Archive for the ‘Datenschutzpannen’ Category.

Reaktion auf Datenskandale: Zuschauen oder handeln?

In den letzten Wochen sind wir von neuen Datenskandalen überschüttet worden. Deutsche Bank, Sparkassen-Shop, libri.de, Bundesagentur, SchülerVZ, … Eine Übersicht pflegt das Projekt Datenschutz.

Dazu zwei Anmerkungen:

Wie bei jedem Modethema, gehen auch hier recht schnell die Relationen flöten. Einerseits reagieren die Verantwortlichen auf den Umfang selbst großer Schäden herablassend, andererseits wird inzwischen jeder umgefallene Reissack als schwere Datenpanne angepriesen.
Natürlich ist jeder Zwischenfall für den Betroffenen ärgerlich, manchmal tragisch. Ob er mediale Beachtung verdient, sollte am möglichen Schaden und an der Zahl der Betroffenen festgemacht werden.

Continue reading ‘Reaktion auf Datenskandale: Zuschauen oder handeln?’ »

Anfrage: Wie viele "meiner" Online-Shops nutzen veraltete Software? [Update: Antworten]

Ich bin heute mal die Liste der Online-Shops durchgegangen, bei denen ich in den letzten zwei Jahren bestellt habe: Donnerwetter, das waren mehr als gedacht! An zehn davon habe ich folgende Nachricht gemailt und bin auf die Reaktionen gespannt:

Sehr geehrte Damen und Herren,

seit längerer Zeit bin ich zufriedener Kunde Ihres Online-Shops (Kundenummer xyz). Continue reading ‘Anfrage: Wie viele "meiner" Online-Shops nutzen veraltete Software? [Update: Antworten]’ »

Schätzen Sie mal: Wie viele Webshops nutzen veraltete Software? [Update]

Die aktuellen Datenschutzpannen und -skandale haben alle nichts Mythisches. Immer wieder dieselben Fehler. Kleine Ursache, große Wirkung. DatenSkandalAnwärter heute: Webshops mit veralteter Software, aber vermutlich  jeder Menge Kundendaten.

Xamit hat sich vor der Wahl einen guten Namen durch die Studie “Parteien und Datenschutz – Datenschutzpraxis deutscher Parteien und parteinaher Organisationen” (pdf) gemacht. Aufschlussreich ist auch das “Datenschutzbaromter 2008 – Datenschutz im Internet” (pdf), bereits Ende 2008 veröffentlicht und inzwischen aktualisiert. An den Zahlen wird sich wenig geändert haben.

Continue reading ‘Schätzen Sie mal: Wie viele Webshops nutzen veraltete Software? [Update]’ »

Drama: SchülerVZ-Tatverdächtiger begeht Selbstmord

Heute verbreitete sich in Windeseile eine traurige Nachricht – u.a. über netzpolitik.org:

Der wegen der SchülerVZ-Erpressung Tatverdächtige, ein 20 Jahre alter Mann aus Erlangen, hat in der Jugendstrafanstalt Plötzensee Selbstmord begangen. Das bestätigte ein Sprecher der Justizverwaltung gegenüber dpa. Eine traurige Geschichte.

Mein Beileid gilt den Angehörigen und Freunden.

Unsere Handlungen in der digitalen Welt haben immer Auswirkungen auf das Leben realer Menschen – zuallererst auf uns selbst. Was als “Abschlussprojekt als Fachinformatiker” begann und Anerkennung in der Szene bringen sollte,  endete 5 Monate später im RL dramatisch mit Erpressung, Inhaftierung und Selbstmord.

Auf Youtube sieht das Ganze wie ein cooles Spiel aus. Jetzt hat es matt56444 das Leben gekostet.

Kein Neustart nach “Game over”.  Das ist kein Hack der Welt wert.

Für Datenschutz qualifizierte Programmierer?

Mnementh verdeutlicht in seinem Blog den Zusammenhang zwischen den aktuellen Datenpannen und Programmierern, die “man­geln­den tech­ni­schen Sach­ver­stand und man­geln­de Vor­aus­sicht im Um­gang mit per­sön­li­chen Daten” haben, weil sie das oft nicht haben müssen.

