Zurück zur Übersicht
30.09.2026

Datenpannen im Kundenservice

277.500 Euro Bußgeld für PTSB nach Datenpannen im Kundenservice

Die irische Datenschutzbehörde, die Data Protection Commission (DPC), hat gegen die Bank PTSB ein Bußgeld von insgesamt 277.500 Euro verhängt. Grundlage war eine Entscheidung vom 30. April 2026. Die DPC hatte ein eigenes Prüfverfahren eingeleitet, nachdem PTSB im Mai 2022 drei Datenschutzverletzungen gemeldet hatte. Alle drei betrafen den telefonischen Kundenservice der Bank, das sogenannte Open24 Contact Center.

Der Fall zeigt, wie schnell Schwächen bei der telefonischen Identifikation von Kunden zu echten Schäden führen können. Und er zeigt, wie genau Aufsichtsbehörden inzwischen hinschauen, wenn es um Meldefristen nach einer Datenpanne geht.

Betrüger riefen bei der PTSB an und gaben sich als Kontoinhaber aus. Sie besaßen bereits einige persönliche Daten der echten Kunden, etwa Namen oder Adressen. In allen drei Fällen gelang es ihnen, Mitarbeiter der Bank am Telefon zu überzeugen und dabei die vorgeschriebenen Sicherheitsprüfungen zu umgehen. Die Betrüger ließen sich Mobilfunknummern auf den Konten ändern. Über diese Nummern erhielten sie dann die Bestätigungscodes für Online-Überweisungen. In zwei der drei Fälle kam es tatsächlich zu betrügerischen Transaktionen, insgesamt rund 45.000 Euro. PTSB erstattete den betroffenen Kunden das Geld vollständig.

Die DPC prüfte zunächst, ob PTSB nach Art. 5 DS-GVO und Art. 32 DS-GVO angemessene technische und organisatorische Maßnahmen getroffen hatte. Beide Vorschriften verlangen, dass ein Unternehmen die Risiken seiner Datenverarbeitung bewertet und Schutzmaßnahmen einführt, die zu diesem Risiko passen.

Die Behörde stellte fest, dass PTSB dieses Risiko selbst hoch eingeschätzt hatte. Interne Risikobewertungen der Bank stuften unbefugte Offenlegungen von Kundendaten mit der höchsten Risikostufe im eigenen System ein. Trotzdem fehlten wirksame Kontrollen. Es gab keine automatische Sperre oder Warnung, wenn ein Anrufer mehrfach falsche Sicherheitsantworten gab. Mitarbeiter konnten Kontodaten manuell ändern, ohne dass ein technisches System die korrekte Durchführung der Sicherheitsabfrage prüfte oder erzwang. In einem der drei Fälle scheiterten fünf verschiedene Mitarbeiter bei fünf aufeinanderfolgenden Anrufen an der korrekten Prüfung.

Auch bei der Schulung sah die DPC Lücken. Neue Mitarbeiter durchliefen vor ihrem ersten eigenständigen Kundenkontakt nur einen einzigen simulierten Testanruf. Eine interne Prüfung von PTSB selbst kam nach den Vorfällen zu dem Ergebnis, dass diese Einarbeitung nicht ausreichend war. Auch die laufende Qualitätskontrolle reichte der Behörde nicht aus. Zwar wertete PTSB monatlich zwei bis fünf Gespräche pro Mitarbeiter aus, doch bei Anrufen zur Änderung einer Telefonnummer wurde nur ein Bruchteil davon vollständig auf die Einhaltung der Sicherheitsprüfung kontrolliert.

Die DPC kam zu dem Schluss, dass die eingesetzten Maßnahmen in der Summe nicht ausreichten, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten. Damit sah sie sowohl Art. 5 DS-GVO als auch Art. 32 DS-GVO als verletzt an.

Der zweite Prüfpunkt betraf die Meldepflicht nach Art. 33 DS-GVO. Eine Datenschutzverletzung muss der Aufsichtsbehörde unverzüglich gemeldet werden, wenn möglich innerhalb von 72 Stunden, nachdem das Unternehmen davon Kenntnis erlangt hat. Genau hier lag laut DPC das größte Problem. In allen drei Fällen hatten Kundenbetreuung und Betrugsabteilung von PTSB längst von den Vorfällen gewusst, während das interne Datenschutzteam noch nichts erfahren hatte. In einem Fall vergingen 48 Tage zwischen dem ersten Hinweis auf den Betrug und der tatsächlichen Meldung an die Behörde. Die offizielle Meldung ging jeweils erst Tage nach der internen Feststellung eines Datenschutzverstoßes bei der DPC ein.

PTSB hatte zwar eine eigene Richtlinie zur Meldung von Datenschutzverletzungen, die den Mitarbeitern klare Anweisungen gab. Diese Richtlinie wurde in den drei Fällen jedoch nicht befolgt. Die DPC wertete das als eigenständigen Verstoß gegen Art. 33 DS-GVO.

Am Ende sprach die DPC eine Rüge aus und verhängte zwei Bußgelder. 250.000 Euro entfielen auf die Verstöße gegen Art. 5 und Art. 32 DS-GVO, 27.500 Euro auf den Verstoß gegen Art. 33 DS-GVO. Zusätzlich muss PTSB seine Prozesse anpassen. PTSB erklärte öffentlich, die Entscheidung der DPC zu akzeptieren und sich bei den betroffenen Kunden entschuldigt zu haben.

Unsere Empfehlungen

Unternehmen/KMU

Wer telefonischen Kundenservice anbietet, sollte die eigene Identitätsprüfung regelmäßig testen lassen. Reine Wissensfragen wie Adresse oder Geburtsdatum gelten inzwischen als schwaches Sicherheitsmerkmal, weil Betrüger solche Informationen oft schon besitzen. Wichtig sind zusätzlich technische Sperren nach mehreren fehlgeschlagenen Versuchen und eine automatische Warnung bei Änderungen sicherheitsrelevanter Daten wie Telefonnummern. Ebenso wichtig ist ein internes Meldewege-System, das sicherstellt, dass Verdachtsfälle sofort beim Datenschutzteam landen und nicht erst über Umwege aus der Fachabteilung.

Gesundheitseinrichtungen

Auch Arztpraxen, Kliniken und Pflegedienste identifizieren Patienten häufig am Telefon, etwa bei Terminvereinbarungen oder Auskünften. Wo sensible Gesundheitsdaten am Telefon besprochen werden, gilt ein besonders hoher Sorgfaltsmaßstab. Klare Vorgaben, wie viele und welche Angaben ein Anrufer machen muss, bevor Informationen herausgegeben werden, sollten schriftlich fixiert und regelmäßig geschult werden.

Kanzleien/Freiberufler

Mandantengespräche am Telefon betreffen oft besonders vertrauliche Informationen. Eine kurze, aber verbindliche Identitätsprüfung vor Herausgabe von Aktendetails schützt sowohl den Mandanten als auch die Kanzlei selbst vor Haftungsrisiken.

Quelle: Data Protection Commission Ireland

Lassen Sie sich unverbindlich von einem Datenschutzbeauftragten beraten.

Kontakt aufnehmen

Weitere unterstützende Hinweise zum Datenschutz finden Sie in diesen Beiträgen:

Dieser Absatz enthält Affiliatelinks/Werbelinks