Sonntag, 26. Juli 2026

AppsWhatsApp dienstlich nutzen?

[06.07.2017] Den Nachrichtendienst WhatsApp möchten viele Mitarbeiter der öffentlichen Verwaltung auch für die dienstliche Kommunikation nutzen. Das ist aber unter anderem aus Sicherheits- und Datenschutzgründen bedenklich.
WhatsApp: Rechtslage beim Dienstgebrauch noch ungeklärt.

WhatsApp: Rechtslage beim Dienstgebrauch noch ungeklärt.

Mobile Applikationen kommen auch im dienstlichen Alltag verstärkt zum Einsatz. Sie erleichtern unter anderem das Finden und Buchen von Hotels oder die Reiseplanung, helfen im Außendienst bei der Adresssuche oder bilden fachliche Anwendungen in einer wachsenden Bandbreite ab. Neben diesen „guten Apps“ gibt es auch eindeutig „böse Apps“ und dazwischen eine große Grauzone mit vielen Facetten. Eindeutig böse sind Apps, die Daten ausleiten, das Adressbuch übertragen oder das Mikrofon und die Kamera von Smartphones anzapfen, um ihre Nutzer auszuspionieren. Wohl niemand würde eine solche App freiwillig weiter einsetzen, wenn damit kritische Daten in falsche Hände gelangen.

Anfällig für Datenklau

Einige Apps sind nicht von sich aus auf diesen Datenklau aus, sondern lediglich dafür anfällig, dass die von ihnen übertragenen Daten abgefangen werden, wenn sie in die Cloud geladen werden. Leider ist es gerade das Designkonzept von Apps, das sie dafür anfälliger macht als klassische Programme: Denn die Daten werden in der Regel nicht auf dem Endgerät durch die App selbst verarbeitet, sondern im Stil einer klassischen Client-Server-Anwendung von der App zu einem Server in der Cloud zur weiteren Verarbeitung hochgeladen. Anschließend wird das Ergebnis wieder auf das Gerät heruntergeladen und steht dort zur Verfügung – eine Internet-Verbindung vorausgesetzt. Was für die Anforderungen an die Rechenleistung und damit auch die Akkulaufzeit der mobilen Geräte ein guter Ansatz ist, bedeutet jedoch, dass man die Daten zwingend zur Verarbeitung verschicken und somit sprichwörtlich aus der Hand geben muss. Es ist also an den App-Anbietern, sicherzustellen, dass alle Komponenten in der Kette – die App selbst, der Datentransfer und der Cloud-Dienst – vor Angriffen geschützt sind.

Zahl der Spionage-Apps wächst

Mittlerweile gibt es aber auch Erkenntnisse über neue Spionageformen durch Apps. Das geschieht nicht so offensichtlich, wie bei den Apps, die schon bei der Installation die Genehmigung für alle möglichen Datenquellen auf dem Gerät anfordern, aber dennoch gleichermaßen effektiv. Einige Apps spionieren sogar dann, wenn das Telefon überhaupt keine Datenverbindung hat – und ihre Zahl wächst besorgniserregend, wie Forscher jüngst herausfanden. Eine Studie der Technischen Universität Braunschweig fand sogar im offiziellen Google Play Store 234 Apps, die zum Beispiel über Ultraschall-Tracking-Technologien die Aktivitäten der Nutzer offline verfolgen. Im Dezember 2015 war die Zahl solch perfider Spionage-Apps mit insgesamt 45 noch deutlich geringer.

Gut oder böse?

Was ist nun aber mit der Grauzone? Mit den Apps, die für nützlich und wichtig, ja sogar für absolut essenziell erachtet werden? Zu den mit Abstand am meisten diskutierten Anwendungen zählt zweifelsohne WhatsApp. Allein schon aufgrund ihrer Relevanz am Markt mit weltweit mehr als einer Milliarde aktiver Nutzer muss man die Applikation auch im dienstlichen Alltag einer Behörde betrachten. WhatsApp tat sich lange schwer damit, seinen Nutzern selbst grundlegende Sicherheit, wie eine funktionierende Verschlüsselung der übertragenen Daten, zu bieten. Erst nach langem Hin und Her wurde dies geändert und eine Ende-zu-Ende-Verschlüsselung eingeführt, die zumindest nach heutigem Verständnis als ausreichend sicher gelten darf. Die Verschlüsselung der Datensicherungen in der iCloud wurde sogar noch später eingeführt. Zur Betrachtung von WhatsApp und letztlich seiner Einstufung zwischen „gut“ und „böse“ ist es aber zu kurz gegriffen, nur die technische Implementierung von Sicherheit zu betrachten.

Schnell und einfach kommunizieren

Als IT-Dienstleister der Stadt Dortmund wird das Dortmunder Systemhaus häufig gebeten, WhatsApp für die dienstliche Nutzung bereitzustellen. Die Einsatzszenarien sind dabei breit gefächert. In der Regel geht es um eine schnelle Erreichbarkeit im Notfall und die Vereinfachung von Kommunikation, zum Beispiel in der Jugendsozialarbeit. In den meisten Fällen ist den Nutzern jedoch nicht bewusst, dass WhatsApp seinen Dienst ausschließlich für die rein private Nutzung bereitstellt. Das ist in den Nutzungsbedingungen klar geregelt.
Auch die Übermittlung von Daten an den WhatsApp-Mutterkonzern Facebook stößt bei Datenschützern auf wenig positives Echo. Das Unternehmen war im Jahr 2014 von Facebook übernommen worden und hatte im August 2016 bekannt gegeben, künftig zwar keine Inhalte der Kommunikation, sehr wohl aber Nutzungs- und Metadaten an seinen Mutterkonzern übermitteln zu wollen. Das veranlasste den Hamburger Datenschutzbeauftragten Johannes Caspar im September 2016 dazu, Facebook genau dies für die etwa 35 Millionen deutschen Nutzer per Bescheid zu untersagen und zudem die sofortige Vollstreckung gemäß § 80 Abs. 2 Nr. 4 Verwaltungsgerichtsordnung (VwGO) anzuordnen. Die sich anschließende gerichtliche Auseinandersetzung am Verwaltungsgericht Hamburg (Az. 13 E 5912/16) hat dabei auch die Frage behandelt, ob für WhatsApp vor dem Hintergrund des Firmensitzes in Irland das deutsche Datenschutzrecht überhaupt anwendbar ist.

Im dunklen Bereich der Grauzone

Obwohl das Gericht die Rechtslage für noch nicht abschließend geklärt hält, entschied es, dass das Interesse der deutschen Nutzer am Übermittlungsverbot überwiege. Eine maßgebliche Rolle spielte dabei die Unwirksamkeit des Einwilligungsverfahrens. So sei etwa die Zustimmung zur Datenverarbeitung gemäß § 4 Abs. 1 Bundesdatenschutzgesetz (BDSG) durch die Gestaltung des Willkommensbildschirms beim ersten Start der Anwendung nicht erkennbar. Das Urteil vom 27. April 2017 bestätigt insofern das Verbot der Datenverarbeitung und -erhebung auf Vorrat sowie den Vorrang der Interessen aus dem Grundrecht auf informationelle Selbstbestimmung.
Bis die Rechtslage abschließend geklärt ist und WhatsApp auch eine nicht-private Nutzung zulässt, ist seine dienstliche Verwendung im tiefdunklen Bereich der Grauzone anzusiedeln. Was bleibt, ist der enorme Erwartungsdruck der Anwender und ein Mangel an alternativen Anwendungen mit einem akzeptablen Verbreitungsgrad.

Stefan Klebs ist Leiter des Teams Infrastrukturdienste beim Dortmunder Systemhaus.




Anzeige

Weitere Meldungen und Beiträge aus dem Bereich: IT-Sicherheit

Leipzig: Cyber-Angriff auf IT-Dienstleister Lecos

[23.07.2026] Ein Cyber-Angriff auf den Leipziger IT-Dienstleister Lecos wurde frühzeitig erkannt und gestoppt. Die Stadt und Lecos selbst setzen auf transparente Kommunikation und teilten mit, dass lediglich dienstliche Kontakt- und technische Verzeichnisdaten abgeflossen seien. Die IT-forensischen Untersuchungen dauern an. mehr...

