Kontaktnachverfolgung:
Nachbesserungsbedarf bei Luca


[10.5.2021] Mehrere Länder wollen die Luca-App einsetzen – daher nahmen die Datenschutzaufsichtsbehörden die Anwendung unter die Lupe. Das Fazit: eine grundsätzlich tragfähige Konzeption, die weiterer Schutzmaßnahmen bedarf. Die Behörden raten, auch Alternativen zu berücksichtigen.

Zahlreiche Bundesländer, darunter Niedersachsen, haben sich dafür entschieden, Lizenzen für die Kontaktnachverfolgungs-App Luca zu erwerben. Dadurch ist die App Gegenstand verschiedener Untersuchungen der Datenschutzaufsichtsbehörden geworden. Unter anderem bat das Niedersächsische Innenministerium (MI) die Landesbeauftragte für den Datenschutz (LfD), Barbara Thiel, um Beratung zum datenschutzgerechten Einsatz von Luca. Thiel bescheinigt der Luca-App eine grundsätzlich tragfähige technische Architektur zur digitalen Kontaktnachverfolgung. Zugleich weist sie aber darauf hin, dass weitere technische Schutzmaßnahmen notwendig sind, um einen Missbrauch des Systems zu verhindern. Die Konferenz der unabhängigen Datenschutzaufsichtsbehörden des Bundes und der Länder (Datenschutzkonferenz) hatte eine entsprechende Stellungnahme beschlossen.

Missbrauch und Datendiebstahl möglich

Die Landesdatenschutzbeauftragte weist darauf hin, dass der App-Anbieter culture4life technische Abhilfemaßnahmen umsetzen müsse, um den Missbrauch durch Fake-Identitäten auszuschließen. Dies habe culture4life bereits gegenüber den Aufsichtsbehörden angekündigt. Darüber hinaus könne es beim Aushang ausgedruckter QR-Codes zu massenhaft missbräuchlichen Einträgen in das System kommen, ohne dass sich die eintragenden Personen am angegebenen Ort aufgehalten haben. Dadurch könnten die Gesundheitsämter mit nutzlosen Daten überlastet werden. Es müsse deshalb gewährleistet werden, dass die Gesundheitsämter missbräuchliche Einträge erkennen können.
Weitere Risiken birgt die zentrale Datenhaltung des Systems. Diese können nicht vollständig durch die eingesetzten zweistufigen Verschlüsselungsmechanismen ausgeräumt werden. Ein qualifizierter Angriff gegen die zentralen IT-Systeme des Dienstes könne dazu führen, dass die Angreifenden im schlimmsten Fall in großem Umfang Daten über die Anwesenheit von Personen bei Veranstaltungen entschlüsseln und ausleiten können. Das Unternehmen culture4life habe in einem Arbeitsplan mehrere Schritte für Nachbesserungen festgelegt, heißt es in der Meldung der LfD. Die Datenschutzkonferenz erkenne diese Anstrengungen und die Kooperationsbereitschaft des Unternehmens an und erwarte, dass der Arbeitsplan schnell und sorgfältig in die Tat umgesetzt wird.

Empfehlung für Luca-Alternativen

Die Landesdatenschützerin Barbara Thiel rät außerdem, sich nicht ausschließlich auf Luca zu fokussieren, sondern „auch andere Systeme in den Blick zu nehmen“. Die Corona-Verordnung des Landes Niedersachsen sehe für Veranstalter derzeit keine verpflichtende Nutzung von Luca vor – alternative Apps oder die Datenerfassung in Papierform seien weiterhin möglich.
Die Datenschutzkonferenz empfiehlt in einer Entschließung zudem, die Chancen der Corona-Warn-App 2.0 zur Benachrichtigung potenziell infizierter Personen und zur Clustererkennung zu nutzen. Seit dem Update auf die Version 2.0 verfüge die App über eine Registrierungsfunktion für Orte, an denen viele Menschen zusammenkommen. Auch wenn hierbei – anders als bei anderen Apps – keine personenbezogenen Daten erhoben und später an die Gesundheitsämter übermittelt würden, könnte die pseudonymisierte Clustererkennung einen erheblichen Beitrag zur Unterbrechung von Infektionsketten leisten. (sib)

Stellungnahme der Datenschutzkonferenz zur Luca-App und ähnlichen Systemen (PDF; 268 KB) (Deep Link)
Entschließung der Datenschutzkonferenz zur Corona-Warn-App (PDF; 230 KB) (Deep Link)
Orientierungshilfe: Einsatz von digitalen Diensten zur Kontaktnachverfolgung (PDF; 455 KB) (Deep Link)

Stichwörter: IT-Sicherheit, Kontaktnachverfolgung, Luca, Niedersachsen, Datenschutz, Corona



Druckversion    PDF     Link mailen


Weitere Meldungen und Beiträge aus dem Bereich IT-Sicherheit
Cyber-Agentur: Forschung für den Schutz von KRITIS
[30.6.2022] Die Cyber-Agentur startet ihr bislang größtes, europaweites Ausschreibungsverfahren: 30 Millionen Euro sollen für Forschung zum Schutz kritischer Systeme in Deutschland vergeben werden. Genutzt wird die vorkommerzielle Auftragsvergabe zur Beschaffung von Forschungsleistungen. mehr...
Studie: E-Mail-Sicherheit per Cloud
[28.6.2022] Eine vom Software-Haus Net at Work beauftragte Studie über die E-Mail-Sicherheit im öffentlichen Sektor zeigt, dass viele Verwaltungen hierfür keine eigenen Ressourcen haben. Maßgeschneiderte Cloud-Lösungen – mit engmaschigem Support – können Abhilfe schaffen. mehr...
Kommunen: Neues IT-Grundschutzprofil
[27.6.2022] In Version 3.0 steht nun das IT-Grundschutzprofil für die Basis-Absicherung von Kommunalverwaltungen zur Verfügung. Insbesondere kleinere und mittlere Kommunen können von der Blaupause profitieren. mehr...
Sachsen: Datenschutzbericht 2021 vorgelegt
[20.6.2022] Die neue Sächsische Datenschutzbeauftrage Juliane Hunderte hat den Datenschutzbericht 2021 vorgelegt. Wie schon im Vorjahr war ein hoher Beratungsbedarf und – infolge der zunehmenden Digitalisierung – ein Anstieg bei gemeldeten Datenpannen zu beobachten. mehr...
Sachsens Datenschutzbeauftragte Juliane Hunderte hat ihren Tätigkeitsbericht für das Jahr 2021 vorgestellt.
Wahlen: Sicher online abstimmen Bericht
[13.6.2022] Der Bedarf von Kommunen, digitale Veranstaltungen und Online-Abstimmungen durchzuführen, ist im Zuge der Corona-Pandemie massiv gestiegen. Doch wie lässt sich angesichts wachsender Cyber-Bedrohungen die Sicherheit gewährleisten? mehr...
Bei der Digitalisierung von Wahlen und Abstimmungen ist der Informationssicherheit großes Gewicht beizumessen.
Weitere FirmennewsAnzeige

Rechnungsbearbeitung in Kommunen: Weitere Schritte für die Automatisierung von Rechnungen
[20.6.2022] Beim Thema Rechnungsbearbeitung ist für Kommunen noch lange nicht Schluss in Sachen Automatisierung. Es zeichnen sich bereits die nächsten Schritte ab, wie öffentliche Verwaltungen ihre internen kaufmännischen Abläufe im Sinne eines bürgerfreundlichen eGovernments weiter optimieren können. mehr...
Suchen...

Aktuelle Information des Verlags


In Zeiten der Corona-Pandemie werden wir aktuelle Ausgaben von Kommune21 allen Interessierten bis auf weiteres kostenfrei digital zur Verfügung stellen. Weisen Sie bitte auch Ihre Kolleginnen und Kollegen im Homeoffice auf diese Möglichkeit hin.

Wir haben an dieser Stelle eine Bitte an Sie:
Die gegenwärtige Situation macht einmal mehr deutlich, wie wichtig das Thema Digitalisierung auch in Ihrer Verwaltung, Behörde oder Schule ist. Kommune21 berichtet seit 20 Jahren über alle wichtigen Themen der IT-gestützten Verwaltungsmodernisierung und hilft, die Digitalisierung im Public Sector transparent und besser zu gestalten. Bitte prüfen Sie über Ihre Buchhaltung, ob Sie bereits ein reguläres Abonnement von Kommune21 haben. Wenn nicht, dann freuen wir uns, wenn Sie gerade in diesen Zeiten ein Abonnement in Betracht ziehen. Danke!

Kommune21, Ausgabe 07/2022
Kommune21, Ausgabe 06/2022
Kommune21, Ausgabe 05/2022
Kommune21, Ausgabe 04/2022

Aboverwaltung


Abbonement kuendigen

Abbonement kuendigen
Ausgewählte Anbieter aus dem Bereich IT-Sicherheit:
NCP engineering GmbH
90449 Nürnberg
NCP engineering GmbH
Net at Work GmbH
33104 Paderborn
Net at Work GmbH
procilon GmbH
04425 Taucha bei Leipzig
procilon GmbH
GISA GmbH
06112 Halle (Saale)
GISA GmbH
Aktuelle Meldungen