{"id":187651,"date":"2017-02-19T08:51:03","date_gmt":"2017-02-19T07:51:03","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=187651"},"modified":"2024-10-04T20:26:32","modified_gmt":"2024-10-04T18:26:32","slug":"firefox-klar-und-das-datentracking-nachlese","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/02\/19\/firefox-klar-und-das-datentracking-nachlese\/","title":{"rendered":"Firefox Klar und das Datentracking&ndash;Nachlese"},"content":{"rendered":"<p>Heute noch eine Nachlese zum Vorwurf, dass die von Mozilla angebotene iOS-App Firefox Klar Datentracking \u2013 als Privacy-Browser beworben &#8211; betreibt und Informationen an Adjust, einen Big-Data-Datensammler im Werbemarkt, \u00fcbermittelt.<\/p>\n<p><!--more--><\/p>\n<h3>Was ist der Hintergrund<\/h3>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/5047ad59216444ca95bd0ad2c9e3f021\" alt=\"\" width=\"1\" height=\"1\" \/>Die Entwickler der Mozilla Foundation haben eine kostenlose App f\u00fcr iOS unter dem Namen Firefox Klar entwickelt. Firefox Klar wird von der Mozilla Foundation zum Schutz der Privatsph\u00e4re als Browser mit eingebautem Schutz vor Aktivit\u00e4tenverfolgung und zum Blockieren von Inhalten propagiert. Zudem gibt es f\u00fcr Android ebenfalls eine Firefox (Beta) Browser-App. In beiden Apps ist ein Tracking-Framework der Firma Ajdust eingebaut.<\/p>\n<p>Vor gut einer Woche hatte ich den Artikel <a href=\"https:\/\/borncity.com\/blog\/2017\/02\/12\/firefox-klar-datenschutz-browser-als-datenschleuder\/\">Firefox Klar: \"Datenschutz-Browser\" als Datenschleuder<\/a> hier im Blog. Hat einige Wellen geschlagen \u2013 und eigentlich wollte ich mal selbst bei dem Teil nachkontrollieren, was da an Daten weg geht. Wie so oft fehlte mir die Zeit und ich habe nur ein paar Sachen nachgetragen.<\/p>\n<h3>Mein Kritikpunkt und die Stellungnahme der Mozilla Foundation<\/h3>\n<p>Mein Kritikpunkt an der Geschichte war, dass Mozilla den Firefox Klar als Datenschutzbrowser bewirbt, Tracking einbaut, das aber nicht offensiv kommuniziert. F\u00fcr die Fraktion \"ist l\u00e4ngst bekannt, kann man in 2 Minuten Internetsuche herausfinden\": Das ist nicht der Punkt. Kein Nutzer recherchiert da im Netz, was in den Mozilla-Dokumenten steht. W\u00e4re die Tracking-Funktion in der App-Beschreibung erw\u00e4hnt worden und h\u00e4tte diese per Opt-In aktiviert werden m\u00fcsse, h\u00e4tte kaum jemand etwas dazu geschrieben.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/web.archive.org\/web\/20191012042945\/https:\/\/a85.imgup.net\/FirefoxKla587c.jpg\" \/>(Quelle: Mozilla)<\/p>\n<p>Die Stellungnahme der Mozilla Foundation war auch nicht gerade geeignet, da Licht ins Dunkel zu bringen. Bei Bleeping Computerwurde ein <a href=\"https:\/\/web.archive.org\/web\/20220309155955\/https:\/\/www.bleepingcomputer.com\/news\/software\/mozilla-denies-report-that-firefox-focus-collects-private-user-data\/\">Beitrag <\/a>ver\u00f6ffentlicht, der Aussagen der Mozilla Foundation enth\u00e4lt. So wurde auf die Adjust <a href=\"https:\/\/web.archive.org\/web\/20170916085813\/https:\/\/www.adjust.com\/privacy-compliance\/\" target=\"_blank\" rel=\"noopener noreferrer\">Webseite zur Privatsph\u00e4re verwiesen<\/a>,<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/web.archive.org\/web\/20180515185247\/https:\/\/r51.imgup.net\/AdjustPriv1d50.jpg\" \/><\/p>\n<p>Ich habe mal einen Screenshot mit einem Ausschnitt der Seite angefertigt. Man wird mit einem ePrivacyseal und beruft sich auf die Anonymisierung der Daten, Transparenz und reklamiert eine Konformit\u00e4t mit Europ\u00e4ischen Datenschutzregeln. Zudem f\u00fchrt man an, dass globale Marken wie Uber, Rovia, zalando, Deezer &amp; Co. der Firma vertrauen.