Regulatory Watch  /  Austria  /  Investigation
Low impactInvestigationAnnounced

noyb investigation reveals Austrian credit agency CRIF uses public registers for mass address data collection

noyb’s investigation of CRIF shows that most address data comes from brokers who scrape public registers, violating GDPR purpose‑limitation. The Austrian DSB has already ruled that further processing for advertising breaches the GDPR.

Why it matters: The probe highlights large‑scale misuse of public register data for credit scoring, raising GDPR compliance concerns and potential class‑action liability.

Summary generated from the sources below. Check the primary source before relying on it; this is not legal advice.

Sources
CRIF case shows: Public registries are increasingly being misused
noyb · primary source · Jan 20, 2026
CRIF case shows: Public registries are increasingly being misused
noyb · Jan 20, 2026
Details
JurisdictionAustria
RegulatorAustrian Data Protection Authority
LawGeneral Data Protection Regulation
StatusAnnounced
PublishedJanuary 20, 2026
Effectivenot stated
OrganisationsCRIF, AZ Direct, Compass-Verlag, DPIT, noyb
Topicspurpose limitation, data minimization, profiling, automated decision making, privacy, data brokers
Datapersonal