Datenschutz ist das neue Grün

In der vorletzten Woche fand in Köln die sogenannte Datenschutzfachtagung („DAFTA“) der Gesellschaft für Datenschutz und Datensicherheit statt. Der Titel des Treffens mehrerer hundert Datenschutzinteressierter lautete: „Neues Datenschutzrecht aus Brüssel und Berlin".

Der mit Abstand bemerkenswerteste Vortrag war der von Dr. Paul Nemitz, seines Zeichens Direktor in der Direktion C der Europäischen Kommission – Grundrechte und Unionsbürgerschaft. Dr. Nemitz stellte den Vorschlag der EU-Kommission zum neuen EU-Datenschutzrecht vor, der im Januar des nächsten Jahres veröffentlicht werden soll.

Datenschutz als Wachstumsfaktor

Mehr Vertrauen in den Datenschutz führe zu Wachstum, sei dabei die These der Kommission, so Dr. Nemitz. Nur wenn die Bürger der EU Vertrauen in funktionierenden Datenschutz hätten, würden sie beispielsweise verstärkt in Online-Shops einkaufen. Der Schutz der Grundrechte und wirtschaftliches Wachstum seien dabei die zwei Seiten derselben Medaille.

Johnny can’t opt-out

Die Kommission legte ihren Reformbestrebungen die Erkenntnis zu Grunde, dass die derzeitigen Verhältnisse im Datenschutz von zwei Probleme geprägt sind: Die Regelungen und der datenschutzkonforme Umgang mit den neuen Techniken sind für den Durchschnittsnutzer zu kompliziert. Insbesondere für die deutschen Unternehmen stellt die Zuständigkeit von 16 verschiedenen Aufsichtsbehörden in den Ländern ein ernst zu nehmendes Hemmnis dar.

Komplexität reduzieren

Angestrebt werde eine deutliche Reduzierung der Komplexität der datenschutzrechtlichen Regelungen. An die Stelle des bisherigen Systems der Einzelvorschriften und Ausnahmen von der Ausnahme soll ein überschaubares Gerüst der „regulierten Selbstregulierung“ treten, mit einer einheitlichen Aufsicht für die Unternehmen, bei gleichzeitigem vollständigem Rechtsschutz für jeden EU-Bürger in seinem Land. Auch sollen die Behörden mit angemessenen Instrumenten ausgestattet werden, um die neuen Datenschutzvorgaben effektiv durchsetzen zu können. Hoffnungsweise werde es dann auch dazu kommen, dass der Europäische Gerichtshof durch Urteile zu einer einheitlichen Auslegung und Anwendung europäischer Datenschutzvorschriften beitragen werde.

Im Wandel der Zeit

Wir dürfen gespannt sein. Auf den Vorschlag der Kommission und darauf, ob sich diese vielversprechenden Ansätze und Überlegungen auch tatsächlich in der Praxis wieder finden werden. Neben den vorgestellten Plänen für ein vereinfachtes und besser durchsetzbares Datenschutzrecht war für mich als langjährige Praktikerin vor allem interessant, mit welcher Überzeugung Dr. Nemitz darlegte, dass Datenschutz in der Bedeutung der gesellschaftlichen Themen heutzutage das sei, was in den achtziger Jahren der Umweltschutz gewesen sei. Datenschutz werde „ein globaler Wettbewerbsfaktor“ sein. Nicht von ungefähr bemühe sich Indien um die Einführung eines Datenschutzrechts, das eng an europäischen Standards orientiert sei.

Es muss sich entwickeln

In der Praxis setzt sich die Überzeugung, dass Datenschutz ein Wettbewerbsfaktor ist, allerdings nur sehr langsam durch. Dazu fehlen immer noch die wirksamen Instrumente der Durchsetzung, seien sie von den Nutzern initiiert - wie bei der Europe versus Facebook Aktion - , seien sie staatlich veranlasst. Es wäre sehr zu wünschen, dass der Vorschlag der Kommission der Weiterentwicklung des europäischen Datenschutzrechts und seiner besseren Verwirklichung einen wirksamen Anstoß gibt.

Read More

Facebook: Die Antwort auf das Auskunftsersuchen

Um den 10. Oktober herum nutzte ich das von Facebook an versteckter Stelle bereit gestellte Formular und verlangte Auskunft über die über mich gespeicherten Daten. Die von Facebook definierte 40-Tage-Frist zur Beantwortung der Anfrage wurde eingehalten. Das ist aber auch das einzig Gute, was sich über die Antwort sagen lässt.

Keine Auskunft, ein schlechter Witz

Die Antwort auf mein Auskunftsersuchen ist keine Antwort, die den Vorgaben der europäischen Datenschutzrichtlinie entspricht, sondern ein schlechter Witz. Facebook schickte mir eine lange E-Mail, in der ich erst mal darauf verwiesen wurde, hinsichtlich des Auskunftsersuchens doch einen Blick in die Privay Policy zu werfen ("In regards to your request for details about the way your personal data are being handled by Facebook, we encourage you to have a look at the Privacy Policy (also called “Data Use Policy”), which provides for a description of …”). Prima Idee, Leute!

Self-Service

Im nächsten Satz präsentierte man mir ein „convenient self-service tool“, mit dem ich nun Zugang zu meinen Daten von Facebook gespeicherten Daten hätte. Selbstverständlich um die Vorgaben der europäischen Datenschutzrichtlinie zu erfüllen:

„By offering this tool we are able to give you immediate access to your data at any time free of charge. We have included all the data that we believe necessary to comply with the requirements of data protection law in this download”.

Über einen Link gelangte ich dann zu einem „Archiv“ meiner Daten, das ich mir – begleitet von fürsorglichen Hinweisen zur Vertraulichkeit dieser Informationen - selber herunter laden konnte. Der Download klappte problemlos und da ich keine sehr intensive Facebook Nutzerin bin, ging er auch schnell.