<\/p>\n<p>Das Ganz liest sich sehr nett, ist in meinen Augen aber eine Null-Nummer. Wer hat das ePrivacyseal ausgestellt und was besagt das genau? Ein verlinktes Logo, was da Auskunft gibt? Fehlanzeige. Transparenz in Bezug auf die Daten? Kann ich als Au\u00dfenstehender nicht kontrollieren. \u00dcbereinstimmung mit den europ\u00e4ischen Datenschutzregeln? Die sind schon l\u00f6chrig wie ein Schweizer K\u00e4se \u2013 ich erinnere an den Artikel <a href=\"https:\/\/borncity.com\/blog\/2016\/02\/03\/eu-und-usa-einigen-sich-auf-neuen-safeharbor-deal\/\">EU und USA einigen sich auf neuen Safe Harbor-Deal \"EU-US-Privacy Shield\"<\/a>, der Licht auf die Angelegenheit wirft. Zudem werde ich nachfolgend noch eine Aussage treffen. Die Hinweise auf der Adjust-Webseite sind f\u00fcr mich die ber\u00fchmte wei\u00dfe Salbe. Es kann sein, dass alles sauber ist \u2013 das mag ich nicht bestreiten. Aber ich kann es als Au\u00dfenstehender nicht nachpr\u00fcfen und mehr Informationen gibt es auch nicht.<\/p>\n<h3>Nachbetrachtung \u2013 im Deutschlandfunk und von mir<\/h3>\n<p>Peter Welchering und Manfred Kloiber haben gestern im Deutschlandfunk das Thema nochmals aufbereitet. Das Transkript zur Sendung findet sich im Artikel <a href=\"https:\/\/web.archive.org\/web\/20170826125124\/http:\/\/www.deutschlandfunk.de:80\/anti-tracking-software-welche-nutzerdaten-die-firefox-app.684.de.html?dram:article_id=379318\" target=\"_blank\" rel=\"noopener noreferrer\">Welche Nutzerdaten die Firefox-App tats\u00e4chlich sammelt<\/a> (danke an Andreas f\u00fcr den Link). Sowohl die Mozilla Foudation als auch Ajust haben in einer Telefonkonferenz mit Peter Welchering offen gelegt, welche Daten \u00fcbertragen werden. Hier eine kurze Zusammenfassung der relevanten Punkte (die Details lest ihr im verlinkten Transkript nach).<\/p>\n<ul>\n<li>Welchering hatte in der ersten Sendung darauf hingewiesen, dass\u00a0 \"wir nicht wissen, welche Daten \u00fcber mein Surfverhalten an die Server der Adjust GmbH gehen, sondern nur, dass Daten \u00fcber mein Surfverhalten dahin gehen.\"<\/li>\n<li>Sowohl Mozilla als auch die Adjust GmbH haben auf die Fragen geantwortet. <em>Wer auf seinem Smartphone oder Tablet Firefox Klar oder Android Firefox Beta installiert hat und damit ins Internet geht, der kann davon ausgehen, dass Daten von seinem Ger\u00e4t an einen Server der Berliner Adjust GmbH geschickt werden. Genauer: das sogenannte Adjust SDK fragt Daten ab.<\/em><\/li>\n<li>Die Adjust-SDK macht HTTPS-Anfragen beim ersten Start der App, bei einem Session Resume und bei bestimmten Ereignissen, die von Mozilla definiert werden. Im Fall von Mozilla misst Adjust die Anzahl der Personen, die Content-Blockierung aktivieren und f\u00fcr welchen Browser (z. B. Firefox, Safari) sie es aktivieren. Dies ist eine wichtige Information f\u00fcr Mozilla, um zu wissen, ob ihre App n\u00fctzlich ist oder nicht: Wenn sie die Blockierung von Inhalten f\u00fcr eine gro\u00dfe Gruppe von Menschen f\u00f6rdern, die sie nicht nutzen, erreichen sie keine Menschen, die solche Dienste ben\u00f6tigen.<\/li>\n<li>Adjust nutzt eine Werbe ID, um eine Klar-Installation einer fr\u00fcheren Werbeanzeige zuzuordnen. Mit anderen Worten: Adjust verfolgt nach, ob ein iOS-Nutzer Klar entdeckt hat, indem er eine mobile Anzeige angeklickt hat, um Klar zu installieren, und dann kann Adjust aggregierte Zahlen \u00fcber die Installationen an Mozilla liefern.<\/li>\n<li>Interessant dabei ist, wie der Bezug einer bestimmten Firefox-Installation hergestellt wird. Dazu schreibt die Adjust GmbH: \"IP-Adressen werden an unsere Server gesendet und sofort umgewandelt, zusammen mit einer Reihe Informationen weiterer Ger\u00e4te-Metadaten. Die Umwandlung besteht aus einer verketteten Zeichenfolge mit der IP-Adresse, Informationen aus der User-Agent-Zeichenfolge und einem anwendungsspezifischen Zusatz. Diese Daten werden dann nur f\u00fcr das Matching zwischen Werbe-Interaktionen (Anzeigen-Klicks oder Views) und der ersten App-Installation verwendet. Sie werden nur solange gespeichert, wie das IP-Fingerprinting-Fenster ge\u00f6ffnet ist, was typischerweise 5-10 Stunden und maximal 30 Tage betr\u00e4gt. Wir k\u00f6nnen hier keine genauen Angaben machen, welche Einstellungen Mozilla benutzt. IP-Adressen werden nicht in einer anderen Form gespeichert.\"<\/li>\n<\/ul>\n<p>Peter Welchering fasst zusammen \"Da gehen sehr umfangreiche Daten an die Adjust Server, wie wir herausgefunden haben. Und ich habe mir auch noch einmal best\u00e4tigen lassen, dass die dahin gehen. Also geliefert werden u.a. die IP-Adresse, der Name des Endger\u00e4tes, der Prozessortyp, die ID f\u00fcr Werbetreibende. Die Ger\u00e4teidentifikationsnummer, der Hardwarename, das Betriebssystem samt Version und die Ger\u00e4teidentifikationsnummer.\"<\/p>\n<p>Und hier kommen wir an den Knackpunkt des Ganzen. Man kann der Ajust GmbH und Mozilla nach aktuellem Kenntnisstand nicht unterstellen, dass da der Benutzer ausgesp\u00e4ht wird. Aber mal auf den Punkt gebracht: Spiegeln wir das Ganze an den Eigenbekundungen der Adjust GmbH und von Mozilla, bleibt \"gut gemeint ist das Gegenteil von gut gemacht\".<\/p>\n<ul>\n<li>Wenn die oben genannten Merkmalsdaten anfallen \u2013 und das tun sie, wird nicht bestritten \u2013 gibt es die Gefahr von Missbrauch. Und es gibt immer wieder die F\u00e4lle, wo Wissenschaftler nachweisen, dass die Daten doch wieder individualisiert werden k\u00f6nnen. Das Ganze ist kritisch zu sehen.<\/li>\n<li>Der Knackpunkt liegt aber in der Aussage begr\u00fcndet, dass die Daten anonymisiert werden, aber eine IP-Adresse \u00fcbertragen werde. Man ist also mit europ\u00e4ischem Datenschutzrecht in Einklang? Eine IP-Adresse wird juristisch als pers\u00f6nliches Datum betrachtet (siehe EU-Urteil zu IP-Adressen in <a href=\"https:\/\/www.whitecase.com\/publications\/alert\/court-confirms-ip-addresses-are-personal-data-some-cases\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Beitrag<\/a>, <a href=\"http:\/\/www.lto.de\/recht\/hintergruende\/h\/eugh-c-582-14-ip-adressen-personenbezogene-daten-verarbeitung-speicherung\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesen deutschsprachigen Beitrag<\/a> und hier (gel\u00f6scht), Beitrag bei <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/EuGH-lockert-Verbot-von-IP-Adress-Speicherung-3354157.html\" target=\"_blank\" rel=\"noopener noreferrer\">heise.de<\/a>, Deutschlandfunk, <a href=\"https:\/\/web.archive.org\/web\/20210302161027\/https:\/\/brands-consulting.eu\/ip-adressen-datenschutz-die-entscheidung-des-europaeischen-gerichtshofs-und-seine-auswirkungen\" target=\"_blank\" rel=\"noopener noreferrer\">Beitrag zu Auswirkungen<\/a>, <a href=\"http:\/\/curia.europa.eu\/juris\/document\/document.jsf?text=&amp;docid=184668&amp;pageIndex=0&amp;doclang=EN&amp;mode=lst&amp;dir=&amp;occ=first&amp;part=1&amp;cid=1034974\" target=\"_blank\" rel=\"noopener noreferrer\">Urteilstext<\/a>). Als Blog-Betreiber muss ich sicherstellen, dass keine IP-Adressen von Besuchern an Dritte herausgehen \u2013 und alleine die Speicherung wird jetzt vor dem BGH neu verhandelt. Es ist zwar juristisch nicht das Gleiche wie die Weitergabe der IP-Adressen von Site-Besuchern an Dritte, aber ich w\u00fcrde die IP-Adresse in den vom Tracking-Framework \u00fcbermittelten Metadaten als kritisch ansehen.<\/li>\n<\/ul>\n<p>Ich erkenne an, dass die Mozilla Foundation und die Adjust GmbH bem\u00fcht sind, das Thema aufzukl\u00e4ren. Es mag auch sein, dass da alles gut gemeint war. Aber transparent und im Sinne von \"wenn keine Daten anfallen, k\u00f6nnen die auch nicht missbraucht werden\" ist das alles nicht. Zumindest irritieren mich einige der obigen Aussagen zur Erfassung und Anonymisierung der Daten doch etwas. Was meint ihr?<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/02\/12\/firefox-klar-datenschutz-browser-als-datenschleuder\/\">Firefox Klar: \"Datenschutz-Browser\" als Datenschleuder<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/02\/15\/firefox-tracking-und-telemetrie-einstellungen\/\">Firefox: Tracking- und Telemetrie-Einstellungen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/09\/28\/firefox-und-google-chrome-verhunzen-ssds\/\">Firefox und Google Chrome verhunzen SSDs<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/12\/29\/firfox-nutzer-aufgepasst-pups-deaktivieren-safe-mode\/\">Firefox-Nutzer aufgepasst: PUPs deaktivieren Safe-Browsing-Mode<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2014\/02\/19\/wenn-der-firefox-bilder-zuletzt-besuchter-webseiten-zeigt\/\">Wenn der Firefox Bilder zuletzt besuchter Webseiten zeigt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/02\/03\/eu-und-usa-einigen-sich-auf-neuen-safeharbor-deal\/\">EU und USA einigen sich auf neuen Safe Harbor-Deal \"EU-US-Privacy Shield\"<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2015\/10\/06\/safe-harbor-eugh-erklrt-abkommen-fr-ungltig\/\">Safe Harbor: EuGH erkl\u00e4rt Abkommen f\u00fcr ung\u00fcltig<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/02\/19\/privatsphre-daten-sind-das-neue-l\/\">Privatsph\u00e4re: Daten sind das 'neue \u00d6l'<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Heute noch eine Nachlese zum Vorwurf, dass die von Mozilla angebotene iOS-App Firefox Klar Datentracking \u2013 als Privacy-Browser beworben &#8211; betreibt und Informationen an Adjust, einen Big-Data-Datensammler im Werbemarkt, \u00fcbermittelt.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[131,1432,440,426],"tags":[5424,5925,4328],"class_list":["post-187651","post","type-post","status-publish","format-standard","hentry","category-android","category-firefox-internet","category-ios","category-sicherheit","tag-datensammlung","tag-firefox-klar","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/187651","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=187651"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/187651\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=187651"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=187651"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=187651"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}