{"id":183252,"date":"2016-10-31T09:47:16","date_gmt":"2016-10-31T08:47:16","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=183252"},"modified":"2024-07-12T11:52:45","modified_gmt":"2024-07-12T09:52:45","slug":"windows-10-und-das-datenschutzproblem-in-firmen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2016\/10\/31\/windows-10-und-das-datenschutzproblem-in-firmen\/","title":{"rendered":"Windows 10 und das Datenschutzproblem in Firmen"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/win102.jpg\" width=\"58\" height=\"58\" align=\"left\" \/>Windows 10 ist nun ja bereits \u00fcber ein Jahr verf\u00fcgbar und d\u00fcrfte auch langsam in Firmen einziehen. Bereits 76% der Windows 10-Rechner laufen mit dem Anniversary Update, wie man <a href=\"https:\/\/web.archive.org\/web\/20230328115608\/https:\/\/mspoweruser.com\/windows-10-anniversary-update-now-powers-76-of-all-windows-10-pcs\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> nachlesen kann. Was aber bisher wenig thematisiert wird: Ist der Einsatz von Windows 10 im Business-Bereich eigentlich mit dem deutschen (Datenschutz- und Mitbestimmungs-) Recht konform. Stichworte sind Telemetriedatenerfassung, Cortana und die Cloud-Anbindung samt den dort erfassten Daten. Hier eine Bestandsaufnahme und einige Gedanken.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/d7508dd91fa94febb614d8b0dfb3c043\" alt=\"\" width=\"1\" height=\"1\" \/>Das Thema Telemetriedatenerfassung wurde hier Blog zwar mehrfach (auch in Kommentaren) thematisiert. Und ich hatte auch darauf hingewiesen, dass ich den Einsatz von Windows 10 in sensitiven Bereichen im gesch\u00e4ftlichen Umfeld nicht empfehle bzw. dass IT-Entscheider die Entscheidung zur\u00fcckstellen sollten.<\/p>\n<h3>Einige heise.de-Artikel zum Anf\u00fcttern<\/h3>\n<p>Neue Nahrung hat das Thema \"Datenschutz\" bei Windows 10 durch mehrere heise.de-Artikel erhalten. Auf den von heise.de veranstalteten Internet Security Days 2016 hielt Lukas Grunwald, CTO der Hildesheimer Security-Beratung dn System, den Vortrag <a href=\"https:\/\/web.archive.org\/web\/20221007000023\/https:\/\/www.heise.de\/ix\/meldung\/ISD-2016-Windows-10-uebermittelt-haufenweise-persoenliche-Daten-3329967.html\" target=\"_blank\" rel=\"noopener noreferrer\">ISD 2016: Windows 10 \u00fcbermittelt haufenweise pers\u00f6nliche Daten<\/a>. Tenor:<\/p>\n<blockquote><p>Umfang und Art der zwischen Windows-10-Installationen und der Microsoft-Cloud \u00fcbermittelten Daten d\u00fcrften deutschen und EU-Datenschutzvorschriften sowie dem Betriebsverfassungsgesetz widersprechen.<\/p><\/blockquote>\n<p>Ich selbst bin nicht auf den Internet Security Days gewesen, habe aber das Thema am Rande weiter verfolgt. Vorige Woche gab es dann bei heise.de den Anrei\u00dfer <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Datenschutz-Windows-10-koennte-Arbeitnehmerrechte-verletzen-3359475.html\" target=\"_blank\" rel=\"noopener noreferrer\">Datenschutz: Windows 10 k\u00f6nnte Arbeitnehmerrechte verletzen<\/a>, sowie den Kommentar <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Kommentar-Datenschleuder-Windows-10-Wasser-und-Wein-3360099.html\" target=\"_blank\" rel=\"noopener noreferrer\">Kommentar: Datenschleuder Windows 10 \u2013 Wasser und Wein<\/a>. Auch diese zwei Artikel sind aber lediglich Teaser.<\/p>\n<h3>Butter bei die Fische \u2013 das macht die Datenschleuder Windows 10<\/h3>\n<p>Der wesentlich interessantere Teil ist der Artikel <a href=\"https:\/\/web.archive.org\/web\/20161123114058\/http:\/\/www.heise.de\/ix\/heft\/Datenschleuder-3356982.html\" target=\"_blank\" rel=\"noopener noreferrer\">Datenschleuder<\/a> von Lukas Grunwald in der heise-Zeitschrift iX, der \u00fcber den obigen Link auch online abrufbar ist. In diesem Artikel weist der Autor \u00fcber ausgewertete Daten\u00fcbertragungen nach, dass Cortana bei Anfragen auch Anwendungspfade \u00fcbermittelt (muss es, um ggf. eine Anwendung aufzurufen).<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/www.heise.de\/ix\/zcontent\/16\/11-hocmsmeta\/1478346039425819\/tn_js.win10-daten.B2.jpg\" \/><br \/>\n(Quelle: <a href=\"https:\/\/web.archive.org\/web\/20161123114058\/http:\/\/www.heise.de\/ix\/heft\/Datenschleuder-3356982.html\" target=\"_blank\" rel=\"noopener noreferrer\">heise.de<\/a>, Daten\u00fcbertragung von Cortana)<\/p>\n<p>Obiges Foto zeigt einen Mitschnitt von Cortana, wo ein Pfad \u00fcbertragen wird. Lukas Grunwalds Fazit: Es werden regelm\u00e4\u00dfig Telemetriedaten \u00fcber die Rechnerverwendung, Cortana-Anfragen und aufgerufene URLs in die Microsoft-Cloud \u00fcbermittelt. Gleiches gelte, laut Lukas Grundwald, f\u00fcr WLAN-Schl\u00fcssel, User-IDs und Passw\u00f6rter. Im Artikel weist der Autor nach, was wo erfasst und telemetriert wird und wie sich das Sicherheits- und Datenschutztechnisch seit 2008 verschlechtert hat.<\/p>\n<h3>Ist Windows 10 mit dem deutschen Recht kompatibel?<\/h3>\n<p>Der iX-Artikel endet mit der spannenden Frage, ob die Art und Umfang der in die Cloud bzw. an Microsoft \u00fcbermittelten Daten \u00fcberhaupt mit deutschem Recht in Einklang zu bringen ist.<\/p>\n<p>So findet sich <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Kommentar-Datenschleuder-Windows-10-Wasser-und-Wein-3360099.html\" target=\"_blank\" rel=\"noopener noreferrer\">im heise.de-Kommentar<\/a> die Information, dass die \u00dcbermittlung von Daten durch Windows 10 sowohl mit den Vorschriften des Bundesdatenschutzgesetzes kollidieren, als auch Probleme im Hinblick auf das Betriebsverfassungsgesetze aufwerfen k\u00f6nnte. Problem ist, dass die durch diese Gesetze definierte Rechtslage nicht ganz klasklar ist.<\/p>\n<blockquote><p>Es w\u00e4re schon skurril: Im Rahmen der Mitbestimmung lehnen Betriebsr\u00e4te in der Regel Betriebsvereinbarungen ab, in denen Arbeitnehmer per Software in dem kontrolliert und \u00fcberwacht werden, was sie tun. Und mit Windows 10 k\u00e4me so etwas durch die Hintert\u00fcr in die Betriebe.<\/p><\/blockquote>\n<p>Windows 10 Home und Windows 10 Pro k\u00f6nnen, nach meiner Lesart, wegen der nicht konfigurierbaren Einstellungen zur Daten\u00fcbertragung nicht rechtskonform betrieben werden. Besser soll es um Windows 10 Enterprise bestellt sein, welches aber nur Volumenlizenzkunden bereitgestellt wird. In <a href=\"https:\/\/www.heise.de\/forum\/iX\/News-Kommentare\/Kommentar-Datenschleuder-Windows-10-Wasser-und-Wein\/Enterprise-LTSB-plappert-auch-pausenlos\/posting-29418846\/show\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Foren-Kommentar<\/a> bei heise.de behauptet ein Nutzer, dass selbst bei der Windows 10 Enterprise LTSB eine Daten\u00fcbertragung stattfinde.<\/p>\n<p>Jedenfalls untersucht das Bayerische Landesamt f\u00fcr Datenschutzaufsicht derzeit, ob ein datenschutzkonformer Einsatz von Windows 10 \u00fcberhaupt m\u00f6glich ist. Wie seht ihr das? Irgendwelche Stimmen aus dem Kreis der Betroffenen?<\/p>\n<h3>Abschlie\u00dfende Gedanken<\/h3>\n<p>Im Artikel <a href=\"https:\/\/web.archive.org\/web\/20161123114058\/http:\/\/www.heise.de\/ix\/heft\/Datenschleuder-3356982.html\" target=\"_blank\" rel=\"noopener noreferrer\">Datenschleuder<\/a> geht der Autor darauf ein, dass Office 2013- und 2016-Programme ebenfalls Telemetriedaten \u00fcbermitteln, wobei dort der gesamte Pfad des gespeicherten Dokuments nebst zugeh\u00f6rigen Daten wie Dateiformaten, Titel und Autor zu den Microsoft-Rechenzentren in den USA \u00fcbertragen. So etwas geht gar nicht \u2013 weder vom Betriebsverfassungsgesetz noch vom Datenschutz her.<\/p>\n<p>Stell dir vor, jemand arbeitet in einer Firma und ist f\u00fcr Industriespionage interessant. Ob die Daten bei Microsoft sicher sind? Oder jemand ger\u00e4t f\u00e4lschlich oder berechtigt auf irgendwelche US-\"Terrorlisten\" \u2013 ob der US-Justiz und dem US-Geheimdienst der Zugriff verwehrt wird? Die alte Erfahrung ist: Sobald Daten gesammelt wurden und den Rechner verlassen haben, hast Du keine Kontrolle mehr. Einfach einen Blick in die Link-Liste am Artikelende werfen (Stichwort: AOL-Datenskandal, Yahoo).<\/p>\n<p>Gut, kann man als Aluhut-Tr\u00e4gertum abtun. Aber man kann sich auch anschauen, was Microsoft in letzter Zeit an Taten gezeigt hat. Gab es nicht mal die Phase des Zwangs-Upgrades auf Windows 10, wo Microsoft sich einen feuchten Dreck um juristische Finessen oder die aufziehenden Shitstorms gek\u00fcmmert hat. Da ist zudem dieses unselige \"Windows as a service\", bei dem alle paar Monate ein Feature-Upgrade rausgekippt wird. Da stellten die Leute fest, dass die Privatsph\u00e4reneinstellungen einfach mal gekippt wurden. <a href=\"http:\/\/www.zdnet.com\/article\/take-control-of-your-privacy-in-windows-10\/\" target=\"_blank\" rel=\"noopener noreferrer\">Anleitungen<\/a>, wie von meinem Autoren-Kollegen Ed Bott, sind da die ber\u00fchmte \"wei\u00dfe Salbe\", die gut ausschaut, aber den Placebo-Effekt setzt. So etwas ist ganz fix ausgehebelt und auch Gruppenrichtlinien sind von Microsoft f\u00fcr Windows 10 Pro schon mal beschnitten worden.<\/p>\n<p>Was zuk\u00fcnftig noch kommt, steht in den Sternen. St\u00e4ndig wird die Telemetriedatenerfassung durch Updates erweitert. Firmen k\u00f6nnten sich sogar am Windows Upgrade Analytics Dienst anmelden und auf die erfassten Telemetriedaten zugreifen. Wer will da als Datensch\u00fctzer einen Blanko-Scheck ausstellen, dass da die angezeigten Daten f\u00fcr alle Ewigkeiten konform zum Datenschutz- und Mitbestimmungsrecht sind?<\/p>\n<p>Grunds\u00e4tzlich prallen hier zwei Welten aufeinander, die auch bei CETA, TISA und TTIP f\u00fcr Aufregung sorgen (siehe auch\u00a0<a href=\"https:\/\/borncity.com\/blog\/2016\/11\/25\/schleift-tisa-datenschutz-it-sicherheit-und-netzneutralitt\/\" rel=\"bookmark\">Schleift TiSA Datenschutz, IT-Sicherheit und Netzneutralit\u00e4t?<\/a>). In den USA regelt man nichts und l\u00e4sst die Firmen probieren \u2013 nur wenn es schief geht, wird eingegriffen. In Europa gilt das Vorsorgeprinzip, nachdem geregelt wird, was geht. Schaut man sich die Entwurfs-Philosophie von neueren Microsoft-Produkten wie Windows 10, Office 2016 etc. an, spiegelt sich das wunderbar wieder. Da ist nix mehr konfigurierbar \u2013 alles, was in den USA geht, soll auch den Rest der Welt zwangsbegl\u00fccken. Dass man damit gegen die Wand f\u00e4hrt, scheint das momentane Microsoft-Management nicht zu interessieren. Erst wenn es richtig weh tut, k\u00f6nnte man einlenken \u2013 die Geschichte wiederholt sich.<\/p>\n<p>Im Hinblick auf die oben erw\u00e4hnte Pr\u00fcfung von Windows 10 durch das Bayerische Landesamt f\u00fcr Datenschutzaufsicht noch ein abschlie\u00dfender Gedanke: Im Grunde k\u00f6nnen die nur Windows 10 LTSB-Varianten \u00fcberpr\u00fcfen und ggf. dort einen Art Unbedenklichkeitsbescheinigung ausstellen. Bei den anderen Varianten kann sich die Basis ja binnen weniger Monate \u00e4ndern, so dass eine Freigabe quasi einem Persilschein (nix sehe, nix h\u00f6re, nix sage) gleichen w\u00fcrde. Die \u00e4lteren Blog-Leser werden sich erinnern, dass man fr\u00fcher eine Zertifizierung f\u00fcr dieses oder jenes brauchte, um Produkte einzusetzen. Mir ist die C2-Zertifizierung f\u00fcr Windows NT (lange ist's her) <a href=\"https:\/\/msdn.microsoft.com\/en-us\/library\/cc767092.aspx\" target=\"_blank\" rel=\"noopener noreferrer\">in Erinnerung<\/a> geblieben. Bei Windows 10 k\u00f6nnte es eine solche Zertifizierung, in meinen Augen, nicht mehr geben, weil sich die Basis des Betriebssystems st\u00e4ndig \u00e4ndert. Das ist also ein massiver Paradigmen-Wechsel \u2013 wenn ich das anmerken darf. Und das Schlimme: F\u00fcr Microsoft ist es nicht mehr relevant, da man dort das Heil in der Cloud sucht (siehe <a href=\"https:\/\/web.archive.org\/web\/20170324093911\/http:\/\/www.infoworld.com\/article\/3132163\/cloud-computing\/the-cloud-will-absorb-windows-and-the-rest.html\" target=\"_blank\" rel=\"noopener noreferrer\">The cloud will absorb Windows (and the rest)<\/a><\/p>\n<p>Aus dieser Sicht w\u00fcrde ich es f\u00fcr wenig ratsam halten, Windows 10 in sensitiven Bereichen wie bei \u00c4rzten, Notaren, Rechtsanw\u00e4lten, Insolvenzverwaltern, Therapeuten, Seelsorgern etc. einzusetzen. Und auch im restlichen Firmenumfeld d\u00fcrfte die Entscheidung \"pro Windows 10\" auf hei\u00dfen Pr\u00e4missen beruhen. Das Sch\u00f6ne: Am Ende hat der Gesetzgeber den Gesch\u00e4ftsf\u00fchrer als Verantwortlichen \"am Arsch\".<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2011\/01\/03\/privatsphre-beim-suchen-wahren\/\">Privatsph\u00e4re beim Suchen wahren<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/10\/05\/yahoo-hat-e-mails-fr-fbi-und-nsa-gescannt\/\">Yahoo hat E-Mails f\u00fcr FBI und NSA gescannt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/07\/21\/franzsische-cniil-fordert-von-microsoft-stopp-der-windows-10-datenerfassung\/\">Franz\u00f6sische CNIiL fordert von Microsoft Stopp der Windows 10-Datenerfassung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/12\/16\/microsoft-wegen-windows-10-zwangsupgrade-abgemahnt\/\">Microsoft wegen Windows 10 Zwangs-Upgrade abgemahnt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/12\/10\/public-cloud-risiko-fr-angestellte\/\">Public Cloud: Risiko f\u00fcr Angestellte<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/10\/27\/windows-10-telemetrie-fr-update-steuerung-zwingend\/\">Windows 10: Telemetrie f\u00fcr Update-Steuerung zwingend?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/10\/21\/malicious-software-removal-tool-schickt-auch-telemetriedaten\/\">Malicious Software Removal Tool schickt auch Telemetriedaten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/10\/11\/windows-78-1-wann-kompatibilitts-updates-zur-telemetriedatenerfassung-sinn-machen\/\">Wann Kompatibilit\u00e4ts-Updates zur Telemetriedatenerfassung Sinn machen<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Windows 10 ist nun ja bereits \u00fcber ein Jahr verf\u00fcgbar und d\u00fcrfte auch langsam in Firmen einziehen. Bereits 76% der Windows 10-Rechner laufen mit dem Anniversary Update, wie man hier nachlesen kann. Was aber bisher wenig thematisiert wird: Ist der &hellip; <a href=\"https:\/\/borncity.com\/blog\/2016\/10\/31\/windows-10-und-das-datenschutzproblem-in-firmen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,3694],"tags":[451,5529,4378],"class_list":["post-183252","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows-10","tag-datenschutz","tag-telemetriedaten","tag-windows-10"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/183252","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=183252"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/183252\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=183252"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=183252"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=183252"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}