← Recherche

EDPBI:FR:OSS:D:2021:313

Aktenzeichen
EDPBI:FR:OSS:D:2021:313
Behörde
Commission nationale de l'informatique et des libertés (FR)
Adressatentyp
juristische Person
Branche
Zahlungsdienstleister (wiederkehrende Zahlungen)
Status
festgesetzt
Ursprüngliche Buße
180.000,00 €
Aktuelle Buße
180.000,00 €
Letzte Prüfung
22.9.2026, 23:00:34

Was passiert ist

Das eingeschränkte Gremium der CNIL verhängt gegen einen Zahlungsdienstleister eine Geldbuße von 180 000 Euro. Im Sommer 2015 hatte das Unternehmen für ein internes Anti-Fraud-Forschungsprojekt Schuldnerdaten in eine Testumgebung importiert; die Daten verblieben nach Projektende auf einem Server, der nicht besonders gesichert und frei aus dem Internet zugänglich war. Betroffen waren rund zwölf Millionen Schuldner, einschließlich Bankverbindungen (IBAN/BIC). Ein Händler meldete den Vorfall erst im Februar 2020, woraufhin das Unternehmen den Server isolierte und den Vorfall der CNIL meldete. Das Gremium bemängelte unter anderem fehlende Zugriffsbeschränkungen und Protokollierung, dass die Betroffenen über die Datenpanne nicht informiert wurden, sowie unzureichende Verträge und Prüfungen bei Unterauftragsverarbeitern.

Verfahrensgang

  1. 28.12.2021 — Behörde
    festgesetzt · 180.000,00 €
    Art. 28Art. 32Art. 34

    Firmenname in der veröffentlichten Fassung anonymisiert (Name wird zwei Jahre nach Veröffentlichung entfernt), daher subject_name null. Abweichung vom Register: dort Art. 28, 32, 33, 34; der Bescheid stellt die Verstöße gegen Art. 28(3) und (4), 32 und 34 fest, zu Art. 33 (Meldung an die Aufsichtsbehörde) wurde kein Verstoß festgestellt — die Meldung erfolgte vielmehr fristgerecht durch das Unternehmen selbst.

    Amtlicher Bescheid (PDF, en)

Quellen

Einen Fehler melden

Fehlt eine Instanz oder stimmt ein Betrag nicht? Korrektur zu EDPBI:FR:OSS:D:2021:313 vorschlagen.

EDPBI:FR:OSS:D:2021:313: 180.000,00 € — multabase