Reale Schadensfälle · mit Quellen

Was passiert ohne Schulung.

Keine Schreckens-Szenarien, keine Hypothesen — sondern dokumentierte Fälle aus Aufsichts­bescheiden, Gerichts­urteilen und Rechnungshof-Berichten. Pro Thema 2–4 Beispiele, damit Sie auf einen Blick sehen, was eine Mitarbeiter-Schulung verhindert oder spürbar mildert.

Acht Schlag-Fälle auf einen Blick

16 Mio €
Österreichische Post AG
Österreich · BVwG-Bestätigung 12/2024
1,2 Mrd €
Meta / Facebook
Irland (DPC) · 2023
15 Mio €
OpenAI / ChatGPT
Italien (Garante) · 12/2024
Wochenlange Verwaltungs-Lähmung · mehrere Mio € Wiederherstellungskosten
Land Kärnten
Österreich · 04/2022
~120 tödliche Arbeitsunfälle / Jahr
AUVA-Statistik Österreich
Österreich · jährlich
35 Suizide · CEO 1 Jahr Haft + 3 Mio € Schadenersatz
France Télécom / Orange
Frankreich · 2008–2009 / Urteil 12/2019
700 Mio € Settlement · externer Aufsicht · CEO-Wechsel
Activision Blizzard
USA · Q4/2023

Pro Schulungs-Thema

Sechs Themen, sechs Aufsichten, sechs unterschiedliche Risikoprofile

Jeder Kurs auf pflichtschulungen.at adressiert ein konkretes regulatorisches Risiko — und für jedes gibt es Fälle, die Unternehmen Millionen, Lizenzen oder die Existenz gekostet haben.

🇪🇺

KI-Kompetenz nach EU AI Act

4 dokumentierte Fälle · Quellen verlinkt

OpenAI / ChatGPT

15 Mio €

Italien (Garante) · 12/2024

Rechtswidrige Datenverarbeitung (Trainingsdaten ohne Rechtsgrundlage), fehlende Transparenz und mangelhafter Jugendschutz. Zusätzlich verpflichtende Aufklärungs-Kampagne in Italien.

Was die Schulung verhindert oder mildert

DSGVO ist bei KI-Tools voll anwendbar. Mitarbeitende, die KI mit personenbezogenen Daten füttern, brauchen klare Spielregeln — Art. 4 KI-VO (KI-Literacy) ist seit 02.02.2025 Pflicht.

Quelle: Datenschutzticker — Garante 12/2024

Clearview AI

> 90 Mio € kumuliert

Niederlande + IT + FR + UK · 2022–2024

Milliarden öffentlicher Gesichtsbilder gescraped, ohne Einwilligung an Behörden weltweit verkauft. Kumuliert über 90 Mio € Strafen — niederländische DPA allein 30,5 Mio € (09/2024). Genau das ist nach AI-Act Art. 5 ausdrücklich verboten.

Was die Schulung verhindert oder mildert

Auch ohne aktive AI-Act-Aufsicht 2026 wird via DSGVO bereits hart durchgegriffen. KI-Anbieter und -Nutzer müssen die Risikoklassen und die roten Linien des AI Acts kennen.

Quelle: EDPB — Clearview NL 2024

DPD-Chatbot

Reputationsschaden + Stilllegung des Chatbots

UK · 2024

Customer-Service-Chatbot wurde durch gezielte Prompts dazu gebracht, beleidigende Aussagen über den eigenen Arbeitgeber zu machen. Screenshots gingen viral.

Was die Schulung verhindert oder mildert

KI-Halluzinationen und Manipulierbarkeit (Prompt Injection) müssen jedem Mitarbeitenden mit KI-Kundenkontakt bekannt sein.

Amazon Recruiting Bias

Tool-Stilllegung, juristische Folgekosten

USA · 2018 (intern)

KI-gestütztes Bewerber-Screening hat systematisch Frauen benachteiligt — trainiert mit historischen Daten aus männlich dominierten Tech-Stellen. Tool wurde eingestellt.

Was die Schulung verhindert oder mildert

AI-Bias ist nicht abstrakt, sondern operativ. HR und Recruiting müssen die Risiken automatisierter Einzelentscheidungen nach Art. 22 DSGVO + AI-Act Annex III kennen.

🛡

DSGVO-Awareness

5 dokumentierte Fälle · Quellen verlinkt

Österreichische Post AG

16 Mio €

Österreich · BVwG-Bestätigung 12/2024

Anreicherung und Verkauf von rund 2,2 Mio Adressen mit „Parteiaffinitäten" ohne zulässige Rechtsgrundlage nach Art. 6 DSGVO. Ursprünglich 18 Mio €, letztinstanzlich bestätigt 16 Mio €.

