Um ein optimales Surferlebnis zu gewährleisten, aktivieren Sie bitte JavaScript in Ihrem Webbrowser. Ohne JavaScript sind viele Website-Funktionen nicht verfügbar.


Gesamtzahl der Tests:
485,773,462
737,046
130,956

Issue #8 | September 2026, Week 1

1. September 2026

Lesen Sie auch: Türkei verhängt gegen globales Unternehmen Geldstrafe von 1 Mio. Lira wegen Datenschutzverletzung; GS Retail muss wegen Datenschutzverletzung 12,8 Mrd. Won zahlen; und mehr.

Aufrufe:7.4k Lesezeit:4 Min.

Issue #8 | September 2026, Week 1

Firma, die Schutz vor Störanrufen anbietet, wegen Störanrufen gebüsst

Ein Unternehmen, das Geräte zur Anrufblockierung vertreibt, wurde mit einer Geldstrafe von 190.000 £ (~221.000 €) belegt, weil es Hunderttausende Störanrufe an ältere Menschen tätigte.

Elderly Aids Ltd tätigte zwischen Mai 2024 und Februar 2025 758.053 Kaltanrufe. Viele der kontaktierten Personen waren beim Telephone Preference Service (TPS) registriert, der dazu dient, unerwünschte Werbeanrufe zu verhindern.

Beim britischen Information Commissioner’s Office (ICO) und bei der TPS gingen rund 20 Beschwerden ein. Einige Menschen gaben an, die Anrufer seien aggressiv und irreführend gewesen und hätten oft nicht klar angegeben, wer sie seien.

In einer Beschwerde hieß es, ein älterer Mann sei dazu überredet worden, 139 £ (162 €) im Voraus und 6,99 £ (8,16 €) monatlich für einen Anrufblocker-Dienst zu zahlen. Die ICO erklärte, das Unternehmen habe „die Menschen mit genau den Belästigungsanrufen bombardiert, vor denen es sie angeblich schützen wollte“.

Während der Ermittlungen lieferte Elderly Aids wiederholt nicht die von der ICO angeforderten Informationen und setzte seine Anrufe fort. Dem Unternehmen wurde zudem vorgeworfen, nach Bekanntwerden der Ermittlungen versucht zu haben, sich aus dem Companies House-Register löschen zu lassen.

Die ICO hat dem Unternehmen untersagt, illegale Werbeanrufe zu tätigen.

Brasilien verhängt gegen TikTok eine Geldstrafe von 153,7 Mio. R$ wegen Versäumnissen beim Kind-Datenschutz

Die brasilianische Datenschutzbehörde ANPD hat TikTok-Eigentümer ByteDance eine Geldstrafe in Höhe von 153,7 Millionen R$ (etwa 25,5 Millionen €) verhängt, weil das Unternehmen die personenbezogenen Daten von Kindern und Jugendlichen nicht angemessen geschützt hat.

Die Aufsichtsbehörde erklärte, TikTok habe gegen das brasilianische Datenschutzgesetz (LGPD) verstoßen, indem es Daten junger Nutzer ohne gültige Rechtsgrundlage oder angemessene Schutzmaßnahmen erhoben und verarbeitete. Die Aufsichtsbehörde erklärte, TikTok habe gegen Artikel 6 (Nummern VIII und X) und Artikel 7 des Gesetzes verstoßen. Die Verstöße betrafen sowohl angemeldete Nutzer als auch Personen, die TikTok ohne Konto nutzten.

Die Untersuchung prüfte zwei Zugangswege für Nutzer zu TikTok: den „Feed ohne Registrierung“, der kein Konto erforderte, und den „Feed mit Registrierung“, bei dem Nutzer ein Profil erstellen mussten.

In beiden Fällen stellte die ANPD fest, dass TikTok personenbezogene Daten von Kindern und Jugendlichen ohne gültige Rechtsgrundlage verarbeitet hatte. Das Unternehmen verfügte zudem nicht über wirksame Maßnahmen, um zu verhindern, dass Kinder ohne Registrierung auf die Plattform zugreifen oder sich registrieren, wenn ihnen dies nicht gestattet sein sollte. Die Behörde stellte außerdem fest, dass TikTok keine ausreichenden Nachweise dafür vorlegen konnte, dass seine technischen und organisatorischen Maßnahmen zum Schutz der Daten von Minderjährigen wirksam waren.

TikTok wurde angewiesen, Daten zu löschen, die gegen die Vorschriften verstießen, und hat einem Compliance-Plan zugestimmt, um die Probleme zu beheben und seine Datenschutzpraktiken zu verbessern.

In diesem Zusammenhang hat Meta einem vorgeschlagenen Vergleich über bis zu 18 Milliarden US-Dollar mit 52 US-Generalstaatsanwälten zugestimmt, im Zusammenhang mit Vorwürfen, dass Facebook und Instagram so konzipiert wurden, um eine suchthafte Nutzung bei Kindern und Jugendlichen zu fördern. Im Rahmen des Vergleichs ist Meta verpflichtet, strengere Regeln für Nutzer unter 18 Jahren einzuführen, darunter tägliche Bildschirmzeitbegrenzungen, nächtliche Nutzungsbeschränkungen, strengere Elternkontrollen, Altersverifizierung sowie die Entfernung bestimmter Funktionen, die sich negativ auf das Wohlbefinden von Jugendlichen auswirken könnten. Meta wird über einen Zeitraum von 10 Jahren rund 18 Milliarden US-Dollar zahlen, wobei etwa 12,7 Milliarden US-Dollar an die beteiligten Bundesstaaten gehen. Ein unabhängiger Prüfer wird die Compliance des Unternehmens überwachen.

Südkorea verhängt Geldstrafen gegen zwei HD Hyundai-Einheiten wegen Datenlecks 2024

Die südkoreanische Kommission zum Schutz personenbezogener Daten (PIPC) hat zwei Unternehmen der HD Hyundai Group wegen einer Datenpanne mit einer Geldbuße belegt, bei der personenbezogene Daten von 9.503 Mitarbeitern und Mitarbeitern von Partnerunternehmen offengelegt wurden.

Die PIPC verhängte gegen HD Hyundai Construction Equipment einen Strafzuschlag in Höhe von 73,5 Millionen Won (~46.000 €) und gegen HD Korea Shipbuilding & Offshore Engineering eine Geldstrafe in Höhe von 4,8 Millionen Won (~3.000 €).

Das Datenleck passierte im März 2024, als ein unbekannter Hacker eine Sicherheitslücke ausnutzte, die mit Schwachstellen beim Dateihochladen auf einem von HD Korea Shipbuilding & Offshore Engineering betriebenen Server zur Verwaltung mobiler Geräte zusammenhing. Der Hacker lud eine bösartige Web-Shell hoch und verschaffte sich so Zugriff auf ein internes System bei HD Construction Equipment.

Zu den gelutschten Informationen gehörten die Namen und Personalnummern von Führungskräften, Mitarbeitern und Beschäftigten von Partnerunternehmen.

Die PIPC erklärte, die Unternehmen hätten es versäumt, angemessene Sicherheitsmaßnahmen zu ergreifen, darunter Zugriffskontrollen zwischen ihren Systemen. Die Aufsichtsbehörde erklärte, unnötige „geschäftliche Verknüpfungen“ zwischen den Systemen hätten dem Hacker ermöglicht, vom kompromittierten Server auf das System zu gelangen, das personenbezogene Daten enthielt.

Die Aufsichtsbehörde erklärte, die Strafen seien wegen Verstößen gegen die südkoreanischen Gesetze zum Schutz personenbezogener Daten verhängt worden.

ImmuniWeb Newsletter
Holen Sie sich als Erster die neueste Ausgabe des Cybercrime Weekly in Ihren Posteingang
Schließen Sie sich mehr als 50.000 Fachleuten aus den Bereichen Cybersicherheit, Forensik, Strafverfolgung und Recht an

Vertraulich und privat Ihre Daten bleiben privat und vertraulich.

Die Türkei verhängt gegen ein globales Unternehmen ein Bußgeld in Höhe von 1 Mio. Lira wegen unzureichendem Schutz personenbezogener Daten

Die türkische Datenschutzbehörde (KVKK) hat gegen ein weltweit tätiges Industrieunternehmen eine Geldbuße in Höhe von 1 Million türkischen Lira verhängt, weil es personenbezogene Daten nicht ordnungsgemäß schützte und einen Ransomware-Angriff erst nach 23 Tagen meldete.

Der Angriff begann, nachdem ein Mitarbeiter der US-Niederlassung des Unternehmens eine heruntergeladene Software geöffnet hatte, die einen US-Server mit Ransomware infizierte. Die Infektion breitete sich anschließend auf 797 Server im globalen Netzwerk des Unternehmens aus und verschlüsselte mehrere Dateien.

Der Datenschutzverstoß betraf die personenbezogenen Daten von 4.885 Mitarbeitern, Kunden und Lieferanten. Darin enthalten waren Identitäts- und Passdaten, Adressen, IBANs, Telefonnummern und Blutgruppen.

Die KVKK erklärte, dass bei früheren Penetrationstests mehrere Sicherheitslücken im Netzwerk festgestellt worden seien, das Unternehmen jedoch keine Nachweise dafür vorgelegt habe, dass die Probleme behoben worden seien. Die Behörde stellte zudem veraltete Systeme, mangelhafte Passwortrichtlinien, breiten Netzwerkzugriff und ein geringes Sicherheitsbewusstsein der Mitarbeiter fest.

Das Unternehmen wurde mit einer Geldstrafe von 800.000 Lira wegen Nichterfüllung der Datensicherheitsanforderungen und mit weiteren 200.000 Lira wegen verspäteter Meldung der Datenpanne belegt. Die KVKK erklärte, die 23-tägige Verzögerung erfülle nicht die Anforderung, Datenpannen „so schnell wie möglich“ zu melden. Außerdem habe die Schwächen der Netzwerksicherheit des Unternehmens das potenzielle Ausmaß des Angriffs erhöht.

ImmuniWeb kann Ihnen helfen, Datenpannen zu verhindern und regulatorische Anforderungen zu erfüllen.

GS Retail muss wegen Datenpanne mit 1,66 Mio. betroffenen Kunden 12,8 Mrd. Won Strafe zahlen

Der südkoreanische Einzelhandelsriese GS Retail, Betreiber der GS25-Konvenience-Stores, wurde wegen einer Datenschutzverletzung, die etwa 1,66 Millionen Kunden betraf, mit einer Geldstrafe in Höhe von 12,8 Milliarden Won (etwa 8,1 Millionen Euro) belegt.

Die südkoreanische Datenschutzbehörde erklärte, dass GS Retail zudem eine Verwaltungsstrafe in Höhe von 3 Millionen Won zahlen, Abhilfemaßnahmen ergreifen und die Ergebnisse auf seiner Website veröffentlichen müsse.

Die PIPC stellte fest, dass Hacker von Juni 2024 bis Februar 2025 Credential-Stuffing-Angriffe gegen den Online-Shop GS SHOP durchführten. Ähnliche Angriffe richteten sich vom 26. Dezember 2024 bis zum 4. Januar 2025 gegen die GS25-Website.

Credential Stuffing bezeichnet die Verwendung von an anderer Stelle gestohlenen Benutzernamen und Passwörtern, um den Zugriff auf andere Online-Konten zu versuchen. Die Kommission erklärte, dass GS Retail es versäumt habe, angemessene Sicherheitsmaßnahmen, einschließlich geeigneter Zugriffskontrollen, umzusetzen.

In einem separaten Fall verhängte die PIPC gegen das Nationale Zentrum für Kinderrechte eine Geldstrafe in Höhe von 863 Millionen Won (etwa 537.000 €) sowie auferlegte eine Verwaltungsstrafe in Höhe von 22,2 Millionen Won (~14.800 €) nach dem Verlust digitaler Datensätze, die Adoptivkinder und vermisste Kinder betrafen.

Dem Zentrum gingen eine CD mit etwa 1,14 Millionen Datensätzen und eine externe Festplatte mit 30.000 Datensätzen verloren. Die Dateien enthielten sensible Informationen wie Namen, Adressen, Kontaktdaten und Einwohnerregisternummern.

Die PIPC erklärte, das Zentrum habe die Speichergeräte nicht ordnungsgemäß verwaltet, habe nicht feststellen können, wann sie verloren gegangen seien, und habe den Datenschutzverstoß nicht innerhalb der vorgeschriebenen 72-Stunden-Frist gemeldet. Zudem stellte sie einen Datenbankfehler fest, der personenbezogene Daten von 47 Adoptierten und potenziellen Adoptiveltern offenlegte.

Tags:Datenschutzrecht Datenschutzrecht Gesetz zur Meldung von Datenschutzverstößen Geldstrafen Datenpanne Datenschutzverstoß Cybersecurity Cyberangriff Ransomware Verstoß gegen den Kinderschutz

Was kommt als Nächstes?

Sprechen Sie mit einem Experten