Im Gespräch mit Barbara Thiel, eine Zusammenfassung

Im Gespräch mit Barbara Thiel, eine Zusammenfassung.

Barbara Thiel
Quelle: www.lfd.niedersachsen.de

Am 3. November 2017 hatte ich ein sehr zugewandtes Gespräch mit Barbara Thiel unserer Landesdatenschutzbeauftragten in Niedersachsen. Das Gespräch fand in den Räumen der Aufsichtsbehörde in Hannover statt. Wir sprachen viel länger als vereinbart und Frau Thiel gab sehr wertvolle Anregungen zum Thema DSGVO und BDSGneu. Besonders gefallen hat mir, die freundliche, sehr persönliche Schilderung ihrer Sichtweise. Weil das Interview nun sehr lang geworden ist, und wir hätten sicher noch Stunden weiter sprechen können, habe ich es etwas gekürzt, damit es lesbar ist. Es entspricht somit nicht zu 100% dem original geführten Interview.

Fazit: „Unsere“ Landesbehörde ist sehr daran interessiert, dass der Datenschutz gut und sinnvoll umgesetzt werden kann. Die Seite des LDSB bietet ständig neue Informationen zu allen möglichen Themen, am besten gleich als Lesezeichen verlinken.

Diesen Beitrag kann man auf 2 Arten lesen:

Für die Schnelleser: Ihr klickt einfach meine Fragen an, zu denen Ihr die Antwort von Barbara Thiel lesen möchtet.

Alle anderen starten hier!

BW: Das Ende der Übergangsfrist für die Einführung der DSGVO steht vor der Tür. Welches sind aus Ihrer Sicht die wichtigsten Neuerungen?

Ich finde sehr gut, dass wir in Zukunft eine Rechtsgrundlage in ganz Europa haben werden. Die DSGVO gilt europaweit und unmittelbar in allen Mitgliedsstaaten. Das ist sicherlich die wichtigste Erkenntnis, eine Rechtsgrundlage, eine Harmonisierung des europ. Datenschutzes.

Ich meine, dass das Marktortprinzip eine ganz wesentliche Neuerung ist. Wenn Unternehmen aus Drittstaaten, sich in Europa wirtschaftlich betätigen möchten, dann haben Sie sich an die Datenschutzgrundverordnung zu halten. Bisher haben wir wenig Handhabe gegenüber Google, gegenüber Facebook und das ändert sich mit dem Marktortprinzip ganz entscheidend.

Ich glaube, man kann auch insgesamt sagen, dass die DSGVO gut ist für die Unternehmen, eben nicht schlecht sondern gut, weil sie diese Harmonisierung schafft und weil sie dadurch einen besseren Vollzug ermöglicht.

Genau diese Punkte: Verordnung, unmittelbare Geltung, Marktortprinzip das sind die Punkte, die sich für die Unternehmen zunächst einmal als positiv darstellen. Und wenn Sie dann noch genauer in die DSGVO reinschauen, gibt es natürlich einige Regelungen, die in der DSGVO einfach einmal genauer festgehalten wurden,  z.B. privacy by design, privacy by default, Datenschutz durch Technik, Datenschutz durch Voreinstellungen, durch eingebauten Datenschutz von Anfang an. Ganz wichtig, die DSGVO gibt zwar keine weitergehenden Erläuterungen, aber ich finde es wichtig, dass diese Dinge schriftlich verankert sind.

Was ich auch sehr gut finde, ist die Möglichkeit der Zertifizierung für Unternehmen, es ist doch eine tolle Sache, wenn man durch die Zertifizierung ein Qualitätsmerkmal deutlich herausstellen und sich als datenschutzfreundliches Unternehmen präsentieren kann. Das befreit natürlich nicht davon, auch künftig alle Dinge zu erfüllen, die in der DSGVO angelegt sind,

Ich könnte noch viele Punkte mehr nennen, aber ich denke, das sind die Wichtigsten.

Eins fällt mir noch ein, was sicherlich auch eine Herausforderung für Unternehmen und Aufsichtsbehörden darstellen wird, ist der Punkt der Datenschutzfolgenabschätzung. Die Frage, was ist ein Risiko, welche Verarbeitungsvorgänge sind als besonders riskant zu betrachten und mit welcher Methode führen wir dann eine solche Datenschutzfolgenabschätzung durch?

Da erwarten die Unternehmen dann von uns auch klare Aussagen, das weiß ich. Sie erwarten von uns die sogenannte Blacklist, die Liste der besonders riskanten Verarbeitungsvorgänge. Und sie erwarten von uns auch Hilfestellung bei der Frage der Methodik. Beides liegt noch nicht vor und an der Stelle kann ich verstehen, dass die Unternehmen etwas angespannt sind.

Da müssen wir jetzt auch wirklich bis Ende des Jahres liefern, aus meiner Sicht.

Für uns als Aufsichtsbehörden kommt als weitere Herausforderung hinzu, dass die Unternehmen künftig einen Anspruch auf Konsultation haben. Und da müssen wir innerhalb von 8 Wochen antworten. Und das ist, glaube ich, eine Form der Bearbeitung, die den Aufsichtsbehörden bisher so  nicht bekannt ist.

zurück zu den Fragen

BW: Aber das ist ja nicht schlecht, dann hat man im Hinterkopf „Ich weiß es nicht so genau, ich frage mal“ und dann sind Sie dran, dann ist der schwarze Peter bei Ihnen

Na, ja dieses „ich frag mal“ ist vielleicht ein bisschen zu wenig. Es geht um einen konkreten Sachverhalt und diesen konkreten Sachverhalt haben wir zu bewerten. Ich würde das schon in diesem Sinne interpretieren, wie es auch im Steuerrecht Usus ist, da gibt es ja auch diese verbindliche Auskunft und da gibt es dann natürlich nur Verbindlichkeit auf diesen konkreten Sachverhalt bezogen. Es ist eine Frage des Gebens und des Nehmens, so würde ich das sehen.

Welche Punkte werden selbst für diejenigen Unternehmen eine Herausforderung darstellen, die bereits funktionierende betr. Datenschutzkonzepte haben?

Wir sagen immer, für die Unternehmen, die bisher ihre Hausaufgaben gemacht haben und eben schon ein betrieblich gut funktionierendes Datenschutzsystem aufgebaut haben, ändert sich im Prinzip nicht viel.

Was sich ändert ist, dass die Unternehmen in Zukunft mehr dokumentieren und mehr nachweisen müssen. Stichwort: Accountability und daraus folgen nun einmal mehr Dokumentations- und Nachweispflichten. Das sehe ich aber nicht negativ, es wird in der Öffentlichkeit immer so dargestellt, die DSGVO bringt mehr Bürokratie. Aber es ist doch gut, wenn ich deutlich machen kann, was ich in meinem Unternehmen getan habe, um Datenschutz auch tatsächlich zur Geltung zu bringen. Also an der Stelle würde ich sagen, verändert sich auch etwas für die Unternehmen, die schon bisher gut gearbeitet haben. Und ich glaube, es gibt zwei Bereiche, in denen die Unternehmen künftig genauer hinschauen müssen. Sie müssen einerseits wirklich deutlicher trennen zwischen der Verantwortung der Unternehmensleitung auf der einen Seite und der Position des Datenschutzbeauftragten auf der anderen Seite. Da hat es in der Vergangenheit und gibt ja auch heute in der Gegenwart Mischverhältnisse, die die beiden Funktionen eben nicht sauber voneinander trennen.

Sie müssen sicherlich auch genauer hinschauen, wen sie als Auftragsverarbeiter einsetzen. Da muss man sich auch die Verträge nochmal genauer anschauen, wie die abgefasst sind. Es wird in Zukunft darum gehen, das betrifft aber weniger die Unternehmen, sondern mehr die Auftragsverarbeiter, das sie auch haften. Das heißt, wir werden in Zukunft nicht nur die Unternehmen als Verantwortliche prüfen, sondern wir werden sicherlich auch den Auftragsverarbeiter prüfen.

Ich glaube, es wird sich auch etwas ändern bei der Einwilligung. Da muss man nochmal sehr genau hinschauen, ob die bisher erteilten Einwilligungen tatsächlich den Anforderungen entsprechen, die jetzt durch die DSGVO gestellt werden. Einfach mal so konkludente Einwilligungen zu formulieren, das wird nicht mehr möglich sein, es muss schon mehr Ausdrücklichkeit vorhanden sein.

Das würde ich sagen, das sind Herausforderungen sicherlich.

Ein Punkt fällt mir noch ein. Selbst da, wo funktionierende Systeme vorhanden sind, muss man sich nochmal die Geschäftsprozesse anschauen, weil ich schon an der ein oder anderen Stelle gehört habe, dass nicht alle Geschäftsprozesse, in denen personenbezogene Daten verarbeitet werden, tatsächlich aufgenommen waren. Man muss nochmal sehr genau schauen und eine vollständige Bestandsaufnahme machen. Es gibt Prozesse in denen die Verarbeitung personenbezogener Daten nicht so offensichtlich zu Tage tritt. Hier nochmal mehr Sensibilität in den Unternehmen schaffen und genauer hinschauen, wo werden personenbezogene Daten in den Unternehmen verarbeitet.

zurück zu den Fragen

BW: Alle sprechen von DSGVO aber fast niemand über das BDSG neu, ist die Anpassung des BDSG an das DSGVO Ihrer Meinung nach gelungen?

