Datenschutz:
Anleitung zum Luca-Einsatz im Public Sector


[24.6.2021] Eine Sonderinformation über den Einsatz des digitalen Kontaktnachverfolgungssystems Luca bei öffentlichen Stellen hat der Bayerische Landesbeauftragte für den Datenschutz veröffentlicht.

Eine Sonderinformation zum Einsatz des digitalen Kontaktnachverfolgungssystems Luca bei bayerischen öffentlichen Stellen hat jetzt das Bayerische Landesamt für Datenschutzaufsicht veröffentlicht. Sie umfasst eine datenschutzrechtliche Einordnung des Luca-Systems sowie Handlungsempfehlungen für die bayerischen öffentliche Stellen beim Einsatz der Lösung. Demnach sieht der Bayerische Landesbeauftragte für den Datenschutz (BayLfD) Thomas Petri „derzeit keinen Anlass, bayerischen öffentlichen Stellen generell von der Nutzung des Luca-Systems abzuraten oder dessen Einsatz datenschutzaufsichtlich entgegenzutreten“. Allerdings sollten immer auch andere geeignete Verfahren in den Blick genommen und das datenschutzfreundlichste verwendet werden. In den Handlungsempfehlungen wird unter anderem auf „die Einhaltung des Grundsatzes der Datenminimierung“ hingewiesen. Beispielsweise sollten keine Daten doppelt erfasst werden. Auch sei darauf zu achten, dass nur solche Daten generiert werden, die die Gesundheitsämter tatsächlich nutzen können.

Datenerfassung sinnvoll organisieren

Für eine sinnvolle Datenerhebung, müssen beispielsweise Check-In und Check-Out passend platziert werden. Sie „müssen so positioniert sein, dass tatsächlich nur diejenigen Besucherinnen und Besucher an einer Stelle erfasst werden, für die tatsächlich eine Möglichkeit zur Ansteckung und somit die Einstufung als enge Kontaktperson (mit erhöhtem Infektionsrisiko) infrage kommt“, heißt es in der Sonderinformation. „Es erscheint beispielsweise nicht sinnvoll, für eine große Kommune ausschließlich an einem zentralen Zugang einen Check-In und Check-Out vorzusehen, da dann nur die Aussage getroffen werden kann, dass die betreffenden Personen das Gebäude betreten oder verlassen haben.“ Die Gesundheitsämter müssten in der Folge eine große Menge Daten prüfen, die zu keinem Erkenntnisgewinn führen. Auch rät der Datenschutzbeauftragte von statisch angebrachten QR-Codes ab. Ferner weist er auf den Schutzbedarf des kryptografischen Schlüsselmaterials hin. Beim Abruf der Daten durch ein Gesundheitsamt erfolge eine Umschlüsselung der erfassten Kontaktdaten. Für die brauche es den kryptografischen Schlüssel, der entsprechend sicher und wiederauffindbar verwahrt werden müsse. Andernfalls könne die das Luca-System einsetzende Stelle „eine mögliche Verpflichtung zur Übermittlung von Kontaktdaten nicht erfüllen“.

Anforderungen an die Gesundheitsämter

Des weiteren formuliert die Sonderinformation Anforderungen an die Gesundheitsämter. Sie allein seien zum Abruf und zur Entschlüsselung der im Luca-System gespeicherten Daten berechtigt. Das jeweilige Gesundheitsamt müsse gewährleisten, dass die Web-Anwendung „Luca Front End Gesundheitsamt“ datenschutzkonform betrieben wird. Umzusetzen seien zum einen die allgemein zu erwartenden Basis-IT-Sicherheitsvorkehrungen, wie Malware-Schutz, Patch Management oder Passwort-Schutz. „Dies betrifft insbesondere auch den Schutz vor Schad-Code in Office-Dokumenten, wie ein hierzu bekannt gewordenes Angriffsszenario bezüglich des Einfügens von Schad-Code in die vom Luca-System erstellten CSV-/Excel-Dateien zum Import in andere Systeme deutlich gemacht hat“, heißt es in dem Schreiben. Zudem sollte, soweit möglich, für den Datenimport aus dem Luca-System zu der bei den Gesundheitsämtern zur Kontaktnachverfolgung verwendeten Software SORMAS (Surveillance Outbreak Response Management and Analysis System) direkte Importschnittstellen gewählt werden. Auch speziellere Schutzmaßnahmen müssen die Gesundheitsämter wirksam umsetzen. „Dazu gehören insbesondere der Schutz und die Verfügbarkeit des kryptografischen Schlüsselmaterials, der Einsatz von ausschließlich dienstlich verwendeten Geräten sowie eine geeignete Schulung und Sensibilisierung der Fachanwender und Administratoren der Luca-Web-Anwendung“. (ve)

Sonderinformation zum Luca-Einsatz im Public Sector (Deep Link)

