Compliance-Radar

Wer wurde wofür sanktioniert?

Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 718 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.

52Fälle aus 20 Jurisdiktionen
429,9 Mio. €Summe der Geldbeträge (42 Fälle mit Betrag)
251 Mio. €Größter Einzelfall: Meta Platforms Ireland Limited
288.750 €Median je Fall mit Betrag

Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.

Wann?

je Quartal, nach Entscheidungsdatum
Verlauf
ZeitraumFälleSumme
Q3 20230—
Q4 202325,47 Mio. €
Q1 202423 Mio. €
Q2 2024281.905 €
Q3 2024493 Mio. €
Q4 20246252 Mio. €
Q1 20256157.578 €
Q2 202533,01 Mio. €
Q3 202552,52 Mio. €
Q4 2025418,5 Mio. €
Q1 2026447,6 Mio. €
Q2 202663,11 Mio. €
Q3 202681,44 Mio. €

52 Fälle

22.09.2026 Miljödata i Karlskrona AktiebolagIMY: 1,8 Mio. Kronen gegen HR-Softwareanbieter Miljödata nach Datenleck SchwedenDatenpannen und Datensicherheit 160.053 €

Der Anbieter webbasierter Systeme für Krankmeldungen, Rehabilitation und Arbeitsschutzvorfälle wurde im August 2025 gehackt; die erbeuteten Personendaten tauchten kurz darauf im Darknet auf. Die IMY stellte fest, dass trotz hohen Schutzbedarfs keine ausreichenden Sicherheitsmaßnahmen und keine automatische Echtzeitüberwachung auf Angriffe bestanden, wertete dies als fahrlässig und verhängte 1.800.000 Kronen.

Was Unternehmen daraus mitnehmen

Wer als Dienstleister Gesundheits- und Personaldaten vieler Arbeitgeber hostet, braucht Angriffserkennung in Echtzeit, nicht nur Perimeterschutz.

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Verschulden
fahrlässig
Veröffentlicht
22.09.2026

Originalbetrag 1.800.000 SEK, umgerechnet zum EZB-Referenzkurs vom 22.09.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

25.08.2026 Health Service Executive (HSE)Irische Gesundheitsbehörde HSE: 645.000 EUR für verwahrloste Papier-Patientenakten IrlandDatenpannen und Datensicherheit 645.000 €

Eindringlinge gelangten 2023 in zwei ehemalige psychiatrische Kliniken und stellten Videos von dort gelagerten Patientenakten ins Netz. Die Prüfung von zwölf Standorten ergab Akten mit Schimmel-, Wasser- und Tierschäden in ungeeigneten Räumen bis hin zu Schiffscontainern. Die DPC verhängte 645.000 EUR, sprach eine Verwarnung aus und ordnete Audits und Umlagerungen an.

Was Unternehmen daraus mitnehmen

Datenschutz gilt auch für Papierarchive in stillgelegten Gebäuden – Aufbewahrung braucht Inventar, Löschfristen und physische Sicherung.

Bezug zu Schulung und Awareness

Physische Sicherheit und Aufbewahrung von Papierakten

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. e und f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Veröffentlicht
02.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.08.2026 Poliserv JG (PJG) SRLPhishing auf Admin-Konto – Poliserv JG muss 3.000 Euro zahlen RumänienDatenpannen und Datensicherheit 2.998 €

Angreifer erbeuteten per Phishing die Zugangsdaten eines Benutzerkontos mit Administratorrechten und griffen auf Kundendaten zu. Die Aufsicht rügte fehlende technische und organisatorische Maßnahmen sowie fehlende regelmäßige Wirksamkeitstests, verhängte 15.728 Lei (3.000 Euro) und ordnete regelmäßige Schulungen der Beschäftigten, u. a. zum Erkennen von Phishing-Mails, an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Admin-Konten brauchen MFA, und alle Beschäftigten müssen Phishing erkennen können – die Aufsicht ordnet Schulungen inzwischen ausdrücklich an.

Bezug zu Schulung und Awareness

Phishing-Erkennung, Schutz privilegierter Konten

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 1 lit. b und Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Veröffentlicht
19.08.2026

Originalbetrag 15.728 RON, umgerechnet zum EZB-Referenzkurs vom 19.08.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.07.2026 Metropolitan Police ServiceICO: Anordnung und Rüge gegen Londoner Met Police nach Offenlegung sensibler Daten Vereinigtes KönigreichDatenpannen und Datensicherheit Anordnung

Die Met Police übergab einem Angeklagten ungeschwärzte Unterlagen mit neuer Adresse und Telefonnummer eines Stalking-Opfers und legte in einer Rundmail 18 Personen mit Parlamentsbezug im offenen Verteiler offen. Die ICO ordnete Verbesserungen binnen 3 und 12 Monaten an, u. a. bei den Schulungsquoten im Datenschutz.

Was Unternehmen daraus mitnehmen

Richtlinien genügen nicht, wenn Pflichtschulungen jahrelang nicht absolviert werden – Schulungsquoten müssen überwacht und durchgesetzt werden.

Bezug zu Schulung und Awareness

Schwärzen von Dokumenten, E-Mail-Verteiler (BCC), Datenschutzschulung

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Data Protection Act 2018, Section 40
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Verschulden
fahrlässig
Veröffentlicht
05.08.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

21.07.2026 Hôpital Privé de la LoireHôpital Privé de la Loire: 500.000 EUR nach Datenabfluss bei über 520.000 Patienten FrankreichDatenpannen und Datensicherheit 500.000 €

Im Sommer 2025 verschaffte sich ein Angreifer Zugriff auf die elektronische Patientenakte der Privatklinik und erlangte Daten von 524.867 Patientinnen und Patienten sowie 202.246 Vertrauenspersonen. Es fehlten VPN und Mehr-Faktor-Authentifizierung für externe Nutzer, eine angemessene Zugriffssteuerung und eine Erkennung auffälliger Aktivitäten; die Vertrauenspersonen wurden nicht benachrichtigt. Bußgeld 500.000 EUR (SAN-2026-009).

Was Unternehmen daraus mitnehmen

Externe Zugänge zu Patientenakten gehören hinter Mehr-Faktor-Authentifizierung und eine laufende Überwachung auf ungewöhnliche Zugriffe.

Bezug zu Schulung und Awareness

Zugangssicherheit und Angriffserkennung im Krankenhaus

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32, Art. 34
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen
Veröffentlicht
03.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

17.07.2026 Orange România SAOrange România zahlt 100.000 Euro nach Fehlern in App und gehacktem Ticketsystem RumänienDatenpannen und Datensicherheit 99.969 €

Ein Synchronisationsfehler zwischen zwei Anwendungen ermöglichte einem Kunden, in der Mobile-App Rechnungen anderer Kunden abzurufen; zudem wurde die ohne VPN, MFA oder IP-Beschränkung öffentlich erreichbare Ticketing-Plattform angegriffen und ein sehr großer Datenbestand (u. a. Ausweiskopien, Kartendaten, IBAN) abgezogen. Bußgelder: 104.780 Lei (20.000 Euro, Art. 25) und 419.120 Lei (80.000 Euro, Art. 32), insgesamt 523.900 Lei; dazu Anordnung eines Test- und Änderungsmanagements. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Interne Plattformen dürfen nie ohne VPN/MFA im Internet stehen; Software-Änderungen an verknüpften Systemen brauchen Tests vor dem Livegang.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 25 Abs. 1, Art. 32 Abs. 1 lit. b und d, Abs. 2 und 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
17.07.2026

Originalbetrag 523.900 RON, umgerechnet zum EZB-Referenzkurs vom 17.07.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.07.2026 Γενικό Νοσοκομείο Θεσσαλονίκης Γ. Γεννηματάς «Ο Άγιος Δημήτριος» (Allgemeines Krankenhaus Thessaloniki G. Gennimatas – Agios Dimitrios)Krankenhaus Thessaloniki: 25.000 EUR, weil OP-Listen mit Diagnosen online standen GriechenlandDatenpannen und Datensicherheit 25.000 €

Das öffentliche Krankenhaus veröffentlichte von Mai bis Ende August 2024 versehentlich eine OP-Liste mit Telefonnummern, Erkrankungen und geplanten Eingriffen von Patientinnen und Patienten auf seiner Website; ein Bürger fand das Dokument über Google. Die Behörde verhängte insgesamt 25.000 EUR: 10.000 EUR für mangelnde Sicherheit, 2.000 EUR für die verspätete Meldung, 10.000 EUR für die unterlassene Benachrichtigung der Betroffenen und 3.000 EUR für fehlende DSB-Kontaktdaten.

