Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 718 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach RegionAlle Jurisdiktionen
Wofür?
nach Maßnahme- Bußgeld 429,9 Mio. € 100 % · 43 Fälle
- Sonstiges — 0 % · 4 Fälle
- Anordnung — 0 % · 2 Fälle
- Verwarnung — 0 % · 2 Fälle
Wen?
nach BrancheAlle Branchen
- Medien und Online-Plattformen 342 Mio. € 80 % · 4 Fälle
- Telekommunikation, IT und Software 46,4 Mio. € 11 % · 10 Fälle
- Sonstige 16,2 Mio. € 4 % · 4 Fälle
- Finanzdienstleistungen und Versicherungen 10,5 Mio. € 2 % · 11 Fälle
- Öffentlicher Sektor 6,76 Mio. € 2 % · 11 Fälle
- Gesundheitswesen 3,47 Mio. € 1 % · 6 Fälle
- Transport, Logistik und Schifffahrt 3 Mio. € 1 % · 1 Fall
- Energie und Versorgung 1,44 Mio. € 0 % · 3 Fälle
- Lebensmittel und Landwirtschaft 55.102 € 0 % · 1 Fall
- Bau und Immobilien — 0 % · 1 Fall
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 2 | 5,47 Mio. € |
| Q1 2024 | 2 | 3 Mio. € |
| Q2 2024 | 2 | 81.905 € |
| Q3 2024 | 4 | 93 Mio. € |
| Q4 2024 | 6 | 252 Mio. € |
| Q1 2025 | 6 | 157.578 € |
| Q2 2025 | 3 | 3,01 Mio. € |
| Q3 2025 | 5 | 2,52 Mio. € |
| Q4 2025 | 4 | 18,5 Mio. € |
| Q1 2026 | 4 | 47,6 Mio. € |
| Q2 2026 | 6 | 3,11 Mio. € |
| Q3 2026 | 8 | 1,44 Mio. € |
52 Fälle
22.09.2026 Miljödata i Karlskrona AktiebolagIMY: 1,8 Mio. Kronen gegen HR-Softwareanbieter Miljödata nach Datenleck 160.053 €
Der Anbieter webbasierter Systeme für Krankmeldungen, Rehabilitation und Arbeitsschutzvorfälle wurde im August 2025 gehackt; die erbeuteten Personendaten tauchten kurz darauf im Darknet auf. Die IMY stellte fest, dass trotz hohen Schutzbedarfs keine ausreichenden Sicherheitsmaßnahmen und keine automatische Echtzeitüberwachung auf Angriffe bestanden, wertete dies als fahrlässig und verhängte 1.800.000 Kronen.
Wer als Dienstleister Gesundheits- und Personaldaten vieler Arbeitgeber hostet, braucht Angriffserkennung in Echtzeit, nicht nur Perimeterschutz.
- Behörde / Gericht
- Integritetsskyddsmyndigheten (IMY)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Verschulden
- fahrlässig
- Veröffentlicht
- 22.09.2026
Originalbetrag 1.800.000 SEK, umgerechnet zum EZB-Referenzkurs vom 22.09.2026.
- IMY Tillsyn: Miljödata i Karlskrona AB Pressemitteilung einer Behörde
- Beslut efter tillsyn enligt dataskyddsförordningen – Miljödata i Karlskrona Aktiebolag (IMY-2025-21177) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
25.08.2026 Health Service Executive (HSE)Irische Gesundheitsbehörde HSE: 645.000 EUR für verwahrloste Papier-Patientenakten 645.000 €
Eindringlinge gelangten 2023 in zwei ehemalige psychiatrische Kliniken und stellten Videos von dort gelagerten Patientenakten ins Netz. Die Prüfung von zwölf Standorten ergab Akten mit Schimmel-, Wasser- und Tierschäden in ungeeigneten Räumen bis hin zu Schiffscontainern. Die DPC verhängte 645.000 EUR, sprach eine Verwarnung aus und ordnete Audits und Umlagerungen an.
Datenschutz gilt auch für Papierarchive in stillgelegten Gebäuden – Aufbewahrung braucht Inventar, Löschfristen und physische Sicherung.
Physische Sicherheit und Aufbewahrung von Papierakten
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. e und f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 02.09.2026
- Data Protection Commission announces Final Decision following Inquiry into the Health Service Executive (HSE) Pressemitteilung einer Behörde
- EDPB – DPC announces Final Decision following Inquiry into the HSE Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
19.08.2026 Poliserv JG (PJG) SRLPhishing auf Admin-Konto – Poliserv JG muss 3.000 Euro zahlen 2.998 €
Angreifer erbeuteten per Phishing die Zugangsdaten eines Benutzerkontos mit Administratorrechten und griffen auf Kundendaten zu. Die Aufsicht rügte fehlende technische und organisatorische Maßnahmen sowie fehlende regelmäßige Wirksamkeitstests, verhängte 15.728 Lei (3.000 Euro) und ordnete regelmäßige Schulungen der Beschäftigten, u. a. zum Erkennen von Phishing-Mails, an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Admin-Konten brauchen MFA, und alle Beschäftigten müssen Phishing erkennen können – die Aufsicht ordnet Schulungen inzwischen ausdrücklich an.
Phishing-Erkennung, Schutz privilegierter Konten
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 1 lit. b und Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Veröffentlicht
- 19.08.2026
Originalbetrag 15.728 RON, umgerechnet zum EZB-Referenzkurs vom 19.08.2026.
- ANSPDCP – Comunicat de presă 19.08.2026 (Poliserv JG (PJG) SRL) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
27.07.2026 Metropolitan Police ServiceICO: Anordnung und Rüge gegen Londoner Met Police nach Offenlegung sensibler Daten Anordnung
Die Met Police übergab einem Angeklagten ungeschwärzte Unterlagen mit neuer Adresse und Telefonnummer eines Stalking-Opfers und legte in einer Rundmail 18 Personen mit Parlamentsbezug im offenen Verteiler offen. Die ICO ordnete Verbesserungen binnen 3 und 12 Monaten an, u. a. bei den Schulungsquoten im Datenschutz.
Richtlinien genügen nicht, wenn Pflichtschulungen jahrelang nicht absolviert werden – Schulungsquoten müssen überwacht und durchgesetzt werden.
Schwärzen von Dokumenten, E-Mail-Verteiler (BCC), Datenschutzschulung
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Data Protection Act 2018, Section 40
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 10.000 und mehr
- Verschulden
- fahrlässig
- Veröffentlicht
- 05.08.2026
- Metropolitan Police Service issued with enforcement notice and reprimand following data protection failures Pressemitteilung einer Behörde
- ICO Enforcement notice: Metropolitan Police Service Durchsetzungsdatenbank einer Behörde
- ICO Reprimand: Metropolitan Police Service Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
21.07.2026 Hôpital Privé de la LoireHôpital Privé de la Loire: 500.000 EUR nach Datenabfluss bei über 520.000 Patienten 500.000 €
Im Sommer 2025 verschaffte sich ein Angreifer Zugriff auf die elektronische Patientenakte der Privatklinik und erlangte Daten von 524.867 Patientinnen und Patienten sowie 202.246 Vertrauenspersonen. Es fehlten VPN und Mehr-Faktor-Authentifizierung für externe Nutzer, eine angemessene Zugriffssteuerung und eine Erkennung auffälliger Aktivitäten; die Vertrauenspersonen wurden nicht benachrichtigt. Bußgeld 500.000 EUR (SAN-2026-009).
Externe Zugänge zu Patientenakten gehören hinter Mehr-Faktor-Authentifizierung und eine laufende Überwachung auf ungewöhnliche Zugriffe.
Zugangssicherheit und Angriffserkennung im Krankenhaus
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 32, Art. 34
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Veröffentlicht
- 03.09.2026
- Sanction : amende de 500 000 euros à l'encontre de l'Hôpital Privé de la Loire Pressemitteilung einer Behörde
- Délibération SAN-2026-009 du 21 juillet 2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
17.07.2026 Orange România SAOrange România zahlt 100.000 Euro nach Fehlern in App und gehacktem Ticketsystem 99.969 €
Ein Synchronisationsfehler zwischen zwei Anwendungen ermöglichte einem Kunden, in der Mobile-App Rechnungen anderer Kunden abzurufen; zudem wurde die ohne VPN, MFA oder IP-Beschränkung öffentlich erreichbare Ticketing-Plattform angegriffen und ein sehr großer Datenbestand (u. a. Ausweiskopien, Kartendaten, IBAN) abgezogen. Bußgelder: 104.780 Lei (20.000 Euro, Art. 25) und 419.120 Lei (80.000 Euro, Art. 32), insgesamt 523.900 Lei; dazu Anordnung eines Test- und Änderungsmanagements. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Interne Plattformen dürfen nie ohne VPN/MFA im Internet stehen; Software-Änderungen an verknüpften Systemen brauchen Tests vor dem Livegang.
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 25 Abs. 1, Art. 32 Abs. 1 lit. b und d, Abs. 2 und 4 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Veröffentlicht
- 17.07.2026
Originalbetrag 523.900 RON, umgerechnet zum EZB-Referenzkurs vom 17.07.2026.
- ANSPDCP – Comunicat de presă 17.07.2026 (Orange România SA) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.07.2026 Γενικό Νοσοκομείο Θεσσαλονίκης Γ. Γεννηματάς «Ο Άγιος Δημήτριος» (Allgemeines Krankenhaus Thessaloniki G. Gennimatas – Agios Dimitrios)Krankenhaus Thessaloniki: 25.000 EUR, weil OP-Listen mit Diagnosen online standen 25.000 €
Das öffentliche Krankenhaus veröffentlichte von Mai bis Ende August 2024 versehentlich eine OP-Liste mit Telefonnummern, Erkrankungen und geplanten Eingriffen von Patientinnen und Patienten auf seiner Website; ein Bürger fand das Dokument über Google. Die Behörde verhängte insgesamt 25.000 EUR: 10.000 EUR für mangelnde Sicherheit, 2.000 EUR für die verspätete Meldung, 10.000 EUR für die unterlassene Benachrichtigung der Betroffenen und 3.000 EUR für fehlende DSB-Kontaktdaten.
Vor jeder Veröffentlichung auf der Website braucht es eine Freigabe, die Dokumente mit Gesundheitsdaten zuverlässig abfängt – und nach einer Panne müssen Betroffene informiert werden.
Veröffentlichung von Dokumenten mit Gesundheitsdaten
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1, 12, 13 i. V. m. 37 (Entscheidung 13/2026)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Επιβολή προστίμου σε νοσοκομείο (Απόφαση 13/2026) Entscheidung einer Behörde
- Απόφαση 13/2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.07.2026 Banca Transilvania S.A.Mitarbeiter ruft für Dritte Kontoauszüge ab – Banca Transilvania zahlt 5.000 Euro 5.002 €
Ein Bankmitarbeiter rief auf Bitten eines Dritten außerhalb seiner Aufgaben Kontoauszüge einer betroffenen Person ab (Name, IBAN, Transaktionen, Salden). Die Aufsicht sah unzureichende technische und organisatorische Maßnahmen und verhängte 26.172 Lei (5.000 Euro); die Bank hat das Bußgeld bezahlt. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Zugriffsprotokolle und klare Regeln gegen „Gefälligkeitsabfragen“ gehören zur Pflicht jeder Bank.
Zugriff auf Kundendaten nur zu dienstlichen Zwecken; Umgang mit Anfragen Dritter
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 1, 2 und 4 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 02.07.2026
Originalbetrag 26.172 RON, umgerechnet zum EZB-Referenzkurs vom 02.07.2026.
- ANSPDCP – Comunicat de presă 02.07.2026 (Banca Transilvania S.A.) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
09.06.2026 Deutsche Wohnen SELG Berlin I bestätigt DSGVO-Verstoß der Deutsche Wohnen durch nicht löschbares Mieterarchiv Bußgeld
Die BlnBDI hatte 2019 14,5 Mio. Euro gegen den Wohnungskonzern verhängt, weil Mieterdaten wie Gehaltsbescheinigungen, Kontoauszüge und Sozialversicherungsdaten in einem Archivsystem ohne Löschmöglichkeit lagen. Nach dem EuGH-Urteil von 2023 zur direkten Unternehmenshaftung bestätigte das LG Berlin I am 09.06.2026 Verstöße gegen Datenminimierung und Speicherbegrenzung; die vom Gericht festgesetzte Bußgeldhöhe nennt die Pressemitteilung nicht.
Archiv- und Ablagesysteme müssen von Anfang an Löschfristen technisch umsetzen können – „Privacy by Design“ ist bußgeldbewehrt.
- Behörde / Gericht
- Landgericht Berlin I (Bußgeldbehörde: Berliner Beauftragte für Datenschutz und Informationsfreiheit)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5, Art. 25 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Bau und Immobilien
- Haftung von Führungskräften
- Nach EuGH (C-807/21) muss für das Unternehmensbußgeld keine Pflichtverletzung einer Leitungsperson nachgewiesen werden.
- Veröffentlicht
- 10.06.2026
- Landgericht Berlin bestätigt Verstoß der Deutsche Wohnen SE gegen die DSGVO Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.06.2026 Illuminate Education Inc.FTC: Endgültige Anordnung gegen Bildungssoftware Illuminate nach Datenleck von 10,1 Mio. Schülern Anordnung
Laut FTC-Beschwerde versprach Illuminate Schulen Datensicherheit, schützte seine Cloud-Datenbanken aber nicht angemessen, obwohl ein Dienstleister fast zwei Jahre vorher auf Schwachstellen hingewiesen hatte; ein Hacker griff auf Daten von 10,1 Mio. Schülern inkl. Gesundheitsangaben zu. Die Anordnung verlangt ein Informationssicherheitsprogramm, Datenminimierung und einen öffentlichen Löschplan und untersagt Falschangaben zu Sicherheit und Meldefristen.
Bekannte Schwachstellen nicht jahrelang liegen lassen – Sicherheitsversprechen an Kunden werden als verbindliche Zusagen gemessen.
- Behörde / Gericht
- Federal Trade Commission (FTC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- FTC Act (Verbot unlauterer und irreführender Praktiken)
- Maßnahme
- Anordnung
- Verfahrensstand
- rechtskräftig
- Branche
- Telekommunikation, IT und Software
- Verschulden
- fahrlässig
- Veröffentlicht
- 05.06.2026
- FTC Gives Final Approval to Order Against Illuminate Settling Allegations It Failed to Secure Students' Personal Data Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
14.05.2026 Wind Tre S.p.A.Garante: 1,7 Mio. Euro gegen Wind Tre nach Datenabfluss über getäuschte Shop-Mitarbeiter 1,72 Mio. €
Angreifer gaben sich als technischer Support aus, verleiteten Mitarbeitende von Verkaufsstellen zur Freigabe von Systemzugängen und erbeuteten Daten von über 365.000 Kunden, bei 41.359 auch Zahlungsdaten. Die Garante rügte mangelhafte Verwaltung von Zugangsdaten und digitalen Zertifikaten sowie unzureichende Sicherheitsbewertungen und verhängte 1.715.600 Euro.
Mitarbeitende in Filialen und Partnershops müssen angebliche Support-Anrufe verifizieren, bevor sie Zugänge freigeben.
Social Engineering / falscher IT-Support
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO (Integrität und Vertraulichkeit, Art. 32)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Veröffentlicht
- 16.07.2026
- Newsletter del 16 luglio 2026 – Data breach, il Garante privacy sanziona Wind Tre per 1,7 milioni di euro Pressemitteilung einer Behörde
- Garante – Provvedimento del 14 maggio 2026 [10263796] (Wind Tre) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
08.05.2026 Permanent TSB plcDPC: 277.500 Euro gegen Permanent TSB nach Kontoübernahmen per Anruf im Callcenter 277.500 €
Betrüger mit vorhandenen Kundendaten gaben sich im „Open24“-Callcenter der Bank als Kunden aus, ließen Kontodaten ändern und erhielten weitere Informationen, weil Sicherheitsprotokolle nicht eingehalten wurden; Betroffene mussten Konten schließen, einige erlitten Verluste. Die DPC verhängte 250.000 Euro wegen unzureichender Sicherheit und 27.500 Euro wegen verspäteter Pannenmeldung (Entscheidung in der Vorwoche der Pressemitteilung zugestellt).
Callcenter-Beschäftigte müssen Identitätsprüfungen ausnahmslos einhalten – Anrufer mit „passenden“ Daten sind nicht automatisch berechtigt.
Identitätsprüfung am Telefon (Vishing)
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1, Art. 33 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 08.05.2026
- Data Protection Commission Publishes Final Decision Following Inquiry into Permanent TSB Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.05.2026 South Staffordshire Plc und South Staffordshire Water PlcICO: Knapp 1 Mio. £ gegen Wasserversorger South Staffordshire nach Cyberangriff 1,12 Mio. €
Über eine Phishing-Mail gelangte 2020 Schadsoftware in das Netz des Wasserversorgers und blieb rund 20 Monate unentdeckt; 2022 erlangten Angreifer Administratorrechte und stahlen Daten von 633.887 Personen, die im Darknet landeten. Die ICO bemängelte u. a. eine Überwachung von nur 5 % der IT-Umgebung, veraltete Software wie Windows Server 2003 und fehlendes Schwachstellen- und Patchmanagement.
Auch Versorger der kritischen Infrastruktur müssen ihre gesamte IT überwachen und Altsysteme ablösen – ein Angriff darf nicht erst durch Leistungsprobleme auffallen.
