Instagram-Bußgeld in Irland: 405 Millionen Euro wegen Kinderdaten
Aus der Pressemitteilung der DPC geht nicht hervor, wie viele Kinder konkret von der öffentlichen Anzeige ihrer Kontaktdaten betroffen waren, und der Ausgang eines möglichen Rechtsmittelverfahrens von Meta gegen die Entscheidung ist darin nicht dokumentiert.
Quelle öffnen →Data Protection Commission (Irland)Recherche: DC
Journalismus · FundamentBSDC-J-FND-2022-1213
Cookie-Banner der meistbesuchten Websites: Miese Tricks und fiese Klicks
Journalistische Stichprobenauswertung, keine peer-reviewte Studie.
Twilio-Breach durch die 0ktapus/Scatter-Swine-Phishing-Kampagne
Welche Person, Gruppe oder Nation hinter der Kampagne steckt, ist nicht öffentlich belegt. Die Gesamtzahl betroffener Organisationen wird je nach Quelle zwischen rund 130 und über 160 beziffert.
Die genaue technische Zuordnung zu staatlichen russischen Akteuren im Gegensatz zu einer rein kriminellen Ransomware-Bande blieb bis heute umstritten und ist nicht abschliessend unabhaengig verifiziert; das Ausmass des tatsaechlich abgeflossenen Datenvolumens beruht groesstenteils auf Angaben der Angreifer selbst.
Sephora räumte im Vergleich keine Rechtsverletzung ein, da es sich um einen Consent Decree ohne Schuldeingeständnis handelt. Offen bleibt, wie viele Nutzer konkret betroffen waren und welche der beteiligten Drittanbieter die Daten wofür genau weiterverwendeten.
Quelle öffnen →California Department of JusticeRecherche: DC
Journalismus · FundamentBSDC-J-FND-2022-1499
Sammelklage wirft Oracle vor, heimlich Dossiers über 5 Milliarden Menschen als 'weltweite Überwachungsmaschine' erstellt zu haben
Der Ausgang der Sammelklage ist aus dieser Quelle nicht belegt, da sie den Zeitpunkt der Klageeinreichung beschreibt.
Quelle öffnen →Irish Council for Civil Liberties (ICCL) / heise onlineRecherche: DC
Journalismus · FundamentBSDC-J-FND-2022-2703
Ransomware-Angriff auf das Krankenhaus Corbeil-Essonnes bei Paris
Die genaue Täteridentität, die Höhe einer eventuell geforderten Lösegeldsumme sowie das exakte Ausmaß des Datenabflusses beim CHSF sind aus dieser Quelle nicht belegt.
Cellebrite verkaufte Handyknack-Technologie an Ugandas autoritäres Regime
Nicht dokumentiert ist, welche Exportlizenzen Israel für den Verkauf an Uganda erteilt hat. Offen bleibt, in welchem Umfang die Technologie tatsächlich gegen Oppositionelle in Uganda eingesetzt wurde. Die 2021 angekündigte Verkaufssperre für Russland wurde später durch Recherchen infrage gestellt.
Die Quelle belegt nur diesen dokumentierten Einzelfall; wie die Täter tatsächlich Zugang zum Bonvoy-Konto erlangten, bleibt ungeklärt. Ob gestohlene Bonvoy-Punkte systematisch im großen Stil weiterverkauft wurden, ist aus dieser Quelle nicht ersichtlich.
ACCC gegen Google: 60 Millionen AUD Strafe für irreführende Standortdatenerfassung
Die Zahl von 1,3 Millionen betroffenen Konten ist eine Schätzung der ACCC, keine bestätigte Zahl tatsächlich geschädigter Nutzer. Die Strafhöhe wurde von ACCC und Google gemeinsam vorgeschlagen, nicht unabhängig richterlich neu berechnet. Google bestritt eine vorsätzliche Täuschungsabsicht.
Quelle öffnen →Australian Competition and Consumer Commission (ACCC) / Federal Court of AustraliaRecherche: DC
Entlassung der CNI-Chefin Paz Esteban nach Pegasus-Affäre in Spanien
Die genaue Rolle des CNI bei allen 65 dokumentierten Pegasus-Fällen ist bis heute nicht vollständig aufgeklärt; zur Urheberschaft der Infektionen von Sánchez und Robles gibt es keine offizielle abschließende Zuschreibung.
Ob OFAC dabei rechtmäßig handelte, war lange umstritten. Das Berufungsgericht des Fifth Circuit entschied im November 2024, dass die Smart Contracts kein sanktionierbares Eigentum seien, und OFAC hob die Sanktionen im März 2025 auf. Die strafrechtliche Verantwortung einzelner Entwickler wurde in separaten Gerichtsverfahren behandelt.
