Datenschutz & Sicherheit
KW 27: Die Woche, in der wir ins Schwitzen kamen
Die 27. Kalenderwoche geht zu Ende. Wir haben 15 neue Texte mit insgesamt 113.690 Zeichen veröffentlicht. Willkommen zum netzpolitischen Wochenrückblick.

Liebe Leser:innen,
ich hoffe, ihr habt die Hitzetage gut überstanden. In einigen Bundesländer haben schon die Sommerferien begonnen und auch im Bundestag geht es bald bis September in die Sitzungspause. Zeit zum Aufatmen? Eher nicht. Als ich für den netzpolitischen Abend am vergangenen Dienstag einen kleinen Vortrag über eine Zwischenbilanz zur schwarz-roten Koalition vorbereitet habe, ist mir nochmal sehr deutlich geworden, wie viele grundrechtssensible Dinge die neue Regierung schon in den Startlöchern hat.
Da wäre eine Änderung am BKA-Gesetz, bei der Fachleute ihre Verfassungsmäßigkeit anzweifeln und die trotz einer Fristverlängerung noch schnell durch den Bundestag geschleust wurde. Der Familiennachzug für subsidiär Schutzberechtigte ist vorbei. An den Grenzen werden Asylsuchende zurückgewiesen, ein Gerichtsurteil dazu diskreditiert der Innenminister als Einzelfall.
Jede Menge weitere Pläne aus der Grundrechtsgruselkiste hat das Innenministerium bereits angekündigt. Vorratsdatenspeicherung, Staatstrojaner für die Bundespolizei, mehr Befugnisse für Geheimdienste.
Wie soll man da hinterherkommen? Und wie geht man um mit den ständigen reaktionären Rückschlägen? Eine gute Antwort darauf habe ich nicht. Aber über ein paar Strategien rede ich mit meinem Kollegen Ingo und Sebastian im aktuellen Podcast. Und wenn nichts mehr hilft: SOS. Wofür diese Abkürzung in unserer Redaktion steht, verraten wir da auch.
Behaltet einen kühlen Kopf!
anna
Breakpoint: Keine Rosen für Faschisten
Statt Rechtsradikale zu bekämpfen, biedert die Union sich ihnen an. Das zeigte zuletzt die Vorstellung des neuen Verfassungsschutzberichts. Auch die Einschätzungen des Verfassungsschutzes, wie extreme Rechte Medien nutzen, machen stutzig. Von Carla Siepmann –
Artikel lesen
Rekord-Pride in Budapest: „Es geht um die Freiheit“
Ungarns Regierung wollte die Pride mit einem queerfeindlichen Gesetz verhindern und Menschen einschüchtern. Der Plan schlägt fehlt. Stattdessen ziehen Hunderttausende gemeinsam durch Budapest – für die Rechte queerer Menschen, aber auch für ihre Demokratie. Von Chris Köver –
Artikel lesen
Utiq: Tracking jetzt auch am Internetanschluss zu Hause
Aus vielen Tracking-Firmen sticht eine heraus: Utiq. Das Unternehmen arbeitet mit Internetzugangsanbietern zusammen. Damit kann Utiq Internetanschlüsse auf eine besondere Art verfolgen. Anfangs war die Technologie auf Mobilfunk beschränkt, doch mittlerweile trackt Utiq auch Festnetzanschlüsse. Von Christoph Bock –
Artikel lesen
Gesetzentwurf: Polizeien sollen einfacher an digitale Beweise kommen
Zuletzt haben die EU und die deutsche Politik wiederholt eine Vorratsdatenspeicherung diskutiert. Dabei hat Deutschland bis heute nicht das E-Evidence-Paket umgesetzt. Mit seinen Instrumenten sollen sich digitale Beweise schnell sichern lassen, bevor sie gelöscht werden. Von Tomas Rudl –
Artikel lesen
Verwaltungsdigitalisierung: Arbeitsgruppe empfiehlt Matrix-Protokoll für Behördenkommunikation
Online-Kommunikation mit Behörden ist für Bürger*innen und Unternehmen kompliziert, für Verwaltungen oft teuer und aufwendig. Das soll sich ändern: Eine Arbeitsgruppe von IT-Architekten aus Bund und Ländern schlägt vor, wie alle von einer gemeinsamen Infrastruktur profitieren, und empfehlen das offene Kommunikationsprotokoll Matrix. Von Esther Menhard –
Artikel lesen
KI im Krieg: „Wir brauchen mehr kritische Debatten und zivilgesellschaftliches Engagement“