Phishing-Erkennung
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Energie und Versorgung
- Verschulden
- fahrlässig
- Mildernde Umstände
- 40 % Minderung wegen frühen Schuldeingeständnisses; Zahlung ohne Rechtsmittel vereinbart.
- Veröffentlicht
- 11.05.2026
Originalbetrag 963.900 GBP, umgerechnet zum EZB-Referenzkurs vom 07.05.2026.
- Fine of nearly £1m issued against South Staffordshire Plc and South Staffordshire Water Plc following major cyber attack and data breach Pressemitteilung einer Behörde
- ICO Enforcement: South Staffordshire Plc and South Staffordshire Water Plc Durchsetzungsdatenbank einer Behörde
- ICO Monetary Penalty Notice: South Staffordshire Plc and South Staffordshire Water Plc Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.05.2026 Canada Revenue Agency (CRA)Datenschutzbeauftragter: Kanadas Steuerbehörde CRA muss Schutz vor Kontoübernahmen stärken Sonstiges
Seit 2020 kam es bei der CRA zu mehr als 42.000 einzelnen Verletzungen, bei denen Unbefugte auf Steuerkonten zugriffen oder Daten änderten, um Leistungen umzuleiten. Der Datenschutzbeauftragte bemängelte in einem Sonderbericht an das Parlament u. a. die verzögerte Einführung verpflichtender MFA und lückenhafte Vorfallserfassung und sprach neun Empfehlungen aus, von denen acht vollständig und eine teilweise angenommen wurden.
Online-Konten mit Zahlungsfunktionen brauchen verpflichtende starke Authentifizierung und eine lückenlose Erfassung von Vorfällen.
- Behörde / Gericht
- Office of the Privacy Commissioner of Canada (OPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Privacy Act (Kanada)
- Maßnahme
- Sonstiges
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 07.05.2026
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
18.02.2026 Fraser Health Authority, Provincial Health Services Authority, Vancouver Coastal HealthBritish Columbia: 36 Klinikbeschäftigte sahen unbefugt Akten von Lapu-Lapu-Day-Opfern ein Sonstiges
Nach der Tragödie beim Lapu-Lapu-Day-Festival 2025 griffen 36 Beschäftigte dreier Gesundheitsbehörden in 71 Fällen unbefugt auf Patientendaten von 16 eingelieferten Personen zu. Die Betroffenen wurden nicht ohne unangemessene Verzögerung informiert; der Beauftragte sprach neun Empfehlungen aus, u. a. automatisierte Zugriffsüberwachung und abschreckende Disziplinarmaßnahmen.
Neugier ist kein Zugriffsgrund: Zugriffe auf Akten prominenter Fälle sollten in Echtzeit überwacht und Verstöße spürbar sanktioniert werden.
Unbefugte Einsicht in Patientenakten (Snooping)
- Behörde / Gericht
- Office of the Information and Privacy Commissioner for British Columbia (OIPC BC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Freedom of Information and Protection of Privacy Act (FIPPA) BC, s. 25.1
- Maßnahme
- Sonstiges
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Verschulden
- vorsätzlich
- Mildernde Umstände
- Angemessene Schutzmaßnahmen waren vorhanden; die Behörden reagierten schnell und nahmen alle Empfehlungen an.
- Veröffentlicht
- 18.02.2026
- Investigation reveals 71 snooping incidents by 36 healthcare workers following Lapu Lapu Day tragedy Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
26.01.2026 Sportadmin i Skandinavien ABSportadmin: 6 Mio. SEK nach Hackerangriff auf Vereinsverwaltung mit Kinderdaten 564.626 €
Der Anbieter einer Verwaltungs-Software und App für Sportvereine wurde im Januar 2025 Opfer eines Datenabflusses durch einen externen Angreifer. Die IMY stellte fest, dass vor und zum Zeitpunkt des Vorfalls keine angemessenen technischen und organisatorischen Sicherheitsmaßnahmen bestanden, obwohl überwiegend Daten von Kindern und auch Gesundheitsangaben (Allergien, Behinderungen) verarbeitet wurden, und verhängte 6 Mio. SEK; bei der Bemessung berücksichtigte sie den Konzernumsatz der Lime-Gruppe 2024 (rund 685,7 Mio. SEK).
Wer als Software-Anbieter sensible Daten vieler Kunden bündelt, muss Sicherheitsniveau und Angriffsflächen an der Schutzbedürftigkeit der Daten (Kinder, Gesundheit) ausrichten – nicht erst nach dem Vorfall.
- Behörde / Gericht
- Integritetsskyddsmyndigheten (IMY)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 32 Abs. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Mildernde Umstände
- Schnelle, umfassende Information der Vereine und Betroffenen nach dem Vorfall; Unterstützung von rund 1.700 Vereinen bei ihren Meldungen innerhalb von 72 Stunden.
- Veröffentlicht
- 26.01.2026
Originalbetrag 6.000.000 SEK, umgerechnet zum EZB-Referenzkurs vom 26.01.2026.
- IMY – Tillsyn Sportadmin i Skandinavien AB Entscheidung einer Behörde
- IMY – Beslut efter tillsyn, IMY-2025-7801 (26.01.2026) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.01.2026 France TravailCNIL: 5 Mio. Euro gegen France Travail nach Social-Engineering-Angriff 5 Mio. €
Angreifer übernahmen Anfang 2024 per Social Engineering Konten von Cap-Emploi-Beratern und griffen auf Daten von Arbeitsuchenden der letzten 20 Jahre zu, darunter Sozialversicherungsnummern. Die CNIL rügte schwache Authentifizierung, unzureichende Protokollierung und zu weite Zugriffsrechte und verhängte 5 Mio. Euro sowie eine Anordnung mit 5.000 Euro Zwangsgeld je Verzugstag.
Konten externer Partner mit weitreichendem Datenzugriff brauchen starke Authentifizierung, enge Rechte und Anomalieerkennung – und die Nutzer eine Schulung gegen Social Engineering.
Social Engineering und Kontoübernahme
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 29.01.2026
- Violation de données : sanction de 5 millions d'euros à l'encontre de FRANCE TRAVAIL Pressemitteilung einer Behörde
- CNIL – Les sanctions prononcées par la CNIL (Eintrag 22/01/2026) Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
08.01.2026 Free Mobile SAS und Free SASCNIL: 42 Mio. Euro gegen Free Mobile und Free nach Datenleck bei 24 Mio. Verträgen 42 Mio. €
Nach einem Angriff im Oktober 2024, bei dem Daten zu rund 24 Mio. Kundenverträgen einschließlich IBAN abflossen, verhängte die CNIL 27 Mio. Euro gegen Free Mobile und 15 Mio. Euro gegen Free (zusammen 42 Mio. Euro). Beanstandet wurden ein VPN-Zugang ohne ausreichende Authentifizierung, mangelhafte Erkennung auffälliger Zugriffe, unvollständige Benachrichtigung der Betroffenen und bei Free Mobile überlange Speicherung von Altverträgen; zusätzlich ergingen Anordnungen mit Fristen.
Fernzugänge wie VPN gehören hinter Mehr-Faktor-Authentifizierung, und Altdaten gekündigter Verträge müssen konsequent gelöscht werden.
- Behörde / Gericht
- Commission nationale de l'informatique et des libertés (CNIL)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. e, Art. 32, Art. 34 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Mildernde Umstände
- Während des Verfahrens Einführung von Mehr-Faktor-Authentifizierung, eines Security Operations Centers und verbesserter Protokollierung.
- Veröffentlicht
- 14.01.2026
- Violation de données : sanction de 42 millions d'euros à l'encontre des sociétés FREE MOBILE et FREE Pressemitteilung einer Behörde
- Délibération SAN-2026-001 du 8 janvier 2026 (FREE MOBILE) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
15.12.2025 Stichting Hogeschool van Arnhem en Nijmegen (HAN University of Applied Sciences)Niederlande: 175.000 € gegen Hochschule HAN wegen unzureichender Sicherheit nach Hack 175.000 €
Ein Hacker gelangte 2021 über ein Webformular auf einen Web- und einen Datenbankserver der Hochschule, erbeutete u. a. Namen mit Passwörtern und Bürgerservicenummern von Studierenden und Beschäftigten und forderte vergeblich Lösegeld. Die Sicherheit war nicht auf die Risiken abgestimmt, die Rechte eines Datenbankkontos waren nicht beschränkt.
Datenbankkonten von Webanwendungen brauchen minimale Rechte, damit eine einzelne Lücke nicht den gesamten Datenbestand öffnet.
- Behörde / Gericht
- Autoriteit Persoonsgegevens (AP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 32
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Öffentlicher Sektor
- Verschulden
- fahrlässig
- Mildernde Umstände
- Vergleich ohne Einspruch; aktive Schadensbegrenzung, gestärkte Resilienz und Weitergabe der Erfahrungen an andere Organisationen.
