Alle Nachrichten
Bußgeld 12. Dezember 2022 7 min

Portugal: das höchste Bußgeld des Landes lehrt nur eines. Die Prüfung des Auftragsverarbeiters ist eine inhaltliche Pflicht, kein Formular

4,3 Millionen Euro gegen das nationale Statistikinstitut wegen der Volkszählung 2021. Von den fünf Verstößen sollte jeder DSB den zu Art. 28 Abs. 3 nachlesen

Das Wichtigste für den DSB

Die CNPD schreibt, die Prüfung der Anforderungen des Art. 28 Abs. 3 müsse INHALTLICH und nicht formal erfolgen und dürfe sich nicht auf die Wahl irgendeines Standardklauselwerks beschränken. Das ist der Satz, der das Bußgeld wert ist: den Vertrag des Anbieters zu unterschreiben, ohne ihn zu lesen, ist keine Erfüllung, sondern der dokumentarische Beweis des Gegenteils.

Die fünf Verstöße

  • Unrechtmäßige Verarbeitung von Gesundheits- und Religionsdaten: der Fragebogen machte nicht deutlich, dass diese Antworten freiwillig waren, sodass die Menschen keinen informierten Willen bilden konnten.
  • Verletzung der Informationspflichten gegenüber den Befragten.
  • Verletzung der Sorgfaltspflicht bei der Auswahl des Auftragsverarbeiters.
  • Verstoß gegen die Vorschriften über internationale Übermittlungen, Art. 44 und 46 Abs. 2.
  • Unterlassene Datenschutz-Folgenabschätzung für die gesamte Zählungsoperation.

Der Punkt zu Art. 28

Das INE übertrug die Infrastruktur einem Anbieter, der ein Büro in Lissabon unterhielt. Der Vertrag wurde jedoch mit der in den Vereinigten Staaten ansässigen Gesellschaft geschlossen und sah als Gerichtsstand für Streitigkeiten das Gericht in Kalifornien vor. Derselbe Vertrag ließ den Transit personenbezogener Daten über jeden der zweihundert Server des Unternehmens zu und nahm ausdrücklich vorweg, dass Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden können.

Die Klauseln waren vorhanden. Sie genügten nicht.

Der Vertrag enthielt die von der Kommission genehmigten Standardvertragsklauseln für Übermittlungen in die Vereinigten Staaten. Dennoch stellte die CNPD einen Verstoß gegen Art. 44 und 46 Abs. 2 fest, weil keinerlei zusätzliche Maßnahme vorgesehen war, die den Zugriff staatlicher Stellen des Drittlands verhindert hätte, wie Schrems II es verlangt. Es ist genau der Kurzschluss, den man überall sieht: Klauseln anhängen und die Sache als erledigt betrachten, ohne den Rechtsrahmen des Ziellands zu bewerten.

Was zuvor geschehen war

Während der Volkszählung eröffnete die CNPD nach mehreren Beschwerden eine Untersuchung und ordnete die sofortige Aussetzung der Übermittlung der Zählungsdaten in die Vereinigten Staaten und weitere Drittstaaten ohne angemessenes Schutzniveau an. Das Verfahren endete erst mit dem abschließenden Beschluss, der ein einheitliches Bußgeld für die fünf Verstöße verhängte.

Was jetzt bei Ihren Mandanten zu tun ist

1) Prüfen Sie bei jedem Anbieter im Auftragsverarbeiter-Register, mit welcher juristischen Person der Vertrag geschlossen wurde, nicht welches Büro ans Telefon geht. Ein europäisches Büro genügt nicht, wenn die Vertragspartei außerhalb der EU sitzt. 2) Lesen Sie die Gerichtsstandsklausel: verweist sie auf ein Gericht außerhalb der EU, fragen Sie sich, wie Sie die Pflichten des Art. 28 im Ernstfall durchsetzen wollen. 3) Erlaubt der Vertrag den Transit über nicht näher bezeichnete Infrastruktur, ist das eine Übermittlung und muss bewertet, nicht ignoriert werden. 4) Standardvertragsklauseln sind der Ausgangspunkt der Bewertung, nie ihr Endpunkt: ohne dokumentierte zusätzliche Maßnahmen ist Art. 46 nicht erfüllt. 5) Dokumentieren Sie die Prüfung nach Art. 28 Abs. 3 mit Nachweisen und Datum: nur so lässt sich zeigen, dass sie inhaltlich war.

Offizielle Quelle:CNPD - CNPD sanciona INE por cinco contraordenações (12. Dezember 2022)Offizielle Quelle:CNPD - Deliberação/2022/1072

Suchen Sie ein Werkzeug für Ihre Arbeit als Datenschutzbeauftragter?

DPO Workspace wurde von einem zertifizierten Datenschutzbeauftragten entwickelt. 30 Tage kostenlos testen.

Kostenlos starten

Verwandte Artikel

Bußgeld
26Beschwerden, und kein Bußgeld

Man nennt den Vertrag und weist dann die Widersprüche ab: Norwegen zeigt, wie die beiden Fehler zusammen reisen

SATS verlangte von Mitgliedern ein Foto, das im Mitgliederverwaltungssystem bleibt und am Empfang zur Identitätsprüfung beim Eintritt genutzt wird. Datatilsynet stellte fest, dass die Information eine falsche Rechtsgrundlage nannte, das Widerspruchsrecht nicht erläuterte und dass Widersprüche ohne Nachweis zwingender berechtigter Gründe zurückgewiesen wurden. Frist zur Behebung: 11. September 2026.

26. Aug. 2026Neu 6 min
Bußgeld
825 mln €das zweithöchste Bußgeld aller Zeiten

Achthundertfünfundzwanzig Millionen für einen Algorithmus, der Konten sperrte, ohne dass jemand hinsah

Es ist das zweithöchste jemals nach der DSGVO verhängte Bußgeld, nur hinter den 1,2 Milliarden gegen Meta. Es geht weder um eine Datenübermittlung noch um eine Sicherheitsverletzung, sondern um Art. 22 — die Vorschrift über automatisierte Entscheidungen, die fast niemand dokumentiert, weil sie nach einem Problem großer Plattformen aussieht. Sie betrifft in Wahrheit jeden, der Software über etwas entscheiden lässt, das im Leben eines Menschen Gewicht hat.

24. Aug. 2026Neu 5 min
Bußgeld
64 mln złgegenüber 14 im Jahr davor

Polen hat seine Bußgelder in einem Jahr vervierfacht, und die drei höchsten aller Zeiten stammen alle aus 2025

Polen galt jahrelang als Markt mit geringem Sanktionsrisiko. Diese Annahme trägt nicht mehr: In zwölf Monaten stieg die Summe von vierzehn auf über vierundsechzig Millionen Zloty, und die drei höchsten Bußgelder der Landesgeschichte tragen dasselbe Jahr. Wer einen Mandanten mit Niederlassung, Lieferanten oder Servicezentrum in Polen betreut, muss das Risiko neu rechnen.

24. Aug. 2026Neu 4 min