Stichwörter: IT-Sicherheit, Datenschutz, Luca, Bayern



Druckversion    PDF     Link mailen


Weitere Meldungen und Beiträge aus dem Bereich IT-Sicherheit
OpenR@thaus: Serviceportal nicht erreichbar
[2.7.2024] Wegen einer Sicherheitslücke wurde das Serviceportal OpenR@thaus zum zweiten Mal in kurzer Zeit vom Netz genommen. Davon betroffen sind rund 300 Kommunen. Die Wartungsarbeiten dauern derzeit an. Offenbar besteht ein Zusammenhang zu einer Schwachstelle der BundID, die es erlaubt, relativ einfach auf einer eigenen Website ein BundID-Log-in umzusetzen. mehr...
Braunschweig ist eine von rund 300 Kommunen, welche die Portallösung OpenR@thaus vorübergehend abgeschaltet haben.
Märkischer Kreis: Bedrohungslagen nehmen zu
[27.5.2024] Eine 100-prozentige Sicherheit gibt es nicht, der Märkische Kreis geht jedoch viele richtige Wege, um einem Hacker-Angriff vorzubeugen. Das zeigt ein Bericht, den der IT-Sicherheitsbeauftragte des Märkischen Kreises jetzt im Digitalausschuss im Kreishaus Lüdenscheid vorgestellt hat. 
 mehr...
Der Märkische Kreis geht viele richtige Wege, um einem Hacker-Angriff vorzubeugen.
OZG-Security: Wie sicher ist die Website?
[24.5.2024] Ein Web-Schnelltest, der im vergangenen Jahr im Rahmen einer OZG-Security-Challenge entwickelt wurde, steht jetzt als Open-Source-Software auf Open CoDE veröffentlicht – getreu dem Motto „Public Money – Public Code“. Geprüft werden sechs ausgewählte IT-Sicherheitsmaßnahmen der eingegebenen URLs. mehr...
Ein Schnelltest gibt Aufschlus über das IT-Sicherheits-Niveau einer Website. Der Test ist nun auf OpenCoDE verfügbar.
Brandenburg: Tätigkeitsbericht zum Datenschutz
[10.5.2024] Der Tätigkeitsbericht der brandenburgischen Landesbeauftragten für den Datenschutz und für das Recht auf Akteneinsicht liegt vor. Zu den Schwerpunktthemen gehören unter anderem Künstliche Intelligenz, die datenschutzrechtliche Bewertung von Facebook-Fanpages sowie die Aufarbeitung des Cyber-Angriffs auf die Stadt Potsdam im Dezember 2022. mehr...
„Wer Künstliche Intelligenz einsetzt, muss die Risiken der Datenverarbeitung einschätzen können“, betont Brandenburgs LDA Dagmar Hartge.
Hessen: Fünf Jahre Cyber Competence Center
[2.5.2024] Anlässlich des fünfjährigen Bestehens stattete Hessens Innenminister dem Cyber Competence Center einen Besuch ab. Dabei verwies er auf die bestehende Bedrohungslage, aber auch die umfassenden Angebote, mit denen das Land Hessen die Kommunen bei der Stärkung ihrer Cyber-Resilienz unterstützt. mehr...
Hessens Innenminister Roman Poseck forderte Kommunen auf, das Thema Cyber-Sicherheit ernst zu nehmen und bestehende Angebote zu nutzen.
Weitere FirmennewsAnzeige

Besuchersteuerung: Das neue Einbürgerungsgesetz stellt Behörden vor zusätzliche Herausforderungen
[12.6.2024] Am 27. Juni 2024 tritt das neue deutsche Einbürgerungsgesetz in Kraft. Damit verkürzt sich die Mindestaufenthaltsdauer für eine Einbürgerung von derzeit acht auf fünf Jahre, bei besonderen Integrationsleistungen sogar auf bis zu drei Jahre. Demzufolge werden Ausländerbehörden künftig mehr Anträge auf Einbürgerung bearbeiten müssen. Allerdings stoßen bereits heute viele Ausländerbehörden an ihre Kapazitätsgrenzen. Magdalene Rottstegge, zuständig für das Business Development bei der SMART CJM GmbH, erläutert, wie Ämter das erhöhte Arbeitsaufkommen besser bewältigen können. mehr...

E-Rechnung: Für den Ansturm rüsten
[31.5.2024] Die E-Rechnungspflicht im B2B-Bereich kommt. Kommunen sollten jetzt ihre IT darauf ausrichten. Ein Sechs-Stufen-Plan, der als roter Faden Wege und technologische Lösungsmöglichkeiten aufzeigt, kann dabei helfen. mehr...
Suchen...

 Anzeige



Aboverwaltung


Abbonement kuendigen

Abbonement kuendigen
Ausgewählte Anbieter aus dem Bereich IT-Sicherheit:
regio iT GmbH
52070 Aachen
regio iT GmbH
D-Trust GmbH
10969 Berlin
D-Trust GmbH
beyond SSL GmbH
90619 Trautskirchen
beyond SSL GmbH
ITEBO GmbH
49074 Osnabrück
ITEBO GmbH
Aktuelle Meldungen