Suche
Contact
15.04.2021 | KPMG Law Insights

Datenschutz – Bußgeld in Höhe von 475.000 Euro wegen verspäteter Meldung eines Datenschutzvorfalls

Bußgeld in Höhe von 475.000 Euro wegen verspäteter Meldung eines Datenschutzvorfalls

Die niederländische Datenschutzbehörde (Autoriteit Persoonsgegevens – AP) hat gegen die Übernachtungs- und Reisevermittlungsplattform booking.com ein Bußgeld von 475.000 Euro verhängt, weil diese einen Datenschutzvorfall nicht rechtzeitig gemeldet hatte.

Bereits im Jahr 2019 war es Hackern gelungen auf die Daten von 4109 Kunden von booking.com (https://edpb.europa.eu/news/national-news/2021/dutch-dpa-fines-bookingcom-delay-reporting-data-breach_en) zuzugreifen. Bei den Daten handelte es sich neben Namen, Adressen, Telefonnummern und Details zu Hotelbuchungen auch um Kreditkarteninformationen von 283 Betroffenen, in 97 Fällen einschließlich der Sicherheitsnummern. Zugang zu den Daten erhielten die Hacker über Mitarbeiterkonten mehrerer Hotels in den Vereinigten Arabischen Emiraten, vermutlich durch „socialengineering“-Techniken oder Phishing. Darüber hinaus versuchten die Hacker Zugriff auf weitere Kreditkartendaten zu erlangen, indem sie Gäste der Hotels per E-Mail oder Telefon kontaktierten. Hierdurch bestand auch für diejenigen Kunden von booking.com, deren Kreditkartendaten nicht betroffen waren, ein hohes Sicherheitsrisiko.

booking.com sah sich nicht in der Verantwortung für den Datenschutzvorfall, da die Daten nicht über die eigene IT-Infrastruktur abgegriffen worden seien. Die AP sah hingegen Hinweise auf eine Mitverantwortung des Betreibers. Das Bußgeld erging jedoch unabhängig von dieser Frage allein auf Grund der Tatsache, dass booking.com den Datenschutzvorfall erst nach 22 Tagen den betroffenen Kunden und erst nach 25 Tagen der Aufsichtsbehörde gemeldet hatte. Eine Datenpanne dieses Ausmaßes hätte der Datenschutzbehörde gemäß Art.33 Abs.1 DSGVO spätestens binnen 72 Stunden nach Bekanntwerden bei booking.com gemeldet werden müssen.

Gegen das Bußgeld kann noch Widerspruch eingelegt werden. booking.com hat jedoch bereits erklären lassen, das Bußgeld zu akzeptieren. Die booking.com-Datenbank sei zu keinem Zeitpunkt kompromittiert worden, man wolle aber an einer Verbesserung der internen Prozesse arbeiten.

Bemerkenswert and dieser Bußgeldentscheidung ist, dass der eigentliche Vorfall nicht sanktioniert wurde. Vielmehr wurde allein die verspätete Meldung bestraft. Dies belegt, dass die Aufsichtsbehörden eben nicht nur die Maßnahmen zur Verhinderung von Datenschutzvorfällen prüfen und sanktionieren. Auch die verspätete Meldung von Vorfällen an die Aufsichtsbehörden und/oder die Betroffenen stellt einen eigenen und sanktionierungsfähigen Verstoß dar.

Verantwortliche sind daher gut beraten, ihre internen Prozesse zur Meldung von Datenschutzvorfällen zu überprüfen und sicherzustellen, dass eine erforderliche Meldung rechtzeitig erfolgen kann. Dabei ist insbesondere zu berücksichtigen, dass es sich bei der Frist von 72 Stunden um eine Maximalfrist handelt und diese – jedenfalls nach Auffassung der deutschen Aufsichtsbehörden – auch am Wochenende oder an Feiertagen läuft. Vor dem Hintergrund der üblicherweise erforderlichen Sachverhaltsermittlungen im Unternehmen müssen hierfür entsprechende organisatorische Vorkehrungen getroffen werden.

Explore #more

11.09.2024 | In den Medien

Gastbeitrag zum Thema „Kommunale Wärmeplanung von Recht bis Praxis“

In  der aktuellen Ausgabe 9 der Zeitschrift Innovative Verwaltung diskutieren Florian Gonsior und Jasmin Runge von KPMG Law die rechtlichen Rahmenbedingungen und die praktische Umsetzung…

10.09.2024 | Business Performance & Resilience, In den Medien

Podcast zum Thema „Scheinselbständige beschäftigen? Der Staat schaut nun viel genauer hin“ mit Stefan Middendorf

Wer sogenanntes Fremdpersonal beschäftigt geht viel mehr Risiken ein, als den meisten bewusst ist. KPMG Law Experte Stefan Middendorf erklärt im Podcast von Mittelstand Reloaded

10.09.2024 | In den Medien

Gastbeitrag in der stores+shops: EU-Verpackungsverordnung auf der Zielgeraden

In der neuen Ausgabe des  Handelsfachmagazins stores+shops  stellen die KPMG Law Experten Simon Meyer und Sandro Köpper die neue EU-Verpackungsverordnung vor. „Die neue EU-Verpackungsverordnung reiht…

09.09.2024 | In den Medien, Legal Financial Services

Statement von Ulrich Keunecke im In-house-Counsel zum Thema Kapitalmarkt-Compliance

Für Private-Equity-Investoren ist der Börsengang die häufige Exitstrategie bei einer Unternehmensbeteiligung. Doch auch Familienbetriebe und Mittelständler können über den Aktienmarkt neues Kapital und Investoren gewinnen.…

06.09.2024 | KPMG Law Insights

Kein Bestandsschutz für Ladesäulen: Kleine Netzbetreiber sollten jetzt handeln

Der Geschäftsbereich der Ladesäuleninfrastruktur befindet sich derzeit regulatorisch im Wandel. Insbesondere für Verteilnetzbetreiber gelten nach § 7c EnWG strenge Entflechtungsvorgaben, von denen jedoch für Verteilnetzbetreiber,…

30.08.2024 | In den Medien

JUVE-Rechtsmarkt: Titelgeschichte zum Thema Legal-Tech mit KPMG Law

Wege und Werkzeuge von Kanzleien bei der Umsetzung ihrer Legal-Tech-Strategie unterscheiden sich teils massiv. Wer sich im Markt besonders hervortut, untersucht die aktuelle Ausgabe des…

27.08.2024 | KPMG Law Insights

Das bedeuten die FAQ der BaFin zur Institutsvergütungsverordnung

Die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) hat Fragen und Antworten (FAQ) zur Institutsvergütungsverordnung (InstitutsVergV) veröffentlicht. Sie ersetzen die bisherige Auslegungshilfe. Die FAQ finden nun unmittelbare Anwendung.…

26.08.2024 | In den Medien

Interview mit Moritz Püstow zum Thema Nachhaltigkeit und Effizienzsteigerung in der Bauindustrie

Wie rüstet sich die Bauindustrie für die Zukunft, die vor großen Herausforderungen steht? Den Schlüssel darin, schneller mehr Automatisierung beim Bauen zu erreichen und nachhaltiges…

22.08.2024 | Pressemitteilungen

Strategische Allianz zwischen KPMG Law und MHP – A Porsche Company

KPMG Law und MHP – A Porsche Company haben eine strategische Allianz vereinbart. MHP ist ein führendes Beratungshaus im Bereich Engineering & Digital Plattform Solutions…

21.08.2024 | In den Medien

Gastbeitrag in der dpn: Erste praktische Erfahrungen mit der Umsetzung von DORA

In Krisenlagen und Zeiten zunehmender Cyberkriminalität ist die digitale Betriebsstabilität für Unternehmen enorm wichtig. Künftig müssen Finanzunternehmen und Drittdienstleister von Informations- und Kommunikationstechnologien in ihren…

Kontakt

Sebastian Hoegl, LL.M. (Wellington)

Senior Manager
Rechtsanwalt
Fachanwalt für IT-Recht
LL.M. (Wellington)

Heinrich-von-Stephan-Straße 23
79100 Freiburg im Breisgau

tel: +49 761 769999-20
shoegl@kpmg-law.com

© 2024 KPMG Law Rechtsanwaltsgesellschaft mbH, assoziiert mit der KPMG AG Wirtschaftsprüfungsgesellschaft, einer Aktiengesellschaft nach deutschem Recht und ein Mitglied der globalen KPMG-Organisation unabhängiger Mitgliedsfirmen, die KPMG International Limited, einer Private English Company Limited by Guarantee, angeschlossen sind. Alle Rechte vorbehalten. Für weitere Einzelheiten über die Struktur der globalen Organisation von KPMG besuchen Sie bitte https://home.kpmg/governance.

KPMG International erbringt keine Dienstleistungen für Kunden. Keine Mitgliedsfirma ist befugt, KPMG International oder eine andere Mitgliedsfirma gegenüber Dritten zu verpflichten oder vertraglich zu binden, ebenso wie KPMG International nicht autorisiert ist, andere Mitgliedsfirmen zu verpflichten oder vertraglich zu binden.

Scroll