Bundesdatenschutzbeauftragter: Millionen-Bußgeld gegen 1&1 wegen Datenschutzrechtsverstoß / 1&1 klagt

veröffentlicht am 9. Dezember 2019

BfDI
Art. 32 DSGVO, Art. 37 DSGVO

Der Bundesbeauftragte für Datenschutz hat gegen den Telekommunikationsdienstleister 1&1 eine Geldbuße in Höhe von 9.550.000 EUR verhängt. Das Unternehmen habe keine hinreichenden technisch-organisatorischen Maßnahmen ergriffen, um zu verhindern, dass Unberechtigte bei der telefonischen Kundenbetreuung Auskünfte zu Kundendaten erhalten können. Nach Auskunft von 1&1 ging es in diesem Verfahren „nicht um den generellen Schutz der bei 1&1 gespeicherten Daten, sondern um die Frage, wie Kunden auf ihre Vertragsinformationen zugreifen können. Der fragliche Fall ereignete sich bereits 2018. Konkret ging es um die telefonische Abfrage der Handynummer eines ehemaligen Lebenspartners.“ 1&1 will gegen den Bußgeldbescheid gerichtlich vorgehen (vgl. Pressemitteilung 1&1). Mittlerweile hat 1&1 den Schutz von persönlichen Daten durch eine PIN-Nummer deutlich erhöht (vgl. Spiegel-Bericht). Zur Pressemitteilung des BfDI vom 09.12.2019:


Brauchen Sie einen Rechtsanwalt für Datenschutzrecht / Fachanwalt für IT-Recht?

Wollen Sie sich fachanwaltlich gegen eine Abmahnung oder eine einstweilige Verfügung verteidigen lassen? Benötigen Sie Hilfe bei einem datenschutzrechtlichen Verstoß zu Ihren Lasten? Rufen Sie gleich an: 04321 / 390 550 oder 040 / 35716-904. Schicken Sie Ihre Unterlagen gern per E-Mail (info@damm-legal.de) oder per Fax (Kontakt). Rechtsanwalt Dr. Ole Damm ist als Fachanwalt für IT-Recht und zertifizierter Datenschutzbeauftragter (TÜV Rheinland) durch zahlreiche Verfahren (Gegnerliste) mit dem Datenschutzrecht vertraut und hilft, eine Lösung für Ihr Problem zu finden.


 

BfDI verhängt Geldbußen gegen Telekommunikationsdienstleister Bonn/Berlin, 9.12.2019 Ausgabe 30/2019 Datum 09.12.2019

Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) hat den Telekommunikationsdienstleister 1&1 Telecom GmbH mit einer Geldbuße in Höhe von 9.550.000 Euro belegt. Das Unternehmen hatte keine hinreichenden technisch-organisatorischen Maßnahmen ergriffen, um zu verhindern, dass Unberechtigte bei der telefonischen Kundenbetreuung Auskünfte zu Kundendaten erhalten können. In einem weiteren Fall sprach der BfDI ein Bußgeld in Höhe von 10.000 Euro gegen die Rapidata GmbH aus.

Dazu sagte der Bundesbeauftragte Ulrich Kelber: Datenschutz ist Grundrechtsschutz. Die ausgesprochenen Geldbußen sind ein klares Zeichen, dass wir diesen Grundrechtsschutz durchsetzen werden. Die europäische Datenschutzgrundverordnung (DSGVO) gibt uns die Möglichkeit, die unzureichende Sicherung von personenbezogenen Daten entscheidend zu ahnden. Wir wenden diese Befugnisse unter Berücksichtigung der gebotenen Angemessenheit an.

Im Fall von 1&1 Telecom GmbH hatte der BfDI Kenntnis erlangt, dass Anrufer bei der Kundenbetreuung des Unternehmens allein schon durch Angabe des Namens und Geburtsdatums eines Kunden weitreichende Informationen zu weiteren personenbezogenen Kundendaten erhalten konnten. In diesem Authentifizierungsverfahren sieht der BfDI einen Verstoß gegen Artikel 32 DSGVO, nach dem das Unternehmen verpflichtet ist, geeignete technische und organisatorische Maßnahmen zu ergreifen, um die Verarbeitung von personenbezogenen Daten systematisch zu schützen.

Nachdem der BfDI den unzureichenden Datenschutz bemängelt hatte, zeigte sich 1&1 Telecom GmbH einsichtig und äußerst kooperativ. In einem ersten Schritt wurde zunächst der Authentifizierungsprozess durch die Abfrage zusätzlicher Angaben stärker abgesichert. In einem weiteren Schritt wird bei der 1&1 Telecom GmbH derzeit und nach Absprache mit dem BfDI ein neues, technisch und datenschutzrechtlich deutlich verbessertes Authentifizierungsverfahren eingeführt.

Ungeachtet dieser Maßnahmen war die Verhängung einer Geldbuße geboten. So war unter anderem der Verstoß nicht nur auf einen geringen Teil der Kunden begrenzt, sondern stellte ein Risiko für den gesamten Kundenbestand dar. Bei der Festsetzung der Höhe der Geldbuße blieb der BfDI aufgrund des während des gesamten Verfahrens kooperativen Verhaltens von 1&1 Telecom GmbH im unteren Bereich des möglichen Bußgeldrahmens.

Der BfDI untersucht aufgrund von eigenen Erkenntnissen, Hinweisen und auch Kundenbeschwerden zudem derzeit die Authentifizierungsprozesse weiterer Anbieter von Telekommunikationsdienstleistungen.

Ein weiteres Verfahren gegen den Telekommunikationsanbieter Rapidata GmbH wurde erforderlich, da das Unternehmen seiner gesetzlichen Auflage nach Artikel 37 DSGVO zur Benennung des betrieblichen Datenschutzbeauftragten trotz mehrmaliger Aufforderung nicht nachgekommen ist. Bei der Höhe der Geldbuße von 10.000 Euro wurde berücksichtigt, dass es sich hierbei um ein Unternehmen aus der Kategorie der Kleinstunternehmen handelt.

I