- Veröffentlicht
- 17.12.2025
- HAN krijgt boete van 175.000 euro voor onvoldoende beveiliging van persoonsgegevens Pressemitteilung einer Behörde
- Boete HAN Entscheidung einer Behörde
- AP: Besluit tot oplegging van een bestuurlijke boete aan Stichting Hogeschool van Arnhem en Nijmegen Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
20.11.2025 LastPass UK LtdICO: 1,2 Mio. £ gegen LastPass UK nach Einbruch in Backup-Datenbank 1,39 Mio. €
2022 kompromittierte ein Angreifer zunächst den Firmenlaptop eines Beschäftigten und dann den privaten Laptop eines leitenden Mitarbeiters, dessen Masterpasswort er per Keylogger abgriff. Weil privater und geschäftlicher Passwort-Tresor über dasselbe Masterpasswort verknüpft waren, gelangte er an die dort hinterlegten Zugangs- und Entschlüsselungsschlüssel und entwendete aus der Backup-Datenbank Daten von bis zu 1,6 Mio. britischen Nutzern.
Kritische Schlüssel gehören nie auf private Geräte oder in private Konten von Beschäftigten – Zugriffe müssen technisch getrennt und beschränkt sein.
Trennung privater und dienstlicher Geräte und Zugangsdaten
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 lit. f
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Verschulden
- fahrlässig
- Veröffentlicht
- 11.12.2025
Originalbetrag 1.228.283 GBP, umgerechnet zum EZB-Referenzkurs vom 20.11.2025.
- Password manager provider fined £1.2m by ICO for data breach Pressemitteilung einer Behörde
- ICO Enforcement: LastPass UK Ltd Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
23.10.2025 Aktia Pankki OyjAktia: 865.000 EUR – fremde Daten über Bank-Login in OmaKanta und OmaKela sichtbar 865.000 €
Nach einer technischen Änderung am Dienst für starke elektronische Identifizierung der Bank kam es im Januar 2023 zu einer rund einstündigen Störung, in der sich Kunden mit Aktia-Zugangsdaten bei Diensten wie OmaKanta, OmaKela, Arbeitslosenkassen, Versicherern und Gesundheitsanbietern anmeldeten und dabei Daten anderer Personen sahen; betroffen waren rund 350 Personen. Das Sanktionsgremium rügte mangelhafte Planung, Umsetzung und Tests der Änderung und verhängte zusätzlich zur Verwarnung 865.000 EUR.
Änderungen an Identifizierungsdiensten wirken weit über das eigene Haus hinaus – Test- und Freigabeprozesse müssen das abbilden.
- Behörde / Gericht
- Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, Art. 25, Art. 32
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 28.10.2025
- Finlex – Tietosuojavaltuutettu 23.10.2025 (pankin tunnistamispalvelun muutosprosessi) Entscheidung einer Behörde
- Tietosuojavaltuutettu – Aktialle seuraamusmaksu tietoturvapuutteista vahvan sähköisen tunnistamisen palvelussa (28.10.2025) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
15.10.2025 Capita plc und Capita Pension Solutions LimitedICO: 14 Mio. £ gegen Capita nach Ransomware-Angriff mit 6,6 Mio. Betroffenen 16,1 Mio. €
Im März 2023 lud ein Beschäftigter unbeabsichtigt Schaddateien herunter; obwohl nach zehn Minuten ein Alarm auslöste, wurde das Gerät erst nach 58 Stunden isoliert. Angreifer entwendeten rund ein Terabyte Daten von 6,6 Mio. Menschen (u. a. Pensionsdaten, Strafregisterangaben). Bußgeld: 8 Mio. £ gegen Capita plc und 6 Mio. £ gegen Capita Pension Solutions.
Sicherheitsalarme brauchen verbindliche Reaktionszeiten und ein ausreichend besetztes SOC – bekannte Schwachstellen müssen konzernweit behoben werden.
Umgang mit schädlichen Downloads und Sicherheitsalarmen
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Sonstige
- Beschäftigte
- 10.000 und mehr
- Verschulden
- fahrlässig
- Mildernde Umstände
- Vorläufig waren 45 Mio. £ angesetzt; Reduktion u. a. wegen Sicherheitsverbesserungen, Kreditüberwachung für Betroffene und Kooperation mit Behörden und NCSC.
- Veröffentlicht
- 15.10.2025
Originalbetrag 14.000.000 GBP, umgerechnet zum EZB-Referenzkurs vom 15.10.2025.
- Capita fined £14m for data breach affecting over 6m people Pressemitteilung einer Behörde
- ICO Enforcement: Capita plc Durchsetzungsdatenbank einer Behörde
- ICO Monetary Penalty Notice: Capita plc and Capita Pension Solutions Limited Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
08.09.2025 S-Pankki OyjS-Pankki: 1,8 Mio. EUR wegen Sicherheitslücke im Bank-Identifizierungsdienst 1,8 Mio. €
Nach Einführung einer neuen Login-Funktion in der S-mobiili-App im April 2022 konnte bis August 2022 über eine Schwachstelle im Identifizierungsdienst mit den Zugangsdaten anderer Kunden auf das Online-Banking und Dienste mit starker Authentifizierung zugegriffen werden; Missbrauch verursachte finanzielle Schäden. Die Bank hatte die Funktion ohne ausreichende Risikoanalyse und Tests eingeführt; das Sanktionsgremium verhängte zusätzlich zur Verwarnung 1,8 Mio. EUR, erschwerend wirkte eine frühere Verwarnung.
Neue Funktionen in Authentifizierungsdiensten brauchen vor dem Start eine Risikoanalyse aller Nutzerpfade und gezielte Sicherheitstests.
- Behörde / Gericht
- Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, Art. 25 Abs. 1, Art. 32 Abs. 1 und 2
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Wiederholungsfall
- ja
- Mildernde Umstände
- Das Bußgeld der Finanzaufsicht (7,67 Mio. EUR) zum selben Sachverhalt wurde berücksichtigt (Bußgeld rund ein Drittel des sonst verhängten Betrags); die Bank hat nach eigener Angabe unmittelbare Kundenschäden ersetzt.
- Veröffentlicht
- 10.09.2025
- Finlex – Tietosuojavaltuutettu 8.9.2025, TSV/3606/2024 (pankin tunnistuspalvelu) Entscheidung einer Behörde
- Tietosuojavaltuutettu – S-Pankille seuraamusmaksu S-mobiilin tietoturvahaavoittuvuudesta (10.09.2025) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
08.09.2025 SIA "ZZ Dats"IT-Dienstleister ZZ Dats zahlt 300.000 Euro nach Datenleck als Auftragsverarbeiter 300.000 €
Unbekannte griffen über mehrere Websites auf Datenbanken des Systembetreibers zu und erbeuteten personenbezogene Daten. Die DVI verhängte zunächst 400.000 Euro; die Direktorin hob im Widerspruchsverfahren den Vorwurf als Verantwortlicher auf, weil ZZ Dats Auftragsverarbeiter war, und setzte wegen unzureichender Sicherheitsmaßnahmen nach Art. 32 DSGVO 300.000 Euro fest. Das Unternehmen hat Klage erhoben.
Auch Auftragsverarbeiter haften eigenständig für die Sicherheit der von ihnen betriebenen Systeme.
- Behörde / Gericht
- Datu valsts inspekcija (DVI)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 1 lit. b und d, Abs. 2, Art. 83 Abs. 4 lit. a DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- angefochten
- Branche
- Telekommunikation, IT und Software
- DVI – Zusammenfassung der Entscheidung zu SIA „ZZ Dats“ (08.09.2025) Entscheidung einer Behörde
- Datu valsts inspekcija – Lēmumi (Liste der veröffentlichten Entscheidungen) Amtliches Register oder Bekanntmachung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.08.2025 Asociația Casa de Ajutor Reciproc „FLEXICREDIT”Kreditverein Flexicredit vergibt 17 Kredite mit gefälschten Unterlagen – 3.000 Euro 2.990 €
Eine Schulangestellte verschaffte sich Zugriff auf das offizielle E-Mail-Postfach ihrer Schule und schickte gefälschte Unterlagen, auf deren Basis der Kreditverein 2023/2024 ohne Wissen der Betroffenen 17 Kredite abschloss. Die Aufsicht bemängelte die unzureichende Identitätsprüfung bei Fernanträgen und verhängte 15.141,6 Lei (3.000 Euro). Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Juni 2025 abgeschlossen.
Fernabschlüsse brauchen eine belastbare Identitätsprüfung – eine E-Mail von einer „offiziellen“ Adresse ist kein Nachweis.
