Compliance-Radar

Wer wurde wofür sanktioniert?

Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 1.370 Fälle aus 35 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.

5Fälle aus 3 Jurisdiktionen
7,98 Mio. €Summe der Geldbeträge (3 Fälle mit Betrag)
4,21 Mio. €Größter Einzelfall: Telenor Norge AS
2,25 Mio. €Median je Fall mit Betrag

Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.

Wann?

je Quartal, nach Entscheidungsdatum
Verlauf
ZeitraumFälleSumme
Q3 20230—
Q4 20230—
Q1 20240—
Q2 202422,25 Mio. €
Q3 20240—
Q4 20240—
Q1 20250—
Q2 20251—
Q3 202514,21 Mio. €
Q4 202511,52 Mio. €
Q1 20260—
Q2 20260—
Q3 20260—

5 Fälle

17.10.2025 Odido Netherlands B.V.Niederlande: 1,52 Mio. Euro gegen Odido – Abhörsystem ohne Sicherheitsplan und Personalprüfung NiederlandeKritische Infrastrukturen 1,52 Mio. €

Bei Prüfungen 2021/22 stellte die RDI fest, dass der Mobilfunkbetreiber für sein System zur gesetzlichen Telekommunikationsüberwachung keinen vorgeschriebenen Sicherheitsplan hatte, Beschäftigte mit Zugriff nicht ausreichend überprüft waren (fehlende Funktionsbeschreibungen, Geheimhaltungserklärungen, Führungszeugnisse), Unbefugte Zugang zu Abhördaten hatten und Lieferanten digital auf das System zugreifen konnten. Die RDI verhängte 1.518.750 Euro; Odido hat das System inzwischen erneuert.

Was Unternehmen daraus mitnehmen

Bei besonders schutzbedürftigen Systemen sind Sicherheitsplan, Personalüberprüfung und strikt begrenzte Lieferantenzugänge keine Formalie, sondern Kern der Pflicht.

Bezug zu Schulung und Awareness

Zugriffsrechte, Personalüberprüfung und Lieferantenzugänge bei sensiblen Systemen

Behörde / Gericht
Rijksinspectie Digitale Infrastructuur (RDI)
Rechtsgebiet
Informationssicherheit und Cyber · Kritische Infrastrukturen
Rechtsgrundlage
Telecommunicatiewet Art. 15.4; Besluit beveiliging gegevens telecommunicatie (Bbgt) Art. 2, 3, 4
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Mildernde Umstände
System erneuert, Risiko unbefugter Zugriffe beseitigt.
Veröffentlicht
17.10.2025

Gegen die amtliche Quelle geprüft am 28.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

03.07.2025 Telenor Norge ASTelenor Norge: 50 Mio. NOK nach vier Störungen der Notrufnummern im Herbst 2024 NorwegenKritische Infrastrukturen 4,21 Mio. €

Die Nkom verhängte gegen Telenor Norge eine Verwaltungssanktion (overtredelsesgebyr) von 50.000.000 NOK, weil Notrufe über das Netz des Anbieters an vier Terminen im Herbst 2024 (29. August, 16. September, 17./18. Oktober, 13. November) ganz oder zeitweise scheiterten oder falsch geleitet wurden. Die Aufsicht stellte 22 Verstöße gegen ekomloven, sikkerhetsloven und mehrere Verordnungen fest, darunter unzureichende Risikobewertungen, nicht sicher durchgeführte geplante Arbeiten, unzureichende Redundanz, ungenügende Prüfung eines Unterauftragnehmers und verspätete Meldungen an die Behörde. Im endgültigen Beschluss hielt die Nkom an der im Februar 2025 angekündigten Höhe fest; die Beschwerdefrist lief bis 8. September 2025.

Was Unternehmen daraus mitnehmen

Wer Notrufdienste trägt, muss geplante Netzänderungen mit Risikoanalyse und funktionierender Redundanz absichern, Zulieferer prüfen und Störungen fristgerecht melden.

Bezug zu Schulung und Awareness

Geplante Arbeiten an kritischen Netzen: Risikoanalyse, funktionierende Rückfallebene und Meldung an die Aufsicht binnen 30 Minuten

Behörde / Gericht
Nasjonal kommunikasjonsmyndighet (Nkom)
Rechtsgebiet
Informationssicherheit und Cyber · Kritische Infrastrukturen
Rechtsgrundlage
ekomloven (lov 4. juli 2003 nr. 83), sikkerhetsloven (lov 1. juni 2018 nr. 24), ekomforskriften, nummerforskriften, klassifiseringsforskriften, virksomhetssikkerhetsforskriften
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Beschäftigte
1.000 bis 9.999
Veröffentlicht
03.07.2025

Originalbetrag 50.000.000 NOK, umgerechnet zum EZB-Referenzkurs vom 03.07.2025.

Gegen die amtliche Quelle geprüft am 28.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

21.05.2025 GoDaddy Inc.FTC: GoDaddy muss nach Hosting-Sicherheitslücken ein Informationssicherheitsprogramm aufbauen USASicherheitsmaßnahmen und Risikomanagement Anordnung

Laut FTC setzte der Webhoster für seine Hosting-Dienste keine Multi-Faktor-Authentifizierung ein, überwachte Sicherheitsbedrohungen unzureichend und sicherte Verbindungen zu Kundendaten nicht ab, warb aber mit „preisgekrönter Sicherheit“. Die endgültige Anordnung verbietet Falschaussagen zur Sicherheit, verlangt ein umfassendes Informationssicherheitsprogramm und regelmäßige Prüfungen durch unabhängige Assessoren.

Was Unternehmen daraus mitnehmen

Wer mit Sicherheit wirbt, muss Grundlagen wie MFA und Bedrohungsüberwachung nachweisen können – sonst wird das Werbeversprechen selbst zum Verstoß.

Bezug zu Schulung und Awareness

MFA, Monitoring und ehrliche Sicherheitsversprechen

Behörde / Gericht
Federal Trade Commission (FTC)
Rechtsgebiet
Informationssicherheit und Cyber · Sicherheitsmaßnahmen und Risikomanagement
Rechtsgrundlage
Section 5 FTC Act
Maßnahme
Anordnung
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Veröffentlicht
21.05.2025

Gegen die amtliche Quelle geprüft am 28.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

21.05.2024 ein niederländischer TelekommunikationsanbieterNiederlande: 2,25 Mio. Euro gegen Telekommunikationsanbieter wegen unzureichend gesichertem Abhörsystem NiederlandeKritische Infrastrukturenanonymisiert 2,25 Mio. €

Ein niederländischer Telekommunikationsanbieter traf laut RDI von Oktober 2021 bis Dezember 2022 nicht die nötigen Maßnahmen, um Daten aus der gesetzlichen Telekommunikationsüberwachung vor Unbefugten zu schützen: Der Sicherheitsplan genügte nicht, Personal mit Zugriff war unzureichend überprüft (fehlende Funktionsbeschreibungen, Geheimhaltungserklärungen, Führungszeugnisse), und logische wie physische Zugangskontrollen waren mangelhaft. Ein tatsächlicher unbefugter Zugriff wurde nicht festgestellt; die Buße beträgt 2,25 Mio. Euro.

Was Unternehmen daraus mitnehmen

Schnittstellen für Behördenzugriffe sind Hochrisikosysteme; Zugriffskontrollen und Überprüfung des Personals müssen dokumentiert und lückenlos sein.

Bezug zu Schulung und Awareness

Zugangskontrolle und Personalüberprüfung bei Überwachungsschnittstellen

Behörde / Gericht
Rijksinspectie Digitale Infrastructuur (RDI)
Rechtsgebiet
Informationssicherheit und Cyber · Kritische Infrastrukturen
Rechtsgrundlage
Telecommunicatiewet Art. 15.4; Besluit beveiliging gegevens telecommunicatie (Bbgt) Art. 2, 3, 4, 8
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Mängel nach Feststellung behoben; kein tatsächlicher unbefugter Zugriff festgestellt.
Veröffentlicht
22.10.2024
Quellen

Gegen die amtliche Quelle geprüft am 28.09.2026 · Fassung 4 · Unternehmensname anonymisiert seit 21.05.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.05.2024 ein US-amerikanischer DatendienstleisterFTC: US-Datendienstleister muss nach Hackerangriff Altdaten löschen und Sicherheit ausbauen USASicherheitsmaßnahmen und Risikomanagementanonymisiert Anordnung

Laut FTC-Beschwerde nutzte ein Angreifer Anfang 2020 Schwachstellen im Netz des Datendienstleisters für Unternehmen und gemeinnützige Organisationen und erbeutete große Mengen unverschlüsselter Daten, darunter Sozialversicherungs- und Kontonummern von Millionen Menschen; der Angriff blieb drei Monate unentdeckt, der Dienstleister informierte seine Kunden erst nach fast zwei Monaten und stellte das Ausmaß irreführend dar. Die endgültige Anordnung verlangt ein umfassendes Sicherheitsprogramm, einen Löschplan, das Löschen nicht mehr benötigter Daten und die Meldung künftiger meldepflichtiger Vorfälle an die FTC.

Was Unternehmen daraus mitnehmen

Daten, die nicht mehr gebraucht werden, sind bei einem Angriff reines Risiko – Aufbewahrungsfristen und Löschroutinen sind Sicherheitsmaßnahmen.

Bezug zu Schulung und Awareness

Datenminimierung, Verschlüsselung und ehrliche Vorfallkommunikation

Behörde / Gericht
Federal Trade Commission (FTC)
Rechtsgebiet
Informationssicherheit und Cyber · Sicherheitsmaßnahmen und Risikomanagement
Rechtsgrundlage
Section 5 FTC Act
Maßnahme
Anordnung
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Veröffentlicht
20.05.2024
Quellen

Gegen die amtliche Quelle geprüft am 28.09.2026 · Fassung 3 · Unternehmensname anonymisiert seit 20.05.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

Bereit für Schulungen, die hängen bleiben?

14 Tage kostenlos testen — ab 1 Nutzer, ohne Kreditkarte, endet automatisch.

Kostenlos testen