Datenklau bei Politikern

Datenklau bei Politikern

Datenklau
Quelle: GDD

Aktuell wird überall über einen Datenklau im großen Stil berichtet. Alle Medien sind voll davon, wie schön, es wird nicht langweilig. Es sollen von 1000 Personen des öffentlichen Lebens, also Politikern, Internetstars und anderen Prominenten Daten veröffentlicht worden sein.

Dies soll bereits im Dezember in einer Art Adventskalender bei Twitter passiert sein. Schnell wurde auch ein Verdächtiger ermittelt. Es soll sich um einen bei den Eltern lebenden und in Ausbildung befindlichen 20-jährigen handeln.

Na, das ging schnell!

Die Angelegenheit wird bekannt und ein Verdächtiger wird schnell präsentiert, ok. Als Motiv wurde bei einer Pressekonferenz heute bei Phönix Unzufriedenheit mit Politikern genannt. Warum also das Interesse an den anderen Daten oder einfach, weil man sie so einfach bekommen konnte?

Was wurde denn überhaupt gestohlen bzw. veröffentlicht?

Der Datenklau bei Politikern und anderen bezieht sich nach einem Phönix-Bericht hauptsächlich auf Kontaktdaten, Bilder, Dokumente, also selber eingestellte, nicht verschlüsselte Daten. Googelt man einige der genannten Politiker, so findet man schnell überall auch private Kontaktdaten. Worum geht es also? Ist es einfach nur der Schock über diesen Datenklau? Handelt es sich um einen Diebstahl, wenn man alles auf die Strasse wirft oder bekommt man auch einen Finderlohn fürs Aufsammeln? Wenn sich alles so verhält, wie es gerade berichtet wird, kann man ja nur dankbar sein, darauf aufmerksam gemacht worden zu sein.

Technische Möglichkeiten

Welche technischen Möglichkeiten hat der „Tatverdächtige“ denn genutzt? Das weiß man natürlich nicht so genau, aber wenn man mal schaut, wie einfach man an einige dieser Daten gelangen kann und dann noch den genannten recht langen Tatzeitraum anschaut, dann könnte er sie theoretisch auch abgeschrieben haben. Wenn wir die Geschichte so glauben, kann also nicht von großer Professionalität die Rede sein. Auch konnte man ihn ja schnell ermitteln, also kein Tor Browser oder ähnliches?

Eigenverantwortung

Eine weitere Frage, die sich mir stellt, ist die nach der Eigenverantwortung der Betroffenen. Schnell werden die Verantwortlichkeiten abgegeben, das BSI hätte etwas tun müssen, x und auch y haben versagt. Das finde ich wie immer schwierig.

Wenn es stimmt, dass es sich nur oder hauptsächlich um Kontaktdaten handelt, könnten die Betroffenen auch einfach einmal selber schauen, welche Daten, sie von sich selbst in welchen Netzwerken mit welchen Zugriffsberechtigungen posten. Auch geben sie ja sicher Visitenkarten aus, wo landen die Daten auf diesen Karten, das sollte man, wenn es einem wichtig ist, auch einmal kritisch hinterfragen.

Auch die Frage, wo man denn Daten aufbewahrt, sollten die Betroffenen sich stellen. In irgendwelchen dubiosen Clouds, iCloud, Dropbox? Versand über Webmailer, die nach eigenen Angaben Inhalte von Mails mitlesen? Ist das Datenklau, wenn man alles freiwillig veröffentlicht?

Wenn es vielelicht nicht nur um Kontaktdaten geht, ist dann auch Verantwortung im Amt und Geheimhaltung von Interna ein Thema? Wie gehe ich mit sensiblen Daten um, die mir als Politiker anvertraut wurden?  Wo speichere ich diese? Übernehme ich Verantwortung für die mir zur Verfügung gestellten Daten? Habe ich meiner Sorgfaltspflicht genügt?

Vor allem handelt es sich ja um private Accounts!

Und dann die Passwörter? Für alles das Selbe, weil es ja so schwierig ist, sich alles zu merken? Also ich weiß nicht, mir scheint es recht einfach, es werden Daten bekannt und ich schieße auf das BSI und andere, statt mich an die eigene Nase zu fassen? Oder verlasse medienwirksam irgendwelche sozialen Netzwerke?

Gut gebrüllt Löwe!

Wenn man schon auf das BSI schießt, könnte man doch einfach einmal die von diesem Amt herausgegebenen BSI-Grundschutzkataloge lesen und schauen, was man davon selber umsetzen möchte. Gerade als Politiker könnte man doch die Möglichkeiten des Staates nutzen, um mit gutem Beispiel voran zu gehen.