Was die Schulung verhindert oder mildert

Mitarbeitende und Führung müssen die 6 Rechtsgrundlagen aus Art. 6 + Art. 9 (besondere Kategorien) kennen. Niemand im Unternehmen hat die Verarbeitung politischer Affinitäten geprüft.

Quelle: dataprotect.at — BVwG-Entscheidung 12/2024

Meta / Facebook

1,2 Mrd €

Irland (DPC) · 2023

Übermittlung personenbezogener Daten europäischer Nutzer in die USA ohne ausreichende Schutzmechanismen (Schrems II). Höchste GDPR-Strafe aller Zeiten. Nachfolge-Strafen 2024: weitere 251 + 91 Mio €.

Was die Schulung verhindert oder mildert

Drittland-Transfer ist 2026 der operative DSGVO-Stolperstein — auch in jedem KMU mit Microsoft 365 oder Cloud-Tools. Awareness zu Schrems II + DPF gehört zur Pflicht-Schulung.

Quelle: heyData Studie 2024

H&M Service-Center Nürnberg

35,3 Mio €

Deutschland · 2020

Detaillierte Persönlichkeitsprofile von Mitarbeitenden (Krankheitsverläufe, Familienprobleme, religiöse Überzeugungen) — bis zu 50 Führungskräfte hatten Zugriff. Damals höchste deutsche DSGVO-Strafe.

Was die Schulung verhindert oder mildert

Beschäftigtendatenschutz und § 96a ArbVG (Mitbestimmung Betriebsrat) sind harte Pflichten. Jede Führungskraft muss das wissen — sonst eskaliert „interne Notizen" zum Bußgeld-Fall.

Quelle: heyData / Hamburgischer DSB

Amazon

746 Mio €

Luxemburg (CNPD) · 2021

Werbe-Targeting ohne ausreichende Einwilligung der Betroffenen.

Was die Schulung verhindert oder mildert

„Berechtigtes Interesse" für Direktmarketing hat enge Grenzen. Marketing- und Vertriebsmitarbeitende müssen die Einwilligungs-Anforderungen kennen.

Quelle: Brandauer RA — DSGVO Strafen 2026

Vodafone Deutschland

45 Mio €

Deutschland · 06/2025

Mangelnde Sicherheitsmaßnahmen, ungesicherter Zugang zu Kundendaten. Höchste deutsche DSGVO-Strafe 2025.

Was die Schulung verhindert oder mildert

Art. 32 DSGVO (Sicherheit der Verarbeitung) ist 2026 Prüfschwerpunkt — fehlende oder unzureichende TOMs werden zunehmend bestraft.

Quelle: Brandauer RA
🔒

Phishing & IT-Security-Awareness

4 dokumentierte Fälle · Quellen verlinkt

Land Kärnten

Wochenlange Verwaltungs-Lähmung · mehrere Mio € Wiederherstellungskosten

Österreich · 04/2022

Über einen einzigen infizierten Mitarbeiter-PC drangen Angreifer (BlackCat / ALPHV) in die Landesverwaltung ein. 250 GB Datendiebstahl, Lösegeldforderung 5 Mio US-$. Wochenlange Lähmung von Bauakte, Pässen, Wahlhilfen.

Was die Schulung verhindert oder mildert

Der Eintrittsvektor war ein einzelner Mitarbeiter-PC. Phishing-Awareness trifft genau hier — und ist nach NIS-2 / NISG 2024 jährlich verpflichtend.

Quelle: Rechnungshof Österreich 2024

Maersk · NotPetya

250–300 Mio US-$

Weltweit · 2017

NotPetya-Wiper verbreitete sich über kompromittierte Ukraine-Software-Updates. Maersk: 45.000 PCs, 4.000 Server, 2.500 Anwendungen mussten neu aufgesetzt werden. Wochenlange Container-Verkehrs-Stockungen.

Was die Schulung verhindert oder mildert

Supply-Chain-Angriffe und die Notwendigkeit von Offline-Backups + Incident-Response-Plan. Ein einziger kompromittierter Software-Lieferant kann die größte Reederei der Welt lahmlegen.

Colonial Pipeline

4,4 Mio US-$ Lösegeld + nationaler Treibstoff-Engpass

USA · 2021

Phishing-basierter Ransomware-Angriff legte die Treibstoffversorgung der US-Ostküste lahm. Notstand in mehreren US-Bundesstaaten. 4,4 Mio US-$ Lösegeld gezahlt (teilweise vom FBI zurückgeholt).

Was die Schulung verhindert oder mildert

Auch große Konzerne werden über eine einzige gestohlene VPN-Zugangsdaten kompromittiert. MFA ist Pflicht-Standard und Mitarbeitenden-Wissen.

Continental AG

40 TB Daten-Leak · massive Reputations- + Wettbewerbsschäden

Deutschland · 08/2022

Lockbit-Ransomware-Angriff. 40 Terabyte Daten geleakt (Baupläne, Vorstandskorrespondenz, Personalakten), nachdem Continental nicht zahlte.

Was die Schulung verhindert oder mildert

Lockbit-Klasse-Angriffe beginnen oft mit gut gemachten Spear-Phishing-Mails an Führungskräfte. BEC- und Spear-Phishing-Awareness ist heute Standard-Schulung.

🦺

ASchG-Sicherheitsunterweisung

3 dokumentierte Fälle · Quellen verlinkt

AUVA-Statistik Österreich

~120 tödliche Arbeitsunfälle / Jahr

Österreich · jährlich

Rund 150.000 registrierte Arbeitsunfälle pro Jahr, davon ~120 tödlich. Bei jedem tödlichen Unfall prüft die Arbeitsinspektion die Unterweisungs-Dokumentation.

Was die Schulung verhindert oder mildert

Die Wahrscheinlichkeit, dass ein mittelständischer Betrieb dieses Jahr nicht geprüft wird, ist ~99 %. Bei dem einen Vorfall ist sie aber 100 %.

Quelle: AUVA

Voestalpine Linz · Kokerei

bis 150.000 € pro tödlichem Fall · strafrechtliche Verantwortung Geschäftsführung

Österreich · 2024

Tödlicher Arbeitsunfall bei Wartungstätigkeit. Untersuchungsverfahren der Arbeitsinspektion mit Fokus auf Unterweisungs- und Sicherheits-Dokumentation.

Was die Schulung verhindert oder mildert

Bei jedem ernsten Arbeitsunfall wird die Unterweisungs-Dokumentation geprüft. Ohne Nachweis: Strafrahmen voll ausgeschöpft + Versicherer reduziert Deckung.

Quelle: Arbeitsinspektion

Stapler-Unfälle (Verfahrenstyp)

4.000–8.324 € pro Verstoß · Wiederholung bis 16.660 €

Österreich · laufend

Bei tödlichen Stapler-/Lagerunfällen prüft die Arbeitsinspektion regelmäßig den Staplerführerschein und die arbeitsplatzbezogene Unterweisung.

Was die Schulung verhindert oder mildert

Wiederholungsunterweisungen sind keine Bürokratie — sie sind Ihre rechtliche Versicherung bei jedem Vorfall.

Quelle: JUSLINE § 130 ASchG
🧠

Mental Health & Sucht am Arbeitsplatz

3 dokumentierte Fälle · Quellen verlinkt

France Télécom / Orange

35 Suizide · CEO 1 Jahr Haft + 3 Mio € Schadenersatz

Frankreich · 2008–2009 / Urteil 12/2019

Während eines aggressiven Personalabbau-Programms („NExT-Plan", 22.000 Stellen) wählten 35 Mitarbeitende den Suizid. Bewusst belastende Arbeitsbedingungen, Versetzungen, Mobbing-Strategien. CEO Lombard + 6 Führungskräfte wegen „institutionellem Mobbing" verurteilt.

Was die Schulung verhindert oder mildert

§ 4 ASchG (psychische Belastungen) ist seit 2013 evaluierungspflichtig. Systematische Verstöße führen zu persönlicher Haftung der Führung.

Quelle: NPR — Verurteilung 12/2019

Foxconn (Apple-Zulieferer)

Lohnerhöhungen, Schutznetze, Reformen + Reputations-Schaden Apple

China · 2010

Mindestens 14 Suizide bei Apple-Zulieferer Foxconn zwischen Januar und Mai 2010 — extreme Arbeitsbelastung und Schicht-/Wohnverhältnisse. Internationale Image-Krise für Apple.

Was die Schulung verhindert oder mildert

Auch ohne Tote in Österreich: belastende Arbeitsorganisation führt zu Krankenstand, Fluktuation und Reputationskosten.

Burnout in Österreich (Statistik)

~3,3 Mrd € volkswirtschaftlicher Schaden / Jahr

Österreich · 2010–2025

Krankenstände wegen psychischer Diagnosen haben sich seit 2010 mehr als verdoppelt. Durchschnittliche Krankenstandsdauer 38 Tage (vs. 12 Tage gesamt).

Was die Schulung verhindert oder mildert

Mental Health Awareness ist keine Soft Skill, sondern Arbeitgeber-Pflicht mit harten ökonomischen Konsequenzen.

Quelle: AUVA / Sozialministerium

Gleichbehandlung, Antidiskriminierung & sexuelle Belaestigung

4 dokumentierte Fälle · Quellen verlinkt

Activision Blizzard

700 Mio € Settlement · externer Aufsicht · CEO-Wechsel

USA · Q4/2023

Systematische sexuelle Belästigung und Geschlechterdiskriminierung im Game-Konzern, dokumentiert durch das kalifornische DFEH. Mitarbeiterinnen klagten über jahrelange „Frat boy"-Kultur.

Was die Schulung verhindert oder mildert

Wenn keine systematische Schulung und Abhilfe greift, eskaliert es zu existenziellen Strafen.

Uber · Susan-Fowler-Memo

Reputationskosten im Milliardenbereich · IPO verschoben

USA · 2017

Memo deckte systematische sexuelle Belästigung bei Uber auf. Konsequenzen: 20 Manager entlassen, CEO Travis Kalanick zum Rücktritt gedrängt, „Holder Report", 6 Mio US-$ Settlement-Topf, IPO verschoben.

Was die Schulung verhindert oder mildert

Schulung + Whistleblowing-System hätten frühe Eskalation ermöglicht — statt öffentlicher Medien-Krise.

OGH-Rechtsprechung Mobbing

5.000 – 30.000+ € pro Fall · Beweislastumkehr

Österreich · laufend

OGH 9 ObA 131/11x: Arbeitgeber haftet bei Vernachlässigung der Fürsorgepflicht. Typische Schadenersatz-Höhe bei nachgewiesenem Mobbing: 5.000–30.000 €, in Einzelfällen sechsstellig. Bei verletzter Abhilfepflicht (sex. Belästigung): mind. 1.000 € pro Vorfall.

Was die Schulung verhindert oder mildert

Beweislastumkehr nach § 12 GlBG: ohne Schulungs-Dokumentation gewinnt die Klägerin in fast jedem Fall.

Quelle: Brandauer RA · OGH-Rechtsprechung

McDonald’s · Class Actions

Mehrere zwei- bis dreistellige Mio-Settlements

USA · mehrere Jahre

Sammelklagen wegen sexueller Belästigung, oft an Standorten ohne wirksames Beschwerde-System. Mehrere zwei- bis dreistellige Mio-Settlements, CEO-Rücktritt 2019 wegen Affäre.

Was die Schulung verhindert oder mildert

Auch dezentralisierte Strukturen (Franchise) brauchen einheitliche Schulungs- und Meldekanäle.

Weitere Themen — Kurse in Vorbereitung

Geldwäsche · Whistleblowing · Barrierefreiheit

Für diese drei Bereiche stehen die Schadensfälle bereits — die zugehörigen Schulungs-Module sind in Entwicklung. Sprechen Sie uns an, wenn Sie eine bedarfsgenaue Lösung früher brauchen.

In Vorbereitung

Geldwäscheprävention (GwG / FM-GwG)

FMA · Gewerbebehörde · bis 1 Mio € (FMA) bzw. 30.000 € (GewO)

Meinl Bank Antigua: EZB-Lizenzentzug 11/2019 wegen 188 Mio US-$ verdächtige Odebrecht-Transaktionen. Danske Bank Estonia: 2 Mrd US-$ Strafe nach Whistleblower-Aufdeckung 2018. ING Bank: 775 Mio € Vergleich wegen fehlerhafter AML-Schulungen.

Wiener Zeitung — Geldwäsche AT-Banken
In Vorbereitung

Whistleblowing & Compliance (HSchG)

Datenschutzbehörde + BAK · bis 40.000 € · ab 50 MA verpflichtend

Wirecard: 1,9 Mrd € „verschwunden", 8,5 Mrd € Schadenersatzforderungen — aufgedeckt durch internen Whistleblower Pav Gill 2020. Volkswagen Dieselgate: 30+ Mrd € Strafen, interne Hinweise wurden ignoriert.

ZDF heute — Wirecard 5-Jahres-Bilanz
In Vorbereitung

Barrierefreiheit (BaFG)

Sozialministeriumservice OÖ · bis 80.000 € · seit 28.06.2025 aktiv

Domino’s Pizza: US-Supreme Court ließ Klage wegen nicht-barrierefreier Website zu (2019), Vergleich + Class-Action-Welle. In Österreich laufen seit 06/2025 erste Marktüberwachungs-Verfahren des SMS OÖ, v.a. im E-Commerce.

Sozialministeriumservice — Marktüberwachung
Schulen Sie, bevor der Fall eintritt — nicht danach.
EU AI Act · DSGVO · Phishing · ASchG · Mental Health · Gleichbehandlung — alles online, alles audit-fest, alles aus einer Hand.
Methodik: Alle Fälle stammen aus Aufsichts­bescheiden, höchstgerichtlichen Urteilen, Rechnungshof-Berichten und seriöser Wirtschafts-Berichterstattung. Quellen sind direkt verlinkt. Strafhöhen sind als „bis zu" zu verstehen; im Einzelfall entscheidet die Behörde nach Schwere und Wiederholung. Stand 05/2026.Diese Übersicht stellt keine Rechtsberatung dar. Für den konkreten Anwendungsfall empfehlen wir die Prüfung durch Ihre:n Compliance-Beauftragte:n.