Fachnews Datenschutz: Aufsichtsbehörde verhängt 20.000 Euro Bußgeld nach Datenpanne Freitag, 30. November 2018
Die Aufsichtsbehörde Baden-Württemberg verhängt erstmalig ein Bußgeld auf Grundlage der DSGVO Datenschutz lebt! Nachdem das Landgericht Würzburg eine unzureichende Datenschutzerklärung für abmahnfähig erklärte, wurde nun im Rahmen einer Datenpanne das erste Bußgeld von einer Aufsichtsbehörde verhängt. Nach einer Datenpanne beim sozialen Netzwerk Knuddels.de im Juli 2018 und der darauf folgenden Meldung der Datenpanne durch die verantwortliche Stelle gemäß Art. 33 DSGVO im September 2018 bei der Aufsichtsbehörde Baden-Württemberg, verhängte diese nun ein Bußgeld in Höhe von 20.000 Euro gegen die Social-Media-Plattform. Nach einem Hackangriff sind nach Darstellung des Unternehmens etwa 808.000 E-Mail-Adressen sowie 1.872.000 Pseudonyme und Passwörter im Internet veröffentlicht worden. Knuddels.de hatte die Passwörter ihrer Nutzer in Klartext, unverschlüsselt und ungehasht auf ihren Servern gespeichert. Zumindest die Speicherung der Passwörter im Klartext ist aus Sicht der Aufsichtsbehörde ein eindeutiger Verstoß gegen Art. 32 Abs. 1 lit. a DSGVO. Demnach sind ausreichend Maßnahmen wie die Pseudonymisierung und Verschlüsselung personenbezogener Daten einzurichten, um ein angemessenes Schutzniveau zu gewährleisten. Trotz der Datenpanne und der Verhängung des Bußgeldes lobte die Aufsichtsbehörde das Unternehmen. In der Pressemitteilung vom 22. November heißt es: „Gegenüber dem LfDI legte das Unternehmen in vorbildlicher Weise sowohl Datenverarbeitungs- und Unternehmensstrukturen als auch eigene Versäumnisse offen“ und „Wer aus Schaden lernt und transparent an der Verbesserung des Datenschutzes mitwirkt, kann auch als Unternehmen aus einem Hackerangriff gestärkt hervorgehen.“ Der Ablauf nach dem Bekanntwerden der Datenpanne mit anschließender Verhängung des Bußgeldes durch die Aufsichtsbehörde, könnte so manchen vermeintlich findigen Unternehmer zum Nachdenken anregen. Schließlich hat die Aufsichtsbehörde erst durch die Meldung von dem Verstoß gegen Art. 32 Abs. 1 lit. a DSGVO erfahren und daraufhin das Bußgeld erlassen. Wieso sollte man also in Zukunft überhaupt noch eine Datenpanne melden, wenn mit einer Strafe zu rechnen ist? Jene Unternehmer seien gewarnt. Art. 33 DSGVO normiert ausdrücklich die Pflicht zur unverzüglichen Meldung bei Verletzung des Schutzes von personenbezogenen Daten, es sei denn, die Datenpanne führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Wer dieser Pflicht nicht nachkommt, dem kann eine Geldbuße von bis zu 10.000.000 Euro oder im Fall eines Unternehmens von bis zu 2 % seines gesamten weltweit erzielten Jahresumsatzes des vorangegangen Geschäftsjahres drohen. So kam es Knuddels.de eigentlich entgegen, dass sie nach Bekanntwerden der Datenpanne unverzüglich gehandelt und alle prozessualen Schritte nach der DSGVO eingehalten hat. Dieser Umstand wurde von der Aufsichtsbehörde bei der Bestimmung der letztlich moderaten Bußgeldhöhe von 20.000 Euro gewürdigt. Fakt ist - Datenpannen kosten! Wer sich aber an die Spielregeln hält, kann nochmals mit einem blauen Auge davon kommen. Unternehmen, die mit einer Datenpanne konfrontiert sind, sollten gemäß Art. 33 DSGVO prüfen, ob Sie nicht möglicherweise einer Meldepflicht unterliegen. Sie sind deshalb gut beraten sich bei der Prüfung den Rat eines versierten Datenschutzrechtlers einzuholen. Autor: Markus Spöhr, Wirtschaftsjurist LL.B. & Berater im Datenschutz Zurück zur Newsübersicht
Das könnte Sie auch interessieren: Fachnews vom 30. August 2024 Datenschutz Aus dem Datenschutz-Blog: Die Erstellung eines Löschkonzepts – das gilt es zu beachten! In der DSGVO finden sich an einigen Stellen Verpflichtungen zur Löschung personenbezogener Daten. Darunter beispielsweise das Recht auf Löschung in Art. 17 DSGVO oder der Grundsatz der Speicherbegrenzung in Art. 5 Abs. 1 lit. e DSGVO. Jedoch fällt es viele Unternehmen schwer, einen Überblick darüber … Weiterlesen … Aus dem Datenschutz-Blog: Die Erstellung eines Löschkonzepts – das gilt es zu beachten! Fachnews vom 30. Juli 2024 Datenschutz Aus dem Datenschutz-Blog: Künstliche Intelligenz und Datenschutz – woran Verantwortliche im Unternehmen denken sollten aut dem statistischen Bundesamt nutzen Unternehmen Künstliche Intelligenz (KI) am häufigsten zur Spracherkennung, gefolgt von der Automatisierung von Arbeitsabläufen oder aber auch zur Entscheidungsfindung. Ein klares Bild: KI-Systeme haben Einzug in die Strukturen von Unternehmen gefunden. Weiterlesen … Aus dem Datenschutz-Blog: Künstliche Intelligenz und Datenschutz – woran Verantwortliche im Unternehmen denken sollten Fachnews vom 20. Juni 2024 Datenschutz Aus dem Datenschutz-Blog: AI-Act – ein Überblick Der sog. Artificial Intelligence Act (AI-Act, KI-Gesetz) wurde am 13. März 2024 vom Europäischen Parlament beschlossen und am 21. Mai 2024 von den Mitgliedsstaaten der EU verabschiedet. Dieses Gesetz definiert erstmals einheitliche Standards zur Regulierung des Einsatzes von KI-Systemen in der EU. … Weiterlesen … Aus dem Datenschutz-Blog: AI-Act – ein Überblick Fachnews vom 22. Mai 2024 Datenschutz Aus dem Datenschutz-Blog: Die Zulässigkeit digitaler Entgeltabrechnungen Es ist mittlerweile üblich, dass wir Rechnungen und Dokumente digital erhalten. Zu denken sind an Rechnungen von Mobilfunk- oder Stromanbietern oder recht neu auch das eRezept oder die eAU. Stutzig werden wir, wenn die Entgeltabrechnung von Arbeitgebern digital zur Verfügung gestellt wird. In einer … Weiterlesen … Aus dem Datenschutz-Blog: Die Zulässigkeit digitaler Entgeltabrechnungen Fachnews vom 02. Mai 2024 Datenschutz Aus dem Datenschutz-Blog: eAU: Neuerungen für Arbeitgeber Seit dem 01.01.2023 gilt für Arbeitgeber die Pflicht, die Arbeitsunfähigkeitsbescheinigung (AU) ihrer Beschäftigten digital abzurufen. Mit diesem elektronischen Meldeverfahren kommen auch datenschutzrechtliche Anpassungen auf den Arbeitgeber zu. In diesem Artikel möchten wir einen Überblick über das … Weiterlesen … Aus dem Datenschutz-Blog: eAU: Neuerungen für Arbeitgeber Fachnews vom 26. März 2024 Datenschutz Aus dem Datenschutz-Blog: Die NIS2-Richtlinie und deren Umsetzung In Zeiten des digitalen Wandels rückt das Thema der Cybersicherheit, insbesondere für kritische Infrastrukturen, immer mehr in den Fokus der Öffentlichkeit. Es wird von einer signifikant gestiegenen Bedrohungslage für Wirtschaft, Verwaltung und Gesellschaft gesprochen. Weiterlesen … Aus dem Datenschutz-Blog: Die NIS2-Richtlinie und deren Umsetzung Fachnews vom 06. März 2024 Datenschutz Aus dem Datenschutz-Blog: DSA, DMA, AIA, NIS2 – Die Erweiterung des EU-Regelwerks für digitale Sachverhalte Was sich anhört wie ein Satz aus einem beliebten deutschen Rap-Lied ist tatsächlich Teil der EU-Digitalisierungsstrategie für digitale Sachverhalte. Wir schauen hinter die Kürzel und zeigen, was 2024 und darüber hinaus wichtig wird und ist. Weiterlesen … Aus dem Datenschutz-Blog: DSA, DMA, AIA, NIS2 – Die Erweiterung des EU-Regelwerks für digitale Sachverhalte Fachnews vom 27. Februar 2024 Datenschutz Einwilligung – Drahtseilakt zwischen rechtlicher Ausgestaltung und praktischer Handhabung Es begegnet uns nahezu alltäglich – das Erfordernis der Einwilligung. Im beruflichen wie auch im privaten Kontext. In der datenschutzrechtlichen Praxis finden sich vereinzelt die unterschiedlichsten Vorlagen und Muster, welche komprimiert den notwendigen Inhalt der Einwilligung wiedergeben. Meist … Weiterlesen … Einwilligung – Drahtseilakt zwischen rechtlicher Ausgestaltung und praktischer Handhabung Fachnews vom 24. Januar 2024 Datenschutz Interne Mitteilungen über Beschäftigte Manche Dinge sind so trivial, man macht sie einfach. Aus Nettigkeit, aus Rücksicht, aus Freude, weil man eben muss oder eben gerne möchte. Was ist schon dabei, dem lieben Arbeitskollegen zum Geburtstag zu gratulieren, der Kollegin zur Beförderung anerkennend auf die Schulter zu klopfen oder der … Weiterlesen … Interne Mitteilungen über Beschäftigte Fachnews vom 15. August 2023 Datenschutz EU-US Data Privacy Framework – was lange währt wird endlich gut? Was lange währt wird endlich gut – oder bietet der Angemessenheitsbeschluss doch nur eine neue Rechtsgrundlage auf Zeit? Was der neue Beschluss mit sich bringt und was das für Sie bedeutet finden Sie im folgenden Beitrag. Weiterlesen … EU-US Data Privacy Framework – was lange währt wird endlich gut? Fachnews vom 06. Juli 2023 Datenschutz Zum Stand des Angemessenheitsbeschlusses zwischen der EU und den USA Mit seinem Urteil vom 16. Juli 2020 hat der EuGH den Nachweis eines angemessenen Datenschutzniveaus durch die Privacy Shield-Zertifizierung aberkannt (Urteil v. 16.07.2020, Az. C‑311/18, Schrems II). Seit diesem Urteil fehlt es für die Übertragung personenbezogener Daten in die USA in vielen Fällen … Weiterlesen … Zum Stand des Angemessenheitsbeschlusses zwischen der EU und den USA Fachnews vom 20. Juni 2023 Datenschutz Gruppenpostfächer – Personendaten in vielen Händen Jedes Unternehmen hat mindestens eins davon: Ein Gruppenpostfach. Mit dem Allrounder unter den E‑Mail-Postfächern lassen sich mit wenig Aufwand mehrere Fliegen mit einer Klappe schlagen. Um das datenschutzrechtliche Niveau zu halten, muss bereits bei der Anlage eines Gruppenpostfachs Sorgfalt … Weiterlesen … Gruppenpostfächer – Personendaten in vielen Händen < >