Feedback — CCC Regierungsprogramm — Facebook — BD und Pegasus — Modern Solution — The Billion Dollar Code
Heute wieder mal ganz viel tolles Feedback, auf das wir gerne eingehen. Dazu geben wir einen Überblick für die Blaupause, die der CCC der künftigen Bundesregierung für digitale Fragen mitgegeben hat. Außerdem erklären wir, warum Facebook down war (und was es erfordert hat, es wieder online zu bekommen) und wie Facebook gerade von einer Whistleblowerin blossgestellt wird. Dann schauen wir noch das Desaster an, dass die Firma mit dem unangemessenen Namen "Modern Solution" angestellt hat. Zum Schluß erläutern wir kurz die Hintergründe des Films "The Billion Dollar Code" und was das mit dem CCC und mit Tim zu tun hat.
Für diese Episode von Logbuch:Netzpolitik liegt auch ein vollständiges Transkript mit Zeitmarken und Sprecheridentifikation vor.
Bitte beachten: das Transkript wurde automatisiert erzeugt und wurde nicht nachträglich gegengelesen oder korrigiert. Dieser Prozess ist nicht sonderlich genau und das Ergebnis enthält daher mit Sicherheit eine Reihe von Fehlern. Im Zweifel gilt immer das in der Sendung aufgezeichnete gesprochene Wort. Formate: HTML, WEBVTT.
Transkript
Shownotes
HTTP 409
- developer.mozilla.org: 409 Conflict – HTTP | MDN
Feedback
Fahrzeug digital ummelden
- service.berlin.de: Kraftfahrzeug ummelden – nach einem Umzug nach Berlin – Dienstleistungen – Service Berlin – Berlin.de
- logbuch-netzpolitik.de: Kommentar von Czentara
- logbuch-netzpolitik.de: Kommentar von S
Digitale Signaturen
- logbuch-netzpolitik.de: Kommentar von Mathias Panzenböck
- logbuch-netzpolitik.de: Kommentar von Lu
Chaosradio zu ID Wallet
- chaosradio.de: CR172 ID Wallet
Digitale Wahlen
- logbuch-netzpolitik.de: Kommentar von lobi
CCC Regierungsprogramm
- ccc.de: CCC | CCC veröffentlicht Formulierungshilfe für Digitales im neuen Regierungsprogramm
- br.de: Digitalisierung: Was die künftige Regierung anpacken muss (1) | BR24
- br.de: Digitalisierung: Was die künftige Regierung anpacken muss (2) | BR24
- t3n.de: Digitalisierungsversager: CCC macht Vorschläge für Regierungsprogramm
- cre.fm: CRE177 Commodore 64 | CRE: Technik, Kultur, Gesellschaft
Facebook down
- blog.cloudflare.com: Just a moment…
- blog.apnic.net: Opinion: Learning from Facebook’s mistakes | APNIC Blog
- netzpolitik.org: Digital Services Act: Wie die EU auf den Facebook-Skandal reagieren könnte
- heise.de: Facebook-Ausfall: „Alles ist sehr schnell gegangen“
- heise.de: Post Mortem: Fehlersuche nach dem Facebook-Ausfall
- youtube.com: Ich will Unreal Tournament spielen
Facebook zersetzt die Demokratie
- br.de: Whistleblowerin verlangt scharfe Kontrolle von Facebook | BR24
- golem.de: TITEL NICHT GEFUNDEN
- heise.de: „Unfollow Everything“: Facebook geht massiv gegen Tool für sauberen Newsfeed vor
- spiegel.de: Facebook: Mark Zuckerberg weist Vorwürfe von Whistleblowerin als »zutiefst unlogisch« zurück – DER SPIEGEL
BND nutzt Pegasus
- tagesschau.de: Staats-Trojaner: Bundesnachrichtendienst spitzelt mit Pegasus | tagesschau.de
- netzpolitik.org: Geheimdienst: Bundesnachrichtendienst setzt Staatstrojaner Pegasus ein
- zeit.de: NSO Group Technologies: „Am Anfang war die Vision, mit NSO Gutes zu tun“
Modern Solution
- golem.de: TITEL NICHT GEFUNDEN
- spiegel.de: Online-Marktplätze: IT-Experte entdeckt Informationen von 700.000 Käufern – DER SPIEGEL
- wortfilter.de: Warnung: Datenleck beim JTL-Partner Modern Solution GmbH & Co. KG – wortfilter.de – Der Marktplatz Blog
- wortfilter.de: TITEL NICHT GEFUNDEN
- vice.com: Governor Wants to Prosecute Journalist Who Clicked ‘View Source’ on Government Site
The Billion Dollar Code
- twitter.com: Tweet von pavel23
- twitter.com: Tweet von Linuzifer
- twitter.com: Tweet von timpritlove
- cre.fm: CRE222 Terravision
Bonus Track
- systemabsturz.bandcamp.com: Cyberkrieg | Systemabsturz
Oh wider eine tolle Ausgabe.
Ich habe da mal eine Frage ihr sagt immer Sendung dass ihr Teile von Facebook benutzt um oder Transkript anzufertigen wie macht ihr das und wie bin selber auf der Suche nach einer geeigneten Lösung aber finde nichts was kostengünstig erst da ich nicht besonders viel Geld habe fällt auphonic Samt ihre guten Dienste weg.
Sorry für’s Meta-Feedback aber is ja auch die Metaebene ….
Also zu den Blockchains:
Ich finde zumindest idealistisch philosophisch ergibt es irgendwie Sinn alles mit einer Blockchain lösen zu wollen. Man braucht eben (theoretisch) einfach keine zentrale Instanz der irgendjemand trauen muss. Und technisch zu überwinden einer zentralen Instanz (z.B. einem Staat) trauen zu müssen ist, finde ich, ein nachvollziehbares Bedürfnis.
In der Praxis ist es dann eben doch eine Website der man trauen muss weil: Wer will eine verdammte Blockchain mit Millionen von Blocks lokal auf seinem Handy validieren?
Also bleiben Zertifikate von einer zentralen Instanz einfach die machbare Methode, weil wir zentralen Instanzen eben sowieso in 90% unserer Zeit vertrauen müssen, macht das nicht mehr den Unterschied und Machbar ist die Blockchain die jeder jederzeit validiert eben einfach nicht.
Aber hege schon Sympathieen für die Blockchain Idealisten :’D
In wie fern hältst Du es für „nachvollziehbar“, dass man „einem Staat“ nicht trauen muss? Warum sollte man dem Staat nicht trauen, wenn doch so ziemlich alle Entitäten, Definitionen und Regeln auf den Staat zurückgehen? Und was macht es „besser“, wenn man Entitäten traut, die man nicht kennt?
…eines Staates? Wir reden hier davon, dass staatliche Stellen Blockchains dahin bauen, wo Datenbanken hin gehören.
Wir reden hier von Ausweisdokumenten eines Staates. Das ist die Definition von „diesem Staat vertrauen wollen/müssen.“
Okay, okay … ich bin ja schon leise :D
(wollte nie behaupten, dass es eine gute Idee ist das wirklich zu machen und erst recht nicht, dass es irgendwelche realen Probleme löst … )
Linus hat das Tool IlSpy für dotnet erwähnt. Als langjähriger dotnet entwickler und freizeit hacker möchte ich noch das Tool dnspy (https://github.com/dnSpy/dnSpy) nennen. Decompiler, De-Obfuscator, Debugger und Patcher für dotnet (classic dotnet framework, dotnet core, mono)
Ich fand ja bei der Netflix Serie den einem Charakter ziemlich cool der plötzlich seine Begeisterung für Buchhaltung entdeckte.
haha, DAS war Tim :) Dass ich das nicht gecheckt habe :)
Ich bin gespannt auf den angekündigten CRE mit Pavel zu Terravision, wie er die Zeit erlebt hat und was er heute darüber denkt. In der Serie wird Juri so dargestellt, als würde er nicht nur mit vollem Herzen, sondern sogar mit voller Seele drinstecken in der Sache.