Keine weiterführenden Erkenntnisse

Ich hätte mir den ganzen Zauber allerdings auch sparen können. Das sogenannte Archiv enthält nur Daten, die ich auch sehe, wenn ich mich bei Facebook anmelde und mir mein eigenes Profil ansehe. Von mir hinterlegte Informationen zu meiner Person, Freundesliste, Nachrichten, Fotos. Angaben dazu, welche Daten über mich Facebook ohne mein Wissen erhebt, an wen meine Daten übermittelt werden und warum? Fehlanzeige.

Verhandlungen laufen

Facebook rechtfertigt diesen glatten Verstoß gegen europäisches Recht dann auch noch mit dem folgenden Hinweis:

“Please note that this tool provides you with data that is currently held in your profile and does not generally include historic log records. We are examining the extent of the log records that should also reasonably be provided in response to a subject access request as part of the review by the Irish Data Protection Commission and will provide further information on the outcome of this consideration in due course”.

Und nun?

Die “Europe versus Facebook” Initiative schreibt, Facebook sei seit Anfang November dazu übergegangen, die Auskunftsersuchen von Nutzern auf diese Weise ins Nichts laufen zu lassen. Mal sehen, was die Verhandlungen mit der irischen Behörde ergeben. Ich werde in der Zwischenzeit noch mal einen ganz normalen Brief aus Papier schicken und das Auskunftsverlangen wiederholen. Mal sehen, welche Reaktion es darauf gibt. Ob es eine gibt.

 URL Facebook versus Europe: http://www.europe-v-facebook.org/DE/de.html

Read More

Fachkräftemangel bei Google

Anfang Oktober meldete mein halbherzig gepflegtes Profil bei LinkedIn, dass dort eine Nachricht eingegangen sei, Betreff: „Hello from Google“. Ich verschob die Meldung ungelesen in den Spam Ordner – um wenig später festzustellen, dass sie doch kein Witz war. Eine Frau mit holländischem Namen schickte mir einen Link zu einer Stellenbeschreibung und schrieb, bei Google sei man der Meinung, die in Hamburg zu vergebende Position des „Privacy Policy Manager“ könnte für mich interessant sein.

Privacy Policy Manager Europe gesucht

„Google is looking for a Public Policy Manager, based in Berlin or Hamburg, to handle our privacy agenda with data protection authorities across Europe. In addition, you will help advise our product and engineering teams on the public policy implications of their products, working with a closely coordinated and cross-functional global team” heißt es in der Stellenbeschreibung unter anderem. Interessant, in der Tat. Vor nicht mal ganz zwei Jahren erteilte Googles CEO Eric Schmidt in einem Fernsehinterview den praktischen Rat: „If you have something that you don’t want anyone to know, maybe you shouldn’t be doing it in the first place“, um dann ganz fürsorglich darauf hinzuweisen, dass Google Informationen aus Suchmaschinen „a certain time“ speichere und diese aufgrund des Patriot Act auch von den Behörden abgerufen werden könnten. Ausgerechnet Google also braucht nun Unterstützung im Umgang mit den europäischen Datenschutzbehörden und verfällt ausgerechnet auf mich, die unabhängige Beraterin mit den politischen Wurzeln in der Bürgerrechtsbewegung der achtziger Jahre.

Es ist dringend

Ich reagierte nicht auf die Mail und knapp drei Wochen später erhielt ich zwei weitere Mails von Google Mitarbeitern, die mich freundlich aufforderten, sie doch bitte wissen zu lassen, ob ich an der beschriebenen Position Interesse hätte. Vielleicht sei ja die erste Nachricht in meinem Spam Ordner gelandet? Nachdem sich meine anhaltende Heiterkeit über diesen Vorgang gelegt hatte, schrieb ich der Holländerin einen Dreizeiler. Erstens sei ich mit meiner derzeitigen Position sehr zufrieden und zweitens bei aller Sympathie für technischen Fortschritt hinsichtlich Datenschutzfragen sehr Altes Europa. Das passe also alles nicht so richtig zusammen.

Wie es weitergeht

Schade nur, dass ich nicht erfahren werde wie die Suche weitergeht. Morgen ist Per Meyerdierks, der Datenschutzbeauftragte von Google, bei der Tagung des sogenannten ERFA-Kreises Nord der Gesellschaft für Datenschutz und Datensicherung in Hamburg mit einem Vortrag zu Gast. Thema: Datenschutz im Web 2.0 – Grundlagen und (funktionale) Grenzen. Wir dürfen gespannt sein, was die „funktionalen Grenzen“ des Datenschutzes sein sollen. Vielleicht ja die Tatsache, dass Geheimnisse eh nur was für zwielichtige Gestalten sind.

Read More

Datenschutz im Internet - Wie wir unsere Privatsphäre doch schützen können

Quelle: SPIEGEL ONLINE, 28.10.2011

http://www.spiegel.de/netzwelt/web/0,1518,794427,00.html

Von Hannah Pilarczyk

Sofort raus aus Facebook? Wer Datenschutz wichtig findet, scheint zurzeit auf verlorenem Posten zu sein - schließlich haben Internetexperten wie Jeff Jarvis das Zeitalter der "Post-Privacy" ausgerufen. Doch es geht auch anders - entscheidend ist, dass man den Kontext nicht aus dem Blick verliert.

Zwei Ordnungsprinzipien werden in der Debatte um Datenschutz im Internet oft durcheinandergewirbelt: Zugang und Kontrolle. Wem mache ich meine Daten zugänglich? Was darf er mit ihnen machen? Obwohl dies zwei sehr unterschiedliche Fragen sind, werden sie selten getrennt beantwortet - was weitreichende Konsequenzen hat.

