Sie verwenden einen veralteten Browser. Um im Internet auch weiterhin sicher unterwegs zu sein, empfehlen wir ein Update.

Nutzen Sie z.B. eine aktuelle Version von Edge, Chrome oder Firefox

28. April 2021

In 10 Schritten zum sicheren Patchen und Updaten

DP+
• Schnell tun sich Sicherheitslücken auf, wenn niemand Updates und Patches sorgfältig prüft
Bild: iStock.com / glegorly
0,00 (0)
Datenschleuder GmbH oder sicheres Unternehmen?
Jeder kann nach Wartungsarbeiten plötzlich die Gehaltsabrechnung aller anderen Kolleginnen und Kollegen einsehen – was ist da bloß passiert? Lesen Sie, wie Sie solche Datenschutzvorfälle umschiffen.

Der Praxisfall: Alles auf „Masterpasswort“

Bei Wartungsarbeiten an diesem Teil des Programms stellt der Support die Passwörter alle auf „Masterpasswort“, um die Arbeiten bequem zu erledigen. Nicht geplant war hingegen, dass der Support vergisst, die Eigenschaft „Masterpasswort“ wieder in „Userpasswort“ zurück zu ändern. Damit wurde es grundsätzlich möglich, dass jeder alle Gehaltsabrechnungen einsehen konnte. Allerdings wusste das niemand.

Bei den nächsten routinemäßigen Wartungsarbeiten drei Monate nach dem ersten Vorfall fiel das Versäumnis auf. Der Support machte den Fehler sofort rückgängig. Fakt war: Für die letzten drei Monate konnten alle Beschäftigten alle Gehaltsmitteilungen einsehen. Eine klassische Schutzverletzung nach Art. 4 Nr. 12 Datenschutz-Grundverordnung (DSGVO).

Meldepflichtiger Datenschutzvorfall

Das Unternehmen informierte den Datenschutzbeauftragten (DSB). Sein Tipp: in der Protokollierung nachsehen, ob jemand den Fehler entdeckt und ausgenutzt hat. Tatsächlich hatte jedoch offenbar niemand diese Lücke erkannt. Keine einzige Gehaltsmitteilung war unbefugt angesehen worden.

Allerdings reichte die Protokollierung nur zwei Monate zurück. Es blieb also eine Lücke von vier Wochen, für die sich nicht ausschließen ließ, dass jemand die Gehaltsmitteilungen unbefugt eingesehen hatte. Das machte die Meldung an die Aufsichtsbehörde unvermeidlich.

Die Ausgangslage: ungeklärte Zuständigkeiten = offene Flanken

Hätte sich dieser Datenschutzvorfall vermeiden lassen, und wenn ja, wie? Es geschieht immer wieder, dass de…

Eberhard Häcker
+

Weiterlesen mit Abo

Basic 299 € pro Jahr

1 Online-Zugang
12 PDF-Ausgaben pro Jahr inklusive
Zugriff auf alle Ausgaben und DP+ Arbeitshilfen

Perfekt für alle internen oder externen Datenschutzbeauftragten und Datenschutzkoordinatoren, die im Homeoffice oder mobil arbeiten.

Pro 333,95 € pro Jahr
TOP SELLER

1 Online-Zugang
12 Hefte + 12 PDF-Ausgaben pro Jahr inkl. Versand
Zugriff auf alle Ausgaben und DP+ Arbeitshilfen

Perfekt für alle internen oder externen Datenschutzbeauftragten und Datenschutzkoordinatoren, die im Homeoffice oder mobil arbeiten.

Verfasst von
Eberhard Häcker
Eberhard Häcker
Eberhard Häcker ist seit vielen Jahren als externer Datenschutz­beauftragter tätig. Seit 2005 ist Eberhard Häcker selbstständig mit Schwerpunkt Datenschutzberatung.
Vielen Dank! Ihr Kommentar muss noch redaktionell geprüft werden, bevor wir ihn veröffentlichen können.