Für mich scheint diese Angelegenheit momentan sehr unvollständig und unplausibel. Ich werde beobachten, was daraus wird.

Zum Weiterlesen:

Vergabe von Passwörtern
Die Datenschutzerklärung von google
Facebookdatenanalyse
BSI private User

Tag x nach DSGVO

Tag x nach DSGVO

Es ist mir ein Anliegen! Wo stehen wir am Tag x nach DSGVO?

Tag x nach DSGVO
Quelle: GDD.de

Egal wo man hinkommt, man wird mit Stilblüten in Bezug auf DSGVO konfrontiert. Das Schlimme ist, alle haben Zeit investiert und sich Mühe gegeben. Ich denke, man sollte es mit Humor sehen und eine Daily Soap draus machen.

Ich würde auch gerne jetzt und hier auf eine Yogaseite verlinken, damit sich alle endlich mal wieder etwas entspannen.

Ich versuche mal ein paar Punkte zu schildern und das ganze zu relativieren.

Die eine Fraktion „Wir müssen das nicht“

Ich treffe gerade in Vereinen auf Aussagen wie „Wir müssen das nicht machen“, wir sind zu klein.

Leute! Es geht nicht um Euren Verein, Ihr könnt Euch nicht aussuchen, ob Ihr den Datenschutz umsetzt.

Es geht um die Personen, deren Daten Ihr speichert.

Und Datenschutz ist Grundrechtsschutz, nun akzeptiert es endlich! Die Personen, deren Daten Ihr speichert, verarbeitet, what ever haben ein Grundrecht auf den Schutz Ihrer Daten, also die Einhaltung der DSGVO durch Euch!

Man kann sich auch nicht aussuchen, ob es sich um, ich nenne es mal „einfache“ personenbezogene Daten Art. 4 DSGVO handelt oder gar um die Verarbeitung besonderer Kategorien personenbezogener Daten Art. 9 DSGVO. Hier ist das Gesetz eindeutig, man muss sich daran halten und sensibel damit umgehen.

Diese besonderen Kategorien also z.B. Zugehörigkeiten zu ethischen Bünden, ethnische Herkunft etc. es gibt wirklich Menschen, die einen Nachteil oder sogar Gefahr für Leib und Leben zu befürchten haben könnten, wenn diese Daten irgendwo bekannt werden. Also lasst sie das selber entscheiden, wie relevant diese Informationen in ihrem Leben sind. Wenn ihr sie nicht benötigt, dann speichert letztere gar nicht erst!

Und! Die DSGVO ist wirklich so formuliert, dass sie jeder! verstehen kann. Die Menschen mit der größten Panik frage ich mitunter, ob sie denn die DSGVO einmal gelesen hätten. Haben sie meist nicht, kann man aber, ist wirklich einfach.

Also ooooom

Die andere Fraktion „Wir dürfen gar nichts“

Dann gibt es die andere Kategorie, gerade seit Anbeginn der Zeitrechnung nach DSGVO bei vielen Ärzten/Tierärzten gesehen. Diese Menschen sind so verunsichert, dass sie denken, dass sie mit niemandem mehr kommunizieren dürfen, ohne demjenigen ein 12-bändiges Werk an Einwilligungen abgerungen zu haben.

Hier soll man z.B. Einwilligungen dafür unterschreiben, dass telefonisch ein neuer Termin vereinbart werden darf, falls der Arzt verhindert ist. Gleichzeitig werden aber Kontaktinformationen von Dritten erfragt, die die Praxis anrufen kann, falls sie einen selber nicht erreichen können. Es werden Pauschaleinwilligungen verlangt für die Weitergabe von Daten an Labore, Hausärzte etc.

Halllooooo? Aufwachen!

Wir versuchen es mal mit logischem Denken. Ich willige nicht ein, dass die Praxis mich anrufen darf und nun? Kann die Praxis mich dann nicht anrufen, auch nicht, um mir Befunde mitzuteilen?

Was ist mit dem Behandlungsvertrag? Ich komme schliesslich in die Praxis, nachdem ich telefonisch mit dem Empfang dort einen Termin vereinbart habe. Meine Daten wurden erfasst, sie können ja auch schlecht x in den Kalender schreiben. Nun komme ich und lasse mich untersuchen, hier habe ich einen Vertrag mit Ihnen abgeschlossen, natürlich können Sie mich zu dieser Behandlung kontaktieren.

Etwas anderes wäre Werbung. Werbung steht nicht in Verbindung mit unserem Behandlungsvertrag, hier wird eine Einwilligung benötigt.

Ich habe dann einen der Ärzte einmal gefragt, woher er denn diese abstrusen Dokumente habe. Natürlich! Von einem Kollegen abgeschrieben und der hat sie auch abgeschrieben und und und. Wie in der Schule, die ganze Klasse hat eine 5 in Mathe, weil sie von der falschen Person abgeschrieben hat. Oje!

Spaß beiseite, hier sieht man, welch großen Unsicherheiten es am Tag x nach DSGVO immer noch gibt.

Übrigens! In keiner Praxis habe ich eine Information zu Art. 12 DSGVO Transparente Information etc. bekommen. Auch die Einwilligungen ansich waren in Form und Inhalt so gut wie nie DSGVO-konform, viel Papier mit abstrusen Inhalten.

Was keiner verstanden hat, sind die Punkte Zweckbindung und Datensparsamkeit, hier werden alle Kontaktinformationen, die man haben kann abgefragt. Nun ja Jäger und Sammler halt.

Wo stehen wir also am Tag x nach DSGVO? Es gibt noch viel zu tun!

Meine Empfehlung

Die DSGVO ist in einigen Punkten sicher noch nicht ausgereift, es werden auch von den Aufsichtsbehörden immer wieder Informationen nachgeschoben. Aber die Grundlagen, die kann man wirklich so umsetzen, das kann man schaffen.

Hier die DSGVO-Online
Hier ein Link zut Landesdatenschutzbeauftragten von Niedersachsen

Und wenn man meint, das schaffe ich nicht, das nervt mich! Also, ich kann es verstehen, dann bucht man mal für 1-2 Stunden eine Beratung und das war es!

….und entspannt Euch endlich mal, wir haben am Tag x nach DSGVO, irgendwann wird das alles für alle selbstverständlich sein!

Facebook Konto gehackt?

Wurde Dein Facebook Konto gehackt?

Facebook Hacking ist ein Dauerbrenner, da in meinem Facebook-Freundeskreis in der letzten Zeit mehrere Konten gehackt wurden, dachte ich, ich schreibe mal etwas darüber. Wie kannst Du erkennen, ob Dein Facebook Konto gehackt wurde, wie kannst Du vorbeugen?

Ziel der Hacker ist es immer, über das gehackte Profil an weitere Profile zu bekommen. In vielen Profilen sind Bezahldaten hinterlegt, die kann man dann natürlich auch sehen.

Gehackte Profile kann man so nicht erkennen, sie outen sich aber fast immer durch eine vermehrte Aktivität. Wenn jemand sonst sehr selten mal etwas schreibt, aber plötzlich ständig kryptische Links schickt, dann ist etwas komisch. Genaues Hinsehen und ein gesundes Mißtrauen zahlen sich also wie immer aus.

Hier 2 Beispiele, wie sich gehackte Profile momentan oft verhalten (natürlich gibt es unzählige Möglichkeiten):

Es wird in die Chroniken von Freunden des Profils gepostet und alle Freunde markiert. Im Posting gibt es dann meist einen Link mit kryptischem Namen, ein Video, dass das Profilbild des gehackten Profils, also Eure FB Freundin oder Freund zeigt.

Da sollte die dunkel gelbe Warnleuchte angehen, wer macht sich die Mühe und markiert in einem Posting 100 und mehr Freunde. Vor allem, wenn es evtl. nur eine Bekannte/ein Bekannter ist, mit dem man selten oder gar nichts privat unternimmt.

Per PN kommt ein Link auf eine Webseite mit vermeintlicher Werbung. Vor kurzem erhielt ich sowas von einer ganz entfernten Bekannten, und es war eine Werbung für RayBan Sonnenbrillen. Da war gleich die Überlegung, hat sie jetzt einen Shop aufgemacht, nein hat sie natürlich nicht, ist das ein gängiger Weg für Werbung, nein, auch nicht.

Da ich Werbung fast nie anklicke, es sei denn, es sind die Firmen meiner Freunde direkt, habe ich sie also gelöscht und gut. Diese PN kam dann an demselben Tag dreimal, da habe ich die Freundin dann kontaktiert und gefragt, was das soll, das hatten andere dann auch bereits getan, sie konnte das Konto retten und gut.

Menschen, deren Profil gehackt wurde, sollten, wenn alles wieder bereinigt ist, in ihrem Profil posten, was genau sich zugetragen hat und wie sie das Konto gerettet haben. Falsche Scham ist irgendwie doof, durch diese Information kann man andere User bewahren auf so etwas hereinzufallen. O.g. FB Freundin, die mit den Sonnenbrillen, hatte ich auch darum gebeten, hat sie leider nicht gemacht, schade.

Was also tun, wenn Dein Facebook Konto gehackt wurde?

Wenn Du glaubst, Dein Facebook Konto wurde gehackt, solltest Du die folgenden Überprüfungen/Änderungen machen:

  • sofort ein neues Passwort vergeben, Tipps zur Komplexität hier
  • nachsehen, welche Emailadressen mit Deinem Facebook-Konto verbunden sind
  • Ggf. macht es auch Sinn, den Codegenerator zu aktivieren
  • Ich würde auch empfehlen, Facebook direkt zu benachrichtigen

Wenn alles nichts hilft, deaktiviere Dein Konto (löschen geht ja leider nicht) und lege Dir ein neues an.

Wie kannst Du vermeiden, dass Dich jemand hackt?

Um zu vermeiden, dass Dein Facebook Konto gehackt wird, gelten eigentlich dieselben Regeln wie immer:

  • Vorsicht ist die Mutter der Porzellankiste
  • Auf alle Geräte, auch aufs Handy, gehört ein Virenscanner mit Phishing-Schutz, der natürlich aktuell gehalten wird
  • Jede Zusendung genau ansehen, sieht sie irgendwie merkwürdig aus, löschen, blockieren, was auch immer, aber nicht lesen, keine Links anklicken
  • Vorsichtig mit Kennwörtern, natürlich niemandem verraten und öfter mal ändern
  • Keine Kennwörter speichern, lieber manuell eingeben
  • bestätige nur Freundschaftsanfragen von Leuten, die Du kennst, wenn plötzlich ganz viele kommen, wurde evtl. ein Konto eines Deiner FB Freunde gehackt
  • Die Bestätigungsmitteilung für Markierungen von Bildern mit Deinem Namen einstellen
  • Wenn der Verdacht besteht, dass Dein Konto gehackt wurde, sofort das Kennwort ändern und in der darauffolgenden Meldung alle mobilen Geräte automatisch abmelden lassen, weitere Infos s. oben

Wenn Du Postings/PNs … von gehackten Konten bekommst

  • Kontaktiere die Person und frag nach, der Betroffene bekommt es meist als letztes mit
  • Wenn wie eben beschrieben, viele Empfänger markiert sind, akzeptiere die Markierung nicht, kennzeichne es als Spam und blockiere den Absender erstmal
  • Kommen merkwürdige Werbeangebote, genauso

Hier ein paar sinnvolle Einstellungen

Findest Du in Deinem Facebook-Profil (unter Einstellungen):

Hier kannst Du sehen, welche Mailadresse(n) mit Deinem Konto verbunden sind. Stehen da Adressen, die Du nicht kennst, löschen und ggf. die Adressen an Facebook schicken.

Facebook Konto gehackt

Weiterhin kannst Du einstellen, dass Du benachrichtigt wirst, wenn eine Anmeldung von unbekannten Geräten erfolgt.

Facebook Konto gehackt

Regelmäßiges Ändern des Passwortes ist dringend zu empfehlen, auch eine gewisse Passwortkomplexität schützt vor unerwünschten Anmeldeversuchen

Facebook Konto gehackt

Hier kann man einstellen, wer in der eigenen Chronik posten darf und dass man evtl. Markierungen der eigenen Person bestätigen muss.

Facebook Konto gehackt

Nicht zuletzt können unerwünschte/aufdringliche User blockiert werden

Facebook Konto gehackt

Sorglosigkeit und blindes Vertrauen haben im Internet nichts zu suchen. Den Betreibern von Social Media Portalen blind zu vertrauen, hilft auch nichts, man muss schon selbst für sich sorgen.

Top 10 der grössten Internetbedrohungen

Top 10 der grössten Internetbedrohungen

Eine aktuelle Bitkom Studio hat die Top 10 der grössten Internetbedrohungen untersucht.  Interessant ist, dass Spam mittlerweile an letzter Stelle auftaucht und die ersten Plätze durch ausgeklügelte Techniken belegt sind, die vom normalen PC-Anwender schwer bis gar nicht erkannt werden. Wie immer, ich weiß, ich wiederhole mich, hilft auch hier wieder nur aktuelle Software zum Schutz des Rechners, ein aufmerksames Auge und gesundes Misstrauen.

Hier eine Auswahl aus den Top 10 der grössten Internetbedrohungen

Platz 1 wird belegt durch Drive-by-Downloads

Hier lädt man sich durch den Besuch auf manipulierten Webseiten Schadsoftware herunter. Leider kann man mitunter schlecht erkennen, ob die Seite manipuliert ist, insbesondere, wenn man sie das erste Mal besucht.

