Issue #8 | September 2026, Week 1
1. September 2026Lesen Sie auch: Türkei verhängt gegen globales Unternehmen Geldstrafe von 1 Mio. Lira wegen Datenschutzverletzung; GS Retail muss wegen Datenschutzverletzung 12,8 Mrd. Won zahlen; und mehr.

Firma, die Schutz vor Störanrufen anbietet, wegen Störanrufen gebüsst
Ein Unternehmen, das Geräte zur Anrufblockierung vertreibt, wurde mit einer Geldstrafe von 190.000 £ (~221.000 €) belegt, weil es Hunderttausende Störanrufe an ältere Menschen tätigte.
Elderly Aids Ltd tätigte zwischen Mai 2024 und Februar 2025 758.053 Kaltanrufe. Viele der kontaktierten Personen waren beim Telephone Preference Service (TPS) registriert, der dazu dient, unerwünschte Werbeanrufe zu verhindern.
Beim britischen Information Commissioner’s Office (ICO) und bei der TPS gingen rund 20 Beschwerden ein. Einige Menschen gaben an, die Anrufer seien aggressiv und irreführend gewesen und hätten oft nicht klar angegeben, wer sie seien.
In einer Beschwerde hieß es, ein älterer Mann sei dazu überredet worden, 139 £ (162 €) im Voraus und 6,99 £ (8,16 €) monatlich für einen Anrufblocker-Dienst zu zahlen. Die ICO erklärte, das Unternehmen habe „die Menschen mit genau den Belästigungsanrufen bombardiert, vor denen es sie angeblich schützen wollte“.
Während der Ermittlungen lieferte Elderly Aids wiederholt nicht die von der ICO angeforderten Informationen und setzte seine Anrufe fort. Dem Unternehmen wurde zudem vorgeworfen, nach Bekanntwerden der Ermittlungen versucht zu haben, sich aus dem Companies House-Register löschen zu lassen.
Die ICO hat dem Unternehmen untersagt, illegale Werbeanrufe zu tätigen.
Brasilien verhängt gegen TikTok eine Geldstrafe von 153,7 Mio. R$ wegen Versäumnissen beim Kind-Datenschutz
Die brasilianische Datenschutzbehörde ANPD hat TikTok-Eigentümer ByteDance eine Geldstrafe in Höhe von 153,7 Millionen R$ (etwa 25,5 Millionen €) verhängt, weil das Unternehmen die personenbezogenen Daten von Kindern und Jugendlichen nicht angemessen geschützt hat.
Die Aufsichtsbehörde erklärte, TikTok habe gegen das brasilianische Datenschutzgesetz (LGPD) verstoßen, indem es Daten junger Nutzer ohne gültige Rechtsgrundlage oder angemessene Schutzmaßnahmen erhoben und verarbeitete. Die Aufsichtsbehörde erklärte, TikTok habe gegen Artikel 6 (Nummern VIII und X) und Artikel 7 des Gesetzes verstoßen. Die Verstöße betrafen sowohl angemeldete Nutzer als auch Personen, die TikTok ohne Konto nutzten.
Die Untersuchung prüfte zwei Zugangswege für Nutzer zu TikTok: den „Feed ohne Registrierung“, der kein Konto erforderte, und den „Feed mit Registrierung“, bei dem Nutzer ein Profil erstellen mussten.
In beiden Fällen stellte die ANPD fest, dass TikTok personenbezogene Daten von Kindern und Jugendlichen ohne gültige Rechtsgrundlage verarbeitet hatte. Das Unternehmen verfügte zudem nicht über wirksame Maßnahmen, um zu verhindern, dass Kinder ohne Registrierung auf die Plattform zugreifen oder sich registrieren, wenn ihnen dies nicht gestattet sein sollte. Die Behörde stellte außerdem fest, dass TikTok keine ausreichenden Nachweise dafür vorlegen konnte, dass seine technischen und organisatorischen Maßnahmen zum Schutz der Daten von Minderjährigen wirksam waren.
TikTok wurde angewiesen, Daten zu löschen, die gegen die Vorschriften verstießen, und hat einem Compliance-Plan zugestimmt, um die Probleme zu beheben und seine Datenschutzpraktiken zu verbessern.
