Suche
Contact
15.04.2021 | KPMG Law Insights

Datenschutz – Bußgeld in Höhe von 475.000 Euro wegen verspäteter Meldung eines Datenschutzvorfalls

Bußgeld in Höhe von 475.000 Euro wegen verspäteter Meldung eines Datenschutzvorfalls

Die niederländische Datenschutzbehörde (Autoriteit Persoonsgegevens – AP) hat gegen die Übernachtungs- und Reisevermittlungsplattform booking.com ein Bußgeld von 475.000 Euro verhängt, weil diese einen Datenschutzvorfall nicht rechtzeitig gemeldet hatte.

Bereits im Jahr 2019 war es Hackern gelungen auf die Daten von 4109 Kunden von booking.com (https://edpb.europa.eu/news/national-news/2021/dutch-dpa-fines-bookingcom-delay-reporting-data-breach_en) zuzugreifen. Bei den Daten handelte es sich neben Namen, Adressen, Telefonnummern und Details zu Hotelbuchungen auch um Kreditkarteninformationen von 283 Betroffenen, in 97 Fällen einschließlich der Sicherheitsnummern. Zugang zu den Daten erhielten die Hacker über Mitarbeiterkonten mehrerer Hotels in den Vereinigten Arabischen Emiraten, vermutlich durch „socialengineering“-Techniken oder Phishing. Darüber hinaus versuchten die Hacker Zugriff auf weitere Kreditkartendaten zu erlangen, indem sie Gäste der Hotels per E-Mail oder Telefon kontaktierten. Hierdurch bestand auch für diejenigen Kunden von booking.com, deren Kreditkartendaten nicht betroffen waren, ein hohes Sicherheitsrisiko.

booking.com sah sich nicht in der Verantwortung für den Datenschutzvorfall, da die Daten nicht über die eigene IT-Infrastruktur abgegriffen worden seien. Die AP sah hingegen Hinweise auf eine Mitverantwortung des Betreibers. Das Bußgeld erging jedoch unabhängig von dieser Frage allein auf Grund der Tatsache, dass booking.com den Datenschutzvorfall erst nach 22 Tagen den betroffenen Kunden und erst nach 25 Tagen der Aufsichtsbehörde gemeldet hatte. Eine Datenpanne dieses Ausmaßes hätte der Datenschutzbehörde gemäß Art.33 Abs.1 DSGVO spätestens binnen 72 Stunden nach Bekanntwerden bei booking.com gemeldet werden müssen.

Gegen das Bußgeld kann noch Widerspruch eingelegt werden. booking.com hat jedoch bereits erklären lassen, das Bußgeld zu akzeptieren. Die booking.com-Datenbank sei zu keinem Zeitpunkt kompromittiert worden, man wolle aber an einer Verbesserung der internen Prozesse arbeiten.

Bemerkenswert and dieser Bußgeldentscheidung ist, dass der eigentliche Vorfall nicht sanktioniert wurde. Vielmehr wurde allein die verspätete Meldung bestraft. Dies belegt, dass die Aufsichtsbehörden eben nicht nur die Maßnahmen zur Verhinderung von Datenschutzvorfällen prüfen und sanktionieren. Auch die verspätete Meldung von Vorfällen an die Aufsichtsbehörden und/oder die Betroffenen stellt einen eigenen und sanktionierungsfähigen Verstoß dar.

Verantwortliche sind daher gut beraten, ihre internen Prozesse zur Meldung von Datenschutzvorfällen zu überprüfen und sicherzustellen, dass eine erforderliche Meldung rechtzeitig erfolgen kann. Dabei ist insbesondere zu berücksichtigen, dass es sich bei der Frist von 72 Stunden um eine Maximalfrist handelt und diese – jedenfalls nach Auffassung der deutschen Aufsichtsbehörden – auch am Wochenende oder an Feiertagen läuft. Vor dem Hintergrund der üblicherweise erforderlichen Sachverhaltsermittlungen im Unternehmen müssen hierfür entsprechende organisatorische Vorkehrungen getroffen werden.

Explore #more

09.04.2026 | Pressemitteilungen

KPMG Law verstärkt sich mit Dr. Julia Faenger für den Bereich Insurance am Standort Köln

Seit dem 1. April 2026 verstärkt Dr. Julia Faenger, LL.M., als Senior Managerin die versicherungsrechtliche Beratung der KPMG Law Rechtsanwaltsgesellschaft mbH (KPMG Law) am Standort…

08.04.2026 | KPMG Law Insights

Neue Pauschalreiserichtlinie 2026: Beschwerdemanagement wird Pflicht

Die EU reformiert die Pauschalreiserichtlinie. Im März 2026 wurden die Änderungen vom Europäischen Parlament und Rat verabschiedet und werden voraussichtlich 2029 in Deutschland Gesetz. Eine…

02.04.2026 | KPMG Law Insights

Gebäudemodernisierungsgesetz (GMG): Was jetzt für Unternehmen wichtig wird

Das geplante Gebäudemodernisierungsgesetz (GMG) soll das bisherige Gebäudeenergiegesetz (GEG) in wesentlichen Teilen ablösen. Unternehmen aus der Immobilienwirtschaft, insbesondere Vermieter, Bestandshalter und Projektentwickler, stehen nun vor…

01.04.2026 | In den Medien

Manager Magazin: KPMG Law auf Platz 1 in der Rechtsberatung

Das Manager Magazin zeichnet zusammen mit der Wissenschaftlichen Gesellschaft für Management und Beratung (WGMB) alle zwei Jahre Deutschlands beste Wirtschaftsprüfer mit einem „Best-in-Class“-Siegel aus und

27.03.2026 | KPMG Law Insights

Sondervermögen Infrastruktur und Beihilferecht: Orientierung für Förderpraxis und Planung

Das Sondervermögen „Infrastruktur und Klimaneutralität“ (SVIK) bringt Ländern, Kommunen und Mittelempfängern auch eine erhebliche beihilferechtliche Verantwortung. Wer Programme entwickelt, Mittel weiterleitet oder empfängt, sollte früh

23.03.2026 | Dealmeldungen

KPMG Law, KPMG Law AT sowie KPMG in Deutschland und KPMG in Österreich beraten die GOLDBECK GmbH beim Erwerb von 50 Prozent der Anteile an der ZAUNERGROUP Holding GmbH

Die KPMG Law Rechtsanwaltsgesellschaft mbH (KPMG Law) und die Buchberger Ettmayer Rechtsanwälte GmbH (KPMG Law AT) sowie die KPMG AG Wirtschaftsprüfungsgesellschaft (KPMG in Deutschland) und…

19.03.2026 | KPMG Law Insights

Business Judgement Rule beim KI-Einsatz: So haften Organe für Entscheidungen

Wenn eine KI die Grundlage für unternehmerische Entscheidungen liefert, haften die verantwortlichen Personen, nicht die Maschine. Das macht den Einsatz von künstlicher Intelligenz für Vorstände…

16.03.2026 | KPMG Law Insights

KPIs in der Rechtsabteilung: Wie Legal durch Steuerung, Transparenz und Datenanalyse strategisch wirksam wird

Rechtsabteilungen stehen heute vor einer strategischen Zäsur: Sie müssen Risiken zuverlässig absichern, zugleich aber Geschwindigkeit ermöglichen, Kosten steuern und ihren Wertbeitrag gegenüber Management und Business…

13.03.2026 | KPMG Law Insights

Commercial Courts: Wann sie sich für Unternehmen lohnen – und wann nicht

Große Wirtschaftsstreitigkeiten bekommen speziell auf ihre Bedürfnisse zugeschnittene Gerichte: die Commercial Courts. Der deutsche Gesetzgeber hat sie mit dem Justizstandort-Stärkungsgesetz zum 1. April 2025 eingeführt.…

10.03.2026 | Dealmeldungen

KPMG Law berät beim Verkauf der Krasemann Hausverwaltung an Buena

Die KPMG Law Rechtsanwaltsgesellschaft mbH (KPMG Law) hat die Familie KRASEMANN rechtlich beim Verkauf der KRASEMANN Immobilien- & Gebäudeservice GmbH (KIGS) und KRASEMANN Immobilien Management…

Kontakt

Sebastian Hoegl, LL.M. (Wellington)

Senior Manager
Rechtsanwalt
Fachanwalt für IT-Recht
LL.M. (Wellington)

Heinrich-von-Stephan-Straße 23
79100 Freiburg im Breisgau

Tel.: +49 761 769999-20
shoegl@kpmg-law.com

©2026 KPMG Law Rechtsanwaltsgesellschaft mbH, assoziiert mit der KPMG AG Wirtschaftsprüfungsgesellschaft, einer Aktiengesellschaft nach deutschem Recht und ein Mitglied der globalen KPMG-Organisation unabhängiger Mitgliedsfirmen, die KPMG International Limited, einer Private English Company Limited by Guarantee, angeschlossen sind. Alle Rechte vorbehalten. Für weitere Einzelheiten über die Struktur der globalen Organisation von KPMG besuchen Sie bitte https://home.kpmg/governance.

KPMG International erbringt keine Dienstleistungen für Kunden. Keine Mitgliedsfirma ist befugt, KPMG International oder eine andere Mitgliedsfirma gegenüber Dritten zu verpflichten oder vertraglich zu binden, ebenso wie KPMG International nicht autorisiert ist, andere Mitgliedsfirmen zu verpflichten oder vertraglich zu binden.

Scroll