{"id":300027,"date":"2024-08-20T08:35:55","date_gmt":"2024-08-20T06:35:55","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=300027"},"modified":"2024-08-20T13:03:02","modified_gmt":"2024-08-20T11:03:02","slug":"datenschutzvorfall-bei-genobank-mainz-wenn-ein-mail-verteiler-ber-an-verschickt-wird","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/08\/20\/datenschutzvorfall-bei-genobank-mainz-wenn-ein-mail-verteiler-ber-an-verschickt-wird\/","title":{"rendered":"Datenschutzvorfall bei Genobank Mainz: Wenn ein Mail-Verteiler &uuml;ber &quot;An&quot; verschickt wird"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Noch ein kleiner Nachtrag zu einer Information \u00fcber einen Datenschutzvorfall bei einer Bank, der bereits im Juli 2024 passiert ist. Die Genobank Mainz und die VR Bank Alzey-Land-Schwabenheit eG hatten einen Adressatenkreis \u00fcber eine Fusionierung informiert. Passierte schnell und \"diskret\" \u00fcber eine Rundmail &#8211; und damit man sehen konnte, wer alles diese Mail erhalten hat, war der Empf\u00e4ngerkreis im \"An\" der Mail enthalten. Ich stelle es mal hier in den Blog ein, weil dies immer noch ein oft erlebtes Problem ist.<\/p>\n<p><!--more--><\/p>\n<h2>Mail-Verteiler in An\/CC geht nicht!<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/c593b82a49564956aac037d0b1de831b\" alt=\"\" width=\"1\" height=\"1\" \/>Der Leserschaft dieses Blogs d\u00fcrfte es ein Begriff sein, aber im t\u00e4glichen Betrieb erhalte ich immer wieder E-Mails, wo mehrere Empf\u00e4nger im An-Feld der E-Mail (oder auf CC) aufgelistet werden. Streng genommen m\u00fcsste von jedem der Betroffenen eine DSGVO-Zustimmung vorliegen, um diesen bei mehreren Adressaten in den Felder An oder CC aufnehmen zu k\u00f6nnen. In Firmen ist dies meist gegeben &#8211; kritischer wird es bei Kommunikation mit Au\u00dfenstehenden.<\/p>\n<p>Der sicherere Ansatz besteht darin, alle Empf\u00e4nger im Feld BCC (Blind Carbon Copy) einzutragen. Dann sieht keiner der Empf\u00e4nger mehr, wer diese Mail noch bekommen hat. Die DSGVO-Anforderungen bleiben gewahrt &#8211; aber es hat den Nachteil, dass man nicht mehr erkennen kann, wer nun auf der Empf\u00e4ngerliste einer E-Mail war &#8211; speziell in den F\u00e4llen \"ist eigentlich Meier auch per Mail mit informiert worden?\". L\u00e4sst sich imho aber nicht \u00e4ndern: W\u00e4hrend bei den Feldern An und CC alle Empf\u00e4nger die in der Nachricht verwendeten E-Mail-Adressen zu sehen bekommen, werben alle im Feld BCC angegebenen Empf\u00e4nger-Adressen bei der Mailzustellung entfernt. Nur der Absender kann im \"Gesendet Ordner\" noch sehen, an welchen Verteiler die Mail gegangen ist.<\/p>\n<h2>Datenschutzvorfall bei Genobank Mainz<\/h2>\n<p>Ein Blog-Leser, der als Administrator zwei Steuerkanzleien betreut, hatte mich bereits vor einigen Tagen auf einen Datenschutzvorfall bei der Genobank Mainz hingewiesen. Die Genobank Mainz und die VR Bank Alzey-Land-Schwabenheit eG\u00a0 fusionieren. Das wurde auch einem bestimmten Empf\u00e4ngerkreis so mitgeteilt &#8211; per E-Mail. Der Leser bekam am 24. Juli 2024 eine Mail der Genobank Mainz mit der Information:<\/p>\n<blockquote><p>\"Sehr geehrte Damen und Herren,<br \/>\nwir die Genobank Mainz eG (Empf\u00e4ngerbank),\u00a0 fusionieren mit der VR Bank Alzey-Land-Schwabenheim eG (Senderbank).<br \/>\nWir setzen Sie von dieser Fusion hiermit in Kenntnis. Die technische Fusion findet am Samstag, den 24.08.2024 statt.\"<\/p><\/blockquote>\n<p>Erh\u00e4lt man \u00f6fters &#8211; und der Leser hat sich das Ganze nicht weiter angesehen, weil er \"ich muss da nichts tun\" f\u00fcr sein Arbeitsgebiet eingestuft hat. Solche Mails kommen ja t\u00e4glich zuhauf. Die Alarmglocken klingelten dann, als eine Nachfolgemail der Bank eintraf, in der \u00fcber einen Datenschutzvorfall informiert wurde. Die obige Meldung war mit dem Verteiler f\u00fcr die Empf\u00e4nger im Feld An verschickt worden. Dadurch war es im gesch\u00e4ftlichen Umfeld ein datenschutzrelevanter Vorfall. Hier der Inhalt der betreffenden Nachricht:<\/p>\n<blockquote><p>Sehr geehrte Damen und Herren,<\/p>\n<p>wir informieren Sie im Folgenden \u00fcber einen datenschutzrelevanten Vorfall.<\/p>\n<p>&#8211; Was ist passiert?<br \/>\nAm 24.07.2024 wurden einige Gesch\u00e4ftspartner unserer Kunden mit einer E-Mail zur Fusion mit der VR Bank Alzey-Land-Schwabenheim eG (Fusionspartner der Genobank Mainz eG) informiert.<br \/>\nGegenstand dieser E-Mail war auch der Zeitpunkt der technischen Fusion wie auch der neue Bankname \"Raiffeisenbank in Rheinhessen eG\" mit Anschrift ab dem 24.08.2024.<\/p>\n<p><strong>Durch den Fachbereich wurde der gesamte Empf\u00e4ngerkreis mit der jeweiligen E-Mail-Adresse im Rahmen des Mailversands versehentlich in AN (anstatt in BCC) gesetzt.<\/strong><\/p>\n<p><strong>&#8211; Ursache:<\/strong><br \/>\nDer Fehler basiert auf einem menschlichen Fehlverhalten.<br \/>\nDer betreffende Besch\u00e4ftigte informierte nach Bemerken die IT-Abteilung.<br \/>\nDer Datenschutzbeauftragte der Bank wurde ebenfalls eingebunden.<\/p>\n<p><strong>&#8211; Ergriffene Ma\u00dfnahmen:<\/strong><br \/>\nIn der Bank sind umfassende organisatorische Regelungen vorhanden.<br \/>\nDer verursachende Besch\u00e4ftigte wurde zum Vorgang nachweislich sensibilisiert.<br \/>\nDer Vorfall wurde zudem am 06.08.2024 an die f\u00fcr die Bank zust\u00e4ndige Aufsichtsbeh\u00f6rde zum Datenschutz gemeldet.<\/p>\n<p>&#8211;<strong> Auswirkung:<\/strong><br \/>\nEine Kenntnis \u00fcber eine missbr\u00e4uchliche Verwendung der Daten liegt der Bank nicht vor.<\/p>\n<p>Wir entschuldigen uns in aller Form f\u00fcr die Ihnen entstehenden Unannehmlichkeiten und f\u00fcr das Versehen.<\/p>\n<p>F\u00fcr Fragen stehen wir Ihnen gerne unter xxxx-xxxx@genobank-mainz.de zur Verf\u00fcgung.<\/p>\n<p>Mit freundlichen Gr\u00fc\u00dfen<\/p>\n<p>XXXX XXXX XXXX<\/p>\n<p>Raiffeisenbank in Rheinhessen eG<br \/>\n&#8211; EDV\/Organisation &#8211;<\/p><\/blockquote>\n<p>Es sind h\u00e4ufig solche Fehler, die dann zu Datenschutzvorf\u00e4llen f\u00fchren. Hier vielleicht die eigenen Leute nochmals sensibilisieren, auch wenn die Datenschutzaufsicht bei solchen angezeigten Vorf\u00e4llen nicht wirklich drastisch vorgeht, unangenehm ist es immer.<\/p>\n<p>PPS: Wie es der Teufel will, gerade eben eine Mail mit einem Pressetext auf den Tisch bekommen, wo der gleiche Fehler passierte. Ist mir nicht aufgefallen, weil ich eh gleich l\u00f6schen wollte. Aber eben kam das Eingest\u00e4ndnis: R\u00fcckruf wegen offenem Verteiler.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Noch ein kleiner Nachtrag zu einer Information \u00fcber einen Datenschutzvorfall bei einer Bank, der bereits im Juli 2024 passiert ist. Die Genobank Mainz und die VR Bank Alzey-Land-Schwabenheit eG hatten einen Adressatenkreis \u00fcber eine Fusionierung informiert. Passierte schnell und \"diskret\" &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/08\/20\/datenschutzvorfall-bei-genobank-mainz-wenn-ein-mail-verteiler-ber-an-verschickt-wird\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-300027","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/300027","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=300027"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/300027\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=300027"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=300027"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=300027"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}