Compliance-Radar

Wer wurde wofür sanktioniert?

Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 718 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.

Öffentlicher Sektor Alle Filter entfernen
28Fälle aus 14 Jurisdiktionen
15,4 Mio. €Summe der Geldbeträge (23 Fälle mit Betrag)
7,86 Mio. €Größter Einzelfall: AS "Latvijas valsts meži"
12.350 €Median je Fall mit Betrag

Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.

Wann?

je Quartal, nach Entscheidungsdatum
Verlauf
ZeitraumFälleSumme
Q3 20230—
Q4 20231—
Q1 202417.000 €
Q2 2024126.803 €
Q3 20241898.979 €
Q4 2024311.000 €
Q1 202529.200 €
Q2 20254580.979 €
Q3 202526.000 €
Q4 20253194.938 €
Q1 202645,17 Mio. €
Q2 20261—
Q3 202658,52 Mio. €

28 Fälle

04.08.2026 AS "Latvijas valsts meži"7,86 Mio. Euro gegen Latvijas valsts meži wegen verletzter Wettbewerbsneutralität LettlandKartellrecht und Wettbewerb 7,86 Mio. €

Der staatliche Forstkonzern belieferte von 2020 bis April 2026 aufgrund alter Langzeit-Einschlagverträge sechs Holzverarbeiter außerhalb öffentlicher Auktionen mit garantierten Rundholzmengen, während alle anderen nur über Auktionen kaufen konnten. In seiner ersten Entscheidung zur Wettbewerbsneutralität öffentlicher Unternehmen verhängte der Wettbewerbsrat 7.859.606,89 Euro und verpflichtete zu gleichen Verkaufsbedingungen für alle qualifizierten Bieter.

Was Unternehmen daraus mitnehmen

Staatsunternehmen müssen Ressourcen diskriminierungsfrei vergeben – historische Sonderverträge sind regelmäßig auf Wettbewerbsneutralität zu prüfen.

Behörde / Gericht
Konkurences padome (Lettischer Wettbewerbsrat)
Rechtsgebiet
Kartellrecht und Wettbewerb
Rechtsgrundlage
Art. 14.1 Konkurences likums (Wettbewerbsneutralität)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
13.08.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

15.09.2026 Ministerstvo životního prostředí (Umweltministerium der Tschechischen Republik)Umweltministerium: 300.000 CZK wegen ungeklärtem Interessenkonflikt eines Versicherungsmaklers TschechienSonstiges 12.350 €

Bei einer Versicherungsausschreibung 2024 im Umfang von rund 200 Mio. CZK ließ das Ministerium Teile der Vergabeunterlagen von einem Makler erstellen, der später Provisionen des siegreichen Versicherers erhalten konnte. Da der Auftraggeber keine Maßnahmen gegen den Interessenkonflikt traf, verhängte die Behörde rechtskräftig 300.000 CZK.

Was Unternehmen daraus mitnehmen

Externe Berater, die an der Vergabe mitschreiben, dürfen nicht vom Ergebnis profitieren – Interessenkonflikte müssen vor der Ausschreibung geprüft und dokumentiert werden.

Bezug zu Schulung und Awareness

Interessenkonflikte externer Berater in Vergabeverfahren

Behörde / Gericht
Úřad pro ochranu hospodářské soutěže (ÚOHS)
Rechtsgebiet
Sonstiges
Rechtsgrundlage
Gesetz über die Vergabe öffentlicher Aufträge (Pflicht zur Vermeidung von Interessenkonflikten)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor
Verschulden
fahrlässig
Veröffentlicht
15.09.2026

Originalbetrag 300.000 CZK, umgerechnet zum EZB-Referenzkurs vom 15.09.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

03.09.2026 ASIS – Azienda Speciale per la gestione degli Impianti Sportivi (Trento)Garante: 8.000 Euro für Kameras in Schwimmbad-Umkleiden eines Trentiner Sportbetriebs ItalienVideoüberwachung 8.000 €

Der kommunale Sportstättenbetrieb hatte seit 2007 Kameras in den Umkleiden eines Schwimmbads, die den Spindbereich aufzeichneten. Die Garante sah keine tragfähige Rechtsgrundlage, unvollständige Hinweise und eine nicht durch eine Erforderlichkeitsprüfung begründete Speicherdauer von 72 Stunden und verhängte 8.000 Euro (Provvedimento Nr. 619); im Verfahren wurden die Kameras entfernt.

Was Unternehmen daraus mitnehmen

Umkleiden und vergleichbar intime Bereiche sind für Videoüberwachung tabu – auch wenn Diebstahlschutz das Motiv ist.

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1 lit. c und e DSGVO; Art. 2-ter Codice privacy
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
11.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

25.08.2026 Health Service Executive (HSE)Irische Gesundheitsbehörde HSE: 645.000 EUR für verwahrloste Papier-Patientenakten IrlandDatenpannen und Datensicherheit 645.000 €

Eindringlinge gelangten 2023 in zwei ehemalige psychiatrische Kliniken und stellten Videos von dort gelagerten Patientenakten ins Netz. Die Prüfung von zwölf Standorten ergab Akten mit Schimmel-, Wasser- und Tierschäden in ungeeigneten Räumen bis hin zu Schiffscontainern. Die DPC verhängte 645.000 EUR, sprach eine Verwarnung aus und ordnete Audits und Umlagerungen an.

Was Unternehmen daraus mitnehmen

Datenschutz gilt auch für Papierarchive in stillgelegten Gebäuden – Aufbewahrung braucht Inventar, Löschfristen und physische Sicherung.

Bezug zu Schulung und Awareness

Physische Sicherheit und Aufbewahrung von Papierakten

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. e und f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Veröffentlicht
02.09.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.07.2026 Metropolitan Police ServiceICO: Anordnung und Rüge gegen Londoner Met Police nach Offenlegung sensibler Daten Vereinigtes KönigreichDatenpannen und Datensicherheit Anordnung

Die Met Police übergab einem Angeklagten ungeschwärzte Unterlagen mit neuer Adresse und Telefonnummer eines Stalking-Opfers und legte in einer Rundmail 18 Personen mit Parlamentsbezug im offenen Verteiler offen. Die ICO ordnete Verbesserungen binnen 3 und 12 Monaten an, u. a. bei den Schulungsquoten im Datenschutz.

Was Unternehmen daraus mitnehmen

Richtlinien genügen nicht, wenn Pflichtschulungen jahrelang nicht absolviert werden – Schulungsquoten müssen überwacht und durchgesetzt werden.

Bezug zu Schulung und Awareness

Schwärzen von Dokumenten, E-Mail-Verteiler (BCC), Datenschutzschulung

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Data Protection Act 2018, Section 40
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Verschulden
fahrlässig
Veröffentlicht
05.08.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

07.05.2026 Canada Revenue Agency (CRA)Datenschutzbeauftragter: Kanadas Steuerbehörde CRA muss Schutz vor Kontoübernahmen stärken KanadaDatenpannen und Datensicherheit Sonstiges

Seit 2020 kam es bei der CRA zu mehr als 42.000 einzelnen Verletzungen, bei denen Unbefugte auf Steuerkonten zugriffen oder Daten änderten, um Leistungen umzuleiten. Der Datenschutzbeauftragte bemängelte in einem Sonderbericht an das Parlament u. a. die verzögerte Einführung verpflichtender MFA und lückenhafte Vorfallserfassung und sprach neun Empfehlungen aus, von denen acht vollständig und eine teilweise angenommen wurden.

Was Unternehmen daraus mitnehmen

Online-Konten mit Zahlungsfunktionen brauchen verpflichtende starke Authentifizierung und eine lückenlose Erfassung von Vorfällen.

Behörde / Gericht
Office of the Privacy Commissioner of Canada (OPC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Privacy Act (Kanada)
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Veröffentlicht
07.05.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.01.2026 France TravailCNIL: 5 Mio. Euro gegen France Travail nach Social-Engineering-Angriff FrankreichDatenpannen und Datensicherheit 5 Mio. €

Angreifer übernahmen Anfang 2024 per Social Engineering Konten von Cap-Emploi-Beratern und griffen auf Daten von Arbeitsuchenden der letzten 20 Jahre zu, darunter Sozialversicherungsnummern. Die CNIL rügte schwache Authentifizierung, unzureichende Protokollierung und zu weite Zugriffsrechte und verhängte 5 Mio. Euro sowie eine Anordnung mit 5.000 Euro Zwangsgeld je Verzugstag.

Was Unternehmen daraus mitnehmen

Konten externer Partner mit weitreichendem Datenzugriff brauchen starke Authentifizierung, enge Rechte und Anomalieerkennung – und die Nutzer eine Schulung gegen Social Engineering.

Bezug zu Schulung und Awareness

Social Engineering und Kontoübernahme

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Beschäftigte
10.000 und mehr
Veröffentlicht
29.01.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.01.2026 Derbyshire ConstabularyDerbyshire Constabulary: 60.000 GBP nach Brandverletzungen bei Molotow-Cocktail-Training Vereinigtes KönigreichArbeitssicherheit und Arbeitsunfälle 69.196 €

Bei einer Übung zu öffentlichen Unruhen im Februar 2021 wurden Polizeikräfte in schwer entflammbarer Schutzkleidung mit Brandflaschen beworfen; vier Beamte erlitten Verbrennungen mit bleibenden Narben. Es fehlten Informationen zu Lebensdauer und Prüfung der PSA, eine Gefährdungsbeurteilung für Herstellung und Einsatz der Brandflaschen sowie sichere Arbeitsverfahren. Strafe 60.000 GBP plus 9.470 GBP Kosten.

Was Unternehmen daraus mitnehmen

Auch realitätsnahe Einsatztrainings brauchen Gefährdungsbeurteilung und geprüfte Schutzausrüstung.

Bezug zu Schulung und Awareness

Sicherheit bei Hochrisiko-Übungen und PSA-Prüfung

Behörde / Gericht
Health and Safety Executive (Sheffield Magistrates' Court)
Rechtsgebiet
Arbeitsschutz und Arbeitsrecht · Arbeitssicherheit und Arbeitsunfälle
Rechtsgrundlage
Health and Safety at Work etc. Act 1974, s. 2(1)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor
Veröffentlicht
20.01.2026

Originalbetrag 60.000 GBP, umgerechnet zum EZB-Referenzkurs vom 19.01.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.01.2026 Glasgow City CouncilGlasgow City Council: 80.000 GBP nach Einsturz eines durchgerosteten Laternenmasts Vereinigtes KönigreichArbeitssicherheit und Arbeitsunfälle 92.092 €

Im Juni 2023 stürzte ein Laternenmast aus den 1950er/60er Jahren um, dessen Stahl am Fuß zu mindestens 60 % durchgerostet war, und verletzte einen Fußgänger schwer. Der Mast war 2022 als schlecht eingestuft, aber erst für 2024 zum Austausch vorgesehen; die Sichtprüfungen der Stadt erkannten die akute Einsturzgefahr nicht. Strafe 80.000 GBP.

Was Unternehmen daraus mitnehmen

Prüfregime für alternde Infrastruktur müssen Befunde priorisieren und bei akuter Gefahr sofortiges Handeln auslösen.

Behörde / Gericht
Health and Safety Executive (Glasgow Sheriff Court)
Rechtsgebiet
Arbeitsschutz und Arbeitsrecht · Arbeitssicherheit und Arbeitsunfälle
Rechtsgrundlage
Health and Safety at Work etc. Act 1974, s. 3(1)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor
Veröffentlicht
12.01.2026

Originalbetrag 80.000 GBP, umgerechnet zum EZB-Referenzkurs vom 08.01.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.01.2026 Αρχηγείο Πυροσβεστικού Σώματος (Hauptquartier der griechischen Feuerwehr)Griechenland: 10.000 Euro gegen Feuerwehr-Hauptquartier wegen Gesundheitsdaten im Dienstbuch GriechenlandBeschäftigtendaten 10.000 €

In einem für die Beschäftigten einsehbaren Tagesbefehlsbuch einer Feuerwehrdienststelle wurden neben der Versetzung einer Offizierin in den leichten Dienst auch ihre Erkrankung, die Behandlung und die verordneten Medikamente vermerkt. Die Datenschutzbehörde sah darin einen Verstoß gegen Rechtmäßigkeit und Datenminimierung und verhängte gegen das Feuerwehr-Hauptquartier mit Entscheidung 1/2026 eine Geldbuße von 10.000 Euro.

Was Unternehmen daraus mitnehmen

Gesundheitsangaben von Beschäftigten gehören nie in allgemein zugängliche Dienstunterlagen – der Grund einer Abwesenheit ist in der Regel nicht mitzuteilen.

Bezug zu Schulung und Awareness

Vertraulicher Umgang mit Gesundheitsdaten von Beschäftigten

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Beschäftigtendaten
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und c DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

15.12.2025 Stichting Hogeschool van Arnhem en Nijmegen (HAN University of Applied Sciences)Niederlande: 175.000 € gegen Hochschule HAN wegen unzureichender Sicherheit nach Hack NiederlandeDatenpannen und Datensicherheit 175.000 €

Ein Hacker gelangte 2021 über ein Webformular auf einen Web- und einen Datenbankserver der Hochschule, erbeutete u. a. Namen mit Passwörtern und Bürgerservicenummern von Studierenden und Beschäftigten und forderte vergeblich Lösegeld. Die Sicherheit war nicht auf die Risiken abgestimmt, die Rechte eines Datenbankkontos waren nicht beschränkt.

Was Unternehmen daraus mitnehmen

Datenbankkonten von Webanwendungen brauchen minimale Rechte, damit eine einzelne Lücke nicht den gesamten Datenbestand öffnet.

Behörde / Gericht
Autoriteit Persoonsgegevens (AP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor
Verschulden
fahrlässig
Mildernde Umstände
Vergleich ohne Einspruch; aktive Schadensbegrenzung, gestärkte Resilienz und Weitergabe der Erfahrungen an andere Organisationen.
Veröffentlicht
17.12.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.10.2025 Comune di CurtaroloGemeinde Curtarolo: 15.000 EUR für Videoüberwachung von Straßen und Beschäftigten ItalienVideoüberwachung 15.000 €

Die Gemeinde in der Provinz Padua überwachte öffentliche Straßen und Arbeitsbereiche ohne tragfähige Rechtsgrundlage, ohne ausreichende Information und ohne Datenschutz-Folgenabschätzung; Aufnahmen wurden für Disziplinarzwecke genutzt, eine Beschäftigte wurde während einer Krankschreibung heimlich gefilmt. Bußgeld 15.000 EUR (5.000 EUR öffentliche Überwachung, 10.000 EUR Arbeitsplatzüberwachung).

Was Unternehmen daraus mitnehmen

Videoaufnahmen dürfen nicht zweckentfremdet für Disziplinarverfahren genutzt werden; für Beschäftigte gelten eigene arbeitsrechtliche Schutzregeln.

Bezug zu Schulung und Awareness

Zweckbindung bei Videoüberwachung und Beschäftigtendaten

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Videoüberwachung
Rechtsgrundlage
DSGVO Art. 5, 6, 12, 13, 35, 88
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.10.2025 Komornik Sądowy przy Sądzie Rejonowym w S. (Gerichtsvollzieherkanzlei, im Bescheid pseudonymisiert)Gerichtsvollzieher: 20.900 PLN – Unterlagen mit PESEL fehlversandt, nicht gemeldet PolenMeldepflichten bei Sicherheitsvorfällen 4.938 €

Ein Unbeteiligter erhielt im Oktober 2023 Vollstreckungsunterlagen eines Schuldners mit Name, Anschrift, Geburtsdatum, PESEL-Nummer, Forderungshöhe und Arbeitgeber. Die Kanzlei meldete weder der Aufsicht noch informierte sie den Betroffenen; die UODO verhängte 7.700 PLN für die fehlende Meldung und 13.200 PLN für die fehlende Benachrichtigung und ordnete an, den Betroffenen binnen drei Tagen zu informieren.

Was Unternehmen daraus mitnehmen

Werden Identifikationsnummern wie die PESEL-Nummer offengelegt, ist fast immer von hohem Risiko auszugehen – Meldung und Benachrichtigung sind dann Pflicht.

Bezug zu Schulung und Awareness

Postversand prüfen; Datenpannen mit Identifikationsnummern melden

Behörde / Gericht
Prezes Urzędu Ochrony Danych Osobowych (UODO)
Rechtsgebiet
Informationssicherheit und Cyber · Meldepflichten bei Sicherheitsvorfällen
Rechtsgrundlage
Art. 33 Abs. 1, Art. 34 Abs. 1 und 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor

Originalbetrag 20.900 PLN, umgerechnet zum EZB-Referenzkurs vom 23.10.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

04.09.2025 Einheitlicher Abwicklungsausschuss (Single Resolution Board, SRB)EuGH: Pseudonymisierte Daten bei Weitergabe an Deloitte – EDSB gegen SRB EU-EbeneBetroffenenrechte und Transparenz —

Der SRB gab Stellungnahmen früherer Banco-Popular-Aktionäre pseudonymisiert an Deloitte weiter, ohne die Betroffenen darüber zu informieren; der EDSB sah darin einen Verstoß gegen die Informationspflicht. Der EuGH hob das Urteil des EuG auf und stellte klar, dass die Informationspflicht aus Sicht des Verantwortlichen zum Zeitpunkt der Erhebung zu beurteilen ist; die Sache ging an das EuG zurück.

Was Unternehmen daraus mitnehmen

Pseudonymisierung entbindet den Verantwortlichen nicht davon, Betroffene über Empfänger ihrer Daten zu informieren.

Behörde / Gericht
Gerichtshof der Europäischen Union, Rs. C-413/23 P
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Verordnung (EU) 2018/1725 (Informationspflicht)
Verfahrensstand
angefochten
Branche
Öffentlicher Sektor
Veröffentlicht
04.09.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

24.07.2025 Slovenský pozemkový fondSlowakischer Bodenfonds: 6.000 EUR für verspätete Prüfung einer Hinweisgebermeldung SlowakeiFehlende oder mangelhafte Meldestelle 6.000 €

Der staatliche Bodenfonds prüfte eine Meldung vom September 2022 erst nach 128 Tagen und informierte Beschäftigte bis November 2024 nicht ausreichend über Meldeverfahren, Schutzmöglichkeiten und die zuständige Person. Die Hinweisgeberschutzbehörde verhängte 6.000 EUR.

Was Unternehmen daraus mitnehmen

Hinweisgebermeldungen haben gesetzliche Prüffristen – wer sie reißt und das Verfahren nicht bekannt macht, wird sanktioniert.

Bezug zu Schulung und Awareness

Fristen und Transparenz im internen Meldesystem

Behörde / Gericht
Úrad na ochranu oznamovateľov (Slowakei)
Rechtsgebiet
Hinweisgeberschutz · Fehlende oder mangelhafte Meldestelle
Rechtsgrundlage
§ 10 Abs. 5 und 8, § 19 Gesetz Nr. 54/2019 über den Schutz von Hinweisgebern (UOO-277/2025)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Verschulden
fahrlässig

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

16.06.2025 Ústredie práce, sociálnych vecí a rodinyZentralamt ÚPSVaR: 5.000 EUR – Meldestelle für Kinderheime nicht wahrgenommen SlowakeiFehlende oder mangelhafte Meldestelle 5.000 €

Die Zentralbehörde nahm die Aufgaben der Meldestelle für drei ihr unterstellte Zentren für Kinder und Familien über Monate nicht wahr und machte die verantwortliche Person den Beschäftigten nicht bekannt. Das Amt verhängte 5.000 EUR; die Berufungsentscheidung vom 12.09.2025 fasste den Spruch neu, beließ die Geldbuße aber bei 5.000 EUR.

Was Unternehmen daraus mitnehmen

Wer die Meldestelle für nachgeordnete Einheiten führt, muss sie dort auch sichtbar machen und Meldungen von dort bearbeiten.

Behörde / Gericht
Úrad na ochranu oznamovateľov (Slowakisches Amt für Hinweisgeberschutz)
Rechtsgebiet
Hinweisgeberschutz · Fehlende oder mangelhafte Meldestelle
Rechtsgrundlage
Zákon č. 54/2019 Z. z. o ochrane oznamovateľov protispoločenskej činnosti, § 10 Abs. 3 und 5, § 19 Abs. 3
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.06.2025 Department of Social Protection (DSP)DPC: 550.000 Euro gegen irisches Sozialministerium wegen Gesichtsabgleich ohne Rechtsgrundlage IrlandBetroffenenrechte und Transparenz 550.000 €

Für die Registrierung zur Public Services Card erstellte das Ministerium biometrische Gesichtsvorlagen eines großen Teils der Bevölkerung, ohne eine hinreichend klare Rechtsgrundlage, mit mangelhafter Information und lückenhafter Datenschutz-Folgenabschätzung. Die DPC erteilte eine Rüge, verhängte 550.000 Euro und ordnete an, die biometrische Verarbeitung binnen neun Monaten einzustellen, falls keine gültige Rechtsgrundlage gefunden wird.

Was Unternehmen daraus mitnehmen

Biometrische Verfahren brauchen eine präzise gesetzliche Grundlage und eine vollständige Folgenabschätzung, bevor sie in der Fläche eingesetzt werden.

Behörde / Gericht
Data Protection Commission (DPC)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
Art. 5 Abs. 1 lit. a und e, Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 13, Art. 35 Abs. 7 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Mildernde Umstände
Keine Mängel bei den technischen und organisatorischen Sicherheitsmaßnahmen festgestellt.
Veröffentlicht
12.06.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.06.2025 Ville de LongueuilStadt Longueuil zahlt 30.000 CAD für Mäharbeiten, die ein geschütztes Vogelnest zerstörten Kanada, QCUmwelt und Nachhaltigkeit 18.979 €

Bei Mäharbeiten im städtischen Parc des Sorbiers wurde im Juli 2024 mindestens ein Nest des geschützten Bobolinks zerstört; ein Bürger meldete den Fund. Die Stadt bekannte sich nach dem Species at Risk Act schuldig und zahlt 30.000 CAD.

Was Unternehmen daraus mitnehmen

Pflegepläne für Grünflächen müssen Brutzeiten geschützter Arten berücksichtigen und die ausführenden Teams entsprechend einweisen.

Bezug zu Schulung und Awareness

Artenschutz bei Grünflächenpflege

Behörde / Gericht
Court of Québec (Anklage: Environment and Climate Change Canada)
Rechtsgebiet
Umwelt und Nachhaltigkeit
Rechtsgrundlage
Species at Risk Act, s. 33
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor
Veröffentlicht
12.06.2025

Originalbetrag 30.000 CAD, umgerechnet zum EZB-Referenzkurs vom 12.06.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

09.04.2025 Slovenské národné múzeumSlowakisches Nationalmuseum: 7.000 EUR – Beschäftigte nicht über Meldesystem informiert SlowakeiFehlende oder mangelhafte Meldestelle 7.000 €

Das Museum veröffentlichte weder Informationen zu den Schutzmöglichkeiten noch zum externen Meldeweg und konnte nicht nachweisen, dass die Beschäftigten die interne Meldeordnung kannten – es fehlten Unterschriftenlisten und ein Nachweis des Intranetzugangs. Das Amt verhängte 7.000 EUR.

Was Unternehmen daraus mitnehmen

Die Information der Beschäftigten über das Meldesystem muss dokumentiert werden – ohne Nachweis gilt sie als nicht erfolgt.

Bezug zu Schulung und Awareness

Beschäftigte über interne und externe Meldewege informieren

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Úrad na ochranu oznamovateľov (Slowakisches Amt für Hinweisgeberschutz)
Rechtsgebiet
Hinweisgeberschutz · Fehlende oder mangelhafte Meldestelle
Rechtsgrundlage
Zákon č. 54/2019 Z. z. o ochrane oznamovateľov protispoločenskej činnosti, § 10 Abs. 5, § 19 Abs. 3
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.02.2025 Obec SološnicaGemeinde Sološnica: 200 EUR – widersprüchliche Meldeordnungen und fehlende Schutzhinweise SlowakeiFehlende oder mangelhafte Meldestelle 200 €

Die Gemeinde veröffentlichte keine Informationen über die Schutzmöglichkeiten für Hinweisgeber und hatte zeitweise zwei gültige, sich widersprechende Regelungen zum internen Meldeverfahren ohne Angabe ihrer Geltung online. Das Amt verhängte eine Geldbuße von 200 EUR.

Was Unternehmen daraus mitnehmen

Meldeordnungen müssen eindeutig und aktuell sein – veraltete Fassungen gehören aus dem Netz.

Behörde / Gericht
Úrad na ochranu oznamovateľov (Slowakisches Amt für Hinweisgeberschutz)
Rechtsgebiet
Hinweisgeberschutz · Fehlende oder mangelhafte Meldestelle
Rechtsgrundlage
Zákon č. 54/2019 Z. z. o ochrane oznamovateľov protispoločenskej činnosti, § 10 Abs. 5, § 19 Abs. 2
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

21.01.2025 Užimtumo tarnyba prie Lietuvos Respublikos socialinės apsaugos ir darbo ministerijosArbeitsagentur verschickt Excel mit 29.636 Kundendaten – 9.000 Euro LitauenDatenpannen und Datensicherheit 9.000 €

Eine Mitarbeiterin hängte versehentlich eine Excel-Datei mit Daten von 29.636 Kunden, darunter Gesundheitsdaten, an eine E-Mail an 292 Kunden an. Die VDAI stellte fest, dass Maßnahmen zur Verhinderung von Datenabfluss nicht ausreichend getestet waren und die Mitarbeiterin nicht in die Datenklassifizierung einbezogen und unzureichend unterwiesen war; Buße 9.000 Euro. Datum = Veröffentlichung; Quelle: Archivkopie.

Was Unternehmen daraus mitnehmen

Ein falscher Anhang reicht für eine Massen-Datenpanne – DLP-Werkzeuge helfen nur, wenn alle Beschäftigten geschult und einbezogen sind.

Bezug zu Schulung und Awareness

E-Mail-Anhänge prüfen, Datenklassifizierung

Fehlende oder unzureichende Schulung spielte in der Entscheidung eine Rolle.

Behörde / Gericht
Valstybinė duomenų apsaugos inspekcija (VDAI)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. f, Art. 24 Abs. 1, Art. 32 Abs. 1 lit. b und d DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
21.01.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.11.2024 Lyngby-Taarbæk KommuneLyngby-Taarbæk: Anzeige mit Bußgeldvorschlag wegen fehlender MFA und Altzugängen DänemarkDatenpannen und Datensicherheit Sonstiges

Mindestens 1.000 ehemalige Beschäftigte behielten nach ihrem Ausscheiden Zugang zum Fachsystem KMD Nexus mit Daten von rund 30.000 Bürgern; ein früherer Mitarbeiter sah 1.022 Bürgerakten ein. Zudem nutzte eine unbefugte Person die Zugangsdaten eines Beschäftigten für Office-Dienste mit Informationen über rund 5.000 Personen – beide Systeme waren seit Jahren ohne Mehr-Faktor-Authentifizierung aus dem Internet erreichbar. Datatilsynet zeigte die Gemeinde bei der Polizei an und schlug eine Geldbuße von 350.000 bis 400.000 DKK vor; das Verfahren ist noch bei den Gerichten anhängig, eine Geldbuße wurde bislang nicht verhängt.

Was Unternehmen daraus mitnehmen

Zugänge müssen beim Austritt sofort entzogen und Fernzugriffe mit Mehr-Faktor-Authentifizierung geschützt werden.

Bezug zu Schulung und Awareness

Offboarding, Zugriffsrechte und Mehr-Faktor-Authentifizierung

Behörde / Gericht
Datatilsynet
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. f, Art. 32
Maßnahme
Sonstiges
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
27.11.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

11.11.2024 Správa účelových zariadeníStaatliche Einrichtung SÚZ: 2.000 EUR – keine eigene Meldestelle, Wege unveröffentlicht SlowakeiFehlende oder mangelhafte Meldestelle 2.000 €

Die dem Außenministerium unterstellte Einrichtung mit mindestens 50 Beschäftigten hatte statt einer eigenen verantwortlichen Person den Generalsekretär des Ministeriums benannt und die Meldewege nicht für alle Beschäftigten zugänglich veröffentlicht. Das Amt verhängte 2.000 EUR.

Was Unternehmen daraus mitnehmen

Jede verpflichtete Organisation braucht eine eigene, intern bekannte Meldestelle – die Zuständigkeit der Muttereinrichtung reicht nicht.

Behörde / Gericht
Úrad na ochranu oznamovateľov (Slowakisches Amt für Hinweisgeberschutz)
Rechtsgebiet
Hinweisgeberschutz · Fehlende oder mangelhafte Meldestelle
Rechtsgrundlage
Zákon č. 54/2019 Z. z. o ochrane oznamovateľov protispoločenskej činnosti, § 10 Abs. 1 und 5, § 19 Abs. 2
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.10.2024 Vilniaus rajono savivaldybės administracijaRansomware-Angriff auf Bezirksverwaltung Vilnius – 9.000 Euro Datenschutzbuße LitauenDatenpannen und Datensicherheit 9.000 €

Nach einem Einbruch in die Server der Bezirksverwaltung, bei dem Daten verschlüsselt wurden, fielen Dienste aus und Sozialleistungen verspäteten sich. Die VDAI stellte unzureichenden Schadsoftwareschutz, mangelhafte Rechte- und Passwortverwaltung, fehlende Wiederherstellung sowie unzureichende Information der Betroffenen fest und verhängte 9.000 Euro. Datum = Veröffentlichung; Quelle: Archivkopie.

Was Unternehmen daraus mitnehmen

Backups, Patchmanagement und Passwortregeln sind auch für Behörden Datenschutzpflicht – und Betroffene müssen konkrete Schutztipps erhalten.

Bezug zu Schulung und Awareness

Passwortsicherheit, Ransomware-Vorsorge

Behörde / Gericht
Valstybinė duomenų apsaugos inspekcija (VDAI)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 lit. b, c und d, Art. 34 Abs. 2 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
18.10.2024

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.09.2024 Police Service of Northern Ireland (PSNI)ICO: 750.000 £ gegen nordirische Polizei nach Tabellenfehler bei IFG-Antwort Vereinigtes KönigreichDatenpannen und Datensicherheit 898.979 €

In der Antwort auf eine Informationsfreiheitsanfrage veröffentlichte die PSNI eine Excel-Datei, deren verborgenes Tabellenblatt Nachnamen, Initialen, Rang und Funktion aller 9.483 Beschäftigten enthielt. Die Datei war gut zwei Stunden sichtbar und wurde nach knapp drei Stunden gelöscht; die Polizei ging davon aus, dass sie in die Hände militanter Republikaner gelangte.

Was Unternehmen daraus mitnehmen

Vor jeder Herausgabe von Dateien sind versteckte Blätter, Metadaten und Rohdaten zu prüfen – ein Vier-Augen-Freigabeprozess verhindert solche Pannen.

Bezug zu Schulung und Awareness

Prüfung von Dateien vor Veröffentlichung (versteckte Tabellenblätter)

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 und 2
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Beschäftigte
1.000 bis 9.999
Verschulden
fahrlässig
Mildernde Umstände
Anwendung des Public-Sector-Ansatzes; ohne ihn hätte das Bußgeld 5,6 Mio. £ betragen.
Veröffentlicht
03.10.2024

Originalbetrag 750.000 GBP, umgerechnet zum EZB-Referenzkurs vom 26.09.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.05.2024 Hvidovre KommuneHvidovre Kommune: 200.000 DKK nach Weitergabe geschützter Kinderadressen an Elternteile DänemarkDatenpannen und Datensicherheit 26.803 €

Nach einer Systemänderung erhielten beide sorgeberechtigten Elternteile Zugang zu Schreiben der kommunalen Zahnpflege und automatisch Briefe mit teils geschützten Adressen der Kinder – ohne Prüfung, ob die Weitergabe zulässig war. Datatilsynet bemängelte fehlendes Änderungsmanagement; die Kommune akzeptierte einen Bußgeldbescheid über 200.000 DKK.

Was Unternehmen daraus mitnehmen

Bei jeder Änderung von Zugriffsrechten und automatischen Versandprozessen muss vorab geprüft werden, wer danach welche Daten sieht.

Bezug zu Schulung und Awareness

Änderungsmanagement bei IT-Systemen mit sensiblen Daten

Behörde / Gericht
Anklagemyndigheden (Bødeforelæg) auf Anzeige der Datatilsynet
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor

Originalbetrag 200.000 DKK, umgerechnet zum EZB-Referenzkurs vom 27.05.2024.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.01.2024 Ministerstvo životného prostredia Slovenskej republikySlowak. Umweltministerium: 7.000 EUR – Meldestelle nur auf dem Papier SlowakeiFehlende oder mangelhafte Meldestelle 7.000 €

Das Ministerium hatte von Februar 2021 bis Juli 2023 als zuständige Stelle für Hinweise ein „Referat Korruptionsprävention“ bestimmt, das in der Organisationsstruktur gar nicht existierte. Eine Meldung vom April 2022 war bei der Kontrolle im Mai 2023 noch immer nicht geprüft; die Berufung des Ministeriums blieb am 22.04.2024 erfolglos.

Was Unternehmen daraus mitnehmen

Eine Meldestelle muss tatsächlich besetzt sein – eine Zuständigkeit auf dem Papier erfüllt die gesetzliche Pflicht nicht.

Behörde / Gericht
Úrad na ochranu oznamovateľov (Slowakisches Amt für Hinweisgeberschutz)
Rechtsgebiet
Hinweisgeberschutz · Fehlende oder mangelhafte Meldestelle
Rechtsgrundlage
Zákon č. 54/2019 Z. z. o ochrane oznamovateľov protispoločenskej činnosti, § 10 Abs. 1, 4, 5 und 7, § 19 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Öffentlicher Sektor

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.12.2023 Natsionalna agentsia za prihodite (NAP, bulgarische Steuerbehörde)EuGH: Nach Hackerangriff muss Bulgariens Steuerbehörde angemessene Sicherheit beweisen EU-EbeneDatenpannen und Datensicherheit —

Nach einem Cyberangriff 2019 wurden Daten von Millionen Menschen aus dem IT-System der NAP im Internet veröffentlicht. Der EuGH entschied, dass der Verantwortliche die Angemessenheit seiner Schutzmaßnahmen beweisen muss, auch bei Angriffen Dritter haften kann und schon die Befürchtung eines Datenmissbrauchs einen immateriellen Schaden darstellen kann.

Was Unternehmen daraus mitnehmen

Nach einem Angriff trägt das Unternehmen die Beweislast für angemessene Sicherheit – Dokumentation der Maßnahmen ist Haftungsschutz.

Behörde / Gericht
Gerichtshof der Europäischen Union, Rs. C-340/21
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 24, Art. 32, Art. 82
Verfahrensstand
unbekannt
Branche
Öffentlicher Sektor
Veröffentlicht
14.12.2023

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

Bereit für Schulungen, die hängen bleiben?

14 Tage kostenlos testen — ab 1 Nutzer, ohne Kreditkarte, endet automatisch.

Kostenlos testen