{"id":251651,"date":"2021-04-01T14:02:55","date_gmt":"2021-04-01T12:02:55","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=251651"},"modified":"2021-04-01T15:11:36","modified_gmt":"2021-04-01T13:11:36","slug":"lizenzrger-die-luca-app-und-die-open-source-klippen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/04\/01\/lizenzrger-die-luca-app-und-die-open-source-klippen\/","title":{"rendered":"Lizenz&auml;rger: Die Luca-App und die Open Source-Klippen"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" title=\"Recht\" style=\"border-left-width: 0px; border-right-width: 0px; border-bottom-width: 0px; float: left; margin: 0px 10px 0px 0px; display: inline; border-top-width: 0px\" border=\"0\" alt=\"Paragraph\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2018\/11\/Para.jpg\" width=\"91\" height=\"88\"\/>Die sogenannte <a href=\"https:\/\/de.wikipedia.org\/wiki\/Luca_(App)\" target=\"_blank\" rel=\"noopener\">Luca-App<\/a> zur Kontaktverfolgung in Corona-Zeiten wird seit Wochen ja medial gehyped &#8211; nicht zuletzt wohl, weil <a href=\"https:\/\/de.wikipedia.org\/wiki\/Smudo\">Smudo<\/a> von den Fantastischen Vier gut die Werbetrommel r\u00fchrt. Inzwischen habe deutsche Bundesl\u00e4nder ja Millionen Euro f\u00fcr eine Kooperation locker gemacht. Insider waren da eher zur\u00fcckhaltend, ob der vielen Heilsversprechen, die die Protagonisten mit der Luca-App verbanden. Nun ist der Ansatz der Entwickler, den Quellcode der App als Open Source freizugeben, in einem Desaster geendet. <\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg08.met.vgwort.de\/na\/2609115580e14e54b336a134e1b35a1f\" width=\"1\" height=\"1\"\/>Die Luca-App soll ja die Orte (Restaurants, Konzerte etc.), wo sich Leute aufgehalten haben, erfassen und an einen zentralen Server melden. Gleichzeitig wird eine Kennung des App-Nutzers an die Betreiber von Einrichtungen, die der Nutzer besucht, gesendet. Idee ist, bei m\u00f6glichen Kontakten mit COVID-19-Infizierten die Kette der Kontaktpersonen schnell nachverfolgen zu k\u00f6nnen. Einige Stimmen von Datenschutzbeauftragten lassen sich in <a href=\"https:\/\/www.datenschutz.org\/datenschutz-bei-der-luca-app-wie-sicher-sind-die-daten-bei-der-kontaktnachverfolgung\/\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> und <a href=\"https:\/\/www.dr-datenschutz.de\/my-name-is-luca-lob-und-kritik-an-der-kontaktverfolgungs-app\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> nachlesen. Leute, die genauer nachgeschaut haben, hatten aus Datenschutzsicht dann doch extrem kritische Anmerkungen zur App, wie man beispielsweise <a href=\"https:\/\/www.heise.de\/news\/Luca-App-Datenschuetzer-fordern-Nachbesserungen-6001245.html\" target=\"_blank\" rel=\"noopener\">bei heise<\/a> oder <a href=\"https:\/\/www.datenschutzexperte.de\/blog\/datenschutz-im-alltag\/luca-app-datenschutz-vs-pandemiebekaempfung\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> nachlesen kann. Kritisiert wurde auch, dass (im Gegensatz zur Corona-Warn-App des RKI) der Quellcode nicht offen gelegt wurde. <\/p>\n<h2>Quellcode als \"Open Source\" offen gelegt?<\/h2>\n<p>Wohl auf Grund der kritischen Nachfragen und des \u00f6ffentlichen Drucks hatten sich die Macher der App zur (Teil-)Offenlegung des Quellcodes \u00fcberwunden (den Schritt an sich mag ich nicht bewerten). Die Vorgehensweise wirft aber Fragen auf und f\u00fchrte in ein Desaster &#8211; wobei ich noch nicht so ganz durchblicke. Als Urheber der App wird von Wikipedia das Berliner IT-Startup <i>neXenio GmbH<\/i>, m.W. nach eine Ausgr\u00fcndung des Hasso Plattner Instituts, angegeben. Als Entwickler der Luca-App wird aber die Culture4Life GmbH genannt. Oliver hatte mich gestern per Mail auf den Hickhack um die Freigabe des Quellcodes der App aufmerksam gemacht (danke daf\u00fcr &#8211; aber Terrasse k\u00e4rchern hatte Priorit\u00e4t) &#8211; und ich hatte es auf Twitter auch schon gesehen. Ralf Rottmann hat es auf Twitter in einer Reihe von <a href=\"https:\/\/twitter.com\/ralf\/status\/1377127671017054212\" target=\"_blank\" rel=\"noopener\">Tweets<\/a> in Kurzform zusammen gefasst. <\/p>\n<p><a href=\"https:\/\/twitter.com\/ralf\/status\/1377127671017054212\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/WZ3NgNm.png\"\/><\/a><\/p>\n<p>Die Macher der App haben zum 30. M\u00e4rz 2020 nun endg\u00fcltig &#8211; aber nur leider einen Teil &#8211; des Quellcodes der App unter einer Art Open Source-Lizenz freigegeben. Beim ersten Release war sogar eine Lizenz, die nur als Real-Satire zu verstehen war, von den App-Entwicklern f\u00fcr den ver\u00f6ffentlichten Quellcode verwendet worden. Dort durfte man den Quellcode zwar ansehen, aber nichts ver\u00f6ffentlichen oder den Code \u00fcbersetzen, um ggf. was zu testen. Die Kollegen von Golem habe das sch\u00f6n in <a href=\"https:\/\/www.golem.de\/news\/coronapandemie-der-schlechte-open-source-versuch-von-luca-2103-155403.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> zusammen getragen und kritisch bewertet. Der Offenlegungsversuch zur Vertrauensbildung ist wohl ziemlich gescheitert. <\/p>\n<h2>Die Open Source-Fallstricke<\/h2>\n<p>Leute, die sich den Quellcode angesehen haben, wunderten sich dann schon sehr. Die Entwickler haben selbst Open Source-Quellcode-Teile in die App \u00fcbernommen (was meist statthaft ist), sich aber nicht um die Vorgaben f\u00fcr diese \u00dcbernahme gek\u00fcmmert. Wie schreibt Ralf Rottmann in seinem obigen Tweet:<\/p>\n<blockquote>\n<p>Pikantes Detail: Das Unternehmen verwendet in seinem kommerziellen Produkt selbst echte Open Source Komponenten Dritter, verletzt deren Lizenzvereinbarungen dabei mutma\u00dflich und entfernt einfach frech die mindestens erforderliche Attribuierung f\u00fcr die auf diese Art \u201egestohlene\" Software. <\/p>\n<\/blockquote>\n<p>Konkret haben die Entwickler im Quellcode wohl den Copyright-Hinweis des Urhebers als auch die BSD-Lizenz komplett entfernt. Das hat dann nat\u00fcrlich Wellen geschlagen. Die Details lassen sich auf <a href=\"https:\/\/github.com\/thesimj\/jBaseZ85\/issues\/1\" target=\"_blank\" rel=\"noopener\">GitHub nachlesen<\/a>, und Golem hat es im <a href=\"https:\/\/www.golem.de\/news\/coronapandemie-der-schlechte-open-source-versuch-von-luca-2103-155403-2.html\" target=\"_blank\" rel=\"noopener\">Artikel hier<\/a> aufgespie\u00dft. Da baut sich massiv \u00c4rger auf und die App k\u00f6nnte aus den Stores von Apple (und m\u00f6glicherweise Google) fliegen. Auf jeden Fall ist das Ganze in eine ziemliche Schieflage gerutscht. Ich verweise an dieser Stelle mal auf einen uralten Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2011\/10\/28\/android-als-rechtsrisiko-par-excellence\/\">Android, als Rechtsrisiko par excellence?<\/a> aus dem Jahr 2011, wo sich Juristen mit dem Thema und den lauernden Fallstricken auseinander gesetzt haben. <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/06\/16\/die-deutsche-corona-warn-app-des-rki\/\">Die (deutsche) Corona Warn-App des RKI<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/06\/17\/corona-warn-app-vorsicht-vor-lookalike-fake-seiten\/\">Corona-Warn-App: Vorsicht vor Lookalike-Fake-Seiten<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/06\/20\/10-millionen-downloads-der-corona-warn-app\/\">10 Millionen Downloads der Corona-Warn-App<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/06\/24\/corona-warn-app-erste-benachrichtigungen-verschickt\/\">Corona-Warn-App: Erste Benachrichtigungen verschickt<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/06\/28\/der-bund-klrt-die-5-irrtmer-zur-corona-warn-app\/\">Der Bund kl\u00e4rt die 5 Irrt\u00fcmer zur Corona-Warn-App<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/07\/07\/neues-zur-corona-warn-app-7-7-2020\/\">Neues zur Corona-Warn-App (7.7.2020)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/11\/21\/sicherheitslcke-in-corona-warn-app-server-gefunden\/\">Sicherheitsl\u00fccke in Corona-Warn-App-Server gefunden<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/12\/01\/android-corona-warn-app-frust-schwerer-bug-und-implementierung-fr-f-droid\/\">Android Corona-Warn-App: Frust, schwerer Bug und Implementierung f\u00fcr F-Droid<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/01\/13\/corona-warn-app-auf-vielen-smartphones-gestrt-13-1-2021\/\">Corona-Warn-App auf vielen Smartphones gest\u00f6rt (13.1.2021)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/03\/21\/gibt-die-corona-warn-app-ungenutzt-benutzerdaten-an-google\/\">\u00dcbermittelt die Corona-Warn-App des RKI ungewollt Benutzerdaten an Google?<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die sogenannte Luca-App zur Kontaktverfolgung in Corona-Zeiten wird seit Wochen ja medial gehyped &#8211; nicht zuletzt wohl, weil Smudo von den Fantastischen Vier gut die Werbetrommel r\u00fchrt. Inzwischen habe deutsche Bundesl\u00e4nder ja Millionen Euro f\u00fcr eine Kooperation locker gemacht. Insider &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/01\/lizenzrger-die-luca-app-und-die-open-source-klippen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7459],"tags":[4023,3836],"class_list":["post-251651","post","type-post","status-publish","format-standard","hentry","category-software","tag-recht","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/251651","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=251651"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/251651\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=251651"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=251651"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=251651"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}