Compliance-Radar

Wer wurde wofür sanktioniert?

Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 718 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.

10Fälle aus 4 Jurisdiktionen
13,4 Mio. €Summe der Geldbeträge
51.681 €Median je Fall mit Betrag

Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.

Wann?

je Quartal, nach Entscheidungsdatum
Verlauf
ZeitraumFälleSumme
Q3 20230—
Q4 2023123.362 €
Q1 20242354.397 €
Q2 202419,23 Mio. €
Q3 20240—
Q4 20240—
Q1 20250—
Q2 20250—
Q3 202531,79 Mio. €
Q4 202521,95 Mio. €
Q1 20260—
Q2 202611.135 €
Q3 20260—

10 Fälle

07.04.2026 Wspólnota Mieszkaniowa K. (Wohnungseigentümergemeinschaft, im Bescheid pseudonymisiert)Eigentümergemeinschaft: 4.852 PLN – Fehlversand einer Abrechnung nicht gemeldet PolenMeldepflichten bei Sicherheitsvorfällen 1.135 €

Die Hausverwaltung schickte als Auftragsverarbeiterin die Abrechnung der Nutzungsgebühren eines Eigentümers an eine unbefugte Person. Die Gemeinschaft hielt eine Meldung für unnötig, weil nur „gewöhnliche“ Daten eines Mitglieds betroffen seien, und blieb auch im Verfahren dabei; die UODO verhängte 4.852 PLN.

Was Unternehmen daraus mitnehmen

Auch kleine Verantwortliche müssen Datenpannen ihrer Dienstleister bewerten und melden – „nur ein Betroffener“ ist kein Ausnahmegrund.

Bezug zu Schulung und Awareness

Fehlversand als Datenpanne erkennen – auch bei Dienstleistern

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
Rechtsgrundlage
Art. 33 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Bau und Immobilien

Originalbetrag 4.852 PLN, umgerechnet zum EZB-Referenzkurs vom 07.04.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.10.2025 Komornik Sądowy przy Sądzie Rejonowym w S. (Gerichtsvollzieherkanzlei, im Bescheid pseudonymisiert)Gerichtsvollzieher: 20.900 PLN – Unterlagen mit PESEL fehlversandt, nicht gemeldet PolenMeldepflichten bei Sicherheitsvorfällen 4.938 €

Ein Unbeteiligter erhielt im Oktober 2023 Vollstreckungsunterlagen eines Schuldners mit Name, Anschrift, Geburtsdatum, PESEL-Nummer, Forderungshöhe und Arbeitgeber. Die Kanzlei meldete weder der Aufsicht noch informierte sie den Betroffenen; die UODO verhängte 7.700 PLN für die fehlende Meldung und 13.200 PLN für die fehlende Benachrichtigung und ordnete an, den Betroffenen binnen drei Tagen zu informieren.

Was Unternehmen daraus mitnehmen

Werden Identifikationsnummern wie die PESEL-Nummer offengelegt, ist fast immer von hohem Risiko auszugehen – Meldung und Benachrichtigung sind dann Pflicht.

Bezug zu Schulung und Awareness

Postversand prüfen; Datenpannen mit Identifikationsnummern melden

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
Rechtsgrundlage
Art. 33 Abs. 1, Art. 34 Abs. 1 und 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor

Originalbetrag 20.900 PLN, umgerechnet zum EZB-Referenzkurs vom 23.10.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.10.2025 Infinity Insurance CompanyInfinity Insurance: 2,25 Mio. USD – Datenabfluss über Angebotsrechner zu spät gemeldet USA, NYMeldepflichten bei Sicherheitsvorfällen 1,95 Mio. €

Angreifer lasen über die Sofortangebots-Anwendungen des Kfz-Versicherers Führerscheinnummern im Klartext aus. Infinity entdeckte die Auffälligkeiten am 9. Februar 2021, meldete den Cybervorfall der NYDFS aber erst am 14. April 2021; die Aufsicht rügte zudem fehlende MFA und unsichere Entwicklungspraktiken.

Was Unternehmen daraus mitnehmen

Auch Missbrauch öffentlich erreichbarer Kundenanwendungen ist ein meldepflichtiger Vorfall – Warnungen der Aufsicht sollten eine sofortige Meldeprüfung auslösen.

Behörde / Gericht
New York State Department of Financial Services (NYDFS)
Rechtsgebiet
Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
Rechtsgrundlage
23 NYCRR § 500.17(a), § 500.12(a) u. a.
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Finanzdienstleistungen und Versicherungen
Verschulden
fahrlässig

Originalbetrag 2.250.000 USD, umgerechnet zum EZB-Referenzkurs vom 14.10.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

04.09.2025 A*** GmbH (Werbeagentur, im Bescheid pseudonymisiert)Österreichische Werbeagentur: 870 EUR – Hinweis auf Sicherheitslücke als Spam abgetan ÖsterreichMeldepflichten bei Sicherheitsvorfällen 870 €

Über einen ungeschützten Entwicklungsserver der Werbeagentur waren Kundendaten (u. a. Namen, E-Mail-Adressen, Geburtsdaten, Telefonnummern) abrufbar. Eine Mitarbeiterin hielt den ersten Hinweis eines Externen im Januar 2025 für Spam; erst ein zweiter Hinweis im Februar erreichte die Geschäftsführung, die die Lücke schloss, den Vorfall aber erst am 2. Mai 2025 nach Aufforderung der DSB meldete. Die Behörde rechnete das Verhalten der Mitarbeiterin dem Unternehmen zu.

Was Unternehmen daraus mitnehmen

Externe Hinweise auf Sicherheitslücken brauchen einen klaren Eingangskanal – was im Spam landet, gilt trotzdem als bekannt.

Bezug zu Schulung und Awareness

Hinweise auf Sicherheitslücken erkennen und eskalieren

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Datenschutzbehörde (DSB)
Rechtsgebiet
Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
Rechtsgrundlage
Art. 33 Abs. 1 iVm Art. 83 Abs. 4 lit. a DSGVO
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Medien und Online-Plattformen
Verschulden
fahrlässig
Mildernde Umstände
Keine früheren Verstöße und Mitwirkung im Verfahren; Lücke nach dem zweiten Hinweis sofort geschlossen, Beschäftigte nachträglich geschult.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.08.2025 Healthplex, Inc.Healthplex: 2 Mio. USD – Phishing-Vorfall der Aufsicht monatelang nicht gemeldet USA, NYMeldepflichten bei Sicherheitsvorfällen 1,71 Mio. €

Ein Beschäftigter des Dentalversicherungsdienstleisters gab über eine Phishing-Mail seine Zugangsdaten preis; das Postfach mit über 100.000 E-Mails und Gesundheits- sowie Sozialversicherungsdaten war zugänglich. Healthplex wusste seit November 2021 von dem Vorfall, meldete ihn der NYDFS aber erst im April 2022 statt binnen 72 Stunden; zudem fehlten MFA für den Webzugang und eine Löschrichtlinie.

Was Unternehmen daraus mitnehmen

Sicherheitsvorfälle brauchen einen festen Meldeprozess mit Fristenkontrolle – die 72-Stunden-Uhr läuft ab Feststellung, nicht ab Abschluss der Forensik.

Bezug zu Schulung und Awareness

Phishing erkennen; Meldewege bei Sicherheitsvorfällen

Behörde / Gericht
New York State Department of Financial Services (NYDFS)
Rechtsgebiet
Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
Rechtsgrundlage
23 NYCRR § 500.17(a), § 500.12(b), § 500.13, § 500.17(b)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Finanzdienstleistungen und Versicherungen
Verschulden
fahrlässig

Originalbetrag 2.000.000 USD, umgerechnet zum EZB-Referenzkurs vom 14.08.2025.

Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

10.07.2025 Poste Vita S.p.A.Poste Vita: 80.000 EUR – Datenpanne erst vier Monate nach Kundenhinweis gemeldet ItalienMeldepflichten bei Sicherheitsvorfällen 80.000 €

Ein Betrüger gab sich per E-Mail als Kundin aus und erhielt von Sachbearbeitern des Lebensversicherers zwischen 2021 und 2023 Auskünfte und Unterlagen zu drei Policen, ohne dass seine Identität geprüft wurde. Obwohl die Kundin das Unternehmen im September 2024 auf die falsche E-Mail-Adresse hinwies, meldete Poste Vita die Verletzung erst im Januar 2025 an die Aufsicht.

Was Unternehmen daraus mitnehmen

Kundenhinweise auf mögliche Datenabflüsse müssen sofort in die Vorfallsbewertung – nicht erst nach Abschluss interner Prüfungen.

Bezug zu Schulung und Awareness

Identitätsprüfung bei Kundenanfragen per E-Mail (Social Engineering)

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und f, Art. 33 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Verschulden
fahrlässig
Mildernde Umstände
Sofortige Sperre weiterer Kommunikation, interne Untersuchung, Strafanzeige und verschärfte Identitätsprüfung.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.05.2024 Intercontinental Exchange, Inc. (ICE) und neun Tochtergesellschaften, u. a. New York Stock Exchange LLCIntercontinental Exchange/NYSE: 10 Mio. USD – Cyberangriff nicht an SEC gemeldet USAMeldepflichten bei Sicherheitsvorfällen 9,23 Mio. €

Im April 2021 wies ein Dritter ICE auf eine Schwachstelle in seinem VPN hin; ICE fand eingeschleusten Schadcode, informierte die Rechts- und Compliance-Verantwortlichen der Börsen- und Clearing-Töchter aber tagelang nicht. Die Töchter, darunter die New York Stock Exchange, meldeten den Vorfall deshalb nicht wie nach Regulation SCI vorgeschrieben sofort an die SEC; ICE zahlte 10 Mio. USD.

Was Unternehmen daraus mitnehmen

Betreiber kritischer Marktinfrastruktur brauchen interne Meldewege, die Cybervorfälle binnen Stunden an alle meldepflichtigen Einheiten weitergeben.

Bezug zu Schulung und Awareness

Interne Eskalation von Cybervorfällen an Compliance

Behörde / Gericht
U.S. Securities and Exchange Commission (SEC)
Rechtsgebiet
Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
Rechtsgrundlage
Regulation Systems Compliance and Integrity (Regulation SCI), Meldepflichten
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Finanzdienstleistungen und Versicherungen
Beschäftigte
10.000 und mehr
Wiederholungsfall
ja

Originalbetrag 10.000.000 USD, umgerechnet zum EZB-Referenzkurs vom 22.05.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.03.2024 Santander Bank Polska S.A.Santander Bank Polska: 1,44 Mio. PLN – gestohlene Kundenunterlagen nicht gemeldet PolenMeldepflichten bei Sicherheitsvorfällen 336.066 €

Eine Kuriersendung mit Bankunterlagen (u. a. PESEL-Nummern, Kontonummern, Zugangsdaten) wurde gestohlen und in einer Wohnsiedlung weggeworfen; die Aufsicht erfuhr davon aus den Medien. Die Bank hatte weder die Behörde noch die Betroffenen informiert, weil sie das Risiko als gering einstufte – bereits 2022 war sie wegen unterlassener Benachrichtigung Betroffener sanktioniert worden.

Was Unternehmen daraus mitnehmen

Das Risiko einer Datenpanne ist aus Sicht der Betroffenen zu bewerten – wer bei Verlust sensibler Unterlagen nicht meldet, riskiert eine höhere Strafe als für die Panne selbst.

Bezug zu Schulung und Awareness

Risikobewertung und Meldung von Datenpannen

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
Rechtsgrundlage
Art. 33 Abs. 1, Art. 34 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Beschäftigte
10.000 und mehr
Wiederholungsfall
ja
Veröffentlicht
02.04.2024

Originalbetrag 1.440.549 PLN, umgerechnet zum EZB-Referenzkurs vom 12.03.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.03.2024 Toyota Bank Polska S.A.Toyota Bank Polska: 78.575 PLN – Fehlversand erst nach 1,5 Jahren gemeldet PolenMeldepflichten bei Sicherheitsvorfällen 18.331 €

Die Bank schickte Vertragsdaten eines Kunden an einen falschen Empfänger und meldete die Verletzung erst anderthalb Jahre später, als die Aufsicht nach einer Beschwerde nachfragte. Die Behörde sah wegen des Risikos eines Identitätsdiebstahls eine Meldepflicht binnen 72 Stunden.

Was Unternehmen daraus mitnehmen

Auch ein einzelner Fehlversand mit Identitätsdaten ist meldepflichtig – Fehlversand-Fälle brauchen eine dokumentierte Risikobewertung.

Bezug zu Schulung und Awareness

Fehlversand erkennen und intern melden

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
Rechtsgrundlage
Art. 33 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Finanzdienstleistungen und Versicherungen
Veröffentlicht
02.04.2024

Originalbetrag 78.575,4 PLN, umgerechnet zum EZB-Referenzkurs vom 12.03.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.10.2023 Link4 Towarzystwo Ubezpieczeń S.A.Link4: 103.752 PLN – Fehlversand nach Risikorechner nicht gemeldet PolenMeldepflichten bei Sicherheitsvorfällen 23.362 €

Der Versicherer schickte eine Entschädigungsbestätigung mit Name, Anschrift, Fahrzeug- und Schadensdaten per E-Mail an einen Unbefugten. Nach einer Bewertung mit einem Online-Rechner stufte er das Risiko als gering ein und meldete nicht; die Aufsicht sah die Meldepflicht verletzt und wertete u. a. Vorsatz und mangelnde Kooperation erschwerend.

Was Unternehmen daraus mitnehmen

Werkzeuge zur Risikobewertung ersetzen kein Urteil – wer Versicherungsgeheimnisse verschickt, sollte im Zweifel melden.

Bezug zu Schulung und Awareness

E-Mail-Fehlversand vermeiden; Datenpannen melden

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
Rechtsgrundlage
Art. 33 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Finanzdienstleistungen und Versicherungen
Verschulden
vorsätzlich
Wiederholungsfall
ja
Veröffentlicht
23.11.2023

Originalbetrag 103.752 PLN, umgerechnet zum EZB-Referenzkurs vom 18.10.2023.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

Bereit für Schulungen, die hängen bleiben?

14 Tage kostenlos testen — ab 1 Nutzer, ohne Kreditkarte, endet automatisch.

Kostenlos testen