Identitätsprüfung und Betrugserkennung bei Fernanträgen
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 12.08.2025
Originalbetrag 15.141,6 RON, umgerechnet zum EZB-Referenzkurs vom 12.08.2025.
- ANSPDCP – Comunicat de presă 12.08.2025 (Asociația Casa de Ajutor Reciproc „FLEXICREDIT”) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.07.2025 HEP-Toplinarstvo d.o.o.Kroatien: 320.000 Euro gegen HEP-Toplinarstvo wegen Passwörtern im Klartext 320.000 €
Das Fernwärmeunternehmen speicherte die Passwörter von fast 16.000 Nutzern seines Kundenportals „Moj račun“ lesbar und verschickte bei „Passwort vergessen“ das alte Passwort per E-Mail. Die AZOP verhängte 320.000 Euro wegen fehlender Sicherheitsmaßnahmen und mangelnder Kooperation, weil das Unternehmen weder die Behebung belegte noch alle Informationen herausgab (Datum = Veröffentlichung).
Passwörter werden nie im Klartext gespeichert – und wer der Aufsicht Belege verweigert, verschärft das Bußgeld.
Sichere Passwortspeicherung in der Softwareentwicklung
- Behörde / Gericht
- Agencija za zaštitu osobnih podataka (AZOP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 31, Art. 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Energie und Versorgung
- Veröffentlicht
- 22.07.2025
- Izrečene dvije upravne novčane kazne u iznosu od 370.000 eura Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.07.2025 Hrvatski ured za osiguranje (HUO)AZOP: 101.000 Euro gegen Kroatisches Versicherungsbüro nach Leck von Fahrzeughalterdaten 101.000 €
Nach einem anonymen Hinweis auf einen USB-Stick mit Daten von über einer Million Fahrzeughaltern (Name, OIB, Adresse, Kennzeichen, Versicherungsdaten) stellte die AZOP fest, dass die Daten aus der Datenbank des Versicherungsbüros stammten, das keine angemessenen Schutzmaßnahmen und keine Löschfristen festgelegt hatte. Wegen seiner öffentlichen Aufgaben wurde die Buße auf 101.000 Euro begrenzt (Veröffentlichungsdatum, genaues Bescheiddatum nicht angegeben).
Große Register brauchen Zugriffskontrollen, Exportprotokollierung und Löschfristen, damit Massendaten nicht unbemerkt auf USB-Sticks landen.
Zugriffskontrolle und Löschfristen bei Registerdaten
- Behörde / Gericht
- Agencija za zaštitu osobnih podataka (AZOP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. e, Art. 32 Abs. 2 und 4 DSGVO; Art. 44 kroatisches DSGVO-Durchführungsgesetz
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Mildernde Umstände
- Begrenzung wegen öffentlicher Aufgaben (Art. 44 Durchführungsgesetz).
- Veröffentlicht
- 02.07.2025
- Izrečeno osam upravnih novčanih kazni u ukupnom iznosu od 350.500,00 eura Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.06.2025 23andMe, Inc.ICO: 2,31 Mio. £ gegen 23andMe nach Credential-Stuffing auf Gendaten 2,74 Mio. €
Von April bis September 2023 nutzten Angreifer wiederverwendete Zugangsdaten, um auf Daten von 155.592 Personen im Vereinigten Königreich zuzugreifen, darunter Herkunft, Stammbäume und Gesundheitsangaben. Es fehlten MFA, sichere Passwortregeln und wirksame Überwachung; trotz Auffälligkeiten im Juli 2023 begann die volle Untersuchung erst im Oktober. Gemeinsame Untersuchung mit dem kanadischen Datenschutzbeauftragten.
Wer genetische oder Gesundheitsdaten verwaltet, muss Kundenkonten mit MFA gegen Credential Stuffing schützen und Warnsignale sofort untersuchen.
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Verschulden
- fahrlässig
- Veröffentlicht
- 17.06.2025
Originalbetrag 2.310.000 GBP, umgerechnet zum EZB-Referenzkurs vom 05.06.2025.
- 23andMe fined for failing to protect UK users' genetic data Pressemitteilung einer Behörde
- ICO Penalty Notice: 23andMe, Inc. Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
30.05.2025 Xfera Móviles, S.A.U.AEPD: 200.000 Euro gegen Xfera (MásMóvil) wegen Rufnummernportierung ohne Zustimmung 200.000 €
Die Mobilfunknummer eines Kunden wurde ohne dessen Antrag zu MásMóvil portiert; die neue SIM-Karte wurde an einen Dritten ausgehändigt, der sich nicht auswies. Die AEPD sah eine Verarbeitung ohne Rechtsgrundlage, verhängte 200.000 Euro und ordnete Maßnahmen gegen solche Vorfälle an; der Widerspruch des Unternehmens blieb erfolglos.
SIM-Karten und Portierungen nur nach belastbarer Identitätsprüfung ausgeben – auch Kuriere und Vertriebspartner müssen das einhalten.
Identitätsprüfung bei Portierung und SIM-Übergabe (SIM-Swapping)
- Behörde / Gericht
- Agencia Española de Protección de Datos (AEPD)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 6 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- AEPD Resolución PS/00170/2024 (EXP202301365) Entscheidung einer Behörde
- AEPD Resolución recurso de reposición PS/00170/2024 (Datum der Ausgangsentscheidung 30.05.2025) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
14.04.2025 DPP Law LtdICO: 60.000 £ gegen Kanzlei DPP Law wegen Hack und verspäteter Meldung 69.458 €
Angreifer drangen 2022 per Brute Force über ein selten genutztes Administratorkonto ohne MFA in das Netz der Kanzlei ein und stahlen 32 GB hochsensibler Daten, die im Darknet erschienen. Die Kanzlei erfuhr davon erst durch die National Crime Agency und meldete den Vorfall erst 43 Tage später an die ICO.
Auch kleine Kanzleien brauchen MFA auf Admin-Konten und einen Meldeprozess, der die 72-Stunden-Frist einhält.
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 und 2, Art. 33 Abs. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Verschulden
- fahrlässig
- Veröffentlicht
- 16.04.2025
Originalbetrag 60.000 GBP, umgerechnet zum EZB-Referenzkurs vom 14.04.2025.
- Law firm fined £60,000 following cyber attack Pressemitteilung einer Behörde
- ICO Enforcement: DPP Law Ltd Durchsetzungsdatenbank einer Behörde
- ICO Monetary Penalty Notice: DPP Law Ltd Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
11.03.2025 Αρχή Ηλεκτρισμού Κύπρου (Electricity Authority of Cyprus, EAC)Zypern: Rüge für Stromversorger EAC wegen unsicherer App-Registrierung Verwarnung
Ein Kunde bestritt, sich in der EAC Mobile App registriert und dort seine Rechnungsanschrift geändert zu haben; der Versorger konnte nicht belegen, dass die zur Identifizierung genutzte Handynummer vom Kunden selbst stammte. Die Kommissarin stellte Verstöße gegen Rechenschaftspflicht und Datensicherheit fest, sprach eine Rüge aus und ordnete an, die Zustellanschrift schriftlich mit dem Kunden zu klären.
Die Selbstregistrierung in Kundenportalen braucht eine belastbare Identitätsprüfung – sonst lassen sich Rechnungen und Daten umleiten.
- Behörde / Gericht
- Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 24, Art. 32 DSGVO
- Maßnahme
- Verwarnung
- Verfahrensstand
- unbekannt
- Branche
- Energie und Versorgung
- Απόφαση – Γνωστοποίηση παραβίασης, Εφαρμογή EAC Mobile App (11.03.2025) Entscheidung einer Behörde
- 11/08/2025 Αποφάσεις: Ιανουάριος – Απρίλιος 2025 Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
06.03.2025 Polskie Radio – Regionalna Rozgłośnia w Szczecinie „Radio Szczecin” S.A.Polskie Radio Szczecin: 56.824 PLN wegen fehlender Datenschutzprüfung vor Veröffentlichung 13.604 €
Nach einem Beitrag, durch den ein minderjähriges Opfer identifizierbar wurde, stellte eine Kontrolle fest, dass der Sender keine Risikoanalyse für die Redaktionsarbeit, keine Regeln zur Prüfung personenbezogener Daten vor Veröffentlichung und keine Verschlüsselung mobiler Datenträger hatte. Die Behörde verhängte 56.824 PLN; das Verwaltungsgericht Warschau wies die Klage am 18. März 2026 ab.
Redaktionen brauchen eine Datenschutzprüfung vor der Veröffentlichung – das Medienprivileg ersetzt keine technisch-organisatorischen Maßnahmen.
Schutz Betroffener in Presseberichten; Verschlüsselung von Datenträgern
- Behörde / Gericht
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 24 Abs. 1, Art. 32 Abs. 1 und 2 DSGVO (DKN.5112.10.2024)
- Maßnahme
- Bußgeld
- Verfahrensstand
- angefochten
- Branche
- Medien und Online-Plattformen
- Veröffentlicht
- 11.03.2025
Originalbetrag 56.824 PLN, umgerechnet zum EZB-Referenzkurs vom 06.03.2025.
- Kara dla Polskiego Radia Szczecin za brak procedur chroniących prawa bohaterów publikacji Pressemitteilung einer Behörde
- WSA oddalił skargę na decyzję Prezesa UODO w sprawie kary dla Radia Szczecin Pressemitteilung einer Behörde
- Decyzja DKN.5112.10.2024 z 6 marca 2025 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.02.2025 Trust International Insurance Company (Cyprus) LimitedZypern: Rüge für Trust International Insurance – Unfallakte an Versicherungsagenten gegeben Verwarnung
Ein Versicherungsagent, der selbst in einen Unfall verwickelt war, erhielt vom Versicherer auf Anfrage die Pannenhilfe-Akte samt Daten des Unfallgegners und kontaktierte diesen anschließend. Die Kommissarin sprach eine Rüge aus, weil es für die Weitergabe keine Rechtsgrundlage gab und interne Verfahren diesen Fall nicht regelten, und ordnete ein Verfahren für Datenanfragen von Agenten und Beschäftigten an.
Auch eigene Agenten oder Beschäftigte sind Dritte, wenn sie in eigener Sache Daten anfordern – das muss im Herausgabeprozess geregelt sein.
Herausgabe von Kundendaten an Agenten und Kollegen in eigener Sache
- Behörde / Gericht
- Επίτροπος Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Commissioner for Personal Data Protection)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und f, Art. 6 Abs. 1, Art. 32 Abs. 1 DSGVO
- Maßnahme
- Verwarnung
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Mildernde Umstände
- Unternehmen setzte die Anordnung um
- Απόφαση – Γνωστοποίηση περιστατικού παραβίασης δεδομένων (Trust International Insurance, 07.02.2025) Entscheidung einer Behörde
- 11/08/2025 Αποφάσεις: Ιανουάριος – Απρίλιος 2025 Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
21.01.2025 Užimtumo tarnyba prie Lietuvos Respublikos socialinės apsaugos ir darbo ministerijosArbeitsagentur verschickt Excel mit 29.636 Kundendaten – 9.000 Euro 9.000 €
Eine Mitarbeiterin hängte versehentlich eine Excel-Datei mit Daten von 29.636 Kunden, darunter Gesundheitsdaten, an eine E-Mail an 292 Kunden an. Die VDAI stellte fest, dass Maßnahmen zur Verhinderung von Datenabfluss nicht ausreichend getestet waren und die Mitarbeiterin nicht in die Datenklassifizierung einbezogen und unzureichend unterwiesen war; Buße 9.000 Euro. Datum = Veröffentlichung; Quelle: Archivkopie.
Ein falscher Anhang reicht für eine Massen-Datenpanne – DLP-Werkzeuge helfen nur, wenn alle Beschäftigten geschult und einbezogen sind.
E-Mail-Anhänge prüfen, Datenklassifizierung
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Valstybinė duomenų apsaugos inspekcija (VDAI)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. f, Art. 24 Abs. 1, Art. 32 Abs. 1 lit. b und d DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Veröffentlicht
- 21.01.2025
- VDAI, Užimtumo tarnybai skirta bauda, 2025-01-21 (Archivkopie web.archive.org von vdai.lrv.lt) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
20.01.2025 Vodafone Romania S.A.Vodafone Romania zahlt 15.000 Euro für wiederholte Datenpannen durch Mitarbeiter 14.974 €
Mehrere gemeldete Vorfälle gingen auf Beschäftigte oder Dienstleister zurück: ein Rechnungsfoto an Dritte, offene E-Mail-Verteiler statt BCC, ein per WhatsApp geteilter Screenshot aus der Kundenanwendung und fehlgeleitete Rechnungen. Die Aufsicht sah unzureichende Maßnahmen, um weisungsgemäße Verarbeitung durch Mitarbeiter sicherzustellen, und verhängte 74.526 Lei (15.000 Euro); das Unternehmen zahlte. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Viele kleine Mitarbeiterfehler summieren sich zu einem Organisationsversagen – Awareness-Training ist Pflicht, nicht Kür.
BCC, Messenger-Nutzung, Versand von Kundendokumenten
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 32 Abs. 4 i. V. m. Abs. 1 lit. b DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Telekommunikation, IT und Software
- Veröffentlicht
- 20.01.2025
Originalbetrag 74.526 RON, umgerechnet zum EZB-Referenzkurs vom 20.01.2025.
- ANSPDCP – Comunicat de presă 20.01.2025 (Vodafone Romania S.A.) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
10.01.2025 Εθνική Τράπεζα της Ελλάδος Α.Ε. (National Bank of Greece)Griechenland: 120.000 Euro gegen National Bank of Greece nach Fehlbuchung per Handynummer 120.000 €
Eine IRIS-Überweisung per Mobilnummer über die App der Bank landete bei einer unbeteiligten Kundin statt beim Empfänger, weil die Nummer falsch zugeordnet war. Die Behörde verhängte mit Entscheidung 3/2025 100.000 Euro wegen unrichtiger Daten, unzureichender Sicherheit, fehlenden Datenschutzes durch Technikgestaltung und unterlassener Meldung der Datenpanne sowie 20.000 Euro wegen Verletzung des Auskunftsrechts.
Auch eine einzelne Fehlbuchung kann eine meldepflichtige Datenpanne sein – Beschwerden von Kunden müssen intern als möglicher Vorfall bewertet werden.
Erkennen und Melden von Datenpannen
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. d und f, Art. 15, 25, 32, 33, 34 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Απόφαση 3/2025 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
17.12.2024 Meta Platforms Ireland LimitedIrland: 251 Mio. € gegen Meta wegen Datenpanne und mangelhafter Meldung 251 Mio. €
2018 nutzten Angreifer eine Lücke in der Funktion „Anzeigen aus Sicht von“ und erlangten Zugriff auf rund 29 Mio. Konten, davon etwa 3 Mio. im EWR. Die DPC verhängte 8 Mio. € (Art. 33 Abs. 3) und 3 Mio. € (Art. 33 Abs. 5) wegen unvollständiger Meldung und Dokumentation sowie 130 Mio. € und 110 Mio. € wegen Verstößen gegen Datenschutz durch Technikgestaltung (Art. 25 Abs. 1 und 2).
Eine Datenpannenmeldung muss vollständig sein und jede Panne intern nachvollziehbar dokumentiert werden.
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 33 Abs. 3 und 5, Art. 25 Abs. 1 und 2
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 17.12.2024
- Irish Data Protection Commission fines Meta €251 Million Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
17.12.2024 Sambla Group OySambla Group: 950.000 EUR – Kreditanträge über ungeschützte Links abrufbar 950.000 €
In den Kreditvergleichsportalen lainaparkki.fi und rahoitu.fi waren Antragsdaten (u. a. Einkommen, Wohnkosten, Familienstand, Kinder) für jeden mit Kenntnis des persönlichen Kunden-Links abrufbar; die Links waren Ziel von Phishing und Daten gelangten an Dritte. Die Behörde verhängte 950.000 EUR und ordnete die Benachrichtigung der Betroffenen an.
Persönliche Links sind kein Zugangsschutz – sensible Kundendaten brauchen Authentifizierung und regelmäßige Sicherheitstests.
- Behörde / Gericht
- Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, Art. 25, Art. 32
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 20.12.2024
- Tietosuojavaltuutettu – Sambla Groupille seuraamusmaksu (20.12.2024) Pressemitteilung einer Behörde
- Finlex – Tietosuojavaltuutettu 17.12.2024 (lainanvertailupalvelu) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
27.11.2024 Lyngby-Taarbæk KommuneLyngby-Taarbæk: Anzeige mit Bußgeldvorschlag wegen fehlender MFA und Altzugängen Sonstiges
Mindestens 1.000 ehemalige Beschäftigte behielten nach ihrem Ausscheiden Zugang zum Fachsystem KMD Nexus mit Daten von rund 30.000 Bürgern; ein früherer Mitarbeiter sah 1.022 Bürgerakten ein. Zudem nutzte eine unbefugte Person die Zugangsdaten eines Beschäftigten für Office-Dienste mit Informationen über rund 5.000 Personen – beide Systeme waren seit Jahren ohne Mehr-Faktor-Authentifizierung aus dem Internet erreichbar. Datatilsynet zeigte die Gemeinde bei der Polizei an und schlug eine Geldbuße von 350.000 bis 400.000 DKK vor; das Verfahren ist noch bei den Gerichten anhängig, eine Geldbuße wurde bislang nicht verhängt.
Zugänge müssen beim Austritt sofort entzogen und Fernzugriffe mit Mehr-Faktor-Authentifizierung geschützt werden.
Offboarding, Zugriffsrechte und Mehr-Faktor-Authentifizierung
- Behörde / Gericht
- Datatilsynet
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, Art. 32
- Maßnahme
- Sonstiges
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Veröffentlicht
- 27.11.2024
- Datatilsynet anmelder Lyngby-Taarbæk Kommune til politiet Entscheidung einer Behörde
- Datatilsynet: Bødesager (Lyngby-Taarbæk Kommune unter „Sager, der fortsat verserer“) Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
18.11.2024 Meta Platforms Ireland Ltd.BGH: Kontrollverlust nach Facebook-Scraping ist ersatzfähiger Schaden (VI ZR 10/24) Sonstiges
Im April 2021 wurden Daten von rund 533 Mio. Facebook-Nutzern aus 106 Ländern öffentlich verbreitet, die Unbekannte zuvor über die Kontakt-Import-Funktion mit Telefonnummern verknüpft und abgegriffen hatten. Der BGH entschied, dass schon der bloße Kontrollverlust über Daten ein immaterieller Schaden nach Art. 82 DSGVO ist, hielt rund 100 Euro für angemessen und verwies die Sache u. a. zur Prüfung der voreingestellten Suchbarkeit im Licht der Datenminimierung an das OLG Köln zurück.
Datenpannen lösen Schadensersatzansprüche schon ohne nachgewiesenen Missbrauch aus – bei Millionen Betroffenen summiert sich das zu einem Massenrisiko.
- Behörde / Gericht
- Bundesgerichtshof (VI. Zivilsenat)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 82 Abs. 1 DSGVO
- Maßnahme
- Sonstiges
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 18.11.2024
- BGH Pressemitteilung Nr. 218/2024 – Leitentscheidung zum Scraping Pressemitteilung eines Gerichts
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
18.10.2024 Vilniaus rajono savivaldybės administracijaRansomware-Angriff auf Bezirksverwaltung Vilnius – 9.000 Euro Datenschutzbuße 9.000 €
Nach einem Einbruch in die Server der Bezirksverwaltung, bei dem Daten verschlüsselt wurden, fielen Dienste aus und Sozialleistungen verspäteten sich. Die VDAI stellte unzureichenden Schadsoftwareschutz, mangelhafte Rechte- und Passwortverwaltung, fehlende Wiederherstellung sowie unzureichende Information der Betroffenen fest und verhängte 9.000 Euro. Datum = Veröffentlichung; Quelle: Archivkopie.
Backups, Patchmanagement und Passwortregeln sind auch für Behörden Datenschutzpflicht – und Betroffene müssen konkrete Schutztipps erhalten.
Passwortsicherheit, Ransomware-Vorsorge
- Behörde / Gericht
- Valstybinė duomenų apsaugos inspekcija (VDAI)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 lit. b, c und d, Art. 34 Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Veröffentlicht
- 18.10.2024
- VDAI, Vilniaus rajono savivaldybės administracijai skirta bauda, 2024-10-18 (Archivkopie web.archive.org) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
01.10.2024 Kræftens BekæmpelseKræftens Bekæmpelse: 75.000 DKK nach Diebstahl unverschlüsselter Laptops 10.057 €
Die Krebshilfe-Organisation meldete 2019 und 2020 Diebstähle von Computern aus ihren Büros in Kopenhagen und Aarhus sowie Phishing-Angriffe; laut Datatilsynet waren mindestens 1.448 Personen betroffen, teils mit Gesundheitsdaten. Obwohl sie nach einem Angriff 2018 selbst Multifaktor-Authentifizierung für nötig gehalten hatte, fehlten diese und eine Verschlüsselung der Rechner; das Stadtgericht Kopenhagen verurteilte sie rechtskräftig zu 75.000 DKK (Empfehlung der Datatilsynet und Antrag der Anklage: 800.000 DKK).
Mobile Geräte mit Gesundheitsdaten müssen verschlüsselt sein – wiederholte Vorfälle ohne Umsetzung eigener Maßnahmen wiegen schwer.
Verschlüsselung mobiler Geräte und Phishing-Abwehr (Multifaktor-Authentifizierung)
- Behörde / Gericht
- Københavns Byret (auf Anzeige der Datatilsynet)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 32 Abs. 1; databeskyttelsesloven § 41
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Gesundheitswesen
- Wiederholungsfall
- ja
Originalbetrag 75.000 DKK, umgerechnet zum EZB-Referenzkurs vom 01.10.2024.
- Datatilsynet – Kræftens Bekæmpelse indstillet til bøde (Opdatering zum Verfahrensausgang) Pressemitteilung einer Behörde
- Domsdatabasen – Københavns Byret SS-7513/2023-KBH, Dom 01.10.2024 Gerichtsentscheidung
- Domsdatabasen – Københavns Byret SS-7513/2023-KBH, Dom 01.10.2024 (Status: Endelig) Gerichtsentscheidung
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
26.09.2024 Meta Platforms Ireland LimitedIrland: 91 Mio. € gegen Meta wegen Passwörtern im Klartext 91 Mio. €
Meta speicherte Passwörter von Nutzern unverschlüsselt im Klartext in internen Systemen und meldete dies der DPC im März 2019. Die DPC stellte Verstöße gegen die Sicherheitspflichten (Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1) sowie gegen Melde- und Dokumentationspflichten (Art. 33 Abs. 1 und 5) fest und sprach zusätzlich eine Verwarnung aus.
Passwörter werden nie im Klartext gespeichert oder geloggt – auch nicht in internen Systemen.
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1, Art. 33 Abs. 1 und 5
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Mildernde Umstände
- Passwörter wurden nach Angaben der DPC nicht an externe Dritte offengelegt.
- Veröffentlicht
- 27.09.2024
- Irish Data Protection Commission fines Meta Ireland €91 million Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
26.09.2024 Police Service of Northern Ireland (PSNI)ICO: 750.000 £ gegen nordirische Polizei nach Tabellenfehler bei IFG-Antwort 898.979 €
In der Antwort auf eine Informationsfreiheitsanfrage veröffentlichte die PSNI eine Excel-Datei, deren verborgenes Tabellenblatt Nachnamen, Initialen, Rang und Funktion aller 9.483 Beschäftigten enthielt. Die Datei war gut zwei Stunden sichtbar und wurde nach knapp drei Stunden gelöscht; die Polizei ging davon aus, dass sie in die Hände militanter Republikaner gelangte.
Vor jeder Herausgabe von Dateien sind versteckte Blätter, Metadaten und Rohdaten zu prüfen – ein Vier-Augen-Freigabeprozess verhindert solche Pannen.
Prüfung von Dateien vor Veröffentlichung (versteckte Tabellenblätter)
- Behörde / Gericht
- Information Commissioner's Office (ICO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 und 2
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 1.000 bis 9.999
- Verschulden
- fahrlässig
- Mildernde Umstände
- Anwendung des Public-Sector-Ansatzes; ohne ihn hätte das Bußgeld 5,6 Mio. £ betragen.
- Veröffentlicht
- 03.10.2024
Originalbetrag 750.000 GBP, umgerechnet zum EZB-Referenzkurs vom 26.09.2024.
- What price privacy? Poor PSNI procedures culminate in £750k fine Pressemitteilung einer Behörde
- ICO Enforcement: Police Service of Northern Ireland Durchsetzungsdatenbank einer Behörde
- ICO Penalty Notice: Police Service of Northern Ireland Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
13.09.2024 Kroatien: 190.000 Euro gegen Spezialklinik nach Verlust von Röntgenbildern ohne Backup 190.000 €
Eine Spezialklinik aus dem Raum Rijeka (Name nicht veröffentlicht) verlor 2019 unwiederbringlich radiologische Bilder von Patienten, weil sie keine Sicherungskopien anlegte, und meldete den Vorfall nicht, obwohl die Leitung informiert war. Die AZOP verhängte 190.000 Euro, u. a. auch wegen fehlenden Auftragsverarbeitungsvertrags, Gesprächsaufzeichnungen ohne Rechtsgrundlage und Nichteinbindung der Datenschutzbeauftragten.
Backups sind kein Kostenfaktor, sondern Pflicht – und ein bekannter Datenverlust muss binnen 72 Stunden gemeldet werden.
Meldung von Datenpannen innerhalb von 72 Stunden
- Behörde / Gericht
- Agencija za zaštitu osobnih podataka (AZOP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. e, Art. 6, 12, 13, 28 Abs. 3, 32 Abs. 1 lit. b, 33 Abs. 1, 38 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Gesundheitswesen
- Veröffentlicht
- 13.09.2024
- Izdane nove upravne novčane kazne u ukupnom iznosu od 270.700 eura Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
20.08.2024 mBank S.A.mBank: 4,05 Mio. PLN, weil Kunden nach Fehlversand nicht informiert wurden 950.490 €
Ein Mitarbeiter eines Auftragsverarbeiters schickte 2022 Kundenunterlagen mit PESEL-Nummer, Ausweis-, Einkommens- und Kreditdaten versehentlich an ein anderes Finanzinstitut; der Umschlag kam geöffnet zurück. Die Bank benachrichtigte die Betroffenen trotz Hinweis der Behörde nicht, weil der Empfänger 'vertrauenswürdig' sei; die Behörde verhängte 4.053.173 PLN und ordnete die Benachrichtigung an.
Ob Betroffene informiert werden müssen, hängt vom Risiko für sie ab – nicht davon, wie vertrauenswürdig der Fehlempfänger scheint.
Fehlversand von Dokumenten und Benachrichtigung Betroffener
- Behörde / Gericht
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 34 Abs. 1 und 2 DSGVO (DKN.5131.1.2024)
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 09.09.2024
Originalbetrag 4.053.173 PLN, umgerechnet zum EZB-Referenzkurs vom 20.08.2024.
- Kara dla mBanku za niezawiadomienie osób poszkodowanych wyciekiem danych Pressemitteilung einer Behörde
- Decyzja DKN.5131.1.2024 z 20 sierpnia 2024 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
27.05.2024 Hvidovre KommuneHvidovre Kommune: 200.000 DKK nach Weitergabe geschützter Kinderadressen an Elternteile 26.803 €
Nach einer Systemänderung erhielten beide sorgeberechtigten Elternteile Zugang zu Schreiben der kommunalen Zahnpflege und automatisch Briefe mit teils geschützten Adressen der Kinder – ohne Prüfung, ob die Weitergabe zulässig war. Datatilsynet bemängelte fehlendes Änderungsmanagement; die Kommune akzeptierte einen Bußgeldbescheid über 200.000 DKK.
Bei jeder Änderung von Zugriffsrechten und automatischen Versandprozessen muss vorab geprüft werden, wer danach welche Daten sieht.
Änderungsmanagement bei IT-Systemen mit sensiblen Daten
- Behörde / Gericht
- Anklagemyndigheden (Bødeforelæg) auf Anzeige der Datatilsynet
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 32
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Öffentlicher Sektor
Originalbetrag 200.000 DKK, umgerechnet zum EZB-Referenzkurs vom 27.05.2024.
- Datatilsynet – Hvidovre Kommune indstilles til bøde (Opdatering: afgjort 27. maj 2024) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
29.04.2024 Res-Gastro M. Gaweł Sp. k.UODO: 238.345 Złoty gegen Gastrofirma nach Verlust eines unverschlüsselten USB-Sticks 55.102 €
Ein Beschäftigter des Gastronomieunternehmens verlor einen USB-Stick mit unverschlüsselten Daten eines Kollegen, u. a. PESEL-Nummer, Passdaten und Gehalt. Die Risikoanalyse hatte den bloßen Verlust von Datenträgern nicht vorgesehen, Verschlüsselung war nur per Anleitungsvideo den Beschäftigten überlassen und die Wirksamkeit der Maßnahmen wurde nicht getestet; die UODO verhängte 238.345 Złoty (Entscheidung DKN.5131.29.2023, nicht rechtskräftig).
Verschlüsselung mobiler Datenträger muss technisch erzwungen werden – ein Schulungsvideo allein verlagert die Verantwortung unzulässig auf die Beschäftigten.
Umgang mit mobilen Datenträgern und Verschlüsselung
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. f, Art. 5 Abs. 2, Art. 24 Abs. 1, Art. 25 Abs. 1, Art. 32 Abs. 1 und 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Lebensmittel und Landwirtschaft
- Mildernde Umstände
- Selbstanzeige des Vorfalls und Kooperation im Verfahren wirkten erheblich bußgeldmindernd.
- Veröffentlicht
- 17.05.2024
Originalbetrag 238.345 PLN, umgerechnet zum EZB-Referenzkurs vom 29.04.2024.
- Prawie 240 tys. zł kary dla firmy, której pracownik zgubił pendrive z danymi osobowymi Pressemitteilung einer Behörde
- Decyzja DKN.5131.29.2023 z 29 kwietnia 2024 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.03.2024 EURO MINI STORAGE ROMANIA SRLEuro Mini Storage nach Cyberangriff wochenlang lahmgelegt – 5.000 Euro 5.005 €
Ein Cyberangriff auf den Server legte das Unternehmen mehrere Wochen lahm und ermöglichte Zugriff auf Kundendaten. Die Aufsicht verhängte 24.884,50 Lei (5.000 Euro) wegen unzureichender Sicherheitsmaßnahmen und ordnete Zugriffsprotokollierung mit mindestens 30 Tagen Aufbewahrung sowie Backups an. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.
Logging und getestete Backups entscheiden darüber, ob ein Angriff Tage oder Wochen Stillstand bedeutet.
- Behörde / Gericht
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 24 Abs. 1, Art. 32 Abs. 1 lit. b und d, Abs. 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Sonstige
- Veröffentlicht
- 05.03.2024
Originalbetrag 24.884,5 RON, umgerechnet zum EZB-Referenzkurs vom 05.03.2024.
- ANSPDCP – Comunicat de presă 05.03.2024 (EURO MINI STORAGE ROMANIA SRL) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
28.02.2024 Ελληνικά Ταχυδρομεία Α.Ε. (ΕΛΤΑ, Hellenic Post)Griechenland: knapp 3 Mio. Euro gegen Griechische Post nach Ransomware-Angriff 3 Mio. €
Bei einem Cyberangriff 2022 erlangten Angreifer Administratorzugänge, schalteten Schutzsoftware ab, verschlüsselten Dateien und veröffentlichten erbeutete Daten später im Darknet. Die Datenschutzbehörde stellte fest, dass die Post die erforderlichen technischen und organisatorischen Maßnahmen und ihre eigene Sicherheitsrichtlinie nicht umgesetzt hatte, und verhängte mit Entscheidung 10/2024 2.995.140 Euro.
Eine Sicherheitsrichtlinie auf dem Papier schützt nicht – geprüft wird, ob sie tatsächlich umgesetzt ist.
Cyberabwehr, Umgang mit Administratorkonten
- Behörde / Gericht
- Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. f, Art. 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Transport, Logistik und Schifffahrt
- Επιβολή προστίμου σε εταιρία για μη ορθή τήρηση τεχνικών και οργανωτικών μέτρων (Απόφαση 10/2024) Entscheidung einer Behörde
- Απόφαση 10/2024 της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
14.12.2023 Natsionalna agentsia za prihodite (NAP, bulgarische Steuerbehörde)EuGH: Nach Hackerangriff muss Bulgariens Steuerbehörde angemessene Sicherheit beweisen —
Nach einem Cyberangriff 2019 wurden Daten von Millionen Menschen aus dem IT-System der NAP im Internet veröffentlicht. Der EuGH entschied, dass der Verantwortliche die Angemessenheit seiner Schutzmaßnahmen beweisen muss, auch bei Angriffen Dritter haften kann und schon die Befürchtung eines Datenmissbrauchs einen immateriellen Schaden darstellen kann.
Nach einem Angriff trägt das Unternehmen die Beweislast für angemessene Sicherheit – Dokumentation der Maßnahmen ist Haftungsschutz.
- Behörde / Gericht
- Gerichtshof der Europäischen Union, Rs. C-340/21
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 24, Art. 32, Art. 82
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Veröffentlicht
- 14.12.2023
- Press Release No 191/23: Judgment of the Court in Case C-340/21 Natsionalna agentsia za prihodite Pressemitteilung eines Gerichts
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.10.2023 EOS Matrix d.o.o.Kroatien: 5,47 Mio. Euro gegen Inkassounternehmen EOS Matrix nach Datenabfluss 5,47 Mio. €
Ein anonymer Hinweis mit USB-Stick belegte, dass Daten von 181.641 Schuldnern aus dem Bestand des Inkassounternehmens abgeflossen waren; es fehlten Systeme zur Erkennung ungewöhnlicher Abrufe. Zudem speicherte EOS Matrix Gesundheitsdaten bis hin zu Diagnosen, Daten von Nichtschuldnern und Gesprächsaufzeichnungen ohne Rechtsgrundlage; die AZOP verhängte 5,47 Mio. Euro.
Freitextnotizen von Beschäftigten können zu unzulässigen Gesundheitsdaten werden – klare Erfassungsregeln und Abrufüberwachung sind Pflicht.
Keine Erfassung von Gesundheitsdaten in Gesprächsnotizen
- Behörde / Gericht
- Agencija za zaštitu osobnih podataka (AZOP)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 2, Art. 6 Abs. 1, Art. 9 Abs. 2, Art. 12, 13, 32 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 05.10.2023
- Debt collection agency EOS Matrix d.o.o. imposed with administrative fine in the amount of 5.47 million EUR Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink