Compliance-Radar

Wer wurde wofür sanktioniert?

Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 718 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.

EUDatenschutz Alle Filter entfernen
136Fälle aus 25 Jurisdiktionen
2 Mrd. €Summe der Geldbeträge (114 Fälle mit Betrag)
530 Mio. €Größter Einzelfall: TikTok Technology Limited
115.000 €Median je Fall mit Betrag

Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.

Wo?

nach Land
  1. Irland 873,5 Mio. € 44 % · 6 Fälle
  2. Frankreich 541,5 Mio. € 27 % · 10 Fälle
  3. Niederlande 395 Mio. € 20 % · 5 Fälle
  4. Italien 91,5 Mio. € 5 % · 8 Fälle
  5. Deutschland 45,2 Mio. € 2 % · 5 Fälle
  6. Österreich 14,6 Mio. € 1 % · 6 Fälle
  7. Tschechien 13,9 Mio. € 1 % · 1 Fall
  8. Kroatien 12,2 Mio. € 1 % · 7 Fälle
  9. Finnland 4,41 Mio. € 0 % · 7 Fälle
  10. Griechenland 4,14 Mio. € 0 % · 8 Fälle
  11. 15 weitere9,11 Mio. €

Wofür?

nach Unterthema
  1. Internationale Datentransfers 924,5 Mio. € 46 % · 5 Fälle
  2. Cookies und Tracking 477,3 Mio. € 24 % · 9 Fälle
  3. Datenpannen und Datensicherheit 407,6 Mio. € 20 % · 42 Fälle
  4. Werbung und Einwilligung 98 Mio. € 5 % · 9 Fälle
  5. Auftragsverarbeitung 48 Mio. € 2 % · 8 Fälle
  6. Betroffenenrechte und Transparenz 26,9 Mio. € 1 % · 30 Fälle
  7. Beschäftigtendaten 20,3 Mio. € 1 % · 11 Fälle
  8. Videoüberwachung 1,74 Mio. € 0 % · 11 Fälle
  9. ohne Unterthema 617.568 € 0 % · 11 Fälle

Wen?

nach Branche

Alle Branchen

  1. Medien und Online-Plattformen 1,21 Mrd. € 60 % · 14 Fälle
  2. Transport, Logistik und Schifffahrt 413,3 Mio. € 21 % · 11 Fälle
  3. Handel und E-Commerce 152,8 Mio. € 8 % · 11 Fälle
  4. Telekommunikation, IT und Software 111 Mio. € 6 % · 17 Fälle
  5. Energie und Versorgung 80,1 Mio. € 4 % · 7 Fälle
  6. Finanzdienstleistungen und Versicherungen 20,2 Mio. € 1 % · 21 Fälle
  7. Sonstige 13,3 Mio. € 1 % · 16 Fälle
  8. Öffentlicher Sektor 6,45 Mio. € 0 % · 13 Fälle
  9. Gesundheitswesen 781.999 € 0 % · 14 Fälle
  10. Bau und Immobilien 204.275 € 0 % · 5 Fälle
  11. 4 weitere342.182 €

Wann?

je Quartal, nach Entscheidungsdatum
Verlauf
ZeitraumFälleSumme
Q3 20230—
Q4 202335,49 Mio. €
Q1 2024482,3 Mio. €
Q2 2024313,9 Mio. €
Q3 20248386 Mio. €
Q4 202418261,9 Mio. €
Q1 20259343.078 €
Q2 202513577,5 Mio. €
Q3 202513477,9 Mio. €
Q4 20251826,8 Mio. €
Q1 20261649,5 Mio. €
Q2 202618116,3 Mio. €
Q3 2026137,03 Mio. €

136 Fälle

22.09.2026 Miljödata i Karlskrona AktiebolagIMY: 1,8 Mio. Kronen gegen HR-Softwareanbieter Miljödata nach Datenleck SchwedenDatenpannen und Datensicherheit 160.053 €

Der Anbieter webbasierter Systeme für Krankmeldungen, Rehabilitation und Arbeitsschutzvorfälle wurde im August 2025 gehackt; die erbeuteten Personendaten tauchten kurz darauf im Darknet auf. Die IMY stellte fest, dass trotz hohen Schutzbedarfs keine ausreichenden Sicherheitsmaßnahmen und keine automatische Echtzeitüberwachung auf Angriffe bestanden, wertete dies als fahrlässig und verhängte 1.800.000 Kronen.

Was Unternehmen daraus mitnehmen

Wer als Dienstleister Gesundheits- und Personaldaten vieler Arbeitgeber hostet, braucht Angriffserkennung in Echtzeit, nicht nur Perimeterschutz.

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Verschulden
fahrlässig
Veröffentlicht
22.09.2026

Originalbetrag 1.800.000 SEK, umgerechnet zum EZB-Referenzkurs vom 22.09.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

03.09.2026 Banco Bilbao Vizcaya Argentaria, S.A. – Niederlassung Italien (BBVA Italia)Garante: 5,5 Mio. Euro gegen BBVA Italia wegen Werbung trotz Widerspruchs ItalienWerbung und Einwilligung 5,51 Mio. €

Die Bank schickte einem Kunden über ihre App sieben Monate lang (Oktober 2025 bis Mai 2026) weiter Werbung, obwohl er mehrfach widersprochen hatte. Die Garante stellte zudem mangelhafte Systeme zur Umsetzung von Widersprüchen und unzutreffende Auskünfte über die Verarbeitung fest und verhängte 5.508.000 Euro (Provvedimento Nr. 613).

Was Unternehmen daraus mitnehmen

Ein Werbewiderspruch muss kanalübergreifend – auch für App-Nachrichten – sofort und technisch zuverlässig wirken.

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, Art. 12, 21, 24 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
11.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

03.09.2026 Azienda Sanitaria Universitaria Friuli Centrale (ASUFC)Garante: Klinikverbund Udine zahlt 24.000 Euro für Einsicht in Patientenakte einer Kollegin ItalienBeschäftigtendaten 24.000 €

Klinikpersonal öffnete die elektronische Gesundheitsakte einer Kollegin, um Dienstpläne während Covid zu organisieren, statt zu Behandlungszwecken. Technische Sperren, die den Zugriff auf behandelndes Personal begrenzen, fehlten; die Garante verhängte 24.000 Euro (Provvedimento Nr. 616).

Was Unternehmen daraus mitnehmen

Patientenakten dürfen nur für die Behandlung geöffnet werden – das gehört in Schulungen und muss technisch durch Rollenrechte und Protokollierung abgesichert sein.

Bezug zu Schulung und Awareness

Zweckbindung beim Zugriff auf Patientenakten

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, b, c, f, Art. 9, 25, 32 DSGVO; Art. 75 Codice privacy; Linee guida dossier sanitario
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Veröffentlicht
11.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

03.09.2026 ASIS – Azienda Speciale per la gestione degli Impianti Sportivi (Trento)Garante: 8.000 Euro für Kameras in Schwimmbad-Umkleiden eines Trentiner Sportbetriebs ItalienVideoüberwachung 8.000 €

Der kommunale Sportstättenbetrieb hatte seit 2007 Kameras in den Umkleiden eines Schwimmbads, die den Spindbereich aufzeichneten. Die Garante sah keine tragfähige Rechtsgrundlage, unvollständige Hinweise und eine nicht durch eine Erforderlichkeitsprüfung begründete Speicherdauer von 72 Stunden und verhängte 8.000 Euro (Provvedimento Nr. 619); im Verfahren wurden die Kameras entfernt.

Was Unternehmen daraus mitnehmen

Umkleiden und vergleichbar intime Bereiche sind für Videoüberwachung tabu – auch wenn Diebstahlschutz das Motiv ist.

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1 lit. c und e DSGVO; Art. 2-ter Codice privacy
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
11.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

25.08.2026 Health Service Executive (HSE)Irische Gesundheitsbehörde HSE: 645.000 EUR für verwahrloste Papier-Patientenakten IrlandDatenpannen und Datensicherheit 645.000 €

Eindringlinge gelangten 2023 in zwei ehemalige psychiatrische Kliniken und stellten Videos von dort gelagerten Patientenakten ins Netz. Die Prüfung von zwölf Standorten ergab Akten mit Schimmel-, Wasser- und Tierschäden in ungeeigneten Räumen bis hin zu Schiffscontainern. Die DPC verhängte 645.000 EUR, sprach eine Verwarnung aus und ordnete Audits und Umlagerungen an.

Was Unternehmen daraus mitnehmen

Datenschutz gilt auch für Papierarchive in stillgelegten Gebäuden – Aufbewahrung braucht Inventar, Löschfristen und physische Sicherung.

Bezug zu Schulung und Awareness

Physische Sicherheit und Aufbewahrung von Papierakten

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. e und f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Veröffentlicht
02.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.08.2026 Poliserv JG (PJG) SRLPhishing auf Admin-Konto – Poliserv JG muss 3.000 Euro zahlen RumänienDatenpannen und Datensicherheit 2.998 €

Angreifer erbeuteten per Phishing die Zugangsdaten eines Benutzerkontos mit Administratorrechten und griffen auf Kundendaten zu. Die Aufsicht rügte fehlende technische und organisatorische Maßnahmen sowie fehlende regelmäßige Wirksamkeitstests, verhängte 15.728 Lei (3.000 Euro) und ordnete regelmäßige Schulungen der Beschäftigten, u. a. zum Erkennen von Phishing-Mails, an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Admin-Konten brauchen MFA, und alle Beschäftigten müssen Phishing erkennen können – die Aufsicht ordnet Schulungen inzwischen ausdrücklich an.

Bezug zu Schulung und Awareness

Phishing-Erkennung, Schutz privilegierter Konten

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 1 lit. b und Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Veröffentlicht
19.08.2026

Originalbetrag 15.728 RON, umgerechnet zum EZB-Referenzkurs vom 19.08.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

06.08.2026 AMATO BESTSELLER S.R.L.AMATO BESTSELLER: 45.000 Euro plus 50.000 Lei für Datenzugriffe und Robocalls RumänienWerbung und Einwilligung 54.316 €

Nach mehreren Beschwerden stellte die Aufsicht fest, dass aktuelle und frühere Beschäftigte ungeschult und ohne Verfahrensregeln auf umfangreiche Daten (u. a. Gesundheits-, Familien- und Einkommensdaten) zugreifen konnten, Betroffene nicht nach Art. 14 DSGVO informiert wurden, übermäßig viele Daten erhoben und automatisierte Werbeanrufe ohne Einwilligung getätigt wurden. Bußgelder: 78.465 Lei (15.000 Euro, Art. 32 Abs. 4), 52.310 Lei (10.000 Euro, Art. 14), 104.620 Lei (20.000 Euro, Art. 5/9 DSGVO) und 50.000 Lei (Gesetz 506/2004); zusätzlich Anordnung regelmäßiger Mitarbeiterschulungen. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Juni 2026 abgeschlossen.

Was Unternehmen daraus mitnehmen

Wer Beschäftigten Zugriff auf sensible Kundendaten gibt, muss sie schulen und Zugriffe nach dem Need-to-know-Prinzip begrenzen.

Bezug zu Schulung und Awareness

Schulung von Beschäftigten zum Umgang mit Kundendaten; Einwilligung für Werbeanrufe

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
Art. 5 Abs. 1 lit. c i. V. m. Art. 9, Art. 14, Art. 32 Abs. 4 DSGVO; Art. 12 Abs. 1 Gesetz 506/2004
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Veröffentlicht
06.08.2026

Originalbetrag 285.395 RON, umgerechnet zum EZB-Referenzkurs vom 06.08.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

21.07.2026 Hôpital Privé de la LoireHôpital Privé de la Loire: 500.000 EUR nach Datenabfluss bei über 520.000 Patienten FrankreichDatenpannen und Datensicherheit 500.000 €

Im Sommer 2025 verschaffte sich ein Angreifer Zugriff auf die elektronische Patientenakte der Privatklinik und erlangte Daten von 524.867 Patientinnen und Patienten sowie 202.246 Vertrauenspersonen. Es fehlten VPN und Mehr-Faktor-Authentifizierung für externe Nutzer, eine angemessene Zugriffssteuerung und eine Erkennung auffälliger Aktivitäten; die Vertrauenspersonen wurden nicht benachrichtigt. Bußgeld 500.000 EUR (SAN-2026-009).

Was Unternehmen daraus mitnehmen

Externe Zugänge zu Patientenakten gehören hinter Mehr-Faktor-Authentifizierung und eine laufende Überwachung auf ungewöhnliche Zugriffe.

Bezug zu Schulung und Awareness

Zugangssicherheit und Angriffserkennung im Krankenhaus

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32, Art. 34
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen
Veröffentlicht
03.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

17.07.2026 Orange România SAOrange România zahlt 100.000 Euro nach Fehlern in App und gehacktem Ticketsystem RumänienDatenpannen und Datensicherheit 99.969 €

Ein Synchronisationsfehler zwischen zwei Anwendungen ermöglichte einem Kunden, in der Mobile-App Rechnungen anderer Kunden abzurufen; zudem wurde die ohne VPN, MFA oder IP-Beschränkung öffentlich erreichbare Ticketing-Plattform angegriffen und ein sehr großer Datenbestand (u. a. Ausweiskopien, Kartendaten, IBAN) abgezogen. Bußgelder: 104.780 Lei (20.000 Euro, Art. 25) und 419.120 Lei (80.000 Euro, Art. 32), insgesamt 523.900 Lei; dazu Anordnung eines Test- und Änderungsmanagements. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Interne Plattformen dürfen nie ohne VPN/MFA im Internet stehen; Software-Änderungen an verknüpften Systemen brauchen Tests vor dem Livegang.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 25 Abs. 1, Art. 32 Abs. 1 lit. b und d, Abs. 2 und 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
17.07.2026

Originalbetrag 523.900 RON, umgerechnet zum EZB-Referenzkurs vom 17.07.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.07.2026 Γενικό Νοσοκομείο Θεσσαλονίκης Γ. Γεννηματάς «Ο Άγιος Δημήτριος» (Allgemeines Krankenhaus Thessaloniki G. Gennimatas – Agios Dimitrios)Krankenhaus Thessaloniki: 25.000 EUR, weil OP-Listen mit Diagnosen online standen GriechenlandDatenpannen und Datensicherheit 25.000 €

Das öffentliche Krankenhaus veröffentlichte von Mai bis Ende August 2024 versehentlich eine OP-Liste mit Telefonnummern, Erkrankungen und geplanten Eingriffen von Patientinnen und Patienten auf seiner Website; ein Bürger fand das Dokument über Google. Die Behörde verhängte insgesamt 25.000 EUR: 10.000 EUR für mangelnde Sicherheit, 2.000 EUR für die verspätete Meldung, 10.000 EUR für die unterlassene Benachrichtigung der Betroffenen und 3.000 EUR für fehlende DSB-Kontaktdaten.

Was Unternehmen daraus mitnehmen

Vor jeder Veröffentlichung auf der Website braucht es eine Freigabe, die Dokumente mit Gesundheitsdaten zuverlässig abfängt – und nach einer Panne müssen Betroffene informiert werden.

Bezug zu Schulung und Awareness

Veröffentlichung von Dokumenten mit Gesundheitsdaten

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1, 12, 13 i. V. m. 37 (Entscheidung 13/2026)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.07.2026 Unternehmen mit drei Dienstfahrzeugen (in der Mitteilung nicht namentlich genannt)Verwaltungsgericht bestätigt Verbot lückenloser GPS-Ortung von drei Firmenfahrzeugen SlowenienBeschäftigtendaten Anordnung

Die Datenschutzbehörde hatte einem Unternehmen untersagt, seine drei Dienstfahrzeuge ununterbrochen per GPS zu verfolgen, und die Löschung der Daten angeordnet; erlaubt blieben enge Zwecke wie Diebstahlschutz beim Parken. Das Verwaltungsgericht bestätigte dies und stellte klar, dass eine mit anderen Erklärungen gekoppelte Einwilligung der Beschäftigten unwirksam ist.

Was Unternehmen daraus mitnehmen

Einwilligungen von Beschäftigten tragen Überwachung selten – und nie, wenn sie im Formular mit anderen Erklärungen gebündelt sind.

Bezug zu Schulung und Awareness

Einwilligung und Verhältnismäßigkeit bei Beschäftigtenüberwachung

Behörde / Gericht
Upravno sodišče Republike Slovenije (bekanntgemacht durch den Informacijski pooblaščenec)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 6 Abs. 1 lit. f, Art. 7 Abs. 2 DSGVO
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Veröffentlicht
07.07.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.07.2026 Banca Transilvania S.A.Mitarbeiter ruft für Dritte Kontoauszüge ab – Banca Transilvania zahlt 5.000 Euro RumänienDatenpannen und Datensicherheit 5.002 €

Ein Bankmitarbeiter rief auf Bitten eines Dritten außerhalb seiner Aufgaben Kontoauszüge einer betroffenen Person ab (Name, IBAN, Transaktionen, Salden). Die Aufsicht sah unzureichende technische und organisatorische Maßnahmen und verhängte 26.172 Lei (5.000 Euro); die Bank hat das Bußgeld bezahlt. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Zugriffsprotokolle und klare Regeln gegen „Gefälligkeitsabfragen“ gehören zur Pflicht jeder Bank.

Bezug zu Schulung und Awareness

Zugriff auf Kundendaten nur zu dienstlichen Zwecken; Umgang mit Anfragen Dritter

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 1, 2 und 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
02.07.2026

Originalbetrag 26.172 RON, umgerechnet zum EZB-Referenzkurs vom 02.07.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.07.2026 SIA 4YOU MEBELESMöbelhändler 4YOU MEBELES ignoriert Cookie-Prüfung – erst Verwarnung, dann 1.000 Euro LettlandCookies und Tracking 1.000 €

Bei einer Schwerpunktprüfung zu Cookies auf Unternehmenswebsites beanstandete die DVI die Seite 4mebeles.lv. Nach einer Verwarnung im Februar 2026 behauptete die Firma, die Mängel seien behoben, was eine erneute Prüfung widerlegte; weitere Auskunftsersuchen blieben unbeantwortet. Die DVI verhängte wegen Nichtkooperation 1.000 Euro und forderte die fehlenden Informationen bis 3. August 2026 an.

Was Unternehmen daraus mitnehmen

Zusagen gegenüber der Aufsicht werden nachgeprüft – falsche Angaben und Schweigen verschärfen die Sanktion.

Bezug zu Schulung und Awareness

Cookie-Banner und Zusammenarbeit mit der Aufsicht

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 58 Abs. 1, Art. 83 Abs. 5 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Verschulden
vorsätzlich
Wiederholungsfall
ja

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

24.06.2026 Ö Aktiengesellschaft (in der Entscheidung abgekürzt; Adressverlag und Direktwerbeunternehmen)VwGH setzt Datenschutz-Geldbuße für Partei-Affinitäten endgültig auf 13 Mio. EUR fest ÖsterreichWerbung und Einwilligung 13 Mio. €

Das Unternehmen hatte für rund 2,2 Mio. Menschen statistisch errechnete 'Partei-Affinitäten' gespeichert und teils an Werbekunden verkauft – besondere Kategorien personenbezogener Daten ohne Einwilligung; zudem wurden Paketfrequenzdaten zweckwidrig weiterverarbeitet. Die DSB hatte 2019 18 Mio. EUR verhängt, das BVwG 2024 16 Mio. EUR; der VwGH setzte die Geldbuße nun rechtskräftig auf 13 Mio. EUR (plus 100.000 EUR Verfahrenskosten) fest.

Was Unternehmen daraus mitnehmen

Berechnete Merkmale wie politische Neigungen sind selbst besondere Kategorien – wer sie für Werbung ableitet, braucht eine ausdrückliche Einwilligung.

Behörde / Gericht
Verwaltungsgerichtshof (Ausgangsbescheid: Datenschutzbehörde)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a und b, Art. 6 Abs. 4, Art. 9 Abs. 1 (VwGH Ro 2025/04/0007)
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Sonstige
Verschulden
fahrlässig
Mildernde Umstände
Umfassende Kooperation, Löschung der Partei-Affinitäten, Vergleiche mit Betroffenen, lange Verfahrensdauer (5 Jahre, 10 Monate).
Veröffentlicht
16.07.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

16.06.2026 Securitas Sverige AktiebolagSecuritas Sverige: Verwarnung wegen Kameras in Dienstfahrzeugen ohne Rechtsgrundlage SchwedenVideoüberwachung Verwarnung

Der Sicherheitsdienstleister setzte in Fahrzeugen Kameras ein, mit denen personenbezogene Daten verarbeitet wurden, ohne dass dafür eine Rechtsgrundlage bestand. Die schwedische Datenschutzbehörde sprach eine Verwarnung (Reprimand) nach Art. 58 DSGVO aus; ein Bußgeld wurde nicht verhängt.

Was Unternehmen daraus mitnehmen

Auch Dashcams in Dienstwagen brauchen eine geprüfte Rechtsgrundlage und eine Abwägung mit den Interessen von Beschäftigten und Passanten.

Bezug zu Schulung und Awareness

Kameraeinsatz in Fahrzeugen

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
DSGVO Art. 6 Abs. 1
Maßnahme
Verwarnung
Verfahrensstand
rechtskräftig
Branche
Verteidigung und Sicherheit
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

15.06.2026 SSG SELECT SOLUTIONS S.R.L.Fremder im Kaufland-Videoraum – Dienstleister SSG Select Solutions zahlt 2.000 Euro RumänienVideoüberwachung 1.948 €

Ein Beschäftigter des für Kaufland România als Auftragsverarbeiter tätigen Dienstleisters ließ einen Dritten in den Videoüberwachungsraum eines Markts; dieser filmte die Bilder ab und verbreitete sie in sozialen Medien. Kaufland meldete den Vorfall. Die Aufsicht verhängte gegen den Auftragsverarbeiter 10.200 Lei (2.000 Euro) und ordnete zusätzliche Kontrollen der Arbeitsanweisungen an; das Bußgeld wurde bezahlt. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im April 2026 abgeschlossen.

Was Unternehmen daraus mitnehmen

Wer Zugang zu Überwachungsräumen hat, muss wissen: Videoaufnahmen sind vertraulich, Dritte haben dort keinen Zutritt.

Bezug zu Schulung und Awareness

Zutritt zu Überwachungsräumen; Weisungsgebundenheit von Personal

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
Art. 29, Art. 32 Abs. 1 lit. b, Abs. 2 und 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Veröffentlicht
15.06.2026

Originalbetrag 10.200 RON, umgerechnet zum EZB-Referenzkurs vom 15.06.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.06.2026 Verkkokauppa.com OyjKHO bestätigt Bußgeld gegen Verkkokauppa.com wegen unbefristeter Kundenkonten FinnlandBetroffenenrechte und Transparenz 792.639 €

Der Onlinehändler hatte keine Speicherfrist für Kundenkonten festgelegt und Daten bis zu einem Löschantrag der Kunden behalten; Einkäufe waren nur mit Konto möglich. Das Sanktionsgremium verhängte 2024 856.000 Euro, das Verwaltungsgericht setzte die Buße nach aktuellem Umsatz auf 792.639 Euro herab, und der Oberste Verwaltungsgerichtshof bestätigte dies am 12.06.2026.

Was Unternehmen daraus mitnehmen

Die Löschung darf nicht dem Kunden überlassen werden – jeder Onlineshop braucht festgelegte Speicherfristen für Konten und Bestelldaten.

Behörde / Gericht
Korkein hallinto-oikeus (KHO); Sanktionsgremium des Datenschutzbeauftragten
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Handel und E-Commerce
Veröffentlicht
18.06.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.06.2026 Μάρκετ Ιν ΑΕΒΕ (Market In)Griechenland: 95.000 Euro gegen Supermarktkette Market In wegen Videoaufnahmen GriechenlandVideoüberwachung 95.000 €

Ein Betroffener beschwerte sich über die Weitergabe von Aufnahmen aus der Videoüberwachung der Supermarktkette und über die unzureichende Beantwortung seines Auskunftsersuchens. Die Datenschutzbehörde stellte fest, dass Market In das Videomaterial ohne vorherige Information des Betroffenen an die Justizbehörden weitergegeben, mehr Daten als nötig verarbeitet, das Auskunftsrecht nicht erfüllt und nicht mit der Behörde kooperiert hatte, und verhängte mit Entscheidung 10/2026 insgesamt 95.000 Euro (50.000 Euro wegen Rechtmäßigkeit/Transparenz, je 20.000 Euro wegen Datenminimierung und Auskunftsrecht, 5.000 Euro wegen fehlender Kooperation); im selben Verfahren erhielt die ΜΕΔΕ ΑΕ 65.000 Euro.

Was Unternehmen daraus mitnehmen

Videomaterial darf nur zweckgebunden herausgegeben werden – und wer Anfragen der Aufsicht ignoriert, zahlt zusätzlich.

Bezug zu Schulung und Awareness

Umgang mit Videoaufnahmen und Auskunftsersuchen

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, c, Art. 5 Abs. 2, Art. 12, 13, 15, 31 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

09.06.2026 Deutsche Wohnen SELG Berlin I bestätigt DSGVO-Verstoß der Deutsche Wohnen durch nicht löschbares Mieterarchiv DeutschlandDatenpannen und Datensicherheit Bußgeld

Die BlnBDI hatte 2019 14,5 Mio. Euro gegen den Wohnungskonzern verhängt, weil Mieterdaten wie Gehaltsbescheinigungen, Kontoauszüge und Sozialversicherungsdaten in einem Archivsystem ohne Löschmöglichkeit lagen. Nach dem EuGH-Urteil von 2023 zur direkten Unternehmenshaftung bestätigte das LG Berlin I am 09.06.2026 Verstöße gegen Datenminimierung und Speicherbegrenzung; die vom Gericht festgesetzte Bußgeldhöhe nennt die Pressemitteilung nicht.

Was Unternehmen daraus mitnehmen

Archiv- und Ablagesysteme müssen von Anfang an Löschfristen technisch umsetzen können – „Privacy by Design“ ist bußgeldbewehrt.

Behörde / Gericht
Landgericht Berlin I (Bußgeldbehörde: Berliner Beauftragte für Datenschutz und Informationsfreiheit)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5, Art. 25 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Bau und Immobilien
Haftung von Führungskräften
Nach EuGH (C-807/21) muss für das Unternehmensbußgeld keine Pflichtverletzung einer Leitungsperson nachgewiesen werden.
Veröffentlicht
10.06.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.06.2026 Εταιρεία Προμήθειας Αερίου Θεσσαλονίκης Θεσσαλίας Α.Ε. („ZeniΘ“) und Τράπεζα Πειραιώς Α.Ε. (Piraeus Bank)Griechenland: 110.000 Euro gegen Stromanbieter ZENITH und Piraeus Bank (Auskunftsrecht) GriechenlandBetroffenenrechte und Transparenz 110.000 €

Durch Fehler eines Auftragsverarbeiters des Stromanbieters wurden falsche Angaben zu einem Lastschriftmandat erfasst, sodass drei statt einer Rechnung vom Konto des Kunden abgebucht wurden; Gesprächsaufzeichnungen und Mandatsformular waren nicht aufbewahrt. ZENITH beantwortete das Auskunftsersuchen unzureichend und korrigierte die Daten nicht (100.000 Euro), die Piraeus Bank verletzte das Auskunftsrecht (10.000 Euro und Rüge); Entscheidung Nr. 8/2026.

Was Unternehmen daraus mitnehmen

Auskunftsersuchen vollständig beantworten und Belege zu Mandaten aufbewahren – das gilt auch für Daten, die ein Dienstleister erfasst.

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic DPA)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. d, Art. 12 Abs. 3, Art. 15, Art. 28 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Energie und Versorgung

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.05.2026 Mediaworks Hungary Zrt.Mediaworks Hungary: 50 Mio. HUF für Links auf geleakte Karte von Parteianhängern UngarnDatenschutz 140.706 €

Die Nachrichtenportale Origo und Magyar Nemzet des Verlags verlinkten am 7. November 2025 auf eine von Unbekannten erstellte Karte mit Namen, Adressen, Telefonnummern, E-Mail-Adressen, Geokoordinaten und politischer Präferenz von Tisza-Sympathisanten; Ripost zeigte ein Bild mit dem Namen der Karte. Die Datenschutzbehörde stellte vorsätzliche Verstöße gegen Art. 6 und 9 DSGVO fest, untersagte die erneute Verbreitung und verhängte 50 Mio. HUF.

Was Unternehmen daraus mitnehmen

Auch das Verlinken auf geleakte Daten ist eine eigene Verarbeitung – Redaktionen brauchen eine Datenschutzprüfung vor Veröffentlichung.

Bezug zu Schulung und Awareness

Umgang mit geleakten personenbezogenen Daten in Redaktionen

Behörde / Gericht
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
DSGVO Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 58 Abs. 2 lit. b und f (NAIH/962-10/2026)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen
Verschulden
vorsätzlich
Veröffentlicht
26.05.2026

Originalbetrag 50.000.000 HUF, umgerechnet zum EZB-Referenzkurs vom 26.05.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.05.2026 Wind Tre S.p.A.Garante: 1,7 Mio. Euro gegen Wind Tre nach Datenabfluss über getäuschte Shop-Mitarbeiter ItalienDatenpannen und Datensicherheit 1,72 Mio. €

Angreifer gaben sich als technischer Support aus, verleiteten Mitarbeitende von Verkaufsstellen zur Freigabe von Systemzugängen und erbeuteten Daten von über 365.000 Kunden, bei 41.359 auch Zahlungsdaten. Die Garante rügte mangelhafte Verwaltung von Zugangsdaten und digitalen Zertifikaten sowie unzureichende Sicherheitsbewertungen und verhängte 1.715.600 Euro.

Was Unternehmen daraus mitnehmen

Mitarbeitende in Filialen und Partnershops müssen angebliche Support-Anrufe verifizieren, bevor sie Zugänge freigeben.

Bezug zu Schulung und Awareness

Social Engineering / falscher IT-Support

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO (Integrität und Vertraulichkeit, Art. 32)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
16.07.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.05.2026 Société Wallonne des Eaux (SWDE)SWDE: 86.000 EUR für Gesprächsaufzeichnungen ohne ausreichende Transparenz BelgienBetroffenenrechte und Transparenz 86.000 €

Der wallonische Wasserversorger zeichnete Kundengespräche zur Qualitätskontrolle und Schulung auf und hörte sie mit; die Kammer stellte Verstöße gegen Transparenz und Fairness sowie bei der Einbindung eines Unterauftragsverarbeiters fest. Sie verhängte zwei Bußgelder von zusammen 86.000 EUR (85.000 + 1.000), nachdem sie die Beträge wegen der Lage des öffentlichen Versorgers gesenkt hatte; gegen die Entscheidung wurde Rechtsmittel beim Marktgericht eingelegt.

Was Unternehmen daraus mitnehmen

Wer Kundengespräche aufzeichnet, muss Zweck, Rechtsgrundlage und Beteiligte vorab klar kommunizieren und Dienstleister vertraglich sauber einbinden.

Bezug zu Schulung und Awareness

Aufzeichnung von Kundengesprächen

Behörde / Gericht
Autorité de protection des données (APD/GBA) – Chambre Contentieuse
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1, Art. 12 Abs. 1, Art. 13, Art. 28 Abs. 3
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Energie und Versorgung

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.05.2026 Permanent TSB plcDPC: 277.500 Euro gegen Permanent TSB nach Kontoübernahmen per Anruf im Callcenter IrlandDatenpannen und Datensicherheit 277.500 €

Betrüger mit vorhandenen Kundendaten gaben sich im „Open24“-Callcenter der Bank als Kunden aus, ließen Kontodaten ändern und erhielten weitere Informationen, weil Sicherheitsprotokolle nicht eingehalten wurden; Betroffene mussten Konten schließen, einige erlitten Verluste. Die DPC verhängte 250.000 Euro wegen unzureichender Sicherheit und 27.500 Euro wegen verspäteter Pannenmeldung (Entscheidung in der Vorwoche der Pressemitteilung zugestellt).

Was Unternehmen daraus mitnehmen

Callcenter-Beschäftigte müssen Identitätsprüfungen ausnahmslos einhalten – Anrufer mit „passenden“ Daten sind nicht automatisch berechtigt.

Bezug zu Schulung und Awareness

Identitätsprüfung am Telefon (Vishing)

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1, Art. 33 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
08.05.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

04.05.2026 Malta: Versicherer erneut gerügt und mit Geldbußen belegt – Werbeanrufe trotz Widerspruchs MaltaWerbung und Einwilligung 1.000 €

Obwohl der IDPC bereits zugunsten eines Beschwerdeführers entschieden hatte, ließ ein Versicherungsunternehmen (Name geschwärzt) ihn erneut über ein Drittunternehmen zu Werbezwecken anrufen; seine Nummer stand weiter auf Anruflisten. Der IDPC rügte fehlende Schutzvorkehrungen und unzureichende Verträge mit Auftragsverarbeitern, ordnete Abhilfe binnen 20 Tagen an und verhängte zwei Geldbußen von zusammen 1.000 Euro.

Was Unternehmen daraus mitnehmen

Ein Werbewiderspruch muss auch bei allen beauftragten Callcentern ankommen – sonst folgt die nächste Beschwerde.

Bezug zu Schulung und Awareness

Werbewidersprüche an Dienstleister weitergeben (Sperrlisten)

Behörde / Gericht
Information and Data Protection Commissioner (IDPC)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
Art. 5 Abs. 2, Art. 21 Abs. 2, Art. 24 Abs. 1, Art. 28 Abs. 3 i. V. m. Art. 58 Abs. 2 lit. b, d, i DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Wiederholungsfall
ja
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

04.05.2026 Berliner Verkehrsbetriebe (BVG) AöRBlnBDI verwarnt BVG: Löschung beim Dienstleister nicht geprüft, Datenpanne zu spät gemeldet DeutschlandAuftragsverarbeitung Verwarnung

Ein Auftragsverarbeiter der BVG, der Anfang 2025 Kundenschreiben versandt hatte, wurde gehackt; rund 180.000 Kundendatensätze waren betroffen, obwohl sie nach Auftragsende längst hätten gelöscht sein müssen. Die BVG hatte die Löschung nie kontrolliert, im Auftragsverarbeitungsvertrag kein Verfahren für Datenpannen vereinbart und den Vorfall erst nach Ablauf der 72-Stunden-Frist gemeldet; die BlnBDI sprach eine Verwarnung aus.

Was Unternehmen daraus mitnehmen

Nach Auftragsende die Löschung beim Dienstleister nachweisen lassen und einen internen Ablauf haben, der Pannenhinweise sofort in eine 72-Stunden-Meldung überführt.

Bezug zu Schulung und Awareness

Meldeprozess für Datenpannen und Dienstleistersteuerung

Behörde / Gericht
Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 5 Abs. 2 i. V. m. Abs. 1 lit. c, e, f, Art. 28 Abs. 3 S. 2 lit. f, Art. 32 Abs. 1, Art. 33 DSGVO
Maßnahme
Verwarnung
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Mildernde Umstände
Die BVG hat Maßnahmen gegen ähnliche Vorfälle angekündigt.
Veröffentlicht
04.05.2026
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

16.04.2026 Fullgevity OÜ (vormals OÜ Dr Mõttus Hambaravi)Fullgevity (Zahnklinik) muss Datenverarbeitung bei Invisalign-Behandlung neu regeln EstlandAuftragsverarbeitung Anordnung

Ausgangspunkt war eine Beschwerde über unvollständige Herausgabe von Patientendaten; die Klinik ließ mehrere Anfragen der Aufsicht unbeantwortet. Die AKI ordnete an, die Verträge mit Align Technology (Invisalign) auf die DSGVO-Rollen hin zu überarbeiten (Art. 26/28 DSGVO), das Einwilligungsformular und die Datenschutzhinweise nach Art. 7, 9, 13 und 14 DSGVO anzupassen und auf Estnisch zu veröffentlichen; bei Nichterfüllung droht ein Zwangsgeld von 1.000 Euro je Punkt.

Was Unternehmen daraus mitnehmen

Wer Patientendaten an Hersteller oder Plattformen weitergibt, muss Rollen, Verträge und Einwilligungen vorab sauber klären – und Anfragen der Aufsicht fristgerecht beantworten.

Bezug zu Schulung und Awareness

Einwilligung und Transparenz bei Gesundheitsdaten; Zusammenarbeit mit der Aufsicht

Behörde / Gericht
Andmekaitse Inspektsioon (AKI)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
§ 56 Abs. 1 IKS; Art. 58 Abs. 2 lit. d DSGVO i. V. m. Art. 5 Abs. 1 lit. a, 7, 9, 13, 14, 26, 28 DSGVO
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Gesundheitswesen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

15.04.2026 Öffentliches Kommunalunternehmen (in der Mitteilung nicht namentlich genannt)Kommunales Unternehmen: 6.000 EUR für dauerhaftes GPS-Tracking von Dienstwagen SlowenienBeschäftigtendaten 6.000 €

Ein Erbringer öffentlicher Versorgungsleistungen erfasste über GPS-Sender in Dienstfahrzeugen dauerhaft und anlasslos die Standortdaten der Beschäftigten, ohne Zweckfestlegung, Interessenabwägung und ausreichende Information. Die Behörde verhängte 6.000 EUR gegen das Unternehmen und 600 EUR gegen die verantwortliche Person.

Was Unternehmen daraus mitnehmen

GPS-Daten taugen nicht zur Leistungskontrolle – vor der Einführung milderes Mittel prüfen und Beschäftigte vorab informieren.

Bezug zu Schulung und Awareness

GPS-Ortung und Beschäftigtendatenschutz

Behörde / Gericht
Informacijski pooblaščenec Republike Slovenije (IP)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 und Art. 6 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Energie und Versorgung
Haftung von Führungskräften
Zusätzlich Geldbuße von 600 EUR gegen die verantwortliche Person.
Veröffentlicht
15.04.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.04.2026 Gyldendal A/SGyldendal: Bußgeld wegen jahrelang gespeicherter Daten von 685.000 Ex-Buchclubmitgliedern DänemarkDatenschutz Bußgeld

Der Verlag bewahrte Daten von rund 685.000 ehemaligen Buchclub-Mitgliedern in einer „passiven Datenbank“ auf, bei rund 395.000 mehr als zehn Jahre nach dem Austritt, ohne Löschregeln. Datatilsynet hatte 2022 ein Bußgeld von 1 Mio. DKK empfohlen; der Fall wurde am 14.04.2026 mit einem Bußgeldbescheid abgeschlossen, dessen Höhe in der Quelle nicht genannt ist.

Was Unternehmen daraus mitnehmen

Auch „passive“ Altbestände brauchen ein Löschkonzept – Speicherung ohne Zweck ist ein eigener Verstoß.

Behörde / Gericht
Anklagemyndigheden (Bødeforelæg) auf Anzeige der Datatilsynet
Rechtsgebiet
Datenschutz
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. e, Art. 5 Abs. 2
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen
Mildernde Umstände
Kooperatives Verhalten; nur zwei Beschäftigte hatten Zugriff auf die passive Datenbank; Löschung nach dem Aufsichtsbesuch.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

09.04.2026 Arbeitgeber (in der Mitteilung nicht namentlich genannt)Slowenien: 71.474 EUR für heimliche Überwachung von Beschäftigten per Spyware SlowenienBeschäftigtendaten 71.474 €

Ein Arbeitgeber installierte auf Dienstrechnern einzelner Beschäftigter die Software Spyrix Employee Monitoring, die monatelang Bildschirminhalte, Tonaufnahmen und sogar private E-Mails und Gespräche aufzeichnete, ohne die Beschäftigten zu informieren. Die Aufsichtsbehörde verhängte 71.474 EUR gegen das Unternehmen und 4.000 EUR gegen die verantwortliche Person.

Was Unternehmen daraus mitnehmen

Verdeckte Mitarbeiterüberwachung per Software ist praktisch nie zulässig – IT und Führungskräfte müssen das wissen, bevor Tools installiert werden.

Bezug zu Schulung und Awareness

Zulässige Kontrolle von Beschäftigten und IT-Nutzung

Behörde / Gericht
Informacijski pooblaščenec Republike Slovenije (IP)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 und Art. 6 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Verschulden
vorsätzlich
Haftung von Führungskräften
Zusätzlich Geldbuße von 4.000 EUR gegen die verantwortliche Person.
Veröffentlicht
09.04.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

01.04.2026 MLU B.V. (Rechtsnachfolgerin der Ridetech International B.V., Anbieterin der Yango-App)Yango-Taxi-App: 100 Mio. EUR für Datenübermittlung nach Russland NiederlandeInternationale Datentransfers 100 Mio. €

Die Amsterdamer Ridetech bot die Fahrdienst-App Yango in Finnland und Norwegen an und übermittelte Daten von Fahrern und Kunden an die Konzerngesellschaften Yandex.Taxi LLC und Yandex LLC in Russland, ohne geeignete Garantien nachzuweisen. Die AP verhängte 100 Mio. EUR gegen die Rechtsnachfolgerin und untersagte weitere Übermittlungen nach Russland.

Was Unternehmen daraus mitnehmen

Übermittlungen in Staaten ohne Rechtsschutz gegen Behördenzugriffe lassen sich kaum absichern – Konzernstrukturen mit solchen Standorten brauchen eine Datenlokalisierung in der EU.

Behörde / Gericht
Autoriteit Persoonsgegevens (AP)
Rechtsgebiet
Datenschutz · Internationale Datentransfers
Rechtsgrundlage
Art. 44, Art. 46 iVm Art. 5 Abs. 1 lit. a und Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

25.03.2026 RENAULT COMMERCIAL ROUMANIE S.R.L.Cyberangriff über Dienstleister – Renault Commercial Roumanie zahlt 125.000 Euro RumänienAuftragsverarbeitung 125.083 €

Bei einem Angriff auf eine von einem Auftragsverarbeiter betriebene Anwendung wurden Daten einer sehr großen Zahl von Personen (u. a. Personenkennziffer, Führerschein- und Ausweisnummern, Fahrgestellnummern) abgegriffen und veröffentlicht. Die Aufsicht bemängelte fehlende Sicherheitsmaßnahmen und Wirksamkeitstests sowie die Auswahl eines Dienstleisters ohne ausreichende Garantien und verhängte 637.262,50 Lei (125.000 Euro).

Was Unternehmen daraus mitnehmen

Die Verantwortung für Kundendaten endet nicht beim Dienstleister – dessen Sicherheitsgarantien müssen vorab geprüft und laufend kontrolliert werden.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 32 Abs. 1 lit. b und d, Abs. 2 i. V. m. Art. 28 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Automobil
Veröffentlicht
25.03.2026

Originalbetrag 637.262,5 RON, umgerechnet zum EZB-Referenzkurs vom 25.03.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

24.03.2026 SIA "Fitsypro"Fitsypro beantwortet Auskunftsersuchen und DVI-Anfragen nicht – 1.500 Euro LettlandBetroffenenrechte und Transparenz 1.500 €

Eine Person beschwerte sich, dass Fitsypro auf ihr Auskunfts-, Berichtigungs- und Löschersuchen vom November 2023 nicht reagiert habe. Drei Informationsanforderungen der DVI zwischen 2024 und 2026 blieben unbeantwortet, zu Verhandlung erschien niemand. Die DVI verhängte 1.500 Euro und forderte die Informationen bis 21. April 2026 an.

Was Unternehmen daraus mitnehmen

Offizielle Postfächer (eAdrese) und Datenschutz-Mailadressen müssen überwacht werden – Schweigen gegenüber der Aufsicht kostet Geld.

Bezug zu Schulung und Awareness

Bearbeitung von Betroffenenanfragen und Behördenpost

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 58 Abs. 1 lit. e, Art. 83 Abs. 5 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Verschulden
vorsätzlich

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.03.2026 Gesundheitsdienstleister (in der Entscheidung anonymisiert)Ungarische Hausarztpraxis: 500.000 HUF für 47 EESZT-Abfragen ohne Rechtsgrundlage UngarnBetroffenenrechte und Transparenz 1.274 €

Ein Hausarzt, der den Beschwerdeführer seit Januar 2023 nicht mehr betreute, rief bis August 2024 über seine Praxissoftware insgesamt 47-mal dessen Gesundheitsdaten (Befunde, Rezepte) in der nationalen E-Gesundheitsplattform EESZT ab und beantwortete einen Auskunftsantrag nicht. Die NAIH stellte Verstöße gegen Art. 5 Abs. 2, 6 Abs. 1, 9 Abs. 2, 12 Abs. 2 und 15 Abs. 1 DSGVO fest, ordnete die Erfüllung des Auskunftsantrags an und verhängte 500.000 HUF.

Was Unternehmen daraus mitnehmen

Jeder Zugriff auf elektronische Gesundheitsakten wird protokolliert und muss einen Behandlungsbezug haben – auch wenn ihn Praxispersonal auslöst.

Bezug zu Schulung und Awareness

Zugriffe auf Gesundheitsdaten und Auskunftsanträge

Behörde / Gericht
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 5 Abs. 2, 6 Abs. 1, 9 Abs. 2, 12 Abs. 2, 15 Abs. 1 (NAIH-273-7/2026)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen
Veröffentlicht
20.03.2026

Originalbetrag 500.000 HUF, umgerechnet zum EZB-Referenzkurs vom 20.03.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.03.2026 Amazon Europe Core S.à r.l.Luxemburg: Cour administrative hebt 746-Mio.-Bußgeld gegen Amazon auf, bestätigt aber Verstöße LuxemburgWerbung und Einwilligung aufgehoben

Die CNPD hatte 2021 wegen verhaltensbasierter Onlinewerbung 746 Mio. Euro und eine Anpassungsanordnung verhängt; das Tribunal administratif bestätigte dies am 18.03.2025. Die Cour administrative bestätigte am 12.03.2026, dass berechtigtes Interesse keine tragfähige Rechtsgrundlage war und die Information unzureichend, hob das Bußgeld aber wegen neuerer EuGH-Rechtsprechung zum Verschuldenserfordernis auf; die CNPD prüft die Sanktion neu.

Was Unternehmen daraus mitnehmen

Personalisierte Werbung lässt sich nicht auf berechtigtes Interesse stützen – und Gerichte prüfen bei Bußgeldern inzwischen genau das Verschulden.

Behörde / Gericht
Cour administrative (Luxemburg); Verfahren der CNPD
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
Art. 6 Abs. 1 lit. f, Art. 12 ff. DSGVO
Maßnahme
Anordnung
Verfahrensstand
aufgehoben
Branche
Handel und E-Commerce
Beschäftigte
10.000 und mehr
Mildernde Umstände
Amazon hatte die Anpassungsanordnung vor der Verhandlung umgesetzt.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.03.2026 Nordic Cleaning ApSNordic Cleaning: Bußgeld, weil Auskunftsersuchen trotz Anordnung unbeantwortet blieb DänemarkBetroffenenrechte und Transparenz 8.031 €

Das Reinigungsunternehmen reagierte trotz mehrfacher Nachfragen der Gewerkschaft nicht auf das Auskunftsersuchen eines Gewerkschaftsmitglieds und befolgte auch die Anordnung der Datatilsynet nicht, über das Ersuchen zu entscheiden. Datatilsynet zeigte das Unternehmen an; der Fall wurde am 02.03.2026 mit einem Bußgeldbescheid über 60.000 DKK abgeschlossen.

Was Unternehmen daraus mitnehmen

Auskunftsersuchen und behördliche Anordnungen brauchen einen festen Eingangsweg und eine verantwortliche Person – Ignorieren führt direkt zur Strafanzeige.

Bezug zu Schulung und Awareness

Umgang mit Auskunftsersuchen (Art. 15 DSGVO)

Behörde / Gericht
Anklagemyndigheden (Bødeforelæg) auf Anzeige der Datatilsynet
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 15; Nichtbefolgung einer Anordnung der Datatilsynet; databeskyttelsesloven
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Sonstige

Originalbetrag 60.000 DKK, umgerechnet zum EZB-Referenzkurs vom 02.03.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.03.2026 Suomen Numerokeskus OySuomen Numerokeskus: 5.000 EUR – Anrufaufzeichnungen nur telefonisch statt als Kopie FinnlandBetroffenenrechte und Transparenz 5.000 €

Nach sechs Beschwerden stellte die Behörde fest, dass das Unternehmen Kunden, die Aufzeichnungen ihrer Verkaufsgespräche zur Reklamation von Rechnungen verlangten, keine Kopie herausgab, sondern nur ein Anhören über den Kundendienst anbot und Aufzeichnungen teils löschte. Neben einer Verwarnung wurde ein Bußgeld von 5.000 EUR verhängt.

Was Unternehmen daraus mitnehmen

Auskunft heißt Kopie: Wer Gespräche aufzeichnet, muss Betroffenen die Aufnahme in einer Form herausgeben können.

Bezug zu Schulung und Awareness

Auskunftsrecht bei Gesprächsaufzeichnungen

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 15 Abs. 1 und 3
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
25.03.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.02.2026 SC Hayat Dent SRLZahnklinik Hayat Dent blockiert Aufklärung von Datenabfluss – 2.000 Euro RumänienDatenschutz 1.999 €

Der Geschäftsführer der Klinik meldete selbst, eine ehemalige Mitarbeiterin habe Kontaktdaten und Patientenakten aller Patienten kopiert und diese für eine neue Klinik abgeworben. In der anschließenden Untersuchung beantwortete die Klinik Anfragen der Aufsicht trotz Verwarnung und Anordnung nicht vollständig; die Aufsicht verhängte daher 10.190 Lei (2.000 Euro). Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Februar 2026 abgeschlossen.

Was Unternehmen daraus mitnehmen

Offboarding-Prozesse müssen Datenzugriffe sofort sperren – und wer einen Vorfall meldet, muss die Aufklärung auch unterstützen.

Bezug zu Schulung und Awareness

Mitnahme von Patientendaten beim Ausscheiden; Kooperation mit der Aufsicht

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
Art. 58 Abs. 1, Art. 83 Abs. 5 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Veröffentlicht
20.02.2026

Originalbetrag 10.190 RON, umgerechnet zum EZB-Referenzkurs vom 20.02.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.02.2026 Restaurant Partner Polska sp. z o.o. (Betreiberin der Plattform Glovo)Glovo Polen: 5,9 Mio. PLN für Ausweiskopien ohne Rechtsgrundlage PolenBetroffenenrechte und Transparenz 1,4 Mio. €

Die Lieferplattform verlangte seit 2019 bei Betrugsverdacht Scans oder Fotos von Personalausweisen und Pässen ihrer Nutzer und berief sich auf berechtigte Interessen. Die Datenschutzbehörde sah darin eine Verarbeitung ohne Rechtsgrundlage und einen Verstoß gegen Datenminimierung, verhängte 5.898.064 PLN und ordnete Stopp und Löschung an.

Was Unternehmen daraus mitnehmen

Betrugsprävention rechtfertigt keine Ausweiskopien – nur gesetzlich Befugte dürfen Dokumente vollständig erfassen.

Bezug zu Schulung und Awareness

Kopieren von Ausweisdokumenten und Datenminimierung

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und c, Art. 5 Abs. 2, Art. 6 Abs. 1 DSGVO (DKN.5112.33.2022)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen
Veröffentlicht
16.03.2026

Originalbetrag 5.898.064 PLN, umgerechnet zum EZB-Referenzkurs vom 19.02.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.02.2026 AZOP: 100.000 Euro gegen Immobilienmakler wegen Ausweiskopien und Altakten KroatienBetroffenenrechte und Transparenz 100.000 €

Eine Immobilienagentur (Name nicht veröffentlicht) bewahrte 11.887 Maklerverträge aus 2010 bis 2019 samt 914 Kopien von Ausweisen, Pässen und Bankkarten ohne Rechtsgrundlage auf, obwohl der Geschäftsführer angab, keine Kartenkopien zu erheben. Die AZOP rügte zudem unregelmäßige und unzureichende Datenschutzschulungen der Beschäftigten und verhängte 100.000 Euro (Veröffentlichungsdatum, genaues Bescheiddatum nicht angegeben).

Was Unternehmen daraus mitnehmen

Ausweis- und Kartenkopien nur mit Rechtsgrundlage anfertigen, Altakten fristgerecht vernichten und Beschäftigte regelmäßig schulen.

Bezug zu Schulung und Awareness

Datensparsamkeit bei Ausweiskopien, Aufbewahrungsfristen

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. c und e, Art. 6 Abs. 1, Art. 32 Abs. 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Bau und Immobilien
Verschulden
fahrlässig
Mildernde Umstände
Kein Schaden für Betroffene festgestellt.
Veröffentlicht
19.02.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.01.2026 Sportadmin i Skandinavien ABSportadmin: 6 Mio. SEK nach Hackerangriff auf Vereinsverwaltung mit Kinderdaten SchwedenDatenpannen und Datensicherheit 564.626 €

Der Anbieter einer Verwaltungs-Software und App für Sportvereine wurde im Januar 2025 Opfer eines Datenabflusses durch einen externen Angreifer. Die IMY stellte fest, dass vor und zum Zeitpunkt des Vorfalls keine angemessenen technischen und organisatorischen Sicherheitsmaßnahmen bestanden, obwohl überwiegend Daten von Kindern und auch Gesundheitsangaben (Allergien, Behinderungen) verarbeitet wurden, und verhängte 6 Mio. SEK; bei der Bemessung berücksichtigte sie den Konzernumsatz der Lime-Gruppe 2024 (rund 685,7 Mio. SEK).

Was Unternehmen daraus mitnehmen

Wer als Software-Anbieter sensible Daten vieler Kunden bündelt, muss Sicherheitsniveau und Angriffsflächen an der Schutzbedürftigkeit der Daten (Kinder, Gesundheit) ausrichten – nicht erst nach dem Vorfall.

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Schnelle, umfassende Information der Vereine und Betroffenen nach dem Vorfall; Unterstützung von rund 1.700 Vereinen bei ihren Meldungen innerhalb von 72 Stunden.
Veröffentlicht
26.01.2026

Originalbetrag 6.000.000 SEK, umgerechnet zum EZB-Referenzkurs vom 26.01.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.01.2026 France TravailCNIL: 5 Mio. Euro gegen France Travail nach Social-Engineering-Angriff FrankreichDatenpannen und Datensicherheit 5 Mio. €

Angreifer übernahmen Anfang 2024 per Social Engineering Konten von Cap-Emploi-Beratern und griffen auf Daten von Arbeitsuchenden der letzten 20 Jahre zu, darunter Sozialversicherungsnummern. Die CNIL rügte schwache Authentifizierung, unzureichende Protokollierung und zu weite Zugriffsrechte und verhängte 5 Mio. Euro sowie eine Anordnung mit 5.000 Euro Zwangsgeld je Verzugstag.

Was Unternehmen daraus mitnehmen

Konten externer Partner mit weitreichendem Datenzugriff brauchen starke Authentifizierung, enge Rechte und Anomalieerkennung – und die Nutzer eine Schulung gegen Social Engineering.

Bezug zu Schulung und Awareness

Social Engineering und Kontoübernahme

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Veröffentlicht
29.01.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.01.2026 D*** GmbH (Digitalmarketing- und Recruitingagentur, anonymisiert)Recruiting-Agentur: 25.500 EUR für heimlich aufgezeichnete Bewerbertelefonate ÖsterreichBetroffenenrechte und Transparenz 25.500 €

Die Agentur führte für Kundenunternehmen telefonische Vorauswahlgespräche mit Bewerbenden, zeichnete sie ohne wirksame Einwilligung auf, speicherte sie unbefristet und gab sich dabei als das Kundenunternehmen aus. Die DSB verhängte 25.500 EUR (plus 2.550 EUR Kosten) wegen fehlender Rechtsgrundlage und Transparenz; das Unternehmen hat gegen die Strafhöhe Beschwerde beim Bundesverwaltungsgericht erhoben.

Was Unternehmen daraus mitnehmen

Gesprächsaufzeichnungen im Recruiting brauchen eine echte Rechtsgrundlage und klare Information darüber, wer tatsächlich verantwortlich ist.

Bezug zu Schulung und Awareness

Aufzeichnung von Telefonaten und Bewerberdaten

Behörde / Gericht
Datenschutzbehörde
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a, c und e, Art. 6 Abs. 1, Art. 12, 13
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Sonstige
Beschäftigte
Unter 50
Mildernde Umstände
Keine einschlägigen Vorverstöße, Mitwirkung am Verfahren; Anpassung des Ausgangsbetrags an die geringe Unternehmensgröße.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.01.2026 Continental Automotive Products SRLExcel-Liste mit Krankschreibungen intern verteilt – Continental Automotive zahlt 15.000 Euro RumänienBeschäftigtendaten 14.997 €

Im Unternehmen wurde wiederholt eine Excel-Datei mit Daten aus ärztlichen Bescheinigungen aktueller und ehemaliger Beschäftigter intern verteilt; das Unternehmen meldete den Vorfall selbst. Die Aufsicht verhängte 25.455 Lei (5.000 Euro) wegen Verstoßes gegen Datenminimierung und Rechenschaftspflicht sowie 50.911 Lei (10.000 Euro) wegen unzureichender Sicherheitsmaßnahmen und ordnete ein Überwachungs- und Kontrollverfahren an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Gesundheitsdaten von Beschäftigten gehören nicht in frei weitergeleitete Excel-Listen – Personalabteilungen brauchen feste Zugriffsgrenzen.

Bezug zu Schulung und Awareness

Umgang mit Gesundheitsdaten von Beschäftigten, E-Mail-Verteiler

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 Abs. 1 lit. c und Abs. 2, Art. 32 Abs. 1 lit. b und Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Automobil
Veröffentlicht
19.01.2026

Originalbetrag 76.366 RON, umgerechnet zum EZB-Referenzkurs vom 19.01.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.01.2026 Free Mobile SAS und Free SASCNIL: 42 Mio. Euro gegen Free Mobile und Free nach Datenleck bei 24 Mio. Verträgen FrankreichDatenpannen und Datensicherheit 42 Mio. €

Nach einem Angriff im Oktober 2024, bei dem Daten zu rund 24 Mio. Kundenverträgen einschließlich IBAN abflossen, verhängte die CNIL 27 Mio. Euro gegen Free Mobile und 15 Mio. Euro gegen Free (zusammen 42 Mio. Euro). Beanstandet wurden ein VPN-Zugang ohne ausreichende Authentifizierung, mangelhafte Erkennung auffälliger Zugriffe, unvollständige Benachrichtigung der Betroffenen und bei Free Mobile überlange Speicherung von Altverträgen; zusätzlich ergingen Anordnungen mit Fristen.

Was Unternehmen daraus mitnehmen

Fernzugänge wie VPN gehören hinter Mehr-Faktor-Authentifizierung, und Altdaten gekündigter Verträge müssen konsequent gelöscht werden.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. e, Art. 32, Art. 34 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Während des Verfahrens Einführung von Mehr-Faktor-Authentifizierung, eines Security Operations Centers und verbesserter Protokollierung.
Veröffentlicht
14.01.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.01.2026 Αρχηγείο Πυροσβεστικού Σώματος (Hauptquartier der griechischen Feuerwehr)Griechenland: 10.000 Euro gegen Feuerwehr-Hauptquartier wegen Gesundheitsdaten im Dienstbuch GriechenlandBeschäftigtendaten 10.000 €

In einem für die Beschäftigten einsehbaren Tagesbefehlsbuch einer Feuerwehrdienststelle wurden neben der Versetzung einer Offizierin in den leichten Dienst auch ihre Erkrankung, die Behandlung und die verordneten Medikamente vermerkt. Die Datenschutzbehörde sah darin einen Verstoß gegen Rechtmäßigkeit und Datenminimierung und verhängte gegen das Feuerwehr-Hauptquartier mit Entscheidung 1/2026 eine Geldbuße von 10.000 Euro.

Was Unternehmen daraus mitnehmen

Gesundheitsangaben von Beschäftigten gehören nie in allgemein zugängliche Dienstunterlagen – der Grund einer Abwesenheit ist in der Regel nicht mitzuteilen.

Bezug zu Schulung und Awareness

Vertraulicher Umgang mit Gesundheitsdaten von Beschäftigten

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und c DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.01.2026 Poczta Polska S.A.Poczta Polska: 978.128 PLN, weil der Datenschutzbeauftragte nicht unabhängig war PolenDatenschutz 232.208 €

Die Funktion des Datenschutzbeauftragten übte eine Führungskraft aus, die zugleich für Sicherheit und Geheimschutz zuständig war und damit ihre eigene Tätigkeit überwachte; eine Konfliktanalyse fehlte. Die Behörde verhängte 978.128 PLN und verwies auf zahlreiche frühere Verwarnungen und Anordnungen gegen das Unternehmen.

Was Unternehmen daraus mitnehmen

Datenschutzbeauftragte dürfen nicht die Prozesse verantworten, die sie überwachen – Doppelrollen vorab auf Interessenkonflikte prüfen.

