen an.

Was Unternehmen daraus mitnehmen

Datenschutz gilt auch für Papierarchive in stillgelegten Gebäuden – Aufbewahrung braucht Inventar, Löschfristen und physische Sicherung.

Bezug zu Schulung und Awareness

Physische Sicherheit und Aufbewahrung von Papierakten

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. e und f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Veröffentlicht
02.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.08.2026 Poliserv JG (PJG) SRLPhishing auf Admin-Konto – Poliserv JG muss 3.000 Euro zahlen RumänienDatenpannen und Datensicherheit 2.998 €

Angreifer erbeuteten per Phishing die Zugangsdaten eines Benutzerkontos mit Administratorrechten und griffen auf Kundendaten zu. Die Aufsicht rügte fehlende technische und organisatorische Maßnahmen sowie fehlende regelmäßige Wirksamkeitstests, verhängte 15.728 Lei (3.000 Euro) und ordnete regelmäßige Schulungen der Beschäftigten, u. a. zum Erkennen von Phishing-Mails, an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Admin-Konten brauchen MFA, und alle Beschäftigten müssen Phishing erkennen können – die Aufsicht ordnet Schulungen inzwischen ausdrücklich an.

Bezug zu Schulung und Awareness

Phishing-Erkennung, Schutz privilegierter Konten

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 1 lit. b und Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Veröffentlicht
19.08.2026

Originalbetrag 15.728 RON, umgerechnet zum EZB-Referenzkurs vom 19.08.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

06.08.2026 AMATO BESTSELLER S.R.L.AMATO BESTSELLER: 45.000 Euro plus 50.000 Lei für Datenzugriffe und Robocalls RumänienWerbung und Einwilligung 54.316 €

Nach mehreren Beschwerden stellte die Aufsicht fest, dass aktuelle und frühere Beschäftigte ungeschult und ohne Verfahrensregeln auf umfangreiche Daten (u. a. Gesundheits-, Familien- und Einkommensdaten) zugreifen konnten, Betroffene nicht nach Art. 14 DSGVO informiert wurden, übermäßig viele Daten erhoben und automatisierte Werbeanrufe ohne Einwilligung getätigt wurden. Bußgelder: 78.465 Lei (15.000 Euro, Art. 32 Abs. 4), 52.310 Lei (10.000 Euro, Art. 14), 104.620 Lei (20.000 Euro, Art. 5/9 DSGVO) und 50.000 Lei (Gesetz 506/2004); zusätzlich Anordnung regelmäßiger Mitarbeiterschulungen. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Juni 2026 abgeschlossen.

Was Unternehmen daraus mitnehmen

Wer Beschäftigten Zugriff auf sensible Kundendaten gibt, muss sie schulen und Zugriffe nach dem Need-to-know-Prinzip begrenzen.

Bezug zu Schulung und Awareness

Schulung von Beschäftigten zum Umgang mit Kundendaten; Einwilligung für Werbeanrufe

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
Art. 5 Abs. 1 lit. c i. V. m. Art. 9, Art. 14, Art. 32 Abs. 4 DSGVO; Art. 12 Abs. 1 Gesetz 506/2004
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Veröffentlicht
06.08.2026

Originalbetrag 285.395 RON, umgerechnet zum EZB-Referenzkurs vom 06.08.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.07.2026 Metropolitan Police ServiceICO: Anordnung und Rüge gegen Londoner Met Police nach Offenlegung sensibler Daten Vereinigtes KönigreichDatenpannen und Datensicherheit Anordnung

Die Met Police übergab einem Angeklagten ungeschwärzte Unterlagen mit neuer Adresse und Telefonnummer eines Stalking-Opfers und legte in einer Rundmail 18 Personen mit Parlamentsbezug im offenen Verteiler offen. Die ICO ordnete Verbesserungen binnen 3 und 12 Monaten an, u. a. bei den Schulungsquoten im Datenschutz.

Was Unternehmen daraus mitnehmen

Richtlinien genügen nicht, wenn Pflichtschulungen jahrelang nicht absolviert werden – Schulungsquoten müssen überwacht und durchgesetzt werden.

Bezug zu Schulung und Awareness

Schwärzen von Dokumenten, E-Mail-Verteiler (BCC), Datenschutzschulung

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Data Protection Act 2018, Section 40
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Verschulden
fahrlässig
Veröffentlicht
05.08.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

21.07.2026 Hôpital Privé de la LoireHôpital Privé de la Loire: 500.000 EUR nach Datenabfluss bei über 520.000 Patienten FrankreichDatenpannen und Datensicherheit 500.000 €

Im Sommer 2025 verschaffte sich ein Angreifer Zugriff auf die elektronische Patientenakte der Privatklinik und erlangte Daten von 524.867 Patientinnen und Patienten sowie 202.246 Vertrauenspersonen. Es fehlten VPN und Mehr-Faktor-Authentifizierung für externe Nutzer, eine angemessene Zugriffssteuerung und eine Erkennung auffälliger Aktivitäten; die Vertrauenspersonen wurden nicht benachrichtigt. Bußgeld 500.000 EUR (SAN-2026-009).

Was Unternehmen daraus mitnehmen

Externe Zugänge zu Patientenakten gehören hinter Mehr-Faktor-Authentifizierung und eine laufende Überwachung auf ungewöhnliche Zugriffe.

Bezug zu Schulung und Awareness

Zugangssicherheit und Angriffserkennung im Krankenhaus

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32, Art. 34
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen
Veröffentlicht
03.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

17.07.2026 Orange România SAOrange România zahlt 100.000 Euro nach Fehlern in App und gehacktem Ticketsystem RumänienDatenpannen und Datensicherheit 99.969 €

Ein Synchronisationsfehler zwischen zwei Anwendungen ermöglichte einem Kunden, in der Mobile-App Rechnungen anderer Kunden abzurufen; zudem wurde die ohne VPN, MFA oder IP-Beschränkung öffentlich erreichbare Ticketing-Plattform angegriffen und ein sehr großer Datenbestand (u. a. Ausweiskopien, Kartendaten, IBAN) abgezogen. Bußgelder: 104.780 Lei (20.000 Euro, Art. 25) und 419.120 Lei (80.000 Euro, Art. 32), insgesamt 523.900 Lei; dazu Anordnung eines Test- und Änderungsmanagements. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Interne Plattformen dürfen nie ohne VPN/MFA im Internet stehen; Software-Änderungen an verknüpften Systemen brauchen Tests vor dem Livegang.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 25 Abs. 1, Art. 32 Abs. 1 lit. b und d, Abs. 2 und 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
17.07.2026

Originalbetrag 523.900 RON, umgerechnet zum EZB-Referenzkurs vom 17.07.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.07.2026 Γενικό Νοσοκομείο Θεσσαλονίκης Γ. Γεννηματάς «Ο Άγιος Δημήτριος» (Allgemeines Krankenhaus Thessaloniki G. Gennimatas – Agios Dimitrios)Krankenhaus Thessaloniki: 25.000 EUR, weil OP-Listen mit Diagnosen online standen GriechenlandDatenpannen und Datensicherheit 25.000 €

Das öffentliche Krankenhaus veröffentlichte von Mai bis Ende August 2024 versehentlich eine OP-Liste mit Telefonnummern, Erkrankungen und geplanten Eingriffen von Patientinnen und Patienten auf seiner Website; ein Bürger fand das Dokument über Google. Die Behörde verhängte insgesamt 25.000 EUR: 10.000 EUR für mangelnde Sicherheit, 2.000 EUR für die verspätete Meldung, 10.000 EUR für die unterlassene Benachrichtigung der Betroffenen und 3.000 EUR für fehlende DSB-Kontaktdaten.

Was Unternehmen daraus mitnehmen

Vor jeder Veröffentlichung auf der Website braucht es eine Freigabe, die Dokumente mit Gesundheitsdaten zuverlässig abfängt – und nach einer Panne müssen Betroffene informiert werden.

Bezug zu Schulung und Awareness

Veröffentlichung von Dokumenten mit Gesundheitsdaten

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1, 12, 13 i. V. m. 37 (Entscheidung 13/2026)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.07.2026 Unternehmen mit drei Dienstfahrzeugen (in der Mitteilung nicht namentlich genannt)Verwaltungsgericht bestätigt Verbot lückenloser GPS-Ortung von drei Firmenfahrzeugen SlowenienBeschäftigtendaten Anordnung

Die Datenschutzbehörde hatte einem Unternehmen untersagt, seine drei Dienstfahrzeuge ununterbrochen per GPS zu verfolgen, und die Löschung der Daten angeordnet; erlaubt blieben enge Zwecke wie Diebstahlschutz beim Parken. Das Verwaltungsgericht bestätigte dies und stellte klar, dass eine mit anderen Erklärungen gekoppelte Einwilligung der Beschäftigten unwirksam ist.

Was Unternehmen daraus mitnehmen

Einwilligungen von Beschäftigten tragen Überwachung selten – und nie, wenn sie im Formular mit anderen Erklärungen gebündelt sind.

Bezug zu Schulung und Awareness

Einwilligung und Verhältnismäßigkeit bei Beschäftigtenüberwachung

Behörde / Gericht
Upravno sodišče Republike Slovenije (bekanntgemacht durch den Informacijski pooblaščenec)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 6 Abs. 1 lit. f, Art. 7 Abs. 2 DSGVO
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Veröffentlicht
07.07.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.07.2026 Banca Transilvania S.A.Mitarbeiter ruft für Dritte Kontoauszüge ab – Banca Transilvania zahlt 5.000 Euro RumänienDatenpannen und Datensicherheit 5.002 €

Ein Bankmitarbeiter rief auf Bitten eines Dritten außerhalb seiner Aufgaben Kontoauszüge einer betroffenen Person ab (Name, IBAN, Transaktionen, Salden). Die Aufsicht sah unzureichende technische und organisatorische Maßnahmen und verhängte 26.172 Lei (5.000 Euro); die Bank hat das Bußgeld bezahlt. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Zugriffsprotokolle und klare Regeln gegen „Gefälligkeitsabfragen“ gehören zur Pflicht jeder Bank.

Bezug zu Schulung und Awareness

Zugriff auf Kundendaten nur zu dienstlichen Zwecken; Umgang mit Anfragen Dritter

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 1, 2 und 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
02.07.2026

Originalbetrag 26.172 RON, umgerechnet zum EZB-Referenzkurs vom 02.07.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.07.2026 SIA 4YOU MEBELESMöbelhändler 4YOU MEBELES ignoriert Cookie-Prüfung – erst Verwarnung, dann 1.000 Euro LettlandCookies und Tracking 1.000 €

Bei einer Schwerpunktprüfung zu Cookies auf Unternehmenswebsites beanstandete die DVI die Seite 4mebeles.lv. Nach einer Verwarnung im Februar 2026 behauptete die Firma, die Mängel seien behoben, was eine erneute Prüfung widerlegte; weitere Auskunftsersuchen blieben unbeantwortet. Die DVI verhängte wegen Nichtkooperation 1.000 Euro und forderte die fehlenden Informationen bis 3. August 2026 an.

Was Unternehmen daraus mitnehmen

Zusagen gegenüber der Aufsicht werden nachgeprüft – falsche Angaben und Schweigen verschärfen die Sanktion.

Bezug zu Schulung und Awareness

Cookie-Banner und Zusammenarbeit mit der Aufsicht

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 58 Abs. 1, Art. 83 Abs. 5 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Verschulden
vorsätzlich
Wiederholungsfall
ja

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

24.06.2026 Ö Aktiengesellschaft (in der Entscheidung abgekürzt; Adressverlag und Direktwerbeunternehmen)VwGH setzt Datenschutz-Geldbuße für Partei-Affinitäten endgültig auf 13 Mio. EUR fest ÖsterreichWerbung und Einwilligung 13 Mio. €

Das Unternehmen hatte für rund 2,2 Mio. Menschen statistisch errechnete 'Partei-Affinitäten' gespeichert und teils an Werbekunden verkauft – besondere Kategorien personenbezogener Daten ohne Einwilligung; zudem wurden Paketfrequenzdaten zweckwidrig weiterverarbeitet. Die DSB hatte 2019 18 Mio. EUR verhängt, das BVwG 2024 16 Mio. EUR; der VwGH setzte die Geldbuße nun rechtskräftig auf 13 Mio. EUR (plus 100.000 EUR Verfahrenskosten) fest.

Was Unternehmen daraus mitnehmen

Berechnete Merkmale wie politische Neigungen sind selbst besondere Kategorien – wer sie für Werbung ableitet, braucht eine ausdrückliche Einwilligung.

Behörde / Gericht
Verwaltungsgerichtshof (Ausgangsbescheid: Datenschutzbehörde)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a und b, Art. 6 Abs. 4, Art. 9 Abs. 1 (VwGH Ro 2025/04/0007)
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Sonstige
Verschulden
fahrlässig
Mildernde Umstände
Umfassende Kooperation, Löschung der Partei-Affinitäten, Vergleiche mit Betroffenen, lange Verfahrensdauer (5 Jahre, 10 Monate).
Veröffentlicht
16.07.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.06.2026 Inkasso-Team AGBundesverwaltungsgericht bestätigt EDÖB: Inkasso-Team durfte Schuldnerdaten nicht veröffentlichen SchweizBetroffenenrechte und Transparenz Anordnung

Das Inkassounternehmen stellte Personendaten mutmaßlicher Schuldner, teils besonders schützenswerte, ins Internet, um Hinweise auf ihren Aufenthalt zu erhalten und Dritte zu warnen. Das Bundesverwaltungsgericht bestätigte die Verfügung des EDÖB, wonach dies eine ungerechtfertigte Persönlichkeitsverletzung ist.

Was Unternehmen daraus mitnehmen

Öffentliche Schuldnerpranger sind datenschutzrechtlich nicht zu rechtfertigen – Inkasso muss mit milderen Mitteln arbeiten.

Behörde / Gericht
Bundesverwaltungsgericht (A-3891/2025) auf Verfügung des EDÖB vom 28.04.2025
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSG Art. 6, Art. 19, Art. 31
Maßnahme
Anordnung
Verfahrensstand
rechtskräftig
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
20.08.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

16.06.2026 Securitas Sverige AktiebolagSecuritas Sverige: Verwarnung wegen Kameras in Dienstfahrzeugen ohne Rechtsgrundlage SchwedenVideoüberwachung Verwarnung

Der Sicherheitsdienstleister setzte in Fahrzeugen Kameras ein, mit denen personenbezogene Daten verarbeitet wurden, ohne dass dafür eine Rechtsgrundlage bestand. Die schwedische Datenschutzbehörde sprach eine Verwarnung (Reprimand) nach Art. 58 DSGVO aus; ein Bußgeld wurde nicht verhängt.

Was Unternehmen daraus mitnehmen

Auch Dashcams in Dienstwagen brauchen eine geprüfte Rechtsgrundlage und eine Abwägung mit den Interessen von Beschäftigten und Passanten.

Bezug zu Schulung und Awareness

Kameraeinsatz in Fahrzeugen

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
DSGVO Art. 6 Abs. 1
Maßnahme
Verwarnung
Verfahrensstand
rechtskräftig
Branche
Verteidigung und Sicherheit
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

15.06.2026 SSG SELECT SOLUTIONS S.R.L.Fremder im Kaufland-Videoraum – Dienstleister SSG Select Solutions zahlt 2.000 Euro RumänienVideoüberwachung 1.948 €

Ein Beschäftigter des für Kaufland România als Auftragsverarbeiter tätigen Dienstleisters ließ einen Dritten in den Videoüberwachungsraum eines Markts; dieser filmte die Bilder ab und verbreitete sie in sozialen Medien. Kaufland meldete den Vorfall. Die Aufsicht verhängte gegen den Auftragsverarbeiter 10.200 Lei (2.000 Euro) und ordnete zusätzliche Kontrollen der Arbeitsanweisungen an; das Bußgeld wurde bezahlt. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im April 2026 abgeschlossen.

Was Unternehmen daraus mitnehmen

Wer Zugang zu Überwachungsräumen hat, muss wissen: Videoaufnahmen sind vertraulich, Dritte haben dort keinen Zutritt.

Bezug zu Schulung und Awareness

Zutritt zu Überwachungsräumen; Weisungsgebundenheit von Personal

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
Art. 29, Art. 32 Abs. 1 lit. b, Abs. 2 und 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Veröffentlicht
15.06.2026

Originalbetrag 10.200 RON, umgerechnet zum EZB-Referenzkurs vom 15.06.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.06.2026 Verkkokauppa.com OyjKHO bestätigt Bußgeld gegen Verkkokauppa.com wegen unbefristeter Kundenkonten FinnlandBetroffenenrechte und Transparenz 792.639 €

Der Onlinehändler hatte keine Speicherfrist für Kundenkonten festgelegt und Daten bis zu einem Löschantrag der Kunden behalten; Einkäufe waren nur mit Konto möglich. Das Sanktionsgremium verhängte 2024 856.000 Euro, das Verwaltungsgericht setzte die Buße nach aktuellem Umsatz auf 792.639 Euro herab, und der Oberste Verwaltungsgerichtshof bestätigte dies am 12.06.2026.

Was Unternehmen daraus mitnehmen

Die Löschung darf nicht dem Kunden überlassen werden – jeder Onlineshop braucht festgelegte Speicherfristen für Konten und Bestelldaten.

Behörde / Gericht
Korkein hallinto-oikeus (KHO); Sanktionsgremium des Datenschutzbeauftragten
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Handel und E-Commerce
Veröffentlicht
18.06.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.06.2026 Μάρκετ Ιν ΑΕΒΕ (Market In)Griechenland: 95.000 Euro gegen Supermarktkette Market In wegen Videoaufnahmen GriechenlandVideoüberwachung 95.000 €

Ein Betroffener beschwerte sich über die Weitergabe von Aufnahmen aus der Videoüberwachung der Supermarktkette und über die unzureichende Beantwortung seines Auskunftsersuchens. Die Datenschutzbehörde stellte fest, dass Market In das Videomaterial ohne vorherige Information des Betroffenen an die Justizbehörden weitergegeben, mehr Daten als nötig verarbeitet, das Auskunftsrecht nicht erfüllt und nicht mit der Behörde kooperiert hatte, und verhängte mit Entscheidung 10/2026 insgesamt 95.000 Euro (50.000 Euro wegen Rechtmäßigkeit/Transparenz, je 20.000 Euro wegen Datenminimierung und Auskunftsrecht, 5.000 Euro wegen fehlender Kooperation); im selben Verfahren erhielt die ΜΕΔΕ ΑΕ 65.000 Euro.

Was Unternehmen daraus mitnehmen

Videomaterial darf nur zweckgebunden herausgegeben werden – und wer Anfragen der Aufsicht ignoriert, zahlt zusätzlich.

Bezug zu Schulung und Awareness

Umgang mit Videoaufnahmen und Auskunftsersuchen

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, c, Art. 5 Abs. 2, Art. 12, 13, 15, 31 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

09.06.2026 Deutsche Wohnen SELG Berlin I bestätigt DSGVO-Verstoß der Deutsche Wohnen durch nicht löschbares Mieterarchiv DeutschlandDatenpannen und Datensicherheit Bußgeld

Die BlnBDI hatte 2019 14,5 Mio. Euro gegen den Wohnungskonzern verhängt, weil Mieterdaten wie Gehaltsbescheinigungen, Kontoauszüge und Sozialversicherungsdaten in einem Archivsystem ohne Löschmöglichkeit lagen. Nach dem EuGH-Urteil von 2023 zur direkten Unternehmenshaftung bestätigte das LG Berlin I am 09.06.2026 Verstöße gegen Datenminimierung und Speicherbegrenzung; die vom Gericht festgesetzte Bußgeldhöhe nennt die Pressemitteilung nicht.

Was Unternehmen daraus mitnehmen

Archiv- und Ablagesysteme müssen von Anfang an Löschfristen technisch umsetzen können – „Privacy by Design“ ist bußgeldbewehrt.

Behörde / Gericht
Landgericht Berlin I (Bußgeldbehörde: Berliner Beauftragte für Datenschutz und Informationsfreiheit)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5, Art. 25 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Bau und Immobilien
Haftung von Führungskräften
Nach EuGH (C-807/21) muss für das Unternehmensbußgeld keine Pflichtverletzung einer Leitungsperson nachgewiesen werden.
Veröffentlicht
10.06.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.06.2026 Εταιρεία Προμήθειας Αερίου Θεσσαλονίκης Θεσσαλίας Α.Ε. („ZeniΘ“) und Τράπεζα Πειραιώς Α.Ε. (Piraeus Bank)Griechenland: 110.000 Euro gegen Stromanbieter ZENITH und Piraeus Bank (Auskunftsrecht) GriechenlandBetroffenenrechte und Transparenz 110.000 €

Durch Fehler eines Auftragsverarbeiters des Stromanbieters wurden falsche Angaben zu einem Lastschriftmandat erfasst, sodass drei statt einer Rechnung vom Konto des Kunden abgebucht wurden; Gesprächsaufzeichnungen und Mandatsformular waren nicht aufbewahrt. ZENITH beantwortete das Auskunftsersuchen unzureichend und korrigierte die Daten nicht (100.000 Euro), die Piraeus Bank verletzte das Auskunftsrecht (10.000 Euro und Rüge); Entscheidung Nr. 8/2026.

Was Unternehmen daraus mitnehmen

Auskunftsersuchen vollständig beantworten und Belege zu Mandaten aufbewahren – das gilt auch für Daten, die ein Dienstleister erfasst.

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic DPA)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. d, Art. 12 Abs. 3, Art. 15, Art. 28 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Energie und Versorgung

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.06.2026 Illuminate Education Inc.FTC: Endgültige Anordnung gegen Bildungssoftware Illuminate nach Datenleck von 10,1 Mio. Schülern USADatenpannen und Datensicherheit Anordnung

Laut FTC-Beschwerde versprach Illuminate Schulen Datensicherheit, schützte seine Cloud-Datenbanken aber nicht angemessen, obwohl ein Dienstleister fast zwei Jahre vorher auf Schwachstellen hingewiesen hatte; ein Hacker griff auf Daten von 10,1 Mio. Schülern inkl. Gesundheitsangaben zu. Die Anordnung verlangt ein Informationssicherheitsprogramm, Datenminimierung und einen öffentlichen Löschplan und untersagt Falschangaben zu Sicherheit und Meldefristen.

Was Unternehmen daraus mitnehmen

Bekannte Schwachstellen nicht jahrelang liegen lassen – Sicherheitsversprechen an Kunden werden als verbindliche Zusagen gemessen.

Behörde / Gericht
Federal Trade Commission (FTC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
FTC Act (Verbot unlauterer und irreführender Praktiken)
Maßnahme
Anordnung
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Verschulden
fahrlässig
Veröffentlicht
05.06.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.05.2026 Mediaworks Hungary Zrt.Mediaworks Hungary: 50 Mio. HUF für Links auf geleakte Karte von Parteianhängern UngarnDatenschutz 140.706 €

Die Nachrichtenportale Origo und Magyar Nemzet des Verlags verlinkten am 7. November 2025 auf eine von Unbekannten erstellte Karte mit Namen, Adressen, Telefonnummern, E-Mail-Adressen, Geokoordinaten und politischer Präferenz von Tisza-Sympathisanten; Ripost zeigte ein Bild mit dem Namen der Karte. Die Datenschutzbehörde stellte vorsätzliche Verstöße gegen Art. 6 und 9 DSGVO fest, untersagte die erneute Verbreitung und verhängte 50 Mio. HUF.

Was Unternehmen daraus mitnehmen

Auch das Verlinken auf geleakte Daten ist eine eigene Verarbeitung – Redaktionen brauchen eine Datenschutzprüfung vor Veröffentlichung.

Bezug zu Schulung und Awareness

Umgang mit geleakten personenbezogenen Daten in Redaktionen

Behörde / Gericht
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
DSGVO Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 58 Abs. 2 lit. b und f (NAIH/962-10/2026)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen
Verschulden
vorsätzlich
Veröffentlicht
26.05.2026

Originalbetrag 50.000.000 HUF, umgerechnet zum EZB-Referenzkurs vom 26.05.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.05.2026 Wind Tre S.p.A.Garante: 1,7 Mio. Euro gegen Wind Tre nach Datenabfluss über getäuschte Shop-Mitarbeiter ItalienDatenpannen und Datensicherheit 1,72 Mio. €

Angreifer gaben sich als technischer Support aus, verleiteten Mitarbeitende von Verkaufsstellen zur Freigabe von Systemzugängen und erbeuteten Daten von über 365.000 Kunden, bei 41.359 auch Zahlungsdaten. Die Garante rügte mangelhafte Verwaltung von Zugangsdaten und digitalen Zertifikaten sowie unzureichende Sicherheitsbewertungen und verhängte 1.715.600 Euro.

Was Unternehmen daraus mitnehmen

Mitarbeitende in Filialen und Partnershops müssen angebliche Support-Anrufe verifizieren, bevor sie Zugänge freigeben.

Bezug zu Schulung und Awareness

Social Engineering / falscher IT-Support

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO (Integrität und Vertraulichkeit, Art. 32)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
16.07.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.05.2026 Société Wallonne des Eaux (SWDE)SWDE: 86.000 EUR für Gesprächsaufzeichnungen ohne ausreichende Transparenz BelgienBetroffenenrechte und Transparenz 86.000 €

Der wallonische Wasserversorger zeichnete Kundengespräche zur Qualitätskontrolle und Schulung auf und hörte sie mit; die Kammer stellte Verstöße gegen Transparenz und Fairness sowie bei der Einbindung eines Unterauftragsverarbeiters fest. Sie verhängte zwei Bußgelder von zusammen 86.000 EUR (85.000 + 1.000), nachdem sie die Beträge wegen der Lage des öffentlichen Versorgers gesenkt hatte; gegen die Entscheidung wurde Rechtsmittel beim Marktgericht eingelegt.

Was Unternehmen daraus mitnehmen

Wer Kundengespräche aufzeichnet, muss Zweck, Rechtsgrundlage und Beteiligte vorab klar kommunizieren und Dienstleister vertraglich sauber einbinden.

Bezug zu Schulung und Awareness

Aufzeichnung von Kundengesprächen

Behörde / Gericht
Autorité de protection des données (APD/GBA) – Chambre Contentieuse
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1, Art. 12 Abs. 1, Art. 13, Art. 28 Abs. 3
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Energie und Versorgung

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.05.2026 Permanent TSB plcDPC: 277.500 Euro gegen Permanent TSB nach Kontoübernahmen per Anruf im Callcenter IrlandDatenpannen und Datensicherheit 277.500 €

Betrüger mit vorhandenen Kundendaten gaben sich im „Open24“-Callcenter der Bank als Kunden aus, ließen Kontodaten ändern und erhielten weitere Informationen, weil Sicherheitsprotokolle nicht eingehalten wurden; Betroffene mussten Konten schließen, einige erlitten Verluste. Die DPC verhängte 250.000 Euro wegen unzureichender Sicherheit und 27.500 Euro wegen verspäteter Pannenmeldung (Entscheidung in der Vorwoche der Pressemitteilung zugestellt).

Was Unternehmen daraus mitnehmen

Callcenter-Beschäftigte müssen Identitätsprüfungen ausnahmslos einhalten – Anrufer mit „passenden“ Daten sind nicht automatisch berechtigt.

Bezug zu Schulung und Awareness

Identitätsprüfung am Telefon (Vishing)

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1, Art. 33 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
08.05.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.05.2026 South Staffordshire Plc und South Staffordshire Water PlcICO: Knapp 1 Mio. £ gegen Wasserversorger South Staffordshire nach Cyberangriff Vereinigtes KönigreichDatenpannen und Datensicherheit 1,12 Mio. €

Über eine Phishing-Mail gelangte 2020 Schadsoftware in das Netz des Wasserversorgers und blieb rund 20 Monate unentdeckt; 2022 erlangten Angreifer Administratorrechte und stahlen Daten von 633.887 Personen, die im Darknet landeten. Die ICO bemängelte u. a. eine Überwachung von nur 5 % der IT-Umgebung, veraltete Software wie Windows Server 2003 und fehlendes Schwachstellen- und Patchmanagement.

Was Unternehmen daraus mitnehmen

Auch Versorger der kritischen Infrastruktur müssen ihre gesamte IT überwachen und Altsysteme ablösen – ein Angriff darf nicht erst durch Leistungsprobleme auffallen.

Bezug zu Schulung und Awareness

Phishing-Erkennung

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Energie und Versorgung
Verschulden
fahrlässig
Mildernde Umstände
40 % Minderung wegen frühen Schuldeingeständnisses; Zahlung ohne Rechtsmittel vereinbart.
Veröffentlicht
11.05.2026

Originalbetrag 963.900 GBP, umgerechnet zum EZB-Referenzkurs vom 07.05.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.05.2026 Canada Revenue Agency (CRA)Datenschutzbeauftragter: Kanadas Steuerbehörde CRA muss Schutz vor Kontoübernahmen stärken KanadaDatenpannen und Datensicherheit Sonstiges

Seit 2020 kam es bei der CRA zu mehr als 42.000 einzelnen Verletzungen, bei denen Unbefugte auf Steuerkonten zugriffen oder Daten änderten, um Leistungen umzuleiten. Der Datenschutzbeauftragte bemängelte in einem Sonderbericht an das Parlament u. a. die verzögerte Einführung verpflichtender MFA und lückenhafte Vorfallserfassung und sprach neun Empfehlungen aus, von denen acht vollständig und eine teilweise angenommen wurden.

Was Unternehmen daraus mitnehmen

Online-Konten mit Zahlungsfunktionen brauchen verpflichtende starke Authentifizierung und eine lückenlose Erfassung von Vorfällen.

Behörde / Gericht
Office of the Privacy Commissioner of Canada (OPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Privacy Act (Kanada)
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Veröffentlicht
07.05.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

04.05.2026 Malta: Versicherer erneut gerügt und mit Geldbußen belegt – Werbeanrufe trotz Widerspruchs MaltaWerbung und Einwilligung 1.000 €

Obwohl der IDPC bereits zugunsten eines Beschwerdeführers entschieden hatte, ließ ein Versicherungsunternehmen (Name geschwärzt) ihn erneut über ein Drittunternehmen zu Werbezwecken anrufen; seine Nummer stand weiter auf Anruflisten. Der IDPC rügte fehlende Schutzvorkehrungen und unzureichende Verträge mit Auftragsverarbeitern, ordnete Abhilfe binnen 20 Tagen an und verhängte zwei Geldbußen von zusammen 1.000 Euro.

Was Unternehmen daraus mitnehmen

Ein Werbewiderspruch muss auch bei allen beauftragten Callcentern ankommen – sonst folgt die nächste Beschwerde.

Bezug zu Schulung und Awareness

Werbewidersprüche an Dienstleister weitergeben (Sperrlisten)

Behörde / Gericht
Information and Data Protection Commissioner (IDPC)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
Art. 5 Abs. 2, Art. 21 Abs. 2, Art. 24 Abs. 1, Art. 28 Abs. 3 i. V. m. Art. 58 Abs. 2 lit. b, d, i DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Wiederholungsfall
ja
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

04.05.2026 Berliner Verkehrsbetriebe (BVG) AöRBlnBDI verwarnt BVG: Löschung beim Dienstleister nicht geprüft, Datenpanne zu spät gemeldet DeutschlandAuftragsverarbeitung Verwarnung

Ein Auftragsverarbeiter der BVG, der Anfang 2025 Kundenschreiben versandt hatte, wurde gehackt; rund 180.000 Kundendatensätze waren betroffen, obwohl sie nach Auftragsende längst hätten gelöscht sein müssen. Die BVG hatte die Löschung nie kontrolliert, im Auftragsverarbeitungsvertrag kein Verfahren für Datenpannen vereinbart und den Vorfall erst nach Ablauf der 72-Stunden-Frist gemeldet; die BlnBDI sprach eine Verwarnung aus.

Was Unternehmen daraus mitnehmen

Nach Auftragsende die Löschung beim Dienstleister nachweisen lassen und einen internen Ablauf haben, der Pannenhinweise sofort in eine 72-Stunden-Meldung überführt.

Bezug zu Schulung und Awareness

Meldeprozess für Datenpannen und Dienstleistersteuerung

Behörde / Gericht
Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 5 Abs. 2 i. V. m. Abs. 1 lit. c, e, f, Art. 28 Abs. 3 S. 2 lit. f, Art. 32 Abs. 1, Art. 33 DSGVO
Maßnahme
Verwarnung
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Mildernde Umstände
Die BVG hat Maßnahmen gegen ähnliche Vorfälle angekündigt.
Veröffentlicht
04.05.2026
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

17.04.2026 Cream della Cream Switzerland GmbH und Philipp Plein International AGEDÖB-Verfügung: Philipp Plein und Cream della Cream ignorierten Werbewidersprüche SchweizWerbung und Einwilligung Anordnung

Beide Unternehmen nutzten E-Mail-Adressen und Telefonnummern aus Onlinekäufen weiter für Werbung, obwohl Betroffene widersprochen hatten – teils nach bestätigter Löschung. Der EDÖB verfügte die Einstellung der Werbebearbeitung und die Löschung auf Verlangen.

Was Unternehmen daraus mitnehmen

Ein Werbewiderspruch muss systemweit greifen – eine bestätigte Löschung, der weitere Werbung folgt, verletzt Treu und Glauben.

Bezug zu Schulung und Awareness

Umgang mit Werbewidersprüchen und Löschbegehren

Behörde / Gericht
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
DSG Art. 6, Art. 30 Abs. 2 lit. b, Art. 31
Maßnahme
Anordnung
Verfahrensstand
rechtskräftig
Branche
Handel und E-Commerce
Veröffentlicht
26.06.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

16.04.2026 Fullgevity OÜ (vormals OÜ Dr Mõttus Hambaravi)Fullgevity (Zahnklinik) muss Datenverarbeitung bei Invisalign-Behandlung neu regeln EstlandAuftragsverarbeitung Anordnung

Ausgangspunkt war eine Beschwerde über unvollständige Herausgabe von Patientendaten; die Klinik ließ mehrere Anfragen der Aufsicht unbeantwortet. Die AKI ordnete an, die Verträge mit Align Technology (Invisalign) auf die DSGVO-Rollen hin zu überarbeiten (Art. 26/28 DSGVO), das Einwilligungsformular und die Datenschutzhinweise nach Art. 7, 9, 13 und 14 DSGVO anzupassen und auf Estnisch zu veröffentlichen; bei Nichterfüllung droht ein Zwangsgeld von 1.000 Euro je Punkt.