  • Abhilfe schafft hier nur, alle Browsersicherheitsupdates auch einzuspielen

Auf Platz 2 sind Trojaner und Würmer, auf Platz 4 schon die Virenbaukästen

Dies möchte ich beides zusammen betrachten, zumal Trojaner und Würmer auch Viren sind. Die Gefahr bei den Virenbaukästen ist, man kann sie sich recht einfach herunterladen und dann selber Schadsoftware zusammenbauen. Das ist so einfach, dass man kein Programmierer sein muss, um das hinzubekommen, also kann das im Prinzip jeder. Natürlich ist es so, wenn heute einer einen Virus baut, dann kennt mein Virenscanner den nicht zeitgleich. Alle Hersteller von ernstzunehmenden Virenscannern sind aber sehr interessiert daran, dass Ihre Programme alle aktuellen Schädlinge finden und scannen deshalb das Netz ständig nach neuen Viren. Das ist auch der Grund dafür, dass gute Virenscanner gefühlt jeden Tag eine neue Signaturdatei bekommen.

  • Die Abhilfe kann also nur sein, den Virenscanner aktuell zu halten.

Platz 7 Phishing und Platz 9 Scareware

Rückt immer weiter vor, hier geht es um das Erlangen von Zugangsdaten und/oder Erpressung auf immer neuen Wegen. Hier hilft recht zuverlässig der gesunde Menschenverstand. Banken und Behörden fragen nicht nach Zugangsdaten, ich gebe auch meine Zugangsdaten an niemanden. Bei Behörden kann man sich auch nicht durch die Zahlung von Geldbeträgen freikaufen. Kommt mir der Absender oder Betreff komisch vor, lösche ich die Mail sofort und sehe sie mir nicht noch lange an. Bekomme ich vermeintlich von einer Bundesbehörde eine Mail mit einem Bußgeldbetreff bin ich auch skeptisch, normalerweise kommt sowas mit der Post, woher haben die überhaupt meine Mailadresse, also sofort löschen.

Im Ranking sind natürlich auch wieder Botnetze, ein Dauerbrenner; Verschlüsselungstrojaner werden nicht explizit genannt, was mich wundert, aber wahrscheinlich fallen sie unter den Rankingpunkt Trojaner.

  • Hier helfen regelmäßige Datensicherungen auf externen Geräten, um im Falle einer Verschlüsselung, die Daten zurücksichern zu können
  • Virenscanner und Firewall aktuell halten
  • Auf Erpressungen niemals eingehen

 

Wer die gesamte Auswertung lesen möchte, findet sie hier

Emailverschlüsselung und -signatur mit pgp

Schluss mit dem Mitlesen von Emails!

Kann man beim Empfang einer Email darauf vertrauen, dass der angegebene Absender wirklich derjenige ist, für den er sich ausgibt? Das ist nicht so einfach, in Zeiten von Identitätsdiebstahl kann man sich da nicht mehr so sicher sein. Mich wundert immer wieder, welche Inhalte einfach so offen per Email geschickt werden. Auch ich konnte kürzlich ohne Überprüfung einfach so einen Überweisungsauftrag per Email an meine Bank senden.

Dabei wäre es ganz einfach und auch kostenlos:
Emailverschlüsselung und -signatur mit pgp (pretty good privacy)

Dieser Verschlüsselungsstandard gilt auch heutzutage noch als sicher. Die Methode wurde 1991 von Phil Zimmermann entwickelt.

Wie funktioniert das?

Emailverschlüsselung und -signatur mit pgp kann unter Windows mit gpg4win erreicht werden. Es gibt mittlerweile AddIns für alle verbreiteten Mailprogramme, z.B. Outlook. Die Bedienung ist super einfach – versprochen.

Die Methode ist genauso simpel wie genial. Jeder Mailuser erzeugt sich ein Schlüsselpaar, einen öffentlichen und einen privaten Schlüssel. Der private Schlüssel darf nie! in fremde Hände geraten, aber auch nicht verloren gehen! Der öffentliche Schlüssel wird soweit wie möglich gestreut (über jede Email als Anhang, Veröffentlichung über die eigene Webseite, über öffentliche keyserver).

Jeder!, der eine Mail an die zum öffentlichen Schlüssel gehörende Emailadresse schicken möchte, kann seine Email mithilfe des öffentlichen Schlüssels des Empfängers verschlüsseln. Entschlüsseln kann diese Mails nur der Inhaber des privaten Schlüssel. Die Mail wird also zum Versenden „abgeschlossen“, der Empfänger „schliesst“ sie dann wieder auf.

Unterschied verschlüsseln – signieren

Bei der Verschlüsselung wird der Inhalt für Nichtempfänger unkenntlich mit dem öffentlichen Schlüssel verschlüsselt. Das kann jeder machen, der den öffentlichen Schlüssel erhalten hat.

