Zum Inhalt springen
Zurück zur Themenübersicht

Informatik, Mensch und Gesellschaft

Datenschutz und Datensicherheit

Zwei Begriffe, die ständig verwechselt werden: Der eine schützt Menschen, der andere schützt Daten.

Benötigte Grundlagen

Dieses Vorwissen brauchst du für das Kapitel. Schau kurz nach, wenn dir etwas davon nicht mehr präsent ist, sonst leg direkt los.

Einführung

Eine Schule speichert die Noten aller Schüler auf einem . Der Server steht in einem abgeschlossenen Raum, die Festplatte ist verschlüsselt, es gibt tägliche Sicherungen.

Ist das gut? Technisch ja. Trotzdem kann hier ein schwerer Verstoß vorliegen, und zwar dann, wenn die Schule speichert, die sie gar nicht speichern darf, oder wenn jeder Lehrer die Noten jeder Klasse einsehen kann.

Das sind zwei völlig verschiedene Fragen. Die eine lautet: Sind die Daten sicher? Die andere: Dürfen sie überhaupt erhoben werden? Wer beide durcheinanderbringt, baut Systeme, die technisch einwandfrei und rechtlich unzulässig sind.

Das kannst du nach diesem Kapitel

  • Datenschutz und Datensicherheit unterscheiden und je zwei Maßnahmen zuordnen.

  • erklären, was personenbezogene sind, und Beispiele erkennen.

  • die drei Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit erklären.

  • die Grundsätze Zweckbindung, Datensparsamkeit und Erforderlichkeit auf einen Fall anwenden.

  • beurteilen, welche Daten ein System erheben darf, und Alternativen vorschlagen.

Der Unterschied in einem Satz

Datenschutz schützt Menschen vor dem Missbrauch ihrer . Datensicherheit schützt Daten vor Verlust, Verfälschung und fremdem Zugriff.

Das ist keine Wortklauberei. Beide können unabhängig voneinander erfüllt oder verletzt sein, und genau daran erkennt man, dass es zwei Dinge sind:

FallSicherheitSchutz
Noten verschlüsselt, aber ohne Anlass jahrelang aufbewahrterfülltverletzt
Nur zulässige Daten, aber unverschlüsselt auf einem USB-Stickverletzterfüllt
Nur zulässige Daten, verschlüsselt, Zugriff geregelterfüllterfüllt

Die mittlere Zeile ist der Alltagsfall, die obere der gefährlichere: Sie fühlt sich sicher an.

Zwei Ziele, die oft verwechselt werden

DatenschutzDatensicherheitWen oder was schützt es?MenschenDatenWovor?vor demMissbrauch ihrerDatenvor Verlust,Verfälschung undfremdem ZugriffDie PrüffrageWozu genaubrauche ichdiese Angabe?Wer darf hierlesen undändern?Das wirksamste MittelDaten gar nichterst erhebendie vorhandenenDaten schützenBeides kann unabhängig voneinandererfüllt oder verletzt sein, daranerkennt man, dass es zwei Dingesind.

Lies die erste Zeile langsam: Das eine schützt Menschen, das andere schützt . Daraus folgt alles Übrige. Weil Datenschutz bei den Menschen ansetzt, ist sein stärkstes Mittel, eine Angabe gar nicht erst zu erheben, was nicht existiert, kann auch nicht missbraucht werden. Datensicherheit setzt später an und muss mit dem umgehen, was schon da ist. Und weil es zwei verschiedene Ziele sind, kann eines erfüllt und das andere verletzt sein: Verschlüsselte Noten, die ohne Anlass jahrelang aufbewahrt werden, sind sicher und ein Datenschutzverstoß.

Was personenbezogene Daten sind

Personenbezogen ist jede Angabe, die sich einer bestimmten oder bestimmbaren Person zuordnen lässt.

Das Wort bestimmbar ist der Kern. Es reicht, dass die Zuordnung mit vertretbarem Aufwand möglich ist; sie muss nicht schon gemacht worden sein.

  • eindeutig: Name, Adresse, Geburtsdatum, Foto, Telefonnummer, Zeugnisnote
  • ebenfalls personenbezogen: Schülernummer, IP-Adresse, Standortverlauf, Prüfungsergebnis

Warum ist eine Schülernummer personenbezogen, obwohl sie nur eine Zahl ist? Weil es irgendwo eine Liste gibt, die sie einem Namen zuordnet. Ohne diese Liste wäre die Zahl bedeutungslos, mit ihr identifiziert sie eine Person eindeutig. Bestimmbarkeit hängt am Zusammenhang, nicht am einzelnen Wert.

Besonders geschützt sind Angaben über Gesundheit, Herkunft, Religion, politische Meinung und sexuelle Orientierung. Für sie gelten strengere Regeln, weil ein Missbrauch dort besonders schwer wiegt.

Die drei Grundsätze des Datenschutzes

Zweckbindung. dürfen nur für den Zweck verwendet werden, für den sie erhoben wurden. Die E-Mail-Adresse für den Vertretungsplan darf nicht für Werbung benutzt werden, auch nicht von derselben Stelle.

Datensparsamkeit. Es dürfen nur so viele Daten erhoben werden, wie der Zweck wirklich erfordert. Für einen Bibliotheksausweis braucht es keine Religionszugehörigkeit.

Erforderlichkeit. Für jede einzelne Angabe muss man begründen können, wozu sie gebraucht wird. „Könnte man mal brauchen“ ist kein Grund.

Aus diesen dreien folgt eine Prüffrage, die auf jeden Fall passt:

Wozu genau brauche ich diese Angabe, und ginge es auch ohne sie?

Dazu kommen Rechte der betroffenen Person: Sie darf erfahren, welche Daten gespeichert sind (Auskunft), Falsches berichtigen lassen, Löschung verlangen, wenn der Zweck entfallen ist, und einer freiwilligen Verarbeitung widersprechen.

Die drei Schutzziele der Datensicherheit

Vertraulichkeit: Nur Berechtigte können die lesen. Maßnahmen: Verschlüsselung, Passwörter, Rechteverwaltung, abgeschlossene Räume.

Integrität: Die Daten sind unverfälscht, und Änderungen sind erkennbar. Maßnahmen: Prüfsummen, Protokolle darüber, wer was geändert hat, Schreibrechte nur für Zuständige.

Verfügbarkeit: Die Daten sind da, wenn man sie braucht. Maßnahmen: Sicherungskopien, unterbrechungsfreie Stromversorgung, Ersatzgeräte.

Diese drei stehen in einem Spannungsverhältnis, und das ist ein wichtiger Punkt: Wer die Vertraulichkeit maximiert, indem er alles stark verschlüsselt und den Schlüssel an einem Ort verwahrt, senkt die Verfügbarkeit, denn ein verlorener Schlüssel bedeutet Totalverlust. Wer die Verfügbarkeit maximiert, indem er überall Kopien anlegt, erhöht die Zahl der Stellen, an denen jemand mitlesen kann. Sicherheit ist deshalb immer eine begründete Abwägung und nie ein Maximum.

Drei Grundsätze, drei Schutzziele

DatenschutzDatensicherheitErster Grundsatz bzw. erstes ZielZweckbindung,nur wofürerhoben wurdeVertraulichkeit,nur Berechtigtelesen mitZweiterDatensparsamkeit,nur so viel wienötigIntegrität,unverfälscht,ÄnderungenerkennbarDritterErforderlichkeit,jede AngabebegründbarVerfügbarkeit,da, wenn man siebrauchtDie drei rechts stehengegeneinander: Wer Vertraulichkeitmaximiert, senkt Verfügbarkeit.

Die linke Spalte fragt jedes Mal: Darf ich diese überhaupt haben? Die rechte fragt: Wie halte ich sie heil? Und beachte den Satz unten, die drei rechten Ziele lassen sich nicht gleichzeitig auf Maximum stellen. Wer alles stark verschlüsselt und den Schlüssel an genau einem Ort verwahrt, hat die Vertraulichkeit erhöht und die Verfügbarkeit gesenkt: Ein verlorener Schlüssel bedeutet Totalverlust. Wer überall Sicherungskopien anlegt, dreht es um. Sicherheit ist deshalb nie ein Maximum, sondern immer eine begründete Abwägung.

Rechteverwaltung: das Prinzip der geringsten Rechte

Eine der wirksamsten Maßnahmen kostet nichts: Jeder bekommt genau die Rechte, die er für seine Aufgabe braucht, und keine darüber hinaus.

Für die Schulverwaltung heißt das:

  • Ein Fachlehrer sieht die Noten seiner Kurse, nicht die aller Schüler.
  • Das Sekretariat sieht Adressen, aber keine Noten.
  • Die Schulleitung sieht mehr, aber jeder Zugriff wird protokolliert.

Der Grund ist nicht Misstrauen, sondern Schadensbegrenzung: Wird ein Konto übernommen, ist genau so viel offen, wie dieses Konto durfte. Ein Konto mit allen Rechten macht aus einem gestohlenen Passwort einen Totalschaden.

Geringste Rechte in der Schulverwaltung

RollesiehtAdressensiehtNotenFachlehrer✗nur eigeneKurseSekretariat✓✗Schulleitung✓alle (mitProtokoll)Keine Zeile ist in einer anderenenthalten: Das Sekretariat siehtmehr Adressen als der Fachlehrerund weniger Noten.

Wichtig ist, was diese Tafel nicht ist: keine Rangfolge. Der Fachlehrer steht nicht eine Stufe unter dem Sekretariat, sondern daneben. Jeder sieht etwas, was der andere nicht sieht, und beide sehen weniger als sie könnten. Genau das meint das Prinzip der geringsten Rechte. Der Grund dafür ist nicht Misstrauen, sondern Schadensbegrenzung: Wird ein Konto übernommen, ist so viel offen, wie dieses eine Konto durfte. Ein Konto mit allen Rechten macht aus einem gestohlenen Passwort einen Totalschaden, die letzte Zeile ist deshalb die, die protokolliert wird.

Was schiefgeht, und was hilft

Die häufigsten Ursachen für Datenpannen sind erstaunlich unspektakulär:

  • Schwache oder wiederverwendete Passwörter. Wer dasselbe Passwort überall benutzt, gibt mit einem einzigen geknackten Dienst alle anderen mit her.
  • Phishing. Eine gefälschte Anmeldeseite, und das Passwort wandert freiwillig zum Angreifer.
  • Verlorene Geräte. Ein unverschlüsselter USB-Stick mit Klassenlisten im Bus.
  • Zu weite Rechte. Ein Konto, das mehr durfte, als es musste.
  • Fehlende Sicherungen. Ein Verschlüsselungstrojaner, und ohne Sicherung ist alles weg.

Auffällig ist, dass keiner dieser Punkte einen genialen Angreifer voraussetzt. Die wirksamsten Gegenmaßnahmen sind entsprechend schlicht: lange, für jeden Dienst eigene Passwörter, ein zweiter Faktor, Verschlüsselung mobiler Geräte, geringste Rechte, regelmäßige und getestete Sicherungen.

Der letzte Punkt verdient eine eigene Bemerkung: Eine Sicherung, die noch nie zurückgespielt wurde, ist keine Sicherung, sondern eine Hoffnung. Erst der Test beweist, dass sie funktioniert.

Wie ein einziges Passwort alles öffnet

Ein Passwort für allesbequem, und überall dasselbeEin Dienst wird geknacktirgendeiner, irgendwann, nichtdeinerListe wird durchprobiertdieselbe Adresse, dasselbePasswort, andere DiensteHier bricht die Kette, wennjeder Dienst ein eigenesPasswort hat.Alle Konten offenauch die, die nie angegriffenwurden

Diese Kette braucht keinen genialen Angreifer. Sie läuft von selbst ab, und das ist das Beunruhigende daran. Beachte besonders die zweite Station: Der geknackte Dienst muss gar nicht deiner sein und muss nicht schlecht gesichert gewesen sein; irgendeiner von hunderten reicht. Und jetzt sieh dir die markierte Stelle an: Das ist der einzige Punkt, an dem du selbst etwas tun kannst. Ein eigenes Passwort je Dienst macht aus einem Totalschaden einen Einzelschaden. Deshalb wirkt diese schlichte Maßnahme mehr als jede Technik weiter hinten in der Kette.

Eine App auf Datensparsamkeit prüfen

Eine Schul-App zeigt den Vertretungsplan. Bei der Anmeldung verlangt sie: Name, Klasse, E-Mail, Geburtsdatum, Handynummer, Standortfreigabe. Beurteile jede Angabe.

  1. 1

    Zweck festhalten: Der richtige Vertretungsplan soll angezeigt werden. Mehr steht nicht in der Aufgabe, also ist das der Maßstab.

  2. 2

    Klasse: erforderlich. Ohne sie kann die App nicht wissen, welcher Plan gilt. Streng genommen ist sie die einzige wirklich nötige Angabe.

  3. 3

    Name und E-Mail: vertretbar, wenn es ein Konto geben soll. Für das reine Anzeigen genügte die Klasse; ein Konto braucht aber eine Anmeldung, und dafür reicht die E-Mail.

  4. 4

    Geburtsdatum: nicht erforderlich. Für den Vertretungsplan spielt das Alter keine Rolle. Verstoß gegen Datensparsamkeit.

  5. 5

    Handynummer: nicht erforderlich, solange es keine SMS-Benachrichtigung gibt. Falls doch, wäre sie freiwillig und müsste weglassbar sein.

  6. 6

    Standortfreigabe: klar unzulässig. Der Plan hängt nicht davon ab, wo jemand steht. Standortdaten sind besonders heikel, weil sie Bewegungsprofile ergeben.

Erforderlich: Klasse, dazu E-Mail für die Anmeldung. Zu streichen: Geburtsdatum, Standort. Freiwillig und nur mit Zweck: Handynummer.

Die drei Schutzziele am selben Vorfall

Auf dem Schulserver liegen die Notendateien. Welches Schutzziel ist jeweils verletzt? a) Ein Fremder liest die . b) Jemand ändert unbemerkt eine Note. c) Die Festplatte fällt aus, es gibt keine Sicherung.

  1. 1

    a) Vertraulichkeit. Jemand ohne Berechtigung konnte die lesen. Die Daten selbst sind unverändert und vorhanden.

  2. 2

    b) Integrität. Die Daten sind noch da und niemand Unbefugtes hat sie gelesen, aber sie stimmen nicht mehr, und niemand merkt es.

  3. 3

    c) Verfügbarkeit. Die Daten sind weder gelesen noch verfälscht worden; sie sind schlicht nicht mehr da.

  4. 4

    Beachte, dass jedes Ziel eigene Maßnahmen braucht: Verschlüsselung hilft nur gegen a), Prüfsummen und Protokolle nur gegen b), Sicherungen nur gegen c).

  5. 5

    Deshalb ist „wir haben doch verschlüsselt“ keine Antwort auf die Frage nach Datensicherheit. Sie deckt genau ein Drittel ab.

a) Vertraulichkeit · b) Integrität · c) Verfügbarkeit. Jedes Ziel verlangt eigene Maßnahmen.

Typischer Fehler

„Unsere sind verschlüsselt, also ist der Datenschutz erfüllt.“

Hier wird eine Sicherheitsmaßnahme als Antwort auf eine Schutzfrage ausgegeben. Verschlüsselung sorgt dafür, dass Unbefugte nichts lesen können. Sie sagt nichts darüber, ob die Daten überhaupt erhoben werden durften.

Das Gegenbeispiel macht es deutlich: Eine Schule speichert von jedem Schüler den Standortverlauf, sauber verschlüsselt, mit Sicherungen und geregelten Rechten. Die Datensicherheit ist vorbildlich. Der Datenschutz ist trotzdem schwer verletzt, denn für diese Erhebung gibt es keinen zulässigen Zweck. Die Verschlüsselung schützt hier sogar die falschen Daten besonders gut.

Umgekehrt geht es genauso: Ein Verein erhebt nur Name und Beitrittsdatum, also datensparsam und zweckgebunden, trägt die Liste aber unverschlüsselt auf einem USB-Stick herum. Der Datenschutz ist in Ordnung, die Datensicherheit nicht.

Die beiden Fragen lauten deshalb nacheinander: Dürfen wir das speichern? (Datenschutz) und erst danach: Wie schützen wir es? (Datensicherheit). Wer mit der zweiten anfängt, hat die erste nie gestellt.

Übung 1

leicht

Datenschutz oder Datensicherheit?

a) tägliche Sicherungskopie b) nur die wirklich nötigen Felder im Anmeldeformular c) Passwortschutz für den Serverraum d) Löschen der , sobald der Zweck entfallen ist e) Protokoll darüber, wer welche geändert hat

Tipp anzeigen

Frage: Geht es um „dürfen wir“ oder um „wie schützen wir“?

Lösung anzeigen

a) Datensicherheit (Verfügbarkeit) b) Datenschutz (Datensparsamkeit) c) Datensicherheit (Vertraulichkeit) d) Datenschutz (Zweckbindung) e) Datensicherheit (Integrität)

Detaillierte Schritterklärung anzeigen

Hier wird jeder Schritt einzeln erklärt, vor allem, warum er gemacht wird.

Erklärungstiefe

✦ Empfohlen: Standard – Die normale Erklärungstiefe passt zum Einstieg.

  1. 1

    Die Leitfrage: „dürfen wir“ oder „wie schützen wir“

    Datenschutz ist die rechtliche Frage: Dürfen wir diese Daten überhaupt erheben, speichern, verwenden? Datensicherheit ist die technische Frage: Wie schützen wir das, was wir haben, vor Verlust, Einsicht und Verfälschung?

  2. 2

    a), c) und e): die technischen Schutzmaßnahmen

    Die tägliche Sicherungskopie schützt die Verfügbarkeit, der Passwortschutz für den Serverraum die Vertraulichkeit, das Protokoll über Änderungen die Integrität. Alle drei sind Datensicherheit.

  3. 3

    b) und d): die rechtlichen Grundsätze

    Nur die wirklich nötigen Felder im Anmeldeformular ist Datensparsamkeit, das Löschen nach Wegfall des Zwecks ist Zweckbindung und Speicherbegrenzung. Beides sind Datenschutz-Grundsätze, sie betreffen die Erlaubnis, nicht den Schutz.

Übung 2

mittel

Eine Schule führt ein digitales Klassenbuch ein. Gespeichert werden sollen: Name, Klasse, Fehlzeiten, Noten, Krankheitsgründe, Adresse der Eltern, Religionszugehörigkeit.

a) Welche Angaben sind für den Zweck „Anwesenheit und Leistung dokumentieren“ erforderlich? b) Welche sind besonders geschützt und warum? c) Formuliere ein Rechtekonzept für Fachlehrer, Klassenlehrer und Sekretariat. d) Nenne für jedes Schutzziel eine passende Maßnahme.

Tipp anzeigen

Zu a): Prüfe jede Angabe einzeln mit „Wozu genau, und ginge es ohne?“

Lösung anzeigen

a) Erforderlich sind Name, Klasse, Fehlzeiten, Noten. Die Adresse der Eltern ist für den genannten Zweck nicht erforderlich; sie gehört in die Schülerverwaltung, wo sie für die Kontaktaufnahme einen eigenen Zweck hat. Krankheitsgründe und Religionszugehörigkeit sind für Anwesenheit und Leistung nicht erforderlich.

b) Krankheitsgründe sind Gesundheitsdaten, Religionszugehörigkeit ist eine Angabe über die Weltanschauung. Beide gehören zu den besonders geschützten Kategorien, weil ein Missbrauch zu Ausgrenzung und Benachteiligung führen kann. Für das Klassenbuch genügt die Angabe „entschuldigt“ oder „unentschuldigt“; der Grund muss dort nicht stehen.

c) Rechtekonzept: Fachlehrer: sieht und trägt ein: Noten und Fehlzeiten seiner eigenen Kurse. Kein Zugriff auf andere Klassen. Klassenlehrer: sieht zusätzlich alle Fächer seiner Klasse, weil er die Gesamtsituation beurteilen muss. Sekretariat: sieht Fehlzeiten und Entschuldigungsstatus für die Verwaltung, aber keine Noten. Jeder Zugriff über die eigene Klasse hinaus wird protokolliert.

d) Vertraulichkeit: Anmeldung mit Passwort und zweitem Faktor, Rechte nach dem obigen Konzept. Integrität: Änderungsprotokoll mit Zeitpunkt und Person, damit eine nachträglich geänderte Note nachvollziehbar bleibt. Verfügbarkeit: tägliche Sicherung, deren Rückspielbarkeit einmal im Halbjahr getestet wird.

Detaillierte Schritterklärung anzeigen

Hier wird jeder Schritt einzeln erklärt, vor allem, warum er gemacht wird.

Erklärungstiefe

✦ Empfohlen: Standard – Die normale Erklärungstiefe passt zum Einstieg.

  1. 1

    Den Zweck als Maßstab festlegen

    Erforderlichkeit lässt sich nur gegen einen Zweck prüfen. Hier steht er in der Aufgabe: Anwesenheit und Leistung dokumentieren. Alles Weitere wird an diesem Satz gemessen, nicht an dem, was praktisch wäre.

    Zwischenergebnis

    Maßstab: Anwesenheit und Leistung dokumentieren.

    Wenn eine Angabe für einen anderen Zweck nötig ist, wird sie nicht dadurch für diesen zulässig. Sie braucht dann ihren eigenen Zweck und ihre eigene Rechtsgrundlage.

  2. 2

    Teil a): jede Angabe einzeln prüfen

    Man geht die Liste durch und stellt bei jedem Feld die Prüffrage. Wichtig ist, dabei ehrlich zu bleiben: „könnte man mal brauchen“ ist keine Antwort.

    Zwischenergebnis

    Erforderlich: Name, Klasse, Fehlzeiten, Noten. Nicht erforderlich: Adresse, Krankheitsgrund, Religion.

  3. 3

    Teil b): warum manche Angaben besonders zählen

    Bei Gesundheit, Religion, Herkunft und ähnlichen Angaben ist der mögliche Schaden größer als bei einer Adresse: Sie können zu Ausgrenzung führen und sind nicht änderbar. Deshalb gelten für sie strengere Regeln.

    Zwischenergebnis

    Krankheitsgrund und Religionszugehörigkeit gehören zu den besonders geschützten Kategorien.

  4. 4

    Teil c): geringste Rechte anwenden

    Für jede Rolle wird gefragt, welche Daten sie für ihre Aufgabe braucht. Ein Fachlehrer bewertet seine Kurse, also braucht er auch nur diese. Was darüber hinausgeht, wird nicht vergeben.

    Zwischenergebnis

    Drei Rollen mit drei verschieden großen Ausschnitten, jeder Zugriff darüber hinaus protokolliert.

    Der Zweck ist nicht Misstrauen gegen Kollegen, sondern Schadensbegrenzung: Wird ein Konto übernommen, ist genau so viel offen, wie dieses Konto durfte.

Übung 3

schwer

Ein Schülerprojekt entwickelt eine App, mit der man Mitfahrgelegenheiten zur Schule findet. Geplant sind: Name, Klasse, Wohnadresse, tägliche Abfahrtszeit, dauerhafte Standortfreigabe.

a) Beurteile jede Angabe nach Erforderlichkeit. b) Die Standortfreigabe soll „für spätere Funktionen“ gespeichert werden. Bewerte das. c) Entwirf eine datensparsamere Lösung, die denselben Zweck erfüllt. d) Welche Sicherheitsmaßnahmen sind hier besonders wichtig und warum?

Tipp anzeigen

Zu c): Braucht die App die genaue Adresse, oder reicht etwas Gröberes?

Lösung anzeigen

a) Name: vertretbar, damit man weiß, mit wem man fährt; ein Vorname mit Klassenangabe würde genügen. Klasse: erforderlich, weil sie den Schulweg und die Zeiten eingrenzt. Wohnadresse: in dieser Genauigkeit nicht erforderlich; für das Finden gemeinsamer Wege reicht der Stadtteil oder die Haltestelle. Abfahrtszeit: erforderlich, das ist der Kern der Sache. Dauerhafte Standortfreigabe: klar unzulässig, sie erzeugt ein vollständiges Bewegungsprofil.

b) Das verstößt gegen Zweckbindung und Erforderlichkeit zugleich. dürfen nur für einen bereits festgelegten Zweck erhoben werden; „für spätere Funktionen“ ist kein Zweck, sondern dessen Abwesenheit. Kommt eine neue Funktion, kann man die Daten dann erheben und dafür um Einwilligung bitten. Auf Vorrat zu sammeln erhöht außerdem den Schaden bei jedem Datenleck.

c) Datensparsamere Lösung: Der Nutzer wählt eine Haltestelle oder einen Stadtteil aus einer Liste statt seiner Adresse und trägt ein Zeitfenster ein. Die App zeigt Treffer im selben Bereich zunächst nur mit Vorname und Klasse; die genaue Adresse tauschen die Beteiligten selbst aus, wenn sie sich einig sind. Kein Standortzugriff, keine Adressspeicherung, gleicher Nutzen.

d) Besonders wichtig sind hier Vertraulichkeit und Integrität. Vertraulichkeit, weil aus Wohnort und täglicher Abfahrtszeit hervorgeht, wann jemand regelmäßig nicht zu Hause ist und wo Minderjährige anzutreffen sind; das ist eine Angabe mit erheblichem Missbrauchspotenzial. Integrität, weil eine gefälschte Fahrtanfrage jemanden an einen falschen Ort locken könnte. Notwendig sind deshalb eine Anmeldung mit Passwort, verschlüsselte Übertragung, sofortiges Löschen abgelaufener Fahrten und die Möglichkeit, das eigene Profil vollständig zu entfernen.

Detaillierte Schritterklärung anzeigen

Hier wird jeder Schritt einzeln erklärt, vor allem, warum er gemacht wird.

Erklärungstiefe

✦ Empfohlen: Standard – Die normale Erklärungstiefe passt zum Einstieg.

  1. 1

    a) Jede Angabe einzeln am Zweck messen

    Man prüft jede Angabe gegen den Zweck „gemeinsame Schulwege finden“. Name: vertretbar, ein Vorname mit Klasse genügte. Klasse: erforderlich, sie grenzt Weg und Zeiten ein. Wohnadresse: in dieser Genauigkeit nicht erforderlich: Stadtteil oder Haltestelle reichen. Abfahrtszeit: erforderlich, das ist der Kern. Dauerhafte Standortfreigabe: klar unzulässig, sie erzeugt ein vollständiges Bewegungsprofil.

  2. 2

    b) „Für spätere Funktionen“ ist kein Zweck

    Das verstößt gegen Zweckbindung und Erforderlichkeit zugleich. Daten dürfen nur für einen bereits festgelegten Zweck erhoben werden; „für spätere Funktionen“ ist kein Zweck, sondern dessen Abwesenheit. Kommt eine neue Funktion, kann man die Daten dann erheben und dafür um Einwilligung bitten.

  3. 3

    c) Eine datensparsamere Lösung entwerfen, die dasselbe leistet

    Der Nutzer wählt eine Haltestelle oder einen Stadtteil aus einer Liste statt seiner Adresse und trägt ein Zeitfenster ein. Die App zeigt Treffer im selben Bereich zunächst nur mit Vorname und Klasse; die genaue Adresse tauschen die Beteiligten selbst aus, wenn sie sich einig sind. Kein Standortzugriff, keine Adressspeicherung, gleicher Nutzen.

  4. 4

    d) Welche Schutzziele hier besonders schwer wiegen

    Vertraulichkeit, weil aus Wohnort und täglicher Abfahrtszeit hervorgeht, wann jemand regelmäßig nicht zu Hause ist und wo Minderjährige anzutreffen sind. Integrität, weil eine gefälschte Fahrtanfrage jemanden an einen falschen Ort locken könnte. Nötig sind Anmeldung mit Passwort, verschlüsselte Übertragung, sofortiges Löschen abgelaufener Fahrten und die Möglichkeit, das Profil vollständig zu entfernen.

Zusammenfassung

Datenschutz und Datensicherheit sind zwei verschiedene Fragen: Der Datenschutz schützt Menschen und klärt, ob und wofür überhaupt erhoben werden dürfen; die Datensicherheit schützt Daten und klärt, wie sie vor Verlust, Verfälschung und fremdem Zugriff bewahrt werden. Beide können unabhängig voneinander verletzt sein. Personenbezogen ist alles, womit sich eine Person bestimmen lässt, auch eine Nummer, sofern es irgendwo eine Zuordnung gibt. Die Grundsätze Zweckbindung, Datensparsamkeit und Erforderlichkeit lassen sich in einer Prüffrage zusammenfassen: Wozu genau brauche ich diese Angabe, und ginge es auch ohne sie? Die Datensicherheit verfolgt drei Ziele, Vertraulichkeit, Integrität und Verfügbarkeit, die jeweils eigene Maßnahmen verlangen und in Spannung zueinander stehen. Am wirksamsten und billigsten ist das Prinzip der geringsten Rechte.