RSS FeedsTwitterEnglish Version
Bußgeld
Einbruch
Datendiebstahl

DSGVO-Briefing

DSGVO-Briefing
Datum07. Oktober 2026

TikTok-Entwickler ByteDance wird in Brasilien mit 25 Mio. EUR-Bußgeld belegt, Google bekommt in Irland 403 Mio. EUR-Strafe, Hacker attackieren Einschreibungssystem der Ludwig-Maximilians-Universität.

Unrechtmäßige Verarbeitung von Kinderdaten führt zu Bußgeld gegen TikTok-Entwickler.

Die brasilianische Datenschutzbehörde (ANPD) verhängte ein Bußgeld von 153,7 Millionen BRL – umgerechnet ca. 25,5 Mio. EUR – gegen ByteDance, den Betreiber von TikTok. Eine zuvor eingeleitete Untersuchung hatte ergeben, dass das Unternehmen personenbezogene Daten von Kindern und Jugendlichen ohne gültige Rechtsgrundlage verarbeitete.

Dies betraf sowohl Nutzer mit einem registrierten Konto als auch User, die den Feed der Anwendung ohne Anmeldung nutzten. Laut ANPD waren die von TikTok bereits ergriffenen Maßnahmen unzureichend, um die Einhaltung der brasilianischen Datenschutzgesetze (LGPD) zu gewährleisten und die unzulässige Datenverarbeitung zu verhindern.

Verstöße gegen DSGVO-Grundsätze: Google Ireland Ltd. kassiert 403 Mio. EUR-Strafe.

Die irische Datenschutzbehörde verhängte gegen Google Ireland Ltd., die europäische Niederlassung von Google, ein Bußgeld in Höhe von 403 Mio. EUR. Die Untersuchung wurde nach Beschwerden seitens mehrerer europäischer Verbraucherschutzorganisationen eingeleitet.

Die Behörde stellte fest, dass Google bei den Funktionen „Web- & App-Aktivitäten“, „Standortverlauf“ und „Standortgenauigkeit“ zumindest von Mai 2018 bis Februar 2020 gegen die DSGVO-Grundsätze der Rechtmäßigkeit, Fairness und Transparenz bei der Verarbeitung von Standortdaten verstoßen hat. Nutzer konnten beispielsweise nicht erkennen, dass ihre Standortdaten für Werbezwecke verwendet wurden. Auch die unnötig lange Speicherung der Daten wurde beanstandet.

Angriff auf Datenaustauschdienst FTAPI: Mail-Archiv und Dateiserver kompromittiert.

Am 14. September 2026 entdeckte der Münchner Datenaustauschdienst FTAPI einen IT-Sicherheitsvorfall. Die TheGentlemen-Gruppierung verschaffte sich Zugang zu einem lokal betriebenen internen Server und spielte dort Ransomware ein. Die Gruppe listete FTAPI daraufhin auf ihrer Darknet-Leaksite, machte jedoch keine Angaben zu ihrer Beute.

Laut FTAPI wurden die betroffenen Systeme umgehend isoliert. Die FTAPI-Plattform, Kundensysteme und die darüber ausgetauschten Daten seien nicht betroffen gewesen.

Am 30. September versandte FTAPI ein Update an seine Kunden, in dem das Unternehmen noch einmal betonte, dass ihre Daten nicht gefährdet seien. Stattdessen traf die Attacke interne Dienste für FTAPIs Büro-IT, interne Test-/Laborumgebungen, ein NAS-Dateiserver und ein verschlüsseltes Mail-Archiv ehemaliger Mitarbeitender. Aus letzteren wurden Daten gestohlen, es gebe jedoch keine Hinweise darauf, dass das Archiv entschlüsselt worden sei.

Die Inhalte des Dateiservers werden der Meldung nach derzeit noch von Hardware-Backups wiederhergestellt. Aktuellen Erkenntnissen nach gibt es jedoch neben Marketing-Dateien und Release-Dokumentationen kompromittierte Dateien mit Kundenbezug. Diese setzen sich aus versandten Angeboten und Rechnungen zusammen, die Stammdaten, Kontaktinformationen und Vertragsdaten aus den Jahren 2018-2020 enthalten.

Immatrikulationssystem der Ludwig-Maximilians-Universität München attackiert, Finanzdaten abgegriffen.

Am 16. September 2026 entdeckte die Ludwig-Maximilians-Universität München einen Cyberangriff auf das eigene Immatrikulationssystem. Ein bislang unbekannter Angreifer verschaffte sich Zugriff auf personenbezogene Daten, die im Rahmen der Einschreibung erfasst wurden.

Nach Angaben der Universität sind voraussichtlich Namen, Geburtsdaten, Kontaktdaten, Bankdaten, Krankenversicherungsnummern, Bafög-Daten sowie Angaben zu Schul- und Studienabschlüssen betroffen. Das betroffene System wurde unmittelbar nach der Entdeckung des Vorfalls heruntergefahren. So verhinderte man erfolgreich eine Manipulierung der gespeicherten Daten. Prüfungsinformationen und individuelle Leistungsdaten waren jedoch nicht betroffen.

Nach Stand des 30. September 2026 hatten die Täter Zugriff auf die Daten fast aller Studierenden, die seit den 1970ern in den Universitätssystemen erfasst worden waren. Die Betroffenenzahl liegt somit bei ca. 600.000. Bei Studierenden aus der Zeit bis 1994 sollen Stammdaten und Semesterhistorien kompromittiert worden sein, ab 1995 auch Krankenversicherungsnummern. Teils wurden Matrikelnummern anderer Hochschulen abgegriffen; bei ca. der Hälfte der Betroffenen auch die Abschlussnoten.