In diesem Zusammenhang hat Meta einem vorgeschlagenen Vergleich über bis zu 18 Milliarden US-Dollar mit 52 US-Generalstaatsanwälten zugestimmt, im Zusammenhang mit Vorwürfen, dass Facebook und Instagram so konzipiert wurden, um eine suchthafte Nutzung bei Kindern und Jugendlichen zu fördern. Im Rahmen des Vergleichs ist Meta verpflichtet, strengere Regeln für Nutzer unter 18 Jahren einzuführen, darunter tägliche Bildschirmzeitbegrenzungen, nächtliche Nutzungsbeschränkungen, strengere Elternkontrollen, Altersverifizierung sowie die Entfernung bestimmter Funktionen, die sich negativ auf das Wohlbefinden von Jugendlichen auswirken könnten. Meta wird über einen Zeitraum von 10 Jahren rund 18 Milliarden US-Dollar zahlen, wobei etwa 12,7 Milliarden US-Dollar an die beteiligten Bundesstaaten gehen. Ein unabhängiger Prüfer wird die Compliance des Unternehmens überwachen.
Südkorea verhängt Geldstrafen gegen zwei HD Hyundai-Einheiten wegen Datenlecks 2024
Die südkoreanische Kommission zum Schutz personenbezogener Daten (PIPC) hat zwei Unternehmen der HD Hyundai Group wegen einer Datenpanne mit einer Geldbuße belegt, bei der personenbezogene Daten von 9.503 Mitarbeitern und Mitarbeitern von Partnerunternehmen offengelegt wurden.
Die PIPC verhängte gegen HD Hyundai Construction Equipment einen Strafzuschlag in Höhe von 73,5 Millionen Won (~46.000 €) und gegen HD Korea Shipbuilding & Offshore Engineering eine Geldstrafe in Höhe von 4,8 Millionen Won (~3.000 €).
Das Datenleck passierte im März 2024, als ein unbekannter Hacker eine Sicherheitslücke ausnutzte, die mit Schwachstellen beim Dateihochladen auf einem von HD Korea Shipbuilding & Offshore Engineering betriebenen Server zur Verwaltung mobiler Geräte zusammenhing. Der Hacker lud eine bösartige Web-Shell hoch und verschaffte sich so Zugriff auf ein internes System bei HD Construction Equipment.
Zu den gelutschten Informationen gehörten die Namen und Personalnummern von Führungskräften, Mitarbeitern und Beschäftigten von Partnerunternehmen.
Die PIPC erklärte, die Unternehmen hätten es versäumt, angemessene Sicherheitsmaßnahmen zu ergreifen, darunter Zugriffskontrollen zwischen ihren Systemen. Die Aufsichtsbehörde erklärte, unnötige „geschäftliche Verknüpfungen“ zwischen den Systemen hätten dem Hacker ermöglicht, vom kompromittierten Server auf das System zu gelangen, das personenbezogene Daten enthielt.
Die Aufsichtsbehörde erklärte, die Strafen seien wegen Verstößen gegen die südkoreanischen Gesetze zum Schutz personenbezogener Daten verhängt worden.
Die Türkei verhängt gegen ein globales Unternehmen ein Bußgeld in Höhe von 1 Mio. Lira wegen unzureichendem Schutz personenbezogener Daten
Die türkische Datenschutzbehörde (KVKK) hat gegen ein weltweit tätiges Industrieunternehmen eine Geldbuße in Höhe von 1 Million türkischen Lira verhängt, weil es personenbezogene Daten nicht ordnungsgemäß schützte und einen Ransomware-Angriff erst nach 23 Tagen meldete.
Der Angriff begann, nachdem ein Mitarbeiter der US-Niederlassung des Unternehmens eine heruntergeladene Software geöffnet hatte, die einen US-Server mit Ransomware infizierte. Die Infektion breitete sich anschließend auf 797 Server im globalen Netzwerk des Unternehmens aus und verschlüsselte mehrere Dateien.
Der Datenschutzverstoß betraf die personenbezogenen Daten von 4.885 Mitarbeitern, Kunden und Lieferanten. Darin enthalten waren Identitäts- und Passdaten, Adressen, IBANs, Telefonnummern und Blutgruppen.
Die KVKK erklärte, dass bei früheren Penetrationstests mehrere Sicherheitslücken im Netzwerk festgestellt worden seien, das Unternehmen jedoch keine Nachweise dafür vorgelegt habe, dass die Probleme behoben worden seien. Die Behörde stellte zudem veraltete Systeme, mangelhafte Passwortrichtlinien, breiten Netzwerkzugriff und ein geringes Sicherheitsbewusstsein der Mitarbeiter fest.
Das Unternehmen wurde mit einer Geldstrafe von 800.000 Lira wegen Nichterfüllung der Datensicherheitsanforderungen und mit weiteren 200.000 Lira wegen verspäteter Meldung der Datenpanne belegt. Die KVKK erklärte, die 23-tägige Verzögerung erfülle nicht die Anforderung, Datenpannen „so schnell wie möglich“ zu melden. Außerdem habe die Schwächen der Netzwerksicherheit des Unternehmens das potenzielle Ausmaß des Angriffs erhöht.
GS Retail muss wegen Datenpanne mit 1,66 Mio. betroffenen Kunden 12,8 Mrd. Won Strafe zahlen
Der südkoreanische Einzelhandelsriese GS Retail, Betreiber der GS25-Konvenience-Stores, wurde wegen einer Datenschutzverletzung, die etwa 1,66 Millionen Kunden betraf, mit einer Geldstrafe in Höhe von 12,8 Milliarden Won (etwa 8,1 Millionen Euro) belegt.
Die südkoreanische Datenschutzbehörde erklärte, dass GS Retail zudem eine Verwaltungsstrafe in Höhe von 3 Millionen Won zahlen, Abhilfemaßnahmen ergreifen und die Ergebnisse auf seiner Website veröffentlichen müsse.
Die PIPC stellte fest, dass Hacker von Juni 2024 bis Februar 2025 Credential-Stuffing-Angriffe gegen den Online-Shop GS SHOP durchführten. Ähnliche Angriffe richteten sich vom 26. Dezember 2024 bis zum 4. Januar 2025 gegen die GS25-Website.
Credential Stuffing bezeichnet die Verwendung von an anderer Stelle gestohlenen Benutzernamen und Passwörtern, um den Zugriff auf andere Online-Konten zu versuchen. Die Kommission erklärte, dass GS Retail es versäumt habe, angemessene Sicherheitsmaßnahmen, einschließlich geeigneter Zugriffskontrollen, umzusetzen.
In einem separaten Fall verhängte die PIPC gegen das Nationale Zentrum für Kinderrechte eine Geldstrafe in Höhe von 863 Millionen Won (etwa 537.000 €) sowie auferlegte eine Verwaltungsstrafe in Höhe von 22,2 Millionen Won (~14.800 €) nach dem Verlust digitaler Datensätze, die Adoptivkinder und vermisste Kinder betrafen.
Dem Zentrum gingen eine CD mit etwa 1,14 Millionen Datensätzen und eine externe Festplatte mit 30.000 Datensätzen verloren. Die Dateien enthielten sensible Informationen wie Namen, Adressen, Kontaktdaten und Einwohnerregisternummern.
Die PIPC erklärte, das Zentrum habe die Speichergeräte nicht ordnungsgemäß verwaltet, habe nicht feststellen können, wann sie verloren gegangen seien, und habe den Datenschutzverstoß nicht innerhalb der vorgeschriebenen 72-Stunden-Frist gemeldet. Zudem stellte sie einen Datenbankfehler fest, der personenbezogene Daten von 47 Adoptierten und potenziellen Adoptiveltern offenlegte.
Was kommt als Nächstes?
- Fordern Sie eine kostenlose Produktdemo oder Preisinformationen an.
- Registrieren Sie sich für unsere Webinare und Produktschulungen.
- Lesen Sie unseren wöchentlichen Blog „Cybercrime Investigations“
- Folgen Sie uns auf LinkedIn, X, Telegram und WhatsApp
- Abonnieren Sie unseren Newsletter
- Nehmen Sie an unserem Partnerprogramm teil.