Zurück zur Übersicht
31.08.2026

Bußgeld für Bankdaten-Panne

Irische Bank muss 277.500 Euro Bußgeld zahlen

Die irische Datenschutzbehörde, die Data Protection Commission (DPC), hat gegen die Bank Permanent TSB (PTSB) ein Bußgeld in Höhe von 277.500 Euro verhängt. Grund war eine Serie von drei Datenpannen im Callcenter der Bank. Betrüger hatten sich am Telefon als Kunden ausgegeben und so Zugriff auf Bankkonten erhalten. Die Behörde stellte fest, dass PTSB weder ausreichende technische und organisatorische Maßnahmen zum Schutz der Kundendaten getroffen noch die Datenpannen rechtzeitig gemeldet hatte.

Der Fall zeigt, wie schnell Sicherheitslücken bei der telefonischen Kundenidentifikation zu echten finanziellen Schäden führen können. Er betrifft nicht nur Banken. Jedes Unternehmen mit einem Kundenservice per Telefon sollte die Entscheidung genau lesen.

PTSB betreibt mit „Open24“ ein Callcenter, über das Kunden ihre Konten verwalten können. Sie können dort Kontostände abfragen, Überweisungen tätigen oder ihre Kontaktdaten ändern. Im Jahr 2022 gingen bei diesem Callcenter mehrere Millionen Anrufe ein. Genau dieses hohe Anrufvolumen machte das System zu einem attraktiven Ziel für Betrüger.

Zwischen April und Mai 2022 kam es zu drei Vorfällen. In allen drei Fällen riefen unbekannte Täter im Callcenter an und gaben sich als die jeweiligen Kontoinhaber aus. Die Mitarbeiter der Bank folgten dabei mehrfach nicht den vorgeschriebenen Sicherheitsprüfungen. Im ersten Fall konnte ein Täter die im Konto hinterlegte Mobilfunknummer ändern, obwohl die Sicherheitsfragen nicht korrekt beantwortet wurden. Im zweiten Fall gelang es einem Täter über drei Anrufe an aufeinanderfolgenden Tagen, Kontodaten zu ändern und Transaktionen im Wert von rund 35.000 Euro auszulösen. Im dritten Fall reichten vier Anrufe innerhalb von zwei Tagen, um rund 10.000 Euro zu erbeuten. In einem der Fälle scheiterten die Sicherheitsprüfungen bei fünf verschiedenen Mitarbeitern nacheinander.

Die Bank erstattete den betroffenen Kunden das gestohlene Geld später vollständig. Trotzdem bewertete die Behörde die Vorfälle als schwerwiegende Verstöße gegen die Datenschutz-Grundverordnung.

Die DPC prüfte zunächst, ob PTSB angemessene Sicherheitsmaßnahmen im Sinne von Art. 5 DS-GVO und Art. 32 DS-GVO getroffen hatte. Die Bank verfügte zwar über ein System zur Betrugserkennung und eine starke Kundenauthentifizierung bei Online-Transaktionen. Für Telefonanrufe fehlten aber wirksame technische Kontrollen. Mitarbeiter konnten Kontodaten manuell ändern, ohne dass ein System im Hintergrund die korrekte Durchführung der Sicherheitsprüfung erzwang. Fehlgeschlagene Identifikationsversuche wurden weder protokolliert noch führten sie zu einer Sperre oder Warnung. Betrüger konnten die Sicherheitsfragen deshalb beliebig oft neu versuchen, bis eine Antwort zufällig passte.

Auch bei den organisatorischen Maßnahmen fand die Behörde Lücken. Die Schulung neuer Mitarbeiter dauerte zum Zeitpunkt der Vorfälle nur zwei Wochen und endete mit einem einzigen simulierten Testanruf. Eine interne Prüfung von PTSB kam nach den Vorfällen selbst zu dem Schluss, dass diese Schulung nicht ausreichend war. Die laufende Qualitätskontrolle der Anrufe erfasste nur wenige Gespräche pro Mitarbeiter und Monat. Bei Anrufen zur Änderung von Kontaktdaten wurde nur ein Bruchteil der Gespräche vollständig überprüft.

Die Behörde erkannte an, dass PTSB seine Risiken grundsätzlich richtig eingeschätzt und passende interne Richtlinien entwickelt hatte. Das Problem lag jedoch in der Umsetzung. Richtlinien allein reichen nicht aus, wenn ihre Einhaltung nicht wirksam kontrolliert wird. Die DPC stellte deshalb einen Verstoß gegen Art. 5 Abs. 1 lit. f DS-GVO und Art. 32 Abs. 1 DS-GVO fest.

Der zweite Prüfungspunkt betraf die Meldepflicht nach Art. 33 DS-GVO. Diese Vorschrift verlangt, dass eine Datenpanne der Aufsichtsbehörde ohne unangemessene Verzögerung und möglichst innerhalb von 72 Stunden gemeldet wird. Bei allen drei Vorfällen verstrichen deutlich mehr als 72 Stunden, bevor PTSB die DPC informierte. Im ersten Fall lagen 48 Tage zwischen dem ersten Kontakt des Kunden und der Meldung an die Behörde. In den anderen beiden Fällen waren es 23 und 18 Tage.

Ein zentrales Problem war, dass das Datenschutzteam der Bank in allen drei Fällen zu spät informiert wurde. Die Fälle wurden zunächst als reine Betrugsfälle behandelt und vom Fraud-Team bearbeitet. Erst nach einer ausführlichen internen Prüfung wurde das Datenschutzteam eingeschaltet. Die Behörde machte deutlich, dass eine Bank nicht erst eine vollständige Betrugsermittlung abschließen darf, bevor sie eine mögliche Datenpanne meldet. Die DSGVO erlaubt eine gestufte Meldung. Eine erste, vorläufige Meldung innerhalb der Frist wäre also möglich und notwendig gewesen.

Bei der Bemessung des Bußgelds berücksichtigte die DPC mehrere Faktoren. Als erschwerend wertete sie, dass die betroffenen Daten wie Kontostände, Transaktionsdaten und die für die Authentifizierung genutzte Mobilfunknummer ein hohes Risiko für Identitätsdiebstahl und Betrug bergen. Auch die Fahrlässigkeit von PTSB wurde als erschwerend eingestuft. Die Bank hätte erkennen müssen, dass ihre Kontrollmechanismen nicht robust genug waren.

Mildernd wirkte sich aus, dass PTSB nach den Vorfällen schnell reagierte. Die Bank erstattete den Kunden ihre Verluste, verbesserte die Schulungen, schaffte eine besonders schwache Identifikationsmethode ab und führte zusätzliche technische Kontrollen ein. Auch die Zusammenarbeit mit der Behörde während des Verfahrens wertete die DPC positiv, wenn auch als selbstverständliche Pflicht und nicht als besonderes Verdienst.

Am Ende verhängte die DPC zwei getrennte Bußgelder. Für die Verstöße gegen Art. 5 Abs. 1 lit. f und Art. 32 Abs. 1 DS-GVO setzte sie 250.000 Euro fest. Für den Verstoß gegen Art. 33 Abs. 1 DS-GVO kamen 27.500 Euro hinzu. Zusätzlich sprach die Behörde eine Rüge nach Art. 58 Abs. 2 lit. b DS-GVO aus. Auf eine förmliche Anordnung zur Herstellung der Rechtmäßigkeit verzichtete die DPC, weil PTSB die notwendigen Verbesserungen bereits umgesetzt hatte.

Für die Berechnung der Bußgeldhöhe zog die Behörde den weltweiten Jahresumsatz des Mutterkonzerns Permanent TSB Group Holdings plc heran, der 2024 rund 672 Millionen Euro betrug. Die verhängten Bußgelder blieben damit deutlich unter dem gesetzlichen Höchstrahmen von 4 Prozent des Jahresumsatzes.

PTSB kann gegen die Entscheidung innerhalb von 28 Tagen nach Zustellung Berufung einlegen. Die Entscheidung ist zum jetzigen Zeitpunkt noch nicht rechtskräftig.

Unsere Empfehlungen

Für Unternehmen und KMU

Wer einen telefonischen Kundenservice betreibt, sollte die eigenen Identifikationsverfahren regelmäßig testen lassen. Reine Wissensfragen wie Geburtsdatum oder Adresse reichen als alleinige Prüfung nicht aus. Sinnvoll ist eine Kombination aus mehreren unabhängigen Faktoren, etwa einer Rückrufnummer oder einer App‑Bestätigung. Fehlgeschlagene Identifikationsversuche sollten technisch erfasst und bei Wiederholung automatisch gesperrt oder eskaliert werden.

Für Kanzleien und Freiberufler

Auch Kanzleien identifizieren Mandanten häufig am Telefon, etwa bei der Herausgabe sensibler Informationen. Eine klare interne Regel, wer welche Auskünfte telefonisch geben darf und unter welchen Voraussetzungen, schützt vor Social Engineering. Regelmäßige Schulungen zur Erkennung von Betrugsversuchen sind hier ebenso wichtig wie in Unternehmen mit Kundenservice. Für Behörden und öffentliche Stellen

Auch Bürgertelefone und Hotlines öffentlicher Stellen sind ein mögliches Ziel für Social Engineering. Wichtig ist eine klare Meldekette: Mitarbeiter müssen wissen, an wen sie sich bei einem Verdacht auf eine Datenpanne sofort wenden können, ohne erst eine interne Untersuchung abzuwarten. Die Meldefrist von 72 Stunden beginnt bereits bei einem begründeten Verdacht, nicht erst bei vollständiger Aufklärung.

Quelle: Data Protection Commission, Irland

Lassen Sie sich unverbindlich von einem Datenschutzbeauftragten beraten.

Kontakt aufnehmen

Weitere unterstützende Hinweise zum Datenschutz finden Sie in diesen Beiträgen:

Dieser Absatz enthält Affiliatelinks/Werbelinks