Original-URL des Artikels: https://www.golem.de/news/dsgvo-teams-und-zoom-lassen-sich-nicht-rechtskonform-nutzen-2007-149448.html    Veröffentlicht: 03.07.2020 16:57    Kurz-URL: https://glm.io/149448

DSGVO

Teams und Zoom lassen sich nicht rechtskonform nutzen

Bei einem Kurztest der Berliner Datenschutzbeauftragten fielen die meisten Videokonferenzsysteme durch - es gibt aber auch empfehlenswerte.

Die führenden Videokonferenzsysteme Zoom, Teams und Skype von Microsoft sowie Google Meet, GoToMeeting, Blizz und Cisco Webex sind bei einem Kurztest der Berliner Datenschutzbeauftragten Maja Smoltczyk allesamt durchgefallen. "Leider erfüllen einige der Anbieter, die technisch ausgereifte Lösungen bereitstellen, die datenschutzrechtlichen Anforderungen bisher nicht", erklärte Smoltczyk.

In einem Bericht wurden diese Systeme mit einer roten Ampel versehen. "Bei rot markierten Anbietern liegen Mängel vor, die eine rechtskonforme Nutzung des Dienstes ausschließen und deren Beseitigung vermutlich wesentliche Anpassungen der Geschäftsabläufe und/oder der Technik erfordern", heißt es in einer am Freitag, dem 3. Juli veröffentlichten Erklärung.

Die Datenschutzbehörde überprüfte insgesamt 17 Videokonferenzdienste auf das Vorliegen von rechtskonformen Auftragsverarbeitungsverträgen, diese werden von Unternehmen nach der DSGVO benötigt, wenn sie andere Unternehmen mit der Verarbeitung von personenbezogenen Daten beauftragen. Neben den Auftragsverarbeitungsverträgen wurden bei mehreren Diensten auch die technischen Aspekte kursorisch geprüft. Die rechtlichen und technischen Aspekte wurden getrennt voneinander mit einer Ampel bewertet.

Jitsi und Big Blue Button statt Skype, Teams oder Zoom

Bei der rechtlichen Prüfung fielen die besagten Videokonferenzdienste komplett durch. Bei Microsoft Teams sieht die Datenschutzbehörde "viele Unklarheiten und Widersprüche im Auftragsverarbeitungsvertrag." Diesen bereits veröffentlichten Auftragsverarbeitungsvertrag (laut Metadaten vom 3. Januar 2020) habe Microsoft zudem ohne Angabe von Gründen oder einer Kennzeichnung umfangreich nachträglich geändert. In der Fassung vom 9. Juni seien mehrere, aber nicht alle Mängel stillschweigend behoben worden. Vor Skype und Teams aus dem Hause Microsoft hatte Smoltczyk bereits im Mai gewarnt.

Bei Zoom umfassen die Mängel im Auftragsverarbeitungsvertrag laut der Landesdatenschutzbeauftragten unzulässige Datenexporte sowie nicht zulässige Einschränkungen der Löschpflicht. Die Datenschutzbehörde äußerst zudem "Zweifel an der Zuverlässigkeit des Anbieters."

Eine grüne Ampel erhielten kommerziell bereitgestellte Instanzen der Open-Source-Software Jitsi, etwa von Netways oder sichere-videokonferenz.de. Eine positive Bewertung erhielten auch Tixeo Cloud, Big Blue Button von Werk21 sowie Wire. Mit Gelb wurden freie Instanzen von Jitsi bewertet, da hier in der Regel ein Auftragsverarbeitungsvertrag fehlt.

Im Unterschied zu Cisco Webex erhielt die von der Telekom betriebene Variante von Webex eine gelbe Ampel. Hier wurden ebenfalls Mängel im Auftragsverarbeitungsvertrag, unzulässige Einschränkungen des Weisungsrechts sowie unklare Regelungen zu Datenexporten festgestellt, die laut der Behörde eine rechtskonforme Nutzung des Dienstes ausschließt. Im Gegensatz zur roten Ampel sei hier aber eine Beseitigung der Mängel "vermutlich ohne wesentliche Anpassungen der Geschäftsabläufe und der Technik möglich", heißt es in dem Bericht. Die Telekom hat bereits Änderungen angekündigt.

Eine oberflächliche technische Prüfung fand nur bei den kommerziellen Jitsi-Instanzen, Big Blue Button von Werk21 sowie Tixeo Cloud und Wire statt. Diese seien "derzeit (nur) unter Beachtung bestimmter Rahmenbedingungen nutzbar" und erhielten dafür eine gelbe Ampel. Im Falle von Jitsi sei beispielsweise die App aus dem freien App-Store F-Droid vorzuziehen, da sie im Unterschied zu der Variante aus dem Google Play Store keine Trackingdienste enthalte.

Nachtrag vom 6. Juli 2020, 10:00 Uhr

Wir haben die Kritikpunkte der Landesdatenschutzbeauftragten an den Auftragsverarbeitungsverträgen von Zoom und Teams ergänzt. Zudem haben wir die heimliche Überarbeitung des Auftragsverarbeitungsvertrags durch Microsoft thematisiert.  (mtr)


Verwandte Artikel:
Videokonferenzen: Bundesdatenschützer warnt vor Nutzung von Zoom   
(25.05.2020, https://glm.io/148694 )
Datenschutz: Zoom entfernt Facebook-Tracker aus iOS-App   
(28.03.2020, https://glm.io/147555 )
Tracking: Zoom übermittelt heimlich Daten an Facebook   
(27.03.2020, https://glm.io/147539 )
Kryptografie: Zoom will Datensicherheit mit Kauf von Keybase verbessern   
(08.05.2020, https://glm.io/148351 )
Videochat: Ende-zu-Ende-Verschlüsselung bei Zoom kostenlos und optional   
(18.06.2020, https://glm.io/149160 )

© 1997–2020 Golem.de, https://www.golem.de/