Das BDSGneu war notwendig und ich sehe auch zunächst einmal das Positive an der Stelle, nämlich dass Deutschland voran gegangen ist, gegenüber vielen anderen europäischen Staaten. Es gibt jetzt weitere Länder, dazu gehört Österreich, Frankreich und einige der osteuropäischen Länder. Deutschland war aber eines der ersten Länder, wenn nicht sogar das erste Land.

Es ist jedenfalls positiv, dass man dort schon mal Zeichen gesetzt hat. Sie wissen ja vielleicht auch, dass wir uns als Datenschutzkonferenz sehr intensiv bei der Entwicklung des BDSGneu eingebracht haben, wir hatten eine Kontaktgruppe gebildet mit dem Bundesinnenministerium und wir hatten die Möglichkeit in dieser Kontaktgruppe wirklich sehr konstruktiv zusammenzuarbeiten und wir haben an der Stelle auch einiges erreichen können.

Wir sind nicht komplett durchgedrungen mit unseren Vorstellungen und das hat dann dazu geführt, dass wir als das BDSGneu dann als Entwurf auf dem Tisch lag, einiges an Kritik äußern mussten. Bezogen auf das Thema Nutzung der Öffnungsklauseln, bezogen darauf, dass wir in einigen Bereichen der Ansicht waren, dass die Öffnungsklauseln überdehnt wurden. Und auch in anderen Bereichen möglicherweise Regelungen getroffen wurden, für die gar keine Öffnungsklauseln vorhanden sind. Das haben wir sehr deutlich gemacht, es hat dann auch nochmal gewisse Nachbesserungen gegeben, nach wie vor gibt es aber gewisse Zweifel, ob das BDSGneu wirklich in allen Teilen europarechtskonform ausgestaltet ist.

Trotzdem muss man immer sagen, Europa ist auch froh, dass Deutschland da entsprechende Zeichen gesetzt hat. Ich würde das nicht nur mit Kritik belegen. Fakt ist aber, dass das deutsche BDSGneu sehr komplex, und in Teilen auch unübersichtlich ist. Es gibt die Begriffsbestimmungen, die schon sehr umfangreich sind, dann haben wir einen Teil in Bezug auf die Öffnungsklauseln des DSGVO und dann haben wir einen dritten Teil, der bringt Regelungen zur JI-Richtlinie. Ob man das nicht hätte trennen sollen? Wenn einerseits eine Verordnung und andererseits eine Richtlinie umgesetzt wird, dann sind das aus meiner Sicht zwei unterschiedliche Paar Schuhe. Und das bedeutet eben eine gewisse Unübersichtlichkeit, eine hohe Komplexität. Wir haben jetzt eine Verordnung und ein nationales Gesetz. Bisher hatten wir nur ein nationales Gesetz, durch das BDSGneu, das eben sehr differenziert und sehr detailliert ist, wird diese hohe Komplexität nochmal erhöht. So würde ich das schon sehen. Und das hat z.B Österreich ganz anders gemacht, das hat ein ganz schlankes Umsetzungsgesetz und im Ergebnis halte ich das für vorteilhafter.

Was mir auch noch einfällt im Hinblick auf das BDSGneu, ich habe ja über das Thema Öffnungsklauseln gesprochen. Ihre Frage war ja, wie beurteilen Sie das BDSGneu. Ich denke, es ist sehr komplex und an manchen Stellen hilft es auch in der Anwendung der vielen unbestimmten Rechtsbegriffe nicht weiter. Ich würde aber das Ergebnis positiv sehen wollen, weil die DSGVO den Aufsichtsbehörden definitiv mehr Macht gibt, als wir das in der Vergangenheit hatten. Wir sind jetzt diejenigen, die diese Vielzahl von unbestimmten Rechtsbegriffen, mit Leben zu erfüllen haben. Wir werden jetzt in den nächsten 3-5 Jahren wirklich sehr stark in dieser Rechtsanwendung gefordert sein. Aber das ist ja auch positiv, dass man ein Datenschutzrecht an der Stelle weiter entwickelt. Und es ist ja ausdrücklich so gewollt, dass genau das durch die Aufsichtsbehörden geschehen soll. Und letzten Endes wird es dann Entscheidungen durch den europ. Datenschutzausschuß geben und damit einheitliche Entscheidungen für ganz Europa und es wird natürlich auch den einen oder anderen Fall geben, der an den EuGH herangetragen wird, dann bekommen wir in den nächsten Jahren auch viel Klärung durch die Rechtsprechung.

Also, wir sind an vielen Stellen in einer unsicheren Phase, aber wir Aufsichtsbehörden sind auch bereit, diese Herausforderung anzunehmen, uns dieser Aufgabe zu stellen das Recht zu entwickeln. Es kommt eins hinzu, das Thema Öffnungsklauseln, BDSGneu und die Frage der Konformität, europarechtswidrig oder nicht europarechtswidrig. Da ist es so, dass man sich auch nochmal mit dem Thema Anwendungsvorrang beschäftigen muss. Wir werden uns im konkreten Einzelfall wirklich bemühen DSGVO und BDSG in Einklang zu bringen und die Regelungen des BDSG in diesem Sinne auszulegen. Und wenn wir an irgendeiner Stelle wirklich nicht mehr weiterkommen, dann werden wir auf den Anwendungsvorrang zurückgreifen müssen. Und das werden dann auch die Fälle sein, in denen wir wirklich auch auf die Entscheidung des EuGH zurückgreifen müssen.

zurück zu den Fragen

BW: Das kann ja spannend werden

Ich finde das total spannend, das ist doch eine reizvolle Aufgabe. Es ist interessant an der Weiterentwicklung mitwirken zu können. Und dann schauen wir mal, wo wir in 5 Jahren stehen.

BW: Die Computerwoche zitiert eine IDC Studie, die ergeben hat, dass 44% der Befragten noch keine „konkreten technologischen oder organisatorischen Maßnahmen zur Erfüllung der Anforderungen“ der DSGVO ergriffen haben.

BW: Dies deckt sich mit meinen Eindrücken aus meinen Vortrags- und Schulungsveranstaltungen, ich glaube sogar, dass der Anteil in Wirklichkeit noch höher ist.

Es gibt auch die BITCom-Umfrage und die deckt sich, mit dem was Sie jetzt eben gesagt haben. Ganz allgemein kann man sagen, dass sie sich gut auf den Weg gemacht haben, die großen Unternehmen und dass die kleinen und mittleren Unternehmen diejenigen sind, die möglicherweise gar nicht aktiv geworden sind. Aus den unterschiedlichsten Gründen, wir wollen jetzt hier keine Ursachenforschung betreiben. Es ist jedenfalls so, dass sie noch nicht begonnen haben, sich mit der DSGVO intensiver auseinanderzusetzen. Das ist uns bekannt, es hat schon im Sommer dieses Jahres eine Initiative des Bundesinnenministeriums gegeben, da mehr zu sensibilisieren. Dies setzt sich auch weiter fort, durch weitere Termine und wir haben jetzt ein Kurzpapier herausgegeben „Maßnahmenplan DSGVO für Unternehmen“ .

Das ist das, was wir diesen Unternehmen raten, jetzt sofort anzufangen, weil die Zeit ist nun wirklich nicht mehr lang.  Es ist schon 5 nach 12, man hätte schon viel früher beginnen müssen, aber es hilft ja jetzt nichts. Wenn man es bisher nicht getan hat, dann bitte jetzt! DSGVO ernst nehmen, sich unser Kurzpapier anschauen und nach der dort genannten Reihenfolge vorgehen.

Da sind verschiedene Punkte genannt:

  • Anpassung der betroffenen Strukturen und Prozesse. Das setzt natürlich voraus, dass ich mir erstmal klar darüber bin, welche Prozesse gibt es?
  • Man muss eine vernünftige Bestandsaufnahme machen
  • Die Verträge mit den Auftragsverarbeitern anschauen
  • Das Thema Einwilligungen betrachten, ob eine Rechtsgrundlage angegeben wurde
  • Ein Verfahrensverzeichnis wird benötigt. Wenn ich mir die Prozesse anschaue, resultiert daraus ein Verfahrensverzeichnis.
  • Dann schauen, welche Verarbeitungsvorgänge sind besonders riskant, welche brauchen eine Datenschutzfolgenabschätzung.

Das sind, glaube ich, die ersten Arbeiten, die man in diesem Zusammenhang macht.

Ich rate den Unternehmen, sich unsere Hilfen, unsere Kurzpapiere anzuschauen und dann kommt hinzu, dass Niedersachsen gemeinsam mit einigen anderen Bundesländern jetzt ein weiteres Papier herausgeben wird, das sich nochmal speziell an die KMUs richtet.

Nur noch 6 Monate bis zur Anwendung der Datenschutzgrundverordnung, der Countdown läuft

In diesem Papier werden wir nochmal darauf eingehen, was muss jetzt in diesen 6 Monaten unbedingt geschehen und was müssen auch KMUs beachten.

