{"id":293695,"date":"2024-03-24T13:11:56","date_gmt":"2024-03-24T12:11:56","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=293695"},"modified":"2024-03-28T11:11:17","modified_gmt":"2024-03-28T10:11:17","slug":"datenschutz-gau-bei-stay-informed-kindergarten-app","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/03\/24\/datenschutz-gau-bei-stay-informed-kindergarten-app\/","title":{"rendered":"Datenschutz-GAU bei Stay Informed Kindergarten-App"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Die Kita-App von Stay Informed scheint in vielen Kindertagesst\u00e4tten und Kinderg\u00e4rten im Einsatz zu sein. Eltern und Erzieherinnen k\u00f6nnen sich austauschen und informiert. Geworben wird mit Hosting in Deutschland und dass die L\u00f6sung DSGVO-konform sei. Nun kommt heraus, dass es gravierende Sicherheitsl\u00fccken in der App [bzw. in der Speicherung der Daten] gab, so dass Daten unzureichend gesichert waren. Bis zu 800.000 Personen sind von diesem Datenschutz-GAU bei Stay Informed betroffen. <strong>Erg\u00e4nzung:<\/strong> Mir liegt eine Stellungnahme des externen Datenschutzverantwortlichen von Stay Informed vor, die ich nat\u00fcrlich gerne nachtrage, da sie einige Hintergrundinformationen beinhaltet, die mir aus der Berichterstattung von heise unbekannt waren. <strong>Erg\u00e4nzung 2:<\/strong>\u00a0Stay Informed hat eine Infoseite eingerichtet.<\/p>\n<p><!--more--><\/p>\n<h2>Kita-App von Stay Informed<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/e02037f4eb1547f789c62e276a2e4182\" alt=\"\" width=\"1\" height=\"1\" \/>Die Stay Informed GmbH hat es sich zum Ziel gesetzt, die Zettelwirtschaft in Kitas, Schulen aber auch in Pflegeeinrichtungen f\u00fcr \u00e4ltere Menschen, mit denen Angeh\u00f6rige oder Personen informiert werden, durch Apps abzul\u00f6sen. Der aus Australien stammende Gr\u00fcnder Peter Horner kannte es aus seiner Heimat: Dort landen alle Informationen in einer App und die Nutzer k\u00f6nnen auf die Informationen zugreifen.<\/p>\n<p><a href=\"https:\/\/www.stayinformed.de\/infomaterial-kita\/\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Stayinformed\" src=\"https:\/\/i.postimg.cc\/xCq2YZbC\/image.png\" alt=\"Stayinformed\" \/><\/a><\/p>\n<p>Mit diversen Apps greift die Stay Informed GmbH den obigen Gedanken auf und versucht den Informationsablauf zwischen Einrichtung (z.B. Kita, Grundschule) und Eltern zu managen. Auf der betreffenden Unternehmensseite findet der Interessierte auch <a href=\"https:\/\/www.stayinformed.de\/infomaterial-kita\/\" target=\"_blank\" rel=\"noopener\">zahlreiche Informationen<\/a>, wie komfortabel das ist, dass das Ganze mit Erzieherinnen entwickelt wurde und DSGVO-konform sei. Das Hosting findet nach ISO\/IEC 27001 in Deutschland statt. Alles vorbildlich und die Idee ist ja auch nicht schlecht.<\/p>\n<h2>Datenschutz- und Sicherheitsdesaster bei der Implementierung<\/h2>\n<p>Ich hatte es bereits Ende der Woche vernommen, und einige Nutzer haben mich darauf explizit hingewiesen &#8211; so zum Beispiel <em>Singlethreaded<\/em> (danke daf\u00fcr): \"Die Stayinformed Kindergarten-App ist auch von einem Datenschutzvorfall betroffen. Bin vermutlich betroffen, da unsere Kita ebenfalls auf diese App setzt. Bin mal gespannt was am Montag von der Kita-Leitung dazu kommt.\" Dennis Kipker hat es in nachfolgendem Tweet aufgegriffen &#8211; ich verlinke mal auf den entsprechenden <a href=\"https:\/\/www.heise.de\/news\/Datenleck-bei-beliebter-KiTa-App-Stay-Informed-9662578.html\" target=\"_blank\" rel=\"noopener\">heise-Beitrag dazu<\/a>.<\/p>\n<p><a href=\"https:\/\/www.heise.de\/news\/Datenleck-bei-beliebter-KiTa-App-Stay-Informed-9662578.html\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.postimg.cc\/t7QyBgfG\/image.png\" \/><\/a><\/p>\n<p>Ein anonymer Hinweisgeber hatte die c't Redaktion informiert, dass es bei der Stay Informed Kita-App-L\u00f6sung ein massives Datenleck gebe. Auf einem frei zug\u00e4nglichen Webserver speicherte das Unternehmen ungesch\u00fctzt gro\u00dfe Mengen an Dateien, die laut heise zumindest teilweise von Nutzern der Stay-Informed-App stammten. Der Server war nicht nur ungesch\u00fctzt und somit \u00f6ffentlich erreichbar, die Kommunikation fand auch unverschl\u00fcsselte \u00fcber http-Verbindungen statt.<\/p>\n<p>Die c't Redaktion konnte die Dateien auf dem Server einsehen und fand fast 1500 CSV-Dateien mit pers\u00f6nliche Daten einer Vielzahl von Personen. Es waren auch Daten von Minderj\u00e4hrigen darunter. Die Daten umfassten Namen, Geburtsdaten und Anschriften, teilweise Herkunftsl\u00e4nder, Impfstatus, Konfessionen, Erziehungsberechtigte, Notfallkontakte, Klassenlehrer und vieles mehr, schreibt heise.<\/p>\n<p>Zudem stie\u00df die Redaktion auf dem Server auf \u00fcber 16.000 Avatarbilder f\u00fcr die von der L\u00f6sung bereitgestellt Chatfunktion. Als Avatare wurden auch Fotos von Kindern und Erwachsenen verwendet.<\/p>\n<p>Weiterhin fanden sich auf dem Server PDF-Dateien und Fotos, die von den Einrichtungen f\u00fcr die Eltern hochgeladen wurden, schreibt die c't-Redaktion und erg\u00e4nzt, dass auch digitale, aber verschl\u00fcsselte Unterschriften der Eltern gefunden wurden.<\/p>\n<p>heise beziffert den Kreis der Betroffenen auf \u00fcber 800.000 Nutzer, denn die App sei in 11.000 deutschen Kitas, Horten und Schulen im Einsatz. Die Redaktion informierte die Stay Informed GmbH am 18. M\u00e4rz 2024 \u00fcber den Sachverhalt. Inzwischen sollen die Daten auf dem Server gesch\u00fctzt sein.<\/p>\n<p>Laut Gesch\u00e4ftsf\u00fchrer J\u00fcrgen Thiel bestand das Datenleck nach aktuellem Kenntnisstand \"fr\u00fchestens seit dem 20.10.2021 und sp\u00e4testens seit dem 18.08.2023\". Betroffen waren \"alle Kunden bez\u00fcglich Avataren, PDF-Anh\u00e4ngen und Unterschriften\". Profilbilder h\u00e4tten sich nur auf Nutzer des Messenger bezogen.<\/p>\n<h2>Datenschutzproblem liegt bei Einrichtungen<\/h2>\n<p>Mir ging sofort die spannende Frage im Kopf herum: \"Wer ist f\u00fcr die DSGVO-Seite des Datenschutzvorfalls verantwortlich?\". Das Unternehmen hat zwar die Fehlkonfiguration zu verantworten &#8211; schlie\u00dft laut heise aber einen Auftragsverarbeitungsvertrag mit den Nutzern (Kitas, Horts etc.) ab. Damit ist die Stay Informed GmbH aus der DSGVO-Frage im Prinzip raus, die Nutzer (Kitas, Horts etc.) der L\u00f6sung sind f\u00fcr den DSGVO-Vorfall verantwortlich.<\/p>\n<p>heise schreibt zwar, dass die Stay Informed GmbH die zust\u00e4ndige baden-w\u00fcrttembergische Landesdatenschutzbeh\u00f6rde \u00fcber den Vorfall informieren will. Auch die Einrichtungen, die die App bzw. den Dienst nutzen, wurden am 20. M\u00e4rz 2024 informiert. Nun kommt auf die Einrichtungen die Aufgabe zu (eigentlich m\u00fcsste das bereits erfolgt sein), die zust\u00e4ndigen Datenschutzaufsichtsbeh\u00f6rden und auch Nutzer der L\u00f6sung \u00fcber den Vorfall zu informieren. Details lassen sich ggf. <a href=\"https:\/\/www.heise.de\/news\/Datenleck-bei-beliebter-KiTa-App-Stay-Informed-9662578.html\" target=\"_blank\" rel=\"noopener\">bei heise<\/a> nachlesen.<\/p>\n<p>Alles in allem eine \u00e4u\u00dferst unsch\u00f6ne Geschichte, die zeigt, was alles schief gehen kann. Gut gemeint ist nicht immer gut gemacht. Vom Bauchgef\u00fchl her d\u00fcrften wir demn\u00e4chst h\u00e4ufiger \u00fcber solche Vorf\u00e4lle lesen, je mehr digitalisiert wird, umso mehr Fehlerm\u00f6glichkeiten gibt es.<\/p>\n<h2>Stellungnahme des Datenschutzverantwortlichen<\/h2>\n<p>Der bei Stay Informed f\u00fcr den Datenschutz extern Verantwortliche, Herr Olav Seyfarth, hat mich direkt per Mail kontaktiert, um einige Fehlinformationen klar zu stellen. Laut seiner Aussage wurde er weder vom Unternehmen dazu aufgefordert, noch wurden nachfolgende Aussagen abgesprochen. Ich trage nat\u00fcrlich gerne diese Informationen hier nach, um das Bild abzurunden und die technischen Sachverhalte aufzuhellen.<\/p>\n<ul>\n<li>Die in obigem Tweet angerissenen Aussachen von Hr. Kipker, der von \"veralteter Software\" schreibt, wird vom externen Datenschutzbeauftragten bezweifelt und es wird gefragt, woher er diese Information habe? Dem externen Datenschutzbeauftragten ist nicht bekannt, dass veraltete Software im Einsatz ist!<\/li>\n<li>heise schrieb (missverst\u00e4ndlich und sensationsheischend), dass unverschl\u00fcsselt kommuniziert werde. Ich hatte das im Text als \"Der Server war nicht nur ungesch\u00fctzt und somit \u00f6ffentlich erreichbar, die Kommunikation fand auch unverschl\u00fcsselte \u00fcber http-Verbindungen statt.\" aufgegriffen, was aber wohl, gem\u00e4\u00df nachfolgenden Aussagen, (zumindest f\u00fcr die Stay Informed-App) nicht zutrifft.<\/li>\n<\/ul>\n<p>Herr Seyfarth f\u00fchrt von seiner\u00a0Seite folgendes zum Sachverhalt aus: <em>Die App kommuniziert (nach wie vor) durchg\u00e4ngig nur per HTTPS \u2013 au\u00dferhalb und innerhalb des RZ<\/em>. Die betreffenden Punkte sind damit aus meiner Sicht abger\u00e4umt und wir k\u00f6nnen uns auf die nachfolgenden Fakten beziehen.<\/p>\n<h3>Wie kam es zur http-Kommunikation?<\/h3>\n<p>Wie kam es also dazu, dass der Server per HTTP auf Port 443 diese Daten preisgab? Dazu liegt mir folgende Erkl\u00e4rung von Herr Seyfarth vor: \"Beim Einbau des <a href=\"https:\/\/en.wikipedia.org\/wiki\/HAProxy\" target=\"_blank\" rel=\"noopener\">HA-Proxy<\/a> wurde ein Konfigurationsfehler gemacht, der das RZ-Netz exponierte und aufgrund des am Loadbalancer terminierten vhosts auf Apache default zur\u00fcckfiel. Daher auch das kurze Logging (debian default). Ohne Frage: 'geh\u00e4rtet' sieht anders aus, und eine saubere Pr\u00fcfung nach Changes auch. Dennoch sind es zwei Fehler, die nichts mit veralteter Software oder ungeeigneter Architektur zu tun haben. Heise wusste das und hat es dennoch so geschrieben.\"<\/p>\n<h3>Die Sache mit den 1500 CSV-Dateien<\/h3>\n<p>Sehr peinlich sei auch, dass die 1500 CSV-Dateien noch auf dem Server lagen, schreibt der externe Datenschutzbeauftragte. Zum Hintergrund folgende Erkl\u00e4rung: \"Es handelt sich um aus Drittsystemen exportierte Dateien. Die Einrichtungen hatten versucht, diese (\u00fcberbordenden) Daten zu importieren. Da dies fehlschlug, h\u00e4tte die Datei sofort gel\u00f6scht werden m\u00fcssen. Das fiel irgendwann auf und wurde behoben. Aber jemand hat vergessen, die Dateien zu l\u00f6schen.