Mauß Datenschutz GmbH
  • Über uns
  • Hinweisgebersystem
  • Websitemonitoring
  • Kontakt
  • Blog
  • Newsletter
  • Impressum
  • Datenschutzhinweise
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü
verschlüsselung supportende windows 7

https-Verschlüsselung immer und auf allen Seiten!

23. März 2020/von Datenschutzbeauftragter/ano

Immer wieder steht die Frage im Raum, ob bei der Übermittlung von Webseiten eine Verschlüsselung der übertragenen Inhalte durch „https“ gemäß DSGVO vorgeschrieben ist. Natürlich möchten verantwortungsbewusste Unternehmen ihre Netzwerke und die anvertrauten personenbezogenen Daten der Nutzer schützen. Gerade bei der Übertragung unternehmensinterner Daten im Netz ist für jeden nachvollziehbar, dass Verschlüsselung sinnvoll oder sogar notwendig ist. Aber bei einer Homepage, auf der vielleicht noch nicht einmal personenbezogene Daten erhoben werden? Und wenn – was ist hierfür eigentlich die richtige Technologie und welche Anforderungen der DSGVO sowie weiterer Gesetze sind zu beachten?

Eigentlich ist eine Umstellung Ihrer Websites vom Kommunikationsprotoll HTTP auf HTTPS (also verschlüsselt) mit Kontaktformularen oder anderen Eingabemöglichkeiten personenbezogener Daten bereits seit dem 1. Januar 2016 explizit verpflichtend. § 13 Abs. 7 TMG regelt hier eindeutig:

Diensteanbieter haben, soweit dies technisch möglich und wirtschaftlich zumutbar ist, im Rahmen ihrer jeweiligen Verantwortlichkeit für geschäftsmäßig angebotene Telemedien durch technische und organisatorische Vorkehrungen sicherzustellen, dass

1. kein unerlaubter Zugriff auf die für ihre Telemedienangebote genutzten technischen Einrichtungen möglich ist und

2. diese
a) gegen Verletzungen des Schutzes personenbezogener Daten und
b) gegen Störungen, auch soweit sie durch äußere Angriffe bedingt sind, gesichert sind.

Vorkehrungen nach Satz 1 müssen den Stand der Technik berücksichtigen. Eine Maßnahme nach Satz 1 ist insbesondere die Anwendung eines als sicher anerkannten Verschlüsselungsverfahrens. [Hervorhebungen durch den Autor]

Allerdings sind bis heute nicht alle Websitebetreiber dieser Verpflichtung gefolgt. Dabei ergibt sich eine Verpflichtung zur Verschlüsselung auch aus der DSGVO.

Art. 32 Abs. 1 lit. a DSGVO konkretisiert den Grundsatz der Integrität und Vertraulichkeit aus Art. 5 Abs. 1 lit. f DSGVO. Dort wird festgelegt, dass „unter der Berücksichtigung von Stand der Technik, der Implementierungskosten, Art, Umfang und Zweck der Verarbeitung, sowie Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen“ vom Website-Betreiber technische und organisatorische Maßnahmen getroffen werden müssen. In Art. 32 Abs. 1 lit. a DSGVO wird ausdrücklich die Verschlüsselung personenbezogener Daten als eine solche technische Maßnahme benannt.

Verschlüsselungsmethoden – was sind eigentlich SSL und TLS?

Der Einsatz einer Verschlüsselung ist für den Nutzer daran erkennbar, dass im Browser ein meist weißes oder grünes Schloss in der Adresszeile zu sehen ist, oder die Adresszeile mit „https://“ beginnt.

SSL steht für “Secure Sockets Layer“, TLS für “Transport Layer Security”. Beide Begriffe stehen für die gleiche Technologie, bei der nach der Version 3.0 SSL in TLS (wieder beginnend mit Version 1.0) umbenannt wurde. Es handelt sich dabei um ein hybrides Verschlüsselungsprotokoll, welches sicherstellt, dass die Daten zwischen Browser und besuchter Website sicher verschlüsselt übertragen werden. Erkennbar ist dies an der Protokollbezeichnung „https“ anstelle von „http“ in der Adressleiste des Browsers.

Durch Einsatz der Verschlüsselung wird verhindert, dass der Netzwerkverkehr mitgelesen oder unbemerkt modifiziert werden kann. Beides sind Anforderungen der DSGVO, die damit erfüllt werden. Zudem soll sich der Einsatz von https (angeblich) im Hinblick auf ein besseres Google Ranking lohnen. Nicht zu vergessen: Websitebesucher bewerten insbesondere SSL-Zertifikate mit dem grünen Schloss in der Adresszeile (also vollständig validierte Zertifikate, bei denen auch die Identität des Betreibers der Seite nachgewiesen wurde) positiv und vertrauen solchen Seiten besonders. Insbesondere beim Onlinebanking ist daher der Einsatz solcher Zertifikate sinnvoll.

Zu teuer, zu aufwändig und keine Verarbeitung von sensiblen Daten

„Das ist für unsere Unternehmensgröße zu kostenintensiv…“. Das ist eine der häufigsten Aussagen, die uns gegenüber zu diesem Thema geäußert wird. Diese Aussage schützt jedoch nicht vor dem Vorwurf der fehlenden Umsetzung einer vorgeschriebenen Maßnahme und dem damit verbundenen Bußgeldrisiko. Zudem ist eine solche Maßnahme heute nicht mehr zwingend mit immensen Kosten verbunden. Entsprechende Zertifikate sind in unterschiedlichen Preisklassen und sogar kostenlos verfügbar, sodass diese Maßnahme auch durch kleine Unternehmen umsetzbar ist. Bekanntestes Beispiel für kostenlos einsetzbare Zertifikate ist der Anbieter Let’s Encrypt, über den wir bereits im Jahr 2016 berichtet hatten.

Bei der unverschlüsselten Übertragung von Seiten wäre es möglich, dass jemand Skripte, Bilder oder Werbeinhalte in die Seite einspeist und es so aussieht, als hätte der Betreiber sie dort platziert. Ebenso könnten die Inhalte der Seite geändert oder die Seite dazu benutzt werden, andere Seiten anzugreifen. Alle diese Dinge lassen sich mit https-Verschlüsselung wirksam verhindern, da jede Änderung an den übertragenen Daten sofort bemerkt würde, bzw. unmöglich gemacht wird.

Die Verschlüsselungsmethode garantiert somit nicht nur die Vertraulichkeit, sondern auch die Integrität der Inhalte und bietet die Fähigkeit, Manipulationen zu erkennen.

Viele Webseitenbetreiber sind der Ansicht, dass es ausreicht nur Formulare oder andere interaktive Inhalte zu verschlüsseln und den Rest über „htpp“ zu übermitteln. Doch genau genommen ist dies genauso anzusehen, als wäre gar keine Verschlüsselung vorhanden. Der Angreifer muss lediglich den Link oder die Formularaktion in eine URL ändern, die auf Inhalte auf dem eigenen Server verweist. Es gibt kaum eine Möglichkeit, dies zu erkennen oder zu verhindern, da bei Verwendung von einfachem „htpp“ die Integrität der übertragenen Daten nicht sichergestellt ist (siehe oben).

Welche Auswirkungen hat es, wenn bisher noch nicht verschlüsselt wird?

Zwar ist die Anforderung, Verschlüsselung einzusetzen, nicht neu (siehe § 13 TMG), aber die DSGVO erweitert durch ihre expliziten Forderungen nach Integrität und Vertraulichkeit deutlich die Pflicht, diese flächendeckend auf allen Webseiten umzusetzen. Neben den bereits genannten Vorteilen ist ein weiteres Argument für eine Umsetzung das weitaus höhere Bußgeld welches ansonsten verhängt werden könnte. Die Höhe der Bußgelder für Verstöße gegen die DSGVO beträgt 20 Millionen Euro oder bis zu 4 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.

Um es deutlich zu sagen: Aus unserer Sicht stellt jede unverschlüsselt aufrufbare Seite im Internet und sogar jede unverschlüsselt nachgeladene Ressource oder externe Aufruf (zum Beispiel von JavaScript) einen Verstoß gegen Art. 32 DSGVO und damit einen bußgeldbewehrten Tatbestand dar.

Nicht übersehen werden sollte auch, dass Webseiten weltweit von Nutzern aufrufbar sind. Dies hat direkt zur Folge, dass Webseitenbetreiber relativ einfach von Nutzern oder Konkurrenten juristisch angreifbar sind. Es wäre sogar denkbar, dass zukünftig jemand auf die Idee käme, Seiten automatisiert auf solche Verstöße zu prüfen. Eine nicht angemessene Außenwirkung oder sogar ein verhängtes Bußgeld und die damit verbundene Medienpräsenz kann darüber hinaus ebenso imageschädigend sein.

Inwieweit die fehlende Verschlüsselung auch einen wettbewerbsrechtlich abmahnbaren Tatbestand darstellt, ist derzeit noch nicht abschließend entschieden.

Wir beraten Sie gerne bezüglich der Anforderungen an Ihre Webseite, insbesondere auch zum Thema Verschlüsselung. Sprechen Sie uns an!

https://datenschutzbeauftragter-hamburg.de/wp-content/uploads/2019/10/fingerprint-2904774.jpg 2459 4009 Datenschutzbeauftragter/ano /wp-content/uploads/2016/06/datenschutz_hamburg_logo.png Datenschutzbeauftragter/ano2020-03-23 12:32:372024-09-04 09:01:47https-Verschlüsselung immer und auf allen Seiten!
Das könnte Sie auch interessieren
ds-gvo datenschutzbeauftragter vorabkontrolle beratung verpflichtung datengeheimnis active sourcing einwilligung gemeinsam verantwortliche verpflichtung datengeheimnis vertraulichkeit rechtsgrundlage foto erhebung auskunft art. 15 dsgvo Update zur Einwilligungserklärung nach der DSGVO
bdsg-neu abdsg recht gesetz ldsg bdsg landesdatenschutzgesetz bundesdatenschutzgesetz datenschutzbeauftragter besondere arten kategorien personenbezogener daten ds-gvo bundesrat bundestag ausweis kopieren scannen pauswg personalausweisgesetz beschäftigtendatenschutz abmahnung eprivacy-verordnung epvo stberg steuerberater auftragsverarbeitung Beschäftigtendatenschutz nach der DSGVO und dem BDSG-neu
privacy shield safe harbor usa übermittlung ausland drittländer drittstaat binding corporate rules bcr angemessenheitsbeschluss japan Privacy Shield – Abkommen zur Datenübermittlung in Kraft getreten
standard-datenschutzmodell datenschutz-folgenabschätzung datenübermittlung ausland prüfung dsms datenschutzmanagementsystem dsfa zertifizierung forschung zweckänderung prüfung fragebogen Datenschutz-Zertifizierungen nach der DS-GVO
einwilligung auftragsverarbeitung auftragsdatenverarbeitung accountability rechenschaftspflicht informationspflicht besucherliste 6 1 a dsgvo Einwilligungserklärungen und Koppelungsverbot unter der DSGVO
bestandsaufnahme datenschutz anonymes tracking einwilligung überprüfung tom cookies einwilligung Einsatz von Cookies – Einwilligung, Widerspruch, berechtigtes Interesse?

Bitte beachten Sie

Unsere Beiträge sind stets als allgemeine Information zu verstehen. Sie stellen die persönliche Meinung der jeweiligen Autor*innen dar und können eine professionelle Datenschutzberatung nicht ersetzen. Für die Korrektheit übernehmen wir keine Gewähr. Alle Informationen basieren auf unserem Wissensstand zum Zeitpunkt der Veröffentlichung. Sie können möglicherweise durch Rechtsprechung, Aussagen der Aufsichtsbehörden zum Datenschutz, geänderte Gesetzgebung oder ähnliches nicht mehr aktuell sein. Dies gilt insbesondere mit zunehmendem zeitlichen Abstand zum Veröffentlichungszeitpunkt.

Melden Sie sich für unseren kostenlosen Newsletter an

Abonnieren Sie unseren kostenlosen Newsletter.

Selbstverständlich können Sie sich jederzeit wieder abmelden. Für alle weiteren Details beachten Sie bitte unsere Datenschutzhinweise.

Sie erhalten in den nächsten Minuten eine E-Mail mit einem Bestätigungs-Link. Bitte prüfen Sie Ihren Posteingang und ggf. auch den Spamordner. Bitte klicken Sie den Bestätigungs-Link an, um Ihr Abonnement zu bestätigen. Erst danach ist das Abonnement aktiv. Vielen Dank für Ihr Interesse an unserem Newsletter. Mauß Datenschutz GmbH

Suchen

Search Search

Kontakt

Mauß Datenschutz GmbH

Neuer Wall 10
20354 Hamburg

Telefon:
040 / 999 99 52-0

Rechtliches

Impressum
Datenschutzhinweise

© Copyright Mauß Datenschutz GmbH | Datenschutz | Impressum | Kontakt         
Link to: Serie Betroffenenrechte: Das Recht auf Widerruf einer Einwilligung nach Art. 7 Abs. 3 DSGVO Link to: Serie Betroffenenrechte: Das Recht auf Widerruf einer Einwilligung nach Art. 7 Abs. 3 DSGVO Serie Betroffenenrechte: Das Recht auf Widerruf einer Einwilligung nach Art....widerruf einwilligung double opt in verzicht auf datenschutz consentmanager Link to: Bußgeld in Österreich wegen Verstoßes gegen Double-Opt-In Pflicht Link to: Bußgeld in Österreich wegen Verstoßes gegen Double-Opt-In Pflicht gesetz rechtliche verpflichtung double opt in schrems standardvertragsklauseln scc c2p einwilligung drittstaaten transfersBußgeld in Österreich wegen Verstoßes gegen Double-Opt-In Pflicht
Nach oben scrollen Nach oben scrollen Nach oben scrollen