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
Art. 38 Abs. 3 und 6 DSGVO (DKN.5131.4.2025)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Beschäftigte
10.000 und mehr
Wiederholungsfall
ja
Mildernde Umstände
Die Funktion wurde während des Verfahrens verselbständigt und direkt dem Vorstand unterstellt.
Veröffentlicht
26.01.2026

Originalbetrag 978.128 PLN, umgerechnet zum EZB-Referenzkurs vom 02.01.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

31.12.2025 ONE WAY PRIVATE COMPANYGriechenland: 80.000 Euro gegen Callcenter One Way wegen Werbeanrufen für Gasversorger GriechenlandWerbung und Einwilligung 80.000 €

Nach zahlreichen Beschwerden über Werbeanrufe für den Gasversorger ZENITH stellte die Behörde fest, dass das beauftragte Callcenter unzureichende Sicherheitsmaßnahmen hatte und Personen ohne gültige Einwilligung anrief. Mit Entscheidung 44/2025 erhielt One Way je 40.000 Euro als Auftragsverarbeiter und als Verantwortlicher sowie die Anordnung, Daten von Personen ohne wirksame Einwilligung zu löschen; ZENITH und zwei weitere Dienstleister wurden ebenfalls belangt (10.000, 10.000 und 5.000 Euro).

Was Unternehmen daraus mitnehmen

Wer Telefonmarketing auslagert, muss Callcenter regelmäßig stichprobenartig kontrollieren – und Callcenter haften selbst für Anrufe ohne Einwilligung.

Bezug zu Schulung und Awareness

Einwilligungsprüfung vor Telefonmarketing

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
Art. 5, 6, 7, 29, 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Wiederholungsfall
ja

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.12.2025 Amazon France Logistique SASConseil d'État senkt CNIL-Bußgeld gegen Amazon France Logistique auf 15 Mio. Euro FrankreichBeschäftigtendaten 15 Mio. €

Die CNIL hatte 2023 wegen der Echtzeit-Überwachung von Lagerbeschäftigten per Scanner-Kennzahlen 32 Mio. Euro verhängt. Der Conseil d'État hielt drei Kennzahlen („Stow Machine Gun“, „Idle Time“, „Latency“) für durch berechtigtes Interesse gedeckt, bestätigte aber die 31-tägige Speicherung aller Kennzahlen, Informationsmängel und Sicherheitslücken bei der Videoüberwachung und setzte die Buße auf 15 Mio. Euro herab.

Was Unternehmen daraus mitnehmen

Leistungskennzahlen von Beschäftigten dürfen nur so lange und so detailliert gespeichert werden, wie es ihr konkreter Zweck erfordert.

Behörde / Gericht
Conseil d'État
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 Abs. 1 lit. c, Art. 12, 13, 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Transport, Logistik und Schifffahrt
Beschäftigte
10.000 und mehr

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.12.2025 Nexpublica FranceCNIL: 1,7 Mio. Euro gegen Auftragsverarbeiter Nexpublica wegen Sicherheitslücken FrankreichAuftragsverarbeitung 1,7 Mio. €

Nexpublica entwickelte und betrieb als Auftragsverarbeiter die Fallverwaltungssoftware „Public CRM“ für die Behindertenbehörde MDPH Nord. Nach zwei Datenpannen 2022 zeigten Audits seit 2021 bestehende kritische Schwachstellen, etwa veraltetes SHA-1-Hashing; die CNIL verhängte 1,7 Mio. Euro direkt gegen den Dienstleister.

Was Unternehmen daraus mitnehmen

Auch Auftragsverarbeiter haften selbst für die Datensicherheit ihrer Software; bekannte Schwachstellen dürfen nicht bis zur nächsten Panne liegen bleiben.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.12.2025 Curenergía Comercializador de Último Recurso, S.A.U.AEPD: 500.000 Euro gegen Energieversorger Curenergía nach Fehlversand im Doppel-Chat SpanienAuftragsverarbeitung 500.000 €

Ein Mitarbeiter des Kundenservice-Dienstleisters bediente im Chat zwei Kunden gleichzeitig und ordnete einem die E-Mail-Adresse des anderen zu; der Beschwerdeführer erhielt so Namen, Schulden und Rechnungsdaten eines Fremden. Die AEPD sah die Ursache im Prozessdesign, das parallele Chats zuließ, und verhängte 500.000 Euro wegen fehlenden Datenschutzes durch Technikgestaltung; der Widerspruch wurde zurückgewiesen.

Was Unternehmen daraus mitnehmen

Servicekanäle so gestalten, dass Verwechslungen zwischen Kunden technisch erschwert werden – ein Einzelfehler kann ein Organisationsversagen sein.

Bezug zu Schulung und Awareness

Sorgfalt im Kundenservice / Fehlversand

Behörde / Gericht
Agencia Española de Protección de Datos (AEPD)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 25 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Energie und Versorgung

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.12.2025 Kroatien: 1,5 Mio. Euro gegen Bank, deren App alle installierten Apps der Kunden erfasste KroatienBetroffenenrechte und Transparenz 1,5 Mio. €

Die Mobile-Banking-App einer Bank (Name nicht veröffentlicht) scannte auf Android- und Huawei-Geräten von 433.922 Kunden die Liste aller installierten Anwendungen und speicherte sie zentral – ohne Rechtsgrundlage, ohne transparente Information und ohne datensparsame Gestaltung. Die AZOP verhängte 1,5 Mio. Euro; der Bescheid ist nicht rechtskräftig (Datum = Veröffentlichung).

Was Unternehmen daraus mitnehmen

Betrugsprävention rechtfertigt keine Vollerfassung von Gerätedaten – eine Sperrliste bekannter Schad-Apps wäre das mildere Mittel gewesen.

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und c, Art. 6 Abs. 1, Art. 12, 13, 25 Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
18.12.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.12.2025 Pioneer Hi-Bred Italia Sementi s.r.l.Pioneer Hi-Bred Italia Sementi: 120.000 EUR für Fahrstil-Überwachung von Außendienstlern ItalienBeschäftigtendaten 120.000 €

Das Saatgutunternehmen ließ auf Vorgabe einer Konzerngesellschaft mit Sitz in der Schweiz Telematikgeräte in Dienstwagen einbauen, die auch private Fahrten erfassten und Beschäftigten Punktwerte für ihr Fahrverhalten zuwiesen. Die Aufsicht sah Verstöße gegen Transparenz, Zweckbindung, Datenminimierung und Arbeitnehmerschutzregeln, verhängte 120.000 EUR und ordnete die Löschung der Daten zu Privatfahrten an.

Was Unternehmen daraus mitnehmen

Konzernweite Telematik-Vorgaben müssen vor dem Rollout am lokalen Arbeits- und Datenschutzrecht gemessen werden – besonders bei Privatnutzung der Fahrzeuge.

Bezug zu Schulung und Awareness

Mitarbeiterüberwachung durch Telematik

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a-c, 6 Abs. 1 lit. f, 13, 28, 88; Codice privacy Art. 2-quaterdecies, 113, 114
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Lebensmittel und Landwirtschaft
Mildernde Umstände
Geringe Zahl Betroffener (fünf Beschäftigte), sofortige Aussetzung der Verarbeitung.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

15.12.2025 Stichting Hogeschool van Arnhem en Nijmegen (HAN University of Applied Sciences)Niederlande: 175.000 € gegen Hochschule HAN wegen unzureichender Sicherheit nach Hack NiederlandeDatenpannen und Datensicherheit 175.000 €

Ein Hacker gelangte 2021 über ein Webformular auf einen Web- und einen Datenbankserver der Hochschule, erbeutete u. a. Namen mit Passwörtern und Bürgerservicenummern von Studierenden und Beschäftigten und forderte vergeblich Lösegeld. Die Sicherheit war nicht auf die Risiken abgestimmt, die Rechte eines Datenbankkontos waren nicht beschränkt.

Was Unternehmen daraus mitnehmen

Datenbankkonten von Webanwendungen brauchen minimale Rechte, damit eine einzelne Lücke nicht den gesamten Datenbestand öffnet.

Behörde / Gericht
Autoriteit Persoonsgegevens (AP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor
Verschulden
fahrlässig
Mildernde Umstände
Vergleich ohne Einspruch; aktive Schadensbegrenzung, gestärkte Resilienz und Weitergabe der Erfahrungen an andere Organisationen.
Veröffentlicht
17.12.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.12.2025 Russmedia Digital SRLEuGH: Online-Marktplatz haftet als Verantwortlicher für Daten in Nutzeranzeigen EU-EbeneBetroffenenrechte und Transparenz —

Auf dem rumänischen Marktplatz publi24.ro erschien eine gefälschte Anzeige mit Fotos und Telefonnummer einer Frau, die sexuelle Dienste anbiete. Der EuGH entschied, dass der Betreiber Verantwortlicher im Sinne der DSGVO ist, Anzeigen mit sensiblen Daten vor Veröffentlichung erkennen und die Identität bzw. Einwilligung prüfen muss und sich nicht auf das Haftungsprivileg der E-Commerce-Richtlinie berufen kann.

Was Unternehmen daraus mitnehmen

Plattformen mit Nutzerinhalten müssen sensible Daten vor Veröffentlichung technisch erkennen und prüfen – Notice-and-Takedown allein reicht nicht.

Behörde / Gericht
Gerichtshof der Europäischen Union (Große Kammer), Rs. C-492/23
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO (Verantwortlicher, Art. 9, Art. 32); Richtlinie 2000/31/EG
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Veröffentlicht
02.12.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.11.2025 American Express Carte FranceAmerican Express Carte France: 1,5 Mio. EUR – Marketing-Cookies trotz „Alle ablehnen“ FrankreichCookies und Tracking 1,5 Mio. €

Beim Aufruf der Website wurden acht nicht ausgenommene Cookies ohne Nutzeraktion gesetzt; nach „Alle ablehnen“ landeten beim Wechsel auf eine verbundene Domain dennoch drei Marketing-Cookies, und nach Widerruf der Einwilligung wurden Cookies weiter ausgelesen. Die CNIL verhängte dafür 1,5 Mio. EUR und verzichtete wegen der Nachbesserung im Verfahren auf eine Anordnung; einen Verstoß gegen die Datenminimierung bei der Aufzeichnung von Kundengesprächen stellte sie fest, sanktionierte ihn aber nicht.

Was Unternehmen daraus mitnehmen

Cookie-Einstellungen müssen über alle Domains eines Angebots hinweg gelten – auch beim Sprung auf verbundene Seiten.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL), formation restreinte
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 82 Loi Informatique et Libertés (Geldbuße); Verstoß gegen Art. 5 Abs. 1 lit. c DSGVO (Gesprächsaufzeichnungen) festgestellt, aber nicht sanktioniert
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Beschäftigte
10.000 und mehr
Mildernde Umstände
Korrekturen während des Verfahrens, Kooperation.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.11.2025 Infobel SAInfobel: Datenhändler verkaufte Verbraucherdaten für Direktmarketing ohne Rechtsgrundlage BelgienWerbung und Einwilligung 5.000 €

Der Adresshändler (früher Kapitol) hatte Daten des Beschwerdeführers über eine Mediaagentur an einen Werbetreibenden für Direktmarketing weitergegeben, ohne eine wirksame Einwilligung nachweisen zu können. Die APD verhängte 40.000 EUR und ordnete Löschung sowie Information der Empfänger an; das Marktgericht Brüssel hob diese Teile am 03.06.2026 auf und setzte das Bußgeld selbst auf 5.000 EUR fest.

Was Unternehmen daraus mitnehmen

Datenhändler müssen für jeden Datensatz belegen können, auf welcher Rechtsgrundlage er erhoben und weiterverkauft wird.

Behörde / Gericht
Autorité de protection des données (APD/GBA) – Chambre Contentieuse; Cour des marchés
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1, Art. 24
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Telekommunikation, IT und Software

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

24.11.2025 SIA "EUROPARK LATVIA"Europark Latvia zahlt 25.000 Euro für Mahnungen an veraltete Adressen LettlandDatenschutz 25.000 €

Nach mehreren Beschwerden prüfte die DVI, wie der Parkraumbetreiber Vertragsstrafen einzieht: Rechnungen gingen an frühere statt aktuelle Meldeadressen, Forderungen wurden an Inkassodienste übergeben und in die Datenbank des Kredītinformācijas Birojs eingetragen. Die Behörde sah die Grundsätze der Rechtmäßigkeit, Datenminimierung und Vertraulichkeit sowie die Rechenschaftspflicht verletzt und verhängte 25.000 Euro (Vorjahresumsatz laut Entscheidung 8.323.178 Euro).

Was Unternehmen daraus mitnehmen

Wer Forderungen eintreibt oder an Auskunfteien meldet, muss vorher die Aktualität der Adressdaten sicherstellen.

Bezug zu Schulung und Awareness

Datenqualität im Forderungsmanagement

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, c, f und Abs. 2, Art. 83 Abs. 5 lit. a DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Verschulden
vorsätzlich
Mildernde Umstände
Praxis nach Verfahrensbeginn geändert, Verträge mit Melde- und Kfz-Register (PMLP, CSDD) geschlossen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.11.2025 Les Publications Condé NastCNIL: 750.000 Euro gegen Vanity-Fair-Verlag Condé Nast wegen Cookies ohne Einwilligung FrankreichCookies und Tracking 750.000 €

Auf vanityfair.fr wurden einwilligungspflichtige Cookies schon vor jeder Interaktion mit dem Banner gesetzt, Tracker als „unbedingt erforderlich“ ausgewiesen und auch nach „Alle ablehnen“ weiter Cookies platziert. Der Verlag war nach einer Beschwerde von noyb bereits 2021 abgemahnt worden; Nachkontrollen 2023 und 2025 zeigten fortbestehende Verstöße.

Was Unternehmen daraus mitnehmen

Ein Cookie-Banner muss technisch halten, was er verspricht: Nach „Ablehnen“ darf kein Tracker mehr gesetzt werden, und das ist regelmäßig zu testen.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 82 Loi Informatique et Libertés
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Wiederholungsfall
ja
Veröffentlicht
27.11.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.11.2025 Betreiber elektronischer Kommunikationsnetze und -dienste (in der Mitteilung nicht namentlich genannt)Kroatischer Telekomanbieter: 4,5 Mio. EUR – Kundendaten ohne Klauseln nach Serbien KroatienInternationale Datentransfers 4,5 Mio. €

Der Telekommunikationsanbieter ließ einen konzernangehörigen Softwaredienstleister in Serbien mit Administratorrechten auf die gesamte SAP-CRM-Kundendatenbank zugreifen, ab Ende 2022 ohne Standardvertragsklauseln und ohne klare Information der Kunden. Die AZOP ahndete außerdem das Kopieren von Personalausweisen und Führungszeugnissen der Beschäftigten sowie die fehlende Prüfung eines Telemarketing-Dienstleisters; insgesamt 4,5 Mio. EUR.

Was Unternehmen daraus mitnehmen

Auslaufende oder nie erneuerte Standardvertragsklauseln mit Konzerngesellschaften fallen erst bei einer Prüfung auf – Transferverträge brauchen ein Fristen-Register.

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Internationale Datentransfers
Rechtsgrundlage
Art. 44, 46, 12 Abs. 1, 13 Abs. 1 lit. f, 5, 6 Abs. 1, 28 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
14.11.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.10.2025 Aktia Pankki OyjAktia: 865.000 EUR – fremde Daten über Bank-Login in OmaKanta und OmaKela sichtbar FinnlandDatenpannen und Datensicherheit 865.000 €

Nach einer technischen Änderung am Dienst für starke elektronische Identifizierung der Bank kam es im Januar 2023 zu einer rund einstündigen Störung, in der sich Kunden mit Aktia-Zugangsdaten bei Diensten wie OmaKanta, OmaKela, Arbeitslosenkassen, Versicherern und Gesundheitsanbietern anmeldeten und dabei Daten anderer Personen sahen; betroffen waren rund 350 Personen. Das Sanktionsgremium rügte mangelhafte Planung, Umsetzung und Tests der Änderung und verhängte zusätzlich zur Verwarnung 865.000 EUR.

Was Unternehmen daraus mitnehmen

Änderungen an Identifizierungsdiensten wirken weit über das eigene Haus hinaus – Test- und Freigabeprozesse müssen das abbilden.

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. f, Art. 25, Art. 32
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
28.10.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.10.2025 Comune di CurtaroloGemeinde Curtarolo: 15.000 EUR für Videoüberwachung von Straßen und Beschäftigten ItalienVideoüberwachung 15.000 €

Die Gemeinde in der Provinz Padua überwachte öffentliche Straßen und Arbeitsbereiche ohne tragfähige Rechtsgrundlage, ohne ausreichende Information und ohne Datenschutz-Folgenabschätzung; Aufnahmen wurden für Disziplinarzwecke genutzt, eine Beschäftigte wurde während einer Krankschreibung heimlich gefilmt. Bußgeld 15.000 EUR (5.000 EUR öffentliche Überwachung, 10.000 EUR Arbeitsplatzüberwachung).

Was Unternehmen daraus mitnehmen

Videoaufnahmen dürfen nicht zweckentfremdet für Disziplinarverfahren genutzt werden; für Beschäftigte gelten eigene arbeitsrechtliche Schutzregeln.

Bezug zu Schulung und Awareness

Zweckbindung bei Videoüberwachung und Beschäftigtendaten

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
DSGVO Art. 5, 6, 12, 13, 35, 88
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

13.10.2025 Sport & Spa Gest, S.L.AEPD: 17.600 Euro gegen Sportzentrum wegen Ortungs-Tags für Schwimmer SpanienBetroffenenrechte und Transparenz 17.600 €

Der Betreiber einer Sportanlage mietete ein Bluetooth-System, mit dem Schwimmer über Tags im Becken geortet und ihr Training erfasst wurden. Die AEPD verhängte 8.000 Euro wegen der Verarbeitung besonderer Datenkategorien sowie – nach 20 % Nachlass für sofortige Zahlung – 4.000, 2.400 und 3.200 Euro wegen fehlender Rechtsgrundlage, unzureichender Information und mangelhafter Folgenabschätzung (zusammen 17.600 Euro); der Widerspruch blieb erfolglos.

Was Unternehmen daraus mitnehmen

Neue Tracking- oder Sensortechnik im Kundenbetrieb braucht vorab Rechtsgrundlage, Information und eine echte Folgenabschätzung.

Behörde / Gericht
Agencia Española de Protección de Datos (AEPD)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 13, Art. 35 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Mildernde Umstände
Teilweise sofortige Zahlung (20 % Nachlass nach Art. 85 LPACAP).

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

13.10.2025 Nura OÜNura OÜ muss zwei Patientinnen Scan-Dateien ihrer Behandlung herausgeben EstlandBetroffenenrechte und Transparenz Anordnung

Zwei Patientinnen erhielten trotz Auskunftsersuchen keine Kopien ihrer Scan-Dateien zum Behandlungsabschluss; die Praxis reagierte nur schleppend auf Anfragen und erschien nicht zu einem Termin bei der Aufsicht. Die AKI ordnete die Herausgabe nach Art. 15 Abs. 3 DSGVO oder eine begründete Ablehnung an und drohte ein Zwangsgeld von 2.000 Euro an.

Was Unternehmen daraus mitnehmen

Auskunftsersuchen zu Gesundheitsdaten brauchen einen festen Ablauf mit Fristen – auch in kleinen Praxen.

Bezug zu Schulung und Awareness

Umgang mit Auskunftsersuchen von Patienten

Behörde / Gericht
Andmekaitse Inspektsioon (AKI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
§ 56 Abs. 1 IKS; Art. 58 Abs. 2 lit. c, Art. 12 Abs. 4, Art. 15 DSGVO
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Gesundheitswesen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

06.10.2025 Zu Disain OÜZu Disain muss per Skript aus dem Grundbuch gesammelte Personendaten löschen EstlandDatenschutz Anordnung

Das Unternehmen hatte mit einem automatisierten Skript Massenabfragen im elektronischen Grundbuch durchgeführt und Daten natürlicher Personen gespeichert, ohne eine Rechtsgrundlage nachzuweisen; auf Anfragen der Aufsicht antwortete es nicht. Die AKI ordnete die Löschung samt Nachweis oder die Darlegung einer Rechtsgrundlage mit Interessenabwägung an; Zwangsgeld 2.000 Euro angedroht.

Was Unternehmen daraus mitnehmen

Öffentlich einsehbare Registerdaten bleiben personenbezogene Daten – automatisiertes Abgreifen braucht eine eigene Rechtsgrundlage.