\"<\/p>\n<p>Seit Anfang 2022 erfolgt, laut externem Datenschutzbeauftragten, eine automatische sofortige L\u00f6schung nach erfolgreichem und nach abgebrochenem Import. Auch das ist peinlich f\u00fcr eine Firma, die mit \"DSGVO-konform\" wirbt, schreibt der Datenschutzbeauftragte und meint \"Das will ich nicht besch\u00f6nigen\".<\/p>\n<p>\"Es liest sich aber so, als verarbeite die Stay Informed L\u00f6sung regul\u00e4r solche Datenarten. Wenn das so w\u00e4re, dann m\u00fcsste die Speicherung auch verschl\u00fcsselt erfolgen. Die L\u00f6sung ist aber bewusst weder zur Entwicklungsdokumentation vorgesehen noch f\u00fcr sensible Daten (\"besondere Kategorien\" i.S.d. DSGVO) ausgelegt.\"<\/p>\n<p>\"Explizit danken m\u00f6chte ich f\u00fcr die in Ihrem Blog hohe Qualit\u00e4t der Kommentare \u2013 das liegt nat\u00fcrlich haupts\u00e4chlich an Ihren Richtigstellungen und der zugrunde liegenden tiefen Sachkenntnis. \"<\/p>\n<p>An dieser Stelle mein expliziter Dank an Herrn Olav Seyfarth f\u00fcr die Insights und Richtigstellungen. Habe ich selten &#8211; und im Grunde wird mein Bauchgef\u00fchl best\u00e4tigt: Von der Konzeption her scheint der Ansatz von Stay Informed (wie beworben) DSGVO-konform angelegt zu sein. Die Probleme liegen in der Praxis:<\/p>\n<ul>\n<li>Problem Nummer 1 ist auch mein pers\u00f6nlicher Alptraum: Du konfigurierst etwas auf dem Server, es passiert ein Fehler, und Du bekommst nicht mit, dass der Server oder ein Inhalt offen steht &#8211; so was passiert.<\/li>\n<li>Problem 2, was ich sehe: Die Anwenderschaft, die eigentlich ein DSGVO-Konzept haben m\u00fcsste, welches festlegt, was \u00fcberhaupt auf die Server von Stay Informed darf.<\/li>\n<\/ul>\n<p>Zum zweiten Punkt wurde die Frage ja in den Kommentaren angerissen: Die Kommunikation zwischen Einrichtung und Eltern ist die eine Sache. Eventuell weitere, sehr sensible Daten aus dem pers\u00f6nlichen Bereich wie Religionszugeh\u00f6rigkeit oder Herkunft \u00fcber die Anwendung zu speichern war bzw. ist in meinen Augen eher nicht so klug. Ich verweise diesbez\u00fcglich auf <a href=\"https:\/\/commission.europa.eu\/law\/law-topic\/data-protection\/reform\/rules-business-and-organisations\/legal-grounds-processing-data\/sensitive-data\/what-personal-data-considered-sensitive_de\" target=\"_blank\" rel=\"noopener\">diese EU-Klassifizierung<\/a>\u00a0zur\u00a0<em><a href=\"https:\/\/commission.europa.eu\/law\/law-topic\/data-protection\/reform\/rules-business-and-organisations\/legal-grounds-processing-data_de\" target=\"_blank\" rel=\"noopener\">Rechtsgrundlage der Datenverarbeitung<\/a>. <\/em>Aber dazu hat der Datenschutzbeauftragte oben ja ja etwas geschrieben.<\/p>\n<h2>Stay Informed Infoseite<\/h2>\n<p><strong>Erg\u00e4nzung 2:<\/strong> Stay Informed hat <a href=\"https:\/\/www.stayinformed.de\/information-sicherheit\/\" target=\"_blank\" rel=\"noopener\">eine Infoseite<\/a> eingerichtet. Leser haben darauf hingewiesen und die Kollegen von heise haben in <a href=\"https:\/\/www.heise.de\/news\/Nach-Datenleck-bei-Kita-App-Stay-Informed-richtet-Informationsseite-und-FAQ-ein-9667323.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> einige Informationen daraus aufbereitet.<\/p>\n<p>Da ich aus der Leserschaft mit \"will sich der Anbieter aus der Verantwortung stehlen\" direkt kontaktiert wurde, einige Worte. Ich habe die Infoseite von Stay Informed quer gelesen &#8211; der Inhalt der Infoseite spiegelt die Aussage\u00a0 des externen Stay Informed Datenschutzverantwortlichen, dass die Gesch\u00e4ftsf\u00fchrung auf maximale Transparenz setzt, in meinen Augen gut wieder. Die Leute legen offen, was sie offen legen k\u00f6nnen &#8211; hat man selten.<\/p>\n<p>Es ist auch korrekt, dass Stay Informed keine direkte Information der Betroffenen (Eltern) vornehmen kann, da es schlicht keine Vertragsbeziehung gibt. Die Einrichtungen (Kitas, Schulen etc.) m\u00fcssen Betroffene informieren und den Datenschutzvorfall melden. Hier liefert die Infoseite ja gen\u00fcgend Details. Was das alles an juristischen Implikationen zur Folge hat, wird nur ein Anwalt beantworten k\u00f6nnen.<\/p>\n<p>Aber unter dem Strich eine ganz grobe Daumenregel, die ich in nachfolgenden Kommentaren und anderen Blog-Beitr\u00e4gen schon mal reflektiert hatte: \"Wer im Datenschutz-relevanten Umfeld pers\u00f6nliche Daten erfasst und verarbeitet, hat die DSGVO-Verantwortung, ben\u00f6tigt die Zustimmung der Personen, deren Daten verarbeitet werden, muss sich Gedanken um ein Datenverarbeitungskonzept machen, und hat besondere Pflichten\/Obliegenheiten, wenn sensitive Daten wie Religion, Gesundheitsdaten, Herkunft etc. gespeichert werden.\"<\/p>\n<p>Das alles mal eben offiziell per WhatsApp oder mit anderen Dienstleistern durch das Internet blasen, geht nicht bzw. wird den Verantwortlichen auf die F\u00fc\u00dfe fallen. Besonders lustig wird es, wenn US-Software-Firmen (ich denke an Adobe mit dem Acrobat\/Reader oder auch Microsoft mit Office 365) AI-Funktionen einf\u00fchren und dort pl\u00f6tzlich Dokumente ausgewertet und Daten an externe AI-Modelle \u00fcbertragen werden. Aber das ist ein Thema, das in den kommenden Monaten erst auf die IT-Verantwortlichen zukommt.<\/p>\n<p>Zur\u00fcck zum konkreten Fall:\u00a0Kommt es zu einem DSGVO-Vorfall, muss die verarbeitende Stelle Betroffene nach Kenntniserhalt informieren und den Sachverhalt bei der zust\u00e4ndigen Datenschutzaufsicht (binnen 72 Stunden) melden.<\/p>\n<p>Ob dann Auftragsdatenverarbeiter in Regress genommen werden k\u00f6nnen, ist letztendlich im Fall der F\u00e4lle eine Sache der Juristen. Das ist aber nur meine Sicht als Au\u00dfenstehender &#8211; best\u00e4tigt von Datenschutzbeauftragten &#8211; aber trotzdem keine Datenschutz- und Rechtsberatung.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Kita-App von Stay Informed scheint in vielen Kindertagesst\u00e4tten und Kinderg\u00e4rten im Einsatz zu sein. Eltern und Erzieherinnen k\u00f6nnen sich austauschen und informiert. Geworben wird mit Hosting in Deutschland und dass die L\u00f6sung DSGVO-konform sei. Nun kommt heraus, dass es &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/03\/24\/datenschutz-gau-bei-stay-informed-kindergarten-app\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4346,4328],"class_list":["post-293695","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-app","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/293695","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=293695"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/293695\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=293695"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=293695"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=293695"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}