Logo der Stadt Lossburg

Verbraucherinformationen – 3. Anlauf für Datentransfer in die USA

Aller guten Dinge sind drei. So sagt man zumindest. Im Fall der Herausforderung rund um den legalen Transfer personenbezogener Daten zwischen der EU und den USA wurde am 10.07.2023 nun ein dritter Versuch unternommen.

Nach „Safe Harbor“ und „Privacy Shield“ hat die Europäische Union mit dem sogenannten TADPF, dem Trans-Atlantic-Data-Privacy-Framework, nach einer langen Hängepartie ein neues Abkommen, um personenbezogene Daten wieder rechtssicher in die USA zu übermitteln.

Wofür braucht man ein Datenübermittlungs-Abkommen?

Abkommen über die Übermittlung von Daten, auch Angemessenheitsbeschlüsse genannt, sind beispielsweise dann interessant, wenn man wie im Fall von sozialen Medien regelmäßig und umfangreich personenbezogene Daten zwischen der EU und einem weiteren Staat, wie den USA, austauschen will. Andere Rechtsinstrumente sind auch möglich, jedoch mit wesentlich höherem Aufwand verbunden. So können Übermittlungen auch über Einwilligungserklärungen, bei sozialen Medien zum Beispiel über Check-Boxen geregelt, durchgeführt werden. Doch diese Einwilligungserklärungen können nicht immer „informiert“ erfolgen. Ein Angemessenheitsbeschluss, bei welchem quasi eine Übermittlungs-Dauererlaubnis vorliegt, macht also vieles einfacher.

Angemessenheitsbeschluss nun standhaft?

Safe Harbor hielt 15 Jahre stand. Max Schrems, ein österreichischer Jurist und Datenschutzaktivist, sah ausreichend Schwächen in dem Abkommen und sorgte vor dem Europäischen Gerichtshof dafür, dass es kippt. Die Rechte betroffener Personen seien mit dem Angemessenheitsbeschluss nicht ausreichend geschützt; so sah es auch der EuGH.

Das Folgeabkommen, das Privacy Shield aus dem Jahr 2016, konnte als Grundlage für die Übermittlung personenbezogener Daten nur 4 Jahre angewendet werden. Der EuGH urteilte bereits 2020, dass es um den Schutz personenbezogener Daten mit dem Privacy Shield auch nicht so gut bestellt war. Das Urteil, welches das Privacy Shield kippen ließ, nennt man Schrems-II-Urteil. Wieder war es nämlich Max Schrems, der damals vor den EuGH zog.

Immerhin drei Jahre später haben wir nun endlich einen neuen Datenschutz-Rahmenvertrag mit den USA. Die Wahrscheinlichkeit, dass dieser Angemessenheitsbeschluss lang währt, ist relativ gering. NOYB, eine österreichische Nichtregierungsorganisation, gegründet unter anderem durch Max Schrems, welche sich dem Schutz personenbezogener Daten verschrieben hat, kündigte bereits an, auch gegen das TADPF vor den Europäischen Gerichtshof ziehen zu wollen.

Kritik an der Überwachung

Für NOYB noch immer verheerend: Die Überwachungsstrategien der US-Strafverfolgungsbehörden sind laut NOYB noch immer sehr invasiv. Die Garantien für die Rechte und Freiheiten betroffener Personen konnten sowohl mit Safe Harbor, als auch mit dem Privacy Shield nicht hinreichend erfüllt werden.

NOYB gab im Fall vom Privacy Shield-Verfahren an, dass die Überwachungen durch US-Strafverfolgungsbehörden sehr umfangreich stattfinden und es in Teilen sogar zu einer Massenüberwachung von Kommunikationskanälen kommen soll. Rechtsgrundlagen für solche Überwachungen gibt es in den USA. Diesen Punkt hat der Europäische Gerichtshof gewürdigt, was letztlich zum Aussetzen des Privacy Shield-Abkommens führte.

Kritik am Rechtsbehelf

Das Privacy Shield setzte in Bezug auf die Durchsetzung der Rechte betroffener Personen auf einen Ombudsmechanismus. Von Fehlverarbeitungen betroffene Personen sollten sich an eine Ombudsperson wenden können, um die eigenen Rechte durchzusetzen. Das System, so auch der EuGH, belastete in den USA jedoch keine Rechtsgrundlage: Die Rechte und Freiheiten betroffener Personen wären so nicht durchsetzbar.