Moin! Ich wollte nur darauf hinweisen, dass ein Punkt des CCC-Regierungsprogramms in naher Zukunft Wirklichkeit wird: mit Wirkung zum 1. Januar 2022 gilt aufgrund der Warenkaufrichtlinie (EU 2019/771), in Deutschland durch das „Gesetz zur Regelung des Verkaufs von Sachen mit digitalen Elementen und anderer Aspekte des Kaufvertrags“ umgesetzt, eine Updatepflicht für Waren, bei denen physische Objekte mit Software verkauft werden (Handys, Konsolen, smarte Kühlschränke etc.). Nach dem neuen § 475b BGB sind derartige „Sachen mit digitalen Elementen“ nur mangelfrei, wenn sie auch nach Übergabe der Sache in „vertragsgemäßem Zustand“ erhalten werden. Die Wirtschaft schlägt die Hände über dem Kopf zusammen und Juristen freuen sich auf viel Arbeit. Es werden sich etwa folgende Fragen stellen: „Wie lange müssen wir updaten – wir verkaufen doch nur ganz billige Handys?“, „Unsere Kühlschränke kommen erst nach Jahren in die Geschäfte, woher sollen wir wissen, ab wann die Updatefrist beginnt?“ „Haften wir für Mangelfolgeschäden, wenn ungepatchte Sicherheitslücken ausgenutzt werden?“ etc. Viele ungelöste juristische Probleme und ein Fortschritt für die Menschheit, im Sinne des CCC. Viele Grüße, Philipp
Was bedeutet Blockchain Eigentlich nichts anderes, als dass, damit gemeint ist, dass neue Einträge alte einträge verifizieren. Das distributed ist ein zusätzliches Feature.
Ersteres braucht man um die eigene Geschichte zu verifizieren. Zweiteres um gegenüber anderen die eigene Geschichte zu verifizieren.
Spannenderweise macht die händische Wahl genau zweiteres manuell.
Von dem CCC-Vorschlägen wird ganz genau NULL umgesetzt.
Echt schade das sich die Leute vom CCC diese Arbeit machen und am Ende die Entscheider in der Politik es komplett ignorieren oder es halbgar umsetzen.
Meine Hoffnung auf irgendeine Art der Verbesserung ist weg, ich hab aber nichts dagegen mich zu irren.
Zu „Facebook Ausfall raubt in manchen Ländern Unternehmen die einzige Platform“ eine Anmerkung:
Richtig ist, wie Linux sagt, das ein kurzzeitiger Ausfall keine relevanten Auswirkung haben dürfte. Es wird aber den Scheinwerfer auf ein Problem, dass es existiert: Leute machen sich von Facebook abhängig. Wer Facebooklogin zum Tindern benutzt, konnte von der erhöhten Tinder-Aktivität nicht profitieren. Das ist auch noch einigermaßen egal, aber wenden wir den Blick auf Internet.org / FreeBasics. Das ist Facebooks Projekt in manchen Ländern, mit dem Facebook Netzinfrastruktur sponsort und es ermöglicht ohne Datenvolumen Facebook-Dienste zu nutzen. Das führt dann dazu, dass in manchen Bereichen WhatsApp der einzige Kommunikationskanal ist. Das habe ich vor ein Zumpaar Jahren in Indonesien erlebt: telefonieren, SMS, … geht nicht, da kein Guthaben, aber wenn man Taxi braucht bitte per WhatsApp melden. Wenn ich den Vermieter des AirBnB erreichen will: Bitte per WhatsApp. usw. da kolonialisiert Facebook die Infrastruktur. Dass der Ausfall da Aufmerksamkeit drauf lenkt ist meiner Meinung nach gut und wichtig. Ich gehe davon aber aus, dass da genug Improvisation möglich war, um den Ausfall zu kompensieren, aber da hangtnviel and FBs goodwill.
