Ihre Cookie-Einstellungen

EDSA-Leitlinien · Art. 7 DSGVO

Wir verwenden technisch notwendige Cookies für den Betrieb der Plattform (Anmeldung, Sicherheit, Sitzungen). Zusätzlich möchten wir Analyse-Cookies verwenden, um die Plattform zu verbessern.

Sie können alles annehmen, alles ablehnen oder auswählen, welche Kategorien aktiv sein sollen.Ihre Einwilligung gilt 6 Monate und kann jederzeit über die Fußzeile widerrufen werden.

Alles Weitere finden Sie in unserer Datenschutzerklärung.

Alle Nachrichten
Bußgeld 20. September 2026 6 min

Ein Beschwerdeführer, zehn Benachrichtigungen, 5,5 Millionen: der erfasste und nie umgesetzte Widerspruch

Die italienische Aufsichtsbehörde verhängt gegen Banco Bilbao Vizcaya Argentaria Italia 5.508.000 Euro. Der Kunde hatte die Benachrichtigungen in der App abgeschaltet und es dem Kundenservice wiederholt: erfasst war es, das CRM erfuhr davon nie

In zwei Zeilen

Italienische Behörde, Entscheidung Nr. 613 vom 3. September 2026 (doc. web Nr. 10291895): 5.508.000 Euro gegen Banco Bilbao Vizcaya Argentaria S.A., italienische Zweigniederlassung, wegen Verstoßes gegen Art. 5 Abs. 1 lit. a, 12, 21 und 24 DSGVO. Ein Beschwerdeführer, mindestens zehn Werbebenachrichtigungen in der App zwischen Oktober 2025 und Mai 2026.

Der Sachverhalt passt in wenige Zeilen. Zwischen dem 2. Oktober und dem 9. Dezember 2025 teilt der Kunde dem Kundenservice mit, keine Werbung mehr zu wollen, und schaltet parallel die Benachrichtigungen in den App-Einstellungen ab. In ihrer Stellungnahme räumt die Bank ein, die Abschaltung sei von den internen Systemen übernommen, aber «nicht mit der CRM-Einheit synchronisiert» worden, die die Nachrichten versendet. Die Benachrichtigungen laufen bis Mai 2026 weiter, als die Bank eingreift — nach dem Auskunftsersuchen der Behörde.

Die Verteidigung, die nicht trug, und warum sie auch Sie betrifft

Die Bank wandte ein, der Beschwerdeführer habe nicht die richtigen Kanäle genutzt: die Datenschutzinformation nannte eine eigene Adresse für Betroffenenrechte und die des Datenschutzbeauftragten; hätte er sie genutzt, wäre der Antrag als Rechtsausübung nach Art. 15-22 behandelt worden. Die Behörde weist das zurück und verweist auf Art. 12, der dem Verantwortlichen die Pflicht auferlegt, die Ausübung der Rechte zu ERLEICHTERN, sowie auf die EDPB-Leitlinien 1/2022 zum Auskunftsrecht (Fassung 2.1, angenommen am 28. März 2023): es gibt keine Formvorgaben, die betroffene Person muss die genannten Kanäle nicht nutzen und kann sich an eine offizielle Kontaktstelle des Verantwortlichen wenden. Die Grenze liegt allein bei «völlig zufälligen oder offensichtlich unzutreffenden» Adressen.

Der Satz des Kundenservice, der zum Verstoß gegen Art. 24 wurde

Am 10. Dezember 2025 antwortet der Kundenservice, es ließen sich nur E-Mail-Mitteilungen einstellen, die App «ist für alle Kunden gleich» und Pop-up-Benachrichtigungen könne man nicht entfernen: wer sie nicht wolle, könne sie ignorieren. Die Behörde stellt fest, dass diese Aussage durch die technischen Eingriffe widerlegt wird, die die Bank später selbst vorgenommen hat, um genau diese Benachrichtigungen zu unterbinden. Die Diskrepanz zwischen dem, was das Unternehmen tut, und dem, was es nach außen sagt, wird als Folge unzureichender organisatorischer Maßnahmen gewertet — und ist der zweite Verstoß, gegen Art. 5 Abs. 1 lit. a und 24. Der Kundenservice, so die Behörde, ist die erste Kontaktstelle zwischen betroffenen Personen und Verantwortlichem.

Wie man ausgehend von einer betroffenen Person auf 5,5 Millionen kommt:

  • Schweregrad GERING: eine einzige betroffene Person, Kontaktdaten, fahrlässiger Verstoß, Werbezweck (EDPB-Leitlinien 4/2022 vom 24. Mai 2023, Rn. 60)
  • Dauer: sieben Monate, von Oktober 2025 bis Mai 2026
  • Umsatz des Verantwortlichen über 500 Millionen Euro: Art. 83 Abs. 5 mit Obergrenze von 4 % des weltweiten Umsatzes 2025
  • Mildernd: während des Verfahrens ergriffene Maßnahmen zur Beendigung des Verstoßes
  • Erschwerend: mittlerer Grad der Verantwortlichkeit wegen fehlender angemessener Schulung des Kundenservice
  • Erschwerend: frühere Entscheidung Nr. 413 vom 10. Juli 2025 (doc. web Nr. 10168555) wegen einschlägiger Verstöße

Was Montagmorgen bei jedem Mandanten zu prüfen ist

1) Verlangen Sie die Liste der Systeme, die Werbung versenden, und derer, die den Widerspruch erfassen: sind es nicht dieselben, fragen Sie, wie und wie oft sie abgeglichen werden, und lassen Sie sich den letzten Abgleich nachweisen. 2) Prüfen Sie, ob ein über einen nicht vorgesehenen Kanal erklärter Widerspruch — Zentrale, Schalter, Chat, Social Media — dennoch bei der verarbeitenden Stelle ankommt: dieser Weg gehört in eine Verfahrensanweisung, nicht in das Ermessen des Mitarbeiters. 3) Stellen Sie sicher, dass auf jede Rechtsausübung binnen eines Monats nach Art. 12 Abs. 3 geantwortet wird: hier hat die Bank den Datensatz korrigiert, aber nie geantwortet, und die fehlende Antwort wurde gesondert vorgeworfen. 4) Nehmen Sie die erste Linie in den Schulungsplan auf: der Kundenservice ist eine Verarbeitung, keine Telefonzentrale.

Ein Hinweis zur Lesart der Zahl

Die Entscheidung erging am 3. September und wurde am 11. September 2026 veröffentlicht. Dem Unternehmen steht weiterhin offen, den Fall durch Zahlung der Hälfte der Geldbuße zu erledigen (Art. 166 Abs. 8 des italienischen Datenschutzkodex) und binnen dreißig Tagen ab Zustellung vor den ordentlichen Gerichten Widerspruch einzulegen, nach Art. 152 des Kodex und Art. 10 des Gesetzesdekrets 150/2011. Zum Zeitpunkt dieses Beitrags ist öffentlich nicht bekannt, welcher Weg gewählt wurde: die 5.508.000 sind daher als angeordneter, nicht als endgültig vereinnahmter Betrag zu lesen.

Offizielle Quelle:Italienische Datenschutzbehörde, Entscheidung vom 3. September 2026, Register Nr. 613, doc. web Nr. 10291895. Newsletter Nr. 551 vom 11. September 2026.

Suchen Sie ein Werkzeug für Ihre Arbeit als Datenschutzbeauftragter?

DPO Workspace wurde von einem zertifizierten Datenschutzbeauftragten entwickelt. 30 Tage kostenlos testen.

Kostenlos starten

Verwandte Artikel

Bußgeld

Der Fehler des Dienstleisters wurde zur Verurteilung

Am 7. September 2026 bekannte sich Brown Thomas Arnotts Limited vor dem Dublin Metropolitan District Court in fünf von einundzwanzig Anklagepunkten schuldig, wegen Verstößen gegen die irischen ePrivacy-Vorschriften. Drei betrafen das Fehlen einer gültigen Abmeldeadresse, zwei den Versand ohne gültige Einwilligung. Gezahlt werden zweitausend Euro. Nicht die Summe ist der Punkt: es handelt sich um ein Strafverfahren.

07. Sept. 2026Neu 5 min
Bußgeld
403Millionen Euro, und sechs Monate zur Umsetzung

Google, 403 Millionen: die Hälfte steht im Verzeichnis

Am 21. September 2026 hat die irische Data Protection Commission die im Februar 2020 eröffnete Untersuchung gegen Google Ireland abgeschlossen. Gegenstand: Standortdaten in drei Funktionen — Web & App Activity, Location History, Location Accuracy — zwischen dem 25. Mai 2018 und dem 4. Februar 2020. Geldbußen von 403 Millionen Euro und sechs Monate zur Herstellung der Konformität. Die Zahl macht die Schlagzeile; fachlich liegt das Interessante woanders.

23. Sept. 2026Neu 6 min
Bußgeld
24.000Euro für einen von der ärztlichen Leitung angeordneten Zugriff

«Kein Missbrauch, die ärztliche Leitung hatte es angeordnet»: die Behörde sagt nein, 24.000 Euro

Der Fall ist klein, die Lehre nicht. Ein Krankenhaus ist zugleich Ort der Behandlung und Arbeitgeber derselben Person, und wo sich beide Rollen berühren, wird die Behandlungsakte zum bequemsten und falschesten Werkzeug. Der Betrieb hatte es der Staatsanwaltschaft schriftlich mitgeteilt: dieser Zugriff sei kein Missbrauch, er sei «auf Weisung der ärztlichen Leitung» «zur Erbringung der Arbeitsleistung» erfolgt. Genau diesen Satz nimmt die Behörde auseinander.

22. Sept. 2026Neu 6 min