900.000 EUR Bußgeld, weil Daten nicht gelöscht wurden
Schwerpunktprüfung bei Inkassounternehmen
Hamburg ist europaweit der führende Standort für international tätige Inkassounternehmen. Im Rahmen einer Schwerpunktprüfung hat der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI) mehrere in Hamburg ansässige marktstarke Unternehmen aus dem Forderungsmanagement geprüft. Da die verarbeiteten Daten über säumige Schuldner besonders sensibel sind und mit weiteren Stellen wie Auskunfteien oder Adressermittlungsdiensten geteilt werden, sollte sichergestellt werden, dass der Umgang mit diesen Daten regelkonform erfolgt.
Vorprüfung per Fragebogen
Bei ihrem Audit ging es der Hamburger Datenschutzbehörde nicht um individuelle Beschwerdefälle, sondern vor allem um die Verarbeitung und Aufbewahrung der sensiblen Daten. Bei der schriftlichen Vorprüfung mussten die Unternehmen umfangreiche Fragebögen ausfüllen und umfassende Einblicke in ihre Datenhaltung geben. Außerdem wurde sie aufgefordert, Dokumente wie das Verzeichnis der Verarbeitungstätigkeiten, Auflistungen der Sicherheitsmaßnahmen sowie verwendete Musterschreiben vorzulegen. Im Anschluss wurde einige Unternehmen dann vor Ort geprüft.
Überwiegend hohes Maß an Professionalität
Bei den Vor-Ort-Prüfungen konnte die Datenschutzbehörde bei den meisten Unternehmen „ein hohes Maß an Professionalität und Sensibilität“ feststellen. Im Dialog wurden aber auch zusätzliche Verbesserungen bei der Transparenz gegenüber Betroffenen erreicht. Insbesondere die Formulierung einer aussagekräftigen Datenauskunft nach Art. 15 DSGVO und die Prozesse für eine fristgerechte Auskunftserteilung standen dabei im Vordergrund.
Eklatante Verstöße gegen die Löschpflichten
Bei einem Unternehmen stellte die Datenschutzbehörde bei der Vor-Ort-Prüfung fest, dass Datensätze trotz lange abgelaufener Löschfristen weiterhin aufbewahrt wurden. Bis November 2023 hat das Unternehmen eine sechsstellige Zahl von Datensätzen mit personenbezogenen Daten ohne Rechtsgrundlage gespeichert und damit gegen Art. 5 Abs. 1 lit. a und Art. 6 Abs. 1 DSGVO verstoßen. Auch wenn die ursprünglich verarbeiteten Datensätze in diesem Zeitraum nicht an Dritte weitergegeben wurden, waren sie teilweise noch fünf Jahre nach Ablauf der gesetzlichen Aufbewahrungsfrist nicht aus der Datenbank des Unternehmens gelöscht worden.
Diese Ordnungswidrigkeit hat der HmbBfDI jetzt mit einem Bußgeld in Höhe von 900.000 EUR geahndet. Der Bußgeldbescheid ist rechtskräftig. Das Unternehmen hat den Verstoß eingeräumt und das Bußgeld akzeptiert. Es hat bei der Aufarbeitung professionell mit der Aufsichtsbehörde zusammengearbeitet, was bei der Bußgeldbemessung berücksichtigt wurde. Nach Art. 83 Abs. 5 lit. a DSGVO erstreckt sich der Bußgeldrahmen auf bis zu 20 Millionen EUR oder bis zu 4 % des gesamten weltweiten Jahresumsatzes des vergangenen Geschäftsjahres (je nachdem, welcher Betrag höher ist).
Bei einem weiteren der geprüften Unternehmen wurden ebenfalls erhebliche, inhaltlich vergleichbare Mängel im Zusammenhang mit Löschpflichten festgestellt – das entsprechende Verfahren dauert noch an.
-
Wohnrecht auf Lebenszeit trotz Umzugs ins Pflegeheim?
1.2472
-
Wie kann die Verjährung verhindert werden?
932
-
Minderung schlägt auf Betriebskostenabrechnung durch
720
-
Klagerücknahme oder Erledigungserklärung?
690
-
Diese Compliance-Regelungen gelten für Geschenke und Einladungen
550
-
Überbau und Konsequenzen – wenn die Grenze zum Nachbargrundstück ignoriert wurde
490
-
Transparenzregister: Wirtschaftlich Berechtigter nach GWG
448
-
Brief- und Fernmelde-/ Kommunikationsgeheimnis: Was ist erlaubt, was strafbar?
434
-
Eigenbedarfskündigung bei Senioren – Ausschluss wegen unzumutbarer Härte?
419
-
Wann ist ein Anspruch verwirkt? Worauf beruht die Verwirkung?
413
-
Cybersicherheit: Die NIS2-Richtlinie und ihre Folgen für Unternehmen
23.12.2025
-
Der Gesellschafterstreit – Streitbeilegung
17.12.2025
-
Der Gesellschafterstreit - Prävention
17.12.2025
-
Der Gesellschafterstreit – Vor Gericht
17.12.2025
-
Außergerichtliche Erscheinungsformen eines Gesellschafterstreits
17.12.2025
-
China führt elektronische Stempel ein: Was Unternehmen jetzt beachten müssen
09.12.2025
-
Wie Unternehmen und Manager mit Nachhaltigkeit umgehen sollten
02.12.2025
-
Internationale Zuständigkeiten deutscher Gerichte im Zusammenhang mit dem Brexit
02.12.2025
-
Revision von CSRD und CSDDD: EU-Parlament beschließt Verhandlungsposition
26.11.2025
-
Ladung zur Gesellschafterversammlung: Prüfungsumfang des Registergerichts
12.11.2025