Rechtsanwaltskanzlei Bock
Werkmeisterstr. 41
47877 Willich

Home  >  News  >  Aufsichtsbehörden

Frankreich: Bußgeld von 250K Euro wegen DSGVO Verstößen

21. August 2020

Spartoo, ein französischer online-Schuhverkäufer wurde am 31.5.2018 (sechs Tage nach Ablauf der Umsetzungsfrist der DSGVO). von der französischen Datenschutzbehörde CNIL überprüft. Bei dieser Inspektion wurden diverse Mängel festgestellt, mit der Folge , dass die Behörde am 28.07.2020 ein Bußgeldbescheid in Höhe von 250.000 Euro verhängt hat. Zudem ist Spartoo angehalten, die festgestellten Mängel binnen 3 Monate nach Bekanntgabe des Beschlusses zu beseitigen, andernfalls droht ein weiteres Zwangsgeld in Höhe von 250 Euro pro versäumten Tag.

Festgestellt hatte die französiche Aufsichtsbehörde bei Iher Kontrolle:

 

Verstöße gegen den Grundsatz der Sparsamkeit (Art. 5 Abs.1 lit. c DSGVO) in Form von:

  • Aufzeichnung sämtlicher Kundenanrufe zu Schulungszwecken (ein in der Call-Center Branche bekanntes Problem)
  • Aufzeichung von Bankdaten auf den Mitschnitten zu Schulungszwecken
  • Erhebung der Personalausweisdaten im Rahmen der Identitätsprüfungen (Fraud) und von Gesundheitsausweisen (bei italienischen Kunde)

 

Verstöße gegen den Grundsatz der Speicherbegrenzung (Art. 5 Abs. 1 lit. e DSGVO)

  • Spartoo hatte weder Löschroutinen in einem Löschkonzept aufgestellt, noch in irgendeiner Weise Daten faktisch gelöscht.

 

Verletzung der Informationspflichten gegenüber Betroffenen (Art. 13 DSGVO)

  • Hier wurde gerügt, dass in der Datenschutzerklärung auf der Webseite nicht alle in Betracht kommenden Rechtsgrundlagen genannt wurden, obwohl offensichtlich noch weitere Rechtsgrundlagen in Betracht kamen.
  • Aber auch die Mitarbeiter von Spartoo seien nicht ordnungsgemäß und vollumfänglich informiert worden.

 

Gewährleistung der Datensicherheit (Art. 32 DSGVO)

  • Hier gab es Beanstandungen hinsichtlich der Passwortsicherheits, die für ungenügend erachtet twurde
  • Es gab nur eine einminütige Passworteingabesperre nach 19-Fehlversuchen für das Systemen, mit denen Benutzerkonten angelegt wurden.
  • Beanstandungen im Zusammenhang mit der Aufbewahrung von Bankkarten-Scans hinsichtlich der unverschlüsselten Zusendung und des Umfangs der gespeicherten Daten.

 

Hinsichtlich der Vielzahl der Datenschutzverletzungen fiel das Bußgeld relativ gering aus, auch wenn man berücksichtigt, dass die DSGVO erst seit ein paar Tagen bindend war. Die inhaltlichen Anforderungen jedenfalls waren schon zwei Jahre vorher bekannt und sind auch nicht neu.

 

Einzelheiten kann man hier nachlesen: https://www.dr-datenschutz.de/spartoo-bussgeld-von-250-000-euro-wegen-dsgvo-verstoessen/

 

Weitere Artikel

3. Juni 2026

Werbe-Tracking: Deutsche Ermittler kauften Handydaten

Wie bei Heise berichtet wurde, haben zwei deutsche Landeskriminalämter eingeräumt, bei Datenhändler Ortungsdaten Dritter gekauft und für Ermittlungen genutzt zu haben. Das LKA Mecklenburg-Vorpommern bestätigte auf Nachfrage, in geringem Umfang werbebasierte Standortdaten genutzt zu haben, um Verflechtungen und Beteiligungen bei Online-Straftaten und Wirtschaftskriminalität zu analysieren. Die Daten dürften auf Smartphones für Werbezwecke erfasst und von…

Zum Artikel
22. März 2024

Durchführung des CyberRisikoChecks nach DIN SPEC 27076

Gestern habe ich an der ersten Präsenz Schulungsveranstaltung des Bundesamts für Sicherheit in der Informationstechnik (BSI) in Bonn teilgenommen. Die Cyber-Risiko-Checks mit der vom BSI den Teilnehmer, die die erforderlichen Qualifikationen haben müssen, zur Verfügung gestellten Software können jetzt losgehen. https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2024/240323_CyberRisikoCheck.html Geplant ist, dass die Prüfung online im Rahmen eines semistrukturierten Interviews durchgeführt. Semistrukturiert soll…

Zum Artikel
22. Feb. 2024

BayLDA kontrolliert die Prüfung von DSFA-Schwellwerten in Unternehmen

Unternehmen in Bayern müssen mal wieder mit einer schriftlichen Prüfung der Landasdatenschutzbehörde BayLDA rechnen. Aktuell führt die Aufsichtsbehörde eine Prüfung der korrekten Bestimmung zur DSFA-Durchführung („DSFA-Schwellwertprüfung“) bei Hochrisikoverarbeitungen in einer schriftlichen Verfahrensprüfungen durch. Nach Angaben des BayLDA werden zufällig ausgewählte Verantwortliche zu den Einträgen im Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO) befragt, bei denen die…

Zum Artikel