Österreichische Post: 13 Mio. Euro DSGVO-Strafe für politische Profildaten

Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich als kleiner Website-Betreiber von diesem Urteil betroffen?
Ja, indirekt. Die DSGVO gilt EU-weit für jedes Unternehmen, das personenbezogene Daten verarbeitet – unabhängig von der Größe. Der Fall der Österreichischen Post zeigt, dass dieselben Regeln auch für ein kleines Unternehmen in Deutschland verbindlich sind, sobald Sie Kundendaten erheben, auswerten oder weitergeben.
Was muss ich jetzt konkret tun, um kein Bußgeld zu riskieren?
Erstellen Sie eine Bestandsaufnahme aller Daten, die Sie verarbeiten, und klären Sie für jede Kategorie die Rechtsgrundlage. Aktualisieren Sie Ihr Verzeichnis der Verarbeitungstätigkeiten, passen Sie Ihre Datenschutzerklärung an und beenden Sie jede Datenweitergabe an Dritte ohne belastbare Rechtsgrundlage. Bei Unsicherheit sollten Sie einen Datenschutzbeauftragten oder eine spezialisierte Beratung hinzuziehen.
Warum war das Verhalten der Post überhaupt illegal?
Die Post hat die geschätzte politische Neigung von rund 2,2 Millionen Menschen berechnet, gewerblich genutzt und an Dritte weitergegeben – ohne ausdrückliche Einwilligung der Betroffenen. Die politische Meinung gehört zu den besonders sensiblen Datenkategorien der DSGVO, die grundsätzlich nur mit ausdrücklicher Einwilligung verarbeitet werden dürfen. Dabei spielt es keine Rolle, dass die politische Affinität nur geschätzt und nicht direkt erhoben wurde.
Zählt es auch als Verstoß, wenn ich Interessen nur aus dem Kaufverhalten ableite?
Das kann ein Risiko sein. Solche Ableitungen sind Profilbildung (Profiling), also die automatisierte Bewertung persönlicher Eigenschaften. Wenn Sie daraus Zielgruppen oder Profile bilden, müssen Sie eine Rechtsgrundlage haben und die Betroffenen transparent darüber informieren. Handelt es sich um abgeleitete sensible Daten, ist in der Regel eine ausdrückliche Einwilligung nötig.
Wie hoch kann eine Strafe ausfallen und wie lange dauert so ein Verfahren?
Im Fall der Österreichischen Post wurde eine Strafe von 13 Millionen Euro rechtskräftig bestätigt. Das Verfahren zog sich über sieben Jahre hin, was zeigt, wie langwierig und aufwendig solche Auseinandersetzungen sein können. Selbst große Unternehmen mit eigenen Rechtsabteilungen können an den DSGVO-Regeln scheitern.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.