Compliance-Radar

Wer wurde wofür sanktioniert?

Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.

35Fälle aus 24 Jurisdiktionen
28,6 Mio. €Summe der Geldbeträge (27 Fälle mit Betrag)
13,9 Mio. €Größter Einzelfall: Avast Software s.r.o.
110.000 €Median je Fall mit Betrag

Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.

Wann?

je Quartal, nach Entscheidungsdatum
Verlauf
ZeitraumFälleSumme
Q3 20230—
Q4 20230—
Q1 20241157.176 €
Q2 2024113,9 Mio. €
Q3 202412,39 Mio. €
Q4 202434,76 Mio. €
Q1 20255768.073 €
Q2 202541,3 Mio. €
Q3 202541,35 Mio. €
Q4 202541,52 Mio. €
Q1 202681,54 Mio. €
Q2 20264988.639 €
Q3 20260—

35 Fälle

22.06.2026 Inkasso-Team AGBundesverwaltungsgericht bestätigt EDÖB: Inkasso-Team durfte Schuldnerdaten nicht veröffentlichen SchweizBetroffenenrechte und Transparenz Anordnung

Das Inkassounternehmen stellte Personendaten mutmaßlicher Schuldner, teils besonders schützenswerte, ins Internet, um Hinweise auf ihren Aufenthalt zu erhalten und Dritte zu warnen. Das Bundesverwaltungsgericht bestätigte die Verfügung des EDÖB, wonach dies eine ungerechtfertigte Persönlichkeitsverletzung ist.

Was Unternehmen daraus mitnehmen

Öffentliche Schuldnerpranger sind datenschutzrechtlich nicht zu rechtfertigen – Inkasso muss mit milderen Mitteln arbeiten.

Behörde / Gericht
Bundesverwaltungsgericht (A-3891/2025) auf Verfügung des EDÖB vom 28.04.2025
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSG Art. 6, Art. 19, Art. 31
Maßnahme
Anordnung
Verfahrensstand
rechtskräftig
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
20.08.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.06.2026 Verkkokauppa.com OyjKHO bestätigt Bußgeld gegen Verkkokauppa.com wegen unbefristeter Kundenkonten FinnlandBetroffenenrechte und Transparenz 792.639 €

Der Onlinehändler hatte keine Speicherfrist für Kundenkonten festgelegt und Daten bis zu einem Löschantrag der Kunden behalten; Einkäufe waren nur mit Konto möglich. Das Sanktionsgremium verhängte 2024 856.000 Euro, das Verwaltungsgericht setzte die Buße nach aktuellem Umsatz auf 792.639 Euro herab, und der Oberste Verwaltungsgerichtshof bestätigte dies am 12.06.2026.

Was Unternehmen daraus mitnehmen

Die Löschung darf nicht dem Kunden überlassen werden – jeder Onlineshop braucht festgelegte Speicherfristen für Konten und Bestelldaten.

Behörde / Gericht
Korkein hallinto-oikeus (KHO); Sanktionsgremium des Datenschutzbeauftragten
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Handel und E-Commerce
Veröffentlicht
18.06.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.06.2026 Εταιρεία Προμήθειας Αερίου Θεσσαλονίκης Θεσσαλίας Α.Ε. („ZeniΘ“) und Τράπεζα Πειραιώς Α.Ε. (Piraeus Bank)Griechenland: 110.000 Euro gegen Stromanbieter ZENITH und Piraeus Bank (Auskunftsrecht) GriechenlandBetroffenenrechte und Transparenz 110.000 €

Durch Fehler eines Auftragsverarbeiters des Stromanbieters wurden falsche Angaben zu einem Lastschriftmandat erfasst, sodass drei statt einer Rechnung vom Konto des Kunden abgebucht wurden; Gesprächsaufzeichnungen und Mandatsformular waren nicht aufbewahrt. ZENITH beantwortete das Auskunftsersuchen unzureichend und korrigierte die Daten nicht (100.000 Euro), die Piraeus Bank verletzte das Auskunftsrecht (10.000 Euro und Rüge); Entscheidung Nr. 8/2026.

Was Unternehmen daraus mitnehmen

Auskunftsersuchen vollständig beantworten und Belege zu Mandaten aufbewahren – das gilt auch für Daten, die ein Dienstleister erfasst.

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic DPA)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. d, Art. 12 Abs. 3, Art. 15, Art. 28 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Energie und Versorgung

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.05.2026 Société Wallonne des Eaux (SWDE)SWDE: 86.000 EUR für Gesprächsaufzeichnungen ohne ausreichende Transparenz BelgienBetroffenenrechte und Transparenz 86.000 €

Der wallonische Wasserversorger zeichnete Kundengespräche zur Qualitätskontrolle und Schulung auf und hörte sie mit; die Kammer stellte Verstöße gegen Transparenz und Fairness sowie bei der Einbindung eines Unterauftragsverarbeiters fest. Sie verhängte zwei Bußgelder von zusammen 86.000 EUR (85.000 + 1.000), nachdem sie die Beträge wegen der Lage des öffentlichen Versorgers gesenkt hatte; gegen die Entscheidung wurde Rechtsmittel beim Marktgericht eingelegt.

Was Unternehmen daraus mitnehmen

Wer Kundengespräche aufzeichnet, muss Zweck, Rechtsgrundlage und Beteiligte vorab klar kommunizieren und Dienstleister vertraglich sauber einbinden.

Bezug zu Schulung und Awareness

Aufzeichnung von Kundengesprächen

Behörde / Gericht
Autorité de protection des données (APD/GBA) – Chambre Contentieuse
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1, Art. 12 Abs. 1, Art. 13, Art. 28 Abs. 3
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Energie und Versorgung

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

24.03.2026 SIA "Fitsypro"Fitsypro beantwortet Auskunftsersuchen und DVI-Anfragen nicht – 1.500 Euro LettlandBetroffenenrechte und Transparenz 1.500 €

Eine Person beschwerte sich, dass Fitsypro auf ihr Auskunfts-, Berichtigungs- und Löschersuchen vom November 2023 nicht reagiert habe. Drei Informationsanforderungen der DVI zwischen 2024 und 2026 blieben unbeantwortet, zu Verhandlung erschien niemand. Die DVI verhängte 1.500 Euro und forderte die Informationen bis 21. April 2026 an.

Was Unternehmen daraus mitnehmen

Offizielle Postfächer (eAdrese) und Datenschutz-Mailadressen müssen überwacht werden – Schweigen gegenüber der Aufsicht kostet Geld.

Bezug zu Schulung und Awareness

Bearbeitung von Betroffenenanfragen und Behördenpost

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 58 Abs. 1 lit. e, Art. 83 Abs. 5 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Verschulden
vorsätzlich

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.03.2026 Gesundheitsdienstleister (in der Entscheidung anonymisiert)Ungarische Hausarztpraxis: 500.000 HUF für 47 EESZT-Abfragen ohne Rechtsgrundlage UngarnBetroffenenrechte und Transparenz 1.274 €

Ein Hausarzt, der den Beschwerdeführer seit Januar 2023 nicht mehr betreute, rief bis August 2024 über seine Praxissoftware insgesamt 47-mal dessen Gesundheitsdaten (Befunde, Rezepte) in der nationalen E-Gesundheitsplattform EESZT ab und beantwortete einen Auskunftsantrag nicht. Die NAIH stellte Verstöße gegen Art. 5 Abs. 2, 6 Abs. 1, 9 Abs. 2, 12 Abs. 2 und 15 Abs. 1 DSGVO fest, ordnete die Erfüllung des Auskunftsantrags an und verhängte 500.000 HUF.

Was Unternehmen daraus mitnehmen

Jeder Zugriff auf elektronische Gesundheitsakten wird protokolliert und muss einen Behandlungsbezug haben – auch wenn ihn Praxispersonal auslöst.

Bezug zu Schulung und Awareness

Zugriffe auf Gesundheitsdaten und Auskunftsanträge

Behörde / Gericht
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 5 Abs. 2, 6 Abs. 1, 9 Abs. 2, 12 Abs. 2, 15 Abs. 1 (NAIH-273-7/2026)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen
Veröffentlicht
20.03.2026

Originalbetrag 500.000 HUF, umgerechnet zum EZB-Referenzkurs vom 20.03.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.03.2026 Loblaw Companies LimitedOPC: Loblaw muss Aufbewahrung von PC-Optimum-Daten nach Kontolöschung ändern KanadaBetroffenenrechte und Transparenz Sonstiges

Während einer Boykottwelle 2024 bearbeitete Loblaw Löschanträge nicht rechtzeitig und bewahrte Kauf- und Nutzungsdaten des Treueprogramms (über 17 Mio. Mitglieder) auch nach Kontoschließung auf, ohne eine wirksame Anonymisierung nachzuweisen. Loblaw sagte eine unabhängige Prüfung der Anonymisierung und jährliche Löschungen zu.

Was Unternehmen daraus mitnehmen

Wer Daten nach Kontolöschung als anonym weiterverwendet, muss das Re-Identifizierungsrisiko belegen können – IP-Adressen reichen oft zur Zuordnung.

Behörde / Gericht
Office of the Privacy Commissioner of Canada (OPC)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
PIPEDA
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Beschäftigte
10.000 und mehr
Veröffentlicht
05.03.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.03.2026 Nordic Cleaning ApSNordic Cleaning: Bußgeld, weil Auskunftsersuchen trotz Anordnung unbeantwortet blieb DänemarkBetroffenenrechte und Transparenz 8.031 €

Das Reinigungsunternehmen reagierte trotz mehrfacher Nachfragen der Gewerkschaft nicht auf das Auskunftsersuchen eines Gewerkschaftsmitglieds und befolgte auch die Anordnung der Datatilsynet nicht, über das Ersuchen zu entscheiden. Datatilsynet zeigte das Unternehmen an; der Fall wurde am 02.03.2026 mit einem Bußgeldbescheid über 60.000 DKK abgeschlossen.

Was Unternehmen daraus mitnehmen

Auskunftsersuchen und behördliche Anordnungen brauchen einen festen Eingangsweg und eine verantwortliche Person – Ignorieren führt direkt zur Strafanzeige.

Bezug zu Schulung und Awareness

Umgang mit Auskunftsersuchen (Art. 15 DSGVO)

Behörde / Gericht
Anklagemyndigheden (Bødeforelæg) auf Anzeige der Datatilsynet
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 15; Nichtbefolgung einer Anordnung der Datatilsynet; databeskyttelsesloven
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Sonstige

Originalbetrag 60.000 DKK, umgerechnet zum EZB-Referenzkurs vom 02.03.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.03.2026 Suomen Numerokeskus OySuomen Numerokeskus: 5.000 EUR – Anrufaufzeichnungen nur telefonisch statt als Kopie FinnlandBetroffenenrechte und Transparenz 5.000 €

Nach sechs Beschwerden stellte die Behörde fest, dass das Unternehmen Kunden, die Aufzeichnungen ihrer Verkaufsgespräche zur Reklamation von Rechnungen verlangten, keine Kopie herausgab, sondern nur ein Anhören über den Kundendienst anbot und Aufzeichnungen teils löschte. Neben einer Verwarnung wurde ein Bußgeld von 5.000 EUR verhängt.

Was Unternehmen daraus mitnehmen

Auskunft heißt Kopie: Wer Gespräche aufzeichnet, muss Betroffenen die Aufnahme in einer Form herausgeben können.

Bezug zu Schulung und Awareness

Auskunftsrecht bei Gesprächsaufzeichnungen

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 15 Abs. 1 und 3
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
25.03.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.02.2026 Restaurant Partner Polska sp. z o.o. (Betreiberin der Plattform Glovo)Glovo Polen: 5,9 Mio. PLN für Ausweiskopien ohne Rechtsgrundlage PolenBetroffenenrechte und Transparenz 1,4 Mio. €

Die Lieferplattform verlangte seit 2019 bei Betrugsverdacht Scans oder Fotos von Personalausweisen und Pässen ihrer Nutzer und berief sich auf berechtigte Interessen. Die Datenschutzbehörde sah darin eine Verarbeitung ohne Rechtsgrundlage und einen Verstoß gegen Datenminimierung, verhängte 5.898.064 PLN und ordnete Stopp und Löschung an.

Was Unternehmen daraus mitnehmen

Betrugsprävention rechtfertigt keine Ausweiskopien – nur gesetzlich Befugte dürfen Dokumente vollständig erfassen.

Bezug zu Schulung und Awareness

Kopieren von Ausweisdokumenten und Datenminimierung

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und c, Art. 5 Abs. 2, Art. 6 Abs. 1 DSGVO (DKN.5112.33.2022)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen
Veröffentlicht
16.03.2026

Originalbetrag 5.898.064 PLN, umgerechnet zum EZB-Referenzkurs vom 19.02.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.02.2026 AZOP: 100.000 Euro gegen Immobilienmakler wegen Ausweiskopien und Altakten KroatienBetroffenenrechte und Transparenz 100.000 €

Eine Immobilienagentur (Name nicht veröffentlicht) bewahrte 11.887 Maklerverträge aus 2010 bis 2019 samt 914 Kopien von Ausweisen, Pässen und Bankkarten ohne Rechtsgrundlage auf, obwohl der Geschäftsführer angab, keine Kartenkopien zu erheben. Die AZOP rügte zudem unregelmäßige und unzureichende Datenschutzschulungen der Beschäftigten und verhängte 100.000 Euro (Veröffentlichungsdatum, genaues Bescheiddatum nicht angegeben).

Was Unternehmen daraus mitnehmen

Ausweis- und Kartenkopien nur mit Rechtsgrundlage anfertigen, Altakten fristgerecht vernichten und Beschäftigte regelmäßig schulen.

Bezug zu Schulung und Awareness

Datensparsamkeit bei Ausweiskopien, Aufbewahrungsfristen

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. c und e, Art. 6 Abs. 1, Art. 32 Abs. 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Bau und Immobilien
Verschulden
fahrlässig
Mildernde Umstände
Kein Schaden für Betroffene festgestellt.
Veröffentlicht
19.02.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.01.2026 D*** GmbH (Digitalmarketing- und Recruitingagentur, anonymisiert)Recruiting-Agentur: 25.500 EUR für heimlich aufgezeichnete Bewerbertelefonate ÖsterreichBetroffenenrechte und Transparenz 25.500 €

Die Agentur führte für Kundenunternehmen telefonische Vorauswahlgespräche mit Bewerbenden, zeichnete sie ohne wirksame Einwilligung auf, speicherte sie unbefristet und gab sich dabei als das Kundenunternehmen aus. Die DSB verhängte 25.500 EUR (plus 2.550 EUR Kosten) wegen fehlender Rechtsgrundlage und Transparenz; das Unternehmen hat gegen die Strafhöhe Beschwerde beim Bundesverwaltungsgericht erhoben.

Was Unternehmen daraus mitnehmen

Gesprächsaufzeichnungen im Recruiting brauchen eine echte Rechtsgrundlage und klare Information darüber, wer tatsächlich verantwortlich ist.

Bezug zu Schulung und Awareness

Aufzeichnung von Telefonaten und Bewerberdaten

Behörde / Gericht
Datenschutzbehörde
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a, c und e, Art. 6 Abs. 1, Art. 12, 13
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Sonstige
Beschäftigte
Unter 50
Mildernde Umstände
Keine einschlägigen Vorverstöße, Mitwirkung am Verfahren; Anpassung des Ausgangsbetrags an die geringe Unternehmensgröße.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.12.2025 Kroatien: 1,5 Mio. Euro gegen Bank, deren App alle installierten Apps der Kunden erfasste KroatienBetroffenenrechte und Transparenz 1,5 Mio. €

Die Mobile-Banking-App einer Bank (Name nicht veröffentlicht) scannte auf Android- und Huawei-Geräten von 433.922 Kunden die Liste aller installierten Anwendungen und speicherte sie zentral – ohne Rechtsgrundlage, ohne transparente Information und ohne datensparsame Gestaltung. Die AZOP verhängte 1,5 Mio. Euro; der Bescheid ist nicht rechtskräftig (Datum = Veröffentlichung).

Was Unternehmen daraus mitnehmen

Betrugsprävention rechtfertigt keine Vollerfassung von Gerätedaten – eine Sperrliste bekannter Schad-Apps wäre das mildere Mittel gewesen.

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und c, Art. 6 Abs. 1, Art. 12, 13, 25 Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
18.12.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.12.2025 Russmedia Digital SRLEuGH: Online-Marktplatz haftet als Verantwortlicher für Daten in Nutzeranzeigen EU-EbeneBetroffenenrechte und Transparenz —

Auf dem rumänischen Marktplatz publi24.ro erschien eine gefälschte Anzeige mit Fotos und Telefonnummer einer Frau, die sexuelle Dienste anbiete. Der EuGH entschied, dass der Betreiber Verantwortlicher im Sinne der DSGVO ist, Anzeigen mit sensiblen Daten vor Veröffentlichung erkennen und die Identität bzw. Einwilligung prüfen muss und sich nicht auf das Haftungsprivileg der E-Commerce-Richtlinie berufen kann.

Was Unternehmen daraus mitnehmen

Plattformen mit Nutzerinhalten müssen sensible Daten vor Veröffentlichung technisch erkennen und prüfen – Notice-and-Takedown allein reicht nicht.

Behörde / Gericht
Gerichtshof der Europäischen Union (Große Kammer), Rs. C-492/23
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO (Verantwortlicher, Art. 9, Art. 32); Richtlinie 2000/31/EG
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Veröffentlicht
02.12.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

13.10.2025 Sport & Spa Gest, S.L.AEPD: 17.600 Euro gegen Sportzentrum wegen Ortungs-Tags für Schwimmer SpanienBetroffenenrechte und Transparenz 17.600 €

Der Betreiber einer Sportanlage mietete ein Bluetooth-System, mit dem Schwimmer über Tags im Becken geortet und ihr Training erfasst wurden. Die AEPD verhängte 8.000 Euro wegen der Verarbeitung besonderer Datenkategorien sowie – nach 20 % Nachlass für sofortige Zahlung – 4.000, 2.400 und 3.200 Euro wegen fehlender Rechtsgrundlage, unzureichender Information und mangelhafter Folgenabschätzung (zusammen 17.600 Euro); der Widerspruch blieb erfolglos.

Was Unternehmen daraus mitnehmen

Neue Tracking- oder Sensortechnik im Kundenbetrieb braucht vorab Rechtsgrundlage, Information und eine echte Folgenabschätzung.

Behörde / Gericht
Agencia Española de Protección de Datos (AEPD)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 13, Art. 35 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Mildernde Umstände
Teilweise sofortige Zahlung (20 % Nachlass nach Art. 85 LPACAP).

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

13.10.2025 Nura OÜNura OÜ muss zwei Patientinnen Scan-Dateien ihrer Behandlung herausgeben EstlandBetroffenenrechte und Transparenz Anordnung

Zwei Patientinnen erhielten trotz Auskunftsersuchen keine Kopien ihrer Scan-Dateien zum Behandlungsabschluss; die Praxis reagierte nur schleppend auf Anfragen und erschien nicht zu einem Termin bei der Aufsicht. Die AKI ordnete die Herausgabe nach Art. 15 Abs. 3 DSGVO oder eine begründete Ablehnung an und drohte ein Zwangsgeld von 2.000 Euro an.

Was Unternehmen daraus mitnehmen

Auskunftsersuchen zu Gesundheitsdaten brauchen einen festen Ablauf mit Fristen – auch in kleinen Praxen.

Bezug zu Schulung und Awareness

Umgang mit Auskunftsersuchen von Patienten

Behörde / Gericht
Andmekaitse Inspektsioon (AKI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
§ 56 Abs. 1 IKS; Art. 58 Abs. 2 lit. c, Art. 12 Abs. 4, Art. 15 DSGVO
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Gesundheitswesen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

30.09.2025 HmbBfDI: 195.000 Euro gegen Handelsunternehmen wegen ignorierter Betroffenenanfragen DeutschlandBetroffenenrechte und Transparenz 195.000 €

Ein Handelsunternehmen (Name nicht veröffentlicht) ließ Werbebriefe über Dienstleister versenden und erfüllte die daraufhin geltend gemachten Betroffenenrechte der Empfänger in mehreren Fällen über längere Zeit nicht fristgerecht. Der HmbBfDI setzte ein Bußgeld von 195.000 Euro fest; die Maßnahme wurde in der Zwischenbilanz vom 30.09.2025 veröffentlicht (genaues Bescheiddatum nicht angegeben).

Was Unternehmen daraus mitnehmen

Wer Werbung verschickt, muss einen funktionierenden Prozess für Auskunfts- und Widerspruchsanfragen haben – auch wenn der Versand ausgelagert ist.

Bezug zu Schulung und Awareness

Fristgerechte Bearbeitung von Auskunftsersuchen

Behörde / Gericht
Hamburgischer Beauftragter für Datenschutz und Informationsfreiheit (HmbBfDI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO (Betroffenenrechte)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Veröffentlicht
30.09.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.09.2025 Tractor Supply CompanyCPPA: 1,35 Mio. $ gegen Tractor Supply wegen fehlender Opt-out-Wege USA, CABetroffenenrechte und Transparenz 1,16 Mio. €

Der Landhandelsriese informierte Verbraucher und Stellenbewerber unzureichend über ihre Rechte, bot keine wirksame Widerspruchsmöglichkeit gegen Verkauf und Weitergabe (auch kein Global Privacy Control) und gab Daten ohne vorgeschriebene Verträge an Dritte weiter. Ein Organ muss vier Jahre lang jährlich die Einhaltung bestätigen.

Was Unternehmen daraus mitnehmen

Datenschutzhinweise müssen auch Bewerber abdecken, und Browser-Opt-out-Signale wie GPC sind technisch umzusetzen.

Behörde / Gericht
California Privacy Protection Agency (CPPA)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
California Consumer Privacy Act (CCPA)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Handel und E-Commerce
Beschäftigte
10.000 und mehr
Veröffentlicht
30.09.2025

Originalbetrag 1.350.000 USD, umgerechnet zum EZB-Referenzkurs vom 26.09.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

04.09.2025 Einheitlicher Abwicklungsausschuss (Single Resolution Board, SRB)EuGH: Pseudonymisierte Daten bei Weitergabe an Deloitte – EDSB gegen SRB EU-EbeneBetroffenenrechte und Transparenz —

Der SRB gab Stellungnahmen früherer Banco-Popular-Aktionäre pseudonymisiert an Deloitte weiter, ohne die Betroffenen darüber zu informieren; der EDSB sah darin einen Verstoß gegen die Informationspflicht. Der EuGH hob das Urteil des EuG auf und stellte klar, dass die Informationspflicht aus Sicht des Verantwortlichen zum Zeitpunkt der Erhebung zu beurteilen ist; die Sache ging an das EuG zurück.

Was Unternehmen daraus mitnehmen

Pseudonymisierung entbindet den Verantwortlichen nicht davon, Betroffene über Empfänger ihrer Daten zu informieren.

Behörde / Gericht
Gerichtshof der Europäischen Union, Rs. C-413/23 P
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Verordnung (EU) 2018/1725 (Informationspflicht)
Verfahrensstand
angefochten
Branche
Öffentlicher Sektor
Veröffentlicht
04.09.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.07.2025 ESTO ASDatenschutzaufsicht verlangt von ESTO AS Ende von Konten für Nichtkunden EstlandBetroffenenrechte und Transparenz Anordnung

Der Ratenkauf-Anbieter legte Personen, die sich über Händler-Checkouts anmeldeten, ohne Vertrag Kundenprofile an, verweigerte ehemaligen Kunden die Kontoschließung und schickte ihnen weiter Transaktions-E-Mails mit Werbeinhalt. Die AKI ordnete transparente Information, eine wirksame Einwilligung, Löschmöglichkeiten nach Art. 17 DSGVO und die Trennung von Transaktions- und Werbemails an; je nicht erfülltem Punkt droht ein Zwangsgeld von 5.000 Euro.

Was Unternehmen daraus mitnehmen

Kundenkonten dürfen nicht „nebenbei“ für Nichtkunden entstehen – und nach Vertragsende muss die Löschung funktionieren.

Behörde / Gericht
Andmekaitse Inspektsioon (AKI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
§ 56 Abs. 1, § 58 Abs. 1 IKS; Art. 58 Abs. 2 lit. d, Art. 4 Nr. 11, 5, 6, 7, 12–14, 17 DSGVO
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.06.2025 Department of Social Protection (DSP)DPC: 550.000 Euro gegen irisches Sozialministerium wegen Gesichtsabgleich ohne Rechtsgrundlage IrlandBetroffenenrechte und Transparenz 550.000 €

Für die Registrierung zur Public Services Card erstellte das Ministerium biometrische Gesichtsvorlagen eines großen Teils der Bevölkerung, ohne eine hinreichend klare Rechtsgrundlage, mit mangelhafter Information und lückenhafter Datenschutz-Folgenabschätzung. Die DPC erteilte eine Rüge, verhängte 550.000 Euro und ordnete an, die biometrische Verarbeitung binnen neun Monaten einzustellen, falls keine gültige Rechtsgrundlage gefunden wird.

Was Unternehmen daraus mitnehmen

Biometrische Verfahren brauchen eine präzise gesetzliche Grundlage und eine vollständige Folgenabschätzung, bevor sie in der Fläche eingesetzt werden.

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und e, Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 13, Art. 35 Abs. 7 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Mildernde Umstände
Keine Mängel bei den technischen und organisatorischen Sicherheitsmaßnahmen festgestellt.
Veröffentlicht
12.06.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

24.04.2025 Dante International SADante International setzt Löschwünsche nicht um – 10.000 Euro RumänienBetroffenenrechte und Transparenz 10.000 €

Obwohl der Plattformbetreiber einem Kunden mehrfach die Löschung seiner E-Mail-Adressen bestätigt hatte, erhielt dieser weiter Feedback-Anfragen; zudem konnten bestimmte Partner die Adresse einsehen. Die Aufsicht stellte Verstöße gegen Transparenz- und Löschpflichten fest, verhängte 49.770 Lei (10.000 Euro) und ordnete u. a. Schulungen des zuständigen Personals an.

Was Unternehmen daraus mitnehmen

Eine bestätigte Löschung muss in allen Systemen – auch in Feedback- und Partner-Tools – tatsächlich umgesetzt sein.

Bezug zu Schulung und Awareness

Bearbeitung von Löschanträgen im Kundenservice

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 12 Abs. 1 i. V. m. Art. 17 und 19 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Veröffentlicht
24.04.2025

Originalbetrag 49.770 RON, umgerechnet zum EZB-Referenzkurs vom 24.04.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.04.2025 Iberinform Internacional, S.A.AEPD: 720.000 Euro gegen Wirtschaftsauskunftei Iberinform für angekaufte Unternehmerdaten SpanienBetroffenenrechte und Transparenz 720.000 €

Iberinform bezog seit 2008 über einen Liefervertrag mit Camerdata Daten über Einzelunternehmer und reicherte damit eigene Dateien für kommerzielle Auskünfte an. Die AEPD sah dafür keine Rechtsgrundlage und keine Information der Betroffenen und verhängte je 360.000 Euro (zusammen 720.000 Euro) sowie eine Anpassungsanordnung; der Widerspruch (recurso de reposición) wurde zurückgewiesen.

Was Unternehmen daraus mitnehmen

Wer Personendaten bei Dritten einkauft, braucht eine eigene Rechtsgrundlage und muss die Betroffenen aktiv informieren.

Behörde / Gericht
Agencia Española de Protección de Datos (AEPD)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 6 Abs. 1, Art. 14 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.04.2025 Malta: 20.000 Euro gegen Gesundheitsdienstleister wegen Wählerregister-Daten und fehlendem DSB MaltaBetroffenenrechte und Transparenz 20.000 €

Ein Gesundheitsdienstleister (Name geschwärzt) korrigierte trotz Aufforderung die Anschrift einer Patientin nicht, sodass Gesundheitsberichte an Dritte gingen, und nutzte Adressdaten aus dem Wählerregister ohne Rechtsgrundlage. Der IDPC sprach eine Rüge aus, ordnete Berichtigung, Löschung der Registerdaten und die Benennung eines Datenschutzbeauftragten an und verhängte Bußen von 12.500, 5.000 und 2.500 Euro.

Was Unternehmen daraus mitnehmen

Wer umfangreich Gesundheitsdaten verarbeitet, braucht einen Datenschutzbeauftragten – und eine gemeldete falsche Adresse muss sofort korrigiert werden.

Bezug zu Schulung und Awareness

Berichtigungsanfragen zügig umsetzen

Behörde / Gericht
Information and Data Protection Commissioner (IDPC)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und d, Art. 6 Abs. 1, Art. 14, 16, 37 Abs. 1 lit. c DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

10.03.2025 Οργανισμός Χρηματοδοτήσεως Στέγης (Housing Finance Corporation)Zypern: 10.000 Euro gegen Wohnungsbaufinanzierer wegen zu langer Datenspeicherung ZypernBetroffenenrechte und Transparenz 10.000 €

Der Wohnungsbaufinanzierer hielt Daten eines ehemaligen Kunden über die zulässige Aufbewahrungsfrist hinaus in seinem Kreditsystem vor, weil Löschungen dort nur manuell Datensatz für Datensatz möglich sind. Die Kommissarin verhängte 10.000 Euro und ordnete die Löschung binnen 10 Tagen sowie technische und organisatorische Korrekturen binnen sechs Monaten an.

Was Unternehmen daraus mitnehmen

Löschfristen brauchen technische Unterstützung – ein System ohne Löschfunktion macht jeden Fristablauf zum Verstoß.

Behörde / Gericht
Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. d und e, Art. 24 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.03.2025 American Honda Motor Co., Inc.CPPA: 632.500 $ gegen Honda wegen erschwerter Datenschutzanträge USA, CABetroffenenrechte und Transparenz 582.573 €

Honda verlangte für Opt-out-Anträge übermäßig viele Angaben, nutzte ein Cookie-Tool ohne gleichwertige Wahlmöglichkeiten, erschwerte die Beauftragung von Bevollmächtigten und gab Daten ohne vorgeschriebene Verträge an Ad-Tech-Firmen weiter. Die Anordnung verlangt u. a. ein vereinfachtes Verfahren und Schulung der Beschäftigten.

Was Unternehmen daraus mitnehmen

Betroffenenrechte dürfen nicht durch Formularhürden oder asymmetrische Einwilligungsdialoge ausgehebelt werden.

Behörde / Gericht
California Privacy Protection Agency (CPPA)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
California Consumer Privacy Act (CCPA)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Automobil
Beschäftigte
10.000 und mehr
Veröffentlicht
12.03.2025

Originalbetrag 632.500 USD, umgerechnet zum EZB-Referenzkurs vom 07.03.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

06.03.2025 SIA "VSV ZOO"Zoohandel VSV ZOO reagiert nicht auf Prüfung der Datenschutzerklärung – 500 Euro LettlandBetroffenenrechte und Transparenz 500 €

Im Rahmen einer präventiven Prüfung der Datenschutzerklärung auf zoopasaule.lv bat die DVI den Online-Zoohändler ab Juli 2024 mehrfach um Informationen. Das Unternehmen ließ die ersten Fristen verstreichen, bat später zweimal unter Verweis auf die Abwesenheit seines Programmierers um Aufschub und lieferte auch danach nicht. Die DVI verhängte wegen Nichtkooperation mit der Aufsichtsbehörde 500 Euro.

Was Unternehmen daraus mitnehmen

Auch eine präventive Anfrage der Aufsicht ist verbindlich – wer nicht antwortet, wird sanktioniert, bevor es um den eigentlichen Mangel geht.

Bezug zu Schulung und Awareness

Umgang mit Schreiben der Datenschutzaufsicht

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 58 Abs. 1 lit. d und e, Art. 83 Abs. 5 lit. e DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Handel und E-Commerce
Verschulden
vorsätzlich

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

29.01.2025 Cembra Money Bank AGEDÖB-Verfügung: Cembra Money Bank beantwortete Auskunftsbegehren zu spät und pauschal SchweizBetroffenenrechte und Transparenz Anordnung

Von Dezember 2023 bis September 2024 beantwortete Cembra 9 von 13 Auskunftsbegehren nach Ablauf der 30-Tage-Frist und allen 13 Personen nur mit Standardschreiben statt ihrer tatsächlich bearbeiteten Daten. Der EDÖB verpflichtete die Bank, die Daten nachzuliefern.

Was Unternehmen daraus mitnehmen

Auskunftsbegehren brauchen einen Prozess mit Ressourcen und Fristkontrolle – Textbausteine ersetzen keine echte Datenauskunft.

Bezug zu Schulung und Awareness

Bearbeitung von Auskunftsbegehren

Behörde / Gericht
Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSG Art. 25 Abs. 2 lit. b, Art. 25 Abs. 7
Maßnahme
Anordnung
Verfahrensstand
rechtskräftig
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
01.07.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

06.01.2025 Luxemburger Kreditinstitut: 175.000 EUR für verspätete Antworten auf Betroffenenanfragen LuxemburgBetroffenenrechte und Transparenz 175.000 €

Nach 47 Beschwerden stellte die CNPD fest, dass ein Luxemburger Kreditinstitut (in der Entscheidung pseudonymisiert als „Société A“) Anträge Betroffener nicht fristgerecht beantwortet hatte; den Verweis auf die COVID-19-Pandemie ließ die CNPD nicht gelten. Sie sprach eine Verwarnung (rappel à l'ordre) aus und verhängte 175.000 EUR.

Was Unternehmen daraus mitnehmen

Betroffenenanfragen brauchen ein Fristen-Tracking und ein überwachtes DSB-Postfach – Personalengpässe sind keine Ausrede.

Bezug zu Schulung und Awareness

Fristen bei Betroffenenanfragen

Behörde / Gericht
Commission nationale pour la protection des données (CNPD) – formation restreinte
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 12 Abs. 3 und 4
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.11.2024 Netflix International B.V.AP: 4,75 Mio. Euro gegen Netflix wegen unzureichender Datenschutzinformation NiederlandeBetroffenenrechte und Transparenz 4,75 Mio. €

Netflix informierte Kundinnen und Kunden zwischen 2018 und 2020 nicht ausreichend darüber, was mit ihren Daten geschieht, und die vorhandenen Informationen waren teils unübersichtlich. Die niederländische Aufsicht verhängte 4,75 Mio. Euro; Netflix hat die Datenschutzerklärung inzwischen überarbeitet.

Was Unternehmen daraus mitnehmen

Datenschutzhinweise müssen vollständig und verständlich sein – auch Auskünfte an Kunden müssen konkret statt pauschal ausfallen.

Behörde / Gericht
Autoriteit Persoonsgegevens (AP)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a i. V. m. Art. 12 Abs. 1, Art. 13 Abs. 1 lit. c, e, f und Abs. 2 lit. a, Art. 15 Abs. 1 lit. a, c, d und Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr
Mildernde Umstände
Datenschutzerklärung und Informationsangebot wurden nachträglich verbessert.
Veröffentlicht
18.12.2024
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

13.11.2024 Posti Jakelu OyPosti: 2,4 Mio. EUR für automatisch angelegte E-Postfächer – Gericht hebt Bußgeld auf FinnlandBetroffenenrechte und Transparenz aufgehoben

Kunden, die etwa einen Nachsendeauftrag bestellten, erhielten automatisch ein elektronisches OmaPosti-Postfach, das sich nicht getrennt abwählen ließ; zudem wurden sie über die Aktivierung unzureichend und teils falsch informiert. Das Sanktionsgremium sah keine vertragliche Rechtsgrundlage für diese Kopplung und verhängte 2,4 Mio. EUR nebst Verwarnung und Anordnung zur Korrektur. Das Verwaltungsgericht Helsinki bestätigte am 03.11.2025 Verwarnung und Anordnung wegen der unzureichenden Information, hob das Bußgeld aber auf, weil es die Verarbeitung als für den Vertrag über Postis elektronische Dienste erforderlich ansah.

Was Unternehmen daraus mitnehmen

Zusatzdienste dürfen nicht über die Vertragsgrundlage mitverkauft werden – was nicht für den Hauptvertrag nötig ist, braucht eine eigene Wahl.

