Ein Vodafone Bußgeld in Höhe von insgesamt 400.000 Euro zeigt, wie eng Auftragsverarbeitung und IT-Sicherheit nach der Datenschutz-Grundverordnung (DSGVO) zusammenhängen. Die spanische Datenschutzaufsicht Agencia Española de Protección de Datos (AEPD) sanktionierte Vodafone España nach einem Ransomware-Angriff auf einen Call-Center-Dienstleister. Neben Sicherheitsmängeln spielte dabei eine entscheidende Rolle, dass die Vereinbarung zur Auftragsverarbeitung erst nach dem Vorfall unterzeichnet worden war.
Die Entscheidung macht deutlich: Verträge mit Auftragsverarbeitern müssen rechtzeitig abgeschlossen und angemessene technische und organisatorische Maßnahmen tatsächlich umgesetzt werden.
Ransomware-Angriff trifft Call-Center-Dienstleister
In der Nacht vom 6. auf den 7. November 2023 wurde ein für Vodafone tätiger Call-Center-Dienstleister Opfer eines Ransomware-Angriffs. Der Dienstleister unterstützte Vodafone unter anderem beim Telefonverkauf und bei digitalen Verkaufsprozessen.
Angreifer gelangten über ein Business-VPN in die Systeme. Anschließend wurden unter anderem ein Aufzeichnungsserver und ein Dateiserver verschlüsselt.
Der Dienst war bis zum 23. November 2023 nicht verfügbar. Zwar konnten die Daten später aus Backups wiederhergestellt werden, die vorübergehende Nichtverfügbarkeit blieb für die AEPD jedoch datenschutzrechtlich relevant.
Die ursprünglich angenommene Zahl von 695 Betroffenen wurde später deutlich nach oben korrigiert. Insgesamt waren nach den Angaben im Verfahren 98.509 Kunden und potenzielle Kunden betroffen.
Auftragsverarbeitungsvertrag erst nach dem Angriff
Besonders problematisch war die vertragliche Situation zwischen Vodafone und seinem Dienstleister.
Die Vereinbarung zur Auftragsverarbeitung nannte zwar den 1. April 2023 als Beginn ihrer Geltung. Tatsächlich wurde sie jedoch erst am 17. und 18. Januar 2024 unterzeichnet – mehr als zwei Monate nach dem Ransomware-Angriff.
Die AEPD akzeptierte die rückwirkende Datierung nicht als Heilung des Verstoßes.
Art. 28 DSGVO verlangt für die Verarbeitung durch einen Auftragsverarbeiter eine entsprechende vertragliche oder sonstige rechtliche Grundlage. Die erforderlichen Regelungen müssen bestehen, wenn der Dienstleister personenbezogene Daten im Auftrag verarbeitet.
Eine spätere Unterzeichnung kann nach Auffassung der Aufsichtsbehörde nicht nachträglich legitimieren, dass zuvor bereits personenbezogene Daten ohne die erforderliche Vereinbarung verarbeitet wurden.
Vodafone Bußgeld wegen Verstoß gegen Art. 28 DSGVO
Für den Verstoß gegen die Anforderungen an die Auftragsverarbeitung verhängte die AEPD ein Bußgeld von 100.000 Euro.
Die Entscheidung unterstreicht damit auch die Bedeutung der Rechenschaftspflicht. Unternehmen müssen nicht erst nach einem Sicherheitsvorfall prüfen, ob ihre Vertragsbeziehungen datenschutzrechtlich vollständig dokumentiert sind.
Insbesondere beim Einsatz externer Call-Center, IT-Dienstleister oder anderer Anbieter, die Zugriff auf personenbezogene Daten erhalten, sollten die Verantwortlichkeiten und Weisungen bereits vor Beginn der Verarbeitung geregelt sein.
Sicherheitsmaßnahmen nach Art. 32 DSGVO unzureichend
Die Aufsichtsbehörde beanstandete darüber hinaus mehrere technische Sicherheitsmaßnahmen.
Nach der Entscheidung fehlte insbesondere eine durchgängige Mehrfaktorauthentifizierung für den VPN-Zugang. Diese wurde erst nach dem Sicherheitsvorfall eingeführt. Außerdem verfügten nicht sämtliche Systeme über einen Antivirenschutz. Auch kritische Netzwerkelemente wie interne Firewalls und Switches wurden nicht vollständig überwacht.
Die AEPD sah darin einen Verstoß gegen Art. 32 DSGVO. Die Norm verpflichtet Verantwortliche und Auftragsverarbeiter dazu, unter Berücksichtigung des jeweiligen Risikos geeignete technische und organisatorische Maßnahmen zu treffen.
Für diesen Verstoß setzte die Behörde ein weiteres Bußgeld von 300.000 Euro fest.
Backups verhindern nicht automatisch einen DSGVO-Verstoß
Vodafone verwies unter anderem darauf, dass die Daten weiterhin im eigenen Customer-Relationship-Management-System (CRM) vorhanden gewesen seien und mithilfe von Sicherungskopien wiederhergestellt werden konnten.
Das überzeugte die AEPD nicht. Backups können zwar einen dauerhaften Datenverlust verhindern. Sie ändern aber nichts daran, dass die Verfügbarkeit personenbezogener Daten zwischenzeitlich beeinträchtigt war.
Auch eine nicht nachgewiesene Datenexfiltration beseitigt nicht automatisch einen Verstoß gegen Art. 32 DSGVO. Sicherheit umfasst neben Vertraulichkeit schließlich auch Verfügbarkeit und Belastbarkeit der eingesetzten Systeme.
Was Unternehmen aus dem Vodafone Bußgeld lernen können
Die Entscheidung zeigt, dass die Kontrolle von Auftragsverarbeitern nicht bei der Vertragsunterzeichnung endet. Unternehmen müssen auch prüfen, ob Dienstleister die vereinbarten Sicherheitsmaßnahmen tatsächlich umsetzen.
Dazu gehören insbesondere geeignete Zugriffskontrollen, Mehrfaktorauthentifizierung, Schutz vor Schadsoftware, Überwachung kritischer Systeme und funktionierende Wiederherstellungsprozesse.
Gleichzeitig sollte ein Auftragsverarbeitungsvertrag nicht erst nachträglich formalisiert werden. Die notwendigen Regelungen nach Art. 28 DSGVO müssen bereits bestehen, bevor der Dienstleister mit der Verarbeitung personenbezogener Daten beginnt.
Fazit
Das Vodafone Bußgeld von insgesamt 400.000 Euro macht zwei zentrale Anforderungen der DSGVO deutlich: Auftragsverarbeitung benötigt von Beginn an eine ordnungsgemäße vertragliche Grundlage und externe Dienstleister müssen durch angemessene Sicherheitsmaßnahmen abgesichert werden.
Eine rückwirkende Vertragsunterzeichnung kann einen bereits eingetretenen Verstoß nicht einfach beseitigen. Gleichzeitig reichen Backups allein nicht aus, wenn grundlegende Schutzmaßnahmen wie Mehrfaktorauthentifizierung oder eine umfassende Systemüberwachung fehlen.
Bereit, die Verantwortung an einen externen Datenschutzbeauftragten zu übergeben?
Kontaktieren Sie uns noch heute, um zu erfahren, wie wir Ihr Unternehmen in Fragen des Datenschutzes und der Datenschutz-Compliance unterstützen können.










