Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 718 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach RegionAlle Jurisdiktionen
Wofür?
nach UnterthemaWen?
nach BrancheAlle Branchen
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 2 | 936.521 € |
| Q1 2024 | 2 | 354.397 € |
| Q2 2024 | 1 | 9,23 Mio. € |
| Q3 2024 | 0 | — |
| Q4 2024 | 1 | 789.284 € |
| Q1 2025 | 2 | 12,9 Mio. € |
| Q2 2025 | 0 | — |
| Q3 2025 | 4 | 1,79 Mio. € |
| Q4 2025 | 3 | 4,35 Mio. € |
| Q1 2026 | 0 | — |
| Q2 2026 | 2 | 1,92 Mio. € |
| Q3 2026 | 2 | 717.989 € |
19 Fälle
20.03.2025 The London Metal Exchange (LME)London Metal Exchange: 9,2 Mio. GBP – Kontrollen und Eskalation im Nickel-Chaos versagt 11 Mio. €
Als der Nickelpreis am 8. März 2022 binnen gut einer Stunde auf über 100.000 USD stieg, waren in den Asien-Handelsstunden nur jüngere Beschäftigte im Dienst, die nicht darauf geschult waren, einen ungeordneten Markt zu erkennen; sie eskalierten nicht und schalteten sogar Preisbänder ab. Die FCA verhängte gegen die anerkannte Börse erstmals eine Geldbuße: 9,2 Mio. GBP nach 30 % Nachlass.
Kritische Infrastruktur braucht rund um die Uhr geschultes Personal und klare Eskalationswege – auch in Nacht- und Randzeiten.
Eskalation ungewöhnlicher Marktlagen; Schulung von Schichtpersonal
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Financial Conduct Authority (FCA)
- Rechtsgebiet
- Informationssicherheit und Cyber · Kritische Infrastrukturen
- Rechtsgrundlage
- FCA REC 2.5.1 (Recognition Requirements); Art. 18 RTS 7 (MiFID II)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Mildernde Umstände
- Frühe Einigung (30 % Nachlass); Verbesserungen seit März 2022.
Originalbetrag 9.200.000 GBP, umgerechnet zum EZB-Referenzkurs vom 20.03.2025.
- FCA: First FCA enforcement action and fine against Recognised Investment Exchange (20.03.2025) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.09.2026 OTC Link LLCOTC Link: 575.000 USD – Sicherheitsrichtlinien trotz Prüfhinweisen nie fertig 501.614 €
Die Betreiberin des Handelssystems OTC Link ATS hatte von 2016 bis 2025 keine vollständigen, nach Regulation SCI vorgeschriebenen Richtlinien zu Systemsicherheit, Zugriffskontrolle und Schwachstellenmanagement. Obwohl die SEC-Prüfer die Lücken bei mehreren Prüfungen beanstandet hatten, blieben Entwürfe unfertig; die SEC sprach eine Rüge aus und verhängte 575.000 USD.
Prüfungsfeststellungen der Aufsicht müssen mit Frist und Verantwortlichem nachverfolgt werden – wiederholt offene Punkte werden teuer.
- Behörde / Gericht
- U.S. Securities and Exchange Commission (SEC)
- Rechtsgebiet
- Informationssicherheit und Cyber · Kritische Infrastrukturen
- Rechtsgrundlage
- Regulation SCI, Rule 1001(a)(1)–(3)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Wiederholungsfall
- ja
Originalbetrag 575.000 USD, umgerechnet zum EZB-Referenzkurs vom 22.09.2026.
- SEC Censures OTC Link LLC for Repeated Compliance Failures Related to Regulation SCI (22.09.2026) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.08.2026 Order Express, Inc.NYDFS: 250.000 $ gegen Geldtransferdienst Order Express wegen Cyber-Mängeln 216.375 €
Der lizenzierte Geldtransferdienstleister hatte keine angemessenen Richtlinien für System-Updates und unzureichende Risikobewertungen nach der New Yorker Cybersecurity-Verordnung. Das Unternehmen hat die Mängel bereits behoben.
