Suche
Contact
15.04.2021 | KPMG Law Insights

Datenschutz – Bußgeld in Höhe von 475.000 Euro wegen verspäteter Meldung eines Datenschutzvorfalls

Bußgeld in Höhe von 475.000 Euro wegen verspäteter Meldung eines Datenschutzvorfalls

Die niederländische Datenschutzbehörde (Autoriteit Persoonsgegevens – AP) hat gegen die Übernachtungs- und Reisevermittlungsplattform booking.com ein Bußgeld von 475.000 Euro verhängt, weil diese einen Datenschutzvorfall nicht rechtzeitig gemeldet hatte.

Bereits im Jahr 2019 war es Hackern gelungen auf die Daten von 4109 Kunden von booking.com (https://edpb.europa.eu/news/national-news/2021/dutch-dpa-fines-bookingcom-delay-reporting-data-breach_en) zuzugreifen. Bei den Daten handelte es sich neben Namen, Adressen, Telefonnummern und Details zu Hotelbuchungen auch um Kreditkarteninformationen von 283 Betroffenen, in 97 Fällen einschließlich der Sicherheitsnummern. Zugang zu den Daten erhielten die Hacker über Mitarbeiterkonten mehrerer Hotels in den Vereinigten Arabischen Emiraten, vermutlich durch „socialengineering“-Techniken oder Phishing. Darüber hinaus versuchten die Hacker Zugriff auf weitere Kreditkartendaten zu erlangen, indem sie Gäste der Hotels per E-Mail oder Telefon kontaktierten. Hierdurch bestand auch für diejenigen Kunden von booking.com, deren Kreditkartendaten nicht betroffen waren, ein hohes Sicherheitsrisiko.

booking.com sah sich nicht in der Verantwortung für den Datenschutzvorfall, da die Daten nicht über die eigene IT-Infrastruktur abgegriffen worden seien. Die AP sah hingegen Hinweise auf eine Mitverantwortung des Betreibers. Das Bußgeld erging jedoch unabhängig von dieser Frage allein auf Grund der Tatsache, dass booking.com den Datenschutzvorfall erst nach 22 Tagen den betroffenen Kunden und erst nach 25 Tagen der Aufsichtsbehörde gemeldet hatte. Eine Datenpanne dieses Ausmaßes hätte der Datenschutzbehörde gemäß Art.33 Abs.1 DSGVO spätestens binnen 72 Stunden nach Bekanntwerden bei booking.com gemeldet werden müssen.

Gegen das Bußgeld kann noch Widerspruch eingelegt werden. booking.com hat jedoch bereits erklären lassen, das Bußgeld zu akzeptieren. Die booking.com-Datenbank sei zu keinem Zeitpunkt kompromittiert worden, man wolle aber an einer Verbesserung der internen Prozesse arbeiten.

Bemerkenswert and dieser Bußgeldentscheidung ist, dass der eigentliche Vorfall nicht sanktioniert wurde. Vielmehr wurde allein die verspätete Meldung bestraft. Dies belegt, dass die Aufsichtsbehörden eben nicht nur die Maßnahmen zur Verhinderung von Datenschutzvorfällen prüfen und sanktionieren. Auch die verspätete Meldung von Vorfällen an die Aufsichtsbehörden und/oder die Betroffenen stellt einen eigenen und sanktionierungsfähigen Verstoß dar.

Verantwortliche sind daher gut beraten, ihre internen Prozesse zur Meldung von Datenschutzvorfällen zu überprüfen und sicherzustellen, dass eine erforderliche Meldung rechtzeitig erfolgen kann. Dabei ist insbesondere zu berücksichtigen, dass es sich bei der Frist von 72 Stunden um eine Maximalfrist handelt und diese – jedenfalls nach Auffassung der deutschen Aufsichtsbehörden – auch am Wochenende oder an Feiertagen läuft. Vor dem Hintergrund der üblicherweise erforderlichen Sachverhaltsermittlungen im Unternehmen müssen hierfür entsprechende organisatorische Vorkehrungen getroffen werden.

Explore #more

20.01.2025 | KPMG Law Insights

Governance für Bauprojekte – diese fünf Kriterien bestimmen den Erfolg

Immer wieder scheitern große Bauprojekte an demselben Problem. Es fehlt an einer passenden Governance. Die Reformkommission des damaligen Bundesministeriums für Verkehr und digitale Infrastruktur hat…

17.01.2025 | In den Medien, Karriere

KPMG Law bei den azur Awards 2025 nominiert

Die azur-Redaktion verkündet die Nominierten der azur Awards 2025. In diesem Jahr sind juristische Arbeitgeber in vier Kategorien für ihr Engagement im Nachwuchsbereich nominiert. Die…

15.01.2025 | KPMG Law Insights

Gesetzliche Neuerungen im Arbeitsrecht 2025

Seit dem 1. Januar 2025 gelten einige Neuerungen im Arbeitsrecht. Insbesondere das Bürokratieentlastungsgesetz sorgt für viele Erleichterungen und ermöglicht es Personalabteilungen, Prozesse zu digitalisieren. Arbeitgeber…

13.01.2025 | KPMG Law Insights

IED: Erstes Gesetzespaket zur Umsetzung der EU-Richtlinie liegt vor

Die neue EU-Industrieemissionsrichtlinie (Industrial Emissions Directive, IED) ist am 4. August 2024 in Kraft getreten und muss bis Juli 2026 von den Mitgliedsstaaten umgesetzt werden.…

12.01.2025 | In den Medien

Podcast zur EU-Entwaldungsverordnung

Entwaldung und Waldschädigung nehmen weltweit mit besorgniserregender Geschwindigkeit zu. Sie sind eng mit der globalen Klimakrise und dem Verlust von Artenvielfalt verknüpft – das sind…

09.01.2025 | In den Medien

KPMG Law stärkt den Bereich Legal Transformation & Managed Services und Legal Corporate Services mit zwei neuen Senior Managerinnen

KPMG Law hat sich zum 1. Januar mit Jana Sichelschmidt im Bereich Transformation Managed Services und mit Dr. Michaela Lenk im Bereich Corporate Services verstärkt.…

07.01.2025 | KPMG Law Insights

Grundsteuer als Betriebskosten: Drei aktuelle Fragen und Antworten

Als Teil der Betriebs- und Nebenkosten kann die für eine vermietete Wohn- oder Gewerbeimmobilie erhobene Grundsteuer regelmäßig an Mieterinnen und Mietern weiterberechnet werden. Zum 1. …

07.01.2025 | KPMG Law Insights

Digitalisierung und Kooperationen – diese Maßnahmen sollten Kommunen im Haushalt einplanen

Mit Maßnahmen der Digitalisierung und mit Kooperationen können Kommunen langfristig erhebliche Kosten und auch Personal sparen. Auch wenn das Geld gerade knapp ist, sollten die…

06.01.2025 | Dealmeldungen

KPMG Law hat die Flexfy GmbH bei der Ausgründung aus der DAW SE sowie einer anschließenden Finanzierungsrunde beraten

Die DAW SE hat im Rahmen eines Innovationsprogramms einen elektrisch leitfähigen und magnetischen Wandaufbau entwickelt, der eine flexible und neuartige Nutzung von Wänden ermöglicht („FLEXFY…

06.01.2025 | Dealmeldungen

KPMG Law begleitet den Verkauf der Käppler & Pausch GmbH

Gabriel Pausch, der Mitgründer und Hauptgesellschafter der Käppler & Pausch GmbH, ein Systemlieferant für Metallbaugruppen sowie Metall- und Blechverarbeitung mit 160 Mitarbeitern in Neukirch/Lausitz, hat…

Kontakt

Sebastian Hoegl, LL.M. (Wellington)

Senior Manager
Rechtsanwalt
Fachanwalt für IT-Recht
LL.M. (Wellington)

Heinrich-von-Stephan-Straße 23
79100 Freiburg im Breisgau

Tel.: +49 761 769999-20
shoegl@kpmg-law.com

© 2024 KPMG Law Rechtsanwaltsgesellschaft mbH, assoziiert mit der KPMG AG Wirtschaftsprüfungsgesellschaft, einer Aktiengesellschaft nach deutschem Recht und ein Mitglied der globalen KPMG-Organisation unabhängiger Mitgliedsfirmen, die KPMG International Limited, einer Private English Company Limited by Guarantee, angeschlossen sind. Alle Rechte vorbehalten. Für weitere Einzelheiten über die Struktur der globalen Organisation von KPMG besuchen Sie bitte https://home.kpmg/governance.

KPMG International erbringt keine Dienstleistungen für Kunden. Keine Mitgliedsfirma ist befugt, KPMG International oder eine andere Mitgliedsfirma gegenüber Dritten zu verpflichten oder vertraglich zu binden, ebenso wie KPMG International nicht autorisiert ist, andere Mitgliedsfirmen zu verpflichten oder vertraglich zu binden.

Scroll