Beim Signieren, unterschreibt der Sender mit seinem privaten Schlüssel, der Empfänger kann daraus ersehen, dass es sich um den angegebenen Absender handelt. Dies kann nur der Inhaber des privaten Schlüssels.

Beide Verfahren können kombiniert werden.

Download: gpg4win

Was macht denn google so, die Datenschutzerklärung von google

Habt Ihr sie kürzlich auch bekommen, die aktuellste Fassung der google Datenschutzerklärung?

Hier der Link: google-Datenschutz

Ich hatte jetzt mal Lust, mir das ganze genauer anzuschauen.  Unter dem Punkt von uns erhobene Informationen, findet man dieses hier:

Wir erfassen Informationen, um allen unseren Nutzern bessere Dienste zur Verfügung zu stellen – von der Feststellung grundlegender Aspekte wie zum Beispiel der Sprache, die Sie sprechen, bis hin zu komplexeren Fragen wie zum Beispiel der Werbung, die Sie besonders nützlich finden, den Personen, die Ihnen online am wichtigsten sind, oder den YouTube-Videos, die Sie interessant finden könnten.

Es geht also um Nutzertracking und Werbung, nichts neues, aber „Personen, die Ihnen online am wichtigsten sind“ Was geht das bitte google an?

Weiter schreiben sie, dass sie gerätebezogene Informationen mitschneiden, wenn ich bestimmte Dienste nutze.

Wir erfassen gerätespezifische Informationen, beispielsweise das Modell der von Ihnen verwendeten Hardware, die Version des Betriebssystems, eindeutige Gerätekennungen und Informationen über das Mobilfunknetz einschließlich Ihrer Telefonnummer. Google verknüpft Ihre Gerätekennungen oder Telefonnummer gegebenenfalls mit Ihrem Google-Konto.

Wird noch besser:

Einzelheiten zu der Art und Weise, wie Sie unsere Dienste genutzt haben, beispielsweise Ihre Suchanfragen.

Telefonieprotokollinformationen wie Ihre Telefonnummer, Anrufernummer, Weiterleitungsnummern, Datum und Uhrzeit von Anrufen, Dauer von Anrufen, SMS-Routing-Informationen und Art der Anrufe.

IP-Adresse.

Daten zu Geräteereignissen wie Abstürze, Systemaktivität, Hardware-Einstellungen, Browser-Typ, Browser-Sprache, Datum und Uhrzeit Ihrer Anfrage und Referral-URL.

Cookies, über die Ihr Browser oder Ihr Google-Konto eindeutig identifiziert werden können.

Diese Datenschutzerklärung von google ist meterlang, es stellen sich gewisse Ermüdungserscheinungen beim Lesen ein. Aber der folgende Satz hat mich dann wieder wach gemacht:

Unsere automatisierten Systeme analysieren Ihre Inhalte (einschließlich E-Mails), um Ihnen für Sie relevante Produktfunktionen wie personalisierte Suchergebnisse, personalisierte Werbung sowie Spam- und Malwareerkennung bereitzustellen.

Super, die lesen Emails mit, was ist denn mit dem guten alten Postgeheimnis?

Es geht dann weiter, in schön formulierten Passagen, schreiben Sie dann, dass sie alle möglichen Informationen zusammen führen, um den besten Nutzen daraus zu haben.

verknüpfen wir personenbezogene Daten aus einem Dienst mit Informationen und personenbezogenen Daten aus anderen Google-Diensten.

Auch scheint google sehr bestrebt, sich möglichst nicht an unser BDSG zu halten.

Sofern wir den Zugriff auf und die Berichtigung von Daten gewähren können, erfolgt dies grundsätzlich kostenlos, außer in Fällen, in denen dies einen unverhältnismäßigen Aufwand erfordern würde.

Dies bestärkt mich in meinem bereits vor Jahren gefassten Beschluss, keine google Dienste zu nutzen, die auf meinen Geräten installiert werden müssen, also weder earth, noch hangout und schon gar nicht google chrome. Denn alles, was google heisst, finanziert sich durch großangelegtes Datentracking. Ich habe und hatte auch noch nie ein gmail-Konto und vermeide aus o.g. Gründen Leute anzumailen, die ein solches Konto haben. Denn, google liest ja die Emails mit auch die, die ich an gmail-Empfänger schicke.

Vielen Menschen heute ist ja Datenschutz egal, sie nutzen, das was alle nutzen, weil sie sonst Angst haben, außen vor zu sein. Ich persönlich möchte mir gerne meinen persönlichen Minimalanteil an Privatsphäre erhalten.

Facebook & Co: Datenschutz in Social Media

Heute lauschte ich dem Vortrag der bremischen Landesdatenschutzbeauftragten Imke Sommer in der Überseestadt in Bremen.

Natürlich ging es in dem Vortrag um den Datenschutz (um was auch sonst), informationelle Selbstbestimmung etc. Der Fokus lag auf Facebook. Selbstredend ging es auch um die Arbeit der Landesdatenschutzbeauftragten und deren Ziele.

2 Punkte haben mich zum Nachdenken gebracht

Frau Sommer propagiert, es müsse anonymisierte Profile auf Facebook geben

Abgesehen davon, dass es sie bereits gibt, frage ich mich, wäre dies wirklich eine tolle Errungenschaft und würde die informationelle Selbstbestimmung und den Datenschutz von Daten der Facebookuser weiter durchsetzen? Oder würde es vielmehr Cybermobbing Tür und Tor öffnen, bestimmten Gruppierungen noch mehr Möglichkeiten geben, sich in Gruppen einzuschleusen, um dann dort unter ihrem Pseudonym irgendwelche Parolen zu posten? Warum ist es erstrebenswert, dem Bürger die Möglichkeit zu geben, sein Recht auf Meinungsfreiheit unter einem Pseudonym auszuleben? Man kann dann ja (was man mit Verlaub auch jetzt schon kann) unter fremden Namen, über alle möglichen Leute herziehen und wird dann nicht zur Verantwortung gezogen. Da fallen dann ja schnell alle Hemmungen ab. Was ist denn mit der anderen Diskussion, die heute in dem Vortrag nicht zur Sprache kam, dass Facebook Inhalte kontrollieren und ggf. löschen soll, wenn sie gegen geltendes Recht verstoßen, das würde doch dann auch in den Kontext gehören?

Ich persönlich glaube, dass dies ein Weg in eine völlig verfehlte Richtung ist und wäre vielmehr dafür, dass FB Konten validiert werden sollten.

Photos in Facebook
Jedem ist bekannt, dass Facebook der Meinung ist, dass mit dem Posten eigener selbsterstellter Photos (eindeutiges Urheberrecht in Deutschland) alle Rechte mit an Facebook übertragen werden. Das soll Facebook ändern. Ja, ok, aber muß der Bürger wirklich vor sich selbst geschützt werden?

„Ist ein Dieb noch ein Dieb, wenn ich ihm mein Portemonnaie freiwillig gebe“

Server in den USA sind nicht sicher

Ach, ging ja auch jetzt schon durch die Medien. „Andere Länder, andere Sitten“ hat schon meine Oma immer gesagt. Natürlich gilt dort anderes Recht. Und natürlich muss man überlegen, ob man Daten, für die man verantwortlich ist, im Ausland hostet, denn nichts anderes ist das. Jeder ist selber verantwortlich, für das was er tut, man kann versuchen aufzuklären und das war es dann.

Informationelle Selbstbestimmung heisst ja auch, dass ich selber bestimmen kann/muß, welche Informationen ich in soziale Netzwerke einstelle.

Was unbestritten für mich ist, auch Facebook muss der Auskunftspflicht nach BDSG umfassend genügen und Inhalte müssen nicht wiedwerherstellbar gelöscht werden können, das ist ja jetzt nicht so.

siehe auch: IT-Sicherheit für private Nutzer; IT-Sicherheit Einführung

Datenschutz ein Portal für Kids

Ich möchte keinesfalls versäumen auf dieses, wie ich finde, sehr gelungene Portal für Kids zum Thema Datenschutz hinzuweisen.

http://www.youngdata.de/#

Betreiber der Seite ist der Landesdatenschutzbeauftragte des Landes Rheinland-Pfalz.

Hier gibt es ebenfalls recht fundierte Informationen zum Datenschutz, Cybermobbing und diversen Diensten, die momentan relevant sind. Auch mein „Lieblingsthema“ WhatsApp kommt nicht zu kurz. Auch hier wird dafür geworben, nicht die „Friss oder Stirb, weil es ja alle machen“ Methode anzuwenden, sondern auch andere Dienste, die dasselbe können, wenigstens einmal auszuprobieren. Es gibt mittlerweile jede Menge SMS-Dienste, die man auch benutzen kann, wenn man nicht bereit ist, alle Informationen, die sich auf dem Handy befinden, zu übermitteln.

Hier sehe ich auch Eltern und Lehrer in der Pflicht, nicht immer diesen einen Dienst, der wie in einem anderen Post hier beschrieben, das BDSG (Bundesdatenschutzgesetz) verletzt, aktiv zu bewerben. Damit werden Kinder dazu angeleitet, die Rechte anderer Menschen zu missachten, wollt Ihr das? Das Scheinargument „Wenn man es nicht hat, dann ist man nicht dabei“ zählt nicht, wenn mehr Leute aktiv hinterfragen, was Apps eigentlich tun und sich dann für die „sichereren“ entscheiden, bei denen der Nutzer ein Mitbestimmungsrecht hat, dann ändert sich auch der Marktanteil, es gab schliesslich auch ein Teit vor WhatsApp & Co.. Man kann auch Lehrer einfach einmal fragen, was sie sich dabei denken, Terminabsprachen über WhatsApp Gruppen zu machen, bei der natürlich ALLE! Mitglied sein müssen. Geht’s noch?

Selber denken ist auch nicht soooo schlecht.

Früher dachten auch ALLE die Erde sei eine Scheibe! Und glaubt Ihr das auch?

siehe auch: WhatsApp in Schulen

Botnet, was ist das, was macht das und was geht es mich an?

Immer wieder taucht der Begriff Botnet(z) in den Medien auf. Durch die Frequenz der Nennung ging dieses Wort wie selbstverständlich in unseren Sprachgebrauch über. Jeder kennt es, oder?

Ein (Ro)BOT- net(z) besteht aus verschiedenen Bots. Der Begriff wurde abgekürzt von Robot. Ein Bot ist ein Schadprogramm, mit dem ein bestimmter, krimineller Zweck verfolgt wird. Alle Rechner, die mit dem Bot infiziert sind, bilden das Botnet und sind zumeist zusammen ansteuerbar.

Anwendungsbeispiele von Botnetzen:

  • Über den infizierten Rechner kann auf weitere Rechner (Server, Firewalls etc.) im selben Netzwerk zugegriffen werden
  • Es können sensible lokale Daten gestohlen werden (Zugangsdaten etc.)
  • Nutzung des infizierten Rechners zur Fernsteuerung anderer Rechner oder
  • zum Versand von Phishing und Spammails
  • Missbrauch des gekaperten Rechners zur Speicherung/Verteilung illegaler Inhalte
  • der Phantasie sind hier keine Grenzen gesetzt

Wie kann man sich schützen?

Wie immer gilt, kann man auch nochmal in diesem Blog nachlesen, keine Mails von unbekannten Empfängern mit dubiosen Betreffs öffnen. Allerdings werden auch diese Mails immer besser. Nicht jeden Mist herunterladen.  Keine Links betätigen zur Validierung irgendwelcher Zugriffskonten u.ä.

Kann man sehen, ob der benutzte Rechner bereits Opfer geworden ist?

Es gibt ein sehr gutes Projekt, das Anti-Botnet-Beratungszentrum

Hier kann man Testsoftware und Cleaner herunterladen. Diese werden ständig aktualisiert, es lohnt sich deshalb auch regelmässige Checks am eigenen Rechner durchzuführen.

Vorsorge ist besser als heilen:

  • Rechner aktuell halten (Updates einspielen)
  • Virenscanner aktuell halten
  • Browser Plugins aktuell halten
  • Prüfen, ob man nicht auf Java verzichten kann, Java ist ein beliebter Angriffspunkt, meistens kann man drauf verzichten
  • Windows Firewall aktivieren
  • Routermöglichkeiten nutzen

Datenschutz und Impressum auf Webseiten

Aus gegebenem Anlass, ich habe mir gerade mal wieder einige Webseiten derer angesehen, die ich kürzlich kennenlernte bzw. deren Veranstaltungen ich besucht habe. Jeder bastelt heute mit WordPress herum, trotzdem müssen einige Punkte beachtet werden:

Impressum
und
Datenschutzerklärung

sind Pflicht gehören als Link auf die Startseite jeder deutschen Webseite. In einem älteren Urteil zur Auffindbarkeit des Impressums urteilte der zuständige Richter, es müsse Impressum heissen und dürfe maximal 2 Klicks entfernt sein.

Die Datenschutzerklärung gehört ebenso dazu. Nach neuesten Urteilen muss diese gesondert erreichbar sein und darf nicht mehr in das Impressum eingefügt werden.

Es ist also nicht so wichtig, wer der Designer der Seite ist, sondern, dass sie rechtssicher erstellt wurde. Auch ändern sich diese Gesetze öfter als man denkt, bzw. es gibt Grundsatzurteile oder Empfehlungen (auch europäisch), diese müssen beachtet werden. Sonst sponsort man Rechtsanwälte ohne Job, die sich mit dem Schreiben von Abmahnungen verdingen.

Für Firmen, die die Pflicht haben, einen betr. Datenschutzbeauftragten zu bestellen, empfehle ich, dessen Kontaktdaten gleich in der Datenschutzerklärung mit anzugeben,

Wer Lust hat zu lesen, dem empfehle ich:

BDSG, Bundesdatenschutgesetz
TMG, Telemediengesetz