Autonome Waffensysteme treffen zunehmend eigenständig Entscheidungen. Nicht zuletzt der Ukrainekrieg dient dabei als Experimentierfeld für militärische KI-Systeme. Welche Folgen das hat und welche Regulierung es braucht, erläutert der Technikforscher Jens Hälterlein im Gespräch mit netzpolitik.org. Von Gastbeitrag, Erika Dornbusch –
Artikel lesen
Barrierefreiheit der öffentlichen Stellen: Geprüft und durchgefallen
Keine Webseite der deutschen öffentlichen Stellen ist barrierefrei – dabei ist das in Deutschland per Gesetz vorgeschrieben. Die Beraterin für Barrierefreiheit Casey Kreer veröffentlicht die Prüfberichte und kritisiert, der Staat werde seiner Verantwortung nicht gerecht. Von Lilly Pursch –
Artikel lesen
Interne Dokumente: Polen scheitert an Einigung zur Chatkontrolle
Die EU-Staaten konnten sich auch während der polnischen Ratspräsidentschaft nicht auf eine gemeinsame Position zur Chatkontrolle einigen. Jetzt hat Dänemark übernommen, das die verpflichtende Chatkontrolle befürwortet. Wir veröffentlichen eingestufte Verhandlungsdokumente. Von Andre Meister –
Artikel lesen
ICEBlock: Trump-Regierung lässt Anti-Abschiebe-App viral gehen
Seit April können US-Nutzer:innen mit der ICEBlock-App vor Einsätzen der Abschiebebehörde warnen. Nach einem Medienbericht schießt die US-Regierung scharf gegen die App – und hat sie erst recht populär gemacht. Von Tomas Rudl –
Artikel lesen
Online-Alterskontrollen: Google stellt Zusammenarbeit mit Sparkassen vor
Die EU erhöht den Druck, Alterskontrollen im Internet einzuführen. Google will dafür jetzt mit den Sparkassen zusammenarbeiten und stellt eine Lösung vor, die auf dem Smartphone und im Browser funktionieren soll. Von Karoline Tanck –
Artikel lesen
Zugang für Forschung: So müssen Online-Dienste ihre Datensilos öffnen
Große Online-Plattformen sind für viele schon lange Teil des Alltags. Wie sie im Detail funktionieren, wissen aber weitgehend nur die Betreiber. Diese Blackboxen soll der Digital Services Act öffnen. Nun hat die EU-Kommission Details für den Datenzugang für Forschende veröffentlicht. Von Tomas Rudl –
Artikel lesen
Abschiebungen: Berliner Behörde greift jetzt auch auf Cloud-Daten zu
Die Berliner Ausländerbehörde greift bei der Suche nach Identität und Herkunft von Ausreisepflichtigen nicht mehr nur auf Smartphones oder Laptops zu. Behörden-Mitarbeiter*innen durchforsten auch persönliche Daten in der Cloud. Wir veröffentlichen eine Antwort der Landesregierung. Von Chris Köver –
Artikel lesen
Hausdurchsuchung wegen Tweet: Dieser Mann hat sein digitales Leben verloren, weil er ein Foto postete
Arnd Klinkhart hat ein Banner fotografiert, das er auf dem Hamburger Schanzenfest sah, und das Bild geteilt. Zwei Jahre später kam die Polizei zur Hausdurchsuchung. Jetzt steht Klinkhart vor den Scherben seiner digitalen Existenz. Von Martin Schwarzbeck –
Artikel lesen
Queer-Demo in Budapest: Nationale Polizeibehörde ermittelt wegen Rekord-Pride
Nach der Pride-Demonstration in Budapest hat die ungarische Polizei Ermittlungen gegen unbekannt aufgenommen. Mehrere Hunderttausend Menschen hatten an der Veranstaltung teilgenommen, nun drohen ihnen Bußgelder und Veranstalter*innen sogar Haft. Von Chris Köver –
Artikel lesen
#297 Off The Record: Unsere Lieblingssnacks und die Digitalpolitik der neuen Regierung
Was bringt ein Digitalministerium? Warum suchen wir Unterstützung bei der Social-Media-Arbeit? Und ist unsere Arbeit eigentlich manchmal langweilig? Das und mehr diskutieren wir in einer neuen Folge unseres Podcasts Off The Record. Von Ingo Dachwitz –
Artikel lesen
Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.
Datenschutz & Sicherheit
Gericht rüffelt Cookie-Banner beim „Standard“
Ein aktuelles Urteil aus Österreich ist ein weiterer Schritt im Streit um sogenannte „Pay or Okay“-Modelle. Demnach habe die Zeitung „Der Standard“ mit der Gestaltung ihrer Cookie-Banner gegen die Datenschutzgrundverordnung (DSGVO) verstoßen und keine gültige Einwilligung zur Verabeitung von Daten eingeholt.
Beim Modell „Pay or Okay“ werden Leser:innen vor die Wahl gestellt, ob sie ein kostenpflichtiges Abonnement abschließen wollen („pay“) oder Tracking auf der Website zustimmen („okay“). Abonnieren oder akzeptieren: Aus Perspektive von Datenschutz und Privatsphäre ist das keine faire Wahl.
In Fall des Standard wurden Leser:innen beim Klicken des „Okay“-Button direkt zu den Inhalten der Seite geleitet, ohne dass sie zuvor auswählen konnten, für welchen Verarbeitungszweck ihre Daten erhoben werden sollen. Dagegen hat sich die NGO noyb gewehrt. Das ist eine gemeinnützige Organisation aus Wien, die sich für Datenschutz in der EU einsetzt.
Keine freiwillige Einwilligung
Möchten Online-Medien ihre Nutzer:innen tracken, benötigen sie dafür laut DSGVO eine wirksame Rechtsgrundlage. Websites und Apps berufen sich dafür in der Regel auf die informierte und freiwillige Einwilligung und servieren Besucher:innen Cookie-Banner. Allerdings kommt es auf die Gestaltung des Banners an.
Der Europäische Datenschutzausschuss (EDSA) vertritt in seinen Leitlinien zur Einwilligung die Ansicht, dass zu verschiedenen Verarbeitungsvorgängen auch gesonderte Einwilligungen eingeholt werden müssen: „Wenn der Verantwortliche verschiedene Zwecke für die Verarbeitung zusammengefasst hat und nicht versucht, gesonderte Einwilligungen für jeden Zweck einzuholen, fehlt die Freiheit.“
EU-Datenschützer*innen watschen Abo-Modelle ab
Wir sind ein spendenfinanziertes Medium
Unterstütze auch Du unsere Arbeit mit einer Spende.
Darauf hatte sich auch die österreichische Datenschutzkonferenz (DSB) bezogen, die den Fall aufgrund der noyb-Klage bewertet hatte. Grundsätzlich seien „Pay or Okay“-Modelle demnach zwar kein Problem. Im Fall des Standard hätte Nutzer:innen aber keine ausreichend granulare Auswahl treffen können. Diese Entscheidung hat nun auch das Bundesverwaltungsgericht (BVwg) in Österreich bestätigt.
„Sowohl die DSB als auch das Gericht haben entschieden, dass Nutzer:innen die Möglichkeit haben müssen, die Einwilligung zu jedem Verarbeitungszweck einzeln abzugeben oder zu verweigern“, fasst noyb die Lage zusammen.
Die NGO geht jedoch davon aus, das Der Standard die Entscheidung noch vor dem Verwaltungsgerichtshof (VwGH) in Österreich anfechten werde, bis sie wahrscheinlich vor dem dem Europäischen Gerichtshof (EuGH) landet. Der Standard hat in Reaktion auf das Urteil bereits angekündigt, die Granularität der Einwilligung anzupassen.