Quelle öffnen →U.S. Department of the Treasury, Office of Foreign Assets Control (OFAC)Recherche: DC
Twilio-Phishing 2022: SMS-Angriff kompromittiert 209 Kunden und 93 Authy-Konten
Aus dieser Quelle nicht belegt sind mögliche behördliche Bußgelder oder Entschädigungszahlungen sowie das genaue Ausmaß der bei den einzelnen betroffenen Firmenkunden abgegriffenen Daten. Die Zuordnung des Angriffs zur Gruppe Oktapus stammt nicht aus dem Twilio-Bericht selbst, sondern aus unabhängigen Sicherheitsanalysen Dritter.
Quelle öffnen →Twilio Inc. (offizieller Sicherheits-Untersuchungsbericht)Recherche: DC
Chatkontrolle: EU-Datenschutzbehörden EDSA und EDSB üben scharfe Kritik am CSAM-Verordnungsvorschlag
Konkrete Fehlerraten der geplanten Scan-Technologien werden in der Stellungnahme nicht beziffert. Die Stellungnahme ist rechtlich nicht bindend und floss nur beratend in die weiteren Verhandlungen ein. In welchem Umfang einzelne Kritikpunkte in spätere Kompromissentwürfe übernommen wurden, ist hier nicht dokumentiert.
Quelle öffnen →Europäischer Datenschutzausschuss (EDSA/EDPB) und Europäischer Datenschutzbeauftragter (EDSB/EDPS)Recherche: DC
✅ in KraftBehörde/Institution · KommunikationBSDC-B-KOM-2022-003
EDPB-EDPS Joint Opinion 04/2022 zum CSA-Verordnungsvorschlag
Die offiziellen EU-Datenschutz-Wächter selbst sagen: Wenn das Gesetz so kommt, wird Nachrichten-Mitlesen zum Normalfall statt zur Ausnahme. Das ist keine Verschwörungstheorie, das steht in einem offiziellen EU-Dokument.
Quelle öffnen →European Data Protection Board + European Data Protection SupervisorRecherche: DC
1,1 Millionen Euro Bußgeld gegen Volkswagen wegen Kamera-Testfahrzeugen für autonomes Fahren
Wie viele Personen tatsächlich durch die Kameraaufnahmen erfasst wurden, ist nicht belegt. Die Bewertung, dass die Forschungsfahrten selbst unproblematisch waren, stammt von der Behörde selbst und wurde nicht gerichtlich überprüft.
Quelle öffnen →Landesbeauftragter für den Datenschutz NiedersachsenRecherche: DC
Ashley-Madison-Hack: Täter des Impact Team trotz Belohnung nie identifiziert
Ob die Belohnung jemals ausgezahlt wurde, ist nicht dokumentiert. Die These eines internen Täters stammt aus öffentlichen Äußerungen des CEO und wurde nie durch eine Anklage belegt. Unklar bleibt, ob eine Einzelperson oder eine Gruppe verantwortlich war. Die Behörden kommunizierten nach 2015 keine öffentlichen Zwischenstände mehr.
Conti-Ransomware-Angriff auf Costa Rica: Erster nationaler Notstand wegen Cyberangriff
Wie viele Regierungsbehörden konkret betroffen waren, wird unterschiedlich beziffert. Der zeitgleiche, separate Angriff der Gruppe Hive auf die Sozialversicherung CCSS ist ein eigenständiges Ereignis, das in Berichten teils vermischt wird.
Didi-Global-Datensicherheitsuntersuchung durch chinesische Cyberspace-Behörde
Nicht öffentlich dokumentiert ist der vollständige interne Entscheidungsprozess der chinesischen Führung, ob die Untersuchung primär der Datensicherheit oder der politischen Sanktionierung des eigenmächtigen New-Yorker Börsengangs diente. Offen bleibt zudem, in welchem Umfang die gesammelten Daten tatsächlich missbräuchlich verwendet wurden.
IT-Sicherheits- und Datenschutzmängel bei Kita-Apps (PETS-Studie)
Peer-reviewte Studie zeigt weitverbreitete Mängel bei Kita-Apps.
Quelle öffnen →Ruhr-Universität Bochum, Westfälische Hochschule, MPI BochumRecherche: DC
Studie · KommunikationBSDC-S-KOM-2021-2621
GeckoSpy: Pegasus-Spyware gegen Thailands Demokratiebewegung
Der Bericht benennt keinen konkreten staatlichen Auftraggeber; er stützt sich auf forensische Indizien für Pegasus-Infektionen und den Umstand, dass Thailand nachweislich Zugang zu Pegasus hatte, ohne dies einer bestimmten Behörde formal zuzuordnen.
Quelle öffnen →The Citizen Lab (in Kooperation mit iLaw und DigitalReach)Recherche: DC
HDPA-Bußgeld gegen Clearview AI wegen Gesichtsbild-Scraping
Ob Clearview AI das Bußgeld tatsächlich gezahlt hat, ist nicht dokumentiert, das Unternehmen hat keine EU-Niederlassung. Ob der Löschanordnung nachgekommen wurde, ist nicht unabhängig verifiziert.
