DSGVO: Datenschutzauskunft als Sicherheitsrisiko

Die DSGVO verpflichtet Anbieter zur Herausgabe aller gespeicherten Daten mit Personenbezug. Die Vorschrift lässt sich auch zum Identitätsdiebstahl einsetzen.

Artikel veröffentlicht am ,
Mit einem manipulierten Kontoauszug ließ sich eine falsche Identität vorgaukeln.
Mit einem manipulierten Kontoauszug ließ sich eine falsche Identität vorgaukeln. (Bild: James Pavur/Screenshot: Golem.de)

Zahlreiche Organisationen geben offenbar ohne ausreichende Identitätskontrolle personenbezogene Daten von Nutzern heraus. Das geht aus einer Studie des britischen Studenten James Pavur hervor, die vergangene Woche auf der Sicherheitskonferenz Black Hat in Las Vegas vorgestellt wurde. Dabei nutzte Pavur die EU-Datenschutz-Grundverordnung (DSGVO) aus, die ein Auskunftsrecht für Nutzer verankert hat. Obwohl er eine gefälschte E-Mail-Adresse für seine Auskunftsersuchen nutzte, gelangte er an zahlreiche Daten seiner Freundin, die als Testperson fungierte.

Stellenmarkt
  1. IT Systemadministrator (m/w/d)
    EKF-Diagnostic GmbH, Barleben
  2. Manager / Teamleiter (m/w/d) SAP Finanzen und Controlling (FI, CO) mit Schwerpunkt SAP ECC
    Getinge Holding B.V. & Co. KG, Rastatt bei Karlsruhe
Detailsuche

Die im Mai 2018 in Kraft getretene DSGVO garantiert den Nutzern ein Recht auf Auskunft (Artikel 15) und ein Recht auf Datenportabilität (Artikel 20). Mehrmonatige Untersuchungen von Verbraucherschützern haben ergeben, dass Verbraucher bei sozialen Medien trotz entsprechender Vorgaben "keine zufriedenstellende Antwort auf ihre Auskunftsersuchen" erhielten. Für die Studie nutzten die Verbraucherschützer einen fiktiven Account, der jedoch Zugriff auf das Konto bei Facebook oder Twitter hatte.

Pavur ging den umgekehrten Weg. Er gab sich als seine Freundin und Mitautorin Casey Knerr aus und legte sich einen neuen E-Mail-Account unter deren Namen zu. Dann verschickte er eine Standardanfrage an 150 Organisationen, wobei er nicht wusste, ob Knerr deren Dienste überhaupt einmal genutzt hatte. Dabei berief er sich auf das Auskunftsrecht nach der DSGVO und bat um die Herausgabe aller personenbezogenen Daten an die angegebene Adresse. In dem Anschreiben gab er jedoch nicht nur die Fake-Adresse an, sondern auch weitere öffentlich zugängliche Daten von Knerr, um die Legitimität des Ersuchens zu erhöhen.

Fake-Adresse und öffentliche Daten

Laut Pavur reagierten immerhin 72 Prozent der angeschriebenen Organisationen auf die Anfrage. In 23 Prozent der Fälle erhielt er keine Antwort. Fünf Prozent der Anbieter wiesen das Auskunftsersuchen zurück, was einen Verstoß gegen die DSGVO darstellen würde. Darunter waren laut der Studie vier große Anbieter, die vor allem auf dem US-Markt aktiv sind. Deren Ansicht nach haben EU-Bürger kein Anrecht auf die Datenauskunft.

Golem Akademie
  1. PowerShell Praxisworkshop: virtueller Vier-Tage-Workshop
    20.–23. Dezember 2021, virtuell
  2. Terraform mit AWS: virtueller Zwei-Tage-Workshop
    14.–15. Dezember 2021, Virtuell
Weitere IT-Trainings

Aus den ersten Antworten der Anbieter ging laut Pavur in zwei Drittel der Fälle immerhin hervor, ob von Knerr überhaupt Daten gespeichert waren. Darunter seien auch Dating-Plattformen gewesen. Selbst dieses Wissen kann für Betroffene schon unangenehm sein, wie der Hack der Seitensprungplattform Ashley Madison von einigen Jahren gezeigt hat.

Keine Identitätskontrolle bei vielen Anbietern

Was noch erschreckender ist: 24 Prozent der Organisationen, die reagierten, übermittelten ohne weiteren Identitätscheck die gespeicherten Daten. Weitere 16 Prozent forderten einen schwachen Identitätscheck, der laut Pavur einfach zu umgehen gewesen wäre. Dazu zählten Geräte-Cookies oder eine schriftliche Erklärung, tatsächlich die betroffene Person zu sein. Fünf Prozent der Plattformen gaben an, keine Daten gespeichert zu haben, obwohl Knerr dort einen Account angelegt hatte. Was ärgerlich sein könnte: Drei Prozent verstanden die Anfrage falsch und löschten den Account, anstatt die Daten herauszugeben.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


chewbacca0815 14. Aug 2019

Zusätzlich zur Urkundenfälschung: § 42 BDSG, Absatz 2 sowie § 202 StGB, Absatz 2 für das...

keksperte 14. Aug 2019

Und hättest du mal nachgelesen (anstatt nur wie aktuell en vogue stumpfes DSGVO-Bashing...

chewbacca0815 14. Aug 2019

Sehe ich genauso, demnach haben 24% einen Verstoss gegen die DSGVO gegangen: "... 24...

trinkhorn 14. Aug 2019

Sie sind vielleicht nicht in einer Datenbank als "Name, Vorname, Geburtstdatum, etc...



Aktuell auf der Startseite von Golem.de
Pornhub, Youporn, Mydirtyhobby
Gericht bestätigt Zugangsverbot für Pornoportale

Die Landesmedienanstalt NRW hat zu Recht gegen drei Pornoportale mit Sitz in Zypern ein Zugangsverbot verhängt.

Pornhub, Youporn, Mydirtyhobby: Gericht bestätigt Zugangsverbot für Pornoportale
Artikel
  1. Zip: Ratenzahlung in Microsoft Edge empört die Community
    Zip
    Ratenzahlung in Microsoft Edge empört die Community

    Die App Zip wird seit Microsoft Edge 96 standardmäßig aktiviert. Diese bietet Ratenzahlung an, schürt aber nur Hass in der Community.

  2. Kompakter Einstieg in die Netzwerktechnik
     
    Kompakter Einstieg in die Netzwerktechnik

    Die Golem Akademie bietet Admins und IT-Sicherheitsbeauftragten in einem Fünf-Tage-Workshop einen umfassenden Überblick über Netzwerktechnologien und -konzepte.
    Sponsored Post von Golem Akademie

  3. Razer Zephyr im Test: Gesichtsmaske mit Stil bringt nicht viel
    Razer Zephyr im Test
    Gesichtsmaske mit Stil bringt nicht viel

    Einmal Cyberpunk mit Beleuchtung bitte: Tragen wir Razers Zephyr in der U-Bahn, fallen wir auf. Allerdings ist das Produkt nicht ausgereift.
    Ein Test von Oliver Nickel

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Last Minute Angebote bei Amazon • Crucial-RAM zu Bestpreisen (u. a. 16GB Kit DDR4-3600 73,99€) • HP 27" FHD 165Hz 199,90€ • Razer Iskur X Gaming-Stuhl 239,99€ • Adventskalender bei MM/Saturn (u. a. Surface Pro 7+ 849€) • Alternate (u. a. Adata 1TB PCIe-4.0-SSD für 129,90€) [Werbung]
    •  /