Mehr Tracking durch „Pay or Okay“
„Pay or Okay“-Modelle sind besonders in der EU verbreitet. Populäre Nachrichtenseiten wie T-Online oder der Spiegel setzen sie ein. Auch Meta nutzt das Modell seit 2023 für Facebook und Instagram.
Fachleute bezweifeln nicht nur die Rechtmäßigkeit, sondern auch die finanzielle Notwendigkeit dieser Modelle. Laut einem Bericht von noyb stammen nur etwa 10 Prozent der Einnahmen von Medienhäusern aus digitaler Werbung und höchstens 5 Prozent aus der Verarbeitung von personenbezogener Daten.
Vor die Wahl zwischen Abonnement und Tracking gestellt, würden sich mehr als 99 Prozent für Tracking entscheiden. „Laut Studien wollen aber nur 0,16 Prozent bis 7 Prozent der Menschen getrackt werden oder ihre Daten für personalisierte Werbung verwenden“, mahnt noyb.
Datenschutz & Sicherheit
Sorglose Tesla-Fahrer: Hunderte TeslaMate-Installationen offen im Netz
Wer einen Tesla fährt, kann umfangreich Daten des Fahrzeugs sammeln und auswerten. Das gelingt etwa mit dem Open-Source-Projekt TeslaMate. Ein IT-Forscher hat nun hunderte offenstehende Instanzen im Netz gefunden, die diese Daten aller Öffentlichkeit preisgeben.
Aufgefallen ist der fehlende Zugriffsschutz Seyfullah Kılıç, der in einem Blog-Beitrag darüber berichtet. Das quelloffene Tool TeslaMate steht auf Github zum Herunterladen bereit. Es erlaubt, die Daten des eigenen Fahrzeugs zu sammeln und speichert diese in einer Postgres-Datenbank. Die Daten können mit Grafana visualisiert und analysiert sowie an lokale MQTT-Broker verteilt werden. Das ermöglicht die Aufbereitung, etwa mit Home Assistant.
Zu den Daten, die TeslaMate verwaltet, gehören unter anderem Fahrtendaten mit automatischen Adressnachschlagen, Ladestand und Zustand des Akkus. Das Projekt listet auf Github noch diverse Standard-Dashboards zu weiteren Daten auf, die damit einsehbar sind.
Selbsthosting ohne Zugriffsschutz
Das Problem, auf das Kılıç gestoßen ist, liegt im Selbsthosting von TeslaMate. Die Software enthält standardmäßig keinen Zugriffsschutz und erlaubt allen Zugriff auf die Daten. Dadurch können Unbefugte etwa den Standort einsehen – daraus lässt sich gegebenenfalls ableiten, ob ein Tesla zuhause oder im Büro ist. Etwa für Angreifer wie Einbrecher jedoch sehr nützlich.
TeslaMate stellt standardmäßig auf Port 4000 ein Web-Interface bereit und auf Port 3000 ein Grafana-Dashboard. Das verlockt Nutzerinnen und Nutzer offenbar dazu, Instanzen auf Cloud-Servern zu hosten oder heimische Installationen ins Internet durchzureichen. Mit einer Suche nach offenen TCP-Ports 4000 und der Abfrage des Standard-HTTP-Titel von TeslaMate über das Internet stieß der IT-Sicherheitsforscher auf hunderte offene Instanzen, die diese eher persönlichen Informationen aller Welt preisgeben.
Darauf basierend hat er einen Crawler programmiert, der die genauen GPS-Daten der überwachten Teslas, ihre Modell-Namen, Software-Version und Updateverlauf sowie Zeitstempel von Reisen und Ladesitzungen auswertet. Durch das Auswerten der täglichen Gewohnheiten auf einer Karte konnte er etwa Heimatadressen und oft besuchte Orte erkennen. Unter der URL teslamap.io veröffentlicht Kılıç seine Auswertungen auf einer Karte. Auch in Deutschland, Österreich und Schweiz sind demnach mehrere Fahrzeuge unter TeslaMate-Beobachtung.
Das Problem ist der fehlende Zugriffsschutz. Der Dienst sollte nicht öffentlich im Netz erreichbar sein, sondern wenigstens in LAN stehen, auf das nur Zugriff über VPN gelingt. Der IT-Forscher schlägt zudem vor, einen Reverse Proxy mit nginx aufzusetzen, der zumindest Basic Auth – also eine Log-in-Abfrage von Nutzername und Passwort – nachrüstet.
(dmk)
Datenschutz & Sicherheit
Infoniqa-IT-Vorfall: Cyberbande will umfangreich Daten kopiert haben
Bei Infoniqa, einem Software- und Dienstanbieter für den HR-Bereich, kam es Anfang des Monats zu einem IT-Vorfall. Jetzt meldet sich die Cybergang „Warlock“ im Darknet und reklamiert den Einbruch für sich. Sie will große Mengen teils sensibler Daten entwendet haben.
Ein Countdown auf der Untergrund-Webseite der kriminellen Vereinigung zeigt eine Laufzeit von etwas mehr als zwei Tagen an. Eine Schaltfläche „View Data“ ist derzeit (noch) funktionslos.
Die Cybergang „Warlock“ will Daten bei Infoniqa erbeutet haben. Das behauptet sie im Darknet.
(Bild: heise medien)
Der Info-Kachel zufolge haben die Mitglieder der Bande bei Infoniqa 165 GByte an Daten kopiert. Darunter sollen sich interne Dokumente, Finanzdokumente, Mitarbeiter-Informationen, die CRM-Datenbank, die HR-Datenbank sowie eine SaaS-Datenbank befinden.
Umfangreiche Daten abgeflossen?
Letzteres wäre vermutlich die Datenbank mit den Daten, die die Kunden bei Infoniqa verwalten. Belege liefert die Cyberbande nicht. Es finden sich keine Samples oder Auszüge oder Verzeichnisstrukturen, die eine Evaluierung erlauben würden.
Eine Antwort auf unsere Anfrage hierzu bei Infoniqa steht derzeit noch aus, ob etwa eine Lösegeldforderung vorliegt oder ob das Unternehmen den behaupteten Datenabfluss bestätigen kann. Wir reichen eine Antwort bei Verfügbarkeit an dieser Stelle nach.
Bisher hat Infoniqa lediglich bestätigt, dass in der Nacht zum Montag, dem 4. August 2025, ein Cyberangriff auf die IT des Unternehmens stattfand. Danach habe das Unternehmen umgehend Schutzmaßnahmen ergriffen und betroffene Systeme getrennt und heruntergefahren. Dennoch hätten die meisten Produkte den Kunden zur Verfügung gestanden, lediglich für „ONE Start Cloud“ ist eine Alternative zu nutzen. Vergangene Woche, am 12. August, sollen alle technischen Einschränkungen bereits gelöst worden sein, gab Infoniqa gegenüber heise online an.
Die Untersuchungen liefen vergangene Woche noch. Das Unternehmen wollte deshalb keine Angaben dazu machen, ob und welche Daten abgeflossen seien. Jedoch seien „Externe Cyber Security Experten und Forensiker“ mit der Analyse des Vorfalls betraut. Infoniqa setzt dabei den Angaben zufolge auf „Gründlichkeit vor Geschwindigkeit“.
(dmk)
-
Datenschutz & Sicherheitvor 2 Monaten
Geschichten aus dem DSC-Beirat: Einreisebeschränkungen und Zugriffsschranken
-
Apps & Mobile Entwicklungvor 2 Monaten
Metal Gear Solid Δ: Snake Eater: Ein Multiplayer-Modus für Fans von Versteckenspielen
-
Online Marketing & SEOvor 2 Monaten
TikTok trackt CO₂ von Ads – und Mitarbeitende intern mit Ratings
-
Digital Business & Startupsvor 2 Monaten
10.000 Euro Tickets? Kann man machen – aber nur mit diesem Trick
-
UX/UI & Webdesignvor 2 Monaten
Philip Bürli › PAGE online
-
UX/UI & Webdesignvor 1 Tag
Der ultimative Guide für eine unvergessliche Customer Experience
-
Digital Business & Startupsvor 2 Monaten
80 % günstiger dank KI – Startup vereinfacht Klinikstudien: Pitchdeck hier
-
Social Mediavor 2 Monaten
Aktuelle Trends, Studien und Statistiken