Auch kleine Finanzdienstleister müssen Patch-Richtlinien und regelmäßige Risikobewertungen dokumentiert vorhalten.
- Behörde / Gericht
- New York State Department of Financial Services (NYDFS)
- Rechtsgebiet
- Informationssicherheit und Cyber · Sicherheitsmaßnahmen und Risikomanagement
- Rechtsgrundlage
- 23 NYCRR Part 500 (Cybersecurity Regulation)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Mildernde Umstände
- Wegen geringen Umsatzes war das Unternehmen von vielen Part-500-Pflichten ausgenommen; Mängel bereits behoben.
- Veröffentlicht
- 05.08.2026
Originalbetrag 250.000 USD, umgerechnet zum EZB-Referenzkurs vom 05.08.2026.
- New York State Department of Financial Services Secures Cybersecurity Settlement with Order Express, Inc. Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
29.04.2026 Delta Dental Insurance Company und Delta Dental of New York, Inc.NYDFS: 2,25 Mio. $ gegen Delta Dental nach MOVEit-Angriff und verspäteter Meldung 1,92 Mio. €
Über eine Zero-Day-Lücke in MOVEit Transfer erbeuteten Angreifer 2023 Dateien mit Sozialversicherungs-, Führerschein-, Konto- und Gesundheitsdaten. Das NYDFS rügte unzureichende Aufbewahrungseinstellungen, Richtlinien und Kontrollen sowie die verspätete Meldung der Cybersecurity-Vorfälle an die Aufsicht.
Daten in Transfer-Tools nur so lange vorhalten wie nötig – und Sicherheitsvorfälle fristgerecht an die Aufsicht melden.
- Behörde / Gericht
- New York State Department of Financial Services (NYDFS)
- Rechtsgebiet
- Informationssicherheit und Cyber · Sicherheitsmaßnahmen und Risikomanagement
- Rechtsgrundlage
- 23 NYCRR Part 500 (Cybersecurity Regulation)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Verschulden
- fahrlässig
- Veröffentlicht
- 30.04.2026
Originalbetrag 2.250.000 USD, umgerechnet zum EZB-Referenzkurs vom 29.04.2026.
- DFS Secures $2.25 Million Cybersecurity Settlement with Delta Dental Pressemitteilung einer Behörde
- Consent Order to Delta Dental 2026 Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
07.04.2026 Wspólnota Mieszkaniowa K. (Wohnungseigentümergemeinschaft, im Bescheid pseudonymisiert)Eigentümergemeinschaft: 4.852 PLN – Fehlversand einer Abrechnung nicht gemeldet 1.135 €
Die Hausverwaltung schickte als Auftragsverarbeiterin die Abrechnung der Nutzungsgebühren eines Eigentümers an eine unbefugte Person. Die Gemeinschaft hielt eine Meldung für unnötig, weil nur „gewöhnliche“ Daten eines Mitglieds betroffen seien, und blieb auch im Verfahren dabei; die UODO verhängte 4.852 PLN.
Auch kleine Verantwortliche müssen Datenpannen ihrer Dienstleister bewerten und melden – „nur ein Betroffener“ ist kein Ausnahmegrund.
Fehlversand als Datenpanne erkennen – auch bei Dienstleistern
- Behörde / Gericht
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- Rechtsgebiet
- Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
- Rechtsgrundlage
- Art. 33 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Bau und Immobilien
Originalbetrag 4.852 PLN, umgerechnet zum EZB-Referenzkurs vom 07.04.2026.
- UODO, Decyzja DKN.5131.16.2025 vom 07.04.2026 (rechtskräftig) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
23.10.2025 Komornik Sądowy przy Sądzie Rejonowym w S. (Gerichtsvollzieherkanzlei, im Bescheid pseudonymisiert)Gerichtsvollzieher: 20.900 PLN – Unterlagen mit PESEL fehlversandt, nicht gemeldet 4.938 €
Ein Unbeteiligter erhielt im Oktober 2023 Vollstreckungsunterlagen eines Schuldners mit Name, Anschrift, Geburtsdatum, PESEL-Nummer, Forderungshöhe und Arbeitgeber. Die Kanzlei meldete weder der Aufsicht noch informierte sie den Betroffenen; die UODO verhängte 7.700 PLN für die fehlende Meldung und 13.200 PLN für die fehlende Benachrichtigung und ordnete an, den Betroffenen binnen drei Tagen zu informieren.
Werden Identifikationsnummern wie die PESEL-Nummer offengelegt, ist fast immer von hohem Risiko auszugehen – Meldung und Benachrichtigung sind dann Pflicht.
Postversand prüfen; Datenpannen mit Identifikationsnummern melden
- Behörde / Gericht
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- Rechtsgebiet
- Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
- Rechtsgrundlage
- Art. 33 Abs. 1, Art. 34 Abs. 1 und 2 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
Originalbetrag 20.900 PLN, umgerechnet zum EZB-Referenzkurs vom 23.10.2025.
- UODO, Decyzja DKN.5131.17.2024 vom 23.10.2025 (nicht rechtskräftig) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
14.10.2025 Farmers Insurance ExchangeNYDFS: 2,775 Mio. $ gegen Farmers wegen ungeschützter Online-Angebotsrechner 2,4 Mio. €
Angreifer griffen über unzureichend gesicherte Online-Angebotsrechner und Vermittlerportale Führerscheinnummern und Geburtsdaten ab. Farmers verletzte die Cybersecurity-Verordnung und meldete den Vorfall nicht rechtzeitig; die Strafe ist Teil eines Pakets von insgesamt 19 Mio. $ gegen acht Kfz-Versicherer.
Automatisch vorausgefüllte Formulare mit Kundendaten sind ein Einfallstor – öffentliche Anwendungen gehören auf den Prüfstand der Datenfreigabe.
- Behörde / Gericht
- New York State Department of Financial Services (NYDFS)
- Rechtsgebiet
- Informationssicherheit und Cyber · Sicherheitsmaßnahmen und Risikomanagement
- Rechtsgrundlage
- 23 NYCRR Part 500 (Cybersecurity Regulation)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Verschulden
- fahrlässig
- Veröffentlicht
- 14.10.2025
Originalbetrag 2.775.000 USD, umgerechnet zum EZB-Referenzkurs vom 14.10.2025.
- DFS Secures More than $19 Million from Auto Insurance Companies over Data Breaches Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
14.10.2025 Infinity Insurance CompanyInfinity Insurance: 2,25 Mio. USD – Datenabfluss über Angebotsrechner zu spät gemeldet 1,95 Mio. €
Angreifer lasen über die Sofortangebots-Anwendungen des Kfz-Versicherers Führerscheinnummern im Klartext aus. Infinity entdeckte die Auffälligkeiten am 9. Februar 2021, meldete den Cybervorfall der NYDFS aber erst am 14. April 2021; die Aufsicht rügte zudem fehlende MFA und unsichere Entwicklungspraktiken.
Auch Missbrauch öffentlich erreichbarer Kundenanwendungen ist ein meldepflichtiger Vorfall – Warnungen der Aufsicht sollten eine sofortige Meldeprüfung auslösen.
- Behörde / Gericht
- New York State Department of Financial Services (NYDFS)
- Rechtsgebiet
- Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
- Rechtsgrundlage
- 23 NYCRR § 500.17(a), § 500.12(a) u. a.
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Verschulden
- fahrlässig
Originalbetrag 2.250.000 USD, umgerechnet zum EZB-Referenzkurs vom 14.10.2025.
- NYDFS Consent Order to Infinity Insurance Company (14.10.2025) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.09.2025 Nova Ljubljanska banka d. d.NLB: Verwarnung, weil PSD2-Schnittstelle 57 Kontonummern offenlegte Verwarnung
Nach einem Update der PSD2-Schnittstelle für Drittanbieter im Juli 2023 war die Vertraulichkeit von 57 IBAN-Konten von Bankkunden nicht gewährleistet. Die Bankenaufsicht sprach gegen die Bank und den verantwortlichen IT-Entwicklungsdirektor eine Verwarnung wegen Verletzung der Pflicht zur Wahrung vertraulicher Daten aus (rechtskräftig).
Jede Änderung an Kundenschnittstellen braucht Tests auf Datenabfluss vor dem Go-live – die Verantwortung trifft auch die zuständige Führungskraft.
Sicherheitstests bei Software-Releases von Schnittstellen
- Behörde / Gericht
- Banka Slovenije
- Rechtsgebiet
- Informationssicherheit und Cyber · Sicherheitsmaßnahmen und Risikomanagement
- Rechtsgrundlage
- Art. 146, Art. 396 Abs. 1 Nr. 18 ZBan-3 (slowenisches Bankengesetz)
- Maßnahme
- Verwarnung
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Haftung von Führungskräften
- Verwarnung auch gegen den verantwortlichen Direktor IT-Entwicklung (Dejan Pust).
- Razkritje informacij o izrečeni sankciji pravni in odgovorni osebi – Nova Ljubljanska banka d. d. Entscheidung einer Behörde
- Banka Slovenije – Informacije o izrečenih ukrepih Durchsetzungsdatenbank einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
04.09.2025 A*** GmbH (Werbeagentur, im Bescheid pseudonymisiert)Österreichische Werbeagentur: 870 EUR – Hinweis auf Sicherheitslücke als Spam abgetan 870 €
Über einen ungeschützten Entwicklungsserver der Werbeagentur waren Kundendaten (u. a. Namen, E-Mail-Adressen, Geburtsdaten, Telefonnummern) abrufbar. Eine Mitarbeiterin hielt den ersten Hinweis eines Externen im Januar 2025 für Spam; erst ein zweiter Hinweis im Februar erreichte die Geschäftsführung, die die Lücke schloss, den Vorfall aber erst am 2. Mai 2025 nach Aufforderung der DSB meldete. Die Behörde rechnete das Verhalten der Mitarbeiterin dem Unternehmen zu.
Externe Hinweise auf Sicherheitslücken brauchen einen klaren Eingangskanal – was im Spam landet, gilt trotzdem als bekannt.
Hinweise auf Sicherheitslücken erkennen und eskalieren
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- Datenschutzbehörde (DSB)
- Rechtsgebiet
- Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
- Rechtsgrundlage
- Art. 33 Abs. 1 iVm Art. 83 Abs. 4 lit. a DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Medien und Online-Plattformen
- Verschulden
- fahrlässig
- Mildernde Umstände
- Keine früheren Verstöße und Mitwirkung im Verfahren; Lücke nach dem zweiten Hinweis sofort geschlossen, Beschäftigte nachträglich geschult.
- DSB, Straferkenntnis GZ 2025-0.699.550 vom 04.09.2025 (RIS) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
14.08.2025 Healthplex, Inc.Healthplex: 2 Mio. USD – Phishing-Vorfall der Aufsicht monatelang nicht gemeldet 1,71 Mio. €
Ein Beschäftigter des Dentalversicherungsdienstleisters gab über eine Phishing-Mail seine Zugangsdaten preis; das Postfach mit über 100.000 E-Mails und Gesundheits- sowie Sozialversicherungsdaten war zugänglich. Healthplex wusste seit November 2021 von dem Vorfall, meldete ihn der NYDFS aber erst im April 2022 statt binnen 72 Stunden; zudem fehlten MFA für den Webzugang und eine Löschrichtlinie.
Sicherheitsvorfälle brauchen einen festen Meldeprozess mit Fristenkontrolle – die 72-Stunden-Uhr läuft ab Feststellung, nicht ab Abschluss der Forensik.