Was Unternehmen daraus mitnehmen

Wer Patientendaten an Hersteller oder Plattformen weitergibt, muss Rollen, Verträge und Einwilligungen vorab sauber klären – und Anfragen der Aufsicht fristgerecht beantworten.

Bezug zu Schulung und Awareness

Einwilligung und Transparenz bei Gesundheitsdaten; Zusammenarbeit mit der Aufsicht

Behörde / Gericht
Andmekaitse Inspektsioon (AKI)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
§ 56 Abs. 1 IKS; Art. 58 Abs. 2 lit. d DSGVO i. V. m. Art. 5 Abs. 1 lit. a, 7, 9, 13, 14, 26, 28 DSGVO
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Gesundheitswesen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

15.04.2026 Öffentliches Kommunalunternehmen (in der Mitteilung nicht namentlich genannt)Kommunales Unternehmen: 6.000 EUR für dauerhaftes GPS-Tracking von Dienstwagen SlowenienBeschäftigtendaten 6.000 €

Ein Erbringer öffentlicher Versorgungsleistungen erfasste über GPS-Sender in Dienstfahrzeugen dauerhaft und anlasslos die Standortdaten der Beschäftigten, ohne Zweckfestlegung, Interessenabwägung und ausreichende Information. Die Behörde verhängte 6.000 EUR gegen das Unternehmen und 600 EUR gegen die verantwortliche Person.

Was Unternehmen daraus mitnehmen

GPS-Daten taugen nicht zur Leistungskontrolle – vor der Einführung milderes Mittel prüfen und Beschäftigte vorab informieren.

Bezug zu Schulung und Awareness

GPS-Ortung und Beschäftigtendatenschutz

Behörde / Gericht
Informacijski pooblaščenec Republike Slovenije (IP)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 und Art. 6 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Energie und Versorgung
Haftung von Führungskräften
Zusätzlich Geldbuße von 600 EUR gegen die verantwortliche Person.
Veröffentlicht
15.04.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.04.2026 Gyldendal A/SGyldendal: Bußgeld wegen jahrelang gespeicherter Daten von 685.000 Ex-Buchclubmitgliedern DänemarkDatenschutz Bußgeld

Der Verlag bewahrte Daten von rund 685.000 ehemaligen Buchclub-Mitgliedern in einer „passiven Datenbank“ auf, bei rund 395.000 mehr als zehn Jahre nach dem Austritt, ohne Löschregeln. Datatilsynet hatte 2022 ein Bußgeld von 1 Mio. DKK empfohlen; der Fall wurde am 14.04.2026 mit einem Bußgeldbescheid abgeschlossen, dessen Höhe in der Quelle nicht genannt ist.

Was Unternehmen daraus mitnehmen

Auch „passive“ Altbestände brauchen ein Löschkonzept – Speicherung ohne Zweck ist ein eigener Verstoß.

Behörde / Gericht
Anklagemyndigheden (Bødeforelæg) auf Anzeige der Datatilsynet
Rechtsgebiet
Datenschutz
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. e, Art. 5 Abs. 2
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen
Mildernde Umstände
Kooperatives Verhalten; nur zwei Beschäftigte hatten Zugriff auf die passive Datenbank; Löschung nach dem Aufsichtsbesuch.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

09.04.2026 Arbeitgeber (in der Mitteilung nicht namentlich genannt)Slowenien: 71.474 EUR für heimliche Überwachung von Beschäftigten per Spyware SlowenienBeschäftigtendaten 71.474 €

Ein Arbeitgeber installierte auf Dienstrechnern einzelner Beschäftigter die Software Spyrix Employee Monitoring, die monatelang Bildschirminhalte, Tonaufnahmen und sogar private E-Mails und Gespräche aufzeichnete, ohne die Beschäftigten zu informieren. Die Aufsichtsbehörde verhängte 71.474 EUR gegen das Unternehmen und 4.000 EUR gegen die verantwortliche Person.

Was Unternehmen daraus mitnehmen

Verdeckte Mitarbeiterüberwachung per Software ist praktisch nie zulässig – IT und Führungskräfte müssen das wissen, bevor Tools installiert werden.

Bezug zu Schulung und Awareness

Zulässige Kontrolle von Beschäftigten und IT-Nutzung

Behörde / Gericht
Informacijski pooblaščenec Republike Slovenije (IP)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 und Art. 6 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Verschulden
vorsätzlich
Haftung von Führungskräften
Zusätzlich Geldbuße von 4.000 EUR gegen die verantwortliche Person.
Veröffentlicht
09.04.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

01.04.2026 MLU B.V. (Rechtsnachfolgerin der Ridetech International B.V., Anbieterin der Yango-App)Yango-Taxi-App: 100 Mio. EUR für Datenübermittlung nach Russland NiederlandeInternationale Datentransfers 100 Mio. €

Die Amsterdamer Ridetech bot die Fahrdienst-App Yango in Finnland und Norwegen an und übermittelte Daten von Fahrern und Kunden an die Konzerngesellschaften Yandex.Taxi LLC und Yandex LLC in Russland, ohne geeignete Garantien nachzuweisen. Die AP verhängte 100 Mio. EUR gegen die Rechtsnachfolgerin und untersagte weitere Übermittlungen nach Russland.

Was Unternehmen daraus mitnehmen

Übermittlungen in Staaten ohne Rechtsschutz gegen Behördenzugriffe lassen sich kaum absichern – Konzernstrukturen mit solchen Standorten brauchen eine Datenlokalisierung in der EU.

Behörde / Gericht
Autoriteit Persoonsgegevens (AP)
Rechtsgebiet
Datenschutz · Internationale Datentransfers
Rechtsgrundlage
Art. 44, Art. 46 iVm Art. 5 Abs. 1 lit. a und Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

25.03.2026 RENAULT COMMERCIAL ROUMANIE S.R.L.Cyberangriff über Dienstleister – Renault Commercial Roumanie zahlt 125.000 Euro RumänienAuftragsverarbeitung 125.083 €

Bei einem Angriff auf eine von einem Auftragsverarbeiter betriebene Anwendung wurden Daten einer sehr großen Zahl von Personen (u. a. Personenkennziffer, Führerschein- und Ausweisnummern, Fahrgestellnummern) abgegriffen und veröffentlicht. Die Aufsicht bemängelte fehlende Sicherheitsmaßnahmen und Wirksamkeitstests sowie die Auswahl eines Dienstleisters ohne ausreichende Garantien und verhängte 637.262,50 Lei (125.000 Euro).

Was Unternehmen daraus mitnehmen

Die Verantwortung für Kundendaten endet nicht beim Dienstleister – dessen Sicherheitsgarantien müssen vorab geprüft und laufend kontrolliert werden.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 32 Abs. 1 lit. b und d, Abs. 2 i. V. m. Art. 28 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Automobil
Veröffentlicht
25.03.2026

Originalbetrag 637.262,5 RON, umgerechnet zum EZB-Referenzkurs vom 25.03.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

24.03.2026 SIA "Fitsypro"Fitsypro beantwortet Auskunftsersuchen und DVI-Anfragen nicht – 1.500 Euro LettlandBetroffenenrechte und Transparenz 1.500 €

Eine Person beschwerte sich, dass Fitsypro auf ihr Auskunfts-, Berichtigungs- und Löschersuchen vom November 2023 nicht reagiert habe. Drei Informationsanforderungen der DVI zwischen 2024 und 2026 blieben unbeantwortet, zu Verhandlung erschien niemand. Die DVI verhängte 1.500 Euro und forderte die Informationen bis 21. April 2026 an.

Was Unternehmen daraus mitnehmen

Offizielle Postfächer (eAdrese) und Datenschutz-Mailadressen müssen überwacht werden – Schweigen gegenüber der Aufsicht kostet Geld.

Bezug zu Schulung und Awareness

Bearbeitung von Betroffenenanfragen und Behördenpost

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 58 Abs. 1 lit. e, Art. 83 Abs. 5 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Verschulden
vorsätzlich

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.03.2026 Gesundheitsdienstleister (in der Entscheidung anonymisiert)Ungarische Hausarztpraxis: 500.000 HUF für 47 EESZT-Abfragen ohne Rechtsgrundlage UngarnBetroffenenrechte und Transparenz 1.274 €

Ein Hausarzt, der den Beschwerdeführer seit Januar 2023 nicht mehr betreute, rief bis August 2024 über seine Praxissoftware insgesamt 47-mal dessen Gesundheitsdaten (Befunde, Rezepte) in der nationalen E-Gesundheitsplattform EESZT ab und beantwortete einen Auskunftsantrag nicht. Die NAIH stellte Verstöße gegen Art. 5 Abs. 2, 6 Abs. 1, 9 Abs. 2, 12 Abs. 2 und 15 Abs. 1 DSGVO fest, ordnete die Erfüllung des Auskunftsantrags an und verhängte 500.000 HUF.

Was Unternehmen daraus mitnehmen

Jeder Zugriff auf elektronische Gesundheitsakten wird protokolliert und muss einen Behandlungsbezug haben – auch wenn ihn Praxispersonal auslöst.

Bezug zu Schulung und Awareness

Zugriffe auf Gesundheitsdaten und Auskunftsanträge

Behörde / Gericht
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 5 Abs. 2, 6 Abs. 1, 9 Abs. 2, 12 Abs. 2, 15 Abs. 1 (NAIH-273-7/2026)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen
Veröffentlicht
20.03.2026

Originalbetrag 500.000 HUF, umgerechnet zum EZB-Referenzkurs vom 20.03.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.03.2026 Amazon Europe Core S.à r.l.Luxemburg: Cour administrative hebt 746-Mio.-Bußgeld gegen Amazon auf, bestätigt aber Verstöße LuxemburgWerbung und Einwilligung aufgehoben

Die CNPD hatte 2021 wegen verhaltensbasierter Onlinewerbung 746 Mio. Euro und eine Anpassungsanordnung verhängt; das Tribunal administratif bestätigte dies am 18.03.2025. Die Cour administrative bestätigte am 12.03.2026, dass berechtigtes Interesse keine tragfähige Rechtsgrundlage war und die Information unzureichend, hob das Bußgeld aber wegen neuerer EuGH-Rechtsprechung zum Verschuldenserfordernis auf; die CNPD prüft die Sanktion neu.

Was Unternehmen daraus mitnehmen

Personalisierte Werbung lässt sich nicht auf berechtigtes Interesse stützen – und Gerichte prüfen bei Bußgeldern inzwischen genau das Verschulden.

Behörde / Gericht
Cour administrative (Luxemburg); Verfahren der CNPD
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
Art. 6 Abs. 1 lit. f, Art. 12 ff. DSGVO
Maßnahme
Anordnung
Verfahrensstand
aufgehoben
Branche
Handel und E-Commerce
Beschäftigte
10.000 und mehr
Mildernde Umstände
Amazon hatte die Anpassungsanordnung vor der Verhandlung umgesetzt.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.03.2026 Loblaw Companies LimitedOPC: Loblaw muss Aufbewahrung von PC-Optimum-Daten nach Kontolöschung ändern KanadaBetroffenenrechte und Transparenz Sonstiges

Während einer Boykottwelle 2024 bearbeitete Loblaw Löschanträge nicht rechtzeitig und bewahrte Kauf- und Nutzungsdaten des Treueprogramms (über 17 Mio. Mitglieder) auch nach Kontoschließung auf, ohne eine wirksame Anonymisierung nachzuweisen. Loblaw sagte eine unabhängige Prüfung der Anonymisierung und jährliche Löschungen zu.

Was Unternehmen daraus mitnehmen

Wer Daten nach Kontolöschung als anonym weiterverwendet, muss das Re-Identifizierungsrisiko belegen können – IP-Adressen reichen oft zur Zuordnung.

Behörde / Gericht
Office of the Privacy Commissioner of Canada (OPC)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
PIPEDA
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Beschäftigte
10.000 und mehr
Veröffentlicht
05.03.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.03.2026 Nordic Cleaning ApSNordic Cleaning: Bußgeld, weil Auskunftsersuchen trotz Anordnung unbeantwortet blieb DänemarkBetroffenenrechte und Transparenz 8.031 €

Das Reinigungsunternehmen reagierte trotz mehrfacher Nachfragen der Gewerkschaft nicht auf das Auskunftsersuchen eines Gewerkschaftsmitglieds und befolgte auch die Anordnung der Datatilsynet nicht, über das Ersuchen zu entscheiden. Datatilsynet zeigte das Unternehmen an; der Fall wurde am 02.03.2026 mit einem Bußgeldbescheid über 60.000 DKK abgeschlossen.

Was Unternehmen daraus mitnehmen

Auskunftsersuchen und behördliche Anordnungen brauchen einen festen Eingangsweg und eine verantwortliche Person – Ignorieren führt direkt zur Strafanzeige.

Bezug zu Schulung und Awareness

Umgang mit Auskunftsersuchen (Art. 15 DSGVO)

Behörde / Gericht
Anklagemyndigheden (Bødeforelæg) auf Anzeige der Datatilsynet
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 15; Nichtbefolgung einer Anordnung der Datatilsynet; databeskyttelsesloven
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Sonstige

Originalbetrag 60.000 DKK, umgerechnet zum EZB-Referenzkurs vom 02.03.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.03.2026 Suomen Numerokeskus OySuomen Numerokeskus: 5.000 EUR – Anrufaufzeichnungen nur telefonisch statt als Kopie FinnlandBetroffenenrechte und Transparenz 5.000 €

Nach sechs Beschwerden stellte die Behörde fest, dass das Unternehmen Kunden, die Aufzeichnungen ihrer Verkaufsgespräche zur Reklamation von Rechnungen verlangten, keine Kopie herausgab, sondern nur ein Anhören über den Kundendienst anbot und Aufzeichnungen teils löschte. Neben einer Verwarnung wurde ein Bußgeld von 5.000 EUR verhängt.

Was Unternehmen daraus mitnehmen

Auskunft heißt Kopie: Wer Gespräche aufzeichnet, muss Betroffenen die Aufnahme in einer Form herausgeben können.

Bezug zu Schulung und Awareness

Auskunftsrecht bei Gesprächsaufzeichnungen

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 15 Abs. 1 und 3
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
25.03.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.02.2026 SC Hayat Dent SRLZahnklinik Hayat Dent blockiert Aufklärung von Datenabfluss – 2.000 Euro RumänienDatenschutz 1.999 €

Der Geschäftsführer der Klinik meldete selbst, eine ehemalige Mitarbeiterin habe Kontaktdaten und Patientenakten aller Patienten kopiert und diese für eine neue Klinik abgeworben. In der anschließenden Untersuchung beantwortete die Klinik Anfragen der Aufsicht trotz Verwarnung und Anordnung nicht vollständig; die Aufsicht verhängte daher 10.190 Lei (2.000 Euro). Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Februar 2026 abgeschlossen.

Was Unternehmen daraus mitnehmen

Offboarding-Prozesse müssen Datenzugriffe sofort sperren – und wer einen Vorfall meldet, muss die Aufklärung auch unterstützen.

Bezug zu Schulung und Awareness

Mitnahme von Patientendaten beim Ausscheiden; Kooperation mit der Aufsicht

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
Art. 58 Abs. 1, Art. 83 Abs. 5 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Veröffentlicht
20.02.2026

Originalbetrag 10.190 RON, umgerechnet zum EZB-Referenzkurs vom 20.02.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.02.2026 Restaurant Partner Polska sp. z o.o. (Betreiberin der Plattform Glovo)Glovo Polen: 5,9 Mio. PLN für Ausweiskopien ohne Rechtsgrundlage PolenBetroffenenrechte und Transparenz 1,4 Mio. €

Die Lieferplattform verlangte seit 2019 bei Betrugsverdacht Scans oder Fotos von Personalausweisen und Pässen ihrer Nutzer und berief sich auf berechtigte Interessen. Die Datenschutzbehörde sah darin eine Verarbeitung ohne Rechtsgrundlage und einen Verstoß gegen Datenminimierung, verhängte 5.898.064 PLN und ordnete Stopp und Löschung an.

Was Unternehmen daraus mitnehmen

Betrugsprävention rechtfertigt keine Ausweiskopien – nur gesetzlich Befugte dürfen Dokumente vollständig erfassen.

Bezug zu Schulung und Awareness

Kopieren von Ausweisdokumenten und Datenminimierung

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und c, Art. 5 Abs. 2, Art. 6 Abs. 1 DSGVO (DKN.5112.33.2022)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen
Veröffentlicht
16.03.2026

Originalbetrag 5.898.064 PLN, umgerechnet zum EZB-Referenzkurs vom 19.02.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.02.2026 AZOP: 100.000 Euro gegen Immobilienmakler wegen Ausweiskopien und Altakten KroatienBetroffenenrechte und Transparenz 100.000 €

Eine Immobilienagentur (Name nicht veröffentlicht) bewahrte 11.887 Maklerverträge aus 2010 bis 2019 samt 914 Kopien von Ausweisen, Pässen und Bankkarten ohne Rechtsgrundlage auf, obwohl der Geschäftsführer angab, keine Kartenkopien zu erheben. Die AZOP rügte zudem unregelmäßige und unzureichende Datenschutzschulungen der Beschäftigten und verhängte 100.000 Euro (Veröffentlichungsdatum, genaues Bescheiddatum nicht angegeben).

Was Unternehmen daraus mitnehmen

Ausweis- und Kartenkopien nur mit Rechtsgrundlage anfertigen, Altakten fristgerecht vernichten und Beschäftigte regelmäßig schulen.

Bezug zu Schulung und Awareness

Datensparsamkeit bei Ausweiskopien, Aufbewahrungsfristen

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. c und e, Art. 6 Abs. 1, Art. 32 Abs. 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Bau und Immobilien
Verschulden
fahrlässig
Mildernde Umstände
Kein Schaden für Betroffene festgestellt.
Veröffentlicht
19.02.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.02.2026 Fraser Health Authority, Provincial Health Services Authority, Vancouver Coastal HealthBritish Columbia: 36 Klinikbeschäftigte sahen unbefugt Akten von Lapu-Lapu-Day-Opfern ein Kanada, BCDatenpannen und Datensicherheit Sonstiges

Nach der Tragödie beim Lapu-Lapu-Day-Festival 2025 griffen 36 Beschäftigte dreier Gesundheitsbehörden in 71 Fällen unbefugt auf Patientendaten von 16 eingelieferten Personen zu. Die Betroffenen wurden nicht ohne unangemessene Verzögerung informiert; der Beauftragte sprach neun Empfehlungen aus, u. a. automatisierte Zugriffsüberwachung und abschreckende Disziplinarmaßnahmen.

Was Unternehmen daraus mitnehmen

Neugier ist kein Zugriffsgrund: Zugriffe auf Akten prominenter Fälle sollten in Echtzeit überwacht und Verstöße spürbar sanktioniert werden.

Bezug zu Schulung und Awareness

Unbefugte Einsicht in Patientenakten (Snooping)

Behörde / Gericht
Office of the Information and Privacy Commissioner for British Columbia (OIPC BC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Freedom of Information and Protection of Privacy Act (FIPPA) BC, s. 25.1
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Verschulden
vorsätzlich
Mildernde Umstände
Angemessene Schutzmaßnahmen waren vorhanden; die Behörden reagierten schnell und nahmen alle Empfehlungen an.
Veröffentlicht
18.02.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

11.02.2026 Disney DTC, LLC und ABC Enterprises, Inc. (The Walt Disney Company)Kalifornien: 2,75 Mio. $ gegen Disney wegen unvollständiger Opt-outs beim Streaming USA, CACookies und Tracking 2,31 Mio. €

Disney setzte Widersprüche gegen Verkauf und Weitergabe von Daten nur für einzelne Dienste oder Geräte um statt kontoweit, gab über eingebettete Ad-Tech-Anbieter weiter Daten heraus und bot in Connected-TV-Apps keinen Opt-out. Größter CCPA-Vergleich zum Zeitpunkt der Einigung.

Was Unternehmen daraus mitnehmen

Ein Opt-out muss über alle Dienste, Geräte und eingebundenen Drittanbieter eines Kontos wirken.

Behörde / Gericht
Attorney General of California (California Department of Justice)
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
California Consumer Privacy Act (CCPA)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr
Veröffentlicht
11.02.2026

Originalbetrag 2.750.000 USD, umgerechnet zum EZB-Referenzkurs vom 11.02.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.01.2026 Sportadmin i Skandinavien ABSportadmin: 6 Mio. SEK nach Hackerangriff auf Vereinsverwaltung mit Kinderdaten SchwedenDatenpannen und Datensicherheit 564.626 €

Der Anbieter einer Verwaltungs-Software und App für Sportvereine wurde im Januar 2025 Opfer eines Datenabflusses durch einen externen Angreifer. Die IMY stellte fest, dass vor und zum Zeitpunkt des Vorfalls keine angemessenen technischen und organisatorischen Sicherheitsmaßnahmen bestanden, obwohl überwiegend Daten von Kindern und auch Gesundheitsangaben (Allergien, Behinderungen) verarbeitet wurden, und verhängte 6 Mio. SEK; bei der Bemessung berücksichtigte sie den Konzernumsatz der Lime-Gruppe 2024 (rund 685,7 Mio. SEK).

Was Unternehmen daraus mitnehmen

Wer als Software-Anbieter sensible Daten vieler Kunden bündelt, muss Sicherheitsniveau und Angriffsflächen an der Schutzbedürftigkeit der Daten (Kinder, Gesundheit) ausrichten – nicht erst nach dem Vorfall.

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Schnelle, umfassende Information der Vereine und Betroffenen nach dem Vorfall; Unterstützung von rund 1.700 Vereinen bei ihren Meldungen innerhalb von 72 Stunden.
Veröffentlicht
26.01.2026

Originalbetrag 6.000.000 SEK, umgerechnet zum EZB-Referenzkurs vom 26.01.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.01.2026 France TravailCNIL: 5 Mio. Euro gegen France Travail nach Social-Engineering-Angriff FrankreichDatenpannen und Datensicherheit 5 Mio. €

Angreifer übernahmen Anfang 2024 per Social Engineering Konten von Cap-Emploi-Beratern und griffen auf Daten von Arbeitsuchenden der letzten 20 Jahre zu, darunter Sozialversicherungsnummern. Die CNIL rügte schwache Authentifizierung, unzureichende Protokollierung und zu weite Zugriffsrechte und verhängte 5 Mio. Euro sowie eine Anordnung mit 5.000 Euro Zwangsgeld je Verzugstag.

Was Unternehmen daraus mitnehmen

Konten externer Partner mit weitreichendem Datenzugriff brauchen starke Authentifizierung, enge Rechte und Anomalieerkennung – und die Nutzer eine Schulung gegen Social Engineering.

Bezug zu Schulung und Awareness

Social Engineering und Kontoübernahme

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Veröffentlicht
29.01.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.01.2026 D*** GmbH (Digitalmarketing- und Recruitingagentur, anonymisiert)Recruiting-Agentur: 25.500 EUR für heimlich aufgezeichnete Bewerbertelefonate ÖsterreichBetroffenenrechte und Transparenz 25.500 €

Die Agentur führte für Kundenunternehmen telefonische Vorauswahlgespräche mit Bewerbenden, zeichnete sie ohne wirksame Einwilligung auf, speicherte sie unbefristet und gab sich dabei als das Kundenunternehmen aus. Die DSB verhängte 25.500 EUR (plus 2.550 EUR Kosten) wegen fehlender Rechtsgrundlage und Transparenz; das Unternehmen hat gegen die Strafhöhe Beschwerde beim Bundesverwaltungsgericht erhoben.

Was Unternehmen daraus mitnehmen

Gesprächsaufzeichnungen im Recruiting brauchen eine echte Rechtsgrundlage und klare Information darüber, wer tatsächlich verantwortlich ist.

Bezug zu Schulung und Awareness

Aufzeichnung von Telefonaten und Bewerberdaten

Behörde / Gericht
Datenschutzbehörde
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a, c und e, Art. 6 Abs. 1, Art. 12, 13
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Sonstige
Beschäftigte
Unter 50
Mildernde Umstände
Keine einschlägigen Vorverstöße, Mitwirkung am Verfahren; Anpassung des Ausgangsbetrags an die geringe Unternehmensgröße.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.01.2026 Continental Automotive Products SRLExcel-Liste mit Krankschreibungen intern verteilt – Continental Automotive zahlt 15.000 Euro RumänienBeschäftigtendaten 14.997 €

Im Unternehmen wurde wiederholt eine Excel-Datei mit Daten aus ärztlichen Bescheinigungen aktueller und ehemaliger Beschäftigter intern verteilt; das Unternehmen meldete den Vorfall selbst. Die Aufsicht verhängte 25.455 Lei (5.000 Euro) wegen Verstoßes gegen Datenminimierung und Rechenschaftspflicht sowie 50.911 Lei (10.000 Euro) wegen unzureichender Sicherheitsmaßnahmen und ordnete ein Überwachungs- und Kontrollverfahren an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Gesundheitsdaten von Beschäftigten gehören nicht in frei weitergeleitete Excel-Listen – Personalabteilungen brauchen feste Zugriffsgrenzen.

Bezug zu Schulung und Awareness

Umgang mit Gesundheitsdaten von Beschäftigten, E-Mail-Verteiler

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 Abs. 1 lit. c und Abs. 2, Art. 32 Abs. 1 lit. b und Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Automobil
Veröffentlicht
19.01.2026

Originalbetrag 76.366 RON, umgerechnet zum EZB-Referenzkurs vom 19.01.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.01.2026 Free Mobile SAS und Free SASCNIL: 42 Mio. Euro gegen Free Mobile und Free nach Datenleck bei 24 Mio. Verträgen FrankreichDatenpannen und Datensicherheit 42 Mio. €

Nach einem Angriff im Oktober 2024, bei dem Daten zu rund 24 Mio. Kundenverträgen einschließlich IBAN abflossen, verhängte die CNIL 27 Mio. Euro gegen Free Mobile und 15 Mio. Euro gegen Free (zusammen 42 Mio. Euro). Beanstandet wurden ein VPN-Zugang ohne ausreichende Authentifizierung, mangelhafte Erkennung auffälliger Zugriffe, unvollständige Benachrichtigung der Betroffenen und bei Free Mobile überlange Speicherung von Altverträgen; zusätzlich ergingen Anordnungen mit Fristen.

Was Unternehmen daraus mitnehmen

Fernzugänge wie VPN gehören hinter Mehr-Faktor-Authentifizierung, und Altdaten gekündigter Verträge müssen konsequent gelöscht werden.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. e, Art. 32, Art. 34 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Während des Verfahrens Einführung von Mehr-Faktor-Authentifizierung, eines Security Operations Centers und verbesserter Protokollierung.
Veröffentlicht
14.01.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.01.2026 Αρχηγείο Πυροσβεστικού Σώματος (Hauptquartier der griechischen Feuerwehr)Griechenland: 10.000 Euro gegen Feuerwehr-Hauptquartier wegen Gesundheitsdaten im Dienstbuch GriechenlandBeschäftigtendaten 10.000 €

In einem für die Beschäftigten einsehbaren Tagesbefehlsbuch einer Feuerwehrdienststelle wurden neben der Versetzung einer Offizierin in den leichten Dienst auch ihre Erkrankung, die Behandlung und die verordneten Medikamente vermerkt. Die Datenschutzbehörde sah darin einen Verstoß gegen Rechtmäßigkeit und Datenminimierung und verhängte gegen das Feuerwehr-Hauptquartier mit Entscheidung 1/2026 eine Geldbuße von 10.000 Euro.

Was Unternehmen daraus mitnehmen

Gesundheitsangaben von Beschäftigten gehören nie in allgemein zugängliche Dienstunterlagen – der Grund einer Abwesenheit ist in der Regel nicht mitzuteilen.

Bezug zu Schulung und Awareness

Vertraulicher Umgang mit Gesundheitsdaten von Beschäftigten

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und c DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.01.2026 Poczta Polska S.A.Poczta Polska: 978.128 PLN, weil der Datenschutzbeauftragte nicht unabhängig war PolenDatenschutz 232.208 €

Die Funktion des Datenschutzbeauftragten übte eine Führungskraft aus, die zugleich für Sicherheit und Geheimschutz zuständig war und damit ihre eigene Tätigkeit überwachte; eine Konfliktanalyse fehlte. Die Behörde verhängte 978.128 PLN und verwies auf zahlreiche frühere Verwarnungen und Anordnungen gegen das Unternehmen.

Was Unternehmen daraus mitnehmen

Datenschutzbeauftragte dürfen nicht die Prozesse verantworten, die sie überwachen – Doppelrollen vorab auf Interessenkonflikte prüfen.

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
Art. 38 Abs. 3 und 6 DSGVO (DKN.5131.4.2025)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Beschäftigte
10.000 und mehr
Wiederholungsfall
ja
Mildernde Umstände
Die Funktion wurde während des Verfahrens verselbständigt und direkt dem Vorstand unterstellt.
Veröffentlicht
26.01.2026

Originalbetrag 978.128 PLN, umgerechnet zum EZB-Referenzkurs vom 02.01.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

31.12.2025 ONE WAY PRIVATE COMPANYGriechenland: 80.000 Euro gegen Callcenter One Way wegen Werbeanrufen für Gasversorger GriechenlandWerbung und Einwilligung 80.000 €

Nach zahlreichen Beschwerden über Werbeanrufe für den Gasversorger ZENITH stellte die Behörde fest, dass das beauftragte Callcenter unzureichende Sicherheitsmaßnahmen hatte und Personen ohne gültige Einwilligung anrief. Mit Entscheidung 44/2025 erhielt One Way je 40.000 Euro als Auftragsverarbeiter und als Verantwortlicher sowie die Anordnung, Daten von Personen ohne wirksame Einwilligung zu löschen; ZENITH und zwei weitere Dienstleister wurden ebenfalls belangt (10.000, 10.000 und 5.000 Euro).

Was Unternehmen daraus mitnehmen

Wer Telefonmarketing auslagert, muss Callcenter regelmäßig stichprobenartig kontrollieren – und Callcenter haften selbst für Anrufe ohne Einwilligung.

Bezug zu Schulung und Awareness

Einwilligungsprüfung vor Telefonmarketing

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
Art. 5, 6, 7, 29, 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Wiederholungsfall
ja

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

30.12.2025 Rickenbacher Data LLC (Datamasters)CPPA: 45.000 $ gegen Datenhändler Datamasters wegen fehlender Registrierung USA, CAWerbung und Einwilligung 38.275 €

Der texanische Wiederverkäufer handelte ohne Registrierung als Datenhändler mit Namen und Kontaktdaten von Millionen Menschen, sortiert nach Krankheiten wie Alzheimer oder Suchterkrankungen, nach Alter, vermuteter Ethnie und politischer Einstellung. Neben dem Bußgeld muss er den Verkauf von Daten aller Kalifornier einstellen.

Was Unternehmen daraus mitnehmen

Wer Adresslisten für Werbung kauft oder verkauft, muss Registrierungspflichten prüfen – Gesundheitslisten sind besonders riskant.

Behörde / Gericht
California Privacy Protection Agency (CPPA)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
California Delete Act (Registrierungspflicht für Datenhändler)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Sonstige
Veröffentlicht
08.01.2026

Originalbetrag 45.000 USD, umgerechnet zum EZB-Referenzkurs vom 30.12.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.12.2025 Amazon France Logistique SASConseil d'État senkt CNIL-Bußgeld gegen Amazon France Logistique auf 15 Mio. Euro FrankreichBeschäftigtendaten 15 Mio. €

Die CNIL hatte 2023 wegen der Echtzeit-Überwachung von Lagerbeschäftigten per Scanner-Kennzahlen 32 Mio. Euro verhängt. Der Conseil d'État hielt drei Kennzahlen („Stow Machine Gun“, „Idle Time“, „Latency“) für durch berechtigtes Interesse gedeckt, bestätigte aber die 31-tägige Speicherung aller Kennzahlen, Informationsmängel und Sicherheitslücken bei der Videoüberwachung und setzte die Buße auf 15 Mio. Euro herab.

Was Unternehmen daraus mitnehmen

Leistungskennzahlen von Beschäftigten dürfen nur so lange und so detailliert gespeichert werden, wie es ihr konkreter Zweck erfordert.

Behörde / Gericht
Conseil d'État
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 Abs. 1 lit. c, Art. 12, 13, 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Transport, Logistik und Schifffahrt
Beschäftigte
10.000 und mehr

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.12.2025 Nexpublica FranceCNIL: 1,7 Mio. Euro gegen Auftragsverarbeiter Nexpublica wegen Sicherheitslücken FrankreichAuftragsverarbeitung 1,7 Mio. €

Nexpublica entwickelte und betrieb als Auftragsverarbeiter die Fallverwaltungssoftware „Public CRM“ für die Behindertenbehörde MDPH Nord. Nach zwei Datenpannen 2022 zeigten Audits seit 2021 bestehende kritische Schwachstellen, etwa veraltetes SHA-1-Hashing; die CNIL verhängte 1,7 Mio. Euro direkt gegen den Dienstleister.

Was Unternehmen daraus mitnehmen

Auch Auftragsverarbeiter haften selbst für die Datensicherheit ihrer Software; bekannte Schwachstellen dürfen nicht bis zur nächsten Panne liegen bleiben.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.12.2025 Curenergía Comercializador de Último Recurso, S.A.U.AEPD: 500.000 Euro gegen Energieversorger Curenergía nach Fehlversand im Doppel-Chat SpanienAuftragsverarbeitung 500.000 €

Ein Mitarbeiter des Kundenservice-Dienstleisters bediente im Chat zwei Kunden gleichzeitig und ordnete einem die E-Mail-Adresse des anderen zu; der Beschwerdeführer erhielt so Namen, Schulden und Rechnungsdaten eines Fremden. Die AEPD sah die Ursache im Prozessdesign, das parallele Chats zuließ, und verhängte 500.000 Euro wegen fehlenden Datenschutzes durch Technikgestaltung; der Widerspruch wurde zurückgewiesen.

Was Unternehmen daraus mitnehmen

Servicekanäle so gestalten, dass Verwechslungen zwischen Kunden technisch erschwert werden – ein Einzelfehler kann ein Organisationsversagen sein.

Bezug zu Schulung und Awareness

Sorgfalt im Kundenservice / Fehlversand

Behörde / Gericht
Agencia Española de Protección de Datos (AEPD)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 25 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Energie und Versorgung

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.12.2025 Kroatien: 1,5 Mio. Euro gegen Bank, deren App alle installierten Apps der Kunden erfasste KroatienBetroffenenrechte und Transparenz 1,5 Mio. €

Die Mobile-Banking-App einer Bank (Name nicht veröffentlicht) scannte auf Android- und Huawei-Geräten von 433.922 Kunden die Liste aller installierten Anwendungen und speicherte sie zentral – ohne Rechtsgrundlage, ohne transparente Information und ohne datensparsame Gestaltung. Die AZOP verhängte 1,5 Mio. Euro; der Bescheid ist nicht rechtskräftig (Datum = Veröffentlichung).

Was Unternehmen daraus mitnehmen

Betrugsprävention rechtfertigt keine Vollerfassung von Gerätedaten – eine Sperrliste bekannter Schad-Apps wäre das mildere Mittel gewesen.

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und c, Art. 6 Abs. 1, Art. 12, 13, 25 Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
18.12.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.12.2025 Pioneer Hi-Bred Italia Sementi s.r.l.Pioneer Hi-Bred Italia Sementi: 120.000 EUR für Fahrstil-Überwachung von Außendienstlern ItalienBeschäftigtendaten 120.000 €

Das Saatgutunternehmen ließ auf Vorgabe einer Konzerngesellschaft mit Sitz in der Schweiz Telematikgeräte in Dienstwagen einbauen, die auch private Fahrten erfassten und Beschäftigten Punktwerte für ihr Fahrverhalten zuwiesen. Die Aufsicht sah Verstöße gegen Transparenz, Zweckbindung, Datenminimierung und Arbeitnehmerschutzregeln, verhängte 120.000 EUR und ordnete die Löschung der Daten zu Privatfahrten an.

Was Unternehmen daraus mitnehmen

Konzernweite Telematik-Vorgaben müssen vor dem Rollout am lokalen Arbeits- und Datenschutzrecht gemessen werden – besonders bei Privatnutzung der Fahrzeuge.

Bezug zu Schulung und Awareness

Mitarbeiterüberwachung durch Telematik

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a-c, 6 Abs. 1 lit. f, 13, 28, 88; Codice privacy Art. 2-quaterdecies, 113, 114
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Lebensmittel und Landwirtschaft
Mildernde Umstände
Geringe Zahl Betroffener (fünf Beschäftigte), sofortige Aussetzung der Verarbeitung.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

15.12.2025 Stichting Hogeschool van Arnhem en Nijmegen (HAN University of Applied Sciences)Niederlande: 175.000 € gegen Hochschule HAN wegen unzureichender Sicherheit nach Hack NiederlandeDatenpannen und Datensicherheit 175.000 €

Ein Hacker gelangte 2021 über ein Webformular auf einen Web- und einen Datenbankserver der Hochschule, erbeutete u. a. Namen mit Passwörtern und Bürgerservicenummern von Studierenden und Beschäftigten und forderte vergeblich Lösegeld. Die Sicherheit war nicht auf die Risiken abgestimmt, die Rechte eines Datenbankkontos waren nicht beschränkt.

Was Unternehmen daraus mitnehmen

Datenbankkonten von Webanwendungen brauchen minimale Rechte, damit eine einzelne Lücke nicht den gesamten Datenbestand öffnet.

Behörde / Gericht
Autoriteit Persoonsgegevens (AP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor
Verschulden
fahrlässig
Mildernde Umstände
Vergleich ohne Einspruch; aktive Schadensbegrenzung, gestärkte Resilienz und Weitergabe der Erfahrungen an andere Organisationen.
Veröffentlicht
17.12.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.12.2025 Russmedia Digital SRLEuGH: Online-Marktplatz haftet als Verantwortlicher für Daten in Nutzeranzeigen EU-EbeneBetroffenenrechte und Transparenz —

Auf dem rumänischen Marktplatz publi24.ro erschien eine gefälschte Anzeige mit Fotos und Telefonnummer einer Frau, die sexuelle Dienste anbiete. Der EuGH entschied, dass der Betreiber Verantwortlicher im Sinne der DSGVO ist, Anzeigen mit sensiblen Daten vor Veröffentlichung erkennen und die Identität bzw. Einwilligung prüfen muss und sich nicht auf das Haftungsprivileg der E-Commerce-Richtlinie berufen kann.

Was Unternehmen daraus mitnehmen

Plattformen mit Nutzerinhalten müssen sensible Daten vor Veröffentlichung technisch erkennen und prüfen – Notice-and-Takedown allein reicht nicht.

Behörde / Gericht
Gerichtshof der Europäischen Union (Große Kammer), Rs. C-492/23
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO (Verantwortlicher, Art. 9, Art. 32); Richtlinie 2000/31/EG
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Veröffentlicht
02.12.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.11.2025 American Express Carte FranceAmerican Express Carte France: 1,5 Mio. EUR – Marketing-Cookies trotz „Alle ablehnen“ FrankreichCookies und Tracking 1,5 Mio. €

Beim Aufruf der Website wurden acht nicht ausgenommene Cookies ohne Nutzeraktion gesetzt; nach „Alle ablehnen“ landeten beim Wechsel auf eine verbundene Domain dennoch drei Marketing-Cookies, und nach Widerruf der Einwilligung wurden Cookies weiter ausgelesen. Die CNIL verhängte dafür 1,5 Mio. EUR und verzichtete wegen der Nachbesserung im Verfahren auf eine Anordnung; einen Verstoß gegen die Datenminimierung bei der Aufzeichnung von Kundengesprächen stellte sie fest, sanktionierte ihn aber nicht.

Was Unternehmen daraus mitnehmen

Cookie-Einstellungen müssen über alle Domains eines Angebots hinweg gelten – auch beim Sprung auf verbundene Seiten.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL), formation restreinte
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 82 Loi Informatique et Libertés (Geldbuße); Verstoß gegen Art. 5 Abs. 1 lit. c DSGVO (Gesprächsaufzeichnungen) festgestellt, aber nicht sanktioniert
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Beschäftigte
10.000 und mehr
Mildernde Umstände
Korrekturen während des Verfahrens, Kooperation.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.11.2025 Infobel SAInfobel: Datenhändler verkaufte Verbraucherdaten für Direktmarketing ohne Rechtsgrundlage BelgienWerbung und Einwilligung 5.000 €

Der Adresshändler (früher Kapitol) hatte Daten des Beschwerdeführers über eine Mediaagentur an einen Werbetreibenden für Direktmarketing weitergegeben, ohne eine wirksame Einwilligung nachweisen zu können. Die APD verhängte 40.000 EUR und ordnete Löschung sowie Information der Empfänger an; das Marktgericht Brüssel hob diese Teile am 03.06.2026 auf und setzte das Bußgeld selbst auf 5.000 EUR fest.

Was Unternehmen daraus mitnehmen

Datenhändler müssen für jeden Datensatz belegen können, auf welcher Rechtsgrundlage er erhoben und weiterverkauft wird.

Behörde / Gericht
Autorité de protection des données (APD/GBA) – Chambre Contentieuse; Cour des marchés
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1, Art. 24
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Telekommunikation, IT und Software

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

24.11.2025 SIA "EUROPARK LATVIA"Europark Latvia zahlt 25.000 Euro für Mahnungen an veraltete Adressen LettlandDatenschutz 25.000 €

Nach mehreren Beschwerden prüfte die DVI, wie der Parkraumbetreiber Vertragsstrafen einzieht: Rechnungen gingen an frühere statt aktuelle Meldeadressen, Forderungen wurden an Inkassodienste übergeben und in die Datenbank des Kredītinformācijas Birojs eingetragen. Die Behörde sah die Grundsätze der Rechtmäßigkeit, Datenminimierung und Vertraulichkeit sowie die Rechenschaftspflicht verletzt und verhängte 25.000 Euro (Vorjahresumsatz laut Entscheidung 8.323.178 Euro).

Was Unternehmen daraus mitnehmen

Wer Forderungen eintreibt oder an Auskunfteien meldet, muss vorher die Aktualität der Adressdaten sicherstellen.

Bezug zu Schulung und Awareness

Datenqualität im Forderungsmanagement

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, c, f und Abs. 2, Art. 83 Abs. 5 lit. a DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Verschulden
vorsätzlich
Mildernde Umstände
Praxis nach Verfahrensbeginn geändert, Verträge mit Melde- und Kfz-Register (PMLP, CSDD) geschlossen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.11.2025 LastPass UK LtdICO: 1,2 Mio. £ gegen LastPass UK nach Einbruch in Backup-Datenbank Vereinigtes KönigreichDatenpannen und Datensicherheit 1,39 Mio. €

2022 kompromittierte ein Angreifer zunächst den Firmenlaptop eines Beschäftigten und dann den privaten Laptop eines leitenden Mitarbeiters, dessen Masterpasswort er per Keylogger abgriff. Weil privater und geschäftlicher Passwort-Tresor über dasselbe Masterpasswort verknüpft waren, gelangte er an die dort hinterlegten Zugangs- und Entschlüsselungsschlüssel und entwendete aus der Backup-Datenbank Daten von bis zu 1,6 Mio. britischen Nutzern.

Was Unternehmen daraus mitnehmen

Kritische Schlüssel gehören nie auf private Geräte oder in private Konten von Beschäftigten – Zugriffe müssen technisch getrennt und beschränkt sein.

Bezug zu Schulung und Awareness

Trennung privater und dienstlicher Geräte und Zugangsdaten

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 lit. f
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Verschulden
fahrlässig
Veröffentlicht
11.12.2025

Originalbetrag 1.228.283 GBP, umgerechnet zum EZB-Referenzkurs vom 20.11.2025.

Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.11.2025 Les Publications Condé NastCNIL: 750.000 Euro gegen Vanity-Fair-Verlag Condé Nast wegen Cookies ohne Einwilligung FrankreichCookies und Tracking 750.000 €

Auf vanityfair.fr wurden einwilligungspflichtige Cookies schon vor jeder Interaktion mit dem Banner gesetzt, Tracker als „unbedingt erforderlich“ ausgewiesen und auch nach „Alle ablehnen“ weiter Cookies platziert. Der Verlag war nach einer Beschwerde von noyb bereits 2021 abgemahnt worden; Nachkontrollen 2023 und 2025 zeigten fortbestehende Verstöße.

Was Unternehmen daraus mitnehmen

Ein Cookie-Banner muss technisch halten, was er verspricht: Nach „Ablehnen“ darf kein Tracker mehr gesetzt werden, und das ist regelmäßig zu testen.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 82 Loi Informatique et Libertés
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Wiederholungsfall
ja
Veröffentlicht
27.11.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.11.2025 Betreiber elektronischer Kommunikationsnetze und -dienste (in der Mitteilung nicht namentlich genannt)Kroatischer Telekomanbieter: 4,5 Mio. EUR – Kundendaten ohne Klauseln nach Serbien KroatienInternationale Datentransfers 4,5 Mio. €

Der Telekommunikationsanbieter ließ einen konzernangehörigen Softwaredienstleister in Serbien mit Administratorrechten auf die gesamte SAP-CRM-Kundendatenbank zugreifen, ab Ende 2022 ohne Standardvertragsklauseln und ohne klare Information der Kunden. Die AZOP ahndete außerdem das Kopieren von Personalausweisen und Führungszeugnissen der Beschäftigten sowie die fehlende Prüfung eines Telemarketing-Dienstleisters; insgesamt 4,5 Mio. EUR.

Was Unternehmen daraus mitnehmen

Auslaufende oder nie erneuerte Standardvertragsklauseln mit Konzerngesellschaften fallen erst bei einer Prüfung auf – Transferverträge brauchen ein Fristen-Register.

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Internationale Datentransfers
Rechtsgrundlage
Art. 44, 46, 12 Abs. 1, 13 Abs. 1 lit. f, 5, 6 Abs. 1, 28 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
14.11.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

31.10.2025 Google LLCTexas: Google zahlt 1,375 Mrd. $ wegen Standort-, Inkognito- und Biometriedaten USA, TXCookies und Tracking 1,19 Mrd. €

Texas hatte Google wegen unrechtmäßiger Erfassung von Standortdaten, Aktivitäten im Inkognito-Modus und biometrischen Merkmalen verklagt. Google unterzeichnete einen Vergleich über 1,375 Mrd. $, der zwei Verfahren abschließt.

Was Unternehmen daraus mitnehmen

Einstellungen wie Standortverlauf oder Inkognito-Modus müssen halten, was sie Nutzern versprechen – sonst drohen Milliardenrisiken auch auf Ebene einzelner US-Staaten.

Behörde / Gericht
Office of the Attorney General of Texas
Rechtsgebiet
Datenschutz · Cookies und Tracking
Maßnahme
Sonstiges
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Beschäftigte
10.000 und mehr
Veröffentlicht
31.10.2025

Originalbetrag 1.375.000.000 USD, umgerechnet zum EZB-Referenzkurs vom 31.10.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.10.2025 Aktia Pankki OyjAktia: 865.000 EUR – fremde Daten über Bank-Login in OmaKanta und OmaKela sichtbar FinnlandDatenpannen und Datensicherheit 865.000 €

Nach einer technischen Änderung am Dienst für starke elektronische Identifizierung der Bank kam es im Januar 2023 zu einer rund einstündigen Störung, in der sich Kunden mit Aktia-Zugangsdaten bei Diensten wie OmaKanta, OmaKela, Arbeitslosenkassen, Versicherern und Gesundheitsanbietern anmeldeten und dabei Daten anderer Personen sahen; betroffen waren rund 350 Personen. Das Sanktionsgremium rügte mangelhafte Planung, Umsetzung und Tests der Änderung und verhängte zusätzlich zur Verwarnung 865.000 EUR.

Was Unternehmen daraus mitnehmen

Änderungen an Identifizierungsdiensten wirken weit über das eigene Haus hinaus – Test- und Freigabeprozesse müssen das abbilden.

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. f, Art. 25, Art. 32
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
28.10.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.10.2025 Comune di CurtaroloGemeinde Curtarolo: 15.000 EUR für Videoüberwachung von Straßen und Beschäftigten ItalienVideoüberwachung 15.000 €

Die Gemeinde in der Provinz Padua überwachte öffentliche Straßen und Arbeitsbereiche ohne tragfähige Rechtsgrundlage, ohne ausreichende Information und ohne Datenschutz-Folgenabschätzung; Aufnahmen wurden für Disziplinarzwecke genutzt, eine Beschäftigte wurde während einer Krankschreibung heimlich gefilmt. Bußgeld 15.000 EUR (5.000 EUR öffentliche Überwachung, 10.000 EUR Arbeitsplatzüberwachung).

Was Unternehmen daraus mitnehmen

Videoaufnahmen dürfen nicht zweckentfremdet für Disziplinarverfahren genutzt werden; für Beschäftigte gelten eigene arbeitsrechtliche Schutzregeln.

Bezug zu Schulung und Awareness

Zweckbindung bei Videoüberwachung und Beschäftigtendaten

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
DSGVO Art. 5, 6, 12, 13, 35, 88
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

15.10.2025 Capita plc und Capita Pension Solutions LimitedICO: 14 Mio. £ gegen Capita nach Ransomware-Angriff mit 6,6 Mio. Betroffenen Vereinigtes KönigreichDatenpannen und Datensicherheit 16,1 Mio. €

Im März 2023 lud ein Beschäftigter unbeabsichtigt Schaddateien herunter; obwohl nach zehn Minuten ein Alarm auslöste, wurde das Gerät erst nach 58 Stunden isoliert. Angreifer entwendeten rund ein Terabyte Daten von 6,6 Mio. Menschen (u. a. Pensionsdaten, Strafregisterangaben). Bußgeld: 8 Mio. £ gegen Capita plc und 6 Mio. £ gegen Capita Pension Solutions.

Was Unternehmen daraus mitnehmen

Sicherheitsalarme brauchen verbindliche Reaktionszeiten und ein ausreichend besetztes SOC – bekannte Schwachstellen müssen konzernweit behoben werden.

Bezug zu Schulung und Awareness

Umgang mit schädlichen Downloads und Sicherheitsalarmen

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
UK GDPR Art. 5 Abs. 1 lit. f, Art. 32
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Sonstige
Beschäftigte
10.000 und mehr
Verschulden
fahrlässig
Mildernde Umstände
Vorläufig waren 45 Mio. £ angesetzt; Reduktion u. a. wegen Sicherheitsverbesserungen, Kreditüberwachung für Betroffene und Kooperation mit Behörden und NCSC.
Veröffentlicht
15.10.2025

Originalbetrag 14.000.000 GBP, umgerechnet zum EZB-Referenzkurs vom 15.10.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

13.10.2025 Sport & Spa Gest, S.L.AEPD: 17.600 Euro gegen Sportzentrum wegen Ortungs-Tags für Schwimmer SpanienBetroffenenrechte und Transparenz 17.600 €

Der Betreiber einer Sportanlage mietete ein Bluetooth-System, mit dem Schwimmer über Tags im Becken geortet und ihr Training erfasst wurden. Die AEPD verhängte 8.000 Euro wegen der Verarbeitung besonderer Datenkategorien sowie – nach 20 % Nachlass für sofortige Zahlung – 4.000, 2.400 und 3.200 Euro wegen fehlender Rechtsgrundlage, unzureichender Information und mangelhafter Folgenabschätzung (zusammen 17.600 Euro); der Widerspruch blieb erfolglos.

Was Unternehmen daraus mitnehmen

Neue Tracking- oder Sensortechnik im Kundenbetrieb braucht vorab Rechtsgrundlage, Information und eine echte Folgenabschätzung.

Behörde / Gericht
Agencia Española de Protección de Datos (AEPD)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 13, Art. 35 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Mildernde Umstände
Teilweise sofortige Zahlung (20 % Nachlass nach Art. 85 LPACAP).

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

13.10.2025 Nura OÜNura OÜ muss zwei Patientinnen Scan-Dateien ihrer Behandlung herausgeben EstlandBetroffenenrechte und Transparenz Anordnung

Zwei Patientinnen erhielten trotz Auskunftsersuchen keine Kopien ihrer Scan-Dateien zum Behandlungsabschluss; die Praxis reagierte nur schleppend auf Anfragen und erschien nicht zu einem Termin bei der Aufsicht. Die AKI ordnete die Herausgabe nach Art. 15 Abs. 3 DSGVO oder eine begründete Ablehnung an und drohte ein Zwangsgeld von 2.000 Euro an.

Was Unternehmen daraus mitnehmen

Auskunftsersuchen zu Gesundheitsdaten brauchen einen festen Ablauf mit Fristen – auch in kleinen Praxen.

Bezug zu Schulung und Awareness

Umgang mit Auskunftsersuchen von Patienten

Behörde / Gericht
Andmekaitse Inspektsioon (AKI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
§ 56 Abs. 1 IKS; Art. 58 Abs. 2 lit. c, Art. 12 Abs. 4, Art. 15 DSGVO
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Gesundheitswesen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

06.10.2025 Zu Disain OÜZu Disain muss per Skript aus dem Grundbuch gesammelte Personendaten löschen EstlandDatenschutz Anordnung

Das Unternehmen hatte mit einem automatisierten Skript Massenabfragen im elektronischen Grundbuch durchgeführt und Daten natürlicher Personen gespeichert, ohne eine Rechtsgrundlage nachzuweisen; auf Anfragen der Aufsicht antwortete es nicht. Die AKI ordnete die Löschung samt Nachweis oder die Darlegung einer Rechtsgrundlage mit Interessenabwägung an; Zwangsgeld 2.000 Euro angedroht.

Was Unternehmen daraus mitnehmen

Öffentlich einsehbare Registerdaten bleiben personenbezogene Daten – automatisiertes Abgreifen braucht eine eigene Rechtsgrundlage.

Bezug zu Schulung und Awareness

Öffentliche Register sind kein Freibrief für Datensammlung

Behörde / Gericht
Andmekaitse Inspektsioon (AKI)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
§ 56 Abs. 1 IKS; Art. 58 Abs. 2 lit. d, Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1 DSGVO
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Sonstige

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

30.09.2025 HmbBfDI: 195.000 Euro gegen Handelsunternehmen wegen ignorierter Betroffenenanfragen DeutschlandBetroffenenrechte und Transparenz 195.000 €

Ein Handelsunternehmen (Name nicht veröffentlicht) ließ Werbebriefe über Dienstleister versenden und erfüllte die daraufhin geltend gemachten Betroffenenrechte der Empfänger in mehreren Fällen über längere Zeit nicht fristgerecht. Der HmbBfDI setzte ein Bußgeld von 195.000 Euro fest; die Maßnahme wurde in der Zwischenbilanz vom 30.09.2025 veröffentlicht (genaues Bescheiddatum nicht angegeben).

Was Unternehmen daraus mitnehmen

Wer Werbung verschickt, muss einen funktionierenden Prozess für Auskunfts- und Widerspruchsanfragen haben – auch wenn der Versand ausgelagert ist.

Bezug zu Schulung und Awareness

Fristgerechte Bearbeitung von Auskunftsersuchen

Behörde / Gericht
Hamburgischer Beauftragter für Datenschutz und Informationsfreiheit (HmbBfDI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO (Betroffenenrechte)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Veröffentlicht
30.09.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.09.2025 Tractor Supply CompanyCPPA: 1,35 Mio. $ gegen Tractor Supply wegen fehlender Opt-out-Wege USA, CABetroffenenrechte und Transparenz 1,16 Mio. €

Der Landhandelsriese informierte Verbraucher und Stellenbewerber unzureichend über ihre Rechte, bot keine wirksame Widerspruchsmöglichkeit gegen Verkauf und Weitergabe (auch kein Global Privacy Control) und gab Daten ohne vorgeschriebene Verträge an Dritte weiter. Ein Organ muss vier Jahre lang jährlich die Einhaltung bestätigen.

Was Unternehmen daraus mitnehmen

Datenschutzhinweise müssen auch Bewerber abdecken, und Browser-Opt-out-Signale wie GPC sind technisch umzusetzen.

Behörde / Gericht
California Privacy Protection Agency (CPPA)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
California Consumer Privacy Act (CCPA)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Handel und E-Commerce
Beschäftigte
10.000 und mehr
Veröffentlicht
30.09.2025

Originalbetrag 1.350.000 USD, umgerechnet zum EZB-Referenzkurs vom 26.09.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.09.2025 TikTok Pte. Ltd.Kanadische Aufsichten: TikTok schützte Kinderdaten unzureichend KanadaWerbung und Einwilligung Sonstiges

Die gemeinsame Untersuchung ergab, dass jährlich Hunderttausende Kinder trotz Mindestalter 13 die Plattform nutzten und TikTok ohne wirksame Einwilligung Daten auch für Profilbildung und Werbung verarbeitete. TikTok sagte bessere Altersprüfung und verständlichere Datenschutzhinweise zu und stellte schon während der Untersuchung gezielte Werbung an unter 18-Jährige weitgehend ein (außer nach groben Kategorien wie Sprache und ungefährem Ort).

Was Unternehmen daraus mitnehmen

Altersgrenzen in den Nutzungsbedingungen genügen nicht – Plattformen brauchen wirksame Altersprüfung und kindgerechte Transparenz.

Behörde / Gericht
Office of the Privacy Commissioner of Canada gemeinsam mit den Aufsichten von Québec, British Columbia und Alberta
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
PIPEDA und Datenschutzgesetze für den Privatsektor von Québec, British Columbia und Alberta
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr
Veröffentlicht
23.09.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.09.2025 Specer sp. z o.o.Medizinfirma Specer: Vorstandschef als Datenschutzbeauftragter kostet 11.365 PLN PolenDatenschutz 2.669 €

In dem medizinischen Unternehmen war fast sechs Jahre lang der Vorstandsvorsitzende zugleich Datenschutzbeauftragter; aufgefallen war dies nach einer Meldung, dass einem Patienten Unterlagen einer anderen Person ausgehändigt wurden. Die Behörde sah einen Interessenkonflikt und verhängte 11.365 PLN.

Was Unternehmen daraus mitnehmen

Auch in kleinen Praxen und Firmen gilt: Die Geschäftsleitung kann nicht ihr eigener Datenschutzbeauftragter sein.

Bezug zu Schulung und Awareness

Rolle und Unabhängigkeit des Datenschutzbeauftragten; Herausgabe von Patientenunterlagen

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
Art. 38 Abs. 6 DSGVO (DKN.5131.7.2025)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen
Mildernde Umstände
Im Juli 2024 wurde ein unabhängiger externer Datenschutzbeauftragter bestellt.
Veröffentlicht
29.09.2025

Originalbetrag 11.365 PLN, umgerechnet zum EZB-Referenzkurs vom 12.09.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.09.2025 S-Pankki OyjS-Pankki: 1,8 Mio. EUR wegen Sicherheitslücke im Bank-Identifizierungsdienst FinnlandDatenpannen und Datensicherheit 1,8 Mio. €

Nach Einführung einer neuen Login-Funktion in der S-mobiili-App im April 2022 konnte bis August 2022 über eine Schwachstelle im Identifizierungsdienst mit den Zugangsdaten anderer Kunden auf das Online-Banking und Dienste mit starker Authentifizierung zugegriffen werden; Missbrauch verursachte finanzielle Schäden. Die Bank hatte die Funktion ohne ausreichende Risikoanalyse und Tests eingeführt; das Sanktionsgremium verhängte zusätzlich zur Verwarnung 1,8 Mio. EUR, erschwerend wirkte eine frühere Verwarnung.

Was Unternehmen daraus mitnehmen

Neue Funktionen in Authentifizierungsdiensten brauchen vor dem Start eine Risikoanalyse aller Nutzerpfade und gezielte Sicherheitstests.

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. f, Art. 25 Abs. 1, Art. 32 Abs. 1 und 2
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Wiederholungsfall
ja
Mildernde Umstände
Das Bußgeld der Finanzaufsicht (7,67 Mio. EUR) zum selben Sachverhalt wurde berücksichtigt (Bußgeld rund ein Drittel des sonst verhängten Betrags); die Bank hat nach eigener Angabe unmittelbare Kundenschäden ersetzt.
Veröffentlicht
10.09.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.09.2025 SIA "ZZ Dats"IT-Dienstleister ZZ Dats zahlt 300.000 Euro nach Datenleck als Auftragsverarbeiter LettlandDatenpannen und Datensicherheit 300.000 €

Unbekannte griffen über mehrere Websites auf Datenbanken des Systembetreibers zu und erbeuteten personenbezogene Daten. Die DVI verhängte zunächst 400.000 Euro; die Direktorin hob im Widerspruchsverfahren den Vorwurf als Verantwortlicher auf, weil ZZ Dats Auftragsverarbeiter war, und setzte wegen unzureichender Sicherheitsmaßnahmen nach Art. 32 DSGVO 300.000 Euro fest. Das Unternehmen hat Klage erhoben.

Was Unternehmen daraus mitnehmen

Auch Auftragsverarbeiter haften eigenständig für die Sicherheit der von ihnen betriebenen Systeme.

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 1 lit. b und d, Abs. 2, Art. 83 Abs. 4 lit. a DSGVO
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Telekommunikation, IT und Software

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

04.09.2025 Einheitlicher Abwicklungsausschuss (Single Resolution Board, SRB)EuGH: Pseudonymisierte Daten bei Weitergabe an Deloitte – EDSB gegen SRB EU-EbeneBetroffenenrechte und Transparenz —

Der SRB gab Stellungnahmen früherer Banco-Popular-Aktionäre pseudonymisiert an Deloitte weiter, ohne die Betroffenen darüber zu informieren; der EDSB sah darin einen Verstoß gegen die Informationspflicht. Der EuGH hob das Urteil des EuG auf und stellte klar, dass die Informationspflicht aus Sicht des Verantwortlichen zum Zeitpunkt der Erhebung zu beurteilen ist; die Sache ging an das EuG zurück.

Was Unternehmen daraus mitnehmen

Pseudonymisierung entbindet den Verantwortlichen nicht davon, Betroffene über Empfänger ihrer Daten zu informieren.

Behörde / Gericht
Gerichtshof der Europäischen Union, Rs. C-413/23 P
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Verordnung (EU) 2018/1725 (Informationspflicht)
Verfahrensstand
angefochten
Branche
Öffentlicher Sektor
Veröffentlicht
04.09.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.09.2025 IDdesign A/SIDdesign: Landgericht erhöht DSGVO-Bußgeld auf 1,5 Mio. DKK – Konzernumsatz zählt DänemarkDatenschutz 200.986 €

Der Möbelhändler hatte in einem Altsystem Daten von rund 385.000 Kunden ohne Löschfristen gespeichert. Das Amtsgericht hatte 100.000 DKK verhängt; nach einer Vorlage an den EuGH zur Frage, ob sich das Bußgeld am Umsatz des gesamten Konzerns bemisst, erhöhte das Landgericht die Geldbuße auf 1,5 Mio. DKK.

Was Unternehmen daraus mitnehmen

Löschfristen gelten auch für Altsysteme in einzelnen Filialen – und bei der Bußgeldhöhe zählt der Konzernumsatz.

Behörde / Gericht
Vestre Landsret (auf Anzeige der Datatilsynet)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. e, Art. 83
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce

Originalbetrag 1.500.000 DKK, umgerechnet zum EZB-Referenzkurs vom 02.09.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

01.09.2025 Google LLC und Google Ireland LimitedGoogle: 325 Mio. EUR – Werbe-Cookies bei Kontoerstellung und Werbung im Gmail-Posteingang FrankreichCookies und Tracking 325 Mio. €

Nutzer wurden bei der Erstellung eines Google-Kontos nicht ausreichend darüber informiert, dass dabei zwingend Werbe-Cookies gesetzt werden; zudem zeigte Google in Gmail zwischen den E-Mails Werbeanzeigen ohne vorherige Einwilligung. Die CNIL verhängte 200 Mio. EUR gegen Google LLC und 125 Mio. EUR gegen Google Ireland und ordnete Abhilfe binnen sechs Monaten unter Androhung von 100.000 EUR Zwangsgeld pro Tag an.

Was Unternehmen daraus mitnehmen

Werbe-Cookies dürfen nicht stillschweigend an eine Kontoerstellung gekoppelt werden – und Werbung im Postfach gilt als Direktwerbung, die eine Einwilligung braucht.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL), formation restreinte
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 82 Loi Informatique et Libertés; Art. L. 34-5 Code des postes et des communications électroniques
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

01.09.2025 Infinite Styles Services Co. Limited (Shein)Shein: 150 Mio. EUR – Cookies ohne Einwilligung und trotz Ablehnung FrankreichCookies und Tracking 150 Mio. €

Auf shein.com wurden bereits beim Aufruf Werbe-Cookies ohne Einwilligung gesetzt; neben einem unvollständigen Cookie-Banner gab es ein Werbe-Pop-up ohne Ablehnungsmöglichkeit. Nach Klick auf „Alle ablehnen“ bzw. nach Widerruf der Einwilligung wurden Cookies weiter gelesen. Die CNIL verhängte 150 Mio. EUR.

Was Unternehmen daraus mitnehmen

Ein Cookie-Banner muss technisch wirken: Ablehnen und Widerrufen müssen das Setzen und Auslesen von Cookies tatsächlich stoppen.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL), formation restreinte
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 82 Loi Informatique et Libertés (Umsetzung von Art. 5 Abs. 3 ePrivacy-Richtlinie)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Beschäftigte
10.000 und mehr

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.08.2025 Asociația Casa de Ajutor Reciproc „FLEXICREDIT”Kreditverein Flexicredit vergibt 17 Kredite mit gefälschten Unterlagen – 3.000 Euro RumänienDatenpannen und Datensicherheit 2.990 €

Eine Schulangestellte verschaffte sich Zugriff auf das offizielle E-Mail-Postfach ihrer Schule und schickte gefälschte Unterlagen, auf deren Basis der Kreditverein 2023/2024 ohne Wissen der Betroffenen 17 Kredite abschloss. Die Aufsicht bemängelte die unzureichende Identitätsprüfung bei Fernanträgen und verhängte 15.141,6 Lei (3.000 Euro). Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Juni 2025 abgeschlossen.

Was Unternehmen daraus mitnehmen

Fernabschlüsse brauchen eine belastbare Identitätsprüfung – eine E-Mail von einer „offiziellen“ Adresse ist kein Nachweis.

Bezug zu Schulung und Awareness

Identitätsprüfung und Betrugserkennung bei Fernanträgen

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
12.08.2025

Originalbetrag 15.141,6 RON, umgerechnet zum EZB-Referenzkurs vom 12.08.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

06.08.2025 DSB: Geldstrafe gegen Nachrichtenportal, das Anweisung zum Cookie-Banner ignorierte ÖsterreichCookies und Tracking 6.200 €

Die DSB hatte einem lokalen Nachrichtenportal (Medien-GmbH & Co KG, Name pseudonymisiert) 2023 per Bescheid aufgetragen, auf der ersten Ebene des Cookie-Banners eine gleichwertige Option zum Schließen ohne Einwilligung anzubieten. Weil das Unternehmen dies von Oktober 2024 bis mindestens März 2025 nicht umsetzte, verhängte die DSB 6.200 Euro wegen Nichtbefolgung einer Anweisung; das Straferkenntnis ist rechtskräftig.

Was Unternehmen daraus mitnehmen

Anordnungen der Aufsicht sind fristgerecht umzusetzen – wer sie ignoriert, riskiert ein eigenes Bußgeld zusätzlich zum ursprünglichen Verstoß.

