Umgang mit Sicherheitslücken in der CDU-App „CDUconnect“

CDUconnect Responsible Disclosure

Ob nun in der griechischen Antike oder in der Bibel: Oft wird den Überbringern schlechter Nachrichten eine Behandlung zuteil, die sie nicht verdienen und für deren Inhalt sie vor allem nichts können. Wenn die Überbringerin einer solchen Nachricht aber durch die Beschreibung der für den Verantwortlichen Umstände, sogar lediglich zu einer Verbesserung des Zustandes beitragen will, ist diese Behandlung noch weniger nachvollziehbar.

Ein aktuelles Bespiel hierfür dürfte der Umgang der CDU mit den zu Tage getretenen Schwachstellen in ihrer App „CDUconnect“ sein.
Die CCC-Aktivistin Lilith Wittmann entdeckte Mai 2021, dass eine Schwachstelle der App dazu führte, dass zumindest die persönlichen Daten von 18.500 Wahlkampfhelferinnen, mit E-Mail-Adressen & Photos und die persönlichen Daten von 1.350 Unterstützerinnen der CDU inklusive Adresse, Geburtsdatum und Interessen sowie eine halbe Million Datensätze über politische Einstellungen kontaktierter Personen ungeschützt und frei über das Netz zugänglich waren.

In so einem Fall gab im Wesentlichen zwei Offenlegungsmöglichkeiten für Lilith Wittmann:
Direkt die Öffentlichkeit darüber informieren (Full Disclosure) oder erst eine Abstimmung mit den verantwortlichen Stellen suchen und Einzelheiten zu der Schwachstelle erst dann ggf. veröffentlichen, wenn die Entwickler des Verantwortlichen genügend Zeit hatten, diese zu beheben (Responsible Disclosure). Die CCC-Aktivistin entschied sich für die, vor allem auch für den Verantwortlichen vorteilhaftere Variante und meldete die Schwachstellen den verantwortlichen Stellen der CDU, dem Bundesamt für Sicherheit in der Informationstechnik und der Berliner Datenschutzbeauftragten (BlnBDI).

Ergebnis: Die CDU schaltete die unsichere Datenbank der App ab UND stellte einen Strafantrag beim LKA Strafantrag gegen Lilith Wittmann. Auf eine solche Reaktion der CDU erfolgte die wohl verdiente Gegenreaktion der Netzgemeinde und des CCC (Chaos Computer Club): Unverständnis, Häme (Netzgemeinde) und eine Erklärung des CCC, solche Funde zumindest im Falle der CDU nur noch im Wege des Full Disclosure öffentlich zu machen.

Ob der involvierte Berliner Datenschutzbeauftragte den Datenschutzvorfall als eine Datenpanne im Sinne des Art. 33 DS-GVO bewerten wird, dürfte eine weitere interessante Frage sein. Vor dem Hintergrund der Tatsache, dass es sich hier um Verletzung des Schutzes personenbezogener Daten, die zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu personenbezogenen Daten, die unter Art. 9 DS-GVO subsumiert werden können geführt haben könnte, erscheint dieser Ausgang nicht unwahrscheinlich. Informationen nach Art. 9 DS-GVO können regelmäßig besonders kompromittierend sein. Der BlnBDI geht etwa bei unbefugter Kenntnisnahme Dritter von Gesundheitsdaten per se davon aus, dass schwerwiegende Beeinträchtigungen drohen (vgl. BlnBDI TB 2011, S. 166; BlnBDI TB 2014, S. 150, vgl. Franck, Heidelberger-Kommentar DS-GVO/BDSG, Rdnr. 52).

Angesichts solcher Reaktionen von Verantwortlichen ist es zudem nachvollziehbar, warum Regelungen der Whistleblower-Richtlinie unbedingt auch Vorkehrungen für den Schutz von Hinweisgebern enthalten müssen (vgl. Art. 6 des Entwurfs: „Voraussetzungen für den Schutz von Hinweisgebern“).

(Foto: duncanandison – stock.adobe.com)


Letztes Update:08.08.21

  • Pflicht zur Kennzeichnung von KI-Inhalten

    Kennzeichnung KI-generierter Werbeinhalte

    Die Wettbewerbszentrale hat einen Leitfaden zu den Kennzeichnungspflichten für KI-generierte Inhalte in der Werbung vorgelegt, der die seit dem 2. August 2026 geltenden Transparenzvorschriften der KI-Verordnung (Art. 50 KI-VO) mit dem lauterkeitsrechtlichen Rahmen des UWG verzahnt. Deepfakes bei Bild, Ton und Video Nach Art. 50 Abs. 4 KI-VO müssen Betreiber – definiert als jede Person

    Mehr erfahren
  • Auskunftsrecht als vollständige Kopie

    Kein Anspruch auf vollständige Kopie eines Compliance-Berichts

    Das Bundesarbeitsgericht hat mit Urteil vom 16.04.2026 (8 AZR 169/25) klargestellt, dass sich das datenschutzrechtliche Auskunftsrecht nach Art. 15 Abs. 1 i.V.m. Abs. 3 S. 1 DS-GVO grundsätzlich nur auf die in einem Dokument enthaltenen personenbezogenen Daten bezieht und nicht auf das Dokument als Ganzes. Sachverhalt Eine leitende Angestellte war Gegenstand einer arbeitgeberseitig beauftragten Compliance-Untersuchung

    Mehr erfahren
  • KI Praxisleitfaden

    Praxisleitfaden zu KI-Systemen mit geringem Risiko

    Der Landesbeauftragte für Datenschutz und Informationsfreiheit Mecklenburg-Vorpommern (LfDI MV) hat im Juli 2026 einen praxisorientierten Leitfaden zum datenschutzkonformen und digital-souveränen Einsatz Künstlicher Intelligenz vorgelegt. Adressiert werden explizit Verantwortliche in kleineren Verwaltungen sowie KMU, die KI-Systeme mit begrenztem oder minimalem Risiko im Sinne der KI-VO einsetzen – etwa interne Chatbots oder Text-Zusammenfassungstools. Damit schließt der LfDI

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner