Compliance-Radar

Wer wurde wofür sanktioniert?

Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.

49Fälle aus 23 Jurisdiktionen
3,03 Mrd. €Summe der Geldbeträge (43 Fälle mit Betrag)
1,19 Mrd. €Größter Einzelfall: Google LLC
1,72 Mio. €Median je Fall mit Betrag

Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.

Wann?

je Quartal, nach Entscheidungsdatum
Verlauf
ZeitraumFälleSumme
Q3 20230—
Q4 2023119,4 Mio. €
Q1 20241157.176 €
Q2 2024344,4 Mio. €
Q3 202421,05 Mio. €
Q4 202444,87 Mio. €
Q1 202566,79 Mio. €
Q2 20257568,7 Mio. €
Q3 20254126,8 Mio. €
Q4 202581,3 Mrd. €
Q1 2026443,1 Mio. €
Q2 2026411,1 Mio. €
Q3 20265902,2 Mio. €

49 Fälle

22.09.2026 Miljödata i Karlskrona AktiebolagIMY: 1,8 Mio. Kronen gegen HR-Softwareanbieter Miljödata nach Datenleck SchwedenDatenpannen und Datensicherheit 160.053 €

Der Anbieter webbasierter Systeme für Krankmeldungen, Rehabilitation und Arbeitsschutzvorfälle wurde im August 2025 gehackt; die erbeuteten Personendaten tauchten kurz darauf im Darknet auf. Die IMY stellte fest, dass trotz hohen Schutzbedarfs keine ausreichenden Sicherheitsmaßnahmen und keine automatische Echtzeitüberwachung auf Angriffe bestanden, wertete dies als fahrlässig und verhängte 1.800.000 Kronen.

Was Unternehmen daraus mitnehmen

Wer als Dienstleister Gesundheits- und Personaldaten vieler Arbeitgeber hostet, braucht Angriffserkennung in Echtzeit, nicht nur Perimeterschutz.

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Verschulden
fahrlässig
Veröffentlicht
22.09.2026

Originalbetrag 1.800.000 SEK, umgerechnet zum EZB-Referenzkurs vom 22.09.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.08.2026 O2 Czech Republic a.s.; SHERLOG Technology, a.s.O2 Czech Republic und SHERLOG: 280 Mio. CZK für Kundenaufteilung bei Fahrzeugortung TschechienKartelle und Absprachen 11,7 Mio. €

Die beiden Unternehmen teilten von Dezember 2012 bis Juni 2022 Kunden für Fahrzeugortungs- und elektronische Fahrtenbuchdienste auf und stimmten Angebote ab, auch in öffentlichen Ausschreibungen. Erstinstanzlich erhielten O2 262,32 Mio. CZK und SHERLOG 18,357 Mio. CZK sowie ein sechsmonatiges Verbot öffentlicher Aufträge; bei O2 wurde statt des Vergabeverbots die Geldbuße erhöht.

Was Unternehmen daraus mitnehmen

Vertriebskooperationen mit Wettbewerbern dürfen nicht in Kundenaufteilung umschlagen – E-Mail-Absprachen über einzelne Ausschreibungen sind der typische Beweis.

Bezug zu Schulung und Awareness

Abstimmung mit Kooperationspartnern über Kunden und Ausschreibungen

Behörde / Gericht
Úřad pro ochranu hospodářské soutěže (ÚOHS)
Rechtsgebiet
Kartellrecht und Wettbewerb · Kartelle und Absprachen
Rechtsgrundlage
Tschechisches Wettbewerbsgesetz, Art. 101 AEUV (S0255/2023)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Verschulden
vorsätzlich
Veröffentlicht
26.08.2026

Originalbetrag 280.677.000 CZK, umgerechnet zum EZB-Referenzkurs vom 26.08.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.07.2026 GoogleDMA: 890 Mio. Euro gegen Google wegen Selbstbevorzugung und Play-Steering EU-EbenePlattformpflichten 890 Mio. €

Mit zwei Entscheidungen stellte die Kommission fest, dass Google in der Suche eigene Dienste bevorzugt (460 Mio. Euro) und App-Entwickler bei Google Play daran hindert, Kunden auf alternative Angebote zu lenken (430 Mio. Euro). Google wurde angewiesen, die Verstöße abzustellen.

Was Unternehmen daraus mitnehmen

Ranking-Regeln und Gebührenmodelle von Plattformen müssen nachweisbar diskriminierungsfrei und DMA-konform gestaltet sein.

Behörde / Gericht
Europäische Kommission
Rechtsgebiet
KI und digitale Regulierung · Plattformpflichten
Rechtsgrundlage
Verordnung (EU) 2022/1925 (DMA), Selbstbevorzugungsverbot und Anti-Steering-Pflicht
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Beschäftigte
10.000 und mehr
Veröffentlicht
23.07.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

17.07.2026 Orange România SAOrange România zahlt 100.000 Euro nach Fehlern in App und gehacktem Ticketsystem RumänienDatenpannen und Datensicherheit 99.969 €

Ein Synchronisationsfehler zwischen zwei Anwendungen ermöglichte einem Kunden, in der Mobile-App Rechnungen anderer Kunden abzurufen; zudem wurde die ohne VPN, MFA oder IP-Beschränkung öffentlich erreichbare Ticketing-Plattform angegriffen und ein sehr großer Datenbestand (u. a. Ausweiskopien, Kartendaten, IBAN) abgezogen. Bußgelder: 104.780 Lei (20.000 Euro, Art. 25) und 419.120 Lei (80.000 Euro, Art. 32), insgesamt 523.900 Lei; dazu Anordnung eines Test- und Änderungsmanagements. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Interne Plattformen dürfen nie ohne VPN/MFA im Internet stehen; Software-Änderungen an verknüpften Systemen brauchen Tests vor dem Livegang.

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 25 Abs. 1, Art. 32 Abs. 1 lit. b und d, Abs. 2 und 4 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
17.07.2026

Originalbetrag 523.900 RON, umgerechnet zum EZB-Referenzkurs vom 17.07.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

16.07.2026 TeamViewer SETeamViewer: Cyberangriff nicht unverzüglich als Insiderinformation veröffentlicht DeutschlandVeröffentlichungs- und Meldepflichten 240.000 €

Die BaFin setzte gegen das Softwareunternehmen eine Geldbuße von 240.000 Euro fest, weil es die Information über einen erlittenen Cyberangriff nicht unverzüglich als Insiderinformation veröffentlicht hatte. Der Bußgeldbescheid ist rechtskräftig.

Was Unternehmen daraus mitnehmen

Schwere IT-Sicherheitsvorfälle gehören sofort auch auf den Tisch des Ad-hoc-Gremiums – der Incident-Response-Prozess muss die Kapitalmarktpublizität mitdenken.

Bezug zu Schulung und Awareness

Sicherheitsvorfälle als mögliche Insiderinformation erkennen und an Ad-hoc-Gremium melden

Behörde / Gericht
Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin)
Rechtsgebiet
Kapitalmarkt und Finanzaufsicht · Veröffentlichungs- und Meldepflichten
Rechtsgrundlage
Art. 17 Abs. 1 UAbs. 1 MAR (EU) Nr. 596/2014
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Veröffentlicht
20.07.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.06.2026 Portugal: 8,18 Mio. Euro gegen drei Unternehmen wegen Werbung in TV-Aufzeichnungen PortugalKartelle und Absprachen 8,18 Mio. €

Die drei größten Pay-TV-Anbieter vereinbarten mit Unterstützung eines Beratungsunternehmens von 2019 bis Mai 2025, Werbung als Bedingung für den Zugriff auf Aufzeichnungen einzuführen und die Vermarktung dieser Werbeflächen zu vereinheitlichen. Die Wettbewerbsbehörde verhängte gegen drei Unternehmen 8.181.000 Euro; mit dem bereits zuvor im Vergleich sanktionierten vierten Beteiligten summieren sich die Bußen auf 13.351.000 Euro. Die Namen veröffentlichte die AdC wegen laufender Gerichtsverfahren nicht in der Mitteilung.

Was Unternehmen daraus mitnehmen

Gemeinsam abgestimmte „Branchenlösungen“ zulasten der Kunden sind Kartelle – auch wenn ein Dienstleister die Koordination übernimmt.

Bezug zu Schulung und Awareness

Koordinierte Produktänderungen unter Wettbewerbern

Behörde / Gericht
Autoridade da Concorrência (AdC)
Rechtsgebiet
Kartellrecht und Wettbewerb · Kartelle und Absprachen
Rechtsgrundlage
Lei da Concorrência (Lei n.º 19/2012), Art. 9.º (Processo PRC/2020/4)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
05.06.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

05.06.2026 Illuminate Education Inc.FTC: Endgültige Anordnung gegen Bildungssoftware Illuminate nach Datenleck von 10,1 Mio. Schülern USADatenpannen und Datensicherheit Anordnung

Laut FTC-Beschwerde versprach Illuminate Schulen Datensicherheit, schützte seine Cloud-Datenbanken aber nicht angemessen, obwohl ein Dienstleister fast zwei Jahre vorher auf Schwachstellen hingewiesen hatte; ein Hacker griff auf Daten von 10,1 Mio. Schülern inkl. Gesundheitsangaben zu. Die Anordnung verlangt ein Informationssicherheitsprogramm, Datenminimierung und einen öffentlichen Löschplan und untersagt Falschangaben zu Sicherheit und Meldefristen.

Was Unternehmen daraus mitnehmen

Bekannte Schwachstellen nicht jahrelang liegen lassen – Sicherheitsversprechen an Kunden werden als verbindliche Zusagen gemessen.

Behörde / Gericht
Federal Trade Commission (FTC)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
FTC Act (Verbot unlauterer und irreführender Praktiken)
Maßnahme
Anordnung
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Verschulden
fahrlässig
Veröffentlicht
05.06.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.05.2026 Sabre Global Technologies LimitedSabre-Tochter nahm Zahlungen der gelisteten Ural Airlines an Vereinigtes KönigreichVerstöße gegen Sanktionen und Embargos 1,16 Mio. €

Der Anbieter eines Reisebuchungssystems stellte der im Mai 2022 gelisteten Ural Airlines weiter Leistungen bereit, forderte Zahlungen über rund 906.600 USD an und suchte nach dem Einfrieren durch die Bank nach alternativen Zahlungswegen, was OFSI als Umgehung wertete. Fehlende Eskalation beim Rollenwechsel, vakante Leitungsfunktionen in Recht und Compliance, auf US-Recht fokussierte Richtlinien und ein Screening, das die Listung nicht meldete, trugen bei.

Was Unternehmen daraus mitnehmen

Wird ein Bestandskunde gelistet, muss das sofort eskaliert werden; nach dem Einfrieren durch die Bank Alternativwege für Zahlungen zu suchen, ist selbst ein Verstoß.

Bezug zu Schulung und Awareness

Reaktion auf Neulistungen von Bestandskunden, Umgehungsverbot

Behörde / Gericht
HM Treasury, Office of Financial Sanctions Implementation (OFSI)
Rechtsgebiet
Sanktionen und Exportkontrolle · Verstöße gegen Sanktionen und Embargos
Rechtsgrundlage
Russia (Sanctions) (EU Exit) Regulations 2019, regs. 13, 14, 19
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Freiwillige Offenlegung (31.10.2022) und volle Kooperation; Vergleich unter dem neuen Settlement-Verfahren
Veröffentlicht
17.06.2026

Originalbetrag 1.000.920,59 GBP, umgerechnet zum EZB-Referenzkurs vom 26.05.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.05.2026 Wind Tre S.p.A.Garante: 1,7 Mio. Euro gegen Wind Tre nach Datenabfluss über getäuschte Shop-Mitarbeiter ItalienDatenpannen und Datensicherheit 1,72 Mio. €

Angreifer gaben sich als technischer Support aus, verleiteten Mitarbeitende von Verkaufsstellen zur Freigabe von Systemzugängen und erbeuteten Daten von über 365.000 Kunden, bei 41.359 auch Zahlungsdaten. Die Garante rügte mangelhafte Verwaltung von Zugangsdaten und digitalen Zertifikaten sowie unzureichende Sicherheitsbewertungen und verhängte 1.715.600 Euro.

Was Unternehmen daraus mitnehmen

Mitarbeitende in Filialen und Partnershops müssen angebliche Support-Anrufe verifizieren, bevor sie Zugänge freigeben.

Bezug zu Schulung und Awareness

Social Engineering / falscher IT-Support

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO (Integrität und Vertraulichkeit, Art. 32)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
16.07.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

02.03.2026 Suomen Numerokeskus OySuomen Numerokeskus: 5.000 EUR – Anrufaufzeichnungen nur telefonisch statt als Kopie FinnlandBetroffenenrechte und Transparenz 5.000 €

Nach sechs Beschwerden stellte die Behörde fest, dass das Unternehmen Kunden, die Aufzeichnungen ihrer Verkaufsgespräche zur Reklamation von Rechnungen verlangten, keine Kopie herausgab, sondern nur ein Anhören über den Kundendienst anbot und Aufzeichnungen teils löschte. Neben einer Verwarnung wurde ein Bußgeld von 5.000 EUR verhängt.

Was Unternehmen daraus mitnehmen

Auskunft heißt Kopie: Wer Gespräche aufzeichnet, muss Betroffenen die Aufnahme in einer Form herausgeben können.

Bezug zu Schulung und Awareness

Auskunftsrecht bei Gesprächsaufzeichnungen

Behörde / Gericht
Tietosuojavaltuutetun toimisto – seuraamuskollegio (Datenschutzbeauftragter, Sanktionsgremium)
Rechtsgebiet
Datenschutz · Betroffenenrechte und Transparenz
Rechtsgrundlage
DSGVO Art. 15 Abs. 1 und 3
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
25.03.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.02.2026 Périphériques et Matériels de Contrôle SAS (Groupe Carrus)Wettterminal-Hersteller PMC: CJIP wegen Zahlungen an Chef des staatlichen PMU Mali FrankreichBestechung von Amtsträgern 499.150 €

Der Pariser Anbieter von Wett- und Spielterminals zahlte 2008 bis 2011 ungerechtfertigte 78.972 EUR an den Leiter des mehrheitlich staatlichen Pari Mutuel Urbain Mali, mit dem er einen ohne Ausschreibung vergebenen Liefervertrag hatte. Auslöser war eine TRACFIN-Meldung. Geldauflage 499.150 EUR (inkl. 335.000 EUR bereits beschlagnahmt) und dreijähriges AFA-Compliance-Programm.

Was Unternehmen daraus mitnehmen

Auch Manager staatlich kontrollierter Unternehmen sind Amtsträger – schon kleine private Zahlungen an sie sind ein Strafbarkeitsrisiko für Mittelständler.

Bezug zu Schulung und Awareness

Zahlungen an Leiter staatlicher Unternehmen im Ausland

Behörde / Gericht
Parquet national financier (PNF); Validierung durch den Präsidenten des Tribunal judiciaire de Paris
Rechtsgebiet
Korruption und Bestechung · Bestechung von Amtsträgern
Rechtsgrundlage
Art. 41-1-2 Code de procédure pénale (CJIP); Bestechung ausländischer Amtsträger und Geldwäsche
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Beschäftigte
50 bis 249
Verschulden
vorsätzlich
Haftung von Führungskräften
Die CJIP regelt nicht die strafrechtliche Lage natürlicher Personen.
Veröffentlicht
18.02.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.01.2026 Sportadmin i Skandinavien ABSportadmin: 6 Mio. SEK nach Hackerangriff auf Vereinsverwaltung mit Kinderdaten SchwedenDatenpannen und Datensicherheit 564.626 €

Der Anbieter einer Verwaltungs-Software und App für Sportvereine wurde im Januar 2025 Opfer eines Datenabflusses durch einen externen Angreifer. Die IMY stellte fest, dass vor und zum Zeitpunkt des Vorfalls keine angemessenen technischen und organisatorischen Sicherheitsmaßnahmen bestanden, obwohl überwiegend Daten von Kindern und auch Gesundheitsangaben (Allergien, Behinderungen) verarbeitet wurden, und verhängte 6 Mio. SEK; bei der Bemessung berücksichtigte sie den Konzernumsatz der Lime-Gruppe 2024 (rund 685,7 Mio. SEK).

Was Unternehmen daraus mitnehmen

Wer als Software-Anbieter sensible Daten vieler Kunden bündelt, muss Sicherheitsniveau und Angriffsflächen an der Schutzbedürftigkeit der Daten (Kinder, Gesundheit) ausrichten – nicht erst nach dem Vorfall.

Behörde / Gericht
Integritetsskyddsmyndigheten (IMY)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
DSGVO Art. 32 Abs. 1
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Schnelle, umfassende Information der Vereine und Betroffenen nach dem Vorfall; Unterstützung von rund 1.700 Vereinen bei ihren Meldungen innerhalb von 72 Stunden.
Veröffentlicht
26.01.2026

Originalbetrag 6.000.000 SEK, umgerechnet zum EZB-Referenzkurs vom 26.01.2026.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.01.2026 Free Mobile SAS und Free SASCNIL: 42 Mio. Euro gegen Free Mobile und Free nach Datenleck bei 24 Mio. Verträgen FrankreichDatenpannen und Datensicherheit 42 Mio. €

Nach einem Angriff im Oktober 2024, bei dem Daten zu rund 24 Mio. Kundenverträgen einschließlich IBAN abflossen, verhängte die CNIL 27 Mio. Euro gegen Free Mobile und 15 Mio. Euro gegen Free (zusammen 42 Mio. Euro). Beanstandet wurden ein VPN-Zugang ohne ausreichende Authentifizierung, mangelhafte Erkennung auffälliger Zugriffe, unvollständige Benachrichtigung der Betroffenen und bei Free Mobile überlange Speicherung von Altverträgen; zusätzlich ergingen Anordnungen mit Fristen.

Was Unternehmen daraus mitnehmen

Fernzugänge wie VPN gehören hinter Mehr-Faktor-Authentifizierung, und Altdaten gekündigter Verträge müssen konsequent gelöscht werden.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 5 Abs. 1 lit. e, Art. 32, Art. 34 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Während des Verfahrens Einführung von Mehr-Faktor-Authentifizierung, eines Security Operations Centers und verbesserter Protokollierung.
Veröffentlicht
14.01.2026

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

22.12.2025 Nexpublica FranceCNIL: 1,7 Mio. Euro gegen Auftragsverarbeiter Nexpublica wegen Sicherheitslücken FrankreichAuftragsverarbeitung 1,7 Mio. €

Nexpublica entwickelte und betrieb als Auftragsverarbeiter die Fallverwaltungssoftware „Public CRM“ für die Behindertenbehörde MDPH Nord. Nach zwei Datenpannen 2022 zeigten Audits seit 2021 bestehende kritische Schwachstellen, etwa veraltetes SHA-1-Hashing; die CNIL verhängte 1,7 Mio. Euro direkt gegen den Dienstleister.

Was Unternehmen daraus mitnehmen

Auch Auftragsverarbeiter haften selbst für die Datensicherheit ihrer Software; bekannte Schwachstellen dürfen nicht bis zur nächsten Panne liegen bleiben.

Behörde / Gericht
Commission nationale de l'informatique et des libertés (CNIL)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 32 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.12.2025 Snowball.xyz-Gruppe (Snowball.xyz, Šviesa, Tavo mokykla, Ateities pamoka) und AL holdingas-Gruppe (AL holdingas, Ugdymo sprendimai, UNT nuoma)E-Klassenbuch-Anbieter teilten Markt auf – 3,6 Mio. Euro Kartellbußen LitauenKartelle und Absprachen 3,63 Mio. €

Im August 2020 vereinbarten die Betreiber der elektronischen Klassenbücher „Tamo“ und „Eduka“, nicht mehr zu konkurrieren: Die eine Gruppe behielt das Klassenbuch-Geschäft, die andere übernahm die digitalen Lerninhalte. Nach Anerkennung des Verstoßes wurden die Bußen um 15 % gesenkt: 2.714.940 Euro gesamtschuldnerisch für die Snowball.xyz-Gruppe und 913.340 Euro für die AL holdingas-Gruppe (Art. 101 AEUV). Die Entscheidung ist anfechtbar. Quelle: Archivkopie der Pressemitteilung.

Was Unternehmen daraus mitnehmen

Absprachen über „wer macht was“ zwischen Wettbewerbern sind Kartelle – auch wenn sie als Portfoliobereinigung verpackt werden.

Bezug zu Schulung und Awareness

Marktaufteilung unter Wettbewerbern

Behörde / Gericht
Konkurencijos taryba (Litauischer Wettbewerbsrat)
Rechtsgebiet
Kartellrecht und Wettbewerb · Kartelle und Absprachen
Rechtsgrundlage
Konkurencijos įstatymas; Art. 101 AEUV
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Anerkennung des Verstoßes (15 % Reduktion)
Veröffentlicht
18.12.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.12.2025 Bravogroup Holding Vagyonkezelő Kft.Bravogroup: 32,6 Mio. HUF für nicht angemeldete Beteiligung am Xiaomi-Vertreiber UngarnFusionskontrolle 84.042 €

Die IT-Holding erwarb im Februar 2023 eine 50-%-Beteiligung mit negativer Alleinkontrolle am Xiaomi-Vertreiber Mystical Hungary Zrt., wandte sich aber erst nach 582 Tagen an die Wettbewerbsbehörde und meldete den Zusammenschluss danach an. Nach Selbstanzeige, Anerkenntnis und Rechtsmittelverzicht verhängte die Behörde deutlich reduzierte 32,6 Mio. HUF.

Was Unternehmen daraus mitnehmen

Auch Blockade-Rechte (negative Kontrolle) können anmeldepflichtig sein – Beteiligungen vor Signing fusionsrechtlich prüfen.

Bezug zu Schulung und Awareness

Fusionskontrolle bei Minderheitsbeteiligungen mit Vetorechten

Behörde / Gericht
Gazdasági Versenyhivatal (GVH)
Rechtsgebiet
Kartellrecht und Wettbewerb · Fusionskontrolle
Rechtsgrundlage
Ungarisches Wettbewerbsgesetz, Vollzugsverbot (VJ/20/2025)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Verschulden
fahrlässig
Mildernde Umstände
Freiwillige Offenlegung, Anerkenntnis und Rechtsmittelverzicht.
Veröffentlicht
18.12.2025

Originalbetrag 32.600.000 HUF, umgerechnet zum EZB-Referenzkurs vom 18.12.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

27.11.2025 Infobel SAInfobel: Datenhändler verkaufte Verbraucherdaten für Direktmarketing ohne Rechtsgrundlage BelgienWerbung und Einwilligung 5.000 €

Der Adresshändler (früher Kapitol) hatte Daten des Beschwerdeführers über eine Mediaagentur an einen Werbetreibenden für Direktmarketing weitergegeben, ohne eine wirksame Einwilligung nachweisen zu können. Die APD verhängte 40.000 EUR und ordnete Löschung sowie Information der Empfänger an; das Marktgericht Brüssel hob diese Teile am 03.06.2026 auf und setzte das Bußgeld selbst auf 5.000 EUR fest.

Was Unternehmen daraus mitnehmen

Datenhändler müssen für jeden Datensatz belegen können, auf welcher Rechtsgrundlage er erhoben und weiterverkauft wird.

Behörde / Gericht
Autorité de protection des données (APD/GBA) – Chambre Contentieuse; Cour des marchés
Rechtsgebiet
Datenschutz · Werbung und Einwilligung
Rechtsgrundlage
DSGVO Art. 5 Abs. 1 lit. a, Art. 6 Abs. 1, Art. 24
Maßnahme
Bußgeld
Verfahrensstand
reduziert
Branche
Telekommunikation, IT und Software

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.11.2025 LastPass UK LtdICO: 1,2 Mio. £ gegen LastPass UK nach Einbruch in Backup-Datenbank Vereinigtes KönigreichDatenpannen und Datensicherheit 1,39 Mio. €

2022 kompromittierte ein Angreifer zunächst den Firmenlaptop eines Beschäftigten und dann den privaten Laptop eines leitenden Mitarbeiters, dessen Masterpasswort er per Keylogger abgriff. Weil privater und geschäftlicher Passwort-Tresor über dasselbe Masterpasswort verknüpft waren, gelangte er an die dort hinterlegten Zugangs- und Entschlüsselungsschlüssel und entwendete aus der Backup-Datenbank Daten von bis zu 1,6 Mio. britischen Nutzern.

Was Unternehmen daraus mitnehmen

Kritische Schlüssel gehören nie auf private Geräte oder in private Konten von Beschäftigten – Zugriffe müssen technisch getrennt und beschränkt sein.

Bezug zu Schulung und Awareness

Trennung privater und dienstlicher Geräte und Zugangsdaten

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
UK GDPR Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1 lit. f
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Verschulden
fahrlässig
Veröffentlicht
11.12.2025

Originalbetrag 1.228.283 GBP, umgerechnet zum EZB-Referenzkurs vom 20.11.2025.

Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.11.2025 Betreiber elektronischer Kommunikationsnetze und -dienste (in der Mitteilung nicht namentlich genannt)Kroatischer Telekomanbieter: 4,5 Mio. EUR – Kundendaten ohne Klauseln nach Serbien KroatienInternationale Datentransfers 4,5 Mio. €

Der Telekommunikationsanbieter ließ einen konzernangehörigen Softwaredienstleister in Serbien mit Administratorrechten auf die gesamte SAP-CRM-Kundendatenbank zugreifen, ab Ende 2022 ohne Standardvertragsklauseln und ohne klare Information der Kunden. Die AZOP ahndete außerdem das Kopieren von Personalausweisen und Führungszeugnissen der Beschäftigten sowie die fehlende Prüfung eines Telemarketing-Dienstleisters; insgesamt 4,5 Mio. EUR.

Was Unternehmen daraus mitnehmen

Auslaufende oder nie erneuerte Standardvertragsklauseln mit Konzerngesellschaften fallen erst bei einer Prüfung auf – Transferverträge brauchen ein Fristen-Register.

Behörde / Gericht
Agencija za zaštitu osobnih podataka (AZOP)
Rechtsgebiet
Datenschutz · Internationale Datentransfers
Rechtsgrundlage
Art. 44, 46, 12 Abs. 1, 13 Abs. 1 lit. f, 5, 6 Abs. 1, 28 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
14.11.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.11.2025 Comunicaciones Celulares S.A. (TIGO Guatemala)TIGO Guatemala zahlt über 118 Mio. USD wegen Bestechung von Kongressabgeordneten USABestechung von Amtsträgern 102,1 Mio. €

Der guatemaltekische Mobilfunkanbieter zahlte 2012 bis 2018 monatlich Bargeld an Kongressabgeordnete bzw. deren Sicherheitsleute, um gesetzgeberische Unterstützung zu erhalten; ein Teil der Mittel stammte aus gewaschenen Drogengeldern. Zweijähriges Deferred Prosecution Agreement mit 60 Mio. USD Strafzahlung und 58.198.343 USD administrativer Einziehung.

Was Unternehmen daraus mitnehmen

Bei Joint Ventures mit lokalen Partnern braucht die Konzernmutter echte Kontrolle über Bargeldflüsse und Behördenkontakte – eine frühe Selbstanzeige ersetzt keine vollständige Aufarbeitung.

Bezug zu Schulung und Awareness

Bestechung von Amtsträgern, Bargeldzahlungen, Integrität von Mitgesellschaftern

Behörde / Gericht
U.S. Department of Justice (Criminal Division, Fraud Section; USAO Southern District of Florida)
Rechtsgebiet
Korruption und Bestechung · Bestechung von Amtsträgern
Rechtsgrundlage
FCPA, 15 U.S.C. § 78dd-3 (Verschwörung, 18 U.S.C. § 371); Deferred Prosecution Agreement
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Verschulden
vorsätzlich
Mildernde Umstände
Freiwillige Selbstanzeige durch Muttergesellschaft Millicom 2015; später umfangreiche Kooperation und Abhilfe (u. a. Personaltrennungen, Compliance-Personal um 800 % erhöht).
Haftung von Führungskräften
Laut DOJ vom damaligen guatemaltekischen Anteilseigner und weiteren leitenden Personen gesteuert; vier Personen waren bereits angeklagt (nicht namentlich genannt).
Veröffentlicht
12.12.2025

Originalbetrag 118.198.343 USD, umgerechnet zum EZB-Referenzkurs vom 12.11.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

31.10.2025 Google LLCTexas: Google zahlt 1,375 Mrd. $ wegen Standort-, Inkognito- und Biometriedaten USA, TXCookies und Tracking 1,19 Mrd. €

Texas hatte Google wegen unrechtmäßiger Erfassung von Standortdaten, Aktivitäten im Inkognito-Modus und biometrischen Merkmalen verklagt. Google unterzeichnete einen Vergleich über 1,375 Mrd. $, der zwei Verfahren abschließt.

Was Unternehmen daraus mitnehmen

Einstellungen wie Standortverlauf oder Inkognito-Modus müssen halten, was sie Nutzern versprechen – sonst drohen Milliardenrisiken auch auf Ebene einzelner US-Staaten.

Behörde / Gericht
Office of the Attorney General of Texas
Rechtsgebiet
Datenschutz · Cookies und Tracking
Maßnahme
Sonstiges
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Beschäftigte
10.000 und mehr
Veröffentlicht
31.10.2025

Originalbetrag 1.375.000.000 USD, umgerechnet zum EZB-Referenzkurs vom 31.10.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

25.09.2025 „Смарт Софт“ ЕООДBieter Smart Soft schwärzt Konkurrenten per Brief an Schulen an – 37.410 Lewa BulgarienKartellrecht und Wettbewerb 19.128 €

Während laufender Ausschreibungen für die Ausstattung von Schulen verschickte Smart Soft Dutzende gleichlautende Briefe an Schulen in der Region Plowdiw/Pasardschik/Panagjurischte mit unwahren oder verzerrten Angaben über den Mitbewerber Evroklas-konsult. Die KZK sah eine Rufschädigung (Art. 30 ZZK) über rund zwei Monate und verhängte 3 % des Umsatzes 2024, also 37.410 Lewa. Gegen die Entscheidung wurde Beschwerde eingelegt.

Was Unternehmen daraus mitnehmen

Vertriebsschreiben über Mitbewerber – besonders an öffentliche Auftraggeber – sind rechtlich zu prüfen, bevor sie rausgehen.

Bezug zu Schulung und Awareness

Kommunikation über Wettbewerber im Vertrieb

Behörde / Gericht
Комисия за защита на конкуренцията (КЗК, Bulgarische Wettbewerbskommission)
Rechtsgebiet
Kartellrecht und Wettbewerb
Rechtsgrundlage
Art. 30 ZZK (Schädigung des guten Rufs eines Wettbewerbers)
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Telekommunikation, IT und Software

Originalbetrag 37.410 BGN, umgerechnet zum EZB-Referenzkurs vom 25.09.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.09.2025 Chegg Inc.Chegg zahlt 7,5 Mio. USD im FTC-Vergleich wegen Vorwürfen zu erschwerter Abo-Kündigung USAInformationspflichten im Onlinehandel 6,35 Mio. €

Laut FTC-Klage versteckte der Bildungsanbieter die Kündigung seiner automatisch verlängerten Abos auf der Website und buchte seit Oktober 2020 bei fast 200.000 Kundinnen und Kunden auch nach deren Kündigung weiter ab. Im Vergleich zahlt Chegg 7,5 Mio. USD für Rückerstattungen und muss eine einfache Kündigung anbieten.

Was Unternehmen daraus mitnehmen

Eingegangene Kündigungen müssen technisch sicher umgesetzt werden – weiter abzubuchen ist ein eigener Verstoß.

Bezug zu Schulung und Awareness

Kündigungsprozesse und Kundenservice bei Abos

Behörde / Gericht
Federal Trade Commission (FTC)
Rechtsgebiet
Verbraucherschutz und Onlinehandel · Informationspflichten im Onlinehandel
Rechtsgrundlage
Restore Online Shoppers' Confidence Act (ROSCA); Section 5 FTC Act
Maßnahme
Gewinnabschöpfung
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Wiederholungsfall
ja
Veröffentlicht
15.09.2025

Originalbetrag 7.500.000 USD, umgerechnet zum EZB-Referenzkurs vom 18.09.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

08.09.2025 SIA "ZZ Dats"IT-Dienstleister ZZ Dats zahlt 300.000 Euro nach Datenleck als Auftragsverarbeiter LettlandDatenpannen und Datensicherheit 300.000 €

Unbekannte griffen über mehrere Websites auf Datenbanken des Systembetreibers zu und erbeuteten personenbezogene Daten. Die DVI verhängte zunächst 400.000 Euro; die Direktorin hob im Widerspruchsverfahren den Vorwurf als Verantwortlicher auf, weil ZZ Dats Auftragsverarbeiter war, und setzte wegen unzureichender Sicherheitsmaßnahmen nach Art. 32 DSGVO 300.000 Euro fest. Das Unternehmen hat Klage erhoben.

Was Unternehmen daraus mitnehmen

Auch Auftragsverarbeiter haften eigenständig für die Sicherheit der von ihnen betriebenen Systeme.

Behörde / Gericht
Datu valsts inspekcija (DVI)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 1 lit. b und d, Abs. 2, Art. 83 Abs. 4 lit. a DSGVO
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Telekommunikation, IT und Software

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

28.07.2025 Cadence Design Systems Inc.Cadence bekennt sich schuldig: Chipdesign-Software an chinesische Militäruni USAExportkontrolle und Dual-Use 120,1 Mio. €

Der Anbieter von Chipdesign-Software aus San José lieferte von 2015 bis 2021 mindestens 59-mal Hardware, Software und Halbleiter-IP an die National University of Defense Technology (NUDT), eine Militärhochschule auf der Entity List, getarnt über den Aliasnamen Central South CAD Center. Cadence bekannte sich der Verschwörung zu Exportkontrollverstößen schuldig; strafrechtliche Strafen von knapp 118 Mio. USD und zivilrechtliche von über 95 Mio. USD ergeben nach Anrechnung netto mehr als 140 Mio. USD.

Was Unternehmen daraus mitnehmen

Tarnnamen und bekannte Aliasse gelisteter Kunden gehören in das Screening; Vertrieb und Compliance müssen Hinweise auf militärische Endnutzer eskalieren.

Bezug zu Schulung und Awareness

Alias- und Tarnnamen von gelisteten Kunden erkennen

Behörde / Gericht
U.S. Department of Justice; Bureau of Industry and Security (BIS)
Rechtsgebiet
Sanktionen und Exportkontrolle · Exportkontrolle und Dual-Use
Rechtsgrundlage
Export Administration Regulations (Entity List); ECRA; Verschwörung zu Exportkontrollverstößen
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Beschäftigte
10.000 und mehr
Verschulden
vorsätzlich
Veröffentlicht
28.07.2025

Originalbetrag 140.000.000 USD, umgerechnet zum EZB-Referenzkurs vom 28.07.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

25.06.2025 Vodafone – Πάναφον Α.Ε.Ε.Τ.Griechenland: 700.000 Euro gegen Vodafone wegen auf Fremde registrierter Prepaid-Nummern GriechenlandAuftragsverarbeitung 700.000 €

Ein Unbekannter registrierte mit dem Ausweis einer Kundin bei einem Vodafone-Partnershop mindestens 15 Prepaid-Nummern auf ihren Namen. Die Datenschutzbehörde verhängte mit Entscheidung 27/2025 gegen Vodafone 350.000 Euro (Auftragsverarbeitung, Art. 28), 200.000 Euro (Datenrichtigkeit) und 150.000 Euro nach dem griechischen ePrivacy-Gesetz und verwarnte das Unternehmen, binnen drei Monaten die Aktivierung neuer Nummern technisch abzusichern (etwa durch eine SMS an den Bestandskunden); der Shop (Karampelas K. & Sia E.E., „DS Phone“) erhielt 40.000 Euro.

Was Unternehmen daraus mitnehmen

Identitätsprüfungen im Filial- und Partnervertrieb sind ein Datenschutzthema – Anbieter haften für schwache Prozesse ihrer Vertriebspartner.

Bezug zu Schulung und Awareness

Identitätsprüfung bei Vertragsabschluss im Partnervertrieb

Behörde / Gericht
Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (Hellenic Data Protection Authority)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 5 Abs. 1 lit. d, Art. 28 Abs. 1 und 3 DSGVO; Art. 12 Gesetz 3471/2006
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.06.2025 Exclusive Networks Corporate SASIT-Distributor Exclusive Networks: CJIP über 16 Mio. EUR nach Hinweisgebermeldung FrankreichBestechung im geschäftlichen Verkehr 16,1 Mio. €

Ein Hinweisgeber meldete 2021 Zahlungen von Tochtergesellschaften in Indonesien, Malaysia, Vietnam, Thailand und Indien an Vertragspartner; ermittelt wurde wegen Bestechung im privaten Sektor und ausländischer Amtsträger. Die CJIP sieht 16.074.511 EUR Geldauflage (inkl. 1 Mio. EUR bereits beschlagnahmt) und ein dreijähriges AFA-Compliance-Programm vor.

Was Unternehmen daraus mitnehmen

Ein funktionierendes Hinweisgebersystem deckt Auslandsrisiken auf – Unternehmen sollten Meldungen selbst untersuchen, bevor Behörden es tun.

Bezug zu Schulung und Awareness

Zahlungen an Vertriebspartner in Asien, Hinweisgebersysteme

Behörde / Gericht
Parquet national financier (PNF); Validierung durch das Tribunal judiciaire de Paris
Rechtsgebiet
Korruption und Bestechung · Bestechung im geschäftlichen Verkehr
Rechtsgrundlage
Art. 41-1-2 Code de procédure pénale (CJIP); Bestechung im privaten Sektor und ausländischer Amtsträger
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Beschäftigte
1.000 bis 9.999
Verschulden
vorsätzlich
Haftung von Führungskräften
Die CJIP regelt nicht die strafrechtliche Lage natürlicher Personen.
Veröffentlicht
19.06.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

03.06.2025 Vodafone GmbHBfDI: 45 Mio. Euro gegen Vodafone wegen Betrug in Partneragenturen und Authentifizierungslücken DeutschlandAuftragsverarbeitung 45 Mio. €

Böswillige Mitarbeitende in Partneragenturen, die für Vodafone Verträge vermitteln, hatten fingierte Verträge und Vertragsänderungen zulasten von Kunden angelegt. Die BfDI verhängte 15 Mio. Euro wegen unzureichender Überprüfung und Überwachung der Partneragenturen (Art. 28) und 30 Mio. Euro wegen Authentifizierungsmängeln bei „MeinVodafone“ in Verbindung mit der Hotline, über die Unbefugte u. a. eSIM-Profile abrufen konnten; zusätzlich eine Verwarnung nach Art. 32.

Was Unternehmen daraus mitnehmen

Wer Vertrieb an Partneragenturen auslagert, muss deren Umgang mit Kundendaten auditieren und Missbrauch technisch erschweren.

Bezug zu Schulung und Awareness

Innentäter und Kontrolle von Vertriebspartnern

Behörde / Gericht
Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 28 Abs. 1 S. 1, Art. 32 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Uneingeschränkte Kooperation einschließlich Selbstbelastung, Modernisierung der Systeme, Trennung von betrügerischen Partnern; Bußgelder akzeptiert und gezahlt, zusätzlich Spenden in Millionenhöhe.
Veröffentlicht
03.06.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

30.05.2025 Xfera Móviles, S.A.U.AEPD: 200.000 Euro gegen Xfera (MásMóvil) wegen Rufnummernportierung ohne Zustimmung SpanienDatenpannen und Datensicherheit 200.000 €

Die Mobilfunknummer eines Kunden wurde ohne dessen Antrag zu MásMóvil portiert; die neue SIM-Karte wurde an einen Dritten ausgehändigt, der sich nicht auswies. Die AEPD sah eine Verarbeitung ohne Rechtsgrundlage, verhängte 200.000 Euro und ordnete Maßnahmen gegen solche Vorfälle an; der Widerspruch des Unternehmens blieb erfolglos.

Was Unternehmen daraus mitnehmen

SIM-Karten und Portierungen nur nach belastbarer Identitätsprüfung ausgeben – auch Kuriere und Vertriebspartner müssen das einhalten.

Bezug zu Schulung und Awareness

Identitätsprüfung bei Portierung und SIM-Übergabe (SIM-Swapping)

Behörde / Gericht
Agencia Española de Protección de Datos (AEPD)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 6 Abs. 1 DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

14.05.2025 SAP SESAP: Hinweisbekanntmachung zum Jahresfinanzbericht 2022 versäumt DeutschlandVeröffentlichungs- und Meldepflichten 1,75 Mio. €

SAP hatte keine Bekanntmachung darüber veröffentlicht, ab wann und unter welcher Internetadresse der Jahresfinanzbericht 2022 zusätzlich zum Unternehmensregister öffentlich zugänglich war (Hinweisbekanntmachung). Die BaFin verhängte eine Geldbuße von 1,75 Mio. Euro; der Bescheid ist rechtskräftig.

Was Unternehmen daraus mitnehmen

Auch scheinbar formale Publizitätsschritte wie die Hinweisbekanntmachung brauchen einen festen Platz im Finanzkalender – der Bußgeldrahmen reicht bis zu fünf Prozent des Gesamtumsatzes.

Behörde / Gericht
Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin)
Rechtsgebiet
Kapitalmarkt und Finanzaufsicht · Veröffentlichungs- und Meldepflichten
Rechtsgrundlage
§ 114 Abs. 1 Satz 2 WpHG
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Veröffentlicht
27.05.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

23.04.2025 AppleDMA: 500 Mio. Euro gegen Apple wegen Anti-Steering im App Store EU-EbenePlattformpflichten 500 Mio. €

In einer der ersten Nichteinhaltungsentscheidungen nach dem Digital Markets Act stellte die Kommission fest, dass Apple App-Entwickler daran hindert, Kunden kostenlos auf günstigere Angebote außerhalb des App Stores hinzuweisen und dorthin zu lenken. Neben 500 Mio. Euro Bußgeld wurde die Beseitigung der Beschränkungen binnen 60 Tagen angeordnet, sonst drohen Zwangsgelder.

Was Unternehmen daraus mitnehmen

Gatekeeper müssen Geschäftsnutzern freie Kommunikation mit ihren Kunden ermöglichen; technische oder kommerzielle Hürden gelten als Umgehung.

Behörde / Gericht
Europäische Kommission
Rechtsgebiet
KI und digitale Regulierung · Plattformpflichten
Rechtsgrundlage
Verordnung (EU) 2022/1925 (DMA), Anti-Steering-Pflicht
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Beschäftigte
10.000 und mehr
Veröffentlicht
23.04.2025
Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

10.04.2025 Luka Inc.Garante: 5 Mio. Euro gegen Replika-Betreiber Luka wegen fehlender Rechtsgrundlage ItalienKI-Systeme 5 Mio. €

Der US-Betreiber des Chatbots Replika hatte für die Verarbeitung keine Rechtsgrundlage bestimmt, eine unzureichende Datenschutzerklärung und trotz erklärtem Ausschluss Minderjähriger keine Altersprüfung. Die Behörde verhängte 5 Mio. Euro und leitete ein weiteres Verfahren zum Training des zugrunde liegenden Sprachmodells ein.

Was Unternehmen daraus mitnehmen

Ein erklärter Ausschluss Minderjähriger ist wertlos ohne wirksame Altersprüfung bei Registrierung und Nutzung.

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
KI und digitale Regulierung · KI-Systeme
Rechtsgrundlage
DSGVO (Rechtmäßigkeit, Transparenz, Schutz Minderjähriger)
Maßnahme
Bußgeld
Verfahrensstand
angefochten
Branche
Telekommunikation, IT und Software
Veröffentlicht
19.05.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

26.03.2025 Advanced Computer Software Group LtdICO: 3 Mio. £ gegen NHS-Dienstleister Advanced nach Ransomware ohne MFA Vereinigtes KönigreichAuftragsverarbeitung 3,68 Mio. €

Als Auftragsverarbeiter für NHS und Pflegeanbieter wurde Advanced im August 2022 über ein Kundenkonto ohne Mehrfaktor-Authentifizierung mit Ransomware angegriffen; Dienste wie NHS 111 waren gestört. Daten von 79.404 Personen wurden entwendet, darunter Zugangshinweise zu den Wohnungen von 890 häuslich Gepflegten.

Was Unternehmen daraus mitnehmen

MFA muss lückenlos auf allen Zugängen greifen – ein einziges ungeschütztes Konto genügt Angreifern.

Behörde / Gericht
Information Commissioner's Office (ICO)
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
UK GDPR Art. 32 Abs. 1 (als Auftragsverarbeiter)
Maßnahme
Bußgeld
Verfahrensstand
rechtskräftig
Branche
Telekommunikation, IT und Software
Verschulden
fahrlässig
Mildernde Umstände
Vorläufig 6,09 Mio. £; reduziert u. a. wegen proaktiver Zusammenarbeit mit NCSC und National Crime Agency.
Veröffentlicht
27.03.2025

Originalbetrag 3.076.320 GBP, umgerechnet zum EZB-Referenzkurs vom 26.03.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.03.2025 AppleApple: Kommission legt per DMA-Beschluss konkrete Interoperabilitätspflichten für iOS fest EU-EbenePlattformpflichten Anordnung

In zwei Spezifizierungsbeschlüssen nach dem Digital Markets Act legte die Kommission fest, welche Maßnahmen Apple zur Interoperabilität treffen muss: Zugang für Hersteller vernetzter Geräte zu neun iOS-Funktionen (etwa Benachrichtigungen auf Smartwatches, Peer-to-Peer-WLAN, NFC, Kopplung) sowie ein transparenteres und schnelleres Verfahren für Interoperabilitätsanfragen von Entwicklern.

Was Unternehmen daraus mitnehmen

Gatekeeper müssen Schnittstellen aktiv öffnen – wer Anfragen Dritter schleppend bearbeitet, riskiert detaillierte behördliche Vorgaben.

Behörde / Gericht
Europäische Kommission
Rechtsgebiet
KI und digitale Regulierung · Plattformpflichten
Rechtsgrundlage
Digital Markets Act (Verordnung (EU) 2022/1925): Interoperabilitätspflicht, Spezifizierungsbeschlüsse
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Beschäftigte
10.000 und mehr

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

19.02.2025 Inetum (drei Gesellschaften der Unternehmensgruppe)Portugal: 3,09 Mio. Euro gegen Inetum wegen No-Poach-Absprachen, Gericht bestätigt PortugalKartelle und Absprachen 3,09 Mio. €

Die IT-Beratungsgruppe beteiligte sich von 2014 bis 2021 an bilateralen Absprachen, Beschäftigte von Wettbewerbern nicht abzuwerben. Die AdC verhängte 3.092.000 Euro gegen drei Gesellschaften; im März 2026 bestätigte das Wettbewerbs- und Regulierungsgericht (TCRS) die Buße vollständig – die erste gerichtliche Bestätigung einer Arbeitsmarkt-Kartellbuße in Portugal.

Was Unternehmen daraus mitnehmen

Absprachen, sich gegenseitig keine Fachkräfte abzuwerben, sind Kartelle – HR und Führungskräfte müssen das wissen.

Bezug zu Schulung und Awareness

Verbot von Abwerbeverboten zwischen Wettbewerbern (No-Poach)

Behörde / Gericht
Autoridade da Concorrência (AdC)
Rechtsgebiet
Kartellrecht und Wettbewerb · Kartelle und Absprachen
Rechtsgrundlage
Lei da Concorrência (Lei n.º 19/2012), Art. 9.º
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
19.02.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

30.01.2025 Hangzhou DeepSeek Artificial Intelligence Co., Ltd.; Beijing DeepSeek Artificial Intelligence Co., Ltd.Garante sperrt DeepSeek: sofortige Verarbeitungsbeschränkung für italienische Nutzer ItalienKI-Systeme Anordnung

Nachdem die chinesischen Anbieter erklärt hatten, nicht in Italien tätig zu sein und nicht der DSGVO zu unterliegen, ordnete die Behörde dringlich und mit sofortiger Wirkung die Beschränkung der Verarbeitung von Daten italienischer Nutzer an und eröffnete ein Untersuchungsverfahren.

Was Unternehmen daraus mitnehmen

Wer KI-Dienste europäischen Nutzern anbietet, unterliegt der DSGVO – unabhängig vom Firmensitz.

Behörde / Gericht
Garante per la protezione dei dati personali
Rechtsgebiet
KI und digitale Regulierung · KI-Systeme
Rechtsgrundlage
DSGVO, Art. 58 Abs. 2 lit. f (Beschränkung der Verarbeitung)
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
30.01.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

29.01.2025 Mobile TeleSystems Public Joint Stock Company (MTS)Federal Court weist Klage des Mobilfunkbetreibers MTS gegen Sanktionslistung ab KanadaVerstöße gegen Sanktionen und Embargos Anordnung

Russlands größter Mobilfunk- und Festnetzbetreiber griff seine Aufnahme in die kanadische Russland-Sanktionsliste direkt gerichtlich an. Der Federal Court bestätigte die Abweisung des Antrags ohne Nachbesserungsmöglichkeit, weil MTS zunächst das in den Regulations vorgesehene Streichungsverfahren beim Minister hätte nutzen müssen.

Was Unternehmen daraus mitnehmen

Gegen eine Sanktionslistung führt der Weg zuerst über das behördliche Streichungsverfahren; Geschäftspartner müssen die Listung bis dahin beachten.

Behörde / Gericht
Federal Court (2025 FC 181); Attorney General of Canada
Rechtsgebiet
Sanktionen und Exportkontrolle · Verstöße gegen Sanktionen und Embargos
Rechtsgrundlage
Special Economic Measures Act; Regulations Amending the Special Economic Measures (Russia) Regulations, SOR/2023-163, s. 8
Maßnahme
Anordnung
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

20.01.2025 Vodafone Romania S.A.Vodafone Romania zahlt 15.000 Euro für wiederholte Datenpannen durch Mitarbeiter RumänienDatenpannen und Datensicherheit 14.974 €

Mehrere gemeldete Vorfälle gingen auf Beschäftigte oder Dienstleister zurück: ein Rechnungsfoto an Dritte, offene E-Mail-Verteiler statt BCC, ein per WhatsApp geteilter Screenshot aus der Kundenanwendung und fehlgeleitete Rechnungen. Die Aufsicht sah unzureichende Maßnahmen, um weisungsgemäße Verarbeitung durch Mitarbeiter sicherzustellen, und verhängte 74.526 Lei (15.000 Euro); das Unternehmen zahlte. Datum = Veröffentlichung der Pressemitteilung; die Untersuchung wurde laut Behörde im Vormonat abgeschlossen.

Was Unternehmen daraus mitnehmen

Viele kleine Mitarbeiterfehler summieren sich zu einem Organisationsversagen – Awareness-Training ist Pflicht, nicht Kür.

Bezug zu Schulung und Awareness

BCC, Messenger-Nutzung, Versand von Kundendokumenten

Behörde / Gericht
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Rechtsgebiet
Datenschutz · Datenpannen und Datensicherheit
Rechtsgrundlage
Art. 32 Abs. 4 i. V. m. Abs. 1 lit. b DSGVO
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Veröffentlicht
20.01.2025

Originalbetrag 74.526 RON, umgerechnet zum EZB-Referenzkurs vom 20.01.2025.

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

18.12.2024 Ericsson Nikola Tesla d.d., Kodeks d.o.o., Retel d.o.o., Vatel d.o.o., LUMISS d.o.o., Mitel Austria GmbHKroatien: 1,17 Mio. Euro gegen Ericsson Nikola Tesla und fünf Partner wegen Kundenaufteilung KroatienKartelle und Absprachen 1,17 Mio. €

Die Anbieter von Telefonanlagen (PBX) der Marke Ericsson/Aastra/Mitel teilten von 2010 bis 2015 Kunden untereinander auf, um sich nicht gegenseitig zu unterbieten. Die AZTN verhängte insgesamt 1.170.968,24 Euro, davon 785.570,58 Euro gegen Ericsson Nikola Tesla; ein Kronzeuge (Steiner) blieb straffrei, Kodeks erhielt eine Reduktion.

Was Unternehmen daraus mitnehmen

Auch Händler derselben Marke sind Wettbewerber – Absprachen über „eigene“ Kunden sind ein Hardcore-Kartell.

Bezug zu Schulung und Awareness

Keine Absprachen über Kunden- oder Gebietsaufteilung

Behörde / Gericht
Agencija za zaštitu tržišnog natjecanja (AZTN)
Rechtsgebiet
Kartellrecht und Wettbewerb · Kartelle und Absprachen
Rechtsgrundlage
Art. 8 Zakon o zaštiti tržišnog natjecanja (ZZTN)
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software
Mildernde Umstände
Kronzeugenregelung für zwei Beteiligte
Veröffentlicht
05.03.2025

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

12.11.2024 Uptime-IT ApSDänemark: 40.000 Kronen gegen IT-Dienstleister mit unbrauchbaren Backups nach Ransomware DänemarkAuftragsverarbeitung 5.363 €

Als Auftragsverarbeiter eines Chiropraktikerhauses hatte der IT-Dienstleister Backups verschlüsselt, ohne den Schlüssel zu sichern; nach einem Ransomware-Angriff 2020 ließen sich Patientendaten mit Gesundheitsangaben und CPR-Nummern nicht wiederherstellen. Die Datatilsynet zeigte das Unternehmen an und schlug 50.000 Kronen vor; das Gericht verurteilte es am 12.11.2024 zu 40.000 Kronen.

Was Unternehmen daraus mitnehmen

Ein Backup zählt erst, wenn die Wiederherstellung regelmäßig getestet wird – inklusive Zugriff auf die Schlüssel.

Behörde / Gericht
Dänisches Gericht auf Anzeige der Datatilsynet
Rechtsgebiet
Datenschutz · Auftragsverarbeitung
Rechtsgrundlage
Art. 32 DSGVO; Auftragsverarbeitungsvertrag
Maßnahme
Bußgeld
Verfahrensstand
unbekannt
Branche
Telekommunikation, IT und Software

Originalbetrag 40.000 DKK, umgerechnet zum EZB-Referenzkurs vom 12.11.2024.

Quellen

Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink

Fehler melden

Anonym: Wir speichern nur Ihren Text, keine Kontaktdaten und keine IP-Adresse.

9 weitere von 9 laden

Bereit für Schulungen, die hängen bleiben?

14 Tage kostenlos testen — ab 1 Nutzer, ohne Kreditkarte, endet automatisch.

Kostenlos testen