Was Unternehmen daraus mitnehmen

Vor jeder Veröffentlichung auf der Website braucht es eine Freigabe, die Dokumente mit Gesundheitsdaten zuverlässig abfängt – und nach einer Panne müssen Betroffene informiert werden.

Bezug zu Schulung und Awareness

Veröffentlichung von Dokumenten mit Gesundheitsdaten

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1, 12, 13 i. V. m. 37 (Entscheidung 13/2026)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.07.2026 Banca Transilvania S.A.Mitarbeiter ruft für Dritte Kontoauszüge ab – Banca Transilvania zahlt 5.000 Euro RumänienDatenpannen und Datensicherheit 5.002 €

Ein Bankmitarbeiter rief auf Bitten eines Dritten außerhalb seiner Aufgaben Kontoauszüge einer betroffenen Person ab (Name, IBAN, Transaktionen, Salden). Die Aufsicht sah unzureichende technische und organisatorische Maßnahmen und verhängte 26.172 Lei (5.000 Euro); die Bank hat das Bußgeld bezahlt. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Zugriffsprotokolle und klare Regeln gegen „Gefälligkeitsabfragen“ gehören zur Pflicht jeder Bank.

Bezug zu Schulung und Awareness

Zugriff auf Kundendaten nur zu dienstlichen Zwecken; Umgang mit Anfragen Dritter

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 1, 2 und 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
02.07.2026

Originalbetrag 26.172 RON, umgerechnet zum EZB-Referenzkurs vom 02.07.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

09.06.2026 Deutsche Wohnen SELG Berlin I bestätigt DSGVO-Verstoß der Deutsche Wohnen durch nicht löschbares Mieterarchiv DeutschlandDatenpannen und Datensicherheit Bußgeld

Die BlnBDI hatte 2019 14,5 Mio. Euro gegen den Wohnungskonzern verhängt, weil Mieterdaten wie Gehaltsbescheinigungen, Kontoauszüge und Sozialversicherungsdaten in einem Archivsystem ohne Löschmöglichkeit lagen. Nach dem EuGH-Urteil von 2023 zur direkten Unternehmenshaftung bestätigte das LG Berlin I am 09.06.2026 Verstöße gegen Datenminimierung und Speicherbegrenzung; die vom Gericht festgesetzte Bußgeldhöhe nennt die Pressemitteilung nicht.

Was Unternehmen daraus mitnehmen

Archiv- und Ablagesysteme müssen von Anfang an Löschfristen technisch umsetzen können – „Privacy by Design“ ist bußgeldbewehrt.

Behörde / Gericht
Landgericht Berlin I (Bußgeldbehörde: Berliner Beauftragte für Datenschutz und Informationsfreiheit)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5, Art. 25 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Bau und Immobilien
Haftung von Führungskräften
Nach EuGH (C-807/21) muss für das Unternehmensbußgeld keine Pflichtverletzung einer Leitungsperson nachgewiesen werden.
Veröffentlicht
10.06.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.06.2026 Illuminate Education Inc.FTC: Endgültige Anordnung gegen Bildungssoftware Illuminate nach Datenleck von 10,1 Mio. Schülern USADatenpannen und Datensicherheit Anordnung

Laut FTC-Beschwerde versprach Illuminate Schulen Datensicherheit, schützte seine Cloud-Datenbanken aber nicht angemessen, obwohl ein Dienstleister fast zwei Jahre vorher auf Schwachstellen hingewiesen hatte; ein Hacker griff auf Daten von 10,1 Mio. Schülern inkl. Gesundheitsangaben zu. Die Anordnung verlangt ein Informationssicherheitsprogramm, Datenminimierung und einen öffentlichen Löschplan und untersagt Falschangaben zu Sicherheit und Meldefristen.

Was Unternehmen daraus mitnehmen

Bekannte Schwachstellen nicht jahrelang liegen lassen – Sicherheitsversprechen an Kunden werden als verbindliche Zusagen gemessen.

Behörde / Gericht
Federal Trade Commission (FTC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
FTC Act (Verbot unlauterer und irreführender Praktiken)
Maßnahme
Anordnung
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Verschulden
fahrlässig
Veröffentlicht
05.06.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.05.2026 Wind Tre S.p.A.Garante: 1,7 Mio. Euro gegen Wind Tre nach Datenabfluss über getäuschte Shop-Mitarbeiter ItalienDatenpannen und Datensicherheit 1,72 Mio. €

Angreifer gaben sich als technischer Support aus, verleiteten Mitarbeitende von Verkaufsstellen zur Freigabe von Systemzugängen und erbeuteten Daten von über 365.000 Kunden, bei 41.359 auch Zahlungsdaten. Die Garante rügte mangelhafte Verwaltung von Zugangsdaten und digitalen Zertifikaten sowie unzureichende Sicherheitsbewertungen und verhängte 1.715.600 Euro.

Was Unternehmen daraus mitnehmen

Mitarbeitende in Filialen und Partnershops müssen angebliche Support-Anrufe verifizieren, bevor sie Zugänge freigeben.

Bezug zu Schulung und Awareness

Social Engineering / falscher IT-Support

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO (Integrität und Vertraulichkeit, Art. 32)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
16.07.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.05.2026 Permanent TSB plcDPC: 277.500 Euro gegen Permanent TSB nach Kontoübernahmen per Anruf im Callcenter IrlandDatenpannen und Datensicherheit 277.500 €

Betrüger mit vorhandenen Kundendaten gaben sich im „Open24“-Callcenter der Bank als Kunden aus, ließen Kontodaten ändern und erhielten weitere Informationen, weil Sicherheitsprotokolle nicht eingehalten wurden; Betroffene mussten Konten schließen, einige erlitten Verluste. Die DPC verhängte 250.000 Euro wegen unzureichender Sicherheit und 27.500 Euro wegen verspäteter Pannenmeldung (Entscheidung in der Vorwoche der Pressemitteilung zugestellt).

Was Unternehmen daraus mitnehmen

Callcenter-Beschäftigte müssen Identitätsprüfungen ausnahmslos einhalten – Anrufer mit „passenden“ Daten sind nicht automatisch berechtigt.

Bezug zu Schulung und Awareness

Identitätsprüfung am Telefon (Vishing)

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1, Art. 33 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
08.05.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.05.2026 South Staffordshire Plc und South Staffordshire Water PlcICO: Knapp 1 Mio. £ gegen Wasserversorger South Staffordshire nach Cyberangriff Vereinigtes KönigreichDatenpannen und Datensicherheit 1,12 Mio. €

Über eine Phishing-Mail gelangte 2020 Schadsoftware in das Netz des Wasserversorgers und blieb rund 20 Monate unentdeckt; 2022 erlangten Angreifer Administratorrechte und stahlen Daten von 633.887 Personen, die im Darknet landeten. Die ICO bemängelte u. a. eine Überwachung von nur 5 % der IT-Umgebung, veraltete Software wie Windows Server 2003 und fehlendes Schwachstellen- und Patchmanagement.

Was Unternehmen daraus mitnehmen

Auch Versorger der kritischen Infrastruktur müssen ihre gesamte IT überwachen und Altsysteme ablösen – ein Angriff darf nicht erst durch Leistungsprobleme auffallen.

Bezug zu Schulung und Awareness

Phishing-Erkennung

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Energie und Versorgung
Verschulden
fahrlässig
Mildernde Umstände
40 % Minderung wegen frühen Schuldeingeständnisses; Zahlung ohne Rechtsmittel vereinbart.
Veröffentlicht
11.05.2026

Originalbetrag 963.900 GBP, umgerechnet zum EZB-Referenzkurs vom 07.05.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.05.2026 Canada Revenue Agency (CRA)Datenschutzbeauftragter: Kanadas Steuerbehörde CRA muss Schutz vor Kontoübernahmen stärken KanadaDatenpannen und Datensicherheit Sonstiges

Seit 2020 kam es bei der CRA zu mehr als 42.000 einzelnen Verletzungen, bei denen Unbefugte auf Steuerkonten zugriffen oder Daten änderten, um Leistungen umzuleiten. Der Datenschutzbeauftragte bemängelte in einem Sonderbericht an das Parlament u. a. die verzögerte Einführung verpflichtender MFA und lückenhafte Vorfallserfassung und sprach neun Empfehlungen aus, von denen acht vollständig und eine teilweise angenommen wurden.

Was Unternehmen daraus mitnehmen

Online-Konten mit Zahlungsfunktionen brauchen verpflichtende starke Authentifizierung und eine lückenlose Erfassung von Vorfällen.

Behörde / Gericht
Office of the Privacy Commissioner of Canada (OPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Privacy Act (Kanada)
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Veröffentlicht
07.05.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.02.2026 Fraser Health Authority, Provincial Health Services Authority, Vancouver Coastal HealthBritish Columbia: 36 Klinikbeschäftigte sahen unbefugt Akten von Lapu-Lapu-Day-Opfern ein Kanada, BCDatenpannen und Datensicherheit Sonstiges

Nach der Tragödie beim Lapu-Lapu-Day-Festival 2025 griffen 36 Beschäftigte dreier Gesundheitsbehörden in 71 Fällen unbefugt auf Patientendaten von 16 eingelieferten Personen zu. Die Betroffenen wurden nicht ohne unangemessene Verzögerung informiert; der Beauftragte sprach neun Empfehlungen aus, u. a. automatisierte Zugriffsüberwachung und abschreckende Disziplinarmaßnahmen.

Was Unternehmen daraus mitnehmen

Neugier ist kein Zugriffsgrund: Zugriffe auf Akten prominenter Fälle sollten in Echtzeit überwacht und Verstöße spürbar sanktioniert werden.

Bezug zu Schulung und Awareness

Unbefugte Einsicht in Patientenakten (Snooping)

Behörde / Gericht
Office of the Information and Privacy Commissioner for British Columbia (OIPC BC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Freedom of Information and Protection of Privacy Act (FIPPA) BC, s. 25.1
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Verschulden
vorsätzlich
Mildernde Umstände
Angemessene Schutzmaßnahmen waren vorhanden; die Behörden reagierten schnell und nahmen alle Empfehlungen an.
Veröffentlicht
18.02.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.01.2026 Sportadmin i Skandinavien ABSportadmin: 6 Mio. SEK nach Hackerangriff auf Vereinsverwaltung mit Kinderdaten SchwedenDatenpannen und Datensicherheit 564.626 €

Der Anbieter einer Verwaltungs-Software und App für Sportvereine wurde im Januar 2025 Opfer eines Datenabflusses durch einen externen Angreifer. Die IMY stellte fest, dass vor und zum Zeitpunkt des Vorfalls keine angemessenen technischen und organisatorischen Sicherheitsmaßnahmen bestanden, obwohl überwiegend Daten von Kindern und auch Gesundheitsangaben (Allergien, Behinderungen) verarbeitet wurden, und verhängte 6 Mio. SEK; bei der Bemessung berücksichtigte sie den Konzernumsatz der Lime-Gruppe 2024 (rund 685,7 Mio. SEK).

Was Unternehmen daraus mitnehmen

Wer als Software-Anbieter sensible Daten vieler Kunden bündelt, muss Sicherheitsniveau und Angriffsflächen an der Schutzbedürftigkeit der Daten (Kinder, Gesundheit) ausrichten – nicht erst nach dem Vorfall.

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Schnelle, umfassende Information der Vereine und Betroffenen nach dem Vorfall; Unterstützung von rund 1.700 Vereinen bei ihren Meldungen innerhalb von 72 Stunden.
Veröffentlicht
26.01.2026

Originalbetrag 6.000.000 SEK, umgerechnet zum EZB-Referenzkurs vom 26.01.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.01.2026 France TravailCNIL: 5 Mio. Euro gegen France Travail nach Social-Engineering-Angriff FrankreichDatenpannen und Datensicherheit 5 Mio. €

Angreifer übernahmen Anfang 2024 per Social Engineering Konten von Cap-Emploi-Beratern und griffen auf Daten von Arbeitsuchenden der letzten 20 Jahre zu, darunter Sozialversicherungsnummern. Die CNIL rügte schwache Authentifizierung, unzureichende Protokollierung und zu weite Zugriffsrechte und verhängte 5 Mio. Euro sowie eine Anordnung mit 5.000 Euro Zwangsgeld je Verzugstag.

Was Unternehmen daraus mitnehmen

Konten externer Partner mit weitreichendem Datenzugriff brauchen starke Authentifizierung, enge Rechte und Anomalieerkennung – und die Nutzer eine Schulung gegen Social Engineering.

Bezug zu Schulung und Awareness

Social Engineering und Kontoübernahme

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Veröffentlicht
29.01.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.01.2026 Free Mobile SAS und Free SASCNIL: 42 Mio. Euro gegen Free Mobile und Free nach Datenleck bei 24 Mio. Verträgen FrankreichDatenpannen und Datensicherheit 42 Mio. €

Nach einem Angriff im Oktober 2024, bei dem Daten zu rund 24 Mio. Kundenverträgen einschließlich IBAN abflossen, verhängte die CNIL 27 Mio. Euro gegen Free Mobile und 15 Mio. Euro gegen Free (zusammen 42 Mio. Euro). Beanstandet wurden ein VPN-Zugang ohne ausreichende Authentifizierung, mangelhafte Erkennung auffälliger Zugriffe, unvollständige Benachrichtigung der Betroffenen und bei Free Mobile überlange Speicherung von Altverträgen; zusätzlich ergingen Anordnungen mit Fristen.

Was Unternehmen daraus mitnehmen

Fernzugänge wie VPN gehören hinter Mehr-Faktor-Authentifizierung, und Altdaten gekündigter Verträge müssen konsequent gelöscht werden.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. e, Art. 32, Art. 34 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Während des Verfahrens Einführung von Mehr-Faktor-Authentifizierung, eines Security Operations Centers und verbesserter Protokollierung.
Veröffentlicht
14.01.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

15.12.2025 Stichting Hogeschool van Arnhem en Nijmegen (HAN University of Applied Sciences)Niederlande: 175.000 € gegen Hochschule HAN wegen unzureichender Sicherheit nach Hack NiederlandeDatenpannen und Datensicherheit 175.000 €

Ein Hacker gelangte 2021 über ein Webformular auf einen Web- und einen Datenbankserver der Hochschule, erbeutete u. a. Namen mit Passwörtern und Bürgerservicenummern von Studierenden und Beschäftigten und forderte vergeblich Lösegeld. Die Sicherheit war nicht auf die Risiken abgestimmt, die Rechte eines Datenbankkontos waren nicht beschränkt.

Was Unternehmen daraus mitnehmen

Datenbankkonten von Webanwendungen brauchen minimale Rechte, damit eine einzelne Lücke nicht den gesamten Datenbestand öffnet.

