{"id":41890,"date":"2018-11-23T05:46:14","date_gmt":"2018-11-23T04:46:14","guid":{"rendered":"https:\/\/www.lhr-law.de\/?p=41890"},"modified":"2018-12-10T18:42:57","modified_gmt":"2018-12-10T17:42:57","slug":"erstes-bussgeld-dsgvo","status":"publish","type":"post","link":"https:\/\/www.lhr-law.de\/en\/magazin\/datenschutzrecht\/erstes-bussgeld-dsgvo\/","title":{"rendered":"Erstes Bu\u00dfgeld wegen DSGVO-Versto\u00df: 20.000 \u20ac gegen die Chatplattform knuddels.de"},"content":{"rendered":"<figure id=\"attachment_41895\" aria-describedby=\"caption-attachment-41895\" style=\"width: 424px\" class=\"wp-caption alignleft\"><img decoding=\"async\" class=\"wp-image-41895 size-full\" src=\"https:\/\/www.lhr-law.de\/wp-content\/uploads\/2018\/11\/dsgvo-bussgeld-knuddels.jpg\" alt=\"\" width=\"424\" height=\"283\" srcset=\"https:\/\/www.lhr-law.de\/wp-content\/uploads\/2018\/11\/dsgvo-bussgeld-knuddels.jpg 424w, https:\/\/www.lhr-law.de\/wp-content\/uploads\/2018\/11\/dsgvo-bussgeld-knuddels-90x60.jpg 90w\" sizes=\"(max-width: 424px) 100vw, 424px\" \/><figcaption id=\"caption-attachment-41895\" class=\"wp-caption-text\">\u00a9 Inga &#8211; fotolia.com<\/figcaption><\/figure>\n<p><i>Ein halbes Jahr nach Inkrafttreten der Datenschutz-Grundverordnung (DSGVO) wird das erste Unternehmen wegen eines Versto\u00dfes zur Kasse gebeten.<br \/>\n<\/i><\/p>\n<p><i>Der Landesbeauftragter f\u00fcr Datenschutz und Informationsfreiheit (LfDI) Baden-W\u00fcrttemberg, verh\u00e4ngte gegen das Chatportal \u201aKnuddels\u2018 ein Bu\u00dfgeld in H\u00f6he von 20.000 Euro.<\/i><\/p>\n<h2>Nutzer knuddelten unfreiwillig \u00f6ffentlich<\/h2>\n<p>Im Sommer dieses Jahres war das virtuelle &#8220;Flirtcaf\u00e9&#8221; mit dem kontraintuitiven Namen &#8220;Knuddels&#8221; Opfer eines Hackerangriffs geworden.<\/p>\n<p>Die Hacker hatten die Daten offenbar deshalb erbeuten k\u00f6nnen, weil das Unternehmen die Passw\u00f6rter seiner Kunden im Klartext auf seinem Unternehmensserver gespeichert, aber es unterlassen hatte, p\u00fcnktlich die neue Version des Betriebssystems aufzuspielen.<\/p>\n<p>Daraufhin landeten Berichten zufolge knapp 1,9 Millionen Nicknames und mehr als 800.000 E-Mail-Adressen samt Passw\u00f6rtern auf einer Filesharing-Website.<\/p>\n<h2>Nicht zum Kuscheln aufgelegt: Die Datenschutzbeh\u00f6rde<\/h2>\n<p>Der Landesbeauftragte f\u00fcr den Datenschutz und die Informationsfreiheit Baden-W\u00fcrttemberg hat gegen den Betreiber des Internetportals knuddels.de daher ein Bu\u00dfgeld in H\u00f6he von 20.000 EURO wegen eines Versto\u00dfes gegen die DSGVO verh\u00e4ngt. Die Speicherung von Passw\u00f6rtern im Klartext verst\u00f6\u00dft gegen <a href=\"https:\/\/dejure.org\/gesetze\/DSGVO\/32.html\" title=\"Art. 32 DSGVO: Sicherheit der Verarbeitung\">Art. 32 Abs. 1 lit a DSGVO<\/a>.<\/p>\n<p>Die <a href=\"https:\/\/www.baden-wuerttemberg.datenschutz.de\/wp-content\/uploads\/2018\/11\/LfDI-Baden-W\u00fcrttemberg-verh\u00e4ngt-sein-erstes-Bu\u00dfgeld-in-Deutschland-nach-der-DS-GVO.pdf\">Pressemitteilung<\/a> des LfDI lautet:<\/p>\n<blockquote><p><strong>&#8220;LfDI Baden-W\u00fcrttemberg verh\u00e4ngt sein erstes Bu\u00dfgeld in Deutschland nach der DS-GVO<\/strong><br \/>\n<strong>Kooperation mit Aufsicht macht es glimpflich<\/strong><\/p>\n<p>Wegen eines Versto\u00dfes gegen die nach <a href=\"https:\/\/dejure.org\/gesetze\/DSGVO\/32.html\" title=\"Art. 32 DSGVO: Sicherheit der Verarbeitung\">Art. 32 DS-GVO<\/a> vorgeschriebene Datensicherheit hat die Bu\u00dfgeldstelle des LfDI Baden-W\u00fcrttemberg mit Bescheid vom 21.11.2018 gegen einen baden-w\u00fcrttembergischen Social-Media-Anbieter eine Geldbu\u00dfe von 20.000,- Euro verh\u00e4ngt und \u2013 in konstruktiver Zusammenarbeit mit dem Unternehmen \u2013 f\u00fcr umfangreiche Verbesserungen bei der Sicherheit der Nutzerdaten gesorgt.<\/p>\n<p>Das Unternehmen hatte sich am 08. September 2018 mit einer Datenpannenmeldung an den LfDI gewandt, nachdem es bemerkt hatte, dass durch einen Hackerangriff im Juli 2018 personenbezogene Daten von circa 330.000 Nutzern, darunter Passw\u00f6rter und E-Mail-Adressen, entwendet und Anfang September 2018 ver\u00f6ffentlicht worden waren. Ihre Nutzer informierte das Unternehmen nach den Vorgaben der EU-Datenschutzgrundverordnung (DS-GVO) unverz\u00fcglich und umfassend \u00fcber den Hackerangriff. Gegen\u00fcber dem LfDI legte das Unternehmen in vorbildlicher Weise sowohl Datenverarbeitungs- und Unternehmensstrukturen als auch eigene Vers\u00e4umnisse offen. Hierdurch wurde dem LfDI bekannt, dass das Unternehmen die Passw\u00f6rter ihrer Nutzer im Klartext, mithin unverschl\u00fcsselt und unverfremdet (ungehasht), gespeichert hatte. Diese Klartextpassw\u00f6rter nutzte das Unternehmen beim Einsatz eines sog. \u201ePasswortfilters\u201c zur Verhinderung der \u00dcbermittlung von Nutzerpassw\u00f6rtern an unberechtigte Dritte mit dem Ziel, die Nutzer besser zu sch\u00fctzen.<\/p>\n<p>Das Unternehmen setzte innerhalb weniger Wochen weitreichende Ma\u00dfnahmen zur Verbesserung ihrer IT-Sicherheitsarchitektur um und brachte damit die Sicherung ihrer Nutzerdaten auf den aktuellen Stand der Technik. Zudem wird das Unternehmen innerhalb der n\u00e4chsten Wochen in Abstimmung mit dem LfDI zus\u00e4tzliche Ma\u00dfnahmen zur weiteren Verbesserung der Datensicherheit durchf\u00fchren.<\/p>\n<p>Durch die Speicherung der Passw\u00f6rter im Klartext verstie\u00df das Unternehmen wissentlich gegen seine Pflicht zur Gew\u00e4hrleistung der Datensicherheit bei der Verarbeitung personenbezogener Daten gem. <a href=\"https:\/\/dejure.org\/gesetze\/DSGVO\/32.html\" title=\"Art. 32 DSGVO: Sicherheit der Verarbeitung\">Art. 32 Abs. 1 lit a DS-GVO<\/a>.<\/p>\n<p>Innerhalb des Bu\u00dfgeldrahmens gem\u00e4\u00df <a href=\"https:\/\/dejure.org\/gesetze\/DSGVO\/83.html\" title=\"Art. 83 DSGVO: Allgemeine Bedingungen f&uuml;r die Verh&auml;ngung von Geldbu&szlig;en\">Art. 83 Abs. 4 DS-GVO<\/a> sprach die sehr gute Kooperation mit dem LfDI in besonderem Ma\u00dfe zu Gunsten des Unternehmens. Die Transparenz des Unternehmens war ebenso beispielhaft wie die Bereitschaft, die Vorgaben und Empfehlungen des Landesbeauftragten f\u00fcr den Datenschutz und die Informationsfreiheit, Dr. Stefan Brink, umzusetzen. Auf diese Weise konnte in sehr kurzer Zeit die Sicherheit der Nutzerdaten des Social-Media-Dienstes deutlich verbessert werden. In Abstimmung mit dem LfDI wird die Sicherung der Nutzerdaten in den kommenden Wochen noch weiter ausgebaut. Bei der Bemessung der Geldbu\u00dfe wurde neben weiteren Umst\u00e4nden die finanzielle Gesamtbelastung f\u00fcr das Unternehmen ber\u00fccksichtigt. Bu\u00dfgelder sollen nach der DS-GVO nicht nur wirksam und abschreckend, sondern auch verh\u00e4ltnism\u00e4\u00dfig sein. Unter Einbeziehung der aufgewendeten und avisierten Ma\u00dfnahmen f\u00fcr IT-Sicherheit hat das Unternehmen einschlie\u00dflich der Geldbu\u00dfe infolge des Versto\u00dfes einen Gesamtbetrag im sechsstelligen Euro-Bereich zu tragen.&#8221;<\/p><\/blockquote>\n<h2>Fazit: Schmusekurs kann Bu\u00dfgeld verringern<\/h2>\n<p>Gem. <a href=\"https:\/\/dejure.org\/gesetze\/DSGVO\/83.html\" title=\"Art. 83 DSGVO: Allgemeine Bedingungen f&uuml;r die Verh&auml;ngung von Geldbu&szlig;en\">Art. 83 DSGVO<\/a> h\u00e4tte der LfDI bis zu 20.000.000 \u20ac oder vier Prozent des Umsatzes des vorangegangenen Gesch\u00e4ftsjahres verh\u00e4ngen k\u00f6nnen. Die Plattform konnte \u00a0davon profitieren, dass es seinen Meldepflichten vorbildlich nachkam. Der <a href=\"https:\/\/www.lhr-law.de\/taetigkeitsfelder\/datenschutzrecht\">Datenschutzrechtsversto\u00df<\/a> w\u00e4re sonst wohl erheblich teurer geworden.<\/p>\n<p>Daher ist allen Unternehmen, egal welcher Gr\u00f6\u00dfe und Handelsstufe bei einer Datenschutzpanne zu raten, nicht den Kopf in den Sand zu stecken oder in Panik zu geraten, sondern \u00a0durch Transparenz und Aufkl\u00e4rungsbem\u00fchungen der Ordnungsbeh\u00f6rde zu signalisieren, dass man nicht nur zur Schadenswiedergutmachung bereit und in der Lage ist, sondern auch, die Technik auf den neuesten Stand zu bringen.<\/p>\n<p>Wie der vorliegende Fall zeigt, ber\u00fccksichtigen die Datenschutzbeh\u00f6rden bei der Bemessung des Bu\u00dfgelds auch finanzielle Belastungen, die mit der Rechtsverletzung, der Beseitigung von deren Folgen und der Vermeidung zuk\u00fcnftiger Verst\u00f6\u00dfe einhergehen.<\/p>\n<div class=\"box \"><div class=\"box__content\">\n<h3>Lesen Sie hier alle wichtigen Beitr\u00e4ge zur DSGVO:<\/h3>\n<ul>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/abmahnung-datenschutz-grundverordnung-dsgvo\"><span style=\"color: #333333;\">Abgeordneter warnt: \u201cEs wird bei der EU-DSVGO kein Pardon geben!\u201d<\/span><br \/>\n<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/dsgvo-der-datenschutz-und-die-fotografie\">DSGVO: Der Datenschutz und die Fotografie<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/dsgvo-google-neue-massnahmen-fuer-werbetreibende\">DSGVO: Google k\u00fcndigt neue Spielregeln f\u00fcr Werbetreibende an<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/wann-benoetigen-unternehmen-einen-datenschutzbeauftragten\">DSGVO: Wann ben\u00f6tigen Unternehmen einen Datenschutzbeauftragten?<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/dsgvo-die-e-mail-am-arbeitsplatz-und-der-datenschutz\">DSGVO: Die E-Mail am Arbeitsplatz und der Datenschutz<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/kopplungsverbot-datenschutz-grundverordnung-dsgvo\">Service gegen Daten: Nach dem Kopplungsverbot der DSGVO nun nicht mehr erlaubt?<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/dsgvo-der-datenschutz-und-die-fotografie\">DSGVO: Der Datenschutz und die Fotografie<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/3-dinge-die-man-zur-dsgvo-abmahnwelle-wissen-muss\">3 Dinge, die man zur DSGVO-Abmahnwelle wissen muss<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/medienrecht-und-persoenlichkeitsrecht\/olg-koeln-gibt-entwarnung-fuer-fotografen-kug-gilt-auch-nach-der-dsgvo-weiter\">OLG K\u00f6ln gibt Entwarnung f\u00fcr Fotografen: KUG gilt auch nach der DSGVO weiter<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/rechtsanwaeltin-rosenbaum-in-der-servicezeit-zum-thema-dsgvo\">Rechtsanw\u00e4ltin Rosenbaum in der WDR-Servicezeit zum Thema \u201cDSGVO \u2013 \u00e4ndert sich f\u00fcr Fotografen?\u201d<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/dsgvo-abmahnung\">DSGVO-Abmahnungen: LG W\u00fcrzburg erl\u00e4sst erste einstweilige Verf\u00fcgung gegen Rechtsanw\u00e4ltin<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/dsgvo-nicht-abmahnbar\">DSGVO-Abmahnungen: LG Bochum weist Antrag auf einstweilige Verf\u00fcgung zur\u00fcck<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/dsgvo-klingelschilder\">DSGVO: Muss die Wiener Hausverwaltung 220.000 Klingelschilder entfernen?<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/eu-kommision-dsgvo-abmahnbar\">DSGVO-Abmahnungen: EU-Kommission h\u00e4lt die Rechtsbehelfe Betroffener f\u00fcr abschlie\u00dfend geregelt<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/olg-hamburg-dsgvo-abmahnbar\">DSGVO-Abmahnungen eingeschr\u00e4nkt m\u00f6glich: OLG Hamburg vertritt vermittelnde Ansicht<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/?p=41809&amp;preview=true\">DSGVO-Abmahnungen: LG Wiesbaden sagt Nein zu \u201cAbmahnbarkeit\u201d<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/schmerzensgeld-spam-e-mail\"><span style=\"color: #333333;\">DSGVO-Abmahnungen: 50 \u20ac Schmerzensgeld pro Spam-EMail?<\/span><\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/erstes-bussgeld-dsgvo\">Erstes Bu\u00dfgeld wegen DSGVO-Versto\u00df: 20.000 \u20ac gegen die Chatplattform knuddels.de<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/representative-art-27-gdpr\">7 Dinge, die man zum EU-Vertreter nach Art. 27 DSGVO wissen muss<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/magazin\/datenschutzrecht\/dsgvo-einwilligung-dokumentarpflicht\">Haare schneiden ist keine Kunst \u2013 DSGVO\/KUG Urteil zur Ver\u00f6ffentlichung von Werbevideos<\/a><\/li>\n<li><a href=\"https:\/\/www.lhr-law.de\/wp-admin\/post.php?post=42104&amp;action=edit&amp;lang=de\">DSGVO: Wann liegt eine Auftragsdatenverarbeitung im Onlinehandel vor?<\/a><\/li>\n<\/ul>\n<\/div><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Ein halbes Jahr nach Inkrafttreten der Datenschutz-Grundverordnung (DSGVO) wird das erste Unternehmen wegen eines Versto\u00dfes zur Kasse gebeten. Der Landesbeauftragter f\u00fcr Datenschutz und Informationsfreiheit (LfDI) Baden-W\u00fcrttemberg, verh\u00e4ngte gegen das Chatportal \u201aKnuddels\u2018 ein Bu\u00dfgeld in H\u00f6he von 20.000 Euro. Nutzer knuddelten unfreiwillig \u00f6ffentlich Im Sommer dieses Jahres war das virtuelle &#8220;Flirtcaf\u00e9&#8221; mit dem kontraintuitiven Namen &#8220;Knuddels&#8221; [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":41895,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"content-type":"","footnotes":""},"categories":[15,8],"tags":[17191,17555],"class_list":["post-41890","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-wettbewerbsrecht-kartellrecht","category-datenschutzrecht","tag-dsgvo","tag-bussgeld"],"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/posts\/41890","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/comments?post=41890"}],"version-history":[{"count":0,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/posts\/41890\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/media\/41895"}],"wp:attachment":[{"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/media?parent=41890"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/categories?post=41890"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.lhr-law.de\/en\/wp-json\/wp\/v2\/tags?post=41890"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}