Es gibt ja die irrige Auffassung, wenn Unternehmen nur 9 Beschäftigte haben, dann brauchen sie Datenschutz nicht anzuwenden. Da werden 2 Prinzipien miteinander vermengt.

Nein, so ist es nicht, das betrifft nur den betr. Datenschutzbeauftragten, aber nicht um die Frage, ob Datenschutz überhaupt Anwendung findet.

In diesem Papier stellen wir Fragen in Bezug auf die DSGVO. Diese Fragen sollten sich die Unternehmen selber stellen und sich anhand dieser Fragen dann mit dem Thema DSGVO auseinander setzen.

Und dem anderen Teil, denjenigen Unternehmen, die immer noch denken, betr. Datenschutz sei unwichtig und verursache unnütze Kosten?

Das ist eine sehr gute Frage. Ich glaube nämlich auch, dass es sehr vielen Unternehmen darum geht, Geld zu sparen. Datenschutz ist natürlich kostenaufwändig in dem ein oder anderen Bereich, da mache ich mir auch nichts vor. Aber Datenschutz ist nicht einfach nur nice to have, sondern Datenschutz ist Grundrechtsschutz. Man muss sich dabei auch klar machen, dass ich als Unternehmen auch immer den Wunsch haben sollte, Vertrauen bei den Bürgerinnen und Bürgern zu schaffen, wenn es denn noch nicht vorhanden ist, bzw. das Vertrauen auch nicht zu zerstören. Das sollte man sich im Kern immer bewusst machen.

Ja, und wenn das nicht hilft, den Unternehmen immer noch nicht klar ist, worum es beim Datenschutz geht und was Datenschutz bewirken kann und bewirken wird, dann werden sie es irgendwann tatsächlich zu spüren bekommen. Wir Aufsichtsbehörden sind entschlossen ab dem 25. Mai 2018 zu prüfen. Wir überlegen uns momentan, in welcher Art und Weise wir dann unsere Prüfungen gestalten wollen, ich gehe davon aus, dass wir hier auch Checklisten entwickeln werden, anhand derer wir dann in die Unternehmen gehen.

Man sollte sich dabei immer klar machen, und das ist vielleicht auch ein ganz wichtiger Hinweis, das, was wir jetzt mit unserem Kurzpapier oder auch mit unserem Fragebogen nach draußen geben, das wird auch die Grundlage für unsere Checklisten sein, mit denen wir dann in die Unternehmen zur Prüfung gehen.

Also beachtet man das, hat man nichts zu befürchten. Beachtet man das nicht, dann werden wir irgendwelche Defizite feststellen, das ist so sicher wie das Amen in der Kirche, und dann werden wir uns irgendwann mit Sanktionen beschäftigen müssen.

Bis dahin sind wir dann auch so weit, das wir wissen, in welcher Art und Weise wir Bußgelder festsetzen werden. Momentan ist es noch ein völlig neues Gebiet und auch für uns als Aufsichtsbehörden eine riesige Herausforderung. Ein 66-fach erhöhter Bußgeldrahmen, das sind wir auch nicht gewohnt und wir müssen uns einfach an der Stelle überlegen, wie wir mit diesen neuen Anforderungen umgehen wollen.

Aber ich bin mir ziemlich sicher, dass wir in den nächsten Monaten Hilfestellungen von der Artikel-29-Datenschutzgruppe bekommen werden. Ein erstes Papier gibt es bereits auf europäischer Ebene, und dass wir hier auch auf der nationalen Ebene weiter entwickeln werden. Unsere Vorstellungen werden dann im Mai 2018 konkreter sein.

Ja, und dann sind wir wirklich entschlossen, auch Bußgelder festzusetzen.

Das muss ich mir als Unternehmen auch vergegenwärtigen, klar kostet Datenschutz Geld, aber wenn ein Bußgeld dann 66-fach erhöht ist, dann tut es richtig weh. An der Stelle ist es dann wirklich besser Datenschutz zu beachten, als ihn nicht zu beachten.

Bisher hatten wir eine andere Ausgangssituation. Da konnte jedes Unternehmen sagen, dieses kleine Bußgeld, das da festgesetzt wird, das nehme ich doch in Kauf und erspare mir dadurch Kosten an anderer Stelle.

Das wird sich in Zukunft ändern. Es wird alles bußgeldbewährt sein, was an Pflichten in der DSGVO angelegt ist. Es gibt keine Schlupflöcher mehr!

Die Tatsache, dass Bußgelder wirklich weh tun sollen, das ist ja auch ein Ziel der DSGVO, dies wird dann auch dazu führen, dass Unternehmen eine höhere Sensibilität gegenüber Datenschutz aufbringen.

Und dann kommt noch eins hinzu, es ist ja auch eine Frage der Reputation. Welches Unternehmen will sich das eigentlich in Zukunft leisten, in der Öffentlichkeit auf diese Art und Weise stigmatisiert zu werden.

zurück zu den Fragen

BW: Betr. Datenschutzbeauftragte sind im allgemeinen keine Juristen. Ist die Umsetzung für nicht Juristen mit der für BDSB erforderlichen Sachkunde rechtssicher machbar?

Das kann man lernen, dafür muss man nicht Jurist sein. Zunächst einmal muss sich jeder vergegenwärtigen, die Accountability liegt bei der Unternehmensleitung und nicht beim Datenschutzbeauftragten. Der Datenschutzbeauftragte hat eine sog. Überwachungs- und Beratungsfunktion. Das muss man schon sehr sauber voneinander trennen, und Überwachungsfunktion, das ist der deutsche Ausdruck im englischen Text steht Controlling. Controlling ist eigentlich auch ein bisschen was anderes als eine reine Überwachungsfunktion.

Ein Datenschutzbeauftragter sollte aus meiner Sicht auch einen gewissen technischen Sachverstand mitbringen, um diese Verarbeitungsvorgänge dann technisch auch zu verstehen. Und im Übrigen, was die Datenschutzgrundverordnung und das BDSG angeht, kann man das lernen. Also wir z.B. hier bei uns in der Behörde führen Kurse für behördliche Datenschutzbeauftragte durch. Wir machen das aber nur im behördl. Bereich, weil wir nicht wirtschaftlich tätig sind. Aber genauso gibt es natürlich solche Kurse auch im betrieblichen Bereich und da hat man die Möglichkeit, sich entsprechend ausbilden zu lassen und das reicht.

BW: Welche Hilfestellungen können die Behörden einem betr. Datenschutzbeauftragten an die Hand geben?  Diese Frage haben Sie teilweise schon zuvor beantwortet, es wurde die Möglichkeit der Konsultation genannt und  es wurden Ihre vielfältigen Kurzpapiere erwähnt, die auch bereits auf diesem Blog an diversen Stellen verlinkt sind.

Die Kurzpapiere werden auch dankbar angenommen, dieses Feedback habe ich aus vielen Richtungen bekommen. Man ist sehr froh, dass es diese Kurzpapiere gibt und darauf wird zahlreich zurückgegriffen.

Aber wir stehen natürlich auch ansonsten zur Verfügung. Wir versuchen mit den Kurzpapieren eine Vielzahl von Unternehmen anzusprechen, aber wer jetzt konkrete Anliegen hat, der kann natürlich auch zu uns kommen. Diese Beratungsfunktion haben wir auch schon heute, und darüber hinaus, sage ich bei keiner Vortragsanfrage nein, wenn ich sie denn zeitlich in meinen Kalender einbauen kann. Wenn ich das selber nicht erledigen kann, dann macht es mein Vertreter und es gibt inzwischen auch einige Referatsleitungen, die unterwegs sind, und zu bestimmten Themen referieren und Vorträge halten.

Das machen wir also auch. Das ist auch eine Form von Sensibilisierung. Zwar eher allgemeiner Natur, nicht bezogen auf konkrete Sachverhalte, aber mit diesen Vorträgen machen wir auch deutlich, was wir als Aufsichtsbehörde erwarten.

Ich würde sagen, das sind so die drei Elemente:

Wir haben auch die Guidelines der Artikel-29-Datenschutzgruppe veröffentlicht, das sind zwar im Moment noch Workingpapers. Da aber die Artikel-29-Datenschutzgruppe übergehen wird in den europ. Datenschutzausschuß, kann man davon ausgehen, dass diese Papiere, die jetzt veröffentlicht werden, dann eben auch Guidelines sind und demzufolge nicht nur einen unverbindlichen Charakter haben.

BW: Die Kurzpapiere, z.B. das zum Thema Auftragsverarbeitung. Sie sind in einer einfachen und verständlichen Sprache geschrieben, oftmals gibt es Punkte, die man mit Ja oder Nein bewerten kann. Ich nutze sie selber in meiner beruflichen Praxis und finde sie sehr hilfreich.

zurück zu den Fragen

BW: Wie beurteilen Sie bei internen DSB die unabhängige Beraterfunktion vs. Abhängigkeit vom Arbeitgeber. Ich stelle oftmals fest, dass die Abhängigkeit zum Wohl des Unternehmens sehr hoch angesiedelt ist.

Na, ja schwierig ist das schon mal dann, wenn der DSB nicht nur Datenschutzbeauftragter ist, sondern gleichzeitig auch noch irgendeinen operativen Bereich bearbeiten muss. Dann ist er sozusagen Diener zweier Herren und das ist schon schwierig. Da muss man dann sehr genau gucken, dass es keine Interessenkollisionen gibt. Wir haben schon Fälle in der Praxis erlebt, in denen diese Interessenkollisionen tatsächlich vorhanden waren. Das Modell des betr. Datenschutzbeauftragten ist theoretisch gut angelegt, in der Praxis ist es oftmals schwierig.

Ich glaube, dass die DSB in kleineren Unternehmen hier schon so ihre Schwierigkeiten haben. Und wenn sie dann auf ihre Unabhängigkeit pochen und ihre Weisungsungebundenheit, das dürfte in der Praxis nicht immer so einfach umzusetzen sein.

Dann kommt hinzu, dass die DSGVO ja dieses Thema Kündigungsschutz nicht explizit erwähnt. Wir sind aber der Auffassung, dass es nachwievor hier einen Kündigungsschutz geben muss.

zurück zu den Fragen

BW: Steht der Kündigungsschutz im Moment nicht mehr explizit drin?

In der DSGVO ist er nicht erwähnt. Ich werde aber nochmal im BDSGneu nachsehen, ob dort etwas ausdrücklich gesagt worden ist. Das Thema Kündigungsschutz ist problematisch, wenn man die DSGVO mit den Regelungen, die bisher bestehen, vergleicht.

BW: Da habe ich oft Rückfragen. Wenn ich einen internen DSB nehme, sagte mir ein Unternehmer, dann hat der MA ja einen speziellen Kündigungsschutz, ähnlich wie der Betriebsrat…

Hat er auch momentan! Wir gehen davon aus, dass das bestehen bleibt, aber die rechtliche Konstruktion ist nicht ganz so einfach. Das müssen wir uns nochmal angucken. Das ist auch so ein Thema, mit dem ich mich nochmal beschäftigen wollte, weil das immer wieder mal erwähnt wird.

zurück zu den Fragen

BW: Ein Datenschutzbeauftragter, der seinen Job ernst nimmt, ist ja zuweilen sehr unbequem, gerade, wenn er Rückgrat zeigt.

Das muss er auch! Da haben es die behördl. DSB wesentlich einfacher, die sind auch unbequem, ich habe aus meiner früheren Tätigkeit da auch entsprechende Erfahrungen gesammelt. Die Erfahrung, dass es zwar einen DSB gibt, der aber tatsächlich gar nicht aktiv wird, weil er so viel mit fachlichen Aufgaben zu tun hat, dass er sich gar nicht um das Thema Datenschutz kümmern kann und es auch gar nicht als so bedeutsam einschätzt. Ich habe aber auch die Erfahrung gemacht, dass wenn jemand sich wirklich nur ausschließlich um Datenschutz kümmert, der lästig ist, man ihn als unangenehm empfindet, der dann eben aber auch in vollem Umfang seiner Beratungsfunktion nachkommt. Aber er ist auf jeden Fall im öffentlichen Dienst geschützter, als das in der freien Wirtschaft der Fall ist.

Das ist schon ein Problem.

zurück zu den Fragen

BW: Spätestens, wenn man sich die Bußgelder so anschaut, kann man erkennen, dass dem Datenschutz eine hohe Wichtigkeit zugeschrieben wird. Haben Sie eine Idee, wie man dieses Thema noch besser transportieren kann, so dass es für Betriebe zur Selbstverständlichkeit wird?

Tja, was kann man da tun? Es gibt ja jetzt Aktivitäten, die in die Richtung gehen, Unternehmen auszuzeichnen. Ich habe schon einleitend gesagt, es muss gelingen, das ist jetzt der Anspruch. Es muss gelingen, Datenschutz zum Qualitätsmerkmal zu entwickeln, um daraus dann Wettbewerbsvorteile zu entwickeln, das ist das Ziel.

Unser ehem. Bundespräsident hat mal gesagt, „Datenschutz ist der Umweltschutz des 21. Jhd. “ Umweltschutz ist heute auch selbstverständlich.bEs gibt immer irgendwelche schwarzen Schafe, aber in der Regel ist das selbstverständlich. Jetzt würde ich zunächst einmal darauf setzen, dass der Wille, an dieser Stelle Gutes zu bewirken, mit Blick darauf, dass es um Grundrechtsschutz geht, und mit Blick auf das Vertrauen der Bürgerinnen und Bürger, dass der Wille grundsätzlich vorhanden ist.

Über den Weg der Zertifizierung kann dies auch nach außen getragen werden. Oder eben auch über den Weg der Selbstverpflichtung, Stichwort: corporate rules, code of conduct, das sind auch Elemente, die jetzt in der DSGVO angelegt sind. Dass vielleicht gute Beispiele andere Unternehmen dazu bringen, sich diesen guten Beispielen anzuschließen. Erstmal vertraue ich auf diesen Selbstreinigungsprozeß und wenn das nicht ausreichend sein sollte, dann werden wir mit Sanktionen, also Bußgeldern arbeiten müssen.

Und das wird auch einen großen Schritt in Richtung „Datenschutz ist Grundrechtsschutz“ bewirken, aus meiner Sicht. Also mehr Ideen hätte ich im Moment nicht.

Man kann freiwillige Preise vergeben, das geschieht auch schon, dass Preise ausgerufen werden, für besonders datenschutzfreundliches Verhalten. Wir haben vorhin über Reputation gesprochen, dann können Unternehmen auch damit werben, ich halte das nicht für so ganz unwichtig. Das wären flankierende Maßnahmen vielleicht. Vielleicht noch, besonders datenschutzfreundliche Produkte, da habe ich jetzt schon mal gehört, die Unternehmen sind bereit, besonders datenschutzfreundliche Produkte anzubieten, aber es muss sich auch rechnen. Und an der Stelle habe ich jetzt auch noch keine Lösung, da habe ich noch keinen Königsweg, es ist beim Umweltschutz genau das gleiche gewesen, dass man da am Anfang auch gesagt hat, es sei alles viel zu teuer.

Man könnte vielleicht vonseiten des Staates damit arbeiten, dass man solche Dinge fördert, dass man Förderprogramme ausruft. Gerade wenn es um privacy by design und privacy by default geht, das muss staatlicherseits aus meiner Sicht dann auch unterstützt werden. Man kann nicht nur auf den Willen der Unternehmen setzen.Ich bin mal Europadezernentin gewesen in der Region Hannover, und habe mich in der Zeit mit der neuen Förderperiode beschäftigt, wir haben die EFRE Programme im Wirtschaftsbereich, ELA-Programme, im landwirtschaftlichen Bereich, dann haben wir den ESF, der ist im sozialen Bereich unterwegs. Die EU hat in dieser laufenden Förderperiode das erste Mal deutlich Ziele gesetzt für die Fördermaßnahmen und für die Umsetzung in den einzelnen Staaten. Wie wäre es denn, wenn dieser Impuls dann auch mal von der EU ausginge, um der eigenen DSGVO dann eine entsprechende Kraft auch zu geben, Ziele zu setzen, mit denen Förderprogramme in den eigenen Staaten entwickelt werden können. Aus meiner Sicht könnte das für die nächste Förderperiode ein guter Weg sein.

zurück zu den Fragen

BW: Gute Ideen, positive Verstärkung wirkt ja bekanntermaßen besser als negative

Ja, ich denke schon, dass wir staatliche Unterstützung brauchen. Gut, das könnte schon von der EU an die Staaten herangeführt werden, und die Staaten ihrerseits entwickeln dann eben entsprechende Programme.

BW: Fühlt sich Ihre Behörde auf die erweiterten Anforderungen genügend vorbereitet?

Nicht komplett, nein. Diese Behörde hat sich vergrößert, im Haushalt 2017/18 hat der niedersächsische Landtag aus meiner Sicht schon mal sehr deutlich gemacht, dass er gewillt ist, uns an dieser Stelle auch zu unterstützen. Insgesamt 10 Stellen sind uns bewilligt worden, und wenn man überlegt, dass wir von 40 Stellen kommen, und dann Ende 2018 50 Stellen haben werden, das ist ja immerhin eine Aufstockung um 25%. Die 10 Stellen sind aber nicht genug, ich habe mich mit dem Landtag so verständigt, allerdings noch mit der letzten Landesregierung, dass ich für den nächsten Haushalt Zahlen, Daten, Fakten nenne und dass dann nochmal aufgestockt werden muss, in welcher Höhe auch immer.

Diese Zahlen, Daten, Fakten werden wir für den nächsten Haushalt zusammentragen und dann werde ich mich bemühen auch nochmal etwas durchzusetzen, wir werden sehen.

zurück zu den Fragen

Wir bedanken uns bei Barbara Thiel für das zugewandte Interview und die hilfreichen Informationen. Das Interview wurde geführt und bearbeitet von Britta Wellmann

Wunschzettel DSGVO / Was ist zu tun? Ist noch etwas zu tun?

