Umgang mit Sicherheitslücken in der CDU-App „CDUconnect“

CDUconnect Responsible Disclosure

Ob nun in der griechischen Antike oder in der Bibel: Oft wird den Überbringern schlechter Nachrichten eine Behandlung zuteil, die sie nicht verdienen und für deren Inhalt sie vor allem nichts können. Wenn die Überbringerin einer solchen Nachricht aber durch die Beschreibung der für den Verantwortlichen Umstände, sogar lediglich zu einer Verbesserung des Zustandes beitragen will, ist diese Behandlung noch weniger nachvollziehbar.

Ein aktuelles Bespiel hierfür dürfte der Umgang der CDU mit den zu Tage getretenen Schwachstellen in ihrer App „CDUconnect“ sein.
Die CCC-Aktivistin Lilith Wittmann entdeckte Mai 2021, dass eine Schwachstelle der App dazu führte, dass zumindest die persönlichen Daten von 18.500 Wahlkampfhelferinnen, mit E-Mail-Adressen & Photos und die persönlichen Daten von 1.350 Unterstützerinnen der CDU inklusive Adresse, Geburtsdatum und Interessen sowie eine halbe Million Datensätze über politische Einstellungen kontaktierter Personen ungeschützt und frei über das Netz zugänglich waren.

In so einem Fall gab im Wesentlichen zwei Offenlegungsmöglichkeiten für Lilith Wittmann:
Direkt die Öffentlichkeit darüber informieren (Full Disclosure) oder erst eine Abstimmung mit den verantwortlichen Stellen suchen und Einzelheiten zu der Schwachstelle erst dann ggf. veröffentlichen, wenn die Entwickler des Verantwortlichen genügend Zeit hatten, diese zu beheben (Responsible Disclosure). Die CCC-Aktivistin entschied sich für die, vor allem auch für den Verantwortlichen vorteilhaftere Variante und meldete die Schwachstellen den verantwortlichen Stellen der CDU, dem Bundesamt für Sicherheit in der Informationstechnik und der Berliner Datenschutzbeauftragten (BlnBDI).

Ergebnis: Die CDU schaltete die unsichere Datenbank der App ab UND stellte einen Strafantrag beim LKA Strafantrag gegen Lilith Wittmann. Auf eine solche Reaktion der CDU erfolgte die wohl verdiente Gegenreaktion der Netzgemeinde und des CCC (Chaos Computer Club): Unverständnis, Häme (Netzgemeinde) und eine Erklärung des CCC, solche Funde zumindest im Falle der CDU nur noch im Wege des Full Disclosure öffentlich zu machen.

Ob der involvierte Berliner Datenschutzbeauftragte den Datenschutzvorfall als eine Datenpanne im Sinne des Art. 33 DS-GVO bewerten wird, dürfte eine weitere interessante Frage sein. Vor dem Hintergrund der Tatsache, dass es sich hier um Verletzung des Schutzes personenbezogener Daten, die zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu personenbezogenen Daten, die unter Art. 9 DS-GVO subsumiert werden können geführt haben könnte, erscheint dieser Ausgang nicht unwahrscheinlich. Informationen nach Art. 9 DS-GVO können regelmäßig besonders kompromittierend sein. Der BlnBDI geht etwa bei unbefugter Kenntnisnahme Dritter von Gesundheitsdaten per se davon aus, dass schwerwiegende Beeinträchtigungen drohen (vgl. BlnBDI TB 2011, S. 166; BlnBDI TB 2014, S. 150, vgl. Franck, Heidelberger-Kommentar DS-GVO/BDSG, Rdnr. 52).

Angesichts solcher Reaktionen von Verantwortlichen ist es zudem nachvollziehbar, warum Regelungen der Whistleblower-Richtlinie unbedingt auch Vorkehrungen für den Schutz von Hinweisgebern enthalten müssen (vgl. Art. 6 des Entwurfs: „Voraussetzungen für den Schutz von Hinweisgebern“).

(Foto: duncanandison – stock.adobe.com)


Letztes Update:08.08.21

  • Digitale Souveränität und KI im DataAgenda Podcast Folge 93

    Folge 93: Digitale Souveränität in menschlicher Hoheit

    Die Digitale Souveränität Europas ist ein Gebot dieser Zeit. Die menschliche Hoheit in Zeiten zu behalten, in denen KI-Systeme uns das Denken abnehmen können, ist ein anderes. Die Menschen in Europa müssen nun beweisen, dass sie den Herausforderungen gewaschen sind. Die EU und ihre Mitgliedstaaten müssen einen regulatorischen Rahmen schaffen, der Menschenrechte und gute wirtschaftliche

    Mehr erfahren
  • EDSA veröffentlicht DSFA-Muster

    Einheitliches DSFA-Muster zur öffentlichen Konsultation veröffentlicht

    Der Europäische Datenschutzausschuss (EDSA) hat am 10. März 2026 ein standardisiertes Muster für Datenschutz-Folgenabschätzungen (DSFA/DPIA) nach Art. 35 DS-GVO verabschiedet und am 14. April 2026 zur öffentlichen Konsultation gestellt. Rückmeldungen können bis zum 9. Juni 2026 eingereicht werden. Ziel ist eine europaweit einheitliche DSFA-Dokumentation: Nach Abschluss der Konsultation sollen alle nationalen Datenschutzbehörden das Template als

    Mehr erfahren
  • Transporterschlüsselung bei E-Mail ausreichend

    Transportverschlüsselung reicht aus: Anforderungen an E-Mail-Sicherheit nach Art. 32 DS-GVO

    Mit Urteil vom 2. April 2026 (Az. 29 K 7351/23) hat das Verwaltungsgericht Düsseldorf entschieden, dass die Übermittlung personenbezogener Daten per E-Mail mittels Transportverschlüsselung grundsätzlich ein dem Risiko angemessenes Schutzniveau im Sinne von Art. 32 DS-GVO gewährleistet. Eine Ende-zu-Ende-Verschlüsselung ist nicht generell erforderlich. Sachverhalt Dem Verfahren lag ein Verkehrsunfall zugrunde, bei dem ein Busunternehmen den

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner