TGViewer
Channel Public Channel
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢

🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢

@threema_news

Neuigkeiten zu Threema + Datensicherheit im Allgemeinen.

Nichts ist umsonst. Bezahlt man für einen Messenger-Dienst nicht mit Geld, dann mit seinen Nutzerdaten.
Subscribers
123
Photos
1K
Videos
4
Links
2.5K
Recent Posts 20 shown
Post #3351 13
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 e Entwicklungsabteilung aus, die den eigenen Datenbestand verarbeitet. Wichtige Hinweise zur Überprüfung von ISO 27001-Zertifikaten geben wir Ihnen hier. Ebenso häufig fehlt die Verbindung zwischen Papier und Betrieb. Verträge enthalten Sicherheitsanhänge…
29.10.2026 von 11:30 bis 11:45 Uhr im Forum D, Stand 7-742.

Darüber hinaus finden uns während der gesamten Messe an Stand 7-704 in Halle 7, oder zu unseren weiteren Vorträgen „Einblicke in Ransomwaregruppen und Lösegeldverhandlungen“ und „DSGVO Update: Geplante Gesetzesänderungen 2027“. Wenn Sie noch ein Ticket benötigen, schreiben Sie uns gern an it-sa2026@intersoft-consulting.de. Wir stellen Ihnen dann gern kostenfrei eins zu. Gefällt Ihnen der Beitrag?
Dann unterstützen Sie uns doch mit einer Empfehlung per: TWITTER FACEBOOK E-MAIL XING
Oder schreiben Sie uns Ihre Meinung zum Beitrag: HIER KOMMENTIEREN © www.intersoft-consulting.de
Post #3350 11
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 Dr. Datenschutz Informationssicherheit: Prüfung externer Dienstleister https://www.dr-datenschutz.de/wp-content/uploads/2014/04/it-sicherheit-28.jpg Die Prüfung externer Dienstleister bestimmt zunehmend das Niveau der eigenen Informationssicherheit…
e Entwicklungsabteilung aus, die den eigenen Datenbestand verarbeitet. Wichtige Hinweise zur Überprüfung von ISO 27001-Zertifikaten geben wir Ihnen hier.

Ebenso häufig fehlt die Verbindung zwischen Papier und Betrieb. Verträge enthalten Sicherheitsanhänge, doch niemand prüft, ob Protokolldaten tatsächlich geliefert werden, ob Zugänge nach Projektende deaktiviert wurden oder ob der Provider seine Subunternehmerkette geändert hat. Im Notfall zeigt sich dann, dass Eskalationswege nur zu Bürozeiten existieren und dass der Dienstleister nie Teil einer gemeinsamen Übung war, oder in dieser betrachtet wurde.

Erschwerend kommt die Konzentration hinzu. Viele Unternehmen einer Branche nutzen dieselben wenigen Anbieter. Ein Ausfall wirkt damit nicht isoliert, sondern trifft Wettbewerber, Kunden und Partner gleichzeitig, was Ersatzlösungen zusätzlich verknappt. Durch die von DORA geforderten Informationsregister wurden zum Beispiel 19 besonders kritische IKT-Drittdienstleister identifiziert. Wie lässt sich die Prüfung externer Dienstleister verankern?

Wirksam wird die Prüfung externer Dienstleister, wenn sie den gesamten Lebenszyklus der Geschäftsbeziehung begleitet. Bewährt hat sich eine Gliederung in vier Phasen mit jeweils klarer Verantwortung:

* Auswahl: Kritikalität bestimmen, Prüftiefe daran ausrichten, Nachweise wie Zertifikate, Prüfberichte oder Testergebnisse anfordern und deren Geltungsbereich bewerten. Ein kurzer Fragebogen für unkritische Leistungen, eine vertiefte Prüfung bei weitreichendem Zugriff.
* Vertrag: Sicherheitsanforderungen, Meldefristen, Prüfrechte, Vorgaben für Subunternehmer, Löschung und Rückführung der Daten sowie Anforderungen an Verschlüsselung und Authentifizierung schriftlich und messbar fixieren.
* Betrieb: Zugänge regelmäßig überprüfen, Berechtigungen einschränken, Mehrfaktorauthentifizierung für externe Zugriffe durchsetzen, Schnittstellen protokollieren, Nachweise in festen Intervallen einfordern und Änderungen in der Subunternehmerkette bewerten.
* Notfall: Dienstleister in Notfallplanung und Übungen einbeziehen, Kontaktketten außerhalb der Geschäftszeiten festhalten, Wiederanlaufzeiten abgleichen und Alternativen für kritische Leistungen vorbereiten.

Entscheidend ist die Priorisierung. Wer hunderte Lieferanten gleich tief prüfen will, bindet Ressourcen ohne Sicherheitsgewinn. Sinnvoller ist eine kleine Gruppe kritischer Dienstleister mit echter Prüftiefe, ein standardisiertes Verfahren für den Rest und ein Beschaffungsprozess, der neue Dienstleister früh sichtbar macht. Ebenso wichtig ist die Zusammenarbeit von Einkauf, Fachbereich, Recht und Informationssicherheit. Fehlt die Abstimmung, entstehen Verträge ohne Sicherheitsanforderungen oder Sicherheitsanforderungen ohne vertragliche Grundlage. Lieferkettenrisiken als Daueraufgabe

Risiken in der Lieferkette lassen sich nicht vollständig auflösen. Sie lassen sich jedoch bewusst gestalten. Die Regulierung liefert dabei den Rahmen. Die eigentliche Arbeit liegt im Bestandsverzeichnis, in der differenzierten Kritikalitätsbewertung und in der laufenden Nachweisführung. Organisationen, die ihre Dienstleister kennen, Anforderungen vertraglich verankern und deren Einhaltung im Betrieb überprüfen, verschieben die Diskussion von der nachträglichen Schuldfrage zur vorbereiteten Entscheidung. Mit der weiteren Umsetzung von NIS-2 und DORA dürfte der Nachweisdruck steigen, sodass ein strukturiertes Vorgehen bei der Prüfung externer Dienstleister an Bedeutung gewinnt. Vortrag zum Thema auf der it-sa in Nürnberg

Wenn Sie wissen möchten, wie sich Dienstleister- und Lieferkettenrisiken konkret bewerten und reduzieren lassen, besuchen Sie doch unseren Vortrag „Dienstleister prüfen, Risiken reduzieren“ auf der it-sa. Wir beleuchten reale Vorfälle mit Schäden durch Dienstleister, ordnen den regulatorischen Rahmen ohne juristische Tiefe ein und zeigen typische Schwachstellen entlang der Lieferkette mit entsprechenden Gegenmaßnahmen. Donnerstag, den[...]
Post #3349 9
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 Nichts ist umsonst. Bezahlt man für einen Messenger-Dienst nicht mit Geld, dann mit seinen Nutzerdaten. 🔒 Threema News
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂

Dr. Datenschutz
Informationssicherheit: Prüfung externer Dienstleister

https://www.dr-datenschutz.de/wp-content/uploads/2014/04/it-sicherheit-28.jpg Die Prüfung externer Dienstleister bestimmt zunehmend das Niveau der eigenen Informationssicherheit, denn Angreifer kommen immer häufiger über Zulieferer und IT-Provider. Dieser Beitrag zeigt, wo Risiken in der Lieferkette entstehen, was NIS-2 und DORA verlangen und mit welchen Maßnahmen sich das Risiko in Auswahl, Vertrag, Betrieb und Notfall verringern lässt. Warum wird die Prüfung externer Dienstleister zum Risiko?

Die eigene IT ist in vielen Organisationen gut dokumentiert: Assets sind erfasst, Patchstände bekannt, Berechtigungen geregelt. Sobald der Blick über die Unternehmensgrenze hinausgeht, wird das Bild unscharf. Cloudplattformen, Softwarelieferanten, Managed Service Provider, Wartungsfirmen und Personaldienstleister greifen auf Systeme, Daten und Netze zu. Jeder dieser Zugänge erweitert die Angriffsfläche, ohne im eigenen Schwachstellenscan aufzutauchen. Oft verschwimmen hierbei auf Verantwortlichkeiten.

Genau diese Lücken nutzen Angreifer. Statt den gehärteten Perimeter zu attackieren, kompromittieren sie ein Softwareupdate, einen Fernwartungszugang oder das Identitätsmanagement eines Providers und erreichen darüber mehrere Kunden gleichzeitig. Die Muster wiederholen sich dabei. Administrationszugänge ohne Mehrfaktorauthentifizierung, veraltete Fernzugriffslösungen, Sammelkonten für ganze Kundenportfolios, ausgelagerte Backups im selben Vertrauensbereich wie die Produktion.

Die Folgen bleiben dabei selten beim Dienstleister. Produktionsstillstände, offengelegte Daten, Meldepflichten und Vertragsstrafen treffen zuerst das beauftragende Unternehmen, weil dieses gegenüber Kunden, Aufsicht und Betroffenen verantwortlich bleibt.
„Auslagern lässt sich ein Prozess, nicht die Verantwortung dafür.“ Was fordern NIS-2 und DORA für die Informationssicherheit?

Der regulatorische Rahmen hat diese Verschiebung aufgegriffen. NIS-2 benennt die Sicherheit der Lieferkette ausdrücklich als Teil der Risikomanagementmaßnahmen und verlangt, die Sicherheitspraxis unmittelbarer Anbieter in die eigene Risikobetrachtung einzubeziehen. Betroffene Einrichtungen müssen begründen können, warum sie einem Dienstleister vertrauen.

DORA geht für den Finanzsektor weiter ins Detail. Gefordert sind unter anderem ein Informationsregister über alle vertraglichen Vereinbarungen zur Nutzung von IKT-Drittdienstleistungen, eine Kritikalitätseinstufung und definierte Mindestinhalte in Verträgen. Dazu kommen, je nach Kritikalität Prüfungs- und Zugangsrechte, das Abstimmen von Notfallplänen sowie Ausstiegsstrategien. Ergänzend adressieren die ISO 27001 mit den Maßnahmen zu Lieferantenbeziehungen und die DSGVO über die Auftragsverarbeitung dieselbe Frage aus anderer Richtung.

Für die Prüfung externer Dienstleister ergibt sich daraus ein gemeinsamer Kern, unabhängig von der jeweiligen Rechtsgrundlage:

* vollständige Übersicht aller Dienstleister mit Datenzugriff oder Systemzugang
* risikobasierte Einstufung nach Kritikalität für Prozesse und Daten
* prüfbare Sicherheitsanforderungen als Vertragsbestandteil statt als Absichtserklärung
* Regelungen zu Subunternehmern und deren Sicherheitsniveau
* Melde- und Informationspflichten bei Vorfällen mit belastbaren Fristen
* Nachweise im laufenden Betrieb, nicht nur einmalig bei Vertragsschluss
* Ausstiegs- und Rückführungsszenarien für kritische Leistungen Wo entstehen typische Schwachstellen in der Lieferkette?

Auffällig ist, dass die wiederkehrenden Probleme weniger in exotischen Angriffstechniken liegen als in organisatorischen Standardfehlern. Der Dienstleisterbestand ist unvollständig, weil Fachbereiche eigenständig Cloudservices beschaffen. Prüfungen enden mit dem Eingang eines Zertifikats, ohne dass der Geltungsbereich überprüft wird. Ein Zertifikat, das nur ein Rechenzentrum abdeckt, sagt wenig über di[...]

Nichts ist umsonst. Bezahlt man für einen Messenger-Dienst nicht mit Geld, dann mit seinen Nutzerdaten.

🔒 Threema News
Post #3348 9
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂



Nichts ist umsonst. Bezahlt man für einen Messenger-Dienst nicht mit Geld, dann mit seinen Nutzerdaten.

🔒 Threema News
Post #3347 9
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 Art. 33 DSGVO? Hier kommt Art. 33 Abs. 1 DSGVO ins Spiel: Die Meldung an die zuständige Aufsichtsbehörde muss unverzüglich und möglichst binnen 72 Stunden nach Kenntnis erfolgen, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für…
ert und regelmäßig überprüft werden sollte. Die Zahlen aus Niedersachsen sind ein guter Anlass, die eigenen Abläufe einmal in Ruhe daraufhin zu evaluieren. Gefällt Ihnen der Beitrag?
Dann unterstützen Sie uns doch mit einer Empfehlung per: TWITTER FACEBOOK E-MAIL XING
Oder schreiben Sie uns Ihre Meinung zum Beitrag: HIER KOMMENTIEREN © www.intersoft-consulting.de
Post #3346 7
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 Dr. Datenschutz Datenschutzvorfälle: Immer öfter meldepflichtig! https://www.dr-datenschutz.de/wp-content/uploads/2014/04/daten-41.jpg Datenschutzvorfälle zählen zu den Dauerbrennern im Datenschutz, und die Zahl der gemeldeten Datenschutzverletzungen…
Art. 33 DSGVO?

Hier kommt Art. 33 Abs. 1 DSGVO ins Spiel: Die Meldung an die zuständige Aufsichtsbehörde muss unverzüglich und möglichst binnen 72 Stunden nach Kenntnis erfolgen, es sei denn, die Verletzung führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Das ist eine dieser wunderbar dehnbaren Formulierungen der DSGVO, die im Einzelfall Kopfzerbrechen bereitet. Für die Bewertung sollten Sie mindestens folgende Fragen sauber beantworten und dokumentieren:

* Welche Datenkategorien sind betroffen, und sind besonders sensible Daten dabei (Gesundheitsdaten, Kontoinformationen, Sozialdaten)?
* Wie viele Personen sind betroffen, und lassen sie sich überhaupt identifizieren?
* Welcher Schaden kann entstehen, und ist er vielleicht schon eingetreten?
* Hat ein Dritter tatsächlich Kenntnis erlangt, oder ließ sich der Vorfall eindämmen?
* Sind die Daten verschlüsselt oder anderweitig geschützt gewesen?

Ergibt die Prüfung ein hohes Risiko, tritt zusätzlich Art. 34 DSGVO auf den Plan. Dann sind die betroffenen Personen unverzüglich zu informieren, und zwar nicht mit einem dürren Hinweis, sondern inklusive möglicher Folgen und der ergriffenen Maßnahmen. Unabhängig davon verlangt Art. 33 Abs. 5 DSGVO die Dokumentation sämtlicher Vorfälle, auch der nicht gemeldeten. Wer hier nachlässig ist, riskiert nach Art. 83 Abs. 4 Buchst. a DSGVO das sogenannte kleine Bußgeld von bis zu 10 Mio. EUR oder 2 Prozent des Jahresumsatzes, und das zusätzlich zur eigentlichen Datenschutzverletzung.

Zwei Punkte gehen in der Praxis gern unter. Erstens: Auftragsverarbeiter müssen den Verantwortlichen nach Art. 33 Abs. 2 DSGVO unverzüglich informieren, die Meldung selbst bleibt aber ihre Aufgabe. Bei Sammelfällen wie dem oben genannten Dienstleisterangriff meldet jeder Verantwortliche für sich. Zweitens: Bei Cyberangriffen ersetzt die Meldung an den LfD nicht die Einbindung der Strafverfolgung. Die Behörde verweist ausdrücklich auf die Zentrale Ansprechstelle Cybercrime (ZAC) der Polizei Niedersachsen. Wie erfüllen Sie die Meldepflicht ohne Hektik?

Wer jetzt Panik bekommt, sollte erst einmal tief durchatmen. Die Zahlen aus Niedersachsen zeigen vor allem, dass sich der Großteil der Vorfälle mit überschaubarem Aufwand verhindern lässt. Gegen Fehlversande helfen automatisierte und klar definierte Prozesse, das Vier-Augen-Prinzip beim Versand sensibler Daten und gezielte Schulungen der Beschäftigten. Gegen erfolgreiche Angriffe wirken technisch-organisatorische Maßnahmen, die den Wert gestohlener Zugangsdaten senken:

* Zwei-Faktor-Authentifizierung für alle Mail- und Cloud-Zugänge, möglichst phishing-resistent
* Protokollierung und Alarmierung bei auffälligen Anmeldungen und neu eingerichteten Weiterleitungsregeln
* Reduktion manueller Schritte überall dort, wo personenbezogene Daten das Haus verlassen
* Regelmäßige, praxisnahe Sensibilisierung statt einmaliger Pflichtunterweisung
* Prüfung der Auftragsverarbeiter samt vereinbarter Meldewege und Reaktionszeiten Vorbereitung ist alles!

Ebenso wichtig ist die Vorbereitung auf den Ernstfall. Die Meldung selbst ist letztlich Formsache, entscheidend ist die Vorarbeit: eine dokumentierte Risikomethodik, definierte Eingangskanäle für interne Hinweise, klare Rollen und Erreichbarkeiten auch am Freitagabend. Denn die 72-Stunden-Frist läuft ab Kenntnis und nicht erst ab Montagmorgen. Ziehen Sie Ihren Datenschutzbeauftragten dabei frühzeitig hinzu, nicht erst, wenn die Mail schon unterwegs ist. Ist der Vorfall eingetreten, bleibt meist nur noch Schadensbegrenzung.

Ob sich die Entwicklung im kommenden Jahr fortsetzt, lässt sich derzeit nicht seriös abschätzen. Der Anstieg speist sich aus mehreren Quellen: fehleranfälligen Prozessen bei zunehmender Digitalisierung, professionelleren Phishing-Kampagnen und einem gewachsenen Meldebewusstsein. Alle drei Erklärungen führen zur gleichen Konsequenz. Vorfallmanagement ist kein Sonderfall mehr, sondern ein Regelprozess, der eingeübt, dokumenti[...]
  • ❤ 1
Post #3345 5
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 Nichts ist umsonst. Bezahlt man für einen Messenger-Dienst nicht mit Geld, dann mit seinen Nutzerdaten. 🔒 Threema News
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂

Dr. Datenschutz Datenschutzvorfälle: Immer öfter meldepflichtig!

https://www.dr-datenschutz.de/wp-content/uploads/2014/04/daten-41.jpg Datenschutzvorfälle zählen zu den Dauerbrennern im Datenschutz, und die Zahl der gemeldeten Datenschutzverletzungen steigt weiter. Fehlversand, versehentliche Offenlegung und Phishing treffen Unternehmen und Behörden gleichermaßen. Der Beitrag ordnet die aktuelle Auswertung des LfD Niedersachsen ein und zeigt, wann die Meldepflicht nach Art. 33 und 34 DSGVO greift. Warum steigt die Zahl der Datenschutzvorfälle so deutlich?

Der Landesbeauftragte für den Datenschutz Niedersachsen (LfD) hat seine Zahlen für das erste Halbjahr 2026 ausgewertet, und das Ergebnis fällt eindeutig aus: 1.245 gemeldete Datenschutzverletzungen. Im Vorjahreszeitraum waren es 786, was einem Anstieg von 58 Prozent entspricht. Da sich der Trend über den Sommer fortsetzte, liegt die Behörde inzwischen bereits über dem Wert des gesamten Jahres 2025 (1.607 Meldungen). Parallel dazu nehmen auch die Beschwerden von Bürgerinnen und Bürgern zu.

Interessant ist dabei auch die Verteilung: 66 Prozent der Meldungen stammten aus dem nicht-öffentlichen Bereich, also von Unternehmen jeder Größe, vom kleinen Betrieb bis zum Konzern. Die verbleibenden 34 Prozent kamen von öffentlichen Stellen wie Gemeinden, Schulen, Behörden oder kommunalen Krankenhäusern. Auffällig war dort eine Häufung in den Sektoren Gesundheit, Soziales und Kommunen. Im Unternehmensbereich betraf die Steigerung dagegen sämtliche Branchen.

Der Landesdatenschutzbeauftragte Denis Lehmkemper führt dazu wie folgt aus:
„Wir nehmen den starken Anstieg sehr ernst, zumal auch die bei uns eingehenden Beschwerden von Bürgerinnen und Bürgern deutlich zunehmen. Viele der uns gemeldeten Datenschutzverletzungen sind vermeidbar, durch technische Maßnahmen wie Zwei-Faktor-Authentifizierung und Prozessautomatisierung, aber auch ganz klassisch durch Grundlagenschulungen von Beschäftigten.“
Hier wäre es sicherlich auch spannend gewesen zu erfahren, welchen konkreten Anteil Herr Lehmkemper den vermeidbaren Datenschutzvorfällen zugeschrieben hätte. Schließlich ist der „Human Factor“ oft genug das entscheidende Problem bei Datenpannen. Leider gab es hierzu keine genauere Einschätzung. Wo lauern die Klassiker unter den Datenpannen?

Den Großteil der Vorfälle machen laut LfD Fehlversande und versehentliche Offenlegungen aus. Sie kennen die Konstellation sicherlich: Die Klinik, der Händler oder die Behörde schickt Dokumente mit personenbezogenen Daten an die falsche Adresse. Vertauschte Anlagen, offene Empfängerlisten, ein zu schnell bestätigter Autovervollständigungsvorschlag im Mailprogramm, diese Pannen entstehen im ganz normalen Tagesgeschäft und nicht durch kriminelle Energie von außen. Genau das macht sie für das Vorfallmanagement so relevant.

Daneben nehmen Cyberangriffe zu, insbesondere erfolgreiche Phishing-Attacken auf E-Mail-Konten. Der LfD berichtet von einer Häufung gekaperter Microsoft-365-Konten durch authentisch wirkende Phishing-Mails. Ist das Konto einmal übernommen, werden häufig Adressbücher ausgelesen oder gleich weitere Phishing-Mails an die dort hinterlegten Kontakte verschickt. Aus einem Vorfall werden so schnell mehrere. Wie stark einzelne Ereignisse durchschlagen können, zeigt ein weiterer Fall: Nach einem Angriff auf einen Dienstleister für professionelle Fotografie meldeten sich über 50 niedersächsische Fotostudios eigenständig bei der Aufsichtsbehörde, weil sie dieselbe Software nutzten.

Ein Teil des Anstiegs dürfte allerdings auch hausgemacht sein, und zwar im positiven Sinne. Acht Jahre nach Anwendbarkeit der DSGVO sind sich die meisten Unternehmen und Behörden ihrer Pflichten bewusst. Was früher intern unter „ist ja nichts passiert“ verbucht wurde, findet heute immer öfter den Weg zur Aufsichtsbehörde. Die Statistik misst also nicht nur mehr Vorfälle, sondern auch mehr Ehrlichkeit. Wann greift die Meldepflicht nach[...]

Nichts ist umsonst. Bezahlt man für einen Messenger-Dienst nicht mit Geld, dann mit seinen Nutzerdaten.

🔒 Threema News
Post #3344 4
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂



Nichts ist umsonst. Bezahlt man für einen Messenger-Dienst nicht mit Geld, dann mit seinen Nutzerdaten.

🔒 Threema News
Post #3343 4
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 Dr. Datenschutz Tracking-Pixel: E-Mail-Marketing unter neuen Vorgaben https://www.dr-datenschutz.de/wp-content/uploads/2014/05/e-mail-18.jpg Tracking-Pixel sind im E-Mail-Marketing seit Jahren Standard. Die Aufsichtsbehörden in Frankreich und…
ne Aktualisierung der Präferenzen, oder der Versand ohne personenbezogene Erfolgsmessung. Eine vollständige Abschaltung des Trackings schafft dabei schnell Klarheit, kostet aber Steuerungsinformation und lässt sich als Dauerlösung selten begründen. Verbreitete Marketing-Automation-Systeme erlauben inzwischen, Öffnungs- und Klick-Tracking nicht nur global, sondern je Aussendung zu steuern, was ein differenziertes Vorgehen nach Segmenten erleichtert.

Technisch verlagert sich der Aufwand damit vom Formular in das Datenmodell. Die Messeinwilligung muss als eigenes, auswertbares Merkmal geführt werden, Segmente und Workflows müssen darauf zugreifen können und der Widerruf muss beide Erklärungen unabhängig voneinander erfassen. Ergänzend lohnt eine Bestandsaufnahme, welche Aussendungen überhaupt Messtechnik enthalten und wie mit bereits erhobenen Messdaten umzugehen ist, für die keine tragfähige Grundlage bestand. Was bedeutet das für Tracking-Pixel in Deutschland?

Die deutsche Rechtsgrundlage ist strukturell vergleichbar, § 25 TDDDG setzt dieselbe europäische Vorgabe um, und der technische Vorgang beim Laden eines Zählpixels unterscheidet sich nicht nach Empfängerland. Der offene Punkt ist deshalb nicht die grundsätzliche Einwilligungsbedürftigkeit, sondern die Frage, ob die deutschen Aufsichtsbehörden dieselbe Strenge bei Trennung und Granularität anlegen. Genau hier liegt der Unterschied zu einer verbreiteten Praxis, in der Messung und Abonnement in einer einzigen Erklärung zusammengefasst werden.

Für eine Annäherung spricht, dass die Leitlinien des Europäischen Datenschutzausschusses auf eine einheitliche Auslegung hinwirken und dass grenzüberschreitend tätige Unternehmen ihre Versandprozesse selten nach Ländern trennen. Gegen eine schnelle Entwicklung sprechen begrenzte Prüfkapazitäten und andere Prioritäten der Behörden. Eine belastbare Aussage über Zeitpunkt oder Reichweite lässt sich daraus nicht ableiten, weshalb der Blick nach Frankreich und Italien eher als Referenz taugt denn als Fahrplan.

Die eigentliche Verschiebung liegt nicht im Grundsatz, sondern in der Architektur der Einwilligung. Erfolgsmessung wird von einer mitlaufenden Standardfunktion zu einer eigenständig zu legitimierenden Verarbeitung, während die Regeln für den Werbeversand davon unberührt bleiben. Unternehmen mit Kontakten in Frankreich und Italien müssen diese Trennung ohnehin abbilden und die dafür nötigen Anpassungen an Formularen, Preference Center und Datenmodell lassen sich bei Bedarf auf weitere Märkte übertragen. Wie sich die Aufsichtspraxis in Deutschland entwickelt, bleibt abzuwarten. Für die Details lohnt ohnehin der Blick in die Originaldokumente der Behörden. Gefällt Ihnen der Beitrag?
Dann unterstützen Sie uns doch mit einer Empfehlung per: TWITTER FACEBOOK E-MAIL XING
Oder schreiben Sie uns Ihre Meinung zum Beitrag: HIER KOMMENTIEREN © www.intersoft-consulting.de
Post #3342 5
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 Nichts ist umsonst. Bezahlt man für einen Messenger-Dienst nicht mit Geld, dann mit seinen Nutzerdaten. 🔒 Threema News
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂

Dr. Datenschutz
Tracking-Pixel: E-Mail-Marketing unter neuen Vorgaben

https://www.dr-datenschutz.de/wp-content/uploads/2014/05/e-mail-18.jpg Tracking-Pixel sind im E-Mail-Marketing seit Jahren Standard. Die Aufsichtsbehörden in Frankreich und Italien behandeln die Erfolgsmessung jedoch als Verarbeitung mit eigener Grundlage, getrennt vom Abonnement. Der Beitrag zeigt, worin der Unterschied zum vertrauten Rahmen liegt, welche Anpassungen daraus folgen und welche Fragen sich für Deutschland stellen. Was unterscheidet die Linie zu Tracking-Pixeln vom bekannten Rahmen?

Der allgemeine Rahmen ist europaweit derselbe. Art. 5 Abs. 3 der ePrivacy-Richtlinie lässt den Zugriff auf Informationen im Endgerät eines Empfängers nur zu, wenn er für die Übermittlung der Nachricht unbedingt erforderlich ist oder eine Einwilligung vorliegt. Ein Zählpixel, das beim Öffnen einer E-Mail nachgeladen wird, und Links, die zur Klickmessung umgeschrieben werden, erfüllen keine dieser Ausnahmen, denn sie dienen der Auswertung und nicht der Zustellung.

Bis hierhin weichen die Positionen aus Frankreich und Italien nicht von der verbreiteten Auslegung ab. Der Unterschied liegt in der Konsequenz, mit der beide Behörden die Erfolgsmessung als eigenen Vorgang behandeln, losgelöst von der Zustimmung zum Empfang werblicher E-Mails. Daraus ergeben sich drei Anforderungen, die über eine pauschal formulierte Einwilligung in Werbung und Auswertung hinausgehen:

1. Eigenständigkeit der Erklärung: Die Zustimmung zur Messung ist getrennt von der Werbeeinwilligung einzuholen und nicht als Bestandteil oder Nebenfolge des Abonnements zu behandeln.
2. Granularität des Widerrufs: Empfänger müssen die Messung allein abwählen können, ohne dadurch das Abonnement zu verlieren.
3. Nachweisbarkeit und Vorabinformation: Der Einsatz der Messtechnik ist vor der Entscheidung transparent zu machen, die Erklärung selbst dokumentiert vorzuhalten.

Für Adressen, die vor den jeweiligen Klarstellungen erfasst wurden, sehen beide Behörden eine Übergangsphase vor. In Frankreich ist sie im Juli 2026 ausgelaufen, in Italien reicht sie bis Ende Oktober 2026. Nach ihrem Ende gilt der reguläre Maßstab, erleichterte Wege für Altbestände stehen dann nicht mehr offen. Welche Aussendungen überhaupt betroffen sind, richtet sich dabei weniger nach dem versendenden System als nach dem Zweck der Nachricht und den tatsächlich eingesetzten Messfunktionen, weshalb Mischformen aus Information und Werbung eine Einzelfallprüfung erfordern. Welche Folgen hat die getrennte Einwilligung im E-Mail-Marketing?

Die praktische Konsequenz betrifft zuerst den Bestand an Einwilligungen. Allgemein gefasste Werbeeinwilligungen, wie sie in vielen internen Regelwerken dokumentiert sind, decken die Erfolgsmessung nach dieser Auslegung nicht mit ab. Ebenso wenig genügen Hinweise im Stil von „Der Erfolg des Newsletters wird zu Marketingzwecken ausgewertet“. Sie informieren, enthalten aber keine Erklärung, aus der sich eine Zustimmung zur Messung ableiten lässt. Wer bislang mit einer einzigen Einwilligung gearbeitet hat, verfügt für Frankreich und Italien also über eine Grundlage für den Versand, nicht aber für die personenbezogene Messung.

Eine bestimmte Gestaltung der Oberfläche schreiben die Leitlinien nicht vor. Verlangt werden Trennbarkeit, Freiwilligkeit, Granularität und Nachweisbarkeit. In der Praxis ist die einfachste und am besten dokumentierbare Umsetzung eine Aufteilung in zwei unabhängig ankreuzbare Felder in Anmeldeformularen und im Preference Center, eines für den Empfang werblicher E-Mails, eines für die Auswertung von Öffnungen und Klicks. Beide ohne Vorauswahl, beide unabhängig widerrufbar, und der Empfang darf nicht davon abhängen, dass der Messung zugestimmt wird. Wie lassen sich Bestandsdaten und Systeme anpassen?

Für Kontakte ohne Messeinwilligung bleiben im Wesentlichen zwei Wege: die gezielte Einholung der Zustimmung, etwa über ei[...]

Nichts ist umsonst. Bezahlt man für einen Messenger-Dienst nicht mit Geld, dann mit seinen Nutzerdaten.

🔒 Threema News
Post #3341 5
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂



Nichts ist umsonst. Bezahlt man für einen Messenger-Dienst nicht mit Geld, dann mit seinen Nutzerdaten.

🔒 Threema News
Post #3340 11
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 haltrigen zuvor in sozialen Medien kennengelernt hatte. Tatsächlich ist die Person dann aber oftmals sehr viel älter. Das entstehende „Vertrauen“ verlängert die Übergriffe. Cybergrooming kann dabei grundsätzlich überall dort stattfinden, wo Minderjährige…
auch eine verbesserte technische Beschränkung von Kontakten wird nicht jegliche Kontaktaufnahme von Fremden zu Kindern unmöglich machen.

Es bleibt dabei: Aufmerksamkeit und Begleitung der Kinder und Jugendlichen durch ihre Erziehungsberechtigten und sonstige Bezugspersonen sind hier extrem wichtig. Dazu gehören auch die Vornahme altersgerechter Einstellungen und die Nutzung elterlicher Kontrollmöglichkeiten, ein Blick auf Kommunikations- und Privatsphäre-Einstellungen, die gemeinsame Vereinbarung von Regeln für Kontakte mit Fremden sowie die Ermutigung der Kinder, verdächtige oder unangenehme Kontakte jederzeit anzusprechen und zu blockieren oder zu melden.

Der EU Kids Act kann damit technische Schutzvorkehrungen verbindlicher machen. Die bleibende Schutzlücke – die Unsicherheit darüber, wer tatsächlich hinter einem digitalen Kontakt steht – dürfte zwar kleiner werden, lässt sich aber auch weiterhin allein durch Aufmerksamkeit und Vorsicht auf das Mindestmaß reduzieren. Gefällt Ihnen der Beitrag?
Dann unterstützen Sie uns doch mit einer Empfehlung per: TWITTER FACEBOOK E-MAIL XING
Oder schreiben Sie uns Ihre Meinung zum Beitrag: HIER KOMMENTIEREN © www.intersoft-consulting.de
Post #3339 9
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 Dr. Datenschutz Mit dem EU Kids Act gegen Cybergrooming https://www.dr-datenschutz.de/wp-content/uploads/2024/05/europa-19.jpg Die EU-Kommission hat am 16./17.09.2026 ihren Vorschlag für den sog. EU Kids Act zum Schutz von Kindern und Jugendlichen…
haltrigen zuvor in sozialen Medien kennengelernt hatte. Tatsächlich ist die Person dann aber oftmals sehr viel älter. Das entstehende „Vertrauen“ verlängert die Übergriffe.

Cybergrooming kann dabei grundsätzlich überall dort stattfinden, wo Minderjährige online mit anderen Personen in Kontakt treten können – in sozialen Netzwerken ebenso wie in Online-Spielen, Videoangeboten oder anderen digitalen Diensten. Augen auf also bei der Kontaktaufnahme der Kinder im Internet. Welche Ansätze des EU Kids Acts greifen hier?

Der EU Kids Act setzt an mehreren Stellen an, die für den Schutz vor Cybergrooming relevant sind. Altersüberprüfung

Die oben bereits genannte Altersverifikation soll ermöglichen, altersabhängige Schutzvorgaben umzusetzen. Insbesondere Anbieter von sozialen Medien und Video-Sharing-Diensten sollen bei der Eröffnung neuer Konten das Alter der Nutzer überprüfen. Vorgesehen sind hierfür datenschutzfreundliche Verfahren, die möglichst nur die für die Altersfeststellung erforderliche Information verarbeiten. Die Altersüberprüfung hat allerdings eine entscheidende Grenze: Sie kann nicht das Problem lösen, dass sich ein Erwachsener z. B. innerhalb eines Kinderkontos als Kind ausgibt. Kontakt- und Interaktionsbeschränkungen

Da die Altersverifikation eben nicht einer Identitätsprüfung gleichkommt, implementiert der EU Kids Act weitere Schutzmechanismen im Sinne von Kontakt- und Interaktionsbeschränkungen für Kinder und Jugendliche, um weiterbestehende Risiken zumindest zu verringern. Minderjährige sollen grundsätzlich nicht von anderen Nutzern ohne vorherige Zustimmung direkt kontaktiert werden können. Sie sollen außerdem nicht in Kontaktvorschlägen erscheinen und nicht ohne ihre ausdrückliche Zustimmung Gruppen hinzugefügt werden können. Anbieter müssen zudem verhindern, dass Minderjährige manipuliert oder dazu verleitet werden, einen solchen Kontakt nachträglich zu genehmigen.

Damit verfolgt der EU Kids Act einen mehrschichtigen Ansatz: Die Altersüberprüfung soll den altersgerechten Zugang und Schutz ermöglichen, während technische Beschränkungen der Kontaktaufnahme die Möglichkeiten für potenziell gefährliche Kontakte unmittelbar reduzieren. Gerade das Zusammenspiel beider Ansätze ist für den Schutz vor Cybergrooming relevant. Was wird mit der EU Kids-VO besser?

Die vorgesehenen Maßnahmen sind allerdings nicht sämtlich neu. So gibt es z.B. große Anbieter von Online-Games, die heute bereits verschiedene Schutzmechanismen für Minderjährige eingerichtet haben, etwa elterliche Kontrollmöglichkeiten, Einschränkungen der Kommunikation oder Funktionen zum Blockieren und Melden. Auch einige soziale Netzwerke haben entsprechende Schutzvorkehrungen getroffen. Allerdings sind Umfang und Ausgestaltung dieser Maßnahmen bislang keineswegs einheitlich und unterscheiden sich je nach Anbieter und Dienst erheblich – für viele Erziehungsberechtigte eine Wissenschaft für sich. Der EU Kids Act soll daraus verbindliche und unionsweit geltende Anforderungen machen. Gerade bei der Kontaktaufnahme sieht der Vorschlag konkrete technische Vorgaben vor, die teilweise weiterhin dringend erforderlich sind: Unbekannte Nutzer sollen Minderjährige nicht direkt kontaktieren können, Minderjährige sollen nicht in Kontaktvorschlägen erscheinen und einer Aufnahme in Gruppen ausdrücklich zustimmen müssen.

Insgesamt dürfte der größte Mehrwert des EU Kids Acts darin liegen, dass ein einheitlicher Mindeststandard geschaffen und bestimmte Schutzmaßnahmen verbindlich und von vornherein in die Gestaltung der Dienste integriert werden. Für Online-Spiele sind zudem eigene Anforderungen vorgesehen; unter anderem sollen Spiele einheitlich altersbewertet und über die App-Stores entsprechend zugangsbeschränkt werden. Weiterhin gilt: Aufmerksamkeit gegen Cybergrooming

All das zeigt: Auch die neuen Vorgaben werden Cybergrooming nicht komplett verhindern können. Die Altersüberprüfung beantwortet weiterhin nicht die Frage, wer tatsächlich vor dem Bildschirm sitzt, und [...]
Post #3338 7
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 Nichts ist umsonst. Bezahlt man für einen Messenger-Dienst nicht mit Geld, dann mit seinen Nutzerdaten. 🔒 Threema News
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂

Dr. Datenschutz
Mit dem EU Kids Act gegen Cybergrooming

https://www.dr-datenschutz.de/wp-content/uploads/2024/05/europa-19.jpg Die EU-Kommission hat am 16./17.09.2026 ihren Vorschlag für den sog. EU Kids Act zum Schutz von Kindern und Jugendlichen in der digitalen Welt vorgestellt. Wir erläutern die neuen Pläne und werfen dabei ein besonderes Augenmerk auf die Frage, welche Mechanismen die Verordnung zum Schutz vor Cybergrooming vorsieht. Was ist der EU Kids Act?

Der neue, von EU-Kommissionspräsidentin von der Leyen vorgestellte Verordnungsvorschlag zum EU Kids Act – „EU Keeping Internet Digital Spaces Accountable and Trustworthy“ – betrifft unter anderem soziale Medien, Video-Sharing-Dienste, Online-Spiele sowie KI-Assistenten und Chatbots.

Er basiert auf vier Säulen: 1. Altersabhängiger Zugang zu sozialen Medien

Der Zugang zu sozialen Medien soll in Zukunft gestaffelt nach Alter erfolgen:

* Unter 13 Jahren: Der Zugang zu sozialen Medien ist verboten. Möglich bleiben eigens konzipierte kinderfreundliche Video-Angebote über Konten, die Erziehungsberechtigte verwalten, begrenzt auf eine Stunde täglich.
* 13 bis 15 Jahre: Angedacht sind hier sogenannte „Mini-Konten“, auf die Jugendliche über das Konto der Erziehungsberechtigten zugreifen, mit eingeschränkten Funktionen, begrenzten sozialen Kontakten und für höchstens eine Stunde pro Tag.
* Ab 15 Jahren: Hier wird ein eigenes Konto möglich sein, allerdings nur, wenn der Anbieter zuvor nachweist, dass sein Dienst „sicher“ ist. 2. Safety-by-Design

Eine sicherere Gestaltung von digitalen Angeboten wird verpflichtend. Vorgesehen sind unter anderem

* private Profile als Standardeinstellung,
* Einschränkungen unerwünschter Kontakte durch Fremde,
* deaktivierte Geolokalisierung sowie Kamera- und Mikrofonzugriffe,
* Schutz vor manipulativen und suchtfördernden Gestaltungselementen (z. B. Infinite Scroll) und
* einfache Funktionen zum Blockieren und Stummschalten.

KI-Assistenten sollen standardmäßig deaktiviert sein und keine emotionale Abhängigkeit fördern. 3. Datenschutzfreundliche Altersüberprüfung

Um die Einhaltung der o. g. Grenzen zu garantieren, müssen Plattformen das Alter der Nutzer verifizieren. Dies soll idealerweise datensparsam geschehen, etwa über die in Entwicklung befindliche digitale Identität der EU (EUDI-Wallet) oder sichere Drittanbieter. 4. Effektive Durchsetzung

Die Verantwortung für die sichere Gestaltung soll stärker bei den Anbietern liegen. Insbesondere sehr große Online-Plattformen müssen Compliance-Pläne vorlegen, die durch unabhängige Prüfer bewertet werden können. Es wird eine „Beweislastumkehr“ erreicht, indem Anbieter aufgefordert sind, die Rechtmäßigkeit ihrer Produkte nachzuweisen. Cybergrooming als große Gefahr im Netz

Cybergrooming bezeichnet das gezielte Einwirken Erwachsener auf Kinder im Netz, um sexuelle Handlungen oder Aufnahmen zu erreichen. In Deutschland ist nach § 176b StGB bereits der Versuch strafbar, und zwar seit 2020. Um ein Randphänomen handelt es sich nicht: Nach einer aktuellen Befragung der Landesanstalt für Medien NRW hat eines von fünf Kindern zwischen acht und siebzehn Jahren Cybergrooming erlebt. Eine beachtliche Zahl.

Gefährlich wird es durch drei Eigenschaften:

1. Geschwindigkeit und Menge: Ein einzelner Täter kann viele Kinder parallel ansprechen. Das LKA NRW legt in Scheinkindoperationen mit künstlicher Intelligenz Profile von Kindern bis dreizehn Jahren an. Bei einem Actionday im Juni 2026 dauerte es eine halbe Stunde, bis der erste Ermittler eindeutige Fotos erhielt, obwohl er im Chat mehrfach betonte, zwölf Jahre alt zu sein.
2. Die Leichtigkeit der Täuschung: Ein behauptetes Alter kostet nichts, und KI-generierte Profile sind in Minuten fertig.
3. Die Vertrauensbrücke: Kinder werden nicht von völlig Unbekannten angeschrieben, sondern z.B. über einen Mitschüler, der den angeblich Gleic[...]

Nichts ist umsonst. Bezahlt man für einen Messenger-Dienst nicht mit Geld, dann mit seinen Nutzerdaten.

🔒 Threema News
Post #3337 8
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂



Nichts ist umsonst. Bezahlt man für einen Messenger-Dienst nicht mit Geld, dann mit seinen Nutzerdaten.

🔒 Threema News
Post #3336 14
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 n im Kern Pflichten zu offenen Schnittstellen und zur Kompatibilität mit verfügbaren Standards, was noch keine Nachbildbarkeit eines Dienstes garantiert. Hinzu kommen Ausnahmen, etwa für weitgehend maßgeschneiderte Dienste und Testumgebungen nach Art. 31 Data…
das, Lock-in-Effekte beim Cloud-Switching als laufende Governance-Aufgabe zu behandeln. Sinnvoll ist, den Exit-Pfad bei Vertragsschluss und bei jeder Verlängerung zu dokumentieren, Verarbeitungsverzeichnis und Risikobewertungen entsprechend zu pflegen und die Zuständigkeiten zwischen Datenschutz, Recht und IT festzulegen. Ob sich daraus mittelfristig mehr Wechselvorgänge ergeben, bleibt abzuwarten. Das Auslaufen der Übergangsfrist im Januar 2027 ist jedenfalls ein geeigneter Anlass, bestehende Verträge und Exit-Konzepte systematisch zu sichten. Gefällt Ihnen der Beitrag?
Dann unterstützen Sie uns doch mit einer Empfehlung per: TWITTER FACEBOOK E-MAIL XING
Oder schreiben Sie uns Ihre Meinung zum Beitrag: HIER KOMMENTIEREN © www.intersoft-consulting.de
Post #3335 10
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 Dr. Datenschutz Lock-in-Effekte beim Cloud-Switching gezielt vermeiden https://www.dr-datenschutz.de/wp-content/uploads/2014/04/cloud-07.jpg Der Beitrag zeigt, welche Lock-in-Effekte in Cloud-Verträgen das Cloud-Switching erschweren, wie Unternehmen…
n im Kern Pflichten zu offenen Schnittstellen und zur Kompatibilität mit verfügbaren Standards, was noch keine Nachbildbarkeit eines Dienstes garantiert. Hinzu kommen Ausnahmen, etwa für weitgehend maßgeschneiderte Dienste und Testumgebungen nach Art. 31 Data Act. Je individueller ein Dienst, desto weniger trägt die Regulierung zur Wechselfähigkeit bei.
„Die Anbieter von Datenverarbeitungsdiensten verlieren die Option, Vertragswechsel technisch wie ökonomisch zu verhindern. Der Markt wird auf das Auftreten neuer, europäischer Angebote vorbereitet – indes, kann der Markt alles lösen?“ Prof. Dr. Michael Denga, LLM „Datensouveränität und Data Cloud.“, MMR 2026, 91, 97, Abschnitt V Welche Datenschutzpflichten begleiten das Cloud-Switching?

Ein Anbieterwechsel ist datenschutzrechtlich nahezu immer ein Wechsel des Auftragsverarbeiters. Erforderlich sind daher eine Prüfung der hinreichenden Garantien nach Art. 28 Abs. 1 DSGVO, ein Vertrag mit den Inhalten des Art. 28 Abs. 3 DSGVO und eine Bewertung der Subunternehmerketten. Verändert sich der Verarbeitungsort, etwa durch neue Regionen oder Supportstrukturen außerhalb der EU, ist zusätzlich Kapitel V DSGVO zu betrachten. Der Datenschutzbeauftragte sollte nach Art. 38 Abs. 1 DSGVO bereits in der Auswahlphase einbezogen werden, nicht erst zur Freigabe der Migration.

Besondere Aufmerksamkeit verdient die Übergangsphase. Während der Migration liegen Datenbestände häufig zeitgleich in zwei Umgebungen, Dienstleister erhalten weitreichende Zugriffsrechte, und Testläufe erfolgen mitunter mit Produktivdaten. Aus Art. 32 DSGVO folgt daher, Verschlüsselung im Transit, Zugriffs- und Protokollierungskonzepte sowie Rollenklarheit vorab festzulegen. Ebenso wichtig ist der dokumentierte Abschluss: Löschung oder Rückgabe der Daten beim bisherigen Anbieter einschließlich Sicherungskopien sollten nachweisbar sein, nicht lediglich zugesichert.

Der Wechsel ist zudem ein Änderungsvorgang in der Datenschutzdokumentation. Das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO ist anzupassen, bestehende Datenschutz-Folgenabschätzungen sind nach Art. 35 DSGVO zu überprüfen, wenn sich Risiken durch neue Architektur, Verschlüsselungskonzepte oder Zugriffswege verändern. Ändern sich Kategorien von Empfängern, kann eine Aktualisierung der Informationen nach Art. 13 und 14 DSGVO in Betracht kommen. Die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO verlangt, dass all diese Schritte belegbar sind.

Für die Vorbereitung genügen fünf Leitfragen:

1. Welche Cloud-Verträge laufen aus oder verlängern sich vor dem 12. Januar 2027?
2. Sind Wechselentgelte, Entgelte für den Datenausgang und Nutzungspreise im Vertrag getrennt ausgewiesen?
3. Umfasst der Exportumfang neben Nutzdaten auch Konfigurationen, Metadaten und Protokolldaten?
4. Liegen für die Zielumgebung Auftragsverarbeitungsvertrag, Subunternehmerübersicht und eine Bewertung etwaiger Drittlandtransfers vor?
5. Sind Sicherheitsmaßnahmen für die Migrationsphase und der Löschnachweis beim Altanbieter verbindlich geregelt? Bleiben Lock-in-Effekte beim Cloud-Switching trotz Data Act bestehen?

Die neuen Pflichten verschieben den Lock-in von einer Preisfrage zu einer Architektur- und Dokumentationsfrage. Wo Wechselkosten bisher überwiegend aus Entgelten und Fristen bestanden, entstehen sie künftig vor allem aus fehlender Portabilität, unklaren Datenkatalogen und unvollständigen Nachweisen. Das verändert die Verhandlungsposition bei Vertragsverlängerungen, weil ein Exit kalkulierbarer wird, sobald Umfang und Ablauf vorab beschrieben sind.

In regulierten Sektoren treffen die Vorgaben des Data Acts auf bereits bestehende Auslagerungsanforderungen, etwa auf Exit-Strategien und Informationsregister im Finanzsektor. Dort empfiehlt sich, die Wechselvereinbarung mit den vorhandenen Auslagerungs- und Notfallunterlagen zusammenzuführen, statt zwei getrennte Dokumentationsstränge zu pflegen. Das reduziert Widersprüche, die bei Prüfungen regelmäßig auffallen.

Praktisch bedeutet[...]
Post #3334 7
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 Nichts ist umsonst. Bezahlt man für einen Messenger-Dienst nicht mit Geld, dann mit seinen Nutzerdaten. 🔒 Threema News
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂

Dr. Datenschutz
Lock-in-Effekte beim Cloud-Switching gezielt vermeiden

https://www.dr-datenschutz.de/wp-content/uploads/2014/04/cloud-07.jpg Der Beitrag zeigt, welche Lock-in-Effekte in Cloud-Verträgen das Cloud-Switching erschweren, wie Unternehmen diese Risiken frühzeitig reduzieren können und welche Prüfpunkte von Datenschutz, Legal und Compliance gemeinsam zu bewerten sind. Ab dem 12. Januar 2027 dürfen für den Wechsel zwischen Cloud-Anbietern keine Wechselentgelte mehr erhoben werden. Wie entstehen Lock-in-Effekte beim Cloud-Switching?

Ein Lock-in-Effekt liegt vor, wenn Kosten und Risiken eines Wechsels den erwarteten Nutzen übersteigen. Der Kunde bleibt dann nicht aus Überzeugung, sondern aus Kalkulation. Für die rechtliche Bewertung ist entscheidend, dass dieser Effekt selten aus einer einzelnen Klausel folgt. Er entsteht aus mehreren Schichten, die sich gegenseitig verstärken und im Vertragsdokument nur teilweise sichtbar werden.

In der Praxis lassen sich vier Ebenen unterscheiden:

* Wirtschaftlich: Rabatte gegen mehrjährige Abnahmeverpflichtungen, Entgelte für den Datenausgang, Parallelbetrieb während der Migration, erneute Audit- und Zertifizierungsaufwände
* Technisch: anbieterspezifische Managed Services, eigene Identitäts- und Rechtemodelle, proprietäre Datenformate, Automatisierungsvorlagen, die nur in einer Umgebung lauffähig sind
* Organisatorisch: fehlende Architekturdokumentation, Know-how, das bei wenigen Personen oder einem Implementierungspartner konzentriert ist, keine erprobten Migrationsverfahren
* Compliancebezogen: Nachweise, Genehmigungen und Risikobewertungen, die für die Zielumgebung vollständig neu zu erstellen sind

Bemerkenswert ist das Gewicht der ersten Ebene. Ein Rabattmodell, das über fünf Jahre an ein Verbrauchsvolumen gekoppelt ist, bindet regelmäßig stärker als eine formale Laufzeitregelung, weil der Wechsel nicht verboten, sondern unattraktiv gemacht wird. Genau in diesem Bereich greift der Data Act, allerdings nicht flächendeckend.

Sinnvoll ist daher, die Wechselkosten überhaupt erst zu beziffern: Aufwand für Datenexport und Datenprüfung, Neuaufbau von Automatisierung und Schnittstellen, befristeter Doppelbetrieb, Einarbeitung, erneute Nachweisführung. Wer diese Größenordnung nicht kennt, verhandelt ohne Maßstab. Hinzu kommt, dass Lock-in-Effekte beim Cloud-Switching asymmetrisch wirkt. Bei geschäftskritischen Anwendungen mit engen Verfügbarkeitszusagen ist die Bindung deutlich stärker als bei ergänzenden Diensten, die sich ohne Prozessunterbrechung austauschen lassen. Was löst der Data Act beim Cloud-Switching, was bleibt offen?

Kapitel VI des Data Acts verpflichtet Anbieter von Datenverarbeitungsdiensten seit dem 12. September 2025, Wechselhürden abzubauen, Wechselvereinbarungen mit definierten Mindestinhalten zu treffen und über Verfahren sowie Beschränkungen zu informieren. Einen strukturierten Überblick über diese Regelungen und die erfassten Servicemodelle bietet der Beitrag Cloud-Switching unter dem Data Act. Für die Lock-in-Frage ist die Anschlussfrage interessanter: Welche Bindungswirkung entfällt dadurch wirklich?

Auf der Preisebene ist der Eingriff deutlich. Bis zum 12. Januar 2027 sind nur kostendeckende, reduzierte Wechselentgelte zulässig, danach entfallen sie nach Art. 29 Data Act vollständig. Die Abgrenzung verdient jedoch Aufmerksamkeit: Entgelte für den Datentransfer im laufenden Regelbetrieb bleiben unberührt. Wer diese Trennlinie im Vertrag nicht sauber zieht, verlagert die Bindung lediglich von der Wechselgebühr in die Nutzungspreise. Aus Anbietersicht entsteht Umsetzungsaufwand vor allem dort, wo Wechselunterstützung bisher als kostenpflichtige Projektleistung kalkuliert wurde.

Auf der technischen Ebene bleibt der Befund differenzierter. Art. 30 Data Act verlangt funktionale Gleichwertigkeit in der Zielumgebung nur für Infrastrukturdienste. Für Plattform- und Anwendungsdienste bestehe[...]

Nichts ist umsonst. Bezahlt man für einen Messenger-Dienst nicht mit Geld, dann mit seinen Nutzerdaten.

🔒 Threema News
Post #3333 8
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂



Nichts ist umsonst. Bezahlt man für einen Messenger-Dienst nicht mit Geld, dann mit seinen Nutzerdaten.

🔒 Threema News
Post #3332 6
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 cheidung: § 24 BDSG kann eine Verarbeitung erlauben. Eine Pflicht zur Herausgabe begründet die Vorschrift aber nicht. Ein Beispiel liefert der Tätigkeitsbericht 2023 des Hamburgischen Beauftragten für Datenschutz und Informationsfreiheit (HmbBfDI). Dort hatte…
tlung zu verstehen. Welche Informationen für die Ermittlungen benötigt werden, ist grundsätzlich von der Ermittlungsbehörde zu bestimmen und zu konkretisieren. Bei sehr weit oder offen formulierten Anfragen kann daher zunächst eine Konkretisierung durch die Behörde erforderlich sein. Dokumentation der Bearbeitung

Die Bearbeitung eines Auskunftsersuchens sollte auch intern nachvollziehbar dokumentiert werden. Hintergrund ist insbesondere die Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO. Das Unternehmen muss gegebenenfalls darlegen können, auf welcher Grundlage und in welchem Umfang personenbezogene Daten weitergegeben wurden.

Nicht zuletzt kann eine solche Dokumentation auch bei späteren Prüfungen internationaler Datentransfers eine Rolle spielen. Im Rahmen eines Transfer Impact Assessments kann beispielsweise die dokumentierte praktische Erfahrung des Unternehmens mit früheren Auskunfts- oder Zugriffsersuchen staatlicher Stellen von Bedeutung sein. Muss die betroffene Person informiert werden?

Grundsätzlich gilt: Wurden die Daten unmittelbar bei der betroffenen Person erhoben und später für einen anderen Zweck weiterverarbeitet, kann Art. 13 Abs. 3 DSGVO eine zusätzliche Information erforderlich machen. Bei Daten, die nicht unmittelbar bei der betroffenen Person erhoben wurden, ist insbesondere Art. 14 Abs. 4 DSGVO zu beachten. In diesem Fall kann insbesondere auch die Ausnahme nach Art. 14 Abs. 5 lit. c DSGVO relevant sein, wenn die Erlangung oder Offenlegung der Daten gesetzlich ausdrücklich geregelt ist.

Für deutsche Unternehmen enthalten insbesondere §§ 32 und 33 BDSG ergänzende Ausnahmen von den Informationspflichten. Dabei ergänzt § 32 BDSG die Informationspflichten nach Art. 13 DSGVO, während § 33 BDSG den Fall des Art. 14 DSGVO betrifft. So sieht § 32 Abs. 1 Nr. 5 BDSG beispielsweise eine Ausnahme vor, wenn die Information eine vertrauliche Datenübermittlung an öffentliche Stellen gefährden würde.

Gerade bei laufenden Ermittlungen kann eine Information den Ermittlungszweck beeinträchtigen. Ob und in welchem Umfang Informationspflichten eingeschränkt werden können, richtet sich nach den jeweils anwendbaren gesetzlichen Vorschriften.

Auch eine Einschätzung der Ermittlungsbehörde dazu, ob eine Information die Ermittlungen beeinträchtigen könnte, kann hierbei von Bedeutung sein. Fehlt eine solche Angabe, kann dieser Punkt im Rahmen einer Rückfrage geklärt werden.

Auch die Gründe für eine unterbliebene Information können für die interne Dokumentation relevant sein. Teilweise sieht das BDSG eine solche Dokumentation ausdrücklich vor, etwa in § 33 Abs. 2 BDSG. Ein Behördenstempel ersetzt keine Datenschutzprüfung

Für die datenschutzkonforme Datenweitergabe ist das Unternehmen verantwortlich, das die Daten offenlegt. Dass die Anfrage von einer Behörde stammt, kann Anhaltspunkte für eine mögliche Rechtsgrundlage liefern. Die Anfrage selbst stellt jedoch noch keine Rechtsgrundlage dar. Unabhängig davon bleiben die weiteren einschlägigen Datenschutzanforderungen zu beachten. Gefällt Ihnen der Beitrag?
Dann unterstützen Sie uns doch mit einer Empfehlung per: TWITTER FACEBOOK E-MAIL XING
Oder schreiben Sie uns Ihre Meinung zum Beitrag: HIER KOMMENTIEREN © www.intersoft-consulting.de
Older posts →

About this channel

How can I read @threema_news without a Telegram account?
TGViewer shows the public web preview Telegram publishes for 🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does 🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 have?
🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 (@threema_news) has 123 subscribers on Telegram, refreshed roughly every 30 minutes.
Does 🅃🄷🅁🄴🄴🄼🄰 🄽🄴🅆🅂 📢 know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →