Anzeige
Anzeige
Anzeige
Anzeige
Lesedauer 5 Min.

Die 5 grössten Datenschutz-Fehltritte

Die Datenschutzgrundverordnung der Europäischen Union (EU-DSGVO) gilt seit einem Jahr. Allzu viele Verstösse wurden seither nicht gemeldet. Allerdings gibt es 5 Fehltritte, die es in sich haben, und die auch saftig gebüsst wurden.
Die DSGVO der EU betrifft auch die meisten Schweizer Unternehmen
© (Quelle: shutterstock.com/Vector Plus Image)

Am 25. Mai 2018 trat mit der EU-DSGVO das bisher umfangreichste Datenschutzgesetz weltweit in Kraft, das auch zahlreiche Schweizer Firmen betrifft. Allzu viele Verstösse mit entsprechenden Bussbescheiden gab es nicht. Beispielsweise konnten in Deutschland bis heute 81 Fälle mit Strafen in Höhe von insgesamt 485'490 Euro verzeichnet werden. Auch europaweit hat die DSGVO ihre Spuren hinterlassen. Viele dieser Verstösse halten sich eher im kleinen Rahmen, doch es gab durchaus auch einige nennenswerte Fehltritte von Unternehmen mit hohen Geldstrafen. Das Unternehmens-Softwarehaus Micro Focus hat die fünf interessantesten Fälle zusammengestellt:

1. Die Causa Google: 50 Millionen Euro Busse

Die französische Datenschutzbehörde CNIL verhängte im Januar 2019 ihre erste DSGVO-Busse gegen Google und damit das bisher grösste Bussgeld in der Geschichte des europäischen Datenschutzes: 50 Millionen Euro. Die Behörde wirft Google zwei Verstösse gegen die europäische DSGVO vor. Die wesentlichen Datenschutzinformationen seien auf mehrere Dokumente verteilt und könnten so von Laien gar nicht oder nur schwer gefunden werden. Das verstosse gegen das Prinzip der Transparenz.Des Weiteren sind die Angaben von Google, selbst wenn sie komplett aufgefunden wurden, zu ungenau, um dem Nutzer wirkliche Informationen über die Zwecke der Datenerhebung zu vermitteln. Darüber hinaus seien die Einstellungsfunktionen für personalisierte Werbung illegal.

Die Beschwerde wurde von der Organisation Noyb und von der französischen Organisation La Quadrature du Net eingereicht. Neben dem aktuellen Vorgehen gegen Google hat Noyb kürzlich auch gegen grosse Streaming-Dienste wie Netflix, Apple Music, Amazon Prime und Spotify ähnliche Beschwerden eingereicht.

Die Sanktionen könnten dabei theoretisch noch höher ausfallen als 50 Millionen Euro, da bis zu zwei Prozent des weltweit erzielten Jahresumsatzes als Strafmass möglich sind.

Fehltritte 2 und 3

2. Kein guter Handel – Knapp 1 Million Zloty Geldbusse

Die polnische Datenschutzbehörde UODO verhängte im April 2019 gegen die Aktiengesellschaft Bisnode AB eine Geldbusse von 943'000 Zloty, was umgerechnet rund 246’600 Franken entspricht.

Bei dem sanktionierten Unternehmen handelt es sich um einen Anbieter von digitalen Geschäftsinformationen, der personenbezogene Daten erhoben hatte, um sie in seiner eigenen Datenbank zu sammeln und für kommerzielle Zwecke zu verwenden. Seine Datensätze bezieht das Unternehmen aus öffentlich zugänglichen Quellen.

Die Strafe erfolgte, weil das Unternehmen seinen Informationspflichten nicht nachgekommen war. Insgesamt sind fast sechs Millionen Datensätze betroffen. Laut Art. 14 DSGVO hätte das Unternehmen die betroffenen Personen über die Verwendung der Daten informieren müssen – und das in allen sechs Millionen Fällen.

Wie sich in dem Verfahren herausstellte, haben die Verantwortlichen bewusst gehandelt und wissentlich betroffene Personen nicht über die Nutzung ihrer persönlichen Daten informiert. Dieser Umstand sowie die mangelnde Einsicht auf Seiten des Unternehmens hatten unmittelbaren Einfluss auf die Höhe der verhängten Strafe.

3. Sensible Patientendaten in den Händen falscher Ärzte?

Die portugiesische Datenschutzbehörde CNPD verhängt im Oktober 2018 die erste erhebliche Geldstrafe in Europa wegen eines Verstosses gegen die DSGVO. Das Krankenhaus Barreiro Montijo bei Lissabon musste demnach insgesamt 400'000 Euro zahlen.

Als Grund nannten die Datenschützer unter anderem, dass zu viele Menschen unberechtigten Zugang zu vertraulichen Patientendaten hatten. Der Krankenhausbetreiber habe dabei internen IT-Technikern «bewusst» und in voller Absicht Zugang zu Daten gewährt, die ausschliesslich Ärzten zugänglich sein sollten. Darüber hinaus wurden insgesamt 985 aktive Nutzer als «Ärzte» im System registriert, obwohl 2018 nur 296 Ärzte im Krankenhaus arbeiteten. Dies begründete das Krankenhaus damit, dass im Rahmen eines Dienstleistungsvertrages temporäre Profile erstellt wurden, die die abweichenden Zahlen erklären würden.

Fehltritte 4 und 5

4. Nicht zum Kuscheln aufgelegt – Deutschlands erste DSGVO-Sanktion

Deutschland verhängte seine erste Geldbusse wegen Verletzung der DSGVO im November 2018. Die Social- und Dating-Website Knuddels.de meldete im September eine Datenschutzverletzung von 1,87 Millionen Kombinationen aus Benutzernamen und Passwörtern sowie 800'000 E-Mail-Adressen von Nutzern.

Die Datenschutzbehörde von Baden-Württemberg stellte fest, dass die Webseite die Passwörter im Klartext gespeichert hatte, was gegen die Richtlinie der DSGVO zur «Pseudonymisierung und Verschlüsselung personenbezogener Daten» verstosse.

Aufgrund der Schnelligkeit bei der Meldung der Verletzung wies die Behörde jedoch gegenüber Knuddels eine deutliche Nachsicht auf. Darüber hinaus reagierte die Website prompt und informierte die betroffenen Nutzer postwendend. Die Geldbusse von 20'000 Euro fiel daher vergleichsweise gering aus.

5. Fragen kostet nichts? Das gilt nicht bei der DSGVO!

Im Mai 2018 bat das kleine Versandunternehmen Kolibri Image den Beauftragten für Datenschutz des deutschen Bundeslandes Hessen um Rat. Das Unternehmen hatte einen seiner Dienstleister mehrmals um einen Vertrag zur Auftragsabwicklung gebeten, diesen aber nicht erhalten.

Kolibri Image wollte sich bei der hessischen Datenschutzbehörde informieren, wie es weitergehen solle. Diese antwortete, dass beide Seiten verpflichtet seien, einen solchen Vertrag abzuschliessen. Nicht nur der Dienstleister, sondern auch der Auftraggeber sei hier aus datenschutzrechtlichen Gründen in der Verantwortung.Das Unternehmen sei dabei verpflichtet, selbst eine entsprechende Vereinbarung zu verfassen und an den Dienstleister zur Unterschrift zu schicken. Entsprechende Vorlagen sind auf der Seite der Verwaltung zu finden.

Am 17. Dezember 2018 verhängte der Staatskommissar eine Geldbusse von 5000 Euro zuzüglich 250 Euro Gebühren. Er begründete die Entscheidung gegenüber Kolibri Image mit einem Verstoss gegen Art. 83 (4) DSGVO. Der Grundsatz «Fragen stellen kostet nichts» galt hier nicht.

Datenschutz Studie Privatsphäre
Anzeige

Neueste Beiträge

Chip macht autonome Autos reaktionsschneller
Forscher der University of Hong Kong, der Beihang University, weitere Kollegen aus China und Saudi-Arabien sowie von der Universität in Cambridge haben einen neue Hardware in Form eines Chips zur schnelleren Reaktion für autonom fahrende Autos und Roboter entwickelt.
2 Minuten
Stand der IKT-Vorhaben im VBS
Der Bundesrat wurde an seiner Sitzung vom 11. Februar 2026 über den Stand der wichtigsten IKT-Vorhaben im VBS informiert. Dabei nahm er Kenntnis von der Umsetzung und der Wirksamkeit der ergriffenen Steuerungs- und Aufsichtsmassnahmen.
2 Minuten
12. Feb 2026
Leiter Informatikdienste verlässt Stadtverwaltung Winterthur
Christian Manser, Leiter der Informatikdienste der Stadt Winterthur, verlässt die Stadtverwaltung per Ende Juni 2026 auf eigenen Wunsch. Er geht in die Privatwirtschaft.
2 Minuten
13. Feb 2026

Das könnte Sie auch interessieren

Schweizer Top-CIOs: Stefan Pleisch, Zurich Schweiz - Vorgestellt
Die CIOs der grössten Schweizer Firmen stellen sich vor und berichten von anstehenden Projekten sowie aktuellen Herausforderungen.
2 Minuten
Darum lohnt sich eine Weiterbildung - Karriere-Tipps
Ihre berufliche Karriere stockt? Sie fühlen sich unterfordert und auch finanziell soll es aufwärtsgehen? Dann verlieren Sie keine Zeit. Computerworld nennt fünf Gründe für eine Weiterbildung und zeigt, wie Sie erfolgreich durchstarten.
5 Minuten
25. Okt 2024
Suchen und finden - das Leitmotiv der ICT Networkingparty 2026
Am 22. Januar 2026 versammelte sich die Schweizer ICT-Szene zum traditionellen Jahresauftakt im Bern­er Kursaal: die ICT Networking Party. Unter dem Motto «Wer sucht, der findet» stand das Programm ganz im Zeichen der Suche – nach Bedeutung, Orientierungswissen und überraschenden Einsichten.
3 Minuten
Anzeige
Anzeige
Anzeige
Anzeige
Anzeige