Gruppenfoto vor deutscher und estnischer Flagge.

Bonn/Estland: Von den Besten lernen

[21.07.2026] Estland gilt europaweit als Vorreiter für digitale Innovation und Cyber-Sicherheit. Bonn und der Rhein-Sieg-Kreis wollen die Zusammenarbeit mit dem baltischen Staat ausbauen und dabei insbesondere den geplanten Cyber Campus Region Bonn voranbringen. mehr...

Miniatur-Rettungsring auf einer Tastatur

ITEBO: Auch im Ernstfall arbeiten können

[16.07.2026] Um den Verwaltungsbetrieb auch im Krisenfall aufrechthalten zu können, sollten Kommunen einen vorbereiteten Notfallarbeitsplatz vorhalten. Eine solche Lösung bietet unter anderem ITEBO an. mehr...

Illustration zum Thema Cybersicherheit: Im Vordergrund sitzt eine dunkel gekleidete Person mit tief ins Gesicht gezogener Kapuze vor einem Laptop. Im Hintergrund sind schemenhafte Silhouetten von Menschen zu sehen, die miteinander sprechen oder arbeiten. Überlagerte digitale Elemente und eine angedeutete Stadtlandschaft in Blau- und Grautönen vermitteln den Eindruck einer vernetzten digitalen Welt und symbolisieren die Bedrohung durch Cyberangriffe auf Organisationen und Verwaltungen.
bericht

Komm.ONE: Cyber-Sicherheit wird zur Daueraufgabe

[29.06.2026] Der IT-Dienstleister Komm.ONE warnt beim Cybersicherheitstag 2026 vor zunehmender Professionalisierung der Angreifer. Prävention, Zusammenarbeit und Künstliche Intelligenz gewinnen an Bedeutung. mehr...

Bild in Blautönen: Junger Mann in Office-Umgebung stützt Kopf in Hand, un ihn herum eingeblendet Icons für Dokumente und Daten und Vernetzung

CSBW: Neues Handbuch für IT-Notfälle

[23.06.2026] Für Verwaltungen bestehen jederzeit Risiken für Sicherheitsvorfälle und Datenschutzverletzungen – mit möglichen schweren Folgen. Die Cybersicherheitsagentur Baden-Württemberg unterstützt Land und Kommunen mit neuen Angeboten, ein belastbares Informationssicherheits-Managementsystem aufzubauen. mehr...

Etwas düster wirkende Bühne mit der obligaten Großprojektion, davor Personen in förmlicher Business-Kleidung in Gruppenfopto-Aufstellung

BSI/NExT: Drei Projekte für mehr Sicherheit

[22.06.2026] Den InfoSec Impact Award von BSI und NExT erhielten drei herausragende IT-Sicherheitslösungen aus dem Public Sector, die sich mit Software-Lieferketten, Cyber-Trainings und interkommunaler Zusammenarbeit befassen. Die Projekte werden als Best Practices veröffentlicht und der Fachöffentlichkeit vorgestellt. mehr...

Im Homeoffice für Cyber-Sicherheit sensibilisieren.

Schleswig-Holstein: Maßnahmenpaket für Cyber-Sicherheit

[01.06.2026] Schleswig-Holstein baut die Cyber-Sicherheit für Land und Kommunen aus. Zum Schutzschirm gehören unter anderem ein erweitertes Schwachstellenmanagement, mobile IT für Krisenlagen und Vor-Ort-Supportteams. Digitale souveräne Arbeitsplätze und IT-Infrastruktur sichern Behörden weiter ab. mehr...

Blick in einen Vortragssaal auf der SaarSecurity Roadshow

eGo-Saar: Erfolgreiche SaarSecurity Roadshow

[27.05.2026] In einer gemeinsamen Veranstaltungsreihe haben der Zweckverband eGo-Saar und das saarländische Wirtschaftsministerium über NIS2, IT-Notfallmanagement und digitale Resilienz informiert. Bei den Kommunen stieß die SaarSecurity Roadshow 2026 auf großes Interesse. 
 mehr...

G-DAta_leitzgen_bölting_porträt
interview

Cyber-Sicherheit: Kommunen sind leichte Beute

[12.05.2026] Wie Städte und Kreise ihre IT trotz Fachkräftemangel wirksam vor Cyber-Kriminellen schützen können, erläutern im Interview Kira Groß-Bölting und Jan Leitzgen vom Computer Security Incident Response Team (CSIRT) des Unternehmens G DATA Advanced Analytics. mehr...

BSI: Frühwarnsystem für Cyber-Sicherheitsvorfälle

[30.03.2026] Angesichts der angespannten Cyber-Sicherheitslage stärkt das BSI die Reaktionsfähigkeit gegen IT-Sicherheitsvorfälle. Mit den öffentlichen IT-Dienstleistern von Ländern und Kommunen soll der Einsatz von Datensensorik ausgebaut werden – als Grundlage für Echtzeitanalysen und erster Schritt Richtung Cyberdome. mehr...

Markus Bauer (Landrat Salzlandkreis), Hendrik Nitz (Chief Governance Officer GISA GmbH), Dirk Helbig (Stabsstellenleiter und CDO / CIO Salzlandkreis)
(Quelle: GISA GmbH)

Salzlandkreis: IT digital resilient machen

[04.03.2026] Um die digitale Resilienz seiner Verwaltung nachhaltig zu erhöhen, setzt der Salzlandkreis auf eine umfassende Sicherheitsinitiative. Unterstützt wird die Kommune dabei von dem Unternehmen GISA. mehr...

Meeting im Büro, Person am Kopfende des Tisches sieht sehr angespannt aus, die anderen sind unscharf (Bewegungsunschärfe)

CSBW: IT-Notfallübung für Krisenstäbe in Kommunen

[02.03.2026] Die Cybersicherheitsagentur Baden-Württemberg (CSBW) bietet Kommunen IT-Notfallübungen an. Unter realistischen Bedingungen werden Krisenstab, Krisenkommunikation und IT-Notfallhandbuch geübt, anschließend erhalten die Teilnehmenden einen individuellen Maßnahmenplan. Termine für 2026 sind ab sofort buchbar. mehr...

Kommunen benötigen einen Notfallplan für Cyber-Attacken.

Hessen: Neue Angebote für kommunale Cyber-Sicherheit

[18.02.2026] Angesichts wachsender Cyber-Angriffe erweitert Hessen sein Unterstützungsangebot für Kommunen: Neu sind eine Notfallhilfe bei IT-Ausfällen sowie Trainings zur Sensibilisierung von Beschäftigten. Innenminister Roman Poseck ruft Städte und Gemeinden auf, die kostenfreien Angebote zu nutzen. mehr...

Symbolische Darstellung eines digitalen Schutzschildes gegen Cyberattacken.

Berlin: 12. Kommunaler IT-Sicherheitskongress

[04.02.2026] Die kommunalen Spitzenverbände laden am 27. und 28. April zum 12. Kommunalen IT-Sicherheitskongress (KITS) in einem hybriden Format ein. Die Themen reichen vom Grundschutz++ über Erfolgsmodelle für die kommunale Zusammenarbeit bis hin zu Open Source und Künstlicher Intelligenz (KI). Die Veranstaltung ist kostenfrei. mehr...

Alt-Text: Vier Männer in dunklen Anzügen stehen vor einer blauen Wand. Zwei Männer halten ein Zertifikat in die Kamera.

BSI/SIT: Zertifizierte Sicherheit

[27.01.2026] Der kommunale IT-Dienstleister Südwestfalen-IT (SIT) hat vom Bundesamt für Sicherheit in der Informationstechnik (BSI) ein ISO-27001-Zertifikat auf Basis von IT-Grundschutz erhalten. Zertifiziert wurden unter anderem Rechenzentrumsbetrieb und Verwaltungs-PKI. mehr...