Veröffentlicht am 14.07.2026
300.000 Euro Bußgeld nach einem Ransomware-Angriff, 1,82 Millionen Euro für ein falsch aufgesetztes Treueprogramm – die europäischen Datenschutzbehörden haben im Juni 2026 gleich zwei Fälle abgeschlossen, die für kleine und mittlere Unternehmen eine unbequeme Wahrheit bestätigen: Ein Cyberangriff ist heute fast immer auch ein Datenschutzfall. Und wer bei den technischen Schutzmaßnahmen oder bei der Einwilligung seiner Kunden schlampt, zahlt am Ende doppelt – erst für den Schaden, dann für das Bußgeld.
Wir haben die beiden Fälle für Sie aufbereitet und zeigen konkret, was Sie als Website-Betreiber oder Unternehmensinhaber daraus lernen müssen – und welche Prüfschritte Sie noch diese Woche angehen sollten.
Am 14. November 2018 wurde das Laborinformationssystem des Midlands Regional Hospital Tullamore im irischen County Offaly Opfer eines Ransomware-Angriffs. Ransomware ist Schadsoftware, die Daten verschlüsselt und für die Entschlüsselung ein Lösegeld fordert. Die Angreifer verschafften sich Zugang zu Computern, auf denen Laborbefunde und Diagnosedaten gespeichert waren, und verschlüsselten die personenbezogenen Daten von rund 84.000 Patienten.
Das betroffene System war ein eigenständiges Laborsystem, das nicht vollständig in die übrige IT-Infrastruktur des irischen Gesundheitsdienstes (Health Service Executive, HSE) integriert war. Eine forensische Untersuchung – also die technische Spurensicherung nach dem Angriff – konnte nicht ausschließen, dass die Daten vor der Verschlüsselung auch abgezogen (exfiltriert) wurden. Eindeutige Beweise dafür fand sie aber nicht. Klinisch konnte das Krankenhaus auf papierbasierte Prozesse ausweichen; direkte Patientenschäden wurden nicht gemeldet.
Die irische Datenschutzbehörde Data Protection Commission (DPC) leitete eine Untersuchung ein – und brauchte für die endgültige Entscheidung fast acht Jahre. Am 11. Juni 2026 informierte sie den HSE über das Ergebnis, am 15. Juni 2026 wurde es öffentlich gemacht.
Die DPC stellte gleich mehrere DSGVO-Verstöße fest:
Das Bußgeld von 300.000 Euro wurde für die Verstöße gegen Art. 5 und Art. 32 verhängt – umgerechnet rund 3,57 Euro pro betroffenem Patienten. Dazu kamen eine formelle Rüge und die Anordnung, konkrete Sicherheitsrichtlinien umzusetzen. Die DPC erkannte an, dass der HSE in der Zwischenzeit erhebliche Verbesserungen vorgenommen hat, darunter die Integration des vormals eigenständigen Laborsystems.
„Die sensible Natur der personenbezogenen Daten und die große Zahl potenziell betroffener Personen bargen Risiken für die klinische Versorgung der Patienten sowie für die Offenlegung und den Missbrauch ihrer Daten.“ – Graham Doyle, stellvertretender Kommissar der DPC
Die entscheidende Lektion: Der Angriff kam von außen – trotzdem wurde das Krankenhaus bestraft, weil die Schutzmaßnahmen nicht ausreichten. Und ein einziger Vorfall legte gleich mehrere weitere Mängel offen. Dr. Datenschutz bringt es auf den Punkt:
„Oft treten, wie hier geschehen, durch einen Vorfall auch weitere datenschutzrechtliche Mängel zu Tage, sodass sich einmal mehr die Wichtigkeit einer ordentlichen Datenschutzorganisation zeigt.“
Der zweite Fall ist kein Cyberangriff, sondern ein strukturelles Compliance-Versagen. Die norwegische Datenschutzbehörde Datatilsynet verhängte am 1. Juni 2026 ein Bußgeld von 20 Millionen norwegischen Kronen (rund 1,82 Millionen Euro) gegen den skandinavischen Elektronikhändler Elkjøp (eine Tochter der britischen Currys plc). Auslöser war eine Vor-Ort-Inspektion aus dem Juni 2022, angestoßen durch Datenpannenmeldungen, Beschwerden und Hinweise zum Kundenprogramm.
Die Behörde stellte vier Verstöße fest:
Das Bußgeld wurde auf Basis des weltweiten Umsatzes der Currys-Gruppe (rund 8,7 Milliarden GBP) berechnet. Der Ausgangspunkt lag bei 0,4 bis 0,8 Prozent des Umsatzes, wurde aber deutlich reduziert. Rechtsanwalt Kjell Steffner von Nordia Law ordnet ein:
„Die Lektion für das Management lautet: Einwilligungsdesign, Rechtsgrundlage und Verfahren für Betroffenenrechte sind Führungsaufgaben, keine technischen Details.“
Und der deutsche Fachjournalist Michael Dobler von Dr. Web fasst das Kernproblem knapp zusammen: „Freiwillig ist eine Zustimmung nur, wenn ein Nein nichts kostet.“
Vielleicht denken Sie: „Ein Krankenhaus in Irland, ein Großhändler in Norwegen – was hat das mit meiner Firma zu tun?“ Sehr viel. Denn die zugrunde liegenden Fehler machen KMU jeden Tag:
Zum Einordnen: Kumuliert übersteigen die DSGVO-Bußgelder europaweit seit 2018 die Marke von 6,31 Milliarden Euro. Der Bußgeldrahmen ist erheblich: Bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes bei Verstößen gegen Art. 28, 30 und 32; bis zu 20 Millionen Euro oder 4 Prozent bei Verstößen gegen die Grundprinzipien und das Einwilligungsrecht (Art. 5, 6, 7). Für KMU werden die Beträge verhältnismäßig angepasst – existenzbedrohend können sie trotzdem sein.
Die beiden Juni-Fälle zeigen zwei Gesichter desselben Problems: Datenschutz ist keine Formsache, die man einmal abhakt. Beim Tullamore-Krankenhaus reichte ein einziger Ransomware-Angriff, um gleich fünf DSGVO-Verstöße offenzulegen – von unzureichenden Schutzmaßnahmen bis zum fehlenden Verarbeitungsverzeichnis. Bei Elkjøp operierte ein Milliardenkonzern jahrelang mit ungültigen Einwilligungen und zahlte am Ende 1,82 Millionen Euro.
Für Sie als KMU heißt das: Prüfen Sie Ihre technischen Schutzmaßnahmen genauso ernsthaft wie Ihre Einwilligungsformulare. Beides gehört zusammen – und beides prüfen die Behörden im Ernstfall. Wer jetzt Backups testet, MFA aktiviert, seine AVVs sortiert und seine Cookie-Banner und Newsletter-Formulare auf echte Freiwilligkeit umstellt, macht sich nicht nur bußgeldsicherer, sondern vor allem widerstandsfähiger gegen den nächsten Angriff. Wie es Fabian M. Teichmann formuliert: „IT-Sicherheit ist Patientensicherheit.“ Übersetzt auf Ihr Unternehmen: IT-Sicherheit und sauberer Datenschutz sind Kundenschutz – und Ihr eigener Schutz.