Nicht jeder darf einen Bus mit Fahr­gäs­ten fah­ren, Spren­gun­gen durch­füh­ren oder an an­ste­cken­den Vi­ren­stäm­men for­schen. Aber jeder darf ein Sho­psys­tem für Tau­sen­de von Nut­zern schrei­ben und be­trei­ben.

Soll­te es nicht einen staat­lich ge­prüf­ten Da­ten­schutz­pro­gram­mie­rer geben, der die Ent­wick­lung einer ent­spre­chen­den Soft­ware über­wacht oder zu­min­dest bei der End­ab­nah­me der Soft­ware be­tei­ligt ist und mit sei­nem Namen für den Be­trieb bürgt?

Irgendwie in diese Richtung marschiert die neue Bundesregierung; hier im Blog zu Aussagen im Koalitionsvertrag: Continue reading ‘Für Datenschutz qualifizierte Programmierer?’ »

Kein Interesse an "Datenschutz in der Telekommunikation"?

Gerade erst hatte Telekom-Datenschutz-Vorstand Manfred Balz seiner Branche mit deutlichen Worten den Kopf gewaschen, von “kriminogenen Strukturen im Telekomvertrieb” gesprochen (siehe hier in diesem Blog) und ein gemeinsames Handeln aller Akteure gefordert. Blätterwald und Netzgemeinde stimmten der Einschätzung zu, bevor sich die Aufmerksamkeit SchülerVZ, der Postbank und dem Koalitionsvertrag zuwandte. Heute erreichte mich überraschend die Mitteilung, dass das – lange vor den Balz-Äußerungen angekündigte – X. Symposium zum Thema “Datenschutz in der Telekommunikation” beim BfDI Peter Schaar am 12.11. ausfallen wird.

Ursache: Mangelnde Resonanz.

Eingeladen waren insbesondere Datenschutzbeauftragte und Verantwortliche aus dem Bereich der Telekommunikation…
Am Ort, Preis und am Programm kann es kaum gelegen haben.  Ich will den Ausfall nicht überbewerten, aber er wirft zumindest kein gutes Licht auf den Veränderungswillen der TK-Branche.

Stell Dir vor, es ist Datenschutz – und keiner geht hin.

Postbank-Datenschutzskandal: Nicht nur aufregen, sondern Auskunft verlangen

Postbankkunde und Rechtsanwalt Thomas Stadler hat auf seinem Blog ein Auskunftsverlangen nach §34 BDSG veröffentlicht, das zur Nachahmung anregt. Nicht nur aufregen, sondern handeln: Die “guten alten”, aber noch zu selten genutzten Auskunftsrechte stehen jedem Kunden zur Verfügung.

Die Anschriften fehlen (noch) im Blog:

Deutsche Postbank AG
Friedrich-Ebert-Allee 114 – 126
53113 Bonn

Deutsche Postbank AG
Zentraler Datenschutzbeauftragter
Postfach 40 00
53105 Bonn

UCI-Terror-Datenschutzerklärung: Bei ebay falsch abgeschrieben

Metronaut hatte es Mittwoch entdeckt, netzpolitik verbreitet: Die Kinokette UCI hat seltsame Passagen in ihrer Datenschutzerklärung.

7. Soweit die Übermittlung meiner Daten an Dritte nicht aufgrund eines Gesetzes, insbesondere nach dem BDSG, erlaubt ist, willige ich ein, dass die UCI-Gruppe und KRANKIKOM

• soweit dies erforderlich ist, meine personenbezogenen Daten an Strafverfolgungs- und Aufsichtsbehörden zur Abwehr von Gefahren für die staatliche und öffentliche Sicherheit sowie zur Verfolgung von Straftaten übermittelt.