Wunschzettel DSGVO

Ach, bald ist ja Weihnachten und im Mai steht uns die DSGVO mit viel Arbeit ins Wunschzettel DSGVOHaus, da bietet doch die Adventszeit eine Steilvorlage, um einen weihnachtlichen Wunschzettel DSGVO zu formulieren.

hm, was wünsche ich mir denn mal, man will ja auch nicht zu unverschämt sein, aber einen Vorteil sollte er schon bringen.

  • Alle Vorlagen von der Aufsichtsbehörde bereitgestellt
  • Abgabe sämtlicher Verantwortung
  • Erhöhung meiner Pauschalen
  • ….

Jetzt im Ernst, letzte Woche war ich beim ERFA-Kreis Hannover der GDD, er fand dieses Mal in Hameln statt. Wie immer war die Veranstaltung sehr gut besucht, die Themen waren schon mal besser, aber die Pausengespräche mit meinen Kollegen waren wie immer sehr wertvoll und aufschlußreich. Ich habe viele geschätzte Kollegen getroffen, gute Anregungen bekommen, so soll es sein.

Es herrscht offensichtlich auch unter Kollegen viel Unsicherheit zur Umsetzung der DSGVO, wie kann das sein? Wer hat denn dieses große Fass aufgemacht? Gut, einiges ändert sich, das meiste ist aber doch wohl bekannt, da geht es um Details. Zum Beispiel: die erweiterten Informations- und Rechenschaftspflichten. Finde ich persönlich gar nicht so verkehrt. Schließlich wird hier der Wert unserer Arbeit nochmal deutlicher und nun versteht wohl auch der letzte, dass man  wirklich eine gute Organisation benötigt.

Ich habe teilweise sehr gestaunt, einige Kollegen warten immer noch, bis „die Aufsichtsbehörde“ die erforderlichen Unterlagen/Vorlagen bereitstellt. Eine Teilnehmerin hatte gar große Sorge, weil der Datenschutzbeauftragte ihres Bundeslandes irgendein Kurzpapier (noch) nicht zur Verfügung gestellt hatte.

Vielleicht verstehe ich das große ganze ja nicht, aber ich kann doch nicht immer auf andere warten. Ich bin und war immer schon die Erbsenzählerin des Landes, also habe ich natürlich (fast) alle Unterlagen fertig, bei der Datenschutzfolgen-abschätzung muß ich nochmal etwas in mich gehen, aber sonst… Also ich glaube…oder?

Gerne möchte ich hier einige Informationen zu meiner eigenen, ganz persönlichen Herangehensweise geben, also stichpunktartig auflisten, wie ich an die Aufgaben herangegangen bin:

  • Zusammenstellung und Vergleich der mögl. Rechtsgrundlagen für die Branchen, der von mir betreuten Betriebe.
  • Neue Vorlage für Einwilligungen, sie enthält alles, was sein könnte, überzähliges wird nach Branche und Verarbeitungsgrund der Einwilligung im Bedarfsfall angepasst.
  • Verzeichnis der Verarbeitungen, hier habe ich meine alten Vorlagen genommen, sie um die Rechtsgrundlagen ergänzt, ein wenig Feinschliff hier und dort, einige bessere Formulierungen habe ich auch noch gefunden, fertig.
  • Datenschutzfolgenabschätzung, ist noch nicht fertig, aber zu ca. 70%, die lasse ich noch etwas liegen und lese noch ein wenig, die LDSB Niedersachsen wird sicher auch noch etwas dazu herausgeben, am Ende alles in den Mixer…wird bestimmt bis Mitte Januar fertig sein.
  • Unterweisung zum Thema DSGVO für Mitarbeiter „meiner“ Betriebe, sind bereits terminiert Dez/Jan/Feb.
  • Anmeldung meiner Tätigkeit bei der Aufsichtsbehörde, hier warte ich aufgrund der Empfehlung einer Mitarbeiterin der LDSB Niedersachsen noch etwas, die Behörde wird in Kürze ein Onlineanmeldeformular zur Verfügung stellen.

und sonst?

  • Rechte der Betroffenen sind jetzt nicht soooo neu, Prozesse sind überprüft, teilweise ist noch zu klären, wie der beste Weg ist, wer ihn einleitet, aber 95% fertig
  • Datenübertragbarkeit, ich prüfe noch für „meine“ Betriebe, welche Daten aufgrund einer Einwilligung erfaßt wurden, denn nur diese müssen übertragbar sein (seien wir mal ehrlich, wer arbeitet heute ohne Datenbank, im Prinzip könnte man alles übertragen..) und welche Daten ist der Betrieb gewillt, darüber hinaus elektr. herauszugeben, als zus. Serviceleistung z.B. sind ja schließlich alles freundliche, serviceorientierte Betriebe…
  • Datenschutzmanagementsystem, programmieren wir selber, können wir schließlich, ist sicher sinnvoll wegen der vielen Schreibarbeit, die wir künftig machen machen müssen. Ist für mich auch einfacher, wann habe ich welche Mail an wen geschrieben, wann Auskunft erteilt, wann Gespräche geführt, welche Mitarbeiter wurden wann unterwiesen….
  • Strategietermine mit den GF der Firmen sind für Frühjahr geplant, das reicht bei uns, da wir alle Unterlagen für den Kunden erstellen. Wenn wir darauf warten, dass der Kunde ein Verfahrensverzeichnis selbst erstellt, dann warten wir, bis wir schwarz werden, also haben wir uns schon vor langer Zeit für rundum-Sorglos entschieden.

Datenschutz by design / Datenschutz by default

  • Unsere eigenen Produkte sind schon weitestgehend so, weil wir das immer schon als selbstverständlich ansahen.
  • Für die in „meinen“ Betrieben eingesetzte Software werde ich im Laufe des Frühjahrs einen Rundum Check einplanen, man kann immer weiteres Verbesserungspotential finden, wenn man das möchte, aber trotzdem immer schön, die Kirche im Dorf lassen.

Fazit:

Viel Arbeit – auf jeden Fall, aber nichts Unlösbares dabei, wo ein Wille ist, ist auch ein Weg.

Ich habe mich nach diesem Artikel nun gegen einen Wunschzettel DSGVO entschieden. Die Umsetzung nimmt mir leider doch keiner ab. Hätte ich mir denken können.

Tipp: Als kleiner Spaß zu Weihnachten, kann man den Einschätzungstest der Aufsichtsbehörde Bayern durchführen, aber mit Verlaub, der ist wirklich albern;-)

DSGVO Vortrag beim URV

Vortrag zum Thema DSGVO

DSGVO
Quelle: GDD.de

Wie fit sind Sie zum Thema DSGVO? Welchen Stellenwert hat der betriebliche   Datenschutz in Ihrem Unternehmen? Halten Ihre Prozesse einer Überprüfung der zuständigen Landesbehörde stand? Haben Sie überhaupt einen ernstzunehmenden betr. Datenschutzbeauftragten, oder haben Sie das Thema jemandem übergebraten, der gerade in der Nähe stand und nicht schnell genug flüchten konnte?

Diesen Fragen sollten Sie sich am besten JETZT stellen.

Die DSGVO tritt im Mai 2018 ohne Übergangsfrist in Kraft. Sie verursacht zur Zeit diffuse Ängste und Unsicherheiten bei Unternehmen insbesondere bei denjenigen, die sich bisher mit dem Thema Datenschutz eher nur am Rande oder gar nicht befasst haben. Fakt ist, in einigen Punkten ist die DSGVO genauer formuliert als das BDSG, somit ist es etwas einfacher geworden, rechtssicher zu agieren. Leider ist es auch so, dass die Behörden ihr Personal aufstocken und es ab dem kommenden Jahr vermehrt Kontrollen in Unternehmen geben wird. Hier sollte man zumindest zeigen können, dass das Unternehmen sich intensiv und nach bestem Wissen und Gewissen mit dem Schutz personenbezogener Daten befasst. Der Aufwand für den betrieblichen Datenschutz wird höher, die Kosten werden steigen, aber in Zeiten von digital Media ist dies sicher eine logische Folge.

Wir wollen gemeinsam schauen, was zu tun ist, wie man den Aufwand für den betr. Datenschutz auf das notwendige Mass begrenzen und trotzdem rechtssicher unterwegs sein kann.

  • DSGVO ab Mai 2018 was bedeutet das?
  • Die wichtigsten Änderungen
  • Was ist jetzt zu tun?
  • Arbeitnehmerdatenschutz
  • Anonymisierung von Daten
  • Die Landesbehörde in Niedersachsen
  • Diskussion

Dieser Vortrag findet am 15. November 2017 statt. Veranstalter ist der URV. Sie möchten einen Vortrag oder eine Schulung bei mir buchen, kontaktieren Sie mich, ich freue mich auf Sie und sichere Ihnen eine fachkundige und seriöse Beratung zu.

Download Vortrag

 

digitale Signatur

digitale Signatur, was ist das, wie geht das, wofür brauche ich das?

Früher war die rechtsverbindliche, persönliche Unterschrift auf Dokumenten der Nachweis für die Echtheit, für die Authentizität des Absenders. Das Senden von Fax-Nachrichten ist seit vielen Jahren aus der Mode gekommen, die meisten Dokumente werden ganz einfach an Emails angehängt und versendet. Geht schneller und spart Porto.

In Zeiten, in denen Diebstahl ganz einfach vom Sofa aus zu machen ist, nebenbei läuft noch die Lieblingsserie, machen sich viele Menschen Gedanken darüber, ob die Dokumente eigentlich echt sind, die sie so bekommen. Einen Emailabsender zu fälschen ist mit wenig krimineller Energie und geringem technischem Wissen mit Hilfe von google sehr leicht möglich.

Woher soll der Empfänger denn nun wissen, ob erstens Absender und zweitens Dokument echt und unverändert sind? Hier kommt für rechtlich relevante Dokumente die digitale Signatur ins Spiel.

digitale Signatur – elektronische Signatur

Meint im Prinzip dasselbe. Der juristische Begriff ist allerdings elektronische Signatur. Es gibt verschiedene Sicherheitsstufen der digitalen Signatur, wer das nachlesen möchte, findet es in den folgenden Rechtsschriften:

SignaturGesetz SigG

Verordnung zur elektronischen Signatur SigV

Wie funktioniert das nun technisch?

Die einfache digitale Signatur basiert auf einem Schlüsselpaar. Dem öffentlichen und dem privaten Schlüssel. Der private Schlüssel wird zum Entschlüsseln der Nachricht benötigt, der öffentliche Schlüssel zum Verschlüsseln. Der öffentliche Schlüssel wird in der Regel mit einem sogenannten Hashwert kombiniert, mit dem Ergebnis wird dann die Mail digital unterschrieben, also signiert.

Beispiel: Sie möchten sicherstellen, dass ein Dokument den Empfänger unverändert erreicht.

Senderseite

  • Fügen Sie das Dokument in eine Emailnachricht ein
  • Mithilfe spezieller Software (s.u.)  erzeugen Sie einen Fingerabdruck (Hash-Wert) des Dokumentes.
  • Nun verschlüsseln Sie den Hashwert mit Ihrem privaten Schlüssel
  • Das Ergebnis wird nun zur Signatur Ihrer Email, diese Signatur ist jedesmal anders.

Empfängerseite

  • Der Empfänger vergleicht nun mit Hilfe des öffentlichen Schlüssels den Hashwert Ihrer Nachricht, hiermit kann sichergestellt werden, dass der Inhalt von Ihnen stammt und unverändert ist.

Signatur vs. Verschlüsselung

Weil diese Begriffe oftmals in einen Topf geworfen werden, hier die Unterscheidung. Eine Signatur ist eine authentifizierte Unterschrift, bei einer Verschlüsselung wird der gesamte Inhalt verschlüsselt, so dass er nur mit dem entsprechenden Schlüssel (auch bei der Verschlüsselung wird das Verfahren angewendet) gelesen werden kann. In der Praxis werden oftmals beide Verfahren miteinander kombiniert.

digitale Signatur in der Praxis

In der Praxis wird man die elektronische Signatur in Verbindung mit einem Zertifikat verwenden. Das Zertifikat kann man bei einer Zertifizierungsstelle beantragen, dieses wird dann in ein öffentliches Verzeichnis eingetragen, so daß die echte Identität jederzeit nachvollziehbar ist.

Als Software kann zum Beispiel gpg für Windows verwendet werden, wenn es kostenlos sein soll. Natürlich gibt es jede Menge Anbieter passender Software.

Zertifizierungsstellen

Hier eine Liste der Bundesnetzagentur

Zusätzliche Infos

Hier ein sehr nützlicher Link zum Signaturrecht

Darknet – was ist das denn?

Darknet

Die Medien berichten immer wieder über das sogenannte Darknet. Meistens wird es in Verbindung gebracht mit dem Anwerben von Hackern für dubiose Einbruchsversuche u.ä. Ist das Darknet nun generell etwas Kriminelles, muss ich da rein, soll ich vergessen, dass es das gibt, Fragen über Fragen..

Technisches

Das Darknet ist kurzgesagt, ein Bereich des Internets, sozusagen ein Netz im Netz. Es wurde von Menschen konzipiert, die endlich mal ganz „in Ruhe“ ihren meist unseriösen Geschäften nachgehen wollten. Im Darknet gibt es alles Mögliche:

  • Hacker
  • Waffen
  • Drogen
  • Auftragsmörder
  • es gibt nichts, was es nicht gibt
  • ach, geklaute Kreditkarten, fast hätte ichs vergessen

Und alles bequem vom Sofa aus. Ist natürlich alles nicht ganz ernst gemeint, wer meinen Blog öfter liest, versteht es.

Und wie komme ich nun rein?

Willst Du wirklich dahin? Also, wenn Du das wirklich willst, benötigst Du erstmal einen anderen Browser, den Tor Browser. Wer Harry Potter liest, wird in ihm den Portkey auf die dunkle Seite des Internets erkennen.

Übrigens kann man über den Tor Browser auch unerkannt auf unserer Seite der Macht, ach was, des Internets stöbern. Tor Browser und ein kostenloser VPN-Zugang und niemand findet den Besitzer des Rechners. Es sei denn letzterer stellt sich nun extrem ungeschickt an.

Tor wurde erfunden für unerkanntes Surfen im Netz der unbegrenzten Möglichkeiten.

Ich bin drin und nun?

Das Darknet ist ein Netz im Internet. Deshalb kann man alle erreichbaren Seiten auch von hier aus aufrufen. Die Adressierung für Seiten im Darknet ist allerdings eine andere.

Um im Darknet zu suchen, benötigst Du die Adresse der Suchmaschine Grams. Adressen in diesem Teil des Netz ändern sich aus „Sicherheitsgründen“ des öfteren. Die aktuellen Adressen einschlägiger Anbieter erhält man über die speziellen Foren. Für die meisten dieser Foren benötigt man eine Empfehlung, sonst wird kein Zugang gewährt. Man ist natürlich vorsichtig, uneingeladener Besuch der Polizei oder des Verfassungsschutzes ist meist nicht erwünscht.

Suchmaschine Grams

Darknet GramsKommt Dir bekannt vor? Na, sowas, das look and feel wurde an google angelehnt, so muss man sich gar nicht groß umgewöhnen.

Ich suche mal, wie vorgeschlagen nach Cannabis:

Grams Suche

Und, was fällt sofort auf? Es wird sogleich eine Bezahlmöglichkeit über die Internetwährung BitCoins angeboten. Es gibt ein Ranking und ggf. Warnungen.

Hier ein „typisches“ Angebot:

Darknet - AngebotDen Link und den Verkäufer habe ich herausgenommen 😉

 

 

Hier nochmal die Eingangsfrage “ Ist das Darknet nun generell etwas Kriminelles, muss ich da rein, soll ich vergessen, dass es das gibt, Fragen über Fragen..“

Das entscheidet jeder für sich alleine 😉 Meine Leser sind schliesslich mündige Bürger, oder?

kopiere dies in Deinen Status

…..kopiere dies in Deinen Status….

schon wieder bekomme ich einen Kettenbrief in dieser Art von Aufmachung. Jeder dieser Kettenbriefe ist mit einer mehr oder minder stark ausgeprägten emotionalen Erpressung gespickt, kopiere dies in Deinen Status, wenn:

  • Du zu meinen wahren Freunden gehörst
  • Du weiterhin in meiner Freundesliste beiben möchtest
  • ich Dir etwas bedeute
  • ….geht immer so weiter

Nervig, diktatorisch und unnütz. Meine nicht virtuellen Freunde, die sich zum Teil natürlich auch auf Facebook aufhalten, drohen mir nicht auf diese Art und Weise. Trotzdem sind sie vor diesem Quatsch auch nicht gefeit, es gibt diese Kettenbriefe für unterschiedlichste Themen, jeder fühlt sich durch bestimmte Themen angesprochen. Und da der Kettenbrief mich durch eine Person erreicht hat, mit der ich auf Facebook befreundet bin und die ich unter Umständen tatsächlich kenne, komme ich der Aufforderung „kopiere dies in Deinen Status“ gerne nach, weil, ich kenne den Absender, diese Person meint es gut und hier geht es gerade um einen Marsch nach Aleppo, Tierschutz, Humanität was auch immer, ist doch schliesslich eine gute Sache, oder? Und wenn ich etwas dazu beitragen kann, die Welt etwas besser zu machen…

Was steckt wirklich dahinter?

Tut mir leid, Ihr müsst jetzt ganz stark sein, dahinter steckt fast immer Facebook selber. Hier geht es um die Ausweitung der zielgruppenorientierten Werbung.

Wenn jemand einen Beitrag teilt, wird er in die Liste für ein bestimmtes Thema, Produkt, Unternehmen etc. aufgenommen. Teilen fügt eine Person hinzu.

„Teile dies nicht, sondern kopiere dies in Deinen Status“ bewirkt, dass alle, die denjenigen, der das kopiert hat, abonniert haben, in diese Liste aufgenommen werden. Bei öffentlich eingestellten Beiträgen, alle, die das sehen können. Sieht man unter dem Beitrag „gesehen von xxx“.

Diese Vorgehensweise stellt natürlich einen weitaus grösseren Zielgruppeneingang dar, als bloßes Teilen. Also, tut mir echt leid, aber es geht fast nie um das Thema des Beitrages, natürlich für die Personen, die „kopiere dies in Deinen Status“ befolgen, aber nicht für den Ersteller. Sondern es geht darum, Zielgruppen für bestimmte Themen ausfindig zu machen.

Das Prinzip gab es schon früher, man nannte es mal Kettenbrief, neudeutsch wird mitunter auch der Begriff Empfehlungsmarketing dafür missbraucht, der eigentlich für etwas anderes steht, aber anderes Thema.

Kopiere dies in Deinen Status – NEIN

Facebook Konto gehackt?

Wurde Dein Facebook Konto gehackt?

Facebook Hacking ist ein Dauerbrenner, da in meinem Facebook-Freundeskreis in der letzten Zeit mehrere Konten gehackt wurden, dachte ich, ich schreibe mal etwas darüber. Wie kannst Du erkennen, ob Dein Facebook Konto gehackt wurde, wie kannst Du vorbeugen?

Ziel der Hacker ist es immer, über das gehackte Profil an weitere Profile zu bekommen. In vielen Profilen sind Bezahldaten hinterlegt, die kann man dann natürlich auch sehen.

Gehackte Profile kann man so nicht erkennen, sie outen sich aber fast immer durch eine vermehrte Aktivität. Wenn jemand sonst sehr selten mal etwas schreibt, aber plötzlich ständig kryptische Links schickt, dann ist etwas komisch. Genaues Hinsehen und ein gesundes Mißtrauen zahlen sich also wie immer aus.

Hier 2 Beispiele, wie sich gehackte Profile momentan oft verhalten (natürlich gibt es unzählige Möglichkeiten):

Es wird in die Chroniken von Freunden des Profils gepostet und alle Freunde markiert. Im Posting gibt es dann meist einen Link mit kryptischem Namen, ein Video, dass das Profilbild des gehackten Profils, also Eure FB Freundin oder Freund zeigt.

Da sollte die dunkel gelbe Warnleuchte angehen, wer macht sich die Mühe und markiert in einem Posting 100 und mehr Freunde. Vor allem, wenn es evtl. nur eine Bekannte/ein Bekannter ist, mit dem man selten oder gar nichts privat unternimmt.

Per PN kommt ein Link auf eine Webseite mit vermeintlicher Werbung. Vor kurzem erhielt ich sowas von einer ganz entfernten Bekannten, und es war eine Werbung für RayBan Sonnenbrillen. Da war gleich die Überlegung, hat sie jetzt einen Shop aufgemacht, nein hat sie natürlich nicht, ist das ein gängiger Weg für Werbung, nein, auch nicht.

Da ich Werbung fast nie anklicke, es sei denn, es sind die Firmen meiner Freunde direkt, habe ich sie also gelöscht und gut. Diese PN kam dann an demselben Tag dreimal, da habe ich die Freundin dann kontaktiert und gefragt, was das soll, das hatten andere dann auch bereits getan, sie konnte das Konto retten und gut.

Menschen, deren Profil gehackt wurde, sollten, wenn alles wieder bereinigt ist, in ihrem Profil posten, was genau sich zugetragen hat und wie sie das Konto gerettet haben. Falsche Scham ist irgendwie doof, durch diese Information kann man andere User bewahren auf so etwas hereinzufallen. O.g. FB Freundin, die mit den Sonnenbrillen, hatte ich auch darum gebeten, hat sie leider nicht gemacht, schade.

Was also tun, wenn Dein Facebook Konto gehackt wurde?

Wenn Du glaubst, Dein Facebook Konto wurde gehackt, solltest Du die folgenden Überprüfungen/Änderungen machen:

  • sofort ein neues Passwort vergeben, Tipps zur Komplexität hier
  • nachsehen, welche Emailadressen mit Deinem Facebook-Konto verbunden sind
  • Ggf. macht es auch Sinn, den Codegenerator zu aktivieren
  • Ich würde auch empfehlen, Facebook direkt zu benachrichtigen

Wenn alles nichts hilft, deaktiviere Dein Konto (löschen geht ja leider nicht) und lege Dir ein neues an.

Wie kannst Du vermeiden, dass Dich jemand hackt?

Um zu vermeiden, dass Dein Facebook Konto gehackt wird, gelten eigentlich dieselben Regeln wie immer:

  • Vorsicht ist die Mutter der Porzellankiste
  • Auf alle Geräte, auch aufs Handy, gehört ein Virenscanner mit Phishing-Schutz, der natürlich aktuell gehalten wird
  • Jede Zusendung genau ansehen, sieht sie irgendwie merkwürdig aus, löschen, blockieren, was auch immer, aber nicht lesen, keine Links anklicken
  • Vorsichtig mit Kennwörtern, natürlich niemandem verraten und öfter mal ändern
  • Keine Kennwörter speichern, lieber manuell eingeben
  • bestätige nur Freundschaftsanfragen von Leuten, die Du kennst, wenn plötzlich ganz viele kommen, wurde evtl. ein Konto eines Deiner FB Freunde gehackt
  • Die Bestätigungsmitteilung für Markierungen von Bildern mit Deinem Namen einstellen
  • Wenn der Verdacht besteht, dass Dein Konto gehackt wurde, sofort das Kennwort ändern und in der darauffolgenden Meldung alle mobilen Geräte automatisch abmelden lassen, weitere Infos s. oben

Wenn Du Postings/PNs … von gehackten Konten bekommst

  • Kontaktiere die Person und frag nach, der Betroffene bekommt es meist als letztes mit
  • Wenn wie eben beschrieben, viele Empfänger markiert sind, akzeptiere die Markierung nicht, kennzeichne es als Spam und blockiere den Absender erstmal
  • Kommen merkwürdige Werbeangebote, genauso

Hier ein paar sinnvolle Einstellungen

Findest Du in Deinem Facebook-Profil (unter Einstellungen):

Hier kannst Du sehen, welche Mailadresse(n) mit Deinem Konto verbunden sind. Stehen da Adressen, die Du nicht kennst, löschen und ggf. die Adressen an Facebook schicken.

Facebook Konto gehackt

Weiterhin kannst Du einstellen, dass Du benachrichtigt wirst, wenn eine Anmeldung von unbekannten Geräten erfolgt.

Facebook Konto gehackt

Regelmäßiges Ändern des Passwortes ist dringend zu empfehlen, auch eine gewisse Passwortkomplexität schützt vor unerwünschten Anmeldeversuchen

Facebook Konto gehackt

Hier kann man einstellen, wer in der eigenen Chronik posten darf und dass man evtl. Markierungen der eigenen Person bestätigen muss.

Facebook Konto gehackt

Nicht zuletzt können unerwünschte/aufdringliche User blockiert werden

Facebook Konto gehackt

Sorglosigkeit und blindes Vertrauen haben im Internet nichts zu suchen. Den Betreibern von Social Media Portalen blind zu vertrauen, hilft auch nichts, man muss schon selbst für sich sorgen.

WhatsApp AGB, keine echten Überraschungen

Neue WhatsApp AGB

Neue WhatsAPP AGB und plötzlich regen sich alle auf. Worüber eigentlich? Weil es in den Medien ist, weil andere sich drüber aufregen, damit man mitreden kann? Bei Installation des Dienstes habt Ihr alle eingewilligt, dass WhatsAPP Eure gesamten Kontaktdaten (also die Daten anderer Menschen, die Ihr auf Eurem Handy gespeichert habt), auf den Firmenserver übertragen darf. Da habt Ihr doch alle aktiv eingewilligt. Und nun?

Nun will Facebook sie nutzen, das war doch klar, mich wundert nur, dass es jetzt erst kommt. Obwohl ich insgeheim vermute, dass die Daten bereits genutzt werden. Warum sonst hätte Facebook WhatsAPP kaufen sollen, das ergänzt sich doch ganz wunderbar. Auch bei WhatsAPP kann man schön sehen, wer mit wem im Gespräch ist, wer wen kennt, genauso wie bei Facebook, mit dem kleinen Unterschied, das Ihr bei Facebook nicht zwangsläufig die Persönlichkeitsrechte anderer durch Weitergabe fremder Daten verletzt, sondern nur, wenn Ihr Eure Kontakte einlesen lasst. (Wie bei LinkedIN auch). Das ist natürlich das i-Tüpfelchen für Facebook, damit bekommen sie all die Kontakte derjenigen renitenten User, die eben nicht Ihre gesamten Adressverzeichnisse einlesen lassen.

Durch die Medien geistern nun sehr unterschiedliche Infos, in manchem Artikeln steht, man könne widersprechen, in anderen nicht. Ich habe mir das mal genauer angeschaut.

