Die CNIL urteilte, dass der Einwilligungsmechanismus bei Google-Diensten keine klare, dem „Alles akzeptieren" gleichwertige „Alles ablehnen"-Option bereitstellte — ein Verstoß gegen Art. 5(3) der ePrivacy-Richtlinie und Dark-Pattern-Grundsätze der UCPD.
Europa hat Unternehmen mit 10,5 Mrd. Euro für Verstöße gegen Digitalrecht belegt.
Das meiste war nichts Dramatisches. Das meiste war ein falsch konfiguriertes Cookie-Banner, ein fehlender Alt-Text, ein gefälschter Countdown-Timer. Hier sind die Daten — visualisiert.
12.847 Abonnenten · Gründer:innen, DSBs, Journalist:innenIn den letzten sieben Tagen.
Drei neue Entscheidungen von drei Regulatoren in drei verschiedenen Branchen. Das Tempo lässt nicht nach.
Die AGCM verhängte Sanktionen für gefälschte Countdown-Timer, manipulative Knappheitsindikatoren („nur noch 2 auf Lager") ohne Bestandsdeckung und fehlende 30-Tage-Tiefpreisangabe nach Omnibus.
Erste Verwaltungsstrafe nach dem European Accessibility Act seit Beginn der Durchsetzung. Die DGCCRF nannte 14 separate WCAG-2.1-Verstöße auf auchan.fr, darunter fehlende Alt-Texte und unbeschriftete Formularfelder.
Woher die Bußgelder kommen.
Eine Handvoll Regulatoren erledigt den Großteil der Arbeit. Spanien führt im Volumen; Irland bei den Rekordsummen; Deutschland bei der Unberechenbarkeit.
Top-Jurisdiktionen nach Gesamtbußgeldern
- 01IEIrland2.847 Mio. €
- 02FRFrankreich1.924 Mio. €
- 03ESSpanien612 Mio. €
- 04ITItalien485 Mio. €
- 05DEDeutschland280 Mio. €
- 06NLNiederlande98 Mio. €
- 07PLPolen67 Mio. €
- 08SESchweden48 Mio. €
- 09BEBelgien32 Mio. €
- —22 weitere117 Mio. €
Die Welle, Monat für Monat.
Die Durchsetzung verstärkt sich, je mehr neue Richtlinien greifen. EAA kam im Juni 2025. Der AI Act landet im August 2026. Die Kurve zeigt nur nach oben.
Die dreißig größten Bußgelder, im Maßstab.
Jedes Rechteck ist eine Entscheidung, in der Größe nach Betrag, in der Farbe nach Richtlinie. Zwei Unternehmen machen fast die Hälfte aller Strafen aus.
Sechs Richtlinien, ein Tracker.
Die DSGVO dominiert weiterhin, doch ePrivacy und Omnibus wachsen am schnellsten. EAA ist brandneu. Der AI Act ist geladen und wartet.
- Entscheidungen
- 2.184
- Durchschn. Strafe
- 3,1 Mio. €
- ggü. Vorjahr
- +34 %
- Entscheidungen
- 487
- Durchschn. Strafe
- 4,5 Mio. €
- ggü. Vorjahr
- +62 %
- Entscheidungen
- 27
- Durchschn. Strafe
- 156 Tsd. €
- ggü. Vorjahr
- NEU
- Entscheidungen
- 98
- Durchschn. Strafe
- 3,2 Mio. €
- ggü. Vorjahr
- +87 %
- Entscheidungen
- 14
- Durchschn. Strafe
- 17,5 Mio. €
- ggü. Vorjahr
- +340 %
- Entscheidungen
- 0
- Max. Strafe
- 35 Mio. € / 7 %
- Status
- WARTEND
Hätte ein Scanner es abfangen können?
Für jedes Bußgeld im Tracker fragen wir: hätte der automatisierte Scanner von Compliwatch den Verstoß vor dem Regulator erkannt? Die Antwort: meistens ja.
Zwei von drei Bußgeldern wären vermeidbar gewesen.
67 %Von den 2.847 erfassten Bußgeldern betreffen 1.907 Verstöße, die unser automatisierter Scanner beim ersten Kontakt mit der Website findet. Fehlende Alt-Texte. Cookie-Banner ohne Ablehnen-Button. Gefälschte Countdown-Timer. Datenschutzerklärungen ohne Pflichtklauseln. Genau die Dinge, die man sonst erst auf die harte Tour herausfindet.
- Auto · 67 %Automatisch erkennbar durch den Compliwatch-Scanner
- Hybrid · 18 %Im Kontext erkennbar — wir markieren das Risiko, ein Mensch prüft
- Manuell · 15 %Erfordert menschliche Prüfung — interne Prozesse, Absicht
Das vollständige Register dieses Monats.
Jedes Bußgeld der letzten 30 Tage. Mit Kurzfassung und Verdikt: hätten wir es erkannt.
- DSGVOFrankreich26. Apr 2026
Google Ireland
325.000.000 €Die CNIL bestrafte Google für einen Cookie-Einwilligungsmechanismus, bei dem „Alle ablehnen" deutlich schwerer zugänglich war als „Alle akzeptieren" — ein Dark Pattern und Verstoß gegen Art. 5(3) ePrivacy.
Vom Scanner erkennbar - EAAFrankreich22. Apr 2026
Auchan Retail
180.000 €Erste EAA-Vollzugsaktion in Frankreich. Die DGCCRF stellte 14 separate WCAG-Verstöße auf auchan.fr fest — fehlende Alt-Texte, unzureichende Farbkontraste, unbeschriftete Formularfelder.
Vom Scanner erkennbar - OMNIBUSItalien24. Apr 2026
Shein Distribution
4.200.000 €Die AGCM sanktionierte Shein wegen gefälschter Countdown-Timer, die beim Neuladen zurücksetzten, falscher Knappheitsindikatoren („nur noch 2 verfügbar") und fehlender 30-Tage-Tiefpreisangabe nach Omnibus.
Vom Scanner erkennbar - DSGVODeutschland19. Apr 2026
Vodafone Deutschland
12.400.000 €Der BfDI urteilte, dass die Alt-Kundendatenbank personenbezogene Daten 11 Jahre über die vertragliche Aufbewahrungsdauer hinaus speicherte. Unzureichende Löschprozesse.
Interner Prozess — teilweise Erkennung - EPRIVACYSpanien17. Apr 2026
Glovo App
2.800.000 €Die AEPD stellte fest, dass Glovos Tracking-SDKs vor Einwilligung aktiviert wurden und „essenzielle Cookies" Facebook Pixel und Google Analytics umfassten.
Vom Scanner erkennbar - DSAEU15. Apr 2026
AliExpress
48.000.000 €Die Europäische Kommission verhängte ein Zwangsgeld wegen Versäumnissen bei der Bewertung und Minderung systemischer Risiken durch illegale Produktangebote — Art. 34 DSA.
Plattformebene — Prüfung nötig - EAANorwegen12. Apr 2026
HelsaMi-Gesundheitsportal
50.000 NOK/TagDifi verhängte tägliche Zwangsgelder für sich häufende Barrierefreiheitsverstöße in einem öffentlichen Gesundheitsportal — Tastaturnavigation defekt, Screenreader-Inkompatibilität.
Vom Scanner erkennbar - OMNIBUSPolen9. Apr 2026
Allegro.pl SA
1.250.000 €UOKiK urteilte, dass bestimmte Verkäufer auf Allegro Referenzpreise zeigten, die nie der tatsächliche Preis waren — Verstoß gegen Art. 6a Omnibus („30-Tage-Tiefpreis").
Vom Scanner erkennbar - DSGVONiederlande7. Apr 2026
Booking.com BV
8.500.000 €Die niederländische DPA stellte fest, dass die Meldung einer Datenpanne nach einem Sicherheitsvorfall mit 4.109 Kundendatensätzen 17 Tage zu spät erfolgte.
Prozessverstoß — nicht erkennbar - EPRIVACYFrankreich4. Apr 2026
Shein Distribution Fr.
150.000.000 €Die CNIL urteilte, dass Shein Drittanbieter-Tracker (TikTok Pixel, Meta Pixel, Google Ads) vor jeder Nutzereinwilligung lud — auf einer monatlich von 12 Mio. Franzosen besuchten Seite.
Vom Scanner erkennbar - DSGVOItalien2. Apr 2026
Enel Energia
5.200.000 €Garante bestrafte den Energieversorger wegen unerbetener Marketinganrufe auf Basis von Einwilligungen, die Drittbroker ohne ausreichende Verifikation eingeholt hatten.
Telefonie — nicht scannbar - OMNIBUSSchweden1. Apr 2026
Klarna Bank
2.100.000 €Konsumentverket urteilte, dass der „Buy Now Pay Later"-Checkout Dark Patterns nutzte, um Verbraucher ohne angemessene Risikoaufklärung zur Kreditoption zu drängen.
Vom Scanner erkennbar
Methodik, in Kürze.
Alle Daten stammen aus Primärquellen — offizielle Regulator-Entscheidungen, Pressemitteilungen und veröffentlichte Urteile. Keine Paywalls, kein Scraping kommerzieller Datenbanken.
- 01
Quelle
Entscheidungen werden direkt von den Regulator-Websites bezogen — CNIL, AEPD, AGCM, ACM, UOKiK, Bundesnetzagentur, Europäische Kommission und 24 weitere.
- 02
Extraktion
Jede Entscheidung durchläuft eine Extraktions-Pipeline: strukturierte Felder (Unternehmen, Betrag, Datum, verletzte Artikel) werden geparst und in ein gemeinsames Schema übersetzt.
- 03
Klassifikation
Verstoßtypen werden gegen die Compliwatch-Taxonomie mit 100+ technischen Checks getaggt. Jede Strafe wird auf „automatisch erkennbar: ja / teilweise / nein" abgebildet.
- 04
Veröffentlichung
Geprüfte Einträge werden mit Link zur Originalquelle publiziert. Fehler und Korrekturen werden versioniert und transparent ausgewiesen. Alle Beträge sind in EUR zum Kurs des Entscheidungstages konvertiert.
Jedes neue Bußgeld in Ihrem Posteingang am Montagmorgen.
Was wurde letzte Woche bestraft. Wer bestrafte wen. Hätte Compliwatch es erkannt. Lesedauer drei Minuten.
12.847 Abonnenten · Gründer:innen, DSBs, Journalist:innen