DSGVO-Bußgelder 2025: Unter der Milliardenmarke

Eine aktuelle Auswertung zeigt: Die verhängten DSGVO-Bußgelder summierten sich 2025 auf rund 690 Millionen Euro – nach über einer Milliarde im Vorjahr ein deutlicher Rückgang. Die Analyse stammt vom deutschsprachigen Datenschutzportal, der vollständige Artikel ist hier abrufbar: datenschutz.org

Wenige große Fälle dominierten das Jahr. Die irische Datenschutzbehörde DPC verhängte 530 Millionen Euro gegen TikTok wegen unzureichend kommunizierter Datenweitergabe nach China. Frankreichs CNIL bestrafte Google mit 325 Millionen Euro für täuschend echt wirkende Werbeanzeigen in Gmail ohne Einwilligung, sowie Shein mit 150 Millionen Euro wegen unerlaubter Cookies. In Deutschland traf es Vodafone mit insgesamt 45 Millionen Euro – 15 Millionen wegen mangelhafter Auftragsverarbeiterkontrolle und 30 Millionen wegen unzureichender Authentifizierungsprozesse.

Bemerkenswert ist auch der Anstieg gemeldeter Datenpannen in Deutschland auf über 10.000 – als häufigste Ursachen gelten Fehlversand und Cyberangriffe. Drei EuGH-Urteile setzen zudem neue Akzente: zur Berichtigung von Geschlechtsidentitäten in Datensätzen, zur kontextabhängigen Bewertung pseudonymisierter Daten und zur Mitverantwortung von Marktplatzbetreibern bei unautorisierten Inseraten.

Einordnung: Der Rückgang der Gesamtsumme täuscht über die Schärfe einzelner Entscheidungen hinweg. Für Unternehmen relevanter als die Schlagzeilen sind die EuGH-Urteile zur Pseudonymisierung – sie zeigen, dass der Kontext entscheidend ist und keine pauschale Entwarnung bei pseudonymisierten Daten gilt. Das Vodafone-Verfahren macht deutlich, dass Auftragsverarbeiterkontrolle und Authentifizierungsprozesse konkret geprüft und dokumentiert sein müssen. Wer hier Lücken hat, sollte das 2026 beheben – die angekündigte EU-weite Prüfung von Informationspflichten durch die Aufsichtsbehörden dürfte weiteren Druck erzeugen.

Related Posts

Israel ruft 700 chinesische Dienstfahrzeuge wegen Spionagegefahr zurück

Die israelischen Streitkräfte (IDF) haben laut Medienberichten rund 700 chinesische Fahrzeuge aus dem Fuhrpark hochrangiger Offiziere zurückgerufen. Hintergrund sind Sicherheitswarnungen, wonach in den Autos verbaute Kameras, Mikrofone, Sensoren und Kommunikationssysteme potenziell zur Datenübertragung oder Spionage missbraucht werden könnten.

Read More

Konformität mit NIS2-Richtlinie und Cyber Resilience Act

NIS2 und Cyber Resilience Act Die NIS2-Richtlinie (EU 2022/2555) und der Cyber Resilience Act (CRA) bilden neue EU-Vorgaben zur Cybersicherheit. NIS2 zielt auf Betreiber wesentlicher Dienste und kritischer Infrastrukturen ab, während der CRA ein Mindestmaß an IT-Sicherheit für Produkte mit digitalen Elementen vorschreibt. Beide Regelwerke gehen über freiwillige Standards wie ISO/IEC 27001 hinaus und schaffen verbindliche Pflichten. EU-Mitgliedstaaten mussten NIS2 bis Oktober 2024 in nationales Recht umsetzen – Deutschland arbeitet an einem NIS2-Umsetzungsgesetz, das voraussichtlich Ende 2025 in Kraft tritt. Der CRA ist hingegen eine EU-Verordnung, die am 10. Dezember 2024 in Kraft getreten ist und ab dem 11. Dezember 2027 vollumfänglich gilt. Im Folgenden werden die zentralen Anforderungen beider Regelungen erläutert – insbesondere was über eine ISO 27001-Zertifizierung hinaus zu beachten ist – sowie die Auswirkungen auf Lieferanten (z.B. Dienstleister) und Software/Cloud-Anbieter.

Read More

EU-Rat kippt geplante Änderung der Personendaten-Definition aus dem DSGVO-Omnibus

Der Rat der EU-Mitgliedstaaten hat in einem Kompromisstext vom 20. Februar beschlossen, die von der EU-Kommission vorgeschlagene Neudefinition personenbezogener Daten aus dem sogenannten Digital Omnibus zu streichen. Das berichtet Euractiv auf Basis eines geleakten Dokuments. Der vollständige Artikel ist hier zu finden: Euractiv

Read More