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 6 Abs. 1 lit. b, Art. 13, Art. 25
Maßnahme
Bußgeld
Verfahrensstand
aufgehoben
Branche
Transport, Logistik und Schifffahrt
Veröffentlicht
15.11.2024

Betrag in EUR; für diese Währung liegt kein EZB-Referenzkurs vor.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

30.10.2024 Untold SRLUntold SRL beantwortet Auskunfts- und Löschantrag nicht – 15.000 Euro RumänienBetroffenenrechte und Transparenz 14.998 €

Untold SRL ließ einen Auskunfts- und einen Löschantrag einer betroffenen Person unbeantwortet, obwohl diese alle Kontaktdaten angegeben hatte. Die Aufsicht verhängte 49.741 Lei (10.000 Euro) für die Auskunft und 24.870,5 Lei (5.000 Euro) für die Löschung und ordnete Personalschulungen an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Betroffenenanfragen brauchen ein Ticketsystem mit Monatsfrist – auch bei saisonalen Veranstaltern.

Bezug zu Schulung und Awareness

Fristgerechte Bearbeitung von Betroffenenanfragen

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 12 Abs. 3 und 4, Art. 15, Art. 17 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Veröffentlicht
30.10.2024

Originalbetrag 74.611,5 RON, umgerechnet zum EZB-Referenzkurs vom 30.10.2024.

Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.07.2024 Vinted, UABVinted zahlt 2,39 Mio. Euro wegen „Shadow Banning“ und Umgang mit Löschanträgen LitauenBetroffenenrechte und Transparenz 2,39 Mio. €

Auf Beschwerden aus Frankreich und Polen stellte die VDAI fest, dass die Second-Hand-Plattform Löschanträge ablehnte, wenn Nutzer keinen „konkreten Grund“ nach Art. 17 DSGVO nannten, Nutzer ohne deren Wissen per „Shadow Banning“ ausbremste und die Bearbeitung von Auskunftsanträgen nicht nachweisen konnte. Buße 2.385.276 Euro. Quelle: Archivkopie der Pressemitteilung.

Was Unternehmen daraus mitnehmen

Heimliche Nutzerbeschränkungen sind intransparent – und Löschanträge dürfen nicht an Formalien wie einer Begründungspflicht scheitern.

Behörde / Gericht
Valstybinė duomenų apsaugos inspekcija (VDAI)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, Art. 5 Abs. 2, Art. 12 Abs. 1 und 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Veröffentlicht
03.07.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

15.04.2024 Avast Software s.r.o.Avast: 351 Mio. CZK für Weitergabe von Browserverläufen an Jumpshot TschechienBetroffenenrechte und Transparenz 13,9 Mio. €

Der Antivirenhersteller gab 2019 pseudonymisierte Browserverläufe von rund 100 Mio. Nutzern an die Tochter Jumpshot weiter, die Marketingkunden Einblicke ins Onlineverhalten verkaufte. Die als anonym deklarierten Daten ließen eine Re-Identifizierung zu und die Nutzer wurden falsch informiert; die Datenschutzbehörde verhängte rechtskräftig 351 Mio. CZK.

Was Unternehmen daraus mitnehmen

Pseudonymisierte Daten sind keine anonymen Daten – wer Nutzungsdaten weitergibt, muss Re-Identifizierungsrisiken prüfen und ehrlich informieren.

Behörde / Gericht
Úřad pro ochranu osobních údajů (ÚOOÚ)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO (unrechtmäßige Verarbeitung, Transparenz), One-Stop-Shop-Verfahren
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Veröffentlicht
15.04.2024

Originalbetrag 351.000.000 CZK, umgerechnet zum EZB-Referenzkurs vom 15.04.2024.

Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

16.01.2024 Black Tiger Belgium (vormals Bisnode Belgium)Black Tiger Belgium: Bußgeld für intransparenten Datenhandel, gerichtlich um 10 % gesenkt BelgienBetroffenenrechte und Transparenz 157.176 €

Der Datenhändler verarbeitete aus Fremdquellen (u. a. Unternehmensregister) gewonnene Daten in großem Umfang und lange, ohne die Betroffenen proaktiv zu informieren; Auskunftsersuchen wurden unvollständig beantwortet und das Verarbeitungsverzeichnis war lückenhaft. Die APD verhängte drei Bußgelder von zusammen 174.640 EUR und untersagte u. a. den Dienst „Data Quality“, bis Betroffene informiert sind; das Marktgericht Brüssel hob am 04.09.2024 die Anordnungen auf und senkte die Bußgelder um 10 % auf zusammen 157.176 EUR.

Was Unternehmen daraus mitnehmen

Wer Daten indirekt erhebt, muss Betroffene aktiv informieren – das berechtigte Interesse trägt nicht, wenn Gesetze die Weiterverwendung verbieten.

Behörde / Gericht
Autorité de protection des données (APD/GBA) – Chambre Contentieuse
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO – Rechtmäßigkeit, Fairness und Transparenz, Auskunftsrecht, Verzeichnis von Verarbeitungstätigkeiten
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Einstellung des Dienstes „Data Delivery“ und Vernichtung der Verbraucherdatenbank CMX.
Veröffentlicht
16.01.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

Bereit für Schulungen, die hängen bleiben?

14 Tage kostenlos testen — ab 1 Nutzer, ohne Kreditkarte, endet automatisch.

Kostenlos testen