- Anzeigen -


Sie sind hier: Home » Markt » Hintergrund

Offensichtliche Verletzung der Meldepflicht


Würde die DSGVO bereits gelten, müsste Yahoo einen großen Scheck ausstellen
Neben vielen anderen Unstimmigkeiten bei diesem Vorfall ist es durchaus verwunderlich, dass Yahoo schon im Sommer von diesem Sicherheitsvorfall wusste

- Anzeigen -





Die Datenschutz-Apokalypse bei Yahoo wird nun von zwei EU-Datenschutzbehörden unter die Lupe genommen. Die britische Datenschutzaufsichtsbehörde ICO, die das Ausmaß der Attacke als "erschütternd" bezeichnete, kündigte an, den Fall genauer zu untersuchen. Anmerkung am Rand: das ICO äußert sich übrigens eher selten in dieser Art und Weise zu aktuellen Sicherheitsereignissen.

Auch der Leiter der Datenschutzbehörde in Irland, wo sich die europäische Unternehmenszentrale von Yahoo befindet, stellt kritische Fragen. Sogar das amerikanische FBI schaltete sich ein, weil möglicherweise ein Staat (wahrscheinlich Russland) hinter dem Angriff auf Yahoo steckt.

Das aktuelle Gesetz
Neben vielen anderen Unstimmigkeiten bei diesem Vorfall ist es durchaus verwunderlich, dass Yahoo schon im Sommer von diesem Sicherheitsvorfall wusste. Nachdem nämlich die Nutzerdaten bereits im Darknet zum Verkauf angeboten wurden. Die gestohlenen Daten scheinen auf einen Angriff zurückzugehen, der sich bereits 2014 ereignete.

Es handelt sich also um eine offensichtliche Verletzung der Meldepflicht.

Oder doch nicht!?
Das einzige US-amerikanische Gesetz auf Bundesebene, das eine strikte Meldepflicht vorschreibt, gilt nur für personenbezogene medizinische Daten, die von "unter das Gesetz fallenden Einrichtungen" wie Versicherungsgesellschaften, Krankenhäusern und Gesundheitsdienstleistern gespeichert werden. Dieses Gesetz ist der Health Insurance Portability and Accountability Act, kurz HIPAA.

Die US-Regierung hat also keine Möglichkeit, Yahoo aufgrund der extrem verspäteten Meldung des Sicherheitsvorfalls zu sanktionieren.

In 47 US-Bundesstaaten gibt es Gesetze, die eine Meldepflicht vorschreiben. Diese würden hier zwar greifen, doch die Strafe hängt in der Regel vom jeweiligen Schaden für die Verbraucher ab, der sich konkret nur schwer nachweisen lässt.

Die einzige Ausnahme bildet wie immer Kalifornien, wo sich der Unternehmenssitz von Yahoo befindet. Dort müssen unbefugte Datenzugriffe sofort nach Bekanntwerden gemeldet werden. Yahoo steht also ein Besuch des Attorney General von Kalifornien ins Haus.

Man würde meinen, dass die Europäische Union Datenschutzverletzungen strenger ahndet als die USA.

Doch die aktuell gültige EU-Datenschutzrichtlinie schreibt keine Meldepflicht für Sicherheitsvorfälle vor. Dies war auch einer der Gründe für die Ausarbeitung der Datenschutz-Grundverordnung, die ab Mai 2018 gilt.

Rechtliche Konsequenzen
Möglicherweise wird Yahoo dennoch auch in der EU nicht ganz ungeschoren davonkommen: Die Datenschutzrichtlinie verlangt nämlich angemessene Sicherheitsmaßnahmen (Artikel 16). Yahoo könnte also theoretisch aufgrund unzureichender Datenschutzvorkehrungen belangt werden.

Allerdings handelt es sich bei Yahoo um ein US-Unternehmen, dessen Datenerfassungsserver sich hauptsächlich außerhalb der EU befinden. Es kann also durchaus sein, dass der lange Arm der Datenschutzrichtlinie doch nicht lang genug ist.

Die Lage ist also alles andere als eindeutig. Wenn Sie mehr dazu wissen wollen, inwieweit die aktuelle Datenschutzrichtlinie auch für Nicht-EU-Unternehmen gilt, dann finden Sie in diesen Blog-Eintrag eine gute Analyse der Rechtslage.

Aufgrund der offensichtlichen Unzulänglichkeiten tauscht die EU die aktuelle Richtlinie gegen die DSGVO aus. Diese schreibt eine Meldepflicht sowie schwindelerregende Strafen bei Verstößen vor. Außerdem vertritt sie das Prinzip der "Extraterritorialität" und gilt somit auch für Unternehmen außerhalb der EU.

Einen Überblick über die Datenschutzvorschriften in der EU, finden Sie auch in unserem Whitepaper.

Wäre die DSGVO bereits anwendbar – was erst ab dem 25. Mai 2018 der Fall sein wird – und Yahoo hätte den Diebstahl persönlicher Daten von 500 Millionen Nutzern nicht innerhalb von 72 Stunden an eine Datenschutzbehörde gemeldet, würden dem Unternehmen massive Strafen drohen.

Wie massiv?

Nachgerechnet: Strafen nach DSGVO
Ein Verstoß gegen die in Artikel 33 der DS-GVO verankerte Meldepflicht kann Strafen in Höhe von zwei Prozent des weltweiten Jahresumsatzes nach sich ziehen. Der Umsatz von Yahoo lag in den letzten Jahren jenseits der 4,5 Milliarden US-Dollar-Grenze.

Unter der Geltungspflicht der DSGVO müsste Yahoo also mindestens 90 Millionen US-Dollar an die EU überweisen.

Und dann ist noch Verizon mit einem Jahresumsatz von mehr als 130 Milliarden US-Dollar gerade dabei, Yahoo zu kaufen. Wäre die Übernahme bereits vollzogen, dann müsste Verizon mit einer Strafe von zwei Prozent der 134 Milliarden, also etwa 268 Millionen US-Dollar, rechnen.

Was lernen wir daraus? Große multinationale und US-Unternehmen mit einer weltweiten Internetpräsenz sollten jetzt für den Fall eines Yahoo-ähnlichen Sicherheitsvorfalls nach dem 25. Mai 2018 vorsorgen. (Varonis: ra)

eingetragen: 20.12.16
Home & Newsletterlauf: 20.01.17


Varonis: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -



Meldungen: Hintergrund

  • Verschlüsselte Telekommunikation

    Die FDP-Fraktion interessiert sich für die Möglichkeiten der Überwachung von Telekommunikationsmitteln zur Strafverfolgung und die Nutzung einschlägiger Software. Offenbar habe das Bundeskriminalamt (BKA) damit begonnen, auch verschlüsselte Botschaften im Internet zu lesen. Neben der selbst konzeptionierten Software RCIS stehe dem BKA dazu ein Programm namens FinSpy zur Verfügung, heißt es in einer Kleinen Anfrage (19/1020) der Fraktion. Die Abgeordneten wollen von der Bundesregierung nun wissen, wie oft, in welchen Fällen und auf welche Weise Software zur Überwachung informationstechnischer Systeme eingesetzt worden ist oder noch eingesetzt wird.

  • Schutz industrieller Informationssysteme

    Das Thema Cybersicherheit war 2017 für viele Industrieunternehmen auf der Tagesordnung. Hackerangriffe auf Informationssysteme machten Schlagzeilen. Sie zeigten vielen, dass man selbst eventuell auch angreifbar ist. Um die Sicherheit der Industriesysteme zu gewährleisten, sind geeignete Maßnahmen erforderlich, sowohl in Bezug auf die IT-Infrastruktur als auch auf die OT-Integrität. Die Zuverlässigkeit ist dabei von zentraler Bedeutung und hat oftmals größeren Einfluss als die IT, weil sie sich auf die Integrität des Eigentums und natürlicher Personen auswirken kann. Informationssysteme von produzierenden Unternehmen unterscheiden sich von denen anderer Wirtschaftszweige. Dadurch werden Sicherheits- und Schutzmaßnahmen erforderlich, die eine geschäftsspezifische Logik integrieren. So bieten herkömmliche, funktionsübergreifende Sicherheitslösungen kein entsprechendes Sicherheitsniveau für diesen Bereich.

  • Next Generation Cryptography

    Ob Online-Banking oder Blockchain - die meisten IT-Sicherheitsmechanismen für Daten und digitale Kommunikation beruhen auf Kryptografie. Quantencomputer und neue Angriffsmöglichkeiten bedrohen zahlreiche dieser IT-Sicherheitsmechanismen. Wie Wirtschaft und Gesellschaft die Cyberwelt in der Zukunft vor solch großen Bedrohungen schützen können, diskutierten Experten aus Wirtschaft, Forschung und Politik beim Eberbacher Gespräch "Next Generation Cryptography". Das Fazit der Experten: Kryptografie muss dringend flexibler werden, um schnell auf technische Veränderungen reagieren zu können. Falls dies nicht umgehend geschieht, droht der Cyberwelt ein Supergau. Die Experten empfehlen deshalb Aufklärung, die Entwicklung von Praxishilfen sowie EU-Mindeststandards und einen EU-Expertenrat für Kryptografie. Der vollständige Bericht ist im Internet unter www.sit.fraunhofer.de/eberbach-crypto kostenlos verfügbar.

  • Crypto-Mining als Geschäftsmodell

    Cryptowährungen von Bitcoin bis Petro beruhen auf sehr anspruchsvollen mathematischen Verschlüsselungen. Um sie zu erzeugen, ist extrem viel Rechenkraft notwendig. Diese kann beispielsweise in Server-Farmen produziert werden, deren Betrieb jedoch teuer ist. Immer häufiger lagern daher Webseitenbetreiber das sogenannte Schürfen von Cryptowährungen unbemerkt an Surfer im Internet aus. Alles was es dazu bedarf, ist das Platzieren entsprechender Scripte auf einem Webserver. Daraus sind inzwischen erste Geschäftsmodelle entstanden. "Das bekannteste Beispiel ist derzeit Coinhive, ein Javascript, welches Webseitenbetreiber in ihrem Webangebot einbauen können", sagt Patrick Koetter, Leiter der Kompetenzgruppe Anti-Abuse beim eco - Verband der Internetwirtschaft e. V. und CEO der sys4 AG. "Über die im Browser ausgeführten Rechenoperationen wird dabei die Cryptowährungen Monero erzeugt und ein so erzielter Gewinn an den Webseiten-Betreiber ausgezahlt."

  • Zugangsdaten im Netz

    Die IT-Sicherheitsanalysten von RadarServices haben eine Sammlung von insgesamt 21 Millionen ausgespähten Zugangsdaten im Netz gefunden. Es handelt sich um E-Mail-Adressen, Passwörter und Webseiten, auf denen diese Login-Daten eingesetzt wurden. Alle Datensätze waren auf einer Webseite öffentlich zugänglich. Die Seite ist mittlerweile nicht mehr erreichbar. Die Sammlung umfasst entwendete Login-Daten von 1.400 Webseiten, darunter vor allem Seiten von privaten Weiterbildungsanbietern. Auch die Login-Informationen aus dem Vorfall bei Cybasar.at, der Ende Januar 2017 in Österreich publik wurde, sind darin enthalten.