Grafik

 

Blossey & Partner

Schloss Dürrwangen
Hauptstraße 3
91602 Dürrwangen

Großraum Berlin
Berliner Straße 9
06886 Wittenberg

Telefon:
+49 98 56 - 92 19 991
Kontakt | Impressum | Datenschutz

 

 


© Blossey & Partner Datenschutzberatung

Grafik

Datenschutz - Nachrichten 37. Kalenderwoche 2016

.

Sicheres WLAN im Unternehmen
Nachdem im Frühjahr dieses Jahres die große Koalition die Störerhaftung in weiten Teilen abgeschafft hat, hat auch der Europäische Gerichtshof (EuGH) in dieser Woche ein richtungsweisendes Urteil zur Störerhaftung gefällt (pdf - Urteil Rechtssache C-484/14) Gewerbetreibende, die ein offenes WLAN-Netz anbieten, haften nicht grundsätzlich für Urheberrechtsverletzungen durch Nutzer. Der geplante Zwang zur Verschlüsselung der Router wurde in dem neuen Gesetz nicht mit aufgenommen. Allerdings kann gegebenenfalls vom Hotspot-Betreiber verlangt werden, dass er sein WLAN vor Missbrauch mit einem Passwort schützt oder dass sich die Nutzer registrieren müssen um Zugang zu erhalten.
Doch Nutzer von freiem WLAN sollten bedenken: Ein Hotspot ist immer unsicher, er kann leicht abgefangen werden, da Funkwellen - anders als bei Kabel - nicht auf einen bestimmten Benutzer begrenzbar sind. Andere User haben dadurch grundsätzlich die Möglichkeit, den Datenverkehr mitzulesen oder diesen zu manipulieren. Daher ist es wichtig, das automatische Einwählen an mobilen Endgeräten zu deaktivieren und nur WLAN-Zugänge mit einer möglichst hohen Verschlüsselung (derzeit WPA2) zu nutzen. Gerade kostenfreie Zugänge in Hotels oder Geschäften sowie Bahnhöfen/Flughäfen sind oft unverschlüsselt und daher völlig unsicher. Hier sollte man nur dann geschäftsrelevante oder sensible Daten nutzen, wenn man eine gesicherte Leitung, etwa per Virtual Private Network (VPN), zur Verfügung hat. In der Öffentlichkeit ist außerdem auf ausreichenden Sichtschutz bei Laptops, Smartphone und Tablets zu achten, da neugierige Blicke von allen Seiten Unbefugten Informationen offenlegen könnten.
Oft wird im Geschäftsleben vergessen, dass auch sensible Unternehmensinformationen mit mobilen Endgeräten transportiert und verarbeitet werden, sich somit der Kontrolle der eigenen IT-Sicherheitsstrukturen des Unternehmens entziehen. Gerade deshalb sollten die Sicherheitsrichtlinien in jedem Unternehmen die Nutzung mobiler Endgeräte für Firmenzwecke von Anfang an in das unternehmensweite Sicherheitskonzept integrieren.
-ck-

Gewerbliche Betreiber können zum Passwortschutz verpflichtet werden
n-tv online – "EuGH zur Störerhaftung: WLAN-Betreiber haften nicht für Missbrauch"
http://www.n-tv.de/ratgeber/WLAN-Betreiber-haften-nicht-fuer-
Missbrauch-article18646106.html

Keine Haftung durch Urheberrechtsverletzungen anderer

Focus online - "EuGH zu WLAN-Hotspots: Gewerbetreibende haften nicht für Kunden"
http://www.focus.de/digital/internet/eugh-zu-wlan-hotspots-gewerbetreibende-
haften-nicht-fuer-kunden_id_5942990.html

Gewährleistung einer sicheren WLAN-Infrastruktur in Krankenhäusern
IT-Zoom online – "Sicheres WLAN im Krankenhaus"
http://www.it-zoom.de/mobile-business/e/sicheres-wlan-im-krankenhaus-14614/



Datensicherheit: Ausschlaggebender Qualitätsfaktor im Unternehmen
Wie die fast täglichen Schlagzeilen berichten, sind die Zahlen der Datenpannen und – Diebstähle in jüngster Zeit deutlich angestiegen. Um die gesetzlichen Anforderungen an den Datenschutz in Unternehmen weiter hochzuschrauben, hat der Gesetzgeber bereits reagiert. Die Folgen von Datenverlusten - gleich welcher Natur - sind verheerend und das nicht nur für Kunden und Geschäftspartner, sondern auch für die Unternehmen selbst. Datenschutz kann – wie die aktuelle Medienberichterstattung zeigt – erheblichen Einfluss auf das eigentliche Geschäftsfeld eines Unternehmens haben. Nicht nur durch die aktuellen Datenschutzmeldungen sensibilisiert fragen sich die Kunden immer häufiger, wie ein Unternehmen mit Ihren Daten umgeht. Ob Daten aus elektronischer Kommunikation mit dem Unternehmen, ihren Adressdaten, Bestellvorgängen oder auch mit Daten vom Kundenverhalten allgemein.
Vielen Konsumenten wird bewusst, dass die gesammelten Daten über sie anderweitig genutzt werden können. Im Wettbewerb um Kunden ist es umso wichtiger, konsequent den Datenschutz einzuhalten und dies auch zu kommunizieren. Für Unternehmen heißt dieses – die gesetzlichen Vorgaben erfüllen und zusätzlich durch geschickte Vermarktung des gelebten Datenschutzes Imagegewinne und Wettbewerbsvorteile erzielen. Daher lohnt es sich, den Datenschutz nicht als lästige Pflicht zu betrachten. Es empfiehlt sich, statt zu hoffen dass das eigene Unternehmen vom Bekannt werden möglicher Datenschutzpannen verschont bleibt – Datenschutzmaßnahmen zu integrieren und als Wettbewerbsfaktor offensiv zu nutzen.
-ck-

Soziales Netzwerk schlägt Patienten als Freunde einer Ärztin vor
Spiegel online - ""Personen, die du vielleicht kennst" Wie Facebook Ihren Freundschaften nachspioniert"
http://www.spiegel.de/netzwelt/web/so-findet-facebook-ihre-freunde-a-1111698.html

Mehrseitiges Fax mit sensiblen Patientendaten an falsche Apotheke gesandt

Apotheke-Adhoc online – "Rezeptprüfung: Datenpanne bei Retaxstelle"
http://www.apotheke-adhoc.de/nachrichten/politik/nachricht-detail-politik/rezeptpruefung-datenpanne-bei-retaxstelle/

Nachlässig konfigurierte Software Schuld an Datenpanne?

Golem online - "Urheberrecht: Datenpanne bei Abmahnsoftware"
http://www.golem.de/news/urheberrechte-datenpanne-bei-abmahnkanzlei-1609-123149.html

Software-Pannen richten unübersehbare Schäden an
Märkische Allgemeine online – "Digitale Sorglosigkeit?: Die größten Softwarepannen in Brandenburg"
http://www.maz-online.de/Brandenburg/Die-groessten-Softwarepannen-in-Brandenburg

Was können Unternehmen digital verbessern?
Handelsblatt online - "Privatsphäre im Netz: Das Datenschutz-Paradoxon"
http://www.handelsblatt.com/technik/sicherheit-im-netz/privatsphaere-
im-netz-das-datenschutz-paradoxon/14545878.html



Nachrichtenticker:

Weitere Nachrichten im Kurzüberblick


1. Carsten Eilers - IT-Sicherheit

Carsten Eilers - "USB-Sicherheit 2016 – Zwei weitere Angriffe"
http://www.ceilers-news.de/serendipity/814-USB-Sicherheit-
2016-Zwei-weitere-Angriffe.html#extended

2. Klassischer Patchday beendet

Heise online - "Alert! Letzter klassischer Microsoft-Patchday bringt sieben kritische Updates"
http://www.heise.de/newsticker/meldung/Letzter-klassischer-Microsoft-Patchday-bringt-sieben-kritische-Updates-3321310.html

3. Missbrauchsmöglichkeit bei alten Briefumschlägen
Kurier.at - "Datenschutz?: Ein Überkuvert hätte es auch getan"
https://kurier.at/politik/inland/datenschutz-bei-bundespraesidentenwahl
-ein-ueberkuvert-haette-es-auch-getan/220.941.820

4. Webseitenbesucher sind Informationsklau ausgesetzt
Heise online - "Timing-Attacke deanonymisiert  Website-Besucher teilweise"
https://www.heise.de/newsticker/meldung/Timing-Attacke-deanonymisiert
-Website-Besucher-teilweise-3319599.html

5. Datenschutz bei schwachen Passwörtern nicht gewährleistet
Heise online - "Drohender Spammissbrauch: Swisscom sperrt Tausende Mailkonten"
https://www.heise.de/newsticker/meldung/Drohender-Spammissbrauch-
Swisscom-sperrt-Tausende-Mailkonten-3320964.html

6. Scan bringt Sicherheitsprobleme zum Vorschein
Heise Security online - "Gefährliche Inhalte effektiver erkennen: Google baut Webseiten-Scan aus"
http://www.heise.de/security/meldung/Gefaehrliche-Inhalte-effektiver-erkennen-Google-baut-Webseiten-Scan-aus-3325042.html



Datenschutz - Nachrichten 38. Kalenderwoche 2016

.

Datenleck bei firmeninterner Untersuchung festgestellt?
Laut Medienberichten wurden persönliche Daten von 500 Millionen Yahoo-Kunden abgegriffen. Der US-Konzern gab an, dass der Datendiebstahl bereits im Jahr 2014 stattgefunden habe. Mittlerweile wurde das FBI eingeschaltet um den Hergang und den Urheber des Cyberangriffs zu ermitteln.
Das Unternehmen rät seinen Nutzern, ihr Passwort und ihre Sicherheitsfragen zu ändern. Sollten User dieselben oder ähnliche Zugangsdaten und Sicherheitshinweise für weitere Mail-Accounts verwenden, sind auch diese schnellst möglichst zu ändern. Auch im Unternehmen sollte stets darauf geachtet werden, dass nicht bei jedem Dienst oder Speicherung von sensiblen Daten immer ein und dasselbe Passwort verwendet wird. Sollte nur ein einziges Kennwort benutz und dieses geknackt werden, können sehr schnell sämtliche unternehmerische Daten abhandenkommen.
-ck-

Daten-Gau im Unternehmen: Nutzerdaten schon im Jahr 2014 gestohlen?
Tagesschau online - "Massiver Datendiebstahl bei Yahoo: Ein 500-Millionen-Hack mit Folgen"
http://www.tagesschau.de/ausland/yahoo-133.html

US-Internetkonzern mit massivem Datenleck

Zeit online - "Hackerangriff: Yahoo bestätigt Angriff auf 500 Millionen Konten"
http://www.zeit.de/digital/datenschutz/2016-09/hackerangriff-yahoo-kundendaten

Einfalltor für Cyberkriminelle: Wenn Systemadministratoren einfache Passwörter verwenden
IT-Sicherheit online - "Schwache Administrator-Passwörter für über 7 Prozent aller kritischen Sicherheitslücken verantwortlich"
http://www.itsicherheit-online.com/news/schwache-administrator-passwoerter-fuer-ueber-7-prozent-aller-kritischen-sicherheitsluecken-verantwortlich



Fehlende Sicherungsmaßnahmen gefährden den Datenschutz im Unternehmen

Viele Unternehmen sind sich nicht bewusst, ob und welche Sicherheitslücken in ihren IT-Systemen existieren und genauso wenig haben diese Unternehmen ein funktionierendes Sicherheitskonzept. Die Aufsichtsbehörden für den Datenschutz zählen in ihren jährlichen Tätigkeitsberichten regelmäßig Mängel über den Datenschutz in Unternehmen auf. Endlos lang ist die Liste der in letzter Zeit bekannt gewordenen Datenschutz - Skandale und täglich kommen neue hinzu.
Ob gezielte Wirtschaftsspionage, Konkurrenzausspähung oder allgemeine Cyber-Angriffe - es entstehen jährlich finanzielle Schäden in Milliardenhöhe für Unternehmen und Behörden durch diese digitalen Attacken. Auch wird das Vertrauen der Bevölkerung durch diese herausragenden Missbrauchsfälle, im Umgang mit persönlichen Daten, zerstört. Möglich sind solche Manipulationen nur, wenn Sicherheitslücken nicht geschlossen werden.
Nicht nur Hackerangriffe, auch interne Datenpannen in Unternehmen und Behörden zeigen, dass viel zu leichtfertig mit dem Medium Internet und den höchst sensiblen personenbezogenen Daten umgehen. Am 25. Mai 2016 trat die neue europäische Datenschutz-Grundverordnung (EU DS-GVO) offiziell in Kraft. Nach einer zweijährigen Übergangsphase gelten EU-weit die gleichen Datenschutzregeln für alle Unternehmen und öffentlichen Stellen, die persönliche Daten verarbeiten. Eine Umfrage im Auftrag des Digitalverbands Bitkom zur neuen europäischen Grundverordnung ergab, dass viele Unternehmen in Deutschland nur unzureichend und fast die Hälfte aller Firmen in der Bundesrepublik sich noch nicht mit der Reform beschäftigt haben. Unglaublich, das von den befragten Unternehmen 12 Prozent von der Datenschutzreform noch nicht einmal etwas gehört haben, denn der Countdown läuft: Stichtag zur Umsetzung ist der 25. Mai 2018. Nach dem Ende dieser Übergangsfrist für die EU-Mitgliedstaaten drohen Unternehmen die sich nicht an die EU DS-GVO halten, schon bei Bagatellverstößen hohe Strafen. Aufsichtsbehörden können Bußgelder von bis zu 20 Millionen € oder 4 Prozent des weltweiten Jahresumsatzes des betroffenen Unternehmens, je nachdem welcher Wert der höhere ist, verhängen. Organisations-Verstöße wie auch schwere materielle Datenschutzverstöße können mit den gleichen Bußgeldbeträgen belegt werden.
-ck-

Stockende Umsetzung der Datenschutzverordnung
Finanztreff online – "Bitkom: Viele Firmen auf EU-Datenschutzverordnung unvorbereitet"
http://www.finanztreff.de/news/bitkom-viele-firmen-auf-
eu-datenschutzverordnung-unvorbereitet/11551219

Verarbeitung personenbezogener Daten
IT Times online - "Jedes dritte Unternehmen hat mehr als eine Datenschutzerklärung"
http://www.it-times.de/news/jedes-dritte-unternehmen-hat-mehr-als-eine-
datenschutzerklarung-119964/?utm_source=Website&utm_medium=RSS

Prüfung der Auftragsdatenverarbeitung
Silicon online - "Cloud-Dienste fallen bei EU-Datenschutz-Grundverordnung durch"
http://www.silicon.de/41634249/cloud-dienste-fallen-bei-
eu-datenschutz-grundverordnung-durch/

Austausch zu aktuellen Sicherheitsproblemen - Lösungen
Heise online - "Internet Security Days 2016: Cyber-Angriffe der Geheimdienste vor allem gegen den Mittelstand"
https://www.heise.de/ix/meldung/Internet-Security-Days-2016-Cyber-
Angriffe-der-Geheimdienste-vor-allem-gegen-den-Mittelstand-3329442.html



Nachrichtenticker:
Weitere Nachrichten im Kurzüberblick


1. Carsten Eilers - IT-Sicherheit
Carsten Eilers - "USB-Sicherheit 2016 – Bösartige Sticks im Briefkasten und ein USB-Killer"
http://www.ceilers-news.de/serendipity/815-USB-Sicherheit-2016-Boesartige-Sticks-im-Briefkasten-und-ein-USB-Killer.html#extended

2. Updates stehen bereit

Heise online – "Altert! Admins an Deck: OpenSSL veröffentlicht Sicherheitsupdates"
http://www.heise.de/newsticker/meldung/Admins-an-Deck-OpenSSL-veroeffentlicht-Sicherheitsupdates-3329623.html

3. Unterlassungserklärung wegen Datenweitergabe

Netzwelt online - "Mangelhafter Datenschutz: WhatsApp abgemahnt - Klage droht Verbraucherzentrale setzt Messenger unter Druck"
https://www.netzwelt.de/whatsapp/159506-mangelhafter-datenschutz
-whatsapp-abgemahntklage-droht.html#utm_source=feedburner&utm_medium=feed&utm_campaign=Feed%3A+netzwelt+%28netzwelt.de+-+Aktuelle+News%29

4. Datenklau: Schwachstelle Kreditkarten mit funkender Katenchips

n-tv online - "Unbemerkt den Rucksack scannen: So einfach kommen Kriminelle an Kreditkarten-Daten"
http://www.n-tv.de/mediathek/videos/wirtschaft/So-einfach-kommen-
Kriminelle-an-Kreditkarten-Daten-article18707581.html



Datenschutz - Nachrichten 39. Kalenderwoche 2016

.

Vom Schutzbedarf zur Sicherheit: Behörden Kommunikation im Internet veröffentlicht
Laut Medienberichten übermittelt die Rettungsleitstelle der Hamburger Feuerwehr sensiblen Personendaten unverschlüsselt an die Einsatzfahrzeuge der Rettungskräfte. Sensible Gesundheitsdaten, Verdachts-Diagnose samt Adresse der erkrankten Person werden bei Einsatzmeldung unverschlüsselt an die digitalen Meldeempfänger von Notarzt und Rettungswagen gesandt. Ohne Verschlüsselungstechnik lässt sich diese unverschlüsselte Datenübertragung anhand passender handelsüblicher Hard- und Software leicht abfangen und auslesen. Scheinbar hat ein Cyberkrimineller dies auch durchgeführt und über Monate hinaus ca. 280.000 Einsatzmeldungen abgegriffen und diese hochsensiblen Informationen wie Gesundheitszustand, Alter und Adresse der kranken Bürger ins Internet gestellt.
Der Hamburger Beauftragte für Datenschutz, Johannes Caspar, sieht die Feuerwehr in der Pflicht, entsprechende technische und organisatorische Maßnahmen zum Schutz der hochsensiblen personenbezogenen Daten zu ergreifen. Die Staatsanwaltschaft ist eingeschaltet und ermittelt wegen Verstoßes gegen das Telekommunikationsgesetzt. Dieser Vorfall zeigt auf erschreckende Weise, wie Daten von Behörden-Kommunikationen missbraucht werden können – ein Albtraum für die Bürger und den Datenschutz.
-ck-

Sichere Informationstechnologie für Beamte erforderlich

Hamburger Abendblatt online – "Datenleck: Hacker-Angriff: Notfall bei der Hamburger Feuerwehr"
http://www.abendblatt.de/hamburg/article208302293/Hacker-Angriff-Notfall-bei-
der-Hamburger-Feuerwehr.html

Offene Datenübertragung bei Einsatzmeldungen
ndr online – "Brisante Patientendaten für jeden zugänglich?"
https://www.ndr.de/ratgeber/verbraucher/Brisante-Patientendaten
-fuer-jeden-zugaenglich,datenschutz446.html




Digitale Agenda: Strafbarkeit Internet-Kriminalität
Der Bundesrat hat vor kurzem (23.09.2016) einen Gesetzentwurf zum "Digitalen Hausfriedensbruch" den deutschen Bundestag vorgelegt. Anhand der stetig wachsenden Bedrohung durch Cyber-Kriminalität soll das Strafgesetzbuch durch den § 202e StGB-E für den persönlichen digitalen Schutzbereich angepasst werden. Zunehmende Cyber-Kriminalität wie zum Beispiel DDoS-Attacken und andere Botnetz-Aktivitäten die mit einer Störung der Datenverarbeitung einhergehen, werden anhand von Lücken im Strafgesetz bisher nicht erfasst. Das soll sich durch den neuen Paragraf 202e ändern. Je nach Schwere des Strafmaßes sind Geld- oder Freiheitsstrafen von bis zu 10 Jahren Haft geplant. Schon ein Versuch eines Angriffs auf kritische Infrastrukturen soll strafbar werden. Jetzt bleibt es abzuwarten, ob der Gesetzesantrag der Bundesratsinitiative abgesegnet wird.
-ck-

Unbefugte Benutzung informationstechnischer Systeme und die Strafbarkeit
BayRVR online - "Bundesrat: Änderung des StGB – Digitaler Hausfriedensbruch – Einbringung"
http://bayrvr.de/2016/09/23/bundesrat-aenderung-des-stgb-digitaler-hausfriedensbruch-einbringung/

Härtere Strafe für das Eindringen in fremde IT-Systeme

Heise online - "EU-Datenschützer fordert "digitales Clearing-Haus" für die Grundrechte"
http://www.heise.de/newsticker/meldung/EU-Datenschuetzer-fordert-digitales-
Clearing-Haus-fuer-die-Grundrechte-3331187.html

Lücken im Strafgesetzbuch werden geschlossen
Bundesrat online - "Drucksache 338/16 17.06.16 Gesetzesantrag des Landes Hessen"
http://www.bundesrat.de/SharedDocs/drucksachen/2016/0301-0400/338-16.pdf?__blob=publicationFile&v=1

Was geschieht, wenn Kommunikations-, Informations- und Transportnetze nicht mehr verfügbar sind?
Berliner Morgenpost online - "ZDF-Dokumentation: Blackout – was ein Stromausfall mit Deutschland machen würde"
http://m.morgenpost.de/ratgeber/article208319863/Blackout-was-ein-Stromausfall-mit-Deutschland-machen-wuerde.html




Unternehmen sollten Datenschutz-Maßnahmen treffen
Laut Medienberichten besteht mittlerweile die Möglichkeit, Computer anhand aktueller Anti-Viren-Programme oder Anti-Ransomware Tools zu schützen, jedoch nicht vor neuen Versionen der Schadsoftware. Dennoch sollten Mitarbeiter niemals Dateianhänge öffnen oder Links folgen, wenn der Urheber zweifelhaft oder beispielsweise eine Mail mit Schreibfehler versehen ist. Unternehmen können nur dann die Datensicherheit gewährleisten, wenn durch regelmäßige Datenschutz - Schulungen die Angestellten für den verantwortungsbewussten Umgang mit schützenswerten Daten sensibilisiert und auf eventuelle Gefahrenquellen hingewiesen werden.
-ck-

Fehlende finanzielle Mittel zum Schutz vor Infektionen?

ZDNet online – "Mars Joke: Ransomware greift US-Behörden an und droht mit Datenlöschung"
http://www.zdnet.de/88279633/marsjoke-ransomware-greift-us-behoerden-an-und-droht-mit-datenloeschung/

Siegeszug der Malware
Digital Business Cloud online - "Mamba Ransomware verschlüsselt ganze Festplatten"
http://www.digitalbusiness-cloud.de/mamba-ransomware-verschluesselt-ganze-festplatten

Daten auf dem Computer werden ohne eigenes Dazutun verschlüsselt
Botfrei Blog online - "Answers.com liefert Ransomware über Werbung aus"
https://blog.botfrei.de/2016/09/answers-com-liefert-ransomware-ueber-werbung-aus/



Nachrichtenticker:

Weitere Nachrichten im Kurzüberblick


1. Carsten Eilers - IT-Sicherheit
Carsten Eilers- "USB-Sicherheit 2016 – "USB-Antennen", Keylogger und E-Zigaretten"
http://www.ceilers-news.de/serendipity/817-USB-Sicherheit-2016-USB-Antennen,
-Keylogger-und-E-Zigaretten.html#extend ed

2. App mit Schädling an Bord: Überwachungsgerät in der Hosentasche
Heise online - "Android-Schädling Tordow: Banking-Trojaner mutiert zum Super-Trojaner"
http://www.heise.de/newsticker/meldung/Android-Schaedling-Tordow-Banking-
Trojaner-mutiert-zum-Super-Trojaner-3335146.html

3. Malware mit Kernel-Rechten
Heise online – "Patch für Street Fighter V: Anti-Cheat-Tool als Rootkit missbrauchbar"
http://www.heise.de/newsticker/meldung/Patch-fuer-Street-Fighter-V-Anti-Cheat-Tool-als-Rootkit-missbrauchar-3338614.html

4. Schutzhülle verhindert das Auslesen
iRights Info online – "Datenschutz: Kontaktloses Bezahlen mit Nebenwirkungen"
https://irights.info/artikel/bezahlen-nfc-smartphone-ec-karte-datenschutz/27978