Gerade die lautesten Post-Privacy-Advokaten wie Jeff Jarvis oder Christian Heller umgehen nämlich diese Differenzierung. Beide behaupten, Verstöße gegen das Kontrollprinzip ("Facebook hat meine Daten an Dritte weitergegeben") würden auch das Zugangsprinzip hinfällig machen ("Dann kann ich's ja gleich öffentlich posten"). Weil sie selber keine Differenzierungen beim Problemaufriss vornehmen, lassen sie daraus folgen, dass es auch keine differenzierten Lösungen geben könnte.

"Vergesst die Privatsphäre!" ist ihr provokantes, im Grunde aber ratlos machendes Motto. Denn letztlich nimmt es die Politik aus der Verantwortung und überlässt es dem einzelnen User, ein soziales Problem individuell zu lösen.

Für den, dem noch am Datenschutz gelegen ist, ergibt sich daraus eigentlich nur eine Konsequenz: Sofortausstieg aus allen Social Networks und sonstigen digitalen Diensten. Doch ist das wirklich praktikabel? Tatsächlich haben diese Angebote in unserem Leben doch eine so wichtige Rolle eingenommen, dass sie aus dem Alltag kaum mehr wegzudenken sind. Komplettausstieg ist deshalb keine realistische Option. Aber auch konzeptionell überzeugt die Forderung nach Online-Abstinenz nicht. Sie verkennt nämlich, dass Privatsphäre im Kern etwas höchst soziales ist.

Der Kellner darf nicht mitreden

Das zeigt sich schon an einem sehr einfachen Beispiel - nämlich einem Menschen, der auf einer einsamen Insel gestrandet ist. Keine seiner Handlungen wird von einem anderen Menschen beobachtet, geschweige denn aufgezeichnet. Dennoch würde man hier nicht von Privatsphäre sprechen, denn die entsteht nur in Abgrenzung zu Öffentlichkeit.

Gleichzeitig gibt es aber auch Privatsphäre innerhalb von Öffentlichkeit. Das klingt kompliziert, wird aber von uns täglich gelebt. Ein Beispiel dafür ist das Gespräch im Restaurant. Auch wenn wir uns für einen öffentlichen Ort als Treffpunkt entschieden haben, erwarten wir, dass wir uns ungestört mit unserer Begleitung unterhalten können und weder die Tischnachbarn noch die Bedienung sich einschalten.

Denselben Anspruch müssen wir auch hinsichtlich der neuen Medien erheben können, fordert Helen Nissenbaum. Die New Yorker Kultur-und Kommunikationswissenschaftlerin hat mit ihrem Buch "Privacy in Context" eine der interessantesten Analysen zu Überwachung und Datenschutz geschrieben. Sie ist der Überzeugung, dass es nicht sinnvoll ist, Privatsphäre und Öffentlichkeit theoretisch zu definieren. Die Bedeutung beider Konzepte würde sich vielmehr erst aus dem jeweiligen sozialen Zusammenhang erschließen, in dem Informationen fließen.

So sind wir froh, wenn unser Arzt Einblick in unsere detaillierte Krankenakte hat und auf dieser Grundlage eine Diagnose erstellen kann. Dieselben Informationen frei verfügbar im Internet wären hingegen ein Alptraum. Genauso macht es uns nichts aus, wenn jemand in der Schlange im Coffeeshop sieht, wie wir einen Soja Chai Latte kaufen. Würde sich dieser jemand aber unsere Bestellung notieren und sie mit denen der vergangenen Tage vergleichen, wären wir empört.

Welcher Zusammenhang wird verletzt?

Nissenbaum plädiert deshalb dafür, eine neue Anwendung zum Beispiel auf Facebook nicht danach zu bewerten, ob sie die Privatsphäre an sich verletzen würde. Der bessere Maßstab wäre ein Konzept, das sie "contextual integrity" nennt - die Unversehrtheit des Kommunikationskontextes. Dieses Konzept erscheint zunächst eher akademisch, ist aber in Wirklichkeit eine sehr praktische Orientierungshilfe bei der Beurteilung, wann unsere Privatsphäre verletzt wird.

Für Nissenbaum hat contextual integrity vier Bestandteile.

Erstens den sozialen Zusammenhang, in dem kommuniziert wird - das Krankenhaus bildet zum Beispiel einen medizinischen Zusammenhang, innerhalb dessen über die Gesundheit eines Patienten gesprochen wird.

Zweitens die wichtigsten Akteure, die an der Kommunikation beteiligt sind - in diesem Beispiel Arzt und Patient.

Dritter Bestandteil ist die Qualität der Informationen - wird nur über Blutwerte gesprochen oder auch persönliches?

Viertens gehören zu contextual integrity die Übertragungswege von Informationen - ob man sich mündlich austauscht oder E-Mails schreibt.

Laut Nissenbaum können wir erwarten, dass in einem Kommunikationskontext diese vier Bestandteile nicht ohne unsere Zustimmung verändert werden. Geschieht dies trotzdem, werden der Kommunikationskontext und damit auch unsere Privatsphäre verletzt.

Ansatzpunkte für neue Gesetze

Um im Beispiel zu bleiben: Wird zu einem Patientengespräch plötzlich ein Vertreter der Pharmaindustrie dazu gebeten, ändert sich sowohl der soziale Zusammenhang - schließlich geht es plötzlich auch um wirtschaftliche Interessen - als auch der Kreis der beteiligten Akteure. Nach dem Konzept der contextual integrity kann der Patient zu Recht geltend machen, dass seine Privatsphäre verletzt wurde.

Gleiches gilt auch für Veränderungen in den Anwendungen oder Geschäftsbedingungen von Social Networks. Können plötzlich Dritte unsere Daten einsehen oder werden Informationen an Werbekunden weitergegeben, ohne dass wir dem explizit zugestimmt haben, ist unsere berechtigte Erwartung, dass der Kommunikationskontext unversehrt bleibt, nicht erfüllt worden. Ein Verstoß gegen unsere Privatsphäre liegt vor.

Viele Änderungen in den Allgemeinen Geschäftsbedingungen oder Sicherheitseinstellungen von SchülerVZ oder Facebook lassen sich nach diesem Modell als Verstöße gegen die Privatsphäre werten. Das hat noch keine rechtlichen Folgen, zeigt aber auf, wo gesetzliche Neuregelungen ansetzen könnten.

Ob diese letztlich praktikabel sind? Das lässt sich vorab schwer beurteilen. Bevor man im großen Stil das Zeitalter der Post-Privacy ausruft, kommt man aber nicht umhin anzuerkennen, dass das Konzept der Privatsphäre doch etwas gehaltvoller ist, als es einem lieb ist.

 

Read More

Das Recht in Zeiten der technischen Revolution

Vor einigen Monaten erhielt ich einen Auftrag für ein Rechtsgutachten. Ich sollte die rechtliche Zulässigkeit einer Migration von bisher in einer anderen Anwendung gespeicherten und genutzten personenbezogenen Daten zu Google Apps und Google Docs prüfen. In Frage stand also eine Form des Cloud Computings, unter Nutzung der technischen Infrastruktur eines Großkonzerns, der bisher noch nicht durch Liebe zum Datenschutz aufgefallen ist.

 Großes Erstaunen

 Schon in dem Vorgespräch löste ich unter den anwesenden IT Verantwortlichen großes Erstaunen mit der Aussage aus, dass dieses Vorhaben wegen der damit verbundenen Übermittlung von personenbezogenen Daten in die USA datenschutzrechtlich ziemlich sicher nicht erlaubt sei. Die Auftraggeber sind nun auch nicht irgendeine kleine Bude, sondern ein international verbundenes, politisch einflussreiches Unternehmen. Von Seiten der internationalen Töchterfirmen wurde an die deutsche Zentrale der Wunsch heran getragen, sich zur Vereinfachung der internationalen Kommunikation doch bitte der Nutzung von Google Appsund Docs anzuschließen.

Datenübermittlung in die USA

Eine Datenübermittlung ist nach den europäischen und deutschen Rechtsvorschriften – wie alle andere Datenverarbeitung auch – nicht einfach so erlaubt, sondern an bestimmte Regeln gebunden. Im Fall der Datenübermittlung in einen Staat außerhalb der EU müssen grob gesagt drei Voraussetzungen erfüllt sein, damit sie zulässig ist:

- Es muss einen Grund für die Übermittlung geben, der vom BDSG akzeptiert ist;

- In dem Staat, in den übermittelt wird, hier also den USA, muss ein angemessenes datenschutzrechtliches Schutzniveau bestehen;

- und es darf der Übermittlung kein schutzwürdiges Interesse der von der Datenverarbeitung Betroffenen entgegen stehen.

Diese Voraussetzungen waren in beschriebenen Fall alle nicht erfüllt, was die Auftraggeber, die dem Wunsch der Migration zu Google ohnehin skeptisch gegenüber standen, nicht wirklich dramatisch fanden. Dennoch zeigten zahlreiche Nachfragen, wie groß die Überraschung über dieses eindeutige Ergebnis war. Einwände, mit denen wir auch in vergleichbaren Fällen immer wieder konfrontiert sind.

Es machen doch alle

Der Haupteinwand lautet in diesen Fällen oft: Aber es machen doch alle! Sicher, Datenübermittlungen in die USA sind in Zeiten des globalisierten Handels Alltag, und sie sind durchaus nicht grundsätzlich unzulässig. Es gibt eine Reihe von Möglichkeiten, den Datenaustausch mit den USA datenschutzkonformen Regeln zu unterwerfen, und diese werden auch genutzt. Die spezielle Konstellation der Nutzung des Cloud Computings von Anbietern wie Google  gehört allerdings nicht dazu. Man muss sich also mit dem Einzelfall beschäftigen, anstatt einfach davon auszugehen, dass erlaubt ist, was technisch gemacht werden kann.

Muss man sich an Datenschutzgesetze halten?

Der Einwand, es täten doch alle, impliziert immer auch ein wenig die Frage: Muss man sich an Datenschutzgesetze halten, wenn andere es auch nicht tun? In diesem Bereich verursache „Compliance“ doch nur Aufwand, den andere sich nicht aufbürden. Diese Frage höre ich wie gesagt direkt oder indirekt immer mal wieder. Meine Gegenfrage lautet: Sollte man im Laden Dinge ohne Bezahlung mitnehmen, weil andere sich auch nicht an die Regel halten, die da lautet, du sollst nicht stehlen?

Die Gesetze sind doch antiquiert!

Ein anderer Einwand in solchen Fällen lautet, die Datenschutzgesetze seien doch überholt und für moderne technische Zeiten gar nicht mehr tauglich. Dem ist ohne Zweifel in weiten Teilen so. Die Datenschutzgesetze genügen modernen Anforderungen nicht und dies ändert sich nur sehr langsam. Aber auch das kann kein Grund sein, sie einfach zu ignorieren. Befolgte jeder nur noch die Gesetze, die er für sinnvoll hielte, wäre das für einen Rechtsstaat ein gefährlicher Zustand.

Die gute Nachricht

Die gute Nachricht lautet allerdings, dass es in den meisten Fällen Lösungen gibt, die datenschutzkonform sind und die trotzdem keinen übergroßen Aufwand für die Unternehmen bedeuten. Man muss sich allerdings die Mühe machen, sie zu finden und sie mit internationalen Partnern, die unser Verständnis von Datenschutz oft nicht teilen, auszuhandeln. Wichtiger als das ist vielleicht noch: Man muss Datenschutz nicht als lästiges Übel betrachten, sondern als Regelwerk, das für das Leben in der digitalen Gesellschaft eine unabdingbare Voraussetzung für den Schutz unserer Rechte darstellt.