Klartext: UCI will Daten von Kinobesuchern z.B. an Strafverfolgungsbehörden weitergeben, auch wenn es dafür keine gesetzliche Grundlage gibt.  Vorauseilender Gehorsam im Anti-Terror-Kampf? Doppelter Unsinn:

  • Erstens arbeiten Strafverfolgungs- und Aufsichtsbehörden nach dem Legalitätsprinzip – wollen wir doch mal stark annehmen…  D.h. keine Datenanforderung ohne Rechtsgrundlage.
  • Zweitens zweifle ich stark an der Wirksamkeit der Einwilligung in dieser Form. Positiv: Bei der Registrierung für “Mein UCI” wird auf die “Datenschutzerklärung” und weitere “Allgemeine Hinweise zum Umgang mit meinen Daten” hingewiesen. Allerdings wird für mich dadurch nicht deutlich, dass es sich um eine Einwilligung handelt…

Im Klartext besteht die sogenannte Datenschutzerklärung nur aus – unwirksamen – Einwilligungen in jedes und alles – eine klare Mogelpackung. Leute, so was könnt Ihr nicht unter dem Namen “Datenschutzerklärung verkaufen”!

Wie kommt UCI auf diese Idee? Ich habe die Floskel mal gegoogelt und bin auf 131 weitere Webseiten gestoßen, die im Großen und Ganzen diese Erklärung verwenden. Darunter auch ebay – und das scheint mir die Mutter dieser Erklärungen zu sein. Ebay bezieht diese Einwilligung unter der richtigen Bezeichnung, optisch hervorgehoben und zum richtigen Zeitpunkt (bei der Anmeldung neuer Nutzer) mit einem Opt-In ein – während UCI und vermutlich die meisten anderen Webseiten das versäumen.

Wieder mal zeigt sich: Abschreiben lohnt sich nicht :-(

P.S.: Auch wenn ebay handwerklich gut gearbeitet hat – das macht den Grundgedanken “Datenweitergabe am Gesetz vorbei” nicht besser.

Deutsche Bahn will Vorbild im Datenschutz werden [Update]

Eben berichtet der Berliner Beauftragter für Datenschutz und Informationsfreiheit in einer Pressemitteilung, dass die Deutsche Bahn das Rekordbußgeld von 1.123.503,50 Euro zahlen wird. Zum Bußgeld siehe hier im Blog.

Interessant finde ich die Aussagen zur zukünftigen Vorbildrolle der Bahn:

Der neue Unternehmensvorstand hat demgegenüber den Datenschutz zu einer seiner obersten Prioritäten erklärt. Positiv hervorzuheben ist, dass jetzt der Datenschutz auf höchster Management-Ebene in einem eigenen Vorstandsressort „Compliance, Datenschutz und Recht“ angesiedelt ist. Das Unternehmen hat sich zum Ziel gesetzt, nicht nur die vorgeschriebenen technischen und organisatorischen Vorkehrungen gegen datenschutzrechtliche Verstöße zu treffen, sondern darüber hinaus in Sachen Datenschutz eine Modellfunktion zu übernehmen. Ein erster Schritt hierzu ist die eingeleitete Stärkung des Konzerndatenschutzbeauftragten. Der Berliner Beauftragte für Datenschutz und Informationsfreiheit, Dr. Alexander Dix, begrüßt diese Entwicklung ausdrücklich.

Datenschutzmodel(l) Deutsche Bahn – daran muss ich mich erst gewöhnen. Positiv anzumerken ist die Erwähnung der “eingeleiteten Stärkung des Konzerndatenschutzbeauftragten”.  Der betriebliche Datenschuztzbeauftragte ist nun einmal die gesetzlich verankerte Instanz – die man leider zu oft am ausgestreckten Arm zappeln lässt.

Die bußgeldbestraften kriminellen Abenteuer der Bahn betrafen vor allem Mitarbeiterdaten. Ich bin insbesondere gespannt, wie sich die neue Linie auf den Umgang mit Kundendaten auswirkt:

Schon vor den Skandalen im letzten Jahr hatte sich die DB nicht mit Ruhm bekleckert und im Jahr 2007 den BigBrotherAward erhalten. Die damalige Laudatio ist lesenswert – u.a. an der wiedergeschaffenen Möglichkeit zum anonymen Reisen müssen sich die angekündigten Bemühungen der Bahn in Zukunft messen lassen.

[Update 23.10.2009] In einer Presseerklärung der Bahn ist von der Vorbildfunktion nichts zu lesen. Allerdings will man bis Ende November mit dem Betriebsrat neue Leitlinien zum Arbeitnehmerdatenschutz vereinbaren.

Lesetipp: "Die Regierenden sind zu alt"

Interview mit dem Ober-Piraten Jens Seipenbusch in der gut gestalteten Datenschutz-Rubrik der ZEIT.

Zitate:

  • Der Staat, Unternehmen und jeder Einzelne werden sich daran gewöhnen müssen, mit Daten anders umzugehen, als zu der Zeit, in der man alles in einem Leitz-Ordner abgeheftet hat.
  • Bei Google tauchen manchmal Informationen wieder auf, die man schon lange vernichtet zu haben glaubt – weil sie an mehreren Orten zugleich gespeichert wurden.
  • Frage: Was sagen Sie als Techniker – wäre, was der Telekom passiert ist, überhaupt zu verhindern? Seipenbusch: Natürlich kann man das. Es kostet nur etwas Geld. Man könnte mit einer Handvoll Leuten ein System erzeugen, in dem die Daten sicher verschlüsselt sind. [Anmerkung Datenschutzalltag: Weit aus dem Fenster gelehnt] Hinzu kommt, dass Sicherheit meist am Ende einer Entwicklung drangeklatscht wird. [Anmerkung Datenschutzalltag: Volle Zustimmung!]
  • ..in gewisser Hinsicht ist tatsächlich Medienkompetenz das größte Problem bei dieser Sache. Die Menschen müssen auch die technische Kompetenz haben, um zumindest ansatzweise zu überblicken, wozu was sie da zustimmen.
  • Frage: …Nennen Sie doch einmal zwei bis drei Punkte, die der Gesetzgeber künftig sicherstellen müsste. Seipenbusch: Das Wichtigste ist, dass es keine Weitergabe an Dritte ohne das Einverständnis oder die Information des Kunden gibt. [Anmerkung Datenschutzalltag: Ich erinnere an das Geschacher um das Listenprivileg. Am Ende weichgespült] Zweitens muss viel zahlen, wer dagegen verstößt. Es muss Handlungsdruck auf Unternehmen entstehen, zunächst ein wirtschaftlicher Druck und im Fall der Fahrlässigkeit im großen Stil auch ein strafrechtlicher. [Anmerkung Datenschutzalltag: Volle Zustimmung!] Drittens möchte ich mehr als Stichproben bei den Unternehmen. Ich möchte gerne, dass jemand von der Datenschutzbehörde jeden Tag bei der Telekom steht und in die Datenbanken schaut, um beispielsweise zu prüfen, ob der Text aller SMS gesetzeswidrig gespeichert wird oder nicht. Wenn das keiner macht, dann wird es immer wieder Probleme und Skandale geben.

Genau das “mehr Kontrollen durch Aufsichtsbehörden” will offensichtlich trotz anderslautender Versprechungen niemand; kaum eine Aufsichtsbehörde wurde in den vergangenen Monaten personell deutlich verstärkt.

Mindestens so wichtig: Betriebliche und behördliche Datenschutzbeauftragte in die Lage zu versetzen, dass sie u.a. diese Kontrollfunktion wahrnehmen können. Also Ausbildung, Ausstattung usw.

“Die Regierenden sind zu alt”

ZEIT: Für den Einzelnen schwer zu durchschauen. Nennen Sie doch einmal zwei bis drei Punkte, die der Gesetzgeber künftig sicherstellen müsste.

Seipenbusch: Das Wichtigste ist, dass es keine Weitergabe an Dritte ohne das Einverständnis oder die Information des Kunden gibt. Zweitens muss viel zahlen, wer dagegen verstößt. Es muss Handlungsdruck auf Unternehmen entstehen, zunächst ein wirtschaftlicher Druck und im Fall der Fahrlässigkeit im großen Stil auch ein strafrechtlicher. Drittens möchte ich mehr als Stichproben bei den Unternehmen. Ich möchte gerne, dass jemand von der Datenschutzbehörde jeden Tag bei der Telekom steht und in die Datenbanken schaut, um beispielsweise zu prüfen, ob der Text aller SMS gesetzeswidrig gespeichert wird oder nicht. Wenn das keiner macht, dann wird es immer wieder Probleme und Skandale geben.