Behörde / Gericht
Autoriteit Persoonsgegevens (AP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor
Verschulden
fahrlässig
Mildernde Umstände
Vergleich ohne Einspruch; aktive Schadensbegrenzung, gestärkte Resilienz und Weitergabe der Erfahrungen an andere Organisationen.
Veröffentlicht
17.12.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.11.2025 LastPass UK LtdICO: 1,2 Mio. £ gegen LastPass UK nach Einbruch in Backup-Datenbank Vereinigtes KönigreichDatenpannen und Datensicherheit 1,39 Mio. €

2022 kompromittierte ein Angreifer zunächst den Firmenlaptop eines Beschäftigten und dann den privaten Laptop eines leitenden Mitarbeiters, dessen Masterpasswort er per Keylogger abgriff. Weil privater und geschäftlicher Passwort-Tresor über dasselbe Masterpasswort verknüpft waren, gelangte er an die dort hinterlegten Zugangs- und Entschlüsselungsschlüssel und entwendete aus der Backup-Datenbank Daten von bis zu 1,6 Mio. britischen Nutzern.

Was Unternehmen daraus mitnehmen

Kritische Schlüssel gehören nie auf private Geräte oder in private Konten von Beschäftigten – Zugriffe müssen technisch getrennt und beschränkt sein.

Bezug zu Schulung und Awareness

Trennung privater und dienstlicher Geräte und Zugangsdaten

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 lit. f
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Verschulden
fahrlässig
Veröffentlicht
11.12.2025

Originalbetrag 1.228.283 GBP, umgerechnet zum EZB-Referenzkurs vom 20.11.2025.

Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.10.2025 Aktia Pankki OyjAktia: 865.000 EUR – fremde Daten über Bank-Login in OmaKanta und OmaKela sichtbar FinnlandDatenpannen und Datensicherheit 865.000 €

Nach einer technischen Änderung am Dienst für starke elektronische Identifizierung der Bank kam es im Januar 2023 zu einer rund einstündigen Störung, in der sich Kunden mit Aktia-Zugangsdaten bei Diensten wie OmaKanta, OmaKela, Arbeitslosenkassen, Versicherern und Gesundheitsanbietern anmeldeten und dabei Daten anderer Personen sahen; betroffen waren rund 350 Personen. Das Sanktionsgremium rügte mangelhafte Planung, Umsetzung und Tests der Änderung und verhängte zusätzlich zur Verwarnung 865.000 EUR.

Was Unternehmen daraus mitnehmen

Änderungen an Identifizierungsdiensten wirken weit über das eigene Haus hinaus – Test- und Freigabeprozesse müssen das abbilden.

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. f, Art. 25, Art. 32
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
28.10.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

15.10.2025 Capita plc und Capita Pension Solutions LimitedICO: 14 Mio. £ gegen Capita nach Ransomware-Angriff mit 6,6 Mio. Betroffenen Vereinigtes KönigreichDatenpannen und Datensicherheit 16,1 Mio. €

Im März 2023 lud ein Beschäftigter unbeabsichtigt Schaddateien herunter; obwohl nach zehn Minuten ein Alarm auslöste, wurde das Gerät erst nach 58 Stunden isoliert. Angreifer entwendeten rund ein Terabyte Daten von 6,6 Mio. Menschen (u. a. Pensionsdaten, Strafregisterangaben). Bußgeld: 8 Mio. £ gegen Capita plc und 6 Mio. £ gegen Capita Pension Solutions.

Was Unternehmen daraus mitnehmen

Sicherheitsalarme brauchen verbindliche Reaktionszeiten und ein ausreichend besetztes SOC – bekannte Schwachstellen müssen konzernweit behoben werden.

Bezug zu Schulung und Awareness

Umgang mit schädlichen Downloads und Sicherheitsalarmen

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
UK GDPR Art. 5 Abs. 1 lit. f, Art. 32
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Sonstige
Beschäftigte
10.000 und mehr
Verschulden
fahrlässig
Mildernde Umstände
Vorläufig waren 45 Mio. £ angesetzt; Reduktion u. a. wegen Sicherheitsverbesserungen, Kreditüberwachung für Betroffene und Kooperation mit Behörden und NCSC.
Veröffentlicht
15.10.2025

Originalbetrag 14.000.000 GBP, umgerechnet zum EZB-Referenzkurs vom 15.10.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.09.2025 S-Pankki OyjS-Pankki: 1,8 Mio. EUR wegen Sicherheitslücke im Bank-Identifizierungsdienst FinnlandDatenpannen und Datensicherheit 1,8 Mio. €

Nach Einführung einer neuen Login-Funktion in der S-mobiili-App im April 2022 konnte bis August 2022 über eine Schwachstelle im Identifizierungsdienst mit den Zugangsdaten anderer Kunden auf das Online-Banking und Dienste mit starker Authentifizierung zugegriffen werden; Missbrauch verursachte finanzielle Schäden. Die Bank hatte die Funktion ohne ausreichende Risikoanalyse und Tests eingeführt; das Sanktionsgremium verhängte zusätzlich zur Verwarnung 1,8 Mio. EUR, erschwerend wirkte eine frühere Verwarnung.

Was Unternehmen daraus mitnehmen

Neue Funktionen in Authentifizierungsdiensten brauchen vor dem Start eine Risikoanalyse aller Nutzerpfade und gezielte Sicherheitstests.

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. f, Art. 25 Abs. 1, Art. 32 Abs. 1 und 2
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Wiederholungsfall
ja
Mildernde Umstände
Das Bußgeld der Finanzaufsicht (7,67 Mio. EUR) zum selben Sachverhalt wurde berücksichtigt (Bußgeld rund ein Drittel des sonst verhängten Betrags); die Bank hat nach eigener Angabe unmittelbare Kundenschäden ersetzt.
Veröffentlicht
10.09.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.09.2025 SIA "ZZ Dats"IT-Dienstleister ZZ Dats zahlt 300.000 Euro nach Datenleck als Auftragsverarbeiter LettlandDatenpannen und Datensicherheit 300.000 €

Unbekannte griffen über mehrere Websites auf Datenbanken des Systembetreibers zu und erbeuteten personenbezogene Daten. Die DVI verhängte zunächst 400.000 Euro; die Direktorin hob im Widerspruchsverfahren den Vorwurf als Verantwortlicher auf, weil ZZ Dats Auftragsverarbeiter war, und setzte wegen unzureichender Sicherheitsmaßnahmen nach Art. 32 DSGVO 300.000 Euro fest. Das Unternehmen hat Klage erhoben.

Was Unternehmen daraus mitnehmen

Auch Auftragsverarbeiter haften eigenständig für die Sicherheit der von ihnen betriebenen Systeme.

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 1 lit. b und d, Abs. 2, Art. 83 Abs. 4 lit. a DSGVO
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Telekommunikation, IT und Software

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.08.2025 Asociația Casa de Ajutor Reciproc „FLEXICREDIT”Kreditverein Flexicredit vergibt 17 Kredite mit gefälschten Unterlagen – 3.000 Euro RumänienDatenpannen und Datensicherheit 2.990 €

Eine Schulangestellte verschaffte sich Zugriff auf das offizielle E-Mail-Postfach ihrer Schule und schickte gefälschte Unterlagen, auf deren Basis der Kreditverein 2023/2024 ohne Wissen der Betroffenen 17 Kredite abschloss. Die Aufsicht bemängelte die unzureichende Identitätsprüfung bei Fernanträgen und verhängte 15.141,6 Lei (3.000 Euro). Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Juni 2025 abgeschlossen.

Was Unternehmen daraus mitnehmen

Fernabschlüsse brauchen eine belastbare Identitätsprüfung – eine E-Mail von einer „offiziellen“ Adresse ist kein Nachweis.

Bezug zu Schulung und Awareness

Identitätsprüfung und Betrugserkennung bei Fernanträgen

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
12.08.2025

Originalbetrag 15.141,6 RON, umgerechnet zum EZB-Referenzkurs vom 12.08.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.07.2025 HEP-Toplinarstvo d.o.o.Kroatien: 320.000 Euro gegen HEP-Toplinarstvo wegen Passwörtern im Klartext KroatienDatenpannen und Datensicherheit 320.000 €

Das Fernwärmeunternehmen speicherte die Passwörter von fast 16.000 Nutzern seines Kundenportals „Moj račun“ lesbar und verschickte bei „Passwort vergessen“ das alte Passwort per E-Mail. Die AZOP verhängte 320.000 Euro wegen fehlender Sicherheitsmaßnahmen und mangelnder Kooperation, weil das Unternehmen weder die Behebung belegte noch alle Informationen herausgab (Datum = Veröffentlichung).

Was Unternehmen daraus mitnehmen

Passwörter werden nie im Klartext gespeichert – und wer der Aufsicht Belege verweigert, verschärft das Bußgeld.

Bezug zu Schulung und Awareness

Sichere Passwortspeicherung in der Softwareentwicklung

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 31, Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Energie und Versorgung
Veröffentlicht
22.07.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.07.2025 Hrvatski ured za osiguranje (HUO)AZOP: 101.000 Euro gegen Kroatisches Versicherungsbüro nach Leck von Fahrzeughalterdaten KroatienDatenpannen und Datensicherheit 101.000 €

Nach einem anonymen Hinweis auf einen USB-Stick mit Daten von über einer Million Fahrzeughaltern (Name, OIB, Adresse, Kennzeichen, Versicherungsdaten) stellte die AZOP fest, dass die Daten aus der Datenbank des Versicherungsbüros stammten, das keine angemessenen Schutzmaßnahmen und keine Löschfristen festgelegt hatte. Wegen seiner öffentlichen Aufgaben wurde die Buße auf 101.000 Euro begrenzt (Veröffentlichungsdatum, genaues Bescheiddatum nicht angegeben).

Was Unternehmen daraus mitnehmen

Große Register brauchen Zugriffskontrollen, Exportprotokollierung und Löschfristen, damit Massendaten nicht unbemerkt auf USB-Sticks landen.

Bezug zu Schulung und Awareness

Zugriffskontrolle und Löschfristen bei Registerdaten

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. e, Art. 32 Abs. 2 und 4 DSGVO; Art. 44 kroatisches DSGVO-Durchführungsgesetz
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Mildernde Umstände
Begrenzung wegen öffentlicher Aufgaben (Art. 44 Durchführungsgesetz).
Veröffentlicht
02.07.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.06.2025 23andMe, Inc.ICO: 2,31 Mio. £ gegen 23andMe nach Credential-Stuffing auf Gendaten Vereinigtes KönigreichDatenpannen und Datensicherheit 2,74 Mio. €

Von April bis September 2023 nutzten Angreifer wiederverwendete Zugangsdaten, um auf Daten von 155.592 Personen im Vereinigten Königreich zuzugreifen, darunter Herkunft, Stammbäume und Gesundheitsangaben. Es fehlten MFA, sichere Passwortregeln und wirksame Überwachung; trotz Auffälligkeiten im Juli 2023 begann die volle Untersuchung erst im Oktober. Gemeinsame Untersuchung mit dem kanadischen Datenschutzbeauftragten.

Was Unternehmen daraus mitnehmen

Wer genetische oder Gesundheitsdaten verwaltet, muss Kundenkonten mit MFA gegen Credential Stuffing schützen und Warnsignale sofort untersuchen.

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Verschulden
fahrlässig
Veröffentlicht
17.06.2025

Originalbetrag 2.310.000 GBP, umgerechnet zum EZB-Referenzkurs vom 05.06.2025.

Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

30.05.2025 Xfera Móviles, S.A.U.AEPD: 200.000 Euro gegen Xfera (MásMóvil) wegen Rufnummernportierung ohne Zustimmung SpanienDatenpannen und Datensicherheit 200.000 €

Die Mobilfunknummer eines Kunden wurde ohne dessen Antrag zu MásMóvil portiert; die neue SIM-Karte wurde an einen Dritten ausgehändigt, der sich nicht auswies. Die AEPD sah eine Verarbeitung ohne Rechtsgrundlage, verhängte 200.000 Euro und ordnete Maßnahmen gegen solche Vorfälle an; der Widerspruch des Unternehmens blieb erfolglos.

Was Unternehmen daraus mitnehmen

SIM-Karten und Portierungen nur nach belastbarer Identitätsprüfung ausgeben – auch Kuriere und Vertriebspartner müssen das einhalten.

Bezug zu Schulung und Awareness

Identitätsprüfung bei Portierung und SIM-Übergabe (SIM-Swapping)

Behörde / Gericht
Agencia Española de Protección de Datos (AEPD)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 6 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.04.2025 DPP Law LtdICO: 60.000 £ gegen Kanzlei DPP Law wegen Hack und verspäteter Meldung Vereinigtes KönigreichDatenpannen und Datensicherheit 69.458 €

Angreifer drangen 2022 per Brute Force über ein selten genutztes Administratorkonto ohne MFA in das Netz der Kanzlei ein und stahlen 32 GB hochsensibler Daten, die im Darknet erschienen. Die Kanzlei erfuhr davon erst durch die National Crime Agency und meldete den Vorfall erst 43 Tage später an die ICO.

Was Unternehmen daraus mitnehmen

Auch kleine Kanzleien brauchen MFA auf Admin-Konten und einen Meldeprozess, der die 72-Stunden-Frist einhält.

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 und 2, Art. 33 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Verschulden
fahrlässig
Veröffentlicht
16.04.2025

Originalbetrag 60.000 GBP, umgerechnet zum EZB-Referenzkurs vom 14.04.2025.

Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

11.03.2025 Αρχή Ηλεκτρισμού Κύπρου (Electricity Authority of Cyprus, EAC)Zypern: Rüge für Stromversorger EAC wegen unsicherer App-Registrierung ZypernDatenpannen und Datensicherheit Verwarnung

Ein Kunde bestritt, sich in der EAC Mobile App registriert und dort seine Rechnungsanschrift geändert zu haben; der Versorger konnte nicht belegen, dass die zur Identifizierung genutzte Handynummer vom Kunden selbst stammte. Die Kommissarin stellte Verstöße gegen Rechenschaftspflicht und Datensicherheit fest, sprach eine Rüge aus und ordnete an, die Zustellanschrift schriftlich mit dem Kunden zu klären.

Was Unternehmen daraus mitnehmen

Die Selbstregistrierung in Kundenportalen braucht eine belastbare Identitätsprüfung – sonst lassen sich Rechnungen und Daten umleiten.

Behörde / Gericht
Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 24, Art. 32 DSGVO
Maßnahme
Verwarnung
Verfahrensstand
unbekannt
Branche
Energie und Versorgung

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

06.03.2025 Polskie Radio – Regionalna Rozgłośnia w Szczecinie „Radio Szczecin” S.A.Polskie Radio Szczecin: 56.824 PLN wegen fehlender Datenschutzprüfung vor Veröffentlichung PolenDatenpannen und Datensicherheit 13.604 €

Nach einem Beitrag, durch den ein minderjähriges Opfer identifizierbar wurde, stellte eine Kontrolle fest, dass der Sender keine Risikoanalyse für die Redaktionsarbeit, keine Regeln zur Prüfung personenbezogener Daten vor Veröffentlichung und keine Verschlüsselung mobiler Datenträger hatte. Die Behörde verhängte 56.824 PLN; das Verwaltungsgericht Warschau wies die Klage am 18. März 2026 ab.

Was Unternehmen daraus mitnehmen

Redaktionen brauchen eine Datenschutzprüfung vor der Veröffentlichung – das Medienprivileg ersetzt keine technisch-organisatorischen Maßnahmen.

Bezug zu Schulung und Awareness

Schutz Betroffener in Presseberichten; Verschlüsselung von Datenträgern

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 24 Abs. 1, Art. 32 Abs. 1 und 2 DSGVO (DKN.5112.10.2024)
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Medien und Online-Plattformen
Veröffentlicht
11.03.2025

Originalbetrag 56.824 PLN, umgerechnet zum EZB-Referenzkurs vom 06.03.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.02.2025 Trust International Insurance Company (Cyprus) LimitedZypern: Rüge für Trust International Insurance – Unfallakte an Versicherungsagenten gegeben ZypernDatenpannen und Datensicherheit Verwarnung

Ein Versicherungsagent, der selbst in einen Unfall verwickelt war, erhielt vom Versicherer auf Anfrage die Pannenhilfe-Akte samt Daten des Unfallgegners und kontaktierte diesen anschließend. Die Kommissarin sprach eine Rüge aus, weil es für die Weitergabe keine Rechtsgrundlage gab und interne Verfahren diesen Fall nicht regelten, und ordnete ein Verfahren für Datenanfragen von Agenten und Beschäftigten an.

Was Unternehmen daraus mitnehmen

Auch eigene Agenten oder Beschäftigte sind Dritte, wenn sie in eigener Sache Daten anfordern – das muss im Herausgabeprozess geregelt sein.

Bezug zu Schulung und Awareness

Herausgabe von Kundendaten an Agenten und Kollegen in eigener Sache

Behörde / Gericht
Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und f, Art. 6 Abs. 1, Art. 32 Abs. 1 DSGVO
Maßnahme
Verwarnung
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Mildernde Umstände
Unternehmen setzte die Anordnung um

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

21.01.2025 Užimtumo tarnyba prie Lietuvos Respublikos socialinės apsaugos ir darbo ministerijosArbeitsagentur verschickt Excel mit 29.636 Kundendaten – 9.000 Euro LitauenDatenpannen und Datensicherheit 9.000 €

Eine Mitarbeiterin hängte versehentlich eine Excel-Datei mit Daten von 29.636 Kunden, darunter Gesundheitsdaten, an eine E-Mail an 292 Kunden an. Die VDAI stellte fest, dass Maßnahmen zur Verhinderung von Datenabfluss nicht ausreichend getestet waren und die Mitarbeiterin nicht in die Datenklassifizierung einbezogen und unzureichend unterwiesen war; Buße 9.000 Euro. Datum = Veröffentlichung; Quelle: Archivkopie.

Was Unternehmen daraus mitnehmen

Ein falscher Anhang reicht für eine Massen-Datenpanne – DLP-Werkzeuge helfen nur, wenn alle Beschäftigten geschult und einbezogen sind.

Bezug zu Schulung und Awareness

E-Mail-Anhänge prüfen, Datenklassifizierung

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Valstybinė duomenų apsaugos inspekcija (VDAI)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. f, Art. 24 Abs. 1, Art. 32 Abs. 1 lit. b und d DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
21.01.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.01.2025 Vodafone Romania S.A.Vodafone Romania zahlt 15.000 Euro für wiederholte Datenpannen durch Mitarbeiter RumänienDatenpannen und Datensicherheit 14.974 €

Mehrere gemeldete Vorfälle gingen auf Beschäftigte oder Dienstleister zurück: ein Rechnungsfoto an Dritte, offene E-Mail-Verteiler statt BCC, ein per WhatsApp geteilter Screenshot aus der Kundenanwendung und fehlgeleitete Rechnungen. Die Aufsicht sah unzureichende Maßnahmen, um weisungsgemäße Verarbeitung durch Mitarbeiter sicherzustellen, und verhängte 74.526 Lei (15.000 Euro); das Unternehmen zahlte. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Viele kleine Mitarbeiterfehler summieren sich zu einem Organisationsversagen – Awareness-Training ist Pflicht, nicht Kür.

Bezug zu Schulung und Awareness

BCC, Messenger-Nutzung, Versand von Kundendokumenten

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 4 i. V. m. Abs. 1 lit. b DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
20.01.2025

Originalbetrag 74.526 RON, umgerechnet zum EZB-Referenzkurs vom 20.01.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

10.01.2025 Εθνική Τράπεζα της Ελλάδος Α.Ε. (National Bank of Greece)Griechenland: 120.000 Euro gegen National Bank of Greece nach Fehlbuchung per Handynummer GriechenlandDatenpannen und Datensicherheit 120.000 €

Eine IRIS-Überweisung per Mobilnummer über die App der Bank landete bei einer unbeteiligten Kundin statt beim Empfänger, weil die Nummer falsch zugeordnet war. Die Behörde verhängte mit Entscheidung 3/2025 100.000 Euro wegen unrichtiger Daten, unzureichender Sicherheit, fehlenden Datenschutzes durch Technikgestaltung und unterlassener Meldung der Datenpanne sowie 20.000 Euro wegen Verletzung des Auskunftsrechts.

Was Unternehmen daraus mitnehmen

Auch eine einzelne Fehlbuchung kann eine meldepflichtige Datenpanne sein – Beschwerden von Kunden müssen intern als möglicher Vorfall bewertet werden.

Bezug zu Schulung und Awareness

Erkennen und Melden von Datenpannen

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. d und f, Art. 15, 25, 32, 33, 34 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

17.12.2024 Meta Platforms Ireland LimitedIrland: 251 Mio. € gegen Meta wegen Datenpanne und mangelhafter Meldung IrlandDatenpannen und Datensicherheit 251 Mio. €

2018 nutzten Angreifer eine Lücke in der Funktion „Anzeigen aus Sicht von“ und erlangten Zugriff auf rund 29 Mio. Konten, davon etwa 3 Mio. im EWR. Die DPC verhängte 8 Mio. € (Art. 33 Abs. 3) und 3 Mio. € (Art. 33 Abs. 5) wegen unvollständiger Meldung und Dokumentation sowie 130 Mio. € und 110 Mio. € wegen Verstößen gegen Datenschutz durch Technikgestaltung (Art. 25 Abs. 1 und 2).

Was Unternehmen daraus mitnehmen

Eine Datenpannenmeldung muss vollständig sein und jede Panne intern nachvollziehbar dokumentiert werden.

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 33 Abs. 3 und 5, Art. 25 Abs. 1 und 2
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr
Veröffentlicht
17.12.2024
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

17.12.2024 Sambla Group OySambla Group: 950.000 EUR – Kreditanträge über ungeschützte Links abrufbar FinnlandDatenpannen und Datensicherheit 950.000 €

In den Kreditvergleichsportalen lainaparkki.fi und rahoitu.fi waren Antragsdaten (u. a. Einkommen, Wohnkosten, Familienstand, Kinder) für jeden mit Kenntnis des persönlichen Kunden-Links abrufbar; die Links waren Ziel von Phishing und Daten gelangten an Dritte. Die Behörde verhängte 950.000 EUR und ordnete die Benachrichtigung der Betroffenen an.

Was Unternehmen daraus mitnehmen

Persönliche Links sind kein Zugangsschutz – sensible Kundendaten brauchen Authentifizierung und regelmäßige Sicherheitstests.

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. f, Art. 25, Art. 32
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
20.12.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.11.2024 Lyngby-Taarbæk KommuneLyngby-Taarbæk: Anzeige mit Bußgeldvorschlag wegen fehlender MFA und Altzugängen DänemarkDatenpannen und Datensicherheit Sonstiges

Mindestens 1.000 ehemalige Beschäftigte behielten nach ihrem Ausscheiden Zugang zum Fachsystem KMD Nexus mit Daten von rund 30.000 Bürgern; ein früherer Mitarbeiter sah 1.022 Bürgerakten ein. Zudem nutzte eine unbefugte Person die Zugangsdaten eines Beschäftigten für Office-Dienste mit Informationen über rund 5.000 Personen – beide Systeme waren seit Jahren ohne Mehr-Faktor-Authentifizierung aus dem Internet erreichbar. Datatilsynet zeigte die Gemeinde bei der Polizei an und schlug eine Geldbuße von 350.000 bis 400.000 DKK vor; das Verfahren ist noch bei den Gerichten anhängig, eine Geldbuße wurde bislang nicht verhängt.

Was Unternehmen daraus mitnehmen

Zugänge müssen beim Austritt sofort entzogen und Fernzugriffe mit Mehr-Faktor-Authentifizierung geschützt werden.

Bezug zu Schulung und Awareness

Offboarding, Zugriffsrechte und Mehr-Faktor-Authentifizierung

Behörde / Gericht
Datatilsynet
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. f, Art. 32
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
27.11.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.11.2024 Meta Platforms Ireland Ltd.BGH: Kontrollverlust nach Facebook-Scraping ist ersatzfähiger Schaden (VI ZR 10/24) DeutschlandDatenpannen und Datensicherheit Sonstiges

Im April 2021 wurden Daten von rund 533 Mio. Facebook-Nutzern aus 106 Ländern öffentlich verbreitet, die Unbekannte zuvor über die Kontakt-Import-Funktion mit Telefonnummern verknüpft und abgegriffen hatten. Der BGH entschied, dass schon der bloße Kontrollverlust über Daten ein immaterieller Schaden nach Art. 82 DSGVO ist, hielt rund 100 Euro für angemessen und verwies die Sache u. a. zur Prüfung der voreingestellten Suchbarkeit im Licht der Datenminimierung an das OLG Köln zurück.

Was Unternehmen daraus mitnehmen

Datenpannen lösen Schadensersatzansprüche schon ohne nachgewiesenen Missbrauch aus – bei Millionen Betroffenen summiert sich das zu einem Massenrisiko.

Behörde / Gericht
Bundesgerichtshof (VI. Zivilsenat)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 82 Abs. 1 DSGVO
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr
Veröffentlicht
18.11.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.10.2024 Vilniaus rajono savivaldybės administracijaRansomware-Angriff auf Bezirksverwaltung Vilnius – 9.000 Euro Datenschutzbuße LitauenDatenpannen und Datensicherheit 9.000 €

Nach einem Einbruch in die Server der Bezirksverwaltung, bei dem Daten verschlüsselt wurden, fielen Dienste aus und Sozialleistungen verspäteten sich. Die VDAI stellte unzureichenden Schadsoftwareschutz, mangelhafte Rechte- und Passwortverwaltung, fehlende Wiederherstellung sowie unzureichende Information der Betroffenen fest und verhängte 9.000 Euro. Datum = Veröffentlichung; Quelle: Archivkopie.

Was Unternehmen daraus mitnehmen

Backups, Patchmanagement und Passwortregeln sind auch für Behörden Datenschutzpflicht – und Betroffene müssen konkrete Schutztipps erhalten.

Bezug zu Schulung und Awareness

Passwortsicherheit, Ransomware-Vorsorge

Behörde / Gericht
Valstybinė duomenų apsaugos inspekcija (VDAI)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 lit. b, c und d, Art. 34 Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
18.10.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

01.10.2024 Kræftens BekæmpelseKræftens Bekæmpelse: 75.000 DKK nach Diebstahl unverschlüsselter Laptops DänemarkDatenpannen und Datensicherheit 10.057 €

Die Krebshilfe-Organisation meldete 2019 und 2020 Diebstähle von Computern aus ihren Büros in Kopenhagen und Aarhus sowie Phishing-Angriffe; laut Datatilsynet waren mindestens 1.448 Personen betroffen, teils mit Gesundheitsdaten. Obwohl sie nach einem Angriff 2018 selbst Multifaktor-Authentifizierung für nötig gehalten hatte, fehlten diese und eine Verschlüsselung der Rechner; das Stadtgericht Kopenhagen verurteilte sie rechtskräftig zu 75.000 DKK (Empfehlung der Datatilsynet und Antrag der Anklage: 800.000 DKK).

Was Unternehmen daraus mitnehmen

Mobile Geräte mit Gesundheitsdaten müssen verschlüsselt sein – wiederholte Vorfälle ohne Umsetzung eigener Maßnahmen wiegen schwer.

Bezug zu Schulung und Awareness

Verschlüsselung mobiler Geräte und Phishing-Abwehr (Multifaktor-Authentifizierung)

Behörde / Gericht
Københavns Byret (auf Anzeige der Datatilsynet)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32 Abs. 1; databeskyttelsesloven § 41
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Gesundheitswesen
Wiederholungsfall
ja

Originalbetrag 75.000 DKK, umgerechnet zum EZB-Referenzkurs vom 01.10.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.09.2024 Meta Platforms Ireland LimitedIrland: 91 Mio. € gegen Meta wegen Passwörtern im Klartext IrlandDatenpannen und Datensicherheit 91 Mio. €

Meta speicherte Passwörter von Nutzern unverschlüsselt im Klartext in internen Systemen und meldete dies der DPC im März 2019. Die DPC stellte Verstöße gegen die Sicherheitspflichten (Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1) sowie gegen Melde- und Dokumentationspflichten (Art. 33 Abs. 1 und 5) fest und sprach zusätzlich eine Verwarnung aus.

Was Unternehmen daraus mitnehmen

Passwörter werden nie im Klartext gespeichert oder geloggt – auch nicht in internen Systemen.

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1, Art. 33 Abs. 1 und 5
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Medien und Online-Plattformen
Beschäftigte
10.000 und mehr
Mildernde Umstände
Passwörter wurden nach Angaben der DPC nicht an externe Dritte offengelegt.
Veröffentlicht
27.09.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.09.2024 Police Service of Northern Ireland (PSNI)ICO: 750.000 £ gegen nordirische Polizei nach Tabellenfehler bei IFG-Antwort Vereinigtes KönigreichDatenpannen und Datensicherheit 898.979 €

In der Antwort auf eine Informationsfreiheitsanfrage veröffentlichte die PSNI eine Excel-Datei, deren verborgenes Tabellenblatt Nachnamen, Initialen, Rang und Funktion aller 9.483 Beschäftigten enthielt. Die Datei war gut zwei Stunden sichtbar und wurde nach knapp drei Stunden gelöscht; die Polizei ging davon aus, dass sie in die Hände militanter Republikaner gelangte.

Was Unternehmen daraus mitnehmen

Vor jeder Herausgabe von Dateien sind versteckte Blätter, Metadaten und Rohdaten zu prüfen – ein Vier-Augen-Freigabeprozess verhindert solche Pannen.

Bezug zu Schulung und Awareness

Prüfung von Dateien vor Veröffentlichung (versteckte Tabellenblätter)

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 und 2
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Beschäftigte
1.000 bis 9.999
Verschulden
fahrlässig
Mildernde Umstände
Anwendung des Public-Sector-Ansatzes; ohne ihn hätte das Bußgeld 5,6 Mio. £ betragen.
Veröffentlicht
03.10.2024

Originalbetrag 750.000 GBP, umgerechnet zum EZB-Referenzkurs vom 26.09.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

13.09.2024 Kroatien: 190.000 Euro gegen Spezialklinik nach Verlust von Röntgenbildern ohne Backup KroatienDatenpannen und Datensicherheit 190.000 €

Eine Spezialklinik aus dem Raum Rijeka (Name nicht veröffentlicht) verlor 2019 unwiederbringlich radiologische Bilder von Patienten, weil sie keine Sicherungskopien anlegte, und meldete den Vorfall nicht, obwohl die Leitung informiert war. Die AZOP verhängte 190.000 Euro, u. a. auch wegen fehlenden Auftragsverarbeitungsvertrags, Gesprächsaufzeichnungen ohne Rechtsgrundlage und Nichteinbindung der Datenschutzbeauftragten.

Was Unternehmen daraus mitnehmen

Backups sind kein Kostenfaktor, sondern Pflicht – und ein bekannter Datenverlust muss binnen 72 Stunden gemeldet werden.

Bezug zu Schulung und Awareness

Meldung von Datenpannen innerhalb von 72 Stunden

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. e, Art. 6, 12, 13, 28 Abs. 3, 32 Abs. 1 lit. b, 33 Abs. 1, 38 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Gesundheitswesen
Veröffentlicht
13.09.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.08.2024 mBank S.A.mBank: 4,05 Mio. PLN, weil Kunden nach Fehlversand nicht informiert wurden PolenDatenpannen und Datensicherheit 950.490 €

Ein Mitarbeiter eines Auftragsverarbeiters schickte 2022 Kundenunterlagen mit PESEL-Nummer, Ausweis-, Einkommens- und Kreditdaten versehentlich an ein anderes Finanzinstitut; der Umschlag kam geöffnet zurück. Die Bank benachrichtigte die Betroffenen trotz Hinweis der Behörde nicht, weil der Empfänger 'vertrauenswürdig' sei; die Behörde verhängte 4.053.173 PLN und ordnete die Benachrichtigung an.