Bezug zu Schulung und Awareness

Öffentliche Register sind kein Freibrief für Datensammlung

Behörde / Gericht
Andmekaitse Inspektsioon (AKI)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
§ 56 Abs. 1 IKS; Art. 58 Abs. 2 lit. d, Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1 DSGVO
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Sonstige

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

30.09.2025 HmbBfDI: 195.000 Euro gegen Handelsunternehmen wegen ignorierter Betroffenenanfragen DeutschlandBetroffenenrechte und Transparenz 195.000 €

Ein Handelsunternehmen (Name nicht veröffentlicht) ließ Werbebriefe über Dienstleister versenden und erfüllte die daraufhin geltend gemachten Betroffenenrechte der Empfänger in mehreren Fällen über längere Zeit nicht fristgerecht. Der HmbBfDI setzte ein Bußgeld von 195.000 Euro fest; die Maßnahme wurde in der Zwischenbilanz vom 30.09.2025 veröffentlicht (genaues Bescheiddatum nicht angegeben).

Was Unternehmen daraus mitnehmen

Wer Werbung verschickt, muss einen funktionierenden Prozess für Auskunfts- und Widerspruchsanfragen haben – auch wenn der Versand ausgelagert ist.

Bezug zu Schulung und Awareness

Fristgerechte Bearbeitung von Auskunftsersuchen

Behörde / Gericht
Hamburgischer Beauftragter für Datenschutz und Informationsfreiheit (HmbBfDI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO (Betroffenenrechte)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Veröffentlicht
30.09.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.09.2025 Specer sp. z o.o.Medizinfirma Specer: Vorstandschef als Datenschutzbeauftragter kostet 11.365 PLN PolenDatenschutz 2.669 €

In dem medizinischen Unternehmen war fast sechs Jahre lang der Vorstandsvorsitzende zugleich Datenschutzbeauftragter; aufgefallen war dies nach einer Meldung, dass einem Patienten Unterlagen einer anderen Person ausgehändigt wurden. Die Behörde sah einen Interessenkonflikt und verhängte 11.365 PLN.

Was Unternehmen daraus mitnehmen

Auch in kleinen Praxen und Firmen gilt: Die Geschäftsleitung kann nicht ihr eigener Datenschutzbeauftragter sein.

Bezug zu Schulung und Awareness

Rolle und Unabhängigkeit des Datenschutzbeauftragten; Herausgabe von Patientenunterlagen

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
Art. 38 Abs. 6 DSGVO (DKN.5131.7.2025)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen
Mildernde Umstände
Im Juli 2024 wurde ein unabhängiger externer Datenschutzbeauftragter bestellt.
Veröffentlicht
29.09.2025

Originalbetrag 11.365 PLN, umgerechnet zum EZB-Referenzkurs vom 12.09.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.09.2025 S-Pankki OyjS-Pankki: 1,8 Mio. EUR wegen Sicherheitslücke im Bank-Identifizierungsdienst FinnlandDatenpannen und Datensicherheit 1,8 Mio. €

Nach Einführung einer neuen Login-Funktion in der S-mobiili-App im April 2022 konnte bis August 2022 über eine Schwachstelle im Identifizierungsdienst mit den Zugangsdaten anderer Kunden auf das Online-Banking und Dienste mit starker Authentifizierung zugegriffen werden; Missbrauch verursachte finanzielle Schäden. Die Bank hatte die Funktion ohne ausreichende Risikoanalyse und Tests eingeführt; das Sanktionsgremium verhängte zusätzlich zur Verwarnung 1,8 Mio. EUR, erschwerend wirkte eine frühere Verwarnung.

Was Unternehmen daraus mitnehmen

Neue Funktionen in Authentifizierungsdiensten brauchen vor dem Start eine Risikoanalyse aller Nutzerpfade und gezielte Sicherheitstests.

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. f, Art. 25 Abs. 1, Art. 32 Abs. 1 und 2
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Wiederholungsfall
ja
Mildernde Umstände
Das Bußgeld der Finanzaufsicht (7,67 Mio. EUR) zum selben Sachverhalt wurde berücksichtigt (Bußgeld rund ein Drittel des sonst verhängten Betrags); die Bank hat nach eigener Angabe unmittelbare Kundenschäden ersetzt.
Veröffentlicht
10.09.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.09.2025 SIA "ZZ Dats"IT-Dienstleister ZZ Dats zahlt 300.000 Euro nach Datenleck als Auftragsverarbeiter LettlandDatenpannen und Datensicherheit 300.000 €

Unbekannte griffen über mehrere Websites auf Datenbanken des Systembetreibers zu und erbeuteten personenbezogene Daten. Die DVI verhängte zunächst 400.000 Euro; die Direktorin hob im Widerspruchsverfahren den Vorwurf als Verantwortlicher auf, weil ZZ Dats Auftragsverarbeiter war, und setzte wegen unzureichender Sicherheitsmaßnahmen nach Art. 32 DSGVO 300.000 Euro fest. Das Unternehmen hat Klage erhoben.

Was Unternehmen daraus mitnehmen

Auch Auftragsverarbeiter haften eigenständig für die Sicherheit der von ihnen betriebenen Systeme.

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 1 lit. b und d, Abs. 2, Art. 83 Abs. 4 lit. a DSGVO
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Telekommunikation, IT und Software

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

04.09.2025 Einheitlicher Abwicklungsausschuss (Single Resolution Board, SRB)EuGH: Pseudonymisierte Daten bei Weitergabe an Deloitte – EDSB gegen SRB EU-EbeneBetroffenenrechte und Transparenz —

Der SRB gab Stellungnahmen früherer Banco-Popular-Aktionäre pseudonymisiert an Deloitte weiter, ohne die Betroffenen darüber zu informieren; der EDSB sah darin einen Verstoß gegen die Informationspflicht. Der EuGH hob das Urteil des EuG auf und stellte klar, dass die Informationspflicht aus Sicht des Verantwortlichen zum Zeitpunkt der Erhebung zu beurteilen ist; die Sache ging an das EuG zurück.

Was Unternehmen daraus mitnehmen

Pseudonymisierung entbindet den Verantwortlichen nicht davon, Betroffene über Empfänger ihrer Daten zu informieren.

Behörde / Gericht
Gerichtshof der Europäischen Union, Rs. C-413/23 P
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Verordnung (EU) 2018/1725 (Informationspflicht)
Verfahrensstand
angefochten
Branche
Öffentlicher Sektor
Veröffentlicht
04.09.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.09.2025 IDdesign A/SIDdesign: Landgericht erhöht DSGVO-Bußgeld auf 1,5 Mio. DKK – Konzernumsatz zählt DänemarkDatenschutz 200.986 €

Der Möbelhändler hatte in einem Altsystem Daten von rund 385.000 Kunden ohne Löschfristen gespeichert. Das Amtsgericht hatte 100.000 DKK verhängt; nach einer Vorlage an den EuGH zur Frage, ob sich das Bußgeld am Umsatz des gesamten Konzerns bemisst, erhöhte das Landgericht die Geldbuße auf 1,5 Mio. DKK.

Was Unternehmen daraus mitnehmen

Löschfristen gelten auch für Altsysteme in einzelnen Filialen – und bei der Bußgeldhöhe zählt der Konzernumsatz.

Behörde / Gericht
Vestre Landsret (auf Anzeige der Datatilsynet)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. e, Art. 83
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce

Originalbetrag 1.500.000 DKK, umgerechnet zum EZB-Referenzkurs vom 02.09.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

01.09.2025 Google LLC und Google Ireland LimitedGoogle: 325 Mio. EUR – Werbe-Cookies bei Kontoerstellung und Werbung im Gmail-Posteingang FrankreichCookies und Tracking 325 Mio. €

Nutzer wurden bei der Erstellung eines Google-Kontos nicht ausreichend darüber informiert, dass dabei zwingend Werbe-Cookies gesetzt werden; zudem zeigte Google in Gmail zwischen den E-Mails Werbeanzeigen ohne vorherige Einwilligung. Die CNIL verhängte 200 Mio. EUR gegen Google LLC und 125 Mio. EUR gegen Google Ireland und ordnete Abhilfe binnen sechs Monaten unter Androhung von 100.000 EUR Zwangsgeld pro Tag an.

Was Unternehmen daraus mitnehmen

Werbe-Cookies dürfen nicht stillschweigend an eine Kontoerstellung gekoppelt werden – und Werbung im Postfach gilt als Direktwerbung, die eine Einwilligung braucht.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL), formation restreinte
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 82 Loi Informatique et Libertés; Art. L. 34-5 Code des postes et des communications électroniques
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

01.09.2025 Infinite Styles Services Co. Limited (Shein)Shein: 150 Mio. EUR – Cookies ohne Einwilligung und trotz Ablehnung FrankreichCookies und Tracking 150 Mio. €

Auf shein.com wurden bereits beim Aufruf Werbe-Cookies ohne Einwilligung gesetzt; neben einem unvollständigen Cookie-Banner gab es ein Werbe-Pop-up ohne Ablehnungsmöglichkeit. Nach Klick auf „Alle ablehnen“ bzw. nach Widerruf der Einwilligung wurden Cookies weiter gelesen. Die CNIL verhängte 150 Mio. EUR.

Was Unternehmen daraus mitnehmen

Ein Cookie-Banner muss technisch wirken: Ablehnen und Widerrufen müssen das Setzen und Auslesen von Cookies tatsächlich stoppen.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL), formation restreinte
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 82 Loi Informatique et Libertés (Umsetzung von Art. 5 Abs. 3 ePrivacy-Richtlinie)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Beschäftigte
10.000 und mehr

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.08.2025 Asociația Casa de Ajutor Reciproc „FLEXICREDIT”Kreditverein Flexicredit vergibt 17 Kredite mit gefälschten Unterlagen – 3.000 Euro RumänienDatenpannen und Datensicherheit 2.990 €

Eine Schulangestellte verschaffte sich Zugriff auf das offizielle E-Mail-Postfach ihrer Schule und schickte gefälschte Unterlagen, auf deren Basis der Kreditverein 2023/2024 ohne Wissen der Betroffenen 17 Kredite abschloss. Die Aufsicht bemängelte die unzureichende Identitätsprüfung bei Fernanträgen und verhängte 15.141,6 Lei (3.000 Euro). Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Juni 2025 abgeschlossen.

Was Unternehmen daraus mitnehmen

Fernabschlüsse brauchen eine belastbare Identitätsprüfung – eine E-Mail von einer „offiziellen“ Adresse ist kein Nachweis.

Bezug zu Schulung und Awareness

Identitätsprüfung und Betrugserkennung bei Fernanträgen

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
12.08.2025

Originalbetrag 15.141,6 RON, umgerechnet zum EZB-Referenzkurs vom 12.08.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

06.08.2025 DSB: Geldstrafe gegen Nachrichtenportal, das Anweisung zum Cookie-Banner ignorierte ÖsterreichCookies und Tracking 6.200 €

Die DSB hatte einem lokalen Nachrichtenportal (Medien-GmbH & Co KG, Name pseudonymisiert) 2023 per Bescheid aufgetragen, auf der ersten Ebene des Cookie-Banners eine gleichwertige Option zum Schließen ohne Einwilligung anzubieten. Weil das Unternehmen dies von Oktober 2024 bis mindestens März 2025 nicht umsetzte, verhängte die DSB 6.200 Euro wegen Nichtbefolgung einer Anweisung; das Straferkenntnis ist rechtskräftig.

Was Unternehmen daraus mitnehmen

Anordnungen der Aufsicht sind fristgerecht umzusetzen – wer sie ignoriert, riskiert ein eigenes Bußgeld zusätzlich zum ursprünglichen Verstoß.

Behörde / Gericht
Datenschutzbehörde (DSB)
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 58 Abs. 2 lit. d i. V. m. Art. 83 Abs. 6 DSGVO; Art. 7 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.07.2025 ESTO ASDatenschutzaufsicht verlangt von ESTO AS Ende von Konten für Nichtkunden EstlandBetroffenenrechte und Transparenz Anordnung

Der Ratenkauf-Anbieter legte Personen, die sich über Händler-Checkouts anmeldeten, ohne Vertrag Kundenprofile an, verweigerte ehemaligen Kunden die Kontoschließung und schickte ihnen weiter Transaktions-E-Mails mit Werbeinhalt. Die AKI ordnete transparente Information, eine wirksame Einwilligung, Löschmöglichkeiten nach Art. 17 DSGVO und die Trennung von Transaktions- und Werbemails an; je nicht erfülltem Punkt droht ein Zwangsgeld von 5.000 Euro.

Was Unternehmen daraus mitnehmen

Kundenkonten dürfen nicht „nebenbei“ für Nichtkunden entstehen – und nach Vertragsende muss die Löschung funktionieren.

Behörde / Gericht
Andmekaitse Inspektsioon (AKI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
§ 56 Abs. 1, § 58 Abs. 1 IKS; Art. 58 Abs. 2 lit. d, Art. 4 Nr. 11, 5, 6, 7, 12–14, 17 DSGVO
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.07.2025 HEP-Toplinarstvo d.o.o.Kroatien: 320.000 Euro gegen HEP-Toplinarstvo wegen Passwörtern im Klartext KroatienDatenpannen und Datensicherheit 320.000 €

Das Fernwärmeunternehmen speicherte die Passwörter von fast 16.000 Nutzern seines Kundenportals „Moj račun“ lesbar und verschickte bei „Passwort vergessen“ das alte Passwort per E-Mail. Die AZOP verhängte 320.000 Euro wegen fehlender Sicherheitsmaßnahmen und mangelnder Kooperation, weil das Unternehmen weder die Behebung belegte noch alle Informationen herausgab (Datum = Veröffentlichung).

Was Unternehmen daraus mitnehmen

Passwörter werden nie im Klartext gespeichert – und wer der Aufsicht Belege verweigert, verschärft das Bußgeld.

Bezug zu Schulung und Awareness

Sichere Passwortspeicherung in der Softwareentwicklung

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 31, Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Energie und Versorgung
Veröffentlicht
22.07.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.07.2025 Hrvatski ured za osiguranje (HUO)AZOP: 101.000 Euro gegen Kroatisches Versicherungsbüro nach Leck von Fahrzeughalterdaten KroatienDatenpannen und Datensicherheit 101.000 €

Nach einem anonymen Hinweis auf einen USB-Stick mit Daten von über einer Million Fahrzeughaltern (Name, OIB, Adresse, Kennzeichen, Versicherungsdaten) stellte die AZOP fest, dass die Daten aus der Datenbank des Versicherungsbüros stammten, das keine angemessenen Schutzmaßnahmen und keine Löschfristen festgelegt hatte. Wegen seiner öffentlichen Aufgaben wurde die Buße auf 101.000 Euro begrenzt (Veröffentlichungsdatum, genaues Bescheiddatum nicht angegeben).

Was Unternehmen daraus mitnehmen

Große Register brauchen Zugriffskontrollen, Exportprotokollierung und Löschfristen, damit Massendaten nicht unbemerkt auf USB-Sticks landen.

Bezug zu Schulung und Awareness

Zugriffskontrolle und Löschfristen bei Registerdaten

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. e, Art. 32 Abs. 2 und 4 DSGVO; Art. 44 kroatisches DSGVO-Durchführungsgesetz
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Mildernde Umstände
Begrenzung wegen öffentlicher Aufgaben (Art. 44 Durchführungsgesetz).
Veröffentlicht
02.07.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

25.06.2025 Vodafone – Πάναφον Α.Ε.Ε.Τ.Griechenland: 700.000 Euro gegen Vodafone wegen auf Fremde registrierter Prepaid-Nummern GriechenlandAuftragsverarbeitung 700.000 €

Ein Unbekannter registrierte mit dem Ausweis einer Kundin bei einem Vodafone-Partnershop mindestens 15 Prepaid-Nummern auf ihren Namen. Die Datenschutzbehörde verhängte mit Entscheidung 27/2025 gegen Vodafone 350.000 Euro (Auftragsverarbeitung, Art. 28), 200.000 Euro (Datenrichtigkeit) und 150.000 Euro nach dem griechischen ePrivacy-Gesetz und verwarnte das Unternehmen, binnen drei Monaten die Aktivierung neuer Nummern technisch abzusichern (etwa durch eine SMS an den Bestandskunden); der Shop (Karampelas K. & Sia E.E., „DS Phone“) erhielt 40.000 Euro.

Was Unternehmen daraus mitnehmen

Identitätsprüfungen im Filial- und Partnervertrieb sind ein Datenschutzthema – Anbieter haften für schwache Prozesse ihrer Vertriebspartner.

Bezug zu Schulung und Awareness

Identitätsprüfung bei Vertragsabschluss im Partnervertrieb

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 5 Abs. 1 lit. d, Art. 28 Abs. 1 und 3 DSGVO; Art. 12 Gesetz 3471/2006
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.06.2025 Waxholms Ångfartygs AktiebolagWaxholmsbolaget: Bußgeld für Verarbeitung von Alkoholtest-Ergebnissen eines Kapitäns SchwedenBeschäftigtendaten 6.801 €

Die Schifffahrtsgesellschaft verarbeitete Ergebnisse der Atemalkoholkontrollen an Bord, die einem als Kapitän beschäftigten Beschwerdeführer zugeordnet werden konnten. Die IMY sah darin eine Verarbeitung ohne Rechtsgrundlage und eine unzulässige Verarbeitung von Gesundheitsdaten und verhängte 75.000 SEK.

Was Unternehmen daraus mitnehmen

Kontrolldaten wie Alkoholtest-Ergebnisse sind Gesundheitsdaten von Beschäftigten – Zugriff, Speicherung und Rechtsgrundlage müssen vor Einführung geklärt sein.

Bezug zu Schulung und Awareness

Gesundheitsdaten von Beschäftigten (Alkoholtests)

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
DSGVO Art. 6, Art. 9
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Veröffentlicht
18.06.2025

Originalbetrag 75.000 SEK, umgerechnet zum EZB-Referenzkurs vom 18.06.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.06.2025 Department of Social Protection (DSP)DPC: 550.000 Euro gegen irisches Sozialministerium wegen Gesichtsabgleich ohne Rechtsgrundlage IrlandBetroffenenrechte und Transparenz 550.000 €

Für die Registrierung zur Public Services Card erstellte das Ministerium biometrische Gesichtsvorlagen eines großen Teils der Bevölkerung, ohne eine hinreichend klare Rechtsgrundlage, mit mangelhafter Information und lückenhafter Datenschutz-Folgenabschätzung. Die DPC erteilte eine Rüge, verhängte 550.000 Euro und ordnete an, die biometrische Verarbeitung binnen neun Monaten einzustellen, falls keine gültige Rechtsgrundlage gefunden wird.

Was Unternehmen daraus mitnehmen

Biometrische Verfahren brauchen eine präzise gesetzliche Grundlage und eine vollständige Folgenabschätzung, bevor sie in der Fläche eingesetzt werden.

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und e, Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 13, Art. 35 Abs. 7 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Mildernde Umstände
Keine Mängel bei den technischen und organisatorischen Sicherheitsmaßnahmen festgestellt.
Veröffentlicht
12.06.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.06.2025 CaixaBank, S.A.AEPD: 200.000 Euro gegen CaixaBank wegen weiter gespeicherter Daten einer Nichtkundin SpanienWerbung und Einwilligung 200.000 €

Eine Person, die nicht (mehr) Kundin war, erhielt von CaixaBank Post zur Aktualisierung der Datenschutzerklärung mit der Ankündigung, man werde sie zu Werbepräferenzen kontaktieren. Die AEPD wertete die fortgesetzte Speicherung ihrer Daten als Verstoß gegen den Grundsatz der Speicherbegrenzung und verhängte 200.000 Euro; der Widerspruch der Bank wurde als unzulässig verworfen.

Was Unternehmen daraus mitnehmen

Vor Massenaussendungen prüfen, ob die Daten der Empfänger überhaupt noch gespeichert sein dürfen – Ex-Kunden gehören gelöscht, nicht angeschrieben.

Behörde / Gericht
Agencia Española de Protección de Datos (AEPD)
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
Art. 5 Abs. 1 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Beschäftigte
10.000 und mehr

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

03.06.2025 Vodafone GmbHBfDI: 45 Mio. Euro gegen Vodafone wegen Betrug in Partneragenturen und Authentifizierungslücken DeutschlandAuftragsverarbeitung 45 Mio. €

Böswillige Mitarbeitende in Partneragenturen, die für Vodafone Verträge vermitteln, hatten fingierte Verträge und Vertragsänderungen zulasten von Kunden angelegt. Die BfDI verhängte 15 Mio. Euro wegen unzureichender Überprüfung und Überwachung der Partneragenturen (Art. 28) und 30 Mio. Euro wegen Authentifizierungsmängeln bei „MeinVodafone“ in Verbindung mit der Hotline, über die Unbefugte u. a. eSIM-Profile abrufen konnten; zusätzlich eine Verwarnung nach Art. 32.

Was Unternehmen daraus mitnehmen

Wer Vertrieb an Partneragenturen auslagert, muss deren Umgang mit Kundendaten auditieren und Missbrauch technisch erschweren.

Bezug zu Schulung und Awareness

Innentäter und Kontrolle von Vertriebspartnern

Behörde / Gericht
Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 28 Abs. 1 S. 1, Art. 32 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Uneingeschränkte Kooperation einschließlich Selbstbelastung, Modernisierung der Systeme, Trennung von betrügerischen Partnern; Bußgelder akzeptiert und gezahlt, zusätzlich Spenden in Millionenhöhe.
Veröffentlicht
03.06.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

30.05.2025 Xfera Móviles, S.A.U.AEPD: 200.000 Euro gegen Xfera (MásMóvil) wegen Rufnummernportierung ohne Zustimmung SpanienDatenpannen und Datensicherheit 200.000 €

Die Mobilfunknummer eines Kunden wurde ohne dessen Antrag zu MásMóvil portiert; die neue SIM-Karte wurde an einen Dritten ausgehändigt, der sich nicht auswies. Die AEPD sah eine Verarbeitung ohne Rechtsgrundlage, verhängte 200.000 Euro und ordnete Maßnahmen gegen solche Vorfälle an; der Widerspruch des Unternehmens blieb erfolglos.

Was Unternehmen daraus mitnehmen

SIM-Karten und Portierungen nur nach belastbarer Identitätsprüfung ausgeben – auch Kuriere und Vertriebspartner müssen das einhalten.

Bezug zu Schulung und Awareness

Identitätsprüfung bei Portierung und SIM-Übergabe (SIM-Swapping)

Behörde / Gericht
Agencia Española de Protección de Datos (AEPD)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 6 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.05.2025 AS Watson (Health & Beauty Continental Europe) B.V.AP senkt Cookie-Bußgeld gegen Kruidvat-Betreiber AS Watson nach Einspruch auf 50.000 Euro NiederlandeCookies und Tracking 50.000 €

Das Unternehmen hinter der Drogeriekette Kruidvat verfolgte Besucher von Kruidvat.nl ohne Wissen und Einwilligung mit Tracking-Cookies und konnte so Profile aus Standort, besuchten Seiten, Warenkorb und Käufen bilden. Die AP hatte 2024 600.000 Euro verhängt, gab dem Einspruch im Mai 2025 statt und setzte die Buße auf 50.000 Euro herab.

Was Unternehmen daraus mitnehmen

Tracking-Cookies im Onlineshop erst nach echter Einwilligung setzen – vorausgefüllte oder versteckte Zustimmung reicht nicht.

Behörde / Gericht
Autoriteit Persoonsgegevens (AP)
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
Art. 6 Abs. 1 i. V. m. Art. 5 Abs. 1 lit. a DSGVO (Tracking-Cookies ohne Einwilligung)
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Handel und E-Commerce
Veröffentlicht
12.06.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.05.2025 Yliopiston ApteekkiYliopiston Apteekki: 1,1 Mio. EUR wegen Tracking im Online-Shop – Gericht hebt Bußgeld auf FinnlandCookies und Tracking aufgehoben

Die Online-Apotheke übermittelte 2018–2022 über Google- und Meta-Tracking Daten aus dem Einkauf, auch zu verschreibungspflichtigen Medikamenten, an die Tracking-Anbieter. Die Behörde verhängte 1,1 Mio. EUR und eine Verwarnung; das Verwaltungsgericht Helsinki bestätigte am 01.06.2026 den Verstoß, hob aber das Bußgeld auf, weil unklar sei, ob der Universitätsapotheke überhaupt ein Bußgeld auferlegt werden darf (nicht rechtskräftig).

Was Unternehmen daraus mitnehmen

Tracking-Tools auf Seiten mit Gesundheitsbezug übermitteln schnell sensible Daten – Marketing-Technik gehört in die Datenschutzprüfung.

Bezug zu Schulung und Awareness

Tracking-Pixel auf sensiblen Webseiten

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio; Helsingin hallinto-oikeus
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
DSGVO Art. 9, Art. 25, Art. 32
Maßnahme
Bußgeld
Verfahrensstand
aufgehoben
Branche
Gesundheitswesen
Veröffentlicht
04.06.2025

Betrag in EUR; für diese Währung liegt kein EZB-Referenzkurs vor.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.05.2025 TikTok Technology LimitedDPC: 530 Mio. Euro gegen TikTok wegen Datenzugriffen aus China IrlandInternationale Datentransfers 530 Mio. €

TikTok ließ Beschäftigte in China per Fernzugriff auf Daten europäischer Nutzer zugreifen, ohne zu prüfen und nachzuweisen, dass Standardvertragsklauseln und Zusatzmaßnahmen ein gleichwertiges Schutzniveau gegenüber chinesischen Behördenzugriffen sichern; zudem informierte es Nutzer unzureichend. Die DPC verhängte 530 Mio. Euro und ordnete an, die Übermittlungen binnen sechs Monaten rechtskonform zu gestalten oder auszusetzen.

Was Unternehmen daraus mitnehmen

Auch reiner Fernzugriff aus einem Drittland ist eine Übermittlung – ohne dokumentierte Transferfolgenabschätzung drohen Bußgeld und Stopp.

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Internationale Datentransfers
Rechtsgrundlage
Art. 46 Abs. 1, Art. 13 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr
Veröffentlicht
02.05.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

30.04.2025 Luxemburger Ingenieurbüro: 7.000 EUR für lückenhaftes Verarbeitungsverzeichnis LuxemburgDatenschutz 7.000 €

In einer Prüfaktion zum Verzeichnis von Verarbeitungstätigkeiten stellte die CNPD bei einem Ingenieur- und Studienbüro (pseudonymisiert als „Société A“) fest, dass Pflichtangaben wie Name und Kontaktdaten, Kategorien von Betroffenen und Daten sowie Löschfristen fehlten. Sie verhängte 7.000 EUR.

Was Unternehmen daraus mitnehmen

Das Verarbeitungsverzeichnis ist das erste, was Aufsichtsbehörden anfordern – es muss vollständig sein, einschließlich Löschfristen.

Behörde / Gericht
Commission nationale pour la protection des données (CNPD) – formation restreinte
Rechtsgebiet
Datenschutz
Rechtsgrundlage
DSGVO Art. 30 Abs. 1 lit. a, c, f
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Industrie und Maschinenbau

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

24.04.2025 Dante International SADante International setzt Löschwünsche nicht um – 10.000 Euro RumänienBetroffenenrechte und Transparenz 10.000 €

Obwohl der Plattformbetreiber einem Kunden mehrfach die Löschung seiner E-Mail-Adressen bestätigt hatte, erhielt dieser weiter Feedback-Anfragen; zudem konnten bestimmte Partner die Adresse einsehen. Die Aufsicht stellte Verstöße gegen Transparenz- und Löschpflichten fest, verhängte 49.770 Lei (10.000 Euro) und ordnete u. a. Schulungen des zuständigen Personals an.

Was Unternehmen daraus mitnehmen

Eine bestätigte Löschung muss in allen Systemen – auch in Feedback- und Partner-Tools – tatsächlich umgesetzt sein.

Bezug zu Schulung und Awareness

Bearbeitung von Löschanträgen im Kundenservice

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 12 Abs. 1 i. V. m. Art. 17 und 19 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Veröffentlicht
24.04.2025

Originalbetrag 49.770 RON, umgerechnet zum EZB-Referenzkurs vom 24.04.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.04.2025 Iberinform Internacional, S.A.AEPD: 720.000 Euro gegen Wirtschaftsauskunftei Iberinform für angekaufte Unternehmerdaten SpanienBetroffenenrechte und Transparenz 720.000 €

Iberinform bezog seit 2008 über einen Liefervertrag mit Camerdata Daten über Einzelunternehmer und reicherte damit eigene Dateien für kommerzielle Auskünfte an. Die AEPD sah dafür keine Rechtsgrundlage und keine Information der Betroffenen und verhängte je 360.000 Euro (zusammen 720.000 Euro) sowie eine Anpassungsanordnung; der Widerspruch (recurso de reposición) wurde zurückgewiesen.

Was Unternehmen daraus mitnehmen

Wer Personendaten bei Dritten einkauft, braucht eine eigene Rechtsgrundlage und muss die Betroffenen aktiv informieren.

Behörde / Gericht
Agencia Española de Protección de Datos (AEPD)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 6 Abs. 1, Art. 14 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.04.2025 Malta: 20.000 Euro gegen Gesundheitsdienstleister wegen Wählerregister-Daten und fehlendem DSB MaltaBetroffenenrechte und Transparenz 20.000 €

Ein Gesundheitsdienstleister (Name geschwärzt) korrigierte trotz Aufforderung die Anschrift einer Patientin nicht, sodass Gesundheitsberichte an Dritte gingen, und nutzte Adressdaten aus dem Wählerregister ohne Rechtsgrundlage. Der IDPC sprach eine Rüge aus, ordnete Berichtigung, Löschung der Registerdaten und die Benennung eines Datenschutzbeauftragten an und verhängte Bußen von 12.500, 5.000 und 2.500 Euro.

Was Unternehmen daraus mitnehmen

Wer umfangreich Gesundheitsdaten verarbeitet, braucht einen Datenschutzbeauftragten – und eine gemeldete falsche Adresse muss sofort korrigiert werden.

Bezug zu Schulung und Awareness

Berichtigungsanfragen zügig umsetzen

Behörde / Gericht
Information and Data Protection Commissioner (IDPC)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und d, Art. 6 Abs. 1, Art. 14, 16, 37 Abs. 1 lit. c DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

11.03.2025 Αρχή Ηλεκτρισμού Κύπρου (Electricity Authority of Cyprus, EAC)Zypern: Rüge für Stromversorger EAC wegen unsicherer App-Registrierung ZypernDatenpannen und Datensicherheit Verwarnung

Ein Kunde bestritt, sich in der EAC Mobile App registriert und dort seine Rechnungsanschrift geändert zu haben; der Versorger konnte nicht belegen, dass die zur Identifizierung genutzte Handynummer vom Kunden selbst stammte. Die Kommissarin stellte Verstöße gegen Rechenschaftspflicht und Datensicherheit fest, sprach eine Rüge aus und ordnete an, die Zustellanschrift schriftlich mit dem Kunden zu klären.

Was Unternehmen daraus mitnehmen

Die Selbstregistrierung in Kundenportalen braucht eine belastbare Identitätsprüfung – sonst lassen sich Rechnungen und Daten umleiten.

Behörde / Gericht
Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 24, Art. 32 DSGVO
Maßnahme
Verwarnung
Verfahrensstand
unbekannt
Branche
Energie und Versorgung

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

10.03.2025 Οργανισμός Χρηματοδοτήσεως Στέγης (Housing Finance Corporation)Zypern: 10.000 Euro gegen Wohnungsbaufinanzierer wegen zu langer Datenspeicherung ZypernBetroffenenrechte und Transparenz 10.000 €

Der Wohnungsbaufinanzierer hielt Daten eines ehemaligen Kunden über die zulässige Aufbewahrungsfrist hinaus in seinem Kreditsystem vor, weil Löschungen dort nur manuell Datensatz für Datensatz möglich sind. Die Kommissarin verhängte 10.000 Euro und ordnete die Löschung binnen 10 Tagen sowie technische und organisatorische Korrekturen binnen sechs Monaten an.

Was Unternehmen daraus mitnehmen

Löschfristen brauchen technische Unterstützung – ein System ohne Löschfunktion macht jeden Fristablauf zum Verstoß.

Behörde / Gericht
Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. d und e, Art. 24 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

06.03.2025 Polskie Radio – Regionalna Rozgłośnia w Szczecinie „Radio Szczecin” S.A.Polskie Radio Szczecin: 56.824 PLN wegen fehlender Datenschutzprüfung vor Veröffentlichung PolenDatenpannen und Datensicherheit 13.604 €

Nach einem Beitrag, durch den ein minderjähriges Opfer identifizierbar wurde, stellte eine Kontrolle fest, dass der Sender keine Risikoanalyse für die Redaktionsarbeit, keine Regeln zur Prüfung personenbezogener Daten vor Veröffentlichung und keine Verschlüsselung mobiler Datenträger hatte. Die Behörde verhängte 56.824 PLN; das Verwaltungsgericht Warschau wies die Klage am 18. März 2026 ab.

Was Unternehmen daraus mitnehmen

Redaktionen brauchen eine Datenschutzprüfung vor der Veröffentlichung – das Medienprivileg ersetzt keine technisch-organisatorischen Maßnahmen.

Bezug zu Schulung und Awareness

Schutz Betroffener in Presseberichten; Verschlüsselung von Datenträgern

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 24 Abs. 1, Art. 32 Abs. 1 und 2 DSGVO (DKN.5112.10.2024)
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Medien und Online-Plattformen
Veröffentlicht
11.03.2025

Originalbetrag 56.824 PLN, umgerechnet zum EZB-Referenzkurs vom 06.03.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

06.03.2025 SIA "VSV ZOO"Zoohandel VSV ZOO reagiert nicht auf Prüfung der Datenschutzerklärung – 500 Euro LettlandBetroffenenrechte und Transparenz 500 €

Im Rahmen einer präventiven Prüfung der Datenschutzerklärung auf zoopasaule.lv bat die DVI den Online-Zoohändler ab Juli 2024 mehrfach um Informationen. Das Unternehmen ließ die ersten Fristen verstreichen, bat später zweimal unter Verweis auf die Abwesenheit seines Programmierers um Aufschub und lieferte auch danach nicht. Die DVI verhängte wegen Nichtkooperation mit der Aufsichtsbehörde 500 Euro.

Was Unternehmen daraus mitnehmen

Auch eine präventive Anfrage der Aufsicht ist verbindlich – wer nicht antwortet, wird sanktioniert, bevor es um den eigentlichen Mangel geht.

Bezug zu Schulung und Awareness

Umgang mit Schreiben der Datenschutzaufsicht

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 58 Abs. 1 lit. d und e, Art. 83 Abs. 5 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Verschulden
vorsätzlich

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.02.2025 Trust International Insurance Company (Cyprus) LimitedZypern: Rüge für Trust International Insurance – Unfallakte an Versicherungsagenten gegeben ZypernDatenpannen und Datensicherheit Verwarnung

Ein Versicherungsagent, der selbst in einen Unfall verwickelt war, erhielt vom Versicherer auf Anfrage die Pannenhilfe-Akte samt Daten des Unfallgegners und kontaktierte diesen anschließend. Die Kommissarin sprach eine Rüge aus, weil es für die Weitergabe keine Rechtsgrundlage gab und interne Verfahren diesen Fall nicht regelten, und ordnete ein Verfahren für Datenanfragen von Agenten und Beschäftigten an.

Was Unternehmen daraus mitnehmen

Auch eigene Agenten oder Beschäftigte sind Dritte, wenn sie in eigener Sache Daten anfordern – das muss im Herausgabeprozess geregelt sein.

Bezug zu Schulung und Awareness

Herausgabe von Kundendaten an Agenten und Kollegen in eigener Sache

Behörde / Gericht
Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und f, Art. 6 Abs. 1, Art. 32 Abs. 1 DSGVO
Maßnahme
Verwarnung
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Mildernde Umstände
Unternehmen setzte die Anordnung um

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

21.01.2025 Užimtumo tarnyba prie Lietuvos Respublikos socialinės apsaugos ir darbo ministerijosArbeitsagentur verschickt Excel mit 29.636 Kundendaten – 9.000 Euro LitauenDatenpannen und Datensicherheit 9.000 €

Eine Mitarbeiterin hängte versehentlich eine Excel-Datei mit Daten von 29.636 Kunden, darunter Gesundheitsdaten, an eine E-Mail an 292 Kunden an. Die VDAI stellte fest, dass Maßnahmen zur Verhinderung von Datenabfluss nicht ausreichend getestet waren und die Mitarbeiterin nicht in die Datenklassifizierung einbezogen und unzureichend unterwiesen war; Buße 9.000 Euro. Datum = Veröffentlichung; Quelle: Archivkopie.

Was Unternehmen daraus mitnehmen

Ein falscher Anhang reicht für eine Massen-Datenpanne – DLP-Werkzeuge helfen nur, wenn alle Beschäftigten geschult und einbezogen sind.

Bezug zu Schulung und Awareness

E-Mail-Anhänge prüfen, Datenklassifizierung

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Valstybinė duomenų apsaugos inspekcija (VDAI)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. f, Art. 24 Abs. 1, Art. 32 Abs. 1 lit. b und d DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
21.01.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.01.2025 Vodafone Romania S.A.Vodafone Romania zahlt 15.000 Euro für wiederholte Datenpannen durch Mitarbeiter RumänienDatenpannen und Datensicherheit 14.974 €

Mehrere gemeldete Vorfälle gingen auf Beschäftigte oder Dienstleister zurück: ein Rechnungsfoto an Dritte, offene E-Mail-Verteiler statt BCC, ein per WhatsApp geteilter Screenshot aus der Kundenanwendung und fehlgeleitete Rechnungen. Die Aufsicht sah unzureichende Maßnahmen, um weisungsgemäße Verarbeitung durch Mitarbeiter sicherzustellen, und verhängte 74.526 Lei (15.000 Euro); das Unternehmen zahlte. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Viele kleine Mitarbeiterfehler summieren sich zu einem Organisationsversagen – Awareness-Training ist Pflicht, nicht Kür.

Bezug zu Schulung und Awareness

BCC, Messenger-Nutzung, Versand von Kundendokumenten

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 4 i. V. m. Abs. 1 lit. b DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
20.01.2025

Originalbetrag 74.526 RON, umgerechnet zum EZB-Referenzkurs vom 20.01.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

10.01.2025 Εθνική Τράπεζα της Ελλάδος Α.Ε. (National Bank of Greece)Griechenland: 120.000 Euro gegen National Bank of Greece nach Fehlbuchung per Handynummer GriechenlandDatenpannen und Datensicherheit 120.000 €

Eine IRIS-Überweisung per Mobilnummer über die App der Bank landete bei einer unbeteiligten Kundin statt beim Empfänger, weil die Nummer falsch zugeordnet war. Die Behörde verhängte mit Entscheidung 3/2025 100.000 Euro wegen unrichtiger Daten, unzureichender Sicherheit, fehlenden Datenschutzes durch Technikgestaltung und unterlassener Meldung der Datenpanne sowie 20.000 Euro wegen Verletzung des Auskunftsrechts.

Was Unternehmen daraus mitnehmen

Auch eine einzelne Fehlbuchung kann eine meldepflichtige Datenpanne sein – Beschwerden von Kunden müssen intern als möglicher Vorfall bewertet werden.

Bezug zu Schulung und Awareness

Erkennen und Melden von Datenpannen

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. d und f, Art. 15, 25, 32, 33, 34 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

06.01.2025 Luxemburger Kreditinstitut: 175.000 EUR für verspätete Antworten auf Betroffenenanfragen LuxemburgBetroffenenrechte und Transparenz 175.000 €

Nach 47 Beschwerden stellte die CNPD fest, dass ein Luxemburger Kreditinstitut (in der Entscheidung pseudonymisiert als „Société A“) Anträge Betroffener nicht fristgerecht beantwortet hatte; den Verweis auf die COVID-19-Pandemie ließ die CNPD nicht gelten. Sie sprach eine Verwarnung (rappel à l'ordre) aus und verhängte 175.000 EUR.

Was Unternehmen daraus mitnehmen

Betroffenenanfragen brauchen ein Fristen-Tracking und ein überwachtes DSB-Postfach – Personalengpässe sind keine Ausrede.

Bezug zu Schulung und Awareness

Fristen bei Betroffenenanfragen

Behörde / Gericht
Commission nationale pour la protection des données (CNPD) – formation restreinte
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 12 Abs. 3 und 4
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.12.2024 Eurolife LtdZypern: Rüge für Versicherer Eurolife – offene Kündigung beim Vater zugestellt ZypernBeschäftigtendaten Verwarnung

Ein Bote des Versicherers stellte die Kündigung eines Mitarbeiters unverschlossen im Elternhaus zu und ließ sie, als der Vater die Annahme verweigerte, dort liegen, sodass Dritte den Inhalt lesen konnten. Die Kommissarin rügte Verstöße gegen Rechtmäßigkeit, Vertraulichkeit und Rechenschaftspflicht und ordnete an, das Zustellverfahren für Kündigungen binnen eines Monats zu überarbeiten.

Was Unternehmen daraus mitnehmen

Personalschreiben wie Kündigungen gehören verschlossen und nur an die betroffene Person zugestellt – Boten brauchen klare Anweisungen.

Bezug zu Schulung und Awareness

Vertrauliche Zustellung von Personalschreiben

Behörde / Gericht
Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und f, Art. 6, Art. 24 Abs. 1 DSGVO
Maßnahme
Verwarnung
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.12.2024 Danske Shoppingcentre P/SDanske Shoppingcentre: 350.000 DKK für Kamera über Urinal in Einkaufszentrum City2 DänemarkVideoüberwachung 46.909 €

Der Betreiber des Einkaufszentrums City2 hatte wegen Vandalismus Kameras in Toilettenbereichen installiert; eine Kamera im Herren-WC erfasste trotz schwarzer Abdeckung auch den Bereich vor dem Urinal, Hinweisschilder fehlten. Das Gericht folgte Datatilsynet und Staatsanwaltschaft und verhängte wegen Verstoßes gegen die Datenminimierung 350.000 DKK.

Was Unternehmen daraus mitnehmen

Kameras haben in Toiletten- und Umkleidebereichen praktisch nichts zu suchen – Maskierungen im Bild ersetzen keine Standortprüfung.

Behörde / Gericht
Retten i Glostrup (auf Anzeige der Datatilsynet)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. c; databeskyttelsesloven § 41; tv-overvågningsloven
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Bau und Immobilien

Originalbetrag 350.000 DKK, umgerechnet zum EZB-Referenzkurs vom 19.12.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.12.2024 CNIL: 40.000 Euro gegen Immobilienagentur wegen Dauer-Videoüberwachung der Belegschaft FrankreichVideoüberwachung 40.000 €

Eine Immobilienagentur (Name in der Veröffentlichung geschwärzt) filmte Arbeitsplätze und Pausenbereiche dauerhaft in Bild und Ton, abrufbar per Smartphone-App, und erfasste mit der Software Time Doctor Tastatur- und Mausaktivität sowie Bildschirmfotos der Rechner; mehrere Personen griffen über das Administratorkonto eines von ihnen auf diese Daten zu. Die CNIL sah Verstöße gegen Datenminimierung, Rechtsgrundlage, Information, Sicherheit und die Pflicht zur Folgenabschätzung und verhängte 40.000 Euro.

Was Unternehmen daraus mitnehmen

Dauerhafte Bild- und Tonaufnahmen von Arbeitsplätzen sind praktisch nie verhältnismäßig – auch nicht im Kleinbetrieb.

Bezug zu Schulung und Awareness

Zulässige Mitarbeiterüberwachung und Passwortsicherheit

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
Art. 5 Abs. 1 lit. c, Art. 6, 12, 13, 32, 35 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Bau und Immobilien

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

17.12.2024 Meta Platforms Ireland LimitedIrland: 251 Mio. € gegen Meta wegen Datenpanne und mangelhafter Meldung IrlandDatenpannen und Datensicherheit 251 Mio. €

2018 nutzten Angreifer eine Lücke in der Funktion „Anzeigen aus Sicht von“ und erlangten Zugriff auf rund 29 Mio. Konten, davon etwa 3 Mio. im EWR. Die DPC verhängte 8 Mio. € (Art. 33 Abs. 3) und 3 Mio. € (Art. 33 Abs. 5) wegen unvollständiger Meldung und Dokumentation sowie 130 Mio. € und 110 Mio. € wegen Verstößen gegen Datenschutz durch Technikgestaltung (Art. 25 Abs. 1 und 2).

Was Unternehmen daraus mitnehmen

Eine Datenpannenmeldung muss vollständig sein und jede Panne intern nachvollziehbar dokumentiert werden.

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 33 Abs. 3 und 5, Art. 25 Abs. 1 und 2
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr
Veröffentlicht
17.12.2024
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

17.12.2024 Sambla Group OySambla Group: 950.000 EUR – Kreditanträge über ungeschützte Links abrufbar FinnlandDatenpannen und Datensicherheit 950.000 €

In den Kreditvergleichsportalen lainaparkki.fi und rahoitu.fi waren Antragsdaten (u. a. Einkommen, Wohnkosten, Familienstand, Kinder) für jeden mit Kenntnis des persönlichen Kunden-Links abrufbar; die Links waren Ziel von Phishing und Daten gelangten an Dritte. Die Behörde verhängte 950.000 EUR und ordnete die Benachrichtigung der Betroffenen an.

Was Unternehmen daraus mitnehmen

Persönliche Links sind kein Zugangsschutz – sensible Kundendaten brauchen Authentifizierung und regelmäßige Sicherheitstests.

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. f, Art. 25, Art. 32
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
20.12.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

16.12.2024 Aktiebolaget Trav och GaloppATG: Verwarnung wegen irreführend gestaltetem Cookie-Banner SchwedenCookies und Tracking Verwarnung

Auf eine Beschwerde hin – eine von mehreren bei europäischen Datenschutzbehörden eingereichten Beschwerden zu Cookie-Bannern – stellte die IMY fest, dass der Wettanbieter den Widerruf der Einwilligung nicht so einfach machte wie ihre Erteilung und durch irreführende Gestaltung des Banners (Farbwahl, Kontrast, Ablehnen nur als Link) eine informierte, freiwillige Einwilligung erschwerte. Die IMY sprach eine Verwarnung (Reprimand) aus; ATG hatte das Banner inzwischen geändert.

Was Unternehmen daraus mitnehmen

Ablehnen muss so einfach sein wie Zustimmen: Farbe, Kontrast und Link-Platzierung im Cookie-Banner dürfen die Entscheidung nicht lenken.

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Cookies und Tracking
Rechtsgrundlage
DSGVO Art. 6, Art. 7 Abs. 3
Maßnahme
Verwarnung
Verfahrensstand
unbekannt
Branche
Sonstige

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

11.12.2024 Granit Bostad Beritsholm ABGranit Bostad Beritsholm: 200.000 SEK für Rundum-Videoüberwachung im Mietshaus SchwedenVideoüberwachung 17.366 €

Der Vermieter überwachte ein Mehrfamilienhaus in Malmö rund um die Uhr mit Kameras an Eingängen, Aufzügen, Wohnungstüren, im Treppenhaus, Keller- und Müllraum, ohne dass dafür eine Rechtsgrundlage bestand; die Hinweisschilder nannten den Verantwortlichen nicht. Die IMY verhängte 200.000 SEK und ordnete an, die Überwachung außer in der Garage einzustellen und die Schilder zu ergänzen.

Was Unternehmen daraus mitnehmen

Videoüberwachung in Wohnhäusern braucht für jeden einzelnen Bereich eine Interessenabwägung – Probleme wie Vandalismus rechtfertigen keine flächendeckende Dauerüberwachung.

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
DSGVO Art. 6 Abs. 1, Art. 13
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Bau und Immobilien
Veröffentlicht
12.12.2024

Originalbetrag 200.000 SEK, umgerechnet zum EZB-Referenzkurs vom 11.12.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.11.2024 Lyngby-Taarbæk KommuneLyngby-Taarbæk: Anzeige mit Bußgeldvorschlag wegen fehlender MFA und Altzugängen DänemarkDatenpannen und Datensicherheit Sonstiges

Mindestens 1.000 ehemalige Beschäftigte behielten nach ihrem Ausscheiden Zugang zum Fachsystem KMD Nexus mit Daten von rund 30.000 Bürgern; ein früherer Mitarbeiter sah 1.022 Bürgerakten ein. Zudem nutzte eine unbefugte Person die Zugangsdaten eines Beschäftigten für Office-Dienste mit Informationen über rund 5.000 Personen – beide Systeme waren seit Jahren ohne Mehr-Faktor-Authentifizierung aus dem Internet erreichbar. Datatilsynet zeigte die Gemeinde bei der Polizei an und schlug eine Geldbuße von 350.000 bis 400.000 DKK vor; das Verfahren ist noch bei den Gerichten anhängig, eine Geldbuße wurde bislang nicht verhängt.

Was Unternehmen daraus mitnehmen

Zugänge müssen beim Austritt sofort entzogen und Fernzugriffe mit Mehr-Faktor-Authentifizierung geschützt werden.

Bezug zu Schulung und Awareness

Offboarding, Zugriffsrechte und Mehr-Faktor-Authentifizierung

Behörde / Gericht
Datatilsynet
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. f, Art. 32
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
27.11.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.11.2024 Netflix International B.V.AP: 4,75 Mio. Euro gegen Netflix wegen unzureichender Datenschutzinformation NiederlandeBetroffenenrechte und Transparenz 4,75 Mio. €

Netflix informierte Kundinnen und Kunden zwischen 2018 und 2020 nicht ausreichend darüber, was mit ihren Daten geschieht, und die vorhandenen Informationen waren teils unübersichtlich. Die niederländische Aufsicht verhängte 4,75 Mio. Euro; Netflix hat die Datenschutzerklärung inzwischen überarbeitet.

Was Unternehmen daraus mitnehmen

Datenschutzhinweise müssen vollständig und verständlich sein – auch Auskünfte an Kunden müssen konkret statt pauschal ausfallen.

Behörde / Gericht
Autoriteit Persoonsgegevens (AP)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a i. V. m. Art. 12 Abs. 1, Art. 13 Abs. 1 lit. c, e, f und Abs. 2 lit. a, Art. 15 Abs. 1 lit. a, c, d und Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr
Mildernde Umstände
Datenschutzerklärung und Informationsangebot wurden nachträglich verbessert.
Veröffentlicht
18.12.2024
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.11.2024 CMC Certus Management Consultants LtdZypern: 4.000 Euro gegen Visa-Dienstleister CMC Certus – Kundendokumente auf Scribd ZypernInternationale Datentransfers 4.000 €

Die Beratungsfirma für Aufenthaltsgenehmigungen schickte Heiratsurkunde und Gehaltsnachweis eines Kundenpaars ohne Information zur Übersetzung an eine Schwesterfirma in Georgien; die Dokumente tauchten danach öffentlich auf der Plattform Scribd auf. Die Kommissarin verhängte je 2.000 Euro wegen unzulässiger Drittlandübermittlung und fehlender Sicherheitsmaßnahmen sowie eine Rüge wegen mangelnder Kooperation.

Was Unternehmen daraus mitnehmen

Auch die Übersetzung durch eine Konzerngesellschaft im Drittland ist eine Datenübermittlung – mit Garantien, Information und Vertraulichkeitsregeln.

Bezug zu Schulung und Awareness

Weitergabe von Kundendokumenten an Übersetzer und Konzernfirmen

Behörde / Gericht
Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
Rechtsgebiet
Datenschutz · Internationale Datentransfers
Rechtsgrundlage
Art. 5 Abs. 1 lit. f, Art. 31, Art. 44 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.11.2024 Meta Platforms Ireland Ltd.BGH: Kontrollverlust nach Facebook-Scraping ist ersatzfähiger Schaden (VI ZR 10/24) DeutschlandDatenpannen und Datensicherheit Sonstiges

Im April 2021 wurden Daten von rund 533 Mio. Facebook-Nutzern aus 106 Ländern öffentlich verbreitet, die Unbekannte zuvor über die Kontakt-Import-Funktion mit Telefonnummern verknüpft und abgegriffen hatten. Der BGH entschied, dass schon der bloße Kontrollverlust über Daten ein immaterieller Schaden nach Art. 82 DSGVO ist, hielt rund 100 Euro für angemessen und verwies die Sache u. a. zur Prüfung der voreingestellten Suchbarkeit im Licht der Datenminimierung an das OLG Köln zurück.

Was Unternehmen daraus mitnehmen

Datenpannen lösen Schadensersatzansprüche schon ohne nachgewiesenen Missbrauch aus – bei Millionen Betroffenen summiert sich das zu einem Massenrisiko.

Behörde / Gericht
Bundesgerichtshof (VI. Zivilsenat)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 82 Abs. 1 DSGVO
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr
Veröffentlicht
18.11.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

13.11.2024 Foodinho S.r.l. (Glovo-Gruppe)Garante: 5 Mio. Euro gegen Glovo-Tochter Foodinho wegen Überwachung von Fahrern ItalienBeschäftigtendaten 5 Mio. €

Die Lieferplattform verarbeitete Daten von über 35.000 Fahrern unrechtmäßig: Gesichtserkennung zur Identitätsprüfung, Standortortung auch außerhalb der Arbeitszeit und automatisierte Bewertungen ohne menschliche Überprüfung. Foodinho war bereits 2021 mit 2,6 Mio. Euro sanktioniert worden; neben 5 Mio. Euro verbot die Garante die biometrische Verarbeitung.

Was Unternehmen daraus mitnehmen

Algorithmische Steuerung von Beschäftigten braucht Transparenz, menschliche Überprüfung und darf keine Ortung außerhalb der Arbeitszeit einschließen.

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
DSGVO (u. a. Transparenz, biometrische Daten, automatisierte Entscheidungen)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt
Wiederholungsfall
ja
Veröffentlicht
22.11.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

13.11.2024 Posti Jakelu OyPosti: 2,4 Mio. EUR für automatisch angelegte E-Postfächer – Gericht hebt Bußgeld auf FinnlandBetroffenenrechte und Transparenz aufgehoben

Kunden, die etwa einen Nachsendeauftrag bestellten, erhielten automatisch ein elektronisches OmaPosti-Postfach, das sich nicht getrennt abwählen ließ; zudem wurden sie über die Aktivierung unzureichend und teils falsch informiert. Das Sanktionsgremium sah keine vertragliche Rechtsgrundlage für diese Kopplung und verhängte 2,4 Mio. EUR nebst Verwarnung und Anordnung zur Korrektur. Das Verwaltungsgericht Helsinki bestätigte am 03.11.2025 Verwarnung und Anordnung wegen der unzureichenden Information, hob das Bußgeld aber auf, weil es die Verarbeitung als für den Vertrag über Postis elektronische Dienste erforderlich ansah.

Was Unternehmen daraus mitnehmen

Zusatzdienste dürfen nicht über die Vertragsgrundlage mitverkauft werden – was nicht für den Hauptvertrag nötig ist, braucht eine eigene Wahl.

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 6 Abs. 1 lit. b, Art. 13, Art. 25
Maßnahme
Bußgeld
Verfahrensstand
aufgehoben
Branche
Transport, Logistik und Schifffahrt
Veröffentlicht
15.11.2024

Betrag in EUR; für diese Währung liegt kein EZB-Referenzkurs vor.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.11.2024 Uptime-IT ApSDänemark: 40.000 Kronen gegen IT-Dienstleister mit unbrauchbaren Backups nach Ransomware DänemarkAuftragsverarbeitung 5.363 €

Als Auftragsverarbeiter eines Chiropraktikerhauses hatte der IT-Dienstleister Backups verschlüsselt, ohne den Schlüssel zu sichern; nach einem Ransomware-Angriff 2020 ließen sich Patientendaten mit Gesundheitsangaben und CPR-Nummern nicht wiederherstellen. Die Datatilsynet zeigte das Unternehmen an und schlug 50.000 Kronen vor; das Gericht verurteilte es am 12.11.2024 zu 40.000 Kronen.

Was Unternehmen daraus mitnehmen

Ein Backup zählt erst, wenn die Wiederherstellung regelmäßig getestet wird – inklusive Zugriff auf die Schlüssel.

Behörde / Gericht
Dänisches Gericht auf Anzeige der Datatilsynet
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 32 DSGVO; Auftragsverarbeitungsvertrag
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software

Originalbetrag 40.000 DKK, umgerechnet zum EZB-Referenzkurs vom 12.11.2024.

Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

30.10.2024 Untold SRLUntold SRL beantwortet Auskunfts- und Löschantrag nicht – 15.000 Euro RumänienBetroffenenrechte und Transparenz 14.998 €

Untold SRL ließ einen Auskunfts- und einen Löschantrag einer betroffenen Person unbeantwortet, obwohl diese alle Kontaktdaten angegeben hatte. Die Aufsicht verhängte 49.741 Lei (10.000 Euro) für die Auskunft und 24.870,5 Lei (5.000 Euro) für die Löschung und ordnete Personalschulungen an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Betroffenenanfragen brauchen ein Ticketsystem mit Monatsfrist – auch bei saisonalen Veranstaltern.

Bezug zu Schulung und Awareness

Fristgerechte Bearbeitung von Betroffenenanfragen

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 12 Abs. 3 und 4, Art. 15, Art. 17 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Veröffentlicht
30.10.2024

Originalbetrag 74.611,5 RON, umgerechnet zum EZB-Referenzkurs vom 30.10.2024.

Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.10.2024 Vilniaus rajono savivaldybės administracijaRansomware-Angriff auf Bezirksverwaltung Vilnius – 9.000 Euro Datenschutzbuße LitauenDatenpannen und Datensicherheit 9.000 €

Nach einem Einbruch in die Server der Bezirksverwaltung, bei dem Daten verschlüsselt wurden, fielen Dienste aus und Sozialleistungen verspäteten sich. Die VDAI stellte unzureichenden Schadsoftwareschutz, mangelhafte Rechte- und Passwortverwaltung, fehlende Wiederherstellung sowie unzureichende Information der Betroffenen fest und verhängte 9.000 Euro. Datum = Veröffentlichung; Quelle: Archivkopie.

Was Unternehmen daraus mitnehmen

Backups, Patchmanagement und Passwortregeln sind auch für Behörden Datenschutzpflicht – und Betroffene müssen konkrete Schutztipps erhalten.

Bezug zu Schulung und Awareness

Passwortsicherheit, Ransomware-Vorsorge

Behörde / Gericht
Valstybinė duomenų apsaugos inspekcija (VDAI)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 lit. b, c und d, Art. 34 Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
18.10.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

16.10.2024 DSB: 5.000 Euro gegen Covid-Labor mit Geschäftsführer als Datenschutzbeauftragtem ÖsterreichDatenschutz 5.000 €

Eine GmbH mit diagnostischem Labor (Name pseudonymisiert), die in der Pandemie mit rund 200 Beschäftigten täglich bis zu 45.000 PCR-Analysen durchführte, hatte ihren Geschäftsführer zugleich als Datenschutzbeauftragten benannt. Wegen des damit verbundenen Interessenkonflikts verhängte die DSB 5.000 Euro; das Straferkenntnis ist rechtskräftig.

Was Unternehmen daraus mitnehmen

Wer über Zwecke und Mittel der Verarbeitung entscheidet, kann sich nicht selbst als Datenschutzbeauftragter kontrollieren.

Behörde / Gericht
Datenschutzbehörde (DSB)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
Art. 37, Art. 38 Abs. 6 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen
Beschäftigte
50 bis 249
Haftung von Führungskräften
Geschäftsführer war zugleich als Datenschutzbeauftragter benannt – unzulässiger Interessenkonflikt.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

01.10.2024 Kræftens BekæmpelseKræftens Bekæmpelse: 75.000 DKK nach Diebstahl unverschlüsselter Laptops DänemarkDatenpannen und Datensicherheit 10.057 €

Die Krebshilfe-Organisation meldete 2019 und 2020 Diebstähle von Computern aus ihren Büros in Kopenhagen und Aarhus sowie Phishing-Angriffe; laut Datatilsynet waren mindestens 1.448 Personen betroffen, teils mit Gesundheitsdaten. Obwohl sie nach einem Angriff 2018 selbst Multifaktor-Authentifizierung für nötig gehalten hatte, fehlten diese und eine Verschlüsselung der Rechner; das Stadtgericht Kopenhagen verurteilte sie rechtskräftig zu 75.000 DKK (Empfehlung der Datatilsynet und Antrag der Anklage: 800.000 DKK).

Was Unternehmen daraus mitnehmen

Mobile Geräte mit Gesundheitsdaten müssen verschlüsselt sein – wiederholte Vorfälle ohne Umsetzung eigener Maßnahmen wiegen schwer.

Bezug zu Schulung und Awareness

Verschlüsselung mobiler Geräte und Phishing-Abwehr (Multifaktor-Authentifizierung)

Behörde / Gericht
Københavns Byret (auf Anzeige der Datatilsynet)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32 Abs. 1; databeskyttelsesloven § 41
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen
Wiederholungsfall
ja

Originalbetrag 75.000 DKK, umgerechnet zum EZB-Referenzkurs vom 01.10.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

30.09.2024 AS WasaWellnesshotel Wasa muss Videoüberwachung im Behandlungsbereich aussetzen EstlandVideoüberwachung Anordnung

Nach einem Hinweis, dass im Wasa Resort Spa auch im Behandlungsbereich und zur Kontrolle der Arbeitsdisziplin gefilmt werde und Kameras das Nachbargrundstück erfassten, ordnete die AKI an, die Videoüberwachung bis zur Vorlage einer tragfähigen Interessenabwägung auszusetzen, die Aufnahme des Nachbargrundstücks einzustellen und die Kamerainformationen auf der Website zu korrigieren. Das Hotel hatte Fristen der Aufsicht mehrfach verstreichen lassen.

Was Unternehmen daraus mitnehmen

Kameras brauchen eine dokumentierte Interessenabwägung je Standort – Leistungskontrolle von Beschäftigten ist kein zulässiger Zweck.

Bezug zu Schulung und Awareness

Videoüberwachung von Beschäftigten und Gästen

Behörde / Gericht
Andmekaitse Inspektsioon (AKI)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
§ 56 Abs. 1, § 58 Abs. 1 IKS; Art. 58 Abs. 2 lit. d und f, Art. 5 Abs. 1, Art. 6 Abs. 1 DSGVO
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Sonstige

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.09.2024 Meta Platforms Ireland LimitedIrland: 91 Mio. € gegen Meta wegen Passwörtern im Klartext IrlandDatenpannen und Datensicherheit 91 Mio. €

Meta speicherte Passwörter von Nutzern unverschlüsselt im Klartext in internen Systemen und meldete dies der DPC im März 2019. Die DPC stellte Verstöße gegen die Sicherheitspflichten (Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1) sowie gegen Melde- und Dokumentationspflichten (Art. 33 Abs. 1 und 5) fest und sprach zusätzlich eine Verwarnung aus.

Was Unternehmen daraus mitnehmen

Passwörter werden nie im Klartext gespeichert oder geloggt – auch nicht in internen Systemen.

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1, Art. 33 Abs. 1 und 5
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr
Mildernde Umstände
Passwörter wurden nach Angaben der DPC nicht an externe Dritte offengelegt.
Veröffentlicht
27.09.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.09.2024 VSIA "Paula Stradiņa klīniskā universitātes slimnīca"Universitätsklinik Paula Stradiņa verweigert Datenschutzaufsicht Auskünfte – 2.000 Euro LettlandDatenschutz 2.000 €

Die DVI prüfte mehrere Beschwerden gegen das staatliche Krankenhaus, u. a. zur Verarbeitung von Patienten- und Gesundheitsdaten durch einen Arzthelfer und zu einer unbeantworteten Auskunftsanfrage. Weil die Klinik die angeforderten Informationen nicht lieferte, verhängte die Behörde 2.000 Euro wegen Verstoßes gegen die Kooperationspflicht.

Was Unternehmen daraus mitnehmen

Kliniken brauchen protokollierte Zugriffe auf Patientenakten und eine zentrale Stelle, die Anfragen der Aufsicht fristgerecht beantwortet.

Bezug zu Schulung und Awareness

Zugriff auf Patientendaten nur bei Behandlungsbezug

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz
Rechtsgrundlage
Art. 58 Abs. 1, Art. 83 Abs. 5 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Verschulden
vorsätzlich

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

13.09.2024 Kroatien: 190.000 Euro gegen Spezialklinik nach Verlust von Röntgenbildern ohne Backup KroatienDatenpannen und Datensicherheit 190.000 €

Eine Spezialklinik aus dem Raum Rijeka (Name nicht veröffentlicht) verlor 2019 unwiederbringlich radiologische Bilder von Patienten, weil sie keine Sicherungskopien anlegte, und meldete den Vorfall nicht, obwohl die Leitung informiert war. Die AZOP verhängte 190.000 Euro, u. a. auch wegen fehlenden Auftragsverarbeitungsvertrags, Gesprächsaufzeichnungen ohne Rechtsgrundlage und Nichteinbindung der Datenschutzbeauftragten.

Was Unternehmen daraus mitnehmen

Backups sind kein Kostenfaktor, sondern Pflicht – und ein bekannter Datenverlust muss binnen 72 Stunden gemeldet werden.

Bezug zu Schulung und Awareness

Meldung von Datenpannen innerhalb von 72 Stunden

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. e, Art. 6, 12, 13, 28 Abs. 3, 32 Abs. 1 lit. b, 33 Abs. 1, 38 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Veröffentlicht
13.09.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.08.2024 mBank S.A.mBank: 4,05 Mio. PLN, weil Kunden nach Fehlversand nicht informiert wurden PolenDatenpannen und Datensicherheit 950.490 €

Ein Mitarbeiter eines Auftragsverarbeiters schickte 2022 Kundenunterlagen mit PESEL-Nummer, Ausweis-, Einkommens- und Kreditdaten versehentlich an ein anderes Finanzinstitut; der Umschlag kam geöffnet zurück. Die Bank benachrichtigte die Betroffenen trotz Hinweis der Behörde nicht, weil der Empfänger 'vertrauenswürdig' sei; die Behörde verhängte 4.053.173 PLN und ordnete die Benachrichtigung an.

Was Unternehmen daraus mitnehmen

Ob Betroffene informiert werden müssen, hängt vom Risiko für sie ab – nicht davon, wie vertrauenswürdig der Fehlempfänger scheint.

Bezug zu Schulung und Awareness

Fehlversand von Dokumenten und Benachrichtigung Betroffener

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 34 Abs. 1 und 2 DSGVO (DKN.5131.1.2024)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
09.09.2024

Originalbetrag 4.053.173 PLN, umgerechnet zum EZB-Referenzkurs vom 20.08.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

16.08.2024 DSB: 1,5 Mio. Euro gegen Handelskette wegen Kameras auf SB-Kassen, PIN-Feld und Umgebung ÖsterreichVideoüberwachung 1,5 Mio. €

Eine Handelsgesellschaft (Name pseudonymisiert) filmte in einer Filiale 2022 mit neun Kameras u. a. die Selbstbedienungskassen samt Tastatur des Bankomat-Terminals sowie öffentliche Flächen, Haltestellen und Nachbargrundstücke. Die DSB verhängte 1,5 Mio. Euro wegen fehlender Rechtsgrundlage und Verstoßes gegen die Datenminimierung; das BVwG bestätigte die Höhe am 25.07.2025, eine Revision ist anhängig.

Was Unternehmen daraus mitnehmen

Kameras im Handel eng auf den Schutzzweck ausrichten – PIN-Eingaben, öffentlicher Raum und Nachbargrundstücke gehören nicht ins Bild.

Behörde / Gericht
Datenschutzbehörde (DSB)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und c, Art. 6 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Handel und E-Commerce

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.07.2024 Uber Technologies Inc. und Uber B.V.Uber: 290 Mio. EUR – Fahrerdaten zwei Jahre ohne Transferinstrument in die USA NiederlandeInternationale Datentransfers 290 Mio. €

Uber speicherte sensible Daten europäischer Fahrer – darunter Standort-, Zahlungs- und Ausweisdaten, teils Straf- und Gesundheitsdaten – auf Servern in den USA und nutzte ab August 2021 kein Übermittlungsinstrument mehr. Die AP verhängte nach Beschwerden von über 170 französischen Fahrern 290 Mio. EUR; es war die dritte Geldbuße der AP gegen Uber.

Was Unternehmen daraus mitnehmen

Konzerninterne Übermittlungen an die Zentrale sind Drittlandtransfers – wer ein Transferinstrument auslaufen lässt, übermittelt ohne Rechtsgrundlage.

Behörde / Gericht
Autoriteit Persoonsgegevens (AP)
Rechtsgebiet
Datenschutz · Internationale Datentransfers
Rechtsgrundlage
Art. 44 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Transport, Logistik und Schifffahrt
Beschäftigte
10.000 und mehr
Wiederholungsfall
ja
Veröffentlicht
26.08.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.07.2024 Vinted, UABVinted zahlt 2,39 Mio. Euro wegen „Shadow Banning“ und Umgang mit Löschanträgen LitauenBetroffenenrechte und Transparenz 2,39 Mio. €

Auf Beschwerden aus Frankreich und Polen stellte die VDAI fest, dass die Second-Hand-Plattform Löschanträge ablehnte, wenn Nutzer keinen „konkreten Grund“ nach Art. 17 DSGVO nannten, Nutzer ohne deren Wissen per „Shadow Banning“ ausbremste und die Bearbeitung von Auskunftsanträgen nicht nachweisen konnte. Buße 2.385.276 Euro. Quelle: Archivkopie der Pressemitteilung.

Was Unternehmen daraus mitnehmen

Heimliche Nutzerbeschränkungen sind intransparent – und Löschanträge dürfen nicht an Formalien wie einer Begründungspflicht scheitern.

Behörde / Gericht
Valstybinė duomenų apsaugos inspekcija (VDAI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, Art. 5 Abs. 2, Art. 12 Abs. 1 und 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Veröffentlicht
03.07.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.05.2024 Hvidovre KommuneHvidovre Kommune: 200.000 DKK nach Weitergabe geschützter Kinderadressen an Elternteile DänemarkDatenpannen und Datensicherheit 26.803 €

Nach einer Systemänderung erhielten beide sorgeberechtigten Elternteile Zugang zu Schreiben der kommunalen Zahnpflege und automatisch Briefe mit teils geschützten Adressen der Kinder – ohne Prüfung, ob die Weitergabe zulässig war. Datatilsynet bemängelte fehlendes Änderungsmanagement; die Kommune akzeptierte einen Bußgeldbescheid über 200.000 DKK.

Was Unternehmen daraus mitnehmen

Bei jeder Änderung von Zugriffsrechten und automatischen Versandprozessen muss vorab geprüft werden, wer danach welche Daten sieht.

Bezug zu Schulung und Awareness

Änderungsmanagement bei IT-Systemen mit sensiblen Daten

Behörde / Gericht
Anklagemyndigheden (Bødeforelæg) auf Anzeige der Datatilsynet
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor

Originalbetrag 200.000 DKK, umgerechnet zum EZB-Referenzkurs vom 27.05.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

29.04.2024 Res-Gastro M. Gaweł Sp. k.UODO: 238.345 Złoty gegen Gastrofirma nach Verlust eines unverschlüsselten USB-Sticks PolenDatenpannen und Datensicherheit 55.102 €

Ein Beschäftigter des Gastronomieunternehmens verlor einen USB-Stick mit unverschlüsselten Daten eines Kollegen, u. a. PESEL-Nummer, Passdaten und Gehalt. Die Risikoanalyse hatte den bloßen Verlust von Datenträgern nicht vorgesehen, Verschlüsselung war nur per Anleitungsvideo den Beschäftigten überlassen und die Wirksamkeit der Maßnahmen wurde nicht getestet; die UODO verhängte 238.345 Złoty (Entscheidung DKN.5131.29.2023, nicht rechtskräftig).

Was Unternehmen daraus mitnehmen

Verschlüsselung mobiler Datenträger muss technisch erzwungen werden – ein Schulungsvideo allein verlagert die Verantwortung unzulässig auf die Beschäftigten.

Bezug zu Schulung und Awareness

Umgang mit mobilen Datenträgern und Verschlüsselung

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. f, Art. 5 Abs. 2, Art. 24 Abs. 1, Art. 25 Abs. 1, Art. 32 Abs. 1 und 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Lebensmittel und Landwirtschaft
Mildernde Umstände
Selbstanzeige des Vorfalls und Kooperation im Verfahren wirkten erheblich bußgeldmindernd.
Veröffentlicht
17.05.2024

Originalbetrag 238.345 PLN, umgerechnet zum EZB-Referenzkurs vom 29.04.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

15.04.2024 Avast Software s.r.o.Avast: 351 Mio. CZK für Weitergabe von Browserverläufen an Jumpshot TschechienBetroffenenrechte und Transparenz 13,9 Mio. €

Der Antivirenhersteller gab 2019 pseudonymisierte Browserverläufe von rund 100 Mio. Nutzern an die Tochter Jumpshot weiter, die Marketingkunden Einblicke ins Onlineverhalten verkaufte. Die als anonym deklarierten Daten ließen eine Re-Identifizierung zu und die Nutzer wurden falsch informiert; die Datenschutzbehörde verhängte rechtskräftig 351 Mio. CZK.

Was Unternehmen daraus mitnehmen

Pseudonymisierte Daten sind keine anonymen Daten – wer Nutzungsdaten weitergibt, muss Re-Identifizierungsrisiken prüfen und ehrlich informieren.

Behörde / Gericht
Úřad pro ochranu osobních údajů (ÚOOÚ)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO (unrechtmäßige Verarbeitung, Transparenz), One-Stop-Shop-Verfahren
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Veröffentlicht
15.04.2024

Originalbetrag 351.000.000 CZK, umgerechnet zum EZB-Referenzkurs vom 15.04.2024.

Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.03.2024 EURO MINI STORAGE ROMANIA SRLEuro Mini Storage nach Cyberangriff wochenlang lahmgelegt – 5.000 Euro RumänienDatenpannen und Datensicherheit 5.005 €

Ein Cyberangriff auf den Server legte das Unternehmen mehrere Wochen lahm und ermöglichte Zugriff auf Kundendaten. Die Aufsicht verhängte 24.884,50 Lei (5.000 Euro) wegen unzureichender Sicherheitsmaßnahmen und ordnete Zugriffsprotokollierung mit mindestens 30 Tagen Aufbewahrung sowie Backups an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Logging und getestete Backups entscheiden darüber, ob ein Angriff Tage oder Wochen Stillstand bedeutet.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 24 Abs. 1, Art. 32 Abs. 1 lit. b und d, Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Veröffentlicht
05.03.2024

Originalbetrag 24.884,5 RON, umgerechnet zum EZB-Referenzkurs vom 05.03.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

28.02.2024 Ελληνικά Ταχυδρομεία Α.Ε. (ΕΛΤΑ, Hellenic Post)Griechenland: knapp 3 Mio. Euro gegen Griechische Post nach Ransomware-Angriff GriechenlandDatenpannen und Datensicherheit 3 Mio. €

Bei einem Cyberangriff 2022 erlangten Angreifer Administratorzugänge, schalteten Schutzsoftware ab, verschlüsselten Dateien und veröffentlichten erbeutete Daten später im Darknet. Die Datenschutzbehörde stellte fest, dass die Post die erforderlichen technischen und organisatorischen Maßnahmen und ihre eigene Sicherheitsrichtlinie nicht umgesetzt hatte, und verhängte mit Entscheidung 10/2024 2.995.140 Euro.

Was Unternehmen daraus mitnehmen

Eine Sicherheitsrichtlinie auf dem Papier schützt nicht – geprüft wird, ob sie tatsächlich umgesetzt ist.

Bezug zu Schulung und Awareness

Cyberabwehr, Umgang mit Administratorkonten

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. f, Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.02.2024 Enel Energia S.p.A.Garante: Rekordbuße von 79 Mio. Euro gegen Enel Energia wegen illegalem Telemarketing ItalienWerbung und Einwilligung 79,1 Mio. €

Nicht autorisierte Vermittler nutzten Sicherheitslücken in Enels Kunden- und Aktivierungssystemen für illegales Telemarketing; über Jahre wurden mindestens 9.300 Verträge aktiviert, 978 davon von Firmen außerhalb des Vertriebsnetzes angekauft. Die Garante verhängte 79.107.101 Euro; das Tribunale di Roma bestätigte die Entscheidung am 18.09.2025, ein Rechtsmittel ist anhängig.

Was Unternehmen daraus mitnehmen

Wer Vertrieb über Partner organisiert, muss seine Systeme gegen fremde Zugriffe sichern und Verträge aus unbekannten Quellen zurückweisen.

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
DSGVO; Codice privacy (Telemarketing)
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Energie und Versorgung
Beschäftigte
10.000 und mehr
Veröffentlicht
29.02.2024
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

16.01.2024 Black Tiger Belgium (vormals Bisnode Belgium)Black Tiger Belgium: Bußgeld für intransparenten Datenhandel, gerichtlich um 10 % gesenkt BelgienBetroffenenrechte und Transparenz 157.176 €

Der Datenhändler verarbeitete aus Fremdquellen (u. a. Unternehmensregister) gewonnene Daten in großem Umfang und lange, ohne die Betroffenen proaktiv zu informieren; Auskunftsersuchen wurden unvollständig beantwortet und das Verarbeitungsverzeichnis war lückenhaft. Die APD verhängte drei Bußgelder von zusammen 174.640 EUR und untersagte u. a. den Dienst „Data Quality“, bis Betroffene informiert sind; das Marktgericht Brüssel hob am 04.09.2024 die Anordnungen auf und senkte die Bußgelder um 10 % auf zusammen 157.176 EUR.

Was Unternehmen daraus mitnehmen

Wer Daten indirekt erhebt, muss Betroffene aktiv informieren – das berechtigte Interesse trägt nicht, wenn Gesetze die Weiterverwendung verbieten.

Behörde / Gericht
Autorité de protection des données (APD/GBA) – Chambre Contentieuse
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO – Rechtmäßigkeit, Fairness und Transparenz, Auskunftsrecht, Verzeichnis von Verarbeitungstätigkeiten
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Einstellung des Dienstes „Data Delivery“ und Vernichtung der Verbraucherdatenbank CMX.
Veröffentlicht
16.01.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.12.2023 Natsionalna agentsia za prihodite (NAP, bulgarische Steuerbehörde)EuGH: Nach Hackerangriff muss Bulgariens Steuerbehörde angemessene Sicherheit beweisen EU-EbeneDatenpannen und Datensicherheit —

Nach einem Cyberangriff 2019 wurden Daten von Millionen Menschen aus dem IT-System der NAP im Internet veröffentlicht. Der EuGH entschied, dass der Verantwortliche die Angemessenheit seiner Schutzmaßnahmen beweisen muss, auch bei Angriffen Dritter haften kann und schon die Befürchtung eines Datenmissbrauchs einen immateriellen Schaden darstellen kann.

Was Unternehmen daraus mitnehmen

Nach einem Angriff trägt das Unternehmen die Beweislast für angemessene Sicherheit – Dokumentation der Maßnahmen ist Haftungsschutz.

Behörde / Gericht
Gerichtshof der Europäischen Union, Rs. C-340/21
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 24, Art. 32, Art. 82
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
14.12.2023

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.12.2023 DSB: 20.000 Euro gegen Gastrobetrieb wegen Dauerüberwachung von Küche und Abholbereich ÖsterreichVideoüberwachung 20.000 €

Eine Gastronomie-GmbH mit Liefer- und Abholbetrieb (Name pseudonymisiert) zeichnete Arbeitsplätze in Küche und Abholbereich ununterbrochen auf, auch außerhalb der Öffnungszeiten, und speicherte die Aufnahmen 14 Tage. Zusätzlich fehlte seit 2018 ein Verarbeitungsverzeichnis; die DSB verhängte 20.000 Euro, das Straferkenntnis ist rechtskräftig.

Was Unternehmen daraus mitnehmen

Auch kleine Betriebe dürfen Beschäftigte nicht permanent filmen – und brauchen ein Verzeichnis ihrer Verarbeitungen.

Behörde / Gericht
Datenschutzbehörde (DSB)
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und c, Art. 6 Abs. 1, Art. 30 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Lebensmittel und Landwirtschaft

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.10.2023 EOS Matrix d.o.o.Kroatien: 5,47 Mio. Euro gegen Inkassounternehmen EOS Matrix nach Datenabfluss KroatienDatenpannen und Datensicherheit 5,47 Mio. €

Ein anonymer Hinweis mit USB-Stick belegte, dass Daten von 181.641 Schuldnern aus dem Bestand des Inkassounternehmens abgeflossen waren; es fehlten Systeme zur Erkennung ungewöhnlicher Abrufe. Zudem speicherte EOS Matrix Gesundheitsdaten bis hin zu Diagnosen, Daten von Nichtschuldnern und Gesprächsaufzeichnungen ohne Rechtsgrundlage; die AZOP verhängte 5,47 Mio. Euro.

Was Unternehmen daraus mitnehmen

Freitextnotizen von Beschäftigten können zu unzulässigen Gesundheitsdaten werden – klare Erfassungsregeln und Abrufüberwachung sind Pflicht.

Bezug zu Schulung und Awareness

Keine Erfassung von Gesundheitsdaten in Gesprächsnotizen

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 2, Art. 6 Abs. 1, Art. 9 Abs. 2, Art. 12, 13, 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
05.10.2023

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

Bereit für Schulungen, die hängen bleiben?

14 Tage kostenlos testen — ab 1 Nutzer, ohne Kreditkarte, endet automatisch.

Kostenlos testen