Bußgeld wegen ungeschulter Mitarbeiter
Rumänien: 45.000 Euro Bußgeld wegen ungeschulter Mitarbeiter, Datenexzess und Werbeanrufen per Automat
Die rumänische Datenschutzbehörde ANSPDCP hat gegen das Unternehmen AMATO BESTSELLER S.R.L. vier Bußgelder verhängt. Drei davon betreffen die DSGVO, eines das rumänische Gesetz Nr. 506/2004 zum Datenschutz in der elektronischen Kommunikation. Der Fall zeigt, was passiert, wenn ein Unternehmen seine Beschäftigten nicht schult und niemand regelt, wer welche Daten sehen darf. Die ANSPDCP hat den Fall am 06.08.2026 in einer Pressemitteilung veröffentlicht.
Die Untersuchung lief bis Juni 2026. Anlass waren Beschwerden mehrerer betroffener Personen. Die Datenschutzbehörde stellte vier Verstöße fest und verhängte dafür diese Bußgelder:
- 78.465 Lei, umgerechnet 15.000 Euro, wegen eines Verstoßes gegen Art. 32 Abs. 4 DS-GVO
- 52.310 Lei, umgerechnet 10.000 Euro, wegen eines Verstoßes gegen Art. 14 DS-GVO
- 104.620 Lei, umgerechnet 20.000 Euro, wegen eines Verstoßes gegen Art. 5 Abs. 1 lit. c DS-GVO in Verbindung mit Art. 9 DS-GVO
- 50.000 Lei wegen eines Verstoßes gegen Art. 12 Abs. 1 des rumänischen Gesetzes Nr. 506/2004
Keine Schulung, keine Regeln, unbefugter Zugriff
Nach Art. 32 Abs. 4 DS-GVO muss ein Verantwortlicher dafür sorgen, dass Personen mit Zugang zu personenbezogenen Daten diese nur auf seine Anweisung verarbeiten. Genau das hat das Unternehmen nach Feststellung der ANSPDCP versäumt. Es hat seine Beschäftigten nicht geschult. Es gab ihnen auch keine Verfahren oder Richtlinien an die Hand, wie sie mit Personendaten sicher umgehen sollen.
Die Folgen waren erheblich. Über einen bestimmten Zeitraum hatten aktuelle und frühere Beschäftigte unbefugt Zugriff auf Daten einer großen Zahl von Personen. Betroffen waren Namen, Telefonnummern, Verwandtschaftsverhältnisse, Beruf, Familienstand, die Zuordnung zu einer sozialen Kategorie, Wohnort, Einkommensdaten, Familiendaten und Gesundheitsdaten. Gesundheitsdaten gehören zu den besonderen Kategorien personenbezogener Daten und sind durch die DSGVO besonders geschützt.
Betroffene wurden nicht richtig informiert
Wer Daten nicht direkt bei der betroffenen Person erhebt, muss sie nach Art. 14 DS-GVO trotzdem informieren. Dazu gehören unter anderem Zweck, Rechtsgrundlage, Herkunft der Daten und Speicherdauer. Die ANSPDCP stellte fest, dass das Unternehmen die Betroffenen weder korrekt noch vollständig informiert hat.
Mehr Daten als nötig, darunter Gesundheitsdaten
Den höchsten Einzelbetrag von 20.000 Euro verhängte die Datenschutzbehörde für einen Verstoß gegen den Grundsatz der Datenminimierung. Nach Art. 5 Abs. 1 lit. c DS-GVO dürfen nur Daten verarbeitet werden, die für den Zweck angemessen, erheblich und auf das Notwendige beschränkt sind. Das Unternehmen hat nach Feststellung der ANSPDCP deutlich mehr Daten verarbeitet als nötig. Darunter waren auch Gesundheitsdaten, deren Verarbeitung nach Art. 9 DS-GVO grundsätzlich verboten ist und nur in eng begrenzten Ausnahmefällen erlaubt.
Werbeanrufe durch Automaten ohne Einwilligung
Der vierte Verstoß betrifft Werbung am Telefon. Das Unternehmen setzte automatische Anruf- und Kommunikationssysteme ein, die ohne menschlichen Gesprächspartner funktionieren. Damit rief es eine erhebliche Zahl von Personen an und führte Gespräche mit ihnen. Eine vorherige ausdrückliche Einwilligung der Angerufenen lag nicht vor. Das verstößt gegen Art. 12 Abs. 1 des rumänischen Gesetzes Nr. 506/2004. Diese Vorschrift setzt die europäische ePrivacy-Richtlinie in rumänisches Recht um.
Anordnungen der Datenschutzbehörde
Neben den Bußgeldern hat die ANSPDCP Abhilfemaßnahmen angeordnet. Das Unternehmen muss in allen internen Verfahren und Richtlinien klar regeln, wie personenbezogene Daten und Dokumente mit Personendaten im Unternehmen fließen. Diese Regeln müssen für jeden Zweck und jede Verarbeitungsmethode getrennt festgelegt werden. Auch abgestufte Zugriffsrechte der Beschäftigten müssen beschrieben sein. Alle Beschäftigten und alle anderen Personen, die in seinem Auftrag Daten verarbeiten, muss das Unternehmen regelmäßig schulen.
Außerdem muss es die Betroffenen klar, vollständig und korrekt nach Art. 14 DS-GVO informieren und dabei die Transparenzvorgaben aus Art. 12 DS-GVO einhalten. Es darf Daten nur noch im Rahmen der Datenminimierung für den jeweiligen Zweck verarbeiten. Vor unerwünschter Werbung muss es eine ausdrückliche Einwilligung der Betroffenen einholen.
Unsere Empfehlungen
Unternehmen/KMU
Der Fall trifft viele Unternehmen an einer typischen Schwachstelle. Technik allein reicht nicht, wenn die Beschäftigten nicht wissen, was sie dürfen. Unternehmen sollten neue Mitarbeitende vor dem ersten Datenzugriff schulen und die Schulung regelmäßig wiederholen. Jede Schulung gehört dokumentiert, denn im Ernstfall muss das Unternehmen sie nachweisen.
Zugriffsrechte sollten nach Rolle vergeben werden. Wer im Vertrieb arbeitet, braucht keine Gesundheits- oder Einkommensdaten. Beim Austritt eines Mitarbeiters müssen alle Zugänge am letzten Arbeitstag gesperrt werden. Gerade der Zugriff durch frühere Beschäftigte war im rumänischen Fall ein zentrales Problem.
Unternehmen sollten auch prüfen, welche Daten sie überhaupt erheben. Felder für Familienstand, Verwandtschaft oder Gesundheit gehören nur dann in eine Kundendatenbank, wenn der Zweck sie wirklich erfordert. Wer Daten von Dritten bezieht, muss die Betroffenen nach Art. 14 DS-GVO informieren.
Für Telefonwerbung gelten in Deutschland die Regeln des § 7 UWG. Werbeanrufe mit automatischen Anrufmaschinen sind ohne vorherige ausdrückliche Einwilligung unzulässig. Nach § 7a UWG müssen Unternehmen die Einwilligung in Telefonwerbung bei Verbrauchern dokumentieren und aufbewahren.
Gesundheitseinrichtungen
Praxen, Kliniken und Pflegedienste verarbeiten täglich Gesundheitsdaten. Ein unbefugter Blick in eine Patientenakte ist hier besonders schwerwiegend. Gesundheitseinrichtungen sollten Zugriffe auf Patientendaten protokollieren und die Protokolle stichprobenartig auswerten. Beschäftigte sollten nur die Akten öffnen können, die sie für ihre Aufgabe brauchen. Ein klares Berechtigungskonzept und regelmäßige Schulungen zur Schweigepflicht und zum Datenschutz gehören zusammen.
Quelle: Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), Pressemitteilung vom 06.08.2026
Lassen Sie sich unverbindlich von einem Datenschutzbeauftragten beraten.
Weitere unterstützende Hinweise zum Datenschutz finden Sie in diesen Beiträgen:
- Art. 17 DS-GVO – Recht auf Löschung (Recht auf Vergessenwerden)
- Meldung von Datenschutzverletzungen nach Art. 33 DS-GVO
- Nachweis der Datenlöschung – So dokumentieren Sie korrekt
- Datenschutzrisiko E-Mails – Was Unternehmen wissen müssen
- Ombudsstelle und Hinweisgebersystem für Hinweisgeber (Whistleblower)
- Datenschutz und IT-Compliance: Das Handbuch für Admins und IT-Leiter
- Kein Backup, kein Mitleid! Datensicherung mit NAS und Festplatte
- Datenpanne auf Reisen durch Visual Hacking – Blickschutz hilft
Dieser Absatz enthält Affiliatelinks/Werbelinks