Read More

Personenbezug von IP Adressen

Der österreichische Jura-Student Max Schrems erhielt nach längerem Bohren von Facebook Auskunft über die über ihn gespeicherten Daten.  Die damit verbundenen Erkenntnisse sind alle höchst bemerkenswert - und belegen, dass Facebook zu Recht von Seiten des Datenschutzes unter Beschuss geraten ist. Sehr interessant fand ich auch den folgenden Passus, der aus einem Interview mit Max Schrems mit einem österreichischen Fernsehsender stammt:

1LIVE: Sind auch Daten dabei, die du gar nicht explizit angegeben hattest, die Facebook also irgendwie rausbekommen hat?

Max Schrems: Genau, es gibt sehr viele Datenkategorien, die Facebook sich errechnet oder von anderen Leuten holt. Bei mir sind zum Beispiel relativ viele Zweit-Mailadressen drin, die ich nie angegeben habe auf Facebook, die haben halt irgendwelche anderen Leute angegeben. Ein anderer Fall ist zum Beispiel, dass Facebook alle Computer erfasst, die jemals auf Facebook zugegriffen haben. Und die letzte Location, in der man war: Die rechnen zum Beispiel aus Bildern, die man hochlädt, und Einlog-Daten die letzte Location, in der man war, aus. Das sind Daten, die man selber gar nicht angegeben hat, die aber Facebook errechnet. Bei den Maschinen ist interessant, dass jeder Computer von Facebook ein Cookie bekommt, sobald er einmal auf irgendeiner Facebook-Seite war. Zu diesem Cookie wird dazugespeichert, welche Leute auf diesem Computer bisher wie oft Facebook genutzt haben. Und damit kann Facebook halt ausrechnen, welcher Person welcher Computer gehört auf der Welt.

Damit wäre die Behauptung wiederlegt, dass das Speichern von IP Adressen ein völlig harmloser Vorgang ist. Datenschützer haben immer wieder drauf verwiesen, dass es für den Rückschluss auf die Person nicht auf die einzelne IP Adresse ankommt, sondern auf die Verknüpfung derselben mit anderen Informationen. Hier zeigt sich, dass sie Recht haben: Die Verknüpfung ist möglich und sie wird genutzt. Ohne unser Wissen, es sei denn wir folgen dem Beispiel und verlangen Auskunft.

Das vollständige Interview findet sich hier: http://www.einslive.de/magazin/extras/2011/09/28/110928_iv_max_schrems.jsp

Read More

Video - CCC über den "Staatstrojaner"

Der Chaos Computer Club hat ein Video ins Netz gestellt, das "das Innenleben" des sogenannten "Staatstrojaners" beschreibt.

[youtube=http://www.youtube.com/watch?v=h0ix1Rn6rXY]

Quelle:  http://mirror.hellercom.de/ccc/0zapftis/staatstrojaner_720p.mp4

Read More

CCC-Analyse des Staatstrojaners - Programmierter Verfassungsbruch

Quelle: SPIEGEL ONLINE, 09.10.2011

http://www.spiegel.de/netzwelt/netzpolitik/0,1518,790768,00.html

Von Christian Stöcker

Die Analyse staatlicher Überwachungssoftware durch den Chaos Computer Club hat Erschreckendes zutage gefördert: Die eigentlich nur zur Überwachung von Kommunikation gedachte Software erlaubt einen Vollzugriff auf den Rechner des Betroffenen. Das aber hat das Bundesverfassungsgericht untersagt.

Hamburg - Die Hacker vom Chaos Computer Club konnten sich ein bisschen beißenden Spott über die Autoren des nun analysierten Stücks Überwachungssoftware nicht verkneifen: "Wir sind hocherfreut, dass sich für die moralisch fragwürdige Tätigkeit der Programmierung der Computerwanze kein fähiger Experte gewinnen ließ", heißt es in einem 20-seitigen Dokument, das der Computerclub nun veröffentlichte.

Erschütternd ist offenbar nicht nur die Qualität des Codes, erschütternd sind vor allem die Konsequenzen für den deutschen Rechtsstaat. Wenn stimmt, was der CCC in seiner Analyse und einer begleitenden Pressemitteilung beschreibt, wenn stimmt, was CCC-Sprecher Frank Rieger in der "Frankfurter Allgemeinen Sonntagszeitung" erläutert, dann handelt es sich bei dem nun enttarnten Bundestrojaner um ein Stück Software mit eingebautem Verfassungsbruch. Denn die Software enthält Funktionen, die das Bundesverfassungsgericht in Karlsruhe explizit verboten hat. Funktionen, die es erlauben würden, einen befallenen Rechner mit einem zusätzlichen Arbeitsschritt fernzusteuern, darauf beliebige Dateien abzulegen, ihn in seiner Gesamtheit zu durchsuchen, ihn als audiovisuelle Überwachungswanze im innersten Lebensbereich des Betroffenen in Betrieb zu nehmen.

Tür aufbrechen und dann weit offenstehen lassen

Schlimmer noch: Diese Funktionen ließen sich auch von halbwegs gut informierten Außenstehenden kapern und benutzen, denn sie sind unzureichend abgesichert. Der Trojaner bricht gewissermaßen die Tür zum digitalen Heim des Überwachten auf - und lässt sie dann, als Einladung für Einbrecher, weit offenstehen.

Bundesjustizministerin Sabine Leutheusser-Schnarrenberger (FDP) hat bereits auf die Enthüllungen reagiert. Es sei "mehr als beunruhigend, dass die berechtigten technischen Argumente der Beschwerdeführer in der Klage gegen die Online-Durchsuchung vor dem Bundesverfassungsgericht jetzt bestätigt werden". Das Bundesinnenministerium hat zu dem Fall bislang keine Stellung bezogen.

