EDPBI:FR:OSS:D:2021:181
- Aktenzeichen
- EDPBI:FR:OSS:D:2021:181
- Behörde
- Commission nationale de l'informatique et des libertés (FR)
- Adressatentyp
- juristische Person
- Branche
- Optiker-Einzelhandel (Optikkette mit Online-Shop und Franchise-Niederlassungen)
- Status
- festgesetzt
- Ursprüngliche Buße
- 250.000,00 €
- Aktuelle Buße
- 250.000,00 €
- Letzte Prüfung
- 22.9.2026, 23:00:34
Was passiert ist
Die CNIL (Restricted Committee SAN-2021-001) untersuchte nach einem Hackerangriff auf den Online-Shop einer Optikkette, bei dem Daten von 210.692 Kunden einschließlich für 23.000 Personen der Sozialversicherungsnummern abgeflossen waren, die Compliance des Unternehmens. Festgestellt wurden ein Verstoß gegen Art. 12(2) DSGVO, weil das Unternehmen Anfragen von betroffenen Personen (Auskunft, Widerspruch gegen Postwerbung) nicht effektiv bearbeitete und nicht an den eingesetzten Auftragsverarbeiter weiterleitete, sowie ein Verstoß gegen Art. 32 DSGVO wegen schwacher Passwortregeln, unverschlüsselter Speicherung sensibler Bezugsdaten und unzureichender Absicherung. Verhängt wurden eine Buße von 250.000 Euro und eine Nachpflicht mit täglich 500 Euro Verzugsstrafe.
Verfahrensgang
- 06.01.2021 — Behörde
festgesetzt · 250.000,00 €Unternehmensname sowie Namen von Vertretern und Dienstleistern im Dokument geschwärzt; es ist eine in englischer Sprache überlieferte Fassung. Der Angreifer-Datenabfluss betraf u. a. E-Mail-Adressen, Namenshashes, Namen, Adressen, Telefonnummern, Geburtsdaten und Sozialversicherungsnummern. Register (Art. 12, 32; 2021-01-06; imposed) deckt sich mit dem Dokument; die Buße stützt sich ausdrücklich auf Art. 12(2) und Art. 32 DSGVO.
Quellen
- https://www.edpb.europa.eu/system/files/2021-11/fr_2021-01_personal_data_breach_decisionpublic.pdf — abgerufen 31.08.2026, Rolle: tragende Quelle
Einen Fehler melden
Fehlt eine Instanz oder stimmt ein Betrag nicht? Korrektur zu EDPBI:FR:OSS:D:2021:181 vorschlagen.