Abo
  • IT-Karriere:

DSGVO: Datenschutzauskunft als Sicherheitsrisiko

Die DSGVO verpflichtet Anbieter zur Herausgabe aller gespeicherten Daten mit Personenbezug. Die Vorschrift lässt sich auch zum Identitätsdiebstahl einsetzen.

Artikel veröffentlicht am ,
Mit einem manipulierten Kontoauszug ließ sich eine falsche Identität vorgaukeln.
Mit einem manipulierten Kontoauszug ließ sich eine falsche Identität vorgaukeln. (Bild: James Pavur/Screenshot: Golem.de)

Zahlreiche Organisationen geben offenbar ohne ausreichende Identitätskontrolle personenbezogene Daten von Nutzern heraus. Das geht aus einer Studie des britischen Studenten James Pavur hervor, die vergangene Woche auf der Sicherheitskonferenz Black Hat in Las Vegas vorgestellt wurde. Dabei nutzte Pavur die EU-Datenschutz-Grundverordnung (DSGVO) aus, die ein Auskunftsrecht für Nutzer verankert hat. Obwohl er eine gefälschte E-Mail-Adresse für seine Auskunftsersuchen nutzte, gelangte er an zahlreiche Daten seiner Freundin, die als Testperson fungierte.

Stellenmarkt
  1. über experteer GmbH, Künzelsau
  2. BfS Bundesamt für Strahlenschutz, Oberschleißheim

Die im Mai 2018 in Kraft getretene DSGVO garantiert den Nutzern ein Recht auf Auskunft (Artikel 15) und ein Recht auf Datenportabilität (Artikel 20). Mehrmonatige Untersuchungen von Verbraucherschützern haben ergeben, dass Verbraucher bei sozialen Medien trotz entsprechender Vorgaben "keine zufriedenstellende Antwort auf ihre Auskunftsersuchen" erhielten. Für die Studie nutzten die Verbraucherschützer einen fiktiven Account, der jedoch Zugriff auf das Konto bei Facebook oder Twitter hatte.

Pavur ging den umgekehrten Weg. Er gab sich als seine Freundin und Mitautorin Casey Knerr aus und legte sich einen neuen E-Mail-Account unter deren Namen zu. Dann verschickte er eine Standardanfrage an 150 Organisationen, wobei er nicht wusste, ob Knerr deren Dienste überhaupt einmal genutzt hatte. Dabei berief er sich auf das Auskunftsrecht nach der DSGVO und bat um die Herausgabe aller personenbezogenen Daten an die angegebene Adresse. In dem Anschreiben gab er jedoch nicht nur die Fake-Adresse an, sondern auch weitere öffentlich zugängliche Daten von Knerr, um die Legitimität des Ersuchens zu erhöhen.

Fake-Adresse und öffentliche Daten

Laut Pavur reagierten immerhin 72 Prozent der angeschriebenen Organisationen auf die Anfrage. In 23 Prozent der Fälle erhielt er keine Antwort. Fünf Prozent der Anbieter wiesen das Auskunftsersuchen zurück, was einen Verstoß gegen die DSGVO darstellen würde. Darunter waren laut der Studie vier große Anbieter, die vor allem auf dem US-Markt aktiv sind. Deren Ansicht nach haben EU-Bürger kein Anrecht auf die Datenauskunft.

Aus den ersten Antworten der Anbieter ging laut Pavur in zwei Drittel der Fälle immerhin hervor, ob von Knerr überhaupt Daten gespeichert waren. Darunter seien auch Dating-Plattformen gewesen. Selbst dieses Wissen kann für Betroffene schon unangenehm sein, wie der Hack der Seitensprungplattform Ashley Madison von einigen Jahren gezeigt hat.

Keine Identitätskontrolle bei vielen Anbietern

Was noch erschreckender ist: 24 Prozent der Organisationen, die reagierten, übermittelten ohne weiteren Identitätscheck die gespeicherten Daten. Weitere 16 Prozent forderten einen schwachen Identitätscheck, der laut Pavur einfach zu umgehen gewesen wäre. Dazu zählten Geräte-Cookies oder eine schriftliche Erklärung, tatsächlich die betroffene Person zu sein. Fünf Prozent der Plattformen gaben an, keine Daten gespeichert zu haben, obwohl Knerr dort einen Account angelegt hatte. Was ärgerlich sein könnte: Drei Prozent verstanden die Anfrage falsch und löschten den Account, anstatt die Daten herauszugeben.



Anzeige
Spiele-Angebote
  1. (-83%) 2,50€
  2. (-72%) 8,30€
  3. (-10%) 53,99€
  4. (-78%) 11,00€

chewbacca0815 14. Aug 2019 / Themenstart

Zusätzlich zur Urkundenfälschung: § 42 BDSG, Absatz 2 sowie § 202 StGB, Absatz 2 für das...

keksperte 14. Aug 2019 / Themenstart

Und hättest du mal nachgelesen (anstatt nur wie aktuell en vogue stumpfes DSGVO-Bashing...

chewbacca0815 14. Aug 2019 / Themenstart

Sehe ich genauso, demnach haben 24% einen Verstoss gegen die DSGVO gegangen: "... 24...

trinkhorn 14. Aug 2019 / Themenstart

Sie sind vielleicht nicht in einer Datenbank als "Name, Vorname, Geburtstdatum, etc...

Kommentieren


Folgen Sie uns
       


LG G8x Thinq - Hands on

Das G8x Thinq von LG kann mit einer speziellen Hülle verwendet werden, die dem Smartphone einen zweiten Bildschirm hinzufügt. Golem.de hat sich das Gespann in einem ersten Kurztest angeschaut.

LG G8x Thinq - Hands on Video aufrufen
Astronomie: K2-18b ist weder eine zweite Erde noch super
Astronomie
K2-18b ist weder eine zweite Erde noch super

Die Realität sieht anders aus, als manche Überschrift vermuten lässt. Die neue Entdeckung von Wasser auf einem Exoplaneten deutet nicht auf Leben hin, dafür aber auf Probleme im Wissenschaftsbetrieb.
Von Frank Wunderlich-Pfeiffer

  1. Interview Heino Falcke "Wir machen Wettermodelle für schwarze Löcher"

Ryzen 7 3800X im Test: Der schluckt zu viel
Ryzen 7 3800X im Test
"Der schluckt zu viel"

Minimal mehr Takt, vor allem aber ein höheres Power-Budget für gestiegene Frequenzen unter Last: Das war unsere Vorstellung vor dem Test des Ryzen 7 3800X. Doch die Achtkern-CPU überrascht negativ, weil AMD es beim günstigeren 3700X bereits ziemlich gut meinte.
Ein Test von Marc Sauter

  1. Agesa 1003abba Microcode-Update taktet Ryzen 3000 um 50 MHz höher
  2. Agesa 1003abb Viele ältere Platinen erhalten aktuelles UEFI für Ryzen 3000
  3. Ryzen 5 3400G und Ryzen 3 3200G im Test Picasso passt

Geothermie: Wer auf dem Vulkan wohnt, muss nicht so tief bohren
Geothermie
Wer auf dem Vulkan wohnt, muss nicht so tief bohren

Die hohen Erwartungen haben Geothermie-Kraftwerke bisher nicht erfüllt. Weltweit setzen trotzdem immer mehr Länder auf die Wärme aus der Tiefe - nicht alle haben es dabei leicht.
Ein Bericht von Jan Oliver Löfken

  1. Nachhaltigkeit Jute im Plastik
  2. Nachhaltigkeit Bauen fürs Klima
  3. Autos Elektro, Brennstoffzelle oder Diesel?

    •  /