Die Frage ist nun, wer dafür gesorgt hat, dass der Trojaner kann, was er nicht dürfte: Nur die Autoren der Software oder die Strafverfolger, die sie in Auftrag gegeben haben? Die Entschlüsselung des Stückchens Software zur Telekommunikationsüberwachung könnte sich zu einem politischen Skandal entwickeln.

An der Echtheit der Software zweifeln zumindest die CCC-Autoren nicht: Sie haben mehrere Versionen des Schnüffelprogramms, die von Festplatten aus dem Besitz von mehreren Betroffenen stammen sollen. Die Festplatten stammen von verschiedenen Quellen, die darauf gefundenen Software-Versionen unterschieden sich aber nur "in winzigen Details", so CCC-Sprecher Rieger zu SPIEGEL ONLINE. Der zum Verschlüsseln benutzte Schlüssel war überall der gleiche - allein das ist ein Sicherheits-Fauxpas erster Güte. Die analysierten Festplatten stammen aus mindestens zwei unterschiedlichen Bundesländern - es sieht also aus, als bezögen die Ermittler in verschiedenen Ländern ihre Werkzeuge aus der gleichen Hand. Die dem CCC vorliegende Software ist auf Windows-Rechner ausgerichtet.

Der Virensoftware-Hersteller F-Secure hat den Trojaner ebenfalls analysiert und ihm die Bezeichnung "Backdoor:W32/R2D2.A" zugewiesen. R2D2 deshalb, weil einer der Entwickler des Schnüffelprogramms offenbar die Bezeichnungen von drei "Star Wars"-Androiden im Code untergebracht hat: C3PO, R2D2 und POE.

Klare Einschränkungen aus Karlsruhe

Die Verfassungsrichter in Karlsruhe urteilten im Februar 2008: "Die heimliche Infiltration eines informationstechnischen Systems, mittels derer die Nutzung des Systems überwacht und seine Speichermedien ausgelesen werden können, ist verfassungsrechtlich nur zulässig, wenn tatsächliche Anhaltspunkte einer konkreten Gefahr für ein überragend wichtiges Rechtsgut bestehen." Also bei Gefahr für "Leib, Leben und Freiheit der Person oder solche Güter der Allgemeinheit, deren Bedrohung die Grundlagen oder den Bestand des Staates oder die Grundlagen der Existenz der Menschen berührt". Mit diesem wurde die heimliche Online-Durchsuchung von Computern, also der Einsatz des sogenannten Bundestrojaners, erheblich eingeschränkt.

Weil solche Gefahren im Alltag der Strafverfolger eher selten vorkommen, man aber trotzdem gerne computergestützte Kommunikation abhören können wollte, in Analogie zur Telefonüberwachung, hatten deutsche Sicherheitspolitiker schon vorher eine Hilfskonstruktion ersonnen: die sogenannte Quellen-Telekommunikationsüberwachung (Quellen-TKÜ). Die Idee ist folgende: Weil Computerkommunikation, etwa über Chat- oder Voice-over-IP-Programme wie Skype, oft verschlüsselt abläuft, muss man eben direkt an der Quelle lauschen, wo noch nichts verschlüsselt ist - was von manchen Juristen schon als per se fragwürdig betrachtet wird. Dazu wird eine Art Bundestrojaner light eingesetzt, der eigentlich eben nur mithören oder aufzeichnen soll, was auf dem Rechner des Überwachten an Kommunikation abläuft. Sonst nichts. Schon 2007 antwortete die damalige Bundesregierung auf eine entsprechende Anfrage der FDP-Bundestagsfraktion: "Die zur Durchführung der Quellen-TKÜ genutzte Software war programmtechnisch so programmiert, dass lediglich auf die vom Beschluss umfassten Audiodaten zugegriffen werden konnte. Eine Änderung der einmal installierten Software war zum einen aus den oben genannten programmtechnischen Gründen und zum anderen infolge der fehlenden Online-Zugriffsfähigkeit auf diese Software nicht möglich."

Das gilt für die vermutlich neue, nun analysierte Software definitiv nicht. Der CCC spricht von einem "klaren Verfassungsbruch".

Die besonders kritischen Funktionen waren notdürftig verschleiert

Den CCC-Autoren zufolge enthält sie diverse Möglichkeiten, die das Verfassungsgericht explizit untersagt habe. Mit einfachen Mitteln ließe sich weitere Software nachladen, die beispielsweise Mikrofon und Kamera des befallenen Rechners zur Raumüberwachung einsetzbar machen könnte. Dass das rechtlich nicht in Ordnung ist, sei den Software-Autoren wohl bewusst gewesen, schreibt CCC-Sprecher Frank Rieger in der "FAS": "Die Auftraggeber und Programmierer des Trojaners waren sich anscheinend des massiven verfassungsrechtlichen Verstoßes bewusst und versuchten, ihr Vorgehen zu vertuschen." Die entsprechenden Funktionen seien im Softwarecode wie Puzzleteile verteilt gewesen und hätten sich erst auf Kommando aus der Ferne wieder zusammengefügt. Man könne das Vorgehen "mit dem Einschmuggeln einer in Einzelteile zerlegten Pistole vergleichen", so Rieger.

Schlimmer noch: Gerade diese Funktion, die das Nachladen von zusätzlicher Software und damit im Endeffekt die vollständige Fernsteuerung des befallenen Rechners erlaube, sei gegen Zugriffe von außen nicht ausreichend geschützt. Im Klartext: Wer das Programm kennt, könnte sich mit einfachen Mitteln Zugriff darauf verschaffen und dann Beliebiges mit allen damit infizierten Rechnern anstellen. Beispielsweise Daten darauf platzieren (man denke etwa an Kinderpornografie zur Inkriminierung des Betroffenen) oder die Kamera und das Mikrofon des Geräts fernbedienen und es damit als perfekte Wanze benutzen. Dass "diese Funktion nicht einmal rudimentär gegen einen Missbrauch durch Dritte gesichert ist, bestätigt die schlimmsten Szenarien", schreibt Frank Rieger.

Die Software leite ihre Beute außerdem über einen Command-and-Control-Server in den USA (C+C). So würden "möglicherweise sensible Daten ausgespähter deutscher Bürger und Firmen durch die Netzwerke eines Landes geleitet", das "aktiv Wirtschaftsspionage in Deutschland betreibt", befürchten die Autoren.

Zudem, so der CCC, erlaube die Software das Anfertigen von Screenshots. Das aber gehe über die gesetzlich vorgesehene Quellen-TKÜ hinaus, denn nicht jede E-Mail, die verfasst werde, werde auch in gleicher Form abgeschickt, außerdem könnten dabei auch andere Aktivitäten auf dem Rechner - etwa parallel geöffnete Browser-Fenster - mitfotografiert werden: "Alles, was im aktiven Bildschirmfenster passiert, zu Kommunikation umzudefinieren und dann mit einer 'Quellen-TKÜ' abzugreifen, sollte auch intellektuell weniger Begabten als dreiste Nummer ins Auge fallen", ätzen die Autoren vom CCC.

"FAZ"-Mitherausgeber Frank Schirrmacher ließ in der "FAS" auf fünf Seiten den vom CCC rekonstruierten, für jeden Laien unverständlichen Code abdrucken, "um den neuen Analphabetismus der Freiheit anschaulich zu machen". Schirrmacher kommentierte, die Software erlaube eine Überwachung des Denkens des jeweiligen Nutzers: "Niemals verschickte Mails, digitale Selbstgespräche. Was hier technologisch geschieht, ist wirklich das nackte Grauen."

Read More

So soll es sein

Es ist wirklich bemerkenswert. Das Recht auf Auskunft über die eigenen Daten schien ein zahnloser Papiertiger zu sein, beansprucht allenfalls von ein paar Datenschutzfreaks. Gerade gegenüber Großkonzernen - machen die nicht eh mit unseren Daten, was sie wollen? Wir verdanken der Initiative "Europe vs Facebook" die Erkenntnis, dass es auch anders geht. Zur Nachahmung wiederholt empfohlen!

Quelle: Virtuelles Datenschutzbüro, http://www.datenschutz.de/news/detail/?nid=5120, Meldung vom 6.10.2011

Welle der Datenanfragen bei Facebook

Nachdem „Europe vs Facebook“, eine Initiative aus studentischen Datenschutzaktivisten, 22 Anzeigen gegen Facebook bei der irischen Datenschutzbehörde eingereicht hat, ist eine Welle der Datenanfragen bei dem sozialen Netzwerk losgebrochen. Viele Nutzer scheinen sich den Wiener Jurastudenten Max Schrems zum Vorbild genommen zu haben. Dieser nämlich richtete auf verschiedenen Wegen eine Anfrage an das soziale Netzwerk, bis er schließlich eine CD mit einem rund 1200-seitigen PDF-Dokument erhielt.

Jetzt verschickt Facebook seit einigen Tagen Emails, in denen das Unternehmen mitteilt, die Daten innerhalb der 40-Tage-Frist nicht liefern zu können. Außerdem wird darauf hingewiesen, zu weiteren Anfragen dieser Art nicht verpflichtet zu sein. Damit gestehe Facebook implizit ein, so die Einschätzung der futurezone.at, "grundlegende Anforderungen des europäischen Datenschutzrechts nicht erfüllen zu können."

Den genauen Wortlaut der Emails findet sich auf futurezone.at. Eine Anleitung zur Datenanfrage bei Facebook stellt die Initiative „Europe vs Facebook“ auf ihrer Webseite zur Verfügung. Dort findet sich auch eine genaue Auflistung aller 22 Anzeigen.

Read More

Streit um Datenschutz: Was speichert Facebook genau?

Quelle: sueddeutsche.de, 30.09.2011

http://newsticker.sueddeutsche.de/list/id/1212641

Berlin (dpa) - Facebook steht wegen seiner Datenschutzpolitik in der Kritik. Dem Online-Netzwerk wird vorgeworfen, Daten auch dann noch zu speichern, wenn Nutzer sie gelöscht haben. Es gibt immerhin einen Weg, herauszufinden, welche Daten über einen gespeichert sind.

Das Online-Netzwerk gibt den Nutzern die Möglichkeit, sich die Daten herunterzuladen. Die Liste der Informationen, die dieser Download enthält, gibt auch Aufschluss darüber, welche Arten von Informationen auf den Servern lagern. Laut Facebook sind es:

- die Profilinformationen (Kontaktdaten, Interessen, Gruppen);

- Pinnwandeinträge und Inhalte, die ein Nutzer in sein Profil eingestellt hat - oder auch dessen Freunde;

- Fotos und Videos, die ein Nutzer hochgeladen hat;

- die Freundesliste;

- Notizen, die ein Nutzer verfasst hat;

- Veranstaltungen, für die ein Nutzer zu- oder abgesagt hat;

- Nachrichten, die ein Nutzer versendet und erhalten hat;

- jegliche Kommentare, die ein Nutzer oder dessen Freunde an seinen Pinnwandeinträgen, Fotos und anderen Profilinhalten hinterlassen haben.

Viele Diskussionen gibt es über das Löschen von Inhalten. Facebook betont stets, dass die hochgeladenen Informationen weiterhin den Nutzern gehörten. Daher stellt sich zum Beispiel die Frage: Sind Bilder dauerhaft weg, wenn man sie in seinem Profil gelöscht hat?

Die Natur des Teilens in einem Sozialen Netzwerk erschwert das Entfernen. So kann es passieren, dass jemand das Bild eines Facebook- Freundes in sein eigenes Profil einbindet. Wenn der Autor es in seinem Profil löscht, wäre es zwar bei ihm nicht mehr zu sehen - beim Freund aber weiterhin. Damit würde es weiter auf Facebook-Servern lagern. Bilder, auf denen Personen abgebildet sind, kann man nach europäischem Recht aber auch komplett überall entfernen lassen.

