News

LDA Brandenburg: BSI-Vorgaben zur IT-Sicherheit als „Stand der Technik“ nach Art. 32 DSGVO

Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg (LDA) hat am 10. November 2021 gegen einen Website-Betreiber eine Verwarnung nach Art. 58 Abs. 2 lit. b) DSGVO ausgesprochen. Grund für die Verwarnung war insbesondere die Bereitstellung einer Upload-Funktion für Bilder, die nicht ausreichend gesichert war und über die es Angreifern möglich gewesen war, eine Kundendatenbank auszulesen.

Die Behörde sah darin eine Verletzung der Art. 25 Abs. 1 und Art. 32 Abs. 1 lit. b) DSGVO. Interessant an der Behördenentscheidung ist auch, dass diese einen Zusammenhang zwischen Art. 25 und Art. 32 DSGVO (Stand der Technik) und dem BSI-Grundschutz herstellt (hierzu sogleich mehr).

 

Sachverhalt

Ein Unternehmen, welches einen Online-Shop für Handyzubehör betreibt, ermöglichte es seinen Kunden, personalisierte Handyhüllen zu gestalten. Mittels einer Upload-Funktion auf der Website konnten die Kunden eigene Bilddateien hochladen. Diese Funktion nutzten Angreifer aus, um eine manipulierte JPG-Datei hochzuladen. Dadurch wurden die Systeme des Website-Betreibers kompromittiert. In die Bilddatei war ein schädlicher Code in der Programmiersprache PHP eingebettet, dessen Ausführung das Auslesen der Kundendatenbank ermöglichte. Außerdem sei die Ausführung weiterer schädlicher Befehle möglich gewesen. Damit hätte die Manipulation von Datenbankeinträgen oder das Löschen der gesamten Datenbank erfolgen können.

 

Ansicht der LDA

Die Datenschutzbehörde sah in diesem Vorfall einen Verstoß gegen Art. 25 Abs. 1 und Art. 32 Abs. 1 lit. b) DSGVO. Der Webshop sei nicht ausreichend gegen das Hochladen von ausführbarem Code mit bösartigen Funktionen geschützt gewesen. Das Unternehmen hätte jedoch das Risiko des Missbrauchs der Upload-Funktion bei der initiativen Gestaltung des Dienstes sorgfältig und detailliert bewerten müssen.

Weiterhin hätte das Unternehmen entsprechende technische und organisatorische Maßnahmen auf seiner Internetplattform auch "im Zeitpunkt der tatsächlichen Verarbeitung" umsetzen müssen, insbesondere um die Vertraulichkeit und Integrität der Systeme und Dienste dauerhaft zu gewährleisten. So hätten unautorisierte Änderungen des Systems oder der angebotenen Dienste durch Infiltration und Ausführung von Schadsoftware rechtzeitig und wirksam verhindert werden können. Eine Verletzung der Vertraulichkeit und Integrität der Systeme und Dienste hätte so verhindert werden können.

Die LDA betont, dass dem Unternehmen hätte bewusst sein müssen, dass das Angebot, Dateien auf die betriebene Internetplattform hochzuladen, Angreifer anzieht. Das Unternehmen hätte erkennen müssen, dass diese Angreifer versuchen werden, Schadsoftware zu platzieren, welche dann auch im Rahmen der Verarbeitung personenbezogener Daten zur Ausführung kommt. Die Wahrscheinlichkeit solcher Missbrauchsaktivitäten sei erheblich, was durch häufige Berichte über solche Sicherheitsvorfälle bestätigt werde.

 

Der Zusammenhang zwischen Art. 25 und Art. 32 DSGVO (Stand der Technik) und dem BSI-Grundschutz

Die Behörde stellt in ihrer Entscheidung einen Zusammenhang zwischen Art. 32 DSGVO (in dem auf den „Stand der Technik“ verwiesen wird) und dem BSI-Grundschutz her. So seien beispielsweise die im IT-Grundschutzkompendium des BSI (Version 2020) gemachten Vorgaben als Stand der Technik anzusehen. Dass unter anderem ein Schutz der Upload-Funktion zum Stand der Technik gehört, ergibt sich nach Ansicht der Behörde bereits aus der Auflistung entsprechender Maßnahmen im BSI-Grundschutz. In diesem Zusammenhang verweist die LDA auf verschiedene Punkte des BSI-Grundschutzes:

So nennt die Behörde das Modul APP.3.1 "Webanwendungen" mit Bedrohungen wie "Unbefugtes Eindringen in IT-Systeme" (G 0.23), "Identitätsdiebstahl" (G 0.36) und "Schadprogramme" (G 0.39). Als Gegenmaßnahmen werden in diesem Modul zum Beispiel die obligatorischen Maßnahmen "Kontrolliertes Einbinden von Daten und Inhalten bei Webanwendungen" (APP.3.1.A4), "Umfassende Eingabevalidierung und Ausgabekodierung" (APP.3.1.A16) und "Überprüfung von Webanwendungen auf Sicherheitslücken" (APP.3.1.A22) genannt. Zu den Sicherheitsmaßnahmen gehören auch "Absicherung von Datei-Uploads und -Downloads" (APP.3.2.A3) und "Integritätsprüfungen und Schutz vor Schadsoftware" (APP.3.2.A14).

Die Behörde stellt also fest, dass die im BSI-Grundschutzkompendium als gefordert oder empfohlen gelisteten Maßnahmen als Stand der Technik anzusehen sind. Sie sind aus den Erfahrungen von häufigen Sicherheitsvorfällen und Gegenmaßnahmen entwickelt worden und haben sich in der Praxis bewährt. Dem Unternehmen hätte klar sein müssen, dass entsprechende Maßnahmen, wie im BSI-Grundschutz gelistet, den Stand der Technik darstellen und es diese ergreifen muss. Die Implementierung solcher Maßnahmen wäre für das Unternehmen auch mit einem angemessenen Aufwand möglich gewesen.

 

Empfehlungen für die Praxis

Die Entscheidung der Behörde zeigt, dass Unternehmen eine Reihe von technischen und organisatorischen Maßnahmen implementieren und umsetzen müssen, um die Vertraulichkeit und Integrität ihrer Systeme und Dienste dauerhaft zu gewährleisten. Dabei spielt unter anderem das Thema der Upload-Kontrolle eine Rolle. Nach Ansicht der Behörde ist eine Upload-Funktion eine bekannte Schwachstelle und muss entsprechend geschützt werden. Dass ein solcher Schutz zum Stand der Technik gehört, ergibt sich nach Ansicht der Behörde bereits aus der Auflistung entsprechender Maßnahmen im BSI-Grundschutz. Unternehmen sollten deshalb Best-Practice-Empfehlungen wie den BSI-Grundschutz bei der Auswahl von Sicherheitsmaßnahmen, die dem Stand der Technik entsprechen sollen, Beachtung schenken. Die Entscheidung zeigt, dass Behörden ein Verfehlen der Maßnahmen aus dem BSI-Grundschutz durchaus auch als eine Verletzung von Art. 25 und Art. 32 DSGVO im Hinblick auf den Stand der Technik ansehen können.

Rechtsanwalt, Senior Associate
Johannes Zwerschke, LL.M.
Rechtsanwalt, Senior Associate
Johannes Zwerschke, LL.M.

Zurück

News

FAQ: Entscheidung des Europäischen Gerichtshofs zur Verhängung von Bußgeldern nach der DSGVO (C-807/21)

FAQ: Entscheidung des Europäischen Gerichtshofs zur Verhängung von Bußgeldern nach der DSGVO (C-807/21)

  1. Worum ging es (Kurzfassung)?

Der Europäische Gerichtshof (EuGH) hat mit Urteil vom 5.12.2023 (C-807/21) die Vorlagefragen des Kammergerichts Berlin (KG) in Bezug auf das im Oktober 2019 durch die Berliner Aufsichtsbehörde verhängte Bußgeld iHv. 14,5 Millionen Euro gegen die Deutsche Wohnen SE beantwortet

Europäischer Datenschutzausschuss: neue (strenge) Leitlinien zum technischen Anwendungsbereich der "Cookie-Vorgaben" (§ 25 TTDSG)

Der Europäische Datenschutzausschuss (EDSA) hat am 15.11.2023 eine Leitlinie zum technischen Anwendungsbereich von Art. 5 (3) der Datenschutzrichtlinie für die elektronische Kommunikation veröffentlicht. Die Leitlinie soll klarstellen, welche Trackingtechnologien von der ePrivacy-Richtlinie (ePrivacyRL) konkret erfasst und damit grundsätzlich einwilligungsbedürftig sind. In Deutschland wurden die Anforderungen der ePrivacyRL in § 25 TTDSG umgesetzt.

Entscheidung des EuGH zur FIN und generellen Aspekten des Personenbezugs

Die Folgen der Entscheidung des EuGH in der Rs. C‑319/22 vom 9. November 2023 werden sicherlich noch lange in der Datenschutz-Szene diskutiert. Es ist in jedem Fall jetzt schon klar, dass das Urteil in der Automobilbranche und daran angrenzende Sektoren aber auch allgemein im Bereich Datenschutz große Wellen schlagen wird. Doch scheint unklar zu sein, ob das auch gerechtfertigt ist oder im Wesentlichen dieselben Aspekte wie vor der Entscheidung bei der Klärung der Frage nach dem Vorliegen eines Personenbezugs zu beachten sind. In dem vom EuGH behandelten Fall wird jedenfalls erst durch das Landgericht Köln entschieden werden, ob für die Fahrzeughersteller und unabhängigen Wirtschaftsakteure die FIN ein personenbezogenes Datum ist. Im EuGH-Urteil selbst findet man die Antwort jedenfalls noch nicht direkt und eindeutig

EU Data Act verabschiedet – worauf müssen sich die Unternehmen einstellen?

Am 9. November 2023 hat das Europäische Parlament den Data Act final verabschiedet. Dieser soll den Zugang und die Nutzung von Daten erleichtern, die durch Nutzer bei Inanspruchnahme von Produkten und Diensten generiert werden und umfasst sämtliche Nutzerdaten - unabhängig vom etwaigen Personenbezug. Die Auswirkungen sind aus diesem Grund weitreichend und den Unternehmen werden viele Pflichten auferlegt, insbesondere was die Einrichtung von Zugangsmöglichkeiten zu Daten für die Kunden sowie deren Möglichkeit zur Weitergabe an Dritte angeht.

LDA Brandenburg: BSI-Vorgaben zur IT-Sicherheit als „Stand der Technik“ nach Art. 32 DSGVO

Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg (LDA) hat am 10. November 2021 gegen einen Website-Betreiber eine Verwarnung nach Art. 58 Abs. 2 lit. b) DSGVO ausgesprochen. Grund für die Verwarnung war insbesondere die Bereitstellung einer Upload-Funktion für Bilder, die nicht ausreichend gesichert war und über die es Angreifern möglich gewesen war, eine Kundendatenbank auszulesen.

Die Behörde sah darin eine Verletzung der Art. 25 Abs. 1 und Art. 32 Abs. 1 lit. b) DSGVO. Interessant an der Behördenentscheidung ist auch, dass diese einen Zusammenhang zwischen Art. 25 und Art. 32 DSGVO (Stand der Technik) und dem BSI-Grundschutz herstellt (hierzu sogleich mehr).

EuGH hat wieder zum Auskunftsanspruch entschieden – Zusammenfassung des Urteils in der Rs. C-307/22 vom 26. Oktober 2023

Während das Urteil in der Rs. C‑307/22 sich zwar mit dem speziellen Arzt-Patienten-Verhältnis beschäftigt, sind darin dennoch auch zahlreiche Aussagen enthalten, die allgemein für Erfüllung des Auskunftsanspruchs durch Unternehmen relevant sind. Das Urteil wird bereits munter in der Datenschutz-Szene diskutiert. Das ist auch deshalb verständlich, weil der EuGH einige hoch umstrittene Aspekte zum besonders praxisrelevanten Betroffenenrecht geklärt hat. In diesem Newsbeitrag finden Sie eine Zusammenfassung der aus unserer Sicht relevantesten Aussagen in der Entscheidung des EuGH sowie eine kurze Einschätzung zu den Folgen für die Praxis.