Behörde / Gericht
Datenschutzbehörde (DSB)
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 58 Abs. 2 lit. d i. V. m. Art. 83 Abs. 6 DSGVO; Art. 7 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.07.2025 ESTO ASDatenschutzaufsicht verlangt von ESTO AS Ende von Konten für Nichtkunden EstlandBetroffenenrechte und Transparenz Anordnung

Der Ratenkauf-Anbieter legte Personen, die sich über Händler-Checkouts anmeldeten, ohne Vertrag Kundenprofile an, verweigerte ehemaligen Kunden die Kontoschließung und schickte ihnen weiter Transaktions-E-Mails mit Werbeinhalt. Die AKI ordnete transparente Information, eine wirksame Einwilligung, Löschmöglichkeiten nach Art. 17 DSGVO und die Trennung von Transaktions- und Werbemails an; je nicht erfülltem Punkt droht ein Zwangsgeld von 5.000 Euro.

Was Unternehmen daraus mitnehmen

Kundenkonten dürfen nicht „nebenbei“ für Nichtkunden entstehen – und nach Vertragsende muss die Löschung funktionieren.

Behörde / Gericht
Andmekaitse Inspektsioon (AKI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
§ 56 Abs. 1, § 58 Abs. 1 IKS; Art. 58 Abs. 2 lit. d, Art. 4 Nr. 11, 5, 6, 7, 12–14, 17 DSGVO
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.07.2025 HEP-Toplinarstvo d.o.o.Kroatien: 320.000 Euro gegen HEP-Toplinarstvo wegen Passwörtern im Klartext KroatienDatenpannen und Datensicherheit 320.000 €

Das Fernwärmeunternehmen speicherte die Passwörter von fast 16.000 Nutzern seines Kundenportals „Moj račun“ lesbar und verschickte bei „Passwort vergessen“ das alte Passwort per E-Mail. Die AZOP verhängte 320.000 Euro wegen fehlender Sicherheitsmaßnahmen und mangelnder Kooperation, weil das Unternehmen weder die Behebung belegte noch alle Informationen herausgab (Datum = Veröffentlichung).

Was Unternehmen daraus mitnehmen

Passwörter werden nie im Klartext gespeichert – und wer der Aufsicht Belege verweigert, verschärft das Bußgeld.

Bezug zu Schulung und Awareness

Sichere Passwortspeicherung in der Softwareentwicklung

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 31, Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Energie und Versorgung
Veröffentlicht
22.07.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.07.2025 Hrvatski ured za osiguranje (HUO)AZOP: 101.000 Euro gegen Kroatisches Versicherungsbüro nach Leck von Fahrzeughalterdaten KroatienDatenpannen und Datensicherheit 101.000 €

Nach einem anonymen Hinweis auf einen USB-Stick mit Daten von über einer Million Fahrzeughaltern (Name, OIB, Adresse, Kennzeichen, Versicherungsdaten) stellte die AZOP fest, dass die Daten aus der Datenbank des Versicherungsbüros stammten, das keine angemessenen Schutzmaßnahmen und keine Löschfristen festgelegt hatte. Wegen seiner öffentlichen Aufgaben wurde die Buße auf 101.000 Euro begrenzt (Veröffentlichungsdatum, genaues Bescheiddatum nicht angegeben).

Was Unternehmen daraus mitnehmen

Große Register brauchen Zugriffskontrollen, Exportprotokollierung und Löschfristen, damit Massendaten nicht unbemerkt auf USB-Sticks landen.

Bezug zu Schulung und Awareness

Zugriffskontrolle und Löschfristen bei Registerdaten

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. e, Art. 32 Abs. 2 und 4 DSGVO; Art. 44 kroatisches DSGVO-Durchführungsgesetz
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Mildernde Umstände
Begrenzung wegen öffentlicher Aufgaben (Art. 44 Durchführungsgesetz).
Veröffentlicht
02.07.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

01.07.2025 Healthline Media LLCKalifornien: 1,55 Mio. $ gegen Healthline wegen Weitergabe krankheitsbezogener Artikeltitel USA, CACookies und Tracking 1,31 Mio. €

Das Gesundheitsportal gab trotz Widerspruchs weiter Daten an Werbepartner und übermittelte Artikeltitel, die auf Diagnosen schließen lassen, für zielgerichtete Werbung; das Consent-Banner stoppte das Tracking nicht. Zudem fehlten vorgeschriebene Vertragsklauseln mit Werbepartnern.

Was Unternehmen daraus mitnehmen

Consent-Banner technisch testen: Wenn die Ablehnung Tracking nicht wirklich abschaltet, ist das irreführend und rechtswidrig.

Behörde / Gericht
Attorney General of California (California Department of Justice)
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
California Consumer Privacy Act (CCPA), Unfair Competition Law
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen
Veröffentlicht
01.07.2025

Originalbetrag 1.550.000 USD, umgerechnet zum EZB-Referenzkurs vom 01.07.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

25.06.2025 Vodafone – Πάναφον Α.Ε.Ε.Τ.Griechenland: 700.000 Euro gegen Vodafone wegen auf Fremde registrierter Prepaid-Nummern GriechenlandAuftragsverarbeitung 700.000 €

Ein Unbekannter registrierte mit dem Ausweis einer Kundin bei einem Vodafone-Partnershop mindestens 15 Prepaid-Nummern auf ihren Namen. Die Datenschutzbehörde verhängte mit Entscheidung 27/2025 gegen Vodafone 350.000 Euro (Auftragsverarbeitung, Art. 28), 200.000 Euro (Datenrichtigkeit) und 150.000 Euro nach dem griechischen ePrivacy-Gesetz und verwarnte das Unternehmen, binnen drei Monaten die Aktivierung neuer Nummern technisch abzusichern (etwa durch eine SMS an den Bestandskunden); der Shop (Karampelas K. & Sia E.E., „DS Phone“) erhielt 40.000 Euro.

Was Unternehmen daraus mitnehmen

Identitätsprüfungen im Filial- und Partnervertrieb sind ein Datenschutzthema – Anbieter haften für schwache Prozesse ihrer Vertriebspartner.

Bezug zu Schulung und Awareness

Identitätsprüfung bei Vertragsabschluss im Partnervertrieb

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 5 Abs. 1 lit. d, Art. 28 Abs. 1 und 3 DSGVO; Art. 12 Gesetz 3471/2006
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.06.2025 Waxholms Ångfartygs AktiebolagWaxholmsbolaget: Bußgeld für Verarbeitung von Alkoholtest-Ergebnissen eines Kapitäns SchwedenBeschäftigtendaten 6.801 €

Die Schifffahrtsgesellschaft verarbeitete Ergebnisse der Atemalkoholkontrollen an Bord, die einem als Kapitän beschäftigten Beschwerdeführer zugeordnet werden konnten. Die IMY sah darin eine Verarbeitung ohne Rechtsgrundlage und eine unzulässige Verarbeitung von Gesundheitsdaten und verhängte 75.000 SEK.

Was Unternehmen daraus mitnehmen

Kontrolldaten wie Alkoholtest-Ergebnisse sind Gesundheitsdaten von Beschäftigten – Zugriff, Speicherung und Rechtsgrundlage müssen vor Einführung geklärt sein.

Bezug zu Schulung und Awareness

Gesundheitsdaten von Beschäftigten (Alkoholtests)

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
DSGVO Art. 6, Art. 9
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Veröffentlicht
18.06.2025

Originalbetrag 75.000 SEK, umgerechnet zum EZB-Referenzkurs vom 18.06.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.06.2025 Department of Social Protection (DSP)DPC: 550.000 Euro gegen irisches Sozialministerium wegen Gesichtsabgleich ohne Rechtsgrundlage IrlandBetroffenenrechte und Transparenz 550.000 €

Für die Registrierung zur Public Services Card erstellte das Ministerium biometrische Gesichtsvorlagen eines großen Teils der Bevölkerung, ohne eine hinreichend klare Rechtsgrundlage, mit mangelhafter Information und lückenhafter Datenschutz-Folgenabschätzung. Die DPC erteilte eine Rüge, verhängte 550.000 Euro und ordnete an, die biometrische Verarbeitung binnen neun Monaten einzustellen, falls keine gültige Rechtsgrundlage gefunden wird.

Was Unternehmen daraus mitnehmen

Biometrische Verfahren brauchen eine präzise gesetzliche Grundlage und eine vollständige Folgenabschätzung, bevor sie in der Fläche eingesetzt werden.

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und e, Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 13, Art. 35 Abs. 7 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Mildernde Umstände
Keine Mängel bei den technischen und organisatorischen Sicherheitsmaßnahmen festgestellt.
Veröffentlicht
12.06.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.06.2025 23andMe, Inc.ICO: 2,31 Mio. £ gegen 23andMe nach Credential-Stuffing auf Gendaten Vereinigtes KönigreichDatenpannen und Datensicherheit 2,74 Mio. €

Von April bis September 2023 nutzten Angreifer wiederverwendete Zugangsdaten, um auf Daten von 155.592 Personen im Vereinigten Königreich zuzugreifen, darunter Herkunft, Stammbäume und Gesundheitsangaben. Es fehlten MFA, sichere Passwortregeln und wirksame Überwachung; trotz Auffälligkeiten im Juli 2023 begann die volle Untersuchung erst im Oktober. Gemeinsame Untersuchung mit dem kanadischen Datenschutzbeauftragten.

Was Unternehmen daraus mitnehmen

Wer genetische oder Gesundheitsdaten verwaltet, muss Kundenkonten mit MFA gegen Credential Stuffing schützen und Warnsignale sofort untersuchen.

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Verschulden
fahrlässig
Veröffentlicht
17.06.2025

Originalbetrag 2.310.000 GBP, umgerechnet zum EZB-Referenzkurs vom 05.06.2025.

Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.06.2025 CaixaBank, S.A.AEPD: 200.000 Euro gegen CaixaBank wegen weiter gespeicherter Daten einer Nichtkundin SpanienWerbung und Einwilligung 200.000 €

Eine Person, die nicht (mehr) Kundin war, erhielt von CaixaBank Post zur Aktualisierung der Datenschutzerklärung mit der Ankündigung, man werde sie zu Werbepräferenzen kontaktieren. Die AEPD wertete die fortgesetzte Speicherung ihrer Daten als Verstoß gegen den Grundsatz der Speicherbegrenzung und verhängte 200.000 Euro; der Widerspruch der Bank wurde als unzulässig verworfen.

Was Unternehmen daraus mitnehmen

Vor Massenaussendungen prüfen, ob die Daten der Empfänger überhaupt noch gespeichert sein dürfen – Ex-Kunden gehören gelöscht, nicht angeschrieben.

Behörde / Gericht
Agencia Española de Protección de Datos (AEPD)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
Art. 5 Abs. 1 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Beschäftigte
10.000 und mehr

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

03.06.2025 Vodafone GmbHBfDI: 45 Mio. Euro gegen Vodafone wegen Betrug in Partneragenturen und Authentifizierungslücken DeutschlandAuftragsverarbeitung 45 Mio. €

Böswillige Mitarbeitende in Partneragenturen, die für Vodafone Verträge vermitteln, hatten fingierte Verträge und Vertragsänderungen zulasten von Kunden angelegt. Die BfDI verhängte 15 Mio. Euro wegen unzureichender Überprüfung und Überwachung der Partneragenturen (Art. 28) und 30 Mio. Euro wegen Authentifizierungsmängeln bei „MeinVodafone“ in Verbindung mit der Hotline, über die Unbefugte u. a. eSIM-Profile abrufen konnten; zusätzlich eine Verwarnung nach Art. 32.

Was Unternehmen daraus mitnehmen

Wer Vertrieb an Partneragenturen auslagert, muss deren Umgang mit Kundendaten auditieren und Missbrauch technisch erschweren.

Bezug zu Schulung und Awareness

Innentäter und Kontrolle von Vertriebspartnern

Behörde / Gericht
Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 28 Abs. 1 S. 1, Art. 32 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Uneingeschränkte Kooperation einschließlich Selbstbelastung, Modernisierung der Systeme, Trennung von betrügerischen Partnern; Bußgelder akzeptiert und gezahlt, zusätzlich Spenden in Millionenhöhe.
Veröffentlicht
03.06.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

30.05.2025 Xfera Móviles, S.A.U.AEPD: 200.000 Euro gegen Xfera (MásMóvil) wegen Rufnummernportierung ohne Zustimmung SpanienDatenpannen und Datensicherheit 200.000 €

Die Mobilfunknummer eines Kunden wurde ohne dessen Antrag zu MásMóvil portiert; die neue SIM-Karte wurde an einen Dritten ausgehändigt, der sich nicht auswies. Die AEPD sah eine Verarbeitung ohne Rechtsgrundlage, verhängte 200.000 Euro und ordnete Maßnahmen gegen solche Vorfälle an; der Widerspruch des Unternehmens blieb erfolglos.

Was Unternehmen daraus mitnehmen

SIM-Karten und Portierungen nur nach belastbarer Identitätsprüfung ausgeben – auch Kuriere und Vertriebspartner müssen das einhalten.

Bezug zu Schulung und Awareness

Identitätsprüfung bei Portierung und SIM-Übergabe (SIM-Swapping)

Behörde / Gericht
Agencia Española de Protección de Datos (AEPD)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 6 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.05.2025 AS Watson (Health & Beauty Continental Europe) B.V.AP senkt Cookie-Bußgeld gegen Kruidvat-Betreiber AS Watson nach Einspruch auf 50.000 Euro NiederlandeCookies und Tracking 50.000 €

Das Unternehmen hinter der Drogeriekette Kruidvat verfolgte Besucher von Kruidvat.nl ohne Wissen und Einwilligung mit Tracking-Cookies und konnte so Profile aus Standort, besuchten Seiten, Warenkorb und Käufen bilden. Die AP hatte 2024 600.000 Euro verhängt, gab dem Einspruch im Mai 2025 statt und setzte die Buße auf 50.000 Euro herab.

Was Unternehmen daraus mitnehmen

Tracking-Cookies im Onlineshop erst nach echter Einwilligung setzen – vorausgefüllte oder versteckte Zustimmung reicht nicht.

Behörde / Gericht
Autoriteit Persoonsgegevens (AP)
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 6 Abs. 1 i. V. m. Art. 5 Abs. 1 lit. a DSGVO (Tracking-Cookies ohne Einwilligung)
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Handel und E-Commerce
Veröffentlicht
12.06.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.05.2025 Yliopiston ApteekkiYliopiston Apteekki: 1,1 Mio. EUR wegen Tracking im Online-Shop – Gericht hebt Bußgeld auf FinnlandCookies und Tracking aufgehoben

Die Online-Apotheke übermittelte 2018–2022 über Google- und Meta-Tracking Daten aus dem Einkauf, auch zu verschreibungspflichtigen Medikamenten, an die Tracking-Anbieter. Die Behörde verhängte 1,1 Mio. EUR und eine Verwarnung; das Verwaltungsgericht Helsinki bestätigte am 01.06.2026 den Verstoß, hob aber das Bußgeld auf, weil unklar sei, ob der Universitätsapotheke überhaupt ein Bußgeld auferlegt werden darf (nicht rechtskräftig).

Was Unternehmen daraus mitnehmen

Tracking-Tools auf Seiten mit Gesundheitsbezug übermitteln schnell sensible Daten – Marketing-Technik gehört in die Datenschutzprüfung.

Bezug zu Schulung und Awareness

Tracking-Pixel auf sensiblen Webseiten

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio; Helsingin hallinto-oikeus
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
DSGVO Art. 9, Art. 25, Art. 32
Maßnahme
Bußgeld
Verfahrensstand
aufgehoben
Branche
Gesundheitswesen
Veröffentlicht
04.06.2025

Betrag in EUR; für diese Währung liegt kein EZB-Referenzkurs vor.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

06.05.2025 Todd Snyder, Inc.Todd Snyder: 345.178 USD – Opt-out vom Tracking 40 Tage lang wirkungslos USA, CACookies und Tracking 304.793 €

Das falsch konfigurierte Datenschutzportal des Modehändlers verarbeitete 40 Tage lang keine Widersprüche gegen Verkauf und Weitergabe personenbezogener Daten; zudem verlangte das Unternehmen zu viele Daten und eine Identitätsprüfung vor dem Opt-out. Die CPPA verhängte 345.178 USD, verlangte eine korrekte Konfiguration der Einwilligungsverwaltung und Schulungen der Beschäftigten.

Was Unternehmen daraus mitnehmen

Eine Consent-Management-Plattform entlastet nicht: Unternehmen müssen regelmäßig prüfen, ob Opt-outs technisch tatsächlich umgesetzt werden.

Bezug zu Schulung und Awareness

Konfiguration und Kontrolle von Consent-Management-Plattformen

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
California Privacy Protection Agency (CPPA), Board
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
California Consumer Privacy Act (CCPA)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Handel und E-Commerce

Originalbetrag 345.178 USD, umgerechnet zum EZB-Referenzkurs vom 06.05.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.05.2025 TikTok Technology LimitedDPC: 530 Mio. Euro gegen TikTok wegen Datenzugriffen aus China IrlandInternationale Datentransfers 530 Mio. €

TikTok ließ Beschäftigte in China per Fernzugriff auf Daten europäischer Nutzer zugreifen, ohne zu prüfen und nachzuweisen, dass Standardvertragsklauseln und Zusatzmaßnahmen ein gleichwertiges Schutzniveau gegenüber chinesischen Behördenzugriffen sichern; zudem informierte es Nutzer unzureichend. Die DPC verhängte 530 Mio. Euro und ordnete an, die Übermittlungen binnen sechs Monaten rechtskonform zu gestalten oder auszusetzen.

Was Unternehmen daraus mitnehmen

Auch reiner Fernzugriff aus einem Drittland ist eine Übermittlung – ohne dokumentierte Transferfolgenabschätzung drohen Bußgeld und Stopp.

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Internationale Datentransfers
Rechtsgrundlage
Art. 46 Abs. 1, Art. 13 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr
Veröffentlicht
02.05.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

30.04.2025 Luxemburger Ingenieurbüro: 7.000 EUR für lückenhaftes Verarbeitungsverzeichnis LuxemburgDatenschutz 7.000 €

In einer Prüfaktion zum Verzeichnis von Verarbeitungstätigkeiten stellte die CNPD bei einem Ingenieur- und Studienbüro (pseudonymisiert als „Société A“) fest, dass Pflichtangaben wie Name und Kontaktdaten, Kategorien von Betroffenen und Daten sowie Löschfristen fehlten. Sie verhängte 7.000 EUR.

Was Unternehmen daraus mitnehmen

Das Verarbeitungsverzeichnis ist das erste, was Aufsichtsbehörden anfordern – es muss vollständig sein, einschließlich Löschfristen.

Behörde / Gericht
Commission nationale pour la protection des données (CNPD) – formation restreinte
Rechtsgebiet
Datenschutz
Rechtsgrundlage
DSGVO Art. 30 Abs. 1 lit. a, c, f
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Industrie und Maschinenbau

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

24.04.2025 Dante International SADante International setzt Löschwünsche nicht um – 10.000 Euro RumänienBetroffenenrechte und Transparenz 10.000 €

Obwohl der Plattformbetreiber einem Kunden mehrfach die Löschung seiner E-Mail-Adressen bestätigt hatte, erhielt dieser weiter Feedback-Anfragen; zudem konnten bestimmte Partner die Adresse einsehen. Die Aufsicht stellte Verstöße gegen Transparenz- und Löschpflichten fest, verhängte 49.770 Lei (10.000 Euro) und ordnete u. a. Schulungen des zuständigen Personals an.

Was Unternehmen daraus mitnehmen

Eine bestätigte Löschung muss in allen Systemen – auch in Feedback- und Partner-Tools – tatsächlich umgesetzt sein.

Bezug zu Schulung und Awareness

Bearbeitung von Löschanträgen im Kundenservice

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 12 Abs. 1 i. V. m. Art. 17 und 19 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Veröffentlicht
24.04.2025

Originalbetrag 49.770 RON, umgerechnet zum EZB-Referenzkurs vom 24.04.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.04.2025 Iberinform Internacional, S.A.AEPD: 720.000 Euro gegen Wirtschaftsauskunftei Iberinform für angekaufte Unternehmerdaten SpanienBetroffenenrechte und Transparenz 720.000 €

Iberinform bezog seit 2008 über einen Liefervertrag mit Camerdata Daten über Einzelunternehmer und reicherte damit eigene Dateien für kommerzielle Auskünfte an. Die AEPD sah dafür keine Rechtsgrundlage und keine Information der Betroffenen und verhängte je 360.000 Euro (zusammen 720.000 Euro) sowie eine Anpassungsanordnung; der Widerspruch (recurso de reposición) wurde zurückgewiesen.

Was Unternehmen daraus mitnehmen

Wer Personendaten bei Dritten einkauft, braucht eine eigene Rechtsgrundlage und muss die Betroffenen aktiv informieren.

Behörde / Gericht
Agencia Española de Protección de Datos (AEPD)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 6 Abs. 1, Art. 14 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.04.2025 DPP Law LtdICO: 60.000 £ gegen Kanzlei DPP Law wegen Hack und verspäteter Meldung Vereinigtes KönigreichDatenpannen und Datensicherheit 69.458 €

Angreifer drangen 2022 per Brute Force über ein selten genutztes Administratorkonto ohne MFA in das Netz der Kanzlei ein und stahlen 32 GB hochsensibler Daten, die im Darknet erschienen. Die Kanzlei erfuhr davon erst durch die National Crime Agency und meldete den Vorfall erst 43 Tage später an die ICO.

Was Unternehmen daraus mitnehmen

Auch kleine Kanzleien brauchen MFA auf Admin-Konten und einen Meldeprozess, der die 72-Stunden-Frist einhält.

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 und 2, Art. 33 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Verschulden
fahrlässig
Veröffentlicht
16.04.2025

Originalbetrag 60.000 GBP, umgerechnet zum EZB-Referenzkurs vom 14.04.2025.

Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.04.2025 Malta: 20.000 Euro gegen Gesundheitsdienstleister wegen Wählerregister-Daten und fehlendem DSB MaltaBetroffenenrechte und Transparenz 20.000 €

Ein Gesundheitsdienstleister (Name geschwärzt) korrigierte trotz Aufforderung die Anschrift einer Patientin nicht, sodass Gesundheitsberichte an Dritte gingen, und nutzte Adressdaten aus dem Wählerregister ohne Rechtsgrundlage. Der IDPC sprach eine Rüge aus, ordnete Berichtigung, Löschung der Registerdaten und die Benennung eines Datenschutzbeauftragten an und verhängte Bußen von 12.500, 5.000 und 2.500 Euro.

Was Unternehmen daraus mitnehmen

Wer umfangreich Gesundheitsdaten verarbeitet, braucht einen Datenschutzbeauftragten – und eine gemeldete falsche Adresse muss sofort korrigiert werden.

Bezug zu Schulung und Awareness

Berichtigungsanfragen zügig umsetzen

Behörde / Gericht
Information and Data Protection Commissioner (IDPC)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und d, Art. 6 Abs. 1, Art. 14, 16, 37 Abs. 1 lit. c DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.03.2025 Advanced Computer Software Group LtdICO: 3 Mio. £ gegen NHS-Dienstleister Advanced nach Ransomware ohne MFA Vereinigtes KönigreichAuftragsverarbeitung 3,68 Mio. €

Als Auftragsverarbeiter für NHS und Pflegeanbieter wurde Advanced im August 2022 über ein Kundenkonto ohne Mehrfaktor-Authentifizierung mit Ransomware angegriffen; Dienste wie NHS 111 waren gestört. Daten von 79.404 Personen wurden entwendet, darunter Zugangshinweise zu den Wohnungen von 890 häuslich Gepflegten.

Was Unternehmen daraus mitnehmen

MFA muss lückenlos auf allen Zugängen greifen – ein einziges ungeschütztes Konto genügt Angreifern.

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
UK GDPR Art. 32 Abs. 1 (als Auftragsverarbeiter)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Verschulden
fahrlässig
Mildernde Umstände
Vorläufig 6,09 Mio. £; reduziert u. a. wegen proaktiver Zusammenarbeit mit NCSC und National Crime Agency.
Veröffentlicht
27.03.2025

Originalbetrag 3.076.320 GBP, umgerechnet zum EZB-Referenzkurs vom 26.03.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

11.03.2025 Αρχή Ηλεκτρισμού Κύπρου (Electricity Authority of Cyprus, EAC)Zypern: Rüge für Stromversorger EAC wegen unsicherer App-Registrierung ZypernDatenpannen und Datensicherheit Verwarnung

Ein Kunde bestritt, sich in der EAC Mobile App registriert und dort seine Rechnungsanschrift geändert zu haben; der Versorger konnte nicht belegen, dass die zur Identifizierung genutzte Handynummer vom Kunden selbst stammte. Die Kommissarin stellte Verstöße gegen Rechenschaftspflicht und Datensicherheit fest, sprach eine Rüge aus und ordnete an, die Zustellanschrift schriftlich mit dem Kunden zu klären.

Was Unternehmen daraus mitnehmen

Die Selbstregistrierung in Kundenportalen braucht eine belastbare Identitätsprüfung – sonst lassen sich Rechnungen und Daten umleiten.

Behörde / Gericht
Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 24, Art. 32 DSGVO
Maßnahme
Verwarnung
Verfahrensstand
unbekannt
Branche
Energie und Versorgung

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

10.03.2025 Οργανισμός Χρηματοδοτήσεως Στέγης (Housing Finance Corporation)Zypern: 10.000 Euro gegen Wohnungsbaufinanzierer wegen zu langer Datenspeicherung ZypernBetroffenenrechte und Transparenz 10.000 €

Der Wohnungsbaufinanzierer hielt Daten eines ehemaligen Kunden über die zulässige Aufbewahrungsfrist hinaus in seinem Kreditsystem vor, weil Löschungen dort nur manuell Datensatz für Datensatz möglich sind. Die Kommissarin verhängte 10.000 Euro und ordnete die Löschung binnen 10 Tagen sowie technische und organisatorische Korrekturen binnen sechs Monaten an.

Was Unternehmen daraus mitnehmen

Löschfristen brauchen technische Unterstützung – ein System ohne Löschfunktion macht jeden Fristablauf zum Verstoß.

Behörde / Gericht
Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. d und e, Art. 24 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.03.2025 American Honda Motor Co., Inc.CPPA: 632.500 $ gegen Honda wegen erschwerter Datenschutzanträge USA, CABetroffenenrechte und Transparenz 582.573 €

Honda verlangte für Opt-out-Anträge übermäßig viele Angaben, nutzte ein Cookie-Tool ohne gleichwertige Wahlmöglichkeiten, erschwerte die Beauftragung von Bevollmächtigten und gab Daten ohne vorgeschriebene Verträge an Ad-Tech-Firmen weiter. Die Anordnung verlangt u. a. ein vereinfachtes Verfahren und Schulung der Beschäftigten.

Was Unternehmen daraus mitnehmen

Betroffenenrechte dürfen nicht durch Formularhürden oder asymmetrische Einwilligungsdialoge ausgehebelt werden.

Behörde / Gericht
California Privacy Protection Agency (CPPA)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
California Consumer Privacy Act (CCPA)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Automobil
Beschäftigte
10.000 und mehr
Veröffentlicht
12.03.2025

Originalbetrag 632.500 USD, umgerechnet zum EZB-Referenzkurs vom 07.03.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

06.03.2025 Polskie Radio – Regionalna Rozgłośnia w Szczecinie „Radio Szczecin” S.A.Polskie Radio Szczecin: 56.824 PLN wegen fehlender Datenschutzprüfung vor Veröffentlichung PolenDatenpannen und Datensicherheit 13.604 €

Nach einem Beitrag, durch den ein minderjähriges Opfer identifizierbar wurde, stellte eine Kontrolle fest, dass der Sender keine Risikoanalyse für die Redaktionsarbeit, keine Regeln zur Prüfung personenbezogener Daten vor Veröffentlichung und keine Verschlüsselung mobiler Datenträger hatte. Die Behörde verhängte 56.824 PLN; das Verwaltungsgericht Warschau wies die Klage am 18. März 2026 ab.

Was Unternehmen daraus mitnehmen

Redaktionen brauchen eine Datenschutzprüfung vor der Veröffentlichung – das Medienprivileg ersetzt keine technisch-organisatorischen Maßnahmen.

Bezug zu Schulung und Awareness

Schutz Betroffener in Presseberichten; Verschlüsselung von Datenträgern

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 24 Abs. 1, Art. 32 Abs. 1 und 2 DSGVO (DKN.5112.10.2024)
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Medien und Online-Plattformen
Veröffentlicht
11.03.2025

Originalbetrag 56.824 PLN, umgerechnet zum EZB-Referenzkurs vom 06.03.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

06.03.2025 SIA "VSV ZOO"Zoohandel VSV ZOO reagiert nicht auf Prüfung der Datenschutzerklärung – 500 Euro LettlandBetroffenenrechte und Transparenz 500 €

Im Rahmen einer präventiven Prüfung der Datenschutzerklärung auf zoopasaule.lv bat die DVI den Online-Zoohändler ab Juli 2024 mehrfach um Informationen. Das Unternehmen ließ die ersten Fristen verstreichen, bat später zweimal unter Verweis auf die Abwesenheit seines Programmierers um Aufschub und lieferte auch danach nicht. Die DVI verhängte wegen Nichtkooperation mit der Aufsichtsbehörde 500 Euro.

Was Unternehmen daraus mitnehmen

Auch eine präventive Anfrage der Aufsicht ist verbindlich – wer nicht antwortet, wird sanktioniert, bevor es um den eigentlichen Mangel geht.

Bezug zu Schulung und Awareness

Umgang mit Schreiben der Datenschutzaufsicht

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 58 Abs. 1 lit. d und e, Art. 83 Abs. 5 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Verschulden
vorsätzlich

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.02.2025 Trust International Insurance Company (Cyprus) LimitedZypern: Rüge für Trust International Insurance – Unfallakte an Versicherungsagenten gegeben ZypernDatenpannen und Datensicherheit Verwarnung

Ein Versicherungsagent, der selbst in einen Unfall verwickelt war, erhielt vom Versicherer auf Anfrage die Pannenhilfe-Akte samt Daten des Unfallgegners und kontaktierte diesen anschließend. Die Kommissarin sprach eine Rüge aus, weil es für die Weitergabe keine Rechtsgrundlage gab und interne Verfahren diesen Fall nicht regelten, und ordnete ein Verfahren für Datenanfragen von Agenten und Beschäftigten an.

Was Unternehmen daraus mitnehmen

Auch eigene Agenten oder Beschäftigte sind Dritte, wenn sie in eigener Sache Daten anfordern – das muss im Herausgabeprozess geregelt sein.

Bezug zu Schulung und Awareness

Herausgabe von Kundendaten an Agenten und Kollegen in eigener Sache

Behörde / Gericht
Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und f, Art. 6 Abs. 1, Art. 32 Abs. 1 DSGVO
Maßnahme
Verwarnung
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Mildernde Umstände
Unternehmen setzte die Anordnung um

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

29.01.2025 Cembra Money Bank AGEDÖB-Verfügung: Cembra Money Bank beantwortete Auskunftsbegehren zu spät und pauschal SchweizBetroffenenrechte und Transparenz Anordnung

Von Dezember 2023 bis September 2024 beantwortete Cembra 9 von 13 Auskunftsbegehren nach Ablauf der 30-Tage-Frist und allen 13 Personen nur mit Standardschreiben statt ihrer tatsächlich bearbeiteten Daten. Der EDÖB verpflichtete die Bank, die Daten nachzuliefern.

Was Unternehmen daraus mitnehmen

Auskunftsbegehren brauchen einen Prozess mit Ressourcen und Fristkontrolle – Textbausteine ersetzen keine echte Datenauskunft.

Bezug zu Schulung und Awareness

Bearbeitung von Auskunftsbegehren

Behörde / Gericht
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSG Art. 25 Abs. 2 lit. b, Art. 25 Abs. 7
Maßnahme
Anordnung
Verfahrensstand
rechtskräftig
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
01.07.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

21.01.2025 Užimtumo tarnyba prie Lietuvos Respublikos socialinės apsaugos ir darbo ministerijosArbeitsagentur verschickt Excel mit 29.636 Kundendaten – 9.000 Euro LitauenDatenpannen und Datensicherheit 9.000 €

Eine Mitarbeiterin hängte versehentlich eine Excel-Datei mit Daten von 29.636 Kunden, darunter Gesundheitsdaten, an eine E-Mail an 292 Kunden an. Die VDAI stellte fest, dass Maßnahmen zur Verhinderung von Datenabfluss nicht ausreichend getestet waren und die Mitarbeiterin nicht in die Datenklassifizierung einbezogen und unzureichend unterwiesen war; Buße 9.000 Euro. Datum = Veröffentlichung; Quelle: Archivkopie.

Was Unternehmen daraus mitnehmen

Ein falscher Anhang reicht für eine Massen-Datenpanne – DLP-Werkzeuge helfen nur, wenn alle Beschäftigten geschult und einbezogen sind.

Bezug zu Schulung und Awareness

E-Mail-Anhänge prüfen, Datenklassifizierung

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Valstybinė duomenų apsaugos inspekcija (VDAI)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. f, Art. 24 Abs. 1, Art. 32 Abs. 1 lit. b und d DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
21.01.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.01.2025 Vodafone Romania S.A.Vodafone Romania zahlt 15.000 Euro für wiederholte Datenpannen durch Mitarbeiter RumänienDatenpannen und Datensicherheit 14.974 €

Mehrere gemeldete Vorfälle gingen auf Beschäftigte oder Dienstleister zurück: ein Rechnungsfoto an Dritte, offene E-Mail-Verteiler statt BCC, ein per WhatsApp geteilter Screenshot aus der Kundenanwendung und fehlgeleitete Rechnungen. Die Aufsicht sah unzureichende Maßnahmen, um weisungsgemäße Verarbeitung durch Mitarbeiter sicherzustellen, und verhängte 74.526 Lei (15.000 Euro); das Unternehmen zahlte. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Viele kleine Mitarbeiterfehler summieren sich zu einem Organisationsversagen – Awareness-Training ist Pflicht, nicht Kür.

Bezug zu Schulung und Awareness

BCC, Messenger-Nutzung, Versand von Kundendokumenten

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 4 i. V. m. Abs. 1 lit. b DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
20.01.2025

Originalbetrag 74.526 RON, umgerechnet zum EZB-Referenzkurs vom 20.01.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20 weitere von 40 laden

Bereit für Schulungen, die hängen bleiben?

14 Tage kostenlos testen — ab 1 Nutzer, ohne Kreditkarte, endet automatisch.

Kostenlos testen