Quelle öffnen →Hellenic Data Protection AuthorityRecherche: DC
Uber Files: ICIJ-Leak enthüllt Uber-Lobbying und Kill-Switch gegen Behörden
Die genaue Gesamtzahl der Dokumente und der betroffenen Länder wird in verschiedenen Berichten leicht unterschiedlich beziffert. Offen bleibt, ob und in welchem Umfang einzelne Manager oder beteiligte Amtsträger strafrechtliche Konsequenzen aus den Enthüllungen trugen. Uber räumte Fehler der früheren Führung vor 2017 ein, bestritt aber eine Fortsetzung dieser Praktiken unter dem seitdem neuen Management.
Quelle öffnen →ICIJ und The Guardian, mit mehr als 40 MedienpartnernRecherche: DC
UK Biobank: Pseudonymisierung von Gesundheitsdaten schützt nicht vollständig vor Re-Identifizierung
UK Biobank bestreitet, dass es bereits zu einer tatsächlichen Re-Identifizierung kam; die zitierten Risiken sind theoretischer bzw. methodenkritischer Natur, kein dokumentierter Einzelfall.
Clearview AI: Frankreich, Italien und Griechenland verhängen je 20 Millionen Euro DSGVO-Bußgeld
Ob Clearview die verhängten Bußgelder tatsächlich gezahlt hat, ist aus dieser Quelle nicht belegt; das Unternehmen operiert primär in den USA außerhalb direkter EU-Vollstreckungsmöglichkeiten.
Quelle öffnen →CNIL (Frankreich) / Garante (Italien) / HDPA (Griechenland)Recherche: DC
✅ in KraftJournalismus · FundamentBSDC-J-FND-2021-390
Ergänzende Kontextzahl — Markenbekanntheit und Nutzungsanteil in Deutschland (Statista Brand Profiler)
Alternative, frei zugängliche Kennzahl statt der gesperrten Nutzerzahl: Nur 3% der deutschen Messenger-Nutzer verwenden tatsächlich Threema, obwohl fast ein Viertel die Marke kennt — eine Lücke zwischen Bekanntheit und tatsächlicher Nutzung. Diese Zahl ist zwar älter (2022) und misst etwas anderes als die absolute Nutzerzahl, kann aber als ergänzender Beleg für die relative Marktposition dienen, wenn die absolute Zahl nicht verfügbar ist.
Killnet-DDoS-Angriffswelle gegen litauische Regierungsseiten nach Kaliningrad-Transitstreit
Es handelte sich um DDoS-Angriffe, nicht um einen Datenabfluss; belastbare Beweise für eine direkte russische Staatsführung hinter Killnet fehlen, die Gruppe wird meist als staatsnah, nicht staatlich gesteuert eingeordnet.
Credit Suisse found guilty in money laundering case
Belegt das erstinstanzliche Urteil 2022. Die Rechtsnachfolgerin UBS wurde im Berufungsverfahren im März 2026 freigesprochen, das Urteil ist nicht rechtskräftig.
Zondo-Kommission legt Abschlussbericht zu "State Capture" in Suedafrika vor
Der Bericht selbst ist eine Sammlung von Zeugenaussagen und Empfehlungen, kein Strafurteil; ob die empfohlenen strafrechtlichen Verfolgungen zu Verurteilungen fuehren, war zum Zeitpunkt der Veroeffentlichung offen.
EuGH erklärt fünfjährige Fluggastdaten-Speicherfrist für unverhältnismäßig, begrenzt PNR-Nutzung auf 'absolut Notwendiges'
Ob die deutsche Praxis der PNR-Speicherung inzwischen vollständig an das Urteil angepasst wurde, ist aus dieser Quelle nicht abschließend belegt; die zitierte Zunahme auf 424 Millionen Datensätze deutet eher auf einen weiter wachsenden Datenbestand hin.
Meta-Pixel-Studie: ein Drittel der Top-100-US-Krankenhäuser sendet Patientendaten an Facebook
Ob und in welchem Umfang Meta die erhaltenen Gesundheitsdaten tatsächlich für Werbezwecke gegen einzelne Patienten nutzte, ist aus dieser Untersuchung nicht abschließend belegt; sie weist primär den Datenfluss selbst nach.
Malta als Fluchthafen: Wie die Jachtflagge Sanktionen gegen russische Oligarchen unterlief
Nicht in jedem Einzelfall ist gerichtsfest belegt, dass die maltesische Registerbehoerde bewusst Sanktionsumgehung ermoeglichte; die Recherche stuetzt sich auf Registerdaten und Leaks, nicht auf strafrechtliche Verurteilungen.