Was Unternehmen daraus mitnehmen

Ob Betroffene informiert werden müssen, hängt vom Risiko für sie ab – nicht davon, wie vertrauenswürdig der Fehlempfänger scheint.

Bezug zu Schulung und Awareness

Fehlversand von Dokumenten und Benachrichtigung Betroffener

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 34 Abs. 1 und 2 DSGVO (DKN.5131.1.2024)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
09.09.2024

Originalbetrag 4.053.173 PLN, umgerechnet zum EZB-Referenzkurs vom 20.08.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.05.2024 Hvidovre KommuneHvidovre Kommune: 200.000 DKK nach Weitergabe geschützter Kinderadressen an Elternteile DänemarkDatenpannen und Datensicherheit 26.803 €

Nach einer Systemänderung erhielten beide sorgeberechtigten Elternteile Zugang zu Schreiben der kommunalen Zahnpflege und automatisch Briefe mit teils geschützten Adressen der Kinder – ohne Prüfung, ob die Weitergabe zulässig war. Datatilsynet bemängelte fehlendes Änderungsmanagement; die Kommune akzeptierte einen Bußgeldbescheid über 200.000 DKK.

Was Unternehmen daraus mitnehmen

Bei jeder Änderung von Zugriffsrechten und automatischen Versandprozessen muss vorab geprüft werden, wer danach welche Daten sieht.

Bezug zu Schulung und Awareness

Änderungsmanagement bei IT-Systemen mit sensiblen Daten

Behörde / Gericht
Anklagemyndigheden (Bødeforelæg) auf Anzeige der Datatilsynet
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor

Originalbetrag 200.000 DKK, umgerechnet zum EZB-Referenzkurs vom 27.05.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

29.04.2024 Res-Gastro M. Gaweł Sp. k.UODO: 238.345 Złoty gegen Gastrofirma nach Verlust eines unverschlüsselten USB-Sticks PolenDatenpannen und Datensicherheit 55.102 €

Ein Beschäftigter des Gastronomieunternehmens verlor einen USB-Stick mit unverschlüsselten Daten eines Kollegen, u. a. PESEL-Nummer, Passdaten und Gehalt. Die Risikoanalyse hatte den bloßen Verlust von Datenträgern nicht vorgesehen, Verschlüsselung war nur per Anleitungsvideo den Beschäftigten überlassen und die Wirksamkeit der Maßnahmen wurde nicht getestet; die UODO verhängte 238.345 Złoty (Entscheidung DKN.5131.29.2023, nicht rechtskräftig).

Was Unternehmen daraus mitnehmen

Verschlüsselung mobiler Datenträger muss technisch erzwungen werden – ein Schulungsvideo allein verlagert die Verantwortung unzulässig auf die Beschäftigten.

Bezug zu Schulung und Awareness

Umgang mit mobilen Datenträgern und Verschlüsselung

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. f, Art. 5 Abs. 2, Art. 24 Abs. 1, Art. 25 Abs. 1, Art. 32 Abs. 1 und 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Lebensmittel und Landwirtschaft
Mildernde Umstände
Selbstanzeige des Vorfalls und Kooperation im Verfahren wirkten erheblich bußgeldmindernd.
Veröffentlicht
17.05.2024

Originalbetrag 238.345 PLN, umgerechnet zum EZB-Referenzkurs vom 29.04.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.03.2024 EURO MINI STORAGE ROMANIA SRLEuro Mini Storage nach Cyberangriff wochenlang lahmgelegt – 5.000 Euro RumänienDatenpannen und Datensicherheit 5.005 €

Ein Cyberangriff auf den Server legte das Unternehmen mehrere Wochen lahm und ermöglichte Zugriff auf Kundendaten. Die Aufsicht verhängte 24.884,50 Lei (5.000 Euro) wegen unzureichender Sicherheitsmaßnahmen und ordnete Zugriffsprotokollierung mit mindestens 30 Tagen Aufbewahrung sowie Backups an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Logging und getestete Backups entscheiden darüber, ob ein Angriff Tage oder Wochen Stillstand bedeutet.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 24 Abs. 1, Art. 32 Abs. 1 lit. b und d, Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Sonstige
Veröffentlicht
05.03.2024

Originalbetrag 24.884,5 RON, umgerechnet zum EZB-Referenzkurs vom 05.03.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

28.02.2024 Ελληνικά Ταχυδρομεία Α.Ε. (ΕΛΤΑ, Hellenic Post)Griechenland: knapp 3 Mio. Euro gegen Griechische Post nach Ransomware-Angriff GriechenlandDatenpannen und Datensicherheit 3 Mio. €

Bei einem Cyberangriff 2022 erlangten Angreifer Administratorzugänge, schalteten Schutzsoftware ab, verschlüsselten Dateien und veröffentlichten erbeutete Daten später im Darknet. Die Datenschutzbehörde stellte fest, dass die Post die erforderlichen technischen und organisatorischen Maßnahmen und ihre eigene Sicherheitsrichtlinie nicht umgesetzt hatte, und verhängte mit Entscheidung 10/2024 2.995.140 Euro.

Was Unternehmen daraus mitnehmen

Eine Sicherheitsrichtlinie auf dem Papier schützt nicht – geprüft wird, ob sie tatsächlich umgesetzt ist.

Bezug zu Schulung und Awareness

Cyberabwehr, Umgang mit Administratorkonten

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. f, Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Transport, Logistik und Schifffahrt

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.12.2023 Natsionalna agentsia za prihodite (NAP, bulgarische Steuerbehörde)EuGH: Nach Hackerangriff muss Bulgariens Steuerbehörde angemessene Sicherheit beweisen EU-EbeneDatenpannen und Datensicherheit —

Nach einem Cyberangriff 2019 wurden Daten von Millionen Menschen aus dem IT-System der NAP im Internet veröffentlicht. Der EuGH entschied, dass der Verantwortliche die Angemessenheit seiner Schutzmaßnahmen beweisen muss, auch bei Angriffen Dritter haften kann und schon die Befürchtung eines Datenmissbrauchs einen immateriellen Schaden darstellen kann.

Was Unternehmen daraus mitnehmen

Nach einem Angriff trägt das Unternehmen die Beweislast für angemessene Sicherheit – Dokumentation der Maßnahmen ist Haftungsschutz.

Behörde / Gericht
Gerichtshof der Europäischen Union, Rs. C-340/21
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 24, Art. 32, Art. 82
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
14.12.2023

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.10.2023 EOS Matrix d.o.o.Kroatien: 5,47 Mio. Euro gegen Inkassounternehmen EOS Matrix nach Datenabfluss KroatienDatenpannen und Datensicherheit 5,47 Mio. €

Ein anonymer Hinweis mit USB-Stick belegte, dass Daten von 181.641 Schuldnern aus dem Bestand des Inkassounternehmens abgeflossen waren; es fehlten Systeme zur Erkennung ungewöhnlicher Abrufe. Zudem speicherte EOS Matrix Gesundheitsdaten bis hin zu Diagnosen, Daten von Nichtschuldnern und Gesprächsaufzeichnungen ohne Rechtsgrundlage; die AZOP verhängte 5,47 Mio. Euro.

Was Unternehmen daraus mitnehmen

Freitextnotizen von Beschäftigten können zu unzulässigen Gesundheitsdaten werden – klare Erfassungsregeln und Abrufüberwachung sind Pflicht.

Bezug zu Schulung und Awareness

Keine Erfassung von Gesundheitsdaten in Gesprächsnotizen

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 2, Art. 6 Abs. 1, Art. 9 Abs. 2, Art. 12, 13, 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
05.10.2023

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

Bereit für Schulungen, die hängen bleiben?

14 Tage kostenlos testen — ab 1 Nutzer, ohne Kreditkarte, endet automatisch.

Kostenlos testen