Das neue Abkommen TADPF soll viel verändern. So hat der US-Präsident Joe Biden mit der EO 14086 (EO steht für Executive Order, heißt so viel wie Durchführungsverordnung) unter anderem erwirkt, dass der bisherige Ombudsmechanismus, an welchem berechtigterweise viel auszusetzen war, durch ein eigenes Gericht (Data Protection Review Court) ersetzt wird.

Doch auch an dieser Maßnahme sei etwas auszusetzen. Laut NOYB handelt es sich bei dem Schachzug der US-Regierung um eine simple Neu-Etikettierung des vorher bestehenden Ombudspersonen-Systems.

Was heißt das für Ihre personenbezogenen Daten?

Einfach zurücklehnen sollte man sich als Privatperson dennoch nicht. Es gibt noch immer eine Hürde: Der Angemessenheitsbeschluss TADPF bezieht sich auf US-Unternehmen, welche sich einem Selbstzertifizierungsverfahren unterwerfen. Nutzt man soziale Medien, so sollte man prüfen, ob die Plattformen und die Subunternehmer (Rechenzentren, Serviceanbieter etc.) welche einen Zugriff auf Ihre Daten erhalten, ebenso im Data-Privacy Framework Program registriert sind. Ob sich die Unternehmung dem Selbstzertifizierungsverfahren unterzogen hat, findet man heraus über https://www.dataprivacyframework.gov/s/. Findet man dort einen Dienstleister oder direkt den entsprechenden Anbieter des sozialen Netzwerks, ist formaljuristisch zunächst alles in Ordnung. Findet man den entsprechenden Anbieter nicht, sollte man ggf. die Wahl des Netzwerks neu überdenken.

SCHUFA – Vertrauensverlust durch Transparenzoffensive mit Bonify

Als größte deutsche Auskunftei hat die Schufa Holding AG ein Imageproblem. Unter dem Druck von Gerichtsverfahren hat die Schufa die Löschfristen von Negativeintragungen von drei Jahren auf sechs Monate reduziert. Somit können Personen, welche eine Privatinsolvenz durchlaufen haben, früher einen Neustart unternehmen. Wichtig ist eine frühere Löschung vor allem auch dann, wenn man auf der Wohnungssuche ist. Eine Selbstauskunft wird häufig verlangt. Selbst bei der Buchung von Bahn-Abonnements können Liquiditätsanfragen der Buchungsportale die Fahrt mit öffentlichen Verkehrsmitteln verwehren.

Startup & App für die Transparenz

Wege um sich neu zu erfinden geht die Schufa nun mit der App Bonify, einer Anwendung eines Tochterunternehmens der Schufa Holding AG. Das Besondere an der App soll sein, dass die Verbraucher in der Lage sind, den eigenen Basis-Score kostenfrei abzurufen. Die Auskunftei will damit bewirken, dass betroffene Bürger fortan transparenter informiert sind, über Mechanismen der Entstehung des eigenen Scores. Es geht jedoch noch mehr.

App liest Bankdaten aus – wenn Sie zustimmen

Mittels einer Verknüpfung der App mit der Banking-App auf dem Smartphone will der Bonify-App-Anbieter die Zahlungsfähigkeit von Verbrauchern individuell errechnen. Das soll jenen Bürgern helfen, die einen negativen Score haben. Ein besserer Schufa-Score soll unter der Verwendung der Bonify-App demnach möglich sein. Diese Verknüpfung funktioniert ausschließlich über die Einwilligung der teilnehmenden Nutzer.

Kritik – Gläserner Bürger

Doch dieses Versprechen hat mindestens zwei Knackpunkte. Zum einen wird man dadurch zum gläsernen Bürger. Das Auslesen der Bankbewegungen bringt der Schufa und der Unternehmens-Tochter aller Wahrscheinlichkeit nach erheblich mehr Informationen, als für die Ermittlung eines Scoring-Wertes nötig wäre.

Kritik – IT-Sicherheit

Auf der anderen Seite steht die Frage um die Sicherheit von Daten in der App. Die Daten, welche durch die App gesammelt werden, müssen mit den Bewertern, zum Beispiel der Schufa oder der Creditreform Boniversum GmbH kommuniziert werden. Dies birgt viele Risiken. Die IT-Expertin und Sicherheitsaktivistin Lilith Wittmann hat sich die Kommunikation und Programmierschnittstellen genauer angeschaut. Ihr Ergebnis: „Die Schufa hat ein Start-up gekauft, das nicht mal über absolutes Grundlagenwissen im Bereich Softwarearchitektur verfügt und einfach irgendwelche Verfahren irgendwie zusammenhackt.“ Frau Wittmann war in der Lage, den Score dritter Personen auszulesen. Daraufhin wurden Funktionen von Bonify eingestellt.

Im Kern wird man die Applikation weiterentwickeln und das Niveau der IT-Sicherheit der Tochterunternehmung an jenes der Schufa Holding AG angleichen. Betroffene Bürger sollten sich jedoch fragen, ob eine Verknüpfung der Banking-App mit Bonify durchgeführt werden sollte, denn diese Informationen sind häufig genug sehr sensibel.

Offene Netze: WLAN

Die Mobilität ermöglicht oft überhaupt erst die Teilnahme am gesellschaftlichen Leben. Außendienst, Ausflüge und Besuche bei Verwandten bringen Farbe in den Alltag. Mit dabei sind stets auch Handys, häufig Tablets und Notebooks. Das frisch bestellte Essen und die Landschaften wollen schließlich in den eigenen Netzen geteilt werden.

Sind keine mobilen Daten mehr vorhanden, muss auf dritte Netzwerke zurückgegriffen werden. Beliebt sind die offenen Netze; man aktiviert das WLAN, sucht nach offenen Netzen und folgt den Anmeldeinstruktionen. Einen Augenblick später kann man wieder fast unbegrenzt surfen.

Doch auch hier drohen Gefahren. Offene Netze können ausspioniert werden. Man-in-the-middle-Attacken geschehen häufig. Daten und Zugriffe können über offene Netzwerke durch unberechtigte Dritte mitunter schnell ausgelesen werden.

Halbwegs sicher kann man dennoch mobil surfen, wenn man sich an ein paar einfache Grundlagen hält.

Geräteupdates durchführen

Sobald Sicherheitslücken bei Anwendungen oder der Hardware, also Handys, Tablets oder Notebooks, identifiziert werden, stellen die Entwickler in der Regel schnell Updates für die Anwendungen oder eben die Geräte zur Verfügung. Es sollte darauf geachtet werden, dass die Hard- und die Software stets die letzten Updates installiert hat. Die Wahrscheinlichkeit, dass man Opfer bekannter Sicherheitslücken wird, sinkt dadurch erheblich.

Starke und unterschiedliche Passwörter

Ein eigenes, starkes Passwort für jede Anwendung und für jeden Service zu vergeben, erschwert fremden Nutzern den Zugriff auf ihr eigenes Konto und ist kein großer Aufwand. Um die Passwörter immer parat zu haben, können Passwort-Safes genutzt werden, diese findet man in der Regel im Play Store oder im App Store.

Zwei-Faktor-Authentifizierung

Ab 2019 ist beim Online-Banking eine zweistufige Authentifizierung verpflichtend. Das bedeutet, dass ein Benutzer viele Vorgänge, wie z. B. Geldüberweisungen, mit mindestens zwei unterschiedlichen Faktoren am mobilen Endgerät freigeben muss. Zum Beispiel mit einem Passwort und einer zusätzlichen TAN-Anwendung, die wiederum durch eine PIN oder einen Fingerabdrucks-Scan geschützt ist. Diese Funktion kann mitunter auch außerhalb des Online-Bankings aktiviert werden, wodurch ein unberechtigter Zugriff Dritter auf die eigenen Konten oder eben sensible Daten erschwert wird.

Antivirenprogramme

Eine aktivierte Geräte-Firewall und Antivirenprogramme können vor Angriffen schützen und vor dem Download potenziell problematischer Programme warnen.

Nutzung unsensibler Anwendungen

Eine gute Maßnahme, weniger Gefahren in offenen Netzwerken aufzusitzen, ist es, von der Verwendung sensibler Anwendungen abzusehen. Dadurch können Passwörter in der Regel deutlich schwerer ausgelesen werden – weil sie eben nicht verwendet werden.