{"id":256376,"date":"2021-08-04T09:16:00","date_gmt":"2021-08-04T07:16:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=256376"},"modified":"2021-08-05T06:49:13","modified_gmt":"2021-08-05T04:49:13","slug":"die-cdu-die-wahlkampf-app-der-datenschutz-und-das-strafrecht-sowie-digitalkompetenz-in-der-politik","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/08\/04\/die-cdu-die-wahlkampf-app-der-datenschutz-und-das-strafrecht-sowie-digitalkompetenz-in-der-politik\/","title":{"rendered":"Die CDU, die Wahlkampf-App, der Datenschutz und das Strafrecht, sowie Digitalkompetenz in der Politik"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Heute noch ein kleiner Ausflug nach Absurdistan. Es geht um Digitalkompetenz bei deutschen Politikern in der Einsch\u00e4tzung der Deutschen, und speziell um die \"Volkspartei\" CDU und deren Wahlkampf-App CDU Connect. Der Plot: Die Wahlkampf-App der CDU ist eine wandelnde Datenschleuder &#8211; mit wenig Aufwand kann man die Daten von Wahlhelfern und aufgesuchten B\u00fcrgern auslesen. Die Sicherheitsforscherin Lilith Wittmann hat das aufgedeckt und das BSI sowie CERT-Bund informiert &#8211; und hat nun ein Ermittlungsverfahren am Hals. <strong>Erg\u00e4nzung:<\/strong> Die CDU rudert zur\u00fcck und wollte sich entschuldigen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/8d0acffd207247308e67c44092f4f211\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte den Sachverhalt nur am Rande mitbekommen und bisher nicht im Blog thematisiert. Aber heute sind einige Puzzleteile in ein Gesamtbild gefallen, wo spontan die Idee entstand, dieses Bild mal in einem Blog-Beitrag auszuleuchten. Zeigt, wie irre die Zust\u00e4nde inzwischen geworden sind.<\/p>\n<h2>Darum geht es bei CDU Connect<\/h2>\n<p>Bei CDU Connect handelt es sich um einen IT-L\u00f6sung der gleichnamigen Partei, die aus einer App sowie einer dahinter gelagerten Datenbank besteht. Diese L\u00f6sung wurde wohl bereits im Bundestagswahlkampf 2017 eingef\u00fchrt und wird auch 2021 weiter benutzt. Wahlk\u00e4mpfer und Helfer der CDU besuchen deutsche B\u00fcrger, um an der Haust\u00fcr Gespr\u00e4che zu f\u00fchren. Dabei protokollieren die Leute, wor\u00fcber geredet wurde, wie die Position gegen\u00fcber der CDU ist etc. Die Wahlk\u00e4mpfer werden dabei f\u00fcr die Eintr\u00e4ge mit Punkten belohnt &#8211; Motivation muss schlie\u00dflich sein. W\u00e4re ja auch egal, wenn die IT-L\u00f6sung sicher w\u00e4re &#8211; was sie aber mitnichten ist, wie die Sicherheitsforscherin Lilith Wittmann herausgefunden hat.<\/p>\n<p><a href=\"https:\/\/twitter.com\/LilithWittmann\/status\/1422590340150829057\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\" Lilith Wittmann und CDU Connect\" src=\"https:\/\/i.imgur.com\/cByobFd.png\" alt=\" Lilith Wittmann und CDU Connect\" \/><\/a><\/p>\n<p>Ich bin heute \u00fcber den obigen <a href=\"https:\/\/twitter.com\/LilithWittmann\/status\/1422590340150829057\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Wittmann erneut auf die Thematik aufmerksam geworden. Wittmann hat die Details zu diesem Thema im Artikel <a href=\"https:\/\/lilithwittmann.medium.com\/wenn-die-cdu-ihren-wahlkampf-digitalisiert-a3e9a0398b4d\" target=\"_blank\" rel=\"noopener\">Wenn die CDU ihren Wahlkampf digitalisiert\u2026<\/a> aufbereitet. Auf netzpolitik.org findet sich ebenfalls <a href=\"https:\/\/netzpolitik.org\/2021\/sicherheitsluecken-in-wahlkampf-apps-karl-heinz-t-parteimitglied-hat-gerade-bauland-gekauft\/\" target=\"_blank\" rel=\"noopener\">ein aufschlussreiches Interview<\/a> zur ganzen Geschichte. Das Ganze l\u00e4sst einem nur noch die Haare zu Berge stehen, denn durch simple Anpassungen von Abfragen der App konnte Wittmann sich die Daten aus der Datenbank anzeigen lassen.<\/p>\n<p><a href=\"https:\/\/twitter.com\/connectcdu\/status\/1392089798320574464\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"CDU Connect und die DSGVO\" src=\"https:\/\/i.imgur.com\/aN8Ccmp.png\" alt=\"CDU Connect und die DSGVO\" \/><\/a><\/p>\n<p>W\u00e4hrend die CDU-Verantwortlichen der Meinung waren, dass nur anonyme Daten erhoben w\u00fcrden und f\u00fcr den Rest die Zustimmung der Betroffenen vorl\u00e4ge (siehe obiger <a href=\"https:\/\/twitter.com\/connectcdu\/status\/1392089798320574464\" target=\"_blank\" rel=\"noopener\">Tweet<\/a>), sieht die Sache wohl etwas anders aus. In den Datens\u00e4tzen stecken viele Informationen, die sehr schnell eine De-Anonymisierung der Betroffenen &#8211; speziell in Stra\u00dfen mit wenigen H\u00e4usern (Stra\u00dfe xyz, 70 j\u00e4hriger Mann) &#8211; erm\u00f6glichen. Zudem finden sich in der Datenbank die pers\u00f6nlichen Daten der Helfer und Helferinnen, inklusive Foto, Name, E-Mail etc. Die Details lassen sich im verlinkten Medium-Artikel von Wittman nachlesen.<\/p>\n<blockquote><p>Nur zur allgemeinen Information &#8211; bereits 2019 gab es einen Bu\u00dfgeldbescheid in H\u00f6he von 14,5 Millionen Euro gegen die Deutsche Wohnen SE, weil deren Software nicht DSGVO-konform war (<a href=\"https:\/\/www.dr-datenschutz.de\/benutzte-software-nicht-dsgvo-konform-145-mio-euro-bussgeld\/\" target=\"_blank\" rel=\"noopener\">siehe<\/a>). Und heise <a href=\"https:\/\/www.heise.de\/news\/DSGVO-Bussgeld-wegen-des-Betriebs-einer-Website-mit-veralteter-Software-6154208.html\" target=\"_blank\" rel=\"noopener\">berichtete<\/a> zum 3.8.2021 von einem Bu\u00dfgeld in H\u00f6he von 65.000 Euro gegen eine Firma aus aus Niedersachsen, die veraltete Shop-Software eingesetzt hat.<\/p><\/blockquote>\n<p>Die Sicherheitsforscherin Lilith Wittmann hat das BSI sowie CERT-Bund \u00fcber ihre Erkenntnisse informiert. Das einzig Gute an der Geschichte: Die CDU hat die App sowie die Infrastruktur dahinter zumindest zeitnah offline genommen (siehe <a href=\"https:\/\/twitter.com\/LilithWittmann\/status\/1422625125405503493\" target=\"_blank\" rel=\"noopener\">diesen Tweet<\/a> von Wittmann).<\/p>\n<blockquote><p><strong>Erg\u00e4nzung:<\/strong> Interessant w\u00e4re auch, welche Tracker in der App enthalten sind. Diesbez\u00fcglich verweise ich auf <a href=\"https:\/\/www.heise.de\/forum\/heise-online\/Kommentare\/Sicherheitsluecken-in-CDU-connect-App-Strafverfahren-gegen-Entdeckerin\/Nicht-nur-Sicherheitsluecken-in-der-App-sind-altbekannte-Schnueffler-eingebaut\/posting-39382058\/show\/\" target=\"_blank\" rel=\"noopener\">diesen Kommentar<\/a> im heise-Forum. Da ist offenbar m\u00e4chtig was entgleist. Bez\u00fcglich der DSGVO erwartet ich auch wenig an Sanktionen, wenn ich <a href=\"https:\/\/www.bundestag.de\/resource\/blob\/709164\/875ac85c7e3469f45df1effa6956b223\/WD-3-153-20-pdf-data.pdf\" target=\"_blank\" rel=\"noopener\">diese Ausarbeitung<\/a> des wissenschaftlichen Diensts des Bundestags lese.<\/p><\/blockquote>\n<h2>Ermittlungsverfahren gegen Wittmann<\/h2>\n<p>Was mir aber heute Morgen die Sprache verschlagen und diesen Artikel befeuert hat, war der nachfolgende <a href=\"https:\/\/twitter.com\/connectcdu\/status\/1392089798320574464\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Lilith Wittmann, den man nur noch als skurril bezeichnen k\u00f6nnte, wenn es nicht so traurig w\u00e4re:<\/p>\n<p><a href=\"https:\/\/twitter.com\/connectcdu\/status\/1392089798320574464\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"LKA ermittelt gegen Lilith Wittmann wegen CDU Connect\" src=\"https:\/\/i.imgur.com\/P8wKxgU.png\" alt=\"LKA ermittelt gegen Lilith Wittmann wegen CDU Connect\" \/><\/a><\/p>\n<p>Bei einem Landeskriminalamt l\u00e4uft ein Ermittlungsverfahren wegen der CDU Connect App, in der Lilith Wittman als Beschuldigte gef\u00fchrt wird. Der Hauptsachbearbeiter bittet Wittmann um die \u00dcbermittlung einer ladungsf\u00e4higen Anschrift.<\/p>\n<blockquote><p><strong>Anmerkung:<\/strong> Was mir sofort im Kopf herum ging: Das war doch das Szenario, vor dem 2007, vor der Einf\u00fchrung des <a href=\"https:\/\/de.wikipedia.org\/wiki\/Vorbereiten_des_Aussp%C3%A4hens_und_Abfangens_von_Daten\" target=\"_blank\" rel=\"noopener\">Hackerparagraphs<\/a> (\u00a7 202c des deutschen Strafgesetzbuches), gewarnt wurde.<\/p><\/blockquote>\n<h2>Streisand, Wahlkampf und Digitalkompetenz<\/h2>\n<p>Keine Ahnung, wie das Ermittlungsverfahren in Gang kam &#8211; irgend jemand hat da in meinen Augen was sehr voreilig angesto\u00dfen. Das Signal ist aber fatal:<\/p>\n<blockquote><p><em>Auch wenn unsere Zeugs sicherheits- und datenschutztechnisch l\u00f6chrig wie ein Schweizer K\u00e4se ist, lasst eure Finger davon. Sicherheit ist, wenn wir nicht \u00fcber Schwachstellen sprechen. Wir kriegen zwar keinen Ransomware-Fall gebacken, aber wir k\u00f6nnen Hacker, oder was wir daf\u00fcr halten, dann in einem Ermittlungsverfahren festnageln. Hacken d\u00fcrfen nur wir &#8211; so will es das Gesetz. <\/em><\/p><\/blockquote>\n<p>Ich denke, das Verfahren wird irgendwann eingestellt, aber der Streisand-Effekt wird sich einstellen. Spontan schoss mir ein \"wie d\u00e4mlich kann man eigentlich sein &#8230;\" durch den Kopf &#8211; hab jetzt nur vergessen, auf wen der Gedanke bezogen war. Und dann gab es rein zuf\u00e4lligerweise heute noch ein Puzzle-Teil &#8230;<\/p>\n<p><em><a href=\"https:\/\/twitter.com\/handelsblatt\/status\/1422743748459569152\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Digitalkompetenz deutscher Spitzenpolitiker\" src=\"https:\/\/i.imgur.com\/XAborDz.png\" alt=\"Digitalkompetenz deutscher Spitzenpolitiker\" \/><\/a><\/em><\/p>\n<p>Wir haben aktuell ja zuf\u00e4llig Bundestags-Wahlkampf. Da passt auch der <a href=\"https:\/\/www.handelsblatt.com\/politik\/deutschland\/digitalisierung-umfrage-das-sind-die-deutschen-politiker-mit-der-hoechsten-digitalkompetenz\/27479086.html?utm_term=organisch&amp;utm_campaign=standard&amp;utm_medium=social&amp;utm_content=ne&amp;utm_source=Twitter&amp;ticket=ST-969875-MMnS95yRL5UPHK2ks1Kt-ap2#Echobox=1628043490\" target=\"_blank\" rel=\"noopener\">aktuelle Artikel<\/a> des Handelsblatts, der in obigem <a href=\"https:\/\/twitter.com\/handelsblatt\/status\/1422743748459569152\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> verlinkt ist. Die Deutschen durften die Digitalkompetenz der Spitzenpolitiker beurteilen. Herr Lindner (FDP) erreicht mit 36,1% den Spitzenwert (hat mich \u00fcberrascht, steht er doch mit seiner Partei f\u00fcr \"Digitalisierung first, Bedenken second\", Staatsekret\u00e4rin f\u00fcrs Digitale, Frau B\u00e4r, liegt nach einer Legislaturperiode bei 15,4%, wie nachfolgender Screenshot zeigt. Ein Armutszeugnis f\u00fcr die aufgef\u00fchrten Personen.<\/p>\n<p><img decoding=\"async\" title=\"Einsch\u00e4tzung Digitalkompetenz deutscher Politiker\" src=\"https:\/\/i.imgur.com\/cZl26xC.png\" alt=\"Einsch\u00e4tzung Digitalkompetenz deutscher Politiker\" \/><br \/>\nEinsch\u00e4tzung Digitalkompetenz deutscher Politiker, Quelle: Handelsblatt\/Civey-Umfrage<\/p>\n<p>Ob wir wirklich auf einem guten Weg in Sachen Digitalisierung sind? Der Abriss in diesem Blog-Beitrag l\u00e4sst mich da doch irgendwie arg zweifeln. Oder wie seht ihr das so?<\/p>\n<p><strong>Erg\u00e4nzung: <\/strong>Inzwischen haben die Kollegen bei heise diesen Vorgang ebenfalls <a href=\"https:\/\/www.heise.de\/news\/Sicherheitsluecken-in-CDU-connect-App-Strafverfahren-gegen-Entdeckerin-6154663.html\" target=\"_blank\" rel=\"noopener\">aufgegriffen<\/a>. Eine Stellungnahme des Chaos Computer Clubs gibt es <a href=\"https:\/\/www.ccc.de\/de\/updates\/2021\/ccc-meldet-keine-sicherheitslucken-mehr-an-cdu\" target=\"_blank\" rel=\"noopener\">hier<\/a>. Inzwischen hat auch SPON das <a href=\"https:\/\/www.spiegel.de\/netzwelt\/cdu-entschuldigt-sich-fuer-anzeige-gegen-sicherheitsforscherin-a-2332e1a4-4f65-47aa-a2ff-e3345632f522\" target=\"_blank\" rel=\"noopener\">Thema aufgegriffen<\/a>.<\/p>\n<p>Ich hatte ja bereits im Artikel <a href=\"https:\/\/borncity.com\/blog\/2021\/07\/12\/videokonferenzsoftware-visavid-die-sicherheitslcke-und-bayerische-schulen-und-steuerberater\/\">Videokonferenzsoftware Visavid, die Sicherheitsl\u00fccke sowie bayerische Schulen und Steuerberater<\/a> darauf hingewiesen, dass Wittmann auch die CSU-Bayern bzw. das bayerischen Kultusministerium in der Software Visavid auf gravierende Schwachstellen hinwies und auch von dort als \"Hackerin\" (allerdings ohne Anzeige) dargestellt wurde.<\/p>\n<h2>CDU rudert zur\u00fcck<\/h2>\n<p><strong>Erg\u00e4nzung 1:<\/strong> Nach der Berichterstattung in den Medien und<a href=\"https:\/\/www.ccc.de\/de\/updates\/2021\/ccc-meldet-keine-sicherheitslucken-mehr-an-cdu\" target=\"_blank\" rel=\"noopener\"> der Ank\u00fcndigung<\/a> des Chaos Computer Clubs, keine Sicherheitsl\u00fccken mehr an die CDU zu menden, rudert die CDU zur\u00fcck und wollte sich bei Wittmann entschuldigen.<\/p>\n<p><a href=\"https:\/\/twitter.com\/StefanHennewig\/status\/1422899625397264387\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/PuepkAT.png\" alt=\"CDU-Anzeige gegen Lilith Wittmann\" \/><\/a><\/p>\n<p>CDU-Gesch\u00e4ftsf\u00fchrer Stefan Hennewig gibt in<a href=\"https:\/\/twitter.com\/StefanHennewig\/status\/1422899625397264387\" target=\"_blank\" rel=\"noopener\"> obigem Tweet<\/a> an, dass man eigentlich Anzeige wegen der vermuteten Ver\u00f6ffentlichung von Daten erstattet habe, aber Frau Wittmann mit dem Responsible Disclosure-Verfahren (RD) nicht gemeint war. Er habe die Anzeige gegen die Sicherheitsforscherin beim LKA zur\u00fcckgezogen und sich bei Wittmann entschuldigt. Unklarheit gibt es, ob so etwas wie \"die Anzeige zur\u00fcckziehen\" \u00fcberhaupt m\u00f6glich ist. Der Flurschaden ist auf jeden Fall passiert und es wird f\u00fcr diese Partei Folgen haben. Artikel zur neuen Entwicklung gibt es <a href=\"https:\/\/www.rnd.de\/politik\/cdu-bittet-um-entschuldigung-it-expertin-findet-sicherheitsluecke-und-bekommt-anzeige-SLFTCUJERBHI7AJSVPQP6QTKMI.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> und <a href=\"http:\/\/:\/\/www.heise.de\/news\/CDU-zieht-Anzeige-wegen-CDU-connect-App-zurueck-und-bittet-um-Entschuldigung-6155229.html\" target=\"_blank\" rel=\"noopener\">bei heise<\/a>.<\/p>\n<p>&nbsp;<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/12\/videokonferenzsoftware-visavid-die-sicherheitslcke-und-bayerische-schulen-und-steuerberater\/\">Videokonferenzsoftware Visavid, die Sicherheitsl\u00fccke sowie bayerische Schulen und Steuerberater<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/06\/29\/datenschutzsplitter-johannes-caspar-hrt-auf-cdu-will-datenschutz-schleifen\/\">Datenschutzsplitter: Johannes Caspar h\u00f6rt auf; CDU will beim Datenschutz aufr\u00e4umen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2017\/06\/13\/cdu-strategiepapier-datensammelparadies-fr-die-wirtschaft\/\">CDU-Strategiepapier: Datensammelparadies f\u00fcr die Wirtschaft<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/02\/12\/cdu-staatssekretr-mchte-datenschutz-schleifen\/\">CDU-Staatssekret\u00e4r m\u00f6chte Datenschutz schleifen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/25\/clubhouse-38-milliarden-telefonnummern-im-darknet-verfgbar\/\">Clubhouse: 3,8 Milliarden Telefonnummern im Darknet verf\u00fcgbar<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Heute noch ein kleiner Ausflug nach Absurdistan. Es geht um Digitalkompetenz bei deutschen Politikern in der Einsch\u00e4tzung der Deutschen, und speziell um die \"Volkspartei\" CDU und deren Wahlkampf-App CDU Connect. Der Plot: Die Wahlkampf-App der CDU ist eine wandelnde Datenschleuder &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/08\/04\/die-cdu-die-wahlkampf-app-der-datenschutz-und-das-strafrecht-sowie-digitalkompetenz-in-der-politik\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[451],"class_list":["post-256376","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-datenschutz"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/256376","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=256376"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/256376\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=256376"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=256376"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=256376"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}