Connect with us

Datenschutz & Sicherheit

Digitale Überwachungsbefugnisse: Schwarz-rotes Sicherheitspaket „zum Großteil verfassungswidrig“


Die Gesellschaft für Freiheitsrechte (GFF) nennt in ihrer aktuellen Stellungnahme zum Sicherheitspaket (PDF) die Gesetzesvorhaben der Bundesregierung zur biometrischen Fahndung im Internet und zur automatisierten Datenanalyse „zum Großteil verfassungswidrig“. Die Bürgerrechtsorganisation lehnt deshalb die Einführung der darin vorgeschlagenen Befugnisse und Änderungen fast rundweg ab.

Es handle sich bei den geplanten Befugnissen nicht nur um Werkzeuge, die zu schwerwiegenden Grundrechtseingriffen führen, sondern um „Instrumente zur potenziellen Massenüberwachung“, weil es sich eben nicht um gezielte Maßnahmen handle. Gleichzeitig würden keinerlei Nachweise vorliegen, dass diese Befugnisse tatsächlich zu einer effektiven Polizeiarbeit beitragen würden, so die GFF.

Staatliche Souveränität vollkommen ausgeblendet

Besonders besorgniserregend sei auch, dass die Referentenentwürfe staatliche digitale Souveränität vollkommen ausblenden würden, heißt es in der Stellungnahme. Das liege daran, dass der Gesetzentwurf vorsieht, dass biometrische Abgleiche im Internet auch von privaten Unternehmen im Ausland durchgeführt werden dürfen. Zu solchen Unternehmen gehört zum Beispiel das umstrittene PimEyes, über das netzpolitik.org oftmals berichtet hat. Solche Unternehmen haben die Gesichtsbiometrie von Millionen Menschen gegen alle Regeln des europäischen Datenschutzes erlangt, indem sie ohne zu fragen Gesichtsbilder im Internet ausgewertet und gespeichert haben.

Darüber hinaus ist laut der GFF auf Grundlage des Entwurfs auch der Einsatz von Softwaretools privater Anbieter für eine Datenanalyse möglich, wie etwa die Software Gotham des US-Unternehmens Palantir. Trotz dieser Möglichkeit sieht der Entwurf laut der GFF keinerlei Vorgaben vor, die sensibelste Polizeidaten vor Fehlern, Datenlecks, unberechtigtem Zugriff, missbräuchlicher Nutzung oder Manipulation schützen. Sogar zum Training von KI-Systemen dürften polizeiliche Daten an private Unternehmen übermittelt werden.

Zivilgesellschaft warnt vor Plänen für KI-Fahndung

„Eingriffe in die Grundrechte aller Menschen“

Der biometrische Abgleich mit Daten aus dem Internet ermögliche „schwerwiegende Eingriffe in das Recht auf informationelle Selbstbestimmung“ – und das bei einer enormen Streubreite. Das ermächtige die Bundespolizei zu Eingriffen in die Grundrechte potenziell aller Menschen, kritisiert die GFF. Denn diese könnten nur begrenzt beeinflussen, ob zum Beispiel Bild- und Videomaterial oder Tonaufnahmen von ihnen gegen ihren Willen im Internet veröffentlicht werden.

Außerdem könnten durch den Abgleich Rückschlüsse auf besonders sensible Daten wie politische Einstellungen und sexuelle oder religiöse Orientierung gezogen werden, z.B. bei Aufnahmen von Demos, Veranstaltungen oder Gottesdiensten.

Wir sind communityfinanziert

Unterstütze auch Du unsere Arbeit mit einer Spende.

Das Internet mache mittlerweile einen erheblichen Teil des öffentlichen Raumes aus. Mit den neuen Befugnissen werde die Anonymität in diesem digitalen öffentlichen Raum faktisch unmöglich gemacht. Das sei mit enormen Abschreckungseffekten verbunden und habe erhebliche Auswirkungen auf die Ausübung von Grundrechten, kritisiert die GFF.

