DSGVO-Bußgelder 2025: Unter der Milliardenmarke

Eine aktuelle Auswertung zeigt: Die verhängten DSGVO-Bußgelder summierten sich 2025 auf rund 690 Millionen Euro – nach über einer Milliarde im Vorjahr ein deutlicher Rückgang. Die Analyse stammt vom deutschsprachigen Datenschutzportal, der vollständige Artikel ist hier abrufbar: datenschutz.org

Wenige große Fälle dominierten das Jahr. Die irische Datenschutzbehörde DPC verhängte 530 Millionen Euro gegen TikTok wegen unzureichend kommunizierter Datenweitergabe nach China. Frankreichs CNIL bestrafte Google mit 325 Millionen Euro für täuschend echt wirkende Werbeanzeigen in Gmail ohne Einwilligung, sowie Shein mit 150 Millionen Euro wegen unerlaubter Cookies. In Deutschland traf es Vodafone mit insgesamt 45 Millionen Euro – 15 Millionen wegen mangelhafter Auftragsverarbeiterkontrolle und 30 Millionen wegen unzureichender Authentifizierungsprozesse.

Bemerkenswert ist auch der Anstieg gemeldeter Datenpannen in Deutschland auf über 10.000 – als häufigste Ursachen gelten Fehlversand und Cyberangriffe. Drei EuGH-Urteile setzen zudem neue Akzente: zur Berichtigung von Geschlechtsidentitäten in Datensätzen, zur kontextabhängigen Bewertung pseudonymisierter Daten und zur Mitverantwortung von Marktplatzbetreibern bei unautorisierten Inseraten.

Einordnung: Der Rückgang der Gesamtsumme täuscht über die Schärfe einzelner Entscheidungen hinweg. Für Unternehmen relevanter als die Schlagzeilen sind die EuGH-Urteile zur Pseudonymisierung – sie zeigen, dass der Kontext entscheidend ist und keine pauschale Entwarnung bei pseudonymisierten Daten gilt. Das Vodafone-Verfahren macht deutlich, dass Auftragsverarbeiterkontrolle und Authentifizierungsprozesse konkret geprüft und dokumentiert sein müssen. Wer hier Lücken hat, sollte das 2026 beheben – die angekündigte EU-weite Prüfung von Informationspflichten durch die Aufsichtsbehörden dürfte weiteren Druck erzeugen.

Related Posts

EU-Rat kippt geplante Änderung der Personendaten-Definition aus dem DSGVO-Omnibus

Der Rat der EU-Mitgliedstaaten hat in einem Kompromisstext vom 20. Februar beschlossen, die von der EU-Kommission vorgeschlagene Neudefinition personenbezogener Daten aus dem sogenannten Digital Omnibus zu streichen. Das berichtet Euractiv auf Basis eines geleakten Dokuments. Der vollständige Artikel ist hier zu finden: Euractiv

Read More

Konformität mit NIS2-Richtlinie und Cyber Resilience Act

NIS2 und Cyber Resilience Act Die NIS2-Richtlinie (EU 2022/2555) und der Cyber Resilience Act (CRA) bilden neue EU-Vorgaben zur Cybersicherheit. NIS2 zielt auf Betreiber wesentlicher Dienste und kritischer Infrastrukturen ab, während der CRA ein Mindestmaß an IT-Sicherheit für Produkte mit digitalen Elementen vorschreibt. Beide Regelwerke gehen über freiwillige Standards wie ISO/IEC 27001 hinaus und schaffen verbindliche Pflichten. EU-Mitgliedstaaten mussten NIS2 bis Oktober 2024 in nationales Recht umsetzen – Deutschland arbeitet an einem NIS2-Umsetzungsgesetz, das voraussichtlich Ende 2025 in Kraft tritt. Der CRA ist hingegen eine EU-Verordnung, die am 10. Dezember 2024 in Kraft getreten ist und ab dem 11. Dezember 2027 vollumfänglich gilt. Im Folgenden werden die zentralen Anforderungen beider Regelungen erläutert – insbesondere was über eine ISO 27001-Zertifizierung hinaus zu beachten ist – sowie die Auswirkungen auf Lieferanten (z.B. Dienstleister) und Software/Cloud-Anbieter.

Read More

UNC6384 missbraucht Windows .LNK Dateien gegen Europäische Diplomaten

Arctic Wolf Labs beobachtet seit September/Oktober 2025 eine Spionagekampagne des China-nahen Akteurs UNC6384 gegen diplomatische Einrichtungen in Ungarn, Belgien sowie weiteren EU-Ländern. Die Angreifer nutzen Spear-Phishing mit LNK-Dateien zu EU-/NATO-Terminen und weaponizen die im März 2025 offengelegte Windows-Verknüpfungs-Schwachstelle ZDI-CAN-25373. Über obfuskierte PowerShell-Ketten wird PlugX per DLL-Side-Loading in signierte Canon-Hilfsprogramme eingeschleust; Persistenz erfolgt u. a. via Run-Key. Identifizierte C2-Infrastruktur umfasst racineupci[.]org, dorareco[.]net und naturadeco[.]net.

Read More