Phishing erkennen; Meldewege bei Sicherheitsvorfällen
- Behörde / Gericht
- New York State Department of Financial Services (NYDFS)
- Rechtsgebiet
- Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
- Rechtsgrundlage
- 23 NYCRR § 500.17(a), § 500.12(b), § 500.13, § 500.17(b)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Verschulden
- fahrlässig
Originalbetrag 2.000.000 USD, umgerechnet zum EZB-Referenzkurs vom 14.08.2025.
- NYDFS Consent Order to Healthplex, Inc. (14.08.2025) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
10.07.2025 Poste Vita S.p.A.Poste Vita: 80.000 EUR – Datenpanne erst vier Monate nach Kundenhinweis gemeldet 80.000 €
Ein Betrüger gab sich per E-Mail als Kundin aus und erhielt von Sachbearbeitern des Lebensversicherers zwischen 2021 und 2023 Auskünfte und Unterlagen zu drei Policen, ohne dass seine Identität geprüft wurde. Obwohl die Kundin das Unternehmen im September 2024 auf die falsche E-Mail-Adresse hinwies, meldete Poste Vita die Verletzung erst im Januar 2025 an die Aufsicht.
Kundenhinweise auf mögliche Datenabflüsse müssen sofort in die Vorfallsbewertung – nicht erst nach Abschluss interner Prüfungen.
Identitätsprüfung bei Kundenanfragen per E-Mail (Social Engineering)
- Behörde / Gericht
- Garante per la protezione dei dati personali
- Rechtsgebiet
- Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und f, Art. 33 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Verschulden
- fahrlässig
- Mildernde Umstände
- Sofortige Sperre weiterer Kommunikation, interne Untersuchung, Strafanzeige und verschärfte Identitätsprüfung.
- Garante privacy, Provvedimento del 10 luglio 2025 [10154110] Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
23.01.2025 PayPal, Inc.NYDFS: 2 Mio. $ gegen PayPal wegen ungeschulter Teams und fehlender MFA 1,92 Mio. €
Bei Änderungen an Datenflüssen für Steuerformulare 1099-K umgingen nicht ausreichend geschulte Teams Sicherheitsprozesse; Kriminelle mit kompromittierten Zugangsdaten konnten Formulare mit Sozialversicherungsnummern abrufen. Es fehlten qualifiziertes Personal, Schulung, Zugriffsrichtlinien sowie MFA, CAPTCHA und Rate Limiting.
Wer Datenflüsse ändert, muss die Sicherheitsprozesse kennen – Schulung der Entwicklungsteams ist Teil der Cyberabwehr.
Sichere Softwareentwicklung und Änderungsprozesse
Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.
- Behörde / Gericht
- New York State Department of Financial Services (NYDFS)
- Rechtsgebiet
- Informationssicherheit und Cyber · Sicherheitsmaßnahmen und Risikomanagement
- Rechtsgrundlage
- 23 NYCRR Part 500 (Cybersecurity Regulation)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Beschäftigte
- 10.000 und mehr
- Verschulden
- fahrlässig
- Mildernde Umstände
- PayPal hat die Mängel inzwischen behoben.
- Veröffentlicht
- 23.01.2025
Originalbetrag 2.000.000 USD, umgerechnet zum EZB-Referenzkurs vom 23.01.2025.
- DFS-Pressemitteilung vom 23.01.2025: Cybersecurity-Vergleich mit PayPal, Inc. (2 Mio. $) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
01.10.2024 Tradition SEF LLCTradition SEF: 875.000 USD – Notfall- und Sicherheitstests nicht vor den Vorstand gebracht 789.284 €
Die Swap-Handelsplattform informierte ihr Board nicht vollständig über Ergebnisse von Notfall-, Technik-Risiko- und Penetrationstests, testete ihre Business-Continuity- und Disaster-Recovery-Fähigkeiten nicht regelmäßig und hatte kein angemessenes Risikomanagement. Außerdem legte sie bei einer Prüfung angeforderte Unterlagen trotz Fristverlängerungen nicht rechtzeitig vor; die CFTC verhängte 875.000 USD.
Notfallpläne gelten nur, wenn sie regelmäßig getestet und die Ergebnisse vom gesamten Leitungsorgan zur Kenntnis genommen werden.
- Behörde / Gericht
- Commodity Futures Trading Commission (CFTC)
- Rechtsgebiet
- Informationssicherheit und Cyber · Kritische Infrastrukturen
- Rechtsgrundlage
- Commodity Exchange Act; CFTC-Regeln zu System Safeguards für Swap Execution Facilities
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
Originalbetrag 875.000 USD, umgerechnet zum EZB-Referenzkurs vom 01.10.2024.
- CFTC Orders Tradition SEF LLC to Pay $875,000 for System Safeguards Violations … (01.10.2024) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
22.05.2024 Intercontinental Exchange, Inc. (ICE) und neun Tochtergesellschaften, u. a. New York Stock Exchange LLCIntercontinental Exchange/NYSE: 10 Mio. USD – Cyberangriff nicht an SEC gemeldet 9,23 Mio. €
Im April 2021 wies ein Dritter ICE auf eine Schwachstelle in seinem VPN hin; ICE fand eingeschleusten Schadcode, informierte die Rechts- und Compliance-Verantwortlichen der Börsen- und Clearing-Töchter aber tagelang nicht. Die Töchter, darunter die New York Stock Exchange, meldeten den Vorfall deshalb nicht wie nach Regulation SCI vorgeschrieben sofort an die SEC; ICE zahlte 10 Mio. USD.
Betreiber kritischer Marktinfrastruktur brauchen interne Meldewege, die Cybervorfälle binnen Stunden an alle meldepflichtigen Einheiten weitergeben.
Interne Eskalation von Cybervorfällen an Compliance
- Behörde / Gericht
- U.S. Securities and Exchange Commission (SEC)
- Rechtsgebiet
- Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
- Rechtsgrundlage
- Regulation Systems Compliance and Integrity (Regulation SCI), Meldepflichten
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Beschäftigte
- 10.000 und mehr
- Wiederholungsfall
- ja
Originalbetrag 10.000.000 USD, umgerechnet zum EZB-Referenzkurs vom 22.05.2024.
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.03.2024 Santander Bank Polska S.A.Santander Bank Polska: 1,44 Mio. PLN – gestohlene Kundenunterlagen nicht gemeldet 336.066 €
Eine Kuriersendung mit Bankunterlagen (u. a. PESEL-Nummern, Kontonummern, Zugangsdaten) wurde gestohlen und in einer Wohnsiedlung weggeworfen; die Aufsicht erfuhr davon aus den Medien. Die Bank hatte weder die Behörde noch die Betroffenen informiert, weil sie das Risiko als gering einstufte – bereits 2022 war sie wegen unterlassener Benachrichtigung Betroffener sanktioniert worden.
Das Risiko einer Datenpanne ist aus Sicht der Betroffenen zu bewerten – wer bei Verlust sensibler Unterlagen nicht meldet, riskiert eine höhere Strafe als für die Panne selbst.
Risikobewertung und Meldung von Datenpannen
- Behörde / Gericht
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- Rechtsgebiet
- Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
- Rechtsgrundlage
- Art. 33 Abs. 1, Art. 34 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Beschäftigte
- 10.000 und mehr
- Wiederholungsfall
- ja
- Veröffentlicht
- 02.04.2024
Originalbetrag 1.440.549 PLN, umgerechnet zum EZB-Referenzkurs vom 12.03.2024.
- UODO: Troska o dane osób ważniejsza niż interes administratora (02.04.2024) Pressemitteilung einer Behörde
- UODO, Decyzja DKN.5131.59.2022 vom 12.03.2024 (nicht rechtskräftig) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.03.2024 Toyota Bank Polska S.A.Toyota Bank Polska: 78.575 PLN – Fehlversand erst nach 1,5 Jahren gemeldet 18.331 €
Die Bank schickte Vertragsdaten eines Kunden an einen falschen Empfänger und meldete die Verletzung erst anderthalb Jahre später, als die Aufsicht nach einer Beschwerde nachfragte. Die Behörde sah wegen des Risikos eines Identitätsdiebstahls eine Meldepflicht binnen 72 Stunden.
Auch ein einzelner Fehlversand mit Identitätsdaten ist meldepflichtig – Fehlversand-Fälle brauchen eine dokumentierte Risikobewertung.
Fehlversand erkennen und intern melden
- Behörde / Gericht
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- Rechtsgebiet
- Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
- Rechtsgrundlage
- Art. 33 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 02.04.2024
Originalbetrag 78.575,4 PLN, umgerechnet zum EZB-Referenzkurs vom 12.03.2024.
- UODO: Troska o dane osób ważniejsza niż interes administratora (02.04.2024) Pressemitteilung einer Behörde
- UODO, Decyzja DKN.5131.28.2023 vom 12.03.2024 (rechtskräftig) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
27.11.2023 First American Title Insurance CompanyNYDFS: 1 Mio. $ gegen First American wegen offener Dokumentenlinks 913.159 €
Die Anwendung EaglePro erzeugte Links auf Transaktionsdokumente ohne Anmeldung und ohne Ablaufdatum; durch Ändern der fortlaufenden Dokumentnummer waren laut einem Journalisten 885 Mio. Dokumente mit u. a. Sozialversicherungs- und Bankdaten abrufbar. Nutzer sollten keine sensiblen Daten verschicken, technische Sperren gab es aber nicht.
Anweisungen an Nutzer ersetzen keine technischen Kontrollen – Freigabelinks brauchen Authentifizierung und Ablaufdatum.
Klassifizierung und Versand sensibler Dokumente
- Behörde / Gericht
- New York State Department of Financial Services (NYDFS)
- Rechtsgebiet
- Informationssicherheit und Cyber · Sicherheitsmaßnahmen und Risikomanagement
- Rechtsgrundlage
- 23 NYCRR §§ 500.3, 500.7 (Cybersecurity Regulation)
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Verschulden
- fahrlässig
Originalbetrag 1.000.000 USD, umgerechnet zum EZB-Referenzkurs vom 27.11.2023.
- Consent Order to First American Title Insurance Company Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
18.10.2023 Link4 Towarzystwo Ubezpieczeń S.A.Link4: 103.752 PLN – Fehlversand nach Risikorechner nicht gemeldet 23.362 €
Der Versicherer schickte eine Entschädigungsbestätigung mit Name, Anschrift, Fahrzeug- und Schadensdaten per E-Mail an einen Unbefugten. Nach einer Bewertung mit einem Online-Rechner stufte er das Risiko als gering ein und meldete nicht; die Aufsicht sah die Meldepflicht verletzt und wertete u. a. Vorsatz und mangelnde Kooperation erschwerend.
Werkzeuge zur Risikobewertung ersetzen kein Urteil – wer Versicherungsgeheimnisse verschickt, sollte im Zweifel melden.
E-Mail-Fehlversand vermeiden; Datenpannen melden
- Behörde / Gericht
- Prezes Urzędu Ochrony Danych Osobowych (UODO)
- Rechtsgebiet
- Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
- Rechtsgrundlage
- Art. 33 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Verschulden
- vorsätzlich
- Wiederholungsfall
- ja
- Veröffentlicht
- 23.11.2023
Originalbetrag 103.752 PLN, umgerechnet zum EZB-Referenzkurs vom 18.10.2023.
- UODO: Kolejna administracyjna kara pieniężna za niezgłoszenie naruszenia ochrony danych osobowych (23.11.2023) Pressemitteilung einer Behörde
- UODO, Decyzja DKN.5131.55.2022 vom 18.10.2023 (nicht rechtskräftig) Entscheidung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink