AppsWhatsApp dienstlich nutzen?
Mobile Applikationen kommen auch im dienstlichen Alltag verstärkt zum Einsatz. Sie erleichtern unter anderem das Finden und Buchen von Hotels oder die Reiseplanung, helfen im Außendienst bei der Adresssuche oder bilden fachliche Anwendungen in einer wachsenden Bandbreite ab. Neben diesen „guten Apps“ gibt es auch eindeutig „böse Apps“ und dazwischen eine große Grauzone mit vielen Facetten. Eindeutig böse sind Apps, die Daten ausleiten, das Adressbuch übertragen oder das Mikrofon und die Kamera von Smartphones anzapfen, um ihre Nutzer auszuspionieren. Wohl niemand würde eine solche App freiwillig weiter einsetzen, wenn damit kritische Daten in falsche Hände gelangen.
Anfällig für Datenklau
Einige Apps sind nicht von sich aus auf diesen Datenklau aus, sondern lediglich dafür anfällig, dass die von ihnen übertragenen Daten abgefangen werden, wenn sie in die Cloud geladen werden. Leider ist es gerade das Designkonzept von Apps, das sie dafür anfälliger macht als klassische Programme: Denn die Daten werden in der Regel nicht auf dem Endgerät durch die App selbst verarbeitet, sondern im Stil einer klassischen Client-Server-Anwendung von der App zu einem Server in der Cloud zur weiteren Verarbeitung hochgeladen. Anschließend wird das Ergebnis wieder auf das Gerät heruntergeladen und steht dort zur Verfügung – eine Internet-Verbindung vorausgesetzt. Was für die Anforderungen an die Rechenleistung und damit auch die Akkulaufzeit der mobilen Geräte ein guter Ansatz ist, bedeutet jedoch, dass man die Daten zwingend zur Verarbeitung verschicken und somit sprichwörtlich aus der Hand geben muss. Es ist also an den App-Anbietern, sicherzustellen, dass alle Komponenten in der Kette – die App selbst, der Datentransfer und der Cloud-Dienst – vor Angriffen geschützt sind.
Zahl der Spionage-Apps wächst
Mittlerweile gibt es aber auch Erkenntnisse über neue Spionageformen durch Apps. Das geschieht nicht so offensichtlich, wie bei den Apps, die schon bei der Installation die Genehmigung für alle möglichen Datenquellen auf dem Gerät anfordern, aber dennoch gleichermaßen effektiv. Einige Apps spionieren sogar dann, wenn das Telefon überhaupt keine Datenverbindung hat – und ihre Zahl wächst besorgniserregend, wie Forscher jüngst herausfanden. Eine Studie der Technischen Universität Braunschweig fand sogar im offiziellen Google Play Store 234 Apps, die zum Beispiel über Ultraschall-Tracking-Technologien die Aktivitäten der Nutzer offline verfolgen. Im Dezember 2015 war die Zahl solch perfider Spionage-Apps mit insgesamt 45 noch deutlich geringer.
Gut oder böse?
Was ist nun aber mit der Grauzone? Mit den Apps, die für nützlich und wichtig, ja sogar für absolut essenziell erachtet werden? Zu den mit Abstand am meisten diskutierten Anwendungen zählt zweifelsohne WhatsApp. Allein schon aufgrund ihrer Relevanz am Markt mit weltweit mehr als einer Milliarde aktiver Nutzer muss man die Applikation auch im dienstlichen Alltag einer Behörde betrachten. WhatsApp tat sich lange schwer damit, seinen Nutzern selbst grundlegende Sicherheit, wie eine funktionierende Verschlüsselung der übertragenen Daten, zu bieten. Erst nach langem Hin und Her wurde dies geändert und eine Ende-zu-Ende-Verschlüsselung eingeführt, die zumindest nach heutigem Verständnis als ausreichend sicher gelten darf. Die Verschlüsselung der Datensicherungen in der iCloud wurde sogar noch später eingeführt. Zur Betrachtung von WhatsApp und letztlich seiner Einstufung zwischen „gut“ und „böse“ ist es aber zu kurz gegriffen, nur die technische Implementierung von Sicherheit zu betrachten.
Schnell und einfach kommunizieren
Als IT-Dienstleister der Stadt Dortmund wird das Dortmunder Systemhaus häufig gebeten, WhatsApp für die dienstliche Nutzung bereitzustellen. Die Einsatzszenarien sind dabei breit gefächert. In der Regel geht es um eine schnelle Erreichbarkeit im Notfall und die Vereinfachung von Kommunikation, zum Beispiel in der Jugendsozialarbeit. In den meisten Fällen ist den Nutzern jedoch nicht bewusst, dass WhatsApp seinen Dienst ausschließlich für die rein private Nutzung bereitstellt. Das ist in den Nutzungsbedingungen klar geregelt.
Auch die Übermittlung von Daten an den WhatsApp-Mutterkonzern Facebook stößt bei Datenschützern auf wenig positives Echo. Das Unternehmen war im Jahr 2014 von Facebook übernommen worden und hatte im August 2016 bekannt gegeben, künftig zwar keine Inhalte der Kommunikation, sehr wohl aber Nutzungs- und Metadaten an seinen Mutterkonzern übermitteln zu wollen. Das veranlasste den Hamburger Datenschutzbeauftragten Johannes Caspar im September 2016 dazu, Facebook genau dies für die etwa 35 Millionen deutschen Nutzer per Bescheid zu untersagen und zudem die sofortige Vollstreckung gemäß § 80 Abs. 2 Nr. 4 Verwaltungsgerichtsordnung (VwGO) anzuordnen. Die sich anschließende gerichtliche Auseinandersetzung am Verwaltungsgericht Hamburg (Az. 13 E 5912/16) hat dabei auch die Frage behandelt, ob für WhatsApp vor dem Hintergrund des Firmensitzes in Irland das deutsche Datenschutzrecht überhaupt anwendbar ist.
Im dunklen Bereich der Grauzone
Obwohl das Gericht die Rechtslage für noch nicht abschließend geklärt hält, entschied es, dass das Interesse der deutschen Nutzer am Übermittlungsverbot überwiege. Eine maßgebliche Rolle spielte dabei die Unwirksamkeit des Einwilligungsverfahrens. So sei etwa die Zustimmung zur Datenverarbeitung gemäß § 4 Abs. 1 Bundesdatenschutzgesetz (BDSG) durch die Gestaltung des Willkommensbildschirms beim ersten Start der Anwendung nicht erkennbar. Das Urteil vom 27. April 2017 bestätigt insofern das Verbot der Datenverarbeitung und -erhebung auf Vorrat sowie den Vorrang der Interessen aus dem Grundrecht auf informationelle Selbstbestimmung.
Bis die Rechtslage abschließend geklärt ist und WhatsApp auch eine nicht-private Nutzung zulässt, ist seine dienstliche Verwendung im tiefdunklen Bereich der Grauzone anzusiedeln. Was bleibt, ist der enorme Erwartungsdruck der Anwender und ein Mangel an alternativen Anwendungen mit einem akzeptablen Verbreitungsgrad.
Dieser Beitrag ist in der Juli-Ausgabe von Kommune21 erschienen. Hier können Sie ein Exemplar bestellen oder die Zeitschrift abonnieren.
SEP/Databund: Kooperation für IT-Sicherheit
[29.11.2024] SEP, Hersteller der Datensicherungslösung SEP sesam, ist jetzt Mitglied des Databund. Die in Deutschland entwickelte Backup-Lösung wird bereits von zahlreichen öffentlichen Institutionen eingesetzt. Mit dem Beitritt zu Databund will SEP den Austausch mit anderen Akteuren der öffentlichen Verwaltung fördern. mehr...
Fraunhofer IGD / ekom21: Cybergefährdungslagen visualisieren
[21.11.2024] Neue interaktive Visualisierungen von IT-Gefährdungslagen sollen in einem Forschungsprojekt des Fraunhofer-Instituts für Graphische Datenverarbeitung IGD und des IT-Dienstleisters ekom21 entstehen. Das vom Land Hessen geförderte Vorhaben berücksichtigt auch die Bedürfnisse kleinerer Institutionen wie Kommunen. mehr...
Märkischer Kreis: Neue IT-Projekte im Fokus
[20.11.2024] Grünes Licht für die Haushaltsansätze im Bereich Digitalisierung und IT gab der Ausschuss für Digitalisierung und E-Government des Märkischen Kreises. Geplant sind Investitionen in IT-Sicherheit, Netzwerkinfrastruktur und den weiteren Ausbau digitaler Services. mehr...
BSI: Bericht zur Lage der IT-Sicherheit
[12.11.2024] Die Bedrohungslage bliebt angespannt, die Resilienz gegen Cyberangriffe aber ist gestiegen. Das geht aus dem aktuellen Bericht zur Lage der IT-Sicherheit in Deutschland hervor, den das Bundesamt für Sicherheit in der Informationstechnik (BSI) nun vorgestellt hat. mehr...
LivEye: Sicherheitsüberwachung auf Weihnachtsmärkten
[08.11.2024] Für die Sicherheitsüberwachung auf Weihnachtsmärkten hat das Unternehmen LivEye ein neues Konzept entwickelt, das Datenschutz und effektive Gefahrenabwehr kombiniert. mehr...
Hessen: Höhere Cybersicherheit
[05.11.2024] Mit dem Aktionsprogramm Kommunale Cybersicherheit sollen hessische Kommunen umfassender in der IT-Sicherheit unterstützt und auf künftige Cyberangriffe vorbereitet werden. mehr...
SIT: Ein Jahr nach dem Ransomware-Angriff
[04.11.2024] Ein Jahr nach der Cyberattacke auf die Südwestfalen-IT haben die Mitarbeitenden gemeinsam mit den IT-Teams betroffener Kommunen die Systeme wiederhergestellt. Um künftig besser gegen Cyberbedrohungen geschützt zu sein, fordert Geschäftsführer Mirco Pinske klarere gesetzliche Regelungen – etwa die Berücksichtigung kommunaler IT-Dienstleister in der NIS2-Richtlinie. mehr...
Sachsen-Anhalt: Mehr IT-Sicherheit für Kommunen
[04.11.2024] Um die Cybersicherheit in Sachsen-Anhalts Kommunen zu stärken, startete das Land gemeinsam mit dem BSI das Pilotprojekt SicherKommunal. Durch das Projekt sollen Städte, Landkreise und Gemeinden gezielt bei der Verbesserung ihrer IT- und Informationssicherheit unterstützt werden. mehr...
Lösungen: Cybersicherheit stärken
[13.09.2024] Die NIS2-Richtlinie bietet die Chance, die IT-Sicherheit auf ein deutlich höheres Level zu heben, ist aber auch mit Herausforderungen verbunden. Kommunen benötigen zudem Lösungen, die speziellen IT-Sicherheitsanforderungen genügen. mehr...
BSI: IT-Sicherheitskennzeichen für Zoom
[11.09.2024] Für zwei seiner Produkte hat der vielfach genutzte Videokonferenzdienst Zoom das IT-Sicherheitskennzeichen vom Bundesamt für Sicherheit in der Informationstechnik (BSI) erhalten. Geprüft wurden unter anderem der Accountschutz, Rechenzentrumsbetrieb und das Update- und Schwachstellenmanagement. mehr...
IT-Sicherheit: Feuerwehr und Firewall
[02.09.2024] Cyberattacken treffen immer öfter auch Verwaltungen. Um kommunale IT besser abzusichern, fordert Vitako eine Reihe von Maßnahmen: eine stärkere Vernetzung, mehr Mittel, den Ausbau des BSI zur Zentralstelle und die Schaffung eines regulativen Rahmens. mehr...
Schwandorf: Siegel für IT-Sicherheit
[29.08.2024] Die Stadt Schwandorf hat vom bayerischen Landesamt für Sicherheit in der Informationstechnik (LSI) jetzt das Siegel „Kommunale IT-Sicherheit“ erhalten. mehr...
Interview: Wertvolle Lehren gezogen
[14.08.2024] Nach dem umfassenden Cyberangriff arbeitet der IT-Dienstleister Südwestfalen-IT an einer strategischen Neuausrichtung. Im Kommune21-Interview berichtet Geschäftsführer Mirco Pinske, wie die Aufarbeitung vorangeht und welche Konsequenzen bereits gezogen wurden mehr...
München: Hauptabteilung für IT-Sicherheit
[02.08.2024] Die bayerische Landeshauptstadt München misst der IT-Sicherheit einen hohen Stellenwert bei. Um dies zu verdeutlichen, wurde im IT-Referat jetzt eine neue Hauptabteilung für Cybersecurity gegründet. Geleitet wird sie von Chief Information Security Officer Thomas Reeg. mehr...
ITEBO: OpenR@thaus-Vorfall aufgearbeitet
[23.07.2024] Mit seinem Verwaltungsportal OpenR@thaus liefert ITEBO zahlreichen Kommunen eine Basisinfrastruktur, um Leistungen, wie vom OZG vorgesehen, digital anbieten zu können. Im Juni war die Lösung aus Sicherheitsgründen offline gestellt worden. Nun berichtet ITEBO im Detail über den Vorfall und dessen Aufarbeitung. mehr...