{"id":295334,"date":"2024-05-16T15:28:51","date_gmt":"2024-05-16T13:28:51","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=295334"},"modified":"2024-05-19T10:32:36","modified_gmt":"2024-05-19T08:32:36","slug":"cannabis-rezepte-datenleck-ceo-dr-jur-ansay-sucht-die-schuld-bei-anderen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/05\/16\/cannabis-rezepte-datenleck-ceo-dr-jur-ansay-sucht-die-schuld-bei-anderen\/","title":{"rendered":"Cannabis-Rezepte Datenleck: CEO Dr. Jur Ansay sucht die Schuld bei anderen"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Beim (wohl umstrittenen) Online-Anbieter Dr. Ansay gab es ein fettes Datenleck. Es lie\u00dfen sich Rezepte f\u00fcr Cannabis-Produkte \u00fcber die Suchmaschinen Bing und DuckDuckGo abrufen. Der Betreiber hat den Sachverhalt einger\u00e4umt, sucht die Schuld aber bei den Suchmaschinen, die die Dateien \"illegaler Weise\" indexiert haben und droht wohl mit rechtlichen Schritten.<\/p>\n<p><!--more--><\/p>\n<h2>Kleiner R\u00fcckblick auf Dr. Ansay<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/4d2a9d3b1cc446eb93c69b910cded5a4\" alt=\"\" width=\"1\" height=\"1\" \/>Auf dem Online-Portal Dr.Ansay lassen sich Krankschreibungen, aber auch Rezepte von Patienten ordern. Bei der Kombination Dr. Ansay und Rezepte k\u00f6nnte der Eindruck entstehen, dass da ein Mediziner das Portal betreibt. Aber ein Blick ins Impressum der Webseite offenbart (f\u00fcr mich \u00fcberraschend), dass Dr. jur. Can Ansay als beauftragter Rechtsanwalt f\u00fcr den Inhalt der Seite verantwortlich zeichnet. Der Sitz der als Ltd. fungierenden Unternehmung ist Malta, als weitere Adresse wird Hamburg angegeben.<\/p>\n<p>Beim Portal hat es ein fettes Datenleck gegeben: Ein Verzeichnis mit generierten PDF-Dateien zu Canabis-Rezepten war wohl frei per Internet erreichbar und wurde von der Suchmaschine Bing indexiert.<\/p>\n<p>Die Suchmaschine DuckDuckGo greift auf diese Daten zu und lieferte demnach auch Treffer auf die betreffenden PDF-Dokument mit Canabis-Rezepten. Dritte konnten also sehen, wer Rezepte f\u00fcr Cannabis f\u00fcr medizinische Zwecke auf der Plattform eingereicht hatte, welche Krankenkasse zust\u00e4ndig ist und wo die Person wohnt.<\/p>\n<p>Datenlecks sollten, speziell in diesem sensiblen Bereich nicht vorkommen, auszuschlie\u00dfen ist das nicht. Nachdem\u00a0 der Fehler bekannt wurde, hat der Betreiber den Ordner wieder gesch\u00fctzt. PDF-Dateien mit Rezepten sind nicht mehr auffindbar. Aber die Metadaten der Rezepte waren bzw. sind weiterhin per Suchmaschinen (Bing, DuckDuckGo) und Microsoft Copilot abrufbar.<\/p>\n<p>Ich hatte \u00fcber dieses Datenleck im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/15\/autsch-datenleck-bei-dr-ansay-cannabis-rezepte-in-duckduckgo-sichtbar\/\">Autsch: Datenleck bei Dr. Ansay, Cannabis-Rezepte in DuckDuckGo sichtbar<\/a> \u00fcber die Details berichtet und auch etwas zur Plattform geschrieben. Ob dort Cannabis-Rezepte von \u00c4rzten verordnet werden, interessiert in diesem Kontext weniger &#8211; und da habe ich keine Probleme mit. Dass ein Datenleck aufgetreten ist, bleibt weniger sch\u00f6n, ist aber passiert.<\/p>\n<p>Unternehmen, die gut mit so etwas umgehen, arbeitet man so etwas auf. Ich erw\u00e4hne in diesem Kontext den Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2024\/03\/24\/datenschutz-gau-bei-stay-informed-kindergarten-app\/\" rel=\"bookmark\">Datenschutz-GAU bei Stay Informed Kindergarten-App<\/a>, wo deren Datenschutzbeauftragter mich kontaktierte und weitere Informationen bereitstellte. Dort war das Bem\u00fchen, den Fall umfassend aufzubereiten, erkennbar.<\/p>\n<h2>Stellungnahme auf dransay.com und Details<\/h2>\n<p>Von Dr. Ansay liegt jetzt auch eine Reaktion vor.\u00a0In <a href=\"https:\/\/borncity.com\/blog\/2024\/05\/15\/autsch-datenleck-bei-dr-ansay-cannabis-rezepte-in-duckduckgo-sichtbar\/#comment-181651\">diesem Kommentar<\/a> hat ein Leser auf die Stellungnahme\u00a0<a href=\"https:\/\/dransay.com\/gesundheits-blog\/rezept\/datenleck\/\" target=\"_blank\" rel=\"noopener\">Datenleck vom 14.05.2024<\/a> verlinkt (danke daf\u00fcr).<\/p>\n<p><a href=\"https:\/\/dransay.com\/gesundheits-blog\/rezept\/datenleck\/\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.postimg.cc\/Xqx8rJY2\/image.png\" alt=\"Datenleck bei Dr. Ansay\" \/><\/a> Hier die relevanten Angaben in Kurzform aus dem Dokument (siehe folgender Screenshot) herausgezogen und bewertet:<\/p>\n<ul>\n<li>Das Datenleck wurde (wohl nach Bekanntwerden) von Seiten des Betreibers am 14.5.24 behoben. Wie lange der betreffende Ordner mit den PDF-Dateien offen zur Indexierung im Internet erreichbar war, wird nicht mitgeteilt.<\/li>\n<li>Laut der Plattform Dr. Ansay seien nur 20 Prozent der bisher ausgestellten Rezepte \u00fcber die Suchmaschinen DuckDuckGo und Bing auffindbar. Kann ich nicht widerlegen oder best\u00e4tigen.<\/li>\n<\/ul>\n<p>In einem eigenen Absatz versucht der Betreiber zu relativieren &#8211; was aber zumindest vom Streisand Effekt sehr in die Hose gehen d\u00fcrfte. Hier der betreffende Text, den ich mal zur Dokumentation herausziehe:<\/p>\n<blockquote><p>DuckDuckGo nutzt die Suchergebnisse von Bing, welche ohne Erlaubnis die Daten von unserem Server gecrawlt und indexiert hat. Das war technisch m\u00f6glich aufgrund eines zu geringen Sicherheitsniveaus, das unbemerkt verursacht wurde von dem Ex-Mitarbeiter Florian K.,<\/p>\n<p>der zudem mit seinem Partner Maurice F. rechtswidrig die Konkurrenz-Webseite Canngo gestartet hat ohne diese Datenschutzl\u00fccke, aber mit strafbaren Urheberrechts- und Arztpflicht-Verletzungen. Die beiden haben offenbar mit mehreren Fake-Accounts auf Social Media ihre Webseite beworben und als erste die Anleitung zum Abruf der Daten gepostet. Wir stellen Strafanzeigen und halten Euch \u00fcber die Polizei-Ermittlungen auf dem Laufenden.<\/p><\/blockquote>\n<p>Dr\u00f6seln wir doch mal die Aussage, die ich auf zwei Abs\u00e4tze gesplittet habe, auf. Die Aussage, dass die Rezepte illegal in den Suchmaschinen gelistet w\u00fcrden, und ohne Erlaubnis des Unternehmen gecrawlt wurden, ist meiner Meinung nach Bullshit vom Feinsten. Der Verantwortliche auf dransay.com ist zwar Jurist (Dr. Jur), sollte sich aber soweit \u00fcber die Technik informieren, dass er zumindest wei\u00df, dass Suchmaschinen-Crawler \u00fcber eine robots.txt ausgeschlossen werden k\u00f6nnen, bevor er solche Aussagen trifft.<\/p>\n<p>Die Aussage \u00fcber den Ex-Mitarbeiter ist meiner Meinung nach eine Nebelkerze, die mit dem Datenschutzvorfall nichts zu tun hat. Die Strafanzeige in diesem Zusammenhang ist Nebelkerze Nummer 2, was den DSGVO-Vorfall betrifft &#8211; der Start einer angeblichen Konkurrenz-Webseite interessiert in diesem Kontext nicht. Der Fehler wurde beim Betreiber gemacht &#8211; und es ist ein besonders schwerer Datenschutzvorfall nach DSGVO, da besonders sensitive Daten \u00fcber medizinische Sachverhalte von Patienten betroffen sind.<\/p>\n<h2>Schuld sind die Anderen<\/h2>\n<p>Fehler k\u00f6nnen passieren &#8211; das Unternehmen k\u00f6nnte dazu stehen. Nun versucht der Betreiber die vermeintliche \"Schuld\" auf Ex-Mitarbeiter sowie die Suchmaschinen abzuw\u00e4lzen und stellt sogar Strafanzeige. Auf elevated.city hat jemand die Schreiben des CEO und Juristen Dr. Ansary an Microsoft und DuckDuckGo <a href=\"https:\/\/elevated.city\/datenleck-skandal-dr-ansay-beschuldigt-microsoft\/\" target=\"_blank\" rel=\"nofollow noopener\">ver\u00f6ffentlicht<\/a> &#8211; die dort ausgesprochenen Drohungen gegen\u00fcber Redmond sind lachhaft (Ansary will Strafanzeige stellen, wenn die Suchergebnisse nicht sofort entfernt werden).<\/p>\n<p>Der Streisand-Effekt sowie \u00a7203 a ff. werfen nun ihre Schatten voraus. Durch die Strafanzeige wird ein Verfahren bei der Staatsanwaltschaft angesto\u00dfen. Je nach Staatsanwaltschaft kann das eingestellt oder verfolgt werden. Der Vorwurf des \"Aussp\u00e4hens von Daten\" d\u00fcrfte aber bei einer Suchmaschine eher &#8211; auch mit arger Ausdehnung des Rechts &#8211; nicht zu halten sein.<\/p>\n<p>Inzwischen haben auch <a href=\"https:\/\/www.golem.de\/news\/datenleck-bei-dr-ansay-arzt-wirft-bing-und-duckduckgo-kriminelles-verhalten-vor-2405-185169.html\" target=\"_blank\" rel=\"noopener\">Golem<\/a> und <a href=\"https:\/\/www.heise.de\/news\/Dr-Ansay-aeussert-sich-zu-online-einsehbaren-Cannabis-Rezepten-9719920.html\" target=\"_blank\" rel=\"noopener\">heise<\/a> den Sachverhalt in separaten Artikeln behandelt. Interessant fand ich dort die <a href=\"https:\/\/www.deutsche-apotheker-zeitung.de\/news\/artikel\/2021\/12\/14\/landgericht-untersagt-online-testzertifikate-ohne-arztkontakt\" target=\"_blank\" rel=\"noopener\">Information aus der Apothekerzeitung<\/a>, dass der Betreiber der Plattform bereits eine einstweilige Verf\u00fcgung der Wettbewerbszentrale f\u00fcr COVID 19 Online-Testzertifikate erhalten hatte.<\/p>\n<h2>Was kann man tun?<\/h2>\n<p>Was k\u00f6nnen und sollten Betroffene tun? Als erstes eine DSGVO-Auskunft beim Unternehmen anfordern. Dann eine Meldung an die Datenschutzaufsicht absetzen und sich \u00fcber den DSGVO-Vorfall beschweren. Und ggf. einen Anwalt, der sich mit Datenschutzrecht auskennt, kontaktieren, um die Frage eines Schadensersatzes zu kl\u00e4ren (<a href=\"https:\/\/www.anwalt.de\/rechtstipps\/offenbar-datenschutzpanne-bei-telemedizin-anbieter-dr-ansay-rechtliche-schritte-fuer-betroffene-226618.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> hat ein RA ein paar Details dazu ver\u00f6ffentlicht).<\/p>\n<p>Ich habe inzwischen Beschwerde beim Hamburgischen Beauftragten f\u00fcr Datenschutz und Informationsfreiheit wegen des Vorfalls eingereicht.<\/p>\n<h2>Schlechte Reaktion, wird zum Normalfall<\/h2>\n<p>Mich erinnert der obige Fall an das Bauhaus-Thema (<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/22\/datenleck-beim-bauhaus-shop-verriet-bestellungen-von-plus-card-inhabern\/\">Datenleck beim Bauhaus-Shop legte Bestellungen von Plus Card-Inhabern offen<\/a>). Dort hatte ich eine Entdeckung eines Lesers gemeldet, die Leute haben die Schwachstelle geschlossen, aber vergessen, die Daten in Bing.com l\u00f6schen zu lassen (auf meine zweite Eingabe wurde das auch nachgeholt).<\/p>\n<p>Absolut ein \"geht gar nicht\" ist in meinen Augen der Versuch des Betreibers der Plattform, \"die Schuld\" anderen zuzuschieben. Hier kann man nur hoffen, dass die unter der Rubrik \"Was kann man tun?\" skizzierten Ma\u00dfnahmen empfindlich greifen.<\/p>\n<h2>Da w\u00e4re noch die Politikerliste<\/h2>\n<p>Erg\u00e4nzung: Interessant, was ein Lesertipp, mal nach .txt-Dateien zu suchen, da zu Tage f\u00f6rdert. Die Plattformbetreiber haben eine lange Liste mit 240 Landtagsabgeordneten, insbesondere von den Parteien SPD und B\u00fcndnis 90\/Dien Gr\u00fcnen zusammen gestellt.<img loading=\"lazy\" decoding=\"async\" class=\"\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2024\/05\/l6sFmr0.png\" alt=\"Liste der Politiker auf Dr. Anasy\" width=\"490\" height=\"208\" \/><\/p>\n<p>Diese Textdatei ist noch immer frei auf dransay.com abrufbar bzw. \u00fcber die Suche verf\u00fcgbar. Gut, die Listen sind i.d.R. \u00fcber die Webseiten der jeweiligen Landtage abrufbar. Aber der Au\u00dfenstehende fragt sich schon, warum sich da jemand eine Liste von Abgeordneten bestimmter Parteien in eine Textdatei \"gie\u00dft\" und dann auch noch als notwendig erachtet, diese Datei frei auf seinen Server zu stellen?<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/04\/09\/sicherheitsvorflle-mrz-april-2024-stand-9-4-2024\/\">Sicherheitsvorf\u00e4lle M\u00e4rz\/April 2024 (Stand 9.4.2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/11\/22\/datenleck-beim-bauhaus-shop-verriet-bestellungen-von-plus-card-inhabern\/\">Datenleck beim Bauhaus-Shop legte Bestellungen von Plus Card-Inhabern offen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/01\/schwachstelle-bei-ticket-system-der-koelnmesse-aufgedeckt-gibt-es-einen-2-modern-solutions-fall\/\" rel=\"bookmark\">M\u00f6gliche Schwachstelle bei Ticket-System der Koelnmesse aufgedeckt, gibt es einen 2. Modern Solutions-Fall?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/01\/18\/amtsgericht-jlich-verurteilt-entdecker-der-modern-solutions-schwachstelle-zu-geldstrafe-jan-2024\/\">Amtsgericht J\u00fclich verurteilt Entdecker der Modern Solutions-Schwachstelle zu Geldstrafe (Jan. 2024)<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2021\/08\/04\/die-cdu-die-wahlkampf-app-der-datenschutz-und-das-strafrecht-sowie-digitalkompetenz-in-der-politik\/\">Die CDU, die Wahlkampf-App, der Datenschutz und das Strafrecht, sowie Digitalkompetenz in der Politik<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Beim (wohl umstrittenen) Online-Anbieter Dr. Ansay gab es ein fettes Datenleck. Es lie\u00dfen sich Rezepte f\u00fcr Cannabis-Produkte \u00fcber die Suchmaschinen Bing und DuckDuckGo abrufen. Der Betreiber hat den Sachverhalt einger\u00e4umt, sucht die Schuld aber bei den Suchmaschinen, die die Dateien &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/05\/16\/cannabis-rezepte-datenleck-ceo-dr-jur-ansay-sucht-die-schuld-bei-anderen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-295334","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/295334","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=295334"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/295334\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=295334"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=295334"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=295334"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}