Compliance-Radar
Wer wurde wofür sanktioniert?
Bußgelder, Urteile und Vorfälle aus Europa und Nordamerika: 756 Fälle aus 32 Jurisdiktionen, jeder mit amtlicher Quelle und vor der Veröffentlichung gegen diese Quelle geprüft. Filtern Sie nach Land, Rechtsgebiet und Branche. Ein Klick auf ein Diagramm geht eine Ebene tiefer.
Klicken Sie auf einen Balken, um eine Ebene tiefer zu gehen.
Wo?
nach Behörde- Data Protection Commission (DPC) 873,5 Mio. € 98 % · 6 Fälle
- Central Bank of Ireland 21,5 Mio. € 2 % · 2 Fälle
- Coimisiún na Meán (irische Medien- und Online-Sicherheitsaufsicht) — 0 % · 2 Fälle
Wofür?
nach RechtsgebietAlle Rechtsgebiete
Wen?
nach BrancheAlle Branchen
Wann?
je Quartal, nach Entscheidungsdatum| Zeitraum | Fälle | Summe |
|---|---|---|
| Q3 2023 | 0 | — |
| Q4 2023 | 0 | — |
| Q1 2024 | 0 | — |
| Q2 2024 | 0 | — |
| Q3 2024 | 1 | 91 Mio. € |
| Q4 2024 | 2 | 251 Mio. € |
| Q1 2025 | 0 | — |
| Q2 2025 | 2 | 530,6 Mio. € |
| Q3 2025 | 1 | 36.273 € |
| Q4 2025 | 2 | 21,5 Mio. € |
| Q1 2026 | 0 | — |
| Q2 2026 | 1 | 277.500 € |
| Q3 2026 | 1 | 645.000 € |
10 Fälle
02.05.2025 TikTok Technology LimitedDPC: 530 Mio. Euro gegen TikTok wegen Datenzugriffen aus China 530 Mio. €
TikTok ließ Beschäftigte in China per Fernzugriff auf Daten europäischer Nutzer zugreifen, ohne zu prüfen und nachzuweisen, dass Standardvertragsklauseln und Zusatzmaßnahmen ein gleichwertiges Schutzniveau gegenüber chinesischen Behördenzugriffen sichern; zudem informierte es Nutzer unzureichend. Die DPC verhängte 530 Mio. Euro und ordnete an, die Übermittlungen binnen sechs Monaten rechtskonform zu gestalten oder auszusetzen.
Auch reiner Fernzugriff aus einem Drittland ist eine Übermittlung – ohne dokumentierte Transferfolgenabschätzung drohen Bußgeld und Stopp.
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Internationale Datentransfers
- Rechtsgrundlage
- Art. 46 Abs. 1, Art. 13 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 02.05.2025
- Irish Data Protection Commission fines TikTok €530 million and orders corrective measures Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
25.08.2026 Health Service Executive (HSE)Irische Gesundheitsbehörde HSE: 645.000 EUR für verwahrloste Papier-Patientenakten 645.000 €
Eindringlinge gelangten 2023 in zwei ehemalige psychiatrische Kliniken und stellten Videos von dort gelagerten Patientenakten ins Netz. Die Prüfung von zwölf Standorten ergab Akten mit Schimmel-, Wasser- und Tierschäden in ungeeigneten Räumen bis hin zu Schiffscontainern. Die DPC verhängte 645.000 EUR, sprach eine Verwarnung aus und ordnete Audits und Umlagerungen an.
Datenschutz gilt auch für Papierarchive in stillgelegten Gebäuden – Aufbewahrung braucht Inventar, Löschfristen und physische Sicherung.
Physische Sicherheit und Aufbewahrung von Papierakten
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. e und f, 32 Abs. 1, 33 Abs. 1, 34 Abs. 1
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Öffentlicher Sektor
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 02.09.2026
- Data Protection Commission announces Final Decision following Inquiry into the Health Service Executive (HSE) Pressemitteilung einer Behörde
- EDPB – DPC announces Final Decision following Inquiry into the HSE Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
08.05.2026 Permanent TSB plcDPC: 277.500 Euro gegen Permanent TSB nach Kontoübernahmen per Anruf im Callcenter 277.500 €
Betrüger mit vorhandenen Kundendaten gaben sich im „Open24“-Callcenter der Bank als Kunden aus, ließen Kontodaten ändern und erhielten weitere Informationen, weil Sicherheitsprotokolle nicht eingehalten wurden; Betroffene mussten Konten schließen, einige erlitten Verluste. Die DPC verhängte 250.000 Euro wegen unzureichender Sicherheit und 27.500 Euro wegen verspäteter Pannenmeldung (Entscheidung in der Vorwoche der Pressemitteilung zugestellt).
Callcenter-Beschäftigte müssen Identitätsprüfungen ausnahmslos einhalten – Anrufer mit „passenden“ Daten sind nicht automatisch berechtigt.
Identitätsprüfung am Telefon (Vishing)
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1, Art. 33 Abs. 1 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Finanzdienstleistungen und Versicherungen
- Veröffentlicht
- 08.05.2026
- Data Protection Commission Publishes Final Decision Following Inquiry into Permanent TSB Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
05.11.2025 Coinbase Europe LimitedIrland: 21,5 Mio. Euro gegen Coinbase Europe – 30 Mio. Transaktionen ungeprüft 21,5 Mio. €
Die Zentralbank verhängte im Vergleich vom 5. November 2025 eine Rüge und 21.464.734 Euro (nach 30 % Rabatt auf 30.663.906 Euro) wegen Verstößen gegen die Pflichten zur Transaktionsüberwachung zwischen April 2021 und März 2025: Wegen Konfigurationsfehlern im Monitoringsystem wurden über einen Zeitraum von zwölf Monaten mehr als 30 Mio. Transaktionen im Wert von über 176 Mrd. Euro – rund 31 % aller Transaktionen – nicht ordnungsgemäß überwacht. Die Nachprüfung dauerte fast drei Jahre und führte zu 2.708 Verdachtsmeldungen; der High Court bestätigte die Sanktion am 12. Januar 2026, es ist die erste Maßnahme der Zentralbank im Kryptosektor.
Monitoring-Regeln müssen regelmäßig auf vollständige Abdeckung getestet werden – ein stiller Konfigurationsfehler kann Jahre unentdeckt bleiben.
- Behörde / Gericht
- Central Bank of Ireland
- Rechtsgebiet
- Geldwäsche und Terrorismusfinanzierung · Interne Sicherungsmaßnahmen
- Rechtsgrundlage
- Criminal Justice (Money Laundering and Terrorist Financing) Act 2010
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Mildernde Umstände
- 30 % Vergleichsrabatt
- Veröffentlicht
- 06.11.2025
- Enforcement Action against Coinbase Europe Limited Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
17.10.2025 WhatsApp Ireland Limited (Dienst „Channels“) und PinterestWhatsApp (Kanäle) und Pinterest: als „terroristischen Inhalten ausgesetzt“ eingestuft Anordnung
Nachdem beide Hostingdienste binnen zwölf Monaten mindestens zwei endgültige Entfernungsanordnungen von EU-Behörden erhalten hatten, stufte Coimisiún na Meán sie nach der TCO-Verordnung als terroristischen Inhalten ausgesetzt ein. Sie müssen spezifische Schutzmaßnahmen ergreifen und binnen drei Monaten darüber berichten; die Behörde prüft deren Wirksamkeit.
Wiederholte Entfernungsanordnungen lösen bei Plattformen zusätzliche, überwachte Präventionspflichten aus – Content-Moderation muss darauf vorbereitet sein.
- Behörde / Gericht
- Coimisiún na Meán (irische Medien- und Online-Sicherheitsaufsicht)
- Rechtsgebiet
- KI und digitale Regulierung · Plattformpflichten
- Rechtsgrundlage
- Verordnung (EU) 2021/784 (Terrorist Content Online Regulation): Einstufung als exponiert, spezifische Maßnahmen
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Coimisiún na Meán: Further determinations made under Terrorist Content Online Regulation (TCOR) (17.10.2025) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
02.07.2025 Swilly Mulroy Credit Union LimitedIrland: Kleine Kreditgenossenschaft nahm Bargeld von Nichtmitgliedern ohne Prüfung an 36.273 €
Die Kreditgenossenschaft warb zwischen 2014 und 2021 Bargeld von Personen ohne Konto ein und nahm 2.329 Bareinzahlungen über 8,75 Mio. Euro ohne die vorgeschriebenen Geldwäscheprüfungen an; der Vorstand kannte das Risiko seit 2015, und es erfolgte keine Selbstanzeige. Die Zentralbank verhängte eine Rüge und 36.273 Euro (nach 30 % Rabatt auf 51.819 Euro).
Auch kleine Genossenschaftsbanken müssen Bargeld von Nichtkunden identifizieren – und bekannte Risiken besser selbst melden.
Identifizierung bei Bareinzahlungen von Nichtkunden
- Behörde / Gericht
- Central Bank of Ireland
- Rechtsgebiet
- Geldwäsche und Terrorismusfinanzierung · Kundensorgfalt
- Rechtsgrundlage
- Criminal Justice (Money Laundering and Terrorist Financing) Act 2010; Credit Union Act 1997
- Maßnahme
- Bußgeld
- Verfahrensstand
- rechtskräftig
- Branche
- Finanzdienstleistungen und Versicherungen
- Mildernde Umstände
- 30 % Vergleichsrabatt
- Haftung von Führungskräften
- Vorstand kannte die Risiken seit 2015, ohne Abhilfe zu schaffen
- Veröffentlicht
- 02.07.2025
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
12.06.2025 Department of Social Protection (DSP)DPC: 550.000 Euro gegen irisches Sozialministerium wegen Gesichtsabgleich ohne Rechtsgrundlage 550.000 €
Für die Registrierung zur Public Services Card erstellte das Ministerium biometrische Gesichtsvorlagen eines großen Teils der Bevölkerung, ohne eine hinreichend klare Rechtsgrundlage, mit mangelhafter Information und lückenhafter Datenschutz-Folgenabschätzung. Die DPC erteilte eine Rüge, verhängte 550.000 Euro und ordnete an, die biometrische Verarbeitung binnen neun Monaten einzustellen, falls keine gültige Rechtsgrundlage gefunden wird.
Biometrische Verfahren brauchen eine präzise gesetzliche Grundlage und eine vollständige Folgenabschätzung, bevor sie in der Fläche eingesetzt werden.
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Betroffenenrechte und Transparenz
- Rechtsgrundlage
- Art. 5 Abs. 1 lit. a und e, Art. 6 Abs. 1, Art. 9 Abs. 1, Art. 13, Art. 35 Abs. 7 DSGVO
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Öffentlicher Sektor
- Mildernde Umstände
- Keine Mängel bei den technischen und organisatorischen Sicherheitsmaßnahmen festgestellt.
- Veröffentlicht
- 12.06.2025
- DPC announces conclusion of investigation into use of facial matching technology in connection with the Public Services Card Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
17.12.2024 Meta Platforms Ireland LimitedIrland: 251 Mio. € gegen Meta wegen Datenpanne und mangelhafter Meldung 251 Mio. €
2018 nutzten Angreifer eine Lücke in der Funktion „Anzeigen aus Sicht von“ und erlangten Zugriff auf rund 29 Mio. Konten, davon etwa 3 Mio. im EWR. Die DPC verhängte 8 Mio. € (Art. 33 Abs. 3) und 3 Mio. € (Art. 33 Abs. 5) wegen unvollständiger Meldung und Dokumentation sowie 130 Mio. € und 110 Mio. € wegen Verstößen gegen Datenschutz durch Technikgestaltung (Art. 25 Abs. 1 und 2).
Eine Datenpannenmeldung muss vollständig sein und jede Panne intern nachvollziehbar dokumentiert werden.
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 33 Abs. 3 und 5, Art. 25 Abs. 1 und 2
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Veröffentlicht
- 17.12.2024
- Irish Data Protection Commission fines Meta €251 Million Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
13.11.2024 TikTok, X und Meta (Instagram)TikTok, X und Instagram: Irische Aufsicht verpflichtet zu Maßnahmen gegen Terrorinhalte Anordnung
Coimisiún na Meán stellte fest, dass die Dienste von TikTok, X und Meta (Instagram) terroristischen Inhalten ausgesetzt sind, nachdem sie binnen zwölf Monaten mindestens zwei endgültige Entfernungsanordnungen von EU-Behörden erhalten hatten. Die Anbieter müssen spezifische Maßnahmen gegen die Verbreitung terroristischer Inhalte ergreifen und darüber berichten.
Plattformen sollten Entfernungsanordnungen zentral erfassen – ab der zweiten binnen zwölf Monaten drohen behördlich überwachte Zusatzpflichten.
- Behörde / Gericht
- Coimisiún na Meán (irische Medien- und Online-Sicherheitsaufsicht)
- Rechtsgebiet
- KI und digitale Regulierung · Plattformpflichten
- Rechtsgrundlage
- Verordnung (EU) 2021/784 (Terrorist Content Online Regulation): Einstufung als exponiert, spezifische Maßnahmen
- Maßnahme
- Anordnung
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Coimisiún na Meán: Determination made under Terrorist Content Online Regulation (TCOR) (13.11.2024) Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink
Fehler melden
26.09.2024 Meta Platforms Ireland LimitedIrland: 91 Mio. € gegen Meta wegen Passwörtern im Klartext 91 Mio. €
Meta speicherte Passwörter von Nutzern unverschlüsselt im Klartext in internen Systemen und meldete dies der DPC im März 2019. Die DPC stellte Verstöße gegen die Sicherheitspflichten (Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1) sowie gegen Melde- und Dokumentationspflichten (Art. 33 Abs. 1 und 5) fest und sprach zusätzlich eine Verwarnung aus.
Passwörter werden nie im Klartext gespeichert oder geloggt – auch nicht in internen Systemen.
- Behörde / Gericht
- Data Protection Commission (DPC)
- Rechtsgebiet
- Datenschutz · Datenpannen und Datensicherheit
- Rechtsgrundlage
- DSGVO Art. 5 Abs. 1 lit. f, Art. 32 Abs. 1, Art. 33 Abs. 1 und 5
- Maßnahme
- Bußgeld
- Verfahrensstand
- unbekannt
- Branche
- Medien und Online-Plattformen
- Beschäftigte
- 10.000 und mehr
- Mildernde Umstände
- Passwörter wurden nach Angaben der DPC nicht an externe Dritte offengelegt.
- Veröffentlicht
- 27.09.2024
- Irish Data Protection Commission fines Meta Ireland €91 million Pressemitteilung einer Behörde
Gegen die amtliche Quelle geprüft am 25.09.2026 · Direktlink