{"id":215484,"date":"2019-03-10T01:28:45","date_gmt":"2019-03-10T00:28:45","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=215484"},"modified":"2021-06-21T17:23:55","modified_gmt":"2021-06-21T15:23:55","slug":"hintergrund-bodycam-video-speicherung-der-polizei-auf-aws","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/03\/10\/hintergrund-bodycam-video-speicherung-der-polizei-auf-aws\/","title":{"rendered":"Hintergrund: Bodycam Video-Speicherung der Polizei auf AWS"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\"\/>Vor einer Woche wurde bekannt, dass die Bundespolizei die Videoaufnahmen von Bodycams der Polizei auf AWS-Cloud-Servern von Amazon speichern. Es hie\u00df, die Daten liegen in Frankfurt auf einem AWS-Server und das sei der einzige BSI-zertifizierte Anbieter. Mir liegen jetzt noch einige zus\u00e4tzliche Informationen vor, wie so etwas zustande kommt \u2013 und warum das Bundesinnenministerium mit Nebelkerzen wirft. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/afaab46e5ee848518460f2277f769a6b\" width=\"1\" height=\"1\"\/>Aufgedeckt hat diesen Fall eine Anfrage des FDP-Abgeordneten Benjamin Strasser. Das Bundesinnenministerium hatte Strasser darauf hin mitgeteilt, dass die Speicherung der Daten verschl\u00fcsselt auf Servern eines kommerziellen US-Anbieters in Frankfurter Rechenzentren erfolgt. heise.de hatte beispielsweise <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Bundespolizei-speichert-Bodycam-Aufnahmen-in-Amazons-AWS-Cloud-4324689.html\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> \u00fcber diesen Sachverhalt berichtet. <\/p>\n<h2>Entr\u00fcstung \u00fcber dieses Vorgehen<\/h2>\n<p>Die Entr\u00fcstung \u00fcber dieses Vorgehen geht, nach Ansicht von Andreas Weiss, Direktor EuroCloud Deutschland_eco e. V.,&nbsp; jedoch teilweise an der Sache vorbei. Grund: Die 'Entr\u00fcstung' sei weniger von Fakten als von Stereotypen gepr\u00e4gt. Denn die Beauftragung von IT-Dienstleistern zur Speicherung sensibler Daten durch Beh\u00f6rden ist laut Weiss an sich nichts Ungew\u00f6hnliches. Sie steht im Einklang mit geltenden Datenschutzgesetzen, sofern die organisatorischen und technischen Anforderungen korrekt umgesetzt werden.<\/p>\n<p><img decoding=\"async\" title=\"Cloud\" alt=\"Cloud\" src=\"https:\/\/i.imgur.com\/OxFuvZK.jpg\"\/><br \/>(Quelle: Pexels \/<a href=\"https:\/\/web.archive.org\/web\/20190930105547\/https:\/\/www.pexels.com\/photo\/blue-skies-clouds-cut-fingers-335907\/\">rawpixel<\/a> CC0 License) <\/p>\n<p>Irritierend und in mehrfacher Hinsicht faktisch falsch ist laut Weiss jedoch die Begr\u00fcndung des Bundesinnenministeriums, warum die Wahl auf den entsprechenden Anbieter gefallen sei. Bei diesem habe es sich angeblich um den einzigen vom BSI nach C5 zertifizierten Dienst gehandelt. Dabei wurde offenbar au\u00dfer Acht gelassen, dass es durch die Trusted Cloud Initiative des Bundeswirtschaftsministeriums (BMWi) bereits ein weit verbreitetes G\u00fctesiegel f\u00fcr Cloud-Dienste gibt. <\/p>\n<h2>Leitlinie zur Nutzung von Cloud-Diensten fehlt<\/h2>\n<p>Weiss beklagt, dass Beh\u00f6rden in Deutschland ohne generelle Leitlinie zur Nutzung von Cloud-Diensten arbeiten. Der vom BMI hingegen als Voraussetzung genannte BSI C5 (Cloud Computing Compliance Controls Catalogue) legt fest, welche Anforderungen die Cloud-Anbieter erf\u00fcllen m\u00fcssen bzw. auf welche Anforderungen der Cloud-Anbieter mindestens verpflichtet werden sollte. Hierzu ein paar Fakten:<\/p>\n<ul>\n<li>Der C5 Kontrollkatalog wurde vom BSI im Jahr 2015 zusammen mit einer gro\u00dfen Wirtschaftspr\u00fcfungsgesellschaft erarbeitet und Ende 2016 offiziell eingef\u00fchrt.  <\/li>\n<li>Die Pr\u00fcfung erfolgt ausschlie\u00dflich durch Wirtschaftspr\u00fcfungsgesellschaften mit der entsprechenden Qualifikation. Es handelt sich um ein Testat f\u00fcr einen eng gefassten Pr\u00fcfzeitraum und kein Zertifikat.  <\/li>\n<li>Es existiert kein \u00f6ffentliches Register \u00fcber C5 testierte Cloud Services und das BSI f\u00fchrt keine Kontrollen durch.  <\/li>\n<li>Experten sch\u00e4tzen, dass es eine niedrige zweistellige Zahl an testierten Cloud-Diensten weltweit gibt.  <\/li>\n<li>Das C5 Testat kann lediglich als Teilaussage zu datenschutzrechtlichen Anforderungen nach der DSGVO herangezogen werden.<\/li>\n<\/ul>\n<p>Somit l\u00e4sst sich festhalten, zum einen gibt es eine Auswahl an C5 testierten Cloud-Diensten mit Speicherfunktion, zum anderen ist die verschl\u00fcsselte Speicherung von Videodateien in der Cloud unter Einhaltung der datenschutzrechtlichen Vorgaben v\u00f6llig angemessen. Die Seite <a href=\"https:\/\/www.datenschutzbeauftragter-info.de\/bodycam-aufnahmen-der-bundespolizei-bei-cloud-diensten-von-amazon\/\" target=\"_blank\" rel=\"noopener noreferrer\">datenschutzbeauftragter-info.de<\/a> geht ebenfalls auf diese Fragen ein.  <\/p>\n<p>Allerdings ist der vom BMI genannte Bezug zum TCDP (<a href=\"https:\/\/web.archive.org\/web\/20210308032149\/https:\/\/tcdp.de\/\" target=\"_blank\" rel=\"noopener noreferrer\">Trusted Cloud Datenschutz-Profil<\/a>) obsolet, da dieses Pr\u00fcfverfahren nicht nach DSGVO angelegt war und aktuell durch das AUDITOR-Programm ersetzt wird. Andreas Weiss sagt dazu:  <\/p>\n<blockquote>\n<p>Wir sehen ein grundlegendes Problem, dass gerade Beh\u00f6rden in Deutschland immer noch keine generelle Leitlinie zur Nutzung von Cloud-Diensten vorliegen haben und dadurch keine sachlich fundierten und dem Nutzungszweck entsprechende Auswahlverfahren existieren. Andere EU-L\u00e4nder sind da seit Jahren schon wesentlich weiter fortgeschritten.<\/p>\n<\/blockquote>\n<p>Dies zeigte sich laut Weiss bereits im vergangenen Jahr an einem Ausschreibungsverfahren des Zentrums Bayern Familie und Soziales (ZBFS) f\u00fcr einen Cloud-Dienst im Personalbereich. Als Mindestanforderung zur Teilnahme am Ausschreibungsverfahren sollte ein g\u00fcltiges C5 Testat vorliegen. Diese Anforderung konnte keiner der \u00fcber 20 Kandidaten (vorrangig aus dem Mittelstand) erf\u00fcllen. Die Ausschreibung musste zur\u00fcckgezogen werden.  <\/p>\n<h2>Zertifizierte Cloud-Dienste mit Trusted Cloud G\u00fctesiegel<\/h2>\n<\/p>\n<p>Laut EuroCloud Deutschland_eco e. V.&nbsp; gibt es eine passende Informationsplattform mit dem durch das BMWi gef\u00f6rderten Trusted Cloud Programm. Diese f\u00fchrt eine Vielzahl von Cloud-Diensten und Dienstleistern nach einem abgestimmten Anforderungskatalog auf und versieht diese mit dem Trusted Cloud G\u00fctesiegel.  <\/p>\n<p>\u201eTrusted Cloud ist eine Initiative des BMWi zusammen mit Verb\u00e4nden und Wirtschaftsvertretern zur Festlegung von Qualit\u00e4tsanforderungen bei der Nutzung von Cloud-Diensten. Mit dem EuroCloud StarAudit Programm als Basis f\u00fcr den Trusted Cloud Kriterienkatalog kann zudem eine Mitarbeiterqualifikation f\u00fcr ein fundiertes Auswahlverfahren erfolgen\", sagt Andreas Weiss. Cloud-Dienste sind die Grundlage aller Digitalisierungsstrategien. Aus Sicht von Weiss sei es daher h\u00f6chste Zeit, dass die Bundesregierung eine \u201eCloud First Policy\" zur Einf\u00fchrung und Nutzung von Cloud-Diensten im \u00f6ffentlichen Bereich erstellt.  <\/p>\n<blockquote>\n<p>EuroCloud Deutschland (www.eurocloud.de) ist der Verband der deutschen Cloud-Computing-Wirtschaft und repr\u00e4sentiert diese im paneurop\u00e4ischen Netzwerk EuroCloud. EuroCloud Deutschland setzt sich f\u00fcr Akzeptanz und bedarfsgerechte Bereitstellung von Cloud Services am deutschen Markt ein. Dabei steht der Verein in st\u00e4ndigem Dialog mit den europ\u00e4ischen Partnern des EuroCloud-Netzwerks, um globale L\u00f6sungen zu finden und den Boden f\u00fcr internationale Gesch\u00e4ftsbeziehungen zu bereiten. EuroCloud Deutschland wurde im Dezember 2009 gegr\u00fcndet und ist dem eco \u2013 Verband der Internetwirtschaft e. V. angegliedert.<\/p>\n<\/blockquote>\n<p><strong>\u00c4hnliche Artikel<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/04\/22\/cloud-act-grenzenloser-datenzugriff\/\">Cloud Act: Grenzenloser Datenzugriff<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/06\/26\/us-justizministerium-will-neue-entscheidung-in-microsofts-datenschutz-urteil\/\">US-Justizministerium will neue Entscheidung in Microsofts Datenschutz-Urteil<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2017\/03\/05\/eu-droht-mit-kndigung-des-us-privacy-shield-abkommens\/\">EU droht mit K\u00fcndigung des US-Privacy Shield-Abkommens<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/03\/13\/deutsche-microsoft-cloud-zwei-infosplitter\/\">Deutsche Microsoft Cloud \u2013 zwei Infosplitter<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Vor einer Woche wurde bekannt, dass die Bundespolizei die Videoaufnahmen von Bodycams der Polizei auf AWS-Cloud-Servern von Amazon speichern. Es hie\u00df, die Daten liegen in Frankfurt auf einem AWS-Server und das sei der einzige BSI-zertifizierte Anbieter. Mir liegen jetzt noch &hellip; <a href=\"https:\/\/borncity.com\/blog\/2019\/03\/10\/hintergrund-bodycam-video-speicherung-der-polizei-auf-aws\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-215484","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/215484","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=215484"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/215484\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=215484"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=215484"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=215484"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}