EDPBI:FR:OSS:D:2021:313
- Aktenzeichen
- EDPBI:FR:OSS:D:2021:313
- Behörde
- Commission nationale de l'informatique et des libertés (FR)
- Adressatentyp
- juristische Person
- Branche
- Zahlungsdienstleister (wiederkehrende Zahlungen)
- Status
- festgesetzt
- Ursprüngliche Buße
- 180.000,00 €
- Aktuelle Buße
- 180.000,00 €
- Letzte Prüfung
- 22.9.2026, 23:00:34
Was passiert ist
Das eingeschränkte Gremium der CNIL verhängt gegen einen Zahlungsdienstleister eine Geldbuße von 180 000 Euro. Im Sommer 2015 hatte das Unternehmen für ein internes Anti-Fraud-Forschungsprojekt Schuldnerdaten in eine Testumgebung importiert; die Daten verblieben nach Projektende auf einem Server, der nicht besonders gesichert und frei aus dem Internet zugänglich war. Betroffen waren rund zwölf Millionen Schuldner, einschließlich Bankverbindungen (IBAN/BIC). Ein Händler meldete den Vorfall erst im Februar 2020, woraufhin das Unternehmen den Server isolierte und den Vorfall der CNIL meldete. Das Gremium bemängelte unter anderem fehlende Zugriffsbeschränkungen und Protokollierung, dass die Betroffenen über die Datenpanne nicht informiert wurden, sowie unzureichende Verträge und Prüfungen bei Unterauftragsverarbeitern.
Verfahrensgang
- 28.12.2021 — Behörde
festgesetzt · 180.000,00 €Firmenname in der veröffentlichten Fassung anonymisiert (Name wird zwei Jahre nach Veröffentlichung entfernt), daher subject_name null. Abweichung vom Register: dort Art. 28, 32, 33, 34; der Bescheid stellt die Verstöße gegen Art. 28(3) und (4), 32 und 34 fest, zu Art. 33 (Meldung an die Aufsichtsbehörde) wurde kein Verstoß festgestellt — die Meldung erfolgte vielmehr fristgerecht durch das Unternehmen selbst.
Quellen
- https://www.edpb.europa.eu/system/files/2022-02/fr_2021-12_decisionpublic_0.pdf — abgerufen 31.08.2026, Rolle: tragende Quelle
Einen Fehler melden
Fehlt eine Instanz oder stimmt ein Betrag nicht? Korrektur zu EDPBI:FR:OSS:D:2021:313 vorschlagen.