**Moin.
Ich habe vom Vortrag leider nichts mitbekommen und kenne das Tool nicht. Deshalb kann ich mich dazu nicht äußern.
Auf die Frage bezogen gehen mir hier aber alle Vorschläge nicht weit genug - sofern es oben nur um Cookies und die Datenschutzrichtlinie geht.???
Ich versuche hier mal in einem Mini Beitrag schnell zu beschreiben, wie dich da vorgehen würde…
Zur Frage, wie man als Datenschützer Websites auf Schwachstellen untersucht. → GAR NICHT!
Ohne jemanden nahe gehen zu wollen, aber ich gehe davon aus, dass bei den Meisten das Wissen dafür nicht reichen wird. Alleine schon aufgrund der diversen Systeme, Möglichkeiten und Schnittstellen (APIs) usw. … … .
Die Scanner eignen sich alle meiner Meinung nach, um einen ersten Eindruck zu bekommen - aber einem Versprechen, dass man als DSB dann safe ist würde ich nicht trauen.
Standards, wie https, Cookies usw. werden abgefragt, aber in wie weit die Scanner jeden Tracker, jeden Code im Template oder Codes in Anwendungen, Diensten erfassen, wage ich jetzt einmal zu bezweifeln. Ferner bezweifle ich an dieser Stelle auch, dass diese Scanner in der Lage sind weiterführende Anwendungen mit zu verfolgen oder deren rechtliche Zusammenhänge herzustellen. Da kommt es ganz auf die Website, Ihre Funktionen, Datenbaken, Hostanbieter an.
Und es macht sicherlich auch nochmal einen Unterschied, um was für eine Website es sich handelt: Präsentation, Shop, Verlag, Krankenkasse, Universität Campus oder Befragungen (im Gesundheitswesen), Online Terminkalender für Patienten, Anwendungs basierte cloud oder gar ein CRM mit Exchange Funktionen ist… … . und ob der Betrieber ein kleiner Einzelunternehmer oder ein weltweit agierender Konzern ist
Wie man vorgeht, um zu prüfen, ob eine Website wenig oder keine Schwachstellen hat und wie man eine Datenschutzerklärung hinbekommt, die auch im Ansatz die Website wiederspiegelt und nicht irgendwie generiert ist, ist meiner Meinung nach schon ein wenig anspruchsvoll:
Für kleine Sites hilft vielleicht die folgende Vorgehensweise, die ich neben Scannern auch gerne so nutze:
Zunächst sollte man schauen, welche Funktionen hat die Website, welche nutzt der Website Betreiber, welche der Websiteersteller, welche SEO Maßnahmen, welche der WebHoster und vor Allem, was sind alles für Tools, AddOns, PlugIns und Dienste (TRACKER!!) eingebunden - insbesondere externe Dienste (z.B. Zahlungsanbieter)
Das hier ist meine 7 Punkte Mini Liste mit der ich Websitebetreiber oder Ersteller grundsätzlich konfrontiere:
(an der Auskunft und der Reaktion kann ich sehen, wie kompetent diejenigen sind mit denen ich zu tun habe - kommt dann - oh daran haben wir noch nicht gedacht - sollte man als DSBler vielleicht mal genauer hinschauen! - das macht für mich an dieser Stelle eine gute Beratung aus)
Vorab einen Scanner benutzen oder siehe unten meine Vorgehensweise zum Erfassen von Cookies
- Welche Daten erhebt der WebHosting Betreiber, WebHoster sowie Nennung sämtlicher externer Dienste Anbieter? (Das prüfe ich gegen- ob die auch alle genannt haben als Orientierung - das Meiste kann man schnell prüfen, in dem man die Website benutzt, Shop, Login, Registrierung, Zahlungsdienste, Rest hilft auch ein Blick in den Quelltext)
- Was ist mit Trackern?
- Was ist mit PlugIns?
- Was ist mit versteckten Codes in Templates zur Nutzung (gerade bei wordpress stammen häufig die Templates von Drittanbietern, die diese mit sehr viel überflüssigem aber oft eben nicht EU-DSGVO konformen Code vollstopfen, Nutzungsstatistiken → Templateentwickler sitzt in USA oder China
(–> Ich möchte gerne wissen, ob der Websitebetreiber oder Ersteller weiß, was er einsetzt!!! gegen prüfen mit Frage 1)
- Was ist mit Formularanwendungen/ Formularen im Allgemeinen? (Übermittlungsart der Daten/ wie werden die am Anderen Ende weiterverarbeitet, welche Server an welchen Standorten sind im Spiel…)
- Was ist mit Captcha Funktionen? (viele Captcha Anwendungen tracken, ermitteln die Arbeitsgeschwindigkeit Ihrer User - wohin werden diese Daten übertragen? - habe selber schon Cookie (Consent) Tools entdeckt, die tracken!!!)
- Wie ist eine Website an sich geschützt? (nicht https/ ssl -sondern vor Allem die Adresszeilen!!!) - Werden Adresszeilen verschlüsselt?
(Hier gibt es diverse Beispiele von Websites- da ruft man eine Seite auf, bekommt oben einen Link, ändert diesen um eine oder ein paar Ziffern ab und landet in einem fremden Profil der einer anderen Seite - dazu ist kein spezielles Hacker Wissen notwendig.)
Damit habe ich einen Eindruck vom Wissensstand der Verantwortlichen.
Cookies
In Bezug auf die Cookies brauche ich meistens kein TOOL, sondern 30 bis 240 Sekunden Zeit (ggf. mehr Zeit bei umfangreicheren Diensten):
Ich nehme ein virtuelles Testsystem auf meinem PC, entferne alle Cookies (dafür habe ich mir ein Skript erstellt. Mit einem Klick werden alle Cookies gelöscht, - Nun ruf ich mir die Website (ggf. in einer Sandbox) auf und schaue nach, womit der Cookie Ordner gefüllt wird… Damit habe ich eine erste Übersicht. https/ssl ist rein per Einstellungssache sofort zu erkennen… … .
Die Datenschutzerklärung muss ich eh durchlesen, wenn schon vorhanden - Generatoren sind nur so gut, wie man eben auch Wissen über die Website hat (z.B. von erecht24)… … . nur die gehen auch nicht auf alles ein. Das ist dann schon etwas komplexer. Deshalb ist es wichtig mit den Entwickelrn der Website zu sprechen.
Und das dauert dann. Ist aber dann auch die eigentliche Recherche. Anschließend muss ggf. die Datenschutzerklärung angepasst werden.
PlugIns/ Tracker/ Code in Templates ist dann schon etwas schwieriger / Ich würde mir von der Webagentur all diese Informationen besorgen und schirftlich auf Vollständigkeit bestätigen lassen.
Captcha Funktionen/ Tools kann man teilw. ergoogeln, welche was für Daten erheben. Und ein paar einfache Website Hacks zum selber probieren, wie z.B. die Sicherheit einer Website prüfen und in der Adresszeile Ziffern zu ändern kann man selbst auch probieren. Hier gibt es zahlreiche kleinere Skandale - gerade auch bei Websites im Gesundheitswesen (online Terminkalender) , viele von denen waren Datenschutzrechtlich abgesegnet… … .
Sorry - wollte hier jetzt nicht so reinplatzen, aber die Frage oben spiegelt tatsächlich ein großes Problem dar, denn viele Websites haben Schwachstellen. Und die beiden häufigsten Szenarien:
-
Website hat eine Datenschutzerklärung - gut formuliert- passt aber nicht zur der Website, sondern eher zu einer Anderen!
-
Die Datenschutzerklärung ist viel umfangreicher als die Website Daten erhebt!!!
→ hier die Frage: Ist es eigentlich erlaubt die Datenschutzerklärung umfangreicher und für alle Eventualitäten zu schreiben? (würde eine Menge Arbeit sparen)