Man kann offensichtlich mit Hilfe eines widersprüchlichen Textes in den WhatsApp AGB der Werbenutzung widersprechen, aber nur der. Den Text muss man sich erstmal auf der Zunge zergehen lassen, sonst könnte man tatsächlich glauben, man widerspräche den neuen WhatsApp AGB. Wenn man mal genau weiterliest, wird man gewahr, dass alle anderen Daten Facebook trotzdem zur Verfügung gestellt werden. Mich wundert das nicht, denn wie gesagt, ich kaufe ja nicht, was mir nichts nützt, und Facebook ist an Werbung interessiert, an nichts sonst, also muss es Adresspools bereitstellen, sonst klappt die gesamte Ad-Werbung nicht, wen wunderts, google macht es genauso.

Profilbilder sollen momentan noch nicht übermittelt werden, aber das ist wohl nur eine Frage der Zeit.

Nun behaupten ja einige Medien, man könne innerhalb von 30 Tagen widersprechen. Ja und dann? Die Daten sind bereits komplett übermittelt, ich widerspreche also nur der Werbung.

Hier ein Zitat aus den neuen WhatsAPP AGB, den Passus gab es allerdings schon immer:

„Adressbuch. Du stellst uns regelmäßig die Telefonnummern von WhatsApp-Nutzern und deinen sonstigen Kontakten in deinem Mobiltelefon-Adressbuch zur Verfügung. Du bestätigst, dass du autorisiert bist, uns solche Telefonnummern zur Verfügung zu stellen, damit wir unsere Dienste anbieten können.“

Nach wie vor wichtig, denn was Ihr mit Euren persönlichen Daten macht, ist Eure Sache, was Ihr mit fremden Daten macht, nicht. Nach BDSG ist immer noch eine schriftl. Einwilligung der Betroffenen (also aller Kontakte Eures Adressbuches) notwendig.

Ich finde, es wird nun langsam mal Zeit für einen seriösen Messaging-Anbieter, davon gibt es einige, für die die es brauchen. Ich persönlich bin mit meinem recht günstigen allin-Vertrag zufrieden, in dem ich unbegrenzt national SMS schicken kann, an wen ich will, ohne Zusatzkosten.

Weitere Infos zu Datenschutz und WhatsAPP

Vielleicht auch interessant, WhatsAPP in Schulen

Wer mag, kann es direkt hier aufrufen.

Top 10 der grössten Internetbedrohungen

Top 10 der grössten Internetbedrohungen

Eine aktuelle Bitkom Studio hat die Top 10 der grössten Internetbedrohungen untersucht.  Interessant ist, dass Spam mittlerweile an letzter Stelle auftaucht und die ersten Plätze durch ausgeklügelte Techniken belegt sind, die vom normalen PC-Anwender schwer bis gar nicht erkannt werden. Wie immer, ich weiß, ich wiederhole mich, hilft auch hier wieder nur aktuelle Software zum Schutz des Rechners, ein aufmerksames Auge und gesundes Misstrauen.

Hier eine Auswahl aus den Top 10 der grössten Internetbedrohungen

Platz 1 wird belegt durch Drive-by-Downloads

Hier lädt man sich durch den Besuch auf manipulierten Webseiten Schadsoftware herunter. Leider kann man mitunter schlecht erkennen, ob die Seite manipuliert ist, insbesondere, wenn man sie das erste Mal besucht.

  • Abhilfe schafft hier nur, alle Browsersicherheitsupdates auch einzuspielen

Auf Platz 2 sind Trojaner und Würmer, auf Platz 4 schon die Virenbaukästen

Dies möchte ich beides zusammen betrachten, zumal Trojaner und Würmer auch Viren sind. Die Gefahr bei den Virenbaukästen ist, man kann sie sich recht einfach herunterladen und dann selber Schadsoftware zusammenbauen. Das ist so einfach, dass man kein Programmierer sein muss, um das hinzubekommen, also kann das im Prinzip jeder. Natürlich ist es so, wenn heute einer einen Virus baut, dann kennt mein Virenscanner den nicht zeitgleich. Alle Hersteller von ernstzunehmenden Virenscannern sind aber sehr interessiert daran, dass Ihre Programme alle aktuellen Schädlinge finden und scannen deshalb das Netz ständig nach neuen Viren. Das ist auch der Grund dafür, dass gute Virenscanner gefühlt jeden Tag eine neue Signaturdatei bekommen.

  • Die Abhilfe kann also nur sein, den Virenscanner aktuell zu halten.

Platz 7 Phishing und Platz 9 Scareware

Rückt immer weiter vor, hier geht es um das Erlangen von Zugangsdaten und/oder Erpressung auf immer neuen Wegen. Hier hilft recht zuverlässig der gesunde Menschenverstand. Banken und Behörden fragen nicht nach Zugangsdaten, ich gebe auch meine Zugangsdaten an niemanden. Bei Behörden kann man sich auch nicht durch die Zahlung von Geldbeträgen freikaufen. Kommt mir der Absender oder Betreff komisch vor, lösche ich die Mail sofort und sehe sie mir nicht noch lange an. Bekomme ich vermeintlich von einer Bundesbehörde eine Mail mit einem Bußgeldbetreff bin ich auch skeptisch, normalerweise kommt sowas mit der Post, woher haben die überhaupt meine Mailadresse, also sofort löschen.

Im Ranking sind natürlich auch wieder Botnetze, ein Dauerbrenner; Verschlüsselungstrojaner werden nicht explizit genannt, was mich wundert, aber wahrscheinlich fallen sie unter den Rankingpunkt Trojaner.

  • Hier helfen regelmäßige Datensicherungen auf externen Geräten, um im Falle einer Verschlüsselung, die Daten zurücksichern zu können
  • Virenscanner und Firewall aktuell halten
  • Auf Erpressungen niemals eingehen

 

Wer die gesamte Auswertung lesen möchte, findet sie hier

Urlaub und Socialmedia

Einbruchsschutz im Urlaub

Ach, endlich Urlaub, das wurde ja auch mal Zeit. Ganz sorglos werde ich mal allen

meinen Lieben in sämtlichen sozialen Netzwerken erzählen, dass ich endlich Urlaub habe und dass wir morgen endlich für 3 Wochen mit Sack und Pack wegfahren werden. Oma Lotte giesst alle 2 Tage die Blumen, den Hund nehmen wir mit.

Danke für die genauen Informationen freut sich der moderne, IT-affine Einbrecher, das sind ja mal wieder tolle Voraussetzungen. Meine Liste interessanter Objekte ist zwar schon lang, aber diese Steilvorlage bekomme ich noch unter. Ich fahre da mal mit dem Fahrrad vorbei und schaue mir die Gegend an.

Ach toll, die haben smart home oder wie das immer so schön heisst, die Jalousien fahren immer im 17 Uhr herunter, das ist ja klasse. Und dann lassen sie mehrmals am Tag das Licht an- und ausschalten, lustig.

Auch von unterwegs poste ich super Strandbilder, „Kamel“bilder etc. jeder weiß, dass ich noch weg bin, wie praktisch.

So oder so ähnlich ereignet es sich dieser Tage in großer Zahl in unserem schönen Land. Und dann wundern sich die Menschen noch, dass sie am Ende ihres Urlaubes ein durchwühltes Haus vorfinden. Was kann man also tun? Hier ein paar sehr einfache Verhaltensregeln für den Urlaub oder auch für das tägl. Leben:

  • Abwesenheit nie, wirklich niemals irgendwo öffentlich ankündigen, wenn das Haus oder die Wohnung dann leer ist.
  • Urlaubsbilder kann man auch nach dem Urlaub noch posten
  • Ortungsdienste ausstellen, wenn man dann während des Urlaubes irgendwas in sozialen Netzwerken postet, muss da nicht stehen, dass man gerade auf Malle ist und dann auch noch genau mit welchen Personen.
  • Smarthome bietet keine Sicherheit, man gibt nur die Verantwortung ab, an jemanden, der sie nicht übernimmt.
  • Wenn man sowas doch benutzt, keine App dafür freischalten und wenn doch, während des Urlaubes ausschalten, diese Apps sind zumeist unsicher. Das kann man mit gesundem Menschenverstand erschlagen, die die smarthome anbieten, sind zumeist Energieversorger oder Leitungsprovider, Software und/oder IT-Sicherheit sind nicht deren Kernkompetenzen, die bieten das als Kundenbindungsinstrument an.
  • Regelmäßig alle PW ändern, smarthome funktioniert meist auch über WLAN, bitte den Router so einstellen, dass er die Verbindung nur für bestimmte Geräte (MAC-Adresse) akzeptiert.
  • Auch die Passphrase eines Routers (steht immer so schön auf dem Aufkleber des Gerätes) kann man ändern, ebenso wie den Netzwerknamen. Kann man auch mehrmals im Jahr wiederholen, tut gar nicht weh.
  • Man kann sein Haus sehr einfach zusätzlich mit Videoaufnahmen sichern, am besten von innen und am besten sichert man irgendwo in der Cloud, bin ich ja sonst nicht so ein Fan davon, aber in diesem Fall können die Aufnahmen nicht durch Vandalismus vernichtet werden. Diese Kameras kosten kleines Geld und jeder Laie kann sie installieren.

Auch das BSI (Bundesamt für IT-Sicherheit) macht sich Gedanken über sorglose Urlauber und gibt noch ein paar weiterführende Tipps. Kann man hier finden.

Für Firmen bieten wir Sicherheitsberatungen an, sprechen Sie uns an.