Zu der Modern Solution habt ihr soweit ich das verstanden habe etwas durcheinander geworfen.
Kunden der Modern Solutions sind nicht Check24, Otto, Kaufland, etc… sondern viele viele kleine Händler, denen von Modern Solutions ein interface /Portal/App Angeboten wird mit dessen Hilfe sie ihre Produkte gleichzeitig auf den unterschiedlichen Handelsplattformen listen können ohne das diverse Inserate von Hand gepflegt werden müssen. Daher auch die Anbindung an die Warenwirtschaft um Lagerbestände zu synchronisieren.
Beauftragt wurde der Entdecker der Schwachstelle laut golem Artikel von einem dieser kleineren Händler. Die 700.000 Kundendaten sind dementsprechend zb. nicht alle Check24 Kunden, sondern die Kunden die zb. über Check24 bei einem der Modern Solution einsetzenden Marketplace Händler etwas gekauft haben. Dementsprechend ist auch als potentiell betroffener schwer nachzuvollziehen ob man überhaupt betroffen ist, da die Meldung über die Sicherheitslücken nur an die Kunden von Modern Solutions (Marketplace-Händler) gegangen ist, hingegen nicht sichergestellt wird, dass diese wiederum ihre Endkunden benachrichtigen. Auch ist ja Öffentlich nicht bekannt welche Marketplace Händler überhaupt auf Modern Solutions setzen und selbst wenn dem so wäre, wüsste wohl kaum jemand bei welchem Kleinen Händler und über welche Plattform man seit 2018 mal was gekauft hat.
Dementsprechend sollte Modern Solution verpflichtet werden:
1. Dafür sorge zu tragen, dass ihre Kunden die Betroffenen Endkunden benachrichtigen
2. Alle Klartext Passwörter als kompromittiert anzusehen und an Hibpwnd zu melden
3. Alle Passwörter zu Löschen
1:18:20 Ich hab den Text jetzt nicht gelesen, aber neu halt ich nicht für so falsch. Ich bin kein Developer oder so aber wenn man sagt neues feature war es doch davor nicht da. Bugfix oder fix heist das man an was vorhandenem was ändert. So verstehe ich patchtotes.
Wenn der Text aber insinuiert, dass sie eine alte mit einer neuen Verschlüsselung ersetzen und die alte nicht vorhanden ist geht das natürlich nicht.
Ich will aber nicht infrage stellen das ModernSolution einen katastrophalen anschein macht und die Nutzer sich hoffentlich nach einem besseren Anbieter umschauen (Otto und co). Nur die Aufregung wegen „neu“ sehe ich nicht ganz ein.
Ich bin ech nicht positiv gestimmt was die neue Koalition angeht. Die Grünen sagen jetzt schon Reiche können wir nicht mehr besteuern wegen der FDP. Und ich hab nicht das gefühl die SPD wir ein besonders positiven einfluss haben. Wenn man zurück denkt Rot Grün und HARZ4
Ich bin schon gespannt ob das erste was die neue Regierung macht eine Diätenerhöhung ist.
Und die SPD war abgesehen von einem päuschen bei Schwarz Gelb die ganze Zeit an der Regierung. Aber mal abwarten was passiert.
Daumen hoch für das CCC Regierungsprogramm. Wenn die CDU ausscheiden ist das sicher kein Fehler man denke nur an Masken und Aserbaidschan.
Auch wenn ihr oft schlechte Nachrichten bringt, (wie Gandalf Sturmkrähe). Die wenigen Lichtblicke und eure Arbeit sind immer wieder eine Freude. Danke!
Zum Thema „Modern Solution“: ich kann die Kritik an dem Unternehmen gut verstehen. Gleiches gilt auch für Linus‘ Forderung, dieses Unternehmen solle für die Folgen der Strafanzeige zur Verantwortung gezogen werden. Nur: letzteres ist juristisch Quatsch, und zwar aus 2 Gründen:
1. Solange sie dabei nicht Tatsachen bewusst unwahr darstellen, dürfen sowohl Unternehmen als auch Privatpersonen beliebige Sachverhalte anzeigen. Sie müssen sich dabei vor allem keine Gedanken darüber machen, ob das, was sie anzeigen, eigentlich überhaupt strafbar ist.
2. Der Schaden ist in dem geschilderten Fall ja ohnehin nicht unmittelbar durch die Strafanzeige entstanden, sondern durch die Durchsuchung mit Sicherstellung der IT. Letztere war zwar Folge der Strafanzeige, fällt aber in die Verantwortung des Amtsgerichts, das sie (auf Antrag der Staatsanwaltschaft) angeordnet hat.
Heißt: Die Aussicht, die Anzeigeerstatterin in irgendeiner Form für die Angelegenheit haftbar zu machen, ist praktisch Null. Sollte das Verfahrens eingestellt werden, gibt’s in so einem Fall evtl Ansprüche gegen den Staat nach dem Strafrechtsentschädigungsgesetz (StrEG), aber nicht gegen die Anzeigeerstatterin oder gegen deren Geschäftsführer.
Da hat Tim die Möglichkeit verpasst, die Abkürzung Internet zu vervollständigen: Inter Network Network. Das Netzwerk zwischen den Netzwerken. Hab ich in irgend einer RFC aus den 90ern so gefunden
Das mit den Anzeigen ist doch nix neues. Gabs schon 2004, damals hat Peter Huth, der „Internetexperte von SAT1“, eine ganze Menge Menschen angezeigt, ich war damals auch betroffen:
„Huth wurde als Geschäftsführer von My Channel insbesondere kritisiert, weil er die Kunden unzureichend über die Panne informierte und stattdessen Strafanzeige gegen mehrere hundert Internetbenutzer erstattete, die die Daten heruntergeladen hatten.“
Quelle: https://de.m.wikipedia.org/wiki/Peter_Huth_(Computerjournalist)
Damals kursierte der Link zu dem Datensatz im IRC, jeder der sich den ungeschützten Datensatz heruntergeladen hatte bekam daraufhin Post von der Staatsanwaltschaft.
Hallo Linus und Tim,
es gibt es bereits einen Anbieter für digitale Identitäten, nämlich D-Trust von der Bundesdruckerei. (https://www.d-trust.net/de/index.html)
„D-TRUST mit Sitz in Berlin ist ein Unternehmen der Bundesdruckerei-Gruppe. Technologisch ausgereifte Lösungen machen D-TRUST zu einem Vorreiter für sichere digitale Identitäten.“
Ich mache gerade beruflich Support für diesen Anbieter. Leider muss ich sagen das diese Infrastruktur nicht optimal läuft und auch die Unterstützung der Bundesdruckerei sehr zu wünschen übrig lässt. Leider kann ich keine Details anbringen.
Viele Grüße und macht weiter so …
Zum Thema Wahllokal.
Ich bin Wahlhelfer seit ca. 20 Jahren.
In alles Stadten, in denen ich wohnte, hatte die Gemeinde immer dafür gesorgt, dass die Wahlhelfer aus mehreren politischen Lagern kommen.
Das ist recht einfach, da man gerne die in verantworliche Positionen stellt, die durch politische Arbeit dem Rathaus eh bekannt sind; und ihre Partei kennt.
Zudem, wer schon mal für einen Sitz im Stadtparlament oder Beirat kandidiert hat, der hat schon mal eine positive Einstellung zur Demokratie.
Zudem kann man davon ausgehen, dass sie zum Dienst auch erscheinen.
Kurz: Danke.
Podcast-Catcher überprüft, CRE ist aktiviert.
Jetzt warte ich gespannt …
Hi Leute,
zum Thema Energiesparende Programmierung vs. Modulare Softwareentwicklung fällt mir folgendes ein: Ich arbeite beruflich mit einem CAD-PLM-System eines großen deutschen Industriekonzerns. Diese Software klatscht der Anwenderin für jede noch so primitive Operation ein riesiges (und langsames) Dialogfeld vor die Nase, das sie häufig genug erstmal zur Seite schieben muss, um weiter arbeiten zu können.
Das Interessanteste ist aber, dass der Zeitaufwand, den sich das System nimmt, wenn eine Operationen an vielen Objekten auf einmal durchgeführt wird, mit einer höheren Potenz als 1 von der Anzahl der Objekte abhängt. Im Extremfall musste sich schon Dateien löschen und neu anlegen, weil es nicht in akzeptabler Zeit möglich war, 700 Körper zu löschen. In einigen dieser Fälle sind erkennbar verschachtelte Schleifen am Werke, die für jedes Objekt nebenher nochmal alle anderen Objekte durchiterieren.
Schöne Grüße und große Anerkennung für Euer Tun!
Ich hörte zu, und kann nicht anders: Der Datenschutz hat es zwischenzeitlich (sogar) mittels europäischen Sekundärrechts (DSGVO) zur unabdingbaren Pflicht gemacht, IT-Sicherheit als, m.E., Teil der Informationssicherheit in die Prozesse eines jeden Verantwortlichen (im EU-datenschutzrechtlichen Sinne) zu implementieren (s. Art. 32 DSGVO – https://dsgvo-gesetz.de/art-32-dsgvo/). Also, nach meinem Verständnis, spielen IT-Sicherheit, Datenschutz, Informationssicherheit spätestens seit dem ganz offiziell und grundsätzlich in der selben Spielhälfte, meistens sogar im selben Team. Deine Aussage, dass „[…]Datenschutz […] nichts mit IT-Sicherheit zu tun [hat]“, sorry, ich kann es einfach doch nicht über mich bringen, und diese in all ihrer geradezu brutal pauschalen Pracht ;) so stehen/unkommentiert lassen. Gleichwohl, und das bleibt sich unbenommen, fliegt allen Beteiligten eine rechtswidrige Datenschutzberatung früher oder später ganz böse um die Ohren. Meine Meinung. ☺️✌️
P.S. „@Linus“
Ich habe ein paar Fragen zu The Billion Dollar Code bzw. zu dem echten Fall TerraVision vs Google Earth (die Serie hab ich leider noch nicht gesehen, deshalb bitte ich um Verzeihung falls das dort beantwortet wird): Ging es in dem Prozess tatsächlich, wie Tim erwähnte, um ein Softwarepatent, oder ging es um etwas anderes („klassisches (also nicht-Software-) Patent“, Urheberrecht, Markenrecht, Diebstahl von Geschäftsgeheimnissen, etc.)? Und falls es wirklich um ein Softwarepatent ging, wie verträgt sich das damit, dass in unserer Community doch eigentlich alle gegen Softwarepatente sind? Im CCC Regierungsprogramm wird ja auch gefordert, dass Softwarepatente unzulässig werden. Moralisch mag ART+COM hier klar im Recht gewesen sein, aber welche rechtliche Handhabe hätten sie ohne Softwarepatente gegen Google gehabt?
Heyhey! :)
Kein Kommentar sondern ein Themenvorschlag, da ihr apples – aus meiner Sicht – Dammbruch, Geräte vom Betriebssystem scannen zu lassen ja auch schon hattet. Als Fortsetzung sozusagen. Bin da vorhin bei fefe drüber gestolpert (https://blog.fefe.de/?ts=9f946d16):
„Bugs in our Pockets: The Risks of Client-Side Scanning“
https://arxiv.org/pdf/2110.07450.pdf
Mir ist von den Autorinnen nur Bruce Schneier ein Begriff, die anderen sollen lt. fefe aber genau so Koryphäen sein.
Danke euch für eine wie immer coole Sendung!
timte
Ich habe „Billion Dollar Code“ nach 2 Folgen aufgehört zu gucken. Reichlich schlecht geschriebene Dialoge, die ein Stereotyp nach dem anderen bedienen. So stellen sich Filmfuzzis wohl IT-Firmen vor. Inkl. der aus „The Network“ kopierten Szene, wo ein(e) Programmierer(in) „im Tunnel“ ist. Sorry, bei so’nem Mist schalte ich ab. Ganz schlimm die einfältigen Bürokraten von der Telekom, die sich von einem 20jährigen, überheblichen Kunststudenten mit offenen Mündern belehren lassen. Aua aua.
Tja, dann hör mal in den CRE zu dem Thema rein: ist genau so passiert :)
Blockchain Fans (oder meistens eher Fanatiker) sind die Homöopathen und Schwurbler der Technologiewelt.
„Informiert euch mal“ und „Da gibt es ganz tolle Anwendungen für“, natürlich nur ohne jemals etwas genaues nennen zu können gehört da zum alltäglichen Schlachtruf.
Hallo Ihr Beiden,
Der Fall mit Modern Solution ist tatsächlich spannend und erschreckend. Allerdings würde mich sehr interessieren, wie Ihr darauf kommt, dass hier eine Mitverantwortung der externen Datenschutzbeauftragten anzunehmen ist. Die Pflichten des DSB sind ja ziemlich klar abgegrenzt und das Überprüfen von Code gehört ziemlich sicher nicht dazu. Gegebenenfalls wäre es geboten, bestimmte Entwicklungsrichtlinien einzuführen oder zu überprüfen, aber selbst dafür ist in erster Linie das Unternehmen selbst verantwortlich. Zudem konnte ich nicht heraushören, dass es Anhaltspunkte dafür gibt, dass dergleichen unterblieben wäre.
Vor dem Hintergrund finde ich Eure Aussagen, insbesondere aber das Bloßstellen und Runtermachen der ext. DSB etwas unschön. Aber vielleicht habe ich hier auch etwas übersehen, oder Ihr habt gute Gründe, das anders zu sehen. Wäre ernsthaft an einer Antwort interessiert und will hier nicht nur meckern.
Viele Grüße
Ich weiß, ihr wisst es eigentlich, aber ihr habt euch über die unverschlüsselten Passwörtern bei Modern Solution aufgeregt. Ich sehe den großen Vorteil verschlüsselter Passwörter nicht, aber gehasht und gesaltet dürfen sie bitteschön sein, was hier offenbar nicht der Fall war. Es könnte allerdings auch ein Hinweis darauf sein, dass man sich bei Modern Solution nicht unbedingt des Unterschieds bewusst ist.
Wie immer: Danke für die Folge und viele Grüße. :-)
Damit sind Passwörter gemeint, die man später nochmal im Klartext braucht, um sich damit bei den Plattformen zu verifizieren. Gehashed ist da eher „unpraktisch“ :)
Bei Facebook habe ich den Eindruck, dass es in Deutschland gar keine so große Rolle mehr spielt. Mit Instgram sieht es natürlich anders. Für die Demokratie halte ich Twitter für weitaus gefährlicher. Wenn ich mit Journalist/innen, politisch Aktiven aber auch mit Studierenden rede ersetzt Twitter teilweise den politischen Diskurs bzw. Twitter wird mit diesem verwechselt. Wenn ich bei der genannten Gruppe nachfrage, wie sie auf bestimmte Interpretationen und Ansichten kommt wird oft auf Twitter verwiesen. Ich halte das für gefährlich, da das dann ihre Arbeit und damit auch die Medien bestimmt und sich massiv auf Nicht-Nutzer/innen auswirkt. Mein Eindruck ist aber immernoch, dass diese ganze toxische „Twitter-Welt“ bei Menschen die es nicht nutzen keine Rolle spielt und sie Twitter genauso irritiert wie mich.
Zu Modern Solutions: Ein externer DSB hat gegenüber einem internen DSB häufig (nicht immer) den Vorteil der größeren Expertise, daher ist die Entscheidung eines Unternehmens für einen externen DSB total üblich und keinesfalls ein Indiz für schlechten Datenschutz oder entsprechende Einstellung der Geschäftsführung (die hier nichtsdestotrotz vorlag, da habt Ihr sicher recht).
Die Pflichten des (externen) DSB sind in Art. 39 DSGVO abschließend gesetzlich geregelt: Beratung zum Datenschutz und Überwachung des selbigen. Nicht zu den Aufgaben gehört die Beratung zum Strafrecht, bzw. wie hier §§ 202a ff.! Daher kann insofern nicht der DSB beschuldigt werden, es sei denn, Ihr wisst hier mehr? Dann wäre das eine Sache für die Rechtsanwaltskammer, die immer gut aufpasst, dass DSBs keine Rechtsberatung machen.
Zu dem zu beratenden „Datenschutz“ gehört nach Art. 32 DSGVO auch die Verpflichtung zum Ergreifen Risiko-angemessener TOMs. Diese sind nach dem Wortlaut auch auf die Informationssicherheits-Gewährleistungsziele Vertraulichkeit, Integrität, Verfügbarkeit zu beziehen und damit ist m. E. gesetzlich klargestellt, dass Informationssicherheit sehr wohl etwas mit Datenschutz zu tun hat. Mit weiteren Prinzipien des Datenschutzes wie Zweckbindung, Transparenz und Intervenierbarkeit geht Datenschutz aber weit darüber hinaus, bzw. auch mal daran vorbei. Grob gesprochen kann man m. E. sagen, dass die Gewährleistungsziele der Informationssicherheit mit technischen Maßnahmen adressiert werden und die (weiteren) Gewährleistungsziele des Datenschutzes mit organisatorischen Maßnahmen, d. h. mit Papier.
Es ist rechtlich nicht abschließend geklärt, wie weit die Beratungspflicht des DSB in Bezug auf die Informationssicherheit geht. Ich glaube wie andere Kommentierende ebenfalls nicht, dass es darum gehen kann, den Code zu prüfen, und mag er noch so offensichtlich schlecht sein. Dies ist im Übrigen eine Frage der vertraglichen Vereinbarung zwischen Unternehmen und DSB.
Im Übrigen stimme ich Euch in der Bewertung des Falles vollständig zu, §§ 202a ff. StGB sind in der Form eine Sauerei und gehören abgeschafft. Ich hoffe auch, dass Modern Solutions oder die verantwortlichen Betreiber der App oder beide ihre „gerechte DSGVO-Strafe“ erhalten!
Vielen Dank für Euren Podcast und viele Grüße, Philipp
Modern Solutions:
Muss ich künftig einen Großbrand in einem Einkaufszentrum anonym melden da ich sonst sofort mit strafrechtlichen Konsequenzen rechnen müsste?
Ich finde es nicht hinnehmbar dass in diesem Fall Hausdurchsuchungen durchgeführt wurden. Gibt es Konsequenzen für den Richter der dies angeordnet hat?
Tims Pragmatismus beim Thema Transkript kann ich durchaus verstehen und das derzeitige Ergebnis ist ja echt sehr sehr gut :-)
Auf der anderen Seite kenne ich zumindest OpoenAudioSearch (https://github.com/openaudiosearch/openaudiosearch) und wäre interessiert, ob Tim denn damit, oder mit anderen aktuellen OpenSource Lösungen mal wieder getestet hat?
Mit dem freien Mozilla Voice Datensatz und dem darauf aufsetzenden Deepspeech hat sich meiner bescheidenen Meinung echt etwas getan in Sachen Spracherkennung für deutsch. Ich hatte da vor einiger Zeit auch um weitere Samples gebeten und mittlerweile sind über 1100h eingesprochen und geprüft:
https://sendegate.de/t/einsprechen-fuer-common-voice-freie-spracherkennung/7773
Vielleicht dann ja Zeit einmal für Leute aus dem Podcasting Feld dahingehend malwieder zu experimentieren? Ich könnte etwa zur Sprecher-Identifikation kaum etwas sagen …