Österrike: Reklambyrå får 870 euro i sanktionsavgift för underlåten anmälan av personuppgiftsincident

Datenschutzbehörde (DSB) har utfärdat en sanktionsavgift på 870 euro mot en reklambyrå för överträdelser av dataskyddsförordningen (GDPR).

Av beslutet framgår att reklambyrån under perioden mellan slutet av januari och början av maj 2025 haft allvarliga brister då bolaget, efter att ha informerats om en säkerhetslucka på en subdomän där katalogfiler med personuppgifter varit öppet åtkomliga, inte vidtog de åtgärder som krävs för att följa sina skyldigheter vid inträffad personuppgiftsincident. Den tillgängliga informationen visade att katalogfiler innehållande namn, e-post, födelsedatum, kön, telefonnummer, företagstillhörighet med mera hade kunnat laddas ner av obehöriga. Trots att bolaget kände till incidenten anmälde det inte den till tillsynsmyndigheten inom 72 timmar, vilket krävs enligt artikel 33 GDPR när en incident “kan medföra en risk för fysiska personers rättigheter och friheter”.

När DSB inledde ett tillsynsärende och begärde förklaring, rapporterade bolaget incidenten först i maj 2025, med komplettering i juli 2025. Eftersom bolaget underlåtit att anmäla incidenten i tid, bedömdes dess hantering utgöra en överträdelse av artikel 33 GDPR.

Mer information

Myndighet: Österreichische Datenschutzbehörde (DSB)

Land: Österrike

Lagrum: Art. 5 GDPR, art. 33 GDPR, art. 58 GDPR, art. 83 GDPR

Sanktionsavgift: 870 euro

Mottagare: N/A

Beslutsnummer: 2025–0.699.550

Beslutsdatum: 2025-09-04

Källa: Beslut

Relaterade nyheter

Kostnadsfritt webbinarium om förslag till ändringar i AI-förordningen

Vi går igenom EU-kommissionens föreslagna ändringar i
AI-förordningen och vad de kan innebära i praktiken för organisationer som omfattas av regelverket.