Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach RegionAlle Jurisdiktionen
Wofür?
nach Maßnahme- Bußgeld 28,6 Mio. € 100 % · 28 Fälle
- Anordnung — 0 % · 4 Fälle
- Sonstiges — 0 % · 1 Fall
Wen?
nach BrancheAlle Branchen
- Telekommunikation, IT und Software 14 Mio. € 49 % · 3 Fälle
- Medien und Online-Plattformen 8,53 Mio. € 30 % · 4 Fälle
- Finanzdienstleistungen und Versicherungen 2,41 Mio. € 8 % · 7 Fälle
- Handel und E-Commerce 2,15 Mio. € 8 % · 6 Fälle
- Automobil 582.573 € 2 % · 1 Fall
- Öffentlicher Sektor 550.000 € 2 % · 2 Fälle
- Energie und Versorgung 196.000 € 1 % · 2 Fälle
- Bau und Immobilien 100.000 € 0 % · 1 Fall
- Sonstige 67.629 € 0 % · 5 Fälle
- Gesundheitswesen 21.274 € 0 % · 3 Fälle
- 1 weitere0 €
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 0 | — |
| Q1 2024 | 1 | 157.176 € |
| Q2 2024 | 1 | 13,9 Mio. € |
| Q3 2024 | 1 | 2,39 Mio. € |
| Q4 2024 | 3 | 4,76 Mio. € |
| Q1 2025 | 5 | 768.073 € |
| Q2 2025 | 4 | 1,3 Mio. € |
| Q3 2025 | 4 | 1,35 Mio. € |
| Q4 2025 | 4 | 1,52 Mio. € |
| Q1 2026 | 8 | 1,54 Mio. € |
| Q2 2026 | 4 | 988.639 € |
| Q3 2026 | 0 | — |
35 Fälle
22.06.2026 Inkasso-Team AGBundesverwaltungsgericht bestätigt EDÖB: Inkasso-Team durfte Schuldnerdaten nicht veröffentlichen Anordnung
Das Inkassounternehmen stellte Personendaten mutmaßlicher Schuldner, teils besonders schützenswerte, ins Internet, um Hinweise auf ihren Aufenthalt zu erhalten und Dritte zu warnen. Das Bundesverwaltungsgericht bestätigte die Verfügung des EDÖB, wonach dies eine ungerechtfertigte Persönlichkeitsverletzung ist.
Öffentliche Schuldnerpranger sind datenschutzrechtlich nicht zu rechtfertigen – Inkasso muss mit milderen Mitteln arbeiten.
- Behörde / Gericht
- Bundesverwaltungsgericht (A-3891/2025) auf Verfügung des EDÖB vom 28.04.2025
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSG Art. 6, Art. 19, Art. 31
- Maßnahme
- Anordnung
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 20.08.2026
- Bundesverwaltungsgericht bestätigt Entscheid des EDÖB Pressemitteilung einer Behörde
- Urteil des Bundesverwaltungsgerichts A-3891/2025 vom 22. Juni 2026 Gerichtsentscheidung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.06.2026 Verkkokauppa.com OyjKHO bestätigt Bußgeld gegen Verkkokauppa.com wegen unbefristeter Kundenkonten 792.639 €
Der Onlinehändler hatte keine Speicherfrist für Kundenkonten festgelegt und Daten bis zu einem Löschantrag der Kunden behalten; Einkäufe waren nur mit Konto möglich. Das Sanktionsgremium verhängte 2024 856.000 Euro, das Verwaltungsgericht setzte die Buße nach aktuellem Umsatz auf 792.639 Euro herab, und der Oberste Verwaltungsgerichtshof bestätigte dies am 12.06.2026.
Die Löschung darf nicht dem Kunden überlassen werden – jeder Onlineshop braucht festgelegte Speicherfristen für Konten und Bestelldaten.
- Behörde / Gericht
- Korkein hallinto-oikeus (KHO); Sanktionsgremium des Datenschutzbeauftragten
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. e DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- reduziert
- Branche
- Handel und E-Commerce
- Veröffentlicht
- 18.06.2026
- Supreme Administrative Court upholds the administrative fine imposed on Verkkokauppa.com Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.06.2026 Εταιρεία Προμήθειας Αερίου Θεσσαλονίκης Θεσσαλίας Α.Ε. („ZeniΘ“) und Τράπεζα Πειραιώς Α.Ε. (Piraeus Bank)Griechenland: 110.000 Euro gegen Stromanbieter ZENITH und Piraeus Bank (Auskunftsrecht) 110.000 €
Durch Fehler eines Auftragsverarbeiters des Stromanbieters wurden falsche Angaben zu einem Lastschriftmandat erfasst, sodass drei statt einer Rechnung vom Konto des Kunden abgebucht wurden; Gesprächsaufzeichnungen und Mandatsformular waren nicht aufbewahrt. ZENITH beantwortete das Auskunftsersuchen unzureichend und korrigierte die Daten nicht (100.000 Euro), die Piraeus Bank verletzte das Auskunftsrecht (10.000 Euro und Rüge); Entscheidung Nr. 8/2026.
Auskunftsersuchen vollständig beantworten und Belege zu Mandaten aufbewahren – das gilt auch für Daten, die ein Dienstleister erfasst.
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic DPA)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. d, Art. 12 Abs. 3, Art. 15, Art. 28 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Energie und Versorgung
- Επιβολή προστίμου σε πάροχο ηλεκτρικής ενέργειας και σε τράπεζα για παραβάσεις του ΓΚΠΔ (Απόφαση 8/2026) Entscheidung einer Behörde
- Αρχή Προστασίας Δεδομένων – Απόφαση 8/2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.05.2026 Société Wallonne des Eaux (SWDE)SWDE: 86.000 EUR für Gesprächsaufzeichnungen ohne ausreichende Transparenz 86.000 €
Der wallonische Wasserversorger zeichnete Kundengespräche zur Qualitätskontrolle und Schulung auf und hörte sie mit; die Kammer stellte Verstöße gegen Transparenz und Fairness sowie bei der Einbindung eines Unterauftragsverarbeiters fest. Sie verhängte zwei Bußgelder von zusammen 86.000 EUR (85.000 + 1.000), nachdem sie die Beträge wegen der Lage des öffentlichen Versorgers gesenkt hatte; gegen die Entscheidung wurde Rechtsmittel beim Marktgericht eingelegt.
Wer Kundengespräche aufzeichnet, muss Zweck, Rechtsgrundlage und Beteiligte vorab klar kommunizieren und Dienstleister vertraglich sauber einbinden.
Aufzeichnung von Kundengesprächen
- Behörde / Gericht
- Autorité de protection des données (APD/GBA) – Chambre Contentieuse
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1, Art. 12 Abs. 1, Art. 13, Art. 28 Abs. 3
- Maßnahme
- Bußgeld
- Verfahrensstand
- angefochten
- Branche
- Energie und Versorgung
- APD – Décision quant au fond n° 102/2026 du 12 mai 2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
24.03.2026 SIA "Fitsypro"Fitsypro beantwortet Auskunftsersuchen und DVI-Anfragen nicht – 1.500 Euro 1.500 €
Eine Person beschwerte sich, dass Fitsypro auf ihr Auskunfts-, Berichtigungs- und Löschersuchen vom November 2023 nicht reagiert habe. Drei Informationsanforderungen der DVI zwischen 2024 und 2026 blieben unbeantwortet, zu Verhandlung erschien niemand. Die DVI verhängte 1.500 Euro und forderte die Informationen bis 21. April 2026 an.
Offizielle Postfächer (eAdrese) und Datenschutz-Mailadressen müssen überwacht werden – Schweigen gegenüber der Aufsicht kostet Geld.
Bearbeitung von Betroffenenanfragen und Behördenpost
- Behörde / Gericht
- Datu valsts inspekcija (DVI)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 58 Abs. 1 lit. e, Art. 83 Abs. 5 lit. e DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Verschulden
- vorsätzlich
- DVI Lēmums Par soda piemērošanu (SIA „Fitsypro“), 24.03.2026 Entscheidung einer Behörde
- Datu valsts inspekcija – Lēmumi (Liste der veröffentlichten Entscheidungen) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
20.03.2026 Gesundheitsdienstleister (in der Entscheidung anonymisiert)Ungarische Hausarztpraxis: 500.000 HUF für 47 EESZT-Abfragen ohne Rechtsgrundlage 1.274 €
Ein Hausarzt, der den Beschwerdeführer seit Januar 2023 nicht mehr betreute, rief bis August 2024 über seine Praxissoftware insgesamt 47-mal dessen Gesundheitsdaten (Befunde, Rezepte) in der nationalen E-Gesundheitsplattform EESZT ab und beantwortete einen Auskunftsantrag nicht. Die NAIH stellte Verstöße gegen Art. 5 Abs. 2, 6 Abs. 1, 9 Abs. 2, 12 Abs. 2 und 15 Abs. 1 DSGVO fest, ordnete die Erfüllung des Auskunftsantrags an und verhängte 500.000 HUF.
Jeder Zugriff auf elektronische Gesundheitsakten wird protokolliert und muss einen Behandlungsbezug haben – auch wenn ihn Praxispersonal auslöst.
Zugriffe auf Gesundheitsdaten und Auskunftsanträge
- Behörde / Gericht
- Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 2, 6 Abs. 1, 9 Abs. 2, 12 Abs. 2, 15 Abs. 1 (NAIH-273-7/2026)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Veröffentlicht
- 20.03.2026
Originalbetrag 500.000 HUF, umgerechnet zum EZB-Referenzkurs vom 20.03.2026.
- NAIH-273-7/2026 – Jogalap nélküli hozzáférés az EESZT rendszeréhez Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.03.2026 Loblaw Companies LimitedOPC: Loblaw muss Aufbewahrung von PC-Optimum-Daten nach Kontolöschung ändern Sonstiges
Während einer Boykottwelle 2024 bearbeitete Loblaw Löschanträge nicht rechtzeitig und bewahrte Kauf- und Nutzungsdaten des Treueprogramms (über 17 Mio. Mitglieder) auch nach Kontoschließung auf, ohne eine wirksame Anonymisierung nachzuweisen. Loblaw sagte eine unabhängige Prüfung der Anonymisierung und jährliche Löschungen zu.
Wer Daten nach Kontolöschung als anonym weiterverwendet, muss das Re-Identifizierungsrisiko belegen können – IP-Adressen reichen oft zur Zuordnung.
- Behörde / Gericht
- Office of the Privacy Commissioner of Canada (OPC)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- PIPEDA
- Maßnahme
- Sonstiges
- Verfahrensstand
- unbekannt
- Branche
- Handel und E-Commerce
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 05.03.2026
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.03.2026 Nordic Cleaning ApSNordic Cleaning: Bußgeld, weil Auskunftsersuchen trotz Anordnung unbeantwortet blieb 8.031 €
Das Reinigungsunternehmen reagierte trotz mehrfacher Nachfragen der Gewerkschaft nicht auf das Auskunftsersuchen eines Gewerkschaftsmitglieds und befolgte auch die Anordnung der Datatilsynet nicht, über das Ersuchen zu entscheiden. Datatilsynet zeigte das Unternehmen an; der Fall wurde am 02.03.2026 mit einem Bußgeldbescheid über 60.000 DKK abgeschlossen.
Auskunftsersuchen und behördliche Anordnungen brauchen einen festen Eingangsweg und eine verantwortliche Person – Ignorieren führt direkt zur Strafanzeige.
Umgang mit Auskunftsersuchen (Art. 15 DSGVO)
- Behörde / Gericht
- Anklagemyndigheden (Bødeforelæg) auf Anzeige der Datatilsynet
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 15; Nichtbefolgung einer Anordnung der Datatilsynet; databeskyttelsesloven
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Sonstige
Originalbetrag 60.000 DKK, umgerechnet zum EZB-Referenzkurs vom 02.03.2026.
- Datatilsynet – Klein2 ApS og Nordic Cleaning ApS indstilles til bøde (Opdatering: afgjort 2. marts 2026) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.03.2026 Suomen Numerokeskus OySuomen Numerokeskus: 5.000 EUR – Anrufaufzeichnungen nur telefonisch statt als Kopie 5.000 €
Nach sechs Beschwerden stellte die Behörde fest, dass das Unternehmen Kunden, die Aufzeichnungen ihrer Verkaufsgespräche zur Reklamation von Rechnungen verlangten, keine Kopie herausgab, sondern nur ein Anhören über den Kundendienst anbot und Aufzeichnungen teils löschte. Neben einer Verwarnung wurde ein Bußgeld von 5.000 EUR verhängt.
Auskunft heißt Kopie: Wer Gespräche aufzeichnet, muss Betroffenen die Aufnahme in einer Form herausgeben können.
Auskunftsrecht bei Gesprächsaufzeichnungen
- Behörde / Gericht
- Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 15 Abs. 1 und 3
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Veröffentlicht
- 25.03.2026
- Finlex – Tietosuojavaltuutettu 2.3.2026 (puhelutallenteet) Entscheidung einer Behörde
- Tietosuojavaltuutettu – Suomen Numerokeskukselle seuraamusmaksu puutteista puhelutallenteiden antamisessa (25.03.2026) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
19.02.2026 Restaurant Partner Polska sp. z o.o. (Betreiberin der Plattform Glovo)Glovo Polen: 5,9 Mio. PLN für Ausweiskopien ohne Rechtsgrundlage 1,4 Mio. €
Die Lieferplattform verlangte seit 2019 bei Betrugsverdacht Scans oder Fotos von Personalausweisen und Pässen ihrer Nutzer und berief sich auf berechtigte Interessen. Die Datenschutzbehörde sah darin eine Verarbeitung ohne Rechtsgrundlage und einen Verstoß gegen Datenminimierung, verhängte 5.898.064 PLN und ordnete Stopp und Löschung an.
Betrugsprävention rechtfertigt keine Ausweiskopien – nur gesetzlich Befugte dürfen Dokumente vollständig erfassen.
Kopieren von Ausweisdokumenten und Datenminimierung
- Behörde / Gericht
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und c, Art. 5 Abs. 2, Art. 6 Abs. 1 DSGVO (DKN.5112.33.2022)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Medien und Online-Plattformen
- Veröffentlicht
- 16.03.2026
Originalbetrag 5.898.064 PLN, umgerechnet zum EZB-Referenzkurs vom 19.02.2026.
- Nie można kopiować dokumentów bez podstawy prawnej - kara dla Glovo Pressemitteilung einer Behörde
- Decyzja DKN.5112.33.2022 z 19 lutego 2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
19.02.2026 AZOP: 100.000 Euro gegen Immobilienmakler wegen Ausweiskopien und Altakten 100.000 €
Eine Immobilienagentur (Name nicht veröffentlicht) bewahrte 11.887 Maklerverträge aus 2010 bis 2019 samt 914 Kopien von Ausweisen, Pässen und Bankkarten ohne Rechtsgrundlage auf, obwohl der Geschäftsführer angab, keine Kartenkopien zu erheben. Die AZOP rügte zudem unregelmäßige und unzureichende Datenschutzschulungen der Beschäftigten und verhängte 100.000 Euro (Veröffentlichungsdatum, genaues Bescheiddatum nicht angegeben).
Ausweis- und Kartenkopien nur mit Rechtsgrundlage anfertigen, Altakten fristgerecht vernichten und Beschäftigte regelmäßig schulen.
Datensparsamkeit bei Ausweiskopien, Aufbewahrungsfristen
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Agencija za zaštitu osobnih podataka (AZOP)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. c und e, Art. 6 Abs. 1, Art. 32 Abs. 4 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Bau und Immobilien
- Verschulden
- fahrlässig
- Mildernde Umstände
- Kein Schaden für Betroffene festgestellt.
- Veröffentlicht
- 19.02.2026
- Agenciji za nekretnine izrečena kazna u iznosu od 100.000,00 eura Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
19.01.2026 D*** GmbH (Digitalmarketing- und Recruitingagentur, anonymisiert)Recruiting-Agentur: 25.500 EUR für heimlich aufgezeichnete Bewerbertelefonate 25.500 €
Die Agentur führte für Kundenunternehmen telefonische Vorauswahlgespräche mit Bewerbenden, zeichnete sie ohne wirksame Einwilligung auf, speicherte sie unbefristet und gab sich dabei als das Kundenunternehmen aus. Die DSB verhängte 25.500 EUR (plus 2.550 EUR Kosten) wegen fehlender Rechtsgrundlage und Transparenz; das Unternehmen hat gegen die Strafhöhe Beschwerde beim Bundesverwaltungsgericht erhoben.
Gesprächsaufzeichnungen im Recruiting brauchen eine echte Rechtsgrundlage und klare Information darüber, wer tatsächlich verantwortlich ist.
Aufzeichnung von Telefonaten und Bewerberdaten
- Behörde / Gericht
- Datenschutzbehörde
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. a, c und e, Art. 6 Abs. 1, Art. 12, 13
- Maßnahme
- Bußgeld
- Verfahrensstand
- angefochten
- Branche
- Sonstige
- Beschäftigte
- Unter 50
- Mildernde Umstände
- Keine einschlägigen Vorverstöße, Mitwirkung am Verfahren; Anpassung des Ausgangsbetrags an die geringe Unternehmensgröße.
- Datenschutzbehörde, Straferkenntnis 2025-1.049.138 vom 19.01.2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
18.12.2025 Kroatien: 1,5 Mio. Euro gegen Bank, deren App alle installierten Apps der Kunden erfasste 1,5 Mio. €
Die Mobile-Banking-App einer Bank (Name nicht veröffentlicht) scannte auf Android- und Huawei-Geräten von 433.922 Kunden die Liste aller installierten Anwendungen und speicherte sie zentral – ohne Rechtsgrundlage, ohne transparente Information und ohne datensparsame Gestaltung. Die AZOP verhängte 1,5 Mio. Euro; der Bescheid ist nicht rechtskräftig (Datum = Veröffentlichung).
Betrugsprävention rechtfertigt keine Vollerfassung von Gerätedaten – eine Sperrliste bekannter Schad-Apps wäre das mildere Mittel gewesen.
- Behörde / Gericht
- Agencija za zaštitu osobnih podataka (AZOP)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und c, Art. 6 Abs. 1, Art. 12, 13, 25 Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 18.12.2025
- Banci izrečena upravna novčana kazna u iznosu od 1,5 milijuna eura Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.12.2025 Russmedia Digital SRLEuGH: Online-Marktplatz haftet als Verantwortlicher für Daten in Nutzeranzeigen —
Auf dem rumänischen Marktplatz publi24.ro erschien eine gefälschte Anzeige mit Fotos und Telefonnummer einer Frau, die sexuelle Dienste anbiete. Der EuGH entschied, dass der Betreiber Verantwortlicher im Sinne der DSGVO ist, Anzeigen mit sensiblen Daten vor Veröffentlichung erkennen und die Identität bzw. Einwilligung prüfen muss und sich nicht auf das Haftungsprivileg der E-Commerce-Richtlinie berufen kann.
Plattformen mit Nutzerinhalten müssen sensible Daten vor Veröffentlichung technisch erkennen und prüfen – Notice-and-Takedown allein reicht nicht.
- Behörde / Gericht
- Gerichtshof der Europäischen Union (Große Kammer), Rs. C-492/23
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO (Verantwortlicher, Art. 9, Art. 32); Richtlinie 2000/31/EG
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Veröffentlicht
- 02.12.2025
- Press Release No 150/25: Judgment of the Court in Case C-492/23 Russmedia Digital and Inform Media Press Pressemitteilung eines Gerichts
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
13.10.2025 Sport & Spa Gest, S.L.AEPD: 17.600 Euro gegen Sportzentrum wegen Ortungs-Tags für Schwimmer 17.600 €
Der Betreiber einer Sportanlage mietete ein Bluetooth-System, mit dem Schwimmer über Tags im Becken geortet und ihr Training erfasst wurden. Die AEPD verhängte 8.000 Euro wegen der Verarbeitung besonderer Datenkategorien sowie – nach 20 % Nachlass für sofortige Zahlung – 4.000, 2.400 und 3.200 Euro wegen fehlender Rechtsgrundlage, unzureichender Information und mangelhafter Folgenabschätzung (zusammen 17.600 Euro); der Widerspruch blieb erfolglos.
Neue Tracking- oder Sensortechnik im Kundenbetrieb braucht vorab Rechtsgrundlage, Information und eine echte Folgenabschätzung.
- Behörde / Gericht
- Agencia Española de Protección de Datos (AEPD)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 13, Art. 35 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Mildernde Umstände
- Teilweise sofortige Zahlung (20 % Nachlass nach Art. 85 LPACAP).
- AEPD Resolución PS/00160/2024 (EXP202308414) Entscheidung einer Behörde
- AEPD Resolución recurso de reposición PS/00160/2024 (Datum der Ausgangsentscheidung 13.10.2025) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
13.10.2025 Nura OÜNura OÜ muss zwei Patientinnen Scan-Dateien ihrer Behandlung herausgeben Anordnung
Zwei Patientinnen erhielten trotz Auskunftsersuchen keine Kopien ihrer Scan-Dateien zum Behandlungsabschluss; die Praxis reagierte nur schleppend auf Anfragen und erschien nicht zu einem Termin bei der Aufsicht. Die AKI ordnete die Herausgabe nach Art. 15 Abs. 3 DSGVO oder eine begründete Ablehnung an und drohte ein Zwangsgeld von 2.000 Euro an.
Auskunftsersuchen zu Gesundheitsdaten brauchen einen festen Ablauf mit Fristen – auch in kleinen Praxen.
Umgang mit Auskunftsersuchen von Patienten
- Behörde / Gericht
- Andmekaitse Inspektsioon (AKI)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- § 56 Abs. 1 IKS; Art. 58 Abs. 2 lit. c, Art. 12 Abs. 4, Art. 15 DSGVO
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Ettekirjutus-hoiatus nr 2.1-1/25/737-1585-20 (Nura OÜ), 13.10.2025 Entscheidung einer Behörde
- Andmekaitse Inspektsioon – veröffentlichte Ettekirjutused (Liste) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
30.09.2025 HmbBfDI: 195.000 Euro gegen Handelsunternehmen wegen ignorierter Betroffenenanfragen 195.000 €
Ein Handelsunternehmen (Name nicht veröffentlicht) ließ Werbebriefe über Dienstleister versenden und erfüllte die daraufhin geltend gemachten Betroffenenrechte der Empfänger in mehreren Fällen über längere Zeit nicht fristgerecht. Der HmbBfDI setzte ein Bußgeld von 195.000 Euro fest; die Maßnahme wurde in der Zwischenbilanz vom 30.09.2025 veröffentlicht (genaues Bescheiddatum nicht angegeben).
Wer Werbung verschickt, muss einen funktionierenden Prozess für Auskunfts- und Widerspruchsanfragen haben – auch wenn der Versand ausgelagert ist.
Fristgerechte Bearbeitung von Auskunftsersuchen
- Behörde / Gericht
- Hamburgischer Beauftragter für Datenschutz und Informationsfreiheit (HmbBfDI)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO (Betroffenenrechte)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Handel und E-Commerce
- Veröffentlicht
- 30.09.2025
- Zwischenbilanz 2025: HmbBfDI verhängt Bußgelder von insgesamt 775.000 Euro Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
26.09.2025 Tractor Supply CompanyCPPA: 1,35 Mio. $ gegen Tractor Supply wegen fehlender Opt-out-Wege 1,16 Mio. €
Der Landhandelsriese informierte Verbraucher und Stellenbewerber unzureichend über ihre Rechte, bot keine wirksame Widerspruchsmöglichkeit gegen Verkauf und Weitergabe (auch kein Global Privacy Control) und gab Daten ohne vorgeschriebene Verträge an Dritte weiter. Ein Organ muss vier Jahre lang jährlich die Einhaltung bestätigen.
Datenschutzhinweise müssen auch Bewerber abdecken, und Browser-Opt-out-Signale wie GPC sind technisch umzusetzen.
- Behörde / Gericht
- California Privacy Protection Agency (CPPA)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- California Consumer Privacy Act (CCPA)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Handel und E-Commerce
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 30.09.2025
Originalbetrag 1.350.000 USD, umgerechnet zum EZB-Referenzkurs vom 26.09.2025.
- CPPA: Tractor Supply Company enforcement decision Pressemitteilung einer Behörde
- CPPA Order of Decision and Stipulated Final Order: Tractor Supply Company (ENF24-M-TR-04) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
04.09.2025 Einheitlicher Abwicklungsausschuss (Single Resolution Board, SRB)EuGH: Pseudonymisierte Daten bei Weitergabe an Deloitte – EDSB gegen SRB —
Der SRB gab Stellungnahmen früherer Banco-Popular-Aktionäre pseudonymisiert an Deloitte weiter, ohne die Betroffenen darüber zu informieren; der EDSB sah darin einen Verstoß gegen die Informationspflicht. Der EuGH hob das Urteil des EuG auf und stellte klar, dass die Informationspflicht aus Sicht des Verantwortlichen zum Zeitpunkt der Erhebung zu beurteilen ist; die Sache ging an das EuG zurück.
Pseudonymisierung entbindet den Verantwortlichen nicht davon, Betroffene über Empfänger ihrer Daten zu informieren.
- Behörde / Gericht
- Gerichtshof der Europäischen Union, Rs. C-413/23 P
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Verordnung (EU) 2018/1725 (Informationspflicht)
- Verfahrensstand
- angefochten
- Branche
- Öffentlicher Sektor
- Veröffentlicht
- 04.09.2025
- Press Release No 107/25: Judgment of the Court in Case C-413/23 P EDPS v SRB Pressemitteilung eines Gerichts
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
23.07.2025 ESTO ASDatenschutzaufsicht verlangt von ESTO AS Ende von Konten für Nichtkunden Anordnung
Der Ratenkauf-Anbieter legte Personen, die sich über Händler-Checkouts anmeldeten, ohne Vertrag Kundenprofile an, verweigerte ehemaligen Kunden die Kontoschließung und schickte ihnen weiter Transaktions-E-Mails mit Werbeinhalt. Die AKI ordnete transparente Information, eine wirksame Einwilligung, Löschmöglichkeiten nach Art. 17 DSGVO und die Trennung von Transaktions- und Werbemails an; je nicht erfülltem Punkt droht ein Zwangsgeld von 5.000 Euro.
Kundenkonten dürfen nicht „nebenbei“ für Nichtkunden entstehen – und nach Vertragsende muss die Löschung funktionieren.
- Behörde / Gericht
- Andmekaitse Inspektsioon (AKI)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- § 56 Abs. 1, § 58 Abs. 1 IKS; Art. 58 Abs. 2 lit. d, Art. 4 Nr. 11, 5, 6, 7, 12–14, 17 DSGVO
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Ettekirjutus-hoiatus nr 2.1-1/24/1048-2575-22 (ESTO AS), 23.07.2025 Entscheidung einer Behörde
- Andmekaitse Inspektsioon – veröffentlichte Ettekirjutused (Liste) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.06.2025 Department of Social Protection (DSP)DPC: 550.000 Euro gegen irisches Sozialministerium wegen Gesichtsabgleich ohne Rechtsgrundlage 550.000 €
Für die Registrierung zur Public Services Card erstellte das Ministerium biometrische Gesichtsvorlagen eines großen Teils der Bevölkerung, ohne eine hinreichend klare Rechtsgrundlage, mit mangelhafter Information und lückenhafter Datenschutz-Folgenabschätzung. Die DPC erteilte eine Rüge, verhängte 550.000 Euro und ordnete an, die biometrische Verarbeitung binnen neun Monaten einzustellen, falls keine gültige Rechtsgrundlage gefunden wird.
Biometrische Verfahren brauchen eine präzise gesetzliche Grundlage und eine vollständige Folgenabschätzung, bevor sie in der Fläche eingesetzt werden.
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und e, Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 13, Art. 35 Abs. 7 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Mildernde Umstände
- Keine Mängel bei den technischen und organisatorischen Sicherheitsmaßnahmen festgestellt.
- Veröffentlicht
- 12.06.2025
- DPC announces conclusion of investigation into use of facial matching technology in connection with the Public Services Card Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
24.04.2025 Dante International SADante International setzt Löschwünsche nicht um – 10.000 Euro 10.000 €
Obwohl der Plattformbetreiber einem Kunden mehrfach die Löschung seiner E-Mail-Adressen bestätigt hatte, erhielt dieser weiter Feedback-Anfragen; zudem konnten bestimmte Partner die Adresse einsehen. Die Aufsicht stellte Verstöße gegen Transparenz- und Löschpflichten fest, verhängte 49.770 Lei (10.000 Euro) und ordnete u. a. Schulungen des zuständigen Personals an.
Eine bestätigte Löschung muss in allen Systemen – auch in Feedback- und Partner-Tools – tatsächlich umgesetzt sein.
Bearbeitung von Löschanträgen im Kundenservice
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 12 Abs. 1 i. V. m. Art. 17 und 19 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Handel und E-Commerce
- Veröffentlicht
- 24.04.2025
Originalbetrag 49.770 RON, umgerechnet zum EZB-Referenzkurs vom 24.04.2025.
- ANSPDCP – Comunicat de presă 24.04.2025 (Dante International SA) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
14.04.2025 Iberinform Internacional, S.A.AEPD: 720.000 Euro gegen Wirtschaftsauskunftei Iberinform für angekaufte Unternehmerdaten 720.000 €
Iberinform bezog seit 2008 über einen Liefervertrag mit Camerdata Daten über Einzelunternehmer und reicherte damit eigene Dateien für kommerzielle Auskünfte an. Die AEPD sah dafür keine Rechtsgrundlage und keine Information der Betroffenen und verhängte je 360.000 Euro (zusammen 720.000 Euro) sowie eine Anpassungsanordnung; der Widerspruch (recurso de reposición) wurde zurückgewiesen.
Wer Personendaten bei Dritten einkauft, braucht eine eigene Rechtsgrundlage und muss die Betroffenen aktiv informieren.
- Behörde / Gericht
- Agencia Española de Protección de Datos (AEPD)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 6 Abs. 1, Art. 14 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- AEPD Resolución PS/00150/2024 (EXP202404645) Entscheidung einer Behörde
- AEPD Resolución recurso de reposición PS/00150/2024 (Datum der Ausgangsentscheidung 14.04.2025) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.04.2025 Malta: 20.000 Euro gegen Gesundheitsdienstleister wegen Wählerregister-Daten und fehlendem DSB 20.000 €
Ein Gesundheitsdienstleister (Name geschwärzt) korrigierte trotz Aufforderung die Anschrift einer Patientin nicht, sodass Gesundheitsberichte an Dritte gingen, und nutzte Adressdaten aus dem Wählerregister ohne Rechtsgrundlage. Der IDPC sprach eine Rüge aus, ordnete Berichtigung, Löschung der Registerdaten und die Benennung eines Datenschutzbeauftragten an und verhängte Bußen von 12.500, 5.000 und 2.500 Euro.
Wer umfangreich Gesundheitsdaten verarbeitet, braucht einen Datenschutzbeauftragten – und eine gemeldete falsche Adresse muss sofort korrigiert werden.
Berichtigungsanfragen zügig umsetzen
- Behörde / Gericht
- Information and Data Protection Commissioner (IDPC)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und d, Art. 6 Abs. 1, Art. 14, 16, 37 Abs. 1 lit. c DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- IDPC Decision CDP/COMP/282/2024 Entscheidung einer Behörde
- Data Protection Decisions – IDPC Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
10.03.2025 Οργανισμός Χρηματοδοτήσεως Στέγης (Housing Finance Corporation)Zypern: 10.000 Euro gegen Wohnungsbaufinanzierer wegen zu langer Datenspeicherung 10.000 €
Der Wohnungsbaufinanzierer hielt Daten eines ehemaligen Kunden über die zulässige Aufbewahrungsfrist hinaus in seinem Kreditsystem vor, weil Löschungen dort nur manuell Datensatz für Datensatz möglich sind. Die Kommissarin verhängte 10.000 Euro und ordnete die Löschung binnen 10 Tagen sowie technische und organisatorische Korrekturen binnen sechs Monaten an.
Löschfristen brauchen technische Unterstützung – ein System ohne Löschfunktion macht jeden Fristablauf zum Verstoß.
- Behörde / Gericht
- Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. d und e, Art. 24 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Απόφαση – Διατήρηση δεδομένων πέραν της νόμιμης περιόδου (ΟΧΣ, 10.03.2025) Entscheidung einer Behörde
- 11/08/2025 Αποφάσεις: Ιανουάριος – Απρίλιος 2025 Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.03.2025 American Honda Motor Co., Inc.CPPA: 632.500 $ gegen Honda wegen erschwerter Datenschutzanträge 582.573 €
Honda verlangte für Opt-out-Anträge übermäßig viele Angaben, nutzte ein Cookie-Tool ohne gleichwertige Wahlmöglichkeiten, erschwerte die Beauftragung von Bevollmächtigten und gab Daten ohne vorgeschriebene Verträge an Ad-Tech-Firmen weiter. Die Anordnung verlangt u. a. ein vereinfachtes Verfahren und Schulung der Beschäftigten.
Betroffenenrechte dürfen nicht durch Formularhürden oder asymmetrische Einwilligungsdialoge ausgehebelt werden.
- Behörde / Gericht
- California Privacy Protection Agency (CPPA)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- California Consumer Privacy Act (CCPA)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Automobil
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 12.03.2025
Originalbetrag 632.500 USD, umgerechnet zum EZB-Referenzkurs vom 07.03.2025.
- CPPA: Enforcement action against American Honda Motor Co. Pressemitteilung einer Behörde
- CPPA Order of Decision: American Honda Motor Co., Inc. (ENF23-V-HO-2) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
06.03.2025 SIA "VSV ZOO"Zoohandel VSV ZOO reagiert nicht auf Prüfung der Datenschutzerklärung – 500 Euro 500 €
Im Rahmen einer präventiven Prüfung der Datenschutzerklärung auf zoopasaule.lv bat die DVI den Online-Zoohändler ab Juli 2024 mehrfach um Informationen. Das Unternehmen ließ die ersten Fristen verstreichen, bat später zweimal unter Verweis auf die Abwesenheit seines Programmierers um Aufschub und lieferte auch danach nicht. Die DVI verhängte wegen Nichtkooperation mit der Aufsichtsbehörde 500 Euro.
Auch eine präventive Anfrage der Aufsicht ist verbindlich – wer nicht antwortet, wird sanktioniert, bevor es um den eigentlichen Mangel geht.
Umgang mit Schreiben der Datenschutzaufsicht
- Behörde / Gericht
- Datu valsts inspekcija (DVI)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 58 Abs. 1 lit. d und e, Art. 83 Abs. 5 lit. e DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Handel und E-Commerce
- Verschulden
- vorsätzlich
- DVI Lēmums Par soda piemērošanu (SIA „VSV ZOO“), 06.03.2025 Entscheidung einer Behörde
- Datu valsts inspekcija – Lēmumi (Liste der veröffentlichten Entscheidungen) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
29.01.2025 Cembra Money Bank AGEDÖB-Verfügung: Cembra Money Bank beantwortete Auskunftsbegehren zu spät und pauschal Anordnung
Von Dezember 2023 bis September 2024 beantwortete Cembra 9 von 13 Auskunftsbegehren nach Ablauf der 30-Tage-Frist und allen 13 Personen nur mit Standardschreiben statt ihrer tatsächlich bearbeiteten Daten. Der EDÖB verpflichtete die Bank, die Daten nachzuliefern.
Auskunftsbegehren brauchen einen Prozess mit Ressourcen und Fristkontrolle – Textbausteine ersetzen keine echte Datenauskunft.
Bearbeitung von Auskunftsbegehren
- Behörde / Gericht
- Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSG Art. 25 Abs. 2 lit. b, Art. 25 Abs. 7
- Maßnahme
- Anordnung
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 01.07.2025
- Verfügung des EDÖB gegen die Cembra Money Bank AG Pressemitteilung einer Behörde
- Verfügung des EDÖB vom 29. Januar 2025 gegen Cembra Money Bank AG Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
06.01.2025 Luxemburger Kreditinstitut: 175.000 EUR für verspätete Antworten auf Betroffenenanfragen 175.000 €
Nach 47 Beschwerden stellte die CNPD fest, dass ein Luxemburger Kreditinstitut (in der Entscheidung pseudonymisiert als „Société A“) Anträge Betroffener nicht fristgerecht beantwortet hatte; den Verweis auf die COVID-19-Pandemie ließ die CNPD nicht gelten. Sie sprach eine Verwarnung (rappel à l'ordre) aus und verhängte 175.000 EUR.
Betroffenenanfragen brauchen ein Fristen-Tracking und ein überwachtes DSB-Postfach – Personalengpässe sind keine Ausrede.
Fristen bei Betroffenenanfragen
- Behörde / Gericht
- Commission nationale pour la protection des données (CNPD) – formation restreinte
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 12 Abs. 3 und 4
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- CNPD – Délibération n° 1FR/2025 du 6 janvier 2025 (Société A) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
26.11.2024 Netflix International B.V.AP: 4,75 Mio. Euro gegen Netflix wegen unzureichender Datenschutzinformation 4,75 Mio. €
Netflix informierte Kundinnen und Kunden zwischen 2018 und 2020 nicht ausreichend darüber, was mit ihren Daten geschieht, und die vorhandenen Informationen waren teils unübersichtlich. Die niederländische Aufsicht verhängte 4,75 Mio. Euro; Netflix hat die Datenschutzerklärung inzwischen überarbeitet.
Datenschutzhinweise müssen vollständig und verständlich sein – auch Auskünfte an Kunden müssen konkret statt pauschal ausfallen.
- Behörde / Gericht
- Autoriteit Persoonsgegevens (AP)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a i. V. m. Art. 12 Abs. 1, Art. 13 Abs. 1 lit. c, e, f und Abs. 2 lit. a, Art. 15 Abs. 1 lit. a, c, d und Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- angefochten
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Mildernde Umstände
- Datenschutzerklärung und Informationsangebot wurden nachträglich verbessert.
- Veröffentlicht
- 18.12.2024
- Boete Netflix (Besluit van 26 november 2024) Entscheidung einer Behörde
- AP – Boete Netflix voor niet goed informeren klanten Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
13.11.2024 Posti Jakelu OyPosti: 2,4 Mio. EUR für automatisch angelegte E-Postfächer – Gericht hebt Bußgeld auf aufgehoben
Kunden, die etwa einen Nachsendeauftrag bestellten, erhielten automatisch ein elektronisches OmaPosti-Postfach, das sich nicht getrennt abwählen ließ; zudem wurden sie über die Aktivierung unzureichend und teils falsch informiert. Das Sanktionsgremium sah keine vertragliche Rechtsgrundlage für diese Kopplung und verhängte 2,4 Mio. EUR nebst Verwarnung und Anordnung zur Korrektur. Das Verwaltungsgericht Helsinki bestätigte am 03.11.2025 Verwarnung und Anordnung wegen der unzureichenden Information, hob das Bußgeld aber auf, weil es die Verarbeitung als für den Vertrag über Postis elektronische Dienste erforderlich ansah.
Zusatzdienste dürfen nicht über die Vertragsgrundlage mitverkauft werden – was nicht für den Hauptvertrag nötig ist, braucht eine eigene Wahl.
- Behörde / Gericht
- Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO Art. 6 Abs. 1 lit. b, Art. 13, Art. 25
- Maßnahme
- Bußgeld
- Verfahrensstand
- aufgehoben
- Branche
- Transport, Logistik und Schifffahrt
- Veröffentlicht
- 15.11.2024
Betrag in EUR; für diese Währung liegt kein EZB-Referenzkurs vor.
- Tietosuojavaltuutettu – Postille seuraamusmaksu OmaPosti-palvelun tietosuojapuutteista (15.11.2024) Pressemitteilung einer Behörde
- Finlex – Tietosuojavaltuutettu 13.11.2024 (sähköinen postilaatikko) Entscheidung einer Behörde
- Helsingin hallinto-oikeus – kumosi Posti Jakelu Oy:lle määrätyn 2,4 miljoonan euron seuraamusmaksun (03.11.2025) Pressemitteilung eines Gerichts
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
30.10.2024 Untold SRLUntold SRL beantwortet Auskunfts- und Löschantrag nicht – 15.000 Euro 14.998 €
Untold SRL ließ einen Auskunfts- und einen Löschantrag einer betroffenen Person unbeantwortet, obwohl diese alle Kontaktdaten angegeben hatte. Die Aufsicht verhängte 49.741 Lei (10.000 Euro) für die Auskunft und 24.870,5 Lei (5.000 Euro) für die Löschung und ordnete Personalschulungen an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Betroffenenanfragen brauchen ein Ticketsystem mit Monatsfrist – auch bei saisonalen Veranstaltern.
Fristgerechte Bearbeitung von Betroffenenanfragen
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 12 Abs. 3 und 4, Art. 15, Art. 17 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Veröffentlicht
- 30.10.2024
Originalbetrag 74.611,5 RON, umgerechnet zum EZB-Referenzkurs vom 30.10.2024.
- ANSPDCP – Comunicat de presă 30.10.2024 (Untold SRL) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.07.2024 Vinted, UABVinted zahlt 2,39 Mio. Euro wegen „Shadow Banning“ und Umgang mit Löschanträgen 2,39 Mio. €
Auf Beschwerden aus Frankreich und Polen stellte die VDAI fest, dass die Second-Hand-Plattform Löschanträge ablehnte, wenn Nutzer keinen „konkreten Grund“ nach Art. 17 DSGVO nannten, Nutzer ohne deren Wissen per „Shadow Banning“ ausbremste und die Bearbeitung von Auskunftsanträgen nicht nachweisen konnte. Buße 2.385.276 Euro. Quelle: Archivkopie der Pressemitteilung.
Heimliche Nutzerbeschränkungen sind intransparent – und Löschanträge dürfen nicht an Formalien wie einer Begründungspflicht scheitern.
- Behörde / Gericht
- Valstybinė duomenų apsaugos inspekcija (VDAI)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a, Art. 5 Abs. 2, Art. 12 Abs. 1 und 4 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Veröffentlicht
- 03.07.2024
- VDAI, Pranešimas 2024-07-03 (Archivkopie web.archive.org von vdai.lrv.lt) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
15.04.2024 Avast Software s.r.o.Avast: 351 Mio. CZK für Weitergabe von Browserverläufen an Jumpshot 13,9 Mio. €
Der Antivirenhersteller gab 2019 pseudonymisierte Browserverläufe von rund 100 Mio. Nutzern an die Tochter Jumpshot weiter, die Marketingkunden Einblicke ins Onlineverhalten verkaufte. Die als anonym deklarierten Daten ließen eine Re-Identifizierung zu und die Nutzer wurden falsch informiert; die Datenschutzbehörde verhängte rechtskräftig 351 Mio. CZK.
Pseudonymisierte Daten sind keine anonymen Daten – wer Nutzungsdaten weitergibt, muss Re-Identifizierungsrisiken prüfen und ehrlich informieren.
- Behörde / Gericht
- Úřad pro ochranu osobních údajů (ÚOOÚ)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO (unrechtmäßige Verarbeitung, Transparenz), One-Stop-Shop-Verfahren
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Telekommunikation, IT und Software
- Veröffentlicht
- 15.04.2024
Originalbetrag 351.000.000 CZK, umgerechnet zum EZB-Referenzkurs vom 15.04.2024.
- ÚOOÚ uložil pokutu 351 mil. Kč za porušení GDPR Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
16.01.2024 Black Tiger Belgium (vormals Bisnode Belgium)Black Tiger Belgium: Bußgeld für intransparenten Datenhandel, gerichtlich um 10 % gesenkt 157.176 €
Der Datenhändler verarbeitete aus Fremdquellen (u. a. Unternehmensregister) gewonnene Daten in großem Umfang und lange, ohne die Betroffenen proaktiv zu informieren; Auskunftsersuchen wurden unvollständig beantwortet und das Verarbeitungsverzeichnis war lückenhaft. Die APD verhängte drei Bußgelder von zusammen 174.640 EUR und untersagte u. a. den Dienst „Data Quality“, bis Betroffene informiert sind; das Marktgericht Brüssel hob am 04.09.2024 die Anordnungen auf und senkte die Bußgelder um 10 % auf zusammen 157.176 EUR.
Wer Daten indirekt erhebt, muss Betroffene aktiv informieren – das berechtigte Interesse trägt nicht, wenn Gesetze die Weiterverwendung verbieten.
- Behörde / Gericht
- Autorité de protection des données (APD/GBA) – Chambre Contentieuse
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- DSGVO – Rechtmäßigkeit, Fairness und Transparenz, Auskunftsrecht, Verzeichnis von Verarbeitungstätigkeiten
- Maßnahme
- Bußgeld
- Verfahrensstand
- reduziert
- Branche
- Telekommunikation, IT und Software
- Mildernde Umstände
- Einstellung des Dienstes „Data Delivery“ und Vernichtung der Verbraucherdatenbank CMX.
- Veröffentlicht
- 16.01.2024
- APD – L’APD sanctionne l’entreprise de gestion de données Black Tiger Belgium (16.01.2024) Pressemitteilung einer Behörde
- Hof van beroep Brussel, Marktenhof – Arrest 2024/AR/310 van 4 september 2024 (Black Tiger Belgium t. GBA) Gerichtsentscheidung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink