Connect with us

Datenschutz & Sicherheit

KW 15: Die Woche, in der es endlich Konsequenzen für die Datenindustrie geben muss


Liebe Leser:innen,

es war mal wieder eine „Databroker-Woche“ bei netzpolitik.org – und so langsam nervt mich dieser Satz, der regelmäßig in unserer Redaktion zu hören ist. Und das, obwohl ich selbst ständig über das Thema schreibe. Die ausufernde Tracking-Industrie, der unkontrollierte Handel mit unseren Daten, sie beschäftigen uns seit Jahren. Wir treiben die Debatte dazu voran wie wohl kein anderes deutschsprachiges Medium. Nur langsam frage ich mich: Soll das ewig so weitergehen?

Aber der Reihe nach. Eigentlich waren es ja drei begrüßenswerte Anlässe, aus denen wir diese Woche über das Thema berichtet haben.

Erstens haben unsere Kolleg:innen vom Bayerischen Rundfunk die sehr sehenswerte ARD- und Arte-Doku „Gefährliche Apps: Im Netz der Datenhändler“ veröffentlicht. Mein Kollege Sebastian und ich arbeiten seit mehr als zwei Jahren mit ihnen an den „Databroker Files“. Der Film erzählt von unseren Recherchen und den sehr konkreten Gefahren, die etwa von vermeintlich harmlosen Tracking-Daten ausgehen und unterschiedliche Menschen wie zum Beispiel eine Journalistin oder ukrainische Soldaten betreffen.

Zweitens schreiten Ermittlungen von Datenschutzbehörden gegen zwei deutsche Apps voran, die unsere Databroker-Files-Recherchen ausgelöst haben. Die Behörden sind sich inzwischen sicher, dass eine Wetter-App und eine Dating-App, beide mit Millionen Nutzer:innen, datenschutzwidrig genaue Standortdaten verarbeitet und an Dritte weitergegeben haben. Konsequenzen hat das bislang aber noch nicht, die Verfahren laufen noch.

Drittens haben das Citizen Lab, der Wiener Tracking-Forscher Wolfie Christl und der ungarische Journalist Szabols Panyi eine bemerkenswerte Recherche veröffentlicht. Sie können am Beispiel einer US-Überwachungsfirma detailliert aufzeigen, wie Daten aus dem Ökosystem der Online-Werbung für Geheimdienste und andere Behörden nutzbar gemacht werden. Und sie berichten, dass die Produkte dieser Firma nicht nur von Trumps paramilitärischer Abschiebetruppe ICE genutzt werden, sondern auch von der ungarischen Regierung angeschafft wurden. Dort finden am Sonntag Wahlen statt und Viktor Orbán kämpft mit allen Mitteln um den Machterhalt.

Ein komplettes Versagen von Datenschutz, Politik und Medien

Ich bin angesichts dieser Ereignisse diese Woche hin- und hergerissen. Einerseits freue ich mich über aufklärende Recherchen, Public-Value-Journalismus und konkrete Konsequenzen. Andererseits bin ich frustriert, dass es all das noch immer braucht. Wir haben doch eigentlich bei diesem Thema längst kein Erkenntnis-, sondern ein Umsetzungsdefizit.

Juristisch gibt es – soweit ich weiß – wenig Zweifel daran, dass das umfassende Tracking durch ein riesiges, undurchsichtiges Firmennetzwerk ebenso illegal ist wie der Handel mit den dabei erfassten Daten. Doch die Datenschutzbehörden kommen nicht hinterher.

Die Wissenschaftlichen Dienste des Bundestages haben zudem klargestellt, dass eine Nutzung solcher Daten durch staatliche Stellen im besten Fall auf wackeligen Füßen stünde, wahrscheinlich aber doch eher überwiegend ebenfalls illegal wäre. Doch die Bundesregierung schweigt einfach dazu, ob auch deutsche Sicherheitsbehörden kommerzielle Daten nutzen.

Wir erleben bei diesem Thema ein komplettes Versagen von Datenschutz, Politik und leider auch von vielen Medien.

Also was tun? Digitale Selbstverteidigung geht immer. Aber eigentlich müsste man das Problem ja politisch angehen. Doch Regulierung, womöglich sogar Verbote bestimmter Geschäftspraktiken, das ist momentan einfach nicht angesagt. Als wir im Sommer 2024 die ersten Storys der Databroker Files veröffentlichten, gab es große Bestürzung in allen demokratischen Parteien. Heute haben wir eine Bundesregierung, die sich in Brüssel dafür einsetzt, dass der Datenschutz möglichst mit dem Vorschlaghammer reformiert – also abgebaut – wird. Die Datenindustrie macht derweil munter weiter.

Deshalb machen auch wir weiter, decken auf und erzeugen Druck. Wir lesen uns also sicher bald wieder, wenn es mal erneut heißt: Databroker-Woche bei netzpolitik.org.

Danke für eure Unterstützung bei der journalistischen Sisyphusarbeit!
Euer Ingo

Wir sind communityfinanziert

Unterstütze auch Du unsere Arbeit mit einer Spende.

Genaue Standortdaten von Wetter-Online-Nutzer:innen – verkauft von Databrokern. Mehr als ein Jahr nach den ersten Berichten von netzpolitik.org und BR dauert das Verfahren gegen die populäre App noch an. Nun will die zuständige Datenschutzbehörde ein Bußgeld verhängen.

Lesen Sie diesen Artikel: Wetter Online droht Bußgeld



Source link

Datenschutz & Sicherheit

#307 Off The Record: Im frischen Gewand


Es ist schwer zu übersehen, wenn ihr diesen Text auf unserer Website lest: netzpolitik.org hat einen neuen Look. Nach mehr als neun Jahren, in denen sich unsere Seite optisch und auch funktional kaum verändert hat, haben wir jetzt ein neues Design. Und auch unter der Haube hat sich einiges getan.

In dieser Folge Off The Record schauen wir gemeinsam mit anna und Ingo zurück auf die verschiedenen visuellen Stadien, die netzpolitik.org durchlaufen hat. Wir sprechen über neue Features, über die wir uns besonders freuen, verraten, warum am Tag der Umstellung alles noch ein paar Stunden länger gedauert hat als erwartet – und womit wir die Zeit überbrückt haben.

In dieser Folge: Anna Biselli, Ingo Dachwitz und Chris Köver
Produktion: Serafin Dinges.
Titelmusik: Trummerschlunk.


Hier ist die MP3 zum Download. Wie gewohnt gibt es den Podcast auch im offenen ogg-Format. Ein maschinell erstelltes Transkript gibt es im txt-Format.


Unseren Podcast könnt ihr auf vielen Wegen hören. Der einfachste: in dem Player hier auf der Seite auf Play drücken. Ihr findet uns aber ebenso bei Apple Podcasts, Spotify und Deezer oder mit dem Podcatcher eures Vertrauens, die URL lautet dann netzpolitik.org/podcast.


Wir freuen uns auch über Kritik, Lob, Ideen und Fragen entweder hier in den Kommentaren oder per E‑Mail an podcast@netzpolitik.org.


Links und Infos

Blattkritik & Hausmitteilungen

Thema des Monats

Kapitel

(00:00:00) Begrüßung
(00:02:31) Blattkritik
(00:09:21) Hausmitteilungen
(00:13:00) Thema des Monats
(00:38:30) Credits

 



Source link

Weiterlesen

Datenschutz & Sicherheit

KW 19: Die Woche der Bilanz nach einem Jahr Schwarz-Rot


Liebe Leser:innen,

nach einem Jahr schwarz-roter Bundesregierung wurde in dieser Woche viel Bilanz gezogen. Und die fiel nicht gut aus. Weder in den Medien noch auf der Straße.

Die Regierung liefere nicht, was sie versprochen hat, heißt es. Und sie müsse sich endlich zusammenraufen. Sonst drohe im Herbst ein böses Erwachen. Aus dem „Herbst der Reformen“ sei der „Sommer der Wahrheit“ geworden.

Ich habe in dieser Woche nachgeschaut, was wir selbst zum Start der schwarz-roten Koalition geschrieben hatten. Und was soll ich sagen: Mit Blick auf Überwachung und Grundrechteabbau hat die Regierung leider durchaus geliefert.

Biometrische Videoüberwachung, die Rückkehr der Vorratsdatenspeicherung, Fotofahndung im Netz, automatisierte Datenanalyse à la Palantir, zunehmende Intransparenz und rechtswidrige „Zurückweisungen“ von Schutzsuchenden. Das ist stringente Kontroll- und Ordnungspolitik, von den Innenstädten bis an die deutschen Außengrenzen.

Zivilgesellschaftliche Organisationen, Menschenrechtler:innen und die Kirchen lehnen die Vorhaben ab – als verfassungs- und europarechtswidrig. Die Regierung schert das wenig. Mehr noch: Wenn die Zahlen den Law-and-Order-Kurs nicht rechtfertigen, verweist sie kurzerhand auf die „gefühlte Sicherheit“. So geht Populismus.

Dabei bräuchten wir in Zeiten multipler Dauerkrisen ein anderes Sicherheitsverständnis, wie auch meine Kollegin Anna schreibt. Unter Sicherheit sollten demnach vollkommen andere Fragen fallen: Wie senken wir die Mieten? Wie sichern wir die Renten? Wie stoppen wir die Klimakatastrophe? Wie verbessern wir die Schulen? Wie machen wir unsere Städte lebenswerter? Wie unsere Demokratie resistenter?

Gegen solche Sicherheitsfragen habe ich nichts einzuwenden, im Gegenteil.

Um darauf Antworten zu finden, bräuchte es eine Kehrtwende. Doch ein „Sommer der Kehrtwende“ ist von dieser Koalition am wenigsten zu erwarten. Dafür müssen wir selbst ran: vor dem Bundesverfassungsgericht, auf der Straße oder an der Wahlurne.

Habt ein gutes Wochenende
Daniel



Source link

Weiterlesen

Datenschutz & Sicherheit

Urteil gegen die Apobank: Finanzinstitut haftet für Phishing-Schaden


Das Landgericht Berlin II hat die Rechte von Bankkunden bei Phishing-ähnlichen Täuschungsversuchen gestärkt und Finanzinstitute technologisch in die Pflicht genommen. Das ist einem heise online vorliegenden Urteil vom 22. April der Zivilkammer 38 zu entnehmen (Az.: 38 O 293/25). In dem Verfahren gegen die Deutsche Apotheker- und Ärztebank (Apobank) entschied das Gericht, dass das Finanzhaus für einen unautorisierten Schaden von über 200.000 Euro haften muss. Die Entscheidung verdeutlicht, dass die Annahme einer groben Fahrlässigkeit bei immer raffinierteren Betrugsszenarien kaum noch haltbar ist.

Weiterlesen nach der Anzeige

Der Fall wirft ein Licht auf die Professionalität der Angreifer: Die Betroffenen wurden durch eine Kombination aus einem täuschend echt wirkenden Brief im Namen der Bank, einer manipulierten Online-Banking-Oberfläche und einem persönlichen Telefonat in die Falle gelockt. Die Betrüger verfügten über Detailwissen zu weiteren Konten der Kläger, was den Eindruck einer legitimen Bankmitarbeiterin festigte.

Die Kundin schöpfte nach ihrer Aussage keinen Verdacht, als sie beim gewohnten Login über ihre Favoritenleiste am Rechner zur Einrichtung einer 2-Faktor-Authentifizierung aufgefordert worden sei. Dieser war zuvor in einem authentisch wirkenden Brief angekündigt worden. Die Szenerie habe zudem durch den zeitnahen Anruf einer vermeintlichen Bankmitarbeiterin glaubhaft gewirkt, der unter der offiziellen Nummer der Bank erfolgte. Im Weiteren fotografierte die Klägerin lediglich Codes vom Bildschirm ab, ohne sensible Autorisierungsdaten wie PINs oder TANs aktiv an die Anruferin zu übermitteln.

Die Berliner Richter stellten klar, dass Kunden in einer solchen nahezu perfekt inszenierten Täuschung nicht grob fahrlässig handeln.

Bemerkenswert sind die Ausführungen des Gerichts über die Entscheidung hinaus. Die Kammer deutet darin Ansätze für notwendige Früherkennungssysteme an: Die Bank hätte den Betrug erkennen und unterbinden können, da die Einwahl des Kunden und die gleichzeitige Registrierung eines neuen Geräts durch die Täter über vollkommen unterschiedliche IP-Adressen und Provider erfolgten. Das Finanzhaus habe diese offensichtliche Diskrepanz nicht durch automatisierte Sicherheitsmechanismen blockiert und die Verknüpfung des neuen Geräts ohne hinreichende Besitzprüfung zugelassen.

Ulrich Schulte am Hülse von der Kanzlei Ilex Rechtsanwälte, der das Urteil erstritten hat, bewertet diese Einschätzung zwar als technisch noch laienhaft. Er sieht die Justiz aber auf dem richtigen Weg. In Verfahren gegen die Apobank stünden fast immer vollständige Logfiles inklusive IP-Adressen zur Verfügung. Anhand dieser Daten und einer Kundenbefragung lasse sich rückschauend exakt belegen, welche Handlung den Tätern zuzurechnen sei und wo die Bank hätte intervenieren müssen.

Der Anwalt unterstreicht, dass Phishing längst kein reines Verbraucherthema mehr sei. An der Entscheidung lasse sich ersehen, dass die größten Einzelschäden verstärkt im Bereich der mittelständischen Wirtschaft entstünden. Es seien etwa Freiberufler, Selbständige und gestandene Kapitalgesellschaften betroffen. Durch modernes Multibanking, bei dem Geschäfts- und Privatkonten zusammengeführt werden, verschwömmen die Kategorien zunehmend. Das Urteil schütze so Akteure, deren Existenz durch hohe Schadenssummen bedroht sein könnte.

Weiterlesen nach der Anzeige

Diese Sichtweise deckt sich mit der Tendenz anderer Gerichte. Das Oberlandesgericht Koblenz machte vor Kurzem die Ansage, dass selbst das Anklicken von Links in SMS und die Eingabe von Transaktionsnummern in ein Browser-Formular nicht automatisch als grobe Fahrlässigkeit gewertet werden darf, wenn die Betrugsmasche eine täuschend echte Interaktionskette aufbaut.

Das Berliner Urteil sendet so ein Signal: Banken müssen ihre Sicherheitsalgorithmen schärfen. Auffällige Diskrepanzen in den Logfiles, wie etwa zeitgleiche Logins aus technisch unplausiblen Quellen, sollten proaktiv zur Betrugsverhinderung genutzt werden.


(nen)



Source link

Weiterlesen

Beliebt