Risiko · DSGVO-Bußgelder

    Was kostet ein Datenschutzvorfall?

    Wenn ein Angriff personenbezogene Daten exfiltriert, ist dies nicht mehr nur ein IT-Ereignis. Es ist ein regulatorisches Ereignis mit Meldepflicht, Aufsicht und Bußgeldern gemäß DSGVO. Berechnen Sie Ihre Exposition unten.

    Art. 83(5) DSGVO
    4 %

    des gesamten weltweiten Jahresumsatzes kann bei schwerwiegenden Verstößen verhängt werden.

    Gesetzliche Obergrenze
    20 Mio. EUR

    Der höhere Betrag von 4 % und 20 Mio. EUR ist die Obergrenze.

    Rechner

    Berechnen Sie Ihr Risiko.

    Geben Sie Umsatz, Anzahl der Betroffenen und Umstände ein. Das Ergebnis ist eine indikative Schätzung basierend auf Art. 83 DSGVO und der Praxis von IMY, CNIL und Ireland DPC.

    Schritt 1 von 4

    Unternehmensgröße

    Jahresumsatz bestimmt die gesetzliche Obergrenze

    SEK250.000.000 SEK
    Wahrscheinliches Ergebnis
    4.452.914 SEK
    ≈ 387.210 EUR
    0Gesetzliche Obergrenze 230.000.000 SEK
    1.9 % der gesetzlichen Obergrenze
    Niedrigster wahrscheinlicher
    2.449.103 SEK
    Wahrscheinlich
    4.452.914 SEK
    Schlimmster Fall
    10.261.494 SEK
    So sind wir dorthin gelangt
    1. 1
      Formel 1 - Gesetzliche Obergrenze
      Höherer Wert: 4 % von 250 M oder 20 Mio. EUR
      230.000.000 SEK
    2. 2
      Formel 2 - Grundbetrag
      Umsatz × 0,3 % × Skala für 25.000 Betroffene
      3.298.455 SEK
    3. 3
      Formel 3 - Datenkategorie
      Standard-personenbezogene Daten · ×1.0
      3.298.455 SEK
    4. 4
      Formel 4 - Erschwerend und mildernd
      +35 % · ±0 %
      4.452.914 SEK
    5. 5
      Wahrscheinliches Ergebnis
      Unter der gesetzlichen Obergrenze
      4.452.914 SEK
    Indikative Schätzung basierend auf Art. 83 DSGVO und Praxis. Das tatsächliche Ergebnis wird von der Aufsichtsbehörde (in Schweden IMY) festgelegt und hängt von vielen weiteren Faktoren ab, als hier gezeigt werden. Wechselkurs 11.5 SEK/EUR.
    Reale Bußgelder

    Das wurde tatsächlich verhängt.

    2023
    1,2 Mrd. EUR
    Meta (Ireland DPC)
    Illegale Datenübermittlungen EU-USA
    2021
    746 Mio. EUR
    Amazon (CNPD Luxemburg)
    Verarbeitung ohne gültige Rechtsgrundlage
    2022
    405 Mio. EUR
    Instagram (Ireland DPC)
    Daten von Kindern exponiert
    2022
    150 Mio. EUR
    Google (CNIL Frankreich)
    Cookie-Design ohne klare Auswahl
    2023
    58 Mio. SEK
    Spotify (IMY Schweden)
    Mängel bei der Auskunftserteilung
    2022
    7,5 Mio. SEK
    Klarna (IMY Schweden)
    Unklare Informationen bei der Verarbeitung
    2026
    6 Mkr
    SportAdmin (IMY Sverige)
    Unzureichende Sicherheit - Kinderdaten offengelegt
    Was die DSGVO sagt

    Zwei Kategorien von Sanktionen.

    Art. 83(4) - Niedrigere Kategorie
    10 Mio. EUR oder 2 %

    des gesamten weltweiten Jahresumsatzes. Der höhere Betrag gilt.

    • - Mängel bei der Sicherheit (Art. 32)
    • - Unzureichende Meldung eines Vorfalls (Art. 33-34)
    • - Fehlende Datenschutz-Folgenabschätzung (Art. 35)
    • - Fehlender oder fehlerhafter Datenschutzbeauftragter (Art. 37-39)
    Art. 83(5) - Höhere Kategorie
    20 Mio. EUR oder 4 %

    des gesamten weltweiten Jahresumsatzes. Der höhere Betrag gilt.

    • - Unrechtmäßige Verarbeitung (Art. 5-7, 9)
    • - Verletzung der Rechte der betroffenen Personen (Art. 12-22)
    • - Unrechtmäßige Übermittlungen in Drittländer (Art. 44-49)
    • - Verstoß gegen Aufsichtsentscheidungen
    Art. 83(2) - Berücksichtigte Faktoren
    ·Art, Schwere und Dauer des Verstoßes
    ·Anzahl der betroffenen Personen und Ausmaß des Schadens
    ·Datenkategorie (sensible Daten wiegen schwerer)
    ·Vorsatz oder Fahrlässigkeit
    ·Ergriffene Maßnahmen zur Schadensbegrenzung
    ·Frühere Verstöße
    ·Zusammenarbeit mit der Aufsichtsbehörde
    ·Art und Weise, wie die Behörde von dem Vorfall Kenntnis erlangt hat
    ·Technische und organisatorische Maßnahmen
    Indirekte Kosten

    Die Bußgelder sind nur ein Teil der Rechnung.

    Schadensersatz von Betroffenen

    Art. 82 DSGVO gibt jeder betroffenen Person das Recht, Schadensersatz zu fordern. Sammelklagen werden häufiger.

    Meldepflicht und PR

    Betroffene und die Aufsichtsbehörde müssen informiert werden. Das Medienbild kostet Zeit, Agenturhonorare und schadet dem Markenwert.

    Kundenverluste

    B2B-Kunden verlangen SOC2/ISO und kündigen Verträge. B2C-Kunden verlassen das Unternehmen stillschweigend.

    Steigende Versicherungsprämien

    Cyber-Versicherungen werden nach einem Vorfall teurer oder strenger konditioniert.

    DPO-, Anwalts- und Beraterhonorare

    Forensik, Rechtsberatung und Dialog mit der Aufsichtsbehörde kosten leicht 6-12 Monate externer Zeit.

    Markenwert

    Langfristige Auswirkungen auf Trust-Score, NPS und Lead-Conversion.

    Methodik und Quellen

    So rechnet der Rechner.

    Das Modell ist eine transparente Schätzung - keine rechtliche Prognose. Jede Zahl ist eine Kalibrierung an die Praxis von IMY, CNIL, Ireland DPC und CNPD, kein offizieller Richtwert.

    Formel 1 - Gesetzliche Obergrenze

    Die Obergrenze ist der höhere Wert von 4 % des gesamten weltweiten Jahresumsatzes oder 20 Mio. EUR (Art. 83(5) DSGVO)[1]. Wir verwenden den Wechselkurs von 11.5 SEK/EUR, um die beiden in SEK zu vergleichen[5].

    cap = max(omsättning × 0,04, 20 000 000 × 11.5)
    Formel 2 - Grundbetrag

    Die Basis geht von 0,3 % des Umsatzes aus, multipliziert mit einer logarithmischen Skala der Anzahl der Betroffenen[2]. 100 Betroffene ergeben ~0,3×, 10.000 ergeben ~1×, 1 Million ergeben ~1,5× des Basisfaktors. Der Gesamtbasisfaktor wird mit 4 multipliziert, sodass typische realistische Ergebnisse im gleichen Bereich wie tatsächliche Aufsichtsentscheidungen liegen.

    skala = max(0,3, log10(max(100, drabbade)) / 4)
    bas = omsättning × 0,003 × skala × 4
    Formel 3 - Datenkategorie

    Sensible Daten (Art. 9) und Daten von Kindern wiegen in der Bewertung der Aufsichtsbehörden stärker[3]. Die Multiplikatoren sind an veröffentlichten Entscheidungen kalibriert.

    • Standard-personenbezogene Daten×1.0
    • Sensible Daten (Art. 9)×1.7
    • Daten von Kindern×1.4
    Formel 4 - Erschwerend und mildernd

    Erschwerende Umstände addieren zur Basis. Mildernde Umstände ziehen ab[4]. Mildernde Umstände können das Ergebnis niemals unter 40 % der Basis senken.

    agg  = 1 + Σ(försvårande %)
    mit  = max(0,4, 1 - Σ(förmildrande %))
    utfall = min(cap, bas × agg × mit)
    Spanne (niedrigster / wahrscheinlicher / schlimmster Fall)
    • Wahrscheinlich: Ergebnis der obrigen Formel, begrenzt auf die gesetzliche Obergrenze.
    • Niedrigster wahrscheinlicher: 55 % des wahrscheinlichen Ergebnisses - spiegelt wider, dass die Aufsichtsbehörden bei einem ersten Verstoß oft niedriger ansetzen.
    • Schlimmster Fall: die gesetzliche Obergrenze gemäß Art. 83(5).
    Annahmen und Einschränkungen
    • - Statischer Wechselkurs 11.5 SEK/EUR, keine tägliche Aktualisierung.
    • - Wir verwenden die höhere Kategorie (Art. 83(5)) als Obergrenze, da die Exfiltration personenbezogener Daten in der Praxis dort behandelt wird.
    • - Das Modell berücksichtigt weder die Konzernstruktur, den Sektor (Gesundheitswesen, Finanzen) noch, ob der Vorfall wiederholt wurde.
    • - Schadensersatz nach Art. 82, zivilrechtliche Ansprüche und indirekte Kosten sind nicht enthalten.
    • - Schwedische Sanktionen von IMY lagen historisch unter dem EU-Durchschnitt - das Ergebnis kann in Schweden niedriger sein.
    • - Das Ergebnis ist indikativ und ersetzt keine Rechtsberatung.
    Quellen und Referenzen

    Klicken Sie auf eine Annahme, um genaue Verweise auf DSGVO, EDPB und IMY anzuzeigen. Die Fußnoten [1]-[7] im obigen Text verlinken hierher.

    Free playbook
    Screenshot des Terminalbildschirms der Akira-Ransomware-Gruppe. Grüner Monospace-Text auf schwarzem Hintergrund mit der Überschrift AKIRA in Pixelkunst. Der Text lautet: Well, you are here. It means that you're suffering from cyber incident right now. Think of our actions as an unscheduled forced audit of your network for vulnerabilities. Keep in mind that there is a fair price to make it all go away. Do not rush to assess what is happening - we did it to you. The best thing you can do is to follow our instructions to get back to your daily routine. Those who choose different path will be shamed here publicly. Remember. You are unable to recover without our help. Your data is already gone. Darunter eine Befehlsliste: leaks, news, contact, help, clear.

    Avoid the fine: a ransomware response that satisfies the regulator

    Documented containment, notification timelines and evidence trail. Pick the edition that matches your jurisdiction.

    Choose your region
    Risiko senken

    Senken Sie das Risiko, bevor IMY anruft.

    Der Acronis-Stack stoppt die Exfiltration frühzeitig, und Skyddad arbetsplats (Geschützter Arbeitsplatz) liefert Ihnen die Dokumentation, die die Aufsichtsbehörde verlangt. Buchen Sie eine Überprüfung, damit wir Ihre aktuelle Situation besprechen können.