Facebook-Infos zum Herunterladen der Daten

http://www.facebook.com/help/?page=18830

Read More

Ein Durchbruch. Für Google Analytics oder für den Datenschutz?

Google Analytics erhält Caspars Segen

Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Johannes Caspar, teilt heute mit, dass es möglich ist, den Dienst Google Analytics in eine Website zu integrieren, ohne gegen deutsches Datenschutzrecht zu verstoßen.
...[]
http://netzpolitik.org/2011/25077/#comment-436106

Google Analytics: Endlich legal in Deutschland nutzbar

Es ist tatsächlich ein Durchbruch, der wohl für Viele doch unerwartet kam: Immerhin haben die Verhandlungen zwischen dem Hamburgischen Datenschutzbeauftragten und der Deutschlandrepräsentanz von Google bereits Jahre gedauert.

Einen kritischen Artikel zu der Einigung und den Bedingungen hat Linus Neumann auf dem Blog Netzpolitik.org unter dem Titel "Google Analytics erhält Caspars Segen" veröffentlicht.

http://netzpolitik.org/2011/25077/#comment-436106

Read More

Es geht doch: Datenschutzkonformer Betrieb von Google Analytics ist möglich

Da sage doch noch mal jemand, Datenschutz habe in der von technischen Möglichkeiten dominierten Welt keine Chance und Großkonzerne wären in Bezug auf Datenschutz sowieso rechtsfreier Raum. "Beanstandungsfreier Betrieb von Google Analytics  ab sofort möglich" meldet der Hamburgische Datenschutzbeauftragte heute, der im Auftrag der Datenschutzbeaufragten des Bundes und der Länder ("Düsseldorfer Kreis") mit Google Gespräche über die erforderlichen Änderungen zum gesetzeskonformen Einsatz von Google Analytics geführt hat. Damit wäre das Gegenteil bewiesen, es ist möglich die Einhaltung von geltendem Datenschutzrecht zu einzufordern. Auch gegenüber amerikanischen Monopolisten.

Die Meldung im Wortlaut:

Quelle: http://www.datenschutz.de/news/detail/?nid=5087

Google setzt Forderungen der Aufsichtsbehörden um

(hmbbfdi, 15.9.2011) Seit Ende 2009 haben der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit im Auftrag des Düsseldorfer Kreises und Google Gespräche über die erforderlichen Änderungen zum gesetzeskonformen Einsatz von Google Analytics geführt. Hintergrund dafür bildete der entsprechende Beschluss der Aufsichtsbehörden der Länder zur datenschutzkonformen Ausgestaltung von Analyseverfahren zur Reichweitenmessung bei Internet-Angeboten.

Durch konstruktive Gespräche ist es gelungen, sich gemeinsam auf zentrale Punkte zu einigen und diese umzusetzen. Insbesondere hat Google das Verfahren dahingehend geändert, dass

• den Nutzern die Möglichkeit zum Widerspruch gegen die Erfassung von Nutzungsdaten eingeräumt wird. Google stellt ein so genanntes Deaktivierungs-Add-On zur Verfügung (http://tools.google.com/dlpage/gaoptout?hl=de). Dieses Add-On war bisher für Internet Explorer, Firefox und Google Chrome verfügbar. Google hat nun Safari und Opera hinzugefügt, so dass alle gängigen Browser berücksichtigt sind;
• auf Anforderung des Webseitenbetreibers das letzte Oktett der IP-Adresse vor jeglicher Speicherung gelöscht wird, so dass darüber keine Identifizierung des Nutzers mehr möglich ist. Die Löschung erfolgt innerhalb Europas;
• mit den Webseitenbetreibern ein Vertrag zur Auftragsdatenverarbeitung nach den Vorschriften des Bundesdatenschutzgesetzes abgeschlossen werden soll.

Für Webseitenbetreiber stellt der Hamburgische Datenschutzbeauftragte besondere Hinweise auf seiner Homepage http://www.datenschutz-hamburg.de zur Verfügung. Macht ein Webseitenbetreiber von diesen Möglichkeiten Gebrauch, wird dadurch ein beanstandungsfreier Betrieb von Google Analytics gewährleistet.

Dazu Johannes Caspar, der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit:

„Wir befinden uns am Ende eines langen, aber konstruktiven Abstimmungsprozesses. Die intensive Zusammenarbeit zwischen den Datenschutz-Aufsichtsbehörden einerseits und Google andererseits haben die erzielten Verbesserungen ermöglicht. Ausdrücklich begrüße ich auch die Ankündigung von Google, dass die technischen Änderungen europaweit umgesetzt werden sollen. Ich möchte jedoch auch daran erinnern, dass die Arbeit nicht abgeschlossen ist. Insbesondere ist zu berücksichtigen, dass nicht Google, sondern die Webseitenbetreiber, die das Produkt einsetzen, für den datenschutzgerechten Einsatz verantwortlich sind.“

Darüber hinaus wird künftig erforderlich sein, die technischen Anforderungen des Opt-Out auch auf Smartphones zu übertragen. Hinzu kommt, dass die Entwicklung der Analyse-Software mit dem derzeitigen Stand der Umsetzung keineswegs endgültig abgeschlossen ist. Technische und rechtliche Veränderungen erfordern eine kontinuierliche Weiterentwicklung. So werden die ausstehende Umsetzung der E-Privacy-Richtline, aber auch die Einführung von IPv6 neue Schritte erfordern.

Hierzu gilt es, auch weiterhin mit Google im Dialog zu bleiben.

Kontakt/ Rückfragen:
Ulrich Kühn, Tel. 040 / 428 54 - 4054
Read More