Kritik haben die Bürgerrechtler:innen auch an der Eingriffsschwelle für die Nutzung der Instrumente, die laut der schwarz-roten Koalition ab „erheblichen Straftaten“ gelten soll. Doch diese genügten nicht dem verfassungsrechtlich notwendigen Gewicht einer besonders schweren Straftat. Zudem würden die erfassten Straftaten im Gesetzentwurf nicht hinreichend konkretisiert.

„Mächtige Überwachungsmaßnahmen“ mit Palantir & Co.

Bei der automatisierten Datenanalyse, wie sie etwa Palantir durchführt, sollen große Mengen auch bislang ungefilterter oder getrennt gespeicherter Daten mit weiteren Daten verbunden und verarbeitet werden. Die Polizei erhofft sich durch die Zusammenführung neue Erkenntnisse.

„Dabei besteht die Gefahr, dass aufgrund von Fehlern im Analyseprogramm, insbesondere aufgrund diskriminierender Algorithmen, Menschen fälschlicherweise ins Visier der Sicherheits- und Strafverfolgungsbehörden geraten, obwohl sie dafür keinen Anlass geboten haben“, kritisiert die GFF. Sie warnt zudem vor Einschüchterungseffekten und davor, dass aufgrund des Ausbaus der Überwachung immer mehr sensible Daten bei den Behörden gespeichert werden dürfen. „Automatisierte Datenanalysen sind mächtige Überwachungsmaßnahmen“, folgert die Organisation. Deswegen seien strenge Beschränkungen zum Schutz der Grundrechte nötig.

Die GFF fordert deswegen:

Die Datenanalyse sollte dabei insbesondere ausdrücklich auf einfach-automatisierte Abgleiche und reine Suchvorgänge begrenzt werden. Algorithmische Sachverhaltsbewertungen, Profiling und KI-basierte Analysen müssen ausgeschlossen werden. Die Menge der einbezogenen Daten ist stark zu begrenzen. Die Eingriffsschwellen für automatisierte Datenanalysen müssen erhöht und Schutzmaßnahmen gegen Fehler, Diskriminierung und Intransparenz aufgenommen werden.

In der 30 Seiten starken Stellungnahme, welche die GFF im Rahmen der Verbändebeteiligung abgegeben hat, sind zahlreiche weitere Bedenken hinsichtlich der Verfassungsmäßigkeit der Überwachungspläne der Bundesregierung gelistet. Auch andere Organisationen aus der Zivilgesellschaft wie Amnesty International oder der Chaos Computer Club haben massive Kritik an dem Vorhaben der Bundesregierung.



Source link

Datenschutz & Sicherheit

#307 Off The Record: Im frischen Gewand


Es ist schwer zu übersehen, wenn ihr diesen Text auf unserer Website lest: netzpolitik.org hat einen neuen Look. Nach mehr als neun Jahren, in denen sich unsere Seite optisch und auch funktional kaum verändert hat, haben wir jetzt ein neues Design. Und auch unter der Haube hat sich einiges getan.

In dieser Folge Off The Record schauen wir gemeinsam mit anna und Ingo zurück auf die verschiedenen visuellen Stadien, die netzpolitik.org durchlaufen hat. Wir sprechen über neue Features, über die wir uns besonders freuen, verraten, warum am Tag der Umstellung alles noch ein paar Stunden länger gedauert hat als erwartet – und womit wir die Zeit überbrückt haben.

In dieser Folge: Anna Biselli, Ingo Dachwitz und Chris Köver
Produktion: Serafin Dinges.
Titelmusik: Trummerschlunk.


Hier ist die MP3 zum Download. Wie gewohnt gibt es den Podcast auch im offenen ogg-Format. Ein maschinell erstelltes Transkript gibt es im txt-Format.


Unseren Podcast könnt ihr auf vielen Wegen hören. Der einfachste: in dem Player hier auf der Seite auf Play drücken. Ihr findet uns aber ebenso bei Apple Podcasts, Spotify und Deezer oder mit dem Podcatcher eures Vertrauens, die URL lautet dann netzpolitik.org/podcast.


Wir freuen uns auch über Kritik, Lob, Ideen und Fragen entweder hier in den Kommentaren oder per E‑Mail an podcast@netzpolitik.org.


Links und Infos

Blattkritik & Hausmitteilungen

Thema des Monats

Kapitel

(00:00:00) Begrüßung
(00:02:31) Blattkritik
(00:09:21) Hausmitteilungen
(00:13:00) Thema des Monats
(00:38:30) Credits

 



Source link

Weiterlesen

Datenschutz & Sicherheit

KW 19: Die Woche der Bilanz nach einem Jahr Schwarz-Rot


Liebe Leser:innen,

nach einem Jahr schwarz-roter Bundesregierung wurde in dieser Woche viel Bilanz gezogen. Und die fiel nicht gut aus. Weder in den Medien noch auf der Straße.

Die Regierung liefere nicht, was sie versprochen hat, heißt es. Und sie müsse sich endlich zusammenraufen. Sonst drohe im Herbst ein böses Erwachen. Aus dem „Herbst der Reformen“ sei der „Sommer der Wahrheit“ geworden.

Ich habe in dieser Woche nachgeschaut, was wir selbst zum Start der schwarz-roten Koalition geschrieben hatten. Und was soll ich sagen: Mit Blick auf Überwachung und Grundrechteabbau hat die Regierung leider durchaus geliefert.

Biometrische Videoüberwachung, die Rückkehr der Vorratsdatenspeicherung, Fotofahndung im Netz, automatisierte Datenanalyse à la Palantir, zunehmende Intransparenz und rechtswidrige „Zurückweisungen“ von Schutzsuchenden. Das ist stringente Kontroll- und Ordnungspolitik, von den Innenstädten bis an die deutschen Außengrenzen.

Zivilgesellschaftliche Organisationen, Menschenrechtler:innen und die Kirchen lehnen die Vorhaben ab – als verfassungs- und europarechtswidrig. Die Regierung schert das wenig. Mehr noch: Wenn die Zahlen den Law-and-Order-Kurs nicht rechtfertigen, verweist sie kurzerhand auf die „gefühlte Sicherheit“. So geht Populismus.

Dabei bräuchten wir in Zeiten multipler Dauerkrisen ein anderes Sicherheitsverständnis, wie auch meine Kollegin Anna schreibt. Unter Sicherheit sollten demnach vollkommen andere Fragen fallen: Wie senken wir die Mieten? Wie sichern wir die Renten? Wie stoppen wir die Klimakatastrophe? Wie verbessern wir die Schulen? Wie machen wir unsere Städte lebenswerter? Wie unsere Demokratie resistenter?

Gegen solche Sicherheitsfragen habe ich nichts einzuwenden, im Gegenteil.

Um darauf Antworten zu finden, bräuchte es eine Kehrtwende. Doch ein „Sommer der Kehrtwende“ ist von dieser Koalition am wenigsten zu erwarten. Dafür müssen wir selbst ran: vor dem Bundesverfassungsgericht, auf der Straße oder an der Wahlurne.

Habt ein gutes Wochenende
Daniel



Source link

Weiterlesen

Datenschutz & Sicherheit

Urteil gegen die Apobank: Finanzinstitut haftet für Phishing-Schaden


Das Landgericht Berlin II hat die Rechte von Bankkunden bei Phishing-ähnlichen Täuschungsversuchen gestärkt und Finanzinstitute technologisch in die Pflicht genommen. Das ist einem heise online vorliegenden Urteil vom 22. April der Zivilkammer 38 zu entnehmen (Az.: 38 O 293/25). In dem Verfahren gegen die Deutsche Apotheker- und Ärztebank (Apobank) entschied das Gericht, dass das Finanzhaus für einen unautorisierten Schaden von über 200.000 Euro haften muss. Die Entscheidung verdeutlicht, dass die Annahme einer groben Fahrlässigkeit bei immer raffinierteren Betrugsszenarien kaum noch haltbar ist.

Weiterlesen nach der Anzeige

Der Fall wirft ein Licht auf die Professionalität der Angreifer: Die Betroffenen wurden durch eine Kombination aus einem täuschend echt wirkenden Brief im Namen der Bank, einer manipulierten Online-Banking-Oberfläche und einem persönlichen Telefonat in die Falle gelockt. Die Betrüger verfügten über Detailwissen zu weiteren Konten der Kläger, was den Eindruck einer legitimen Bankmitarbeiterin festigte.

Die Kundin schöpfte nach ihrer Aussage keinen Verdacht, als sie beim gewohnten Login über ihre Favoritenleiste am Rechner zur Einrichtung einer 2-Faktor-Authentifizierung aufgefordert worden sei. Dieser war zuvor in einem authentisch wirkenden Brief angekündigt worden. Die Szenerie habe zudem durch den zeitnahen Anruf einer vermeintlichen Bankmitarbeiterin glaubhaft gewirkt, der unter der offiziellen Nummer der Bank erfolgte. Im Weiteren fotografierte die Klägerin lediglich Codes vom Bildschirm ab, ohne sensible Autorisierungsdaten wie PINs oder TANs aktiv an die Anruferin zu übermitteln.

Die Berliner Richter stellten klar, dass Kunden in einer solchen nahezu perfekt inszenierten Täuschung nicht grob fahrlässig handeln.

Bemerkenswert sind die Ausführungen des Gerichts über die Entscheidung hinaus. Die Kammer deutet darin Ansätze für notwendige Früherkennungssysteme an: Die Bank hätte den Betrug erkennen und unterbinden können, da die Einwahl des Kunden und die gleichzeitige Registrierung eines neuen Geräts durch die Täter über vollkommen unterschiedliche IP-Adressen und Provider erfolgten. Das Finanzhaus habe diese offensichtliche Diskrepanz nicht durch automatisierte Sicherheitsmechanismen blockiert und die Verknüpfung des neuen Geräts ohne hinreichende Besitzprüfung zugelassen.

Ulrich Schulte am Hülse von der Kanzlei Ilex Rechtsanwälte, der das Urteil erstritten hat, bewertet diese Einschätzung zwar als technisch noch laienhaft. Er sieht die Justiz aber auf dem richtigen Weg. In Verfahren gegen die Apobank stünden fast immer vollständige Logfiles inklusive IP-Adressen zur Verfügung. Anhand dieser Daten und einer Kundenbefragung lasse sich rückschauend exakt belegen, welche Handlung den Tätern zuzurechnen sei und wo die Bank hätte intervenieren müssen.

Der Anwalt unterstreicht, dass Phishing längst kein reines Verbraucherthema mehr sei. An der Entscheidung lasse sich ersehen, dass die größten Einzelschäden verstärkt im Bereich der mittelständischen Wirtschaft entstünden. Es seien etwa Freiberufler, Selbständige und gestandene Kapitalgesellschaften betroffen. Durch modernes Multibanking, bei dem Geschäfts- und Privatkonten zusammengeführt werden, verschwömmen die Kategorien zunehmend. Das Urteil schütze so Akteure, deren Existenz durch hohe Schadenssummen bedroht sein könnte.

Weiterlesen nach der Anzeige

Diese Sichtweise deckt sich mit der Tendenz anderer Gerichte. Das Oberlandesgericht Koblenz machte vor Kurzem die Ansage, dass selbst das Anklicken von Links in SMS und die Eingabe von Transaktionsnummern in ein Browser-Formular nicht automatisch als grobe Fahrlässigkeit gewertet werden darf, wenn die Betrugsmasche eine täuschend echte Interaktionskette aufbaut.

Das Berliner Urteil sendet so ein Signal: Banken müssen ihre Sicherheitsalgorithmen schärfen. Auffällige Diskrepanzen in den Logfiles, wie etwa zeitgleiche Logins aus technisch unplausiblen Quellen, sollten proaktiv zur Betrugsverhinderung genutzt werden.


(nen)



Source link

Weiterlesen

Beliebt